Gegenstand der Verarbeitung personenbezogener Daten sind folgende Datenarten:
Die Kategorie der durch die Verarbeitung betroffener Personen umfassen:
Die Auslagerung auf Unterauftragnehmer oder der Wechsel des bestehenden Unterauftragnehmerssind zulässig, soweit:
der Auftragnehmer eine solche Auslagerung auf Unterauftragnehmer dem Auftraggeber eine
angemessene Zeit vorab schriftlich oder in Textform anzeigt und
der Auftraggeber nicht bis zum Zeitpunkt der Übergabe der Daten gegenüber dem Auftragnehmer
schriftlich oder in Textform Einspruch gegen die geplante Auslagerung erhebt und
eine vertragliche Vereinbarung nach Maßgabe des Art. 28 Abs. 2-4 DS-GVO zugrunde gelegt wird.
Alle unsere Server werden von der Host Europe mit dem Sitz in Köln, Welserstraße 14 und dem Rechenzentrum in Straßburg gehostet.
Das datadock in Straßburg zählt zu den sichersten Rechenzentren Europas. Mit großem Aufwand wurde ein ausgefeiltes Sicherheits-
und Redundanzkonzept umgesetzt, das die Höchstverfügbarkeit Ihrer Daten garantiert.
Zutrittskontrolle (Räume und Gebäude)
Zielbeschreibung: Unbefugten den Zutritt zu Datenverarbeitungsanlagen verwehren, mit denen personenbezogene
Daten verarbeitet oder genutzt werden bzw. in denen personenbezogene Daten gelagert werden.
Standort Köln, Welserstraße 14
Standort Straßburg:
Zugangskontrolle (IT-Systeme, Anwendungen)
Zielbeschreibung: Es ist zu verhindern, dass Datenverarbeitungssysteme von Unbefugten genutzt werden können.
Host Europe (Allgemein)
Die Host Europe vermietet die Datenverarbeitungsanlage an den Auftragnehmer.
Dies beinhaltet die Vermietung von Hard- und Software, sowie die Bereitstellung von Anbindungen
an das Internet sowie weitere Dienste entsprechend der jeweiligen Vereinbarung.
Der Auftragnehmer entscheidet allein und ausschließlich darüber, welche personenbezogenen
Daten in welcher Weise verarbeitetet werden ("Herr der Daten").
Die hierfür erforderlichen Programme zur Datenverarbeitung werden durch den Auftragnehmer erstellt und eingesetzt.
Host Europe sorgt für die technische Einsatzbereitschaft des Systems entsprechend den vertraglichen
Vereinbarungen und führt Buch darüber, welche Anlagen durch den Auftragnehmer in welchem Umfang genutzt werden.
Die Datenverarbeitung selbst erfolgt durch den Auftragnehmer. Host Europe hat keinerlei Einfluss auf die durch den
Auftragnehmer durchgeführten Datenverarbeitungsvorgänge im Sinne des § 3 Abs. 4 BDSG
Auftragnehmer (4trans group UG)
Die Verbindung zu den Servern wird mit einer sicheren Verbindung (VPN und Secure Shell, passwortgeschützt) ausgeführt.
Alle Verbindungen zu den Servern werden auf dem jeweiligen Server in einer Logdatei protokolliert.
Nur mit Einwilligung des Auftraggebers werden Daten auf den Servern bearbeitet, kopiert oder gelöscht.
Auftraggeber (Sie)
Der Auftraggeber erhält über den Browser mit einer sicheren Verbindung (SSL) einen Zugang zu dem
Datenverarbeitungssystem (CRM) des Auftragnehmers. Der Zugang ist mit Logindaten (Benutzername und Passwort)
geschützt. Die Logindaten müssen vom Auftraggeber vertraulich behandelt werden.
Zugriffskontrolle (auf Daten)
Zielbeschreibung: Es ist zu gewährleisten, dass die zur Benutzung eines Datenverarbeitungssystems
Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können,
und personenbezogene Daten Verarbeitung, Nutzung und nach der Speicherung nicht unbefugt gelesen,
kopiert, verändert oder entfernt werden können.
