branchly®
Demo buchen

Technische und Organisatorische Maßnahmen

Präambel

Die branchly GmbH, Am Kartoffelgarten 14, 81671 München („branchly"), im Folgenden auch "branchly" genannt, trifft nachfolgende technische und organisatorische Maßnahmen zur Datensicherheit i.S.d. Art. 32 DSGVO:

1. Vertraulichkeit

Zutrittskontrolle

Maßnahmen in den Rechenzentren: Die Infrastruktur der Plattform wird in den Rechenzentren von Microsoft Azure (Frankfurt (Germany West Central), Amsterdam (Europe West) und Gävle/Sandviken (Sweden Central)) sowie von OVH Cloud (Frankfurt) betrieben. Der Zugang ist stark reguliert. Nur Personen, welche aus operativen Gründen physischen Zugang benötigen, haben Zugang. Zutrittsrechte werden regelmäßig nach diesem Kriterium überprüft und Recht ggfs. unverzüglich entzogen. Externe Besucher haben keinen Zutritt zum Datencenter, die Sicherheit der Anlagen wird jedoch durch externe Auditoren zertifiziert. Die Anlagen sind rund um die Uhr videoüberwacht und die Anlage alarmgesichert. Das Wachpersonal ist sorgfältig selektiert worden und stets auf dem Gelände. Der Zugang zu dem Datencenter ist durch biometrische Zugangssperren beschränkt. Sämtliche genutzten Rechenzentren werden von zertifizierten Betreibern (u. a. ISO 27001) betrieben.

Maßnahmen am Firmensitz: Der Zugang ist reguliert. Besucher haben ohne Begleitung keinen direkten Zugang. Beschäftigte haben Zutritt durch Schlüssel. Die Ausgabe dieser ist geregelt und protokolliert. Das Reinigungspersonal ist sorgfältig selektiert worden.

Zugangskontrolle 

Zugänge zu Daten und Systemen werden nach dem „Principle of least privilege" vergeben: Mitarbeiter haben nur Zugriff auf Informationen, Daten und Systeme, die sie zwingend benötigen, um ihre Arbeit zu verrichten. Dies wird sichergestellt, indem das Führungspersonal nur Zugänge zu Systemen und Berechtigungen in Systemen verteilt, wenn sie für die Ausführung der Tätigkeiten nötig sind. Diese Beurteilung erfolgt auf einer Fall-zu-Fall-Basis. Die Erteilung und der Entzug von Berechtigungen werden von unserem Führungspersonal protokolliert. Die Berechtigungen werden bei Veränderungen von Rollen und Verantwortlichkeiten neu evaluiert.

Der Zugang zu Systemen erfolgt grundsätzlich durch personenbezogene Accounts mit Username und Passwort; ein geteiltes Nutzen von Accounts („Account-Sharing") ist unzulässig. Es gibtPasswortvorgaben (u. a. Länge minimal 20 Zeichen), die technisch erzwungen werden. Passwörter müssen regelmäßig (alle 90 Tage) geändert werden; dies wird durch Verwendung eines Passwort-Management-Systems technisch vorgegeben. Mitarbeiter werden per IT-Sicherheitsschulung, welche beim Mitarbeiter-Eintritt und in regelmäßigen Abständen erfolgt, angehalten, Passwörter sicher zu wählen, so dass Attacken mit Hilfe von Wörterbüchern minimiert werden können.

Zusätzlich wird Multi-Faktor-Authentifizierung (MFA) überall dort eingesetzt, wo der jeweilige Dienst oder die Systemumgebung dies unterstützt, insbesondere bei administrativen Zugängen, Cloud-Verwaltungsportalen und Entwicklungsumgebungen.

Alle relevanten Systeme inkl. Notebooks sind verschlüsselt mit einem starken Passwort (minimal 20 Zeichen, minimum alle 90 Tage gewechselt, Vorbeugung gegen Wörterbuchattacken). Ebenso sind mobile Datenträger verschlüsselt. Eine regelmäßige Sicherheitsüberprüfung (u. a. Viren und Schadsoftware)
wird durchgeführt.

Der Remote-Zugriff auf sicherheitsrelevante Systeme kann nur per VPN-Zugang erfolgen.

Diverse Systeme und Maßnahmen wie die Verwendung von Firewalls, restriktive Rechteverwaltung, Verschlüsselung, „Threat Detection Software" und „Intrusion Detection Systemen" werden in der Cloud eingesetzt, um Zugriffe von Dritten auf die Server zu verhindern.

