IT-Sicherheit und Datenschutz bei FLOWWER
FLOWWER verarbeitet geschäftliche und teilweise personenbezogene Daten. Datenschutz und Informationssicherheit sind daher wichtige Bestandteile bei Entwicklung und Betrieb der Anwendung.
Auf dieser Seite finden Sie einen Überblick über wesentliche technische und organisatorische Maßnahmen rund um FLOWWER. Die Informationen können außerdem für eigene IT-Sicherheits-, Risiko- und Lieferantenbewertungen verwendet werden, beispielsweise im Zusammenhang mit NIS-2.
Die Angaben beschreiben den allgemeinen aktuellen Stand von FLOWWER. Sie stellen keine Zertifizierung, Konformitätserklärung oder Garantie dar.
Hosting und Datenstandort
FLOWWER wird in einem Rechenzentrum in Deutschland auf dedizierter, ausschließlich von uns genutzter Infrastruktur betrieben.
Die produktive Verarbeitung und Speicherung der innerhalb der FLOWWER-Betriebsumgebung verwalteten Nutzdaten erfolgt in Deutschland.
Die für FLOWWER erforderlichen Systeme und Dienste werden in einer virtualisierten Betriebsumgebung betrieben. Produktiv- und Entwicklungsumgebungen sind voneinander getrennt.
Die Hosting-Infrastruktur sowie die darauf betriebenen Systeme und Anwendungen werden entsprechend der jeweiligen betrieblichen Verantwortlichkeiten durch den Rechenzentrumsanbieter und durch uns gepflegt.
Datenschutz und Auftragsverarbeitung
FLOWWER verarbeitet im Rahmen der Nutzung Daten im Auftrag seiner Kunden.
Soweit dabei personenbezogene Kundendaten verarbeitet werden, ist grundsätzlich der jeweilige Kunde Verantwortlicher im Sinne der Datenschutz-Grundverordnung. Die DotNetFabrik GmbH verarbeitet diese Daten im Rahmen der vereinbarten Leistungen als Auftragsverarbeiter.
Die Einzelheiten der Auftragsverarbeitung, einschließlich datenschutzrechtlich relevanter Angaben zu eingesetzten Dienstleistern und Unterauftragnehmern, ergeben sich aus der jeweiligen Vereinbarung zur Auftragsverarbeitung (AVV) und den zugehörigen vertraglichen Datenschutzregelungen.
Die auf dieser Seite beschriebenen Maßnahmen ergänzen diese vertraglichen Regelungen, ersetzen sie jedoch nicht.
Verschlüsselung und Schutz gespeicherter Daten
Verschlüsselte Datenübertragung
Die Kommunikation zwischen Browser beziehungsweise angebundenen Systemen und FLOWWER erfolgt über verschlüsselte HTTPS-/TLS-Verbindungen.
Damit werden übertragene Daten während der Kommunikation gegen unbefugtes Mitlesen und Verändern geschützt.
Trennung der Kundendaten
Für jedes FLOWWER-Konto wird eine separate Datenbank verwendet.
Der Zugriff auf gespeicherte Daten wird zusätzlich durch technische Zugriffsbeschränkungen der Betriebsumgebung sowie das Rollen- und Berechtigungssystem von FLOWWER begrenzt.
Eine zusätzliche anwendungsseitige Vollverschlüsselung sämtlicher in FLOWWER gespeicherter Nutzdaten ist derzeit nicht Bestandteil des Systems.
Zugriffsschutz und Benutzerverwaltung
Rollen und Berechtigungen
FLOWWER verfügt über ein differenziertes Rollen- und Berechtigungssystem.
Benutzer erhalten entsprechend den innerhalb des jeweiligen FLOWWER-Kontos eingerichteten Berechtigungen Zugriff auf Funktionen, Unternehmen, Workflows und Dokumente.
Zugriffsrechte können durch entsprechend berechtigte Administratoren an die Organisationsstruktur und Anforderungen des Kunden angepasst werden.
Administrative Zugriffe auf die technische Betriebsumgebung sind auf die für Betrieb und Wartung erforderlichen Personen beschränkt.
Zwei-Faktor-Authentifizierung und Single Sign-on
FLOWWER unterstützt verschiedene Verfahren zur Benutzerauthentifizierung.