Host Europe (Allgemein)
Wie bereits oben unter Zugang aufgeführt, erfolgt die Datenverarbeitung durch den Auftragnehmer.
Die Host Europe hat keinen Einfluss auf die durch den Auftragnehmer verwendeten Datenverarbeitungsprogramme,
so dass der Zugriff auf Daten ausschließlich durch den Auftragnehmer geregelt werden kann.
Alle Mitarbeiter der Host Europe sind gemäß BDSG zur Einhaltung der datenschutzrechtlichen
Gesetze und Regelungen verpflichtet und entsprechend geschult.
Auftragnehmer (4trans group UG)
Wie bereits oben unter Zugang aufgeführt, werden Daten nur mit Einwilligung des Auftraggebers
auf den Servern bearbeitet, kopiert oder gelöscht. Alle Mitarbeiter des Auftragnehmers sind gemäß
BDSG zur Einhaltung der datenschutzrechtlichen Gesetze und Regelungen verpflichtet und entsprechend
geschult.
Eingabekontrolle (in Datenverarbeitungssysteme)
Zielbeschreibung: Es ist zu gewährleisten, dass nachträglich überprüft und festgestellt
werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben,
verändert oder entfernt wurden.
Host Europe (Allgemein)
Wie bereits oben ausgeführt, erfolgt die Datenverarbeitung durch den Auftragnehmer. Host Europe hat
keinen Einfluss auf die durch den Auftragnehmer verwendeten Datenverarbeitungsprogramme, so dass die
Eingabekontrolle der Daten ausschließlich durch den Auftragnehmer umgesetzt werden kann.
Auftragnehmer (4trans group UG)
Wie bereits oben aufgeführt, werden Daten nur mit Einwilligung des Auftraggebers
auf den Servern bearbeitet, kopiert oder gelöscht. Hierzu wird die Einwilligung elektronisch
abgespeichert. Der Auftragnehmer hat keinen Einfluss auf die Dateneingabe durch den Auftraggeber,
so dass die Eingabekontrolle der Daten ausschließlich durch den Auftraggeber
umgesetzt werden kann.
Weitergabekontrolle (von Daten)
Zielbeschreibung: Es ist zu gewährleisten, dass personenbezogene Daten bei der elektronischen
Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträger nicht unbefugt gelesen,
kopiert, verändert oder entfernt werden können, und dass überprüft und festgestellt werden kann, an
welche Stellen eine Übermittlung personenbezogener Daten durch Einrichtungen zur Datenübertragung
vorgesehen ist.
Host Europe (Allgemein)
Eine technisch notwendige Zugriffsmöglichkeit auf alle übertragenen Daten besteht im Rahmen der Verwaltung
der Netzwerkhardware (Router, Switches). Dieser Zugriff ist auf die Mitarbeiter des Teams Network beschränkt
und dient ausschließlich zur Gewährleistung des technischen Betriebes. Eine Selektierung personenbezogener
Daten ist dabei nicht möglich. Dem Auftragnehmer obliegt es durch eine Verschlüsselung, z.B. SSL dafür zu sorgen,
dass die übertragenen Daten nicht lesbar sind.
Auftragnehmer (4trans group UG)
Wie bereits oben aufgeführt, bei der Übertragung (Ein- und Ausgabe) werden alle Daten vom/zu Auftraggeber über SSL übermittelt.
Der Austausch der Daten zwischen den Servern (intern) findet mit einer Verschlüsselung (SSH) statt.
Verfügbarkeitskontrolle (von Daten)
Zielbeschreibung: Es ist zu gewährleisten, dass personenbezogene Daten gegen zufällige
Zerstörung oder Verlust geschützt sind.
Host Europe (Allgemein)
Die autonome Stromversorgung der Data Center erfolgt über eine eigene Trafostation. Die Stromversorgung und
Netzersatzanlage garantieren höchste Ausfallsicherheit.
