Sicherheit, die im Alltag trägt
Sicherheit und Datenschutz
BlueRock schützt Ihre Unternehmens- und Projektdaten mit mehreren aufeinander abgestimmten Maßnahmen, von verpflichtender Mehrfaktor-Authentifizierung und fein steuerbaren Zugriffsrechten bis zu verschlüsselter Speicherung, mehrstufigen Datensicherungen und kontrollierten Löschprozessen.
So bleibt nachvollziehbar, wer auf welche Informationen zugreifen darf, wie Daten gesichert werden und welche Angaben eine KI-gestützte Verarbeitung niemals erhält.
Schutz auf mehreren Ebenen
Wir verlassen uns nicht auf eine einzelne Sicherheitsmaßnahme. Zugangsschutz, Berechtigungen, Verschlüsselung, Datensicherung und menschliche Kontrolle greifen ineinander.
Geschützte Zugänge
Jedes Nutzerkonto wird durch verpflichtende Mehrfaktor-Authentifizierung und starke Anmeldekontrollen geschützt.
Kontrollierter Datenzugriff
Zugriffsrechte werden passend zur Aufgabe und zum jeweiligen Projekt vergeben.
Mehrstufige Datensicherung
Tägliche, wöchentliche und zusätzliche manuelle Sicherungen ergänzen sich über unterschiedliche Speicherorte.
Menschliche Kontrolle
BlueRock prüft KI-unterstützte Ergebnisse vor jeder finalen Freigabe.
Getrennte Systeme, weniger Angriffsfläche
Unsere öffentliche Website ist von der geschützten BlueRock-App getrennt. Beim Besuch der Website werden keine Kunden- oder Projektdaten aus der App geladen oder zugänglich.
Die Website besitzt keinen Kundenlogin, keinen Checkout und keine eigene Kundendatenerfassung. Unternehmens-, Projekt- und Ergebnisdaten werden ausschließlich in der geschützten App verarbeitet.
Diese Trennung reduziert die Angriffsfläche des öffentlichen Internetauftritts und verhindert einen direkten Zugriff der Website auf operative Kundendaten.
Sicher anmelden, passend berechtigen
Gute Zugriffskontrolle bedeutet: Nur berechtigte Personen erhalten genau die Rechte, die sie für ihre Aufgabe benötigen.
Verpflichtende Mehrfaktor-Authentifizierung
Für jedes Nutzerkonto der BlueRock-App ist Mehrfaktor-Authentifizierung verpflichtend. Ein Passwort allein genügt nicht für den Zugang.
Starke Anmeldekontrollen
Passwörter müssen erhöhte Sicherheitsanforderungen erfüllen und werden gegen bekannte kompromittierte Passwörter geprüft. Auffällige fehlgeschlagene Anmeldeversuche führen zu einer zeitweisen Sperre.
Vordefinierte Rechteprofile
Vordefinierte Rechteprofile erleichtern die sichere Einrichtung wiederkehrender Aufgaben. Darüber hinaus können einzelne Rechte gezielt für ausgewählte Projekte und Tätigkeiten vergeben werden.
Klare Leserechte
Reine Lesekonten bleiben auf die Ansicht beschränkt. Deaktivierte Konten verlieren den Zugriff auf geschützte Kunden- und Projektdaten.
Verschlüsselt und nicht öffentlich
Datenübertragungen sind verschlüsselt. Auch gespeicherte Daten werden verschlüsselt geschützt.
Die primäre Datenbank und die zugehörige Dateispeicherung befinden sich in einer EU-Region.
Kundendokumente sind nicht öffentlich erreichbar. Zugriff erhalten nur angemeldete Nutzerinnen und Nutzer mit einer passenden Berechtigung für die jeweilige Kundenorganisation und das jeweilige Projekt.
Technischer Schutz: TLS bei der Übertragung und AES-256 für gespeicherte Daten.
Vier Bausteine der Datensicherung
Unser Sicherungskonzept verbindet vier ergänzende Bausteine mit unterschiedlichen Zeitabständen und Speicherorten.
01
Tägliche Datenbanksicherung
Die Datenbank wird täglich gesichert. Diese täglichen Sicherungsstände werden für 14 Tage vorgehalten.
02
Wöchentliche externe Sicherung
Datenbank und Kundendokumente werden zusätzlich einmal pro Woche automatisiert, verschlüsselt und an einem getrennten Standort in Deutschland gesichert. Zwölf Wochenstände werden für bis zu 84 Tage gegen vorzeitige Löschung geschützt.
03
Versionierter Anwendungscode
Änderungen am Anwendungscode werden versioniert gesichert. Frühere Entwicklungsstände bleiben dadurch nachvollziehbar und können bei der technischen Wiederherstellung berücksichtigt werden.
