Sicherheit & Datenschutz

Wir fragen nach dem Zugriff, den wir brauchen. Nicht nach mehr.

Ein kleiner Workflow und eine laufende IT-Betreuung brauchen nicht denselben Zugriff. Deshalb klären wir das Zugriffsmodell passend zum Auftrag.

Grundsätze

Zugriff richtet sich nach der Aufgabe.

Minimal nötige Rechte

Zugriff sollte auf die Systeme, Berechtigungen und den Zeitraum begrenzt sein, die für die vereinbarte Aufgabe nötig sind.

Persönliche Konten

Wo die Plattform es zulässt, bevorzugen wir namentliche Konten statt informell geteilter Zugangsdaten.

Starke Anmeldung

MFA und die vom Kunden vorgesehenen Identitätskontrollen werden genutzt, wenn sie in der Umgebung verfügbar und passend sind.

Keine Secrets in normalen Kanälen

Passwörter, Tokens und private Schlüssel gehören nicht in öffentliche Formulare, normale Projektdokumente oder Quellcode.

Produktivumgebungen separat behandeln

Entwicklung, Test und Produktion haben unterschiedliche Risiken. Produktivzugriff wird vorab vereinbart.

Änderungen nachvollziehbar halten

Wichtige Änderungen, Tests und Betriebsinformationen werden dokumentiert, wenn der Auftrag es verlangt.

Mögliche Zugriffsmodelle

Nicht jedes Projekt braucht Zugriff auf echte Produktivdaten.

Ohne Produktivdaten

Mit synthetischen, anonymisierten oder vom Kunden vorbereiteten Daten bauen und testen. Deployment oder Freigabe bleibt beim autorisierten Kundenteam.

Begrenzter freigegebener Zugriff

Ein persönliches, zeitlich begrenztes Konto, wenn Fehleranalyse oder Konfiguration Zugriff auf die Live-Umgebung wirklich erfordert.

Laufender Betriebszugriff

Bei Managed Services werden Systeme, Rollen, privilegierte Aktionen, Eskalationsweg und Überprüfung vorab festgelegt.

Personenbezogene Daten

Die Rolle hängt vom konkreten Auftrag ab.

Für die öffentliche Syntix-Website ist Syntix für die in der englischen Privacy Notice beschriebenen Anfragen und Bewerbungen verantwortlich.

In Kundenprojekten kann Syntix Auftragsverarbeiter oder Unterauftragsverarbeiter sein, wenn personenbezogene Daten nach Weisung des Kunden verarbeitet werden. Die konkreten Pflichten gehören in die dafür geltende Vereinbarung.

Internationaler Zugriff

Syntix arbeitet aus Pakistan.

Drittlandzugriff, Transferanforderungen und länderspezifische Einschränkungen erklären wir auf der Seite zur internationalen Zusammenarbeit.

Internationale Zusammenarbeit →

Incident-Behandlung

Wenn etwas passiert, reagieren wir darauf.

Wir begrenzen das Problem, sichern brauchbare Informationen, informieren den richtigen Ansprechpartner beim Kunden und folgen dem vereinbarten Incident-Prozess. Vertragliche Meldepflichten stehen im Vertrag und im Prozess des Kunden.

Website-Infrastruktur

Die Syntix-Website ist von Kundenumgebungen getrennt.

Die Unternehmenswebsite nutzt Cloudflare für Auslieferung und Schutz. Öffentliche Anfragen werden im dedizierten Syntix-Supabase-Projekt gespeichert, dessen aktuelle primäre Datenbankregion Singapur ist. E-Mail-Benachrichtigungen können über Resend versendet werden, wenn diese Funktion konfiguriert ist.

Diese Website-Infrastruktur legt nicht fest, wie ein Kundenprojekt technisch aufgebaut oder wo dessen Daten gespeichert werden.

Sicherheits- oder Beschaffungsprüfung?

Schicken Sie uns die Anforderungen, bevor privilegierter Zugriff eingerichtet wird.

Anfrage senden