Sicherheit
Was sich prüfen lässt, steht hier
Diese Seite hat einen Leser: die Person, die bei Ihnen die Datenschutzprüfung führt. Sie sucht keine Zusicherungen, sondern Angaben, die sich in ein Verzeichnis der Verarbeitungstätigkeiten übernehmen lassen.
Drei Angaben auf dieser Seite sind noch offen und als solche markiert. Eine Sicherheitsseite, die ihre eigenen Lücken verschweigt, ist die schlechteste Sorte Sicherheitsseite. Alle offenen Punkte stehen unter Offene Angaben.
Maßnahmen
Technische und organisatorische Maßnahmen
Die acht Kategorien aus Art. 32 DSGVO, jede mit einer Angabe statt eines Schlagworts. Genau in dieser Form gehen sie in den Anhang des AV-Vertrags.
- Zutritt
- Die Maschinen stehen in einem eigenen Rechenzentrum in Deutschland. Zutrittsschutz und dessen Nachweise liegen beim Betreiber der Halle; er ist Unterauftragsverarbeiter und wird namentlich im AV-Vertrag geführt.
- Zugang
- Anmeldung ausschließlich über Ihren Identity Provider per OpenID Connect. Kein zweiter Benutzerbestand. Wer im Verzeichnis entfernt wird, hat am selben Tag keinen Zugang mehr.
- Zugriff
- Rollen kommen aus Ihren Verzeichnisgruppen. Die Prüfung, ob eine Quelle freigegeben ist, läuft bei jeder einzelnen Anfrage gegen das Verzeichnis, nicht gegen eine Kopie davon beim Indexieren.
- Weitergabe
- Übertragung ausschließlich über TLS 1.3. Speicherung verschlüsselt. Weitergegeben wird nur an die Unterauftragsverarbeiter aus der Liste unten.
- Eingabe
- Jeder Schritt wird protokolliert: Zeitstempel, Rolle, Werkzeug, Quelle, Modell, Kosten. Auch verweigerte Zugriffe. Einsicht nur zur Fehlersuche und im Einzelfall mit Beteiligung des Betriebsrats.
- Auftragskontrolle
- Verarbeitung nur auf Ihre Weisung. Dokumentierte Weisungen und ihre Umsetzung werden in einem Weisungsprotokoll geführt (Art. 29 DSGVO).
- Verfügbarkeit
- Tägliche Sicherung, Wiederherstellung regelmäßig geprüft. Die Aufbewahrungsdauer der Sicherungen ist gesondert geregelt, weil sie über der des Bestands liegt.
- Trennbarkeit
- Getrennte Datenbanken und getrennte Schlüssel je Mandant. In der dedizierten Umgebung zusätzlich getrennte Ressourcen, vertraglich zugesichert.
Unterauftragsverarbeiter
Wer sonst noch beteiligt ist
Namentlich und nicht als Kategorie. Eine Liste, die einen Beteiligten als „Cloud-Anbieter" führt, kann eine Prüfung nicht abschließen.
| Zweck | Beteiligter | Ort | Übermittelte Daten |
|---|---|---|---|
| Betrieb der Rechnerhalle | noch nicht benannt | Deutschland | Alle im System gespeicherten Inhalte, ohne Zugriff des Betreibers |
| Modellzugriff | nach Modellliste zum Vertrag | Europäische Endpunkte | Anfrage und die dafür gefundenen Abschnitte, je Anfrage |
| Zustellung von Kontaktanfragen | Mailserver der Deep Stack GmbH | Deutschland | Name, E-Mail-Adresse, Nachricht aus dem Kontaktformular |
Löschkonzept
Was wann verschwindet
Je Datenart eine Frist. „Nach Vertragsende werden die Daten gelöscht" ist keine Angabe, sondern eine Absichtserklärung.
- Index (zerlegte Dokumente)
- Mit dem Quelldokument, beim nächsten Abgleich
- Protokolle, personenbezogen
- noch nicht festgelegt
- Protokolle, anonymisiert
- Längere Aufbewahrung für Auswertungen ohne Personenbezug
- Kontaktanfragen
- noch nicht festgelegt
- Sicherungen
- Gesondert geregelt, weil länger als der Bestand
Auditierbarkeit
Wie ein Protokoll aussieht
„Auditierbarkeit" ist ein Wort. Was dahintersteht, ist ein Ausschnitt aus dem, was je Lauf tatsächlich geschrieben wird, einschließlich der Zeilen über das, was jemand nicht sehen durfte.
