Einführung
Die DSGVO baut auf bestehenden Datenschutzgesetzen auf, verschärft die Anforderungen an den Umgang mit personenbezogenen Daten und klärt die Verantwortlichkeiten und Rollen sowohl für „Auftragsverarbeiter“ als auch für „Verantwortliche“.
Wenn Sie personenbezogene Daten verwalten, unterlagen Sie bereits vor der DSGVO den einschlägigen Datenschutzbestimmungen, und ihre Vorgaben sind nicht völlig neu oder unabhängig von früheren Gesetzen.
Die DSGVO führt wichtige neue Konzepte ein, wie etwa „Privacy by Design“, das sich darauf konzentriert, bewährte Verfahren in Unternehmensprozesse zu integrieren, die weithin anerkannt und genutzt werden.
Auch wenn nichts grundlegend Neues eingeführt wird, bietet die DSGVO eine Gelegenheit, unsere Datenschutz- und Sicherheitslage zu überprüfen und zu stärken.
Die folgenden Abschnitte erläutern die Rolle der Libraesva-Appliances in Bezug auf personenbezogene Daten.
Beachten Sie, dass sich die DSGVO auf Prozesse und nicht auf Tools konzentriert, wobei die Bedeutung des Verständnisses und der Umsetzung bewährter Verfahren zur Sicherstellung der Compliance hervorgehoben wird.
Libraesva ESG und Archiver On-Premise
Libraesva ist nach ISO27001:2022 zertifiziert für „Software-Design, -Entwicklung und -Support im Sicherheitsbereich“ sowie für die „Bereitstellung von Cloud-Diensten“. Bei einer On-Premise-Installation der Libraesva-Appliances stellt Ihnen Libraesva die Software, die Sicherheitsupdates und die Support-Services bereit. Sie stellen die Infrastruktur und die Verwaltung. In dieser Konfiguration werden die Daten auf Ihrer eigenen Infrastruktur gespeichert, und Libraesva hat keinen Zugriff darauf. Die Appliances stellen Libraesva keine personenbezogenen Daten zur Verfügung. Die E-Mails und ihre Metadaten verbleiben stets auf Ihrer eigenen Appliance innerhalb Ihrer eigenen Infrastruktur. Libraesva hat keinerlei administrative Rechte auf Ihrer Appliance. Sie entscheiden, was gespeichert wird, für wie lange und wer mit welchen Berechtigungen Zugriff auf die Daten hat. Libraesva kann nur über die Funktion „Remote Support“ Zugriff auf Ihre Appliance erhalten. Der „Remote Support“ ist nur möglich, wenn Sie ihn selbst über die Web- oder Konsolenschnittstellen der Appliance initiieren. Libraesva kann sich nicht eigenständig mit der Appliance verbinden, sondern nur durch die aktive Aktivierung der „Remote Support“-Verbindung, die ausschließlich vom Administrator der Appliance durchgeführt werden kann. Der „Remote Support“ ist eine Ausnahmemaßnahme, die bei Bedarf mit unserem Support-Service im Rahmen der Bearbeitung eines Support-Tickets vereinbart werden kann. Außerhalb dieses Remote-Support-Kontexts können wir nicht auf Ihre Appliance zugreifen.Libraesva ESG und Archiver als Cloud-Dienste
Wenn Sie auch den Libraesva-Cloud-Dienst bei uns erwerben, gilt alles oben zum On-Premise-Setup Gesagte auch für Sie, aber es kommt noch mehr hinzu. Wenn sich Ihre Appliance in unserer Cloud befindet, stellen wir auch den Hosting-Dienst bereit. Ihre Appliance bleibt weiterhin privat, und Sie behalten alle administrativen Rechte, allerdings stellen wir in diesem Fall auch die Infrastruktur bereit, weshalb wir in Bezug auf die Daten als Auftragsverarbeiter fungieren. Wir stellen den Cloud-Dienst über Cloud-Infrastrukturbetreiber bereit, die sich an den CISPE-Verhaltenskodex halten. In diesem Verhaltenskodex finden Sie alle Details zur Sicherheit und zum Datenschutz der Infrastruktur. Libraesva ist außerdem nach dem Standard ISO27017:2015 (Sicherheitskontrollen für Cloud-Dienste) sowie nach dem Standard ISO27018:2019 (Schutz personenbezogener Daten, die in öffentlichen Clouds von Verantwortlichen verarbeitet werden) zertifiziert. Bitte beachten Sie, dass unser Modell das „Private Cloud“-Modell ist: Sie verfügen über Ihre eigene virtuelle Maschine und behalten die volle administrative Kontrolle über Ihre Appliance, genau wie im On-Premise-Szenario. Das Personal von Libraesva kann auf Daten im Zusammenhang mit Kunden-Appliances zugreifen, um Kundensupport zu leisten, Vorfälle zu verwalten, Probleme zu diagnostizieren und in jeder Situation, in der dies zur Gewährleistung des Dienstes erforderlich sein sollte. HINWEIS: Beim Libraesva Archiver können Sie wählen, wo das E-Mail-Archiv gespeichert wird. Sie können Datenvolumes außerhalb der von Libraesva bereitgestellten Infrastruktur einrichten, zum Beispiel können Sie S3 oder S3-kompatible Buckets als E-Mail-Speicher verwenden. In diesem Fall werden die Daten nicht auf der Infrastruktur von Libraesva gespeichert.Libraesva PhishBrain Cloud-Dienst
PhishBrain ist ein Cloud-Dienst, der von Libraesva über die Cloud-Infrastruktur von Libraesva sowie über Cloud-Infrastrukturbetreiber bereitgestellt wird, die sich an den CISPE-Verhaltenskodex halten. In diesem Verhaltenskodex finden Sie alle Details zur Sicherheit und zum Datenschutz der Infrastruktur. Libraesva ist nach ISO27001:2022 zertifiziert für „Software-Design, -Entwicklung und -Support im Sicherheitsbereich“ sowie für die „Bereitstellung von Cloud-Diensten“. Libraesva ist außerdem nach dem Standard ISO27017:2015 (Sicherheitskontrollen für Cloud-Dienste) sowie nach dem Standard ISO27018:2019 (Schutz personenbezogener Daten, die in öffentlichen Clouds von Verantwortlichen verarbeitet werden) zertifiziert. Derzeit wird der PhishBrain-Cloud-Dienst in Europa (Italien), UK (London) und den USA (New York) gehostet. Kunden können die Region bei der Kontoerstellung wählen. An Phishing-Seiten übermittelte Daten werden nicht erfasst oder gespeichert. PhishBrain verwaltet folgende personenbezogene Informationen von Kontoadministratoren und Empfängern von Phishing-Kampagnen: Name, E-Mail-Adresse, Telefonnummer (falls angegeben), IP-Adresse der Benutzeraktionen bei Phishing-Kampagnen (Öffnen, Klicken, Übermitteln von Daten). Die Administratoren sind für die Einholung der Einwilligung der Empfänger verantwortlich.Libraesva LetsDMARC Cloud-Dienst
LetsDMARC ist ein Cloud-Dienst, der von Libraesva über die Cloud-Infrastruktur von Libraesva sowie über Cloud-Infrastrukturbetreiber bereitgestellt wird, die sich an den CISPE-Verhaltenskodex halten. In diesem Verhaltenskodex finden Sie alle Details zur Sicherheit und zum Datenschutz der Infrastruktur. Libraesva ist nach ISO27001:2022 zertifiziert für „Software-Design, -Entwicklung und -Support im Sicherheitsbereich“ sowie für die „Bereitstellung von Cloud-Diensten“. Libraesva ist außerdem nach dem Standard ISO27017:2015 (Sicherheitskontrollen für Cloud-Dienste) sowie nach dem Standard ISO27018:2019 (Schutz personenbezogener Daten, die in öffentlichen Clouds von Verantwortlichen verarbeitet werden) zertifiziert. Derzeit wird der LetsDMARC-Cloud-Dienst in Europa (Italien), UK (London) und den USA (New York) gehostet. Kunden können die Region bei der Kontoerstellung wählen. LetsDMARC verwaltet folgende personenbezogene Informationen der Nutzer des Dienstes: Name, E-Mail-Adresse. Diese Kundendaten werden in der Region gespeichert, die der Kunde bei der Kontoerstellung auswählt.Anforderungen bei Datenschutzverletzungen für von Libraesva bereitgestellte Cloud-Dienste
