001 FR DE
CHF EUR
Warenkorb 0

Allgemeine Geschäftsbedingungen (AGB)

mit integriertem Auftragsverarbeitungsvertrag (AVV)

Die SpeicherBox.ch GmbH, Kirchplatz 8, 4800 Zofingen, Schweiz (nachfolgend «Anbieter» genannt), stellt die Cloud-Plattform «Speicherbox» zur Nutzung zur Verfügung. Diese AGB regeln das Rechtsverhältnis zwischen dem Kunden (nachfolgend «Benutzer» genannt) und dem Anbieter.

I. Geltungsbereich der AGB

  1. Diese AGB gelten für alle Angebote und Produkte, die der Anbieter zur Verfügung stellt.
  2. Der Benutzer akzeptiert diese AGB, sobald er ein Benutzerkonto auf der Cloud-Plattform «Speicherbox» eröffnet hat. Mit Annahme dieser AGB akzeptiert der Benutzer zugleich den in diesen AGB integrierten Auftragsverarbeitungsvertrag (AVV), welcher einen Bestandteil dieser Geschäftsbedingungen bildet.
  3. Änderungen und Nebenabreden sind nur wirksam, wenn sie von beiden Parteien schriftlich vereinbart werden.

II. Dienstleistungsbeschreibung

Der Anbieter betreibt die Cloud-Plattform «Speicherbox». Das System besteht aus der Weboberfläche, der Client-Software und dem Speichersystem. Es ermöglicht dem Benutzer, Dateien im Internet abzulegen und ausgewählten anderen Personen zur Verfügung zu stellen.

Der Anbieter verpflichtet sich, dem Benutzer den Dienst gemäss diesen Bedingungen zur Verfügung zu stellen.

  1. Verschlüsselung und Sicherheit
    Der Anbieter erklärt, dass alle Dateien, die der Benutzer im Service ablegt, einschliesslich deren Metadaten (Dateinamen, Beschreibung, Kommentare, Vorschaubilder, etc.), so verschlüsselt werden, dass sie weder vom Anbieter noch von einem Dritten gelesen werden können, es sei denn, der Benutzer hat die Daten ausdrücklich geteilt und öffentlich gemacht. Der Anbieter hat keinen Zugriff auf das Passwort des Benutzers und kennt das Passwort nicht. Wenn der Benutzer sein Passwort vergisst, kann er dieses über die Webseite zurücksetzen. Wenn der Benutzer die zusätzliche clientseitige Verschlüsselung nutzt, gibt es keine Möglichkeit, das Passwort wiederherzustellen, und die Daten sind im Falle eines Passwortverlustes verloren.
  2. Client-Software und Updates
    Die Client-Software kann aus einem oder mehreren unterschiedlichen Programmen bestehen, die auf dem PC und/oder anderen Geräten des Benutzers ausgeführt werden. Diese Programme müssen vom Benutzer gemäss den Anleitungen und der Dokumentation des Anbieters heruntergeladen und installiert werden. Der Benutzer ist für die Aktualisierung der Client-Software verantwortlich. In anderen Fällen muss der Benutzer eventuell die neueste Version der Client-Software oder im Falle eines Geräts die komplette Firmware für dieses Gerät herunterladen und installieren, um die Client-Software zu aktualisieren. Wenn die Client-Software nicht aktualisiert wird, kann es sein, dass der Dienst nicht mehr länger funktioniert.
  3. Server-Software und Updates
    Mit der Weiterentwicklung des Dienstes kann der Anbieter, ohne den Benutzer vorher zu informieren, bestehende Funktionen verändern oder neue hinzufügen.

III. Abonnementsabschluss

  1. Die Nutzung der «Speicherbox» erfolgt durch die Wahl eines Produkts und das damit verbundene Abonnement. Die geltenden Preise für das Produkt werden auf der Webseite publiziert.
  2. Das Abonnement wird abgeschlossen, sobald sich der Benutzer auf der Webseite registriert, das gewünschte Produkt ausgewählt und den Zahlungsprozess erfolgreich abgeschlossen hat.
  3. Das Abonnement verlängert sich automatisch um jeweils ein weiteres Jahr. Solange das Abonnement nicht gemäss den vorgesehenen Massnahmen gekündigt wird, läuft das Abonnement unbefristet weiter.

