Was sich gegenüber der Fassung vom 23. Juni 2026 geändert hat
Neue Maßnahme unter "Prüfung und Bewertung": Wo der Ausschluss der
Trainingsnutzung über eine Kontoeinstellung des Anbieters erfolgt statt
über den Vertrag, wird die Einstellung dokumentiert und mindestens
jährlich überprüft. Das Schutzniveau wird durch diese Änderung nicht
verringert.
Der Firmenname ist auf die registrierte Schreibweise
"versa Training GmbH" korrigiert.
Dieses Dokument beschreibt die technischen und organisatorischen
Maßnahmen (TOM), die von der versa Training GmbH zum Schutz der
personenbezogenen Daten implementiert wurden, die über die
versa-Plattform verarbeitet werden.
versa setzt die nachfolgenden Maßnahmen um. Die hierzu eingesetzten
Infrastruktur- und Unterauftragsverarbeiter sind unter
app.versa.training/legal/subprocessors
aufgeführt.
Pseudonymisierung und Verschlüsselung
| Maßnahme | Beschreibung |
|---|
| Verschlüsselung bei der Übertragung | TLS 1.3 für alle Daten während der Übertragung |
| Verschlüsselung im Ruhezustand | AES-256-Verschlüsselung für alle gespeicherten Daten |
| Schlüsselverwaltung | Datenbankverschlüsselungsschlüssel werden vom Infrastrukturanbieter verwaltet. API-Schlüssel für KI-Anbieter werden mit eingeschränktem Zugriff gespeichert (ausschließlich befugtes Personal). Service-Role-Schlüssel werden bei Infrastrukturänderungen rotiert. |
| Pseudonymisierung | Wird auf Daten angewendet, die für die KI-Qualitätsverbesserung genutzt werden; direkte Identifikatoren werden getrennt von pseudonymisierten Datensätzen gespeichert |
Vertraulichkeit
| Maßnahme | Beschreibung |
|---|
| Zugriffskontrolle | Rollenbasierte Zugriffskontrolle (RBAC) nach dem Prinzip der minimalen Rechtevergabe; Zugriff wird vierteljährlich überprüft |
| Authentifizierung | Abgestufte Zugriffskontrollen für administrativen Zugang; SSO/SAML-Unterstützung für Kundenorganisationen |
| Datentrennung | Row Level Security (RLS) für alle Datenbanktabellen; Datentrennung pro Organisation über workspace-basierte Richtlinien mit SECURITY DEFINER-Hilfsfunktionen |
| Netzwerksicherheit | WAF und DDoS-Abwehr auf der Bereitstellungsschicht; HTTPS wird auf allen Endpunkten erzwungen |
| Endpunktsicherheit | Produktionsdatenbankzugriff auf die Service-Rolle beschränkt; direkter Datenbankzugriff auf befugtes Personal mit Audit-Logging begrenzt |
| Personalsicherheit | Alle Mitarbeiterinnen und Mitarbeiter, Beauftragten und Auftragnehmerinnen und Auftragnehmer sind durch dokumentierte Vertraulichkeitsverpflichtungen gemäß § 6 DSG gebunden; die Verpflichtung bleibt nach Beendigung des Dienstverhältnisses bestehen |
| Sicherheitsschulung | Verpflichtende Datenschutz- und Sicherheitsbewusstseinsschulung für alle Personen mit Zugang zu personenbezogenen Daten; Schulung bei der Einarbeitung sowie jährlich |
| Physische Sicherheit | Delegiert an die Cloud-Infrastrukturanbieter; eingesetzte Rechenzentren sind ISO 27001-zertifiziert. |
Integrität
| Maßnahme | Beschreibung |
|---|
| Änderungsmanagement | Alle Code-Änderungen unterliegen dem Peer-Review und einer gestaffelten Bereitstellung |
| Entwicklungssicherheit | Sicherheitsanforderungen werden in der Designphase berücksichtigt; automatisierte statische Analyse in der CI/CD-Pipeline |
| Audit-Logging | Systemereignis-Protokollierung und Benutzeraktivitäts-Prüfprotokolle; Protokolle sind gegen Manipulation geschützt |
| Überwachung und Alarmierung | Automatisierte Überwachung von Systemzustand und Sicherheitsereignissen; Alarme bei anomalen Aktivitäten |
| Eingabevalidierung | Validierung aller Dateneingaben auf Anwendungsebene |
Verfügbarkeit und Belastbarkeit
| Maßnahme | Beschreibung |
|---|
| Sicherung und Wiederherstellung | Tägliche automatisierte Sicherungen, 30 Tage aufbewahrt; Wiederherstellungsverfahren werden mindestens jährlich getestet; RPO-Ziel: 24 Stunden; RTO-Ziel: 4 Stunden |
| Betriebskontinuität | Dokumentierte Notfallwiederherstellungsverfahren; jährlich überprüft und getestet |
| Infrastruktur | In der EU gehostete Cloud-Infrastruktur mit integrierter Redundanz |
Prüfung und Bewertung
| Maßnahme | Beschreibung |
|---|
| Schwachstellenmanagement | Automatisiertes Abhängigkeits-Scanning; Sicherheits-Patches werden innerhalb von 30 Tagen eingespielt (kritisch: 7 Tage) |
| Sicherheitsbewertungen | Jährliche Sicherheitsüberprüfung der Plattform und Infrastruktur; Penetrationstests durch qualifizierte Dritte mindestens jährlich |
| Incident Response | Dokumentierte Incident-Response-Verfahren mit Schweregradeinstufung, Eskalationspfaden und Nachbesprechung nach dem Vorfall; mindestens jährlich getestet |
| Unterauftragsverarbeiter-Bewertung | Unterauftragsverarbeiter werden auf Basis ihrer Sicherheitslage ausgewählt; bevorzugt werden Anbieter mit ISO 27001- oder SOC 2 Type 2-Zertifizierung |
| Kontrolle der Trainingsnutzung | Wo der Ausschluss der Trainingsnutzung über eine Kontoeinstellung des Anbieters erfolgt statt über den Vertrag (AVV Abschnitt 9.4), wird die Einstellung dokumentiert und mindestens jährlich überprüft |
Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen
| Maßnahme | Beschreibung |
|---|
| Datenminimierung | Es werden nur die für die Diensterbringung notwendigen Daten erhoben |
| Aufbewahrungsmanagement | Verwaltung des Datenlebenszyklus gemäß vereinbarter Aufbewahrungsfristen; Löschung wird durch automatisierte Prozesse und manuelle Überprüfung sichergestellt |
| Datenschutzfreundliche Voreinstellungen | Neue Funktionen sind standardmäßig auf die minimal notwendige Datenverarbeitung eingestellt; zusätzliche Verarbeitung erfordert eine ausdrückliche Aktivierung |
Fragen? Kontaktieren Sie privacy@versa.training