Wenn Libraesva den Cloud-Dienst bereitstellt, ist Libraesva der Auftragsverarbeiter, und der Kunde ist der Verantwortliche für die Daten. Als Auftragsverarbeiter muss Libraesva den Verantwortlichen unverzüglich über eine Datenschutzverletzung informieren, nachdem er davon Kenntnis erlangt hat (DSGVO Art. 33 Abs. 2). Wenn Libraesva Kenntnis von einem unbefugten Zugriff auf personenbezogene Kundendaten erlangt und dieser unbefugte Zugriff zum Verlust, zur Offenlegung oder zur Änderung dieser Daten führt, wird Libraesva den Kunden unverzüglich benachrichtigen. Die Benachrichtigung beschreibt die Art der Sicherheitsverletzung, die Folgen der Verletzung sowie die ergriffenen oder vorgeschlagenen Maßnahmen als Reaktion auf den Vorfall. Unter Berücksichtigung der Art der Verarbeitung und der dem Auftragsverarbeiter zur Verfügung stehenden Informationen wird Libraesva den Verantwortlichen dabei unterstützen, seinen Pflichten zur Meldung von Datenschutzverletzungen an die Aufsichtsbehörde und die betroffenen Personen nachzukommen (DSGVO Art. 28 Abs. 3 lit. f). Im Falle einer Datenschutzverletzung hat der Kunde das Recht, den Vertrag sofort zu kündigen.Datenschutzfunktionen von Libraesva ESG
Libraesva ESG bietet die folgenden datenschutzbezogenen Funktionen, die Sie auf Ihrem Weg zur Einhaltung der DSGVO nutzen können.- Verschlüsselung: In ESG gespeicherte E-Mails werden mit AES-256 verschlüsselt
- „Recht auf Löschung“ oder „Recht auf Vergessenwerden“: Mit einem einzigen Vorgang können Sie ganz einfach alle Informationen über einen Benutzer löschen, sowohl aus dem E-Mail-Archiv als auch aus den Metadaten
- BEC-Schutz-Engine (Business Email Compromise): verhindert gezielte Angriffe, bei denen sich Angreifer als Unternehmensleiter ausgeben (auch „Whaling“ genannt)
- DLP-Engine (Data Loss Prevention): verhindert den versehentlichen Verlust vertraulicher Informationen
- Protokollierung: Alle Protokolle können in Echtzeit über das Standardprotokoll rsyslog remote archiviert werden
- Auditing: Alle sensiblen Informationen werden in einem nicht löschbaren Audit-Protokoll erfasst
- E-Mail-Tracking-Schutz: Entfernt Beacons in E-Mails, die den physischen Standort des Lesers verfolgen und Informationen über Arbeitsgewohnheiten sammeln können
- Phishing- und Malware-Schutz: Über 90 % der Datenschutzverletzungen beginnen auf diese Weise
Datenschutzfunktionen von Libraesva Archiver
Libraesva Archiver bietet die folgenden datenschutzbezogenen Funktionen, die Sie auf Ihrem Weg zur Einhaltung der DSGVO nutzen können.- Datenschutzbeauftragter: Wenn einem Mandanten ein Datenschutzbeauftragter zugewiesen ist, ist für jeden Zugriff auf personenbezogene Daten – auch durch Systemadministratoren – dessen Genehmigung erforderlich
- Verschlüsselung: Das gesamte E-Mail-Archiv kann mit AES-256 verschlüsselt werden
- „Recht auf Löschung“ oder „Recht auf Vergessenwerden“: Der Administrator kann alle E-Mails, die eine bestimmte Person betreffen, löschen und die Daten aus dem Speicher entfernen
- Auditing: Ein nicht veränderbares und nicht löschbares Audit-Protokoll erfasst alle Datenzugriffsvorgänge jedes Benutzers
- Zertifizierte Zeitstempelung: RFC3161-zertifizierte Zeitstempel werden automatisch auf alle archivierten E-Mails angewendet und bei jedem Abruf einer E-Mail überprüft
- Granulare Benutzerrollendefinition: Benutzerrollen werden als Sammlungen von über 80 Berechtigungen definiert, und Benutzerrollen können passend zu den Unternehmensrichtlinien erstellt werden
Unterauftragsverarbeiter von Libraesva
Die für Sie relevanten Unterauftragsverarbeiter hängen von den Libraesva-Produkten und -Diensten ab, die Sie nutzen.| Unterauftragsverarbeiter | Verarbeitungsort | Zweck | Relevanz |
| ExNetworks | UK | Rechenzentrum | Cloud-Kunden im UK |
| Aruba SpA | EU | Rechenzentrum | Cloud-Kunden in der EU |
| UpCloud Ltd | EU, UK, US, AU, SG | Rechenzentrum | Cloud-Kunden in der EU, UK, US, AU, SG und anderen Regionen |
| Retelit SpA | EU | Rechenzentrum | Cloud-Kunden in der EU |
| Freshworks | EU | Technischer Support | Ticketing-Dienst |
| Microsoft 365 | EU | E-Mail und Konferenzen | Direkte Kommunikation |