IV. Zahlungsbedingungen

  1. Die Zahlung erfolgt in Schweizer Franken über die Belastung einer Kreditkarte (Visa, Mastercard), mit Paypal oder per Rechnung. Der Betrag für die nächste Periode wird dem Benutzer automatisch von der registrierten Kreditkarte / via PayPal abgezogen oder eine neue Rechnung wird ausgestellt.
  2. Befindet sich der Benutzer in Zahlungsverzug bzw. kann die hinterlegte Kreditkarte oder PayPal nicht belastet werden, kann der Benutzer die «Speicherbox» noch bis zum Ende der aktuellen Laufzeit nutzen. Danach wird der Benutzer über den ausstehenden Betrag per E-Mail erneut gemahnt und zur Zahlung aufgefordert. Falls dies nicht innert 30 Tagen geschieht, kann der Anbieter das Benutzerkonto vorübergehend sperren. Sobald der Betrag erfolgreich bezahlt wird, steht die Cloud-Plattform wieder im vollen Umfang zur Verfügung.
  3. Stellt der Anbieter die «Speicherbox» ein, verpflichtet er sich, die vorausbezahlten Beträge pro rata temporis zurückzuerstatten.

V. Auflösung des Abonnements

Kündigungsrechte
  1. Der Benutzer hat das Recht, das Abonnement jederzeit ohne Angabe von Gründen per E-Mail zum Ende der Abolaufzeit zu kündigen.
  2. Der Anbieter hat das Recht, das Konto des Benutzers zu kündigen, wenn der Anbieter sich entscheidet, den Dienst ganz oder teilweise einzustellen. In diesem Fall wird der Anbieter den Benutzer mindestens 90 Tage vorher benachrichtigen. Diese Benachrichtigung kann per E-Mail oder durch andere Mittel erfolgen. Die vorausbezahlten Beträge werden pro rata temporis zurückerstattet.
  3. Der Anbieter kann das Konto des Benutzers im Falle einer Verletzung der in diesen AGB genannten Nutzungsbedingungen ohne vorherige Ankündigung kündigen oder blockieren.
Datenlöschung nach Kündigung
  1. Bei der Kündigung des Benutzerkontos, unabhängig davon, ob durch den Benutzer oder den Anbieter, wird der Anbieter alle gespeicherten Dateien und Daten des Benutzers nach einer Frist von 1 Monat löschen. Davon ausgenommen sind Daten, die einer gesetzlichen Aufbewahrungspflicht unterliegen.
  2. Es liegt im Interesse des Benutzers, spätestens vor dem Ablauf des Abonnements die Daten so zu sichern, dass sie ausserhalb der «Speicherbox» verfügbar sind. Nach Beendigung des Abonnements ist der Anbieter für die Daten des betreffenden Benutzers nicht mehr verantwortlich.

VI. Nutzungsbedingungen

Der Benutzer muss sich bei der Nutzung der «Speicherbox» an die Nutzungsbedingungen halten. Insbesondere sind ihm folgende Tätigkeiten untersagt:

