Die vertraglichen, technischen und personellen Maßnahmen, die für Kundendaten gelten, beschrieben so, wie sie tatsächlich funktionieren – einschließlich der Stellen, an denen die ehrliche Antwort lautet: „Fragen Sie uns, und wir sagen es Ihnen.“
Sicherheitsseiten werden meist geschrieben, um zu beruhigen. Diese ist so geschrieben, dass Ihre Sicherheitsprüfung ohne Telefonat herausfinden kann, was zutrifft.
Das Risiko bei Annotationsarbeit sind Menschen, nicht Infrastruktur
Annotation ist unter den Datendienstleistungen ungewöhnlich, weil Menschen die Daten zwangsläufig lesen. Die Verschlüsselung gespeicherter Daten ist unkompliziert; die schwierigere Frage ist, wer in der Lage ist, einen Datensatz zu lesen, auf welchem Gerät, unter welcher Vereinbarung und wie lange nach Projektende.
Am wichtigsten sind hier deshalb die Maßnahmen zu Zugriff und Personal – wer im Projekt eingesetzt ist, worauf diese Personen zugreifen können, was auf ihrem Bildschirm passiert und welche Pflichten bleiben, wenn sie das Projekt verlassen. Infrastrukturmaßnahmen sind notwendig und weiter unten beschrieben, aber sie sind nicht der Punkt, an dem diese Art von Arbeit schiefgeht.
Alles auf dieser Seite wird je Auftrag vereinbart und in den Vertrag geschrieben. Wo eine Anforderung von Ihnen strenger ist als unser Standard, wird sie zu einer Vertragsklausel statt zu einer Zusicherung.
Im Überblick
Vertraglich
NDA, bevor Daten übermittelt werden. Ein Auftragsverarbeitungsvertrag, wo personenbezogene Daten im Spiel sind.
Zugriff
Rollenbasiert, minimale Rechte, Multi-Faktor-Authentifizierung, beschränkt auf die im Projekt eingesetzten Personen.
Umgebung
Isolierte Arbeitsumgebung je Auftrag; verschlüsselt bei Übertragung und Speicherung.
Lebenszyklus
Aufbewahrungsdauer und Löschmethode vertraglich vereinbart, mit Bestätigung nach Abschluss.
Zertifizierungen
Wir behaupten keine Zertifizierungen, die wir nicht haben. Fragen Sie, und Sie bekommen eine direkte Antwort.
Maßnahmen
Was eingerichtet ist
Sechs Bereiche, jeder für Aufträge, die es erfordern, nach oben anpassbar.
Vertragliche Maßnahmen
Vor Unterzeichnung eines NDA wird nichts übermittelt, und personenbezogene Daten werden unter einem Auftragsverarbeitungsvertrag behandelt, der Zweck, Umfang und Aufbewahrungsdauer benennt.
Gegenseitiges NDA vor Datenübermittlung
Auftragsverarbeitungsvertrag, wo einschlägig
Benannter Zweck und Aufbewahrungsregeln
Unterauftragsvergabe offengelegt, nicht unterstellt
Zugriffskontrolle
Zugriff wird je Projekt an die dort eingesetzten Personen vergeben, auf dem Mindestniveau, das die Rolle verlangt, und entzogen, wenn der Einsatz endet – nicht, wenn jemand daran denkt.
Rollenbasierter Zugriff, minimale Rechte
Multi-Faktor-Authentifizierung verpflichtend
Zugriffsprüfung bei Personalwechsel
Zugriffsprotokolle aufbewahrt und prüfbar
Arbeitsumgebung
Jeder Auftrag läuft in einer isolierten Umgebung, und wir können stattdessen in Ihrer Plattform arbeiten, wenn Ihre Richtlinie verlangt, dass die Daten sie nie verlassen.
Isolierung je Auftrag
Verschlüsselt bei Übertragung und Speicherung
Arbeit in kundenseitigem Tooling auf Wunsch
Download- und Exportbeschränkungen, wo gefordert
Personelle Maßnahmen
Annotatoren sind durch individuelle Vertraulichkeitsvereinbarungen gebunden, werden auf die Handhabungsregeln des konkreten Projekts eingewiesen, und ihre Pflichten bestehen nach Projektende fort.
Individuelle Vertraulichkeitsvereinbarungen
Einweisung je Projekt
Pflichten bestehen nach Projektende fort
Besetzungsliste für den Kunden einsehbar
Datenlebenszyklus
Daten werden nur für die vereinbarte Dauer aufbewahrt und nach der vereinbarten Methode gelöscht, mit schriftlicher Bestätigung nach abgeschlossener Löschung.
Vereinbarte Aufbewahrungsdauer
Definierte Löschmethode
Schriftliche Löschbestätigung
Keine Aufbewahrung zur internen Weiterverwendung
Umgang mit Vorfällen
Ein definierter interner Eskalationsweg, zügige Benachrichtigung an Sie und ein schriftlicher Bericht darüber, was geschehen ist, statt der Beteuerung, es sei erledigt.
