1. Zugriffskontrollen

1.1 Zwei-Faktor-Authentifizierung (2FA): Der Zugriff auf die Produktionssysteme ist ausschliesslich mittels Zwei-Faktor-Authentifizierung (2FA) zulässig.

1.2 Rollenbasierte Zugriffskontrolle (RBAC): Mitarbeitende haben ausschliesslich Zugriff auf diejenigen Daten, die sie zur Erfüllung ihrer Aufgaben benötigen, gemäss dem Prinzip der minimalen Rechtevergabe (Least Privilege).

1.3 Zugriffsbeschränkung auf Server und Datenbanken: Der Zugriff auf Systeme, Datenbanken und Server ist ausschliesslich autorisierten Personen vorbehalten und durch starke Passwörter sowie eine Zwei-Faktor-Authentifizierung (2FA) geschützt.

1.4 Automatisierte Protokollierung: Sämtliche Zugriffe auf Personendaten und Systeme werden automatisch protokolliert und können bei Bedarf nachvollzogen werden.

2. Verschlüsselung

2.1 Verschlüsselung von Daten während der Übertragung: Sämtliche Datenübertragungen erfolgen ausschliesslich über verschlüsselte Verbindungen unter Verwendung moderner Protokolle (z. B. TLS).

2.2 Verschlüsselung ruhender Daten: Auf den Servern gespeicherte Personendaten werden mit aktuellen Verschlüsselungsverfahren wie AES-256 verschlüsselt.

3. Netzwerk- und Systemsicherheit

3.1 Firewalls und Intrusion Detection System (IDS): Die Netzwerke sind durch Firewalls geschützt und mit einem Intrusion Detection System (IDS) ausgestattet, um unbefugte Zugriffsversuche frühzeitig zu erkennen.

3.2 Schutz vor DDoS-Angriffen: Schutzmassnahmen gegen Distributed-Denial-of-Service-Angriffe (DDoS) gewährleisten die Verfügbarkeit der Dienste.

3.3 Patch-Management: Betriebssysteme und Softwarekomponenten werden regelmässig aktualisiert, um bekannte Sicherheitslücken zu schliessen.

4. Monitoring und Protokollierung

4.1 Zugriffs- und Aktivitätsprotokolle: Sämtliche relevanten Zugriffe und Aktivitäten (z. B. Anmeldeversuche oder Änderungen an Daten) werden protokolliert und regelmässig überprüft.

4.2 Automatisierte Überwachung: Die Systeme erkennen verdächtige Aktivitäten automatisch und lösen bei Bedarf entsprechende Alarme aus.

4.3 Aufbewahrung der Protokolle: Die Protokolle werden gemäss den gesetzlichen Anforderungen sicher aufbewahrt (mindestens 12 Monate).

5. Datensicherung

5.1 Regelmässige Backups: Regelmässige Sicherungen der Produktionsdatenbank werden erstellt, getestet und sicher gespeichert.

5.2 Georedundante Speicherung: Die Backups werden an mehreren geografisch voneinander getrennten Standorten gespeichert, um Datenverluste zu vermeiden.

6. Schwachstellenmanagement

Sicherheitsprüfung bei Änderungen: Neue Funktionen und Änderungen am System werden vor der Produktivsetzung auf Sicherheitslücken überprüft.

1. Interne Dokumentation; Sensibilisierung und Schulung

1.1 Interne Richtlinie: Eine unternehmensweite Datenschutzrichtlinie definiert die geltenden Vorgaben für den sicheren Umgang mit Personendaten.

1.2 Sensibilisierung und Schulung: Sämtliche Mitarbeitenden werden regelmässig zu den grundlegenden Prinzipien des Datenschutzes, zur Passwortsicherheit, zum sicheren Umgang mit Informationen sowie zur Erkennung von Phishing-Angriffen geschult.

2. Zugriffsbeschränkung

Der Zugriff auf Personendaten wird auf der Grundlage klar definierter Rollen und Verantwortlichkeiten gewährt und systematisch dokumentiert.

3. Verzeichnis der Bearbeitungstätigkeiten

Sämtliche Bearbeitungstätigkeiten werden in einem Verzeichnis dokumentiert, das die Art, den Zweck, die betroffenen Datenkategorien sowie die jeweiligen Zugriffsberechtigungen enthält.

4. Weitervergabe an Unterauftragsbearbeiter (Sub-Processing)

Unterauftragsbearbeiter der Megaphone Software AG, welche Personendaten bearbeiten (z. B. für Hosting, E-Mail- oder SMS-Versand), werden sorgfältig ausgewählt. Megaphone stellt sicher, dass diese die geltenden datenschutzrechtlichen Vorgaben einhalten und über die erforderlichen vertraglichen Vereinbarungen und anerkannten Datenschutzgarantien verfügen, welche ein Datenschutzniveau gewährleisten, das demjenigen der Schweiz gleichwertig ist.