Sicherheit des Reporting Desk.

Was folgt, ist der Inhalt unseres Auftragsverarbeitungsvertrags in einfacheren Worten. Wo beide voneinander abweichen, gilt der Vertrag.

Wo Ihre Daten liegen

Der Dienst läuft ausschließlich in Rechenzentren in Deutschland, betrieben von der Schwarz Digits Cloud GmbH & Co. KG (STACKIT), Bad Friedrichshall. Alles, was im Dienst gespeichert wird, bleibt dort: Stücklisten, Funde, Fälle, Meldungstexte und das Protokoll. Die Daten sind bei der Übertragung und im Ruhezustand verschlüsselt.

E-Mail

Anmeldelinks und Alarme stellt die Brevo GmbH, Berlin, zu, deren Server in der Europäischen Union stehen. Brevo setzt für Hosting, Auslieferung, Support und Wartung Dienstleister und Konzerngesellschaften außerhalb der EU ein; betroffen sein kann nur, was eine E-Mail benötigt, auf Grundlage der Standardvertragsklauseln der Europäischen Kommission und, soweit einschlägig, des EU-U.S. Data Privacy Framework.

Wer Ihre Daten außerdem verarbeitet

Diese zwei und niemand sonst. Die Liste entspricht Anlage 3 des Auftragsverarbeitungsvertrags.

Unterauftragsverarbeiter des BitHive Reporting Desk.
AuftragsverarbeiterLeistungOrtGarantien bei Drittlandbezug
Schwarz Digits Cloud GmbH & Co. KG (STACKIT), Bad Friedrichshall, DeutschlandCloud-Hosting: Server, verwaltete Datenbank, SpeicherDeutschlandNicht einschlägig: keine Verarbeitung außerhalb der EU
Brevo GmbH, Berlin, DeutschlandVersand transaktionaler E-Mails: Anmeldelinks und AlarmeEuropäische Union (Server in Frankreich und Belgien)Standardvertragsklauseln und, soweit einschlägig, EU-U.S. Data Privacy Framework, beschränkt auf das für die Zustellung Erforderliche

Technische und organisatorische Maßnahmen

Inhaltlich dasselbe wie Anlage 2 des Auftragsverarbeitungsvertrags.

Vertraulichkeit

  • Rechenzentren in Deutschland mit Zutrittskontrolle und Zertifizierung nach ISO/IEC 27001; eigene Serverräume betreiben wir nicht.
  • Administrativer Zugang nur über persönliche Konten mit Mehrfaktor-Authentifizierung, keine geteilten Konten, minimale Rechte.
  • Strikte Trennung der Kunden: Jeder Datensatz trägt sein Konto, und die Datenbank erzwingt die Trennung zusätzlich zur Anwendung durch Row-Level-Security.
  • Anmeldung ohne Passwort über Einmal-Links; API-Tokens werden nur als kryptografische Hashwerte gespeichert und können eingeschränkt und widerrufen werden.
  • Produktiv-, Test- und Entwicklungsumgebung sind getrennt, und außerhalb der Produktion werden keine Kundendaten verwendet.

Integrität

  • Alle Verbindungen sind mit TLS 1.2 oder höher verschlüsselt.
  • Alarm-E-Mails enthalten nur das Notwendige und verweisen auf den Dienst.
  • Ein unveränderbares Protokoll aller relevanten Aktionen, je Konto, mit Zeit und Nutzer.
  • Jede Änderung wird geprüft und durchläuft automatisierte Tests, statische Analyse und eine Schwachstellenprüfung der Abhängigkeiten vor der Auslieferung; Images werden reproduzierbar gebaut.

Verfügbarkeit

  • Verwaltete Datenbank mit automatischen Sicherungen und Wiederherstellung zu einem beliebigen Zeitpunkt; das Wiederherstellungsverfahren wird bei jeder Änderung in unserer Pipeline und mindestens monatlich gegen die Produktion getestet.
  • Gespeicherte Daten sind im Ruhezustand verschlüsselt.
  • Externe Überwachung außerhalb unserer eigenen Infrastruktur, die Alarm schlägt, wenn der Dienst, eine Datenquelle oder eine Alarmzustellung ausfällt, und ein dokumentiertes Verfahren für Sicherheitsvorfälle.

Überprüfung

  • Zugriffsrechte werden mindestens vierteljährlich überprüft, die Maßnahmen mindestens jährlich und nach wesentlichen Änderungen.
  • Automatisierte wöchentliche Prüfung auf Aktualisierungen der verwendeten Softwarekomponenten.
  • Datenschutzfreundliche Voreinstellungen: nur was der Dienst braucht, kein Tracking, keine Werbung und keine Nutzung von Kundendaten für andere Zwecke, insbesondere nicht zum Training von KI-Modellen.

Die Dokumente selbst

AGB, Auftragsverarbeitungsvertrag, Datenschutzhinweise und Service-Level-Vereinbarung, jede Version unter einer eigenen Adresse.

Rechtstexte

Sicherheit

Wie BitHive selbst arbeitet – wer worauf Zugriff hat, wie eine Änderung in die Produktion gelangt und wie Sie uns eine Schwachstelle melden – steht auf der Sicherheitsseite des Unternehmens.

Sicherheit und Vertrauen