Compliance¶
Afi hält wichtige Branchenvorschriften ein und unterzieht sich im Rahmen seines SOC-2-Compliance-Programms unabhängigen Audits. Wenn Sie weitere Informationen benötigen oder Fragen zu einer hier nicht behandelten landes- oder branchenspezifischen Vorschrift haben, wenden Sie sich unter privacy@afi.ai an den Datenschutzbeauftragten von Afi.
SOC-2-Typ-II-Zertifizierung¶
Service Organization Control (SOC) 2 ist ein Rahmenwerk, das Dienstanbieter wie Afi verpflichtet, strenge Richtlinien und Verfahren zur Informationssicherheit einzuführen und einzuhalten. Diese Kontrollen betreffen Sicherheit, Verfügbarkeit, Verarbeitungsintegrität und Vertraulichkeit von Kundendaten.
Afi ist SOC-2-Typ-II-konform; unser Auditor ist IS Partners, LLC.
SOC 2 liefert ausführliche Informationen und Nachweise zur Sicherheit, Verfügbarkeit und Verarbeitungsintegrität der Systeme eines Dienstanbieters. Anders als SOC 1 konzentriert es sich nicht auf Kontrollen im Zusammenhang mit der Finanzberichterstattung der Kunden. Ein Typ-II-Bericht bewertet die Wirksamkeit der Kontrollen über einen Zeitraum, ein Typ-I-Bericht dagegen zu einem bestimmten Zeitpunkt.
Um den SOC-2-Typ-II-Bericht von Afi anzufordern, füllen Sie die gegenseitige Geheimhaltungsvereinbarung aus und wenden sich unter sales@afi.ai an den Afi-Vertrieb.
Afi veröffentlicht außerdem einen SOC-3-Bericht, der die Kontrollen nach den Trust Services Criteria beschreibt und ohne Geheimhaltungsvereinbarung verfügbar ist.
Cloud Security Alliance¶
Die Cloud Security Alliance (CSA) betreibt das Security, Trust, Assurance, and Risk (STAR) Registry. Dieses Programm zur Sicherheits- und Vertrauensbewertung von Cloud-Dienstanbietern dokumentiert die Sicherheits- und Datenschutzkontrollen von Cloud-Diensten.
Afi befolgt die CSA-STAR-Prinzipien und ist im CSA STAR Registry eingetragen.
DSGVO (GDPR)¶
Die Datenschutz-Grundverordnung (DSGVO/GDPR) regelt den Datenschutz in der Europäischen Union (EU) und im Europäischen Wirtschaftsraum (EWR). Afi erfüllt die DSGVO. Zu den Funktionen und Verfahren von Afi, die wichtige DSGVO-Anforderungen abdecken, gehören:
- Datenstandort: Kunden können ein vordefiniertes Ziel auswählen, um ihre Sicherungsdaten innerhalb der EU zu speichern und zu verarbeiten.
- Recht auf Löschung: Afi entfernt Daten auf Anfrage zeitnah aus seinen Systemen. Kunden können ausgewählte Sicherungen löschen oder Datenlöschanfragen einreichen, um einzelne gesicherte Dateien oder E-Mails endgültig zu entfernen.
- Sicherheit: Kundendaten werden bei der Übertragung und im Ruhezustand verschlüsselt. Afi befolgt einen sicheren Softwareentwicklungslebenszyklus und wird im Rahmen seiner SOC-2-Typ-II-Zertifizierung unabhängig geprüft.
- Verzeichnis von Verarbeitungstätigkeiten: Das Afi-Auditprotokoll zeichnet auf der Plattform ausgeführte Aktionen auf und ermöglicht Kunden, diese Aufzeichnungen bei Bedarf abzurufen.
- Datenschutzbeauftragter: Wenden Sie sich unter privacy@afi.ai an den Datenschutzbeauftragten von Afi.
Data-Privacy-Framework-Programm¶
Das von den Vereinigten Staaten und der Europäischen Kommission entwickelte Data Privacy Framework (DPF) ist der Nachfolger des Privacy-Shield-Programms. Es stellt einen Mechanismus bereit, um personenbezogene Daten im Einklang mit dem EU-Datenschutzrecht aus der EU in die Vereinigten Staaten zu übertragen.
