Wir verwenden Cookies, um Ihre Erfahrung zu verbessern

    Wir verwenden notwendige, analytische und Marketing-Cookies. Sie können Ihre Einstellungen anpassen oder alle akzeptieren. Cookie-Richtlinie

    DSGVO Sicherheitskontrollen des Auftragsverarbeiters

    Überblick über die Kontrollen, die Cerri.com in seiner Verarbeitungsumgebung anwendet oder optional anbietet, um Kunden bei der Erfüllung ihrer Pflichten gemäß der EU-Datenschutz-Grundverordnung (DSGVO) zu unterstützen.

    1. Einleitung

    Cerri.com ist ein Dienstleister mit Kunden in zahlreichen Ländern und nimmt den Schutz von Kundendaten sehr ernst. Um ein erhöhtes Schutzniveau zu gewährleisten, hat Cerri.com in ein hohes Niveau der Informationssicherheit investiert und die in mehreren anerkannten Verhaltensregeln zur Informationssicherheit definierten Best-Practice-Kontrollen übernommen.

    Ein zentraler Bestandteil dieser Kontrollen ist die klare Aufteilung der Verantwortlichkeiten zwischen Dienstleister und Kunde. Ebenso wichtig ist es, dass die von Cerri.com im Rahmen seiner Dienste umgesetzten technischen, organisatorischen und physischen Kontrollen vom Kunden verstanden werden, damit eine fundierte Bewertung der Risiken für seine personenbezogenen Daten erfolgen kann.

    Dies ist besonders relevant im Kontext der EU-Datenschutz-Grundverordnung (DSGVO), die dem Auftragsverarbeiter personenbezogener Daten eine Reihe von Pflichten auferlegt, die vom Verantwortlichen vertraglich zu fordern sind.

    Zweck dieses Dokuments ist es, die in unserer Verarbeitungsumgebung vorhandenen oder optional angebotenen Kontrollen im Überblick zu beschreiben.

    Cloud-Computing umfasst allgemein anerkannt die folgenden Servicearten:

    • Software-as-a-Service (SaaS) - Bereitstellung einer gehosteten Anwendung zur Nutzung im Rahmen eines Geschäftsprozesses. Das Hosting umfasst in der Regel sämtliche unterstützenden Komponenten der Anwendung wie Hardware, Betriebssoftware, Datenbanken und vergleichbare Elemente.
    • Platform-as-a-Service (PaaS) - Hardware und unterstützende Software wie Betriebssystem, Datenbank, Entwicklungsplattform und Webserver werden bereitgestellt, jedoch keine Geschäftsanwendungen.
    • Infrastructure-as-a-Service (IaaS) - es werden ausschließlich physische oder virtuelle Hardwarekomponenten bereitgestellt.

    Die genaue Kombination der für jedes der oben genannten Modelle geltenden Kontrollen variiert je nach vereinbartem Umfang der erbrachten Verarbeitungsdienste. Dieser wird im Vertrag festgelegt, der vor Aufnahme der Leistungserbringung unterzeichnet wird.

    2. Spezifikationen der Verarbeitungsdienste

    Die nachstehenden Informationen sollen unsere Kunden dabei unterstützen, eine fundierte Entscheidung über das erforderliche Niveau der Informationssicherheit zum Schutz der bei uns hinterlegten personenbezogenen Daten zu treffen, basierend auf einer Risikobewertung für ihr jeweiliges Geschäft, ihre Branche und ihre Rahmenbedingungen.

    Die Informationen sollen ein angemessenes und nutzbares Detailniveau zu unseren Sicherheitsvorkehrungen liefern, ohne Details preiszugeben, die für einen Angreifer von Wert sein könnten. Weitere Einzelheiten können autorisierten Kunden auf Anfrage im Rahmen einer Geheimhaltungsvereinbarung zur Verfügung gestellt werden.

    2.1 Informationssicherheitsrichtlinien

    Die Informationssicherheitsrichtlinien von Cerri.com tragen den besonderen Anforderungen der Bereitstellung von Cloud-Diensten Rechnung, darunter:

    • Umfangreicher Einsatz von Virtualisierung
    • Risiken durch autorisierte interne Personen
    • Schutz der Daten von Cloud-Kunden
    • Notwendigkeit einer wirksamen Kommunikation mit unseren Kunden

    Alle Richtlinien sind versionsgesteuert, freigegeben und werden allen relevanten Mitarbeitenden und Auftragnehmern bekannt gemacht.

    2.2 Organisation der Informationssicherheit

    Rollen und Verantwortlichkeiten für die Verwaltung der Cloud-Umgebung werden im Rahmen der Vertragsverhandlung klar definiert, sodass die Erwartungen des Kunden mit der Art der Leistungserbringung in Einklang stehen.

    Darüber hinaus wird eine klare Aufteilung der Verantwortlichkeiten zwischen Cerri.com und unseren Lieferanten, einschließlich Cloud-Dienstleistern, die unterstützende Leistungen erbringen, etabliert und gepflegt.

