Zum Hauptinhalt wechseln

Sicherheit und Datenschutz

Bei Ekata steht die Achtung der individuellen Rechte unserer betroffenen Personen stets an erster Stelle. Wir bieten weltweit Dienste zur Identitätsprüfung und Betrugsprävention an, um Verbraucher und deren Identitäten zu schützen – einschließlich in der EU, wo wir Privatpersonen DSGVO-konforme Optionen anbieten. Unser Sicherheits- und Datenschutzteam arbeitet seit Jahren am Schutz personenbezogener Daten und der Gewährleistung von Individualrechten und wird dies auch weiterhin tun.

Sicherheitsüberblick

Ekata ist seit Jahren ein vertrauenswürdiger Name im Bereich der Identitätsprüfung und Betrugsprävention, und wir nehmen dieses Vertrauen ernst. Auch heute verfolgen wir bei der Informationssicherheit einen risikobasierten und damit pragmatischen Ansatz: Wir schützen Systeme und Daten entsprechend ihrer Sensibilität und Bedrohungsexposition. Unsere Sicherheits- und Risikobewertungen werden von externen PCI Qualified Security Assessor-Unternehmen durchgeführt, um einen unvoreingenommenen Ansatz zu gewährleisten. Und da wir ein „Data as a Service“-Anbieter sind, dokumentieren wir auch formell unsere Einhaltung der AICPA-Grundsätze zu SOC-2-Kontrollen (Service Organization Controls) in Bezug auf Sicherheit, Vertraulichkeit, Verfügbarkeit und Datenschutz.

Häufig gestellte Fragen zur Sicherheit

Was sind Ihre Risikomanagementpraktiken?

Ekata setzt ein risikobasiertes Informationssicherheitsprogramm ein: Wir schützen Systeme und Daten entsprechend ihrer Sensitivität und Gefährdung. Unsere grundlegenden Risikobewertungen finden jährlich sowohl in Unternehmens- als auch in Dienstleistungsumgebungen statt. Ein externer Sicherheitsrisikoprüfer wird engagiert, um eine umfassende Bewertung unserer Sicherheitslage vorzunehmen. Dazu gehören Richtlinien- und Verfahrensprüfungen, Kontrolldesign- und Funktionalitätsprüfungen, Analysen der technischen Konfiguration, Penetrationstests von Netzwerken und Webanwendungen sowie Interviews mit Teammitgliedern. All diese Bemühungen zielen darauf ab, Schwachstellen zu identifizieren und die Einhaltung von Sicherheitsstandards und regulatorischen Anforderungen sicherzustellen.

Wie werden Zugriffskontrollen festgelegt und aufrechtchterhalten?

Ekata setzt rollenbasierte Zugriffskontrollen ein, die auf dem Need-to-know-Prinzip und minimalen Rechten basieren. Jedem Teammitglied wird bei der Einstellung oder Versetzung eine primäre Rolle zugewiesen, die seinen Zugriff auf Systeme und Anwendungen bestimmt. Zugriffskontrollprüfungen werden vierteljährlich durchgeführt.

Werden bei Ihren Webanwendungen regelmäßige Penetrationstests durch Dritte durchgeführt?

Ja, Ekata beauftragt jährlich ein Unternehmen, das als Qualified Security Assessor zugelassen ist, um Penetrationstests an unseren Webanwendungen und externen Netzwerken durchzuführen. Der neueste Bericht ist für potenzielle und bestehende Kunden auf Anfrage erhältlich.

Verfügen Sie über ein Security Incident and Event Management System?

Ja, Ekata setzt SIEM sowohl in Service- als auch in Unternehmensumgebungen ein.

Verfügen Sie über eine Rund-um-die-Uhr-Überwachung für Ihre Umgebung?

Zusätzlich zu unserem engagierten Sicherheitsteam setzt Ekata auch eine rund um die Uhr (24/7) stattfindende Überwachung unserer Dienst- und Unternehmensumgebungen ein.

Wie wird der Fernzugriff auf Ihren Service und Ihre Unternehmensumgebung gehandhabt?

