Datenstandort und DSGVO: wo Ihre Daten liegen und wer darauf zugreifen kann
Ihre Website, Datenbank, Mailboxen, Backups und Serverlogs liegen auf eigenen Servern von JAAN bv in zwei belgischen Rechenzentren, in Brüssel und Gent, innerhalb der EU. Es gibt keine Kopie bei einem ausländischen Cloudanbieter und keine Supportebene außerhalb Europas. Zugang zu Ihrer Umgebung haben die Administratoren der Server und die Personen, denen Sie selbst ein Login geben.
Diese Seite ist die Compliance-Antwort für Ihren Datenschutzbeauftragten, Ihren Kunden oder Ihr eigenes Verarbeitungsverzeichnis: Wo liegt was, wie lange, wer kann darauf zugreifen und was passiert, wenn etwas schiefgeht. Warum der Standort zählt, lesen Sie auf der Seite über belgisches Webhosting; was in den Rechenzentren steht, auf der Rechenzentrumsseite.
Wo was liegt
Eine Infrastruktur, ein Land. Alles, was zu Ihrem Hosting gehört, liegt auf Hardware von JAAN bv in Brüssel oder Gent. Nachfolgend pro Bestandteil.
Website und Datenbank
Die Dateien Ihrer Website und Ihre MySQL-Datenbanken liegen auf unseren Servern in einem belgischen Rechenzentrum. Was Ihre Besucher eingeben oder hochladen, bleibt dort.
Mailboxen
Ihre Mailboxen (IMAP und Webmail) liegen auf unseren Mailservern in Belgien. Der Spamfilter gehört zum Mailhosting und läuft auf derselben Infrastruktur; Ihre Mails passieren keinen Filterdienst eines Dritten.
Backups
Jeden Tag erstellen wir ein Backup von Dateien und Datenbank. Das bewahren wir 14 Tage auf, auf unserer eigenen Infrastruktur in Belgien. Danach wird es überschrieben.
Serverlogs
Der Webserver protokolliert Besuche (IP-Adresse, Zeitpunkt, aufgerufene Seite), um den Dienst zu erbringen, Fehler aufzuspüren und Missbrauch zu erkennen. Auch diese Logs liegen auf dem Server in Belgien.
Wer auf Ihre Daten zugreifen kann
Zwei Gruppen: die Administratoren von JAAN bv und die Personen, denen Sie selbst Zugang geben. Die erste Gruppe ist klein und sitzt in Zelzate; die zweite bestimmen Sie vollständig selbst.
Bei JAAN bv
Der Zugang zu den Servern ist den Administratoren vorbehalten, die sie warten. Sie schauen in Ihre Umgebung für Wartung, Sicherheit oder wenn Sie selbst um Support bitten, nicht darüber hinaus. Es gibt keine externe oder ausländische Supportebene mit Zugang zu Ihrem Konto.
Bei Ihnen: Control Panel und FTP
Das Login des Control Panels bleibt bei einer verantwortlichen Person. Für alle, die an der Website arbeiten, legen Sie ein eigenes FTP-Konto an; geht diese Person, löschen Sie dieses Konto und der Rest bleibt unberührt.
Bei Ihnen: Mailboxen
Jeder Mitarbeiter erhält eine eigene Mailbox mit eigenem Passwort. Eine gemeinsame Adresse wie info@ regeln Sie über einen Alias oder eine Weiterleitung, nicht indem Sie ein Passwort herumschicken.
Bei Ihnen: Ihr CMS
Wer sich in Ihr WordPress, Joomla oder Ihren Onlineshop einloggen kann, und mit welchen Rechten, regeln Sie im CMS selbst. Diese Ebene sehen wir nicht und verwalten wir nicht.
Unterauftragsverarbeiter
Hosting, Backup, Mail und Support erbringt JAAN bv selbst, auf eigener Hardware. Für eine begrenzte Zahl unterstützender Dienste, etwa den Rackspace in den Rechenzentren oder den Zahlungsanbieter für Ihre Rechnung, können andere Unternehmen beteiligt sein. Die aktuelle Liste ist Teil des Auftragsverarbeitungsvertrags und auf Anfrage erhältlich; ein neuer Unterauftragsverarbeiter wird nur mit Mitteilung an Sie eingebunden.
Fordern Sie die Liste an, erhalten Sie sie schriftlich, mit Rolle und Verarbeitungsland pro Partei. Namen nennen wir hier bewusst nicht: Eine Liste auf einer Webseite veraltet, das Dokument bei Ihrem Verzeichnis nicht.
Was bei einem Vorfall passiert
Eine Störung ist etwas anderes als eine Datenpanne, und wir behandeln sie auch anders. In beiden Fällen hören Sie es von uns, nicht von Ihren Besuchern.
Störung
Ist ein Server oder Dienst nicht erreichbar, steht der Stand der Dinge auf der Statusseite, mit Updates bis zur Behebung. Das SLA legt fest, welche Verfügbarkeit Sie erwarten dürfen.
Datenpanne
Stellen wir eine Verletzung fest, die Ihre Daten betrifft, melden wir Ihnen das ohne unangemessene Verzögerung, mit dem, was wir über Art, Umfang und betroffene Daten wissen. So können Sie innerhalb der gesetzlichen Frist die Aufsichtsbehörde und die Betroffenen informieren.
Wiederherstellung
Ist etwas verschwunden oder beschädigt, spielen wir aus dem täglichen Backup zurück, bis zu 14 Tage zurück. Sagen Sie uns, wann es noch funktionierte; das ist die wichtigste Angabe für eine gezielte Wiederherstellung.
Was Sie selbst in der Hand haben
Der Standort des Servers ist unsere Arbeit. Was auf den Server kommt, wie lange es bleibt und wer darauf zugreifen kann, ist Ihre. Das sind die Maßnahmen auf Ihrer Seite.
Ihr Hosting DSGVO-konform in Betrieb nehmen
Vier Schritte zum Start, zusammen ein halber Tag Arbeit, die Sie danach nur noch pflegen müssen.
Regeln Sie den Zugang pro Person
Legen Sie pro Webentwickler ein eigenes FTP-Konto und pro Mitarbeiter eine eigene Mailbox an. Behalten Sie das Login des Control Panels bei einer verantwortlichen Person und notieren Sie, wer was hat.
Prüfen Sie, dass alles über https läuft
Das SSL-Zertifikat steht bereit; sorgen Sie dafür, dass Ihr CMS auch tatsächlich auf https umleitet, damit Formulare und Logins nicht unverschlüsselt über die Leitung gehen. Testen Sie ein Formular von Anfang bis Ende.
Legen Sie Aufbewahrungsfristen in Ihrem CMS fest
Bestimmen Sie, wie lange Eingaben, Konten und Bestellungen stehen bleiben, und aktivieren Sie wo möglich die automatische Bereinigung. Schreiben Sie diese Fristen auf: Sie gehören in Ihr Verarbeitungsverzeichnis.
Fordern Sie den Auftragsverarbeitungsvertrag und die Liste der Unterauftragsverarbeiter an
Legen Sie beide Dokumente zu Ihrem Verarbeitungsverzeichnis, zusammen mit der Antwort auf die Frage, wo Ihre Daten liegen. Damit ist Ihre Akte vollständig für den Fall, dass jemand danach fragt.
Weiterlesen
Diese Seite sagt, wo Ihre Daten liegen und wer darauf zugreifen kann. Warum das zählt, was physisch in den Rechenzentren steht und wie der Vertrag aussieht, lesen Sie auf den Nachbarseiten.