Sicherheit

Sicherheitserklärung

Physische Sicherheit

EnovaPoint JungleMail-Cloud-Produkte sind in einer Auswahl von fünf Microsoft Azure-Rechenzentren in verschiedenen Regionen verfügbar. Die Azure-Infrastruktur erfüllt eine breite Palette internationaler Konformitätsstandards, darunter ISO 27001, SOC 1 und SOC 2, HIPAA und länderspezifische Standards wie Australien IRAP und UK G-Cloud. Sie können wählen, ob Sie Ihre Daten in den USA (US East), in der EU (Niederlande), in Australien (Australia South East), in Großbritannien (UK South) und in Kanada (Canada Central) speichern und verarbeiten möchten. Alle diese JungleMail-Cloud-Instanzen sind eigenständig, d.h. alle Dateispeicher, Datenbanken und Backups sind getrennt. 

Auch wenn Ihre Daten nicht in unseren Räumlichkeiten gespeichert werden, wenden wir hohe Sicherheitsstandards an, um unsere Büroräume oder den Fernzugriff zu schützen. Dazu gehört ein überwachter Zugang vor Ort, kein WLAN, VPN. 

Datenverschlüsselung und -speicherung

Alle Ihre Daten, einschließlich Backups, werden im Ruhezustand verschlüsselt und der Datenverkehr wird während der Übertragung mit TLS 1.2 oder höher verschlüsselt. 
Die Backups sind verschlüsselt und werden je nach Standort des Rechenzentrums geo- und zonenredundant gespeichert, um die Einhaltung der Anforderungen an die Datenresidenz zu gewährleisten.

Der Schutz Ihrer Daten

 Alle auf unsere Server hochgeladenen Informationen bleiben Ihre. Wir werden Ihre Daten niemals weitergeben, kopieren oder verändern. Nur bestimmte Mitglieder unseres Teams haben die Berechtigung, auf die Server mit den Kundendaten zuzugreifen. Für weitere Informationen lesen Sie bitte unsere Datenschutzbestimmungen.

Sicherheit der Anwendung

Wir führen regelmäßig automatisierte Schwachstellen-Scans und Überprüfungen der Einhaltung gesetzlicher Vorschriften mit Azure Security Center-Tools durch. Manuelle Penetrationstests durch Dritte finden jährlich statt, und alle gemeldeten Probleme werden behoben.

Laden Sie die vollständige Liste der Sicherheitskontrollen von EnovaPoint herunter

Qualität und Informationssicherheit

Wir sind bestrebt, auf der Grundlage von Kundenfeedback langfristige Werte zu schaffen und gleichzeitig Integrität und Informationssicherheit zu gewährleisten. Erfahren Sie mehr über unsere Qualitäts- und Informationssicherheitspolitik Seite.

GDPR-Einhaltung

Als ein in der EU ansässiges Unternehmen stellt EnovaPoint sicher, dass JungleMail 365 die Allgemeine Datenschutzverordnung (GDPR) und andere anwendbare Datenschutzgesetze vollständig einhält. Unser Addendum zur Datenverarbeitung legt transparente Praktiken dar: Wir verarbeiten Daten nur auf Anweisung, setzen strenge Sicherheitsmaßnahmen ein und helfen bei Anfragen von Mitarbeitern nach Daten.

Wir unterhalten GDPR-konforme Sicherheitsvorkehrungen, darunter Verschlüsselung im Ruhezustand und bei der Übertragung, Pseudonymisierung, Notfallwiederherstellungsprotokolle, und regelmäßige Systemprüfungen um Vertraulichkeit, Integrität und Verfügbarkeit zu gewährleisten.

Bei Fragen zur GDPR steht Ihnen unser Support-Team zur Verfügung. Ihre Daten bleiben Ihre - immer. Mehr lesen über unsere GDPR-Compliance.

Bescheinigungen und Berichte

ISO 9001:2015 Qualitätsmanagement-System

Siehe Zertifikat

ISO/IEC 27001:2022 Managementsystem für Informationssicherheit

Siehe Zertifikat

Zugänglichkeitsstandard

Erreichbarkeit

Mehr erfahren

Das Management von EnovaPoint verlangt von Mitarbeitern und Drittanbietern mit Zugang zu Kundendaten, dass sie sich schriftlich zur Informationssicherheit, Vertraulichkeit und zum Datenschutz verpflichten. Diese Pflichten umfassen insbesondere den respektvollen und rechtmäßigen Umgang mit allen Kundendaten, mit der festen Verpflichtung, die unbefugte Offenlegung, den Missbrauch, die Veränderung oder die Zerstörung dieser Informationen zu vermeiden, und sie gelten auch nach der Beendigung oder dem Wechsel des Beschäftigungsverhältnisses oder des Auftrags. 

