Zum Hauptinhalt wechseln

Sicherheit und Datenschutz

Bei Ekata steht der Respekt vor den individuellen Rechten unserer Datensubjekte stets im Vordergrund. Wir bieten weltweit Dienstleistungen zur Identitätsprüfung und Betrugsprävention an, um Verbraucher und ihre Identitäten zu schützen – auch in der EU, wo wir Einzelpersonen DSGVO-konforme Optionen anbieten. Unser Sicherheits- und Datenschutzteam arbeitet seit Jahren daran, personenbezogene Daten zu schützen und individuelle Rechte zu gewährleisten, und wird dies auch weiterhin tun.

Sicherheitsüberblick

Ekata ist seit Jahren ein vertrauenswürdiger Name im Bereich der Identitätsprüfung und Betrugsprävention, und wir nehmen dieses Vertrauen sehr ernst. Auch heute noch verfolgen wir in der Informationssicherheit einen risikobasierten Ansatz, das heisst einen pragmatischen: Wir schützen Systeme und Daten gemäss ihrer Sensibilität und ihrem Bedrohungsrisiko. Unsere Sicherheits- und Risikobewertungen werden von Drittanbieter-PCI Qualified Security Assessor (QSA)-Unternehmen durchgeführt, um einen unvoreingenommenen Ansatz zu gewährleisten. Und da wir ein Data-as-a-Service-Anbieter sind, dokumentieren wir auch formell unsere Einhaltung der AICPA Service Organization Controls (SOC) 2-Prinzipien für Sicherheit, Vertraulichkeit, Verfügbarkeit und Datenschutz.

Häufig gestellte Fragen zur Sicherheit

Was sind Ihre Risikomanagementpraktiken?

Ekata wendet ein risikobasiertes Informationssicherheitsprogramm an: Wir schützen Systeme und Daten entsprechend ihrer Sensibilität und der Bedrohungsexposition. Unsere Basis-Risikobewertungen erfolgen jährlich sowohl in Unternehmens- als auch in Serviceumgebungen. Ein Sicherheitsrisikobewerter von Dritten wird beauftragt, eine umfassende Bewertung unserer Sicherheitslage durchzuführen. Sie umfassen Richtlinien- und Verfahrensprüfungen, die Überprüfung des Kontrolldesigns und der Funktionalität, technische Konfigurationsanalysen, Penetrationstests für Netzwerke und Webanwendungen sowie Interviews mit Teammitgliedern. All diese Bemühungen zielen darauf ab, Schwachstellen zu identifizieren und die Einhaltung von Sicherheitsstandards und regulatorischen Anforderungen zu gewährleisten.

Wie werden Access-Kontrollen festgelegt und gewartet?

Ekata verwendet rollenbasierte Access-Kontrollen, die auf dem Kenntnis-Prinzip und dem Prinzip der geringsten Rechte basieren. Jedes Teammitglied erhält bei der Einstellung oder Versetzung eine primäre Rolle zugewiesen, wodurch ihr Access auf Systeme und Anwendungen bestimmt wird. Access control reviews werden vierteljährlich durchgeführt.

Haben Ihre Webanwendungen regelmässige Penetrationstests von Drittanbietern?

Ja, Ekata beauftragt jährlich eine qualifizierte Sicherheitsprüfungsgesellschaft, um Penetrationstests an unseren Webanwendungen und externen Netzwerken durchzuführen. Der neueste Bericht ist für potenzielle und bestehende Kunden auf Anfrage erhältlich.

Haben Sie ein Sicherheitsvorfall- und Ereignismanagement-System?

Ja, Ekata setzt SIEM sowohl in Service- als auch in Unternehmensumgebungen ein.

Haben Sie Rund-um-die-Uhr-Überwachung für Ihre Umgebung?

Zusätzlich zu unserem engagierten Sicherheitsteam überwacht Ekata auch rund um die Uhr unsere Service- und Unternehmensumgebungen.

Wie wird der Remote Access zu Ihrem Dienst und Ihrer Unternehmensumgebung gehandhabt?

Ekata setzt ein Multi-Faktor-VPN mit clientbasierten Zertifikaten für den Remote-Netzwerk-Access auf sowohl Unternehmens- als auch Service-Umgebungen ein. Eine IAM-Richtlinie erzwingt MFA für unsere AWS-Konsole, und die Alarmierung ist konfiguriert, sollte diese deaktiviert werden.

Welche Verschlüsselungsstandards werden für die Kommunikation mit Ihren Diensten verwendet?

Alle Ekata-Produkte und die meisten anderen Ekata-Dienste verwenden HTTP Strict Transport Security, wodurch alle Verbindungen zur Nutzung von HTTPS gezwungen werden. Derzeit unterstützen wir nur TLS 1.2 und höher.

Was tun Sie, um DDoS-Angriffe abzuschwächen?

Die Ekata Service-Umgebung wird in AWS in mehreren Verfügbarkeitszonen gehostet und verwendet AWS Shield Advanced.

Ist sichere Softwareentwicklung und OWASP Top 10 Schulung für Ihre Entwickler erforderlich?

Ja. Bei der Einstellung und danach jährlich absolviert jeder Softwareentwickler eine Schulung zur sicheren Softwareentwicklung sowie zusätzliche Schulungen, die für seinen Entwicklungsbereich relevant sind. Webentwickler berücksichtigen zum Beispiel die OWASP Top 10, während Backend-Datenbankentwickler Kurse zur Absicherung von AWS-Datenbankangeboten belegen.

Welche physischen Sicherheitskontrollen werden für Ihre Service- und Unternehmensumgebungen implementiert?

Ekata nutzt AWS für seine Dienstleistungsinfrastruktur auf physischer Ebene, und wir überprüfen zweimal jährlich AWS-SOC-2-Typ-2-Berichte im Rahmen unseres Risikomanagementprogramms. Die Ekata Unternehmenszentralen verwenden alle Proximity-Badges mit Access-Protokollierung, 24/7 Videoüberwachung und formalen Besuchermanagement-Verfahren.

Programm zur Meldung von Sicherheitslücken

Welche Richtlinien hat Mastercard, wenn es um die Meldung von Sicherheitslücken geht?

Bei Mastercard sind Sicherheit und Schutz grundlegende Prinzipien, die für jeden Teil unseres Unternehmens und die innovativen Technologieplattformen und Dienstleistungen, die wir ermöglichen, von zentraler Bedeutung sind. Wir wissen, dass sichere Produkte und Dienstleistungen entscheidend für das Vertrauen sind, das unsere Kunden, Karteninhaber, Händler und andere Partner in uns setzen.

Wenn Sie glauben, eine Sicherheitslücke entdeckt zu haben, empfehlen wir Ihnen, uns diese schnellstmöglich über unser Programm zur Meldung von Sicherheitslücken zu melden. Wir gehen allen belegbaren und korrekten Meldungen nach und tun unser Bestes, um das Problem so schnell wie möglich zu beheben. 

Welche Plattformen und Arten von Schwachstellen fallen unter den Geltungsbereich?

Bitte besuchen Sie https://bugcrowd.com/mastercard für eine aktualisierte Liste der Anwendungen, die in den Geltungsbereich unseres Bug Bounty-Programms fallen. Bestimmte Anwendungen sind nur für Eingeladene zugänglich und werden möglicherweise nicht in der Liste der öffentlichen Bug Bounty-Programme angezeigt. Mastercard lädt ausgewählte Wissenschaftler aufgrund ihrer technischen Fachkenntnisse und ihrer Platzierungen in den Bugcrowd-Ranglisten zu solchen Programmen ein.

Was ist, wenn ich Schwachstellen oder Probleme ausserhalb dieser Bereiche identifiziere?

Externe Sicherheitsspezialisten erhalten eine finanzielle Vergütung, wenn sie ein Problem auf einer der betroffenen Plattformen identifizieren. Die Entschädigung hängt von der Schwere und den Auswirkungen des festgestellten Problems ab. Mastercard prüft jede festgestellte Schwachstelle und behält sich das Recht vor, Einreichungen zu belohnen, die auf Assets ausserhalb des Geltungsbereichs gemacht wurden. Wir ermutigen Sicherheitsspezialisten, festgestellte Schwachstellen bei unseren Produkten ausserhalb des Geltungsbereichs auf der Webseite https://bugcrowd.com/mastercard-vdp zu melden.

