Zum Hauptinhalt springen

Rechtliches · BETIHUT-LEGAL-SEC

Informationssicherheitserklärung

Unternehmen
XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
Reg.-Nr.
206478710 · HE 480609
In Kraft
16. Juli 2026
Status
Version 1.2 · In Kraft

Diese Erklärung zur Informationssicherheit beschreibt die technischen und organisatorischen Maßnahmen, die AUTOMAIZE SOLUTIONS LTD als Technologiebetreiber und temporärer Herausgeber mobiler Apps anwendet, um personenbezogene Daten und die Integrität des Betihuti-Dienstes ("Dienst") zu schützen. XCITERR LTD. ist für gleichwertige organisatorische Sicherheits- und Zugangskontrollen innerhalb seiner Rekrutierungsaktivitäten verantwortlich.

Diese Maßnahmen werden in Übereinstimmung mit Art. 32 DSGVO und geltendem nationalem Datenschutzrecht aufrechterhalten und regelmäßig überprüft sowie aktualisiert, um Änderungen in Risiken, Technologie und geltendem Recht widerzuspiegeln.

1.Zweck und Geltungsbereich

  1. 1.1Diese Erklärung gilt für die von uns betriebenen Systeme, Anwendungen und Infrastrukturen zur Bereitstellung des Dienstes sowie für die darüber verarbeiteten personenbezogenen Daten, einschließlich Interviewaufzeichnungen, Transkripte und Punkteübersichten.
  2. 1.2Sie beschreibt unsere Sicherheitslage auf zusammenfassender Ebene; sie legt keine Informationen offen, die die Sicherheit des Dienstes gefährden könnten.

2.Governance und Verantwortung

  1. 2.1Wir unterhalten ein Informationssicherheitsprogramm mit definierter Verantwortung und Rechenschaftspflicht, unterstützt durch interne Richtlinien zur akzeptablen Nutzung, Zugangsverwaltung und Reaktion auf Vorfälle.
  2. 2.2Sicherheitsmaßnahmen werden regelmäßig und nach jeder wesentlichen Änderung des Dienstes oder der Bedrohungslage überprüft.

3.Verschlüsselung

  1. 3.1Personenbezogene Daten werden während der Übertragung mittels aktueller Versionen des Transport Layer Security (TLS)-Protokolls verschlüsselt.
  2. 3.2Personenbezogene Daten, einschließlich Interviewaufzeichnungen, Transkripte und Scorecards, werden bei der Speicherung (at rest) nach branchenüblichen kryptografischen Standards verschlüsselt.

4.Zugriffskontrolle

  1. 4.1Der Zugriff auf personenbezogene Daten wird auf Basis des Least-Privilege-Prinzips und der Erforderlichkeit (Need-to-Know-Prinzip) gewährt und unterliegt der Single-Sign-On- sowie der Multi-Faktor-Authentifizierung.
  2. 4.2Zugriffsrechte werden regelmäßig überprüft und bei Nichtbedarf umgehend entzogen; zudem wird der Zugriff auf Produktionssysteme zu Kontrollzwecken protokolliert.

5.Infrastruktur- und Netzwerksicherheit

  1. 5.1Der Dienst wird bei renommierten Cloud-Anbietern betrieben, die zertifizierte Rechenzentren unterhalten. Dies umfasst logisch isolierte Umgebungen sowie eine Trennung zwischen Produktions- und Nicht-Produktionssystemen.
  2. 5.2Wir implementieren Netzwerkkontrollen, führen regelmäßige Patch- und Härtungsmaßnahmen an den Systemen durch und bewahren Produktionsdaten standardmäßig innerhalb des Europäischen Wirtschaftsraums auf.

6.Datenminimierung und Speicherung

  1. 6.1Wir erheben ausschließlich die für die jeweilige Bewertung erforderlichen personenbezogenen Daten und bewahren diese gemäß einem festgelegten Aufbewahrungsplan auf, nach dessen Ablauf sie gelöscht oder anonymisiert werden.
  2. 6.2Sie können die Übertragung oder Löschung Ihrer personenbezogenen Daten gemäß unserer Datenschutzerklärung anfordern.

7.Protokollierung und Überwachung

  1. 7.1Wir protokollieren relevante Sicherheitsereignisse und überwachen unsere Systeme auf anomale oder unbefugte Aktivitäten. Ein Alarmierungssystem unterstützt uns dabei, diese zeitnah zu erkennen und darauf zu reagieren.

8.Reaktion auf Vorfälle und Meldepflichten bei Datenschutzverletzungen

  1. 8.1Wir verfügen über einen dokumentierten Prozess zur Reaktion auf Sicherheitsvorfälle, der darauf ausgelegt ist, diese zu erkennen, einzugrenzen, zu untersuchen und zu beheben.
  2. 8.2Sofern wir als Auftragsverarbeiter tätig sind, benachrichtigen wir den zuständigen Verantwortlichen unverzüglich, nachdem wir von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt haben, die dessen Daten betrifft, und stellen die für die Erfüllung seiner eigenen Verpflichtungen gemäß Artikel 33 und 34 DSGVO erforderlichen Informationen bereit.

9.Sichere Entwicklung

  1. 9.1Wir verfolgen Praktiken zur sicheren Softwareentwicklung, einschließlich Code-Reviews und Dependency-Management, und trennen Entwicklungs-, Test- und Produktionsumgebungen strikt voneinander.

10.Personal und Vertraulichkeit

  1. 10.1Mitarbeiter mit Zugriff auf personenbezogene Daten sind zur Vertraulichkeit verpflichtet und erhalten eine rollenspezifische Unterweisung.

11.Management von Unterauftragsverarbeitern und Anbietern

  1. 11.1Wir beauftragen Unterauftragsverarbeiter nur auf Basis schriftlicher Verträge, die Datenschutz- und Sicherheitsverpflichtungen gemäß Artikel 28 DSGVO auferlegen, und führen bei Anbietern, die personenbezogene Daten verarbeiten, eine Due-Diligence-Prüfung durch. Die aktuelle Liste ist in unserer Mitteilung zu Unterauftragsverarbeitern veröffentlicht.

12.Betriebskontinuität und Ausfallsicherheit

  1. 12.1Wir führen Backups durch und implementieren Maßnahmen zur Ausfallsicherheit, um die Verfügbarkeit und Wiederherstellbarkeit des Dienstes sowie der personenbezogenen Daten zu gewährleisten.

13.Verantwortungsbewusste Offenlegung (Responsible Disclosure)

  1. 13.1Wir begrüßen die verantwortungsbewusste Offenlegung von Sicherheitslücken. Wenn Sie der Meinung sind, eine Schwachstelle gefunden zu haben, die den Dienst betrifft, kontaktieren Sie uns bitte unter security@Betihut.com, damit wir diese untersuchen und beheben können. Wir bitten Sie, uns einen angemessenen Zeitraum zur Reaktion einzuräumen, bevor eine öffentliche Offenlegung erfolgt.

14.Kontakt

  1. 14.1Security questions and vulnerability reports may be sent to security@betihuti.com; privacy and data-protection questions may be sent to our Privacy Lead at privacy@betihuti.com.