Zum Inhalt springen

Datenschutz und Auftragsverarbeitung

  • Für die Inhalte, die Sie in zempto verarbeiten (Kunden, Ansprechpartner, Portal-Nutzer, Zeitbuchungen, Rechnungen, Umfragen), sind Sie Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Wir verarbeiten diese Daten ausschließlich in Ihrem Auftrag als Auftragsverarbeiter (Art. 28 DSGVO).
  • Für Vertrags-, Abrechnungs- und Kontodaten Ihres Unternehmens sowie für Sicherheitsprotokolle des Dienstes sind wir selbst Verantwortlicher. Details stehen in unserer Datenschutzerklärung.

Mit jedem Kunden schließen wir vor Produktivstart einen Vertrag zur Auftragsverarbeitung (AVV) mit Anlagen: Gegenstand und Dauer, Art der Daten und Kategorien betroffener Personen, technische und organisatorische Maßnahmen (TOM), Liste der Unterauftragsverarbeiter. Die Unterlagen erhalten Sie vom Vertrieb; Änderungen an den Unterauftragsverarbeitern kündigen wir mindestens 30 Tage vorher per E-Mail an, mit Widerspruchsrecht.

Technische und organisatorische Maßnahmen (Auszug)

Abschnitt betitelt „Technische und organisatorische Maßnahmen (Auszug)“
BereichMaßnahme
ZugangskontrolleAnmeldung mit Passwort (Richtlinie, Leak-Prüfung), Zwei-Faktor-Authentifizierung (TOTP) mit Pflicht je Rolle, Sperre nach fehlgeschlagenen Versuchen je Konto und IP, Sitzungsübersicht mit Fernabmeldung
ZugriffskontrolleRollen und Einzelrechte, Projektsichtbarkeit, ausblendbare Stundensätze, Portal-Schalter je Kontakt; Instanzen strikt getrennt (eigene Datenbank, eigener Dateispeicher)
VerschlüsselungTLS 1.2+, Passwörter als Hash (bcrypt), 2FA-Geheimnisse und Wiederherstellungscodes verschlüsselt, Sicherungen mit AES-256
NachvollziehbarkeitAudit-Log mit Person, Zeit, IP und Feld-Diff, unveränderlich, Aufbewahrungsfrist konfigurierbar; Protokoll sicherheitsrelevanter Ereignisse
Verfügbarkeitstündliche Datenbank-, tägliche Vollsicherung, 30 Tage Aufbewahrung, zweiter Standort, quartalsweiser Wiederherstellungstest, Monitoring rund um die Uhr
TrennungProduktion, Staging und Entwicklung getrennt; Testdaten sind synthetisch
MitarbeitendeVerpflichtung auf Vertraulichkeit, Zugriff auf Kundendaten nur zur Störungsbehebung und protokolliert

Anwendung, Datenbank und Dateien liegen in einem Rechenzentrum in Deutschland; Sicherungen verschlüsselt an einem zweiten Standort in Deutschland. Für den Mailversand und die Fehlerüberwachung setzen wir Dienstleister mit Verarbeitung in der EU ein. Die aktuelle Liste mit Anschrift und Zweck ist Anlage des AVV. Eine Übermittlung in Drittländer findet nicht statt.

Anfragen von Betroffenen (Auskunft, Berichtigung, Löschung) beantworten Sie als Verantwortlicher. zempto unterstützt Sie dabei:

  • Auskunft: Kundenseite, Benutzerprofil und Audit-Log-Filter nach Person zeigen alle gespeicherten Daten; Exporte als CSV.
  • Berichtigung: direkt in der Anwendung, mit Eintrag im Audit-Log.
  • Löschung: Benutzer und Portal-Zugänge löschen Administratoren in der Benutzerverwaltung, Kunden auf der Kundenseite (Projekte bleiben ohne Kundenzuordnung erhalten). Finalisierte Rechnungen unterliegen der Aufbewahrungspflicht; entfernen Sie in solchen Fällen die Kontaktdaten des Ansprechpartners statt den Kunden zu löschen. Sicherungen laufen nach 30 Tagen aus.
  • Datenübertragbarkeit: Rechnungen als XML (EN 16931), Zeiten über die REST-API, alles Übrige als CSV oder auf Anfrage als vollständiger Export.

30 Tage nach Vertragsende löschen wir Instanz, Datenbank, Dateien und alle Sicherungen unwiderruflich und bestätigen die Löschung auf Wunsch schriftlich. Vorher exportieren Sie Ihre Daten, siehe Backups und Wiederherstellung.

Nennen Sie in Ihrer eigenen Datenschutzerklärung gegenüber Kunden und Portal-Nutzern zempto als Auftragsverarbeiter (Ruhe & Brüning, Anschrift laut AVV, Rechenzentrum in Deutschland) sowie den Zweck: Projektabwicklung, Kundenportal, Rechnungsstellung, E-Mail-Kommunikation.