Ekata verwendet ein Multi-Faktor-VPN mit clientbezogenen Zertifikaten für den Remote-Netzwerkzugriff auf Unternehmens- und Dienstumgebungen. Eine IAM-Richtlinie erzwingt MFA für unsere AWS-Konsole, und es ist eine Benachrichtigung konfiguriert, falls diese deaktiviert wird.

Welche Verschlüsselungsstandards werden für die Kommunikation mit Ihren Diensten verwendet?

Alle Ekata-Eigenschaften und die meisten anderen Ekata-Eigenschaften verwenden HTTP Strict Transport Security, wodurch alle Verbindungen gezwungen werden, HTTPS zu verwenden. Wir unterstützen derzeit nur TLS 1.2 und höher.

Was tun Sie zur Minderung von DDoS-Angriffen?

Die Ekata-Dienstumgebung wird in AWS über mehrere Verfügbarkeitszonen hinweg gehostet und nutzt AWS Shield Advanced.

Sind eine sichere Softwareentwicklung und eine Schulung zu den OWASP Top 10 für Ihre Entwickler erforderlich?

Ja. Bei der Einstellung und jährlich danach absolvieren alle Softwareentwickler eine Schulung zur sicheren Softwareentwicklung sowie zusätzliche Schulungen, die für ihren jeweiligen Entwicklungsbereich relevant sind. Webentwickler absolvieren beispielsweise Schulungen zu OWASP Top 10, während Backend-Datenbankentwickler Kurse zur Absicherung von AWS-Datenbankangeboten belegen.

Welche physischen Sicherheitskontrollen sind für Ihre Dienst- und Unternehmensumgebungen implementiert?

Ekata nutzt AWS für seine Serviceinfrastruktur auf der physischen Ebene, und wir überprüfen AWS SOC 2 Type 2-Berichte im Rahmen unseres Risikomanagementprogramms zweimal jährlich. In allen Firmenbüros von Ekata werden Näherungsausweise mit Zugriffsprotokollierung, Videoüberwachung rund um die Uhr und formelle Verfahren für das Besuchermanagement verwendet.

Programm zur Meldung von Sicherheitslücken

Welche Richtlinien hat Mastercard, wenn es um die Meldung von Sicherheitslücken geht?

Bei Mastercard®, Sicherheit und Schutz grundlegende Prinzipien, die für jeden Teil unseres Unternehmens und die innovativen Technologieplattformen und Dienstleistungen, die wir ermöglichen, von zentraler Bedeutung sind. Wir wissen, dass sichere Produkte und Dienstleistungen entscheidend für das Vertrauen sind, das unsere Kunden, Karteninhaber, Händler und andere Partner in uns setzen.

Wenn Sie glauben, eine Sicherheitslücke entdeckt zu haben, empfehlen wir Ihnen, uns diese schnellstmöglich über unser Programm zur Meldung von Sicherheitslücken zu melden. Wir gehen allen belegbaren und korrekten Meldungen nach und tun unser Bestes, um das Problem so schnell wie möglich zu beheben. 

Welche Plattformen und Arten von Schwachstellen fallen unter den Geltungsbereich?

Bitte besuchen Sie https://bugcrowd.com/mastercard für eine aktualisierte Liste der Anwendungen, die in den Geltungsbereich unseres Bug Bounty-Programms fallen. Bestimmte Anwendungen sind nur für Eingeladene zugänglich und werden möglicherweise nicht in der Liste der öffentlichen Bug Bounty-Programme angezeigt. Mastercard lädt ausgewählte Wissenschaftler aufgrund ihrer technischen Fachkenntnisse und ihrer Platzierungen in den Bugcrowd-Ranglisten zu solchen Programmen ein.

Was ist, wenn ich Schwachstellen oder Probleme außerhalb dieser Bereiche identifiziere?

Externe Sicherheitsspezialisten erhalten eine finanzielle Vergütung, wenn sie ein Problem auf einer der betroffenen Plattformen identifizieren. Die Entschädigung hängt von der Schwere und den Auswirkungen des festgestellten Problems ab. Mastercard prüft jede festgestellte Schwachstelle und behält sich das Recht vor, Einreichungen zu belohnen, die auf Assets außerhalb des Geltungsbereichs gemacht wurden. Wir ermutigen Sicherheitsspezialisten, festgestellte Schwachstellen bei unseren Produkten außerhalb des Geltungsbereichs auf der Webseite https://bugcrowd.com/mastercard-vdp zu melden.

