Auftragsverarbeitungsvertrag
Die Vereinbarung nach Art. 28 DSGVO für Unternehmen, die mit Joyint personenbezogene Daten verarbeiten.
Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO
zwischen dem Auftragnehmer
Joydev GmbH, Konrad-Zuse-Platz 8, 81829 München
nachstehend „Auftragsverarbeiter“
und dem Nutzer im Sinne der Nutzungsbedingungen von Joyint, der Unternehmer (§ 14 BGB) ist und den Dienst zur Verarbeitung personenbezogener Daten einsetzt
nachstehend „Verantwortlicher“
Präambel
Zwischen dem Verantwortlichen und dem Auftragsverarbeiter besteht ein Auftragsverhältnis im Sinne des Art. 28 der Datenschutz-Grundverordnung (Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG, „DSGVO“).
Dieser Auftragsverarbeitungsvertrag einschließlich aller Anlagen (nachfolgend gemeinsam als „Vereinbarung“ bezeichnet) konkretisiert die datenschutzrechtlichen Verpflichtungen der Parteien aus den Nutzungsbedingungen von Joyint (nachfolgend „Hauptvertrag“).
Der Auftragsverarbeiter verpflichtet sich gegenüber dem Verantwortlichen zur Erfüllung des Hauptvertrages und dieser Vereinbarung nach Maßgabe der folgenden Bestimmungen:
§ 1 Anwendungsbereich und Begriffsbestimmungen
(1) Die nachfolgenden Bestimmungen finden Anwendung auf alle Leistungen der Auftragsverarbeitung im Sinne des Art. 28 DSGVO, die der Auftragsverarbeiter auf Grundlage des Hauptvertrages gegenüber dem Verantwortlichen erbringt.
(2) Sofern in dieser Vereinbarung der Begriff „Datenverarbeitung“ oder „Verarbeitung“ von Daten benutzt wird, ist darunter allgemein die Verwendung von personenbezogenen Daten zu verstehen. Datenverarbeitung oder das Verarbeiten von Daten bezeichnet jeden mit oder ohne Hilfe automatisierter Verfahren ausgeführten Vorgang oder jede solche Vorgangsreihe im Zusammenhang mit personenbezogenen Daten wie das Erheben, das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung oder Veränderung, das Auslesen, das Abfragen, die Verwendung, die Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, den Abgleich oder die Verknüpfung, die Einschränkung, das Löschen oder die Vernichtung.
(3) Auf die weiteren Begriffsbestimmungen in Art. 4 DSGVO wird verwiesen.
§ 2 Gegenstand und Dauer der Datenverarbeitung
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen.
(2) Gegenstand des Auftrags ist die Bereitstellung einer Produktentwicklungsplattform (Software-Toolchain) als Software-as-a-Service im Rahmen des mit dem Auftragsverarbeiter vereinbarten Umfangs, gemäß dem Hauptvertrag.
(3) Die Dauer dieser Vereinbarung entspricht der Laufzeit des Hauptvertrages.
§ 3 Art und Zweck der Datenverarbeitung
Der Auftragsverarbeiter hat kein Interesse an der Verarbeitung personenbezogener Daten. Je nach Konstellation kann sich jedoch eine Datenverarbeitung ergeben, die im Auftrag ausgeführt wird. Die Art und der Zweck der Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter ergeben sich aus den Nutzungsbedingungen und der vorliegenden Vereinbarung. Diese umfassen folgende Tätigkeiten und Zwecke:
- Joy
- Produktmanagement - Beim optionalen Einsatz einer KI zur Unterstützung bei der Definition und Bearbeitung von Joy-Items können Nutzer individuell entscheiden, ob sie eine E-Mail-Adresse für die genutzte KI hinterlegen. Wenn dies der Fall ist, verarbeiten wir die E-Mail-Adresse temporär für max. 24 Stunden nach dem Logout des jeweiligen Nutzers, um diese an die angebundene Forge zu übermitteln. Der Nutzer kann aber jederzeit mit Wirkung für die Zukunft die Übertragung der E-Mail-Adresse an die angebundene Forge unterbinden.
- Innerhalb des Repository werden Epics, Stories, Aufgaben, Abhängigkeiten, Milestones, Releases und YAML-Dateien verarbeitet, die ggf. Bezüge zu einzelnen Nutzern aufweisen.
