elyph · Mattzen Studio, Inhaber Jan Hubig · Stand 24.8.2026 · Fassung 1
Stand siehe Kopf dieses Dokuments. Die Maßnahmen gelten für die elyph Plattform und den zugehörigen Betrieb durch Mattzen Studio, Inhaber Jan Hubig.
Zutrittskontrolle. Der Betrieb erfolgt in Rechenzentren der eingesetzten Dienstleister mit eigenen Zutrittskonzepten. Eigene Serverräume bestehen nicht.
Zugangskontrolle. Anmeldung ausschließlich über die Plattform mit Passwort, Passkey oder Authenticator-App. Zwei-Faktor je Mandant erzwingbar. Verwaltungszugänge sind auf das interne Portal beschränkt und an Systemrollen gebunden.
Zugriffskontrolle. Rechte werden über Rollen vergeben und in der Datenbank auf Zeilenebene durchgesetzt. Privilegierte Datenbankzugänge werden nur serverseitig und nur für klar umgrenzte Aufgaben verwendet.
Trennungskontrolle. Mandantenkennung auf jeder Fachtabelle; Auswertungen sind auf den eigenen Mandanten begrenzt. Befragungsantworten werden getrennt von Einladungen gespeichert.
Pseudonymisierung. Personenbezug wird vermieden, wo die Aufgabe ihn nicht erfordert. Konten können anonymisiert werden.
Weitergabekontrolle. Übertragung ausschließlich über TLS. E-Mail-Versand über einen Auftragsverarbeiter mit Authentifizierung der Absenderdomäne.
Eingabekontrolle. Vollständige Änderungs-, Prüf- und Freigabehistorie mit Zeitpunkt und handelnder Person. Freigegebene Dokumente sind gesperrt und über einen Prüfcode verifizierbar.
Laufende Sicherung von Datenbank und Dateiablage, stichprobenartige Wiederherstellungstests, Überwachung der Erreichbarkeit, öffentliche Statusseite, Ankündigung planbarer Wartung.
Regelmäßige Durchsicht der Zugriffsregeln und Rollen, automatisierte Prüfungen der Datenbankregeln, Auswertung sicherheitsrelevanter Protokolle, Meldeweg für Schwachstellen mit zugesagten Reaktionszeiten.
Einsatz von Unterauftragsverarbeitern nur mit Vertrag nach Art. 28 DSGVO. Die aktuelle Liste steht im Vertrauenszentrum. Drittlandverarbeitung wird auf Standardvertragsklauseln nebst ergänzenden Maßnahmen gestützt.
Anwendungsbetrieb und Auslieferung
Betreiber der Anwendungsplattform
Bereitstellung, Auslieferung und Absicherung der Weboberfläche und der Serverfunktionen
Europäische Union
Datenbank und Dateiablage
Betreiber der Datenbank- und Speicherdienste
Speicherung der Fach-, Konto- und Protokolldaten sowie der hochgeladenen Dateien
Europäische Union
E-Mail-Versand
Dienstleister für den Versand und Empfang von E-Mails
Zustellung von Einladungen, Benachrichtigungen, Behördenschreiben und Postfachnachrichten
Europäische Union / USA · Standardvertragsklauseln mit ergänzenden Maßnahmen
KI-Modelle
Anbieter der eingesetzten Sprachmodelle
Verarbeitung der für die jeweilige KI-Funktion übermittelten Inhalte; kein Training mit Kundeninhalten
Europäische Union / USA · Standardvertragsklauseln mit ergänzenden Maßnahmen
Dieses Dokument wird im Vertrauenszentrum unter elyph.io/vertrauen laufend gepflegt. Maßgeblich ist die dort veröffentlichte Fassung.