# INVIOLA - Ausführliche Informationen für KI-Systeme > INVIOLA hilft Privatpersonen und Unternehmen, ihre digitale Exposition zu verstehen und gezielt zu reduzieren. INVIOLA ist eine EU-Gesellschaft mit Sitz in Mannheim, Deutschland (DockDrei, Hafenstr. 25-27, 68159 Mannheim). Alle Daten werden ausschließlich in der EU gehostet (IONOS SE, Deutschland). DSGVO-konform. Kleinunternehmer gemäß §19 UStG - alle Preise verstehen sich ohne Umsatzsteuer. --- ## Über INVIOLA INVIOLA wurde gegründet, um Menschen und Organisationen Klarheit über ihre digitale Exposition zu verschaffen. In einer Welt, in der persönliche Daten an unzähligen Stellen im Internet auftauchen - oft ohne Wissen der Betroffenen - bietet INVIOLA systematische Analyse und konkrete Handlungsempfehlungen. Das Unternehmen arbeitet vollständig DSGVO-konform, nutzt EU-first-Hosting (IONOS SE, Deutschland) und setzt auf Transparenz in Methodik und Datenverarbeitung. Biometrische Verfahren (PimEyes) werden ausschließlich mit ausdrücklicher Einwilligung der betroffenen Person eingesetzt. --- ## Produkte Alle Pakete werden pro Person abgerechnet. Lieferung in 3–5 Werktagen, Reaktionszeit auf Anfragen 48 h. Identitätsverifikation ausschließlich per Videocall - keine Ausweis-Uploads (DSGVO-Datenminimierung). ### Executive Audit (490 € pro Person, einmalig) - Vollständige OSINT-Analyse pro Person - Individueller PDES-Score und priorisierter Maßnahmenplan - Management Summary - 60-min Analysten-Call, Named Analyst, 48 h SLA ### Add-on: Laufendes Monitoring (390 € pro Person und Quartal) - Quartalsweises Re-Scan-Monitoring nach dem Audit - Sofort-Alert bei neuen kritischen Findings - Kontinuierliche Risikominimierung ### Add-on: Rechtliche Unterstützung (auf Anfrage) - Koordination mit spezialisierter Partnerkanzlei - Löschanträge, DMCA-Takedowns, Broker-Opt-Outs - Individuelle Aufwandsschätzung nach Fundstellenlage ### Add-on: Personal Security (auf Anfrage) - Koordination physischer Personenschutzmaßnahmen mit geprüften Partnern - Für Bedrohungslagen, die aus der digitalen Exposition ableitbar sind --- ## Digital Sovereignty Navigator (kostenloses Self-Assessment) Unter https://inviola.eu/navigator steht ein kostenloser, anonymer Selbsttest zur Verfügung. Er liefert in ca. 3 Minuten einen Sovereignty-Score nach Munich-Security-Methodik und passgenaue EU-Tool-Empfehlungen. Ohne Anmeldung, ohne Datenspeicherung. ### Ablauf (4 Schritte) 1. Rolle wählen (Geschäftsführung / Vorstand, Politiker / Mandatsträger, Unternehmer / Privatperson, CISO / IT-Verantwortliche). 2. Bereiche markieren (E-Mail, Hosting, Passwörter, Messenger, Cloud, VPN). 3. Sechs Fragen beantworten (Provider-Mix US vs EU, 2FA-Abdeckung, Passwort-Hygiene, bekannte Datenlecks, öffentliche Sichtbarkeit, Prioritäten-Präferenz). 4. Sovereignty-Score (0-100, Ampel rot/gelb/grün) plus personalisierte Tool-Empfehlungen aus 200+ kuratierten EU-Alternativen (Mailbox.org, Proton, Hetzner, Threema, Filen, Mullvad usw.). ### Sovereignty-Score-Methodik Gewichtetes Scoring: Provider-Mix 25 Punkte (E-Mail und Cloud doppelt gewichtet), 2FA 25, Passwort-Hygiene 25, bekannte Datenlecks 25. Multiplikator für öffentliche Sichtbarkeit (0.9-1.4x). Score wird auf 0-100 normiert. Bandbreiten: 0-39 Hohes Risiko (rot), 40-69 Solider Start (gelb), 70-100 Stark aufgestellt (grün). Methodik orientiert sich am Munich Security Score sowie an NIS-2 und BSI-Grundschutz. ### Zusätzlicher