- Joyint-Plattform und -Apps (Desktop, Mobil und Web)
- Kundenfeedback - Nutzer haben die Möglichkeit ein Kundenfeedback zu erstellen. Hierbei werden die vom Nutzer hinterlassenen Daten verarbeitet. Eine direkte Reaktion auf das Kundenfeedback ohne Kontaktmöglichkeit besteht nicht.
- Für die Registrierung oder die Anmeldung werden die Nutzerdaten verarbeitet.
- Nach Anmeldung werden die Nutzerdaten verarbeitet.
- Bei Nutzung von Joyint werden Projekt- und elektronische Kommunikationsdaten verarbeitet.
- Zu Diagnosezwecken werden auf der Joyint-Plattform ausgeführte Aktionen ohne Namen oder E-Mail-Adressen, höchstens mit pseudonymisierten technischen IDs, für max. 30 Tage gespeichert.
§ 4 Kategorien betroffener Personen
Die Kategorien der durch den Umgang mit den personenbezogenen Daten im Rahmen dieser Vereinbarung betroffenen Personen umfasst insbesondere:
- Nutzer des Verantwortlichen (z.B. Beschäftigte, Teammitglieder, Auftragnehmer), die Joyint über Web, Desktop oder Mobile nutzen
- Sonstige Personen, deren Daten der Verantwortliche oder seine Nutzer in Projektdaten einbringen
§ 5 Art der personenbezogenen Daten
Von der Auftragsverarbeitung sind insbesondere folgende Datenarten betroffen:
- Nutzerdaten (Nutzername, Rolle, Status, Abonnementdaten, Kontaktdaten, E-Mail-Adresse oder Forge-Accountname, Registrierungs- und Loginzeitpunkt)
- Projektdaten (Zeitstempel, Projekt-/Repository-Daten, Änderungsdaten, Aufgaben, Bearbeitungsstände, Budgetfreigaben, genutzte Softwareversion von Joyint)
- Elektronische Kommunikationsdaten (Feedbacknachrichten, temporäre Identifikationsnummern für Joyint-Container und -Projekte)
§ 6 Rechte und Pflichten des Verantwortlichen
(1) Für die Beurteilung der Zulässigkeit der Datenverarbeitung sowie zur Wahrung der Rechte der Betroffenen ist allein der Verantwortliche zuständig und somit für die Verarbeitung Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.
(2) Der Verantwortliche ist berechtigt, Weisungen über Art, Umfang und Verfahren der Datenverarbeitung zu erteilen. Mündliche Weisungen sind auf Verlangen des Verantwortlichen unverzüglich vom Auftragsverarbeiter schriftlich oder in Textform (z.B. per E-Mail) zu bestätigen.
(3) Soweit es der Verantwortliche für erforderlich hält, können weisungsberechtigte Personen benannt werden. Diese wird der Verantwortliche dem Auftragsverarbeiter schriftlich oder in Textform mitteilen. Für den Fall, dass sich diese weisungsberechtigten Personen bei dem Verantwortlichen ändern, wird dies dem Auftragsverarbeiter unter Benennung der jeweils neuen Person schriftlich oder in Textform mitgeteilt.
(4) Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich, wenn Fehler oder Unregelmäßigkeiten im Zusammenhang mit der Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter festgestellt werden.
§ 7 Pflichten des Auftragsverarbeiters
(1) Datenverarbeitung
Der Auftragsverarbeiter wird personenbezogene Daten ausschließlich nach Maßgabe dieser Vereinbarung und/oder des zugrundeliegenden Hauptvertrages sowie nach den Weisungen des Verantwortlichen verarbeiten.
(2) Betroffenenrechte
- Der Auftragsverarbeiter wird den Verantwortlichen bei der Erfüllung der Rechte der Betroffenen, insbesondere im Hinblick auf Berichtigung, Einschränkung der Verarbeitung und Löschung, Benachrichtigung und Auskunftserteilung, im Rahmen seiner Möglichkeiten unterstützen. Sollte der Auftragsverarbeiter die in § 5 dieser Vereinbarung genannten personenbezogenen Daten im Auftrag des Verantwortlichen verarbeiten und sind diese Daten Gegenstand eines Verlangens auf Datenportabilität gem. Art. 20 DSGVO, wird der Auftragsverarbeiter dem Verantwortlichen den betreffenden Datensatz innerhalb einer angemessen gesetzten Frist, im Übrigen innerhalb von sieben Arbeitstagen, in einem strukturierten, gängigen und maschinenlesbaren Format zur Verfügung stellen.