Im Rahmen unseres umfassenden Einstellungsverfahrens führen wir bei allen Bewerbern Hintergrundprüfungen durch, die den geltenden Gesetzen, Vorschriften und ethischen Grundsätzen entsprechen. Diese Überprüfungen dienen dazu, den Werdegang des Bewerbers zu validieren und seine Eignung für den Umgang mit sensiblen Informationen zu beurteilen. Unser Ziel ist es, sicherzustellen, dass alle unsere Mitarbeiter nachweislich integer sind und dass es keine bekannten Vorfälle im Zusammenhang mit Informationslecks, der unbefugten Weitergabe geschützter Informationen oder ähnlichen Vertrauensbrüchen gibt.

Alle Mitarbeiter müssen an regelmäßigen Schulungen zur Informationssicherheit teilnehmen. Dieses Schulungsprogramm soll sicherstellen, dass sie über die Richtlinien und Verfahren unserer Organisation sowie über alle diesbezüglichen Änderungen, die ihre Arbeit betreffen, informiert bleiben.

EnovaPoint stellt sicher, dass alle Vereinbarungen mit Drittanbietern, die an der Weiterverarbeitung von Kundendaten beteiligt sind, strenge Anforderungen an Informationssicherheit, Vertraulichkeit und Datenschutz enthalten. Diese Vereinbarungen werden regelmäßig, mindestens alle 12 Monate, überprüft und bewertet, um sicherzustellen, dass die Bestimmungen zur Informationssicherheit und zum Datenschutz weiterhin relevant und wirksam sind.

EnovaPoint hat sich verpflichtet, den Datenschutz in jeder Phase unserer Produktentwicklung und unserer Geschäftsabläufe zu berücksichtigen, und zwar nach dem Prinzip ‘Privacy by Design’. Dieser Ansatz beinhaltet die proaktive Integration von Datenschutzmaßnahmen in unsere Systemarchitekturen, Geschäftsprozesse und Praktiken von Anfang an und nicht erst im Nachhinein. Wir verfolgen einen Ansatz der ‘Datenminimierung’, bei dem wir nur die minimale Menge an personenbezogenen Daten erfassen, verarbeiten und speichern, die für legitime Geschäftszwecke erforderlich ist, und zwar in Übereinstimmung mit den Grundsätzen der DSGVO.

EnovaPoint hält sich an den Grundsatz der geringsten Privilegien, der sicherstellt, dass Benutzer nur auf die Informationen und Ressourcen zugreifen können, die zur Erfüllung ihrer Aufgaben erforderlich sind. Diese Zugriffsrechte werden von der Geschäftsleitung festgelegt und vierteljährlich überprüft, um sicherzustellen, dass sie mit den aktuellen Aufgaben übereinstimmen. Jeder Zugriff, der sich als unangemessen oder unnötig erweist, wird sofort widerrufen.

Die Passwortverwaltungsrichtlinie regelt die Erstellung, Verwendung und Änderung von Passwörtern, die für den Zugriff auf die Betriebssysteme, Anwendungen und Daten von EnovaPoint und Drittanbietern verwendet werden. Das Unternehmen setzt eine strenge Passwortrichtlinie durch, die Anforderungen an die Länge, die Komplexität und die Gültigkeitsdauer von Passwörtern enthält, um die Privatsphäre und die Sicherheit von Daten im Ruhezustand oder bei der Übertragung zu schützen.

EnovaPoint implementiert formelle, dokumentierte Änderungskontrollverfahren zur Verwaltung von Änderungen an Informationssystemen, unterstützender Infrastruktur und Einrichtungen. Wesentliche Änderungen, die sich auf Kundendaten oder unterstützende Systeme auswirken, werden den Kunden vor der Implementierung über In-App-Benachrichtigungen oder per E-Mail mitgeteilt. Vor der Implementierung von Änderungen wird die Zustimmung der Interessengruppen eingeholt.

