Clusterward
Clusterward

Rahmenvereinbarung zur Auftragsverarbeitung

Nach Art. 28 DSGVO, mit Leistungsanlage A (Clusterward). Stand: 01.10.2026.

Auftragsverarbeiter („Anbieter“): BitKollegen GmbH, Drostestraße 16, 30161 Hannover, Amtsgericht Hannover, HRB 224980

Verantwortlicher („Kunde“): das Unternehmen, das eine oder mehrere Leistungen des Anbieters auf Grundlage eines Leistungsvertrags nutzt oder beauftragt.

Aufbau dieser Vereinbarung

Diese Rahmenvereinbarung („Rahmen-AVV“) regelt einheitlich die datenschutzrechtlichen Pflichten für alle Leistungen des Anbieters, bei denen er personenbezogene Daten im Auftrag des Kunden verarbeitet. Sie besteht aus:

  • dem Rahmenteil (§§ 1 bis 12),
  • Anlage 1: Allgemeine technische und organisatorische Maßnahmen,
  • den Leistungsanlagen A (Clusterward), B (DeskGenie), C (Compliance Master) und D (Individualentwicklung, Team Extension und Betrieb).

Vertragsbestandteil werden der Rahmenteil, Anlage 1 und die Leistungsanlagen der Leistungen, die der Kunde beauftragt hat.

Auf dieser Seite ist die Leistungsanlage A (Clusterward) abgedruckt.

Rahmenteil

§ 1 Gegenstand, Leistungsanlagen und Dauer

(1) Der Anbieter erbringt für den Kunden Leistungen auf Grundlage eines oder mehrerer Verträge („Leistungsvertrag“), etwa ein Abonnement einer Software-as-a-Service-Plattform oder einen Entwicklungs- oder Betriebsauftrag. Soweit er dabei personenbezogene Daten im Auftrag des Kunden verarbeitet, gilt diese Rahmen-AVV.

(2) Gegenstand, Art und Zweck der Verarbeitung, die Arten personenbezogener Daten, die Kategorien betroffener Personen, leistungsspezifische Maßnahmen und die eingesetzten Unterauftragsverarbeiter beschreibt die Leistungsanlage der jeweiligen Leistung.

(3) Beauftragt der Kunde eine weitere Leistung, für die eine Leistungsanlage besteht, wird diese mit Abschluss des Leistungsvertrags Bestandteil der Rahmen-AVV, ohne dass es einer erneuten Vereinbarung bedarf. Für Leistungen ohne Leistungsanlage vereinbaren die Parteien eine solche in Textform, bevor der Anbieter personenbezogene Daten verarbeitet.

(4) Die Rahmen-AVV gilt, solange ein Leistungsvertrag besteht, und darüber hinaus, solange der Anbieter personenbezogene Daten des Kunden verarbeitet. Endet ein einzelner Leistungsvertrag, endet nur die zugehörige Leistungsanlage.

(5) Nicht Gegenstand dieser Rahmen-AVV sind Daten, die der Anbieter als eigener Verantwortlicher verarbeitet, insbesondere Vertrags-, Abrechnungs- und Kommunikationsdaten zur Geschäftsbeziehung. Dafür gilt die Datenschutzerklärung des Anbieters.

(6) Die Rahmen-AVV wird durch Bezugnahme im Leistungsvertrag oder in den Allgemeinen Geschäftsbedingungen des Anbieters Vertragsbestandteil und mit Abschluss des ersten Leistungsvertrags wirksam, ohne dass es einer gesonderten Unterzeichnung bedarf. Auf Wunsch des Kunden unterzeichnen die Parteien sie zusätzlich, auch in elektronischer Form.

§ 2 Rollen der Parteien

(1) Der Kunde ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO, der Anbieter ist Auftragsverarbeiter.

(2) Verarbeitet der Kunde die Daten seinerseits im Auftrag Dritter – etwa eine Kanzlei für ihre Mandanten oder ein Software-Anbieter für seine Kunden –, ist der Anbieter insoweit weiterer Auftragsverarbeiter des Kunden im Sinne des Art. 28 Abs. 4 DSGVO. Der Kunde stellt sicher, dass seine Vereinbarungen mit diesen Dritten den Einsatz des Anbieters zu den Bedingungen dieser Rahmen-AVV zulassen, und gibt deren Weisungen an den Anbieter weiter. Der Anbieter nimmt Weisungen nur vom Kunden entgegen.

(3) Dienste, die der Kunde in eigenem Namen bei Dritten nutzt – etwa eigene Cloud-Projekte, ein eigener Microsoft-365-Mandant oder eigene Konten bei angebundenen Diensten –, sind nicht Teil der Leistungen des Anbieters. Deren Betreiber sind Auftragsverarbeiter des Kunden, nicht Unterauftragsverarbeiter des Anbieters. Greift der Anbieter mit Zugangsdaten des Kunden auf solche Dienste zu, ist dieser Zugriff Verarbeitung im Auftrag nach dieser Rahmen-AVV.

§ 3 Weisungen des Kunden

(1) Der Anbieter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Kunden die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.

(2) Die Weisungen ergeben sich aus dem Leistungsvertrag, dieser Rahmen-AVV und den Aktionen, die der Kunde und seine Nutzer in einer Software des Anbieters auslösen. Weitere Weisungen erteilt der Kunde in Textform. Mündliche Weisungen bestätigt er unverzüglich in Textform.

(3) Hält der Anbieter eine Weisung für datenschutzwidrig, weist er den Kunden unverzüglich darauf hin. Er darf die Ausführung aussetzen, bis der Kunde die Weisung bestätigt oder ändert.

§ 4 Pflichten des Anbieters

(1) Der Anbieter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Sie erhalten nur den Zugriff, den ihre Aufgabe erfordert.

(2) Der Anbieter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die Anlage 1 und die jeweilige Leistungsanlage beschreiben. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentiert er.

(3) Der Anbieter unterstützt den Kunden mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen nach Kapitel III DSGVO. Wendet sich eine betroffene Person direkt an den Anbieter, leitet er das Anliegen unverzüglich an den Kunden weiter.

(4) Der Anbieter unterstützt den Kunden bei den Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und der Konsultation der Aufsichtsbehörde, soweit ihm die nötigen Informationen vorliegen.

(5) Der Anbieter hat keinen Datenschutzbeauftragten bestellt, da hierzu keine gesetzliche Pflicht besteht. Ansprechpartner für Datenschutz ist der Geschäftsführer Florian Apel, erreichbar unter [email protected]. Bestellt der Anbieter künftig einen Datenschutzbeauftragten, teilt er dem Kunden dessen Kontaktdaten in Textform mit.

§ 5 Pflichten des Kunden

(1) Der Kunde ist für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Rechte der betroffenen Personen verantwortlich.

(2) Der Kunde informiert den Anbieter vorab, wenn er besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO oder Daten über strafrechtliche Verurteilungen nach Art. 10 DSGVO verarbeiten lässt, soweit die Leistungsanlage dies nicht bereits vorsieht.

(3) Der Kunde teilt dem Anbieter unverzüglich mit, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.

§ 6 Meldung von Datenschutzverletzungen

(1) Der Anbieter meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten, die dessen Daten betrifft, unverzüglich, spätestens innerhalb von 24 Stunden, nachdem sie ihm bekannt geworden ist.

(2) Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Fehlende Angaben reicht der Anbieter nach, sobald sie vorliegen.

(3) Der Anbieter ergreift unverzüglich Maßnahmen, um die Verletzung einzudämmen und nachteilige Folgen zu mindern, und stimmt sich dazu mit dem Kunden ab.

§ 7 Unterauftragsverarbeiter

(1) Der Kunde erteilt eine allgemeine Genehmigung für den Einsatz weiterer Auftragsverarbeiter. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter nennt die jeweilige Leistungsanlage. Sie gelten als genehmigt. Unternehmen, die mit dem Anbieter verbunden sind, gelten ebenfalls als Unterauftragsverarbeiter, soweit sie personenbezogene Daten des Kunden verarbeiten.

(2) Der Anbieter informiert den Kunden mindestens 30 Tage im Voraus in Textform über die beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Kunde kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Einigen sich die Parteien nicht, kann der Kunde den betroffenen Leistungsvertrag zum Zeitpunkt des Wechsels außerordentlich kündigen.