- Der Auftragsverarbeiter hat auf Weisung des Verantwortlichen die in § 5 dieser Vereinbarung genannten personenbezogenen Daten, die im Auftrag verarbeitet werden, zu berichtigen, zu löschen oder die Verarbeitung einzuschränken. Das Gleiche gilt, wenn diese Vereinbarung eine Berichtigung, Löschung oder Einschränkung der Verarbeitung von Daten vorsieht.
- Soweit sich eine betroffene Person unmittelbar an den Auftragsverarbeiter zwecks Berichtigung, Löschung oder Einschränkung der Verarbeitung der in § 5 dieser Vereinbarung genannten personenbezogenen Daten wendet, wird der Auftragsverarbeiter dieses Ersuchen unverzüglich nach Erhalt an den Verantwortlichen weiterleiten.
(3) Kontrollpflichten
- Der Auftragsverarbeiter stellt durch geeignete Kontrollen sicher, dass die im Auftrag verarbeiteten personenbezogenen Daten ausschließlich nach Maßgabe dieser Vereinbarung und/oder des Hauptvertrages und/oder den entsprechenden Weisungen verarbeitet werden.
- Der Auftragsverarbeiter wird seine Betriebsabläufe so gestalten, dass die Daten, die er im Auftrag des Verantwortlichen verarbeitet, im jeweils erforderlichen Maß gesichert und vor der unbefugten Kenntnisnahme Dritter geschützt sind.
- Der Auftragsverarbeiter überwacht die Einhaltung der Vorschriften zum Datenschutz und zur Datensicherheit. Ansprechpartner für den Datenschutz beim Auftragsverarbeiter ist derzeit: Joydev GmbH, z.Hd. Datenschutz, Konrad-Zuse-Platz 8, 81829 München, datenschutz@joyint.com
(4) Informationspflichten
- Der Auftragsverarbeiter wird den Verantwortlichen unverzüglich darauf aufmerksam machen, wenn eine von dem Verantwortlichen erteilte Weisung seiner Meinung nach gegen gesetzliche Vorschriften verstößt. Der Auftragsverarbeiter ist berechtigt, die Durchführung der entsprechenden Weisung solange auszusetzen, bis sie durch den Verantwortlichen bestätigt oder geändert wird.
- Der Auftragsverarbeiter wird den Verantwortlichen bei der Einhaltung der in den Artikeln 32 bis 36 DSGVO genannten Pflichten unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen unterstützen.
(5) Ort der Datenverarbeitung
Die Verarbeitung der Daten findet grundsätzlich im Gebiet der Bundesrepublik Deutschland, in einem Mitgliedsstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum statt. Jede Verlagerung in ein Drittland darf nur erfolgen, wenn die besonderen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
(6) Löschung der personenbezogenen Daten
- Nutzer können jederzeit mit Wirkung für die Zukunft verarbeitete Daten löschen. Auf die bis dahin übermittelten Daten in das angebundene Repository hat diese Löschung keine Auswirkung, da über Joyint an anderer Stelle gespeicherte personenbezogene Daten nicht automatisiert gelöscht werden können. Der Verantwortliche kann diese jedoch über den Anbieter des angebundenen Repositorys löschen lassen. Der Auftragsverarbeiter unterstützt hierbei bei Bedarf. Je nach Repository können zu löschende Daten auch unumkehrbar anonymisiert werden.
- Nach Beendigung des Hauptvertrages wird der Auftragsverarbeiter alle im Auftrag verarbeiteten personenbezogenen Daten nach Wahl des Verantwortlichen entweder löschen oder zurückgeben, sofern der Löschung dieser Daten keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen des Auftragsverarbeiters entgegenstehen.
§ 8 Kontrollrechte des Verantwortlichen
(1) Der Verantwortliche ist berechtigt, nach rechtzeitiger vorheriger Anmeldung zu den üblichen Geschäftszeiten ohne Störung des Geschäftsbetriebes des Auftragsverarbeiters oder Gefährdung der Sicherheitsmaßnahmen für andere Verantwortliche und auf eigene Kosten, die Einhaltung der Vorschriften über den Datenschutz und der vertraglichen Vereinbarungen im erforderlichen Umfang selbst oder durch Dritte zu kontrollieren. Die Kontrollen können auch durch Zugriff auf vorhandene branchenübliche Zertifizierungen des Auftragsverarbeiters, aktuelle Testate oder Berichte einer unabhängigen Instanz (wie z.B. Wirtschaftsprüfer, externer Datenschutzbeauftragter, Revisor oder externer Datenschutzauditor) oder Selbstauskünfte durchgeführt werden. Der Auftragsverarbeiter wird die notwendige Unterstützung zur Durchführung der Kontrollen anbieten.
