elyph Vertrauenszentrum

Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

elyph · Mattzen Studio, Inhaber Jan Hubig · Stand 24.8.2026 · Fassung 1

Stand siehe Kopf dieses Dokuments. Die Maßnahmen gelten für die elyph Plattform und den zugehörigen Betrieb durch Mattzen Studio, Inhaber Jan Hubig.

1. Vertraulichkeit

Zutrittskontrolle. Der Betrieb erfolgt in Rechenzentren der eingesetzten Dienstleister mit eigenen Zutrittskonzepten. Eigene Serverräume bestehen nicht.

Zugangskontrolle. Anmeldung ausschließlich über die Plattform mit Passwort, Passkey oder Authenticator-App. Zwei-Faktor je Mandant erzwingbar. Verwaltungszugänge sind auf das interne Portal beschränkt und an Systemrollen gebunden.

Zugriffskontrolle. Rechte werden über Rollen vergeben und in der Datenbank auf Zeilenebene durchgesetzt. Privilegierte Datenbankzugänge werden nur serverseitig und nur für klar umgrenzte Aufgaben verwendet.

Trennungskontrolle. Mandantenkennung auf jeder Fachtabelle; Auswertungen sind auf den eigenen Mandanten begrenzt. Befragungsantworten werden getrennt von Einladungen gespeichert.

Pseudonymisierung. Personenbezug wird vermieden, wo die Aufgabe ihn nicht erfordert. Konten können anonymisiert werden.

2. Integrität

Weitergabekontrolle. Übertragung ausschließlich über TLS. E-Mail-Versand über einen Auftragsverarbeiter mit Authentifizierung der Absenderdomäne.

Eingabekontrolle. Vollständige Änderungs-, Prüf- und Freigabehistorie mit Zeitpunkt und handelnder Person. Freigegebene Dokumente sind gesperrt und über einen Prüfcode verifizierbar.

3. Verfügbarkeit und Belastbarkeit

Laufende Sicherung von Datenbank und Dateiablage, stichprobenartige Wiederherstellungstests, Überwachung der Erreichbarkeit, öffentliche Statusseite, Ankündigung planbarer Wartung.

4. Verfahren zur Überprüfung

Regelmäßige Durchsicht der Zugriffsregeln und Rollen, automatisierte Prüfungen der Datenbankregeln, Auswertung sicherheitsrelevanter Protokolle, Meldeweg für Schwachstellen mit zugesagten Reaktionszeiten.

5. Auftragskontrolle

Einsatz von Unterauftragsverarbeitern nur mit Vertrag nach Art. 28 DSGVO. Die aktuelle Liste steht im Vertrauenszentrum. Drittlandverarbeitung wird auf Standardvertragsklauseln nebst ergänzenden Maßnahmen gestützt.

Eingesetzte Subprozessoren

Anwendungsbetrieb und Auslieferung

Betreiber der Anwendungsplattform

Bereitstellung, Auslieferung und Absicherung der Weboberfläche und der Serverfunktionen

Europäische Union

Datenbank und Dateiablage

Betreiber der Datenbank- und Speicherdienste

Speicherung der Fach-, Konto- und Protokolldaten sowie der hochgeladenen Dateien

Europäische Union

E-Mail-Versand

Dienstleister für den Versand und Empfang von E-Mails

Zustellung von Einladungen, Benachrichtigungen, Behördenschreiben und Postfachnachrichten

Europäische Union / USA · Standardvertragsklauseln mit ergänzenden Maßnahmen

KI-Modelle

Anbieter der eingesetzten Sprachmodelle

Verarbeitung der für die jeweilige KI-Funktion übermittelten Inhalte; kein Training mit Kundeninhalten

Europäische Union / USA · Standardvertragsklauseln mit ergänzenden Maßnahmen

Dieses Dokument wird im Vertrauenszentrum unter elyph.io/vertrauen laufend gepflegt. Maßgeblich ist die dort veröffentlichte Fassung.