Im Detail
Was vorhanden ist — und auf welcher Grundlage.
Drei Statusangaben ohne Ausnahme: Vorhanden bezeichnet
eine heute wirksame Maßnahme, Konfigurierbar eine
je Auftrag definierte und bepreiste Option, Nicht angeboten
etwas, das nicht existiert und nicht angedeutet wird.
Hosting und Verarbeitung
Vorhanden
OVHcloud-Shared-Hosting (Apache/PHP) mit MySQL-Datenbank auf derselben Infrastruktur
in Frankreich. Hochgeladene Kundenportal-Dokumente liegen ebenfalls dort; die
Website-Verarbeitung erfolgt auf demselben Server.
Bei Bedarf kann dediziertes Hosting mit isolierter Instanz, gewählter Region
und verschlüsselten Volumes konfiguriert und beim Scoping bepreist werden.
Wer wie Zugriff hat
Vorhanden
- Auftragsdaten sind nur für autorisierte Mitwirkende entsprechend ihrer Rolle und
dem Erforderlichkeitsprinzip zugänglich.
- Verschwiegenheitspflicht und Zugriffsbereich werden vor der Mitwirkung vertraglich
festgelegt.
- Kundenzugang per Benutzername und bcrypt-gehashtem Passwort mit E-Mail-Verifizierung.
- Begrenzte Anmeldeversuche und CSRF-Schutz für Formulare.
- Minimale Rechte: Kunden sehen nur eigene Projekte, Dokumente und Nachrichten.
Protokollierung
Vorhanden
- Zeitstempel der letzten Anmeldung jedes Kontos.
- Fehlgeschlagene Anmeldeversuche werden erfasst und nach erfolgreicher Anmeldung
oder beim Bereinigen von Einträgen über 24 Stunden gelöscht.
- HTTP-Zugriffslogs liegen beim Hoster nach dessen eigener Aufbewahrungsregel.
Ein detaillierter, exportierbarer Anwendungs-Prüfpfad — wer welches Dokument wann
öffnete — kann im Auftrag konfiguriert werden.
Aufbewahrungsfristen
Vorhanden
- Kontaktformular: 3 Jahre ab dem letzten Austausch.
- Kundenportal: Dauer der Geschäftsbeziehung + 3 Jahre.
- Rechnungen und Buchungsbelege: 10 Jahre (Art. L123-22, französisches Handelsgesetzbuch).
- Fehlgeschlagene Anmeldungen: höchstens 24 Stunden; letzter Login mit dem Konto.
- Auftragsdaten: Dauer des Auftrags + 30 Tage.
Danach werden Daten gelöscht oder anonymisiert. Dieselben Fristen nennt die
Datenschutzerklärung.
Rückgabe und Löschung
Vertraglich
Jeder Auftragsvertrag enthält eine ausdrückliche Exit-Klausel:
- Rückgabe von Ergebnissen und Quelldaten in offenen, wiederverwendbaren Formaten.
- Löschung von Arbeitskopien, Indizes und Exporten binnen 30 Tagen nach schriftlicher
Abnahme der Übergabe.
- Schriftliche Löschbestätigung auf Anfrage.
- Einzige Ausnahme: gesetzlich aufzubewahrende Unterlagen wie Rechnungen.
Erstellter Code wird nach vollständiger Zahlung übertragen; die Regel steht in den
AGB.
Verschlüsselung
Teilweise — siehe Details
- Bei Übertragung: HTTPS für die gesamte Website, HSTS und
verschlüsseltes SMTP. Vorhanden
- Passwörter: mit bcrypt gehasht, nie im Klartext gespeichert oder
übertragen. Vorhanden
- Im Ruhezustand: Shared Hosting garantiert keine Volume-Verschlüsselung.
Konfigurierbar auf dedizierter Infrastruktur.
- Ende-zu-Ende: nicht möglich, wenn der Server Daten verarbeiten
muss. Nicht angeboten
Sicherheitsheader schützen vor Content-Type-Sniffing, Framing und Referrer-Leaks.
Eine strengere Inhaltsrichtlinie befindet sich vor der Durchsetzung im
Beobachtungsmodus.
Backups und Wiederherstellung
Hoster-Ebene — keine LinkTec-Zusage
OVHcloud stellt Wiederherstellungspunkte für Website und Datenbank bereit, bezeichnet
sie jedoch als nicht vertraglich garantiert. LinkTec hat derzeit kein
dokumentiertes unabhängiges Backup und veröffentlicht weder RPO noch RTO: Keines davon
ist vertraglich zugesagt oder dokumentiert getestet.
Ein eigener Backup-Plan mit Frequenz, Aufbewahrung, Restore-Tests und Wiederherstellungszeit
kann für einen entsprechenden Auftrag definiert und vereinbart werden.
Vorfallbehandlung
Vertraglich
- Zentrale Kontaktadresse:
contact@bn-linktec.fr,
Betreff „Sicherheitsvorfall“.
- Betroffene Kunden werden nach Bestätigung unverzüglich über Art, Umfang und
Sofortmaßnahmen informiert. Ein 24-Stunden-Ziel kann im DPA vereinbart werden.
- Meldung an die CNIL binnen 72 Stunden, soweit Art. 33 DSGVO dies verlangt, und an
Betroffene bei hohem Risiko nach Art. 34.
- Schriftlicher Abschlussbericht.
Wer eine Schwachstelle findet, kann sie melden: Hinweise in gutem Glauben werden
beantwortet und führen nicht zu rechtlichen Schritten.
KI-Modelle und Indizes
Keine auf der Website
Öffentliche Website und Kundenportal rufen kein KI-Modell auf und
enthalten keinen Vektorindex. Eingaben werden nicht an einen KI-Anbieter gesendet.
Für einen Auftrag werden Modellanbieter, Vektordatenbank und Verarbeitungsregion
gemeinsam beim Scoping gewählt. Die Nichtverwendung Ihrer Daten zum
Modelltraining ist ein vertragliches Auswahlkriterium: Die Zusage des
Anbieters wird geprüft und dem Vertrag beigefügt. LinkTec übernimmt keine Garantie
anstelle des Anbieters.
NDA, DPA und Vertragsrahmen
Sofort verfügbar
- NDA vor dem ersten Datenaustausch, auch in der Angebotsphase.
Kundeneigene Muster werden grundsätzlich akzeptiert.
- DPA (Auftragsverarbeitungsvertrag, Art. 28 DSGVO), sobald ein
Auftrag personenbezogene Daten umfasst: Zwecke, Fristen, weitere Auftragsverarbeiter
und Datenverbleib am Vertragsende.
- Verzeichnis von Verarbeitungstätigkeiten intern, soweit die
Verarbeitung dies erfordert; keine Zertifizierung wird behauptet.
- Keine weiteren Auftragsverarbeiter ohne vorherige Information.
Diese Zusagen gelten für alle von BN-LinkTec eingesetzten Mitwirkenden. Verantwortlichkeiten,
Verschwiegenheitspflichten und Zugriffsbedingungen werden entsprechend dem tatsächlichen
Umfang des Auftrags formalisiert.