Wie sieht der Belohnungsprozess für gemeldete Schwachstellen aus?

Sie können uns potenzielle Sicherheitslücken über unser Bug-Bounty-Programm (auf Bugcrowd.com) melden und erhalten dafür Prämien. Details zu den Prämien finden Sie unter https://bugcrowd.com/mastercard. Bitte beachten Sie, dass für Informationen, die über eine Mastercard-E-Mail-Adresse (security@mastercard.com) bereitgestellt werden, im Rahmen unseres Programms zur Meldung von Sicherheitslücken kein Anspruch auf Entschädigung besteht.

Datenschutzüberblick

Bei Ekata, einem Mastercard-Unternehmen, ist nichts wichtiger als der Erfolg unserer Kunden und der Schutz der Daten unserer Kunden. Um diese Mission zu unterstützen, haben Ekata und Mastercard ein umfassendes Programm für Datenschutz und Datenverantwortung eingerichtet. Wir setzen erhebliche globale Ressourcen ein, um die Einhaltung der geltenden Datenschutzgesetze zu gewährleisten, und wir haben Datenschutz und Datensicherheit in das Design unserer Produkte und Dienstleistungen integriert. Wir wissen, dass Sie möglicherweise Fragen zu Ekatas Ansatz zum Datenschutz und dem Datenverarbeitungsvertrag („DPA“) haben, den Ekata seinen Kunden anbietet. Um Ihnen zu helfen, ein besseres Verständnis der Ekata DPA zu entwickeln, haben wir diese FAQs erstellt, um einige der häufigsten Fragen zu beantworten, die uns gestellt werden. Alle in diesen FAQ definierten Begriffe sind in der DPA festgelegt.

Weitere Informationen zum Engagement von Mastercard International Incorporated und ihren verbundenen Unternehmen (zusammen “Mastercard”) für den Datenschutz und die Datenschutzerklärung finden Sie hier.

Datenschutz Häufig gestellte Fragen

Hat Ekata ein internes Datenschutzprogramm?

Ja, Ekata unterhält eine interne Datenschutzerklärung und jährliche Datenschulung für alle Teammitglieder.

Stellt Ekata seinen Kunden eine DPA zur Verfügung?

Ja, Ekata bietet seinen Kunden einen DPA an. Jedoch werden nicht alle Kundenvereinbarungen diese DPA nutzen; die Anwendungsfälle variieren. Die DPA ist eine Vereinbarung, die den rechtlichen Rahmen festlegt, unter dem Ekata personenbezogene Daten verarbeitet, einschliesslich der Daten, die sie von Kunden erfasst, um die Ekata-Dienste bereitzustellen. Die DPA ist ein Nachtrag oder eine Anlage zum Hauptvertrag, d. h. einem Rahmendienstleistungsvertrag (‚MSA‘) o. Ä., zwischen Ekata und seinen Kunden.

Warum kann meine Organisation ihre eigene DPA nicht nutzen?

Der Ekata DPA ist spezifisch für die mandantenfähigen Services von Ekata und deckt unsere Prozesse in Bezug darauf ab. Zum Beispiel umfasst der DPA unsere Prozesse rund um datenschutzbezogene Benachrichtigungen, Audits, Zertifizierungen, Sicherheitsmassnahmen und Unterauftragsverarbeitung, die alle auf die Funktionsweise der Dienste und der Mehrmandanten-Infrastruktur von Ekata abgestimmt sind. Die Ekata-DPA ist auch so konzipiert, dass sie nahtlos mit dem MSA und anderen relevanten Vereinbarungen von Ekata und Mastercard zusammenwirkt.

Was ist der Geltungsbereich des DPA?