Afi Technologies Inc nimmt für personenbezogene Daten außerhalb des Personalwesens am EU-U.S. Data Privacy Framework, dessen Erweiterung für das Vereinigte Königreich und am Swiss-U.S. Data Privacy Framework teil. Einzelheiten zur Zertifizierung finden Sie im offiziellen Teilnehmerprofil von Afi beim US-Handelsministerium.
Der Auftragsverarbeitungsvertrag (AVV; engl. Data Processing Addendum, DPA) von Afi enthält die vom Gerichtshof der Europäischen Union bestätigten Standardvertragsklauseln (SCC) als Mechanismus für internationale Übertragungen personenbezogener Daten. Afi schließt den AVV ab, wenn seine Dienste zur Sicherung personenbezogener Daten von in der EU ansässigen Personen verwendet werden.
Wenn Sie Afi zur Sicherung personenbezogener Daten von in der EU ansässigen Personen einsetzen, schließen wir mit Ihnen den AVV ab. Laden Sie dazu den AVV herunter, unterzeichnen Sie ihn und senden Sie ihn zur Bearbeitung an den Afi-Vertrieb (sales@afi.ai).
HIPAA¶
Afi erfüllt die HIPAA-Vorschriften. Mit Kunden, die geschützte Gesundheitsinformationen (PHI) und personenbezogene Informationen (PII) verarbeiten, schließt Afi ein Business Associate Agreement ab.
Wenn Sie ein HIPAA-BAA mit Afi abschließen möchten, unterzeichnen Sie unser standardmäßiges BAA-Formular und senden es an den Afi-Vertrieb (sales@afi.ai).
Datenschutz für Schüler- und Studierendendaten¶
Afi beschränkt den Zugriff auf Bildungsunterlagen von Schülern und Studierenden und verarbeitet Informationen gemäß institutionellen Weisungen und FERPA. Wenn Afi in einer Schule eingesetzt wird, verwaltet die Schule personenbezogene Daten von Kindern unter 13 Jahren gemäß COPPA; Afi handelt ausschließlich als bevollmächtigter Vertreter der Schule.
Vorschriften im Vereinigten Königreich¶
NHS Data Security and Protection Toolkit¶
Das NHS Data Security and Protection Toolkit (DSPT) hilft Organisationen, die Einhaltung von zehn durch den National Data Guardian festgelegten Datensicherheitsstandards zu bewerten. Afi ist nach NHS DSPT zertifiziert. Siehe NHS-DSPT-Zertifizierung von Afi.
Cyber Essentials¶
Cyber Essentials ist ein von der britischen Regierung unterstütztes Zertifizierungsprogramm, das 2014 nach Konsultationen mit dem Information Security Forum (ISF), der British Standards Institution (BSI), IASME, Unternehmen und Berufsverbänden entwickelt wurde. Das Programm wird derzeit vom National Cyber Security Centre (NCSC) beaufsichtigt und von IASME durchgeführt.
Afi erhielt die Cyber-Essentials-Zertifizierung durch eine unabhängig überprüfte Selbsteinschätzung seiner Systeme. Aktuelle Zertifikate finden Sie über die offizielle IASME-Suche für Cyber-Essentials-Zertifikate.
NCSC Cloud Security Principles¶
Die NCSC Cloud Security Guidelines helfen Organisationen, die Sicherheit von Cloud-Diensten vor ihrer Einführung zu bewerten. Die Afi-Dienste erfüllen die 14 Cloud Security Principles des Rahmenwerks. Ihre Einhaltung wird beim jährlichen SOC-2-Audit von Afi unabhängig geprüft.
Kanadische Vorschriften¶
Der Personal Information Protection and Electronic Documents Act (PIPEDA) regelt den Umgang von Organisationen mit personenbezogenen Informationen und gibt Einzelpersonen das Recht, die über sie erfassten Informationen einzusehen und deren Berichtigung zu verlangen. Afi erfüllt die PIPEDA-Anforderungen und schützt personenbezogene Informationen durch angemessene Sicherheitsmaßnahmen.
Der Personal Health Information Protection Act (PHIPA) legt Grundsätze für die Erhebung, Nutzung und Offenlegung personenbezogener Gesundheitsinformationen (PHI) fest. Afi erfüllt PHIPA und schützt PHI durch angemessene Sicherheits- und Datenschutzverfahren.