Technische und organisatorische Maßnahmen
Zuletzt aktualisiert:
Dies sind die technischen und organisatorischen Maßnahmen, die die Swat.io GmbH für thestory.run nach Art. 32 DSGVO anwendet. Der Auftragsverarbeitungsvertrag verweist auf diese Seite, damit Verbesserungen dann wirksam werden, wenn sie umgesetzt werden. Die Maßnahmen werden nicht unter das in Ziffer 3.2 jenes Vertrags zusammengefasste Niveau abgesenkt.
Diese Seite gilt für thestory.run. Andere Produkte von Swat.io laufen auf eigener Infrastruktur und haben eigene Maßnahmen.
1. Pseudonymisierung und Verschlüsselung
Bei der Übertragung. Der gesamte Datenverkehr ist mit TLS verschlüsselt, einschließlich der Verbindung zwischen Anwendung und Datenbank, die gegen die Zertifizierungsstelle des Anbieters authentifiziert wird.
Im Ruhezustand. Alle gespeicherten Daten sind durch die zugrunde liegenden verwalteten Dienste im Ruhezustand verschlüsselt: Der verwaltete Datenbankdienst verschlüsselt gespeicherte Daten automatisch, der Objektspeicher nutzt serverseitige AES-256-Verschlüsselung.
Zugangsdaten, die im Auftrag einer Kundin gehalten werden, tragen eine zweite Ebene auf Anwendungsniveau: AES-256-GCM unter versionierten Schlüsseln, die eine Rotation ohne Ausfallzeit erlauben, wobei jeder Wert an den zugehörigen Datensatz gebunden ist. Das betrifft die Zugriffstokens für soziale Netzwerke eines Mitglieds, das Slack-Token einer Organisation und den eigenen KI-Schlüssel einer Organisation.
Authentifizierungsgeheimnisse werden nicht gespeichert. Sitzungstokens, Anmeldetokens, Autorisierungscodes und API-Schlüssel liegen ausschließlich als kryptografische Hashes vor.
Pseudonymisierung. Die Produktanalyse erfasst Handlungen, nie Inhalte. Die Analyse der Marketing-Website arbeitet ohne Cookies und speichert keine IP-Adresse.
2. Zutrittskontrolle
Das Produkt läuft vollständig auf verwalteter Cloud-Infrastruktur in der Region Frankfurt in der Europäischen Union. Swat.io betreibt für dieses Produkt weder ein eigenes Rechenzentrum noch eigene Server-Hardware; die Zutrittskontrolle ist die des Infrastrukturanbieters, nach dessen eigenen Zertifizierungen und Prüfberichten. Der Anbieter ist im Anhang zum Auftragsverarbeitungsvertrag genannt.
Der Objektspeicher liegt in derselben Region und ist nicht öffentlich zugänglich.
3. Zugangskontrolle
Für Nutzende. Die Anmeldung ist passwortlos: ein einmalig gültiger, zeitlich begrenzter und ratenbegrenzter Link. Es gibt kein Passwort, das mehrfach verwendet werden oder abfließen könnte. Sitzungen nutzen httpOnly-Cookies mit gesetztem SameSite. Jedes Mitglied kann seine aktiven Sitzungen einsehen und beenden. Organisationen können die Anmeldung über ihren eigenen Identitätsanbieter per SAML verlangen.
Für Swat.io. Der administrative Zugang zum Cloud-Konto erfordert Mehr-Faktor-Authentifizierung. Auslieferungen authentifizieren sich beim Cloud-Anbieter mit kurzlebigen föderierten Anmeldeinformationen statt mit hinterlegten Schlüsseln. Eine Auslieferung erfolgt erst, nachdem die vollständige automatisierte Sicherheits- und Testprüfung bestanden ist.
4. Zugriffskontrolle
Im Produkt richtet sich der Zugriff nach der Rolle eines Mitglieds in seiner Organisation. Unfertige Entwürfe sind für Kolleginnen und Kollegen nie sichtbar, und das wird auf Datenebene durchgesetzt, nicht in der Oberfläche. Coach-Gespräche sieht nur das Mitglied, das sie geführt hat.
Der interne Zugriff auf Kundeninhalte ist auf eine begrenzte Zahl namentlich benannter Personen beschränkt, dient dem Betrieb und der Unterstützung des Dienstes und ist durch Mehr-Faktor-Authentifizierung geschützt.
5. Trennungskontrolle
Jeder Datensatz gehört zu einer Organisation, und jede Abfrage ist darauf begrenzt. Abgedeckt ist das durch eine eigene Testsuite zur Mandantentrennung, die bei jeder Änderung gegen eine echte Datenbank läuft und den Build scheitern lässt, sobald ein Zugriff über Mandantengrenzen hinweg gelingt.
Die Verschlüsselung der Zugangsdaten verstärkt dieselbe Grenze: Jeder verschlüsselte Wert ist an die Organisation oder das Mitglied gebunden, zu der oder dem er gehört.
Entwicklung, Test und Produktion sind getrennte Umgebungen mit getrennten Daten. Produktionsdaten werden nicht in die Entwicklung kopiert.
6. Eingabekontrolle
Verändernde Handlungen in einer Organisation werden in einem ausschließlich anfügenden Protokoll festgehalten: Veröffentlichungen, Änderungen an Kampagnen, Änderungen der Mitgliedschaft. Dass nur angefügt werden kann, wird auf Datenbankebene durchgesetzt.
Die Administration kann das Protokoll der eigenen Organisation lesen.
7. Verfügbarkeit und Belastbarkeit
Die Anwendung läuft auf einem verwalteten Containerdienst mit Zustandsprüfungen und automatischem Rückfall auf die Vorversion, wenn eine Auslieferung nicht startet. Datenbank und Objektspeicher sind verwaltete Dienste in derselben Region.
