top of page

Ticketing as a Service erfüllt die DSGVO-Anforderungen

Aktualisiert: vor 6 Tagen

Die Datenschutz-Grundverordnung (DSGVO) ist ein umfassendes Datenschutzgesetz, das im Mai 2018 in Kraft trat, die Datenschutzregeln in ganz Europa vereinheitlicht und die Datenschutzrechte der EU-Bürger stärkt. Die DSGVO gilt nicht nur für Organisationen mit Sitz in der EU, sondern auch für Organisationen außerhalb der EU, die betroffenen Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten.



Datenschutz und Sicherheit gehören zu den Fragen, die wir häufig von Organisationen hören, die Ticketing As A Service prüfen, insbesondere von jenen, die der DSGVO und zunehmend dem EU Data Act unterliegen. Dieser Beitrag fasst unsere Antworten zu Verschlüsselung, Datenhosting, Reaktion auf Vorfälle, Unterauftragsverarbeitern und Betroffenenrechten an einem Ort zusammen.


Eine kurze Anmerkung dazu, wer wir sind: Kitameraki Limited (auftretend als TeamsWork) ist ein Unternehmen mit Sitz in Hongkong. Wir verfügen über keine separate EU-Rechtseinheit. Unsere Einhaltung des EU-Datenschutzrechts beruht darauf, wo und wie wir Daten hosten (Microsoft Azure Regionen innerhalb der EU), sowie auf den nachstehend beschriebenen vertraglichen Schutzmaßnahmen und nicht auf einer in der EU registrierten Niederlassung.


1. Verschlüsselung

Alle Daten von Ticketing As A Service werden verschlüsselt:

  • Bei der Übertragung, mit TLS 1.2 oder höher für alle Verbindungen.

  • Im Ruhezustand, mit AES-256-Verschlüsselung für Datenbanken, gestützt auf die Standard-Speicherverschlüsselung von Microsoft Azure.


2. Wo Ihre Daten gehostet werden

Für Kunden in der EU/EMEA werden alle Daten von Ticketing As A Service im Microsoft Azure Germany datacenter gehostet, mit georedundanten Backups innerhalb desselben Regionspaars.


Ausführliche Angaben zu Datenkategorien, Aufbewahrungsfristen, DPIA-Unterstützung und Record of Processing finden Sie in unserer Datenschutzrichtlinie und in unserem Data Processing Agreement. Wir wiederholen sie hier nicht, um zu vermeiden, dass die beiden Dokumente auseinanderdriften.


3. Reaktion auf Vorfälle und Meldung von Datenschutzverletzungen

Wir unterhalten einen dokumentierten Prozess zur Reaktion auf Sicherheitsvorfälle mit kontinuierlicher Protokollierung, Überwachung und Alarmierung über unsere gesamte Infrastruktur hinweg. Unsere Verpflichtungen zur Meldung von Datenschutzverletzungen gegenüber Kunden und, sofern zutreffend, Aufsichtsbehörden sind in unserem DPA (Section 5.7) festgelegt. Kurz gesagt, wir benachrichtigen betroffene Kunden innerhalb von 48 Stunden, nachdem wir von einer Verletzung Kenntnis erlangt haben, und halten dort, wo erforderlich, das regulatorische Meldefenster von 72 Stunden gemäß DSGVO ein.


Zu Audits und Penetrationstests: Im Rahmen des Microsoft 365 App Certification Prozesses wurde Ticketing As A Service einem unabhängigen Penetrationstest bzw. einer Schwachstellenbewertung unterzogen. Derzeit führen wir dies nicht in einem laufenden jährlichen Rhythmus durch Dritte durch. Gemäß unserem DPA (Section 8) bieten wir keine von Kunden initiierten Audits oder Penetrationstests unserer Infrastruktur an. Dies ist gängige Praxis für SaaS-Anbieter unserer Größe, und unsere Sicherheitsgewähr ergibt sich stattdessen aus der Microsoft 365 Certification sowie aus den eigenen unabhängigen Zertifizierungen von Azure (siehe unten). Gerne stellen wir Ihnen auf Anfrage relevante Compliance-Dokumentation zur Verfügung.