Wie sieht der Belohnungsprozess für gemeldete Schwachstellen aus?

Sie können uns potenzielle Sicherheitslücken über unser Bug-Bounty-Programm (auf Bugcrowd.com) melden und erhalten dafür Prämien. Details zu den Prämien finden Sie unter https://bugcrowd.com/mastercard. Bitte beachten Sie, dass für Informationen, die über eine Mastercard-E-Mail-Adresse (security@mastercard.com) bereitgestellt werden, im Rahmen unseres Programms zur Meldung von Sicherheitslücken kein Anspruch auf Entschädigung besteht.

Datenschutz im Überblick

Bei Ekata, einem Unternehmen von Mastercard, gibt es nichts Wichtigeres als den Erfolg unserer Kundinnen und Kunden sowie den Schutz ihrer Daten. Zur Unterstützung dieser Mission haben Ekata und Mastercard ein umfassendes Programm für Datenschutz und Datensicherheit ins Leben gerufen. Wir stellen weltweit erhebliche Ressourcen bereit, um die Einhaltung der geltenden Datenschutzgesetze zu gewährleisten, und haben den Schutz der Privatsphäre sowie den Datenschutz fest in das Design unserer Produkte und Dienstleistungen integriert. Wir wissen, dass Sie möglicherweise Fragen zum Ansatz von Ekata in Bezug auf den Datenschutz und zum Auftragsverarbeitungsvertrag („Data Processing Agreement“ oder „DPA“) haben, den Ekata seinen Kundinnen und Kunden anbietet. Um Ihnen ein besseres Verständnis des DPA von Ekata zu ermöglichen, haben wir diese FAQ zusammengestellt, um einige der am häufigsten gestellten Fragen zu beantworten. Alle in diesen FAQ verwendeten definierten Begriffe entsprechen den Definitionen im DPA.

Weitere Informationen zum Engagement von Mastercard International Incorporated und ihren Tochtergesellschaften (zusammen „Mastercard“) für den Datenschutz und zur Datenschutzerklärung finden Sie hier.

Häufig gestellte Fragen zum Datenschutz

Verfügt Ekata über ein internes Datenschutzprogramm?

Ja, Ekata unterhält eine interne Datenschutzrichtlinie und führt jährliche Datenschutzschulungen für alle Teammitglieder durch.

Stellt Ekata seinen Kunden einen DPA zur Verfügung?

Ja, Ekata bietet seinen Kund:innen eine DPA an. Allerdings verwenden nicht alle Kundenvereinbarungen diese DPA; die Anwendungsfälle variieren. Die DPA ist eine Vereinbarung, die den rechtlichen Rahmen festlegt, unter dem Ekata personenbezogene Daten verarbeitet, einschließlich derer, die von Kund:innen erhoben werden, um die Ekata-Dienste bereitzustellen. Die DPA ist ein Nachtrag oder eine Anlage zum Hauptvertrag, d. h. einer Master Services Agreement („MSA“) usw., zwischen Ekata und ihren Kund:innen.

Warum kann meine Organisation keine eigene DPA verwenden?

Die Ekata DPA ist spezifisch für die Multi-Tenant-Services von Ekata und deckt unsere Prozesse in Bezug auf diese ab. Beispielsweise deckt die DPA unsere Prozesse rund um datenschutzbezogene Benachrichtigungen, Audits, Zertifizierungen, Sicherheitsmaßnahmen und Unterauftragsverarbeitungsaktivitäten ab, die alle auf die Funktionsweise der Ekata-Services und deren Multi-Tenant-Infrastruktur abgestimmt sind. Die Ekata DPA ist zudem so konzipiert, dass sie nahtlos mit der MSA und anderen relevanten Ekata- und Mastercard-Vereinbarungen zusammenarbeitet.

Welchen Umfang hat die DPA?

