der
New Work SE
Strandkai 1,
20457 Hamburg
Stand: 09.09.2022
Bei der New Work SE sind nachfolgende technische und organisatorische Maßnahmen zur Datensicherheit i.S.d. Art. 32 DSGVO hinsichtlich der Datenverarbeitung in gemeinsamer Verantwortlichkeit im Rahmen von onlyfy getroffen worden.
Dabei hält sich die Struktur des Dokuments an die Vorgaben die sich aus der DSGVO ergeben. New Work SE setzt dort wo es sinnvoll ist sorgfältig ausgewählte Dienstleister ein. Mit diesen werden angemessene technische und organisatorische Maßnahmen vereinbart. Die Wartung und kontinuierliche Weiterentwicklung der onlyfy-Software erfolgt durch New Work SE selbst.
New Work SE vergibt Zugriffsrechte nach einem internen Rollenkonzept, welches dem Least-Privilege Prinzip folgt. In einer Richtlinie ist festgehalten, dass ein Zugriff nur im Anlassfall (z.B. Support-Ticket) stattfinden darf. Zugriffe werden protokolliert und können nachvollzogen werden.
Für Büroräumlichkeiten gelten folgende Maßnahmen:
Der Betrieb von onlyfy und die tatsächliche Datenverarbeitung findet bei einem unserer Subauftragnehmer statt – diese sind nach ISO27001 zertifiziert und bieten damit ein angemessenes Schutzniveau hinsichtlich der Zutrittskontrolle zur Datenverarbeitungsanlage.
Bewerber
Bewerber können ausschließlich die jeweils eigenen Daten einsehen und adaptieren. Dafür wird je nach Einstellung bei der Registrierung automatisch ein Passwort generiert oder der Bewerber kann ein eigenes Passwort wählen. Das Passwort kann mit Zugriff auf die bei der Registrierung angegeben Email-Adresse zurückgesetzt werden. Die Passwortrichtlinie für Bewerber ist:
Nutzer
onlyfy bietet zwei Arten der Authentifizierung für Nutzer. Einerseits Single-Sign-On via SAML 2.0 – hier kann der Kunde selbst das Schutzniveau gestalten uns ein Authentifizierungssystem seiner Wahl anbinden. Standardmäßig funktioniert die Authentifizierung via Email und Passwort. Das Passwort kann mit Zugriff auf die bei der Registrierung angegeben Email-Adresse zurückgesetzt werden. Die Standard-Passwortrichtlinie entspricht der für Bewerber.
Benutzerdefinierte Passwortrichtlinien sind in onlyfy implementierbar. Definiert werden können:
Kundenbetreuer
Der Login in onlyfy für Kundenbetreuer ist wie für Nutzer mit Email und Passwort gestaltet, allerdings ist hier folgende Passwortrichtlinie von onlyfy vorgegeben:
Serveradministratoren
onlyfy verhindert den unbefugten Zugang zu den Servern durch den Einsatz von RSA-Keys. Autorisierte New Work SE-Administratoren haben einen persönlichen Key mit dem sie sich zu den Servern verbinden können, die sie für Ihre Arbeit brauchen. Ein Key ist dabei auf ein Gerät beschränkt – die Keys werden zusätzlich mit einem Passwort geschützt. Unsere Key-Rotation Strategie folgt dabei den OWASP Empfehlungen. Bei der Schlüsselvergabe folgen wir dem Least-Privilege Prinzip, Mitarbeiter bekommen nur Zugang zu Systemen die sie unbedingt brauchen.
Nutzer
Die Zugriffskontrolle wird vom System entsprechend der Konfiguration durch den Kunden umgesetzt. onlyfy bietet ein Rollen- und Berechtigungssystem welches Kunden in der Applikation selber Konfigurieren können. Die Vergabe und periodische Überprüfung der vergebenen Berechtigungen obliegt dem Kunden. Zugriffe von Nutzern in der Applikation werden protokolliert.
Kundenbetreuer
Für Kundenbetreuer obliegt die Zugriffskontrolle New Work SE. Durch organisatorische Onboarding und Offboarding Prozesse wird sichergestellt, dass vergebene Berechtigungen aktuell sind. Zusätzlich werden regelmäßig alle vergebenen Berechtigungen überprüft. Zugriffe von Kundenbetreuern werden protokolliert.
Systemadministratoren
Für Systemadministratoren obliegt die Zugriffskontrolle New Work SE. Durch organisatorische Onboarding und Offboarding Prozesse bei neuen Mitarbeitern bzw. bei Abgängen wird sichergestellt, dass vergebene Berechtigungen aktuell sind. Zusätzlich werden monatlich alle vergebenen Berechtigungen überprüft. Login-Zeitpunkte von Systemadministratoren werden auf allen Servern protokolliert.
