​Datenschutzerklärung (SA)

  1. Zweck und Geltungsbereich 

Diese Datenschutzerklärung gilt für die Verarbeitung personenbezogener Daten im Rahmen der Erbringung von: 

  • Security Awareness Trainings  
  • Human Risk Management Leistungen  
  • Phishing-Simulationen  
  • Smishing-Simulationen  
  • Vishing-Simulationen  
  • Callback-Phishing-Simulationen  
  • MFA-Phishing-Simulationen  
  • QR-Code-Phishing-Simulationen (Quishing)  
  • Awareness-Kampagnen  
  • Security Culture Programmen  
  • Threat Intelligence Services  
  • Incident Reporter / Incident Responder Funktionen  
  • Awareness Managed Services  
  • Beratungs-, Workshop- und Customer-Success-Leistungen  

durch die CS VISOR GmbH. 

Diese Datenschutzerklärung ergänzt die allgemeine Datenschutzerklärung der CS VISOR GmbH und gilt vorrangig für sämtliche vertraglichen Security-Awareness- und Human-Risk-Management-Leistungen. 

  1. Verantwortlicher 

CS VISOR GmbH 

Werner-von-Siemens-Str. 6, Gebäude 9A 

86159 Augsburg 

Deutschland 

Datenschutz@csvisor.de 

  1. Kategorien personenbezogener Daten 

Im Rahmen der Leistungserbringung können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden: 

Kontaktdaten von Ansprechpartnern 

  • Name  
  • Funktion  
  • E-Mail-Adresse  
  • Telefonnummer  

Benutzer- und Organisationsdaten 

  • Benutzerkennung  
  • Mitarbeiter-ID  
  • Rollen  
  • Gruppenmitgliedschaften  
  • Organisationseinheit  

Trainings- und Awareness-Daten 

  • Trainingszuweisungen  
  • Trainingsfortschritt  
  • Abschlussstatus  
  • Testergebnisse  
  • Zertifikate  
  • Lernhistorie  

Simulations- und Kampagnendaten 

  • Versandstatus  
  • Öffnungsraten  
  • Klickverhalten  
  • Formularinteraktionen  
  • QR-Code-Interaktionen  
  • Meldeverhalten  
  • Kampagnenteilnahmen  
  • Risikobewertungen  
  • Risikoscores  

Kommunikations- und Supportdaten 

  • Supportanfragen  
  • Ticketinformationen  
  • Kampagnenkommunikation  
  • Erinnerungen und Benachrichtigungen  

Technische Daten 

  • IP-Adressen  
  • Browserinformationen  
  • Geräteinformationen  
  • Zeitstempel  
  • Audit-Trails  

Eine Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO ist grundsätzlich nicht vorgesehen. 

Sollten solche Daten ausnahmsweise technisch unvermeidbar betroffen sein, erfolgt deren Verarbeitung ausschließlich im erforderlichen Umfang und unter Anwendung angemessener Schutzmaßnahmen. 

  1. Zwecke der Datenverarbeitung 

Die Verarbeitung personenbezogener Daten erfolgt ausschließlich zu folgenden Zwecken: 

  • Durchführung von Security Awareness Trainings  
  • Durchführung von Awareness-Kampagnen  
  • Durchführung von Phishing-Simulationen  
  • Durchführung von Smishing-Simulationen  
  • Durchführung von Vishing-Simulationen  
  • Durchführung von Callback-Phishing-Simulationen  
  • Durchführung von MFA-Phishing-Simulationen  
  • Durchführung von QR-Code-Phishing-Simulationen  
  • Durchführung von Human-Risk-Management-Maßnahmen  
  • Durchführung von Risikobewertungen und Risikoanalysen  
  • Erstellung von Reports und Dashboards  
  • Verbesserung der Sicherheitskultur  
  • Incident-Kommunikation und Eskalation  
  • Bereitstellung von Threat-Intelligence-Funktionen  
  • Bereitstellung von Incident-Responder-Funktionen  
  • Beratung, Workshops und Customer-Success-Leistungen  
  • Erfüllung gesetzlicher und regulatorischer Verpflichtungen 
  1. Rechtsgrundlagen 

Die Verarbeitung personenbezogener Daten erfolgt auf Grundlage von: 

  • Art. 6 Abs. 1 lit. b DSGVO 
    (Vertragserfüllung)  
  • Art. 6 Abs. 1 lit. f DSGVO 
    (berechtigtes Interesse an IT-, Cyber-/ Informationssicherheit)  
  • Art. 6 Abs. 1 lit. c DSGVO 
    (rechtliche Verpflichtungen), soweit anwendbar.  

Soweit Awareness-, Phishing-, Smishing-, Vishing- oder vergleichbare Simulationsmaßnahmen durchgeführt werden, liegt die Verantwortung für die arbeitsrechtliche, organisatorische und betriebsverfassungsrechtliche Zulässigkeit beim Kunden. 

