- Zweck und Geltungsbereich
Diese Datenschutzerklärung gilt für die Verarbeitung personenbezogener Daten im Rahmen der Erbringung von:
- Security Awareness Trainings
- Human Risk Management Leistungen
- Phishing-Simulationen
- Smishing-Simulationen
- Vishing-Simulationen
- Callback-Phishing-Simulationen
- MFA-Phishing-Simulationen
- QR-Code-Phishing-Simulationen (Quishing)
- Awareness-Kampagnen
- Security Culture Programmen
- Threat Intelligence Services
- Incident Reporter / Incident Responder Funktionen
- Awareness Managed Services
- Beratungs-, Workshop- und Customer-Success-Leistungen
durch die CS VISOR GmbH.
Diese Datenschutzerklärung ergänzt die allgemeine Datenschutzerklärung der CS VISOR GmbH und gilt vorrangig für sämtliche vertraglichen Security-Awareness- und Human-Risk-Management-Leistungen.
- Verantwortlicher
CS VISOR GmbH
Werner-von-Siemens-Str. 6, Gebäude 9A
86159 Augsburg
Deutschland
Datenschutz@csvisor.de
- Kategorien personenbezogener Daten
Im Rahmen der Leistungserbringung können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden:
Kontaktdaten von Ansprechpartnern
- Name
- Funktion
- E-Mail-Adresse
- Telefonnummer
Benutzer- und Organisationsdaten
- Benutzerkennung
- Mitarbeiter-ID
- Rollen
- Gruppenmitgliedschaften
- Organisationseinheit
Trainings- und Awareness-Daten
- Trainingszuweisungen
- Trainingsfortschritt
- Abschlussstatus
- Testergebnisse
- Zertifikate
- Lernhistorie
Simulations- und Kampagnendaten
- Versandstatus
- Öffnungsraten
- Klickverhalten
- Formularinteraktionen
- QR-Code-Interaktionen
- Meldeverhalten
- Kampagnenteilnahmen
- Risikobewertungen
- Risikoscores
Kommunikations- und Supportdaten
- Supportanfragen
- Ticketinformationen
- Kampagnenkommunikation
- Erinnerungen und Benachrichtigungen
Technische Daten
- IP-Adressen
- Browserinformationen
- Geräteinformationen
- Zeitstempel
- Audit-Trails
Eine Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO ist grundsätzlich nicht vorgesehen.
Sollten solche Daten ausnahmsweise technisch unvermeidbar betroffen sein, erfolgt deren Verarbeitung ausschließlich im erforderlichen Umfang und unter Anwendung angemessener Schutzmaßnahmen.
- Zwecke der Datenverarbeitung
Die Verarbeitung personenbezogener Daten erfolgt ausschließlich zu folgenden Zwecken:
- Durchführung von Security Awareness Trainings
- Durchführung von Awareness-Kampagnen
- Durchführung von Phishing-Simulationen
- Durchführung von Smishing-Simulationen
- Durchführung von Vishing-Simulationen
- Durchführung von Callback-Phishing-Simulationen
- Durchführung von MFA-Phishing-Simulationen
- Durchführung von QR-Code-Phishing-Simulationen
- Durchführung von Human-Risk-Management-Maßnahmen
- Durchführung von Risikobewertungen und Risikoanalysen
- Erstellung von Reports und Dashboards
- Verbesserung der Sicherheitskultur
- Incident-Kommunikation und Eskalation
- Bereitstellung von Threat-Intelligence-Funktionen
- Bereitstellung von Incident-Responder-Funktionen
- Beratung, Workshops und Customer-Success-Leistungen
- Erfüllung gesetzlicher und regulatorischer Verpflichtungen
- Rechtsgrundlagen
Die Verarbeitung personenbezogener Daten erfolgt auf Grundlage von:
- Art. 6 Abs. 1 lit. b DSGVO
(Vertragserfüllung)
- Art. 6 Abs. 1 lit. f DSGVO
(berechtigtes Interesse an IT-, Cyber-/ Informationssicherheit)
- Art. 6 Abs. 1 lit. c DSGVO
(rechtliche Verpflichtungen), soweit anwendbar.
Soweit Awareness-, Phishing-, Smishing-, Vishing- oder vergleichbare Simulationsmaßnahmen durchgeführt werden, liegt die Verantwortung für die arbeitsrechtliche, organisatorische und betriebsverfassungsrechtliche Zulässigkeit beim Kunden.
