Diese Sicherheitsrichtlinie beschreibt, wie die DataNXT GmbH (auch bezeichnet als "DataNXT", "wir" oder "uns") sicherstellt, dass Ihre Daten und die Daten Ihrer Kunden geschützt sind, wenn Sie mit uns interagieren, die Dienste auf unserer Plattform oder die unserer verbundenen Unternehmen nutzen, einschließlich unserer Programmierschnittstelle, Software, Tools, Entwicklerdienste, Daten, Dokumentation und Websites ("Dienste").
Diese Sicherheitsrichtlinie ist Bestandteil Ihres Vertrags mit DataNXT. Alle großgeschriebenen Begriffe, die in dieser Sicherheitsrichtlinie verwendet, aber nicht definiert werden, haben die in den Nutzungsbedingungen festgelegte Bedeutung. Die zur Bereitstellung der DataNXT-Plattform genutzten Rechendienste sind cloudbasiert, werden DataNXT über einen oder mehrere Cloud-Service-Provider bereitgestellt und stellen unsere "Cloud-Umgebung" dar.
1. Audits und Zertifizierungen
1.1 Sicherheitsaudits durch Dritte
Das zur Bereitstellung des Dienstes eingesetzte Informationssicherheits-Managementsystem wird von unabhängigen externen Auditoren mindestens jährlich im Rahmen der nachfolgend beschriebenen Audits und Zertifizierungen ("Drittaudits") bewertet:
- ISO 27001: DataNXT hat sich zum Ziel gesetzt, die Zertifizierung nach ISO 27001:2022 zu erlangen, und wird von einem unabhängigen Unternehmen auditiert, um die Einhaltung der Anforderungen der ISO 27001 zu bestätigen.
- SOC 2 Type II: DataNXT wird sich jährlichen SOC 2 Type II-Audits unterziehen, um unsere Sicherheitskontrollen in den Bereichen Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz zu validieren.
- DSGVO-Konformität: Regelmäßige Bewertungen, um die vollständige Einhaltung der Datenschutz-Grundverordnung und weiterer anwendbarer Datenschutzgesetze sicherzustellen.
1.2 Verfügbarkeit von Audits
Drittaudits werden Ihnen wie in Abschnitt 8.1 beschrieben zur Verfügung gestellt.
1.3 Aktualisierung von Frameworks
Soweit DataNXT entscheidet, ein Drittaudit einzustellen, wird DataNXT ein gleichwertiges, branchenweit anerkanntes Framework einführen.
2. Hosting-Standort der Kundendaten
2.1 Daten-Hosting in der EU
Kundendaten werden von DataNXT in Rechenzentren innerhalb der Europäischen Union gehostet.
2.2 Datenverarbeitung durch Dienstleister
Alle Kundendaten, die von Dienstleistern von DataNXT verarbeitet werden, werden ebenfalls auf einen Standort in der EU beschränkt oder unterliegen der vollständigen Einhaltung der DSGVO und weiterer anwendbarer Datenschutzvorschriften.
3. Datenverschlüsselung
3.1 Verschlüsselungsstandards
DataNXT verschlüsselt Kundendaten im Ruhezustand mit AES-256-Bit-Verschlüsselung (oder besser). Für Kundendaten bei der Übertragung über nicht vertrauenswürdige Netzwerke setzt DataNXT Transport Layer Security 1.3 (oder besser) ein.
3.2 Schlüsselverwaltung
In Bezug auf Verschlüsselungsschlüssel rotieren wir diese regelmäßig und nutzen Hardware-Sicherheitsmodule zum Schutz kritischer Sicherheitsschlüssel. DataNXT trennt Verschlüsselungsschlüssel logisch von den Kundendaten, um ein Höchstmaß an Sicherheit zu gewährleisten.
4. System- und Netzwerksicherheit
4.1 Zugriffskontrolle
Der Zugriff von DataNXT-Mitarbeitenden auf unsere Cloud-Umgebung erfolgt über eine eindeutige Benutzer-ID und im Einklang mit dem Least-Privilege-Prinzip. Der Zugriff erfordert eine sichere Verbindung, eine Multi-Faktor-Authentifizierung sowie Passwörter, die angemessene Anforderungen an Länge und Komplexität erfüllen oder übertreffen.