    Cerri.com ist in mehreren geografischen Regionen tätig und verfolgt einen zonenbasierten Ansatz für die Speicherung von Kundendaten, sodass diese stets in dem oder den vom Kunden gewünschten Ländern liegen.

    2.3 Personalsicherheit

    Allen Mitarbeitenden von Cerri.com wird kontinuierlich ein umfassendes Sensibilisierungsprogramm angeboten, um die Notwendigkeit eines angemessenen Schutzes der Cloud-Daten unserer Kunden zu betonen. Wir verlangen ferner von unseren Auftragnehmern, allen relevanten Mitarbeitenden eine geeignete Sensibilisierung anzubieten.

    2.4 Asset-Management

    Soweit möglich, sind in unseren Cloud-Diensten Funktionen vorhanden, die es unseren Kunden ermöglichen, ihre eigenen Schemata zur Klassifizierung und Kennzeichnung von Informationen abzubilden.

    Für die Rückgabe und Entfernung der Assets von Cloud-Kunden besteht ein auditiertes Verfahren. Dieses Verfahren ist darauf ausgelegt, den Schutz von Kundendaten im Allgemeinen und personenbezogenen Daten im Besonderen sicherzustellen.

    2.5 Zugangskontrolle

    Wir stellen autorisierten Kundenadministratoren eine umfassende, benutzerfreundliche Administrationsoberfläche zur Verfügung, über die sich der Zugriff auf Service-, Funktions- und Datenebene steuern lässt. Die Registrierung und Deregistrierung von Benutzern sowie die Verwaltung von Zugriffsrechten erfolgen über diese Oberfläche, deren Zugriff auf Wunsch des Kunden zusätzlich abgesichert werden kann, beispielsweise durch Multifaktor-Authentifizierung und weitere moderne, etablierte Technologien.

    Dokumentierte Verfahren zur Vergabe und Verwaltung geheimer Authentifizierungsinformationen wie Passwörter stellen sicher, dass diese Tätigkeit auf sichere Weise erfolgt.

    Die Nutzung von Hilfsprogrammen innerhalb der Cloud-Umgebung des Kunden durch Mitarbeitende von Cerri.com ist streng kontrolliert und wird regelmäßig auditiert.

    Sofern wir eine einzelne, physisch getrennte Kundeninstallation betreiben, unterliegen die Cloud-Ressourcen des Kunden einer strikten Trennung voneinander, sodass kein Zugriff auf irgendeinen Aspekt der Umgebung eines anderen Kunden, einschließlich Einstellungen und Daten, möglich ist.

    Eine Härtung virtueller Maschinen, einschließlich der Schließung nicht benötigter Ports und Protokolle, wird standardmäßig umgesetzt, und jede virtuelle Maschine ist mit demselben Schutzniveau gegen Schadsoftware konfiguriert wie physische Server.

    2.6 Kryptografie

    Transaktionen zwischen dem Benutzer (einschließlich Administratoren) und der Cloud-Umgebung werden standardmäßig mittels SSL verschlüsselt und können um IP-Filterung, Authentifizierung über das AD-Verzeichnis des Kunden (SSO) und organisationsbasierte Verschlüsselung erweitert werden. Kundendaten werden im Ruhezustand mit von Cerri.com verwalteten Schlüsseln verschlüsselt. Die Verschlüsselung kann in der Anwendung bis auf die Ebene einzelner Felder erfolgen.

    2.7 Physische und umgebungsbezogene Sicherheit

    Cerri.com verfügt über Verfahren zur sicheren Entsorgung und Wiederverwendung von Ressourcen, sobald diese vom Cloud-Kunden nicht mehr benötigt werden. Diese Verfahren stellen sicher, dass Kundendaten nicht gefährdet werden.

    2.8 Betriebssicherheit

    Cerri.com informiert seine Kunden über geplante Änderungen, die deren Cloud-Umgebung oder Cloud-Dienste betreffen. Diese Informationen werden per E-Mail an die betroffenen Kundenadministratoren versandt und enthalten Art der Änderung, geplantes Datum und Uhrzeit sowie gegebenenfalls technische Details. Weitere Benachrichtigungen erfolgen zu Beginn und nach Abschluss der Änderung.

    Die Kapazität der gesamten Cloud-Umgebung wird regelmäßig von Cerri.com-Ingenieuren überwacht, um sicherzustellen, dass unsere Kapazitätsverpflichtungen während der Cerri.com-Geschäftszeiten erfüllt werden können.

    Verschlüsselte Sicherungen der Kundenumgebungen werden in einer für Cerri.com standardisierten Frequenz erstellt und standardmäßig drei Monate aufbewahrt. Die Sicherungen werden an einem vom Hauptstandort der Kundendaten getrennten Ort gespeichert, in einer Entfernung, die als angemessene Vorsichtsmaßnahme zur Geschäftskontinuität angesehen wird. Stichproben der Sicherungen werden regelmäßig auf ihre Integrität geprüft. Eine Wiederherstellung aus einer Sicherung kann vom Kunden mit Bearbeitung am nächsten Geschäftstag angefordert werden.