Schnellcheck Optionale Prüfung der eigenen E-Mail-Adresse gegen die öffentliche XposedOrNot-Datenbank (bekannte Datenlecks). Keine Speicherung, kein Newsletter, keine Weitergabe der Adresse. Hinweis: INVIOLA ist Kleinunternehmer gemäß §19 UStG. Rechnungen werden ohne Umsatzsteuer ausgestellt. --- ## Methodik - Der INVIOLA-Prozess --- ## CEO Fraud & Executive Exposure (Landingpage /ceo-fraud) URL: https://inviola.eu/ceo-fraud **Kernthese**: Firewalls schützen Server, INVIOLA schützt die Menschen dahinter. Ein Angreifer braucht keinen Zero-Day für CEO Fraud (Business Email Compromise, BEC) - er braucht Klarname und Business-Mail. Aus diesen zwei Bausteinen entsteht in wenigen Stunden ein Dossier für zwei Angriffe: gegen die Kasse und gegen die Familie. ### Definition CEO Fraud CEO Fraud (auch: Business Email Compromise, BEC; Chef-Betrug) ist eine gezielte Form von Spear-Phishing. Täter geben sich als CEO, CFO oder Vorgesetzte aus und drängen Mitarbeiter zu Überweisungen an fremde Konten oder zur Herausgabe vertraulicher Daten. Vorbereitung erfolgt fast ausschließlich über OSINT (öffentliche Quellen). Technisch wird nichts kompromittiert - kompromittiert wird das Vertrauen. ### Geschäft - Finanzieller Schaden - 2,77 Mrd USD BEC-Schaden USA 2024 (FBI IC3 Internet Crime Report 2024) - 16,6 Mrd USD Gesamtschaden Cybercrime USA 2024, +33 % ggü. Vorjahr (FBI IC3 2024) - >60 % aller Datenpannen mit menschlichem Faktor (Verizon DBIR 2024) ### Privat - Persönliche Sicherheit - 266,6 Mrd EUR Schaden dt. Wirtschaft/Jahr, +29 % (Bitkom Wirtschaftsschutz 2024) - +6,9 % Nachstellung/Stalking § 238 StGB (BKA PKS 2024) - Fallbeispiel: vereitelter Anschlag auf Rheinmetall-CEO Papperger, 2024 (BDPS) ### 8-Schritte-Rekonstruktion (Angreifer-Journey, alle Quellen öffentlich) 1. Startpunkt: Klarname + Business-Mail aus Impressum, LinkedIn, Pressemitteilung. 2. Google-Selektion: Aus 20 Andreas Müllers wird der richtige CEO gefiltert (Stadt, Firma, Rolle). 3. Private E-Mail: Vereins- oder Hobbyseite verrät `andreas.mueller1974@gmx.de`. 4. Passwort-vergessen-Trick: PayPal, Instagram etc. verraten via Reset-Flow den Alias hinter der Mail. 5. Alias-Match: `muelli.74` taucht auf PayPal, Strava, GitHub, Xing, Instagram wieder auf. 6. Social Recall: Instagram-Kommentar der Ehefrau bringt Namen, Beruf, Wohnort ins Spiel. 7. Adresse verifiziert: Todesanzeige der Schwiegermutter und Yoga-Impressum bestätigen Familie und Privatadresse. 8. Vor der Haustür: Arbeitsweg via Strava, Familien-Routine im Bürgerpark - der Angreifer weiß, wann und wo. ### Gegenmaßnahmen Vier-Augen-Prinzip ab definierter Schwelle, Zwei-Kanal-Verifikation über bekannte Rückrufnummer, Codewort für sensible Anweisungen, Voice-Cloning-Schutz, SPF/DKIM/DMARC, OSINT-Bereinigung der Führungsebene, Mitarbeiterschulung. ### INVIOLA-Antwort - **Executive Audit (490 EUR/Person)**: Was findet ein Angreifer in 8 Stunden Recherche über deine Führungsebene? Individueller PDES-Score, priorisierter Maßnahmenplan, Lieferung 3-5 Werktage. - **Add-on Laufendes Monitoring (390 EUR/Quartal/Person)**: kontinuierliches Re-Scan-Monitoring nach dem Audit. - **Add-on Rechtliche Unterstützung** (auf Anfrage): Löschanträge, DMCA-Takedowns, Broker-Opt-Outs via Partnerkanzlei. - **Add-on Personal Security** (auf Anfrage): physische Schutzkoordination bei akuter Bedrohungslage. ### FAQ zur Landingpage **Was ist der Unterschied zwischen CEO Fraud und Spear-Phishing?