Sicherheit & Reaktion auf Sicherheitsvorfälle
Diese Richtlinie beschreibt die technischen und organisatorischen Maßnahmen der westernprint GmbH zum Schutz personenbezogener Daten sowie unser Vorgehen bei Sicherheitsvorfällen. Sie gilt für die westernprint-POD-Plattform und die Shopify-App „pod westerprint".
1. Technische & organisatorische Maßnahmen
- Verschlüsselung: Datenübertragung ausschließlich über TLS/HTTPS; Speicherung ruhender Daten und Backups verschlüsselt (Postgres/Railway-Infrastruktur).
- Zugriffskontrolle: rollenbasierte Rechte (Admin / Mitarbeiter / Kunde). Vollständige Empfänger-/Adressdaten sind nur Administratoren zugänglich; Händler sehen ausschließlich ihre eigenen Daten.
- Zugriffsprotokollierung: Zugriffe interner Nutzer auf personenbezogene Kundendaten (z. B. Empfängeradressen) werden protokolliert.
- Datenminimierung: Es werden nur die für Druck und Versand nötigen Daten verarbeitet (Empfängername, Lieferadresse, Telefon). Kein Zugriff auf Kundenlisten oder Zahlungsdaten.
- Passwörter: gehasht (bcrypt); Mindestlänge erzwungen. Zugangsdaten Dritter (Shopify-Token) werden zugriffsbeschränkt gespeichert.
- Trennung: Entwicklungs-/Test- und Produktionsumgebung sind getrennt.
2. Erkennung von Vorfällen
Als Sicherheitsvorfall gilt jedes Ereignis, das die Vertraulichkeit, Integrität oder Verfügbarkeit personenbezogener Daten gefährdet (z. B. unbefugter Zugriff, Datenabfluss, Kompromittierung von Zugangsdaten). Hinweise werden über Anwendungs- und Infrastruktur-Logs, Fehlerbenachrichtigungen sowie Meldungen von Nutzern und Dienstleistern erfasst.
3. Reaktion auf Vorfälle
- Bewertung von Art, Umfang und betroffenen Daten unverzüglich nach Kenntnis.
- Eindämmung: Sofortmaßnahmen (z. B. Zugangsdaten rotieren/sperren, betroffene Zugänge deaktivieren).
- Beseitigung & Wiederherstellung aus verschlüsselten Backups.
- Benachrichtigung: Bei Risiko für personenbezogene Daten Meldung an die zuständige Aufsichtsbehörde innerhalb von 72 Stunden (Art. 33 DSGVO) sowie Information betroffener Händler und – soweit erforderlich – betroffener Personen (Art. 34 DSGVO). Shopify-relevante Vorfälle werden zusätzlich an Shopify gemeldet.
- Nachbereitung: Ursachenanalyse und Ableitung präventiver Maßnahmen.
4. Verantwortlich & Meldung
Verantwortlich für die Bearbeitung von Sicherheitsvorfällen ist die Geschäftsführung der westernprint GmbH. Sicherheitsrelevante Hinweise bitte an: info@westernprint.de.
Stand: laufend gepflegt. Diese Richtlinie beschreibt die aktuellen Maßnahmen und wird bei Änderungen der Systeme angepasst.