DSGVO-Konformität
Datenschutz und DSGVO-Konformität bei ZepDesk: Maßnahmen, Verantwortlichkeiten und AVV.
ZepDesk ist vollständig DSGVO-konform konzipiert. Ihre Daten werden ausschließlich in Rechenzentren in der EU verarbeitet und mit technischen und organisatorischen Maßnahmen (TOMs) geschützt.
Was ZepDesk tut
Technische Maßnahmen
- Verschlüsselung: Alle Daten werden bei der Übertragung (TLS 1.3) und im Ruhezustand (AES-256) verschlüsselt.
- Mandantentrennung: Jede Kundeninstanz ist vollständig von anderen Kunden isoliert (eigene Datenbank, eigener Prozess).
- Zugriffskontrolle: Strikte rollenbasierte Zugriffskontrolle auf allen Ebenen.
- Backup: Tägliche verschlüsselte Backups mit 30-tägiger Aufbewahrung.
- Logging: Audit-Logs für alle sicherheitsrelevanten Aktionen.
- 2FA: Zwei-Faktor-Authentifizierung für privilegierte Rollen (System Manager, Cloud Admin) auf allen Plänen automatisch erzwungen.
Organisatorische Maßnahmen
- Standort: Rechenzentren ausschließlich in der EU (Hetzner).
- Personal: Alle Mitarbeiter mit Zugang zu Kundendaten sind zur Vertraulichkeit verpflichtet.
- Incident Response: Dokumentierter Prozess für Datenschutzvorfälle mit Meldefrist von 72 Stunden.
- Regelmäßige Prüfung: Interne Überprüfung der TOMs mindestens einmal jährlich.
Ihre Verantwortung als Kunde
Als Verantwortlicher im Sinne der DSGVO sind Sie für folgende Aspekte zuständig:
- Rechtsgrundlage: Sicherstellen, dass Sie eine Rechtsgrundlage für die Verarbeitung personenbezogener Daten haben (z. B. Vertrag, berechtigtes Interesse).
- Betroffenenrechte: Anfragen Ihrer Kunden/Mitarbeiter zu Auskunft, Berichtigung und Löschung bearbeiten.
- Informationspflichten: Ihre Datenschutzerklärung aktuell halten und auf die Nutzung von ZepDesk hinweisen.
- Zugangsdaten: Sichere Passwörter verwenden und Zugänge nur an berechtigte Personen vergeben.
Auftragsverarbeitungsvertrag (AVV)
Für die Nutzung von ZepDesk ist ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO erforderlich. Dieser wird im Rahmen der Registrierung elektronisch abgeschlossen.
Der AVV regelt:
- Gegenstand und Dauer der Verarbeitung
- Art und Zweck der Verarbeitung
- Art der personenbezogenen Daten
- Kategorien betroffener Personen
- Pflichten und Rechte des Verantwortlichen
- Technische und organisatorische Maßnahmen (TOMs)
- Einsatz von Unterauftragsverarbeitern
Hinweis
Den aktuellen AVV können Sie jederzeit unter Mein Konto → Rechtliches → AVV einsehen und herunterladen.
Unterauftragsverarbeiter
Eine aktuelle Liste unserer Unterauftragsverarbeiter finden Sie unter zepdesk.de/unterauftragsverarbeiter. Sie werden über Änderungen per E-Mail informiert und haben ein Widerspruchsrecht.
| Dienstleister | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH | Server-Hosting | EU |
| Mollie B.V. | Zahlungsabwicklung | Niederlande (EU) |
| Twilio SendGrid (optional) | Transaktionale E-Mails | EU/USA-Standardvertragsklauseln |
Hinweis
Standardmässig erfolgt der E-Mail-Versand über SMTP des Hosting-Providers (Hetzner, EU). Twilio SendGrid kommt nur zum Einsatz, wenn Sie als Mandant explizit als E-Mail-Provider konfigurieren.
DSGVO-Werkzeuge in Ihrem Mandanten
Für Ihre eigene Rolle als Verantwortlicher steht in Ihrem Mandanten unter der Seite DSGVO ein vollständiges Toolset bereit (zepdesk_dsgvo-Plugin):
- AVV-Verwaltung: Auftragsverarbeitungsverträge mit Ihren eigenen Auftragsverarbeitern verwalten (DocType AVV-Vertrag).
- Verzeichnis von Verarbeitungstätigkeiten (VVT, Art. 30): Verarbeitungstätigkeiten dokumentieren und versionieren.
- Datenschutz-Folgenabschätzung (DSFA): Strukturierte DSFAs zu risikobehafteten Verarbeitungen anlegen.
- Datenpannen-Register (Art. 33): Vorfälle erfassen, Meldefristen tracken (DocType Datenpanne).
- Löschkonzept: Löschregeln definieren und Löschvorgänge protokollieren (DocTypes DSGVO-Löschregel, DSGVO-Löschvorgang).
- Auskunftsanfragen (DSAR): Eingehende Betroffenen-Anfragen aufnehmen und bearbeiten (DocType DSGVO-Auskunftsanfrage).
- Subprozessor-Liste & Verfahrensdokumentation: Stammdaten zu Ihren Unterauftragsverarbeitern pflegen.
Ihre Rechte
Als Kunde von ZepDesk haben Sie folgende Rechte:
- Datenexport (Art. 20 DSGVO): Starten Sie den Export unter Mein Konto → Tab Daten (Panel DataExportPanel). Anfragen werden als Data Export Request gespeichert und asynchron verarbeitet, das Ergebnis steht als Download bereit.
- Kontolöschung (Art. 17 DSGVO): Starten Sie die Löschung unter Mein Konto → Tab DSGVO (Panel GdprPanel). Die Anfrage wird als Data Deletion Request gespeichert und nach Cool-Down-Frist verarbeitet.
- Auskunft: Anfrage über verarbeitete Daten per E-Mail an datenschutz@zepdesk.de
- Berichtigung: Kontaktdaten jederzeit selbst unter Mein Konto ändern
Kontakt
Datenschutzbeauftragter: datenschutz@zepdesk.de