Inhaltsverzeichnis
- Fragen zu Sicherheit & Datenschutz
- Wo sind meine Daten gespeichert?
- Allgemeine Sicherheitsinformationen zur IBM Cloud
- Welche Sicherheitsmaßnahmen trifft Sweap?
- Sind meine Daten gesichert, sollte ein Notfall eintreten?
- Wie schützt Sweap Accounts vor Brute-Force-Angriffen?
- Wo werden meine E-Mails versendet?
- Allgemeine Sicherheitsinformationen des Anbieters Mailjet
- Ist Sweap DSGVO-kompatibel?
- Wurde ein Datenschutzbeauftragter benannt?
- Wie kann ich sicherstellen, dass meine Datenschutzrechte gewährleistet sind?
- Findet in Sweap Tracking statt?
Fragen zu Sicherheit & Datenschutz
Updated
von Sven Frauen
- Fragen zu Sicherheit & Datenschutz
- Wo sind meine Daten gespeichert?
- Allgemeine Sicherheitsinformationen zur IBM Cloud
- Welche Sicherheitsmaßnahmen trifft Sweap?
- Sind meine Daten gesichert, sollte ein Notfall eintreten?
- Wie schützt Sweap Accounts vor Brute-Force-Angriffen?
- Wo werden meine E-Mails versendet?
- Allgemeine Sicherheitsinformationen des Anbieters Mailjet
- Ist Sweap DSGVO-kompatibel?
- Wurde ein Datenschutzbeauftragter benannt?
- Wie kann ich sicherstellen, dass meine Datenschutzrechte gewährleistet sind?
- Findet in Sweap Tracking statt?
Fragen zu Sicherheit & Datenschutz
Alle Daten in Sweap werden auf Servern innerhalb der Europäischen Union und hier primär in Deutschland verarbeitet. Wir legen dabei höchsten Wert auf Datenschutz und Datensicherheit. Details dazu kannst du auch in unserer Auftragsverarbeitungsvereinbarung (AVV) und unseren technischen und organisatorische Maßnahmen (TOMs) als Anhang zu unseren AGB hier nachlesen.
Wo sind meine Daten gespeichert?
Deine Daten werden in unseren sicheren Rechenzentren der IBM Deutschland GmbH in Frankfurt am Main (Deutschland) gespeichert.
Allgemeine Sicherheitsinformationen zur IBM Cloud
Die IBM Cloud bietet eine offene und sichere Public Cloud für Unternehmen an, mit umfangreichen Compliance- und Sicherheitszertifizierungen für den Schutz der Daten und Anwendungen von Kunden. Die IBM Cloud-Plattform basiert auf Secure-Engineering-Verfahren und bietet mehrstufige Sicherheitskontrollen in Netzwerk und Infrastruktur. Außerdem verpflichtet sich IBM zur Einhaltung europäischer, gesetzlicher Bestimmungen bezüglich des Schutzes der Daten und Anwendungen seiner Kunden.
Die Zertifizierungen umfassen unter anderem internationale Standards zu Datensicherheit (ISO 27001) und Datenschutz (ISO 27018 und 27701), ausführliche schriftliche Dokumentationen interner Kontrollmechanismen (SOC 1-3), spezifische Cloud Sicherheitszertifizierungen (CSA STAR) und natürlich DSGVO-Konformität. Nähere Informationen zu Compliance- und Sicherheitszertifizierungen erhältst du dazu in der Übersicht der IBM Cloud-Compliance-Programme.
Wie verhält sich IBM zum CLOUD Act?
Was besagt der CLOUD Act?
Er verpflichtet US IT Provider, unter bestimmten Umständen US Behörden Zugriff auf Kundendaten außerhalb der USA zu gewähren.
Was beinhaltet er nicht?
- grundlegende Änderung der rechtlichen Situation aus Sicht der IBM Public Cloud
- tatsächliche Lockerung der Auflagen für US-Behörden, bevor sie Zugriff bekommen
Richtlinien und Praxis in der IBM Public Cloud für solche Auskunftsbegehren beruhen darauf, dass Kundendaten dem Kunden gehören, und nur vom Kunden freigegeben werden, d.h.
