Datenschutz & Sicherheit

Als europäisches SaaS-Unternehmen hat die Sicherheit Ihrer Daten für uns höchste Priorität.
Im Folgenden beantworten wir Ihnen die am häufigsten gestellten Fragen zu unseren Schutzmaßnahmen. Gerne beantworten wir Ihnen weitere, tiefergehende Fragen jederzeit.

Häufig gestelle Fragen

Allgemeines zum Datenschutz

Hat Zavvy einen Datenschutzbeauftragten?

Bei allen Fragen zum Thema Datenschutz arbeiten wir mit den Experten von Dataguard - einem der führenden Anbieter im Bereich DSGVO-Compliance zusammen.

Unser Datenschutzbeauftragter ist somit:
DataCo GmbH
Dachauer Straße 65
80335 München
Deutschland
+49 89 7400 45840
www.dataguard.de

Wie stellt Zavvy ansonsten sicher, dass mit der Auftragsverarbeitung betraute Mitarbeiter mit den gesetzlichen Bestimmungen zum Datenschutz vertraut sind?

Schulungen zum Datenschutz sind bei Zavvy Teil des verpflichtenden Einarbeitungsprozesses.
Alle Mitarbeiter von Zavvy werden auf Vertraulichkeit bzw. Einhaltung des Datenschutzes verpflichtet und mit den Konsequenzen im Falle von Verstößen vertraut gemacht. 

Zudem führt das Unternehmen regelmäßige Schulungen und Sensibilisierungsmaßnahmen zum Umgang mit personenbezogenen Daten, der DSGVO und gesetzlicher Neuerungen durch. 

Müssen wir einen AVV mit Zavvy schließen?

Ja, sowohl unsere Kunden als verantwortliche Stelle als auch wir als Auftragsverarbeiter sind nach Art. 28 EU-DSGVO dazu verpflichtet, einen entsprechenden Vertrag zu schließen.
Der beidseitige Vertragsabschluss ist verpflichtende Voraussetzung zur Nutzung unserer Software.

Gerne senden wir Ihnen unsere Vorlage auf Nachfrage zu.

Was passiert, wenn es zu einer Datenpanne kommt?

Im Falle einer unerwarteten Datenpanne, bei der die von den Kunden der Website gesammelten personenbezogenen Daten kompromittiert werden und die Verletzung wahrscheinlich die Rechte und Freiheiten der Mitarbeiter des Kunden gefährdet, folgt Zavvy einem vom Datenschutzbeauftragten, Dataguard, festgelegten Verfahren.

Dabei werden dem Kunden umgehend die vertraglichen Verpflichtungen mitgeteilt, damit dieser seinen gesetzlichen Verpflichtungen zur Benachrichtigung der Aufsichtsbehörden und der betroffenen Personen nachkommen kann.

Ist die Anwendung nach den Maßgaben zum Datenschutz durch Technikgestaltung entwickelt und datenschutzfreundlich voreingestellt?

Als europäisches Unternehmen sind Datenschutz und die Einhaltung der DSGVO zentraler Bestandteil unserer Produktstrategie. 

Deshalb achten wir bereits bei der Entwicklung unserer Features auf Grundsätze wie Datensparsamkeit und den Einsatz modernster Maßnahmen zur Gewährleistung eines angemessenen Schutzniveaus.

Darüber hinaus bieten wir unseren Kunden die Möglichkeit, benutzerdefinierte Berichtsformate zu erstellen, um ihre individuellen Bedürfnisse in Bezug auf die Anonymisierung einzelner Komponenten zu erfüllen.

Um dies dauerhaft zu gewährleisten, haben wir zudem einen Prozess definiert, der die gesetzlichen Anforderungen kontinuierlich in den Produktentwicklungsprozess einfließen lässt und die Anwendung in regelmäßigen Abständen überprüft.

Ist die Anwendung DSGVO-konform?

Zavvy erfüllt die Anforderungen der EU-Datenschutz-Grundverordnung und ist als Organisation sowie als Software datenschutzkonform gemäß EU-DSGVO.

Dazu haben wir unser Produkt von Anfang an auf die wesentlichen gesetzlichen Anforderungen wie Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen (Art. 25 EU-DSGVO) oder auch die Unterstützung des Kunden bei der Wahrung der Betroffenenrechte wie Recht auf Löschung, Auskunftsrecht oder Recht auf Datenübertragbarkeit (Kapitel 3 EU-DSGVO) überprüft und entsprechende Anpassungen vorgenommen.

Verschlüsselung und Pseudonymisierung

Erfolgt die Übertragung von Kundendaten verschlüsselt?

Ja - Für die gesamte Kommunikation zwischen Benutzern und unseren Servern wird HTTPS mit SSL-Zertifikaten erzwungen, die alle 3 Monate erneuert werden.

SSL (Secure Sockets Layer) ist die Standardsicherheitstechnologie zur Herstellung einer verschlüsselten Verbindung zwischen einem Webserver und einem Browser. Diese Verbindung stellt sicher, dass alle zwischen dem Webserver und dem Browser übertragenen Daten vertraulich und unveränderlich bleiben. SSL ist ein Industriestandard und wird von Millionen von Websites verwendet, um die Online-Transaktionen ihrer Kunden zu schützen.

Vertraulichkeit und Integrität

Wo speichert Zavvy nutzerbezogene Daten?

Zavvy setzt beim Hosting der Software auf die Dienste der Amazon Web Services (AWS) in Frankfurt (https://aws.amazon.com/de/compliance/gdpr-center/). Die genutzten Rechenzentren sind ISO/IEC 27001 zertifiziert und erfüllen somit unsere hohen Anforderungen an die physische Sicherheit der Daten unserer Kunden.
Bei der Auswahl von externen Dienstleistern, die zum Betrieb der Software (bspw. Mailversand) notwendig sind, ist das Hosting der Daten innerhalb der EU verpflichtendes Grundkriterium.