Die DPA von Ekata ist global anwendbar und legt die relevanten rechtlichen Verpflichtungen und Zusagen im Zusammenhang mit der Verarbeitung personenbezogener Daten bei der Bereitstellung der Ekata-Dienste fest. Zur besseren Verständlichkeit werden bestimmte Terminologien aus spezifischen Datenschutzgesetzen verwendet, z. B. „Verantwortlicher“ und „Auftragsverarbeiter“ aus der Datenschutz-Grundverordnung („DSGVO“) der Europäischen Union, die weltweit anerkannt sind. Die DPA enthält zudem einen spezifischen Anhang zur Berücksichtigung der Datenschutzgesetze der Vereinigten Staaten. Es können weitere Zusätze zum DPA hinzugefügt werden, da sich die Datenschutzvorschriften weltweit ständig weiterentwickeln.

Für Kunden, die ausschliesslich innerhalb der Europäischen Union tätig sind, haben wir eine DPA, die speziell für diese Region gilt.

Gilt die DPA für meine Organisation, wenn wir keine Niederlassungen in Europa haben?

Ja, der Grossteil des DPA gilt für Kunden, unabhängig von ihrer Verbindung zum Europäischen Wirtschaftsraum („EWR“), der Schweiz und/oder dem Vereinigten Königreich („UK“) (zusammenfassend „Europa“ genannt). Die meisten der Verpflichtungen im Datenschutzabkommen basieren auf allgemeinen Datenschutzanforderungen in allen weltweiten Datenschutzgesetzen und sind nicht nur spezifisch für europäische Gesetze.

Was sind die jeweiligen Rollen von Ekata und dem Kunden unter dem DPA?

Ekata fungiert als Verantwortlicher in Bezug auf personenbezogene Daten, die der DSGVO und ähnlichen Gesetzen unterliegen und von Kunden an die Dienste von Ekata übermittelt werden. Der Kunde fungiert entweder als Datenverantwortlicher oder als Datenverarbeiter solcher personenbezogener Daten. Dies ist in Abschnitt 2 («Rollen der Parteien») des DPA und in Abschnitt 4 des EU-Addendums dargelegt.

Warum muss Ekata gemäss der DPA ein Verantwortlicher sein?

Ekata muss die Zwecke und Mittel der Verarbeitung personenbezogener Daten von Kunden kontrollieren, um die kontinuierliche Verbesserung der Betrugs- und Sicherheitsprodukte von Mastercard zu unterstützen und die volle Fähigkeit zu ermöglichen, konsistentere, zuverlässigere Ergebnisse für unsere Kunden zu liefern. Zum Beispiel nutzt Ekata die personenbezogenen Daten, die von Kunden über eine Abfrage an den Dienst («Kundenabfragedaten») eingereicht werden, um das Ekata Identity Network zu betreiben, was das Ekata-Produkt für alle Kunden verbessert. Der Zweck und Umfang der Verarbeitung personenbezogener Daten, die Ekata von Kunden zur Verbesserung der Betrugspräventionsprodukte von Ekata bereitgestellt werden, geht über die Vorstellungen einer traditionellen «Auftragsverarbeiter»-Rolle hinaus, wie sie unter der DSGVO (und anderen Datenschutzgesetzen) vorgesehen ist. Ausserdem werden, da Ekata kürzlich von Mastercard übernommen wurde, die Kundendaten verwendet, um verschiedene Mastercard-Produkte zur Betrugsprävention zu unterstützen.

Warum bezieht sich die DPA auf Gesetze, die möglicherweise nicht für meine Organisation gelten?

Ekata DPA repräsentiert unser weltweites Engagement für den Schutz der Daten unserer Kunden. Da digitale Transaktionen grenzenlos und global sind, verweist dieses Dokument auf die Datenschutzgesetze in vielen globalen Märkten, einschliesslich der USA, des EWR, Grossbritanniens, Brasiliens, Argentiniens und anderer. Wenn Sie heute keine Geschäfte in diesen Ländern haben, besagt das Dokument, dass die Bestimmungen für diese Länder nicht gelten. Ekata wird diese Sprache nicht aus der Vereinbarung entfernen. Es wird insofern hinfällig, als Ihr Unternehmen keine zusätzlichen Märkte erschliesst, schützt jedoch beide Unternehmen für den Fall, dass eine Person ausserhalb der typischen Märkte des Kunden überhaupt versuchen sollte, mit Ihrem Unternehmen Geschäfte zu machen, unabhängig davon, ob dies Ihren aktuellen Schutzvorkehrungen bekannt ist oder nicht.