(3) Der Anbieter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf ein Schutzniveau, das dieser Rahmen-AVV entspricht. Er haftet gegenüber dem Kunden für dessen Pflichterfüllung.

(4) Keine Unterauftragsverarbeitung im Sinne dieser Regelung sind Nebenleistungen wie Telekommunikation, Post- und Transportdienste oder die Entsorgung von Datenträgern, soweit dabei nicht gezielt auf personenbezogene Daten des Kunden zugegriffen wird. Der Anbieter trifft auch hierfür angemessene Vorkehrungen.

§ 8 Ort der Verarbeitung und Drittlandübermittlung

(1) Der Anbieter verarbeitet personenbezogene Daten des Kunden grundsätzlich in der Europäischen Union oder im Europäischen Wirtschaftsraum. Die Orte der Verarbeitung nennt die jeweilige Leistungsanlage.

(2) Eine Übermittlung in ein Drittland erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, etwa durch einen Angemessenheitsbeschluss der Europäischen Kommission oder durch Standardvertragsklauseln. Die Leistungsanlage weist Empfänger, Land und Grundlage jeder solchen Übermittlung aus.

(3) Als Übermittlung gilt auch der Fernzugriff auf Daten des Kunden aus einem Drittland, etwa im Support, im Betrieb oder in der Entwicklung.

§ 9 Nachweise und Kontrollen

(1) Der Anbieter weist die Einhaltung seiner Pflichten auf Anfrage nach, vorrangig durch aktuelle Zertifikate, insbesondere das Zertifikat nach ISO/IEC 27001 für das Unternehmen des Anbieters, durch Prüfberichte oder durch die Beantwortung eines Fragebogens des Kunden.

(2) Reichen diese Nachweise im Einzelfall nicht aus, kann der Kunde Kontrollen vor Ort durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen. Er kündigt sie mindestens 30 Tage vorher an. Kontrollen finden während der Geschäftszeiten statt, stören den Betrieb nicht unverhältnismäßig und schützen die Daten anderer Kunden. In der Regel genügt eine Kontrolle pro Kalenderjahr, außer bei einem konkreten Anlass.

(3) Seine eigenen Kosten für Kontrollen vor Ort trägt der Kunde. Den Aufwand des Anbieters für eine Kontrolle pro Kalenderjahr berechnet der Anbieter bis zu einem Arbeitstag nicht; darüber hinausgehenden Aufwand vergütet der Kunde nach den Stundensätzen des Leistungsvertrags. Stellt die Kontrolle eine Pflichtverletzung des Anbieters fest, trägt der Anbieter seinen Aufwand selbst.

§ 10 Löschung und Rückgabe

(1) Nach Ende eines Leistungsvertrags gibt der Anbieter dem Kunden die personenbezogenen Daten der betroffenen Leistung auf Wunsch zurück, in der Form, die die Leistungsanlage beschreibt. Anschließend löscht er sie, spätestens 30 Tage nach Vertragsende, sofern nicht nach dem Recht der Union oder eines Mitgliedstaats eine Pflicht zur Speicherung besteht.

(2) Sicherungskopien werden nach Ablauf ihrer regulären Aufbewahrungsfrist überschrieben. Die Fristen nennt die Leistungsanlage.

(3) Aufbewahrungspflichten des Kunden, etwa nach Handels- oder Steuerrecht, erfüllt der Kunde selbst. Er sichert die dafür nötigen Daten vor Vertragsende.

(4) Die Löschung bestätigt der Anbieter auf Anfrage in Textform.

§ 11 Haftung

(1) Die Haftung der Parteien gegenüber betroffenen Personen richtet sich nach Art. 82 DSGVO.

(2) Im Verhältnis der Parteien zueinander gelten für Ansprüche aus oder im Zusammenhang mit dieser Rahmen-AVV die Haftungsregeln einschließlich der Haftungsbeschränkungen des jeweiligen Leistungsvertrags, soweit gesetzlich zulässig.

§ 12 Schlussbestimmungen

(1) Bei Widersprüchen gehen in Fragen des Datenschutzes diese Rahmen-AVV dem Leistungsvertrag und die Leistungsanlage dem Rahmenteil vor.

