Ihre Fallakten stehen nicht neben denen anderer
Noctua läuft nicht als eine gemeinsame Umgebung für alle Kunden. Ihre Organisation erhält eine eigene Umgebung mit einer eigenen Datenbank. Es gibt keine gemeinsame Schicht, in der Daten verschiedener Kunden zusammenkommen, und damit auch keine Trennung, die zwischen diesen Kunden greifen müsste.
Bei diesen Daten ist das nicht unverbindlich. Auf dem, was in eine Integritätsprüfung gelangt, liegt eine Geheimhaltungspflicht, und die reicht weiter als der Bericht: auch Ihre eigenen Feststellungen und die Unterlagen, die der Betroffene einreicht, fallen darunter.
Innerhalb Ihrer eigenen Umgebung bleibt festgehalten, wer worauf zugreifen konnte. Das Protokoll erfasst auch das Öffnen einer Akte und lässt sich nicht abschalten, sodass sich noch Jahre später feststellen lässt, wer was geöffnet hat.
Datenschutzbeauftragter
5 Fragen
- Zugriff
- Was jemand einsehen, bearbeiten oder abschließen darf, ergibt sich aus seiner Rolle. Den Zugriff auf Quellen weisen Sie gesondert zu. Fallakten des einen Teams sind für ein anderes nicht sichtbar, es sei denn, Sie richten das ausdrücklich so ein. Der Zugriff von unserer Seite ist auf dafür bestimmte Mitarbeiter beschränkt und wird protokolliert.
- Wer die Quellen abfragt
- Quellen, für die eine eigene Befugnis gilt, fragt Ihre Organisation selbst mit ihrem PKIoverheid-Zertifikat ab, dem niederländischen PKI-Zertifikat für Behörden. Bei kommerziellen Registern und offenen Quellen läuft der Zugriff über uns, oder wir halten die Daten aktuell.
- Festhalten
- Jede Abfrage und jeder Befund erhält eine Quelle, einen Zeitpunkt und einen Nutzer, zusammen mit der vorausgehenden Suchanfrage. Von jedem Datenpunkt lässt sich damit feststellen, woher er stammt und wonach zu diesem Zeitpunkt gesucht wurde. Das Protokoll erfasst auch das Einsehen einer Fallakte und lässt sich nicht abschalten.
- Archivierung
- Beim Abschluss einer Untersuchung wird der Bericht archiviert und das zugrunde liegende Material festgeschrieben, sodass es sich noch Jahre später so rekonstruieren lässt, wie es damals war.
- Wer das System verwaltet
- Ihre Organisation. Nutzer, Rollen, Rechte und Aufbewahrungsfristen legen Sie selbst fest, und alles, was im System steht, können Sie selbst abrufen. Kommt ein Auskunftsersuchen einer betroffenen Person, benötigen Sie uns dafür nicht.
IT
2 Fragen
- Wo die Daten liegen
- Jede Organisation erhält eine eigene Umgebung mit einer eigenen Datenbank. Es gibt keinen gemeinsamen Speicher, und in derselben Datenbank liegen keine Daten anderer Organisationen. Die Umgebung läuft in den Niederlanden; eine Übermittlung außerhalb des EWR findet nicht statt. Arbeitet Ihre Organisation lieber auf eigener Infrastruktur, ist das möglich. Einige Kunden tun das, und dann liegt die Serververwaltung bei Ihrer eigenen Organisation.
- Was Ihre IT tun muss
- Für die Nutzung nichts. Sie arbeiten im Browser, in einer Umgebung, die wir einrichten und pflegen. Ihre IT-Organisation kommt ins Spiel, wenn Sie sich für Single Sign-on oder für Hosting auf eigener Infrastruktur entscheiden.
Beschaffung
3 Fragen
- Zertifizierung
- Unser Managementsystem für Informationssicherheit ist für die Entwicklung und das Hosting von Noctua nach ISO 27001 zertifiziert und wird regelmäßig von einer akkreditierten Stelle geprüft.
- Rolle des Auftragsverarbeiters
- Ihre Organisation ist Verantwortlicher und bestimmt die Rechtsgrundlage, die Aufbewahrungsfrist und wer Zugriff hat. Noctua ist Auftragsverarbeiter. Wir arbeiten mit dem Standard-Auftragsverarbeitungsvertrag der VNG, des niederländischen Gemeindeverbands. Die Dokumentation für Ihre DPIA liegt bereit. Mit dem Muster Ihrer eigenen Organisation zu arbeiten, ist ebenfalls möglich.
- Wenn Sie aufhören
- Beendet Ihre Organisation die Nutzung, wird die Umgebung gelöscht. Was mit den Daten geschieht, bestimmen Sie: Übertragung in einer von Ihnen gewünschten Form oder Vernichtung.
Den Rest besprechen wir lieber persönlich
Authentifizierung, Netzwerkeinrichtung, Backup und Wiederherstellung, die Unterauftragsverarbeiterkette und das Verfahren bei einer Datenschutzverletzung unterscheiden sich je nach Organisation. Diese Punkte gehen wir lieber gemeinsam mit Ihnen durch, als sie hier auszuschreiben. Die Dokumentation liegt bereit, und dieses Gespräch führen wir häufiger.
Läuft ein Beschaffungsverfahren oder eine DPIA, stimmen wir uns mit Ihrem Datenschutzbeauftragten ab. Ihre IT-Organisation wird dabei benötigt, wenn Sie sich für Single Sign-on oder für Hosting auf eigener Infrastruktur entscheiden. Für die Nutzung selbst nicht: Sie arbeiten im Browser, in einer Umgebung, die wir einrichten.