Dieses Dokument beschreibt die technischen und organisatorischen
Maßnahmen (TOM), die von der Versa Training GmbH zum Schutz der
personenbezogenen Daten implementiert wurden, die über die
Versa-Plattform verarbeitet werden.
Versa setzt die nachfolgenden Maßnahmen um. Die hierzu eingesetzten
Infrastruktur- und Unterauftragsverarbeiter sind unter
app.versa.training/legal/subprocessors
aufgeführt.
Pseudonymisierung und Verschlüsselung
| Maßnahme | Beschreibung |
|---|
| Verschlüsselung bei der Übertragung | TLS 1.3 für alle Daten während der Übertragung |
| Verschlüsselung im Ruhezustand | AES-256-Verschlüsselung für alle gespeicherten Daten |
| Schlüsselverwaltung | Datenbankverschlüsselungsschlüssel werden vom Infrastrukturanbieter verwaltet. API-Schlüssel für KI-Anbieter werden mit eingeschränktem Zugriff gespeichert (ausschließlich befugtes Personal). Service-Role-Schlüssel werden bei Infrastrukturänderungen rotiert. |
| Pseudonymisierung | Wird auf Daten angewendet, die für die KI-Qualitätsverbesserung genutzt werden; direkte Identifikatoren werden getrennt von pseudonymisierten Datensätzen gespeichert |
Vertraulichkeit
| Maßnahme | Beschreibung |
|---|
| Zugriffskontrolle | Rollenbasierte Zugriffskontrolle (RBAC) nach dem Prinzip der minimalen Rechtevergabe; Zugriff wird vierteljährlich überprüft |
| Authentifizierung | Abgestufte Zugriffskontrollen für administrativen Zugang; SSO/SAML-Unterstützung für Kundenorganisationen |
| Datentrennung | Row Level Security (RLS) für alle Datenbanktabellen; Datentrennung pro Organisation über workspace-basierte Richtlinien mit SECURITY DEFINER-Hilfsfunktionen |
| Netzwerksicherheit | WAF und DDoS-Abwehr auf der Bereitstellungsschicht; HTTPS wird auf allen Endpunkten erzwungen |
| Endpunktsicherheit | Produktionsdatenbankzugriff auf die Service-Rolle beschränkt; direkter Datenbankzugriff auf befugtes Personal mit Audit-Logging begrenzt |
| Personalsicherheit | Alle Mitarbeiterinnen und Mitarbeiter, Beauftragten und Auftragnehmerinnen und Auftragnehmer sind durch dokumentierte Vertraulichkeitsverpflichtungen gemäß § 6 DSG gebunden; die Verpflichtung bleibt nach Beendigung des Dienstverhältnisses bestehen |
| Sicherheitsschulung | Verpflichtende Datenschutz- und Sicherheitsbewusstseinsschulung für alle Personen mit Zugang zu personenbezogenen Daten; Schulung bei der Einarbeitung sowie jährlich |
| Physische Sicherheit | Delegiert an die Cloud-Infrastrukturanbieter; eingesetzte Rechenzentren sind ISO 27001-zertifiziert. |
Integrität
| Maßnahme | Beschreibung |
|---|
| Änderungsmanagement | Alle Code-Änderungen unterliegen dem Peer-Review und einer gestaffelten Bereitstellung |
| Entwicklungssicherheit | Sicherheitsanforderungen werden in der Designphase berücksichtigt; automatisierte statische Analyse in der CI/CD-Pipeline |
| Audit-Logging | Systemereignis-Protokollierung und Benutzeraktivitäts-Prüfprotokolle; Protokolle sind gegen Manipulation geschützt |
| Überwachung und Alarmierung | Automatisierte Überwachung von Systemzustand und Sicherheitsereignissen; Alarme bei anomalen Aktivitäten |
| Eingabevalidierung | Validierung aller Dateneingaben auf Anwendungsebene |
Verfügbarkeit und Belastbarkeit
| Maßnahme | Beschreibung |
|---|
| Sicherung und Wiederherstellung | Tägliche automatisierte Sicherungen, 30 Tage aufbewahrt; Wiederherstellungsverfahren werden mindestens jährlich getestet; RPO-Ziel: 24 Stunden; RTO-Ziel: 4 Stunden |
| Betriebskontinuität | Dokumentierte Notfallwiederherstellungsverfahren; jährlich überprüft und getestet |
| Infrastruktur | In der EU gehostete Cloud-Infrastruktur mit integrierter Redundanz |
Prüfung und Bewertung
| Maßnahme | Beschreibung |
|---|
| Schwachstellenmanagement | Automatisiertes Abhängigkeits-Scanning; Sicherheits-Patches werden innerhalb von 30 Tagen eingespielt (kritisch: 7 Tage) |
| Sicherheitsbewertungen | Jährliche Sicherheitsüberprüfung der Plattform und Infrastruktur; Penetrationstests durch qualifizierte Dritte mindestens jährlich |
| Incident Response | Dokumentierte Incident-Response-Verfahren mit Schweregradeinstufung, Eskalationspfaden und Nachbesprechung nach dem Vorfall; mindestens jährlich getestet |
| Unterauftragsverarbeiter-Bewertung | Unterauftragsverarbeiter werden auf Basis ihrer Sicherheitslage ausgewählt; bevorzugt werden Anbieter mit ISO 27001- oder SOC 2 Type 2-Zertifizierung |
Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen
| Maßnahme | Beschreibung |
|---|
| Datenminimierung | Es werden nur die für die Diensterbringung notwendigen Daten erhoben |
| Aufbewahrungsmanagement | Verwaltung des Datenlebenszyklus gemäß vereinbarter Aufbewahrungsfristen; Löschung wird durch automatisierte Prozesse und manuelle Überprüfung sichergestellt |
| Datenschutzfreundliche Voreinstellungen | Neue Funktionen sind standardmäßig auf die minimal notwendige Datenverarbeitung eingestellt; zusätzliche Verarbeitung erfordert eine ausdrückliche Aktivierung |
Fragen? Kontaktieren Sie privacy@versa.training