4.2 Beschränkungen des Datenzugriffs
DataNXT-Mitarbeitende greifen nicht auf Kundendaten zu, außer (i) zur Bereitstellung oder Unterstützung des Dienstes oder (ii) zur Einhaltung gesetzlicher Vorgaben oder einer verbindlichen Anordnung einer Behörde.
4.3 Endpunktsicherheit
Beim Zugriff auf unsere Cloud-Umgebung verwenden unsere Mitarbeitenden Geräte mit Sicherheitskontrollen, die Verschlüsselung umfassen sowie Endpoint-Detection-and-Response-Werkzeuge, die verdächtige Aktivitäten und Schadcode überwachen und melden, und ein Schwachstellenmanagement gemäß Abschnitt 4.7.
4.4 Netzwerkschutz
DataNXT schützt seine Cloud-Umgebung mindestens mit branchenüblichen Firewall- und Sicherheitspraktiken, einschließlich Next-Generation-Firewalls sowie Systemen zur Angriffserkennung und -abwehr.
4.5 Bedrohungserkennung
Unsere Cloud-Umgebung nutzt branchenübliche Werkzeuge zur Bedrohungserkennung mit täglichen Signatur-Aktualisierungen, die zur Überwachung und Meldung verdächtiger Aktivitäten, potenzieller Malware, Viren und/oder schädlichen Computercodes (zusammen "Schadcode") eingesetzt werden. DataNXT überwacht Kundendaten oder Eingaben nicht auf Schadcode.
4.6 Penetrationstests
DataNXT beauftragt unabhängige Dritte, mindestens jährlich Penetrationstests des Dienstes durchzuführen. Zusammenfassende Ergebnisse dieser Penetrationstests können Ihnen auf Anfrage wie in Abschnitt 8.1 beschrieben zur Verfügung gestellt werden.
4.7 Schwachstellenmanagement
Schwachstellen, die definierte Risikokriterien erfüllen, lösen Warnmeldungen aus und werden nach ihren potenziellen Auswirkungen auf den Dienst für die Behebung priorisiert. Sobald DataNXT von solchen Schwachstellen Kenntnis erlangt, wird DataNXT wirtschaftlich angemessene Anstrengungen unternehmen, um private und öffentliche kritische und hohe Schwachstellen innerhalb von 30 Tagen und mittlere Schwachstellen innerhalb von 90 Tagen zu beheben.
5. Administrative Kontrollen
5.1 Sicherheitsschulungen
DataNXT unterhält Programme zur Sensibilisierung und Schulung seiner Mitarbeitenden im Bereich Sicherheit, unter anderem beim Onboarding sowie durch regelmäßige, fortlaufende Schulungen.
5.2 Vertraulichkeit und Meldung
DataNXT-Mitarbeitende sind verpflichtet, Vertraulichkeitsvereinbarungen zu unterzeichnen und ihre Verantwortung für die Meldung von Sicherheitsvorfällen mit Bezug zu Kundendaten anzuerkennen.
5.3 Überprüfung von Zugriffsrechten
DataNXT überprüft die Zugriffsrechte seiner Mitarbeitenden auf die DataNXT-Cloud-Umgebung mindestens jährlich und entzieht ausgeschiedenen Mitarbeitenden den Zugriff zeitnah.
5.4 Sicherheit bei Dienstleistern
DataNXT stellt sicher, dass alle Dienstleister, die Eingaben oder Kundendaten verarbeiten, Sicherheitsmaßnahmen aufrechterhalten, die mit unseren Verpflichtungen aus dieser Sicherheitsrichtlinie im Einklang stehen.