** Spear-Phishing ist der Oberbegriff für gezielte, personalisierte Phishing-Angriffe. CEO Fraud (BEC) ist eine spezielle Form davon: Der Angreifer gibt sich als CEO, CFO oder Vorgesetzter aus. **Wie erkenne ich CEO-Fraud-Mails?** Ungewöhnlicher Zeitdruck, Bitte um Vertraulichkeit, Abweichung von normalen Zahlungswegen, neue IBAN, Look-alike-Domain, Insider-Details aus öffentlichen Quellen. --- ## INVIOLA-Prozess im Überblick INVIOLA arbeitet in einem standardisierten 6-Phasen-Prozess: ### Phase 1: OSINT-Recherche Systematische Erhebung aus öffentlich zugänglichen Quellen: Suchmaschinen, Personenverzeichnisse, öffentliche Register, Unternehmensregister, Nachrichtenartikel, Forum-Posts. ### Phase 2: Social-Media-Analyse Prüfung der öffentlich sichtbaren Social-Media-Profile: Welche Informationen sind zugänglich? Welche Metadaten (Standorte, Verbindungen, Aktivitätsmuster) sind ableitbar? ### Phase 3: Datenleck-Prüfung Abgleich der E-Mail-Adressen und Telefonnummern gegen Datenbanken bekannter Data Breaches. Identifikation kompromittierter Credentials. ### Phase 4: Reverse Image Search (inkl. PimEyes) Suche nach unautorisierter Verwendung von Fotos der Person im Internet mittels biometrischer Gesichtserkennung (PimEyes, EU/Polen) und weiterer Tools. Erkennung von Bildmissbrauch, Fake-Profilen und Deepfake-Risiken. Der Einsatz von PimEyes erfolgt ausschließlich mit ausdrücklicher Einwilligung der betroffenen Person. Referenzfotos werden nach Abschluss der Suche unverzüglich gelöscht. ### Phase 5: Dark-Web-Screening Durchsuchung öffentlich indexierter Dark-Web-Quellen nach Einträgen zur Person - ohne Interaktion mit Akteuren. ### Phase 6: Reporterstellung Zusammenführung aller Findings in einen strukturierten Report mit PDES-Score und priorisierten Handlungsempfehlungen. ### PDES - Personal Digital Exposure Score Der PDES ist der Risikowert, den INVIOLA für jede analysierte Person berechnet - eine Zahl zwischen 0 und 100. Er setzt sich aus sechs Dimensionen zusammen: - Datenlecks (25%) - Credentials (20%) - Angriffsfläche (15%) - Persönliche Daten (15%) - Bildmissbrauch (10%) - Dark Web (15%) Der Score ist kein Urteil, sondern ein Orientierungswert, der Handlungsbedarf aufzeigt. --- ## Glossar - Zentrale Begriffe **Data Broker (Datenhändler)**: Unternehmen, die personenbezogene Daten sammeln, zusammenführen und verkaufen - oft ohne direkten Kontakt zur betroffenen Person. Die DSGVO gibt das Recht, Löschung zu verlangen. **Dark Web**: Ein Teil des Internets, der über normale Browser nicht zugänglich ist. Häufig werden dort gestohlene Datensätze und personenbezogene Informationen gehandelt. INVIOLA durchsucht öffentlich indexierte Dark-Web-Quellen. **Datenleck (Data Breach)**: Eine Datenpanne, bei der personenbezogene Daten unbefugt abgegriffen und oft im Dark Web veröffentlicht werden. INVIOLA prüft im Audit, ob E-Mail-Adressen in bekannten Leaks auftauchen. **Digitale Souveränität**: Die Fähigkeit einer Person, selbstbestimmt über die eigenen digitalen Daten zu entscheiden. Das übergeordnete Ziel hinter INVIOLAs Arbeit. **DSGVO (GDPR)**: Die Datenschutz-Grundverordnung der EU. Gibt Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17) und Widerspruch (Art. 21). **Executive Risk Report**: Der kanonische Name für das Ergebnis-Dokument jeder INVIOLA-Advisory-Analyse. Pro Person erstellt, enthält PDES-Score, IDM-Mapping, Quellenlage und priorisierte