Wo Ihre Daten liegen
Beim Hosting von Raiola Networks in Spanien (Europäische Union). Es ist ein verwaltetes Hosting, das mit anderen Kunden des Anbieters geteilt wird; das Panel speichert jedes Konto getrennt, außerhalb des öffentlichen Teils der Website. Die Formularautomatisierung läuft auf einem separaten Server in Frankreich. Die Daten Ihres Unternehmens werden nicht verkauft, nicht zu Werbezwecken weitergegeben und nicht zum Training eines Modells verwendet. Sie verlassen den Europäischen Wirtschaftsraum nur, wenn Ihr Unternehmen den KI-Modus des Assistenten einschaltet, und dann mit Standardvertragsklauseln.
| Welche Daten | Wo es gespeichert wird | Wie lange |
|---|---|---|
| Mitarbeiterdaten: Name, Funktion, Schulungen, zugewiesene PSA, Befähigungen | Hosting Raiola Networks, Spanien (EU) | Für die Dauer des Vertrags. Danach entscheiden Sie, ob wir die Daten zurückgeben, löschen oder beides: Ohne Ihre Anweisung wird nichts gelöscht. |
| Betriebsunterlagen: Verfahren, LOTO, Arbeitsfreigaben, Instandhaltung, Vorfälle | Hosting Raiola Networks, Spanien (EU) | Für die Dauer des Vertrags. Danach entscheiden Sie, ob wir die Daten zurückgeben, löschen oder beides: Ohne Ihre Anweisung wird nichts gelöscht. |
| Zugriffsprotokoll des Panels: wann angemeldet wurde, mit welchem Browsertyp und das Konto als kryptografischer Hash | Hosting Raiola Networks, Spanien (EU) | Für die Dauer des Vertrags, nach derselben Regel |
| Rechnungsdaten Ihres Unternehmens | Zahlungsdienstleister in der EU und unsere Buchhaltung | Die gesetzliche steuer- und handelsrechtliche Frist |
| Kontakt-E-Mail und Nachrichten, die Sie uns über das Formular senden | In der EU gehostete E-Mail | Bis Sie uns um Löschung bitten |
Wer Zugang hat
Jedes Unternehmen sieht nur seine eigenen Daten. Jedes Konto wird getrennt gespeichert und der Server liefert nur die Daten des angemeldeten Kontos: Es gibt keine Gesamtansicht, aus der ein Kunde die Daten eines anderen sehen könnte.
- Heute meldet man sich am Panel mit einem einzigen Google-Konto pro Unternehmen an, ohne gespeicherte Passwörter. Berechtigungen pro Person (was eine Schichtleitung, was ein Mitarbeiter sieht) gibt es noch nicht: Wenn Sie sie brauchen, fragen Sie uns vor Vertragsabschluss.
- Alle Verbindungen sind verschlüsselt (TLS). Das Panel ist über unverschlüsseltes HTTP nicht erreichbar.
- Auf unserer Seite ist der technische Serverzugang auf die Personen beschränkt, die das System betreuen, mit persönlichem Schlüssel, und wird protokolliert. Wir sehen Ihre Daten weder aus Neugier noch für Vertriebsstatistiken an.
- Sollten wir zur Lösung eines von Ihnen gemeldeten Vorfalls in Ihr Konto müssen, sagen wir es vorher und es wird im Zugriffsprotokoll vermerkt.
Was wir bei einem Vorfall in unserer Infrastruktur tun
Hier geht es nicht um Vorgänge in Ihrem Betrieb, sondern darum, dass unser Server ausfällt oder jemand unbefugt auf die Maschine mit den Daten Ihrer Beschäftigten zugreift. In der Rollenverteilung der DSGVO sind Sie der Verantwortliche und wir der Auftragsverarbeiter. Die Meldung an die Aufsichtsbehörde innerhalb der 72-Stunden-Frist des Artikels 33 obliegt damit Ihnen; unsere Pflicht ist es, Sie unverzüglich zu informieren und Ihnen alles Nötige zu liefern. Wir halten es schriftlich fest: Wir informieren Sie binnen 24 Stunden nach Entdeckung, mit oder ohne Risiko, damit Ihnen 48 Stunden Spielraum bleiben.
Eindämmen
Betroffenes isolieren, Zugangsdaten widerrufen und den Serverzustand einfrieren, um ihn später auszuwerten. Erst stoppen, dann untersuchen.
Bewerten
Welche Daten genau, von welchen Kunden, wie viele Personen und ob für diese Personen ein echtes Risiko besteht. Ohne diese Antwort nützt die Meldung nichts.
Benachrichtigen
Sie, binnen 24 Stunden: was passiert ist, welche Daten betroffen sind und was wir zu melden empfehlen. Bei hohem Risiko für die Betroffenen unterstützen wir auch bei der nach Artikel 34 erforderlichen Benachrichtigung.
Danach erklären
Ein schriftlicher Bericht für betroffene Kunden: was ausgefallen ist, was getan wurde und was wir ändern, damit es nicht wieder passiert. Ohne PR-Sprache.
Der Auftragsverarbeitungsvertrag
Artikel 28 DSGVO verlangt einen schriftlichen Vertrag zwischen Ihnen und uns. Das ist kein Zierpapier, sondern das Dokument, nach dem eine Aufsicht fragen wird. Es wird bei der Registrierung Ihres Unternehmens automatisch mit Ihren Daten erzeugt und liegt ab dem ersten Tag als PDF im Panel — ungefragt und kostenlos. Sie müssen dafür kein Kunde sein: Sie können den vollständigen Vertrag mit Ihren Daten hier erzeugen, ausdrucken und Ihrer Rechtsberatung vorlegen, bevor Sie irgendetwas abschließen.