Die Wiederherstellung der Datenbank hat zwei Ebenen:
- Point-in-Time-Recovery in Schritten von 5 Minuten über die vergangenen 7 Tage.
- Wöchentliche Sicherungspunkte, von denen die sechs jüngsten aufbewahrt werden und die, sobald der Satz vollständig ist, mindestens 30 Tage zurückreichen.
Beides wird wöchentlich automatisiert geprüft.
Die Wiederherstellung ist getestet und wird gepflegt. Sicherungen werden automatisiert erstellt und geprüft, die Wiederherstellung folgt einem dokumentierten Verfahren, das getestet und aktuell gehalten wird. Der Betrieb wird spätestens innerhalb eines Werktags wiederhergestellt.
Schema-Migrationen werden bei der Auslieferung automatisch angewendet und vor Erreichen der Produktion gegen befüllte Daten erprobt.
8. Verfahren zur regelmäßigen Überprüfung
Jede Änderung durchläuft vor der Auslieferung eine automatisierte Prüfung. Sie blockiert die Auslieferung und umfasst:
- die Prüfung der Abhängigkeiten auf Schwachstellen, die bei hohen und kritischen Meldungen scheitert;
- die Suche nach Geheimnissen im Arbeitsstand und in der vollständigen Versionsgeschichte;
- die vollständige Testsuite einschließlich der Mandantentrennung gegen eine echte Datenbank;
- statische Analyse und Prüfung der Barrierefreiheit bei null Warnungen;
- die Prüfung der Content-Security-Policy am gebauten Ergebnis;
- den Bau eines Container-Images.
Abhängigkeiten werden wöchentlich automatisiert aktualisiert, für Anwendungspakete, Build-Schritte und das Basis-Image des Containers.
Interne Sicherheitsüberprüfungen der Architektur und der ausgelieferten Infrastruktur werden durchgeführt und dokumentiert, die Feststellungen bis zum Abschluss nachverfolgt.
9. Steuerung der Unterauftragsverarbeiter
Die Unterauftragsverarbeiter sind im Anhang zum Auftragsverarbeitungsvertrag genannt, mit ihrem Standort und, sofern sie außerhalb des EWR ansässig sind, der Grundlage der Übermittlung. Jeder wird auf Grundlage einer Vereinbarung nach Art. 28 Abs. 4 DSGVO eingesetzt, die gleichwertige Pflichten auferlegt.
Kundinnen werden über einen beabsichtigten Wechsel eines Unterauftragsverarbeiters vorab informiert und können innerhalb von 30 Werktagen widersprechen.
10. Vertraulichkeit und Schulung
Jede Person, die zur Verarbeitung personenbezogener Daten befugt ist, ist zur Vertraulichkeit verpflichtet; die Pflicht besteht über das Ende der Tätigkeit hinaus fort. Die Personen werden über die daraus folgenden Pflichten unterwiesen. Diese Pflichten sind Teil des Dienstverhältnisses mit der Swat.io GmbH.
11. Löschung
Bei Beendigung. Personenbezogene Daten werden nach Ende des Vertrags 30 Tage aufbewahrt, damit sie exportiert werden können, und danach gelöscht. Die sofortige Löschung kann jederzeit verlangt werden. Gesetzliche Aufbewahrungspflichten, insbesondere für Buchhaltungsunterlagen, bleiben unberührt.
Auf Handlung der nutzenden Person. Das Trennen eines Kontos bei einem sozialen Netzwerk löscht die gespeicherten Tokens und Kennungen sofort. Wer einen Beitrag löscht, löscht ihn. Wird ein Mitglied aus einer Organisation entfernt, werden die für es gespeicherten Dateien gelöscht.
Fortlaufend. Ein automatisierter Aufräumlauf entfernt abgelaufene Anmeldetokens, abgelaufene Sitzungen, verbrauchte Autorisierungscodes, Zähler zur Ratenbegrenzung und vorübergehende Zustandsdaten von Integrationen. Die Zähler zur Ratenbegrenzung, die einzige Stelle, an der die IP-Adresse einer nicht angemeldeten Person gehalten wird, werden binnen 24 Stunden entfernt.
In Sicherungen. Gelöschte Daten fallen aus den Wiederherstellungsebenen nach Abschnitt 7 heraus. Eine Wiederherstellung im Katastrophenfall gibt die Daten so wieder, wie sie standen; deshalb werden Löschverlangen auf dem laufenden System ausgeführt und nach einer Wiederherstellung erneut angewendet.
12. Umgang mit Vorfällen
Betrifft eine Verletzung des Schutzes personenbezogener Daten die Daten einer Kundin, benachrichtigt Swat.io diese unverzüglich, mit den Angaben, die sie für ihre eigenen Pflichten nach Art. 33 DSGVO benötigt, und unterstützt sie bei deren Erfüllung. Die Kundin ist die Verantwortliche und nimmt die Meldung an die Aufsichtsbehörde vor. Diese Pflicht ist vertraglich geregelt, in Ziffer 3.5 des Auftragsverarbeitungsvertrags.
Meldung einer vermuteten Schwachstelle oder eines Vorfalls: lab@swat.io.
Änderungen
Diese Maßnahmen werden aktuell gehalten; das Datum oben nennt die jüngste Fassung. Weil sie hier veröffentlicht und nicht im Auftragsverarbeitungsvertrag festgeschrieben sind, wird eine Verbesserung dann wirksam, wenn sie umgesetzt wird; die Maßnahmen werden nicht unter das in Ziffer 3.2 jenes Vertrags zusammengefasste Niveau abgesenkt.
Fragen: lab@swat.io.