(2) Diese Rahmen-AVV ersetzt für die jeweilige Leistung frühere Vereinbarungen zur Auftragsverarbeitung zwischen den Parteien.

(3) Änderungen und Ergänzungen bedürfen der Textform.

(4) Sollte eine Bestimmung unwirksam sein, bleibt der Rest wirksam. An die Stelle der unwirksamen Bestimmung tritt eine Regelung, die den Anforderungen des Art. 28 DSGVO entspricht.

(5) Es gilt deutsches Recht. Gerichtsstand ist Hannover, soweit der Kunde Kaufmann ist.

Anlage 1: Allgemeine technische und organisatorische Maßnahmen

Diese Maßnahmen gelten für alle Leistungen des Anbieters. Leistungsspezifische Maßnahmen beschreibt die jeweilige Leistungsanlage.

Organisation und Management

  • Informationssicherheits-Managementsystem nach ISO/IEC 27001:2022. Das Zertifikat gilt für das Unternehmen des Anbieters und umfasst die Erbringung von IT-Leistungen einschließlich Software-as-a-Service und Cloud-Diensten; die einzelnen Produkte sind nicht gesondert zertifiziert.
  • Ein Informationssicherheitsbeauftragter ist benannt. Risiken werden regelmäßig bewertet, die Richtlinien jährlich überprüft.
  • Qualitätsmanagement nach ISO 9001:2015, zertifiziert für denselben Leistungsumfang. Dazu Registrierungen nach ISO/IEC/IEEE 12207:2017 (Software-Lebenszyklus) und ISO/IEC 25000:2014 (Produktqualität).
  • Verpflichtung aller Beschäftigten und eingesetzten Dienstleister auf Vertraulichkeit vor Aufnahme der Tätigkeit.
  • Schulungen zu Datenschutz und Informationssicherheit mindestens einmal jährlich.
  • Dokumentiertes Verfahren zur Behandlung von Sicherheitsvorfällen und Datenschutzverletzungen.
  • Inventar der IT-Geräte und Software mit verantwortlicher Person; Informationen werden nach ihrem Schutzbedarf klassifiziert.

Vertraulichkeit

  • Zutrittskontrolle: Alle Produktivsysteme laufen in Rechenzentren der Scaleway SAS in Amsterdam, Niederlande, mit deren zertifizierten Zutrittskontrollen; E-Mails werden über Scaleway Transactional Email in Paris, Frankreich, versendet. Der Anbieter betreibt keine eigenen Server.
  • Arbeitsplätze: Der Anbieter betreibt keine eigenen Büro- oder Serverräume mit personenbezogenen Daten der Kunden; die Beschäftigten arbeiten im Homeoffice oder in einem Coworking-Space. Bildschirme werden beim Verlassen des Arbeitsplatzes und automatisch nach kurzer Inaktivität gesperrt; vertrauliche Unterlagen und tragbare Geräte bleiben nicht unbeaufsichtigt.
  • Zugangskontrolle: Zugang nur mit persönlichem Konto. Administrative Zugänge zu Produktivsystemen sind mit einem zweiten Faktor geschützt.
  • Zugriffskontrolle: Rechte nach dem Prinzip der geringsten Berechtigung. Zugriffe auf Produktivdaten erhalten nur Personen, deren Aufgabe sie erfordert. Berechtigungen werden regelmäßig überprüft und beim Ausscheiden oder Aufgabenwechsel entzogen.
  • Trennungskontrolle: Jeder Kunde und jeder Mandant erhält eine eigene Datenbank, einen eigenen Speicher in Scaleway Object Storage und eigene IAM-Zugangsdaten. Daten verschiedener Kunden oder Mandanten liegen nie in derselben Datenbank oder demselben Speicher. Entwicklung und Test erfolgen getrennt vom Produktivbetrieb.
  • Verschlüsselung: Übertragungen über öffentliche Netze erfolgen verschlüsselt (TLS). Zugangsdaten und Geheimnisse werden verschlüsselt gespeichert.

Integrität

  • Weitergabekontrolle: Personenbezogene Daten werden nur verschlüsselt übertragen und nicht auf private Geräte oder Datenträger kopiert. Datenträger werden vor Entsorgung oder Wiederverwendung sicher gelöscht oder zerstört.
  • Eingabekontrolle: Anmeldungen, administrative Änderungen an Produktivsystemen sowie Änderungen an Konten und Berechtigungen werden mit Zeitpunkt und Benutzerkennung protokolliert.

