> ## Documentation Index
> Fetch the complete documentation index at: https://docs.orbit.devotel.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Compliance-Nachweisordner

> Erzeugen Sie ein Nachweispaket per Mausklick für SOC 2, ISO 27001, GDPR oder HIPAA — ein signierter, downloadbereiter Ordner, den Ihr Auditor oder das Beschaffungsteam eines Käufers direkt lesen kann.

# Compliance-Nachweisordner

Der Nachweisordner verwandelt die Compliance-Daten, die Ihr Workspace bereits erzeugt — Audit-Logs, Zugriffsprüfungen, Einwilligungsnachweise, Aufbewahrungseinstellungen, Breach-Zählungen — in ein einziges Nachweispaket, das auf ein öffentliches Framework abgebildet ist, mit einem Download, den Sie einem Auditor oder der Sicherheitsprüfung eines Käufers übergeben.

Framework wählen, erzeugen, herunterladen. Vier Frameworks werden unterstützt:

| Framework                                 | Typische Anfrage                                                                            |
| ----------------------------------------- | ------------------------------------------------------------------------------------------- |
| **SOC 2** (AICPA Trust Services Criteria) | Sicherheitsfragebögen von Anbietern und SOC-2-Readiness-Prüfungen                           |
| **ISO 27001**                             | Annex-A-Kontrollnachweise für Zertifizierungen oder vertragliche Bestätigungen              |
| **GDPR**                                  | Verlauf der Betroffenenanfragen, Breach-Zählungen, Einwilligungs- und Aufbewahrungs-Posture |
| **HIPAA**                                 | PHI-Zugriffsprotokollierung, BAA-Posture, konfigurierte Aufbewahrung                        |

Jede Erzeugung wird in Ihrem Audit-Log verzeichnet, nur die Owner- oder Admin-Rollen des Workspace können eine erzeugen, und der Download ist ein signierter Link, der nach 24 Stunden abläuft.

## Einen Ordner aus dem Dashboard erzeugen

1. Öffnen Sie **Einstellungen → Compliance → Binder**.
2. Wählen Sie das Framework und das Ausgabeformat — ein gerendertes **PDF** für Menschen oder ein **ZIP** aus Dateien pro Kontrolle zum Importieren in ein GRC-Tool.
3. Wählen Sie **Generieren**. Die Erzeugung läuft im Hintergrund; die Seite zeigt den Übergang des Jobs von *Pending* → *Generating* → *Completed*.
4. Nach Abschluss verwenden Sie den **Download**-Link in der Job-Zeile. Der Link ist 24 Stunden gültig; falls er bis zum Ablauf verfällt, erzeugen Sie erneut oder öffnen Sie den Job für einen frischen Link.

Wenn bereits eine Anfrage für dasselbe Framework läuft, zeigt das Dashboard diesen Job erneut an, statt ein Duplikat einzureihen — wiederholte Klicks sind sicher.

Wenn der Audit-Integritätscheck der Plattform beim Erstellen des Pakets etwas markiert hat, öffnet der Binder mit einem **Manipulationswarn-Banner** oben. Behandeln Sie einen manipulationsmarkierten Binder als Signal zur Untersuchung, bevor Sie ihn an externe Parteien weitergeben.

## Aus der API erzeugen

```bash theme={null}
curl -X POST https://api.orbit.devotel.com/api/v1/compliance/binder/generate \
  -H "X-API-Key: dv_live_sk_..." \
  -H "Content-Type: application/json" \
  -d '{"orgId": "org_...", "framework": "soc2", "format": "pdf"}'
```

Die Antwort ist `202` mit einer Job-ID:

```json theme={null}
{
  "data": { "jobId": "binder_...", "status": "pending", "dedup": false }
}
```

Den Job abfragen, bis er abgeschlossen ist:

```bash theme={null}
curl https://api.orbit.devotel.com/api/v1/compliance/binder/binder_... \
  -H "X-API-Key: dv_live_sk_..."
```

Ein abgeschlossener Job trägt `download_url` (24-Stunden-signierter Link), `download_sha256` zur Dateiverifikation, `download_size_bytes` und `tamper_alert`. Vergangene Erzeugungen listen Sie mit `GET /api/v1/compliance/binder?page=1`. Der Framework-Katalog (Namen, Geltungsbereich, Kontrollanzahlen) liegt unter `GET /api/v1/compliance/binder/frameworks`.

