Springe zum Inhalt

Datenschutzerklärung für G DATA MXDR und G DATA XDR

Mit G DATA MXDR (Managed Extended Detection and Response) und G DATA XDR (Extended Detection and Response) bieten wir umfassende Sicherheitslösungen zum Schutz vor Cyberangriffen.

Diese Datenschutzerklärung informiert über die produktbezogenen Verarbeitungen, die G DATA in eigener Verantwortung durchführt, und erläutert daneben, in welchem Umfang G DATA im Auftrag seiner Kunden als Auftragsverarbeiter tätig wird. Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist G DATA für die Daten der Geschäftsbeziehung, also insbesondere die Kontaktdaten der Ansprechpartner, die Durchführung und Verwaltung des Vertrags und die Bearbeitung von Supportanfragen, sowie für die Auswertung von Sensormeldungen zu statistischen Zwecken und zur Produktverbesserung. Für die sicherheitsbezogene Verarbeitung der Daten, die auf den geschützten Endpunkten und im Netzwerk der Kunden anfallen, ist der jeweilige Kunde Verantwortlicher, und G DATA verarbeitet diese Daten weisungsgebunden nach Art. 28 DSGVO.

 

1. Verantwortliche Stelle und Datenschutzbeauftragter

Der Verantwortliche für die nachfolgend dargestellte Datenverarbeitung im Sinne datenschutzrechtlicher Vorschriften ist die:

G DATA CyberDefense AG

Königsallee 178 a

44799 Bochum

Deutschland

E-Mail: info@gdata.de

Weitere Fragen zum Datenschutz können Sie auch per E-Mail stellen an: dsgvo@gdata.de

Unser externer Datenschutzbeauftragter ist:

Ali Tschakari

Bitkom Servicegesellschaft mbH

Albrechtstraße 10

10117 Berlin

Anfragen können Sie an folgende E-Mail-Adresse stellen: datenschutz@bitkom-consult.de

2. Allgemeines zur Datenverarbeitung

a) Umfang der Verarbeitung personenbezogener Daten

Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur soweit dies zur Bereitstellung unserer Dienstleistung bzw. zur Nutzung unserer Software erforderlich ist.

b) Keine automatisierte Entscheidungsfindung

Eine automatisierte Verarbeitung personenbezogener Daten gemäß Art. 22 DSGVO findet im Rahmen der beschriebenen Datenverarbeitung nicht statt.

3. Verarbeitete Daten und betroffene Personen

a) MXDR und XDR 

Im Rahmen der Nutzung von MXDR und XDR verarbeitet G DATA verschiedene sicherheitsrelevante Daten, um Cyberangriffe frühzeitig zu erkennen und angemessen darauf zu reagieren. Hierbei werden insbesondere verdächtige Aktivitäten im Netzwerk und auf Endgeräten analysiert. Dabei kann es sein, dass wir folgende Arten von personenbezogenen Daten verarbeiten:

  • Kontaktdaten (z.B. Name, Anschrift, E-Mail-Adresse, Telefonnummer)
  • Sensortelemetrie (z.B. Computername, Logdaten, Benutzername, ausgeführte Prozesse inkl. Startbefehl, Dateinamen inkl. Pfadangaben, Prüfsummen von Dateien)
  • Auf abdeckungsfähigen Endpunkten lokal gespeicherte Daten sowie Daten im abdeckungsfähigen IT-Netzwerk (z.B. Netzwerkshares) im Zugriff eines auf einem abdeckungsfähigen Endpunkt angemeldeten Benutzers.