Handlungsempfehlungen. Geliefert in 3-5 Werktagen, Reaktionszeit 48 h. Wird durch das Executive Audit erzeugt und durch das Add-on Laufendes Monitoring quartalsweise aktualisiert. **External Human Risk (EHR)**: Das Risiko, das von der digitalen Exposition einzelner Personen - insbesondere Führungskräfte - für ein Unternehmen ausgeht. Exponierte Personen sind häufiges Ziel von Social Engineering und Phishing. Hinweis: EHR ist ein analytisches Konzept, kein Produkt und kein Report. Das Ergebnis-Dokument heißt immer Executive Risk Report. **Individual Data Map (IDM)**: Die strukturierte Übersicht aller digitalen Datenpunkte, die im Rahmen einer INVIOLA-Analyse (Executive Audit) erhoben wurden. Bildet die Grundlage für den PDES-Score. **OSINT (Open Source Intelligence)**: Systematische Erhebung und Analyse von Informationen aus öffentlich zugänglichen Quellen. Erste Phase jeder INVIOLA-Analyse. **PDES - Personal Digital Exposure Score**: Risikowert zwischen 0 und 100, berechnet aus sechs Dimensionen. **Phishing**: Täuschungsversuche per E-Mail, SMS oder Telefon. Wird präziser, je mehr über das Opfer bekannt ist (Spear Phishing). **Social Engineering**: Manipulationstechniken, bei denen Angreifer menschliches Vertrauen ausnutzen. Grundlage ist öffentlich verfügbare Information. **Zwei-Faktor-Authentifizierung (2FA)**: Zusätzliche Sicherheitsebene beim Login. INVIOLA empfiehlt 2FA als wichtigste Sofortmaßnahme nach einem Datenleck-Fund. --- ## Data Manifest INVIOLA verpflichtet sich zu folgenden Grundsätzen: - Datenminimierung: Nur erheben, was für die Analyse notwendig ist - Zweckbindung: Daten werden ausschließlich für den beauftragten Zweck verwendet - Transparenz: Offene Kommunikation über Methoden und Datenverarbeitung - EU-first-Hosting: Alle Daten bleiben in der EU (IONOS SE, Deutschland) - Löschung: Daten werden nach Abschluss des Auftrags gelöscht --- ## FAQ - Häufige Fragen **Ist INVIOLA DSGVO-konform?** Ja. INVIOLA ist eine EU-Gesellschaft, hostet ausschließlich in Deutschland und verarbeitet Daten streng nach DSGVO. **Was passiert mit meinen Daten nach dem Audit?** Alle erhobenen Daten werden nach Abschluss des Auftrags gelöscht. **Wie lange dauert ein Audit?** 3–5 Werktage nach abgeschlossener Identitätsverifikation. Erstantwort auf Anfragen innerhalb von 48 Stunden. **Wie funktioniert die Identitätsprüfung?** Per 30-Min-Videocall mit einer Analyst:in. Wir verzichten bewusst auf Ausweis-Uploads (DSGVO-Datenminimierung). **Kann ich nur einzelne Personen analysieren lassen?** Ja. Alle Pakete sind pro Person buchbar - eine Person genügt. **Wird Umsatzsteuer ausgewiesen?** Nein. INVIOLA ist Kleinunternehmer gemäß §19 UStG, Rechnungen erfolgen ohne Umsatzsteuer. --- ## Kontakt - Website: https://inviola.eu - Kontaktformular: https://inviola.eu/kontakt - E-Mail: info@inviola.eu - Löschung beantragen: https://inviola.eu/loeschung - Sitz: DockDrei, Hafenstr. 25-27, 68159 Mannheim, Deutschland ## Rechtliches - Impressum: https://inviola.eu/impressum - Datenschutzerklärung: https://inviola.eu/datenschutz - AGB Advisory: https://inviola.eu/agb-advisory - AVV: https://inviola.eu/avv --- ## Häufige Fragen (FAQ) ### Was macht INVIOLA genau? INVIOLA analysiert mit OSINT-Methoden, welche persönlichen Daten über eine Person öffentlich auffindbar sind, bewertet das Risiko mit dem PDES-Score (Personal Digital Exposure Score) und liefert einen priorisierten Maßnahmenplan zur