Sicherheitszertifikate
Weitere Details zum Zertifikat hinsichtlich Prüfumfang, Ausprägungen, Erweiterungen, etc.
arago plant zusätzlich zu den Zertifizierungen des RZ Providers eine zusätzliche eigene Zertifizierung des HIRO SaaS Service auf Applikations/ Servicebasis gemäß ISO 27001 im Lauf des nächsten Jahres.
Datenschutz
Geografischer Standort des Rechenzentrums
Datenschutzzertifizierung
ISO 27018 AWS
Weitere Details zum Zertifikat hinsichtlich Prüfumfang, Ausprägungen, Erweiterungen etc.
Zertifizierung des IaaS-Subunternehmers Amazon AWS, über den die RZ-Infrastruktur für HIRO SaaS abgebildet wird. Dies umfasst explizit die RZs, in denen HIRO gehostet wird.
Eine SOA dazu kann nach Unterzeichnung eines NDA mit dem Subunternehmer online jedem Kunden bereitgestellt werden.
arago und der Service HIRO SaaS wurde von einem externem Datenschutzbeauftragten mit Blick auf die DSGVO überprüft und auditiert. Dies kann schriftlich nachgewiesen werden.
Zertifizierung des Rechenzentrums und der technischen Infrastruktur
Weitere Details zum Zertifikat hinsichtlich Prüfumfang, Ausprägungen, Erweiterungen etc.
ISO 9001 Zertifizierung des RZ-Subunternehmers / IaaS Providers Amazon AWS über den die komplette Infrastruktur für HIRO SaaS bereitgestellt wird.
Die entsprechenden SOA kann nach NDA-Unterzeichnung für Kunden online bereitgestellt werden.
Weitere Zertifikate und SOA Reports seitens AWS sind vorhanden, hier aber nicht explizit gelistet.
Audits
Durchführung von Audits auf Antrag durch den Anwender
Ja
Beschreibung
Datenschutzaudit zu DSGVO, Securityaudit eines großen Cloudkunden vor Produktivsetzung von HIRO SaaS, Supplier-Security Review seitens Kunden (arago hat nur B2B-Kunden, keine Privatkunden), Third-Party Security Pentests
Verfügbarkeit
Zugesicherte Ende-zu-Ende Service-Verfügbarkeit in Prozent / Jahr
Verfügbarkeitsklasse 3 - 99,9 % ? 43:48 Minuten/Monat oder 8:45:58 Stunden/Jahr
Maximale Downtime in Stunden
8h 45min pro Jahr
Support
Garantierte Antwortzeit des Kunden-Supports
4 Stunden
Durchschnittliche Zeit bis zur Problemlösung?
< 4 Arbeitstage
Verfügbarkeit des Kunden-Supports
24/7
Beschreibung der Supportleistungen
Es wird ein 24x7 Support per Telefon/ eMail/ Online-Ticketsystem angeboten.
Der Support erfolgt in Deutscher und Englischer Sprache.
Kontaktdaten und Supportmodalitäten inclusive SLAs werden in einem Vertragsanhang explizit mit den Kunden geregelt.
Zusätzliche SLAs/ Reaktionszeiten sind optional möglich.
Werden Trainings angeboten?
Ja
Trainingspartner
Es gibt keine arago Trainingspartner.
Über die arago Academy werden regelmäßige Trainings angeboten.
Es gibt, je nach User-Rolle und Skill-Level unterschiedliche Schulungsangebote/ Kurse.
Schulungen erfolgen sowohl online als auch als Präsenzseminare.
Auditierbarkeit
Ist es möglich, dass Audits vom Anwender zu Arbeitsprozessen und organisatorischen Abläufen in Bezug auf Datenschutz- und Sicherheit durchgeführt werden?
Durch Dritte
Serviceverfügbarkeit
Wie wird die rasche Wiederherstellung der Verfügbarkeit der Kundendaten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall garantiert?
Es werden drei unterschiedliche "Availability Zones" genutzt, zwischen denen im Störungsfall automatisch hin- und hergeschaltet wird. Hierzu besteht ein entsprechendes Notfallkonzept. Die Daten sind auf allen drei Zonen redundant verfügbar.
Architektur und Betriebsprozesse sind hierauf ausgelegt.
Backups
Beschreibung der Backup-Optionen
Es werden regelmäßige zentrale Snapshots aller Storage-Volumes erstellt, so dass sowohl Server als auch Daten jederzeit wieder hergestellt werden können.
Es werden nächtliche Konsistenzchecks über Instanzgruppen gefahren.
Backups erfolgen täglich und werden für 30 Tage aufbewahrt. Monatliche Backups werden zusätzlich für 12 Monate aufbewahrt.
Die Backups/ Snapshots sind verschlüsselt.
Wie wird sichergestellt, dass die Anforderungen zur Wahrung der Vertraulichkeit sich auch auf die Backups erstreckt?
Backups werden verschlüsselt und sind nur für einen kleinen, kundenbezogenen Nutzerkreis innerhalb des Admininstrationsteams von arago zugänglich.
Service Level Agreements
Wird vertraglich eine dauerhafte Sicherstellung der Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung zugesichert?
Nein
Wird die Verfügbarkeit und der Zugang der Daten sowie die rasche Wiederherstellung bei einem physischen oder technischen Zwischenfall vertraglich zugesichert?
Nein
Management von Sicherheitsvorfällen
Beschreibung des Prozesses zur Meldung von Datenpannen an den Auftraggeber
arago hat einen Incident Management Prozess in Anlehnung an ISO27001 implementiert.
Teil dieses Prozesses ist die Meldung an betroffene Kunden. Ansprechpartner, Kommunikationskanäle, Meldungsformat und Inhalte sind Teil der jeweiligen Servicevereinbarung.
Verschlüsselung
Welche Verschlüsselungstechniken zur Verschlüsselung der Datenübertragung und -Speicherung können angewendet werden?
Die Informationen in HIRO SaaS werden "at rest" und "in transition" verschlüsselt.
Zur Verschlüsselung des Storage kommt AES256 zum Einsatz.
Zur Verschlüsselung der Datenübertragung wird TLS 1.2 eingesetzt, ältere Protokollversionen und unsichere Cipher werden aus Sicherheitsgründen nicht unterstützt.
Eine applikationsbasierte Verschlüsselung auf Datenbankebene ist als kostenpflichtige Option möglich (TDE).
Optionen für das Key-Management
Encryption-Keys werden durch den Anbieter verwaltet
Identity- und Accessmanagement
Welches Rechte- und Rollenkonzept wird angewendet?
es wird ein unternehmensweites Rechte - und Rollenkonzept angewendet
Technische und organisatorische Maßnahmen
Wie erfolgt die angemessene Umsetzung der technischen und organisatorischen Maßnahmen laut DSGVO?
Umsetzung erfolgt durch Vertrag zur Auftragsdatenvereinbarung gem. Art. 28 DSGVO
Formale Datenschutzanforderungen
Wird ein ADV-Vertrag bzw. Rechtsakt basierend auf den EU-DSGVO Anforderungen mit dem Kunden vereinbart?
ein schriftlicher/elektronischer Vertrag wird gemäß Art.28 DSGVO angeboten
Wird vertraglich die Unterstützung bei einer Datenschutzfolgeabschätzung (DFA) zugesagt sofern diese für den Auftraggeber notwendig
ist? (z. B. "Datenverarbeitung in großem Umfang", "Datentransfer außerhalb der EU" etc.)
Ja
Nachweispflichten
Welche der folgenden Nachweise können mit geeigneten Mitteln gemäß dem ADV-Vertrag dem Auftragsgeber zur Überprüfung zur Verfügung gestellt werden?
Durchführung eines Selbstaudits
Umsetzung der Betroffenheitsrechte
Wie wird sichergestellt, dass die Anforderungen aus der DSGVO zur Umsetzung der Betroffenheitsrechte, wie z.B. das Löschen von personenbezogenen Daten gewährleistet werden können?
HIRO Automation ist ein B2B-Produkt.
Die Anforderungen aus der DSVGO werden dadurch umgesetzt, dass den Enterprise-Kunden über APIs und Tools ermöglicht wird, im HIRO SaaS gespeicherte personenbezogenen Daten gesetzeskonform zu löschen oder zu korrigieren.
Zusätzlich ist eine Löschung/ Korrektur über den HIRO-Support für berechtigte Personen des jeweiligen Kunden möglich.
Der Datenschutzbeauftragte ist bestellt und kann öffentlich eingesehen werden. Betroffene können sich auch jederzeit an ihn wenden, wird dann die entsprechenden Maßnahmen einleiten.
Wie wird sichergestellt, dass bei Vertragsende nicht nur die Daten gelöscht werden, sondern auch Links auf die betreffenden Daten und Datenkopien in der Cloud?
Kundeninstanzen werden nach Ablauf des Vertragszeitraums – zzgl. einer mit dem Kunden vertraglich vereinbarten Karenzzeit – gelöscht. Dem Kunden wird innerhalb der Karenzzeit die Möglichkeit gegeben, seine Daten zu exportieren. Links auf Cloud-Instanzen sind nach der Löschung nicht mehr gültig, Zugriff auf diese Daten ist nicht mehr möglich.
Kopien von Daten in Produktivsystemen sind dann nicht mehr vorhanden. Ggf. vorhandene Backups sind instanzbezogen und werden nach Löschung der Kundeninstanzen ebenfalls gelöscht.
Hierzu besteht ein entsprechender Prozess.
Mitarbeiter
Ist die Verpflichtung aller die zur Verarbeitung der personenbezogenen Daten befugten Personen auf das Datengeheimnis gemäß Art. 28 Abs. 3 S. 2 lit. b, 29, 32 Abs. 4 DS-GVO vertraglich definiert?
Ja