Kategorien betroffener Personen:

  • Nutzer der Endgeräte, auf denen die Endpunktsoftware (Agent) installiert ist, z.B. Kunden und Beschäftigte 
  • Personen, deren personenbezogene Daten auf Endgeräten mit installiertem Agent verarbeitet werden, z.B. Kunden, Interessenten, Beschäftigte, Lieferanten und Ansprechpartner

b) Add-on Mobile Device Management (MDM)

Insofern der Kunde MDM erworben hat, führt G DATA eine Kontrolle von Mobilgeräten durch, um mögliche kompromittierte Systeme zu identifizieren und zukünftige Angriffe besser abzuwehren. Hierbei werden:

  • Nutzungsdaten: (z. B. Vor- und Nachname, Endgerät, Abteilung, Telefonnummer, IMEI, App Version, Betriebssystem-Version, zugelassene und installierte Apps, Zeitpunkt des letzten Zugriffs auf das Mobilgerät) und
  • Standortdaten bei Aktivierung der Ortung verarbeitet.

Kategorien betroffener Personen:

  • Nutzer der Endgeräte auf denen MDM installiert ist, z.B. Mitarbeiter oder Kunden des Auftraggebers

c) Add-on Policy Control (PC)

Insofern der Kunde PC erworben hat, führt G DATA eine Kontrolle von BUS-Schnittstellen durch, um mögliche kompromittierte Datenträger zu identifizieren und zukünftige Angriffe besser abzuwehren. Hierbei werden Nutzungsdaten: z. B. Benutzername, Organisationseinheit, Gerät, Geräteklasse, Hardware ID, Zeitstempel des Events, Endpunkt, verarbeitet.

Kategorien betroffener Personen:

  • Nutzer der Endgeräte auf denen Policy Control installiert ist

4. Zwecke und Rechtsgrundlagen

Die Zwecke der Verarbeitung ergeben sich aus der Durchführung und Verwaltung von MXDR oder XDR, und der gebuchten Add-ons nach Maßgabe des Leistungsverzeichnisses, der Erkennung potenzieller Angriffe, der Analyse und Reaktion bei Verdacht auf einen Angriff, der Auswertung und statistischen Aufbereitung von Sensormeldungen sowie von Analyseergebnissen und Reaktionen, der Durchführung der G DATA Incident First Response bei MXDR, der Bearbeitung von Meldungen zu falsch positiven und falsch negativen Erkennungen sowie der Bereitstellung von Updates und der Produktverbesserung.

Soweit G DATA diese Zwecke in eigener Verantwortung verfolgt, stützen wir die Verarbeitung auf die folgenden Rechtsgrundlagen: 

Die Anbahnung, Durchführung und Verwaltung des Vertragsverhältnisses und die damit verbundene Verarbeitung der Kontaktdaten der Ansprechpartner erfolgt auf Grundlage des Art. 6 Abs. 1 lit. b DSGVO (Erfüllung eines Vertrags), soweit die betroffene Person Vertragspartner ist, im Übrigen auf Grundlage unseres berechtigten Interesses nach Art. 6 Abs. 1 lit. f DSGVO an der ordnungsgemäßen Abwicklung der Geschäftsbeziehung. Die statistische Auswertung von Sensormeldungen, die produktübergreifende Analyse von Bedrohungen und die Produktverbesserung stützen wir auch auf Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse liegt in der Gewährleistung der IT-Sicherheit, der Abwehr von Cyberangriffen und der kontinuierlichen Verbesserung unserer Erkennungsmechanismen.

5. Empfänger der Daten

  • IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, wird als Hosting-Dienstleister für Services und Daten im Zusammenhang mit MXDR, XDR und Policy Control eingesetzt.
  • G DATA Service GmbH, Königsallee 178 a, 44799 Bochum, wird zur Bearbeitung von Supportanfragen eingesetzt.
  • G DATA Advanced Analytics GmbH, Königsallee 178 a, 44799 Bochum, wird für Security Operations, das Monitoring, das Incident Management und die Alarmierung im Rahmen von MXDR eingesetzt.
  • Google Ireland Limited, 4 Barrow St, Grand Canal Dock, Dublin 4, D04 V4X7, Irland, wird im Zusammenhang mit dem Add-on MDM zum Versand von Push-Benachrichtigungen eingesetzt.