- Welche Daten wir wozu und wie lange verarbeiten — schriftlich und konkret.
- Die Liste der Unterauftragsverarbeiter, mit der Zusage, Sie vor jedem Wechsel zu informieren.
- Was am Ende passiert: Sie entscheiden, ob wir alles in einem offenen Format zurückgeben, löschen oder beides. Wir löschen nichts vor Ihrer Anweisung und bestätigen die Löschung schriftlich.
Exportieren und löschen, wann Sie wollen
Ihre Daten gehören Ihnen, und der Ausstieg darf keine Strafe sein. Kein „Exportieren Sie es als PDF und sehen Sie zu“, kein dreimaliges Nachfassen, bis jemand antwortet.
- Vollständiger Export in einem offenen Format (JSON) direkt im Panel sowie Listen als CSV, ohne jemanden zu fragen und so oft Sie wollen.
- Löschung nur, wenn Sie es verlangen. Was Sie im Panel entfernen, kommt 30 Tage in einen Papierkorb, falls Sie sich geirrt haben, und wird danach gelöscht. Wenn Sie die vollständige Löschung verlangen, führen wir sie durch und bestätigen sie schriftlich.
- Macht einer Ihrer Beschäftigten Rechte bei Ihnen geltend, liefern wir Ihnen, was Sie zur fristgerechten Antwort brauchen. Es ist Ihre Pflicht, aber Sie stehen damit nicht allein.
Gesundheitsdaten: was wir bewusst nicht speichern
Mit wem wir arbeiten
Niemand betreibt einen Dienst völlig allein. Dies sind die beteiligten Anbieter und wofür. Bei einem Wechsel veröffentlichen wir es hier 30 Tage im Voraus, und Sie können widersprechen.
| Funktion | Anbieter | Standort |
|---|---|---|
| Panel, Datenbank und angehängte Dateien | Raiola Networks | Spanien (Europäische Union) |
| Hosting der öffentlichen Website | Raiola Networks | Spanien (Europäische Union) |
| Kontakt-E-Mail und automatische Hinweise | Raiola Networks | Spanien (Europäische Union) |
| Automatisierung, die Formulare empfängt und E-Mails sendet | Hostinger | Frankreich (Europäische Union) |
| E-Mail-Versand aus der Automatisierung | Brevo (Sendinblue SAS) | Frankreich (Europäische Union) |
| Zahlungen für Abos und Kits | Stripe Payments Europe | Irland (Europäische Union), mit Garantien nach Kapitel V DSGVO für die Unternehmensgruppe |
| Anmeldung am Panel (Verantwortlicher für den eigenen Dienst) | Google Ireland | Irland (Europäische Union) |
| KI-Modus des Assistenten, nur wenn Ihr Unternehmen ihn einschaltet | Anthropic, PBC | Vereinigte Staaten, mit Standardvertragsklauseln der Europäischen Kommission und ohne Nutzung der Daten zum Modelltraining |
Wir nutzen keine Analyse von Dritten, keine Werbepixel und keine externen Schriften: Beim Surfen laden Website und Panel nichts von fremden Servern. Die einzigen Datenflüsse nach außen stehen in der Tabelle: die Anmeldung mit Google, die Sie starten, und der KI-Modus, wenn Ihr Unternehmen ihn einschaltet.
Was wir noch nicht haben
Diesen Teil schreiben wir selbst, weil Sie ihn lieber hier lesen sollen, als ihn später zu entdecken. Wenn Sie Anbieter vergleichen, stellen Sie den anderen dieselben Fragen.
- Wir sind weder nach ISO 27001 noch nach SOC 2 zertifiziert, und wir werden es auch nicht andeuten. Wir arbeiten nach guter Praxis, aber das ist keine Zertifizierung.
- Wir haben kein externes Sicherheitsaudit bestanden. Sobald wir eines bestehen, veröffentlichen wir hier, wer es durchgeführt hat, wann und mit welchem Ergebnis.
- Wir verschlüsseln nicht Feld für Feld in der Datenbank. Der Datenverkehr ist immer verschlüsselt und jedes Konto liegt außerhalb des öffentlichen Teils der Website, aber das „Ende-zu-Ende-Verschlüsselung“ zu nennen wäre ungenau, und das tun wir nicht.
- Wir haben keine 24/7-Rufbereitschaft. Fällt nachts etwas aus, wird es am frühen Morgen bearbeitet. Eingehalten wird in jedem Fall die 24-Stunden-Meldung bei einer Verletzung, denn davon hängt Ihre gesetzliche Frist ab.
- In Arbeit: automatische Sicherungen außerhalb des Haupthostings und Berechtigungen pro Person in jedem Unternehmen. Heute speichert jedes Konto seine früheren Versionen auf dem Server selbst. Sobald das Neue fertig ist, wandert diese Zeile mit Datum in die Liste oben.
Kann ein Kunden- oder Auftragnehmerunternehmen mein Panel sehen?
Was geschieht mit meinen Daten, wenn ich nicht mehr zahle?
Nutzen Sie unsere Daten zum Training künstlicher Intelligenz?
Kann ich den Auftragsverarbeitungsvertrag vor jedem Vertragsabschluss anfordern?
Haben Sie eine Frage, die hier nicht beantwortet wird?
Schreiben Sie uns, wir antworten schriftlich. Ist die Frage gut, ergänzen wir sie hier für den Nächsten.
An IndustriaKit schreiben