Zurück

Richtlinie zum Management von Sicherheitsvorfällen

Letzte Aktualisierung: 27. März 2026

Gültig seit 27. März 2026

1. Was ist eine Sicherheitsverletzung?

Eine Sicherheitsverletzung ist jeder Vorfall, der zur Vernichtung, zum Verlust, zur versehentlichen oder unrechtmässigen Veränderung, zur unbefugten Offenlegung oder zum unbefugten Zugriff auf von cepaos verarbeitete personenbezogene Daten führt.

Dies umfasst unter anderem:

  • Unbefugten Zugriff auf in unseren Systemen gespeicherte personenbezogene Daten.
  • Exfiltration oder Kopieren personenbezogener Daten durch unbefugte Dritte.
  • Versehentlichen Verlust oder Zerstörung von Daten ohne Wiederherstellungsmöglichkeit.
  • Versehentliche Offenlegung von Daten gegenüber unbefugten Empfängern.
  • Kompromittierung von Zugangsdaten, die den Zugriff auf personenbezogene Daten ermöglicht haben.

2. Unsere Verpflichtung

cepaos verpflichtet sich, jede Sicherheitsverletzung mit Transparenz, Sorgfalt und unter Einhaltung der geltenden Datenschutzvorschriften zu behandeln.

Im Falle einer bestätigten Verletzung, die personenbezogene Daten betrifft:

  • Wir werden die betroffenen Nutzer innerhalb von 5 Werktagen nach Feststellung des Umfangs der Verletzung und Eindämmung des Vorfalls benachrichtigen.
  • Wir werden die zuständige Datenschutzbehörde innerhalb von 72 Stunden nach Kenntnisnahme der Verletzung gemäss DSGVO benachrichtigen.
  • Wir werden sofortige technische und organisatorische Maßnahmen ergreifen, um den Vorfall einzudämmen und ein Wiederauftreten zu verhindern.

3. Inhalt der Benachrichtigung betroffener Nutzer

Wenn cepaos Nutzer über eine sie betreffende Sicherheitsverletzung benachrichtigt, umfasst die Mitteilung:

  • Art des Vorfalls: klare Beschreibung des Geschehens in verständlichen Begriffen.
  • Betroffene Daten: Kategorien personenbezogener Daten, die möglicherweise eingesehen, verändert oder offengelegt wurden.
  • Zeitraum des Vorfalls: der Zeitraum, in dem die Daten exponiert waren, soweit bestimmbar.
  • Ergriffene Maßnahmen: von cepaos unternommene Schritte zur Eindämmung des Vorfalls und zum Schutz der Daten.
  • Empfehlungen für den Nutzer: konkrete Schritte zur Reduzierung der Exposition (z.B. Passwortänderung).
  • Kontakt: direkter Kanal für Rückfragen und Nachverfolgung.

4. Kommunikationskanal

Benachrichtigungen an betroffene Nutzer erfolgen über folgende Kanäle:

  • Registrierte E-Mail: an die im cepaos-Konto des Nutzers hinterlegte E-Mail-Adresse.
  • Dashboard-Hinweis: sichtbare Benachrichtigung beim Einloggen in die Plattform, verfügbar für alle Mitglieder betroffener Organisationen.

In Fällen hoher Schwere mit weitreichenden Auswirkungen kann cepaos zusätzlich eine Mitteilung auf seiner Website veröffentlichen.

5. Wie Sie einen verdächtigen Vorfall melden

Wenn Sie ungewöhnliche Aktivitäten in Ihrem cepaos-Konto feststellen oder vermuten, oder eine Sicherheitslücke in der Plattform identifiziert zu haben glauben, informieren Sie uns bitte umgehend:

Wir verpflichten uns, innerhalb von 24 Geschäftsstunden nach Erhalt Ihrer Meldung zu antworten.

Wenn Sie eine Sicherheitslücke in gutem Glauben melden, verpflichtet sich cepaos, keine rechtlichen Schritte gegen Sie einzuleiten, sofern Sie nicht auf Daten Dritter zugegriffen, diese kopiert oder offengelegt haben.

6. Vorfallhistorie

cepaos führt ein internes Verzeichnis aller gemeldeten Sicherheitsvorfälle.

Zum Aktualisierungsdatum dieser Richtlinie (27. März 2026) wurden keine Sicherheitsverletzungen verzeichnet, die personenbezogene Daten von Nutzern betroffen hätten.

Diese Historie wird bei jedem künftigen Vorfall aktualisiert, der den betroffenen Nutzern mitgeteilt werden muss.

7. Regulatorischer Rahmen

Diese Richtlinie steht im Einklang mit den geltenden Datenschutzvorschriften, insbesondere:

  • DSGVO (Datenschutz-Grundverordnung, EU 2016/679).
  • Anwendbares nationales Datenschutzrecht in der Rechtsordnung des Nutzers.

Weitere Informationen zur Verarbeitung Ihrer personenbezogenen Daten durch cepaos finden Sie in unserer Datenschutzerklärung.

8. Kontakt

Für Fragen zu dieser Richtlinie oder zur Meldung eines Vorfalls:

Diese Bedingungen können regelmäßig aktualisiert werden. Die geltende Version ist die auf cepaos.com veröffentlichte. Für rechtliche Anfragen wenden Sie sich an legal@cepaos.com.