Die Mitarbeiter werden per IT-Sicherheitsschulung (beim Mitarbeiter-Eintritt und in regelmäßigen Abständen) angehalten, eine automatische Bildschirmsperre einzurichten und den Bildschirm beim Verlassen des Arbeitsplatzes manuell zu sperren.

Zugriffskontrolle

Zugriffe auf Daten und Systeme werden nach dem „Principle of least privilege" vergeben: Beschäftigte haben nur Zugriff auf Informationen, Daten und Systeme, die sie zwingend benötigen, um ihre Arbeit zu verrichten. So wird die Anzahl der Zugriffsberechtigten und Administratoren in jedem System minimiert. Die Erteilung und der Entzug von Berechtigungen werden vom Führungspersonal protokolliert. Die Berechtigungen werden bei Veränderungen von Rollen und Verantwortlichkeiten neu evaluiert.

Zugriffe auf lokale Systeme als auch Zugriffe auf Cloud-Server werden protokolliert. Grundsätzlich werden Speichermedien durch unsere zertifizierten Cloud-Anbieter gemanagt. Von uns verwaltete, nicht mehr verwendete Datenträger werden durch einen externen Anbieter sicher vernichtet. Im operativen Betrieb fallen keine analogen Unterlagen an.

Trennung

Kundendaten und sämtliche anderen Daten sind systemisch komplett isoliert. Innerhalb der Kundendaten-Datenbank werden durch technische Methoden wie "tagging" ein übergreifender Zugriff (von Kunden mit Zugang auf das System auf Daten anderer Kunden) ausgeschlossen.

Entwicklungs-, Test und Produktionsumgebungen sind komplett isoliert voneinander durch Verwendung von getrennten Umgebungen mit eigenständigen Ressourcen.

Pseudonymisierung & Verschlüsselung

Alle Daten werden im Transport durch moderne Verschlüsselungstechnologien (HTTPS, SSL/TLS) verschlüsselt. Sämtliche bei Microsoft Azure/OVH Cloud gespeicherten Datenbestände werden im Ruhezustand verschlüsselt („Encryption at Rest"). Ebenso werden alle Sicherungskopien verschlüsselt, um Datensicherheit zu gewährleisten. Protokollierte IP-Adressen werden anonymisiert.

Der Austausch von Produktionsdaten (personenbezogene Daten aus dem Betrieb der Plattform) per E-Mail findet nicht statt; E-Mail wird ausschließlich für die Organisationskommunikation eingesetzt.

2. Integrität

Eingabekontrolle

Durch gezielte Benutzerrollenvergabe kann nachvollzogen werden, welche Nutzer die Möglichkeit haben personenbezogenen Daten einzugeben, zu verändern oder zu löschen. Konfigurationsänderungen in der Plattform (z. B. Dashboard-Konfigurationen) werden mit einer Protokollierungshistorie
erfasst: Für jeden Eintrag wird dokumentiert, wer ihn erstellt bzw. zuletzt aktualisiert hat und wann (Erstellungs- und Änderungshistorie mit Nutzer und Zeitstempel).

Berichtigungen, Löschungen und Einschränkungen personenbezogener Daten werden auf Weisung des Auftraggebers unverzüglich umgesetzt.

Zugriffe auf lokale Systeme und auf Cloud-Server werden protokolliert. Der Anwendungsbetrieb erfolgt mit zentraler Protokollierung über eine Observability-Plattform; kritische und sicherheitsrelevante Ereignisse werden protokolliert und im laufenden Betrieb überwacht (Monitoring). Protokoll- und Logdaten werden nach 30 Tagen gelöscht.

Weitergabekontrolle

Alle Daten werden in einer digital verschlüsselten Übertragung nach modernen Sicherheitsstandards (HTTPS; SSL/TLS) transportiert. Ein physischer Transport der Daten findet nicht statt, da es sich um eine rein digitale Lösung handelt.

Auf Weisung des Auftraggebers können die im Auftrag verarbeiteten Daten (z. B. Konversationen, Sitzungs- und Analysedaten) durch Mitarbeiter von branchly exportiert und in strukturiertem, maschinenlesbarem Format (z. B. JSON/CSV) herausgegeben werden. Hierdurch wird der Auftraggeber bei der Erfüllung der Rechte betroffener Personen auf Datenübertragbarkeit (Art. 20 DSGVO) sowie bei der Rückgabe von Datenbeständen unterstützt.