    Aktivitäts- und Transaktionsprotokolle werden in der Cloud-Umgebung erfasst und können von Kundenadministratoren eingesehen werden. Sie umfassen unter anderem An- und Abmeldungen, Datenzugriffe sowie Änderungen und Löschungen.

    Sämtliche System- und Geräteuhren innerhalb der Cloud-Umgebung werden (über dedizierte Server) mit einer externen Zeitquelle synchronisiert, deren Details auf Anfrage verfügbar sind.

    Die Cloud-Umgebung des Kunden wird mit branchenüblichen Tools regelmäßig auf Schwachstellen geprüft. Kritische Sicherheitsupdates werden gemäß den Empfehlungen der Softwarehersteller eingespielt.

    Als kritisch und in einigen Fällen unumkehrbar eingestufte Tätigkeiten (etwa das Löschen virtueller Server) unterliegen besonders kontrollierten Verfahren, die vor Abschluss eine angemessene Überprüfung sicherstellen. Wir empfehlen Kunden zudem, in diesen Bereichen eigene Verfahren einzuführen.

    2.9 Kommunikationssicherheit

    Das interne Netzwerk von Cerri.com ist vollständig von allen Kundennetzwerken und -umgebungen isoliert.

    Die Konfiguration virtueller Netzwerkressourcen unterliegt demselben Kontrollniveau wie diejenige physischer Netzwerkkomponenten, gemäß unserer dokumentierten Netzwerksicherheitsrichtlinie.

    2.10 Beschaffung, Entwicklung und Wartung von Systemen

    Bei Cerri.com kommen sichere Entwicklungsverfahren und -praktiken zum Einsatz, einschließlich der Trennung von Entwicklungs-, Test- und Produktionsumgebungen, sicherer Codiertechniken sowie umfassender sicherheitsbezogener Abnahmetests.

    2.11 Lieferantenbeziehungen

    Bei der Erbringung bestimmter Leistungen greift Cerri.com im Rahmen einer Lieferkette auf andere Cloud-Dienstleister zurück. Diese Lieferanten unterliegen regelmäßigen Audits durch Zweite, um sicherzustellen, dass sie definierte Ziele für die Informationssicherheit verfolgen und wirksame Praktiken zur Risikobewertung und -behandlung anwenden.

    Alle Lieferantenbeziehungen sind durch vertragliche Bestimmungen abgedeckt, die den Anforderungen der DSGVO entsprechen.

    2.12 Management von Informationssicherheitsvorfällen

    Sofern Cerri.com es für angemessen hält, den Kunden über ein Informationssicherheitsereignis (vor der Einstufung als Vorfall) zu informieren, erfolgt dies gegenüber dem benannten Kundenadministrator oder dessen Vertretung. Ebenso kann der Kunde Sicherheitsereignisse an unseren Support melden, wo sie protokolliert und über die geeigneten Maßnahmen entschieden wird. Informationen zum Bearbeitungsstand solcher Ereignisse können beim Support eingeholt werden.

    Cerri.com meldet Informationssicherheitsvorfälle an den Kunden, sofern wir der Auffassung sind, dass der Kundendienst oder die Kundendaten betroffen sind oder betroffen sein werden. Diese Meldung erfolgt so rasch wie vernünftigerweise möglich an den benannten Kundenadministrator oder dessen Vertretung; wir teilen dabei so viele Informationen zu Auswirkungen und Untersuchung des Vorfalls, wie wir für eine wirksame und zeitgerechte Lösung als angemessen erachten. In jedem Fall wird ein Vorfallsverantwortlicher benannt, der als Cerri.com-Ansprechpartner für den Vorfall fungiert, einschließlich Fragen zur Erhebung und Sicherung digitaler Beweise, falls erforderlich.

    Wir priorisieren Aktivitäten des Vorfallsmanagements, um die Fristen der DSGVO für die Meldung von Verletzungen des Schutzes personenbezogener Daten einzuhalten.

    2.13 Informationssicherheitsaspekte des Business-Continuity-Managements

    Cerri.com plant und testet regelmäßig die Reaktion auf verschiedene Arten von störenden Ereignissen, die den Cloud-Service der Kunden beeinträchtigen könnten. Die Architektur unserer Cloud-Dienste ist darauf ausgelegt, die Wahrscheinlichkeit und die Auswirkungen solcher Ereignisse zu minimieren, und wir unternehmen alle vertretbaren Anstrengungen, um Auswirkungen auf den Cloud-Service des Kunden zu vermeiden.

    2.14 Compliance

    Die rechtliche Zuständigkeit für den bereitgestellten Cloud-Dienst richtet sich nach dem Land, in dem der Vertrag geschlossen wird. Werden Daten von EU-Bürgern verarbeitet, hält Cerri.com die Anforderungen der Datenschutz-Grundverordnung und/oder des EU-U.S. und Swiss-U.S. Privacy Shield ein. Nachweise unserer Einhaltung dieser Anforderungen sind auf Anfrage erhältlich.

    Im Rahmen der Erbringung des Cloud-Dienstes von Cerri.com erhobene Aufzeichnungen werden gemäß unserem Informationsklassifizierungsschema und unseren Verfahren zur Behandlung von Assets geschützt.