Warum benötigen wir einen DPA für einen Test oder eine Machbarkeitsstudie?

Damit der Test erfolgreich ist, müssen die Kundenanfragedaten – einschliesslich personenbezogener Daten – in einer Produktionsumgebung in das Netzwerk eingespeist werden, um Netzwerksignale zu empfangen und die volle Wirksamkeit des Produkts aufzuzeigen. Die DPA übersteht die Erprobung und gilt bei der Kommerzialisierung für die Dienstleistungen.

Anfragen von betroffenen Personen und FAQs zu Ekata-Daten

Was ist eine Anfrage einer betroffenen Person?

Viele Datenschutzgesetze auf der ganzen Welt garantieren ihren Einwohnern bestimmte Rechte in Bezug auf ihre personenbezogenen Daten und wie Unternehmen diese verarbeiten dürfen – die sogenannten Betroffenenrechte. Um diese Rechte auszuüben, müssen die Personen, deren persönliche Daten verarbeitet werden («betroffene Personen»), einen Antrag auf Wahrnehmung der Betroffenenrechte beim Unternehmen einreichen. Sofern der Antrag gültig ist, ist das Unternehmen rechtlich verpflichtet, die gewünschte Massnahme zu ergreifen und dem Antrag nachzukommen. Einige der häufigsten Anfragen zu den Rechten betroffener Personen sind die Rechte, eine Kopie personenbezogener Daten anzufordern, diese zu korrigieren, die Verarbeitung einzustellen oder sie zu löschen. Die US-Bundesstaaten Kalifornien und Virginia haben kürzlich das Recht einer Einzelperson ergänzt, zu verlangen, dass ein Unternehmen den Verkauf ihrer persönlichen Daten einstellt, falls das Unternehmen ein Datenhändler ist.

Wie bearbeitet Ekata Anfragen von betroffenen Personen?

Ekata beantwortet Anfragen von betroffenen Personen zur Ausübung der Rechte, die betroffenen Personen gemäss globalen Datenschutzgesetzen zustehen, einschliesslich der Datenschutz-Grundverordnung (DSGVO) und den jeweils anwendbaren Datenschutzgesetzen der US-Bundesstaaten.

Wie handhaben die Drittdatenanbieter von Ekata Anfragen von betroffenen Personen?

Unsere Drittanbieter von Daten sind vertraglich verpflichtet, betroffenen Personen die Möglichkeit zu geben, ihre Datenschutzrechte auszuüben, wie zum Beispiel das Recht einer Einzelperson auf Access oder Löschung ihrer Informationen. Des Weiteren sind unsere Datenanbieter verpflichtet, Ekata über Anfragen betroffener Personen zu benachrichtigen. Wenn Ekata diese Benachrichtigung vom Datenanbieter erhält, nehmen wir die erforderliche rechtliche Bewertung vor und erfüllen gültige Anfragen.

Wie reichen Einzelpersonen Anträge betroffener Personen bei Ekata ein?

Einzelpersonen (oder gegebenenfalls deren Vertreter) können Anfragen an Ekata mithilfe beliebiger, für Personen in jeder in unserem Datenschutzhinweis aufgeführten Rechtsordnung geeigneter Methoden einreichen. Einwohner Kaliforniens und Virginias können auch auf den Link „Meine persönlichen Daten nicht verkaufen“ unten auf der Ekata-Website klicken, um eine Anfrage über unser Webformular einzureichen.

Erhalten Sie jemals Anfragen von betroffenen Personen massenweise?

Ja, gelegentlich. Wir beurteilen jede Masseneinreichung im Einzelfall hinsichtlich Gültigkeit und Anwendbarkeit. Manchmal erhalten wir Sammelanfragen von Drittanbietern, die von Datensubjekten beauftragt wurden, Anfragen in deren Namen einzureichen. Wir erhalten möglicherweise auch Massenanfragen von unseren Drittanbietern von Daten oder von bestimmten Kunden. Je nach Situation können wir jede Massenanfrage unterschiedlich bearbeiten.

Was passiert, wenn ich eine Anfrage an einen Ekata-Dienst bezüglich einer Person stelle, die ein Datenauskunftsbegehren an Ekata gesendet hat?

