Ovra ist eine deutsche Technologie-Plattform. Die regulierten Aktivitäten — Issuing, Custody, Settlement — werden von lizenzierten EU-Partnern betrieben. Wir sind die Orchestrierungsschicht; sie sind die regulierten Counterparts.Documentation Index
Fetch the complete documentation index at: https://docs.getovra.com/llms.txt
Use this file to discover all available pages before exploring further.
Rollen
| Rolle | Counterpart | Regulierung |
|---|---|---|
| Card-Issuing (CaaS) | Banking-Partner (Berlin EMI) | EU-E-Geld-Lizenz |
| Card-Network | Visa | EU + nationale Regulatoren |
| Network-Tokenisierung | Visa Token Service via Banking-Partner | – |
| Fund-Custody | Banking-Partner | EU-Bankenregulierung |
| Tokenisierung (PCI-Proxy) | Tokenisierungs-Partner | PCI-DSS Level 1 |
| Ovra | SaaS-Tech-Plattform | Deutsches Gewerberecht, DSGVO |
EU-Datenresidenz
Jede Response trägtX-Data-Residency: EU. Konkret:
- Postgres in EU gehostet
- Banking-Partner in Berlin (EMI)
- PostHog Product-Analytics auf EU-Endpoint
- Alle Logs und Audit-Events bleiben in EU-Infrastruktur
DSGVO-Posture
| Recht | Endpoint | Verhalten |
|---|---|---|
| Auskunft | GET /gdpr/export | Voller Datendump, JSON |
| Einwilligung | POST /gdpr/consent | Track AGB / Datenschutz / Marketing-Flags pro Customer |
| Löschung | POST /gdpr/delete | Anonymisieren, nicht löschen — Transaktionen müssen per GwG §8 (10 Jahre) aufbewahrt werden |
email, firstName, lastName, phone, Adresse, companyName, dateOfBirth).
PCI DSS
Card-Data (PAN, CVV, Expiry) wird ausschließlich server-seitig unter AES-256-GCM at rest gehandhabt. Der Agent sieht PAN/CVV in keinem Code-Pfad —requireIntent und die Credential-Grenze erzwingen das architektonisch. Du benötigst keine PCI-DSS-Zertifizierung um Ovra zu integrieren.
Sacred Invariants die wir erzwingen
- PAN/CVV verlassen niemals den Server in Richtung Agent-Kontext.
requireIntentist nicht verhandelbar.- Strict Agent-Isolation via
at_*Tokens. - Money-moving POSTs benötigen
Idempotency-Key. - Append-only Audit- und Decision-Logs (PG RULES schreiben UPDATE/DELETE zu NOTHING um).
- Alle IDs aus
crypto.randomBytes. - SHA-256-gehashte API-Keys +
timingSafeEqualfür alle Secret-Compares. - Webhooks fail-closed in Production; HMAC-signiert; SSRF + DNS-Rebind-Block.
- EU-Datenresidenz.
Was wir heute nicht claimen
- Noch kein SOC2. Compliance-Posture (SOC2 Type 2, ISO 27001) ist auf der Post-Pre-Seed-Roadmap. Investoren und Enterprise-Buyer können unseren Security-Questionnaire und AVV anfragen.
- Noch kein Live-Mode. Sandbox-only durch Pre-Seed. Live mit echtem KYC und SEPA öffnet in v1.3+.
- Keine Money-Services-Lizenz auf Ovra-Entity. Wir sind tech-only; der Banking-Partner hält die Lizenz.
Public-Trust-Pages
Für deutsche Markt-Compliance exposed die Marketing-Site:/impressum/datenschutz/agb
Weiter
Sandbox
Was simuliert vs real ist heute.
Intelligenz
Audit-Log-Details die Auditoren befriedigen.
