Wir prüfen Personen. Prüfen Sie uns — vor der Unterschrift.
Ihre Second Line liest diese Seite nicht wie eine Broschüre. Sie prüft Datenresidenz, Subprozessoren, Haftung, Sicherheitskontrollen und Exit. Diese Seite ist für genau diese Prüfung gebaut.
Das ist kein Versprechen, sondern ein prüffähiges Dokumentenpaket — das Trust-Paket. Das Inhaltsverzeichnis publizieren wir vorab. Die Detaildokumente sind unter NDA vor der Unterschrift verfügbar, damit Sie es Punkt für Punkt gegen Ihre eigene MaRisk-, DORA- oder TPRM-Checkliste halten können.
Eine Vorbemerkung, die den Ton dieser Seite setzt: Wir behaupten bewusst keine Rechtssicherheit und nicht, dass ein Bericht als gerichtsfestes Instrument vorgelegt werden kann. Im selben Geist behaupten wir kein Testat, das wir nicht halten, und keine Souveränität, die wir nicht liefern. Was Sie unten lesen, ist die ehrliche Version — Restrisiken eingeschlossen.
Die erste Frage ist nicht, wer geprüft wird — sondern wer bei uns sieht, wen Sie prüfen.
Eine Suchanfrage ist selbst ein schützenswertes Datum. Schon die Tatsache der Anfrage verrät, wer wen prüft — und warum gerade jetzt. Für Berufsgeheimnisträger, General Counsel und Family Offices ist das der entscheidende Kaufpunkt. Wir behandeln ihn so — vertraglich zugesichert, nicht nur technisch behauptet:
Wir lösen den AVV berufsrechtlich, nicht nur datenschutzrechtlich.
Der datenschutzkonforme AVV genügt der Anwältin nicht — sie braucht einen, der ihr Berufsgeheimnis trägt. Genau dort beginnen und enden die meisten Standard-AVV. Die konkrete Normreferenz steht im Trust-Paket — damit Sie sie prüfen können, bevor Sie den ersten Mandantennamen eingeben.
Löschpflicht und Aufbewahrungspflicht — aufgelöst statt im Konflikt belassen.
Der datenschutzrechtliche Reflex lautet: „Wir löschen alles.“ Für einen regulierten Kunden ist genau das ein Problem — die Aufsicht verlangt, dass die prüffähige Berichtsakte fünf bis zehn Jahre nachweisbar bleibt. Wir lösen den Konflikt schriftlich auf. Der AVV nach Art. 28 DSGVO regelt:
Jede Anforderung gegen die Klausel, die sie erfüllt — als Mapping, nicht als Siegel.
Drei Compliance-Logos nebeneinander beweisen nichts. Ihre Auslagerungs-Governance will sehen, welche Vertragsklausel welche regulatorische Anforderung trägt — Zeile für Zeile, prüffähig.
| Regime | Kernanforderung | Erfüllt durch Vertragsklausel |
|---|---|---|
| DORA Art. 30 | Verpflichtende Vertragsinhalte für IKT-Drittdienstleister, Audit- & Zugangsrechte, Kündigungsrechte | — |
| MaRisk AT 9 | Wesentlichkeitsbewertung, Weisungs-, Informations- & Kontrollrechte, Weiterverlagerung | — |
| NIS2 Art. 21 | Risikomanagement-Maßnahmen in der Lieferkette | — |
| VAG-Ausgliederung (§ 32 VAG) | Versicherungsspezifische Ausgliederung, Aufsichts- & Prüfungsrechte der BaFin | — |
Dazu gehört, was die Second Line wirklich fragt: Audit-, Informations- und Weisungsrechte für Sie und Ihre Aufsicht (BaFin, FINMA). Unterstützung für Ihr DORA-Informationsregister nach Art. 28 Abs. 3 DORA, mit einem Muster-Registereintrag. Eine ehrliche Einschätzung von Konzentrations- und Substituierbarkeitsrisiko. Und wo Ihr eigenes Vor-Ort-Audit unverhältnismäßig wäre, benennen wir Sammelaudits und einen ISAE-3402-Bericht als anerkannten Ersatz.
Wir prüfen aus offenen und lizenzierten Quellen — und sagen Ihnen, auf welcher Rechtsgrundlage.
Wir führen kein Testat, das wir nicht haben. Wir betreiben die Kontrollen, auf die es dahinter ankommt.
Also sagen wir es klar: Wir halten heute kein ISO 27001 und kein SOC 2. Wir behaupten es nicht — und wir schreiben auch nicht „in Vorbereitung“, weil eine Statuszeile ohne Substanz nichts aussagt.
Was wir stattdessen vorlegen, ist die Substanz, die ein Testat ohnehin nur bescheinigen würde — die heute wirksamen technischen und organisatorischen Maßnahmen (TOMs) nach Art. 32 DSGVO und die kompensierenden Kontrollen:
Wir selbst kaufen nur bei Anbietern, die eine saubere Security Due Diligence bestehen. Legen Sie denselben Maßstab an uns an.
„Made in Europe for Europe“ — und der ehrliche Punkt, an dem das heute noch Ziel ist.
