Auftragsverarbeitungsvertrag (DPA)
Anhang zu den Allgemeinen Geschäftsbedingungen von Skipcall
Zuletzt aktualisiert: 12. September 2026
Diese Vereinbarung (nachfolgend die „Vereinbarung") hat zum Ziel, die Bedingungen festzulegen, unter denen SKIPCALL, handelnd als „Auftragsverarbeiter" im Sinne der europäischen Datenschutzbestimmungen, sich verpflichtet, im Auftrag des Kunden, der als Verantwortlicher handelt, personenbezogene Datenverarbeitungsvorgänge im Zusammenhang mit der Erbringung der im Rahmen des Vertrags beschriebenen Dienste durchzuführen, wie in den Allgemeinen Geschäftsbedingungen von SKIPCALL beschrieben, zu denen diese Vereinbarung einen Anhang bildet. Die Verarbeitung, die Gegenstand dieser Vereinbarung ist, wird in Anhang 1 beschrieben.
Im Rahmen ihrer Vertragsbeziehung verpflichten sich die Parteien, die anwendbaren Datenschutzbestimmungen einzuhalten, insbesondere die DSGVO oder Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 (anwendbar seit dem 25. Mai 2018), sowie das französische Gesetz Nr. 78-17 vom 6. Januar 1978 über die Datenverarbeitung, Dateien und Freiheiten (nachfolgend gemeinsam als „Anwendbare Bestimmungen" bezeichnet).
Die Parteien übernehmen die in den anwendbaren Bestimmungen, insbesondere der DSGVO, festgelegten Definitionen, einschließlich, aber nicht beschränkt auf „personenbezogene Daten", „Verarbeitung", „Verantwortlicher" und „Auftragsverarbeiter".
Artikel 1. Allgemeine Verpflichtungen von SKIPCALL
SKIPCALL verpflichtet sich:
- Personenbezogene Daten nur auf Anweisung des Kunden zu verarbeiten und personenbezogene Daten nicht für andere Zwecke als die strikte Erfüllung des Vertrags zu verwenden.
- Daten gemäß den Anweisungen des Kunden zu verarbeiten. Der Kunde versteht, dass er die Verarbeitungsparameter selbst konfigurieren kann (Datenart, Verarbeitungsvorgänge, Aufbewahrungsfrist, sofern diese Einstellung verfügbar ist, usw.). Wenn SKIPCALL eine Anweisung für nicht konform mit den Anwendbaren Bestimmungen hält, wird es den Kunden informieren.
- Die Vertraulichkeit der verarbeiteten Personenbezogenen Daten zu gewährleisten und sicherzustellen, dass autorisierte Personen zur Vertraulichkeit verpflichtet sind.
- Die Grundsätze des Datenschutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen in seinen Tools und Diensten anzuwenden.
- Die in Anhang 2 beschriebenen technischen und organisatorischen Maßnahmen umzusetzen und Unterstützung zu leisten, um dem Kunden die Erfüllung seiner gesetzlichen Verpflichtungen zu ermöglichen.
- Sicherheitsmaßnahmen umzusetzen, die Risiken wie Vernichtung, Verlust, Veränderung, unbefugte Weitergabe oder Zugang zu personenbezogenen Daten berücksichtigen.
- Den Kunden über jede Verletzung des Schutzes personenbezogener Daten innerhalb von höchstens 72 Stunden nach Bekanntwerden zu informieren, auch per E-Mail an den Datenschutzbeauftragten des Kunden, unter Angabe von:
- Beschreibung der Verletzung
- Ansprechpartner
- Voraussichtliche Folgen
- Ergriffene oder vorgeschlagene Maßnahmen
Wenn vollständige Informationen nicht sofort verfügbar sind, werden weitere Einzelheiten so schnell wie möglich nachgereicht.
- Alle notwendigen Informationen bereitzustellen, um die Konformität nachzuweisen, und Audits unter angemessenen Bedingungen zu ermöglichen. Der Kunde ist auf ein Audit pro Vertragsjahr beschränkt (außer in Notsituationen). Wenn Audits Mehraufwand verursachen, können sie in Rechnung gestellt werden, sofern sie nicht durch Artikel 28 DSGVO vorgeschrieben sind.