Verfügbarkeit und Belastbarkeit

  • Regelmäßige Datensicherungen der Produktivsysteme. Häufigkeit und Aufbewahrung nennt die Leistungsanlage.
  • Überwachung der Produktivsysteme mit Benachrichtigung bei Ausfällen.
  • Sicherheitsupdates werden zeitnah eingespielt; Endgeräte sind gegen Schadsoftware geschützt.

Verfahren zur regelmäßigen Überprüfung

  • Interne Audits und externe Zertifizierungsaudits im Rahmen der ISO-Zertifizierungen.
  • Automatisierte Prüfungen und Code-Reviews vor jeder Auslieferung.
  • Datenschutzfreundliche Voreinstellungen in den Produkten des Anbieters.

Leistungsanlage A: Clusterward

A.1 Gegenstand, Art und Zweck

Der Anbieter stellt dem Kunden Clusterward als Software-as-a-Service bereit: eine Steuerungsebene („Workspace“), mit der der Kunde Kubernetes-Cluster, Anwendungen, Datenbanken, Object Storage, Domains und Zertifikate in seinen eigenen Scaleway-Projekten einrichtet und betreibt. Die Verarbeitung umfasst Bereitstellung, Betrieb, Wartung und Support von Clusterward, insbesondere:

  • Speicherung der Konfiguration eines Workspaces: Nutzer, Rollen, Cluster, Anwendungen, Umgebungen, Datenbanken, Buckets, Domains, Zertifikate und Pipelines
  • Ausführen der Aktionen, die Nutzer des Kunden auslösen: Deployments, Builds, Datenbank- und Bucket-Verwaltung, Importe sowie Onboarding und Offboarding von Mandanten
  • Anzeige von Status, Metriken und Logs aus der Infrastruktur des Kunden sowie Aufzeichnung der Auslastung der Anwendungen und Verfügbarkeitsprüfungen ihrer Domains
  • Lesende Abfragen in Datenbanken des Kunden über die SQL-Konsole, die Nutzer des Kunden auslösen; die Ergebnisse werden nur angezeigt und nicht gespeichert
  • Sicherung von Datenbanken und Buckets beim Offboarding eines Mandanten sowie deren Bereitstellung zum Download
  • Nächtliche Sicherung der Buckets des Kunden in einen Backup-Bucket mit Objektsperre (Object Lock) im Scaleway-Projekt und in der Region, die der Kunde wählt; Wiederherstellung einer Sicherung in einen neuen Bucket oder als einzelne Datei; monatliche Wiederherstellungstests, bei denen eine Stichprobe zurückgelesen und geprüft wird
  • Erstellung von Berichten und Nachweisen für Prüfungen des Kunden, insbesondere Zugriffsübersichten, Zugriffsprüfungen, Backup-Nachweise sowie Änderungs- und Audit-Protokolle
  • Versand von Benachrichtigungen an Kanäle, die der Kunde einrichtet
  • Support auf Anfrage des Kunden

A.2 Infrastruktur des Kunden

Cluster, Datenbanken, Buckets und Anwendungen, die der Kunde mit Clusterward verwaltet, laufen in Scaleway-Projekten des Kunden auf Grundlage seines eigenen Vertrags mit der Scaleway SAS. Scaleway ist insoweit Auftragsverarbeiter des Kunden (§ 2 Abs. 3). Dasselbe gilt für weitere Dienste, die der Kunde mit eigenen Zugangsdaten anbindet, insbesondere DNS-Zonen bei Cloudflare oder Scaleway DNS, Git-Repositories und GitHub Actions sowie Scaleway Secret Manager: Deren Betreiber sind Auftragsverarbeiter des Kunden, nicht Unterauftragsverarbeiter des Anbieters. Das gilt auch für den Backup-Bucket der nächtlichen Bucket-Sicherungen: Er liegt in einem Scaleway-Projekt des Kunden und in der Region, die der Kunde bei der Einrichtung wählt (Amsterdam, Paris oder Warschau). Clusterward greift mit den Zugangsdaten, die der Kunde hinterlegt, auf diese Infrastruktur zu, etwa um Anwendungen auszurollen, Datenbanken anzulegen, Logs anzuzeigen oder Daten zu sichern.

