Betrieb in Europa, Datenhoheit beim Kunden.
Die Norevia Cloud ist die Betriebsform unserer Software. Sie beantwortet die Fragen, die im Konzern vor allen Funktionsfragen kommen: wo liegen die Daten, wer kann sie sehen, was passiert bei einem Ausfall und was, wenn die Zusammenarbeit endet.
Drei Stufen, kein Baustein an einen Anbieter gebunden
Wir bauen Stufe 2 und Stufe 3, wenn sie gekauft werden, und beziffern den Betrieb im Angebot, statt ihn zu verschweigen.
| Stufe | Datenhaltung | Für wen |
|---|---|---|
| 01 Norevia Cloud, Managed EU | Betrieb durch uns in europäischen Rechenzentren, Mandanten logisch getrennt | Regelform für Einstieg und Pilot |
| 02 Eigener Container | Eigene Datenbank und eigener Container je Mandant bei einem deutschen Betreiber | Unternehmen mit Vorgaben gegen geteilte Instanzen |
| 03 Betrieb beim Kunden | Installation im Rechenzentrum des Kunden, Betrieb durch dessen IT | Kritische Infrastruktur, erhöhte Auflagen |
Eine Schweizer Gesellschaft, ein europäischer Betrieb, zwei getrennte Fragen.
Wir beantworten beide schriftlich, bevor jemand danach fragen muss.
Verantwortlichkeit und Auftragsverarbeitung
Der Kunde bleibt Verantwortlicher für seine Daten, wir sind Auftragsverarbeiter. Der Auftragsverarbeitungsvertrag, das Verzeichnis der Verarbeitungstätigkeiten und die Auskunftsprozesse gehören zum Vertragswerk und nicht in eine spätere Verhandlungsrunde.
DSGVO und revDSG
Der Sitz in der Schweiz ändert nichts daran, dass die Daten europäischer Kunden im Geltungsbereich der DSGVO verarbeitet werden. Für Schweizer Kunden kommt das revidierte Datenschutzgesetz hinzu. Beides ist im Vertrag abgebildet.
Personenbezug und Aufbewahrung
Ein Prüfnachweis muss Jahre aufbewahrt werden, die Daten des Prüfers nicht unbegrenzt. Beides getrennt zu steuern ist Voraussetzung dafür, dass Aufbewahrungspflicht und Löschpflicht sich nicht widersprechen. Das Konzept dazu ist in Arbeit.
Trennung, Zugriff, Nachvollziehbarkeit
Mandantentrennung
Die Trennung wird auf Datenebene erzwungen und nicht in der Oberfläche gefiltert. Ein Datensatz ohne gültige Mandantenzuordnung ist für jede Abfrage unsichtbar.
Rollen und Rechte
Sechs Rollen mit eigenen Arbeitsflächen. Die Betriebsrolle auf unserer Seite ist auf den Plattformbetrieb beschränkt und trifft keine fachlichen Feststellungen.
Transportverschlüsselung
Sämtlicher Verkehr zwischen Endgerät und Plattform ist verschlüsselt, ebenso der Zugriff auf Anhänge und Nachweisdokumente.
Protokollierung
Prüfergebnisse, Freigaben und Verschiebungen sind mit Person, Zeitpunkt und Begründung hinterlegt. Das ist Produktanforderung, nicht nur Sicherheitsmaßnahme.
Anmeldung über Ihren Verzeichnisdienst
Anbindung an Entra ID, damit Zugänge dort enden, wo das Arbeitsverhältnis endet, und Passwortregeln zentral gelten.
Ausstieg und Export
Export in offenen Formaten und lesbare Nachweisdokumente, jederzeit. Wer den Ausstieg nicht regelt, verkauft eine Abhängigkeit.
Zertifizierung im Prozess, nicht als Siegelsammlung
Sicherheitsmeldungen und Fragen des Einkaufs an security@noreviaglobal.com.
ISO 27001
Die Zertifizierung nach ISO 27001 ist im Prozess. Das Managementsystem ist im Aufbau, das Zertifikat selbst führen wir erst, wenn es vorliegt. Wer eine gültige Zertifizierung als Zuschlagskriterium braucht, bekommt den aktuellen Stand von uns im ersten Gespräch und nicht in der letzten Verhandlungsrunde.
Prüfung durch Dritte
Für den Einsatz in kritischer Infrastruktur gehört eine externe Sicherheitsprüfung zum Weg. Kundentests unterstützen wir im Rahmen einer Vereinbarung, statt sie zu untersagen.
Verfügbarkeit
Zusagen zu Verfügbarkeit und Wiederanlauf machen wir je Betriebsstufe im Vertrag, mit Zahlen. Eine pauschale Zahl auf einer Website ist ohne Bezug zur Stufe nichts wert.
Fragebogen des Einkaufs, schriftlich beantwortet
Schicken Sie uns Ihren Sicherheits- und Datenschutzfragebogen. Sie bekommen ihn ausgefüllt zurück, mit klarer Kennzeichnung, was heute gilt und was Stand des Ausbaus ist.