1. Zugriffskontrolle (Art. 32 Abs. 1 lit. b DSGVO)
Maßnahmen zur Verhinderung unbefugten Zugangs zu Datenverarbeitungssystemen:
- Authentifizierung: Supabase Auth mit bcrypt-Passwort-Hashing. Unterstützung für Multi-Faktor-Authentifizierung (MFA/TOTP).
- Rollenbasiertes Rechtekonzept (RBAC): Drei Kundenrollen (Admin, Analyst und Viewer) mit jeweils eingeschränkten Berechtigungen. Entgeltdaten können ausschließlich durch Kundenmitglieder hochgeladen werden.
- Beratungspartner: Separate, namentliche Partneridentitäten außerhalb der Kundenplätze. Kundenzugriff erfordert eine aktive Zuweisung, eine dokumentierte Kundenfreigabe und TOTP-MFA auf Assurance Level AAL2. Partnerrechte schließen Abrechnung, Vertragsannahme und Entgeltdaten-Upload aus.
- Row Level Security (RLS): PostgreSQL RLS auf Datenbankebene. Mandantengebundene Datensätze sind einer
org_id zugeordnet. RLS-Richtlinien und serverseitige Berechtigungsprüfungen beschränken Kundenzugriffe auf freigegebene Organisationsdaten. Privilegierte technische Zugriffe sind auf definierte serverseitige Prozesse begrenzt und werden nicht an Endnutzer vergeben. - Expliziter Mandantenkontext: Partnerzugriffe werden gegen die org_id jeder Zeile, das aktive Mandat, die namentliche Zuweisung und die einzelne Berechtigung geprüft. Ein Nutzer kann zwei Kundenmandanten parallel öffnen, ohne dass die aktive Datensatzauswahl zwischen Mandanten geteilt wird.
- Gerätemanagement: Maximal 3 vertrauenswürdige Geräte pro Nutzer. Geräte-Fingerprints werden als SHA-256-Hash gespeichert (nur nach Einwilligung).
- Session-Management: Automatische Session-Invalidierung nach Inaktivität. Sichere Cookie-Flags (httpOnly, SameSite, Secure).
2. Verschlüsselung (Art. 32 Abs. 1 lit. a DSGVO)
- Datenübertragung: Web- und Dienstverbindungen werden über HTTPS/TLS geschützt. Für die öffentliche Webanwendung ist HSTS (HTTP Strict Transport Security) aktiviert.
- Gespeicherte Daten: Die eingesetzten verwalteten Dienste verschlüsseln gespeicherte Daten und Sicherungskopien nach ihren dokumentierten Sicherheitsstandards.
- Passwörter: bcrypt-Hashing mit automatischem Salt. Klartext-Passwörter werden zu keinem Zeitpunkt gespeichert.
3. Pseudonymisierung (Art. 32 Abs. 1 lit. a DSGVO)
- KI-Datenminimierung: Analyse- und Berichtsentwürfe verwenden grundsätzlich aggregierte oder zweckbezogen minimierte Angaben. Bei Stellenbeschreibungen werden bekannte direkte Kontaktdaten bestmöglich redigiert. Freitext wird wie eingegeben verarbeitet und darf keine unnötigen direkten Identifikatoren enthalten.
- Optionale Beschäftigtenzuordnung: Vertex AI erhält eine pseudonyme Beschäftigten-UUID, Jobtitel, Abteilung und Einstufung sowie die verfügbaren Stellenprofile. Namen, E-Mail-Adressen und Entgeltwerte werden dabei nicht übermittelt. Vorschläge werden nicht automatisch gespeichert und müssen durch HR geprüft und bestätigt werden.
- Optionaler Maßnahmenentwurf: Eine berechtigte HR-Administration kann einen Entwurf mit dem dafür erforderlichen individuellen Beschäftigten-, Vergleichs- und Entgeltkontext auslösen. Der Entwurf ändert keine Daten und setzt keine Maßnahme automatisch um; die fachliche Entscheidung verbleibt bei HR.