| Endpunkt                                   | Zweck                                     |
| ------------------------------------------ | ----------------------------------------- |
| `GET /api/v1/compliance/binder/frameworks` | Framework-Katalog für die Auswahl         |
| `POST /api/v1/compliance/binder/generate`  | Eine Erzeugung einreihen (`202`)          |
| `GET /api/v1/compliance/binder/:jobId`     | Status, signierte Download-URL, Prüfsumme |
| `GET /api/v1/compliance/binder?page=`      | Erzeugungsverlauf                         |

## SOC 2 — Abdeckung der Trust Services Criteria

Das SOC-2-Paket durchläuft die AICPA Common Criteria **CC1.0 bis CC9.0**, einen Abschnitt pro Kategorie. Jeder Abschnitt paart den Richtlinien-Narrativ der Plattform mit Nachweiszeilen, die aus der eigenen Audit-Kette Ihres Workspace gezählt werden:

| Kontrolle | Kategorie                            | Beispiel-Nachweiszeilen                                                                         |
| --------- | ------------------------------------ | ----------------------------------------------------------------------------------------------- |
| **CC1.0** | Control Environment                  | Alter des Workspace in Tagen; Rollenänderungs-Ereignisse der letzten 12 Monate                  |
| **CC2.0** | Communication and Information        | Erfasste, triagierte oder gelöste Incidents über 12 Monate                                      |
| **CC3.0** | Risk Assessment                      | Aktuelle Baseline-Version des Risikoregisters                                                   |
| **CC4.0** | Monitoring Activities                | Authentifizierungsereignisse über 90 Tage                                                       |
| **CC5.0** | Control Activities                   | Produktions-Deployments über 90 Tage                                                            |
| **CC6.0** | Logical and Physical Access Controls | Datum der letzten Zugriffsprüfung; abgeschlossene Zugriffsprüfungen in 12 Monaten               |
| **CC7.0** | System Operations                    | Letztes verifiziertes Backup; die 30-Tage-Backup-Aufbewahrungs-Posture; Incidents in 12 Monaten |
| **CC8.0** | Change Management                    | Build-Läufe über 90 Tage; die Migration-Locking-Posture                                         |
| **CC9.0** | Risk Mitigation                      | Encryption-at-rest- und in-transit-Posture; die veröffentlichte Sub-Prozessor-Liste             |

Wenn der Integritäts-Vorcheck während der Erzeugung fehlschlug, ist der Manipulationsalarm keine Fußnote — er wird als gerahmtes Banner vor CC1.0 gerendert, sodass der Auditor als Erstes liest, dass die Wiederholung der Kette Probleme fand. Diese Platzierung ist beabsichtigt: Ein Leser muss den Vorbehalt vor jeder Nachweiszeile sehen.

## ISO 27001 — Abbildung der Annex-A-Kontrollen

Das ISO/IEC-27001:2022-Paket deckt die vier Annex-A-Kontrollkategorien plus zwei einzeln nummerierte Klauseln ab, nach denen Beschaffungsteams am häufigsten fragen. Zeilen fallen in zwei Klassen — **plattformfest** (identisch für jeden Workspace, übernimmt die eigene Posture der Plattform) und **workspace-abgeleitet** (zum Erzeugungszeitpunkt aus den Daten Ihres Mandanten gezählt):