  1. Gegen jegliche Gesetze zu verstossen, insbesondere das Schweizer Recht, oder die Rechte Dritter zu verletzen.
  2. «Speicherbox» zu nutzen, um Daten Dritter unerlaubt zu bearbeiten, zu beschädigen oder zu manipulieren.
  3. Mit unautorisierter Software zu versuchen, auf «Speicherbox» zuzugreifen.
  4. «Speicherbox» auf eine Weise zu nutzen, die gegen die Rechte am geistigen Eigentum, die Datenschutzrechte oder andere Rechte Dritter verstösst oder Dritten anderweitig schadet.
  5. «Speicherbox» direkt oder indirekt dazu zu nutzen, einen Dienst anzubieten, der damit in Konkurrenz steht.
  6. «Speicherbox» zu nutzen, um unberechtigten Zugriff auf Dateien zu erhalten, die andere Nutzer im System gespeichert haben.
  7. «Speicherbox» zu nutzen, um unberechtigten Zugriff auf einen anderen Computer oder ein anderes System zu erhalten.
  8. «Speicherbox» zu nutzen, um Massen-E-Mails, Spam, Kettenbriefe, Schneeballsysteme oder ähnliche Kommunikationsformen zu übermitteln.
  9. Jegliche Software oder Daten zu speichern oder zu übermitteln, die eine Schadsoftware jeglicher Art (z. B. Virus, Trojaner) beinhalten.
  10. Handlungen, welche die Funktionsfähigkeit der «Speicherbox» beeinträchtigen können (z. B. durch Software oder sonstige Skripts).
  11. Falsche Angaben zur Identität des Benutzers zu machen.
  12. Pornografische Inhalte zu speichern, zu veröffentlichen oder zu teilen.
  13. Strafbare Handlungen wie Aufrufe zur Gewalt, Rassendiskriminierung, Anleitungen zu strafbarem Verhalten etc.
Passwortsicherheit und Aktualität des Benutzerkontos
  1. Es liegt in der Verantwortung des Benutzers, ein sicheres Passwort zu wählen, dieses sorgfältig aufzubewahren und dafür zu sorgen, dass Unbefugte keinen Zugang zum Passwort haben. Der Benutzer verpflichtet sich, Passwörter regelmässig zu ändern.
  2. Der Benutzer ist verpflichtet, seine Daten im Benutzerkonto stets aktuell und korrekt zu halten. Es liegt in der Verantwortung des Benutzers, seinen Posteingang regelmässig auf eingehende Nachrichten zu überprüfen und sicherzustellen, dass Mitteilungen des Anbieters nicht vom Spamfilter aufgehalten werden.

VII. Missbrauch

Sollte der Anbieter Kenntnis von einem Missbrauch der «Speicherbox» oder einem Verstoss gegen die Nutzungsbedingungen erlangen, kann er nach eigenem Ermessen den involvierten Benutzer informieren und zur Stellungnahme auffordern, Daten sperren oder in gegebenen Fall Daten löschen, den verantwortlichen Benutzer sperren, involvierte Gruppen sperren oder löschen, das Benutzerkonto der verantwortlichen Benutzer kündigen, betroffene Dritte oder zuständige Behörden informieren, Daten an zuständige Behörden und/oder private Rechteinhaber herausgeben, jede andere geeignete Massnahme ergreifen, die den Missbrauch beseitigt, gegebenenfalls Schadenersatz verlangen oder andere Massnahmen ergreifen, die dem Anbieter angemessen erscheinen.

VIII. Gewährleistung

  1. Der Anbieter strebt an, die «Speicherbox» soweit möglich an sieben Tagen der Woche und 24 Stunden am Tag störungsfrei und ohne Unterbrechungen zur Verfügung zu stellen.
  2. Der Anbieter verpflichtet sich, zur Sicherheit der eigenen Systeme diese auf dem aktuellen technischen Stand zu halten.
  3. Der Anbieter verpflichtet sich, Wartungsarbeiten, den Ausbau der Dienstleistungen und die Einführung neuer Funktionen möglichst in der Nacht und ausserhalb von Nutzungszeiten zu erledigen. Er informiert den Benutzer so bald wie möglich über voraussehbare Betriebsunterbrüche.
  4. Bei nicht vorhersehbaren Betriebsunterbrüchen informiert der Anbieter den Benutzer so rasch wie möglich. Er verpflichtet sich, die Störung im Rahmen seiner Möglichkeiten so bald wie möglich zu beheben.