Hierzu gehören insbesondere:
- Zwei-Faktor-Authentifizierung (2FA),
- externe Identitätsanbieter und
- Single Sign-on (SSO).
Bei Verwendung eines externen Identitätsanbieters können auch die dort festgelegten Sicherheits- und Anmelderichtlinien genutzt werden.
Welche Authentifizierungsverfahren eingesetzt werden, hängt teilweise von der Konfiguration des jeweiligen FLOWWER-Kontos und der vom Kunden eingesetzten Identitätsinfrastruktur ab.
Audit-Trail und Nachvollziehbarkeit
Dokumentenbezogene Vorgänge und Änderungen werden innerhalb von FLOWWER über Verlaufs- und Auditinformationen nachvollziehbar gemacht.
Diese Informationen unterstützen insbesondere die fachliche Nachvollziehbarkeit von Bearbeitungsschritten und Änderungen.
Eine pauschale Vollprotokollierung sämtlicher Benutzer- und Systemaktivitäten erfolgt nicht.
Protokollierung und Monitoring
FLOWWER und die zugehörige Betriebsumgebung verfügen über technische Protokollierungs- und Überwachungsmechanismen.
Betriebs- und Anwendungsereignisse werden in dem für Betrieb, Fehleranalyse, Sicherheit und Nachvollziehbarkeit erforderlichen und angemessenen Umfang erfasst und überwacht.
Details zu internen Monitoring-, Alarmierungs- und Überwachungsmechanismen werden nicht öffentlich dokumentiert.
Softwareentwicklung
Entwicklung und Produktivbetrieb von FLOWWER erfolgen in getrennten Umgebungen.
Änderungen an FLOWWER werden außerhalb der Produktivumgebung entwickelt und getestet und anschließend im Rahmen des regulären Release- und Updateprozesses bereitgestellt.
Für FLOWWER bestehen automatisierte Tests, die wesentliche Funktionen und technische Abläufe überprüfen.
Bei Entwicklung und Wartung werden außerdem Sicherheitsinformationen zu eingesetzten Plattformen und Softwareabhängigkeiten berücksichtigt.
Schwachstellen und Sicherheitsupdates
Bekannt werdende Schwachstellen in FLOWWER, der eingesetzten Softwareplattform oder verwendeten Softwarekomponenten werden hinsichtlich ihrer Relevanz für FLOWWER bewertet.
Ist eine Schwachstelle für die eingesetzte Umgebung relevant, werden abhängig von Risiko und Dringlichkeit geeignete Updates, Konfigurationsänderungen oder Fehlerbehebungen vorgenommen.
Auch die für den Betrieb eingesetzten Systeme werden regelmäßig gepflegt und bei relevanten Sicherheitsupdates aktualisiert.
Datensicherung
Für die Datenbanken und Dokumentdaten von FLOWWER bestehen regelmäßige Datensicherungsmaßnahmen.
Die Sicherungen werden räumlich getrennt von der produktiven Umgebung aufbewahrt. Darüber hinaus bestehen zusätzliche Sicherungsmechanismen für die zum Betrieb eingesetzte Infrastruktur.
Datensicherungen sind Bestandteil der Maßnahmen zur Reduzierung des Risikos von Datenverlusten.
Eine vollständige oder verlustfreie Wiederherstellung kann abhängig vom jeweiligen Störungsfall nicht garantiert werden.
Verfügbarkeit und Wiederanlauf
Bei technischen Störungen richten sich Analyse und erforderliche Maßnahmen nach Ursache und Umfang des jeweiligen Ausfalls.
Die Betriebsumgebung und vorhandenen Datensicherungsmaßnahmen unterstützen die Wiederherstellung von Systemen und Daten nach technischen Störungen.
Eine bestimmte Wiederherstellungszeit oder ein bestimmter Wiederherstellungsstand wird hiermit nicht zugesichert.
Die vertraglich vereinbarte Verfügbarkeit von FLOWWER richtet sich nach den jeweils geltenden vertraglichen Vereinbarungen und den FLOWWER-AGB.
Kunden sollten im Rahmen ihrer eigenen Risiko- und Notfallplanung berücksichtigen, welche organisatorischen Maßnahmen bei einem vorübergehenden Ausfall einer eingesetzten Fachanwendung erforderlich sind.
Schnittstellen und externe Systeme
FLOWWER bietet Schnittstellen zu verschiedenen externen Systemen und Diensten.