(2) Der Auftragsverarbeiter wird den Verantwortlichen über Kontrollmaßnahmen der Aufsichtsbehörde informieren, soweit diese Datenverarbeitungen betreffen, die der Auftragsverarbeiter für den Verantwortlichen erbringt.
§ 9 Unterauftragsverhältnisse
(1) Der Verantwortliche ermächtigt den Auftragsverarbeiter weitere Auftragsverarbeiter gemäß den nachfolgenden Absätzen in § 9 dieser Vereinbarung in Anspruch zu nehmen. Diese Ermächtigung stellt eine allgemeine schriftliche Genehmigung i.S.d. Art. 28 Abs. 2 DSGVO dar.
(2) Der Auftragsverarbeiter arbeitet derzeit bei der Erfüllung des Auftrags mit den in der Anlage 2 benannten Unterauftragnehmern zusammen, mit deren Beauftragung sich der Verantwortliche einverstanden erklärt.
(3) Der Auftragsverarbeiter ist berechtigt, weitere Auftragsverarbeiter zu beauftragen oder bereits beauftragte zu ersetzen. Der Auftragsverarbeiter wird den Verantwortlichen vorab über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder die Ersetzung eines weiteren Auftragsverarbeiters informieren. Der Verantwortliche kann gegen eine beabsichtigte Änderung Einspruch erheben.
(4) Der Einspruch gegen die beabsichtigte Änderung ist innerhalb von 2 Wochen nach Zugang der Information über die Änderung gegenüber dem Auftragsverarbeiter zu erheben. Im Fall des Einspruchs kann der Auftragsverarbeiter nach eigener Wahl die Leistung ohne die beabsichtigte Änderung erbringen oder einen alternativen weiteren Auftragsverarbeiter vorschlagen und mit dem Verantwortlichen abstimmen. Sofern die Erbringung der Leistung ohne die beabsichtigte Änderung dem Auftragsverarbeiter nicht zumutbar ist – etwa aufgrund von damit verbundenen unverhältnismäßigen Aufwendungen für den Auftragsverarbeiter – oder die Abstimmung eines weiteren Auftragsverarbeiters fehlschlägt, können der Verantwortliche und der Auftragsverarbeiter diese Vereinbarung sowie die sich aus den Nutzungsbedingungen ergebenen vertraglichen Verpflichtungen zum Ablauf des gebuchten Abonnementzeitraums kündigen.
(5) Bei Einschaltung eines weiteren Auftragsverarbeiters muss stets ein Schutzniveau, welches mit demjenigen dieser Vereinbarung vergleichbar ist, gewährleistet werden. Der Auftragsverarbeiter ist gegenüber dem Verantwortlichen für sämtliche Handlungen und Unterlassungen der von ihm eingesetzten weiteren Auftragsverarbeiter verantwortlich.
§ 10 Vertraulichkeit
(1) Der Auftragsverarbeiter ist bei der Verarbeitung von Daten für den Verantwortlichen zur Wahrung der Vertraulichkeit verpflichtet.
(2) Der Auftragsverarbeiter verpflichtet sich bei der Erfüllung des Auftrags nur Mitarbeiter oder sonstige Erfüllungsgehilfen einzusetzen, die auf die Vertraulichkeit im Umgang mit überlassenen personenbezogenen Daten verpflichtet und in geeigneter Weise mit den Anforderungen des Datenschutzes vertraut gemacht worden sind. Die Vornahme der Verpflichtungen wird der Auftragsverarbeiter dem Verantwortlichen auf Nachfrage nachweisen.
(3) Sofern der Verantwortliche anderweitigen Geheimnisschutzregeln unterliegt, wird er dies dem Auftragsverarbeiter mitteilen. Der Auftragsverarbeiter wird seine Mitarbeiter entsprechend den Anforderungen des Verantwortlichen auf diese Geheimnisschutzregeln verpflichten.