6. Physische Kontrollen in Rechenzentren
6.1 Kontrollen der Cloud-Service-Provider
Unsere Cloud-Umgebung wird von einem oder mehreren Cloud-Service-Providern betrieben. Wir stellen sicher, dass die Rechenzentren unserer Cloud-Service-Provider über angemessene Kontrollen verfügen, wie sie im Rahmen ihrer Drittaudits und Zertifizierungen geprüft werden. Jeder Cloud-Service-Provider muss über ein jährliches SOC 2 Type II-Audit und eine ISO 27001-Zertifizierung oder branchenweit anerkannte gleichwertige Frameworks verfügen. Zu diesen Kontrollen gehören:
- Der physische Zugang zu den Einrichtungen wird an den Gebäudeeingängen kontrolliert
- Besucher müssen sich ausweisen und registrieren
- Der physische Zugang zu Servern wird über Zugangskontrollsysteme gesteuert
- Physische Zugangsberechtigungen werden regelmäßig überprüft
- Die Einrichtungen verfügen über Überwachungs- und Alarmreaktionsverfahren
- Die Einrichtungen verfügen über Videoüberwachungssysteme (CCTV)
- Die Einrichtungen verfügen über angemessene Brandmelde- und Brandschutzsysteme
- Die Einrichtungen verfügen über angemessene Backup- und Redundanzsysteme
- Die Einrichtungen verfügen über geeignete Klimatisierungssysteme
6.2 Bürosicherheit
DataNXT unterhält Büros in erster Linie für Unternehmens- und Entwicklungszwecke. Kundendaten werden unter keinen Umständen in diesen Büros gespeichert oder gehostet.
7. Erkennung von Vorfällen und Incident Response
7.1 Meldung von Sicherheitsvorfällen
Sofern DataNXT Kenntnis von einer Verletzung der Sicherheit erlangt, die zur Vernichtung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung von oder zum unbefugten Zugang zu Kundendaten führt (ein "Sicherheitsvorfall"), wird DataNXT Sie unverzüglich, in jedem Fall jedoch innerhalb von 72 Stunden nach Kenntniserlangung, benachrichtigen. Die Benachrichtigung erfolgt an die in Ihrem aktuell gültigen Bestellformular angegebene E-Mail-Adresse für Sicherheitsmeldungen oder auf eine andere von DataNXT als angemessen erachtete Weise.
7.2 Incident Response
Im Falle eines wie oben beschriebenen Sicherheitsvorfalls wird DataNXT unverzüglich angemessene Maßnahmen ergreifen, um den Sicherheitsvorfall einzudämmen, zu untersuchen und dessen Auswirkungen zu mindern. Alle Protokolle, die als relevant für einen Sicherheitsvorfall eingestuft werden, werden mindestens ein Jahr lang aufbewahrt.
7.3 Kommunikation zu Vorfällen
DataNXT wird Ihnen zeitnah Informationen über den Sicherheitsvorfall bereitstellen, einschließlich der Art und der Folgen des Sicherheitsvorfalls, der von DataNXT ergriffenen und/oder vorgeschlagenen Maßnahmen zur Minderung oder Eindämmung des Sicherheitsvorfalls, des Stands unserer Untersuchung sowie einer Kontaktstelle, über die weitere Informationen eingeholt werden können. Ungeachtet des Vorstehenden erkennt der Kunde an, dass DataNXT-Mitarbeitende möglicherweise keinen Einblick in den Inhalt der Kundendaten haben und wir daher unter Umständen keine detaillierte Analyse der Art der vom Sicherheitsvorfall betroffenen Kundendaten bereitstellen können. Mitteilungen im Zusammenhang mit einem Sicherheitsvorfall sind nicht als Anerkenntnis eines Verschuldens oder einer Haftung von DataNXT in Bezug auf den Sicherheitsvorfall auszulegen.