A.3 Arten personenbezogener Daten

  • Nutzerdaten des Workspaces: E-Mail-Adresse, Rolle und Berechtigungen, Passwort als Hash, verschlüsseltes Geheimnis für die Zwei-Faktor-Anmeldung und gehashte Wiederherstellungscodes
  • Nutzungs- und Protokolldaten: Sitzungen mit IP-Adresse und Browser-Kennung, Anmeldeversuche, Audit-Protokoll mit Nutzer, Aktion, betroffenem Objekt und Zeitpunkt, unterschriebene Zugriffsprüfungen; bei der SQL-Konsole zusätzlich Abfragetext und Parameterwerte, die personenbezogene Daten enthalten können, sowie gespeicherte Abfragen
  • Zugangsdaten und Konfiguration: Cloud-Schlüssel, Kubernetes-Zugänge, Git- und DNS-Tokens, Datenbank-Zugangsdaten und Umgebungsvariablen der Anwendungen; sie werden verschlüsselt gespeichert und können personenbezogene Daten enthalten
  • Mandantendaten: Namen, Kennungen, Domains und Eingaben, die der Kunde beim Onboarding seiner eigenen Kunden erfasst
  • Inhaltsdaten der Anwendungen des Kunden: Inhalte von Datenbanken und Buckets, die bei Sicherungen, Wiederherstellungen, Wiederherstellungstests, Importen und Offboardings verarbeitet werden, sowie Log-Ausgaben der Anwendungen, die in Clusterward angezeigt werden; welche personenbezogenen Daten darin enthalten sind, bestimmt allein der Kunde
  • Benachrichtigungsdaten: E-Mail-Adressen und Webhook-Adressen der Benachrichtigungskanäle

Besondere Kategorien personenbezogener Daten verarbeitet der Anbieter nur, soweit der Kunde sie in seinen Anwendungen verarbeitet (§ 5 Abs. 2).

A.4 Kategorien betroffener Personen

  • Beschäftigte und Beauftragte des Kunden, die Clusterward nutzen
  • Kunden, Mandanten und Endnutzer des Kunden, deren Daten in den Anwendungen des Kunden gespeichert sind
  • Empfänger von Benachrichtigungen

