Wo Ihre Daten liegen
Auf einem eigenen Server innerhalb der Europäischen Union, physisch in Frankreich. Es ist kein Shared Hosting mit fremden Projekten: Die Maschine gehört uns und darauf läuft ausschließlich das Panel. Ihre Daten verlassen den Europäischen Wirtschaftsraum nicht, werden nicht verkauft, nicht zu Werbezwecken an Dritte weitergegeben und nicht zum Training von Modellen verwendet.
| Welche Daten | Wo es gespeichert wird | Wie lange |
|---|---|---|
| Mitarbeiterdaten: Name, Funktion, Schulungen, zugewiesene PSA, Befähigungen | Eigener Server, Frankreich (EU) | Für die Vertragsdauer, plus 30 Tage zum Export |
| Betriebsunterlagen: Verfahren, LOTO, Arbeitsfreigaben, Instandhaltung, Vorfälle | Eigener Server, Frankreich (EU) | Für die Vertragsdauer, plus 30 Tage zum Export |
| Zugriffsprotokoll des Panels: wer sich wann anmeldete und was geändert wurde | Eigener Server, Frankreich (EU) | 12 Monate |
| Rechnungsdaten Ihres Unternehmens | Zahlungsdienstleister in der EU und unsere Buchhaltung | Die gesetzliche steuer- und handelsrechtliche Frist |
| Kontakt-E-Mail und Nachrichten, die Sie uns über das Formular senden | In der EU gehostete E-Mail | Bis Sie uns um Löschung bitten |
Wer Zugang hat
Jedes Unternehmen sieht nur seine eigenen Daten. Es gibt keine Gesamtansicht, aus der ein Kunde in die Daten eines anderen sehen könnte — auch nicht bei einer Verknüpfung als Auftraggeber und Auftragnehmer: Dort entscheidet der Auftragnehmer, welche Unterlage er teilt, und der Auftraggeber sieht genau das und sonst nichts.
- Innerhalb Ihres Unternehmens legen Sie die Berechtigungen fest: was ein Schichtführer sieht, was ein Werker sieht und was die Fachkraft für Arbeitssicherheit sieht.
- Alle Verbindungen sind verschlüsselt (TLS). Das Panel ist über unverschlüsseltes HTTP nicht erreichbar.
- Auf unserer Seite ist der technische Serverzugang auf die Personen beschränkt, die das System betreuen, mit persönlichem Schlüssel, und wird protokolliert. Wir sehen Ihre Daten weder aus Neugier noch für Vertriebsstatistiken an.
- Sollten wir zur Lösung eines von Ihnen gemeldeten Vorfalls in Ihr Konto müssen, sagen wir es vorher und es wird im Zugriffsprotokoll vermerkt.
Was wir bei einem Vorfall in unserer Infrastruktur tun
Hier geht es nicht um Vorgänge in Ihrem Betrieb, sondern darum, dass unser Server ausfällt oder jemand unbefugt auf die Maschine mit den Daten Ihrer Beschäftigten zugreift. In der Rollenverteilung der DSGVO sind Sie der Verantwortliche und wir der Auftragsverarbeiter. Die Meldung an die Aufsichtsbehörde innerhalb der 72-Stunden-Frist des Artikels 33 obliegt damit Ihnen; unsere Pflicht ist es, Sie unverzüglich zu informieren und Ihnen alles Nötige zu liefern. Wir halten es schriftlich fest: Wir informieren Sie binnen 24 Stunden nach Entdeckung, mit oder ohne Risiko, damit Ihnen 48 Stunden Spielraum bleiben.
Eindämmen
Betroffenes isolieren, Zugangsdaten widerrufen und den Serverzustand einfrieren, um ihn später auszuwerten. Erst stoppen, dann untersuchen.
Bewerten
Welche Daten genau, von welchen Kunden, wie viele Personen und ob für diese Personen ein echtes Risiko besteht. Ohne diese Antwort nützt die Meldung nichts.
Benachrichtigen
Sie, binnen 24 Stunden: was passiert ist, welche Daten betroffen sind und was wir zu melden empfehlen. Bei hohem Risiko für die Betroffenen unterstützen wir auch bei der nach Artikel 34 erforderlichen Benachrichtigung.
Danach erklären
Ein schriftlicher Bericht für betroffene Kunden: was ausgefallen ist, was getan wurde und was wir ändern, damit es nicht wieder passiert. Ohne PR-Sprache.