§ 11 Technische und organisatorische Maßnahmen
(1) Die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen werden als angemessen vereinbart. Der Auftragsverarbeiter kann diese Maßnahmen aktualisieren und ändern, vorausgesetzt dass das Schutzniveau durch solche Aktualisierungen und/oder Änderungen nicht wesentlich herabgesetzt wird.
(2) Der Auftragsverarbeiter beachtet die Grundsätze ordnungsgemäßer Datenverarbeitung gemäß Art. 32 i.V.m. Art. 5 Abs. 1 DSGVO. Er gewährleistet die vertraglich vereinbarten und gesetzlich vorgeschriebenen Datensicherheitsmaßnahmen. Er wird alle erforderlichen Maßnahmen zur Sicherung der Daten bzw. der Sicherheit der Verarbeitung, insbesondere auch unter Berücksichtigung des Standes der Technik, sowie zur Minderung möglicher nachteiliger Folgen für Betroffene ergreifen. Die zu treffenden Maßnahmen umfassen insbesondere Maßnahmen zum Schutz der Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Maßnahmen, die die Kontinuität der Verarbeitung nach Zwischenfällen gewährleisten. Um stets ein angemessenes Sicherheitsniveau der Verarbeitung gewährleisten zu können, wird der Auftragsverarbeiter die implementierten Maßnahmen regelmäßig evaluieren und ggf. Anpassungen vornehmen.
§ 12 Haftung/ Freistellung
(1) Die Haftung des Auftragsverarbeiters gegenüber dem Verantwortlichen aus und im Zusammenhang mit dieser Vereinbarung richtet sich nach Ziffer 15 der Nutzungsbedingungen. Die Haftung gegenüber betroffenen Personen nach Art. 82 DSGVO bleibt unberührt. Eine Ersatzpflicht des Auftragsverarbeiters besteht nicht, sofern der Auftragsverarbeiter nachweist, dass er die ihm überlassenen Daten des Verantwortlichen ausschließlich nach den Weisungen des Verantwortlichen verarbeitet und seinen speziell den Auftragsverarbeitern auferlegten Pflichten aus der DSGVO nachgekommen ist.
(2) Der Verantwortliche stellt den Auftragsverarbeiter von allen Ansprüchen Dritter frei, die aufgrund einer schuldhaften Verletzung der Verpflichtungen aus dieser Vereinbarung oder geltenden datenschutzrechtlichen Vorschriften durch den Verantwortlichen gegen den Auftragsverarbeiter geltend gemacht werden.
§ 13 Sonstiges
(1) Im Falle von Widersprüchen zwischen den Bestimmungen in dieser Vereinbarung und den Regelungen des Hauptvertrages gehen die Bestimmungen dieser Vereinbarung vor.
(2) Änderungen und Ergänzungen dieser Vereinbarung setzen die beidseitige Zustimmung der Vertragsparteien voraus unter konkreter Bezugnahme auf die zu ändernde Regelung dieser Vereinbarung. Mündliche Nebenabreden bestehen nicht und sind auch für künftige Änderungen dieser Vereinbarung ausgeschlossen.
(3) Diese Vereinbarung unterliegt deutschem Recht.
(4) Sofern der Zugriff auf die Daten, die der Verantwortliche dem Auftragsverarbeiter zur Datenverarbeitung übermittelt hat, durch Maßnahmen Dritter (z.B. Maßnahmen eines Insolvenzverwalters, Beschlagnahme durch Finanzbehörden, etc.) gefährdet wird, hat der Auftragsverarbeiter den Verantwortlichen unverzüglich hierüber zu benachrichtigen.
Anlagenverzeichnis
Anlage 1: Technische und organisatorische Maßnahmen
Anlage 2: Unterauftragsverarbeiter
Anlage 1 – Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter sichert zu, folgende technische und organisatorische Maßnahmen getroffen zu haben:
A. Maßnahmen zur Pseudonymisierung/ Anonymisierung
- Projekte können im anonymen Modus betrieben werden. Dann stehen im Repository statt Namen und E-Mail-Adressen zufällige Mitglieds-IDs, und die Zuordnung zur Adresse ist nur für Projektmitglieder entschlüsselbar.
- Diagnosedaten (Logs, Traces, Metriken) enthalten keine Namen oder E-Mail-Adressen, höchstens pseudonymisierte technische IDs.
- App-Telemetrie ist je Konto standardmäßig ausgeschaltet.
B. Maßnahmen zur Verschlüsselung
- Transportverschlüsselung aller Zugriffe auf Web-App und API ausschließlich mit TLS 1.3. Ältere Protokollversionen werden abgelehnt.