Soweit personenbezogene Daten an diese Dienstleister übermittelt werden, geschieht dies auf Grundlage von Auftragsverarbeitungsverträgen nach Art. 28 DSGVO, deren Einhaltung regelmäßig überprüft wird. G DATA verkauft keine personenbezogenen Daten.

6. Übermittlung in Drittländer

Drittländer sind alle Länder außerhalb des Europäischen Wirtschaftsraumes (EWR). Zum Europäischen Wirtschaftsraum gehören alle Länder der Europäischen Union sowie die Länder der Europäischen Freihandelszone (Norwegen, Island und Liechtenstein).

Dabei stellen wir sicher, dass die besonderen Anforderungen der Art. 44 ff. DSGVO eingehalten werden. Eine Datenübermittlung erfolgt nur, wenn im jeweiligen Drittland ein angemessenes Datenschutzniveau gewährleistet ist oder wenn durch geeignete Garantien ein hinreichender Schutz Ihrer personenbezogenen Daten sichergestellt ist. Sofern keine der Garantien vorliegt und keine ausdrückliche Einwilligung erteilt wurde, findet keine Übermittlung personenbezogener Daten in Drittländer statt.

Eine Kopie der entsprechenden Garantien oder weiterführende Informationen zur rechtlichen Absicherung der Datenübermittlung können Sie bei uns unter den in dieser Datenschutzerklärung angegebenen Kontaktdaten anfordern.

7. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Kontaktdaten der Geschäftsbeziehung bewahren wir für die Dauer des Vertragsverhältnisses und darüber hinaus im Rahmen der gesetzlichen Aufbewahrungsfristen auf, insbesondere nach § 257 HGB und § 147 AO. Sensortelemetrie und Analyseergebnisse werden für die zur Erkennung, Analyse und Reaktion erforderliche Dauer sowie für einen anschließenden Zeitraum vorgehalten, der eine spätere Nachverfolgung von Sicherheitsvorfällen und die Auswertung zu statistischen Zwecken ermöglicht. Nach Ablauf der maßgeblichen Fristen oder sobald der Zweck entfällt, werden die Daten gelöscht oder ihre Verarbeitung wird eingeschränkt.

8. Ihre Rechte als betroffene Person

Als betroffene Person stehen Ihnen die Rechte aus der DSGVO zu. Sie haben das Recht auf Auskunft nach Art. 15, auf Berichtigung nach Art. 16, auf Löschung nach Art. 17 und auf Einschränkung der Verarbeitung nach Art. 18. Über eine Berichtigung, Löschung oder Einschränkung unterrichten wir zudem die Empfänger, denen Ihre Daten offengelegt wurden, soweit dies nach Art. 19 DSGVO geboten und nicht mit unverhältnismäßigem Aufwand verbunden ist. Ihnen steht ferner das Recht auf Datenübertragbarkeit nach Art. 20 zu. Soweit wir eine Verarbeitung auf ein berechtigtes Interesse stützen, können Sie dieser nach Art. 21 DSGVO widersprechen, einem Widerspruch gegen Direktwerbung kommen wir in jedem Fall nach. Beruht eine Verarbeitung auf Ihrer Einwilligung, können Sie diese nach Art. 7 Abs. 3 DSGVO jederzeit mit Wirkung für die Zukunft widerrufen.

Soweit G DATA Ihre Daten als Auftragsverarbeiter im Auftrag eines Kunden verarbeitet, richten Sie diese Rechte an den Kunden als Verantwortlichen. Erreicht uns eine solche Anfrage unmittelbar, leiten wir sie an den verantwortlichen Kunden weiter und unterstützen ihn bei der Bearbeitung.

Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde nach Art. 77 DSGVO zu. Zuständig für G DATA ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2 bis 4, 40213 Düsseldorf, erreichbar unter +49 (0)211 38424–0.

9. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte gesetzliche Vorgaben oder an technische und produktbezogene Entwicklungen anzupassen. Die jeweils aktuelle Fassung finden Sie auf unserer Website.