Sicherheit und Datenverarbeitung
Alles über Datensicherheit und Datenverarbeitung bei der Nutzung von KYP.
Inhalt
- Einleitung
- ISO-27001-Zertifizierung
- Technische Sicherheit
- Zugriffssicherheit
- DSGVO und der Auftragsverarbeitungsvertrag
- Was Sie von KYP erwarten können
- Fragen?
Einleitung
Zahlreiche Baufachleute in den Niederlanden, Belgien, Deutschland und dem Vereinigten Königreich arbeiten täglich mit unserer Software. Sie vertrauen uns Projektdaten, Planungsdaten und Unternehmensinformationen an. Dieses Vertrauen nehmen wir ernst.
In diesem Artikel erläutern wir, welche Schritte wir unternehmen, um Ihre Daten zu schützen. Wir behandeln die ISO-27001-Zertifizierung unseres Softwareentwicklers, die technischen Maßnahmen, die wir umsetzen, unseren Umgang mit der DSGVO und was Sie in Bezug auf Verfügbarkeit und Kontinuität von uns erwarten können.
ISO-27001-Zertifizierung
Unsere Software wird von der Geckotech B.V. entwickelt, die nach ISO 27001 zertifiziert ist. ISO 27001 ist der internationale Standard für Informationssicherheit. Die Zertifizierung stellt Anforderungen daran, wie eine Organisation ihre Informationssicherheit einrichtet, aufrechterhält und kontinuierlich verbessert, und umfasst sowohl die Software als auch die darin verarbeiteten Daten.
Was bedeutet das für Sie als Kunde, Partner oder Lieferant?
- Die Geckotech B.V. arbeitet mit nachweisbaren Richtlinien und Verfahren im Bereich Informationssicherheit.
- Sicherheitsrisiken werden systematisch erfasst, bewertet und beherrscht.
- Die Geckotech B.V. wird regelmäßig von einer unabhängigen Zertifizierungsstelle extern auditiert.
- Die Sicherheitsmaßnahmen werden kontinuierlich evaluiert und verbessert.
ISO 27001 ist keine einmalige Übung, sondern ein fortlaufender Prozess. Sicherheit bei KYP steht nie still.
Technische Sicherheit
Datenspeicherung und Zugriff
Ihre Daten werden auf gesicherten Servern gespeichert, die nicht öffentlich zugänglich sind. Der Zugriff ist ausschließlich über eine gesicherte Sitzung und nur für eine begrenzte Anzahl vertrauenswürdiger Administratoren möglich.
Verschlüsselung
Alle Daten, die über die Anwendung an Endnutzer gesendet werden, sind über das öffentliche Netzwerk stets verschlüsselt (Verschlüsselung bei der Übertragung).
Datenstandort: innerhalb der EU
Alle Anwendungen, Datenbanken und Speicherdienste von KYP laufen innerhalb der Europäischen Union. Ihre Daten verlassen die EU nicht. Das steht im Einklang mit der DSGVO und gibt Ihnen die Sicherheit, dass Ihre Daten dem europäischen Rechtsrahmen unterliegen.
Backups und Aufbewahrungsfrist
Von allen Produktionsumgebungen werden täglich Backups erstellt. Diese werden einen Monat lang aufbewahrt, sodass Daten bei einem Vorfall wiederhergestellt werden können.
Verfügbarkeit und Kontinuität
KYP nutzt Cloud-Infrastruktur führender europäischer und internationaler Cloud-Anbieter mit integrierten Verfügbarkeits- und Zuverlässigkeitsgarantien. Unsere Anwendungen werden schrittweise auf eine Kubernetes-Infrastruktur migriert, die Dienste bei unerwarteten Ausfällen automatisch neu startet und so für ein höheres Maß an Selbstheilungsfähigkeit sorgt.
Unser technisches Team führt während der Geschäftszeiten ein aktives und außerhalb der Geschäftszeiten ein passives Monitoring durch, sodass Störungen schnell erkannt und behoben werden.
Regelmäßige Sicherheitsscans
Wir führen regelmäßig automatisierte Sicherheitsscans unserer Anwendungen durch. Diese decken Schwachstellen auf (etwa fehlende Sicherheitseinstellungen oder Konfigurationsprobleme), die in konkrete Verbesserungsmaßnahmen übersetzt und von uns aktiv nachverfolgt werden. Dies ist Teil des ISO-27001-Ansatzes der kontinuierlichen Verbesserung der Geckotech B.V.