Wenn eine betroffene Person einen Antrag stellt, der Ekata dazu verpflichtet, die personenbezogenen Daten der betreffenden Person zu löschen oder deren Verarbeitung einzustellen, entfernen wir diese Informationen aus unseren Identity Network- und Identity Graph-Datenbanken, die unsere Produkte antreiben. Wenn dies geschehen ist und ein Kunde eine Anfrage stellt, die Informationen zu dieser Person anfordert, lautet die an den Kunden zurückgesendete Antwort «Null» oder es gibt überhaupt kein Ergebnis, wenn die Anfrage Teil eines historischen Batch-Tests ist. Leider bedeutet dies, dass die Abfrageantwort dem Kunden nicht bei einer Entscheidung zur Betrugsprävention helfen wird.

Können Ekata Leistungsmetriken durch Anfragen von betroffenen Personen beeinflusst werden?

Ja, Betroffenenanfragen, insbesondere Massenanfragen, können die Leistungskennzahlen der Ekata-Dienste beeinträchtigen. Wenn beispielsweise Ekata kürzlich eine Massen-Betroffenenanfrage zur Löschung oder Einstellung der Verarbeitung personenbezogener Daten ausgeführt hat, könnten Kunden aufgrund der Zunahme von «Null»-Antworten einen Leistungsabfall feststellen.

Können bösartige Akteure Anträge von Datensubjekten ausnutzen, um der Entdeckung zu entgehen?

Ja, es ist möglich, dass bösartige Akteure Betroffenenanfragen einreichen könnten, um ihre persönlichen Daten aus Betrugspräventionsdiensten zu entfernen und die Erkennung ihrer Handlungen zu erschweren. Allerdings haben globale Datenschutzbehörden generell festgestellt, dass dieses Risiko von geringerer Bedeutung ist als das Recht aller Einzelpersonen, ihre personenbezogenen Daten kontrollieren zu können.

Unterprozessoren FAQs

Teilt Ekata Daten, die bei den Ekata-Diensten eingereicht wurden – Kundenanfragedaten – mit Dritten?

Ja. Ekata darf die persönlichen Daten, die wir erhalten, wenn Kunden unsere Dienste nutzen, mit unseren Tochtergesellschaften und verbundenen Unternehmen teilen, die Teil der Mastercard Unternehmensgruppe sind. Wir können personenbezogene Daten auch an unsere Dienstleister weitergeben, die in unserem Auftrag Dienstleistungen erbringen. Zu unseren Dienstleistern zählen unter anderem Analysedienstleister, Datenspeicherdienstleister und Zahlungsabwicklungsdienstleister. Wir verlangen von diesen Dienstleistern, die personenbezogenen Daten, die sie erhalten, nur gemäss unseren Anweisungen und soweit dies zur Erbringung von Dienstleistungen in unserem Auftrag erforderlich ist, zu verarbeiten, gesetzliche Vorschriften einzuhalten und die Informationen mit geeigneten Sicherheitsmassnahmen zu schützen.

Nutzt Ekata Unterprozessoren?

Eine effektive und effiziente Erbringung der Ekata-Dienste erfordert den Einsatz von Unterauftragsverarbeitern. Diese Unterauftragsverarbeiter können Tochtergesellschaften von Mastercard, Ekata und/oder andere Dritte wie Lieferanten oder Dienstleister umfassen. Ekata Einsatz von Unterauftragsverarbeitern kann die Übertragung von Kundendaten an Unterauftragsverarbeiter für Zwecke wie das Hosting von Kundendaten, die Bereitstellung von Kundensupport und die Gewährleistung der ordnungsgemässen Funktion der Dienste erforderlich machen.

 

Europäische Datenübertragungen Häufig gestellte Fragen

Welche persönlichen Daten werden in die Vereinigten Staaten übertragen?

Ekata-Systeme aus den Vereinigten Staaten können *Access* auf alle personenbezogenen Daten haben. Da Access eine «Übermittlung» gemäss DSGVO darstellt, werden alle an Ekata übermittelten und in den Systemen von Ekata gespeicherten personenbezogenen Daten in die USA übermittelt.