- Auftragsverarbeitung (Art. 28 DSGVO)
Soweit CS VISOR personenbezogene Daten im Auftrag des Kunden verarbeitet, erfolgt dies ausschließlich auf Grundlage einer gesonderten Auftragsverarbeitungsvereinbarung (AVV) gemäß Art. 28 DSGVO.
Ohne eine entsprechende AVV erfolgt keine Auftragsverarbeitung.
Dies gilt insbesondere für:
- Security Awareness Trainings
- Awareness-Kampagnen
- Phishing-Simulationen
- Smishing-Simulationen
- Vishing-Simulationen
- Callback-Phishing-Simulationen
- MFA-Phishing-Simulationen
- QR-Code-Phishing-Simulationen
- Human Risk Management Funktionen
- Dynamic Risk Scoring
- Threat Intelligence Funktionen
- Incident Reporter / Incident Responder Funktionen
- Nutzer- und Risikoreporting
- Arbeitsrechtliche & betriebsverfassungsrechtliche Verantwortung
Der Kunde bestätigt, dass vor Durchführung von Social-Engineering- oder Awareness-Maßnahmen sämtliche erforderlichen:
- arbeitsrechtlichen
- datenschutzrechtlichen
- betriebsverfassungsrechtlichen
- organisatorischen
Freigaben, Abstimmungen und Genehmigungen eingeholt wurden.
Die Verantwortung hierfür verbleibt ausschließlich beim Kunden.
- Empfänger und Unterauftragnehmer
Personenbezogene Daten können – soweit erforderlich – übermittelt werden
- nterne, zur Vertraulichkeit verpflichtete Mitarbeitende der CS VISOR GmbH
- technische Dienstleister und Unterauftragnehmer
(z. B. Hosting-, Infrastruktur-, Cloud- oder Tool-Provider),
sofern diese datenschutzrechtlich und vertraglich ordnungsgemäß eingebunden wurden.
Eine Übermittlung in Drittstaaten erfolgt ausschließlich unter Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO.
- Speicherdauer
Personenbezogene Daten werden ausschließlich so lange gespeichert, wie dies:
- zur Erfüllung der jeweiligen Verarbeitungszwecke
- zur Vertragserfüllung
- zur Nachweisführung
- zur Erfüllung gesetzlicher Aufbewahrungspflichten
erforderlich ist. Test-, Incident- und Logdaten können vertraglich definierten Aufbewahrungsfristen unterliegen.
Trainingsdaten, Simulationsdaten, Kampagnenergebnisse, Risikobewertungen und Reporting-Daten können vertraglich definierten Aufbewahrungsfristen unterliegen.
- Technische und organisatorische Maßnahmen (TOMs)
CS VISOR setzt angemessene technische und organisatorische Maßnahmen (TOMs) ein, um personenbezogene Daten gegen:
- Verlust
- Manipulation
- unbefugten Zugriff
- Offenlegung
- unrechtmäßige Verarbeitung
zu schützen. Details zu den TOMs werden im Rahmen der AVV oder auf Anfrage bereitgestellt.
- Rechte der betroffenen Personen
Betroffene Personen haben insbesondere das Recht auf:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO)
Anfragen sind an den Verantwortlichen zu richten.
- Verweis auf allgemeine Datenschutzerklärung
Ergänzend gilt die allgemeine Datenschutzerklärung der CS VISOR GmbH, abrufbar unter: https://csvisor.de/datenschutzbestimmungen/
- Vertraulichkeit & Informationsklassifizierung
Sämtliche im Rahmen der Leistungserbringung erhobenen Informationen, Awareness-Ergebnisse, Trainingsdaten, Risikobewertungen, Simulationsresultate und Kampagnenkennzahlen werden vertraulich behandelt. werden vertraulich behandelt.
Testergebnisse und Reports können gemäß dem Traffic Light Protocol (TLP) klassifiziert werden.
Eine Weitergabe an Dritte erfolgt ausschließlich nach vorheriger schriftlicher Zustimmung oder aufgrund gesetzlicher Verpflichtungen.
- Schlussbestimmungen
Diese Datenschutzerklärung gilt in ihrer jeweils aktuellen Fassung und ist Bestandteil der vertraglichen Penetration-Testing- und PTaaS-Unterlagen der CS VISOR GmbH.