TOM – Technisch-organisatorische Massnahmen
Die Vertragspartner sind verpflichtet, die technischen und organisatorischen Sicherheitsmassnahmen festzulegen.
Innerbetriebliche Organisation des Auftragnehmers
Der Auftragnehmer wird seine innerbetriebliche Organisation so gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Dabei sind Massnahmen zu treffen, die je nach der Art der zu schützenden personenbezogenen Daten oder Datenkategorien geeignet sind.
Konkretisierung der Einzelmassnahmen
Im Einzelnen werden folgende Massnahmen bestimmt:
1. Vertraulichkeit
Zutrittskontrolle
Massnahmen, die geeignet sind, Unbefugten den Zutritt zu Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet oder genutzt werden, zu verwehren.
Die Xelon AG betreibt ihre Systeme in zwei unabhängigen Rechenzentren in Zürich und Aargau (Schweiz):
- GRN: Green Datacenter AG
- NTT: NTT Global Data Centers Switzerland AG
Technische Massnahmen |
GRN |
NTT |
Personen und Warenschleuse mit biometrischer Zugangssperre |
✔️ |
|
Schliesssystem mit Schlüssel und Codesperre im Lager |
✔️ |
|
Klingelanlage mit Kamera |
✔️ |
✔️ |
Badge System mit vorheriger Identitätsprüfung |
✔️ |
✔️ |
Alarmanlage und abgesicherte Gebäudeschächte |
✔️ |
✔️ |
Videoüberwachung der Eingänge |
✔️ |
✔️ |
Organisatorische Massnahmen |
GRN |
NTT |
Protokoll aller Eintritte via Personen und Warenschleuse |
✔️ |
✔️ |
Sicherheitsdienst |
✔️ |
✔️ |
Sorgfalt bei der Auswahl des Sicherheitspersonals |
✔️ |
✔️ |
Protokoll aller Eintritte nach Identitätsprüfung durch den Pförtner |
✔️ |
✔️ |
Schlüsselregelung / Liste |
✔️ |
✔️ |
Mitarbeiter- / Besucher Badges |
✔️ |
✔️ |
Gäste ohne permanenten Zugriff nur in Begleitung durch autorisierte Personen |
✔️ |
✔️ |
Sorgfalt bei der Auswahl der Reinigungsdienste |
✔️ |
✔️ |
Zugangskontrolle
Massnahmen, die geeignet sind, den virtuellen Zugriff auf Datenverarbeitungssysteme durch Unbefugte zu verhindern.
Technische Massnahmen |
Organisatorische Massnahmen |
✔️ Login mit MFA |
✔️ Allgemeine Richtlinie Datenschutz und Sicherheit |
Zugriffskontrolle
Massnahmen, die gewährleisten, dass die zur Benutzung eines Datenbearbeitungssystems Berechtigten ausschliesslich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können, und dass Personendaten bei der Bearbeitung, Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können.
Technische Massnahmen |
Organisatorische Massnahmen |
✔️ Aktenschredder (Sicherheitsstufe P-1) |
✔️ Einsatz Berechtigungskonzepte |
Trennungskontrolle
Massnahmen, die gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt bearbeitet werden können. Dieses kann beispielsweise durch logische und physikalische Trennung der Daten gewährleistet werden.
Technische Massnahmen |
Organisatorische Massnahmen |
✔️ Trennung von Produktiv- und Testumgebung |
✔️ Steuerung über Berechtigungskonzept |
Pseudonymisierung
Die Bearbeitung von Personendaten in einer Weise, dass die Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden und entsprechende technischen und organisatorischen Massnahmen unterliegen.
Technische Massnahmen |
Organisatorische Massnahmen |
✔️ Im Falle der Pseudonymisierung: Trennung der Zuordnungsdaten und Aufbewahrung in getrennten und abgesicherten System (verschlüsselt) |
✔️ Interne Anweisung, Personendaten im Falle einer Weitergabe, wenn möglich zu pseudonymisieren und nach Ablauf der gesetzlichen Löschfrist bzw. unseres Aufbewahrungsinteresses zu anonymisieren |
2. Integrität
Weitergabekontrolle
Massnahmen, die gewährleisten, dass Personendaten bei der elektronischen Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträger nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können, und dass überprüft und festgestellt werden kann, an welche Stellen eine Übermittlung von Personendaten durch Einrichtungen zur Datenübertragung vorgesehen ist.
Technische Massnahmen |
Organisatorische Massnahmen |
✔️ Einsatz von VPN |
✔️ Dokumentation und Protokollierung der Datenempfänger sowie der Dauer der geplanten Überlassung bzw. der Löschfristen |
Eingabekontrolle
Massnahmen, die gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem Personendaten in Datenbearbeitungssysteme eingegeben, verändert oder entfernt worden sind.
Technische Massnahmen |
Organisatorische Massnahmen |
✔️ Technische Protokollierung der Eingabe, Änderung und Löschung von Daten |
✔️ Übersicht, mit welchen Programmen welche Daten eingegeben, geändert oder gelöscht werden können |
3. Verfügbarkeit und Belastbarkeit
Verfügbarkeitskontrolle
Massnahmen, die gewährleisten, dass Personendaten gegen zufällige Zerstörung oder Verlust geschützt sind.
Technische Massnahmen |
Organisatorische Massnahmen |
✔️ Redundante Notstromsysteme mit Dieselgeneratoren und Batterien betrieben vom Rechenzentrum |
✔️ Backup & Recovery-Konzept (ausformuliert) |
4. Verfahren zur regelmässigen Überprüfung, Bewertung und Evaluierung
Datenschutz-Management
Der Datenschutz umfasst alle Massnahmen zur Verhinderung einer unerwünschten Bearbeitung von Personendaten und deren Folgen.
Technische Massnahmen |
Organisatorische Massnahmen |
✔️ Zentrale Dokumentation aller Verfahrensweisen und Regelungen zum Datenschutz mit Zugriffsmöglichkeit für Mitarbeiter nach Bedarf / Berechtigung |
✔️ Interner Datenschutzbeauftragter |
Incident-Response-Management
Unterstützung bei der Reaktion auf Sicherheitsverletzungen
Technische Massnahmen |
Organisatorische Massnahmen |
✔️ Einsatz von Firewall und regelmässige Aktualisierung |
✔️ Dokumentierter Prozess zur Erkennung und Meldung von Sicherheitsvorfällen / Datenpannen (auch im Hinblick auf Meldepflicht gegenüber Aufsichtsbehörde) |
Datenschutzfreundliche Voreinstellungen
Privacy by design / Privacy by default
Technische Massnahmen |
✔️ Es werden nicht mehr Personendaten erhoben, als für den jeweiligen Zweck erforderlich sind |
Auftragskontrolle (Outsourcing an Dritte)
Massnahmen, die gewährleisten, dass Personendaten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers bearbeitet werden können. Unter diesen Punkt fällt neben der Datenbearbeitung im Auftrag auch die Durchführung von Wartung und Systembetreuungsarbeiten sowohl vor Ort als auch per Fernwartung. Sofern der Auftragnehmer Dienstleister im Sinne einer Auftragsbearbeitung einsetzt, sind die folgenden Punkte stets mit diesen zu regeln.
Organisatorische Massnahmen |
✔️ Vorherige Prüfung der vom Auftragnehmer getroffenen Sicherheitsmassnahmen und deren Dokumentation |
PDF Download
Kostenlosen Account erstellen
Erstellen Sie ein Konto und entdecken Sie die Plattform selbst
Sie haben bereits ein Konto? Login