- Auskunftsbegehren werden so weit wie möglich gerichtlich abgewehrt
- Kunden werden über solche Begehren in Kenntnis gesetzt
- Im Einzelnen: https://www.ibm.com/blogs/policy/dataresponsibility-at-ibm/
- IBM Public Cloud kann das technisch unterstützen
Wie verhält sich IBM zu Privacy Shield
Was ist passiert?
Mit Urteil vom 16. Juli 2020 (Rechtssache C 311/18 – „Schrems II“) hat der EuGH diesen Durchführungsbeschluss zum Privacy Shield für unwirksam erklärt.
Was bedeutet das?
- EU-US Privacy Shield ist nicht länger gültig für Datenexporte aus der EU in die USA
- IBM Public Cloud verwendet Standardvertragsklauseln der EU (EUMCs)
- EUMCs wurden durch Schrems-II explizit nicht entwertet
- Data Exporter und Data Importer müssen dafür sorgen, dass die EUMCs gestützt werden durch „supplementary measures to ensure an essentially equivalent level of protection”.
Ergänzende Maßnahmen (supplementary measures):
- Cloud Service Provider müssen belegen, dass sie „praktizieren, was die EUMCs predigen“
- In der IBM Public Cloud:
- Internationale Standards zu Datensicherheit (ISO 27001) und Datenschutz (ISO 27018 und 27701)
- Gründungsmitgliedschaft und Engagement im European Cloud Code of Conduct
- IBM Principles for Trust and Transparency
- Offenlegung der Security Posture in der CSA Star Alliance
Weitere umfangreiche Informationen zur Verpflichtung zum Schutz der internationalen Datenübermittlung durch IBM, kannst du hier nachlesen.
Welche Sicherheitsmaßnahmen trifft Sweap?
Die technischen und organisatorischen Maßnahmen zum Schutz deiner Daten kannst du hier im Annex 2 unseres AV-Vertrages nachlesen. Weiterhin gewährleisten wir den Schutz deiner Daten auf in der IBM Cloud unter anderem durch Folgendes:
- Die Nutzung umfangreicher Sicherheitsmöglichkeiten der IBM Cloud, um die Verschlüsselung der Daten zu gewährleisten. Dies geschieht sowohl beim Transport per SSL/TLS 1.2 als auch in Ruhe bei der Speicherung. Die Daten werden beispielsweise für unsere PostgreSQL Datenbank sowohl im Transport als auch in Ruhe mit LUKS unter Verwendung von AES-256 verschlüsselt.
- Die Nutzung der IBM Option, dass Support nur innerhalb der EU durchgeführt oder überwacht wird.
- Eine umfassendes System- und Anwendungsprotokollierung mit dem Service IBM Log Analysis, wobei Logdaten nicht länger als 30 Tage vorgehalten werden.
- Ein detailliertest Monitoring zum Status von Services und Anwendungen mit dem Service IBM Cloud Monitoring.
- Die Verwendung von IBM Cloud Activity Tracker, um Einblicke in Aktionen zu erhalten, mit denen der Status eines Service in IBM Cloud geändert wird. Dieser Service wird verwendet, um nach anormaler Aktivität und kritischen Aktionen zu suchen und um regulatorische Auditvorschriften zu erfüllen.
- Key Management per IBM Key Protect. Dadurch können wir Verschlüsselungen mit einem eigenen Schlüssel (Bring Your Own Key - BYOK) umsetzen und für die integrierten IBM Services verwenden.
- Verschlüsselte Backups die automatisiert täglich erstellt werden und nicht länger als 30 Tage vorgehalten werden, dies geschieht beispielsweise für unsere PostgreSQL Datenbank.
Sind meine Daten gesichert, sollte ein Notfall eintreten?
Alle Daten werden auf sehr sicheren und hochverfügbaren Servern der IBM Cloud gehostet. Die Daten werden täglich verschlüsselt gesichert und redundant und verteilt gespeichert. Im Falle eines unvorhergesehenen Events und bei systemweiten Notfällen, kann von uns eine vollständige Backup-Wiederherstellung durchgeführt werden.
Wie schützt Sweap Accounts vor Brute-Force-Angriffen?
Sweap nutzt die integrierten Sicherheitsmechanismen von Keycloak, um wiederholte falsche Login-Versuche zu erkennen und automatisch zu verlangsamen. Nach mehreren falschen Passworteingaben wird der Account kurzzeitig gesperrt, damit keine automatisierten Angriffe möglich sind. Die Wartezeit erhöht sich schrittweise, ohne dass der Nutzer dauerhaft ausgesperrt wird. Nach einer längeren Pause ohne weitere Fehlversuche setzen sich die Zähler automatisch zurück.
Details für Administratoren
• Die Wartezeit steigt bei weiteren Fehlversuchen jeweils um 1 Minute an.
• Die maximale Wartezeit beträgt 15 Minuten.
• Nach 12 Stunden ohne neuen Fehlversuch wird der Zähler vollständig zurückgesetzt.
Wo werden meine E-Mails versendet?
Die E-Mails in Sweap werden über unseren E-Mail Providers Mailjet mit den sicheren Rechenzentren der Google Cloud Platform in Frankfurt am Main (Deutschland) und Saint-Ghislain (Belgien) versendet.
Allgemeine Sicherheitsinformationen des Anbieters Mailjet
Mailjet ist ISO 27001 zertifiziert und DSGVO-konform. EU-Kundendaten werden ausschließlich auf EU-Servern gespeichert. Alle Daten unterliegen SCCs (Standardvertragsklauseln) und sind verschlüsselt. Der Zugriff auf die Daten außerhalb der EU ist sehr begrenzt, und die Daten sind minimiert, verschlüsselt und SCC-konform.
Nähere Informationen zum Thema Sicherheit & Datenschutz von Mailjet erhältst du hier.
Nähere Informationen zur Verarbeitung von Daten (AVV) durch Mailjet erhälst du hier.
Ist Sweap DSGVO-kompatibel?
Ja, Sweap erfüllt alle Anforderungen der EU-Datenschutz-Grundverordnung und ist als Organisation sowie als Software datenschutzkonform gemäß EU-DSGVO. Dazu haben wir im Rahmen der Vorbereitungen auf die EU-DSGVO unser Produkt auf die wesentlichen gesetzlichen Anforderungen überprüft und entsprechende Anpassungen vorgenommen, wie du hier nachlesen können.
Wurde ein Datenschutzbeauftragter benannt?
Ja, bei der Beratung in Datenschutzfragen sowie Unterstützung als betrieblicher Datenschutzbeauftragter setzen wir auf die Proliance GmbH / www.datenschutzexperte.de:
Proliance GmbH, Leopoldstr. 21, 80802 München. Mehr zum offiziellen Datenschutz Siegel von Datenschutzexperte.de findest du hier. | ![]() |
Sofern du Fragen zum Thema Datenschutz bei Sweap hast, wende dich bitte an privacy@sweap.io.
Wie kann ich sicherstellen, dass meine Datenschutzrechte gewährleistet sind?
Wir verfügen über Prozesse zur Sicherstellung deines Rechts auf Löschen, Berichtigung, Übertragbarkeit, Auskunft und Vergessenwerden oder Einschränkung. Details dazu findest du auch hier in unserem Datenschutzkonzept.
Findet in Sweap Tracking statt?
Generell gilt bei Sweap der Grundsatz der Datenvermeidung und der Datensparsamkeit. Es wird also versucht nur die nötigen Daten zu sammeln. Beim Thema Tracking unterscheiden wir zwischen Gästen (Teilnehmern) deiner Veranstaltung und den Usern der Sweap Anwendung.
Gäste und Webseiten
Beim Aufruf einer Registrierungsseite durch einen Gast (den Teilnehmer einer Veranstaltung) werden keine Cookies gesetzt - auch keine technisch notwendigen. Die Registrierungsseiten sind zustandslos aufgebaut und benötigen für ihren Betrieb keine Cookies. Es werden keine Tracking-Cookies verwendet und keine Daten für weitere Zwecke (z. B. Marketing) getrackt. Auf den Webseiten verwendet Sweap kein Google Analytics oder ähnliche Webtracker.
Schriftarten, Bilder und JavaScript-Bibliotheken werden von uns selbst gehostet; ein dynamisches Nachladen von externen Servern findet nicht statt. Damit ist ein Cookie-Banner für die Registrierungsseiten nicht erforderlich - Sweap bringt auch keines mit.
Jedoch können durch den Sweap User eigene Webtracker eingebunden werden, z. B. über JavaScript im Feld „Custom Head HTML". Weiterhin besteht die Möglichkeit, Google Maps oder andere Drittdienste (z. B. YouTube bei der Einbettung eines Videos) freiwillig einzubinden. Für die Nutzung dieser Dienste muss eine IP-Adresse übermittelt werden, und es können Cookies dieser Anbieter gesetzt werden. Was mit diesen Daten geschieht, liegt dann in der Verantwortung des jeweiligen Drittanbieters (Google, YouTube etc.).
Ob Cookies auf einer Webseite vorhanden sind, kannst du jederzeit selbst prüfen, z. B. mit https://www.cookiemetrix.com/.
Gäste und E-Mails
Bei den E-Mails findet standardmäßig kein Tracking statt. Nur die Bounceraten (fehlerhafte Sendungen) sowie die korrekte Übermittlung der E-Mails wird gespeichert. Optional kann der Sweap User auch die Öffnungsraten der E-Mails tracken. Dies geschieht mit Hilfe eines unsichtbaren Tracking Pixels das durch unseren E-Mail Anbieter Mailjet eingesetzt wird. Diese Option kann allerdings vom Sweap User frei aktiviert oder deaktiviert werden. Standardmäßig ist diese Funktion deaktiviert und muss aktiviert werden. Sweap wertet diese Daten nicht weiter aus.
Sweap User
In der Sweap-Anwendung (Sweap Webanwendung und Sweap Gästeliste iOS App) setzen wir Tools für Fehlerberichte sowie für die Hilfe- und Supportfunktion ein. Diese erfassen Nutzungsdaten, um Fehler zu erkennen und zu beheben, die Stabilität der Software sicherzustellen und die Anwendung weiterzuentwickeln. Betroffen sind ausschließlich User, die sich in unsere Software einloggen – nicht die Gäste einer Veranstaltung.
Die nachfolgenden Angaben zu Cookies beziehen sich auf die Webanwendung. Neben den dort aufgeführten technisch notwendigen Cookies können durch die genannten Tools weitere Cookies gesetzt werden.
Für die Anmeldung an der Sweap-Anwendung und deren Betrieb werden technisch notwendige Cookies verwendet, für die keine Cookie-Einwilligung erforderlich ist:
Name | Zweck | Bereich | Laufzeit |
| Ordnet die Anfragen deines Browsers deiner laufenden Sitzung in der Anwendung zu |
| Sitzung |
| Sorgt dafür, dass deine Anfragen während einer Sitzung immer von derselben Instanz der Anwendung bearbeitet werden. Die Anwendung läuft aus Gründen der Ausfallsicherheit und Lastverteilung auf mehreren Instanzen |
| Sitzung |
| Identifiziert deine Anmeldesitzung bei unserem Authentifizierungsdienst |
| Sitzung |
| Hält den Stand eines unterbrochenen Anmeldevorgangs, damit dieser fortgesetzt werden kann |
| Sitzung |
| Erkennt Änderungen an der Anmeldesitzung, damit der Anmeldestatus im Browser aktuell bleibt |
| kurzlebig |
| Sorgt beim Anmeldevorgang dafür, dass deine Anfragen von derselben Instanz des Authentifizierungsdienstes bearbeitet werden |
| Sitzung |
Ein Teil dieser Cookies wird nicht direkt in der Anwendung gesetzt, sondern auf auth.sweap.io - der Domain, über die die Anmeldung läuft. Die genannten Cookies dienen ausschließlich dem technischen Betrieb; eine Auswertung des Nutzungsverhaltens findet über sie nicht statt.
Diese Cookies werden ausschließlich im Bereich für angemeldete Sweap User gesetzt. Gäste einer Veranstaltung gelangen nicht in diesen Bereich - für sie gilt der Abschnitt „Gäste und Webseiten" oben.
Näheres dazu findest du in unseren Datenschutzbestimmungen.