IX. Haftungsbestimmungen

  1. Der Anbieter beschränkt seine Haftung auf Schäden, die auf vorsätzliche Vertragsverletzungen oder grobe und mittlere Fahrlässigkeit zurückzuführen sind. Entstehen solche, sollte der Benutzer diese Mängel und Störungen dem Anbieter unverzüglich mitteilen.
  2. Der Anbieter übernimmt keine Haftung aufgrund von Versäumnis oder Verzögerungen hinsichtlich der Ausführung des Dienstes, die auf Feuer, Überschwemmungen, Lawinen, Kriege, Aufstände, Streiks, Explosionen, Aussperrungen, gerichtliche Anordnungen, Naturkatastrophen, Unterbrechungen des Transportwesens, Kriegshandlungen, Terrorismus, Arbeitskonflikte, Handlungen ziviler oder militärischer Autoritäten, Stromausfälle, Computerviren oder jegliche andere Ereignisse, die ausserhalb der angemessenen Kontrolle des Anbieters liegen, zurückzuführen sind.
  3. Der Anbieter übernimmt keine Haftung für Schäden, die dem Benutzer durch den Inhalt der vom Benutzer in der Applikation gespeicherten Daten oder die Übertragung der betreffenden Informationen ins Internet entstehen.
  4. Der Benutzer ist sich bewusst, dass sich auch bei sorgfältiger Softwareentwicklung und Wartung Fehler einschleichen können, sodass der Anbieter die Garantie für eine immerwährende störungsfreie Funktionalität der «Speicherbox» nicht übernehmen kann.

X. Datenschutz

  1. Mit der Nutzung der «Speicherbox» wird auch der Benutzer zur verantwortlichen Person und muss die geltenden Datenschutzgesetze und -bestimmungen einhalten.
  2. Der Anbieter übernimmt keinerlei Haftung, wenn der Benutzer im Rahmen der Nutzung der «Speicherbox» die datenschutzrechtlichen Vorgaben und Geheimhaltungsverpflichtungen gegenüber Drittpersonen oder Drittunternehmen verletzt. Durch das Auslagern von Daten wird der Benutzer nicht frei von der Eigenverantwortung.
  3. Der Anbieter gewährleistet seinerseits durch angemessene Sicherheitsvorkehrungen den Schutz personenbezogener Daten vor Verlust, Missbrauch, unberechtigtem Zugriff, unbefugter Weitergabe, Manipulation oder Zerstörung.
  4. Der Benutzer akzeptiert mit Nutzung der «Speicherbox» den Auftragsverarbeitungsvertrag (AVV) des Anbieters. Der AVV ist integraler Bestandteil dieser AGB.
  5. Weitere Informationen zum Datenschutz befinden sich in der Datenschutzerklärung auf der Website des Anbieters.

XI. Geheimhaltung

  1. Die Vertragsparteien behandeln alle Informationen vertraulich, die weder allgemein bekannt noch allgemein zugänglich sind.
  2. Die Geheimhaltungspflicht besteht schon vor der Nutzung der «Speicherbox» und dauert über die Beendigung der Nutzung hinaus, solange die betreffenden Daten nicht bereits öffentlich bekannt waren.
  3. Der Benutzer kann die in der «Speicherbox» gespeicherten Daten jederzeit unwiderruflich löschen. Für die Sicherung der gelöschten Daten übernimmt der Anbieter keine Verantwortung.

XII. Lizenz- und Eigentumsrechte

  1. Die Cloud-Plattform «Speicherbox» ist urheberrechtlich geschützt.
  2. Der Anbieter gewährt dem Benutzer eine nicht exklusive, nicht übertragbare Lizenz zum Herunterladen, Installieren und Nutzen der Client-Software.
  3. Der Benutzer nimmt zur Kenntnis, dass die Client-Software andere Software oder Technologien beinhaltet, die durch Dritte lizenziert sind. «Speicherbox» kann diese Software von Dritten gelegentlich hinzufügen, löschen oder modifizieren.
  4. Der Dienst und die Software bleiben vollständig im Eigentum von «Speicherbox» und deren Lizenzgebern. Der Benutzer erhält lediglich das Recht zur Nutzung und darf weder Urheberrechtshinweise entfernen noch die Marke «Speicherbox» ohne Genehmigung verwenden. Ebenso sind der Verkauf, die Übertragung oder Unterlizenzierung der Software untersagt.