Der Auftragsverarbeitungsvertrag
Artikel 28 DSGVO verlangt einen schriftlichen Vertrag zwischen Ihnen und uns. Das ist kein Zierpapier, sondern das Dokument, nach dem eine Aufsicht fragen wird. Es wird bei der Registrierung Ihres Unternehmens automatisch mit Ihren Daten erzeugt und liegt ab dem ersten Tag als PDF im Panel — ungefragt und kostenlos. Sie müssen dafür kein Kunde sein: Sie können den vollständigen Vertrag mit Ihren Daten hier erzeugen, ausdrucken und Ihrer Rechtsberatung vorlegen, bevor Sie irgendetwas abschließen.
- Welche Daten wir wozu und wie lange verarbeiten — schriftlich und konkret.
- Die Liste der Unterauftragsverarbeiter, mit der Zusage, Sie vor jedem Wechsel zu informieren.
- Was am Ende geschieht: Rückgabe von allem in offenem Format und anschließende Löschung, mit schriftlicher Löschbestätigung.
Exportieren und löschen, wann Sie wollen
Ihre Daten gehören Ihnen, und der Ausstieg darf keine Strafe sein. Kein „Exportieren Sie es als PDF und sehen Sie zu“, kein dreimaliges Nachfassen, bis jemand antwortet.
- Vollständiger Export nach Excel und CSV direkt im Panel, ohne jemanden zu fragen und so oft Sie möchten.
- Löschung auf Anfrage: Sie schreiben uns, wir bestätigen, und es wird in höchstens 30 Tagen gelöscht, Sicherungen inbegriffen, sobald sie rotieren. Sie erhalten eine schriftliche Bestätigung.
- Macht einer Ihrer Beschäftigten Rechte bei Ihnen geltend, liefern wir Ihnen, was Sie zur fristgerechten Antwort brauchen. Es ist Ihre Pflicht, aber Sie stehen damit nicht allein.
Gesundheitsdaten: was wir bewusst nicht speichern
Mit wem wir arbeiten
Niemand betreibt einen Dienst völlig allein. Dies sind die beteiligten Anbieter und wofür. Bei einem Wechsel veröffentlichen wir es hier 30 Tage im Voraus, und Sie können widersprechen.
| Funktion | Anbieter | Standort |
|---|---|---|
| Panel-Server und Datenbank | Hostinger | Frankreich (Europäische Union) |
| Hosting der öffentlichen Website | Raiola Networks | Spanien (Europäische Union) |
| Zahlungen für Abos und Kits | Stripe Payments Europe | Irland (Europäische Union), mit Garantien nach Kapitel V DSGVO für die Unternehmensgruppe |
| Kontakt-E-Mail und automatische Hinweise | Raiola Networks | Spanien (Europäische Union) |
Wir nutzen keine Analyse-Dienste Dritter, keine Werbe-Pixel und keine externen Schriften: Weder Website noch Panel stellen beim Surfen eine einzige Anfrage an fremde Server.
Was wir noch nicht haben
Diesen Teil schreiben wir selbst, weil Sie ihn lieber hier lesen sollen, als ihn später zu entdecken. Wenn Sie Anbieter vergleichen, stellen Sie den anderen dieselben Fragen.
- Wir sind weder nach ISO 27001 noch nach SOC 2 zertifiziert, und wir werden es auch nicht andeuten. Wir arbeiten nach guter Praxis, aber das ist keine Zertifizierung.
- Wir haben kein externes Sicherheitsaudit bestanden. Sobald wir eines bestehen, veröffentlichen wir hier, wer es durchgeführt hat, wann und mit welchem Ergebnis.
- Wir verschlüsseln nicht feldweise in der Datenbank. Der Verkehr ist stets verschlüsselt und der Server wird von niemandem sonst genutzt, doch dies „Ende-zu-Ende-Verschlüsselung“ zu nennen, wäre unzutreffend.
- Wir haben keine 24/7-Rufbereitschaft. Fällt nachts etwas aus, wird es am frühen Morgen bearbeitet. Eingehalten wird in jedem Fall die 24-Stunden-Meldung bei einer Verletzung, denn davon hängt Ihre gesetzliche Frist ab.
- In Arbeit: automatische tägliche Sicherungen mit 30 Tagen Aufbewahrung in derselben europäischen Region und ein von Ihnen selbst exportierbares Zugriffsprotokoll. Sobald fertig, rückt diese Zeile mit Datum nach oben.
Kann mein Auftraggeber mein Panel sehen, wenn wir uns verknüpfen?
Was geschieht mit meinen Daten, wenn ich nicht mehr zahle?
Nutzen Sie unsere Daten zum Training künstlicher Intelligenz?
Kann ich den Auftragsverarbeitungsvertrag vor jedem Vertragsabschluss anfordern?
Haben Sie eine Frage, die hier nicht beantwortet wird?
Schreiben Sie uns, wir antworten schriftlich. Ist die Frage gut, ergänzen wir sie hier für den Nächsten.
An IndustriaKit schreiben