Was folgt, ist der Inhalt unseres Auftragsverarbeitungsvertrags in einfacheren Worten. Wo beide voneinander abweichen, gilt der Vertrag.
Wo Ihre Daten liegen
Der Dienst läuft ausschließlich in Rechenzentren in Deutschland, betrieben von der Schwarz Digits Cloud GmbH & Co. KG (STACKIT), Bad Friedrichshall. Alles, was im Dienst gespeichert wird, bleibt dort: Stücklisten, Funde, Fälle, Meldungstexte und das Protokoll. Die Daten sind bei der Übertragung und im Ruhezustand verschlüsselt.
E-Mail
Anmeldelinks und Alarme stellt die Brevo GmbH, Berlin, zu, deren Server in der Europäischen Union stehen. Brevo setzt für Hosting, Auslieferung, Support und Wartung Dienstleister und Konzerngesellschaften außerhalb der EU ein; betroffen sein kann nur, was eine E-Mail benötigt, auf Grundlage der Standardvertragsklauseln der Europäischen Kommission und, soweit einschlägig, des EU-U.S. Data Privacy Framework.
Wer Ihre Daten außerdem verarbeitet
Diese zwei und niemand sonst. Die Liste entspricht Anlage 3 des Auftragsverarbeitungsvertrags.
Unterauftragsverarbeiter des BitHive Reporting Desk.
Auftragsverarbeiter
Leistung
Ort
Garantien bei Drittlandbezug
Schwarz Digits Cloud GmbH & Co. KG (STACKIT), Bad Friedrichshall, Deutschland
Nicht einschlägig: keine Verarbeitung außerhalb der EU
Brevo GmbH, Berlin, Deutschland
Versand transaktionaler E-Mails: Anmeldelinks und Alarme
Europäische Union (Server in Frankreich und Belgien)
Standardvertragsklauseln und, soweit einschlägig, EU-U.S. Data Privacy Framework, beschränkt auf das für die Zustellung Erforderliche
Technische und organisatorische Maßnahmen
Inhaltlich dasselbe wie Anlage 2 des Auftragsverarbeitungsvertrags.
Vertraulichkeit
Rechenzentren in Deutschland mit Zutrittskontrolle und Zertifizierung nach ISO/IEC 27001; eigene Serverräume betreiben wir nicht.
Administrativer Zugang nur über persönliche Konten mit Mehrfaktor-Authentifizierung, keine geteilten Konten, minimale Rechte.
Strikte Trennung der Kunden: Jeder Datensatz trägt sein Konto, und die Datenbank erzwingt die Trennung zusätzlich zur Anwendung durch Row-Level-Security.
Anmeldung ohne Passwort über Einmal-Links; API-Tokens werden nur als kryptografische Hashwerte gespeichert und können eingeschränkt und widerrufen werden.
Produktiv-, Test- und Entwicklungsumgebung sind getrennt, und außerhalb der Produktion werden keine Kundendaten verwendet.
Integrität
Alle Verbindungen sind mit TLS 1.2 oder höher verschlüsselt.
Alarm-E-Mails enthalten nur das Notwendige und verweisen auf den Dienst.
Ein unveränderbares Protokoll aller relevanten Aktionen, je Konto, mit Zeit und Nutzer.
Jede Änderung wird geprüft und durchläuft automatisierte Tests, statische Analyse und eine Schwachstellenprüfung der Abhängigkeiten vor der Auslieferung; Images werden reproduzierbar gebaut.
Verfügbarkeit
Verwaltete Datenbank mit automatischen Sicherungen und Wiederherstellung zu einem beliebigen Zeitpunkt; das Wiederherstellungsverfahren wird bei jeder Änderung in unserer Pipeline und mindestens monatlich gegen die Produktion getestet.
Gespeicherte Daten sind im Ruhezustand verschlüsselt.
Externe Überwachung außerhalb unserer eigenen Infrastruktur, die Alarm schlägt, wenn der Dienst, eine Datenquelle oder eine Alarmzustellung ausfällt, und ein dokumentiertes Verfahren für Sicherheitsvorfälle.
Überprüfung
Zugriffsrechte werden mindestens vierteljährlich überprüft, die Maßnahmen mindestens jährlich und nach wesentlichen Änderungen.
Automatisierte wöchentliche Prüfung auf Aktualisierungen der verwendeten Softwarekomponenten.
Datenschutzfreundliche Voreinstellungen: nur was der Dienst braucht, kein Tracking, keine Werbung und keine Nutzung von Kundendaten für andere Zwecke, insbesondere nicht zum Training von KI-Modellen.
Die Dokumente selbst
AGB, Auftragsverarbeitungsvertrag, Datenschutzhinweise und Service-Level-Vereinbarung, jede Version unter einer eigenen Adresse.
Wie BitHive selbst arbeitet – wer worauf Zugriff hat, wie eine Änderung in die Produktion gelangt und wie Sie uns eine Schwachstelle melden – steht auf der Sicherheitsseite des Unternehmens.