Technische und organisatorische Maßnahmen
Stand:
Die technischen und organisatorischen Maßnahmen von Eclarity schützen personenbezogene Daten, die über die Lernplattform verarbeitet werden. Sie folgen einem risikobasierten Ansatz nach Artikel 32 DSGVO und umfassen Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit.
1. Zugriff und Vertraulichkeit
Der Zugriff wird nach Rolle, Zweck und Erforderlichkeit begrenzt. Administrationskonten erfordern eine Mehrfaktor-Authentifizierung, soweit technisch unterstützt. Zugriffsrechte werden überprüft und entzogen, sobald sie nicht mehr erforderlich sind. Mitarbeitende müssen Vertraulichkeit wahren und erhalten Sicherheitsunterweisungen. Arbeitsbereiche und Geräte werden vor unbefugtem Zugriff geschützt.
2. Verschlüsselung
Für Web- und API-Zugriffe ist HTTPS mit TLS 1.2 oder höher vorgeschrieben. Datenbank- und Administrationsverbindungen müssen verschlüsselt sein. Gespeicherte Daten und Datensicherungen werden durch Zugriffskontrollen und die jeweils anwendbaren Verschlüsselungsfunktionen der Anbieter geschützt. Geräte mit privilegiertem Zugriff erfordern eine vollständige Datenträgerverschlüsselung.
3. Datenminimierung und Trennung
Die Verarbeitung wird auf die für den Dienst erforderlichen Daten begrenzt. Rollenbasierte Berechtigungen beschränken den Zugriff auf Kundendaten. Pseudonymisierte Lernfortschrittsansichten stehen bei entsprechender Konfiguration zur Verfügung. Produktivdaten, die für Tests verwendet werden, müssen anonymisiert werden oder einen gleichwertigen Schutz erhalten.
4. Integrität und Systemsicherheit
Systemänderungen folgen kontrollierten Entwicklungs- und Freigabeprozessen. Sicherheitsaktualisierungen und Schwachstellen werden risikobasiert behandelt. Schutzmaßnahmen für Endgeräte, eingeschränkte Netzwerkzugriffe, Protokollierung und Überwachung unterstützen die Vermeidung und Erkennung von Störungen und Sicherheitsvorfällen.
5. Verfügbarkeit und Wiederherstellung
Datensicherungen und Snapshots der Anbieter sowie Wiederherstellungsfunktionen verwalteter Datenbanken unterstützen die Wiederherstellung nach Vorfällen. Wiederherstellungsverfahren und die Verfügbarkeit von Datensicherungen werden regelmäßig überprüft. Die Wiederherstellung erfolgt kontrolliert unter Berücksichtigung des betroffenen Dienstes und der verfügbaren Wiederherstellungsoptionen.
6. Aufbewahrung und Löschung
Personenbezogene Daten werden für den vereinbarten Zweck aufbewahrt und gemäß autorisierten Weisungen und geltenden Aufbewahrungsfristen gelöscht. Kopien bei Dienstleistern werden in den Löschprozess einbezogen. Der Ablauf der Aufbewahrungsfristen von Datensicherungen wird gesondert verwaltet; der Zugriff bleibt beschränkt.
7. Behandlung von Vorfällen
Verdachtsfälle von Sicherheitsvorfällen werden gemeldet, untersucht und eingedämmt. Soweit Eclarity als Auftragsverarbeiter handelt, wird der betroffene Verantwortliche bei einer Verletzung des Schutzes personenbezogener Daten unverzüglich gemäß den gesetzlichen und vertraglichen Anforderungen benachrichtigt.
8. Verantwortung und Überprüfung
Der CTO überwacht die technischen Sicherheitsmaßnahmen. Ihre Wirksamkeit wird durch regelmäßige Überprüfungen und Tests sowie nach wesentlichen Änderungen oder Vorfällen bewertet. Die Maßnahmen werden an die Verarbeitungsrisiken angepasst.
Lieferantenliste
Zu den Dienstleistern für die Plattform und zugehörige Dienste gehören:
| Anbieter und Anschriften | Dienstleistung |
|---|---|
Amplitude Amplitude, Inc. | Nutzungsanalyse |
Anthropic Anthropic Ireland, Limited | KI-Unterstützung, einschließlich Buchhaltung |
AssemblyAI EU-Vertretung: VeraSafe Ireland Ltd. Anschrift des Anbieters: AssemblyAI, Inc. | Transkription von Audio- und Videoinhalten |
Auth0 / Okta Okta, Inc. | Authentifizierung |
DATEV DATEV eG | Buchhaltung |
DigitalOcean DigitalOcean, LLC | Hosting, Datenbanken und Wiederherstellungsdienste |
IONOS IONOS SE | Domainverwaltung |
Mathpix Mathpix, Inc. | Dokumenten- und Bilderkennung |
Microsoft Azure Microsoft Ireland Operations Limited | KI-Dienste |
MUX / Mux, Inc. Mux, Inc. | Videoverarbeitung, Hosting und Wiedergabe |
OpenAI OpenAI Ireland Ltd. | KI-Dienste und Embeddings für Lernaufgaben |
Sentry EU-Vertretung: Sentry Software Netherlands B.V. Anschrift des Anbieters: Functional Software, Inc. d/b/a Sentry | Fehlerüberwachung |
Nachgewiesene EU-Vertretungen stehen an erster Stelle. Anbieter- und Vertretungsanschriften bezeichnen keine Verarbeitungsstandorte.
Die geltende Vereinbarung zur Auftragsverarbeitung regelt den Verarbeitungsumfang, Weisungen, Unterauftragsverarbeiter und Anforderungen an internationale Datenübermittlungen.