- Ein schriftliches Verzeichnis der Verarbeitungstätigkeiten zu führen, das Folgendes enthält:
- Kundendaten
- Unterauftragsverarbeiter
- Verarbeitungskategorien
- Internationale Übermittlungen
- Sicherheitsmaßnahmen
Artikel 2. Unterauftragsverarbeiter
2.1 Der Kunde ermächtigt SKIPCALL, die Unterauftragsverarbeiter einzusetzen, die in der unter skipcall.io/de/unterauftragsverarbeiter veröffentlichten und aktuell gehaltenen Liste aufgeführt sind und die der Kunde nach eigener Erklärung eingesehen hat. Diese Liste nennt für jeden Unterauftragsverarbeiter seine Identität, den Zweck, zu dem er eingesetzt wird, das Verarbeitungsland und gegebenenfalls die Garantie, die Übermittlungen außerhalb der Europäischen Union absichert.
2.2 SKIPCALL informiert den Kunden über jede Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters mindestens 15 Tage vor dessen Inbetriebnahme, per E-Mail an die vom Kunden angegebene Kontaktadresse und gegebenenfalls über das Abonnement der Benachrichtigungen zur Aktualisierung der Liste.
2.3 Der Kunde kann dieser Hinzufügung oder Ersetzung aus berechtigten Gründen des Datenschutzes innerhalb von 15 Tagen nach der Information widersprechen. Kommt keine für beide Parteien annehmbare Lösung zustande, kann der Kunde den Vertrag für den betroffenen Teil der Dienste ohne Vertragsstrafe kündigen.
2.4 SKIPCALL erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutz- und Vertraulichkeitspflichten auf, die denen dieser Vereinbarung gleichwertig sind, und bleibt gegenüber dem Kunden für die Erfüllung der Pflichten dieses Unterauftragsverarbeiters vollumfänglich verantwortlich.
Artikel 3. Rechte der betroffenen Personen
3.1 Der Kunde bleibt gemäß Artikel 13 und 14 DSGVO für die Information der betroffenen Personen bei der Datenerhebung verantwortlich.
3.2 SKIPCALL unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen und soweit möglich dabei, Anträgen auf Ausübung der in Artikel 15 bis 22 DSGVO vorgesehenen Rechte nachzukommen: Auskunftsrecht, Recht auf Berichtigung, Recht auf Löschung, Recht auf Einschränkung der Verarbeitung, Recht auf Datenübertragbarkeit und Widerspruchsrecht.
3.3 Zu diesem Zweck stellt SKIPCALL dem Kunden über die Oberfläche der Dienste folgende Funktionen zur Verfügung:
- Suche und Einsicht: Suche nach Name, Telefonnummer oder E-Mail-Adresse, mit der sich alle einer Person zugeordneten Daten ermitteln lassen: Kontaktdatensatz, Anrufe, Aufzeichnungen, SMS, zugehörige Aufgaben und Notizen.
- Berichtigung: direkte Änderung der Identifikations- und Kontaktdaten eines Kontakts aus seinem Datensatz heraus.
- Löschung: Löschen eines Kontakts, einer Auswahl von Kontakten oder der gesamten Kontaktdatenbank.
- Auskunft und Datenübertragbarkeit: Export der Kontakte und ihrer Verlaufsdaten im CSV-Format aus einer Sequenz. Der Administrator des Kunden erlaubt oder beschränkt diese Funktion für die Mitglieder seines Arbeitsbereichs.
- Einsicht in den Inhalt der Kommunikation: Anhören der Audioaufzeichnung sowie Lesen der Zusammenfassung und der vollständigen Transkription eines Anrufs aus dem zugehörigen Aufzeichnungsdatensatz, mit Kopie der Zusammenfassung und der Transkription.
- Einschränkung der Verarbeitung: Deaktivierung der Anrufaufzeichnung für den gesamten Arbeitsbereich durch den Administrator des Kunden.
- Benutzerverwaltung: Hinzufügen, Rollenänderung, Deaktivierung, Reaktivierung und Entfernen eines Benutzers aus dem Arbeitsbereich durch den Administrator des Kunden.