Kontakt für Datenschutz / DPO: contact@teamswork.app


4. Unterauftragsverarbeiter

TeamsWork nutzt ausschließlich Microsoft Azure als Unterauftragsverarbeiter für Infrastruktur und Datenhosting (ein früherer, veralteter Zahlungsdienstleister ist nicht mehr aktiv im Einsatz). Die Bedingungen für Unterauftragsverarbeiter, einschließlich der Vorankündigung künftiger Ergänzungen, sind in unserem DPA (Section 5.4) festgelegt.


Da Azure unser einziger Unterauftragsverarbeiter ist, sind dessen Zertifizierungen für Ihre Risikobewertung unmittelbar relevant: Microsoft Azure verfügt über die Zertifizierungen ISO 27001, SOC 2 und PCI DSS. Dabei handelt es sich um die Zertifizierungen von Azure, die durch unsere Hosting-Entscheidung übernommen werden. Kitameraki Limited verfügt als Unternehmen nicht gesondert über eine ISO 27001 oder SOC 2 Zertifizierung.


5. Data Processing Agreement (DPA)

Unser Standard-DPA (konform mit Art. 28 DSGVO) ist unter teamswork.app/dpa verfügbar. Es handelt sich um eine Self-Service-Vereinbarung. Mit der Annahme unserer Terms & Conditions sind Sie automatisch daran gebunden; eine gesonderte Unterschrift ist nicht erforderlich. Sie deckt den Umfang der Verarbeitung, Sicherheitsmaßnahmen, Bedingungen für Unterauftragsverarbeiter, die Meldung von Datenschutzverletzungen und Schutzmaßnahmen für internationale Datenübermittlungen ab (einschließlich der Anwendung von Standard Contractual Clauses (SCCs), sofern zutreffend, im Einklang mit den Anforderungen aus Schrems II).


6. Betroffenenrechte

Wir unterhalten einen dokumentierten Prozess für die Bearbeitung von Subject Access Requests (SARs) und anderen Anträgen auf Betroffenenrechte (Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch). Im Rahmen dieses Prozesses können wir alle Speicherorte identifizieren, an denen die Daten einer bestimmten betroffenen Person gespeichert sind, einschließlich Backups, sodass wir wirksam und vollständig auf einen Antrag reagieren können.


Diese Anträge werden derzeit manuell bearbeitet und nicht über eine Self-Service-API oder ein Dashboard. Kontaktieren Sie contact@teamswork.app, und wir helfen Ihnen direkt oder unterstützen Ihren Administrator. Ausführliche Angaben finden Sie in unserer Datenschutzrichtlinie und im DPA (Section 5.5).


7. EU Data Act

  • Datenzugang und Portabilität ("Access by Design"): Ticketdaten können in strukturierten, gängigen Formaten (Excel/CSV) direkt aus dem Produkt sowie über die Ticketing API für eine automatisierte Extraktion exportiert werden.

  • Cloud-Wechsel: Der Datenexport über die API sowie der Export als Excel/CSV können eine kundengeführte Migration zu einem anderen Anbieter unterstützen. Eine dedizierte Cloud-Wechsel-Richtlinie ist noch nicht verfügbar.

  • Schutz vor unrechtmäßigem Zugriff durch Regierungen von Drittländern: Wir stützen uns auf die technischen und organisatorischen Schutzmaßnahmen von Microsoft Azure auf Infrastrukturebene, kombiniert mit den vertraglichen Übermittlungsgarantien (SCCs) in unserem DPA.


Fragen?

Falls hier etwas Ihre Frage nicht vollständig beantwortet oder Sie unterstützende Dokumentation benötigen (eine Kopie des DPA, Informationen zur Unterstützung Ihrer eigenen DPIA usw.), wenden Sie sich über die Schaltfläche unten an uns.




TeamsWork ist Mitglied des Microsoft Partner Network und spezialisiert auf die Entwicklung von Produktivitäts-Apps, die die Leistungsfähigkeit der Microsoft Teams-Plattform und ihres dynamischen Ökosystems nutzen. Ihre SaaS-Produkte wie CRM as a Service, Ticketing as a Service und Checklist as a Service werden von Nutzern hochgeschätzt. Sie überzeugen durch eine benutzerfreundliche Oberfläche, nahtlose Integration in Microsoft Teams und erschwingliche Preismodelle. TeamsWork legt Wert darauf, innovative Softwarelösungen zu entwickeln, die die Produktivität von Unternehmen steigern und für jedes Budget erschwinglich sind.

Kommentare


bottom of page