Souveränität wird in diesem Markt oft als absolute Behauptung verkauft. Wir sagen das nicht, weil es heute nicht die ganze Wahrheit wäre — und weil eine Behauptung, in der Ihre eigene Prüfung sofort einen Riss findet, mehr Vertrauen kostet, als sie einbringt. So sieht es bei uns wirklich aus:
Getrennt davon die zweite Hälfte der Wahrheit: Ein Teil unserer Sanktions- und PEP-Referenzdaten stammt von internationalen Anbietern. Das betrifft die Herkunft der Abgleichsdaten — nicht die Residenz Ihrer Anfrage- und personenbezogenen Daten. Wir trennen beides offen, statt es unter einem Souveränitätslabel zu verschmelzen.
Wir sagen Ihnen vorab, mit wem Sie kontrahieren — und was das für den Drittlandtransfer bedeutet.
Aus revDSG-Sicht ist die Frage CH ≠ EU kein Detail: Gegenüber der EU ist die Schweiz ein Drittland mit Angemessenheitsbeschluss. Welche Entität für Ihren Fall die richtige ist und was daraus für den Drittlandtransfer folgt (einschließlich CH ↔ EU), legen wir vor der Unterschrift konkret dar — nicht nachträglich im Kleingedruckten.
Wir nennen unsere Kern-Subprozessoren — und legen Ihnen und Ihrer Aufsicht die vollständige Liste offen.
Stand der Subprozessoren: Juli 2026. Änderungen werden gemäß AVV § 7 mitgeteilt.
Die vollständige Subprozessorenliste — mit Standort und Funktion jedes Einzelnen — ist unter NDA verfügbar, vor der Unterschrift. Ihnen als Vertragspartei und Ihrer Aufsicht legen wir sie vollständig offen; DORA und die EBA-Auslagerungsleitlinien verlangen genau diese Offenlegung ohnehin.
Und weil Auslagerungs-Governance nicht mit der Unterschrift endet: Nach Art. 28 Abs. 2 DSGVO sichern wir die vorherige Information über jede Subprozessor-Änderung zu, mit Widerspruchsrecht.
Subprozessorenliste mit Standorten anfordern (NDA) — via trust.indicium.ag ↗Bei Berichten mit Tragweite entscheidet ein Mensch — nie die Maschine allein.
Art. 22 DSGVO verbietet eine ausschließlich automatisierte Entscheidung mit Rechtswirkung über eine Person. Die Klarstellung, die Ihre Rechtsabteilung sucht: Bei Indicium gibt es eine solche Entscheidung nicht. Die Software bereitet vor; die Entscheidung in der Sache treffen Sie.
Den falschen Treffer fangen wir ab. Die strukturelle Grenze sagen wir Ihnen — statt „lückenlos“ zu behaupten.
Zwei Fehlerarten, ehrlich getrennt. Das False Positive — der zu Unrecht markierte Treffer — wird durch die menschliche Letztkontrolle bewertet, bevor es wirkt. Das haftungskritischere ist das False Negative, das übersehene reale Risiko. Wir begegnen ihm nicht mit dem Wort „lückenlos“, sondern mit dokumentierter Methodik, benannter Quellenabdeckung und klar markierten strukturellen Grenzen.
Was eine Recherche aus offenen und lizenzierten Quellen strukturell nicht sehen kann, sagen wir Ihnen in jedem Bericht: Bargeld, nicht registrierte Offshore-Treuhand ohne Register, verdeckte nicht-öffentliche Beteiligungen. Wo Ihr Fall jenseits dieser Linie liegt, beginnt analystengeführte Tiefe — und das sagen wir vor der Beauftragung, nicht danach.
Haftung und Risikoverteilung, vorab. Die Grundstruktur unserer Risikoverteilung liegt vor der Demo auf dem Tisch; die verhandelte Formulierung regelt der Vertrag. Vollständige Vertragsdokumentation, TOMs und Subprozessor-Details sind vor der Unterschrift über trust.indicium.ag verfügbar. Wir verkaufen keine Erfolgsgarantie — wir liefern den Bericht, den Sie vorlegen können.
Als Zahlen vorab — nicht als Beruhigung im Onboarding.
Auslagerung scheitert oft an der unausgesprochenen Frage: Was, wenn der Anbieter ausfällt — oder wir wieder raus wollen? Wir beantworten sie mit Eckwerten, bevor Sie unterschreiben.
Wer Daten Dritter erhebt, schuldet Betroffenenrechte — wir klären vorab, wer sie beantwortet.
Bei einer Personenprüfung werden Daten regelmäßig nicht bei der betroffenen Person selbst erhoben. Das löst Pflichten aus — und wer sie trägt, gehört vor die Unterschrift geklärt, nicht in den Streitfall verschoben. Wer diese Anfragen beantwortet — Indicium oder Sie — ist im Vertrag klar geregelt, je nach zugewiesener Rolle. Keine Grauzone, in der am Ende niemand zuständig ist.
Das Inhaltsverzeichnis — offen, ohne NDA.
Halten Sie es gegen Ihre eigene Checkliste. Die Dokumente selbst öffnen wir unter NDA über unseren Dokumenten-Hub trust.indicium.ag ↗ — vor der Unterschrift.
Die Nummerierung entspricht dem Register des Trust-Pakets; die „8.x“-Verweise in unseren FAQ zeigen hierauf.