Datenschutz und Compliance

Dieses Dokument beschreibt die Grundprinzipien von Identum in Bezug auf Datenschutz, die Verwaltung des Benutzerlebenszyklus und die Einhaltung branchenführender Sicherheitsstandards.


Datenschutz und Verwaltung des Benutzerlebenszyklus

Unser Grundprinzip besteht darin, nur die für die Verarbeitung erforderlichen Nutzerdaten zu importieren. Wir wenden standardmäßig den Grundsatz der Datenminimierung an.

  • Datenminimierung: Wir filtern nicht benötigte Nutzer und Daten heraus. Wenn ein Mitarbeiter beispielsweise kein Active-Directory-Konto benötigt, wird er nicht in unsere Systeme importiert. Ebenso importieren wir keine Betreuerdaten für Feide-Kataloge und vermeiden sensible Informationen wie Gehaltsdaten; stattdessen importieren wir nur relevante Attribute wie den Beschäftigungsgrad für die Lizenzzuweisung.

  • Quelle der Wahrheit: Es ist wichtig zu betonen, dass die Quelldatensysteme des Kunden (z. B. Personalverwaltungs- und Schulverwaltungssysteme) maßgeblich sind. Wenn ein Benutzer in einem Quellsystem angelegt wird, wird er auch in eADM angelegt. Die Sicherheit und der Datenschutz von eADM hängen davon ab, dass der Kunde über gute Routinen zur Verwaltung der Benutzer in seinen Quellsystemen verfügt.

  • Automatisiertes Lebenszyklusmanagement: eADM automatisiert den Lebenszyklus von Benutzerkonten. Wenn ein Benutzer im Quellsystem deaktiviert oder gelöscht wird, werden seine Daten gemäß den in eADM konfigurierten Regeln aus unseren Systemen gelöscht. Dies kann so konfiguriert werden, dass es nach Ablauf einer festgelegten Frist automatisch erfolgt. Damit wird das häufige administrative Problem gelöst, dass Benutzerkonten nicht umgehend entfernt werden, wenn ein Mitarbeiter das Unternehmen verlässt, eine neue Position übernimmt oder verstirbt.

  • Automatisiertes Offboarding: Mithilfe von Benachrichtigungsvorlagen kann eADM die IT-Abteilung, den Betrieb oder das Verwaltungspersonal automatisch benachrichtigen, wenn Geräte zurückgegeben oder Zugriffsrechte manuell widerrufen oder geändert werden müssen.


Transparenz und Rechte der Endnutzer

Alle Nutzer können sich jederzeit in die Benutzeroberfläche einloggen, um alle über sie gespeicherten Daten einzusehen. In Übereinstimmung mit der DSGVO können Endnutzer ihre Daten in einem eigens dafür vorgesehenen Datenschutzbereich einsehen, in dem sie zudem darüber informiert werden, woher die Daten stammen und an wen sie sich wenden können, falls die Daten fehlerhaft sind oder sie deren Löschung wünschen.

Die Lösungen von Identum erfüllen alle Anforderungen der norwegischen Norm für Informationssicherheit.

Hinweis: Unser Grundsatz lautet, uns an die Bedürfnisse unserer Kunden anzupassen. Sollte unsere Standard-Datenverarbeitungsvereinbarung (DPA) den Anforderungen eines Kunden nicht entsprechen, passen wir diese an und verwenden die vom Kunden gewünschte DPA.


Compliance: ISO 27001 und das Visma Cloud Delivery Model

Seit dem 1. Februar 2023 ist Identum AS eine hundertprozentige Tochtergesellschaft von Visma AS und hält sich daher an das Qualitätssystem und das Liefermodell von Visma.

Das Visma Cloud Delivery Model (VCDM) ist unser Rahmenkonzept für die Entwicklung, Bereitstellung und den Betrieb von Cloud-Diensten. Es basiert auf den Kernprinzipien von DevOps und Continuous Delivery und legt unsere Organisationsstruktur, Prozesse und technischen Best Practices fest.


Zertifizierungen und Audits

Das VCDM wird durch die folgenden Zertifizierungen und Bescheinigungen bestätigt:

  • ISO 27001: Unser Informationssicherheits-Managementsystem (ISMS) ist nach der Norm ISO 27001 zertifiziert und wird jährlich von einem unabhängigen IT-Prüfer auditiert.

  • ISAE 3402 SOC 1 Typ II: Die Fähigkeit von Visma zur Einhaltung des ISMS und des Qualitätsmanagementsystems im VCDM wird ebenfalls jährlich von einer unabhängigen Prüfungsgesellschaft gemäß dem ISAE 3402-Standard geprüft. Die Ergebnisse werden in einem ISAE 3402 Typ II-Bericht zusammengefasst.

Weitere Informationen finden Sie im Visma Trust Centre.


Kontinuierliche Integration und Bereitstellung (CI/CD)

Unser Ansatz zur Umsetzung von Änderungen basiert auf Continuous Integration und Continuous Deployment (CI/CD). Änderungen werden kontinuierlich überprüft und in unserer Staging-Umgebung implementiert, wo sie von unserer Entwicklungsabteilung und Fachexperten manuell getestet werden. Bei umfangreicheren Änderungen beziehen wir Pilotkunden ein, um die Änderungen in einer normalen Betriebsumgebung zu testen, bevor sie für alle Kunden freigegeben werden.


Dieses Dokument beschreibt den Ansatz von Identum in Bezug auf Datenschutz und Compliance. Es behandelt den Grundsatz der Datenminimierung, die Automatisierung des Benutzerlebenszyklus durch eADM sowie die Zugriffsrechte von Endnutzern auf Daten gemäß der DSGVO. Außerdem wird dargelegt, wie Identum durch die Integration in das Visma Cloud Delivery Model (VCDM) die Normen ISO 27001 und ISAE 3402 einhält, wobei der Schwerpunkt auf einem sicheren DevOps- und Continuous-Delivery-Ansatz liegt.

Zuletzt aktualisiert: