Die folgende Liste stellt Dudastechnische und organisatorische Maßnahmen zum Stand des 10. September 2026 dar. Duda behält sich das Recht vor, diese technischen und organisatorischen Maßnahmen jederzeit ohne Vorankündigung zu überarbeiten, solange solche Änderungen den Schutz personenbezogener Daten, die das Unternehmen bei der Erbringung seiner verschiedenen Dienstleistungen verarbeitet, nicht wesentlich verringern oder schwächen. Duda ergreift folgende technische und organisatorische Sicherheitsmaßnahmen zum Schutz personenbezogener Daten:
-
Governance der Informationssicherheit
-
Das Unternehmen hat einen Informationssicherheitsmanager ernannt, der direkt an einen leitenden Angestellten des Unternehmens berichtet.
-
Eine Reihe von Informationssicherheitsrichtlinien und -standards werden dokumentiert, genehmigt und regelmäßig gepflegt.
-
Das Unternehmen hat eine Cyberversicherung.
-
-
Personalsteuerung
-
Hintergrundüberprüfungen für neue Mitarbeiter werden eingesetzt, wenn dies nach lokalem Recht zulässig ist.
-
Die Mitarbeiter des Unternehmens verpflichten sich zur Einhaltung der Grundsätze des Datenschutzes und der Informationssicherheit.
-
Mitarbeiter, die Zugang zu personenbezogenen Daten haben, unterliegen der Vertraulichkeit auf der Grundlage von Geheimhaltungsvereinbarungen (NDA) oder gleichwertigen Klauseln.
-
Bei Kündigung werden die Zugriffsrechte der Mitarbeiter widerrufen und an ihre Sicherheitspflichten erinnert.
-
-
Schulung und Sensibilisierung für Informationssicherheit
-
Das Unternehmen setzt sicherheitsbezogene Ziele als Unternehmensziele und setzt sich dafür ein, das Bewusstsein für Informationssicherheit und Datenschutz zu schärfen.
-
Für alle Mitarbeiter werden regelmäßig Sicherheits- und Datenschutzschulungen und Sensibilisierungssitzungen durchgeführt.
-
-
Netzwerk- und Cloud-Sicherheit
-
Die Cloud-Umgebung des Unternehmens wird von AWS gehostet und unterstützt. Für weitere Informationen zur physischen Sicherheit siehe bitte AWS Security Controls.
-
Kundendaten werden im Ruhezustand und im Transit mit branchenüblichen Verschlüsselungsmechanismen verschlüsselt.
-
Verwendung von Firewalls (sowohl Netzwerk als auch Anwendung) und Authentifizierungssystemen.
-
Administrativer Zugriff auf Produktionsumgebungen ist auf autorisiertes Personal beschränkt und wird durch Multi-Faktor-Authentifizierung und sichere Zugriffsmechanismen geschützt.
-
Produktionsumgebungen sind logisch von Entwicklungs- und Testumgebungen getrennt.
-
Sicherheitsüberwachung und Bedrohungserkennungskontrollen werden in der gesamten relevanten Produktionsinfrastruktur eingesetzt.
-
Kundendaten, die über öffentliche Netzwerke übertragen werden, werden durch branchenübliche verschlüsselte Kommunikationsprotokolle geschützt.
-
-
Vertraulichkeit der verarbeiteten personenbezogenen Daten
-
Personenbezogene Daten, die vom Unternehmen stores und verarbeitet werden, werden gemäß den besten Geschäftspraktiken geeigneter Unternehmen in ähnlichen Branchen gesichert.
-
Der Zugriff auf personenbezogene Daten des Kunden ist auf das Need-to-know-Prinzip beschränkt.
-
Authentifizierungsdaten werden durch geeignete Sicherheitsmaßnahmen geschützt, einschließlich sicherer Passwort-Hashing, wo anwendbar.
-
Anonymisierung/Pseudonymisierung personenbezogener und/oder sensibler Daten, sofern dies in Übereinstimmung mit technischen oder geschäftlichen Erfordernissen zur Erbringung der Dienstleistung und/oder zur Einhaltung des Gesetzes erforderlich ist.