Die DPA von Ekata gilt weltweit und legt die entsprechenden rechtlichen Verpflichtungen und Zusagen im Zusammenhang mit der Verarbeitung personenbezogener Daten bei der Bereitstellung der Ekata-Services fest. Zur einfacheren Bezugnahme werden bestimmte Terminologien aus spezifischen Datenschutzgesetzen verwendet, z. B. „Verantwortlicher“ („Controller“) und „Auftragsverarbeiter“ („Processor“) aus der Datenschutz-Grundverordnung („DSGVO“) der Europäischen Union, die weltweit anerkannt sind. Die DPA enthält auch einen spezifischen Nachtrag zu den Datenschutzgesetzen der Vereinigten Staaten. Da sich die Datenschutzbestimmungen weltweit ständig weiterentwickeln, können der DPA weitere Nachträge hinzugefügt werden.

Für Kunden, die ausschließlich innerhalb der Europäischen Union tätig sind, haben wir einen für diese Region spezifischen DPA.

Gilt die DSGVO für unsere Organisation, wenn wir keine Niederlassungen in Europa haben?

Ja, der Großteil der DPA gilt für Kunden unabhängig von ihrer Verbindung zum Europäischen Wirtschaftsraum („EWR“), der Schweiz und/oder dem Vereinigten Königreich („UK“) (zusammen „Europa“). Die meisten Verpflichtungen in der DPA basieren auf allgemeinen Datenschutzanforderungen in allen Datenschutzgesetzen weltweit und beschränken sich nicht nur auf europäische Gesetze.

Welche Rolle haben Ekata und der Kunde jeweils gemäß der DPA?

Ekata agiert als Verantwortlicher in Bezug auf personenbezogene Daten, die der DSGVO und ähnlichen Gesetzen unterliegen und von Kunden an die Dienste von Ekata übermittelt werden. Der Kunde agiert entweder als Verantwortlicher oder als Auftragsverarbeiter für solche personenbezogenen Daten. Dies ist in Abschnitt 2 („Rollen der Parteien“) des AVV und in Abschnitt 4 des EU-Addendums dargelegt.

Warum muss Ekata gemäß der DPA als Verantwortlicher fungieren?

Ekata muss die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten von Kunden kontrollieren, um die kontinuierliche Verbesserung der Betrugs- und Sicherheitsprodukte von Mastercard zu unterstützen und die volle Fähigkeit zu gewährleisten, konsistentere, zuverlässigere Ergebnisse für unsere Kunden zu liefern. Zum Beispiel nutzt Ekata die von Kunden durch eine Abfrage an den Dienst übermittelten personenbezogenen Daten („Kundenabfragedaten“), um das Ekata Identity Network zu betreiben, wodurch das Ekata-Produkt für alle Kunden verbessert wird. Der Zweck und Umfang der Verarbeitung von personenbezogenen Daten, die Ekata von Kunden zur Verbesserung der Betrugspräventionrodukte von Ekata zur Verfügung gestellt werden, geht über die Vorstellungen einer traditionellen „Auftragsverarbeiter“-Rolle hinaus, wie sie unter der DSGVO (und anderen Datenschutzgesetzen) vorgesehen ist. Da Ekata vor Kurzem von Mastercard übernommen wurde, werden die Kundenabfragedaten darüber hinaus zur Unterstützung verschiedener Mastercard-Produkte zur Betrugsprävention verwendet.

Warum verweist die DPA auf Gesetze, die für meine Organisation möglicherweise nicht gelten?

Ekatas DPA repräsentiert unser globales Engagement für den Schutz der Daten unserer Kunden. Da digitale Transaktionen grenzenlos und global sind, enthält dieses Dokument Verweise auf die Datenschutzgesetze in vielen globalen Märkten, einschließlich der USA, des EWR, des VK, Brasiliens, Argentiniens und anderer. Sollten Sie derzeit keine Geschäfte in diesen Ländern tätigen, sieht das Dokument vor, dass die für diese Länder geltenden Bestimmungen keine Anwendung finden. Ekata wird diese Bestimmung nicht aus der Vereinbarung entfernen. Dies ist insoweit hinfällig, als Ihr Unternehmen keine zusätzlichen Märkte erschließt, schützt jedoch beide Unternehmen für den Fall, dass eine Person außerhalb der typischen Märkte des Kunden überhaupt versuchen sollte, Geschäfte mit Ihrem Unternehmen zu tätigen, unabhängig davon, ob diese Ihren aktuellen Schutzmaßnahmen bekannt ist oder nicht.

Warum benötigen wir eine DPA für einen Test oder Proof of Concept?