Nach Beendigung des Auftrags werden alle dem Auftraggeber zugeordneten Accounts gelöscht und sämtliche ihm zugehörigen Daten aus den Systemen gelöscht. Dies kann auf Wunsch des Auftraggebers schriftlich von branchly bestätigt werden.

3. Verfügbarkeit und Belastbarkeit

Redundante Serversysteme an unterschiedlichen geographischen Orten (sogenannten Verfügbarkeitszonen) sorgen für eine hohe Verfügbarkeit. Die Serverräume sind klimatisiert und mit Feuer- und Rauchmeldeanlagen, Temperatur- und Feuchtigkeitssensoren, und Feuerlöschern ausgestattet. Zudem existiert eine USV. Der Zutritt zu den Serverräumen ist videoüberwacht und alarmgesichert.

Sämtliche Systeme und Datenbanken sind redundant aufgebaut, um einem Datenverlust vorzubeugen. Regelmäßige Datensicherungen sowohl in der Cloud als auch lokal sind die Grundlage für eine rasche Datenwiederherstellung im unwahrscheinlichen Fall eines kompletten Systemausfalls. Die Backups in der Cloud werden in einem täglichen Intervall automatisch durchgeführt. Alle Datensicherungen werden verschlüsselt gelagert und 30 Tage vorgehalten.

Es existiert ein IT-Notfallplan.

4. Datenminimierung und Löschfristen

Es werden nicht mehr personenbezogene Daten erhoben, als für den jeweiligen Zweck erforderlich sind (Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO). Die Plattform ist standardmäßig so konfiguriert, dass nur die für den Betrieb erforderlichen Daten verarbeitet werden (datenschutzfreundliche Voreinstellungen, Art. 25 Abs. 2 DSGVO).

Für die Löschung personenbezogener Daten gelten folgende Fristen:

Mit Beendigung des Auftragsverhältnisses erfolgt die Löschung gemäß Ziffer 2 (Weitergabekontrolle).

5. Subunternehmer und internationale Datenübermittlungen

Sorgfältig ausgewählte, extern zertifizierte Subdienstleister, die im Rahmen der Leistungserbringung mit personenbezogenen Daten in Kontakt kommen, sind vertraglich durch Vereinbarungen zur Auftragsverarbeitung (Art. 28 DSGVO) gebunden. Die Infrastruktur wird betrieben auf der Microsoft Azure-Cloud-Plattform (Frankfurt (Germany West Central) und Amsterdam (Europe West); gemäß ISO 27001 zertifiziert) sowie bei OVH Cloud (Cluster, Infrastruktur und Datenbanken). Optional werden für die Ausführung von KI-Modellen Dienste der Google Cloud EMEA Limited ausschließlich in EU-Regionen eingesetzt.

Für Dienste mit Bezug in Drittländer werden die Anforderungen von Kapitel V DSGVO eingehalten: Mit Clerk Inc. (Verwaltung von Nutzeraccounts für Kundenmitarbeiter, USA) wurden unmittelbar EU-Standardvertragsklauseln (SCCs) geschlossen. Cloudflare, Inc. (Bereitstellung statischer Inhalte über das Content-Delivery-Netzwerk, USA) und Microsoft sind unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert. Google Cloud verarbeitet ausschließlich in EU-Regionen; etwaige technisch oder operativ bedingte Zugriffe der US-Muttergesellschaft sind durch das DPF sowie EU-Standardvertragsklauseln abgesichert.

Die aktuelle Liste der Subunternehmer ist unter branchly.io/subunternehmer einsehbar und wird laufend aktualisiert.

6. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung

Beschäftigte werden vertraglich zum sorgfältigen Umgang mit personenbezogenen Daten verpflichtet.

Ein interner Verantwortlicher für den Datenschutz (Herr Markus Linnenberg, Auerfeldstraße 18, 81541 München, E-Mail: datenschutz@branchly.io) ist bestellt.

Subunternehmer werden unter Sorgfaltsgesichtspunkten ausgewählt (gerade in Bezug auf Datenschutz und Datensicherheit). Es wird jeweils eine Vereinbarung zur Auftragsverarbeitung mit den Sub-Unternehmern geschlossen.

Diese technischen und organisatorischen Maßnahmen werden regelmäßig – mindestens jährlich sowie bei wesentlichen Änderungen der Verarbeitung – auf ihre Wirksamkeit überprüft, bewertet und aktualisiert (Art. 32 Abs. 1 lit. d, Art. 25 Abs. 1 DSGVO).