- Kontrolle der Datenflüsse zu Drittanbieter-Tools: jederzeitige Verbindung und Trennung des CRM des Kunden (Salesforce, HubSpot, Pipedrive, Attio).
3.4 Kann ein Antrag vom Kunden nicht über die Oberfläche erledigt werden, bearbeitet SKIPCALL ihn auf dokumentierte Weisung des Kunden innerhalb von 7 Werktagen nach Eingang der Weisung.
3.5 Richtet eine betroffene Person einen Antrag auf Ausübung ihrer Rechte direkt an SKIPCALL, so beantwortet SKIPCALL ihn nicht in der Sache, sondern leitet ihn innerhalb von höchstens 7 Werktagen an den Kunden weiter und informiert die betroffene Person über diese Weiterleitung.
Artikel 4. Aufbewahrung und Löschung personenbezogener Daten
SKIPCALL wird Daten nicht über die vom Kunden festgelegten oder, hilfsweise, die in Punkt 1.6 von Anhang 1 genannten Aufbewahrungsfristen hinaus aufbewahren, außer zur Einhaltung von Vorschriften oder zum Nachweis vertraglicher Verpflichtungen.
Die Daten werden auf Anfrage des Kunden innerhalb von 30 Tagen gelöscht. Ohne Weisung werden sie innerhalb von 90 Tagen nach Ende des Abonnements automatisch gelöscht. Backups laufen automatisch nach 30 Tagen ab; die Löschung wirkt sich zu diesem Zeitpunkt auch auf sie aus.
Auf Anweisung des Kunden oder bei Vertragsbeendigung wird SKIPCALL Daten zurückgeben oder dauerhaft löschen und eine Vernichtungsbestätigung vorlegen.
Artikel 5. Datenschutzbeauftragter
Jede Partei muss die Kontaktdaten ihres Datenschutzbeauftragten mitteilen und Änderungen melden.
Artikel 6. Datenübermittlungen
SKIPCALL wird personenbezogene Daten innerhalb der EU oder in Ländern mit angemessenem Schutzniveau, das von der Europäischen Kommission und der CNIL anerkannt ist, hosten und verarbeiten.
Übermittlungen außerhalb der EU erfolgen nur mit geeigneten Schutzmaßnahmen wie Zertifizierungen oder Standardvertragsklauseln.
Artikel 7. Sensible Daten
Die Dienste verarbeiten keine sensiblen Daten im Sinne der Artikel 9 und 10 DSGVO.
Falls erforderlich, wird die Verarbeitung durch eine Ergänzung geregelt, die zusätzliche Schutzmaßnahmen festlegt.
Artikel 8. Verpflichtungen des Kunden
Der Kunde verpflichtet sich:
- Die notwendigen Daten bereitzustellen
- Anweisungen zu dokumentieren
- Die Einhaltung der Vorschriften sicherzustellen und bei Bedarf Folgenabschätzungen durchzuführen, mit der in Artikel 10 vorgesehenen Unterstützung von SKIPCALL
- Die Verarbeitung und Audits zu überwachen
- Verarbeitungsverzeichnisse zu führen
- Eine rechtmäßige Datenverarbeitung sicherzustellen
- Gleichwertige Verpflichtungen einzuholen, wenn er selbst als Auftragsverarbeiter handelt
Artikel 9. Zusammenarbeit bei Verstößen
Bei einem Konformitätsverstoß werden die Parteien zusammenarbeiten, um den Schweregrad zu bewerten und zu bestimmen, ob die Verarbeitung ausgesetzt oder der Vertrag gekündigt werden soll.
Wenn SKIPCALL keine Konformität herstellen kann, wird es den Kunden informieren. Nach 30 Tagen Aussetzung können Kündigungsrechte entstehen.
Der Kunde kann kündigen, wenn SKIPCALL einen schwerwiegenden oder wiederholten Verstoß begeht oder behördlichen Entscheidungen nicht nachkommt.
SKIPCALL kann kündigen, wenn Anweisungen des Kunden gegen geltendes Recht verstoßen.
