Scriptomat Vorgang prüfen

Startseite

Sicherheit und Compliance

Kontrollierte HR-Ausführung
braucht kontrollierte
Systeme.

HR-Daten brauchen besonderen Schutz. Diese Seite zeigt, wo verarbeitet wird, wer zugreifen darf und was nachvollziehbar bleibt.

Was innerhalb des Scriptomat-Rahmens liegt

Gegeben

Daten
in Deutschland verarbeitet
Zugriffe
rollenbasiert vergeben

Ausgeführt

Regeln
hinterlegt und geprüft
Freigaben
nach Ihren Regeln eingeholt
Ausführung
Schritt für Schritt protokolliert

Nachweise lückenlos protokolliert

Darstellung der Gegenstände dieser Seite. Keine Produktoberfläche und keine technische Systemarchitektur.

Das Wichtigste in Kürze.

  • Hosting in Deutschland

    Ihre Daten verlassen die EU nicht.

  • Verschlüsselt

    In Transit und at Rest, TLS 1.3.

  • Rollenbasierter Zugriff

    Jeder sieht nur, was er darf.

  • Lückenlose Protokollierung

    Jede Aktivität ist nachvollziehbar.

  • Datenschutzbeauftragter

    Eigener Datenschutzbeauftragter gemäß Art. 37 DSGVO.

  • ISO-27001-Rechenzentren

    Zertifizierte Infrastruktur in Deutschland.

Fünf Ebenen, und was
auf jeder von ihnen gilt.

Sicherheit endet bei Scriptomat nicht an der Infrastruktur. Zwei Ebenen beschreiben den technischen Betrieb. Drei beschreiben, wie ein HR-Vorgang fachlich kontrolliert ausgeführt wird.

Beides bleibt getrennt. Ein zertifiziertes Rechenzentrum sagt nichts darüber, wer eine Freigabe erteilt hat.

Technischer Betrieb

Zugriff

Wer darf was?

  • rollenbasierte Berechtigungen
  • Anmeldung über Active Directory oder SSO
  • mandantenfähige Architektur
  • jeder sieht nur, was er darf

Daten

Welche Daten werden verarbeitet, und wo?

  • Verarbeitung ausschließlich in Deutschland
  • TLS 1.3, in Transit und at Rest
  • kein Datentransfer außerhalb der EU
  • tägliche Backups mit Snapshots

Fachliche Ausführung

Regeln

Welche Logik galt?

  • hinterlegte Unternehmensregeln
  • Bedingungen und Schwellen
  • die Fassung, die zum Zeitpunkt galt
  • der Sonderfall als Teil der Regel

Ausführung

Was wurde getan?

  • Dokument erzeugt
  • Freigabe eingeholt
  • Beteiligte informiert
  • Folgeaktion ausgelöst

Nachweis Was bleibt später nachvollziehbar? Jede Aktivität wird protokolliert: wer, was, wann. Der Verlauf bleibt abrufbar, auch Monate später.

Darstellung der Ebenen, auf denen Kontrolle entsteht. Keine technische Systemarchitektur, keine Produktoberfläche und keine Zertifikatsgrafik.

Wer was sieht.
Und wer was getan hat.

Zugriff auf HR-Daten ist streng geregelt und jede Aktivität nachvollziehbar.

Anmeldung

Die Anmeldung läuft über Ihre bestehende Benutzerverwaltung.

  • Active Directory
  • SSO, zum Beispiel Azure AD

Berechtigung und Trennung

Innerhalb von Scriptomat entscheidet die Rolle, nicht die Person.

  • rollenbasierte Berechtigungen: jeder sieht nur, was er darf
  • mandantenfähige Architektur
  • lückenlose Protokollierung jeder Aktivität: wer, was, wann

So sieht der Nachweis
eines Vorgangs aus.

Was gestartet wurde, auf welchem Datenstand, nach welcher Regel, mit welcher Freigabe und mit welchem Ergebnis. Der Verlauf bleibt abrufbar.

Audit-Trail Beispiel

  1. HR-SachbearbeitungVorgang gestartet
  2. Ihr HR-SystemDatenstand übernommen
  3. ScriptomatRegel geprüft, geltende Fassung festgehalten
  4. HR-SachbearbeitungDokument bearbeitet
  5. BereichsleitungFreigabe erteilt
  6. ScriptomatFolgeaktion ausgelöst, Beteiligte informiert
  7. ScriptomatNachweis abgelegt

Abschlusskontrolliert abgeschlossen

Beispielhafter Audit-Trail. Keine Produktoberfläche und keine echten Vorgangsdaten. Aus der Protokollierung leitet diese Seite keine Zertifizierung und keine Konformitätsbestätigung ab.

  • Wer, was, wann

    Jede Aktivität wird protokolliert, ohne dass jemand daran denken muss.

  • Die Rolle bleibt am Schritt

    Zu jedem Schritt gehört die Rolle, die ihn ausgelöst hat. Auch bei Freigaben.

  • Auch Monate später

    Der Verlauf bleibt nachvollziehbar, wenn die Frage erst später gestellt wird.