| Annex-A-Abbildung | Abschnitt                                 | Plattformfeste Zeilen                                                                                    | Workspace-abgeleitete Zeilen                                 |
| ----------------- | ----------------------------------------- | -------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------ |
| **A.5**           | Organisatorische Kontrollen               | Dokumentierter Richtliniensatz; jährliche ISMS-Review-Kadenz                                             | Gehashte Mandantenreferenz                                   |
| **A.6**           | Personenkontrollen                        | Hintergrundprüfung, Sicherheitsbewusstsein, 24-Stunden-Offboarding-SLA                                   | —                                                            |
| **A.7**           | Physische Kontrollen                      | Produktionsregion (Google Cloud europe-west1); Hosting-Bestätigung                                       | —                                                            |
| **A.8**           | Technologische Kontrollen                 | Verschlüsselungs-Posture (CMEK + TLS 1.2+); manipulationsoffenlegende Audit-Kette                        | Anzahl aktiver API-Keys; aggregierte Kontaktdatensatz-Anzahl |
| **A.5.19**        | Lieferantenbeziehungen                    | URL der Sub-Prozessor-Liste; 30-tägige Änderungsankündigungsfrist                                        | —                                                            |
| **A.5.30**        | IKT-Bereitschaft für Geschäftskontinuität | Tägliche Backup-Kadenz; vierteljährliche Wiederherstellungstests; Verweis auf Wiederherstellungs-Runbook | —                                                            |

Personen- und physische Kontrollen haben keine workspace-abgeleiteten Zeilen, weil der Mandant sie nicht betreibt — der Binder benennt die Posture der Plattform und sagt das offen, statt eine Nachweisspur anzudeuten, die er nicht erbringen kann.

## GDPR — Nachweise Artikel für Artikel

Das GDPR-Paket bildet die Artikel ab, nach denen eine Aufsichtsbehörde, ein DPO oder das Datenschutzteam eines Käufers fragt. Die Zählungen, die es zusammenstellt, stammen aus denselben Oberflächen, die Sie tagtäglich betreiben:

| Artikel     | Thema                                    | Nachweiszeilen, die der Binder zusammenstellt                                                                    | Alltags-Oberfläche                                                 |
| ----------- | ---------------------------------------- | ---------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------ |
| **Art. 6**  | Rechtsgrundlage der Verarbeitung         | Über Ihre Einwilligungsnachweise hinweg unterstützte Rechtsgrundlagen                                            | [Consent Management](/compliance/consent-management)               |
| **Art. 15** | Auskunftsrecht (DSAR)                    | DSAR-Summen nach Status; Median der Bearbeitungszeit gegen die gesetzliche 30-Tage-Frist                         | [DSAR](/compliance/dsar)                                           |
| **Art. 17** | Recht auf Löschung                       | Löschanfragen nach Status (ausgeführt, ausstehend/in Bearbeitung, storniert); das 7-Tage-Widerrufsfenster        | [DSAR](/compliance/dsar)                                           |
| **Art. 28** | Sub-Prozessoren                          | Veröffentlichte Sub-Prozessor-Liste; die 30-tägige Änderungsankündigungsfrist                                    | [Data Processing Agreement](/compliance/data-processing-agreement) |
| **Art. 30** | Verzeichnis der Verarbeitungstätigkeiten | Kategorien betroffener Personen und personenbezogener Daten; die standardmäßige 365-Tage-Nachrichtenaufbewahrung | [Privacy Register (ROPA + DPIA)](/compliance/privacy-register)     |
| **Art. 32** | Sicherheit der Verarbeitung              | Verschlüsselungs-Posture; Pseudonymisierung der Audit-Ketten-Subjekte; vierteljährliche DR-Übungen               | [Legal](/legal/index)                                              |
| **Art. 33** | Meldung von Verletzungen                 | Meldepflichtige Breach-Ereignisse über 12 Monate; die 72-Stunden-Benachrichtigungs-SLA                           | [Breach Incident Register](/compliance/breach-incident-register)   |
| **Art. 35** | Datenschutz-Folgenabschätzung            | DPO-Kontakt; Verfügbarkeit der DPIA-Vorlage                                                                      | [ Privacy Register (ROPA + DPIA)](/compliance/privacy-register)    |

Die Einwilligungs-Posture geht in Art. 6 als Aggregat ein (welche Rechtsgrundlagen über Ihre [Einwilligungsnachweise](/compliance/consent-management) hinweg auftreten) — niemals als einzelne Erteilungszeilen, weil der Binder an Parteien geht, die Ihre Kontaktidentifikatoren nicht erhalten dürfen. Der DSAR-Verlauf und die Löschzählungen rollen die [DSAR-Warteschlange](/compliance/dsar) nach Status auf; das [Privacy Register](/compliance/privacy-register) besitzt die Art.-30-Kategorien und die Art.-35-DPIA-Posture, die Art. 30 und Art. 35 als Nachweiszeilen wiederholen.

