Compliance & Sicherheit

Sichere Bankautomation beginnt bei der Architektur.

Kontoflux.io verbindet regulierten Open-Banking-Zugang mit verschlüsselter Datenverarbeitung, granularen Berechtigungen und nachvollziehbaren Abläufen.

Sicherheit – built in

Regulation, Technologie und Kontrolle greifen ineinander.

Bankautomation beginnt mit Vertrauen. Deshalb werden Zugriffe begrenzt, Daten verschlüsselt und sensible Schritte über regulierte Partner und offizielle Bankverfahren abgewickelt.

Verschlüsselung auf allen Ebenen

Daten werden beim Transport über moderne TLS-Verbindungen geschützt. Ruhende Daten und sensible Zugangsinformationen werden verschlüsselt gespeichert.

Regulierte Bankschnittstellen

Der Bankzugang erfolgt über finAPI und offizielle Open-Banking-Schnittstellen nach den regulatorischen Anforderungen der PSD2.

DSGVO-konforme Verarbeitung

Kontoflux.io verarbeitet personenbezogene Daten zweckgebunden. Enterprise-Workspaces können zusätzliche Löschfristen steuern.

Bankdaten in Deutschland

Bank- und Transaktionsdaten werden in deutschen Rechenzentren gespeichert und verarbeitet.

Verantwortungsvolle Kategorisierung

Für die Transaktionskategorisierung wird klassisches Machine Learning eingesetzt. Bankdaten werden nicht zum Training öffentlicher LLMs verwendet.

Audit-Trails und Reporting

Relevante Vorgänge und Integrationsläufe werden protokolliert, damit Änderungen, Fehler und Zugriffe nachvollziehbar bleiben.

Bankzugang ohne Umweg

Deine Zugangsdaten bleiben beim regulierten Banking-Prozess.

Wenn du ein Konto verbindest, authentifizierst du dich über das finAPI-WebForm und das TAN- oder 2FA-Verfahren deiner Bank. Kontoflux.io speichert deine Bank-Zugangsdaten nicht auf eigenen Servern.

Sicherheitsdetails in der Dokumentation
Dustartest die Verbindung
finAPIführt die Authentifizierung
Deine Bankbestätigt per TAN/2FA

Least privilege

Jede Integration bekommt ihre eigene Sicherheitsgrenze.

  • Scopes trennen Konten-, Transaktions- und Kategoriezugriffe.
  • Konten-Allowlists begrenzen jede MCP- oder OAuth-Instanz.
  • Widerruf deaktiviert Schlüssel, Apps und Tokens kontrolliert.
  • Ereignisprotokolle machen relevante Vorgänge nachvollziehbar.

Automatisiere mit klaren Zugriffsgrenzen.

Teste den vollständigen Verbindungsprozess in deinem eigenen Workspace und entscheide pro Integration, welche Konten und Berechtigungen freigegeben werden.