Sicherheit und Compliance
Kontrollierte HR-Ausführung
braucht kontrollierte
Systeme.
HR-Daten brauchen besonderen Schutz. Diese Seite zeigt, wo verarbeitet wird, wer zugreifen darf und was nachvollziehbar bleibt.
Was innerhalb des Scriptomat-Rahmens liegt
Gegeben
- Daten
- in Deutschland verarbeitet
- Zugriffe
- rollenbasiert vergeben
Ausgeführt
- Regeln
- hinterlegt und geprüft
- Freigaben
- nach Ihren Regeln eingeholt
- Ausführung
- Schritt für Schritt protokolliert
Nachweise lückenlos protokolliert
Darstellung der Gegenstände dieser Seite. Keine Produktoberfläche und keine technische Systemarchitektur.
Das Wichtigste in Kürze.
Hosting in Deutschland
Ihre Daten verlassen die EU nicht.
Verschlüsselt
In Transit und at Rest, TLS 1.3.
Rollenbasierter Zugriff
Jeder sieht nur, was er darf.
Lückenlose Protokollierung
Jede Aktivität ist nachvollziehbar.
Datenschutzbeauftragter
Eigener Datenschutzbeauftragter gemäß Art. 37 DSGVO.
ISO-27001-Rechenzentren
Zertifizierte Infrastruktur in Deutschland.
Fünf Ebenen, und was
auf jeder von ihnen gilt.
Sicherheit endet bei Scriptomat nicht an der Infrastruktur. Zwei Ebenen beschreiben den technischen Betrieb. Drei beschreiben, wie ein HR-Vorgang fachlich kontrolliert ausgeführt wird.
Beides bleibt getrennt. Ein zertifiziertes Rechenzentrum sagt nichts darüber, wer eine Freigabe erteilt hat.
Technischer Betrieb
Zugriff
Wer darf was?
- rollenbasierte Berechtigungen
- Anmeldung über Active Directory oder SSO
- mandantenfähige Architektur
- jeder sieht nur, was er darf
Daten
Welche Daten werden verarbeitet, und wo?
- Verarbeitung ausschließlich in Deutschland
- TLS 1.3, in Transit und at Rest
- kein Datentransfer außerhalb der EU
- tägliche Backups mit Snapshots
Fachliche Ausführung
Regeln
Welche Logik galt?
- hinterlegte Unternehmensregeln
- Bedingungen und Schwellen
- die Fassung, die zum Zeitpunkt galt
- der Sonderfall als Teil der Regel
Ausführung
Was wurde getan?
- Dokument erzeugt
- Freigabe eingeholt
- Beteiligte informiert
- Folgeaktion ausgelöst
Nachweis Was bleibt später nachvollziehbar? Jede Aktivität wird protokolliert: wer, was, wann. Der Verlauf bleibt abrufbar, auch Monate später.
Darstellung der Ebenen, auf denen Kontrolle entsteht. Keine technische Systemarchitektur, keine Produktoberfläche und keine Zertifikatsgrafik.
Wer was sieht.
Und wer was getan hat.
Zugriff auf HR-Daten ist streng geregelt und jede Aktivität nachvollziehbar.
Anmeldung
Die Anmeldung läuft über Ihre bestehende Benutzerverwaltung.
- Active Directory
- SSO, zum Beispiel Azure AD
Berechtigung und Trennung
Innerhalb von Scriptomat entscheidet die Rolle, nicht die Person.
- rollenbasierte Berechtigungen: jeder sieht nur, was er darf
- mandantenfähige Architektur
- lückenlose Protokollierung jeder Aktivität: wer, was, wann
So sieht der Nachweis
eines Vorgangs aus.
Was gestartet wurde, auf welchem Datenstand, nach welcher Regel, mit welcher Freigabe und mit welchem Ergebnis. Der Verlauf bleibt abrufbar.
Audit-Trail Beispiel
- HR-SachbearbeitungVorgang gestartet
- Ihr HR-SystemDatenstand übernommen
- ScriptomatRegel geprüft, geltende Fassung festgehalten
- HR-SachbearbeitungDokument bearbeitet
- BereichsleitungFreigabe erteilt
- ScriptomatFolgeaktion ausgelöst, Beteiligte informiert
- ScriptomatNachweis abgelegt
Abschlusskontrolliert abgeschlossen
Beispielhafter Audit-Trail. Keine Produktoberfläche und keine echten Vorgangsdaten. Aus der Protokollierung leitet diese Seite keine Zertifizierung und keine Konformitätsbestätigung ab.
-
Wer, was, wann
Jede Aktivität wird protokolliert, ohne dass jemand daran denken muss.
-
Die Rolle bleibt am Schritt
Zu jedem Schritt gehört die Rolle, die ihn ausgelöst hat. Auch bei Freigaben.
-
Auch Monate später
Der Verlauf bleibt nachvollziehbar, wenn die Frage erst später gestellt wird.
