Apilex

Sicherheitsnachtrag

Dieser Sicherheitsnachtrag ist Bestandteil des Vertrags zwischen Apilex und dem Kunden und wird durch Bezugnahme in den Auftragsverarbeitungsvertrag (AVV; englisch: Data Processing Agreement, DPA) einbezogen. Begriffe, die im englischen Ausgangstext mit großem Anfangsbuchstaben geschrieben und in diesem Nachtrag nicht definiert sind, haben die ihnen im AVV zugewiesene Bedeutung.

1. Audits und Zertifizierungen

1.1 Das Informationssicherheitsmanagementsystem von Apilex ist nach ISO/IEC 27001:2022 zertifiziert (Zertifikat Nr. 2026/ISMS/002348, ausgestellt von IQR International Certification Services LLC, einer IAF/IAS-akkreditierten Zertifizierungsstelle (MSCB-135); Datum der Erstzertifizierung: 9. April 2026; gültig bis einschließlich 8. April 2027).

1.2 Auf Anfrage des Kunden stellt Apilex eine Kopie seines aktuellen ISO-27001-Zertifikats sowie seiner Erklärung zur Anwendbarkeit zur Verfügung. Näheres hierzu ist in Abschnitt 10 geregelt.

1.3 Falls Apilex diese Zertifizierung nicht fortführt, führt Apilex ein gleichwertiges, branchenweit anerkanntes Rahmenwerk ein und informiert den Kunden über die Änderung.

2. Hosting-Standort der Inhalte

2.1 Die Inhalte werden in Rechenzentren innerhalb der Region gehostet, die in der Liste der Unterauftragsverarbeiter angegeben ist. Für Kunden in der Türkei werden die Inhalte auf Anfrage auf einer inländischen Cloud-Infrastruktur innerhalb der Türkei gehostet. Für Kunden im Europäischen Wirtschaftsraum (EWR) werden die Inhalte innerhalb des EWR gehostet.

2.2 Soweit ein Unterauftragsverarbeiter Inhalte außerhalb der vom Kunden festgelegten Region verarbeitet, erfolgt dies unter Einhaltung der im AVV beschriebenen Garantien für die Datenübermittlung (internationale Datenübermittlungen).

3. Schutzmaßnahmen bei der KI-Verarbeitung

3.1 Für die Anbieter der von Apilex eingesetzten KI-Modelle gilt eine Richtlinie, nach der keine Daten aufbewahrt werden (Zero Data Retention, ZDR): Anfragen und Dokumente, die zur KI-Verarbeitung übermittelt werden, werden vom Anbieter nach Rückgabe der Antwort weder dauerhaft protokolliert noch zwischengespeichert oder gespeichert.

3.2 Kein Anbieter von KI-Modellen verwendet Kundeninhalte zum Trainieren, zur Feinabstimmung oder zur Verbesserung seiner Modelle. Diese Beschränkung ist für jeden Anbieter durch eine Vereinbarung über die Auftragsverarbeitung vertraglich verbindlich.

3.3 Die Inhalte eines Kunden können die für einen anderen Kunden erzeugten Ausgaben nicht beeinflussen. Jede Verarbeitungsanfrage wird unabhängig innerhalb der authentifizierten Sitzung des jeweiligen Kunden bearbeitet.

3.4 Die aktuelle Aufstellung der Anbieter von KI-Modellen und ihrer Verarbeitungsstandorte wird in der Liste der Unterauftragsverarbeiter geführt.

4. Verschlüsselung

4.1 Gespeicherte Inhalte (in Datenbanken, Objektspeichern und Sicherungskopien) werden mit AES-256 oder einem Verfahren mit höherem Sicherheitsniveau verschlüsselt.

4.2 Inhalte werden bei der Übertragung mittels TLS 1.2 oder einer höheren Version verschlüsselt.

4.3 Verschlüsselungsschlüssel werden logisch getrennt von den Daten gehalten, die sie schützen, und regelmäßig automatisiert gewechselt.

