SICHERHEIT

Wie wir Ihre Dokumente schützen

Ihre Zolldokumente zeigen, bei wem Sie einkaufen, was Sie zahlen und wie viel Sie einführen. Diese Seite legt offen, wo sie liegen, wer sie sehen kann und was wir noch nicht gebaut haben — so genau, dass Ihre IT oder Ihr Einkauf es prüfen kann.

Zuletzt geprüft: 18. September 2026

  • Bleibt in der EU

    Server in Deutschland, Dokumente und Sicherungen in Frankreich, KI-Auslesung nur in EU-Regionen.

  • Konten strikt getrennt

    Jede Anfrage wird auf unseren Servern gegen das Konto geprüft, das sie betrifft.

  • Verschlüsselte Sicherung, jede Nacht

    Verschlüsselt, bevor sie unseren Server verlässt — der Speicheranbieter kann sie nicht lesen.

  • Kein Training mit Ihren Daten

    Das KI-Modell liest Ihre Dokumente, um die Werte auszulesen. Sonst nichts.

Wo Ihre Daten liegen

Anwendung, Datenbank und Anmeldedienst betreiben wir selbst, auf bei OVH in Deutschland gemieteten Servern.

WasWoAnbieter
Anwendung, Datenbank, AnmeldungDeutschland (Köln)OVH — betrieben von tarify
Ihre DokumenteFrankreich (Paris), verteilt auf drei RechenzentrenOVH Object Storage
Nächtliche SicherungenFrankreich, vor dem Hochladen verschlüsseltOVH Object Storage
KI-Auslesung der DokumenteNur EU: Frankfurt, bei Last auch Irland, Paris, Stockholm, Mailand oder SpanienAmazon Web Services (Bedrock)
E-MailDeutschlandAmazon Web Services (SES), mailbox.org
ZahlungenEU / USAStripe — Ihre Kartendaten gehen an Stripe, nie an uns

Die vollständige und verbindliche Liste der Unterauftragsverarbeiter steht in unserer Datenschutzerklärung und in Anhang II des Auftragsverarbeitungsvertrags. Datenschutzerklärung · Auftragsverarbeitungsvertrag

Verschlüsselung

Was verschlüsselt ist, und wie.

  • Jede Verbindung

    Der Verkehr zwischen Ihrem Browser und tarify und zwischen tarify und seinen Anbietern läuft über TLS.

  • Sicherungen

    Auf unserem eigenen Server verschlüsselt, bevor sie hochgeladen werden — mit einem Schlüssel, den der Speicheranbieter nie sieht. Selbst die Dateinamen sind verschlüsselt.

  • Ihre Verbindung zu Google oder Microsoft

    Wenn Sie ein Laufwerk oder ein Postfach verbinden, wird dessen Zugriffstoken verschlüsselt gespeichert (AES-256-GCM), mit einem Schlüssel, der für nichts anderes dient.

  • Passwörter

    Nur als gesalzene Hashwerte gespeichert. Niemand bei tarify kann sie lesen.

  • Ein Dokument öffnen

    Jedes Mal, wenn Sie ein Dokument öffnen, erzeugt tarify einen privaten Link, der nach fünf Minuten nicht mehr funktioniert.

Wer Ihre Daten sehen kann

Die Personen, die Sie einladen, und sonst niemand — bei jeder Anfrage auf unseren Servern geprüft, nicht bloß in der Oberfläche ausgeblendet.

  • Konten sind voneinander getrennt

    Jede Anfrage wird gegen Ihre Kontomitgliedschaft geprüft. Wer nach dem Dokument einer anderen Firma fragt, bekommt „nicht gefunden“ — das System bestätigt nicht einmal, dass es existiert.

  • Rollen für Ihr Team

    Inhaber, Administrator, Mitglied und Lesezugriff. Jede Funktion legt fest, welche Rolle sie verlangt, und unsere automatischen Tests schlagen fehl, wenn eine neue das nicht tut.

  • Anmeldetoken, die unsere eigenen Server nicht fälschen können

    Der Anmeldedienst signiert Token mit einem privaten Schlüssel, den die Anwendungsserver nicht besitzen. Sie können ein Token prüfen, aber keines erzeugen.

  • Eine abgeschlossene Datenbank

    Die Datenbank läuft in einem privaten internen Netz und ist aus dem Internet nicht erreichbar.

  • Unser Support-Zugang ist nur lesend

    Nur namentlich hinterlegte Betreiber von tarify können ein Kundenkonto öffnen, und nur lesend — sie können nichts hochladen, ändern, bestätigen oder löschen. Jeder Zugriff wird protokolliert.

KI-Auslesung der Dokumente

Ein Sprachmodell liest Ihre Dokumente, damit Sie die Werte nicht abtippen müssen.

  • Nur EU-Regionen, technisch erzwungen

    Das Modell läuft über Amazon Bedrock in EU-Regionen. Eine Zugriffsrichtlinie auf unserem AWS-Konto sperrt es in jeder Region außerhalb der EU.

  • Der Hersteller des Modells sieht Ihre Dokumente nie

    Das Modell ist Claude von Anthropic, für uns betrieben von AWS. Anthropic erhält nicht, was Sie hochladen.