Artikel 10. Unterstützung durch SKIPCALL gemäß Artikel 32 bis 36 DSGVO
10.1 Sicherheit der Verarbeitung (Artikel 32). SKIPCALL setzt die in Anhang 2 beschriebenen technischen und organisatorischen Maßnahmen um und hält sie aufrecht. SKIPCALL informiert den Kunden über jede wesentliche Änderung dieser Maßnahmen. Diese Maßnahmen dürfen während der Vertragslaufzeit nicht abgeschwächt werden.
10.2 Meldung von Verletzungen (Artikel 33). SKIPCALL meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten innerhalb von höchstens 72 Stunden, nachdem sie ihr bekannt geworden ist, per E-Mail an die vom Kunden angegebene Datenschutz-Kontaktadresse. Die Meldung enthält die bereits in Artikel 1 vorgesehenen Angaben: Beschreibung der Verletzung, Ansprechpartner, voraussichtliche Folgen, ergriffene oder vorgeschlagene Maßnahmen. Zum Zeitpunkt der ersten Meldung nicht verfügbare Informationen werden nachgereicht, sobald sie vorliegen.
10.3 Benachrichtigung der betroffenen Personen (Artikel 34). SKIPCALL stellt dem Kunden auf Anfrage die Informationen und die Mitwirkung bereit, die er benötigt, um die betroffenen Personen von der Verletzung zu benachrichtigen, sofern eine solche Benachrichtigung erforderlich ist.
10.4 Datenschutz-Folgenabschätzung und vorherige Konsultation (Artikel 35 und 36). SKIPCALL unterstützt den Kunden bei der Durchführung seiner Datenschutz-Folgenabschätzungen und gegebenenfalls bei der vorherigen Konsultation der Aufsichtsbehörde. Diese Unterstützung besteht darin, auf schriftliche Anfrage Folgendes bereitzustellen: die Beschreibung der Verarbeitung in Anhang 1, die technischen und organisatorischen Maßnahmen in Anhang 2, die aktuelle Liste der Unterauftragsverarbeiter und die Informationen zu Übermittlungen außerhalb der Europäischen Union.
10.5 Modalitäten. Diese Unterstützung wird unentgeltlich erbracht.
Anhang 1. Beschreibung der Verarbeitung
1.1 Gegenstand der Verarbeitung
Gegenstand der Verarbeitung ist die Erbringung der vom Kunden gebuchten Dienste für Geschäftstelefonie und Telefonakquise, wie in den Allgemeinen Geschäftsbedingungen beschrieben.
1.2 Dauer der Verarbeitung
Die Verarbeitung erfolgt für die gesamte Vertragslaufzeit, zuzüglich der in Artikel 4 und in Punkt 1.6 dieses Anhangs festgelegten Aufbewahrungsfristen.
1.3 Art und Zweck der Verarbeitung
Liste der durchgeführten Vorgänge:
- Anlegen und Verwalten der Benutzerkonten und Arbeitsbereiche (Workspaces und Unterteams) des Kunden
- Zuweisung, Verwaltung und Rückgabe von Festnetz- und Mobilfunknummern
- Tätigen und Entgegennehmen von Telefonanrufen über den Browser und die mobile App für iOS und Android
- automatisierte Anwahl (Power Dialer und Parallel Dialer mit bis zu vier Leitungen) und automatische Anrufbeantworter-Erkennung, die eine SKIPCALL-eigene Logik mit der nativen Erkennung von Twilio kombiniert
- Aufzeichnung von Anrufen
- automatische Transkription von Anrufen, durchgeführt von Gladia (Verarbeitung in Frankreich / EWR)
- Erstellung von Anrufzusammenfassungen durch künstliche Intelligenz, durchgeführt von Gladia (Verarbeitung in Frankreich / EWR)
- Senden und Empfangen von SMS, manuell und automatisiert
- Hinterlassen voraufgezeichneter Sprachnachrichten auf den Mailboxen der Kontakte
- Hosting einer Kontaktdatenbank (Pre-CRM) sowie des Verlaufs der Kontakte, Status und zugehörigen Aufgaben
- Anreicherung der Kontaktdaten (Telefonnummern und E-Mail-Adressen)
