Diese Richtlinie legt fest, wie Cortena mit sensiblen Daten und personenbezogenen Daten umgeht.
1. Zweck
Sicherstellen, dass sensible Daten im gesamten Unternehmen sicher und einheitlich verarbeitet werden.
2. Geltungsbereich
Gilt für alle Teammitglieder und Auftragnehmer von Cortena sowie für alle Systeme und Prozesse, die potenziell Kundendaten verarbeiten.
3. Definitionen
Personenbezogene Daten: Informationen, anhand derer eine Person identifiziert werden kann, beispielsweise Name oder E-Mail-Adresse.
Sensible Daten: Finanzdokumente, Rechnungsdetails, Verwendungszwecke von Banktransaktionen, Zugangsdaten und andere vertrauliche Geschäftsdaten.
4. Richtlinienanforderungen
4.1 Minimierung
Erheben und verarbeiten Sie nur Daten, die für die Erbringung des Dienstes erforderlich sind.
4.2 Schutz
- Verschlüsseln Sie Daten bei der Übertragung und im Ruhezustand
- Beschränken Sie den Zugriff durch rollenbasierte Zugriffskontrolle (RBAC) und nach dem Prinzip der geringsten Berechtigung
- Fordern Sie sichere interne Zugriffsmethoden für privilegierte Systeme, beispielsweise ein VPN. Siehe Zugriffskontrolle und Sicherheit.
4.3 Unsicheren Umgang vermeiden
- Geben Sie sensible Daten nicht in öffentlichen Kanälen weiter
- Kopieren Sie keine Kundendaten in nicht verwaltete Tools
- Speichern Sie keine Geheimnisse in Code, Konfigurationsdateien oder Protokollen
4.4 Ausschließlich genehmigte Unterauftragsverarbeiter
Sensible Daten dürfen ausschließlich von genehmigten und vertraglich gebundenen Unterauftragsverarbeitern verarbeitet werden. Siehe Unterauftragsverarbeiter.
5. Ausnahmen
Ausnahmen bedürfen der ausdrücklichen Genehmigung durch den CTO oder CEO, müssen dokumentiert und in die Liste der Unterauftragsverarbeiter aufgenommen werden.