Auditfähig - von Anfang an. Nicht erst zum Sprintende.
Kryptografisch signierte Export-Pakete für benannte Stellen und mitgliedstaatliche Behörden. In Sekunden erzeugt, per Token gescoped, nach Plan abgelaufen.
- Kryptografische Signaturen
- DSGVO-konform · verschlüsselt
- EU-Hosting (Frankfurt + Amsterdam)
Eine Read-only-Umgebung, gebaut für Aufsichtsbehörden.
Kein Screenshare. Kein gezippter PDF-Ordner. Ein gescoptes, signiertes Export-Paket, das Ihr Prüfer öffnet, liest und verifiziert - ohne je Ihre Konsole zu berühren. Ein dedizierter Audit Room ist in unserer Roadmap.
- Signiert von
- console.dppautomate.eu · Key 8F4B…E217
- Zugang läuft ab
- in 47 Tagen · 12.05.2027 23:59 UTC
- Empfänger
- auditor@tuvsud.com
- Batterie-Erklärung · PDFPDF2.4 MB
- Stoffzusammensetzung · JSON-LDJSON184 KB
- Lieferkettennachweis · CSVXBRL612 KB
- Signaturkette · JSON-LDJSON14 KB
Vier Eigenschaften, die ein Prüfer selbst verifizieren kann.
Signiert by default.
Jeder Export ist kryptografisch signiert - mit einem Schlüssel, den die Behörde gegen unsere öffentliche Kette prüfen kann. Manipulationssicher von der Erzeugung bis zum Abruf.
Gescopter Zugang.
Prüfer erhalten nur die SKUs, Verordnungen und Datenfelder, für die sie freigegeben sind. Nichts darüber hinaus verlässt die Grenze.
Zeitlich begrenzt.
Zugangslinks laufen zu einem von Ihnen festgelegten Datum automatisch ab - typisch 14 bis 90 Tage. Danach liefert die URL eine signierte, öffentliche Widerrufsquittung.
Widerruf mit einem Klick.
Zugang für jeden Prüfer sofort entziehen. Keine Neuberechnung des Pakets, keine zweite Signaturzeremonie, kein Support-Ticket.
Drei Schritte vom Antrag bis zur Verifikation.
- 01Step
Erzeugen.
SKUs und Verordnungs-Scope wählen. Das Paket wird in unter dreißig Sekunden gebaut, signiert und indiziert.
- 02Step
Teilen.
Einen einzigen, zeitlich begrenzten Link an die Prüfer oder benannte Stelle senden. Keine Accounts, kein Provisioning pro Person.
- 03Step
Behörde verifiziert.
Ein Read-only-Portal liefert PDF-, JSON-LD- und CSV-Exporte - jedes Artefakt signiert, jede Signatur unabhängig prüfbar.
Mehrere Formate. Eine Signaturzeremonie.
Druckfähiges Compliance-Dossier mit verifizierbarer Signaturseite. Das Format, das die meisten benannten Stellen immer noch per Hand ablegen.
Für benannte StellenStrukturierter, schema-versionierter Export für nachgelagerte Pipelines. Programmatische Verifikation ohne PDF-Parsing.
ProgrammatischTabellarischer Export für Tabellenkalkulationen und nachgelagerte Tools. Dieselben Quelldaten, keine zweite Extraktion.
Tabellenkalkulations-fertigGebaut für den Raum, den Sie mit einem Regulator betreten.
Verschlüsselung bei Übertragung
TLS auf jedem öffentlichen Endpunkt. Ende-zu-Ende-Verschlüsselung zwischen unseren Diensten.
Verschlüsselung bei Speicherung
AES-256 über Datenbanken, Speicher und Backups, mit dokumentierter Schlüsselrotation.
EU-Residenz
Primär in Frankfurt, Replik in Amsterdam. Kein Transit von Kundendaten außerhalb der EU.
Kryptografische Signaturen
Jeder Export und jede Pass-Revision wird signiert. Öffentliche Kette für unabhängige Verifikation.
DSGVO-konform
Auftragsverarbeitungs-Vertrag nach Art. 28, EU-Standardvertragsklauseln und 30-Tage-Löschfristen. AVV auf Anfrage verfügbar.