Verarbeitung in Deutschland,
ohne Umwege ins Ausland.
Gehälter, Verträge, persönliche Verhältnisse: genau deshalb werden Ihre HR-Daten ausschließlich in Deutschland verarbeitet und verlassen die EU nicht. Scriptomat läuft in ISO-27001-zertifizierten deutschen Rechenzentren.
Die ISO-27001-Zertifizierung bezieht sich auf die Rechenzentren, in denen Scriptomat betrieben wird, nicht auf Scriptomat selbst.
-
Verarbeitungsort
Deutschland
keine Datenwege ins Ausland
-
Datentransfer außerhalb der EU
findet nicht statt
-
Datenschutzbeauftragter
eigener, bestellt
Art. 37 DSGVO
-
Auftragsverarbeitung
AVV vereinbart
Art. 28 DSGVO
Und wenn Ihre IT
es verlangt.
Die Anwendung ist in allen drei Betriebsarten dieselbe. Welche in Frage kommt, entscheiden in der Regel Ihre IT und Ihr Datenschutz, nicht der Funktionsumfang.
-
Standard-Cloud
Betrieb in ISO-27001-zertifizierten Rechenzentren in Deutschland. Der Regelfall.
-
Private, dedizierte Umgebung
Eine eigene, für Ihr Unternehmen dedizierte Umgebung.
-
On-Premise
Betrieb vollständig in Ihrer eigenen Infrastruktur, unter Ihrer IT-Governance.
Sie benötigen Betrieb in eigener Infrastruktur?
Die Enterprise-Fassung bringt dieselbe Ausführungsschicht in Ihre Umgebung. Was dabei gilt, steht auf einer eigenen Seite.
Technische Angaben im Detail.
Für alle, die es genau wissen wollen, und für die IT, die es genau wissen muss.
Betrieb und Verarbeitung
- Verarbeitungsort
- Deutschland
- Rechenzentren
- ISO 27001 zertifiziert
- Betriebsarten
- Standard-Cloud private dedizierte Umgebung On-Premise
- Backups
- täglich, mit Snapshots
Zugriff und Trennung
- Anmeldung
- AD oder SSO, zum Beispiel Azure AD
- Berechtigungen
- rollenbasiert
- Architektur
- mandantenfähig
- Protokollierung
- lückenlos, wer, was, wann
Plattform und Prüfung
- Verschlüsselung
- TLS 1.3, in Transit und at Rest
- Plattform
- Windows oder Linux MSSQL oder PostgreSQL
- Testing
- Penetration Testing (optional)
Die Fragen, die Ihre
Prüfung stellen wird.
Sieben Fragen, die in fast jeder Sicherheits- und Datenschutzprüfung kommen.
Wo läuft Scriptomat?
In Deutschland. Betrieb und Hosting erfolgen in ISO-27001-zertifizierten Rechenzentren in Deutschland. Ihre HR-Daten verlassen die EU nicht.
Wie werden Zugriffe gesteuert?
Rollenbasiert. Jeder sieht nur, was er darf. Die Architektur ist mandantenfähig.
Wie integriert sich Scriptomat in unsere Identity-Landschaft?
Über Ihre bestehende Benutzerverwaltung: Anmeldung über Active Directory oder SSO, zum Beispiel Azure AD.
Wie werden Aktivitäten nachvollziehbar?
Über eine lückenlose Protokollierung. Wer, was und wann wird festgehalten, und der Verlauf bleibt abrufbar, auch Monate später.
Welche Betriebsmodelle gibt es?
Drei: die Standard-Cloud in deutschen Rechenzentren, eine private dedizierte Umgebung und On-Premise in Ihrer eigenen Infrastruktur.
Auf welcher Plattform läuft Scriptomat?
Auf Windows oder Linux, mit MSSQL oder PostgreSQL. Die Verschlüsselung erfolgt in Transit und at Rest über TLS 1.3.
Worauf bezieht sich die ISO-27001-Zertifizierung?
Auf die Rechenzentren, in denen Scriptomat betrieben wird: zertifizierte, physisch gesicherte Infrastruktur in Deutschland. Scriptomat selbst führt diese Seite nicht als zertifiziert.
Offene Fragen
zur Sicherheit?
Wir gehen sie mit Ihnen und Ihrer IT durch, so konkret Sie möchten.
Wir gehen Ihre Anforderungen an Betrieb, Zugriff,
Integration und Nachvollziehbarkeit konkret durch.
- Sie klären Betriebsart, Verarbeitungsort und Anmeldung.
- Sie sehen, welchen Nachweis ein Vorgang hinterlässt.
- Sie wissen, welche Unterlagen Ihre Prüfung benötigt.
Kostenlos und unverbindlich.
Ihr Ansprechpartner
Christian Schmid
Geschäftsführer & Gründer Scriptomat by aurixus