Kreditkomitees, Handelsräume, Kundentermine: In Bank und Versicherung nennt ein Terminplan Gegenparteien, Transaktionen, Fristen. Die Branche lebt unter ständiger Inventarisierung ihrer Dienstleister — jedes zusätzliche SaaS ist eine weitere Zeile, die zu dokumentieren, zu auditieren und sauber zu kündigen ist.
Der Kontext Ihrer Branche
Seit dem Schrems-II-Urteil (EuGH, 2020) ist die Spannung zwischen dem US Cloud Act und der DSGVO ungelöst: Daten bei einem Anbieter unter US-Jurisdiktion bleiben für US-Behörden zugänglich, auch wenn sie in Europa gehostet werden.
Regulatorischer Rahmen
Die spezifischen Pflichten Ihrer Branche.
DORA: das Register der IKT-Dienstleister
Die Verordnung (EU) 2022/2554 (DORA), anwendbar seit dem 17. Januar 2025, verlangt von Finanzunternehmen ein Register ihrer IKT-Dienstleister und ein formalisiertes Management des Drittparteirisikos. Ein Buchungswerkzeug, das keinerlei Buchungsdaten beim Anbieter hostet, entlastet die Analyse entsprechend — die genaue Einstufung obliegt Ihrer Compliance-Funktion.
Schweiz: FINMA-Outsourcing
Das FINMA-Rundschreiben 2018/3 „Outsourcing“ verlangt von Schweizer Banken und Versicherungen die Inventarisierung und Steuerung ihrer wesentlichen Auslagerungen. Weniger Daten in den Händen Dritter bedeutet einen kürzeren Auslagerungsperimeter, der im Audit zu verteidigen ist.
Schrems II und Cloud Act
Seit dem Schrems-II-Urteil (EuGH, 16. Juli 2020) besteht die Spannung zwischen dem amerikanischen Cloud Act von 2018 und der DSGVO fort: Daten bei einem Anbieter unter US-Jurisdiktion bleiben für dessen Behörden erreichbar, selbst wenn sie in Europa gehostet werden. Pläne, die Ihre Infrastruktur nicht verlassen, liegen außerhalb dieses Felds.
In der Praxis
Drei typische Anwendungsfälle.
Komitees und sensible Räume
Kreditkomitee, Risikokomitee, Datenraum: Gegenstand, Teilnehmer und Rhythmus Ihrer Gremien laufen über keinen Dritten — die Buchung bleibt in Ihren Kalendern.
Kundenboxen und Gastbüros
Die Filialen buchen Boxen und Büros wie jeden anderen Kalender; die Anfragen laufen über Ihre Administratoren, jeder aktivierte Arbeitsplatz ist protokolliert und widerrufbar.
Auditierbarkeit
Schlanker Client: keine Telemetrie, keine Analytics, kein CDN. Was die Anwendung tut, lässt sich technisch feststellen — ein konkretes Argument gegenüber internen wie externen Prüfern.
Für Ihre Compliance: Der beim Anbieter gehaltene Umfang beschränkt sich auf das Konto der Organisation (E-Mail-Adressen, Lizenz, Sitze, gehashte Gerätefingerabdrücke) — exportierbar und dokumentiert im Compliance-Datenblatt des Kundenbereichs, mit datierten Zwecken und Aufbewahrungsfristen.
Eine Zeile weniger im Register
Auslagerung wird über den Bestand gesteuert: Jeder Dienstleister, der Daten hält, kommt ins DORA-Register, in das FINMA-Inventar, in den Auditplan. Ein Plan, der Ihre Infrastruktur nicht verlässt, erzeugt diese Zeile nicht: Das Lizenzportal hält nur das Konto der Organisation, und die Anwendung spricht nur mit Ihren Kalendern. Das ist eine Abhängigkeit weniger, die zu dokumentieren, zu testen und zu kündigen ist.
Durch Architektur, nicht durch Versprechen
Was die Architektur garantiert.
Ihre Reservierungen bleiben bei Ihnen
Planungen, Teilnehmende und Reservierungen leben in Ihren Zimbra-/CalDAV-Kalendern und auf Ihren Arbeitsplätzen — nicht beim Anbieter, nicht in einer ausländischen Cloud unter extraterritorialen Gesetzen.
Das Netz fällt aus, Ihre Reservierungen nicht
Die Lizenz ist ein signiertes, lokal geprüftes Zertifikat: Die Anwendung funktioniert ohne Verbindung weiter, Netzausfall inbegriffen.
Ein schlanker, auditierbarer Client
Keine Tracker, keine eingebaute Analytik, kein CDN: Was die Anwendung tut, lässt sich überprüfen — nichts muss geglaubt werden.
Diese Punkte beschreiben die Architektur des Produkts, keine Branchenzertifizierung. Sie sind keine Rechtsberatung: Lassen Sie Ihre Compliance von einer Fachperson prüfen. Inhalt vor Veröffentlichung juristisch prüfen lassen.
Cookies: nur das Nötigste — und nichts ohne Ihre Einwilligung.
Diese Website verwendet ausschliesslich technisch notwendige Cookies (Sitzung, Sicherheit). Mit Ihrer Einwilligung aktivieren wir zusätzlich eine anonymisierte, selbst gehostete Reichweitenmessung (Matomo). Keine Werbe-Cookies, keine Drittanbieter-Tracker.
Cookie-Richtlinie