Zugriff, Datenhaltung und Protokollierung legen wir zu Beginn fest, bevor die erste Zeile Code entsteht. Nachträglich abgesicherte Systeme bleiben Flickwerk.
EU
Verarbeitung in europäischen Rechenzentren
SSO
Anmeldung über den eigenen Identity Provider
Audit
Zugriffe und Aktionen lückenlos protokolliert
DSGVO
Auftragsverarbeitung und Löschfristen geregelt
Aufbau
Sicherheit entsteht nicht aus einer einzelnen Maßnahme. Jede Ebene setzt voraus, dass die darunter trägt – und jede lässt sich einzeln prüfen.
Wo die Software läuft und wer sie betreibt.
Wie Inhalte übertragen, getrennt und wieder gelöscht werden.
Wer etwas sehen und wer etwas auslösen darf.
Was sich im Nachhinein belegen lässt.
Infrastruktur
Nalune läuft dort, wo die Daten liegen dürfen: im europäischen Rechenzentrum, in der eigenen Cloud oder vollständig im eigenen Haus.
Der vollständige Stack läuft auf eigener Hardware. Nach außen geht keine Verbindung, die nicht selbst geöffnet wurde.
AnforderungenAngebunden wird über dokumentierte APIs statt über geschlossene Konnektoren. Was integriert wird, bleibt prüfbar.
Integrationenfriday. und edith. betreiben wir auf eigener Infrastruktur. Inhalte aus angebundenen Systemen werden nicht an fremde Anbieter weitergereicht.
Zur PlattformNachweise
Der Stand ist offen ausgewiesen. Was zertifiziert ist, steht als zertifiziert dort; was noch aussteht, ebenso.
Auftragsverarbeitung, Löschkonzept und Betroffenenrechte sind vertraglich und technisch abgebildet.
Unsere Maßnahmen orientieren sich am Standard. Das Zertifizierungsaudit steht noch aus.
Risikomanagement und Meldewege werden auf die Anforderungen der Richtlinie ausgerichtet.
Einstufung der Anwendungsfälle und Dokumentationspflichten werden laufend nachgezogen.
Verarbeitung in europäischen Rechenzentren, auf Wunsch vollständig in der eigenen Umgebung.
TLS 1.3 bei der Übertragung, AES-256 bei der Speicherung.
Anbindung an den eigenen Identity Provider über SAML 2.0 oder OpenID Connect.
Berechtigungen pro Team und Rolle konfigurierbar, Zugänge mit Ablaufdatum.
Inhalte aus angebundenen Systemen fließen nicht in das Training von Modellen, weder bei uns noch bei eingesetzten Anbietern.
Nach Art. 30 DSGVO, für die genutzten Vorgänge.
Beschreibung der TOM nach Art. 32 DSGVO.
Mustervertrag samt Liste der eingesetzten Unterauftragnehmer.
Eigene Fragebögen füllen wir aus und beantworten schriftlich.
Unterlagen anfragenFragebögen und Anforderungslisten beantworten wir schriftlich und ohne Umwege.