8. Kundenrechte und geteilte Verantwortung
8.1 Auditrechte
Auf Anfrage und ohne zusätzliche Kosten für den Kunden gewährt DataNXT dem Kunden und/oder dessen angemessen qualifiziertem externen Vertreter (zusammen der "Auditor") Zugang zu in angemessenem Umfang angeforderter Dokumentation, die unsere Einhaltung unserer Verpflichtungen aus dieser Sicherheitsrichtlinie belegt, und zwar gegebenenfalls in Form einer Kopie (i) unseres Fortschritts auf dem Weg zur ISO 27001-Zertifizierung, (ii) einer Zusammenfassung der Ergebnisse unseres zuletzt abgeschlossenen Penetrationstests und (iii) der Datenflussdiagramme für den Dienst (zusammen mit den Drittaudits die "Auditberichte"). Handelt es sich bei einem Auditor um einen Dritten, muss dieser Dritte vor jedem Audit, Penetrationstest oder jeder Einsichtnahme in Auditberichte eine gesonderte Vertraulichkeitsvereinbarung mit DataNXT abschließen; DataNXT kann einem solchen Dritten schriftlich widersprechen, wenn dieser nach angemessener Auffassung von DataNXT nicht hinreichend qualifiziert ist. Ein solcher Widerspruch erfordert, dass Sie einen anderen Dritten benennen oder das Audit, den Penetrationstest oder die Einsichtnahme selbst durchführen. DataNXT trägt keine Kosten, die einem Auditor im Zusammenhang mit der Einsichtnahme in Auditberichte oder mit einem Audit oder Penetrationstest entstehen.
8.2 Verantwortung für Kundendaten
Es liegt in der Verantwortung des Kunden, sicherzustellen, dass er zur Nutzung von Eingaben oder Kundendaten mit dem Dienst berechtigt ist und dass Ihre Nutzung den einschlägigen rechtlichen und regulatorischen Verpflichtungen entspricht.
8.3 Verwaltung von Zugangsdaten
Sie sind für die Verwaltung und den Schutz Ihrer Zugangsdaten für den Dienst verantwortlich. Benutzerzugangsdaten sind vertraulich zu behandeln und dürfen nicht an unbefugte Dritte weitergegeben werden. Sie müssen verdächtige Aktivitäten im Zusammenhang mit Ihrem Konto bzw. Ihren Konten unverzüglich melden (etwa wenn Sie berechtigten Grund zu der Annahme haben, dass Zugangsdaten kompromittiert wurden).
8.4 Systemwartung
Sie sind dafür verantwortlich, Ihre relevanten IT-Systeme (etwa den Browser, mit dem Sie auf den Dienst zugreifen) aktuell und angemessen gepatcht zu halten.
9. Datenschutz und Privatsphäre
9.1 DSGVO-Konformität
DataNXT verpflichtet sich zur vollständigen Einhaltung der Datenschutz-Grundverordnung (DSGVO) und weiterer anwendbarer Datenschutzgesetze. Unsere Sicherheitsmaßnahmen sind darauf ausgelegt, unsere Datenschutzverpflichtungen zu unterstützen und die Rechte betroffener Personen zu schützen.
9.2 Auftragsverarbeitungsverträge
Soweit DataNXT als Auftragsverarbeiter tätig wird, schließen wir mit unseren Kunden geeignete Auftragsverarbeitungsverträge ab, die den anwendbaren Datenschutzgesetzen entsprechen und die Rollen und Verantwortlichkeiten der jeweiligen Partei klar festlegen.
9.3 Privacy by Design
Unsere Sicherheitsarchitektur berücksichtigt die Grundsätze von Privacy by Design und stellt sicher, dass der Datenschutz von Grund auf in unsere Systeme und Prozesse eingebaut ist.
10. Kontinuierliche Verbesserung
10.1 Sicherheitsüberwachung
DataNXT überwacht und verbessert seine Sicherheitslage kontinuierlich durch regelmäßige Bewertungen, Threat Intelligence und die Übernahme bewährter Branchenpraktiken.
10.2 Aktualisierungen der Richtlinie
Diese Sicherheitsrichtlinie wird regelmäßig überprüft und aktualisiert, um Änderungen unserer Sicherheitspraktiken, regulatorischer Anforderungen und Branchenstandards abzubilden.
11. Kontaktinformationen
Wenn Sie Fragen zu unserer Sicherheitsrichtlinie oder zu sicherheitsbezogenen Themen haben, kontaktieren Sie uns bitte unter:
Sicherheitskontakt:
E-Mail: security@datanxt.de
Allgemeiner Kontakt: info@datanxt.de
DataNXT GmbH
Niederurseler Landstraße 91
60439 Frankfurt am Main
Goethe-Universität Frankfurt am Main
Deutschland