Was ist ein Übertragungsmechanismus im Rahmen des EU-Datenschutzrechts?

Gemäss EU-Datenschutzrecht dürfen personenbezogene Daten nicht ausserhalb Europas übermittelt werden, es sei denn, (i) das Importland wurde von der zuständigen Regierungsbehörde als angemessen eingestuft; oder (ii) der Datenexporteur verfügt über geeignete Garantien, um sicherzustellen, dass die übermittelten personenbezogenen Daten einem angemessenen Datenschutzniveau unterliegen. Die «angemessenen Schutzmassnahmen» umfassen Übermittlungsmechanismen wie Standard-Datenschutzklauseln (d. h. die Standardvertragsklauseln) und verbindliche Unternehmensregeln.

Welche Überweisungsmechanismen bietet Ekata in ihrem DPA an?

Abhängig von den spezifischen Services des Hauptvertrags kann Ekata Daten basierend auf seinen Binding Corporate Rules („BCRs“) – unternehmensspezifischen, konzernweiten Datenschutzrichtlinien, die von Datenschutzbehörden genehmigt wurden – übermitteln, um die Übermittlung personenbezogener Daten ausserhalb Europas innerhalb der Mastercard-Gruppe zu erleichtern. Einige ältere Vereinbarungen können sich zur Genehmigung dieser Datenübertragungen auf Standardvertragsklauseln stützen.

Bietet Ekata Dienste zur Datenlokalisierung an? Könnte Ekata zum Beispiel Versionen seiner Produkte anbieten, die keine personenbezogenen Daten von Europa in die Vereinigten Staaten übertragen?

Ekata bietet derzeit keine Datenlokalisierungsoptionen für Ekata-Dienste an, obwohl unsere Produktteams an diesen Optionen für die Zukunft arbeiten. Die aktuellen Konfigurationen der Ekata Services erfordern, dass personenbezogene Daten aus der EU in die Vereinigten Staaten übertragen und/oder von dort aus auf sie Access werden.

Wie reagiert Ekata auf behördliche Datenanfragen?

Das Datenschutzteam von Mastercard bewertet staatliche Datenanfragen («GDRs»), die personenbezogene Daten betreffen, im Einzelfall. Insbesondere wird das Team feststellen, ob das GDR (i) rechtsverbindlich ist; (ii) auf klaren, präzisen und zugänglichen Regeln basiert; (iii) notwendig und verhältnismässig ist; (iv) einer unabhängigen Aufsicht durch Regulierungsbehörden und/oder das nationale Justizsystem unterliegt; und (v) wirksamen Rechtsbehelfen für die betroffenen Personen unterliegt. Erst wenn wir davon überzeugt sind, dass das rechtliche Verfahren gültig und angemessen ist, und wenn wir überzeugt sind, dass die DSGVO Ekata nicht daran hindert, ihren Verpflichtungen gemäss den Binding Corporate Rules von Mastercard nachzukommen und keine wesentliche Auswirkung auf die von ihnen gewährten Garantien hat, liefern wir den kleinstmöglichen Datensatz, der zur Einhaltung der DSGVO erforderlich ist. Sollten wir den Rechtskonflikt nicht beilegen können, wird das Team für Datenschutz und Privatsphäre sich nach besten Kräften bemühen, die GDR für eine angemessene Frist auszusetzen, um sich mit der belgischen Datenschutzbehörde über dessen Beilegung zu beraten.

Technische und Organisatorische Massnahmen – Häufig gestellte Fragen

In welchem Format werden Kundendaten gespeichert?

Die Standardbehandlung personenbezogener Daten von Kunden ist, dass die Daten pseudonymisiert und verschlüsselt werden.

Welche Sicherheitsmassnahmen gibt es, um Kundendaten zu schützen?