- bidirektionale Synchronisierung mit den CRM-Systemen des Kunden (HubSpot, Pipedrive, Salesforce, Attio) sowie Bereitstellung einer REST-API und von Webhooks
- Erstellung von Statistiken und Aktivitäts-Dashboards (Volumen, Erreichbarkeitsquoten, Aktivität pro Team)
- Aufbewahrung, Archivierung und Löschung der Daten gemäß den vom Kunden gewählten Einstellungen
- Bereitstellung von Support und technischer Unterstützung
1.4 Kategorien personenbezogener Daten
| Kategorie | Betroffene Daten |
|---|---|
| Identifikation der Kontakte | Name, Vorname, Funktion, Unternehmen |
| Kontaktdaten | Festnetz- und Mobilfunknummern, E-Mail-Adressen |
| Angereicherte Daten | über den Anreicherungsdienst ermittelte Telefonnummern und E-Mail-Adressen |
| Inhalt der Kommunikation | Audioaufzeichnungen der Anrufe, Transkriptionen, KI-generierte Zusammenfassungen, Inhalt gesendeter und empfangener SMS, hinterlassene voraufgezeichnete Sprachnachrichten |
| Verkehrs- und Verbindungsdaten | Datum, Uhrzeit und Dauer der Anrufe, Anrufrichtung, anrufende und angerufene Nummer, Anrufstatus (angenommen, Anrufbeantworter, keine Antwort), Leitung und Benutzer, von dem der Anruf ausgeht |
| Vertriebliche Verlaufsdaten | Kontaktstatus, Notizen, Aufgaben, Gründe, Interaktionsverlauf |
| Daten der Benutzer des Kunden | Name, Vorname, geschäftliche E-Mail-Adresse, Anmeldedaten, Rolle, Zugehörigkeit zu einem Team oder Workspace, Anmeldeprotokolle |
| Daten aus dem CRM des Kunden | Mit dem CRM des Kunden ausgetauschte Daten im Umfang der Berechtigungen, die der Kunde bei der Verbindung seines Kontos erteilt. Lesend: Kontaktdatensätze und ihre Eigenschaften, einschließlich benutzerdefinierter; Unternehmensdatensätze und ihre Eigenschaften; benutzerdefinierte Objekte; Eigentümer der Datensätze; Kontaktlisten. Schreibend: Aktualisierung der Kontaktdatensätze und benutzerdefinierten Objekte zur Übertragung der über die Dienste durchgeführten Telefonaktivität. Der genaue Umfang der Felder hängt von der Konfiguration des CRM des Kunden ab, über die dieser die Kontrolle behält. |
Hinweis: Umfang des Zugriffs auf das CRM des Kunden
Der Zugriff von SKIPCALL auf das CRM des Kunden ist strikt auf die Berechtigungen beschränkt, die der Kunde bei der Verbindung seines Kontos erteilt. Beispielhaft erfordert die HubSpot-Integration die folgenden Berechtigungen:
| Zugriffsart | Berechtigung | Umfang |
|---|---|---|
| Lesen | crm.objects.contacts.read · crm.schemas.contacts.read | Kontaktdatensätze und ihre Eigenschaften, einschließlich benutzerdefinierter |
| Lesen | crm.objects.companies.read · crm.schemas.companies.read | Unternehmensdatensätze und ihre Eigenschaften |
| Lesen | crm.objects.custom.read · crm.schemas.custom.read | Benutzerdefinierte Objekte |
| Lesen | crm.objects.owners.read | Eigentümer der Datensätze (HubSpot-Benutzer) |
| Lesen | crm.lists.read | Kontaktlisten |
| Schreiben | crm.objects.contacts.write | Kontaktdatensätze |
| Schreiben | crm.objects.custom.write | Benutzerdefinierte Objekte |
SKIPCALL greift weder auf Deals noch auf Tickets noch auf E-Mails des Kunden zu. Der Kunde kann diesen Zugriff jederzeit über sein CRM widerrufen. Die Integrationen Pipedrive, Salesforce und Attio erfordern Berechtigungen gleichwertigen Umfangs: Lesen der Kontakt- und Unternehmensdatensätze und ihrer Eigenschaften, Schreiben in Kontaktdatensätze zur Übertragung der Telefonaktivität. Die genaue Liste der angeforderten Berechtigungen wird dem Kunden im Verbindungsbildschirm jeder Integration angezeigt, bevor er sie erteilt.