Für technische Übertragungen werden abhängig von der jeweiligen Schnittstelle geeignete Authentifizierungs- und Verschlüsselungsmechanismen eingesetzt.
Welche Daten an externe Systeme übertragen werden, richtet sich nach der jeweiligen Schnittstelle sowie der vom Kunden eingerichteten und verwendeten Integration.
Die Nutzung externer Systeme kann eigenen Sicherheits- und Datenschutzbedingungen des jeweiligen Anbieters unterliegen.
Umgang mit Sicherheitsvorfällen
Sicherheitsrelevante Meldungen und Auffälligkeiten werden durch die für Entwicklung und Betrieb verantwortlichen Personen geprüft.
Die konkrete Vorgehensweise richtet sich nach Art und möglicher Auswirkung des jeweiligen Vorfalls. Dabei wird insbesondere betrachtet,
- welche Systeme oder Daten betroffen sein könnten,
- ob kurzfristige Maßnahmen zur Eingrenzung erforderlich sind,
- welche technische Ursache vorliegt und wie diese beseitigt werden kann und
- ob Kunden betroffen sind und informiert werden müssen.
Die technische Bewertung und die erforderlichen Maßnahmen erfolgen abhängig vom jeweiligen Ereignis.
Bei einem für Kunden relevanten Sicherheitsvorfall werden betroffene Kunden entsprechend der konkreten Situation informiert.
Informationen für NIS-2- und Lieferantenbewertungen
NIS-2 beziehungsweise § 30 BSIG sieht für betroffene Einrichtungen technische und organisatorische Maßnahmen zum Management von Cyberrisiken vor.
Zu den dort behandelten Themen gehören unter anderem:
- Bewältigung von Sicherheitsvorfällen,
- Aufrechterhaltung des Betriebs und Backup-Management,
- Sicherheit der Lieferkette,
- sichere Entwicklung und Wartung von IT-Systemen,
- Umgang mit Schwachstellen,
- kryptographische Verfahren,
- Zugriffskontrolle sowie
- Multi-Faktor-Authentifizierung.
Betroffene Unternehmen müssen dabei auch sicherheitsbezogene Aspekte ihrer unmittelbaren Anbieter und Diensteanbieter berücksichtigen.
Die auf dieser Seite bereitgestellten Informationen sollen FLOWWER-Kunden dabei unterstützen, FLOWWER im Rahmen einer eigenen IT-Sicherheits-, Risiko- oder Lieferantenbewertung einzuordnen.
Sie stellen keine NIS-2-Zertifizierung oder NIS-2-Konformitätserklärung dar.
Ob und in welchem Umfang ein Unternehmen selbst den gesetzlichen Anforderungen aus NIS-2 beziehungsweise dem BSIG unterliegt, richtet sich nach den jeweils anwendbaren gesetzlichen Voraussetzungen.
Grenzen technischer und organisatorischer Sicherheitsmaßnahmen
Technische und organisatorische Sicherheitsmaßnahmen können Risiken reduzieren, Sicherheitsvorfälle, Datenverluste oder technische Ausfälle jedoch nicht vollständig ausschließen.
Unsere Maßnahmen orientieren sich an den tatsächlichen Risiken, der eingesetzten Technik und der Bedeutung der durch FLOWWER unterstützten Geschäftsprozesse.
Unser Ziel ist es, FLOWWER fachlich zuverlässig und mit einem angemessenen Sicherheitsniveau zu entwickeln und zu betreiben. Eine vollständige Vermeidung sämtlicher denkbarer technischer oder sicherheitsrelevanter Ereignisse kann nicht zugesichert werden.
Weiterführende Informationen
Weitere verbindliche Regelungen ergeben sich insbesondere aus:
- den FLOWWER-AGB,
- der jeweiligen Vereinbarung zur Auftragsverarbeitung (AVV) und
- den jeweils vereinbarten vertraglichen Datenschutzregelungen.
Diese Seite beschreibt Datenschutz und IT-Sicherheit des Produkts FLOWWER. Sie ist keine Datenschutzerklärung für den Besuch dieser Hilfe-Website.
Rückmeldung
War diese Seite hilfreich?
Vielen Dank für das positive Feedback!
Vielen Dank für das ehrliche Feedback!
Wir würden uns über einen Verbesserungsvorschlag sehr freuen.