Damit der Test erfolgreich verläuft, müssen die Kundenabfragedaten – einschließlich personenbezogener Daten – in einer Produktionsumgebung in das Netzwerk eingespeist werden, um Netzwerksignale zu empfangen und die vollständige Wirksamkeit des Produkts nachzuweisen. Die DPA gilt auch nach dem Test fort und findet auf die Services bei der Kommerzialisierung Anwendung.

Anfragen von betroffenen Personen und FAQs zu Ekata-Daten

Was ist eine Anfrage einer betroffenen Person?

Viele Datenschutzgesetze weltweit garantieren ihren Einwohnern bestimmte Rechte in Bezug auf ihre personenbezogenen Daten und die Art und Weise, wie Unternehmen diese verarbeiten – Betroffenenrechte. Um diese Rechte auszuüben, müssen Personen, deren personenbezogene Daten verarbeitet werden („betroffene Personen“), einen Antrag auf Ausübung von Betroffenenrechten beim Unternehmen einreichen, und wenn der Antrag gültig ist, ist das Unternehmen gesetzlich verpflichtet, die geforderte Maßnahme zu ergreifen und dem Antrag nachzukommen. Zu den gängigsten Anträgen im Rahmen der Betroffenenrechte gehören Anträge auf Auskunft über, Berichtigung, Einstellung der Verarbeitung oder Löschung von personenbezogenen Daten. In den US-Bundesstaaten Kalifornien und Virginia wurde vor Kurzem das Recht für Einzelpersonen eingeführt, von einem Unternehmen als Datenhändler zu verlangen, den Verkauf ihrer personenbezogenen Daten einzustellen.

Wie behandelt Ekata Anfragen von betroffenen Personen?

Ekata beantwortet Anträge von betroffenen Personen auf Ausübung von Rechten, die betroffenen Personen im Rahmen der geltenden globalen Datenschutzgesetze zustehen, einschließlich der Datenschutz-Grundverordnung und der Datenschutzgesetze US-amerikanischer Bundesstaaten, sofern anwendbar.

Wie gehen die Datenanbieter von Drittanbietern von Ekata mit Anfragen von betroffenen Personen um?

Unsere Drittanbieter von Daten sind vertraglich verpflichtet, betroffenen Personen die Ausübung ihrer Datenschutzrechte zu ermöglichen, wie etwa das Recht auf Auskunft über oder Löschung von ihren Daten. Darüber hinaus sind unsere Datenanbieter verpflichtet, Ekata über Anträge betroffener Personen zu informieren. Wenn Ekata diese Benachrichtigung vom Datenanbieter erhält, nehmen wir die erforderliche rechtliche Prüfung vor und kommen gültigen Anfragen nach.

Wie reichen Einzelpersonen Anträge betroffener Personen bei Ekata ein?

Einzelpersonen (oder gegebenenfalls deren Vertreter) können Anträge an Ekata unter Verwendung einer der Methoden einreichen, die für Personen in den in unserer Datenschutzhinweis aufgeführten Ländern bzw. Gerichtsbarkeiten geeignet sind. Einwohner von Kalifornien und Virginia können auch auf den Link „Meine personenbezogenen Daten nicht verkaufen“ unten auf der Website von Ekata klicken, um einen Antrag über unser Webformular einzureichen.

Erhalten Sie jemals Anfragen betroffener Personen in großen Mengen?

Ja, gelegentlich. Wir prüfen jede Sammelübermittlung im Einzelfall auf Gültigkeit und Anwendbarkeit. Manchmal erhalten wir Sammelanfragen von Dritten, die von betroffenen Personen beauftragt wurden, Anfragen in deren Namen einzureichen. Möglicherweise erhalten wir Sammelanfragen auch von unseren externen Datenanbietern oder von bestimmten Kunden. Je nach Situation behandeln wir die jeweiligen Sammelanfragen eventuell unterschiedlich.

Was passiert, wenn ich eine Anfrage zu einer Person an einen Ekata-Dienst übermittle, die einen Antrag auf Auskunft (Data Subject Request) an Ekata gesendet hat?

