versa
Aktualisiert am 26. März 2026

Sicherheitsmaßnahmen

Dieses Dokument beschreibt die technischen und organisatorischen Maßnahmen (TOM), die von der Versa Training GmbH zum Schutz der personenbezogenen Daten implementiert wurden, die über die Versa-Plattform verarbeitet werden.

Versa setzt die nachfolgenden Maßnahmen um. Die hierzu eingesetzten Infrastruktur- und Unterauftragsverarbeiter sind unter app.versa.training/legal/subprocessors aufgeführt.


Pseudonymisierung und Verschlüsselung

MaßnahmeBeschreibung
Verschlüsselung bei der ÜbertragungTLS 1.3 für alle Daten während der Übertragung
Verschlüsselung im RuhezustandAES-256-Verschlüsselung für alle gespeicherten Daten
SchlüsselverwaltungDatenbankverschlüsselungsschlüssel werden vom Infrastrukturanbieter verwaltet. API-Schlüssel für KI-Anbieter werden mit eingeschränktem Zugriff gespeichert (ausschließlich befugtes Personal). Service-Role-Schlüssel werden bei Infrastrukturänderungen rotiert.
PseudonymisierungWird auf Daten angewendet, die für die KI-Qualitätsverbesserung genutzt werden; direkte Identifikatoren werden getrennt von pseudonymisierten Datensätzen gespeichert

Vertraulichkeit

MaßnahmeBeschreibung
ZugriffskontrolleRollenbasierte Zugriffskontrolle (RBAC) nach dem Prinzip der minimalen Rechtevergabe; Zugriff wird vierteljährlich überprüft
AuthentifizierungAbgestufte Zugriffskontrollen für administrativen Zugang; SSO/SAML-Unterstützung für Kundenorganisationen
DatentrennungRow Level Security (RLS) für alle Datenbanktabellen; Datentrennung pro Organisation über workspace-basierte Richtlinien mit SECURITY DEFINER-Hilfsfunktionen
NetzwerksicherheitWAF und DDoS-Abwehr auf der Bereitstellungsschicht; HTTPS wird auf allen Endpunkten erzwungen
EndpunktsicherheitProduktionsdatenbankzugriff auf die Service-Rolle beschränkt; direkter Datenbankzugriff auf befugtes Personal mit Audit-Logging begrenzt
PersonalsicherheitAlle Mitarbeiterinnen und Mitarbeiter, Beauftragten und Auftragnehmerinnen und Auftragnehmer sind durch dokumentierte Vertraulichkeitsverpflichtungen gemäß § 6 DSG gebunden; die Verpflichtung bleibt nach Beendigung des Dienstverhältnisses bestehen
SicherheitsschulungVerpflichtende Datenschutz- und Sicherheitsbewusstseinsschulung für alle Personen mit Zugang zu personenbezogenen Daten; Schulung bei der Einarbeitung sowie jährlich
Physische SicherheitDelegiert an die Cloud-Infrastrukturanbieter; eingesetzte Rechenzentren sind ISO 27001-zertifiziert.

Integrität

MaßnahmeBeschreibung
ÄnderungsmanagementAlle Code-Änderungen unterliegen dem Peer-Review und einer gestaffelten Bereitstellung
EntwicklungssicherheitSicherheitsanforderungen werden in der Designphase berücksichtigt; automatisierte statische Analyse in der CI/CD-Pipeline
Audit-LoggingSystemereignis-Protokollierung und Benutzeraktivitäts-Prüfprotokolle; Protokolle sind gegen Manipulation geschützt
Überwachung und AlarmierungAutomatisierte Überwachung von Systemzustand und Sicherheitsereignissen; Alarme bei anomalen Aktivitäten
EingabevalidierungValidierung aller Dateneingaben auf Anwendungsebene

Verfügbarkeit und Belastbarkeit

MaßnahmeBeschreibung
Sicherung und WiederherstellungTägliche automatisierte Sicherungen, 30 Tage aufbewahrt; Wiederherstellungsverfahren werden mindestens jährlich getestet; RPO-Ziel: 24 Stunden; RTO-Ziel: 4 Stunden
BetriebskontinuitätDokumentierte Notfallwiederherstellungsverfahren; jährlich überprüft und getestet
InfrastrukturIn der EU gehostete Cloud-Infrastruktur mit integrierter Redundanz

Prüfung und Bewertung

MaßnahmeBeschreibung
SchwachstellenmanagementAutomatisiertes Abhängigkeits-Scanning; Sicherheits-Patches werden innerhalb von 30 Tagen eingespielt (kritisch: 7 Tage)
SicherheitsbewertungenJährliche Sicherheitsüberprüfung der Plattform und Infrastruktur; Penetrationstests durch qualifizierte Dritte mindestens jährlich
Incident ResponseDokumentierte Incident-Response-Verfahren mit Schweregradeinstufung, Eskalationspfaden und Nachbesprechung nach dem Vorfall; mindestens jährlich getestet
Unterauftragsverarbeiter-BewertungUnterauftragsverarbeiter werden auf Basis ihrer Sicherheitslage ausgewählt; bevorzugt werden Anbieter mit ISO 27001- oder SOC 2 Type 2-Zertifizierung

Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen

MaßnahmeBeschreibung
DatenminimierungEs werden nur die für die Diensterbringung notwendigen Daten erhoben
AufbewahrungsmanagementVerwaltung des Datenlebenszyklus gemäß vereinbarter Aufbewahrungsfristen; Löschung wird durch automatisierte Prozesse und manuelle Überprüfung sichergestellt
Datenschutzfreundliche VoreinstellungenNeue Funktionen sind standardmäßig auf die minimal notwendige Datenverarbeitung eingestellt; zusätzliche Verarbeitung erfordert eine ausdrückliche Aktivierung

Fragen? Kontaktieren Sie privacy@versa.training