XXcellerate
Vertrauen

Wie Xcellerate Ihre Daten schützt.

Zuletzt aktualisiert: 2. August 2026 · Version 1.0

1

Geltungsbereich

Diese Sicherheitserklärung beschreibt die administrativen, technischen und organisatorischen Maßnahmen, die RMM Labs Ltd betreibt, um personenbezogene Daten und Kundeninhalte innerhalb der verwalteten Xcellerate OPS-Cloud und der zugehörigen Unternehmensinfrastruktur zu schützen. Sie wird in Erfüllung von GDPR Art. 32 veröffentlicht und ist durch Verweis in den Datenverarbeitungszusatz einbezogen.

2

Governance

  • Eine Informationssicherheitsrichtlinie wird mindestens alle sechs Monate überprüft oder früher, wenn eine wesentliche Änderung eintritt.
  • Rollen und Verantwortlichkeiten sind auf den ISO/IEC 27001:2022-Kontrollrahmen abgestimmt.
  • Eine benannte Funktion trägt die operative Verantwortung für die Sicherheit und berichtet auf Ebene der Geschäftsleitung innerhalb von RMM Labs Ltd. Der Funktionsinhaber ist in unserem internen Verzeichnis von Verarbeitungstätigkeiten gemäß GDPR Art. 30 erfasst und steht auf Anfrage unter NDA zur Verfügung.
3

Personalsicherheit

  • Hintergrundüberprüfungen werden entsprechend der Rollensensitivität für Personal mit Zugang zu Produktionsdaten durchgeführt.
  • Vertraulichkeitsverpflichtungen binden alle Mitarbeiter und Auftragnehmer.
  • Sicherheitsbewusstseinstraining wird bei der Einarbeitung und danach mindestens alle sechs Monate durchgeführt.
4

Zugriffskontrolle

  • Zugriff nach dem Prinzip der minimalen Rechtevergabe, basierend auf dokumentierten Rollen.
  • MFA ist für alle Zugriffe auf Produktionssysteme und Administrationskonsolen erforderlich.
  • Zugriffsüberprüfungen werden mindestens vierteljährlich durchgeführt und dokumentiert.
5

Kryptografie und Schlüsselverwaltung

  • TLS wird auf jedem externen Endpunkt erzwungen; Zertifikate werden automatisch über Let's Encrypt ausgestellt und erneuert.
  • Verschlüsselung im Ruhezustand schützt Mandantendaten, und private TLS-Schlüssel der Mandanten werden im Ruhezustand in der Master-Datenbank mit domänenspezifischer Isolation verschlüsselt.
  • Kundeninhalte werden logisch nach Mandantenkennung getrennt, und jeder Xcellerate OPS-Mandant arbeitet mit einer eigenen Datenbank.
6

Netzwerksicherheit

  • Produktionsnetzwerke sind von Unternehmensnetzwerken getrennt.
  • Ausgehende Filterung, Standard-Deny-Regeln und eine verwaltete Load-Balancing-Schicht schützen öffentliche Endpunkte.
  • Ausgehende Abhängigkeiten sind auf dokumentierte, mandantenspezifische Integrationen beschränkt und werden vom Sicherheitsteam geprüft.
7

Servicekontinuität — ein wichtiger Unterschied

RMM Labs Ltd unterscheidet zwischen einer kommerziellen Verfügbarkeitsverpflichtung und einer Verfügbarkeitspflicht für personenbezogene Daten.

  • Kommerzielle Verfügbarkeit: Die SLA-Bedingungen für Xcellerate OPS richten sich nach dem Abonnementvertrag.
  • Verfügbarkeit personenbezogener Daten (verbindlich unabhängig von einem kommerziellen SLA): RMM Labs Ltd pflegt Sicherungen von Kundeninhalten, die ausreichen, um die Verfügbarkeit und den Zugang zu personenbezogenen Daten nach einem physischen oder technischen Vorfall zeitnah wiederherzustellen, gemäß GDPR Art. 32(1)(b) und (c). Sicherungen werden in der EU-Region gespeichert, die auf der Compliance-Seite beschrieben ist.
8

Protokollierung, Überwachung und Incident-Response

  • Die zentralisierte Protokollierung erfasst Authentifizierungs-, Verwaltungs- und Datenzugriffsereignisse mit manipulationssicherer Aufbewahrung.
  • Ein Incident-Response-Prozess wird mit namentlich benannter Rufbereitschaft betrieben.
  • Sicherheitsvorfälle mit Bezug zu personenbezogenen Daten werden hinsichtlich der Meldepflichten gemäß GDPR Art. 33 und 34 sowie der NIS2-Meldepflichten gemäß Richtlinie (EU) 2022/2555 Art. 23 bewertet, soweit anwendbar.
  • Kunden werden über einen bestätigten Verstoß gegen den Schutz personenbezogener Daten unverzüglich und in jedem Fall innerhalb der im Datenverarbeitungszusatz festgelegten Fristen benachrichtigt.

Es gelten zwei Aufbewahrungsklassen: Dienstereeignisprotokolle, deren Aufbewahrungsdauer vom Kunden in den Mandanteneinstellungen konfiguriert werden kann, sowie Zugriffsprotokolle von RMM-Labs-Personal auf Kundeninhalte, deren Aufbewahrungsdauer auf mindestens 12 Monate festgelegt ist und vom Kunden nicht verkürzt werden kann, da dies für GDPR Art. 32 und die Incident-Response erforderlich ist.

9

Lieferantenmanagement

  • Ein Due-Diligence-Prozess für Unterauftragsverarbeiter ist dokumentiert.
  • Jeder Unterauftragsverarbeiter ist durch Datenverarbeitungsbedingungen gebunden, die mit GDPR Art. 28 übereinstimmen.
10

AI-spezifische Sicherheit

  • Eine menschliche Genehmigungsgrenze liegt bei jeder AI-Aktion, die eine rechtliche oder wesentliche Auswirkung erzeugt (siehe die AI-Transparenzerklärung).
  • Interne Notizen, Einträge im Secrets-Vault, IT-Dokumentation und Kostendaten werden niemals an AI-Anbieter übermittelt.
  • Bevor ein Prompt die Plattform verlässt, ersetzt eine deterministische, stets aktive Schwärzungsschicht persönliche und vertrauliche Daten (E-Mail-Adressen, Telefonnummern, IP- und MAC-Adressen, IBANs, Karten- und USt-IdNr., API- und Bearer-Token) durch stabile Platzhalter; da kein AI beteiligt ist, kann es zu keinem Datenleck kommen.
  • KI-Funktionen laufen auf den vom Plattformbetreiber konfigurierten Anbietern, wobei API-Schlüssel verschlüsselt gespeichert und niemals zurückgegeben werden.
11

Kundenkontrollen

Kunden können schriftlich eine Kopie der aktuellen Sicherheitsfragebogen-Antworten unter [email protected] anfordern. Zusammenfassungen von Penetrationstests können unter NDA zur Verfügung gestellt werden.

12

Zertifizierungen

RMM Labs Ltd orientiert sich am ISO/IEC 27001:2022-Kontrollrahmen und strebt eine Drittanbieter-Zertifizierung an. Status: in Bearbeitung. Unabhängige Zertifizierungen werden in diesem Abschnitt veröffentlicht, sobald sie erteilt wurden.