-
Das Unternehmen wird keine personenbezogenen Daten der Nutzer und/oder Geschäftsdaten bereitstellen, es sei denn, es wird eine ordnungsgemäße Überprüfung der Identität des Kontoinhabers vorgelegt.
-
Kundendaten werden nur so lange stores , wie das Unternehmen und der Kunde eine aktive Vereinbarung getroffen haben und solange sie den Zwecken dienen, für die die Daten erhoben wurden.
-
Gesichertes Verfahren zur Löschung personenbezogener Daten bis zum Ende der Aufbewahrungsfrist und/oder auf Abruf.
-
Unterauftragsverarbeiter werden einer Überprüfung der Informationssicherheit und des Datenschutzes des Anbieters unterzogen, die auf der Sensibilität der Daten und/oder der personenbezogenen Daten, auf die sie zugreifen, basiert, und sind verpflichtet, die Sicherheitsanforderungen des Anbieters zu erfüllen.
-
-
Sicherheit, Integrität und Verfügbarkeit von Verarbeitungssystemen
-
Firmenlaptops sind mit Anti-Malware- und Antiviren-Software ausgestattet.
-
Firmenlaptops sind mit einer Verwaltungslösung ausgestattet, die die Sicherheitsrichtlinien des Unternehmens für Laptops durchsetzt.
-
Regelmäßiges Schwachstellen-Scannen und Sicherheitstests von Quellcode, Softwareabhängigkeiten und relevanter Cloud-Infrastruktur.
-
Software-Update-Prozess (d. h. Patch-Management), um identifizierte Schwachstellen zeitnah in Übereinstimmung mit der Risikobewertung zu beheben.
-
Die Verwendung von Protokollierungs-, Überwachungs- und Warnsystemen.
-
Fortschrittliche Systeme zur Abwehr von Denial-of-Service-Angriffen (DoS/DDoS).
-
-
Wiederherstellung der System- und Datenverfügbarkeit im Falle eines physischen oder technischen Vorfalls
-
Die Verwendung von Cloud-Computing-Zonen mit hoher Verfügbarkeit an mehreren geografischen Standorten.
-
Disaster Recovery-Verfahren (Disaster Recovery, DR) sind gut dokumentiert und werden regelmäßig überprüft und aktualisiert.
-
Regelmäßige Backups werden sicher in einer separaten Cloud-Umgebung stores und können bei Bedarf wiederhergestellt werden.
-
-
Evaluation der Wirksamkeit von technischen und organisatorischen Maßnahmen
-
Regelmäßige und On-Demand-Penetrationstests.
-
Duda unterhält ein Informationssicherheitsmanagementsystem, das nach ISO/IEC 27001:2022 zertifiziert ist.
-
Duda hat eine SOC 2 Typ-II-Prüfung abgeschlossen, die die Kriterien für Sicherheit, Verfügbarkeit und Vertraulichkeit (Trust Services) für die Duda Website Builder-Plattform abdeckt.
-
-
**Marketing-Automatisierung**
-
Der Zugriff auf die Funktionalität der Marketingautomatisierung und zugehörige Kundendaten ist aufgrund autorisierter Benutzerberechtigungen eingeschränkt.
-
Marketing Automation unterstützt die Protokollierung und Steuerung von Kampagnen- und Lieferaktivitäten zur Verwaltung von Opt-out- und Unterdrückungsanforderungen über unterstützte Arbeitsabläufe.
-
Kontakt-, Kampagnen-, Einwilligungs-, Unterdrückungs- und verwandte Marketing-Automatisierungsdaten unterliegen geltenden Kontrollen zur Datenaufbewahrung und -löschung.
-
-
Künstliche Intelligenz
-
Die Nutzung von Drittanbieter-Diensten für künstliche Intelligenz unterliegt den Anforderungen von Duda an Sicherheit, Datenschutz und Lieferantenbewertung.
-
Wenn persönliche Kundendaten von zugelassenen KI-Anbietern verarbeitet werden, wendet Duda Datenminimierung, Zugriffskontrollen sowie vertragliche und/oder technische Kontrollen an, die verhindern sollen, dass solche Daten zum Training von allgemeinen oder kundenübergreifenden KI-Modellen verwendet werden, sofern nicht ausdrücklich ausdrücklich genehmigt.
-