## HIPAA — Safeguards und BAA-Posture

Das HIPAA-Paket durchläuft die Safeguards der Security Rule (45 CFR §§ 164.302–318) plus die Breach Notification Rule und liest die HIPAA-Konfiguration Ihres Workspace aus denselben Einstellungen, die die Referenz [HIPAA-Kontrollen](/compliance/hipaa) beschreibt:

| Abschnitt               | Safeguard                             | Nachweiszeilen                                                                                                                               |
| ----------------------- | ------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------- |
| **§ 164.308**           | Administrative Safeguards             | HIPAA-Modus ein/aus; BAA-Ausführungsdatum; Security-Officer-Kontakt                                                                          |
| **§ 164.310**           | Physische Safeguards                  | Produktionsregion; Workstation-Sicherheits-Posture                                                                                           |
| **§ 164.312**           | Technische Safeguards                 | PHI-Zugriffsereignisse über 90 Tage; Verschlüsselungs-Posture; Integritätsaussage der Audit-Kette                                            |
| **§ 164.314**           | Organisatorische Anforderungen (BAAs) | Ob ein Mandanten-BAA hinterlegt ist; BAA-bezogene Ereignisse über 12 Monate                                                                  |
| **§ 164.316**           | Dokumentation                         | Ihr konfiguriertes PHI-Aufbewahrungsfenster (oder der 365-Tage-Plattformstandard, falls nicht gesetzt); die nur-anhängende Audit-Log-Posture |
| **Breach Notification** | Breach-Benachrichtigungsregel         | PHI-Breach-Ereignisse über 12 Monate; die 60-Tage-Benachrichtigungs-SLA                                                                      |

Das BAA-Datum und das Aufbewahrungsfenster, die Sie im Binder sehen, sind die Werte, die unter **Einstellungen → Compliance → HIPAA** gesetzt sind. Bringen Sie sie auf den aktuellen Stand, bevor Sie erzeugen — der [HIPAA-Onboarding-Leitfaden](/guides/hipaa-onboarding) reiht BAA-Ausführung, HIPAA-Modus-Aktivierung, Rollenbeschränkung und Aufbewahrung in der Reihenfolge, die das Paket erwartet.

## Das Paket lesen

Jeder Binder ist, unabhängig vom Framework, dieselben drei Schichten:

1. **Statischer Narrativ pro Kontrolle** — die Richtlinie der Plattform für diese Kontrolle, einmal festgehalten. Dieser Text ist absichtlich über alle Workspaces identisch: Er beschreibt Plattformverhalten, und eine Änderung des Plattformverhaltens (nicht eine erneute Erzeugung über unveränderte Daten) ist das Einzige, was ihn bearbeitet.
2. **Mandanten-Nachweiszeilen pro Kontrolle** — aggregierte Zählungen und Posture, die je Workspace anders ausfallen: Audit-Log-Volumen, Rollenverteilung im Team, DSAR- und Löschstatus-Zählungen, Anzahl aktiver API-Keys, Breach-Incidents, konfigurierte Aufbewahrung. Eine Kontrolle, für die heute nichts Anwendbares vorliegt, zeigt „No tenant-specific evidence recorded for this control" statt einer leeren Tabelle.
3. **Integritätszusammenfassung im Header** — wie viele Audit-Ketten-Zeilen beim Erstellen des Pakets wiedergegeben und verifiziert wurden. Ein Kettenbruch blockiert die Erzeugung nicht; er versetzt den Binder in das Manipulationswarn-Banner, damit der Leser es vorab weiß.

Nachweise sind konstruktionsbedingt geschwärzt: nur aggregierte Zählungen und gehashte Referenzen, niemals Telefonnummern, E-Mail-Adressen, Kundennamen, Nachrichtentexte, API-Schlüssel oder Webhook-Secrets. Ein Binder ist sicher an das Beschaffungsteam eines Käufers weiterzuleiten.

Zwei Erzeugungen über dieselben Daten erzeugen Byte-identische Ausgaben, und abgeschlossene Pakete tragen eine SHA-256-Prüfsumme — ein Auditor kann also verifizieren, dass die erhaltene Datei die von Ihnen erzeugte ist, und eine Monate später erzeugte Neueinreichung ist Zeile für Zeile vergleichbar.

