Sicherheit und Vertrauen
Monotree verarbeitet die personenbezogenen Daten Ihrer Mitarbeiter in Ihrem Auftrag. Sicherheit ist deshalb Teil des Produkts und keine Zusatzfunktion. Diese Seite beschreibt, was heute umgesetzt ist – in den Begriffen, nach denen Ihre IT-Abteilung und Ihr Datenschutzbeauftragter fragen werden. Die Einzelheiten stehen im ISAE-3000-Bericht und im Auftragsverarbeitungsvertrag (AVV); beide stellen wir auf Anfrage zur Verfügung.
Zertifizierungen und Prüfberichte
Monotree verfügt über einen ISAE-3000-Prüfungsbericht, Typ 1 und Typ 2, ausgestellt von BDO Dänemark. Er umfasst die Kontrollen für Hosting, Zugriff, Änderungsmanagement und die Behandlung von Sicherheitsvorfällen und wird jährlich erneuert. Monotree ist Auftragsverarbeiter für personenbezogene Daten, die im Auftrag der Kunden verarbeitet werden, auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Artikel 28 DSGVO. Eine Zertifizierung nach ISO 27001 ist in Vorbereitung.
Ein dedizierter Server für jeden Kunden
Jeder Kunde erhält einen dedizierten Server mit einer eigenen Datenbank. Anwendungsdaten und Speicher der Kunden sind logisch voneinander getrennt, sodass Last oder Konfiguration eines Kunden keinen anderen beeinträchtigen können.
Die Daten bleiben in der EU
Server und Backups werden bei Cloud-Anbietern in der Europäischen Union betrieben. Auch Kunden mit Betrieben außerhalb der EU werden aus der EU heraus bedient. Monotree ApS ist ein dänisches Unternehmen und unterliegt dänischem und EU-Recht.
Verschlüsselung und Zugriff
Daten werden bei der Übertragung und im Ruhezustand verschlüsselt. Der Zugriff innerhalb von Monotree folgt dem Prinzip der geringsten Rechte: Unsere Mitarbeiter erhalten nur dann Zugriff auf das System eines Kunden, wenn es für Support oder Betrieb erforderlich ist, Zugriffe unserer Mitarbeiter werden protokolliert, und die Sicherheit wird laufend getestet und überprüft. In Ihrer App legt eine Rechtestruktur fest, was jeder Mitarbeiter, Manager und Redakteur sehen und ändern kann.
Anonymer Whistleblower-Kanal
Whistleblower-Formulare sind von Grund auf anonym. Die Plattform erfasst nicht, wer eine Meldung abgegeben hat, die Anonymität einer Meldung lässt sich nachträglich nicht ändern, und Meldungen erreichen ausschließlich die Personen, die dem jeweiligen Formular zugewiesen sind. Der Hinweisgeberkanal ist darauf ausgelegt, die Anforderungen an interne Meldekanäle nach den Hinweisgeberregeln der EU und Dänemarks zu unterstützen, einschließlich vertraulicher Behandlung und eingeschränktem Zugriff auf Meldungen.
Auftragsverarbeitungsvertrag und Unterauftragsverarbeiter
Jeder Kunde schließt den Standard-Auftragsverarbeitungsvertrag von Monotree gemäß Artikel 28 DSGVO ab. Die jeweils eingesetzten Unterauftragsverarbeiter sind im Vertrag aufgeführt, und Kunden werden vor Änderungen daran informiert. Den Vertrag, die Liste der Unterauftragsverarbeiter oder den ISAE-3000-Bericht erhalten Sie unter contact@monotree.com.
Ihre Daten bleiben Ihre Daten
Die Inhalte in Ihrer App gehören Ihnen. Sie können Ihre Daten während des Abonnements und 30 Tage lang nach dessen Ende in einem gängigen Format exportieren. Anschließend werden die Daten gemäß Auftragsverarbeitungsvertrag und den geltenden Aufbewahrungsanforderungen gelöscht. Ihre Mitarbeiter nehmen ihre Rechte nach der DSGVO über ihren Arbeitgeber wahr, der Verantwortlicher bleibt.
Sicherheitsvorfälle
Kommt es zu einer Verletzung des Schutzes personenbezogener Daten, informiert Monotree die betroffenen Kunden unverzüglich – mit den Informationen, die sie benötigen, um ihre eigenen Meldepflichten zu beurteilen und zu erfüllen.
Fragen
Sicherheitsfragebögen, Lieferantenprüfungen und Fragen aus dem Einkauf richten Sie an contact@monotree.com. Wir beantworten sie selbst; einen ausgelagerten First-Level-Support gibt es nicht.