Jedes Serverrack wird über mindestens zwei separate Stromzuführungen versorgt, die je einzeln mit
mindestens 16 Ampere abgesichert sind.
Die unmittelbare Stromversorgung des Servers ist typenabhänig, so dass bei der Verwendung entsprechender
Typen zusätzlich eine redundante Stromversorgung über ein redundantes Netzteil (2 Netzteile) gewährleistet ist.
Der gesamte Energieverbrauch der Data Center wird über eine unterbrechungsfreie Stromversorgung (USV) sichergestellt.
Im Falle eines Stromausfalls garantiert die USV-Anlage eine unterbrechungsfreie Umschaltung auf eines der
Notstrom-Dieselaggregate. Daneben filtert die USV vollständig alle Unregelmäßigkeiten oder Störungen des
Stromversorgungsnetzes.
Eine leistungsstarke Netzersatzanlage (Dieselaggregat) versorgt bei Stromausfall das gesamte jeweilige
Data Center und die Kühlsysteme mit konstanter Energie.
Für Backups wird ein dediziertes Backup-LAN oder ein über VLAN logisch getrenntes Netzwerk verwendet.
Standort Köln, Welserstraße 14
Der Kraftstoffvorrat ist für mindestens 24 Stunden bei Volllast ausreichend. Eine Auftankung
ist während des laufenden Betriebs des Generators möglich.
Ein flächendeckendes Wasser- und Brandfrühwarnsystem (VESDA) reagiert bereits bei geringer
Überschreitung definierter Grenzwerte, um größere Schäden zu verhindern.
Die Brandmeldeanlage verfügt über eine direkte Aufschaltung bei der örtlichen Feuerwehr.
Die Gebäudeaußenhaut ist zudem mittels Überspannungsschutz gegen Blitzschlag abgesichert.
Sollte es wider Erwarten zu einer Rauchentwicklung oder gar einem Brand kommen, flutet die
aufwendige Feuerbekämpfungsanlage mit 150fachen Luftdruck das Data Center innerhalb von nur
60 Sekunden vollständig mit dem Löschgas Argon. Hierbei bleibt das Equipment im Data Center
vollkommen unbeschädigt.
Klimaanlage vorhanden.
Geräte zur Überwachung der Temperatur und Feuchtigkeit in den Data Centern.
Standort Straßburg:
In dem Rechenzentrum in Straßburg besteht eine unterbrechungsfreie Stromversorgung (USV) sowie ein Überspannungsschutz.
Ebenso ist ein Branderkennungs- und Frühwarnsystem implementiert. Das Löschsystem ist auf eine möglichst
zerstörungsfreie Brandbekämpfung ausgelegt.
Auftragnehmer (4trans group UG)
Die Backups finden über eine sichere Leitung je 24Stunden statt. Alle Server sind mit einer Firewall abgesichert.
Datentrennungskontrolle (zweckbezogen)
Zielbeschreibung: Es ist zu gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können.
Auftragnehmer (4trans group UG)
Bitte sehen Sie dazu unsere Ausführungen zum Zugang und Zugriff.
Es existiert ein Berechtigungskonzept auf den Systemen.
Auftragskontrolle
Zielbeschreibung: Es ist zu gewährleisten, dass personenbezogene Daten, die im Auftrag verarbeitet
werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können.
Auftragnehmer (4trans group UG)
Bitte sehen Sie dazu unsere Ausführungen zum Zugang und Zugriff.
Verpflichtung der Mitarbeiter auf das Datengeheimnis gemäß §5 BDSG.
Der Auftraggeber erhält bei dem Auftragnehmer im Rahmen der Auftragsdatenverarbeitung ein Kontrollrecht.
Sofern der Auftragnehmer Subunternehmen mit Aufgaben betraut, gelten für diesen die gleichen Regelungen
und Bestimmungen wie für den Auftragnehmer selbst.