Ohne Produktivdaten
Mit synthetischen, anonymisierten oder vom Kunden vorbereiteten Daten bauen und testen. Deployment oder Freigabe bleibt beim autorisierten Kundenteam.
Sicherheit & Datenschutz
Ein kleiner Workflow und eine laufende IT-Betreuung brauchen nicht denselben Zugriff. Deshalb klären wir das Zugriffsmodell passend zum Auftrag.
Grundsätze
Zugriff sollte auf die Systeme, Berechtigungen und den Zeitraum begrenzt sein, die für die vereinbarte Aufgabe nötig sind.
Wo die Plattform es zulässt, bevorzugen wir namentliche Konten statt informell geteilter Zugangsdaten.
MFA und die vom Kunden vorgesehenen Identitätskontrollen werden genutzt, wenn sie in der Umgebung verfügbar und passend sind.
Passwörter, Tokens und private Schlüssel gehören nicht in öffentliche Formulare, normale Projektdokumente oder Quellcode.
Entwicklung, Test und Produktion haben unterschiedliche Risiken. Produktivzugriff wird vorab vereinbart.
Wichtige Änderungen, Tests und Betriebsinformationen werden dokumentiert, wenn der Auftrag es verlangt.
Mögliche Zugriffsmodelle
Mit synthetischen, anonymisierten oder vom Kunden vorbereiteten Daten bauen und testen. Deployment oder Freigabe bleibt beim autorisierten Kundenteam.
Ein persönliches, zeitlich begrenztes Konto, wenn Fehleranalyse oder Konfiguration Zugriff auf die Live-Umgebung wirklich erfordert.
Bei Managed Services werden Systeme, Rollen, privilegierte Aktionen, Eskalationsweg und Überprüfung vorab festgelegt.
Personenbezogene Daten
Für die öffentliche Syntix-Website ist Syntix für die in der englischen Privacy Notice beschriebenen Anfragen und Bewerbungen verantwortlich.
In Kundenprojekten kann Syntix Auftragsverarbeiter oder Unterauftragsverarbeiter sein, wenn personenbezogene Daten nach Weisung des Kunden verarbeitet werden. Die konkreten Pflichten gehören in die dafür geltende Vereinbarung.
Internationaler Zugriff
Drittlandzugriff, Transferanforderungen und länderspezifische Einschränkungen erklären wir auf der Seite zur internationalen Zusammenarbeit.
Incident-Behandlung
Wir begrenzen das Problem, sichern brauchbare Informationen, informieren den richtigen Ansprechpartner beim Kunden und folgen dem vereinbarten Incident-Prozess. Vertragliche Meldepflichten stehen im Vertrag und im Prozess des Kunden.
Website-Infrastruktur
Die Unternehmenswebsite nutzt Cloudflare für Auslieferung und Schutz. Öffentliche Anfragen werden im dedizierten Syntix-Supabase-Projekt gespeichert, dessen aktuelle primäre Datenbankregion Singapur ist. E-Mail-Benachrichtigungen können über Resend versendet werden, wenn diese Funktion konfiguriert ist.
Diese Website-Infrastruktur legt nicht fest, wie ein Kundenprojekt technisch aufgebaut oder wo dessen Daten gespeichert werden.
Sicherheits- oder Beschaffungsprüfung?