XIII. Änderungen der Geschäftsbedingungen

  1. Der Anbieter behält sich das Recht vor, diese Geschäftsbedingungen jederzeit nach eigenem Ermessen zu ändern. Die Änderungen treten mit dem Versand der Benachrichtigung per Mail an den Benutzer in Kraft.
  2. Der Benutzer mit kostenpflichtigem Speicherplatz kann den Änderungen widersprechen. Der Widerspruch muss innerhalb von 30 Tagen nach der Benachrichtigung schriftlich (z. B. per E-Mail) erfolgen.
  3. Bei einem Widerspruch kann der Anbieter die Nutzung der «Speicherbox» kündigen und anteilig die nicht genutzten Gebühren zurückerstatten, oder der Benutzer verwendet die «Speicherbox» zu den bisherigen Bedingungen bis zur nächsten Verlängerung des Dienstes.

XIV. Anwendbares Recht / Gerichtsstand

  1. Für diese AGB gilt grundsätzlich Schweizer Recht.
  2. Soweit der Benutzer Verbraucher mit Wohnsitz im europäischen Wirtschaftsraum (EWR) ist, bleibt der zwingende Verbraucherschutz seines Wohnsitzlandes unberührt. Er kann auch vor Gerichten seines Wohnsitzes klagen.
  3. Gerichtsstand für Unternehmen ist Zofingen, Schweiz.

XV. Schlussbestimmungen

Sollten einzelne Bestimmungen dieser AGB ganz oder teilweise unwirksam sein oder werden, berührt dies nicht die Gültigkeit der übrigen Bestimmungen. Anstelle der unwirksamen Bestimmungen treten die gesetzlichen Regelungen.

Auftragsverarbeitungsvertrag (AVV)

I. Parteien

  • Auftraggeber: Nutzer der Cloud-Plattform «Speicherbox»
  • Auftragnehmer: Speicherbox.ch GmbH, Kirchplatz 8, 4800 Zofingen

II. Geltungsbereich, gesetzliche Grundlage

  1. Soweit nicht anders vereinbart, ergänzt dieser AVV unsere allgemeinen Geschäftsbedingungen (AGB) und gilt als integrierter Bestandteil bei jeder Eröffnung eines Benutzerkontos auf der Cloud-Plattform «Speicherbox».
  2. Der AVV regelt die Bearbeitung von Personendaten durch den Auftragnehmer und die involvierten Subunternehmen.
  3. Die Bearbeitung von Personendaten erfolgt primär nach dem schweizerischen Datenschutzgesetz (DSG) und der Verordnung über den Datenschutz (DSV). Sofern und soweit die europäische Datenschutz-Grundverordnung (DSGVO) anwendbar ist, wird diese ebenso berücksichtigt.

III. Zweck und Dauer der Bearbeitung

  1. Die Bearbeitung von Daten dient folgendem Zweck:
    • Bereitstellung, Speicherung, Indexierung, Synchronisation und Wiederherstellung von Dateien der Kunden innerhalb der Speicherbox-Plattform
    • Ermöglichung der gemeinsamen Bearbeitung und des Teilens von Dokumenten mit berechtigten Nutzern
    • Verwaltung von Zugriffsberechtigungen und Protokollierung von Aktivitäten zu Sicherheitszwecken
    • Unterstützung und Support bei technischen Problemen oder Nutzeranfragen
    • Integration und Nutzung von Drittanwendungen, die von Speicherbox unterstützt werden
    • Löschung oder Rückgabe der Daten nach Vertragsende gemäss den datenschutzrechtlichen Vorgaben
  2. Die Bearbeitung von Personendaten beginnt mit dem Zeitpunkt der Annahme dieses AVV und dauert bis zur Beendigung der vertraglichen Beziehung zwischen den Parteien. Eine Kündigung kann gemäss den in den AGB festgelegten Kündigungsbestimmungen durch jede Partei erfolgen.

