1-CP verarbeitet Zahlungsdaten nach PCI DSS und Personendaten nach DSGVO.

Zugriffe vergeben Sie selbst, je Geschäftseinheit. Jede Datenlieferung an Ihre Systeme ist signiert und prüfbar. 1-CP sitzt in Frankfurt am Main.

SicherheitsgrundlagenFest in der Plattform verankert
PCI DSS
Konform
DSGVO
Konform
Zugriff
Rollenbasiert
Events
HMAC-signiert

Vier Grundlagen
für jeden Kauf.

Sie gelten auf allen vier Kaufwegen: API, Corporate Checkout®, Corporate PayLink™ und Corporate Wallet® Agent.

  • PCI-DSS-konform

    Zahlungsabwicklung nach dem Daten­sicherheits­standard der Kartenbranche, mit Verschlüsselung und Betrugsschutz.

  • DSGVO-konform

    Personenbezogene Daten werden gemäß der EU-Datenschutz-Grundverordnung verarbeitet.

  • Rollenbasierte Zugriffe

    Lese-, Schreib- und Admin-Rechte pro Geschäftseinheit, für Personen vergeben oder über Gruppen vererbt.

  • Signierte Verbindungen

    Events werden per HTTPS zugestellt und mit HMAC-SHA256 signiert, damit Ihre Systeme jede Nachricht prüfen können.

Jede Partei erhält die Daten,
die sie für den Kauf benötigt.

Der Anbieter sieht nicht Ihre Kostenstelle, der Zahlungsdienst nicht Ihre Richtlinie und Ihr ERP keine Kartennummern. Jede Partei erhält nur ihren Teil.

  • Firma & Identität

    Name der kaufenden Person, Firma, Rechnungs­adresse und die geltende Richtlinie.

  • Kaufinformationen

    Anbieter, Positionen, Beträge, Status und Rechnung.

  • Zahlungsinformationen

    Nur, was der Zahlungsdienst zur Autorisierung braucht, und das Ergebnis, das er zurückgibt.

  • Angebundene Systeme

    Buchhaltung, Travel und Reporting erhalten die Felder, die sie buchen oder auswerten, mehr nicht.

Ihr Unternehmen legt Zugriffsrechte
je Geschäftseinheit fest.

Finance darf alles ändern, das Travel Management Richtlinien bearbeiten, das Controlling nur lesen. Rechte legen Sie je Geschäftseinheit und Bereich fest: Firmen, Zahlungsarten, Profilanbieter, Transaktionen und Reports.

  • Lese-, Schreib- und Admin-Rechte pro Geschäftseinheit
  • Rechte für Einzelpersonen oder über Gruppen vererbt
  • Admin-Zugriff nur für Personen, die ihn benötigen
  • Firmen-Login über Ihre angebundenen Profil- und Identitätsanbieter

Daten, die Ihre Systeme
prüfen können.

Bevor Ihr ERP einen Kauf bucht, kann es prüfen, dass die Daten wirklich von 1-CP stammen und unterwegs nicht verändert wurden.

  • Jedes Event ist mit einem Secret signiert, das nur Sie und 1-CP kennen
  • Zeitstempel schützen vor wiederholt eingespielten Nachrichten
  • Eindeutige Event-IDs verhindern, dass ein Kauf doppelt gebucht wird
  • API-Secrets bleiben auf Ihrem Server, nie im Browser
  • Eine eigene Testumgebung zum Testen vor dem Produktivstart

Wer in einem Kauf
wofür zuständig ist.

Ihre Firma steuert die Zugriffe

Die Anmeldung läuft über Ihren Identitätsanbieter. Deaktiviert die IT ein Konto, kann diese Person nicht mehr im Namen der Firma einkaufen.

So richten Sie Ihre Firma ein

Zahlungsrollen bleiben eindeutig

Banken, Issuer und Zahlungs­dienste autorisieren und wickeln die Zahlung ab. 1-CP ist weder Bank noch Issuer und ergänzt die Firmendaten.

Aufgaben der Zahlungspartner

Corporate Wallet® Agent arbeitet im Browser

Der Agent liest die Checkout-Seite, die die kaufende Person geöffnet hat, trägt die Firmendaten ein und überlässt ihr den letzten Klick.

Was der Agent liest

Ihre Sicherheitsprüfung,
gut vorbereitet.

Senden Sie uns Ihren Fragebogen zur Sicherheit. Wir beantworten ihn und liefern die Unterlagen, die Ihre IT-, Sicherheits- und Datenschutzteams brauchen.

Was Sie anfordern können

  • Architektur- und Datenfluss-Übersicht für Ihren Kaufprozess
  • Auftragsverarbeitungsvertrag (AVV) und Liste der Unterauftragsverarbeiter
  • Angaben zu Hosting, Aufbewahrung und Löschung
  • Nachweise zur Payment-Compliance und zum Umfang der Kartendaten
  • Browser-Berechtigungen und Verarbeitung bei Corporate Wallet® Agent
Ist 1-CP PCI-DSS-konform?

Ja. Die Zahlungsabwicklung auf der 1-CP-Plattform ist PCI-DSS-konform, mit Verschlüsselung und Betrugsschutz. Nachweise für Ihre Prüfung erhalten Sie über security@one-cp.com.

Wie geht 1-CP mit personenbezogenen Daten um?

Gemäß DSGVO. Jede Partei erhält nur ihren Teil: der Anbieter die Rechnungsdaten, der Zahlungsdienst die Zahlungsdaten, Ihre Systeme die Buchungsfelder.

Wer in unserem Unternehmen kann die Einrichtung sehen oder ändern?

Nur die Personen, denen Sie Zugriff geben. Rechte werden als Lesen, Schreiben oder Admin pro Geschäftseinheit und Bereich vergeben, direkt oder über Gruppen.

Woran erkennen unsere Systeme, dass Kaufdaten wirklich von 1-CP stammen?

Jedes Event kann mit HMAC-SHA256 und einem von Ihnen konfigurierten Secret signiert werden. Ihr System prüft Signatur und Zeitstempel, bevor es die Daten annimmt.

Können wir die Integration vor dem Produktivstart testen?

Ja. Für Entwicklung und Tests steht eine Testumgebung mit Testzugängen bereit.

Wird 1-CP zu unserer Bank oder unserem Karten­herausgeber?

Nein. Ihre Bank oder Ihr Karten­herausgeber autorisiert und wickelt die Zahlung weiter ab. 1-CP ergänzt Käufer, Firma, Kostenstelle und Rechnung dazu.

Sprechen wir über
die Sicherheit Ihres Unternehmens.