Kundeneigene Schlüssel
Enterprise-Tier: bring your own KMS. Wir sehen das unverpackte Schlüsselmaterial nie.
Audit Rooms aus den Systemen auslösen, die Sie ohnehin betreiben.
Ein signiertes, gescoptes, zeitlich begrenztes Audit-Paket aus einem Workflow-Tool, einem CI-Job oder einem Procurement-Ticket aufsetzen. Das Paket ist gebaut und der Empfänger benachrichtigt, bevor der Request zurückkehrt.
curl -X POST https://api.dppautomate.eu/v1/audit-packs \
-H "Authorization: Bearer $DPP_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"sku_filter": ["VOLTA-9821-*"],
"regulation": "EU 2023/1542",
"formats": ["pdf", "json", "xbrl"],
"expires_at": "2027-03-01T00:00:00Z",
"recipient_email": "auditor@tuvsud.com"
}'Die Fragen,
die Compliance-Verantwortliche wirklich stellen.
Sechs wiederkehrende Fragen von benannten Stellen, mitgliedstaatlichen Behörden und den Beschaffungsteams, die sie briefen müssen. Wenn Ihre nicht dabei ist, geht das Formular an einen Menschen.
Compliance-Briefing buchen →Wie verifizieren Aufsichtsbehörden die kryptografische Signatur?+
Jedes Paket wird mit einer abgetrennten Signatur und einem Public-Key-Fingerprint ausgeliefert. Der Prüfer (oder sein Tooling) holt den passenden Public Key aus unserer veröffentlichten Kette unter trust.dppautomate.eu, berechnet den Digest neu und prüft ihn gegen die Signatur. Die Verifikation funktioniert offline - kein Rückruf zu unserer Infrastruktur nötig.
Kann ich den Zugang eines Prüfers mitten im Verfahren widerrufen?+
Ja, sofort. Der Widerruf ist ein einziger API-Call (oder ein Klick in der Konsole). Das Paket selbst wird nicht neu berechnet und die Signatur bleibt gültig - was sich ändert: der Zugangs-Endpoint liefert in dem Moment, in dem der Prüfer lädt, eine signierte Widerrufsquittung. Die Quittung selbst ist auditierbar.
Akzeptiert meine benannte Stelle diese Export-Pakete?+
Export-Pakete sind read-only, kryptografisch signiert und werden in Formaten ausgeliefert, mit denen benannte Stellen und mitgliedstaatliche Behörden arbeiten (PDF, JSON-LD, CSV). Der Empfänger verifiziert die Signatur unabhängig. Wir führen Ihre benannte Stelle gern während des Onboardings durch das Format.
Wie lange werden Audit-Room-Exporte gespeichert?+
Standardretention ist das Maximum aus: neunzig Tage über das von Ihnen gesetzte Ablaufdatum hinaus oder die gesetzliche Aufbewahrungsfrist der einschlägigen Verordnung. Für ESPR Batterie sind das aktuell zehn Jahre ab Ende des Kalenderjahrs des Inverkehrbringens. Kundendefinierte Retention-Overrides sind im Enterprise-Tier verfügbar.
Unterstützen Sie On-Prem- oder air-gapped Auslieferung?+
On-Prem- und air-gapped Auslieferung sind in unserer Roadmap für Enterprise-Scopes, in denen Aufsicht oder das Kunden-ISMS dies verlangen. Heute betreiben wir die Plattform vollständig managed in den genannten EU-Regionen, und Export-Pakete können heruntergeladen und auf Ihren eigenen Systemen gespeichert werden.
Was passiert mit abgelaufenen Paketen - bleiben die kryptografischen Nachweise?+
Ja. Der Ablauf widerruft den Zugriff auf die zugrundeliegenden Daten, aber die Signatur, der Public Key, der Digest und die Widerrufsquittung werden über die volle gesetzliche Frist aufbewahrt. Ein Regulator kann ein Jahr später verifizieren, dass ein bestimmtes Paket existierte, von einem bestimmten Schlüssel signiert und in einem bestimmten Moment widerrufen wurde - ohne das Paket selbst laden zu müssen.