Netzwerk- und Anwendungssicherheit
Auf allen öffentlich zugänglichen Diensten sind Firewall- und Sicherheitskomponenten aktiv, die vor unbefugtem Zugriff und gängigen Angriffsformen schützen. Wir arbeiten zudem an zusätzlichen Maßnahmen, darunter eine strengere Netzwerkrichtlinie, bei der standardmäßig nur ausdrücklich zugelassener Datenverkehr durchgelassen wird.
Zugriffssicherheit
Single Sign-On (SSO)
Für zusätzliche Zugriffssicherheit können Sie SSO nutzen.
Rollen und Berechtigungen
Unsere Anwendungen unterstützen die Verwaltung von Rollen und Berechtigungen für Benutzer.
Mehr über Rollen und Berechtigungen in KYP →
DSGVO und der Auftragsverarbeitungsvertrag
KYP verarbeitet personenbezogene Daten von Nutzern im Rahmen von Bauprojekten, etwa Name, E-Mail-Adresse und Projektrolle. Wir tun dies als Auftragsverarbeiter im Auftrag unserer Kunden, die als Verantwortliche auftreten. Dabei handeln wir stets im Einklang mit der Datenschutz-Grundverordnung (DSGVO).
Konkretes Beispiel: Ein Bauunternehmen fügt einen Mitarbeiter zu einem Projekt in KYP hinzu. Das Bauunternehmen hat entschieden, diesen Mitarbeiter zu erfassen. Damit ist das Bauunternehmen der Verantwortliche. KYP speichert den Namen und die E-Mail-Adresse in der Datenbank. Damit ist KYP der Auftragsverarbeiter.
Auftragsverarbeitungsvertrag
Mit jedem Kunden schließen wir einen Auftragsverarbeitungsvertrag (AVV) ab. Darin legen wir die Rechte und Pflichten beider Parteien in Bezug auf die Verarbeitung personenbezogener Daten fest. Der AVV ist nach der DSGVO gesetzlich vorgeschrieben und gibt Ihnen als Kunde die Sicherheit, dass wir die personenbezogenen Daten, die Sie uns anvertrauen, nur für die Zwecke verarbeiten, für die sie bereitgestellt wurden.
In unserem Auftragsverarbeitungsvertrag regeln wir unter anderem:
- Art und Zweck der Datenverarbeitung.
- Die Kategorien personenbezogener Daten und betroffener Personen.
- Die Aufbewahrungsfristen personenbezogener Daten.
- Die Pflichten und Rechte des Verantwortlichen.
- Die Sicherheitsmaßnahmen, die KYP zum Schutz personenbezogener Daten trifft.
- Die Bedingungen für die Beauftragung von Unterauftragsverarbeitern.
Datenminimierung und Zweckbindung
Wir erheben nur die personenbezogenen Daten, die für die Funktion unserer Software und die Erbringung unserer Dienstleistungen für unsere Kunden erforderlich sind. Daten werden nicht länger als nötig aufbewahrt und nicht für andere Zwecke verwendet als die, für die sie erhoben wurden.
Was Sie von KYP erwarten können
Sicherheit ist kein Projekt mit Enddatum, sondern ein kontinuierlicher Prozess. Wir investieren fortlaufend in die Verbesserung unserer technischen und organisatorischen Maßnahmen. Hier ein Überblick:
| Thema | Was KYP tut |
|---|---|
| ISO 27001 | Unser Softwareentwickler Geckotech B.V. ist zertifiziert und wird regelmäßig extern auditiert. |
| Datenspeicherung | Gesicherte Server, nur für befugte Administratoren zugänglich. |
| Verschlüsselung | Daten werden verschlüsselt über das öffentliche Netzwerk übertragen. |
| EU-Datenstandort | Alle Daten werden innerhalb der EU gespeichert und verarbeitet. |
| Backups | Tägliche Backups der Produktionsumgebungen, einen Monat lang aufbewahrt. |
| Verfügbarkeit | Cloud-Infrastruktur, schrittweise Migration auf eine selbstheilende Kubernetes-Umgebung und Monitoring während und außerhalb der Geschäftszeiten. |
| Sicherheitsscans | Regelmäßige automatisierte Scans mit aktiver Nachverfolgung der Ergebnisse. |
| DSGVO | Auftragsverarbeitungsvertrag mit jedem Kunden; strikte Zweckbindung und Datenminimierung. |
| SLA | Vereinbarungen zu Verfügbarkeit und Support sind in unserem Service Level Agreement festgelegt. |
Fragen?
Haben Sie Fragen zu unseren Sicherheitsmaßnahmen, zum Auftragsverarbeitungsvertrag oder zur ISO-27001-Zertifizierung unseres Softwareentwicklers? Kontaktieren Sie uns gerne. Wir beantworten Ihre Fragen gern und unterstützen Sie bei einer sicheren Zusammenarbeit.