04
Zusätzliche manuelle Sicherung
Ergänzend werden verschlüsselte Sicherungskopien von Anwendungscode und Datenbank auf einem verschlüsselten externen Datenträger aufbewahrt.
Automatisierte Sicherungsläufe werden protokolliert und überwacht. Durch die Kombination verschiedener Zeitabstände und Speicherorte hängt die Datensicherung nicht von einem einzigen Sicherungsweg ab.
Datensparsame KI-Unterstützung
Wo BlueRock KI-gestützte Verarbeitung einsetzt, gilt ein klarer Grundsatz: Es werden nur die für den jeweiligen Arbeitsschritt erforderlichen und zuvor reduzierten Informationen verwendet.
- Unternehmensnamen werden durch neutrale Aliase ersetzt, Personen durch Rollenbezeichnungen.
- Namen, Kontaktdaten, Geburtsdaten und exakte Adressen werden nicht an die KI-gestützte Verarbeitung übermittelt.
- Zugangsdaten, MFA-Geheimnisse und privilegierte Konten sind von der Übermittlung ausgeschlossen.
- Technische Kennungen wie IP- und MAC-Adressen oder Hostnamen werden nicht übermittelt.
- Zugänge zu Produktions- und Steuerungstechnik, detaillierte Schwachstellenbeschreibungen und sensible Anhänge werden nicht übermittelt.
- Weitere technische Angaben werden abstrahiert oder entfernt, wenn sie für die Aufgabe nicht erforderlich sind.
KI unterstützt BlueRock bei der Formulierung. Sie trifft keine autonomen Entscheidungen über regulatorische Einordnung, relevante Krisenszenarien oder technische Architektur. BlueRock prüft und bearbeitet jedes auslieferbare Ergebnis und erteilt die finale Freigabe.
Löschen mit klaren Zuständigkeiten
Löschungen erfolgen kontrolliert und nachvollziehbar. So vermeiden wir, dass relevante Daten versehentlich entfernt oder gesetzliche und vertragliche Pflichten übergangen werden.
Nutzerkonten
Registrierte Nutzerkonten können über einen kontrollierten administrativen Prozess dauerhaft gelöscht werden.
Generierte Dokumente
Eine ausgewählte generierte Ausgabe kann einschließlich der zugehörigen Datei und unmittelbar verbundener Einträge vollständig gelöscht werden. Der Löschvorgang wird nachvollziehbar dokumentiert.
Personenbezogene Angaben
Bei einer berechtigten Anfrage ermittelt BlueRock betroffene personenbezogene Angaben in den relevanten Arbeitsbereichen. Je nach Sachlage werden die Angaben gelöscht, anonymisiert oder nur dann begründet beibehalten, wenn rechtliche, vertragliche oder betriebliche Anforderungen dies erfordern.
Anfragen zu personenbezogenen Daten bearbeiten und beantworten wir grundsätzlich innerhalb eines Monats nach Eingang. Voraussetzung ist, dass die betroffene Person und die relevanten Angaben verlässlich zugeordnet werden können.
Vor jeder Löschung prüfen wir, ob gesetzliche, vertragliche oder regulatorische Aufbewahrungspflichten entgegenstehen.
Menschliche Kontrolle vor der Freigabe
Automatisierung unterstützt unsere Arbeit, ersetzt aber keine fachliche Verantwortung.
- Generierungen und Wiederholungsläufe starten nicht automatisch.
- BlueRock prüft die zugrunde liegenden Kundeneingaben vor der Verarbeitung.
- KI-unterstützte Ergebnisse werden von BlueRock geprüft und bei Bedarf bearbeitet.
- Die finale Freigabe erfolgt durch BlueRock.
- BlueRock bleibt bei jedem auslieferbaren Ergebnis als Reviewer sichtbar.
Transparenz mit Augenmaß
Wir erläutern die Schutzmaßnahmen, die für unsere Kunden relevant sind. Technische Einzelheiten, deren Veröffentlichung die Sicherheit schwächen könnte, bleiben vertraulich. Vertragliche Details zur Datenverarbeitung und zu eingesetzten Dienstleistern werden in den dafür vorgesehenen Datenschutzunterlagen und, soweit erforderlich, im Auftragsverarbeitungsvertrag geregelt.
Sicherheitsfragen früh klären
Sie möchten wissen, wie BlueRock mit den Sicherheits- und Datenschutzanforderungen Ihres Unternehmens umgeht? Wir beantworten Ihre Fragen direkt und ordnen besondere Anforderungen gemeinsam mit Ihnen ein.