Zusatzblatt B – Hosting-, Datenstandort- und Infrastruktur-Statement AVV-ZB-HDI

  1. Zweck 

Dieses Dokument beschreibt die allgemeinen Hosting-, Infrastruktur- und Datenstandortregelungen für die von der CS VISOR GmbH angebotenen Security Awareness & Human Risk Management Services. 

Es dient der transparenten Darstellung der wesentlichen Rahmenbedingungen hinsichtlich Hosting, Datenverarbeitung, Infrastruktur und Datenstandort. 

  1. Plattformbetrieb 

Die Security Awareness & Human Risk Management Plattform wird durch den jeweiligen Produkthersteller sowie dessen autorisierte Infrastruktur- und Cloud-Dienstleister betrieben. 

CS VISOR fungiert als autorisierter Vertriebspartner, Implementierungspartner und Servicepartner. 

Die konkrete Leistungserbringung erfolgt entsprechend den vertraglich vereinbarten Leistungen sowie den jeweils eingesetzten Herstellerplattformen. 

  1. Datenstandort 

Für die KeepnetLabs Security Awareness & Human Risk Management Plattform erfolgt die primäre Datenverarbeitung innerhalb der Europäischen Union. 

Die standardmäßig eingesetzte Region für Kundendaten ist: 

Irland (Europäische Union) 

Die Verarbeitung personenbezogener Daten erfolgt im Einklang mit den geltenden Anforderungen der Datenschutz-Grundverordnung (DSGVO) sowie den vertraglich vereinbarten Datenschutzregelungen. 

  1. Infrastruktur von CS VISOR 

Soweit CS VISOR eigene Systeme, Plattformen oder unterstützende Services zur Leistungserbringung einsetzt, werden diese grundsätzlich innerhalb Deutschlands betrieben. 

Aktuell werden hierfür insbesondere Rechenzentrumsleistungen der: 

Hetzner Online GmbH 
Industriestr. 25 
91710 Gunzenhausen 
Deutschland 

genutzt. 

Die eingesetzten Systeme befinden sich in Rechenzentrumsstandorten in Franken bei Nürnberg und unterliegen den geltenden deutschen und europäischen Datenschutz- und Sicherheitsanforderungen. 

  1. Datensicherheit 

CS VISOR sowie die eingesetzten Hersteller implementieren angemessene technische und organisatorische Maßnahmen gemäß den Anforderungen der DSGVO und anerkannter Informationssicherheitsstandards. 

Hierzu gehören insbesondere: 

  • Zugriffskontrollen 
  • Rollen- und Berechtigungskonzepte 
  • Verschlüsselung von Datenübertragungen 
  • Sicherheitsüberwachung 
  • Protokollierung sicherheitsrelevanter Ereignisse 
  • Backup- und Wiederherstellungsverfahren 
  • Patch- und Schwachstellenmanagement 
  • Incident-Management-Prozesse 

Weitere Einzelheiten sind in den jeweils gültigen technischen und organisatorischen Maßnahmen (TOMs) beschrieben. 

  1. Zertifizierungen und Compliance 

CS VISOR betreibt ein zertifiziertes Informationssicherheitsmanagementsystem (ISMS) gemäß: 

DIN EN ISO/IEC 27001:2023 

Das Zertifikat ist bis zum 29.04.2028 gültig. 

Darüber hinaus verfügt KeepnetLabs unter anderem über folgende Zertifizierungen: 

  • ISO/IEC 27001 
  • ISO/IEC 27017 
  • ISO/IEC 27018 
  • ISO/IEC 42001 

Die jeweils aktuellen Zertifikate können auf Anfrage zur Verfügung gestellt werden. 

  1. Unterauftragnehmer 

Der Einsatz von Unterauftragnehmern erfolgt ausschließlich im Rahmen der geltenden Datenschutzgesetze sowie auf Grundlage entsprechender vertraglicher Verpflichtungen. 

CS VISOR stellt sicher, dass eingesetzte Unterauftragnehmer angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten implementieren. 

Eine aktuelle Liste relevanter Unterauftragnehmer kann auf Anfrage zur Verfügung gestellt werden. 

  1. Datenübermittlungen 

Sofern im Rahmen der Leistungserbringung Datenübermittlungen außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erforderlich werden, erfolgen diese ausschließlich unter Einhaltung der Anforderungen der Art. 44 ff. DSGVO. 

Hierzu können insbesondere geeignete Garantien wie Standardvertragsklauseln (SCCs) oder andere gesetzlich anerkannte Übermittlungsmechanismen eingesetzt werden. 

  1. Verfügbarkeit und Weiterentwicklung 

Die eingesetzten Plattformen und Infrastrukturen werden regelmäßig gewartet, aktualisiert und weiterentwickelt, um den aktuellen technischen, organisatorischen und regulatorischen Anforderungen zu entsprechen. 

Änderungen an Infrastruktur, Hosting-Modellen oder eingesetzten Technologien können erfolgen, sofern hierdurch keine wesentliche Beeinträchtigung der vertraglich vereinbarten Leistungen entsteht. 

  1. Schlussbestimmungen 

Dieses Dokument dient ausschließlich Informationszwecken und ergänzt die vertraglichen Vereinbarungen zwischen den Parteien. 

Im Falle eines Widerspruchs zwischen diesem Dokument und zwingenden gesetzlichen Vorschriften gehen die gesetzlichen Vorschriften vor. 

Im Übrigen gelten die vertraglichen Vereinbarungen zwischen den Parteien.