## Betriebliches Runbook

**Import in ein GRC-Tool.** Erzeugen Sie mit `format: "zip"`. Das ZIP enthält eine `00_README.md` (die Integritätszusammenfassung und Erzeugungs-Metadaten) plus eine Markdown-Datei pro Kontrolle — `01_CC1_0.md`, `02_CC2_0.md`, … (SOC 2), `01_A_5.md`, … (ISO 27001), die Artikel-IDs für GDPR und die Abschnitts-IDs für HIPAA. Jede Datei trägt den Narrativ der Kontrolle und eine `| Evidence | Value |`-Tabelle — die Form, die Compliance-Plattformen (SecureFrame-Klasse, Drata-Klasse-Importer) beim Ordner-Upload parsen.

**Zwei Erzeugungen vergleichen.** Da die Ausgabe deterministisch ist, isoliert das Diffing zweier ZIPs exakt, was sich geändert hat: eine identische Dateiliste mit identischen Prüfsummen bedeutet „keine compliance-relevante Änderung"; eine geänderte Kontrolldatei verengt das Delta auf eine Kontrolle; eine abweichende `00_README.md` bei identischen Kontrolldateien bedeutet, dass sich nur die Audit-Ketten-Zeilenanzahl bewegt hat. Erzeugen Sie in fester Kadenz erneut und speichern Sie jede SHA-256 aus der Job-Status-Antwort, damit der Vergleich eine Prüfsummen-Gleichheit ist und kein manuelles Lesen.

**Einen Manipulationsmarker behandeln.** Öffnen Sie den markierten Binder und notieren Sie die Anzahl der Probleme im Banner. Prüfen Sie, ob eine spätere Erzeugung den Marker löscht — der Alarm deckt ein rollierendes 12-Monats-Wiedergabe-Fenster ab, ein gelöstes Problem verschwindet also, sobald es daraus herausfällt. Bleibt der Marker bestehen, halten Sie den Binder intern und kontaktieren Sie [security@devotel.io](mailto:security@devotel.io), bevor Sie ihn an einen Auditor weitergeben; die Datei bleibt Nachweis *Ihrer* Timeline, sollte aber nie ohne vorherige Diskussion des Vorbehalts übergeben werden.

## Praxisbeispiel — SOC-2-Anbieter-Fragebogen

Das Beschaffungsportal eines Käufers listet eine Frage pro Trust-Services-Criteria-Kategorie und akzeptiert einen optionalen Anhang. Der Binder beantwortet den Anhangplatz, den der Fragebogen offen lässt:

1. **Einstellungen → Compliance → Binder**, wählen Sie **SOC 2**, Format **PDF**, wählen Sie **Generieren**.
2. Warten Sie auf *Completed* und laden Sie das Paket herunter.
3. Lesen Sie zuerst die Integritätszusammenfassung im Header. Ist das Banner vorhanden, lösen Sie es (Runbook oben), bevor Sie fortfahren.
4. Bilden Sie die Fragebogenskategorien eins zu eins auf Binder-Abschnitte ab: „Governance" → CC1.0, „People" → CC2.0/CC6.0, „Change Management" → CC8.0 und so weiter durch CC1.0–CC9.0.
5. Hängen Sie das PDF an. Wo eine Frage eine Zahl verlangt — „wann war Ihre letzte Zugriffsprüfung?" — ist die Antwort die Nachweiszeile, wörtlich zitiert (`Last access review: 2026-07-31T…`).
6. Speichern Sie die `download_sha256` aus dem Job im Notizfeld des Fragebogens. Der Käufer kann den Anhang erneut hashen und bestätigen, dass das erhaltene Dokument das von Ihnen erzeugte ist.