1.5 Kategorien betroffener Personen
- Die Benutzer des Kunden: Mitarbeiter des Kunden mit einer Skipcall-Lizenz.
- Die Benutzer des CRM des Kunden: Mitarbeiter des Kunden, die im verbundenen CRM als Eigentümer von Datensätzen geführt werden, unabhängig davon, ob sie eine Skipcall-Lizenz haben.
- Die Gesprächspartner des Kunden: Interessenten, Kunden, Bewerber und allgemein jede Person, die vom Kunden angerufen wird, den Kunden anruft oder eine über die Dienste gesendete SMS oder Sprachnachricht erhält.
- Während einer Kommunikation erwähnte Dritte: Personen, deren Daten während eines Anrufs oder in einer SMS genannt werden und dadurch in einer Aufzeichnung, einer Transkription oder einer Zusammenfassung festgehalten sind, ohne an der Kommunikation beteiligt zu sein.
1.6 Aufbewahrungsfristen
| Daten | Frist |
|---|---|
| Audioaufzeichnungen | 1 Jahr. Einstellung der Frist durch den Kunden ab Ende 2026 verfügbar. |
| Transkriptionen und KI-Zusammenfassungen | 1 Jahr. Einstellung der Frist durch den Kunden ab Ende 2026 verfügbar. |
| Inhalt der SMS | Aufbewahrt bis zur Löschung der Unterhaltung durch den Kunden. |
| Kontaktdaten und Verlauf | Aufbewahrt bis zur Löschung des Kontakts durch den Kunden. |
| Anruf-Metadaten in der Anwendung (Datum, Uhrzeit, Dauer, Richtung, Status, Benutzer) | Laufzeit des Abonnements |
| Infrastrukturprotokolle (Scaleway Cockpit) | 31 Tage |
| Benutzerkonten | 90 Tage nach Ende des Abonnements |
| Rückgabe und anschließende endgültige Löschung nach Vertragsende | 90 Tage nach Ende des Abonnements |
1.7 Garantien zur Verarbeitung durch künstliche Intelligenz
Die Daten des Kunden werden nicht zum Trainieren von KI-Modellen verwendet, auch nicht von Dritt- oder geteilten Modellen.
Die KI-Verarbeitung stützt sich ausschließlich auf den Audioinhalt des betreffenden Anrufs, unter Ausschluss jeder Wissensdatenbank oder externen Datenquelle.
Die Dienste führen keine Stimmungs-, Gemüts- oder Emotionsanalyse durch und enthalten keinen autonomen Konversationsagenten.
Sämtliche KI-Verarbeitung kann abgeschaltet werden: Die Deaktivierung der Anrufaufzeichnung auf Ebene des Arbeitsbereichs deaktiviert Transkription und Zusammenfassung, und es werden dann keine Daten an Gladia übermittelt.
Anhang 2. Technische und organisatorische Maßnahmen
| Nr. | Bereich | Maßnahmen |
|---|---|---|
| 1 | Verschlüsselung bei der Übertragung | Mindestens TLS 1.2 auf allen Verbindungen. Zertifikate über cert-manager verwaltet. |
| 2 | Verschlüsselung im Ruhezustand | AES-256. Anwendungsgeheimnisse mit AES-256-GCM über Scaleway Secret Manager verschlüsselt. API-Schlüssel als kryptografische Hashes gespeichert. |
| 3 | Rotation von Schlüsseln und Geheimnissen | Halbjährliche Rotation von Schlüsseln und Zugangsdaten. Kein Geheimnis im Code oder in der Konfiguration gespeichert. |
| 4 | Physische Zugangskontrolle | Rechenzentren des Hosting-Anbieters Scaleway (Region Paris fr-par: PAR-1/PAR-2; Backups nach Amsterdam nl-ams repliziert), ISO 27001-zertifiziert. Physische Zugangskontrolle, Videoüberwachung und Bewachung werden vom Hosting-Anbieter im Rahmen seiner Zertifizierung sichergestellt. SKIPCALL betreibt keine eigene physische Hardware. |