Wenn eine betroffene Person einen Antrag stellt, der von Ekata verlangt, die personenbezogenen Daten dieser Person zu löschen oder die Verarbeitung einzustellen, entfernen wir diese Informationen aus unseren Identity Network- und Identity Graph-Datenbanken, die unsere Produkte unterstützen. Wenn dies eingetreten ist und ein Kunde eine Abfrage einreicht, die Informationen über diese Person anfordert, lautet die an den Kunden zurückgegebene Antwort „Null“, oder es gibt möglicherweise gar kein Ergebnis, wenn die Abfrage Teil eines historischen Batch-Tests ist. Leider bedeutet dies, dass die Abfrageantwort dem Kunden bei einer Entscheidung zur Betrugsprävention nicht weiterhilft.

Können die Leistungsmetriken von Ekata durch Anfragen von betroffenen Personen beeinträchtigt werden?

Ja, Anfragen von betroffenen Personen, insbesondere Massenanfragen, können sich auf die Leistungskennzahlen für Ekata-Dienste auswirken. Wenn Ekata beispielsweise kürzlich eine Massenanfrage einer betroffenen Person zur Löschung oder Einstellung der Verarbeitung personenbezogener Daten ausgeführt hat, stellen Kundinnen und Kunden möglicherweise einen Leistungsrückgang fest, der auf den Anstieg von „Null“-Antworten zurückzuführen ist.

Können böswillige Akteure Betroffenenanfragen ausnutzen, um der Entdeckung zu entgehen?

Ja, es ist möglich, dass böswillige Akteure Anträge auf Betroffenenrechte stellen, um ihre personenbezogenen Daten aus Betrugspräventionsdiensten zu entfernen und die Erkennung ihrer Handlungen zu erschweren. Globale Datenschutzbehörden sind jedoch im Allgemeinen zu dem Schluss gekommen, dass dieses Risiko weniger schwer wiegt als das Recht aller Einzelnen, die Kontrolle über ihre personenbezogenen Daten auszuüben.

Häufig gestellte Fragen zu Unterauftragsverarbeitern

Gibt Ekata Daten, die an die Ekata Services übermittelt werden (Kundenabfragedaten), an Dritte weiter?

Ja. Ekata kann personenbezogene Daten, die wir bei der Nutzung unserer Dienste durch Kund:innen erhalten, an unsere Tochtergesellschaften und verbundenen Unternehmen weitergeben, die Teil der Mastercard-Unternehmensgruppe sind. Wir können personenbezogene Daten auch an unsere Dienstleister weitergeben, die in unserem Auftrag Leistungen erbringen. Beispiele für unsere Dienstleister sind Analyseanbieter, Anbieter von Datenspeichern und Zahlungsabwickler. Wir verlangen von diesen Dienstleistern, dass sie die von ihnen erhaltenen personenbezogenen Daten nur in Übereinstimmung mit unseren Anweisungen und nach Maßgabe der zur Erbringung von Dienstleistungen in unserem Auftrag erforderlichen Zwecke verarbeiten, gesetzliche Anforderungen einhalten und die Daten mit geeignetzten Sicherheitsmaßnahmen schützen.

Verwendet Ekata Unterauftragsverarbeiter?

Eine effektive und effiziente Erbringung der Dienste von Ekata erfordert den Einsatz von Sub-Prozessoren. Diese Sub-Prozessoren können mit Mastercard verbundene Unternehmen, Ekata und/oder andere Dritte wie Anbieter oder Dienstleister umfassen. Die Verwendung von Sub-Prozessoren durch Ekata kann die Übertragung von Kundendaten an Sub-Prozessoren zu Zwecken wie das Hosting von Kundendaten, die Bereitstellung von Kundensupport und die Gewährleistung der ordnungsgemäßen Funktion der Dienste erfordern.

 

FAQ zu europäischen Datenübermittlungen

Welche personenbezogenen Daten werden in die Vereinigten Staaten übertragen?

Auf alle personenbezogenen Daten kann von den Systemen von Ekata aus den Vereinigten Staaten zugegriffen werden. Da ein Zugriff im Sinne der DSGVO als „Übermittlung“ gilt, werden alle an Ekata übermittelten und in den Systemen von Ekata gespeicherten personenbezogenen Daten in die USA übertragen.

Was ist ein Übertragungsmechanismus nach EU-Datenschutzrecht?