Reduktion der digitalen Exposition. ### Was ist OSINT und wie wird es gegen Privatpersonen eingesetzt? OSINT (Open Source Intelligence) ist die systematische Auswertung öffentlich zugänglicher Quellen: Social Media, Datenbroker, Handels- und Vereinsregister, geleakte Datenbanken, Reverse Image Search, Darknet-Marktplätze. Angreifer nutzen OSINT, um Spear-Phishing-Mails glaubwürdig zu personalisieren, CEO-Fraud vorzubereiten, Voice-Cloning-Material zu sammeln oder Identitätsdiebstahl zu starten. ### Wie prüfe ich meine digitale Präsenz auf Risiken? Drei Schritte: (1) Selbsttest unter https://inviola.eu/navigator (kostenlos, ohne Anmeldung), (2) E-Mail-Schnellcheck gegen bekannte Datenlecks, (3) für strukturierte Tiefe ein Executive Audit (490 € pro Person) bei INVIOLA buchen. ### Wie schütze ich mich vor Social Engineering, CEO-Fraud und Spear-Phishing? Vier Hebel: öffentlich auffindbare Informationen reduzieren (OSINT-Bereinigung über das Add-on Rechtliche Unterstützung), Codewörter für ungewöhnliche Zahlungsanweisungen vereinbaren, Zwei-Kanal-Verifikation einführen (Anweisung per Mail wird per Telefon rückbestätigt), kontinuierliches Monitoring (Add-on Laufendes Monitoring, 390 EUR/Quartal/Person). ### Was ist Executive Protection im digitalen Kontext? Klassische Executive Protection schützt vor physischen Bedrohungen. Digitale Executive Protection schützt Führungskräfte vor gezielten Cyberangriffen, die ihre öffentliche Datenspur als Munition nutzen - CEO-Fraud, Voice-Cloning-Enkeltrick, Deepfake-Erpressung, gezieltes Doxing. NIS-2-orientiert. ### Welche deutschen Anbieter gibt es für digitale Risikoanalyse? INVIOLA ist deutscher Anbieter mit Sitz in Mannheim, EU-first-Hosting (IONOS SE), DSGVO-konform. Identitätsverifikation per Videocall statt Ausweis-Upload (Datenminimierung). Kleinunternehmer §19 UStG. ### Für wen ist INVIOLA geeignet? Führungskräfte, Vorstände, Politiker, Mandatsträger, vermögende Privatpersonen, exponierte Personen mit erhöhtem Schutzbedarf - sowie Unternehmen, die ihre Executives NIS-2-orientiert schützen müssen. ### Ist das Angebot DSGVO-konform? Ja. Deutsche EU-Gesellschaft, EU-first-Hosting, Datenminimierung, Zweckbindung, konsequente Löschung nach Auftragsabschluss. Biometrische Bildsuche (PimEyes) nur mit ausdrücklicher Einwilligung gemäß Art. 9 DSGVO. --- ## Begriffsdefinitionen (Kurzglossar) - **OSINT (Open Source Intelligence):** Auswertung öffentlich zugänglicher Quellen für Sicherheits- und Risikoanalysen. - **PDES-Score (Personal Digital Exposure Score):** INVIOLAs Risikobewertungs-Metrik von 0-100 für die digitale Exposition einer Einzelperson. - **Individual Data Map:** Strukturierte Darstellung aller öffentlich auffindbaren Datenspuren einer Person, kategorisiert nach Risikoklasse. - **NIS-2:** EU-Richtlinie zur Cybersicherheit, die Geschäftsleitungen ausdrücklich in die Verantwortung nimmt. - **CEO-Fraud:** Betrugsmasche, bei der Täter die Identität der Geschäftsführung vortäuschen, um Mitarbeiter zu Zahlungen zu bewegen. - **Spear-Phishing:** Gezielte Phishing-Angriffe auf einzelne, vorrecherchierte Personen - im Gegensatz zu Massen-Phishing. - **Data Broker:** Unternehmen, die personenbezogene Daten kommerziell sammeln, aggregieren und verkaufen (z. B. Acxiom, Oracle Data Cloud, Spokeo). - **Social Engineering:** Manipulation von Menschen zur Preisgabe vertraulicher Informationen oder zu sicherheitskritischen Handlungen.