Unsere Plattformen, die Daten unserer Kunden und unsere Sicherungskopien werden auf einer Schweizer Infrastruktur gehostet, die von einem Schweizer Unternehmen nach Schweizer Recht betrieben wird.
Viele unserer Kunden sind Banken, Wertpapierhäuser, Vermögensverwalter und andere Finanzintermediäre, für die der Beizug eines Dienstleisters eine Entscheidung ist, die einer internen Prüfung unterliegt. Diese Seite legt dar, wo unsere Plattformen betrieben werden, wer diese Infrastruktur betreibt, über welche Zertifizierungen dieser Betreiber verfügt und wie der Zugriff auf Ihre Daten geschützt wird.
Unsere Infrastruktur läuft auf der Public Cloud der Infomaniak Network SA, des führenden unabhängigen Hosting-Anbieters der Schweiz, in deren eigenen Rechenzentren im Kanton Genf.
Für die Beurteilung eines Dienstleisters sind drei Merkmale massgebend:
Die Anlagen sind zudem ausgesprochen effizient: Sie kommen ohne Klimaanlage aus, werden ausschliesslich mit erneuerbarer Schweizer Energie betrieben und speisen die Abwärme der Server in das Genfer Fernwärmenetz ein. Dies ist kein Sicherheitsmerkmal, wird aber im Umweltabschnitt desselben Fragebogens häufig verlangt.
Diese Zertifizierungen werden von unabhängigen Dritten auditiert und periodisch erneuert. Die Zertifikate sind veröffentlicht und können direkt bei Infomaniak heruntergeladen werden.
Die VisionCompliance SA ist nicht selbst nach ISO 27001 zertifiziert. Die oben aufgeführten Zertifizierungen gehören dem Anbieter, der unsere Infrastruktur hostet. Von uns stammen die Wahl dieses Anbieters, die Konfiguration der Plattform und die nachstehend beschriebenen internen Massnahmen.
Alles, was wir betreiben, wird von Infomaniak in der Schweiz gehostet: unsere Websites und Anwendungen, die dahinterliegenden Datenbanken, die von unseren Anwendungen abgelegten Dateien, unsere Sicherungskopien, unsere Dienst-E-Mails und, soweit unsere Sites einen solchen anbieten, der KI-Assistent.
Buchhaltungs- und Rechnungsdaten werden in bexio geführt, einer Schweizer Unternehmenssoftware, deren Server sich ebenfalls in der Schweiz befinden, in einem nach ISO 27001 zertifizierten Rechenzentrum.
Es besteht eine einzige bewusste Ausnahme. Kartenzahlungen werden von Stripe abgewickelt, das ausserhalb der Schweiz tätig ist.
Zur Ausnahme bei den ZahlungenKartenzahlungen werden durch Stripe abgewickelt, zertifiziert nach PCI DSS Stufe 1, der höchsten Stufe des Sicherheitsstandards der Kartenindustrie. Kartennummern werden direkt in die gesicherten Felder von Stripe eingegeben und niemals an unsere Server übermittelt, von diesen bearbeitet oder dort gespeichert. Wir erhalten lediglich die Bestätigung, dass eine Zahlung erfolgreich war, sowie die für die Rechnungsstellung erforderlichen Angaben.
Zur Website-StatistikWir setzen weder Google Analytics noch einen vergleichbaren Tracking-Dienst Dritter ein. Wir erstellen keine Besucherprofile, bearbeiten keine Verhaltensdaten und vermarkten keine Personendaten.
Der Hosting-Standort beantwortet nur die eine Hälfte einer Lieferantenprüfung. Die andere Hälfte betrifft den Schutz der Plattform selbst.
VerschlüsselungDer gesamte Verkehr zwischen Ihrem Browser und unseren Plattformen ist während der Übertragung mittels TLS verschlüsselt. Im Ruhezustand liegen die Daten auf der verschlüsselten Infrastruktur unseres Hosting-Anbieters in der Schweiz: Die Datenträger der Datenbank sind auf Festplattenebene verschlüsselt und werden innerhalb des Schweizer Clusters dreifach repliziert, und der Objektspeicher mit den Dokumenten und Sicherungskopien verschlüsselt auf Speicherebene.
