speak23 logo

Sicherheitsmanifest

Zuletzt aktualisiert: 9. Januar 2026

Zweck & Anwendungsbereich

Dieses Manifest definiert die Sicherheitskontrollen für unsere SaaS-Plattform für präventive Gesundheit, die personenbezogene Gesundheitsdaten gemäß Art. 32 DSGVO verarbeitet. Es gilt für alle Systeme, Mitarbeiter und Dritte, die Nutzerdaten verarbeiten.

Datenschutzprinzipien

Datenminimierung:
Erhebung nur jener Daten, die für die Leistungserbringung erforderlich sind
Implementierung der Zweckbindung bereits in der Entwicklungsphase
Regelmäßige Überprüfung der Datenaufbewahrung mit automatisierter Löschung

Rechtmäßige Verarbeitung:
Ausdrückliche Einwilligungsmechanismen mit granularen Steuerungsmöglichkeiten
Dokumentierte Interessenabwägungen für Sekundärverarbeitungen
Auftragsverarbeitungsverträge (AVV) mit allen Auftragsverarbeitern

Betroffenenrechte:
Automatisierte Workflows für Auskunfts-, Übertragbarkeits- und Löschungsanfragen (30-Tage-SLA)
Recht auf Berichtigung über das Nutzerportal
Mechanismen für Widerspruch und Einschränkung vorhanden

Technische Sicherheitskontrollen

Verschlüsselung:
Bei Übertragung (In Transit): Mindestens TLS 1.3 für alle Verbindungen
Im Ruhezustand (At Rest): AES-256-Verschlüsselung für Datenbanken und Dateispeicher
Schlüsselverwaltung: HSM-gestützte Schlüsselrotation alle 90 Tage

Zugriffskontrolle:
Zero-Trust-Architektur mit rollenbasierter Zugriffskontrolle (RBAC)
Obligatorische Multi-Faktor-Authentifizierung für alle Konten
Durchsetzung des Need-to-know-Prinzips (Least Privilege) durch vierteljährliche Zugriffsüberprüfungen
Privileged Access Management (PAM) für administrative Funktionen

Netzwerksicherheit:
Netzwerksegmentierung zur Isolierung von Produktions-, Staging- und Entwicklungsumgebungen
Web Application Firewall (WAF) mit OWASP-Top-10-Schutz
DDoS-Abwehr und Rate Limiting (Ratenbegrenzung)
Regelmäßige Penetrationstests (mindestens jährlich)

Anwendungssicherheit:
Sicherer Softwareentwicklungslebenszyklus (Secure SDLC) mit obligatorischen Code-Reviews und SAST/DAST-Scans
Scans auf Schwachstellen in Abhängigkeiten innerhalb der CI/CD-Pipeline
Eingabevalidierung und Ausgabe-Encoding über alle Schnittstellen hinweg
API-Sicherheit mit OAuth 2.0 und Rate Limiting

Organisatorische Kontrollen

Personalsicherheit:
Hintergrundprüfungen für Personal mit Datenzugriff
Obligatorische Schulungen zum Sicherheitsbewusstsein (Onboarding + jährliche Auffrischung)
Vertraulichkeitsvereinbarungen für alle Mitarbeiter und Auftragnehmer
Sofortiger Entzug der Zugriffsrechte bei Beendigung des Arbeitsverhältnisses

Dienstleistermanagement:
Due-Diligence-Prüfungen für alle Auftragsverarbeiter
Vertragliche AVVs mit den Anforderungen nach Art. 28 DSGVO
Jährliche Sicherheitsüberprüfungen von Dienstleistern
Benachrichtigungs- und Genehmigungsprozess für Unterauftragsverarbeiter

Reaktion auf Vorfälle (Incident Response):
Rund-um-die-Uhr-Sicherheitsüberwachung (24/7) mit SIEM
Dokumentierter Vorfallsreaktionsplan mit definierten Rollen
Meldung von Datenschutzverletzungen gemäß DSGVO innerhalb von 72 Stunden an die Aufsichtsbehörde
Ursachenanalyse und Verfolgung von Behebungsmaßnahmen

Geschäftskontinuität (Business Continuity)

Recovery Time Objective (RTO): 4 Stunden
Recovery Point Objective (RPO): 1 Stunde
Verschlüsselte Backups mit geografischer Redundanz
Jährliche Tests zur Notfallwiederherstellung (Disaster Recovery)
Hochverfügbarkeitsarchitektur (99,9 % Uptime-SLA)

Datenresidenz & Datenübermittlung

Primäre Datenspeicherung innerhalb der EU/des EWR
Internationale Datenübermittlungen nur über Standardvertragsklauseln (SCCs) oder Angemessenheitsbeschlüsse
Transfer Impact Assessments (TIAs) für nicht-EU-Auftragsverarbeiter
Einhaltung der Datenlokalisierungsanforderungen der Mitgliedstaaten

Privacy by Design (Datenschutz durch Technikgestaltung)

Datenschutz-Folgenabschätzungen (DSFA) für Verarbeitungen mit hohem Risiko
Integration von Datenschutzanforderungen in den Produktentwicklungszyklus
Pseudonymisierung und Anonymisierung, wo immer möglich
Datenschutzfreundliche Analysemethoden

Compliance & Audit

Regelmäßige DSGVO-Compliance-Audits

Überwachung & Protokollierung (Logging)

Zentralisierte Protokollierung mit 13-monatiger Aufbewahrungsfrist
Audit-Trails für sämtliche Datenzugriffe und -änderungen
Automatisierte Compliance-Überwachung und Alarmierung
Vierteljährliche interne Sicherheitsbewertungen

Kontinuierliche Verbesserung

Dieses Manifest wird jährlich überprüft und aktualisiert, um Folgendes zu berücksichtigen:
Aufkommende Bedrohungen und Schwachstellen
Regulatorische Änderungen und Leitlinien
Gewonnene Erkenntnisse aus Vorfällen und Audits
Technologische und architektonische Weiterentwicklungen

UNTERNEHMEN
KONTAKT
office@speak23.com
SOCIAL MEDIA
copyright © speak23  -  all rights reserved 2026