Protokoll, ein Lauf
Beispielausschnitt
- 09:14:02.118authkerstin.b@kunde.de · rolle=einkauf · idp=entra
- 09:14:02.140plan3 teilfragen · modell=claude-sonnet-4-6
- 09:14:02.551toolvertragsarchiv.suchen(frist, rahmenvertrag)
- 09:14:03.104acl quelle=personalakte verweigert · rolle unzureichend
- 09:14:03.790src rahmenvertrag-2024.pdf §7(2) s.14 · score=0.91
- 09:14:03.812src lieferbedingungen-b2b.docx ziff.4 s.3 · score=0.84
- 09:14:04.110dec frist ab wareneingang · begruendung=§7(2)
- 09:14:04.890out 200 · 2 fundstellen · 0,004 € · ks=einkauf
- 09:14:04.891ret aufbewahrung=90d · region=eu-central
Die vierte Zeile ist die wichtigste: eine Quelle, die die Rolle nicht freigibt, steht als Verweigerung im Protokoll, und nicht als Lücke.
Zertifizierung
Der ehrliche Stand
In Vorbereitung, nicht vorhanden
Eine ISO-27001-Zertifizierung oder eine vergleichbare weisen wir derzeit nicht aus. Sobald eine vorliegt, steht sie hier mit Zertifikatsnummer und Geltungsbereich.
Was stattdessen vorliegt, steht oben: die vollständige TOM-Beschreibung, die Liste der Unterauftragsverarbeiter und das Prüfrecht im AV-Vertrag. Das ist weniger als ein Zertifikat und mehr als eine Behauptung.
Fragen
Was eine Prüfung meistens fragt
Haben Sie eine ISO-27001-Zertifizierung?
Nein, und wir behaupten sie auch nicht. Eine Zertifizierung ist in Vorbereitung; sobald sie vorliegt, steht sie auf dieser Seite mit Zertifikatsnummer und Geltungsbereich. Vorher nicht. Was wir liefern können, ist die vollständige TOM-Beschreibung und die Bereitschaft, jede Frage daraus zu beantworten.
Wer sind die Unterauftragsverarbeiter?
Der Betreiber der Rechnerhalle, die Modellanbieter, über deren europäische Endpunkte zugegriffen wird, und der Mailserver für Kontaktanfragen. Alle drei stehen namentlich im AV-Vertrag. Wo Modelle auf eigener Hardware laufen, entfällt der zweite Eintrag.
Werden unsere Inhalte für Training verwendet?
Nein. Weder von uns noch von den Modellanbietern, über deren Endpunkte wir zugreifen. Der Trainingsausschluss steht ausdrücklich im AV-Vertrag, und zwar für beide Ebenen, für uns als Auftragsverarbeiter und für die Unterauftragsverarbeiter.
Können wir eine Prüfung durchführen?
Ja. Das Prüfrecht steht im AV-Vertrag: Auskunft, Prüfung durch Sie oder durch von Ihnen beauftragte Prüfer, und die Duldung dieser Prüfungen. Für die Halle gelten die Nachweise ihres Betreibers.
Was passiert bei einer Datenschutzverletzung?
Wir melden sie Ihnen unverzüglich nach Kenntnis, mit den Angaben, die Sie für Ihre Meldung nach Art. 33 DSGVO brauchen: Art des Vorfalls, betroffene Kategorien, wahrscheinliche Folgen, ergriffene Maßnahmen. Die Meldung an die Aufsichtsbehörde ist Ihre; wir liefern die Grundlage.
Wie kommen wir an unsere Daten, wenn wir kündigen?
Die Datenbank ist eine Postgres-Datenbank und lässt sich vollständig exportieren. Die Dokumente liegen ohnehin weiterhin in Ihren Quellsystemen. Die Protokolle werden als Datei übergeben. Danach wird gelöscht, mit Nachweis.
Kontakt
Fragen aus Ihrer Datenschutzprüfung
Schicken Sie uns den Fragenkatalog. Wir beantworten ihn schriftlich, und wo eine Angabe fehlt, sagen wir das statt sie zu umschreiben.