IV. Art der Daten und Kategorien der betroffenen Personen

  1. Es werden folgende Datenkategorien bearbeitet:
    Sämtliche Personendaten, wie sie durch den Kunden oder autorisierte Nutzer in den Cloudspeicher hochgeladen und verarbeitet werden können, insbesondere allgemeine Stammdaten, Benutzerdaten, Dateiinhalte (inkl. potenziell besonders schützenswerter Personendaten), Kommunikations- und Protokolldaten, Support- und Interaktionsdaten sowie technische Metadaten.
  2. Von der Bearbeitung betroffen sind:
    Nutzer der Cloud-Plattform (Kunden, Mitarbeiter, Schüler etc.), Geschäftspartner, Mitarbeiter und Kontaktpersonen der Kunden sowie alle sonstigen natürlichen Personen, deren Daten in den gespeicherten Dateien enthalten sein können.

V. Pflichten des Auftragnehmers

  1. Der Auftragnehmer darf die Daten nur nach dokumentierter Weisung des Auftraggebers für die genannten Zwecke bearbeiten. Vermutet der Auftragnehmer eine unzulässige Datenbearbeitung, teilt er dies dem Auftraggeber mit.
  2. Der Auftragnehmer bestätigt, dass ihm die einschlägigen, allgemeinen datenschutzrechtlichen Vorschriften bekannt sind. Er beachtet die Grundsätze ordnungsgemässer Datenbearbeitung.
  3. Der Auftragnehmer stellt die Geheimhaltung bei allen Mitarbeitenden und Hilfspersonen sicher, soweit dies nicht schon von Gesetzes wegen gegeben ist.
  4. Der Auftragnehmer exportiert keine Personendaten (z. B. zusätzliche Speicherung, Weitergabe an Dritte), ohne die Erlaubnis des Auftraggebers. Wenn diese vorliegt, muss das geltende Datenschutzrecht eingehalten werden.
  5. Der Auftragnehmer unterstützt den Auftraggeber bei Anfragen von betroffenen Personen und insgesamt bei der Einhaltung des Datenschutzrechts, soweit es dem Auftragnehmer möglich ist, insbesondere bei:
    • der Durchführung von Datenschutz-Folgeabschätzungen
    • Meldepflichten bei Datenschutzverletzungen
    • Anfragen von Aufsichtsbehörden
  6. Nach Beendigung der Auftragsverarbeitung gibt der Auftragnehmer sämtliche Daten zurück und/oder löscht sie, soweit dies gesetzlich erlaubt ist.
  7. Der Auftragnehmer kann nachweisen, dass er den Auftragsverarbeitungsvertrag einhält; der Auftraggeber kann dies umfassend prüfen; eine Aufwandsentschädigung ist vorgängig zu vereinbaren.
  8. Der Auftragnehmer sorgt stets dafür, eine angemessene Datensicherheit einzuhalten, die dem geltenden Datenschutzrecht entspricht. Die technischen und organisatorischen Massnahmen (TOM) sind diesem Auftragsverarbeitungsvertrag als Anhang beigefügt.
  9. Der Auftragnehmer darf Subunternehmen nur mit Genehmigung des Auftraggebers einsetzen. Unter VI. werden die aktuellen Subunternehmen aufgeführt. Werden später weitere hinzugezogen, informiert der Auftragnehmer den Auftraggeber darüber. Ohne Widerspruch innert 30 Tagen gelten sie als genehmigt. Die Subunternehmen müssen das geltende Datenschutzrecht einhalten und werden, wie der Auftragnehmer, vertraglich verpflichtet.

VI. Subunternehmen

  1. Mit folgenden Subunternehmen wurden Auftragsverarbeitungsverträge abgeschlossen und gegebenenfalls mit Standardvertragsklauseln abgesichert:
    • Akenes SA, Boulevard de Grancy 19A, 1006 Lausanne, Schweiz
      Hosting, Betrieb von Server, Speicherung von Daten in der Schweiz
    • Infomaniak Network SA, Rue Eugène Marziano 25, 1227 Les Acacias, Schweiz
      Hosting, Betrieb von Server, Speicherung von Daten in der Schweiz
    • WAJO Group GmbH, Neuweg 44, 4852 Rothrist, Schweiz
      Service und Support
    • EL Treuhand GmbH, Seestrasse 66, 8855 Nuolen, Schweiz
      Buchhaltung und Finanzen
  2. Mit Annahme dieses Auftragsverarbeitungsvertrags gelten die oben genannten Subunternehmen als genehmigt.
  3. Später hinzugefügte Subunternehmen können auf einer separaten Liste diesem Auftragsverarbeitungsvertrag hinzugefügt werden.