Alle Mitarbeiter von New Work SE sind auf das Datengeheimnis verpflichtet, diese Verpflichtung behält ihre Wirkung auch nach einer Kündigung.
Um die Trennungskontrolle sicherzustellen sind Test- und Produktivdaten und Umgebungen in separaten Netzwerken beheimatet. Innerhalb der Produktivumgebung stellt onlyfy selbst mittels umfassendem Berechtigungsmanagement sicher, dass die jeweiligen Nutzergruppen (zum Beispiel Bewerber, Unternehmensnutzer mit verschiedenen Berechtigungsgruppen) nur auf die jeweils relevanten Daten innerhalb des jeweiligen Mandanten Zugriff haben.
New Work SE folgt bei der Weitergabekontrolle dem Least-Privilege Prinzip. Die Produktivdaten liegen ausschließlich in Produktion- und Backupsystem. Daten werden immer über verschlüsselte Kanäle übertragen, welche unbefugtes Lesen, Kopieren, Verändern oder Entfernen technisch verhindern. Backups werden vor der Übertragung verschlüsselt.
In der Applikation wird jede Abfrage von authentifizierten Nutzern und Bewerbern protokolliert. Dadurch können Veränderungen oder Löschungen von Daten nachvollzogen werden. Das gilt auch für Mitarbeiter von New Work SE. Auf den Servern werden Login-Zeitpunkte von Systemadministratoren protokolliert.
Hohe Verfügbarkeit ist kritisch für den Erfolg von onlyfy . Durch die häufige Einbindung der Software in Kundenwebpages (z.B. Job Widget) beeinflusst die Verfügbarkeit von onlyfy auch die Verfügbarkeit von Job- oder Karrierebereichen auf den Homepages unserer Kunden. Durch den Einsatz zertifizierter Infrastruktur-Provider bietet onlyfy hohe Verlässlichkeit. Darüber hinaus ist die Architektur der Applikation auf „High Availability“ ausgelegt. „Single Points of Failure“, also Soft- und Hardware-Komponenten die bei einem Ausfall die Verfügbarkeit von onlyfy einschränken sind durch redundante Infrastruktur vermieden worden.
Datenbankbackups werden alle 2 Stunden abgelegt, Dateien alle 24 Stunden. Dabei kombinieren wir Vollspeicherungen mit inkrementellen Backups. Backups werden auf 3 verschiedenen Maschinen repliziert und zumindest halbjährlich testweise auf einem Testsystem eingespielt.
Durch den Einsatz von Monitoring-Systemen können Anormalitäten und Probleme welche die Verfügbarkeit beeinträchtigen schnell identifiziert und mitigiert werden.
Die Belastbarkeit von onlyfy wird durch regelmäßige Kapazitäts- und Ressourcenplanung in der Infrastruktur sichergestellt.
New Work SE hat ein Datenschutz-Management-System eingerichtet und entwickelt dieses stetig weiter. Hier arbeiten alle relevanten Fachbereiche eng zusammen (insb. Konzerndatenschutzbeauftragter, Datenschutzkoordinatoren, IT-Security)
Mitarbeiter werden zumindest jährlich oder bei relevanten Neuerungen geschult.
Datenschutzrechtlich relevante Vorfälle werden nach einem definierten Prozess behandelt. Informations- und Meldpflichten werden entsprechend der vertraglichen Vereinbarung mit dem Kunden gehandhabt. Nach einem Vorfall findet bei der New Work SE eine Analysephase statt (Post-mortem Prozess) in der New Work SE sicherstellt, dass entsprechende Verbesserungs-Maßnahmen aus dem jeweiligen Vorfall abgeleitet und umgesetzt werden.
Die Applikation unterstützt Datenschutzprozesse an vielen Stellen. Die Voreinstellungen sehen minimale Datenerfassung und automatisierte Datenlöschung nach entsprechenden Fristen vor. onlyfy unterstützt Kunden bei Bedarf bei der Konfiguration des Systems entsprechend den spezifischen Anforderungen bzgl. Datenschutz.
Im Software-Entwicklungsprozess von New Work SE sind State-of-the Art Werkzeuge im Einsatz um Neuentwicklungen sicher zu gestalten. Dazu gehören unter anderem statische Codeanalyse, automatisiertes Scannen von eingebunden Bibliotheken auf Schwachstellen und automatisches Patching. Weitere Werkzeuge sind Code Reviews und manuelle und automatisierte Qualitätssicherheits-Prozesse vor einem Release.
Um Schwachstellen in der Applikation zu identifizieren, unterzieht New Work SE onlyfy einem jährlichen Penetration Test durch eine externe Agentur. Kritische Findings werden analysiert und behoben und von der Agentur entsprechend als behoben validiert. Zusätzlich betreibtNew Work SE ein „White-hat“ Bug-Bounty Programm bei dem IT-Sicherheitsexperten eine Belohnung für gefundene Schwachstellen erhalten.