Zum Hauptinhalt springen

Sicherheitsdatenblatt für Lieferanten

Diese Seite beantwortet einen Lieferanten-Sicherheitsfragebogen im Voraus. Sie ist zum Drucken oder Speichern als PDF gedacht und kann von einer Agentur unverändert an ihren Kunden weitergegeben werden.

Dokument erstellt am

1. Identität des Herausgebers

  • NEXTLAB SAS
  • SIREN 108 181 421
  • TVA FR26108181421
  • 2 avenue d'Iéna, Résidence Les Jardins de Chaillot, 75116 Paris
  • Teilnehmer-Identifikationsnummer (Europäische Kommission) : 861319164

2. Hosting und Datenlokalisierung

**Scaleway** — Hosting der Anwendung und der Daten, in Frankreich.

3. Unterauftragsverarbeiter

  • **Scaleway** (Frankreich) — Hosting der Anwendung und der Daten. **Verarbeitung in Frankreich**, durch ein Unternehmen französischen Rechts.
  • **Brevo** (Sendinblue, Frankreich) — Versand der Transaktions-E-Mails. Verarbeitung in der Europäischen Union.

4. Technische Maßnahmen

  • Sicherheitsheader in der Produktion: einjähriges HSTS (max-age=31536000, includeSubDomains), Einbettung unserer Seiten in fremde Websites abgelehnt (frame-ancestors „none“ und X-Frame-Options: DENY), nosniff sowie eine Permissions-Policy, die Kamera, Mikrofon, Standort, Zahlung und USB verweigert — nichts davon nutzt die Plattform je.
  • Eine Content-Security-Policy, die die Ursprünge einschränkt: base-uri und form-action auf die Website begrenzt, object-src auf „none“ und ein connect-src, das auf die Website und unseren Zahlungsdienstleister begrenzt ist — ein Skript kann also keine Verbindung zu einer beliebigen Domain öffnen. Inline-Skripte erlaubt sie hingegen, weil das Rendering von Next.js darauf angewiesen ist, und Bilder von jeder HTTPS-Domain: Sie ist damit weder ein Schutz vor Skript-Injektion noch eine dichte Sperre gegen Abfluss, und wir schreiben das lieber, als es das Wort „strikt“ nahelegen zu lassen.
  • Passwörter mit argon2id gehasht, dem heute empfohlenen Verfahren.
  • Zugangsdaten der Konnektoren in der Datenbank mit AES-256-GCM verschlüsselt.
  • Die Konnektoren, die Ihre Werkzeuge auslesen, sind rein lesend, und die Verweigerung greift auf Transportebene statt im Ermessen jeder einzelnen Integration: Außer sich zu authentifizieren und die eigene Sitzung zu schließen, schreiben sie nichts. Der einzige ausgehende Schreibvorgang des Produkts ist das Ticket, das Sie selbst an Ihr PSA oder RMM übergeben — beschrieben in Artikel 8 des Auftragsverarbeitungsvertrags.
  • Die Trennung zwischen Agenturen wird durch 23 automatisierte Tests geprüft, die bei jeder Codeänderung erneut laufen: Eine Agentur, die Daten einer anderen lesen, ändern oder löschen will, erhält „nicht gefunden“, und der DSGVO-Export enthält keine Zeile eines anderen Kunden.
  • Ratenbegrenzung über die gesamte API, mit nochmals strengeren Zählern auf den Authentifizierungsseiten.
  • Audit-Protokoll als CSV exportierbar.

5. Datenschutz

  • Bei einer Verletzung des Schutzes personenbezogener Daten Benachrichtigung innerhalb von 48 Stunden. Das ist eine vertragliche Zusage, kürzer als die 72 Stunden aus Artikel 33 DSGVO — gerade damit Ihnen Zeit bleibt, die Aufsichtsbehörde innerhalb dieser Frist zu unterrichten.
  • Der Auftragsverarbeitungsvertrag im Sinne von Art. 28 DSGVO existiert nicht in zwei Fassungen: Das online veröffentlichte Dokument ist dasjenige, das gilt, stets aktuell, ohne separate Datei, die per E-Mail angefordert werden müsste.
  • Ein vollständiger Export Ihrer Daten jederzeit, ohne uns zu fragen, und eine feste Ankündigungsfrist, falls der Dienst eingestellt wird.

6. Kontakt

  • Kontakt : Laurent Bertière — contact@vigicap.fr
  • security@vigicap.fr