A.5 Leistungsspezifische Maßnahmen

  • Anmeldung: persönliches Konto, Passwort mit mindestens 12 Zeichen und verpflichtender zweiter Faktor (TOTP); Passwörter mit bcrypt gehasht; Sperre des Kontos nach 5 Fehlversuchen für 15 Minuten, außer bei Anmeldung von einer bereits bekannten Adresse des Kontoinhabers; Sperre einer IP-Adresse nach 20 Fehlversuchen in 15 Minuten für eine Stunde, bei Wiederholung innerhalb einer Woche für einen Tag; E-Mail an den Nutzer bei einer Anmeldung von einer neuen Adresse; Sitzungen enden nach 2 Stunden ohne Aktivität und spätestens nach 12 Stunden
  • IP-Beschränkung: Der Kunde kann den Zugriff auf seinen Workspace auf eigene Adressbereiche beschränken.
  • Berechtigungen: Rollen je Bereich mit den Stufen Keine, Ansehen, Bedienen und Verwalten, dazu Beschränkung auf einzelne Anwendungen; nicht freigegebene Funktionen sind gesperrt
  • Trennung: Jeder Workspace hat eine eigene Datenbank, einen eigenen Datenschlüssel und einen eigenen Backup-Speicher in Scaleway Object Storage mit eigenen IAM-Zugangsdaten.
  • Verschlüsselung: Zugangsdaten, Tokens, Umgebungsvariablen und Datenbank-Passwörter mit AES-256-GCM; Zugangsdaten sind nach dem Speichern nicht mehr auslesbar.
  • Minimale Rechte in Kundenclustern: ein eigenes Dienstkonto, das ab Kubernetes 1.30 nur in den Namespaces schreiben und Secrets lesen darf, die Clusterward für Umgebungen des Kunden angelegt hat; Richtlinien im Cluster halten das fest. Administrator-Zugriff wird nur bei Bedarf bei Scaleway abgerufen und gilt eine Stunde.
  • Protokollierung: Jede Änderung und jede Abfrage der SQL-Konsole wird im Audit-Protokoll erfasst, geheime Werte nie. Einträge werden nach 12 Monaten gelöscht.
  • SQL-Konsole: eigener Lese-Login je Datenbank, jede Abfrage in einer Nur-Lese-Transaktion, eigene Berechtigung, für API-Tokens gesperrt; Ergebnisse werden nie gespeichert.
  • Sicherungen vor dem Löschen: Vor dem Löschen einer Datenbank oder eines Buckets beim Offboarding wird eine Sicherung erstellt und geprüft; ohne erfolgreiche Sicherung wird nichts gelöscht. Download-Links für Sicherungen sind 5 Minuten gültig.
  • Bucket-Sicherungen: Jede Nacht werden die Objekte kopiert, die sich seit der letzten Sicherung geändert haben. Die Kopie läuft durch die Clusterward-Plattform in Amsterdam, ohne dort gespeichert zu werden. Der Backup-Bucket hat eine Objektsperre im Modus „Governance“ (Standard) oder „Compliance“, die Aufbewahrung wählt der Kunde zwischen 7 und 365 Tagen (Standard 30 Tage). Der nächtliche Backup-Schlüssel kann Objekte schreiben, aber nicht löschen. Eine Wiederherstellung schreibt nur in einen neuen Bucket, nie in den laufenden; einzelne Dateien werden über 5 Minuten gültige Links bereitgestellt. Jeder gesicherte Bucket wird monatlich mit einer Stichprobe geprüft; eine fehlgeschlagene oder ausbleibende Sicherung wird gemeldet.
  • Datensicherung der Plattform: automatische Sicherungen der verwalteten Datenbanken bei Scaleway in Amsterdam; Sicherungen werden 7 Tage aufbewahrt und danach rotierend überschrieben.

A.6 Orte der Verarbeitung und Unterauftragsverarbeiter

  • Scaleway SAS, 8 rue de la Ville l'Évêque, 75008 Paris, Frankreich: Hosting der Clusterward-Plattform, verwaltete Datenbanken und Object Storage; Ort der Verarbeitung: Amsterdam, Niederlande
  • Scaleway SAS, 8 rue de la Ville l'Évêque, 75008 Paris, Frankreich: Versand von E-Mails über Scaleway Transactional Email; Ort der Verarbeitung: Paris, Frankreich (Einladungen, Passwort-Links und Benachrichtigungen)
  • Support: über ein vom Anbieter selbst bei Scaleway betriebenes DeskGenie; kein weiterer Dienstleister

Die Adressen der Workspaces werden über DNS ohne zwischengeschalteten Proxy aufgelöst; der Datenverkehr läuft ohne weiteren Dienstleister direkt zur Plattform. Eine Übermittlung in ein Drittland findet nicht statt. Support, Betrieb und Entwicklung mit Zugriff auf personenbezogene Daten des Kunden erfolgen ausschließlich aus der Europäischen Union.

A.7 Rückgabe und Löschung

Während der Vertragslaufzeit kann der Kunde seine Daten in Clusterward selbst löschen und die Konfiguration seines Workspaces jederzeit als Datei exportieren. Nach Vertragsende stellt der Anbieter auf Wunsch innerhalb von 30 Tagen diesen Export bereit und löscht anschließend Workspace-Datenbank, Datenschlüssel und Backup-Speicher des Workspaces einschließlich der beim Offboarding gespeicherten Datenbank- und Bucket-Sicherungen sowie den Backup-Schlüssel der nächtlichen Bucket-Sicherungen. Anwendungen, Datenbanken und Buckets in den Scaleway-Projekten des Kunden bleiben unberührt; dazu gehört der Backup-Bucket der nächtlichen Sicherungen. Dessen Kopien laufen mit der vom Kunden gewählten Aufbewahrung ab; im Modus „Compliance“ kann sie vorher niemand löschen, auch der Anbieter nicht. Über Löschanfragen betroffener Personen, die diese Kopien betreffen, entscheidet der Kunde.