DSGVO-Konformität
Datenschutz und DSGVO-Konformität bei ZepDesk: Maßnahmen, Verantwortlichkeiten und AVV.
ZepDesk ist vollständig DSGVO-konform konzipiert. Ihre Daten werden in Rechenzentren der Hetzner Online GmbH in Falkenstein (Deutschland) gespeichert und verarbeitet; Belegerkennung und Diktat verarbeitet die Scaleway SAS in Paris (Frankreich). Geschützt sind sie durch technische und organisatorische Maßnahmen (TOMs).
Was ZepDesk tut
Technische Maßnahmen
- Verschlüsselung: Alle Verbindungen zur Plattform sind per TLS verschlüsselt.
- Mandantentrennung: Jede Kundeninstanz ist von anderen Kunden getrennt (eigenes Datenbankschema, eigene Container, eigener Bereich im Objektspeicher).
- Zugriffskontrolle: Strikte rollenbasierte Zugriffskontrolle auf allen Ebenen.
- Backup: Tägliche Backups jeder Instanz im Objektspeicher in Falkenstein.
- Logging: Audit-Logs für alle sicherheitsrelevanten Aktionen.
- 2FA: Zwei-Faktor-Authentifizierung für privilegierte Rollen (System Manager, Cloud Admin) auf allen Plänen automatisch erzwungen.
Organisatorische Maßnahmen
- Standort: Rechenzentren der Hetzner Online GmbH in Falkenstein (Deutschland); Belegerkennung und Diktat bei der Scaleway SAS in Paris (Frankreich).
- Personal: Alle Mitarbeiter mit Zugang zu Kundendaten sind zur Vertraulichkeit verpflichtet.
- Incident Response: Dokumentierter Prozess für Datenschutzvorfälle mit Meldefrist von 72 Stunden.
- Regelmäßige Prüfung: Interne Überprüfung der TOMs mindestens einmal jährlich.
Ihre Verantwortung als Kunde
Als Verantwortlicher im Sinne der DSGVO sind Sie für folgende Aspekte zuständig:
- Rechtsgrundlage: Sicherstellen, dass Sie eine Rechtsgrundlage für die Verarbeitung personenbezogener Daten haben (z. B. Vertrag, berechtigtes Interesse).
- Betroffenenrechte: Anfragen Ihrer Kunden/Mitarbeiter zu Auskunft, Berichtigung und Löschung bearbeiten.
- Informationspflichten: Ihre Datenschutzerklärung aktuell halten und auf die Nutzung von ZepDesk hinweisen.
- Zugangsdaten: Sichere Passwörter verwenden und Zugänge nur an berechtigte Personen vergeben.
Auftragsverarbeitungsvertrag (AVV)
Für die Nutzung von ZepDesk ist ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO erforderlich. Dieser wird im Rahmen der Registrierung elektronisch abgeschlossen.
Der AVV regelt:
- Gegenstand und Dauer der Verarbeitung
- Art und Zweck der Verarbeitung
- Art der personenbezogenen Daten
- Kategorien betroffener Personen
- Pflichten und Rechte des Verantwortlichen
- Technische und organisatorische Maßnahmen (TOMs)
- Einsatz von Unterauftragsverarbeitern
Hinweis
Den aktuellen AVV können Sie jederzeit unter Mein Konto → Rechtliches → AVV einsehen und herunterladen.
Unterauftragsverarbeiter
Diese Dienstleister verarbeiten heute Daten in Ihrem Auftrag. Die Liste im Auftragsverarbeitungsvertrag (zepdesk.de/avv, § 5) wird auf diesen Stand gebracht; über die neue Fassung werden Sie vorher per E-Mail informiert und haben ein Widerspruchsrecht.
| Dienstleister | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH | Rechenzentrum: Server, Datenbanken, Dateien und Sicherungen | Deutschland (Falkenstein) |
| Scaleway SAS | Belegerkennung und Spracherkennung („Diktat“) | Frankreich (Paris) |
| ALL-INKL.COM, Neue Medien Münnich | E-Mail-Versand aus der Plattform | Deutschland (Dresden) |
| finAPI GmbH | Bankanbindung (PSD2), wenn Sie ein Bankkonto verbinden | Deutschland |
Hinweis
E-Mails aus ZepDesk gehen über den Mailserver von ALL-INKL.COM, solange Sie kein eigenes Postfach für den Versand einrichten. Mit eigenem Postfach versendet Ihr E-Mail-Anbieter.
DSGVO-Werkzeuge in Ihrem Mandanten
Für Ihre eigene Rolle als Verantwortlicher steht in Ihrem Mandanten unter der Seite DSGVO ein vollständiges Toolset bereit (zepdesk_dsgvo-Plugin):
- AVV-Verwaltung: Auftragsverarbeitungsverträge mit Ihren eigenen Auftragsverarbeitern verwalten (DocType AVV-Vertrag).
- Verzeichnis von Verarbeitungstätigkeiten (VVT, Art. 30): Verarbeitungstätigkeiten dokumentieren und versionieren.
- Datenschutz-Folgenabschätzung (DSFA): Strukturierte DSFAs zu risikobehafteten Verarbeitungen anlegen.
- Datenpannen-Register (Art. 33): Vorfälle erfassen, Meldefristen tracken (DocType Datenpanne).
- Löschkonzept: Löschregeln definieren und Löschvorgänge protokollieren (DocTypes DSGVO-Löschregel, DSGVO-Löschvorgang).
- Auskunftsanfragen (DSAR): Eingehende Betroffenen-Anfragen aufnehmen und bearbeiten (DocType DSGVO-Auskunftsanfrage).
- Subprozessor-Liste & Verfahrensdokumentation: Stammdaten zu Ihren Unterauftragsverarbeitern pflegen.
Ihre Rechte
Als Kunde von ZepDesk haben Sie folgende Rechte:
- Datenexport (Art. 20 DSGVO): Starten Sie den Export unter Mein Konto → Tab Daten (Panel DataExportPanel). Anfragen werden als Data Export Request gespeichert und asynchron verarbeitet, das Ergebnis steht als Download bereit.
- Kontolöschung (Art. 17 DSGVO): Starten Sie die Löschung unter Mein Konto → Tab DSGVO (Panel GdprPanel). Die Anfrage wird als Data Deletion Request gespeichert und nach Cool-Down-Frist verarbeitet.
- Auskunft: Anfrage über verarbeitete Daten per E-Mail an datenschutz@zepdesk.de
- Berichtigung: Kontaktdaten jederzeit selbst unter Mein Konto ändern
Kontakt
Datenschutzbeauftragter: datenschutz@zepdesk.de