Anhang

Technische und organisatorische Massnahmen (TOM)

Anhang zum Auftragsverarbeitungsvertrag

Dieser Anhang beschreibt die technischen und organisatorischen Massnahmen, die der Auftragnehmer zur Gewährleistung der Sicherheit der Datenverarbeitung implementiert hat. Diese Massnahmen dienen dazu, die Vertraulichkeit, Integrität und Verfügbarkeit der Daten im Einklang mit dem Datenschutzgesetz der Schweiz zu schützen.

  1. Zutrittskontrolle
    Massnahmen zum Schutz vor unbefugtem Zutritt zu Datenverarbeitungsanlagen
    mittels Zutrittskontrollsystem, Schlüsselverwaltung, Besucherregelung und Alarmanlagen
  2. Zugangskontrolle
    Massnahmen gegen unbefugte Systemnutzung mittels Passwortrichtlinien, Mehrfaktor-Authentifizierung, automatische Sperrung, dedizierten Zugängen, Protokollierung von Zugriffen
  3. Zugriffskontrolle
    Massnahmen zur Beschränkung der Zugriffe auf die zur Aufgabenerfüllung nötigen Daten mittels Berechtigungskonzept, rollenbasierte Zugriffsrechte, regelmässige Überprüfung von Berechtigungen, automatisierte Bereitstellung und Löschung von Zugängen
  4. Datensicherheit bei der Übertragung
    Massnahmen gegen unbefugtes Lesen, Kopieren, Verändern oder Entfernen bei Datenübertragungen mittels HTTPS-Verschlüsselung von Datentransfers, VPN zur Verbindungsherstellung, sichere, eingeschränkte Kommunikationskanäle zur Verwaltung
  5. Datensicherheit bei der Speicherung
    Massnahmen gegen unbefugtes Lesen, Kopieren, Verändern oder Löschen gespeicherter Daten mittels Verschlüsselung gespeicherter Daten, Trennung von Kundendaten, sichere Löschverfahren, Backup-Konzept über mehrere Standorte und Systeme
  6. Protokollierung der Bearbeitung
    Dokumentation von Eingabe, Änderung und Löschung von Personendaten
    mittels Protokollierungssystem, Audit-Trails in den Systemen und Nachvollziehbarkeit von Änderungen
  7. Verfügbarkeit und Belastbarkeit
    Schutz vor zufälliger oder mutwilliger Zerstörung oder Verlust mittels redundanter Clustersysteme über mehrere Standorte, Disaster-Recovery-Konzept und Notfallpläne
  8. Datenschutz durch Technikgestaltung (Privacy by Design)
    Datenschutzfreundliche Voreinstellungen und Systemarchitektur mittels Datenminimierung und keiner Datenanalyse.
  9. Risikobewertung und Sicherheitsmanagement
    Regelmässige Überprüfung, Bewertung und Evaluierung der Wirksamkeit der Massnahmen mittels Risikoanalyse, Sicherheitsüberwachung der Systeme
  10. Vorfallmanagement
    Massnahmen zur Erkennung, Meldung und Bewältigung von Datenschutzverletzungen mittels Incident-Response-Plan, Notfallkontakten und Pikett-Organisation
  11. Schulung und Sensibilisierung
    Massnahmen zur Förderung des Datenschutzbewusstseins bei Mitarbeitenden
    mittels regelmässiger Schulungen und klarer Richtlinien
  12. Trennung von Kundendaten
    Massnahmen zur logischen Trennung der Daten verschiedener Auftraggeber
    mittels mandantenfähiger Systeme, getrennten Datenbanken und Servern je nach bestelltem Produkt
  13. Löschkonzept
    Massnahmen zur sicheren Löschung nach Auftragsende oder auf Anweisung
    mittels definierter Löschfristen und Löschprotokolle