5. System- und Netzwerksicherheit

5.1 Der Zugriff auf Inhalte wird nach dem Prinzip der geringsten Berechtigungen beschränkt. Dieses Prinzip wird durch eine rollenbasierte Zugriffskontrolle (RBAC) durchgesetzt.

5.2 Für kritische Vorgänge ist eine Multi-Faktor-Authentifizierung erforderlich.

5.3 Passwörter werden mit bcrypt gehasht und müssen Anforderungen an Mindestlänge und Komplexität erfüllen.

5.4 Die Zugriffsberechtigungen ausscheidenden Personals werden am Tag des Ausscheidens entzogen. Zugriffsberechtigungen werden mindestens vierteljährlich überprüft.

5.5 Apilex unterhält Schutzmaßnahmen gegen Brute-Force-Angriffe und protokolliert mit Administratorrechten ausgeführte Aktionen.

5.6 Die Cloud-Infrastruktur von Apilex isoliert die Inhalte jedes Kunden logisch durch verpflichtende, mandantenbezogene Abfragefilter, die in sämtlichen Datenspeichern angewendet werden und kundenübergreifende Zugriffe verhindern. Die Komponenten für Stromversorgung, Kühlung und Netzwerk sind mit N+1-Redundanz ausgelegt. Der Schutz vor DDoS-Angriffen wird durch den Cloud-Infrastrukturanbieter von Apilex bereitgestellt.

6. Sichere Softwareentwicklung

6.1 Sicherheit wird im Softwareentwicklungszyklus von Apilex bereits ab der Entwurfsphase berücksichtigt. Sämtliche Codeänderungen unterliegen einem verpflichtenden Peer-Review.

6.2 Werkzeuge für statische Anwendungssicherheitstests (SAST) sind in die CI/CD-Pipelines der Kerndienste von Apilex integriert. Apilex weitet ihren Einsatz schrittweise auf sämtliche Repositories aus. Abhängigkeiten werden regelmäßig auf Schwachstellen überprüft; das Patch-Management erfolgt ebenfalls in regelmäßigen Abständen.

6.3 Geheimnisse (Secrets) wie API-Schlüssel und Passwörter werden niemals in den Quellcode eingebettet, sondern über ein zentrales Secret-Management-System verwaltet.

6.4 Apilex kopiert keine Produktionsdaten in Test- oder Entwicklungsumgebungen.

7. Dienstleister und Unterauftragsverarbeiter

7.1 Apilex stellt sicher, dass jeder Unterauftragsverarbeiter, der Inhalte verarbeitet, Sicherheitsmaßnahmen unterhält, die den Verpflichtungen von Apilex aus diesem Nachtrag entsprechen. Näheres hierzu ist im AVV geregelt (Pflichten der Unterauftragsverarbeiter).

7.2 Die aktuellen Unterauftragsverarbeiter von Apilex und die jeweils geltenden Schutzmaßnahmen sind in der Liste der Unterauftragsverarbeiter aufgeführt.

8. Erkennung von und Reaktion auf Sicherheitsvorfälle

8.1 Apilex überwacht seine Systeme in Echtzeit rund um die Uhr an sieben Tagen pro Woche mit automatisierter Alarmierung.

8.2 Erlangt Apilex Kenntnis von einer Verletzung des Schutzes personenbezogener Daten, die Inhalte betrifft, benachrichtigt Apilex den Kunden unverzüglich, in jedem Fall jedoch innerhalb von 72 Stunden, gemäß den Bestimmungen des AVV (Meldung von Datenschutzverletzungen).

8.3 Apilex unterhält einen dokumentierten Plan zur Reaktion auf Sicherheitsvorfälle sowie Eskalationsverfahren und ergreift angemessene Maßnahmen, um jede Verletzung des Schutzes personenbezogener Daten einzudämmen, zu untersuchen und ihre Folgen abzumildern.

8.4 Kritische Schwachstellen, die durch Penetrationstests, Schwachstellenscans oder auf andere Weise festgestellt werden, werden innerhalb von 7 Geschäftstagen nach ihrer Entdeckung behoben.