- Zugangstoken zu angebundenen Forges (inklusive Refresh-Token) werden in der Datenbank mit AES-256-GCM verschlüsselt gespeichert.
- Chat-Inhalte werden Ende-zu-Ende für die Projektmitglieder verschlüsselt; der Server besitzt keinen Schlüssel dazu.
- Anmeldelinks und die Sitzungstoken der Desktop-App werden nur als SHA-256-Hash gespeichert.
- Datenbanksicherungen werden GPG-verschlüsselt abgelegt.
- Administrativer Serverzugriff ausschließlich über SSH mit Schlüsselauthentifizierung. Passwort-Anmeldung und direkte Root-Anmeldung sind abgeschaltet.
C. Maßnahmen zur Sicherung der Vertraulichkeit
1. Zutrittskontrolle
- Die Systeme der Plattform, auf denen personenbezogene Daten verarbeitet und gesichert werden, stehen ausschließlich in Rechenzentren der OVH SAS innerhalb der Europäischen Union. Der Auftragsverarbeiter betreibt dafür keine eigenen Serverräume. Der E-Mail-Versand erfolgt über den in Anlage 2 genannten Dienstleister in Deutschland.
- Der Server der Plattform steht im OVH-Rechenzentrum Warschau (Polen).
- Zutritt zu den Rechenzentren haben nur autorisierte, per Ausweis identifizierte Personen des Betreibers. Die Standorte werden rund um die Uhr videoüberwacht und durch einen Sicherheitsdienst geschützt.
- Die genutzten OVH-Dienste sind nach ISO/IEC 27001, 27017 und 27018 zertifiziert.
2. Zugangskontrolle
- Anmeldung nur über persönliche Konten, per Forge-OAuth (GitHub, GitLab, Gitea/Codeberg) oder Einmal-Link per E-Mail. Die Plattform speichert keine Passwörter.
- Anmeldelinks gelten 15 Minuten, sind einmalig verwendbar und je E-Mail-Adresse mengenbegrenzt.
- Sitzungen werden serverseitig geführt, laufen nach 30 Tagen ab und nutzen Cookies mit HttpOnly, Secure und SameSite.
- Nutzer können ihre Sitzungen auf anderen Geräten einsehen und beenden.
- Administrations- und Monitoring-Oberflächen sind nur mit Zwei-Faktor-Authentifizierung und Zugehörigkeit zur Administratorengruppe erreichbar.
- Maßnahmen für die Arbeitsplätze des Auftragsverarbeiters:
- Personifizierter User-Login bei Anmeldung am Rechner bzw. Netzwerk
- Passwortrichtlinie (Mindestlänge von 12 Zeichen sowie bestehend aus mindestens einem Großbuchstaben, einem Kleinbuchstaben, einem Sonderzeichen sowie einer Ziffer und einem Verbot von Trivialpasswörtern)
- Automatische Bildschirmsperre nach 5 Minuten
- Verschlüsselte Festplatten
- Regelmäßige Aktualisierung der Antiviren- & Spywarefilter
- VPN für Fernzugriffe auf sonstige Systeme
- IT-Sicherheitsrichtlinien
3. Zugriffskontrolle
- Zugriff auf ein Projekt haben nur Personen, die im Projekt als Mitglied eingetragen sind. Das wird bei jedem Laden geprüft, und das Entfernen eines Mitglieds beendet dessen Zugriff.
- Administrative Funktionen sind auf ausdrücklich berechtigte Konten begrenzt.
- KI-Aufträge laufen in isolierten Containern ohne Forge-Zugangsdaten und handeln nur mit einer von einem Mitglied erteilten, zurechenbaren technischen Vollmacht unter der Voraussetzung einer gesonderten Freigabe.
- Der Serverprozess läuft ohne Root-Rechte.
- Serverzugriff haben ausschließlich namentlich festgelegte Administratoren, jeweils mit einem individuellen, automatisiert vergebenen SSH-Schlüssel.
- Jeder User-Login ist personalisiert.
- Die Firewall sichert den Zugriff auf Joyint vor unbefugtem Zugriff.
4. Trennungsgebot
- Getrennte Test- und Produktivumgebung mit eigenen Datenbanken, Datenverzeichnissen und Anmeldekonfigurationen.
- Mandantentrennung je Projekt: Eigene Arbeitskopie und eigene Container je Projekt und Auftrag.
