Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Was Ihr Haus schützen muss

Wie viel Schutz nötig ist, entscheidet sich an Branche und Größe – nicht an der Angst.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.

Die erste Frage eines Datenschutzbeauftragten zur Angriffserkennung lautet selten „Wie gut erkennt sie?“, sondern „Was sieht sie?“. Das ist die richtige Frage. Ein Agent, der auf jedem Arbeitsplatz läuft und Verhalten auswertet, verarbeitet Daten über die Menschen, die daran arbeiten – welche Programme sie starten, wann sie sich anmelden, mit welchen Systemen sie sich verbinden. Das ist keine Nebenwirkung, sondern das Verfahren.

Deshalb muss die Antwort genau sein. Diese Seite beschreibt, welche Daten den Agenten verlassen und welche nicht, wer sie unter welchen Bedingungen einsieht, wo sie liegen und wie das vertraglich geregelt ist. Was Sie selbst festlegen müssen, steht als solches dabei – ein Dienst kann die Entscheidung über Ausnahmen nicht für Sie treffen.

Was den Agenten verlässt – und was nicht

Die Trennung, auf die es ankommt: Ereignisdaten über das Verhalten von Systemen gegen Inhalte von Dokumenten.

DatenartWird übertragenErläuterung
Prozessstarts, Rechteänderungen, Anmeldungen, NetzverbindungenjaDas Verhalten des Geräts – die Grundlage jeder Erkennung. Enthält Kontonamen und Gerätenamen.
Dateinamen, Pfade, Prüfsummen auffälliger DateienjaNötig, um Schadsoftware zu identifizieren und zu verfolgen.
Inhalte von Dokumenten, E-Mails, DatenbankenneinDie Erkennung bewertet Verhalten, nicht Inhalt. Was in einer Datei steht, bleibt auf dem Gerät.
Verdächtige Dateien zur Analysenur im VerdachtsfallEine als verdächtig erkannte Datei kann zur Analyse übertragen werden – und nur dann.
Geräte, Ordner, Dateien, die Sie ausgenommen habenneinWas beim Onboarding als nicht einsehbar festgelegt wurde, wird nicht eingesehen.

Wer sieht die Daten – und wann

Vier Festlegungen des Herstellers, die wir für die datenschutzrechtliche Prüfung so wiedergeben, wie er sie nennt.

  • Einsicht nur im VerdachtsfallG DATA nennt als Grundsatz, dass seine Analysten Daten nur in Verdachtsfällen einsehen – und nur so weit, wie es beim Onboarding gestattet wurde. Die laufende Überwachung ist automatisiert; ein Mensch sieht hinein, wenn das System etwas als verdächtig einstuft.
  • Ausnahmen je Gerät, Ordner, DateiBeim Onboarding legen Sie fest, auf welchen Geräten, in welchen Ordnern und bei welchen Dateien die Analysten wie reagieren dürfen – und welche sie gar nicht einsehen dürfen. Das ist Ihre Entscheidung, nicht die des Herstellers; wir bereiten sie mit Ihnen vor.
  • Deutsches DatenschutzrechtAls Unternehmen mit Sitz in Bochum ist G DATA an die DSGVO und das deutsche Datenschutzrecht gebunden. Der Hersteller nennt das ausdrücklich als Verpflichtung zur Datensparsamkeit.
  • Keine HintertürenG DATA führt seit 2011 eine „No-Backdoor-Garantie“: Staatstrojaner werden wie jede andere Schadsoftware behandelt, und die Produkte enthalten nach Herstellerangabe keine versteckten Zugänge. Das TeleTrusT-Siegel „IT Security Made in Germany“ verpflichtet dazu.

Wo die Daten liegen – und warum der Betreiber zählt

Die Ereignisdaten werden nach Herstellerangabe ausschließlich auf Servern in Deutschland verarbeitet und gespeichert: in Bochum, Frankfurt und Berlin. Als Rechenzentrumsbetreiber nennt G DATA IONOS – einen deutschen Anbieter. Das ist mehr als eine Standortfrage. Ein Betreiber, der dem US-amerikanischen CLOUD Act unterliegt, kann unter Umständen zur Herausgabe von Daten verpflichtet werden, auch wenn die Server in Europa stehen. G DATA formuliert es im eigenen Leistungsblatt so: Kundendaten verlassen Deutschland in keinem Fall, auch nicht bei Anfragen ausländischer Behörden.