Verarbeitung in Deutschland,
ohne Umwege ins Ausland.

Gehälter, Verträge, persönliche Verhältnisse: genau deshalb werden Ihre HR-Daten ausschließlich in Deutschland verarbeitet und verlassen die EU nicht. Scriptomat läuft in ISO-27001-zertifizierten deutschen Rechenzentren.

Die ISO-27001-Zertifizierung bezieht sich auf die Rechenzentren, in denen Scriptomat betrieben wird, nicht auf Scriptomat selbst.

  • Verarbeitungsort

    Deutschland

    keine Datenwege ins Ausland

  • Datentransfer außerhalb der EU

    findet nicht statt

  • Datenschutzbeauftragter

    eigener, bestellt

    Art. 37 DSGVO

  • Auftragsverarbeitung

    AVV vereinbart

    Art. 28 DSGVO

Und wenn Ihre IT
es verlangt.

Die Anwendung ist in allen drei Betriebsarten dieselbe. Welche in Frage kommt, entscheiden in der Regel Ihre IT und Ihr Datenschutz, nicht der Funktionsumfang.

  • Standard-Cloud

    Betrieb in ISO-27001-zertifizierten Rechenzentren in Deutschland. Der Regelfall.

  • Private, dedizierte Umgebung

    Eine eigene, für Ihr Unternehmen dedizierte Umgebung.

  • On-Premise

    Betrieb vollständig in Ihrer eigenen Infrastruktur, unter Ihrer IT-Governance.

Sie benötigen Betrieb in eigener Infrastruktur?

Die Enterprise-Fassung bringt dieselbe Ausführungsschicht in Ihre Umgebung. Was dabei gilt, steht auf einer eigenen Seite.

On-Premise ansehen

Technische Angaben im Detail.

Für alle, die es genau wissen wollen, und für die IT, die es genau wissen muss.

Betrieb und Verarbeitung

Verarbeitungsort
Deutschland
Rechenzentren
ISO 27001 zertifiziert
Betriebsarten
Standard-Cloud private dedizierte Umgebung On-Premise
Backups
täglich, mit Snapshots

Zugriff und Trennung

Anmeldung
AD oder SSO, zum Beispiel Azure AD
Berechtigungen
rollenbasiert
Architektur
mandantenfähig
Protokollierung
lückenlos, wer, was, wann

Plattform und Prüfung

Verschlüsselung
TLS 1.3, in Transit und at Rest
Plattform
Windows oder Linux MSSQL oder PostgreSQL
Testing
Penetration Testing (optional)

Die Fragen, die Ihre
Prüfung stellen wird.

Sieben Fragen, die in fast jeder Sicherheits- und Datenschutzprüfung kommen.

Wo läuft Scriptomat?

In Deutschland. Betrieb und Hosting erfolgen in ISO-27001-zertifizierten Rechenzentren in Deutschland. Ihre HR-Daten verlassen die EU nicht.

Wie werden Zugriffe gesteuert?

Rollenbasiert. Jeder sieht nur, was er darf. Die Architektur ist mandantenfähig.

Wie integriert sich Scriptomat in unsere Identity-Landschaft?

Über Ihre bestehende Benutzerverwaltung: Anmeldung über Active Directory oder SSO, zum Beispiel Azure AD.

Wie werden Aktivitäten nachvollziehbar?

Über eine lückenlose Protokollierung. Wer, was und wann wird festgehalten, und der Verlauf bleibt abrufbar, auch Monate später.

Welche Betriebsmodelle gibt es?

Drei: die Standard-Cloud in deutschen Rechenzentren, eine private dedizierte Umgebung und On-Premise in Ihrer eigenen Infrastruktur.

Auf welcher Plattform läuft Scriptomat?

Auf Windows oder Linux, mit MSSQL oder PostgreSQL. Die Verschlüsselung erfolgt in Transit und at Rest über TLS 1.3.

Worauf bezieht sich die ISO-27001-Zertifizierung?

Auf die Rechenzentren, in denen Scriptomat betrieben wird: zertifizierte, physisch gesicherte Infrastruktur in Deutschland. Scriptomat selbst führt diese Seite nicht als zertifiziert.

Offene Fragen
zur Sicherheit?

Wir gehen sie mit Ihnen und Ihrer IT durch, so konkret Sie möchten.

Wir gehen Ihre Anforderungen an Betrieb, Zugriff,
Integration und Nachvollziehbarkeit konkret durch.

  • Sie klären Betriebsart, Verarbeitungsort und Anmeldung.
  • Sie sehen, welchen Nachweis ein Vorgang hinterlässt.
  • Sie wissen, welche Unterlagen Ihre Prüfung benötigt.

Kostenlos und unverbindlich.

30 Minuten Ihre IT und Ihr Datenschutz konkrete Einschätzung

Ihr Ansprechpartner

Christian Schmid, Geschäftsführer und Gründer

Christian Schmid

Geschäftsführer & Gründer Scriptomat by aurixus

cs@scriptomat.com +49 211 731 669 293