## Praxisbeispiel — GDPR-Antwortpaket für eine Behörde

Eine Aufsichtsbehörde fordert Dokumentation der Verarbeitungstätigkeiten, des Umgangs mit Betroffenenanfragen und der Breach-Posture in einer Antwort:

1. Bringen Sie die Quellen-Oberflächen auf den aktuellen Stand: die [DSAR-Warteschlange](/compliance/dsar)-Status, die [Privacy-Register](/compliance/privacy-register)-Einträge und das [Breach-Incident-Register](/compliance/breach-incident-register).
2. Erzeugen Sie **GDPR** als **ZIP** — der Case-Management-Eingang der Behörde verarbeitet Dateien pro Artikel meist besser als ein einzelnes PDF.
3. Das Art.-30-Kapitel beantwortet „was Sie verarbeiten"; die Kapitel Art. 15 und Art. 17 beantworten „wie Sie Anfragen behandeln" mit Bearbeitungs-Medianen gegen die gesetzlichen 30 Tage; das Art.-33-Kapitel beantwortet „wie Sie erfassen und melden" mit der 12-Monats-Breach-Zählung und der 72-Stunden-SLA.
4. Zitieren Sie die Art.-33-Zählung mit ihrem Fenster („meldepflichtige Breaches der letzten 12 Monate") — der Binder berichtet rollierende Zählungen, keine Gesamtsummen aller Zeiten.
5. Hängen Sie das ZIP an und behalten Sie die SHA-256 zu Ihrer Fallakte. Kommt die Behörde zur Nachverfolgung zurück, erzeugen Sie nach Fortschritt des Fensters erneut und diffen die beiden ZIPs (Runbook oben), um exakt aufzulisten, was sich geändert hat.

## Grenzen

* **Signierte URL läuft nach 24 Stunden ab.** Der Download-Link in der Job-Zeile funktioniert nach einem Tag nicht mehr; öffnen Sie den Job für einen frischen Link oder erzeugen Sie erneut — der Verlauf behält den Job-Eintrag in beiden Fällen.
* **Owner- oder Admin-Rolle erforderlich.** Die Erzeugung (und das Lesen des Job-Status) ist auf Workspace-Owner und -Admins beschränkt, einschließlich über API-Schlüssel; Devotel-Super-Admins können ebenfalls gegen einen Workspace erzeugen, etwa auf eine Support-Anfrage hin.
* **Jede Aktion wird ins Audit-Log geschrieben.** Das Einreihen schreibt einen `compliance.binder_generated`-Eintrag mit Framework, Format und anfragender Rolle in Ihr Audit-Log; der Abschluss schreibt einen zweiten Eintrag. Fehlgeschlagene Erzeugungen landen mit der Fehlermeldung im Verlauf.
* **Fenster sind rollierend.** Nachweiszählungen decken rollierende Fenster (90 Tage oder 12 Monate, je Kontrolle), keine Gesamtsummen aller Zeiten; zwei Wochen auseinander erzeugte Binder unterscheiden sich legitim.
* **Die Schwärzung kann nicht aufgehoben werden.** Der Binder enthält niemals PII oder Secrets; braucht ein Auditor Daten auf Subjektebene hinter einem Aggregat, leiten Sie ihn zur zugrunde liegenden Oberfläche ([DSAR](/compliance/dsar), [Audit-Log](/guides/audit-log)) statt zum Binder.

## Auditierung und Zugriffskontrolle

* Die Erzeugung erfordert die **Owner**- oder **Admin**-Rolle des Workspace; API-Schlüssel folgen demselben Rollen-Gate.
* Jede Erzeugung schreibt einen `compliance.binder_generated`-Eintrag mit Framework, Format und anfragender Rolle in Ihr Audit-Log; der Abschluss schreibt einen zweiten Eintrag.
* Fehlgeschlagene Erzeugungen landen mit einer Fehlermeldung im Verlauf, statt still zu verschwinden.

## Zugehörige Seiten

* [DSAR](/compliance/dsar) — die Warteschlange, aus der die GDPR-Art.-15- und Art.-17-Zeilen zählen
* [Privacy Register (ROPA + DPIA)](/compliance/privacy-register) — Quelle der Art.-30-Kategorien und Art.-35-Posture
* [HIPAA-Kontrollen](/compliance/hipaa) und [HIPAA-Onboarding](/guides/hipaa-onboarding) — die Konfiguration, die das HIPAA-Paket zurückliest
* [Compliance-Plugin-Marktplatz](/compliance/plugin-marketplace) — Nachweispakete und Aktivierungs-Bundles an einem Ort durchsuchen
* [Legal](/legal/index)