Wer kann bei Zavvy auf Kundendaten zugreifen?

Die Vergabe von Zugriffsrechten erfolgt protokolliert und nach dem “Need-to-Know”-Prinzip.

Auf Seiten von Zavvy nehmen nur unser Engineering Team (serverseitig) sowie unsere Produktverantwortlichen und die Mitarbeiter des Customer Success bzw. Learning Experience Teams (kundensystemseitig) anlassbezogen Zugriff.

Dies ist notwendig, um bei der initialen Einrichtung des Accounts sowie bei der Bearbeitung von Serviceanfragen zu unterstützen.

Wie erfolgt die Benutzerauthentifizierung?

Zugänge erfolgen ausschließlich über personalisierte Benutzeraccounts, die eindeutig einer Person zugeordnet sind. Die Anmeldung erfolgt mit Benutzernamen und einem Passwort, welches bei initialem Login entsprechend der in der Anwendung implementierten sicheren Passwort-Richtlinie geändert werden muss.

Wer hat Zugriff auf welche Daten auf Seiten des Kunden?

Grundsätzlich sind die Zugriffsrechte so konzipiert, dass die Anforderungen des Art. 24 EU-DSGVO nach datenschutzfreundlichen Voreinstellungen gewahrt sind. Dies bedeutet, dass neu angelegte Mitarbeiter “per default” keine Rechte über die Bearbeitung des eigenen Profils hinaus haben. Sie als Kunde sind jedoch in der Lage, die Rechtevergabe individuell auf Basis Ihres eigenen Berechtigungskonzepts zu vergeben.

Zweckbindung

Wem gehören die Daten?

Der Kunde ist sowohl im Auftragsverhältnis als auch im datenschutzrechtlichen Sinne "Herr der Daten". Er ist hinsichtlich der Verfügungsbefugnis sämtlicher von ihm genutzter Daten (eingegebene Daten, verarbeitete Daten, gespeicherte Daten, ausgegebene Daten) der Alleinberechtigte.
Dies bedeutet insbesondere auch, dass der Kunde für die Wahrung der Betroffenenrechte (Kapitel 3 EU-DSGVO) verantwortlich ist.
Zavvy ist Auftragsverarbeiter und verarbeitet Ihre Daten damit ausschließlich auf Ihre Weisung und zu den im Rahmen des Vertrags zur Auftragsverarbeitung geregelten Zwecke. Das bedeutet konkret, dass Zavvy Daten unter keinen Umständen an Dritte verkauft oder weitergibt.

Hiervon ausgenommen ist die Weitergabe von Daten an Subunternehmer, die im Vertrag zur Auftragsabwicklung mit unseren Kunden geregelt ist. Darüber hinaus behält sich Zavvy das Recht vor, vollständig anonymisierte Daten zu verwenden, z.B. zum Zweck der Prüfung oder Weiterentwicklung des Produkts. Eine solche Anonymisierung erfolgt ausschließlich im Rahmen der gesetzlichen Bestimmungen und berücksichtigt den Stand der Technik sowie die Empfehlungen der Artikel-29-Datenschutzgruppe und des Europäischen Datenschutzausschusses. Anonymisierte Daten bedeuten, dass keine Rückschlüsse auf Zavvy oder Unternehmen gezogen werden können. Das bedeutet, dass für unsere Kunden kein Risiko besteht. Zavvy legt besonderen Wert darauf, die Privatsphäre des Kunden zu schützen.

Zusammen mit unserem Datenschutzbeauftragten Dataguard haben wir deshalb technische und organisatorische Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung implementiert, welche wir kontinuierlich weiterentwickeln. Zavvy erfüllt alle Anforderungen der EU-Datenschutz-Grundverordnung und ist als Organisation sowie als Software datenschutzkonform gemäß EU-DSGVO.

Was passiert mit den Daten nach Beendigung des Vertrags oder Einstellung des Geschäftsbetriebes durch Zavvy?

Bei Beendigung der Geschäftsbeziehung können weisungsberechtigte Personen des Kunden die Herausgabe der Daten beantragen.

Anschließend werden die Daten nach Ablauf der vertraglich definierten Frist unwiederbringlich gelöscht. Grundsätzlich ergibt sich im unwahrscheinlichen Fall der Einstellung des Geschäftsbetriebs durch Zavvy keine Abweichung hiervon, da der Kunde “Herr der Daten” und Zavvy lediglich Auftragsverarbeiter ist und damit über die personenbezogenen Daten nicht anderweitig verfügen kann/ wird.

Sicherheit und Wiederherstellbarkeit

Werden regelmäßige Backups durchgeführt?

Wir erstellen täglich Backups unserer Datenbank und speichern sie sicher in unserer AWS Cloud-Infrastruktur. Sollte eine Wiederherstellung aus einem Backup erforderlich sein, können unsere Lead Engineers auf diese zugreifen.

Wie wird die Sicherheit der Verarbeitung überprüft?

Wir führen regelmäßige Audits unserer Organisation und Produkt auf Basis der gesetzlichen Anforderungen zum Datenschutz durch. Die Ergebnisse dieser Audits nehmen wir zum Anlass, um Maßnahmen zu ergreifen, unsere Dokumentationen, Prozesse, Strukturen oder Funktionalitäten sowie technischen und organisatorischen Maßnahmen weiterzuentwickeln. 

Sie haben noch Fragen? Schreiben Sie uns unter info@zavvy.io oder vereinbaren Sie eine individuelle Beratung.