- Personenbezogene Daten liegen nur in der Betriebsdatenbank, getrennt von den Diagnosedaten.
D. Maßnahmen zur Sicherung der Integrität
1. Datenintegrität
- Änderungen gehen nur über die Testumgebung in die Produktion.
- Vor jedem Build laufen automatisierte Format-, Lint- und Testprüfungen.
- Ausgeliefert werden versionierte, einem Commit (Logbuch) zugeordnete Images.
- Sicherheitsupdates des Betriebssystems werden automatisch eingespielt. Größere (Sicherheits-)Updates werden in angekündigten Wartungsfenstern durchgeführt.
2. Übertragungskontrolle
- TLS für alle externen Verbindungen: Nutzerzugriffe, Verbindungen zu den Forges und dem E-Mail-Versand (SMTP über TLS).
- Fernzugriff der Administratoren erfolgt nur mit VPN.
3. Transportkontrolle
- Datenbank und Monitoring sind nur im internen Containernetz bzw. hinter dem Reverse Proxy erreichbar.
- Die Host-Firewall lässt von außen nur HTTP/HTTPS und den Administrationszugang zu. Wiederholte fehlgeschlagene Anmeldeversuche führen zu einer automatischen Sperre der Absenderadresse.
- Der Datentransport bei Fernzugriffen erfolgt stets über eine VPN-Verbindung.
- Beim Datentransport über eine WLAN-Verbindung ist diese verschlüsselt (WPA3).
4. Eingabekontrolle
- Jede Änderung an Projektdaten wird als Git-Commit (Logbuch) mit dem handelnden Mitglied festgehalten. Bei KI-Änderungen wird zusätzlich das beauftragende Mitglied genannt.
- Die Historie liegt im Repository des Verantwortlichen und ist dort nachvollziehbar.
E. Maßnahmen zur Sicherung der Verfügbarkeit und Belastbarkeit
1. Verfügbarkeitskontrolle und rasche Wiederherstellbarkeit
- Tägliche Sicherung von Datenbank und Datenverzeichnissen auf ein getrenntes System, mit 7 Tages-, 4 Wochen- und 6 Monatsständen.
- Tägliche automatische Prüfung der Sicherung mit Alarmierung per E-Mail.
- Führender Datenbestand der Projektdaten ist das Repository des Verantwortlichen bei dessen Forge. Die Kopie auf der Plattform ist jederzeit wiederherstellbar.
- Die Wiederherstellung aus der Sicherung wird mindestens jährlich auf einer getrennten Umgebung getestet.
- Die Datenträger des Servers sind gespiegelt (RAID 1).
2. Zuverlässigkeit
- Monitoring über OpenTelemetry und OpenObserve mit Health-Checks der Dienste. Diagnosedaten (ohne Personenbezug) werden nach 30 Tagen gelöscht und nicht gesichert.
F. Maßnahmen zur regelmäßigen Evaluation der Sicherheit der Datenverarbeitung
1. Überprüfungsverfahren
- Weisungen des Verantwortlichen werden mindestens in Textform dokumentiert.
- Benennung eines Ansprechpartners für den Datenschutz.
- Erstellung eines Verzeichnisses von Verarbeitungstätigkeiten für eigene und im Auftrag verarbeitete personenbezogene Daten.
- Durchführen von Risikobewertungen (insbesondere Datenschutz-Folgeabschätzungen).
- Schulung der Mitarbeiter in Datenschutzangelegenheiten.
- Prozesse für die Bearbeitung von Datenschutzvorfällen und Betroffenenanfragen.
2. Auftragskontrolle
- Vertragsmanagement.
- Rollen- und Aufgabenbeschreibungen von Mitarbeitern.
- Verpflichtung aller Mitarbeiter auf Wahrung der Vertraulichkeit.
Anlage 2 – Unterauftragsverarbeiter
Der Auftragsverarbeiter arbeitet derzeit bei der Erfüllung des Auftrags mit den folgenden weiteren Auftragsverarbeitern zusammen, mit deren Beauftragung sich der Verantwortliche einverstanden erklärt:
Cloud-, Hosting- und Server-Leistungen
OVH SAS, 59100 Roubaix, Frankreich
E-Mail-Versand
Heinlein Hosting GmbH (mailbox.org), Schwedter Straße 8/9a, 10119 Berlin, Deutschland
Zuletzt aktualisiert: