Zum Hauptinhalt springen

Sicherheit bei edyoucated

Sicherheitsmaßnahmen und Compliance bei edyoucated verstehen.

Informationssicherheit, rechtliche Compliance und Datenschutz haben bei edyoucated höchste Priorität. Die Sicherheit der Daten unserer Kunden ist grundlegend für unser Geschäft. Wir möchten einige Details darüber teilen, was wir tun, um die Sicherheit zu gewährleisten, und welche Maßnahmen wir ergreifen, um die Sicherheit Ihrer Daten kontinuierlich zu verbessern.

Technische und organisatorische Maßnahmen (TOMs)

Die Sicherheit wird durch die folgenden Kategorien unserer technischen und organisatorischen Maßnahmen gewährleistet:

  • Zutrittskontrolle: Verhindert unbefugten physischen Zutritt.

  • Zugangskontrolle: Verhindert unbefugten Zugang zu und unbefugte Nutzung von IT-Systemen.

  • Zugriffskontrolle: Verhindert unbefugte Aktivitäten in IT-Systemen außerhalb der erteilten Berechtigungen.

  • Auftragskontrolle: Stellt sicher, dass Dienstleister Daten nur gemäß den Weisungen des Auftraggebers verarbeiten.

  • Trennungskontrolle: Stellt sicher, dass Daten, die für unterschiedliche Zwecke, Personen und Unternehmen erhoben wurden, getrennt verarbeitet werden können.

  • Weitergabekontrolle: Regelt die Übermittlung personenbezogener Daten, einschließlich elektronischer Übertragung und Datentransport.

  • Eingabekontrolle: Stellt die Nachvollziehbarkeit und Dokumentation der Datenverwaltung und -pflege sicher.

  • Verfügbarkeitskontrolle: Schützt Daten vor zufälliger Zerstörung oder Verlust.

  • Kontrolle der Belastbarkeit und Ausfallsicherheit: Gewährleistet Systembelastbarkeit und Zuverlässigkeit.

  • Kontrollverfahren: Regelmäßige Audits durch Keyed GmbH.

Hinweis: Zusätzliche Vereinbarungen werden zwischen Kunden und edyoucated in spezifischen Auftragsverarbeitungsverträgen (AVVs) getroffen. Bei weiteren Fragen zum Datenschutz und zu einzelnen TOMs oder AVVs wenden Sie sich bitte an den edyoucated-Kundensupport.

Datenstandort und Cloud-Umgebung

Die edyoucated-Plattform nutzt die AWS Cloud mit Servern in Frankfurt und ist ISO27001-zertifiziert. Das AWS-Zertifikat ist hier verfügbar. Für KI-bezogene Dienste wird die Microsoft Azure Cloud mit Servern in der EU verwendet, ebenfalls ISO27001-zertifiziert. Das Microsoft Azure-Zertifikat ist hier verfügbar.

Sicherstellung des autorisierten Zugriffs auf Kundendaten

  • Datenschutzrichtlinien und Compliance: Einhaltung aller relevanten Datenschutzgesetze und -vorschriften.

  • Verwendung von Verschlüsselung: Kundendaten werden während der Übertragung und Speicherung verschlüsselt, um sie vor unbefugtem Zugriff zu schützen. Weitere Informationen zu unseren Verschlüsselungsstandards finden Sie unten.

  • Zugriff auf Produktionssysteme: Beschränkt auf ausgewählte Mitarbeitende für Wartung und Fehleranalyse.

Zugriffskontrollmaßnahmen

  • Zutrittskontrolle: Nicht anwendbar, da keine eigenen Server betrieben werden.

  • Zugangskontrolle zu Schnittstellen:

    • Authentifizierung: Zugriff ist nur für authentifizierte Benutzer erlaubt. Zu den Optionen gehören Single Sign-On über unterstützte Identitätsanbieter-Protokolle wie OpenID Connect (OIDC) und SAML 2.0, Google-Authentifizierung oder Registrierung mit E-Mail und sicherem Passwort. Die verfügbare SSO-Option hängt von der Konfiguration Ihrer Organisation ab; die Einrichtung wird bei Bedarf mit edyoucated abgestimmt. Eine Anleitung zur Einrichtung finden Sie unter Single Sign-On (SSO) in edyoucated mit Microsoft Entra ID einrichten für OIDC oder Single Sign-On (SSO) in edyoucated mit SAML 2.0 einrichten.

    • Organisationen können optional den Dual-Login-Modus aktivieren, um SSO-Logins und E-Mail/Passwort-Logins parallel für dieselbe Organisation zu ermöglichen.

    • Autorisierung: Zugriff auf mandantenspezifische Daten ist nur für authentifizierte Benutzer erlaubt, die dem jeweiligen Mandanten zugeordnet sind.

    Hinweis: Der Dual-Login-Modus ist optional und kann von Ihrem edyoucated Account-Manager aktiviert werden.

Verschlüsselungsstandards

  • Client-Server-Kommunikation: Verschlüsselt über HTTPS.

  • Gespeicherte Daten: Verschlüsselt mit dem AWS 256-Bit Advanced Encryption Standard (AES-256).

Passwortspeicherung

Passwörter werden in der Datenbank gehasht.

Dienstverfügbarkeit und Wiederherstellung

  • Code-Versionskontrolle: Nutzt eine CI/CD-Pipeline für die Bereitstellung über mehrere Teststufen hinweg vor der Produktion.

  • Fehlerüberwachung: Automatisierte Tools melden Fehler in der Produktion sofort.

  • Hohe Verfügbarkeit: Nutzt AWS mit automatisierten Backups.

Datensicherungs- und Notfallwiederherstellungsverfahren

  • Serverseitige Ausfälle: Werden durch die AWS Serverless Architecture abgemildert.

  • Entwicklungsfehler: Umfangreiche automatisierte End-to-End-Tests werden vor jeder Softwareveröffentlichung durchgeführt.

  • Backup-Häufigkeit und Wiederherstellungszeit: Eine native Backup-Strategie mit Amazon DynamoDB ermöglicht eine zeitpunktbezogene Wiederherstellung für die letzten 35 Tage, wodurch potenzielle Ausfallzeiten auf wenige Stunden minimiert werden.

Upgrade- und Patch-Implementierungsprozess

  • Automatisierte End-to-End-Tests: Werden vor der Bereitstellung von Updates durchgeführt, um Ausfallzeiten zu minimieren.

  • Feature-Tests: Neue Funktionen werden gründlich getestet, bevor Benutzer Zugriff erhalten.

Hat dies deine Frage beantwortet?