  1. Auftragsverarbeitung (Art. 28 DSGVO) 

Soweit CS VISOR personenbezogene Daten im Auftrag des Kunden verarbeitet, erfolgt dies ausschließlich auf Grundlage einer gesonderten Auftragsverarbeitungsvereinbarung (AVV) gemäß Art. 28 DSGVO. 

Ohne eine entsprechende AVV erfolgt keine Auftragsverarbeitung. 

Dies gilt insbesondere für: 

  • Security Awareness Trainings  
  • Awareness-Kampagnen  
  • Phishing-Simulationen  
  • Smishing-Simulationen  
  • Vishing-Simulationen  
  • Callback-Phishing-Simulationen  
  • MFA-Phishing-Simulationen  
  • QR-Code-Phishing-Simulationen  
  • Human Risk Management Funktionen  
  • Dynamic Risk Scoring  
  • Threat Intelligence Funktionen  
  • Incident Reporter / Incident Responder Funktionen  
  • Nutzer- und Risikoreporting 
  1. Arbeitsrechtliche & betriebsverfassungsrechtliche Verantwortung 

Der Kunde bestätigt, dass vor Durchführung von Social-Engineering- oder Awareness-Maßnahmen sämtliche erforderlichen: 

  • arbeitsrechtlichen  
  • datenschutzrechtlichen  
  • betriebsverfassungsrechtlichen  
  • organisatorischen  

Freigaben, Abstimmungen und Genehmigungen eingeholt wurden. 

Die Verantwortung hierfür verbleibt ausschließlich beim Kunden. 

  1. Empfänger und Unterauftragnehmer 

Personenbezogene Daten können – soweit erforderlich – übermittelt werden

  • nterne, zur Vertraulichkeit verpflichtete Mitarbeitende der CS VISOR GmbH  
  • technische Dienstleister und Unterauftragnehmer 
    (z. B. Hosting-, Infrastruktur-, Cloud- oder Tool-Provider),  

sofern diese datenschutzrechtlich und vertraglich ordnungsgemäß eingebunden wurden.  

Eine Übermittlung in Drittstaaten erfolgt ausschließlich unter Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO. 

  1. Speicherdauer 

Personenbezogene Daten werden ausschließlich so lange gespeichert, wie dies: 

  • zur Erfüllung der jeweiligen Verarbeitungszwecke  
  • zur Vertragserfüllung  
  • zur Nachweisführung  
  • zur Erfüllung gesetzlicher Aufbewahrungspflichten  

erforderlich ist. Test-, Incident- und Logdaten können vertraglich definierten Aufbewahrungsfristen unterliegen. 

Trainingsdaten, Simulationsdaten, Kampagnenergebnisse, Risikobewertungen und Reporting-Daten können vertraglich definierten Aufbewahrungsfristen unterliegen. 

  1. Technische und organisatorische Maßnahmen (TOMs) 

CS VISOR setzt angemessene technische und organisatorische Maßnahmen (TOMs) ein, um personenbezogene Daten gegen: 

  • Verlust  
  • Manipulation  
  • unbefugten Zugriff  
  • Offenlegung  
  • unrechtmäßige Verarbeitung  

zu schützen. Details zu den TOMs werden im Rahmen der AVV oder auf Anfrage bereitgestellt. 

  1. Rechte der betroffenen Personen 

Betroffene Personen haben insbesondere das Recht auf: 

  • Auskunft (Art. 15 DSGVO) 
  • Berichtigung (Art. 16 DSGVO) 
  • Löschung (Art. 17 DSGVO) 
  • Einschränkung der Verarbeitung (Art. 18 DSGVO) 
  • Datenübertragbarkeit (Art. 20 DSGVO) 
  • Widerspruch (Art. 21 DSGVO) 

Anfragen sind an den Verantwortlichen zu richten. 

  1. Verweis auf allgemeine Datenschutzerklärung 

Ergänzend gilt die allgemeine Datenschutzerklärung der CS VISOR GmbH, abrufbar unter: https://csvisor.de/datenschutzbestimmungen/ 

  1. Vertraulichkeit & Informationsklassifizierung 

Sämtliche im Rahmen der Leistungserbringung erhobenen Informationen, Awareness-Ergebnisse, Trainingsdaten, Risikobewertungen, Simulationsresultate und Kampagnenkennzahlen werden vertraulich behandelt. werden vertraulich behandelt.  

Testergebnisse und Reports können gemäß dem Traffic Light Protocol (TLP) klassifiziert werden.  

Eine Weitergabe an Dritte erfolgt ausschließlich nach vorheriger schriftlicher Zustimmung oder aufgrund gesetzlicher Verpflichtungen. 

  1. Schlussbestimmungen 

Diese Datenschutzerklärung gilt in ihrer jeweils aktuellen Fassung und ist Bestandteil der vertraglichen Penetration-Testing- und PTaaS-Unterlagen der CS VISOR GmbH.