Für Ihre Prüfung heißt das: Der Auftragsverarbeiter sitzt in Deutschland, der Unterauftragsverarbeiter für den Betrieb der Rechenzentren ebenfalls, eine Übermittlung in ein Drittland findet nach Herstellerangabe nicht statt. Damit entfällt die Prüfung nach Kapitel V der DSGVO – Standardvertragsklauseln, Angemessenheitsbeschluss, Transfer-Folgenabschätzung. Das ist einer der Punkte, an denen sich ein deutscher Anbieter in der Prüfung von einem internationalen unterscheidet, und zwar nicht in der Qualität, sondern im Aufwand.

Was die Datenhaltung in Deutschland nicht ist: ein Nachweis für Sicherheit. Ein Server in Frankfurt ist nicht sicherer als einer in Dublin. Er unterliegt einem anderen Recht, und das ist für die datenschutzrechtliche Bewertung der Punkt – nicht für die technische.

Was Ihr Datenschutzbeauftragter von uns bekommt

Die Unterlagen, die eine Prüfung braucht – in der Reihenfolge, in der sie gelesen werden.

  1. Vertrag zur AuftragsverarbeitungNach Artikel 28 DSGVO, mit Gegenstand, Dauer, Art und Zweck der Verarbeitung, Kategorien der Daten und Betroffenen, Unterauftragsverarbeitern und technisch-organisatorischen Maßnahmen.
  2. Beschreibung der DatenflüsseWas der Agent erfasst, was er überträgt, was das Backend speichert, wie lange, und wer darauf zugreift. Die Tabelle oben in ausführlicher Form.
  3. Standorte und BetreiberDie drei Rechenzentrumsstandorte, der Betreiber, die Aussage zur Drittlandübermittlung – belegt durch die Herstellerunterlagen.
  4. Nachweise des HerstellersISO 27001:2022, TeleTrusT „IT Security Made in Germany“, Qualifizierung als APT-Response-Dienstleister durch das BSI.
  5. Die Ausnahmen Ihres HausesDas Protokoll des Onboardings: welche Geräte, Ordner und Dateien ausgenommen sind und warum. Das ist das Dokument, das die Verhältnismäßigkeit für Ihre Umgebung belegt.

Häufige Fragen

Kann die Angriffserkennung zur Leistungskontrolle von Mitarbeitern genutzt werden?
Technisch verarbeitet sie Daten, die dafür missbraucht werden könnten – Anmeldezeiten, gestartete Programme. Zweck und Vertrag beschränken die Nutzung auf die Sicherheit; die Analysten sehen nur im Verdachtsfall hinein. Ob und wie Sie diese Zweckbindung intern absichern, etwa durch eine Betriebsvereinbarung, ist eine Frage für Ihre Datenschutzberatung und gegebenenfalls den Betriebsrat.
Muss der Betriebsrat zustimmen?
Nach § 87 Abs. 1 Nr. 6 BetrVG hat der Betriebsrat ein Mitbestimmungsrecht bei technischen Einrichtungen, die dazu bestimmt sind, Verhalten oder Leistung zu überwachen – und nach der Rechtsprechung genügt es, wenn sie dazu geeignet sind. Eine Angriffserkennung ist dazu geeignet. In Häusern mit Betriebsrat ist deshalb eine Betriebsvereinbarung üblich. Das ist eine rechtliche Einordnung, die Ihre Beratung bestätigen muss.
Wie lange werden die Ereignisdaten gespeichert?
Die Speicherdauer ist Teil des Vertrags zur Auftragsverarbeitung und richtet sich nach dem Zweck: Für die Rekonstruktion eines Angriffs, der Monate zurückliegen kann, braucht es einen Rückblick; für eine unbegrenzte Vorhaltung gibt es keinen Grund. Die konkrete Frist nennen wir Ihnen mit dem Vertrag – wir schreiben hier keine Zahl hin, die sich mit dem Hersteller ändern könnte.
Sehen Sie bei DAVINCI die Daten auch?
Wir sehen die Konsole mit Lagebild und Meldungen – also das, was auch Sie sehen –, um die Betreuung zu leisten. Die Rohdaten im Analyse-Backend liegen beim Hersteller. Beides ist im Vertrag zur Auftragsverarbeitung abgebildet: G DATA als Auftragsverarbeiter, wir als Dienstleister mit Zugang zur Konsole.
Was passiert mit den Daten nach Vertragsende?
Sie werden nach den Regeln des Vertrags zur Auftragsverarbeitung gelöscht oder zurückgegeben. Fragen Sie das vor der Unterschrift – es gehört zu den Punkten, die in der Anbieterauswahl zu klären sind, und wir beantworten es schriftlich.

Quellen und Nachweise

  1. Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 28 – Auftragsverarbeiter · Amtsblatt der Europäischen Unionamtlich
  2. § 87 BetrVG – Mitbestimmungsrechte · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  3. G DATA MXDR – Managed Extended Detection and Response · G DATA CyberDefense AG

Das gehört dazu