- Spaltenzuordnung: Die Importdatei wird innerhalb der CompLens-Infrastruktur strukturell ausgewertet. Vertex AI erhält nur technische Spaltenkennungen, lokale Zuordnungskategorien und aggregierte Struktur- und Beziehungsmerkmale. Spaltenüberschriften, Zeilen und Zellwerte werden nicht übertragen.
- Datei-Hashing: Hochgeladene Dateien erhalten einen SHA-256-Hash für die Audit-Trail-Nachverfolgung. Rohdateien werden nicht dauerhaft gespeichert.
4. Datenresidenz und Standorte (Art. 32 Abs. 1 lit. b DSGVO)
| Dienst | Anbieter | Standort |
|---|
| Datenbank & Auth | Supabase (AWS) | eu-central-1, Frankfurt |
| KI-Verarbeitung | Google Cloud Vertex AI | EU-Multi-Region (BE/NL/FR/DE) |
| Frontend & API | Vercel | Anwendungsfunktionen: fra1; globale CDN-, Sicherheits- und Supportverarbeitung möglich |
| E-Mail | Scaleway Transactional Email | Paris, Frankreich (fr-par) |
| Zahlungen | Stripe | EU / USA; Transfermechanismen je nach Verarbeitung |
Die primäre Datenbank- und Dateispeicherung erfolgt in Frankfurt am Main; KI-Anfragen nutzen den Vertex-AI-Endpunkt für die EU-Multiregion. Begrenzte internationale Verarbeitungen durch Anbieter sind in der Unterauftragsverarbeiterliste und im AVV mit den jeweiligen Garantien dokumentiert.
5. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b, c DSGVO)
- Verfügbarkeit: Angestrebte Systemverfügbarkeit von mindestens 99 % pro Kalendermonat (exkl. geplanter Wartung).
- Backups: Regelmäßige automatische Backups in AWS eu-central-1. Supabase und Vercel sind SOC 2 Typ II zertifiziert.
- Wiederherstellung: Im Falle eines Systemausfalls ist die Wiederherstellung aus Backups innerhalb von 24 Stunden vorgesehen.
6. Monitoring und Protokollierung
- Server-Logs: IP-Adressen und Zeitstempel werden für Sicherheits- und Fehleranalysezwecke protokolliert (Art. 6 Abs. 1 lit. f DSGVO).
- Audit-Trail: Wesentliche Nutzeraktionen (Datenimport, Berichterstellung, AVV-Akzeptanz, Chatbot-Anfragen) werden mit Zeitstempel und Nutzerkennung protokolliert.
- Partnerprotokoll: Mandanteneintritt, sensible Einzelfallansichten, Exporte, Änderungen, Löschungen, Teamänderungen, Zuweisungen und Widerrufe werden mit Kunde, Beratungsunternehmen, namentlichem Akteur, Objekt und Zeitpunkt protokolliert. Kunden-Admins können das Protokoll einsehen und exportieren.
- Kunden-DPO-Einsicht: Org-Administratoren können den Audit-Log ihrer Organisation jederzeit unter
/dashboard/audit-log einsehen und als CSV exportieren. Privatinhalte (z. B. Chatbot-Eingaben) anderer Beschäftigter werden im Export redigiert. - Aufbewahrung: Audit-Log-Einträge bleiben bis zur Löschung nach der vereinbarten oder von der Organisation festgelegten Aufbewahrungsregel verfügbar.
- Anomalie-Erkennung: Ungewöhnliche Zugriffsmuster und fehlgeschlagene Authentifizierungsversuche werden überwacht.
- E-Mail-Monitoring: Scaleway stellt für Transactional Email Versanddaten und technische Protokolle bereit. Nachrichteninhalte werden nach der Verarbeitung automatisch gelöscht. TEM-Metriken werden in Scaleway Cockpit nach der gewählten Aufbewahrungsdauer gespeichert; die Standardkonfiguration beträgt 31 Tage. CompLens verwendet den Dienst nicht als Nachrichtenarchiv.
7. Incident Response und Meldepflichten
- Benachrichtigung: Bei einer Verletzung des Schutzes personenbezogener Daten (Art. 4 Nr. 12 DSGVO) wird der Auftraggeber nach Kenntnis unverzüglich mit den zu diesem Zeitpunkt verfügbaren Informationen unterstützt.
- Meldekontakt: hallo@complens.de.