Nach dem EU-Datenschutzrecht dürfen personenbezogene Daten nicht außerhalb Europas übermittelt werden, es sei denn, (i) das empfangende Land wurde von der zuständigen Regierungsstelle als sicher eingestuft; oder (ii) der Datenexporteur verfügt über geeignete Schutzmaßnahmen, um sicherzustellen, dass für die übermittelten personenbezogenen Daten ein angemessenes Schutzniveau gewährleistet ist. Zu den „angemessenen Schutzmaßnahmen“ gehören Übertragungsmechanismen wie Standarddatenschutzklauseln (d. h. die Standardvertragsklauseln) und Binding Corporate Rules.

Welche Übertragungsmechanismen bietet Ekata in seiner DPA an?

Je nach den spezifischen Services des Hauptvertrags kann Ekata Daten auf der Grundlage seiner Binding Corporate Rules („BCRs“) übertragen – unternehmensspezifische, konzernweite Datenschutzrichtlinien, die von Datenschutzbehörden genehmigt wurden, um Datenübermittlungen personenbezogener Daten außerhalb Europas innerhalb des Mastercard-Konzerns zu ermöglichen. Einige ältere Vereinbarungen stützen sich möglicherweise auf Standardvertragsklauseln, um diese Datenübermittlungen zu autorisieren.

Bietet Ekata Dienste zur Datenlokalisierung an? Kann Ekata beispielsweise Versionen seiner Produkte anbieten, bei denen keine personenbezogenen Daten aus Europa in die Vereinigten Staaten übertragen werden?

Ekata bietet derzeit keine Datenlokalisierungsoptionen für Ekata-Dienste an, obwohl unsere Produktteams derzeit an diesen Optionen für die Zukunft arbeiten. Die aktuellen Konfigurationen der Ekata-Dienste erfordern jedoch, dass personenbezogene Daten aus der EU in die Vereinigten Staaten übertragen und/oder von dort aus darauf zugegriffen wird.

Wie reagiert Ekata auf behördliche Datenanfragen?

Das Team für Datenschutz und Datensicherheit von Mastercard bewertet behördliche Datenanfragen („Government Data Requests“, GDRs), die personenbezogene Daten betreffen, von Fall zu Fall. Insbesondere stellt das Team fest, ob die GDR (i) rechtlich bindend ist; (ii) auf klaren, präzisen und zugänglichen Regeln beruht; (iii) notwendig und verhältnismäßig ist; (iv) einer unabhängigen Aufsicht durch Regulierungsbehörden und/oder das nationale Justizsystem unterliegt; und (v) wirksame Rechtsbehelfe für die betroffenen Personen vorsieht. Nur wenn wir davon überzeugt sind, dass das rechtliche Verfahren gültig und angemessen ist, und wenn wir die Gewissheit haben, dass die GDR Ekata nicht daran hindert, seine Verpflichtungen im Rahmen der verbindlichen internen Datenschutzvorschriften von Mastercard („Binding Corporate Rules“) zu erfüllen, und keine wesentlichen Auswirkungen auf die darin vorgesehenen Garantien hat, übermitteln wir den für die Beantwortung der GDR unbedingt erforderlichen minimalen Datensatz. Sollte es uns nicht gelingen, den Gesetzeskonflikt zu lösen, wird das Team für Datenschutz und Datensicherheit alle Anstrengungen unternehmen, um die GDR für einen angemessenen Zeitraum auszusetzen und sich mit der belgischen Datenschutzbehörde über eine Lösung zu beraten.

Häufig gestellte Fragen zu technischen und organisatorischen Maßnahmen

In welchem Format werden Kundendaten gespeichert?

Die Standardbehandlung personenbezogener Daten von Kunden sieht vor, dass die Daten pseudonymisiert und verschlüsselt werden.

Welche Sicherheitsmaßnahmen sind zum Schutz von Kundendaten vorhanden?