9. Audit-Protokollierung

9.1 Apilex führt Audit-Protokolle, anhand derer sich Systemaktivitäten einem einzelnen Benutzer zuordnen lassen.

9.2 Sicherheitsprotokolle werden mindestens 5 Jahre lang aufbewahrt.

10. Auditrechte des Kunden

10.1 Auf Anfrage stellt Apilex dem Kunden eine Kopie seines aktuellen ISO-27001-Zertifikats und seiner Erklärung zur Anwendbarkeit sowie eine Zusammenfassung des zuletzt abgeschlossenen Penetrationstests zur Verfügung. Diese Zusammenfassung enthält mindestens den Namen der prüfenden Organisation, das Testdatum, den Testumfang, die Testmethodik und eine Zusammenfassung der Ergebnisse.

10.2 Der Kunde darf höchstens einmal pro Kalenderjahr ein Vor-Ort-Audit durchführen, sofern er dieses mindestens 30 Tage im Voraus schriftlich ankündigt. Nach Ermessen des Kunden kann die ISO-27001-Zertifizierung von Apilex anstelle eines Vor-Ort-Audits als Nachweis der Einhaltung der Verpflichtungen anerkannt werden. Audits werden nach Maßgabe des AVV und unter Wahrung der darin festgelegten Vertraulichkeitsregelungen durchgeführt (Auditrechte und Auditverfahren).

11. Tests und Schwachstellenmanagement

11.1 Apilex lässt mindestens einmal jährlich einen Penetrationstest der Dienste durch einen unabhängigen Dritten durchführen.

11.2 Apilex führt Sicherheitsbewertungen von Webanwendungen nach der OWASP-Methodik durch und nimmt regelmäßig Schwachstellenscans unter Abgleich mit der National Vulnerability Database (NVD) oder einer gleichwertigen Quelle vor, um Schwachstellen in der eingesetzten Software zu identifizieren und zu priorisieren.

12. Organisatorische Maßnahmen

12.1 Das Personal von Apilex erhält bei der Einstellung und danach mindestens einmal jährlich eine Sicherheitsschulung. Bei dringenden sicherheitsrelevanten Angelegenheiten erhält das betreffende Personal zusätzliche Unterweisungen.

12.2 Entwickler werden in sicheren Programmierpraktiken geschult.

12.3 Das gesamte Personal und sämtliche Auftragnehmer von Apilex unterliegen Vertraulichkeitsverpflichtungen.

12.4 Personal mit Zugriff auf Inhalte unterliegt Hintergrund- und Identitätsprüfungen, soweit dies nach geltendem Recht zulässig ist.

12.5 Auf sämtlichen Endgeräten sind Antivirensoftware und Werkzeuge zur Verhinderung von Datenverlusten (Data Loss Prevention, DLP) aktiv.

13. Datensicherung und Aufrechterhaltung des Geschäftsbetriebs

13.1 Inhalte werden regelmäßig in verschlüsselter Form gemäß dem Aufbewahrungsplan von Apilex für Sicherungskopien gesichert. Sicherungskopien werden nach Ablauf ihrer jeweiligen Aufbewahrungsfrist automatisch überschrieben.

13.2 Apilex unterhält Verfahren zur Aufrechterhaltung des Geschäftsbetriebs und zur Wiederherstellung im Katastrophenfall mit festgelegten Zielwerten für die Wiederherstellungszeit (Recovery Time Objective, RTO) und den Wiederherstellungspunkt (Recovery Point Objective, RPO).

14. Verantwortlichkeiten des Kunden

14.1 Der Kunde ist dafür verantwortlich, dass seine Nutzung der Dienste dem geltenden Recht entspricht.

14.2 Der Kunde ist für die Verwaltung und den Schutz seiner Zugangsdaten zu den Diensten verantwortlich. Zugangsdaten dürfen nicht an unbefugte Dritte weitergegeben werden. Der Kunde hat jeden Verdacht auf eine Kompromittierung seiner Zugangsdaten unverzüglich zu melden.

14.3 Der Kunde ist dafür verantwortlich, die für den Zugriff auf die Dienste verwendeten Systeme (beispielsweise seinen Browser) auf dem aktuellen Stand zu halten und mit den erforderlichen Patches zu versehen.