Ekata unterhält angemessene technische und organisatorische Massnahmen zum Schutz von Kundendaten, einschliesslich, aber nicht beschränkt auf:

Physische Access Control

Technische und organisatorische Massnahmen, um zu verhindern, dass unbefugte Personen Access auf die Datenverarbeitungssysteme erhalten, die in Räumlichkeiten und Einrichtungen (einschliesslich Datenbanken, Anwendungsservern und zugehöriger Hardware) zur Verfügung stehen, in denen personenbezogene Daten verarbeitet werden, umfassen:

  • Einrichtung von Sicherheitsbereichen, Einschränkung von Access-Pfaden;
  • Festlegen von Access-Berechtigungen für Mitarbeitende und Dritte;
  • Access Kontrollsystem (ID-Leser, Magnetkarte, Chipkarte);
  • Schlüsselverwaltung, Kartenschlüsselverfahren;
  • Türverriegelung (elektrische Türöffner usw.);
  • Sicherheitspersonal, Hausmeister;
  • Überwachungseinrichtungen, Video-/CCTV-Monitor, Alarmanlage;
  • Absicherung von dezentralen Datenverarbeitungsanlagen und Personalcomputern.

Virtuelle Access Kontrolle

Technische und organisatorische Massnahmen, um zu verhindern, dass Datenverarbeitungssysteme von unbefugten Personen genutzt werden, beinhalten:

  • Benutzeridentifikations- und Authentifizierungsverfahren;
  • Sicherheitsverfahren für ID/Passwort (Sonderzeichen, Mindestlänge, Passwortänderung);
  • Automatische Sperrung (z. B. Passwort oder Zeitüberschreitung);
  • Überwachung von Einbruchsversuchen und automatische Sperrung der Benutzer-ID nach mehreren fehlerhaften Passworteingaben;
  • Erstellung eines Stammdatensatzes pro Nutzer, Nutzerstammdatenverfahren, pro Datenverarbeitungsumgebung.

Daten Access Kontrolle

Technische und organisatorische Massnahmen, um sicherzustellen, dass Personen, die zur Nutzung eines Datenverarbeitungssystems berechtigt sind, nur entsprechend ihren Zugriffsrechten Access zu diesen personenbezogenen Daten erhalten und dass personenbezogene Daten nicht unbefugt gelesen, kopiert, verändert oder gelöscht werden können, umfassen:

  • Interne Richtlinien und Verfahren;
  • Kontrollieren Sie Autorisierungssysteme;
  • Differenzierte Accessrechte (Profile, Rollen, Transaktionen und Objekte);
  • Monitoring und Protokollierung von Access;
  • Disziplinarmassnahmen gegen Mitarbeitende, die unbefugt auf personenbezogene Informationen Access;
  • Berichte von Access;
  • Access Verfahren;
  • Verfahrensänderung
  • Löschungsverfahren.

Bitte beachten Sie auch Ekatas spezielle Sicherheitsseite, auf der unsere Compliance-Zertifizierungen und unser Sicherheitsansatz detailliert beschrieben werden, oder Anhang 1 zum DPA.

Zusätzliche Ressourcen FAQ

Wo finde ich zusätzliche Rechtsdokumente und Informationen zu den Dienstleistungen von Ekata?

  • Ekatas Datenschutzerklärung finden Sie hier.
  • Die anwendbare DPA für die Produkte von Ekata finden Sie hier.
  • Ekata hat eine engagierte Sicherheitsseite.

Was ist, wenn Sie weitere Fragen haben, die in dieser FAQ nicht beantwortet werden?

Wenn Sie weitere Fragen haben, wenden Sie sich bitte an Ihren Kundenbetreuer.

Häufig gestellte Fragen zu Sicherheitsverletzungsbenachrichtigungen

Wie würde Ekata ihre Kunden im Falle einer Verletzung personenbezogener Daten benachrichtigen?

Ekata unterhält Richtlinien und Verfahren zum Umgang mit Sicherheitsvorfällen, die in den entsprechenden Sicherheits-FAQ (abrufbar hier) beschrieben sind. In Abschnitt 9.1 der DPA (abrufbar hier). Ekata verpflichtet sich, Kunden unverzüglich zu benachrichtigen, nachdem sie Kenntnis von einer Datenschutzverletzung erlangt hat.

Wenn Ihre Organisation von einer Sicherheitsverletzung betroffen ist, werden die Sicherheitskontakt(e) Ihrer Organisation benachrichtigt. Schritte zum Erstellen und Verwalten Ihrer Sicherheitskontaktliste finden Sie hier.