AuthentifizierungKonten können mit Passkeys gesichert werden, einem Verfahren ohne Passwort, das den Fingerabdruck, das Gesicht oder den Gerätecode der Nutzerin oder des Nutzers verwendet und weder per Phishing erlangt noch wiederverwendet werden kann, sowie mit einer Zwei-Faktor-Authentifizierung über eine Authenticator-App. Passwörter werden, soweit verwendet, ausschliesslich als unumkehrbare kryptografische Hashwerte gespeichert.
Minimale BerechtigungenAdministrative Funktionen sind von gewöhnlichen Benutzerkonten getrennt und auf eine kleine Zahl namentlich bezeichneter Personen beschränkt. Der Zugriff auf die zugrunde liegenden Server ist auf authentifizierte, schlüsselbasierte Verbindungen aus einem eng begrenzten Kreis von Administratoren beschränkt.
AusfallsicherheitDie Datenbank wird jede Nacht um 03:00 Uhr automatisch gesichert. Jede Sicherung wird in einen privaten Bereich unseres Schweizer Objektspeichers geschrieben, getrennt vom laufenden System und öffentlich nicht erreichbar: Sie kann nur von einer authentifizierten Administratorin oder einem authentifizierten Administrator über einen zeitlich befristeten Link abgerufen werden. Sicherungskopien werden durch einen automatischen Bereinigungsprozess gelöscht und nicht länger als 90 Tage aufbewahrt.
Sensible Vorgänge sind ratenbegrenzt, um automatisierten Missbrauch einzudämmen.
DatenminimierungWir erheben nur, was der Dienst erfordert. Wir bearbeiten keine besonders schützenswerten, Verhaltens-, biometrischen oder Präferenzdaten, nehmen kein Profiling vor und treffen keine automatisierten Einzelentscheidungen. Die Aufbewahrungsfristen sind in unserer Datenschutzerklärung festgehalten.
Für Kunden, die selbst beaufsichtigte Institute sind, stellen sich bei einer Lieferantenprüfung üblicherweise die folgenden Bestimmungen.
Beaufsichtigte Institute müssen feststellen können, wo ausgelagerte Daten liegen, Zugangs- und Prüfrechte behalten und die Sicherheit des Dienstleisters beurteilen. Diese Seite, unsere Datenschutzerklärung und unsere Vertragsunterlagen sollen diese Beurteilung unterstützen. Institutsspezifische Outsourcing-Anhänge können auf Wunsch vereinbart werden.
Wir bearbeiten Personendaten nach dem revidierten Schweizer Datenschutzrecht, einschliesslich dessen Anforderungen an die Datensicherheit, das Verzeichnis der Bearbeitungstätigkeiten und die Transparenz gegenüber den betroffenen Personen.
Für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission. Personendaten dürfen daher ohne zusätzliche Garantien wie Standardvertragsklauseln aus der EU und dem EWR in die Schweiz übermittelt werden.
Unser Hosting-Anbieter ist ein Schweizer Unternehmen ohne Mutter- oder Tochtergesellschaft in den Vereinigten Staaten, und unsere Daten werden nicht von einem Anbieter gehalten, der der US-Jurisdiktion untersteht.
Diese Seite dient der Information und soll Kunden bei ihrer Lieferantenbeurteilung unterstützen. Sie beschreibt unsere Infrastruktur zum oben angegebenen Ausgabedatum und stellt für sich allein keine vertragliche Zusicherung dar. Die oben beschriebenen Zertifizierungen werden von der Infomaniak Network SA gehalten und unterliegen deren eigenen Audit- und Erneuerungszyklen. Bei Widersprüchen gehen unsere Vertragsbedingungen und unsere Datenschutzerklärung vor.