| 5 | Logische Zugriffskontrolle | Authentifizierung an WorkOS (AuthKit) delegiert. MFA verfügbar, auf Anfrage auf Organisationsebene erzwingbar. SSO / SAML / OIDC auf Anfrage konfigurierbar. Passwortrichtlinie und Sitzungsverwaltung (Ablauf, Sperrung) durch WorkOS. Administratorzugriff auf die Infrastruktur ausschließlich über privates VPN. Rollen auf Organisationsebene: Member, Manager, Admin, mit granularen Berechtigungen. Zugriffskontrolle serverseitig durchgesetzt. |
| 6 | Interne Berechtigungen | Zugriff des SKIPCALL-Personals auf Kundendaten auf das unbedingt Notwendige beschränkt (Support, Betrieb), nach dem Prinzip der geringsten Rechte. |
| 7 | Protokollierung und Nachvollziehbarkeit | Anwendungsprotokollierung und Fehlerüberwachung über Sentry und Cockpit. Protokollierte Ereignisse: Anwendungsfehler, Infrastrukturereignisse, Administratorzugriffe (VPN). Verändernde API-Vorgänge werden protokolliert. Zentralisierte Infrastrukturprotokolle (Scaleway Cockpit), Aufbewahrung 31 Tage. Der Kundenexport administrativer Audit-Protokolle ist derzeit nicht verfügbar und steht auf der Roadmap. |
| 8 | Trennung der Daten zwischen Kunden | Gemeinsam genutzte Architektur mit logischer Mandantentrennung, die von der SKIPCALL-Anwendung durchgesetzt wird: Jede Anfrage trägt die von WorkOS ausgestellte Organisationskennung (organizationId), die den Umfang der zugänglichen Daten begrenzt. Die Trennung wird durch Code-Review und Anwendungstests abgedeckt. Dedizierte, isolierte Umgebung auf Anfrage verfügbar, vorbehaltlich Einrichtungsgebühren und eines spezifischen Tarifs. |
| 9 | Sichere Entwicklung | Getrennte Umgebungen (Entwicklung, Vorproduktion, Produktion). Systematisches Code-Review. Abhängigkeits- und Schwachstellenmanagement über npm und Dependabot, mit monatlichem Monitoring und Support. CI/CD und Infrastructure as Code über Terraform, GitOps-Deployment (ArgoCD) auf Kubernetes (Scaleway Kapsule). Regelmäßige Updates von Betriebssystem und Laufzeitumgebungen auf verwaltetem Kubernetes. Kritische Sicherheitspatches werden bei Bekanntwerden eingespielt. Sicherheitshinweise werden über den vereinbarten Support- und Eskalationskanal mitgeteilt. |
| 10 | Backups und Wiederherstellung | Häufigkeit: alle 6 Stunden. Aufbewahrung: 30 Tage. Verschlüsselung: AES-256. Regionsübergreifende Replikation: Amsterdam (nl-ams). Wiederherstellungsverfahren getestet. |
| 11 | Verfügbarkeit und Kontinuität | PostgreSQL in Hochverfügbarkeit (automatisches Failover in etwa 10 Sekunden), Redis 7 im TLS-Cluster, Kubernetes-Orchestrierung. RTO: etwa 10 Minuten. RPO: etwa 6 Stunden. Internes Verfügbarkeitsziel: 99,9 %. |
| 12 | Penetrationstests und Audits | Unabhängiger Penetrationstest, durchgeführt im April 2025 von RiskHunter. Bericht auf Anfrage unter Vertraulichkeitsvereinbarung verfügbar. |
| 13 | Management von Sicherheitsvorfällen | Dokumentiertes Verfahren zur Vorfallbehandlung, Überwachung und Alarmierung über mehrere Kanäle (Sentry). Meldung von Datenschutzverletzungen an den Kunden innerhalb von höchstens 72 Stunden (siehe Artikel 10). |
| 14 | Personal | Sensibilisierung des Personals für die DSGVO. Austrittsverfahren (Offboarding) mit Entzug der Zugriffsrechte beim Ausscheiden. |
| 15 | Zertifizierungen | Hosting-Anbieter Scaleway: ISO 27001. SKIPCALL verfügt derzeit über keine eigene Zertifizierung. |