Die hier dargestellten TOM betreffen die Betriebsstätten, sonstigen Räumlichkeiten und die eigenen Betriebsmittel der DeepMask GmbH als Auftragsverarbeiter.
Die Plattform wird auf der souveränen deutschen Cloud der Schwarz Gruppe (STACKIT) betrieben. Sofern Verarbeitungstätigkeiten in den Betriebsstätten, sonstigen Räumlichkeiten oder Betriebsmitteln eines Unterauftragsverarbeiters stattfinden — insbesondere in den Rechenzentren von STACKIT —, übernimmt DeepMask die dort umgesetzten TOM als seine eigenen.
Implementierte Maßnahmen:
- Betrieb ausschließlich in zertifizierten Rechenzentren in Deutschland (STACKIT, ISO 27001 und BSI C5)
- Physische Sicherung der Rechenzentren durch mehrstufige Zutrittskontrollen
- 24/7 Bewachung sowie Videoüberwachung sicherheitsrelevanter Bereiche
- Besuchermanagement mit Registrierung und Begleitpflicht
- Keine eigenen Serverräume: DeepMask betreibt keine On-Premise-Verarbeitungsanlagen
Implementierte Maßnahmen:
- Multi-Faktor-Authentifizierung für alle administrativen Zugänge
- SSO und SAML für Enterprise-Kunden mit zentraler Benutzerverwaltung
- Rollenbasierte Zugriffskontrolle (RBAC) mit Trennung von Nutzer-, Admin- und Betriebsrollen
- Automatische Sperrung inaktiver Accounts und Session-Timeouts
- Passwortrichtlinien nach BSI-Empfehlung, Speicherung ausschließlich als Hash
Implementierte Maßnahmen:
- Granulare Berechtigungskonzepte auf Ebene von Organisation, Team, Projekt und Chat
- Prinzip der minimalen Berechtigung (Least Privilege) für alle Betriebszugriffe
- Kein Zugriff von DeepMask-Mitarbeitenden auf Chat- und Projektinhalte im Regelbetrieb
- Support-Zugriffe nur nach ausdrücklicher Freigabe durch den Kunden und vollständig protokolliert
- Regelmäßige Access Reviews und Rezertifizierung von Berechtigungen
Implementierte Maßnahmen:
- TLS 1.3 für sämtliche Verbindungen zwischen Client, Plattform und Modell-Endpunkten
- Verschlüsselung ruhender Daten (AES-256) in Datenbanken, Objektspeicher und Backups
- Zentrales Schlüsselmanagement mit regelmäßiger Rotation
- Übermittlung an Modellanbieter ausschließlich über abgesicherte, vertraglich gebundene Endpunkte
- Regelmäßige Überprüfung der eingesetzten Cipher-Suiten und Zertifikate
Implementierte Maßnahmen:
- Audit-Logs für Anmeldungen, Rechteänderungen und administrative Operationen
- Protokollierung der Modellauswahl und Nutzung je Organisation für Nachvollziehbarkeit und Abrechnung
- Technische Logs werden nach sieben Tagen automatisch gelöscht
- Manipulationssichere Ablage der Protokolle mit eingeschränktem Zugriff
- Auswertung auf Anomalien und automatisches Alerting bei auffälligen Mustern
Implementierte Maßnahmen:
- Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit jedem Kunden
- AVV nach Art. 28 DSGVO mit jedem eingesetzten Unterauftragsverarbeiter
- Sorgfältige Auswahl und regelmäßige Bewertung aller Modellanbieter und Cloud-Partner
- Verpflichtung aller Mitarbeitenden auf Vertraulichkeit und Datengeheimnis
- Regelmäßige Datenschutz- und Security-Awareness-Schulungen
Implementierte Maßnahmen:
- Redundante Infrastruktur über mehrere Verfügbarkeitszonen innerhalb Deutschlands
- Regelmäßige, verschlüsselte Backups mit definierten RTO- und RPO-Zielen
- Wiederherstellungstests zur Überprüfung der Backup-Integrität
- Failover auf alternative EU-Modell-Endpunkte bei Ausfall eines Anbieters
- Monitoring, Alerting und dokumentierter Incident-Response-Prozess
Implementierte Maßnahmen:
- Mandantenfähige Architektur mit strikter Trennung je Organisation
- Durchsetzung der Mandantengrenze auf Anwendungs- und Datenbankebene
- Getrennte Umgebungen für Entwicklung, Test und Produktion
- Keine Produktivdaten in Test- und Entwicklungsumgebungen
- Regelmäßige Überprüfung der Trennungsmaßnahmen im Rahmen von Sicherheitstests
Implementierte Maßnahmen:
- Kein Training: Eingaben und Ausgaben werden vertraglich ausgeschlossen von der Weiterentwicklung der Modelle
- Kein Prompt-Retention bei den Modellanbietern über die Antwortdauer hinaus
- Bevorzugtes Routing auf in Deutschland und der EU gehostete Modell-Endpunkte
- Transparente Kennzeichnung von Modell, Hosting-Region und Wissensstand in der Oberfläche
- Menschliche Letztentscheidung: Ergebnisse werden als Vorschlag ausgegeben, nicht als automatisierte Einzelfallentscheidung i. S. d. Art. 22 DSGVO
Implementierte Maßnahmen:
- Aufbau eines Informationssicherheits-Managementsystems (ISMS) nach ISO 27001 — Zertifizierung in Bearbeitung
- Externer Datenschutzbeauftragter mit regelmäßiger Prüfung der Verarbeitungstätigkeiten
- Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO
- Regelmäßige Sicherheitstests der Plattform und Behebung erkannter Schwachstellen
- Bewertung der Zertifizierungen und Prüfberichte aller Unterauftragsverarbeiter