  • Kein Training

    Ihre Dokumente und die Antworten des Modells werden nicht verwendet, um ein Modell zu trainieren oder zu verbessern.

  • Sie prüfen jeden Wert

    Jeder ausgelesene Wert ist mit genau der Textstelle verknüpft, aus der er stammt. Fehlt etwas, hält tarify an und fragt nach — es setzt nie einfach eine Null ein.

Nachvollziehbar, was passiert ist

Damit Sie Ihrer Behörde zeigen können, wie ein Wert zustande kam.

  • Verarbeitungsprotokoll

    Jedes Mal, wenn ein Dokument verarbeitet wird, entsteht ein Eintrag in einem Prüfprotokoll. Unser Code fügt nur Einträge hinzu; er hat keine Möglichkeit, sie zu ändern oder zu entfernen.

  • Korrekturen bleiben erhalten, statt zu überschreiben

    Wenn Sie einen ausgelesenen Wert korrigieren, wird die Korrektur als eigener Eintrag gespeichert — der Wert davor, der Wert danach und wer ihn geändert hat.

Aufbewahrung und Löschung

Ihre Daten nehmen Sie mit, und wenn Sie gehen, werden sie gelöscht.

  • Erst exportieren, dann löschen

    Wenn Sie Ihr Konto schließen, können Sie Ihre Daten vorher exportieren. Danach löschen wir sie innerhalb von 30 Tagen; Sicherungen laufen im normalen Sicherungszyklus aus.

  • Zwei gesetzlich vorgeschriebene Ausnahmen

    CBAM-Unterlagen sind bis zum Ende des vierten Jahres nach der Erklärung aufzubewahren (Verordnung (EU) 2023/956). Wir lösen sie von Ihrem Konto und löschen sie, sobald diese Frist endet. Das Prüfprotokoll bleibt als gesetzlicher Nachweis der Verarbeitung erhalten.

Wie wir entwickeln und betreiben

Die Abläufe, die verhindern, dass ein Fehler Ihre Daten erreicht.

  • Getestet vor der Produktion

    Jede Änderung läuft zuerst durch eine getrennte Staging-Umgebung — mit eigener Datenbank, eigenem Speicher und eigenem Anmeldedienst, gefüllt mit synthetischen Daten, nie mit einer Kopie von Kundendaten.

  • Ein Rollback, den wir geübt haben

    Jede Version lässt sich mit einem Befehl auf die vorige zurücksetzen. Wir haben das wirklich durchgeführt, nicht nur aufgeschrieben.

  • Sicherungen, die wir zurückgespielt haben

    Die Sicherung läuft jede Nacht und schlägt Alarm, wenn sie fehlschlägt. Wir haben eine in eine getrennte Datenbank zurückgespielt und Tabelle für Tabelle verglichen.

  • Keine Geheimnisse im Code

    Schlüssel und Passwörter liegen in geschützter Konfiguration auf dem Server, nie in der Versionsverwaltung.

  • Grenzen für die öffentlichen Werkzeuge

    Der kostenlose Rechner und der Dokumentenscanner haben Tagesgrenzen, je Besucher und insgesamt, damit niemand über sie Kosten oder Last erzeugen kann.

Was wir noch nicht haben

Besser, Sie hören es von uns, als es in einem Fragebogen herauszufinden.

  • Kein ISO-27001- oder SOC-2-Zertifikat

    tarify ist noch nicht zertifiziert. Wenn Ihr Einkauf ein bestimmtes Zertifikat verlangt, sagen Sie es uns — das hilft uns zu entscheiden, was zuerst kommt.

  • Keine Zwei-Faktor-Anmeldung

    Heute melden Sie sich mit Passwort oder mit einem Einmalcode per E-Mail an.

  • Kein unabhängiger Penetrationstest

    Unsere eigenen automatischen Tests decken Rollen und Berechtigungen ab. Eine externe Firma hat tarify noch nicht getestet.

Für Ihre IT und Ihren Einkauf

Jeder Kunde erhält unseren Auftragsverarbeitungsvertrag nach Art. 28 DSGVO — bei der Registrierung akzeptiert oder auf Wunsch gegengezeichnet. Er nennt jeden Unterauftragsverarbeiter und unsere technischen und organisatorischen Maßnahmen. Schicken Sie uns Ihren Sicherheitsfragebogen, wir füllen ihn aus.

contact@tarify.io

Eine Schwachstelle melden

Sie haben ein Sicherheitsproblem gefunden? Schreiben Sie uns, wie es sich nachvollziehen lässt. Bitte greifen Sie beim Testen nicht auf fremde Daten zu und stören Sie den Betrieb nicht.

Sollte eine Datenpanne jemals Ihre Daten betreffen, informieren wir Sie unverzüglich — mit allem, was Sie für Ihre eigenen Meldungen brauchen.

security@tarify.io

Nicht sicher, ob CBAM Sie betrifft?

Finden Sie es in etwa zwei Minuten heraus. Kostenlos und ohne Experten.

Kostenlos prüfen

Geprüft anhand des primären Rechtstexts · Ihre Daten bleiben in der EU