Ekata ergreift angemessene technische und organisatorische Maßnahmen zum Schutz von Kundendaten, einschließlich, aber nicht beschränkt auf:

Physische Zutrittskontrolle

Technische und organisatorische Maßnahmen, um unbefugten Personen den Zutritt zu den in Räumlichkeiten und Einrichtungen vorhandenen Datenverarbeitungssystemen (einschließlich Datenbanken, Anwendungsservern und zugehöriger Hardware), in denen personenbezogene Daten verarbeitet werden, zu verwehren, umfassen:

  • Einrichten von Sicherheitsbereichen, Beschränkung der Zugriffswege;
  • Festlegung von Zugriffsberechtigungen für Mitarbeiter und Dritte;
  • Zutrittskontrollsystem (Ausweisleser, Magnetkarte, Chipkarte);
  • Schlüsselmanagement, Verfahren für Karten-Schlüssel;
  • Türverriegelung (elektrische Türöffner usw.);
  • Sicherheitspersonal, Reinigungskräfte;
  • Überwachungsanlagen, Video-/CCTV-Monitor, Alarmsystem;
  • Absicherung von dezentralen Datenverarbeitungsgeräten und Personal Computern.

Virtuelle Zugriffskontrolle

Technische und organisatorische Maßnahmen, um zu verhindern, dass Datenverarbeitungssysteme von unbefugten Personen genutzt werden, umfassen:

  • Verfahren zur Identifizierung und Authentifizierung von Benutzern;
  • ID-/Passwort-Sicherheitsverfahren (Sonderzeichen, Mindestlänge, Passwortänderung);
  • Automatische Sperrung (z. B. Passwort oder Zeitüberschreitung);
  • Überwachung von Einbruchsversuchen und automatische Sperrung der Benutzer-ID nach mehreren fehlerhaften Passworteingaben;
  • Erstellung eines Stammdatensatzes pro Benutzer, Verfahren für Benutzerstammdaten, pro Datenverarbeitungsumgebung.

Datenzugriffskontrolle

Technische und organisatorische Maßnahmen zur Gewährleistung, dass zur Nutzung eines Datenverarbeitungssystems berechtigte Personen nur gemäß ihren Zugriffsrechten Zugriff auf solche personenbezogenen Daten erhalten und dass personenbezogene Daten nicht ohne Genehmigung gelesen, kopiert, verändert oder gelöscht werden können, umfassen:

  • Interne Richtlinien und Verfahren;
  • Kontrolle von Autorisierungssystemen;
  • Differenzierte Zugriffsrechte (Profile, Rollen, Transaktionen und Objekte);
  • Überwachung und Protokollierung von Zugriffen;
  • Disziplinarmaßnahmen gegen Mitarbeitende, die unbefugt auf personenbezogene Daten zugreifen;
  • Berichte über den Zugriff;
  • Zugriffsverfahren;
  • Änderungsverfahren;
  • Löschungsverfahren.

Bitte beachten Sie auch die dedizierte Sicherheitsseite von Ekata, die Details zu unseren Compliance-Zertifizierungen und unserem Ansatz für die Sicherheit enthält, oder Anhang 1 zum DPA.

FAQ zu zusätzlichen Ressourcen

Wo kann ich zusätzliche rechtliche Dokumentationen und Informationen zu den Diensten von Ekata finden?

  • Die Datenschutzerklärung von Ekata finden Sie hier.
  • Die geltende DPA für die Produkte von Ekata finden Sie hier.
  • Ekata verfügt über eine engagierte Sicherheitsseite.

Was ist, wenn ich weitere Fragen habe, die in diesen FAQs nicht beantwortet werden?

Wenn Sie zusätzliche Fragen haben, wenden Sie sich bitte an Ihren Account Manager.

FAQs zu Benachrichtigungen über Sicherheitsverletzungen

Wie würde Ekata seine Kunden im Falle einer Verletzung des Schutzes personenbezogener Daten benachrichtigen?

Ekata unterhält Richtlinien und Verfahren für das Sicherheitsvorfallmanagement, die in den entsprechenden Sicherheits-FAQs (verfügbar hier) beschrieben sind. In Abschnitt 9.1 der DPA (verfügbar hier). Ekata verpflichtet sich, Kunden unverzüglich zu benachrichtigen, nachdem das Unternehmen von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat.

Wenn Ihre Organisation von einer Sicherheitsverletzung betroffen ist, wird/werden der oder die Sicherheitskontakt(e) Ihrer Organisation benachrichtigt. Schritte zum Erstellen und Verwalten Ihrer Sicherheitskontaktliste finden Sie hier.