Wir verwenden eine Reihe von Verschlüsselungsmethoden zum Schutz der gespeicherten Kundendaten, die an das jeweilige Speichermedium angepasst sind. Diese umfassen:

- Microsoft SQL Server auf Azure: Transparente Datenverschlüsselung (TDE) unter Verwendung des AES256-Algorithmus.

- Azure Virtuelle Maschinen: Wir sichern Daten mit Azure Disk Encryption, ebenfalls mit dem AES-256-Algorithmus.

- Azure-Speicher: Die Daten werden durch Azure Storage-Verschlüsselung mit dem AES-256-Algorithmus geschützt.

- Microsoft 365: Die internen Dokumente von EnovaPoint, einschließlich Kundenangeboten, Rechnungen und Verträgen, sind sowohl im Ruhezustand (mit BitLocker und DKM) als auch bei der Übertragung (mit TLS) mit einer Ende-zu-Ende-Verschlüsselung gesichert.

- Workstations: Wir verwenden BitLocker zum Verschlüsseln von Daten auf Arbeitsstationen.

Wir stellen sicher, dass alle vertraulichen Daten, einschließlich Kundendaten, die über öffentliche Netzwerke oder an externe Stellen übertragen werden, während der Übertragung sicher geschützt und verschlüsselt werden, um die Integrität und Vertraulichkeit der Informationen zu wahren. Wir setzen robuste Sicherheitsprotokolle wie HTTPS, TLS 1.2 oder höher, SSL und StartTLS für den SMTP-Verkehr ein, um die Daten während der Übertragung zu schützen.

EnovaPoint implementiert und pflegt branchenübliche Best Practices zum Schutz unseres Unternehmensnetzwerks, einschließlich, aber nicht beschränkt auf die Verwendung von Netzwerk-Firewalls, Systemen zur Erkennung oder Verhinderung von Eindringlingen und Antiviren-/Antimalware-Software auf allen unterstützten Systemen. Die Leistung der Anti-Viren-/Anti-Malware-Software wird regelmäßig überwacht. Diese Überwachung stellt sicher, dass die geplanten Scans ordnungsgemäß durchgeführt werden und dass die Bedrohungsdefinitionen täglich oder sobald sie vom Anbieter verfügbar sind, aktualisiert werden. Alle festgestellten Probleme werden sofort untersucht und behoben.

EnovaPoint führt jährlich Penetrationstests für Anwendungen durch, die Kundendaten, einschließlich personenbezogener Daten, speichern oder Zugriff darauf gewähren. Dieser Prozess wird auch wiederholt, wenn wesentliche Änderungen an diesen Anwendungen vorgenommen werden. Der letzte Bericht über den Penetrationstest wird den Kunden auf Anfrage zur Verfügung gestellt.

EnovaPoint hat Richtlinien und Verfahren eingeführt, um effektiv auf vermutete oder tatsächliche Sicherheits- oder Datenschutzvorfälle zu reagieren, die zu einer Verletzung vertraulicher Daten führen. Zu diesen Verfahren gehört die Führung eines Vorfallregisters, in dem die Beschreibung des Vorfalls, der Schweregrad, die Art des Geschäftsrisikos, die Untersuchungsergebnisse und Maßnahmen zur Vermeidung ähnlicher Vorfälle in der Zukunft festgehalten werden.

EnovaPoint verpflichtet sich zur regelmäßigen Durchführung von Risikobewertungen zur Geschäftskontinuität, um relevante Risiken, Bedrohungen, Auswirkungen, Wahrscheinlichkeiten und notwendige Kontrollen und Verfahren zu ermitteln. Auf der Grundlage dieser Bewertungsergebnisse wird EnovaPoint jährlich BC/DR-Pläne dokumentieren, implementieren und überprüfen. Diese Pläne zielen darauf ab, die rasche Wiederherstellung der Verfügbarkeit und des Zugriffs auf Kundendaten im Falle eines physischen oder technischen Vorfalls, der zum Verlust oder zur Beschädigung dieser Daten führt, zu gewährleisten.

EnovaPoint verfügt über ein gut dokumentiertes Sicherungs- und Aufbewahrungsverfahren, das sicherstellt, dass Sicherungskopien der Daten in festgelegten Abständen erstellt, gespeichert und gelöscht werden. Diese Sicherungskopien werden regelmäßig getestet, um die Integrität und Verfügbarkeit der Daten zu gewährleisten.