- Dokumentation: Alle Sicherheitsvorfälle werden dokumentiert, einschließlich Art der Verletzung, betroffene Datenkategorien, ergriffene Gegenmaßnahmen und Lessons Learned.
8. Schulungen für Beschäftigte und Vertraulichkeit
- Alle Beschäftigten mit Zugang zu personenbezogenen Daten sind zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b DSGVO).
- Regelmäßige Schulungen zu Datenschutz, IT-Sicherheit und dem sicheren Umgang mit personenbezogenen Daten.
- Sensibilisierung für Social Engineering, Phishing und andere Angriffsvektoren.
9. Datenlöschung und Datenminimierung
- Löschung nach Vertragsende: Aktive Auftragsdaten werden nach einem gegebenenfalls gewünschten Export spätestens innerhalb von 30 Kalendertagen gelöscht. Dienstleister- und Sicherungskopien folgen den im AVV dokumentierten Löschzyklen.
- Aufbewahrung während der Vertragslaufzeit: Gehaltsdaten und Analysen werden standardmäßig bis zu drei Jahre nach Ende des Berichtsjahres aufbewahrt; der Auftraggeber kann eine kürzere Frist oder Löschung anweisen.
- AVV-Nachweise: Elektronische Annahmen und die zugehörigen privaten PDF-Nachweise folgen derselben dokumentierten Aufbewahrungsfrist. Nach Fristablauf entfernt ein servicebeschränkter, wiederholbarer Löschlauf beide Nachweise, sofern keine dokumentierte Rechtssperre besteht.
- KI-Daten: Vertex-AI-Anfragen werden nach dem Google Cloud Data Processing Addendum und den produktspezifischen Aufbewahrungs- und Löschregelungen verarbeitet. CompLens begrenzt die übermittelten Inhalte entsprechend Abschnitt 3.
10. Technische Fehlerüberwachung
Sentry wird für CompLens derzeit nicht eingesetzt; es werden keine Fehlerereignisse an Sentry übermittelt.
- Die aktive technische Überwachung stützt sich auf die Anwendungs- und Dienstprotokolle der eingesetzten Infrastruktur sowie auf den CompLens-Audit-Trail.
- Sentry-Traces, Interaktionsprotokolle und Sitzungswiedergaben sind nicht aktiv.
- Eine spätere Aktivierung von Sentry setzt eine erneute Anbieter- und Datenschutzprüfung, die vertragliche Einbindung und eine Aktualisierung der Unterauftragsverarbeiterliste voraus.
11. Cookies & Telemetrie (TDDDG)
CompLens setzt nur technisch notwendige Cookies ohne vorherige Einwilligung. Alle weiteren Telemetrie- und Analyseintegrationen sind hinter einem ausdrücklichen Einwilligungs-Banner gesperrt (§ 25 TDDDG):
- Technisch notwendig (kein Banner erforderlich): Supabase-Auth-Session-Cookie,
NEXT_LOCALE (Sprachauswahl). Beide sind ohne Einwilligung für den Betrieb des Dienstes erforderlich. - Einwilligungsgesperrt (Banner-gesteuert über
localStorage.complens_cookie_consent): Google Analytics 4, Geräte-Fingerprint (Trusted-Device-Erkennung) sowie eingebettete Drittanbieter-iFrames (Video- und Produkttour-Anbieter — siehe Datenschutzerklärung für die aktuelle Liste). - Banner-UX: „Akzeptieren" und „Ablehnen" stehen gleichwertig und sichtbar nebeneinander; Standardzustand ist „nicht erteilt"; Widerruf jederzeit über Einstellungen → Datenschutz möglich.
- Keine Pre-Consent-Netzwerkanfragen: Drittanbieter-Skripte (GA u. ä.) werden erst nach dokumentierter Einwilligung in den DOM injiziert; eingebettete iFrames werden über die Komponente
ConsentGatedEmbed bis zur Einwilligung zurückgehalten. Vor dem Klick auf „Akzeptieren" sind keine Drittanbieter-Netzwerkanfragen sichtbar.
DexterBee GmbH · Industriestr. 13 · 63755 Alzenau
Datenschutz-Kontakt: hallo@complens.de