Definierter Eskalationsweg
Zügige Benachrichtigung des Kunden
Schriftlicher Vorfallsbericht
Korrekturmaßnahmen dokumentiert
Lebenszyklus
Was mit Ihren Daten geschieht, der Reihe nach
Jeder Schritt ist eine Vertragsklausel, keine Absichtserklärung.
01
Vor der Übermittlung
NDA unterzeichnet und, wo personenbezogene Daten im Umfang liegen, ein Auftragsverarbeitungsvertrag, der Zweck, Umfang und Aufbewahrung benennt. Der Übermittlungsweg wird schriftlich vereinbart.
02
Bei Eingang
Die Daten landen in der für den Auftrag vereinbarten Umgebung. Zugriff wird nur für das Projektteam eingerichtet, auf dem Niveau, das jede Rolle verlangt.
03
Während des Projekts
Die Arbeit findet in dieser Umgebung statt. Der Zugriff ändert sich mit der Besetzung, und Zugriffsprotokolle werden für die Dauer aufbewahrt.
04
Bei der Lieferung
Die Ergebnisse werden auf dem vereinbarten Weg übermittelt. Arbeitskopien werden zusammengeführt, damit bekannt ist, was übrig bleibt, statt es zu unterstellen.
05
Nach Abschluss
Die Daten werden am Ende der vereinbarten Aufbewahrungsdauer nach der vereinbarten Methode gelöscht, und wir bestätigen die Löschung schriftlich.
Klare Aussage
Was wir nicht behaupten
Diesen Abschnitt gibt es, weil das Fehlen einer Behauptung auf einer Sicherheitsseite leicht zu übersehen ist.
Wir besitzen und behaupten keine Zertifizierung, keinen Auditbericht und keine Attestierung, die nicht ausdrücklich in unserem Vertrag mit Ihnen steht. Wenn ein Zertifizierungsschema für Ihren Beschaffungsprozess wichtig ist, fragen Sie uns direkt, und Sie bekommen eine direkte Antwort darüber, ob wir es haben – auch dann, wenn die Antwort Nein lautet.
Wir veröffentlichen keine Verfügbarkeitszahlen, keine Vorfallsstatistiken und keine Genauigkeitsgarantien, weil wir sie nicht unabhängig haben prüfen lassen und eine ungeprüfte Zahl auf einer Sicherheitsseite schlimmer ist als gar keine Zahl.
Wir bewahren keine Kundendaten zur internen Weiterverwendung, zum Modelltraining oder für Referenzzwecke auf. Das auf dieser Website gezeigte Beispielmaterial ist unser eigenes und wurde zur Veranschaulichung erstellt.
Sollte je eine echte Zertifizierung erlangt werden, wird sie hier bewusst ergänzt, mit ihrem Geltungsbereich und ihrem Datum. Als Füllmaterial wird sie nicht auftauchen.
Beschaffung
Für Ihre Sicherheitsprüfung
Was sich zu fragen lohnt und was wir ohne langwierigen Prozess bereitstellen können.
Einen ausgefüllten Sicherheitsfragebogen in Ihrem eigenen Format statt eines Links auf diese Seite.
Die konkreten Maßnahmen, die für Ihren Auftrag gelten würden, als Klauseln in den Vertrag geschrieben.
Eine Bestätigung, wo Daten gespeichert und verarbeitet würden und durch wen.
Die Besetzungsliste für Ihr Projekt und die Vertraulichkeitsvereinbarungen, die die dort genannten Personen binden.
Unsere Antwort zu jedem Zertifizierungsschema, das Sie verlangen – einschließlich eines klaren Nein, wo das die Antwort ist.
Aufbewahrungs- und Löschregeln und die Form, in der die Löschbestätigung erfolgt.
FAQ
Zu Sicherheit und Datenverarbeitung
Die Fragen, die eine Sicherheitsprüfung zuerst stellt.
Wir behaupten keine Zertifizierung, die nicht in unserem Vertrag mit Ihnen steht. Fragen Sie uns direkt nach einem bestimmten Schema, und Sie bekommen eine direkte Antwort statt eines Ausweichmanövers. Wir verlieren ein Beschaffungsverfahren lieber, weil wir die Wahrheit sagen, als eines zu gewinnen und im Audit aufzufliegen.
Nein. Zugriff wird je Projekt vergeben, auf dem Mindestniveau, das die Rolle verlangt, an die dort eingesetzten Personen. Enthält ein Datensatz Material, das nur ein Teil des Teams braucht, wird der Zugriff entsprechend aufgeteilt. Die Besetzungsliste für Ihr Projekt erhalten Sie auf Anfrage.
Ja. Wir arbeiten regelmäßig in kundenseitig bereitgestellten Annotationsplattformen und virtuellen Desktops, wo die Richtlinie verlangt, dass die Daten Ihre Infrastruktur nie verlassen. Das ändert das Tooling, nicht die Richtlinie oder den Prüfprozess, und wir sagen Ihnen, wo eine Einschränkung den QA-Prozess tatsächlich begrenzt.
Wo ein Projekt personenbezogene Daten umfasst, handeln wir als Auftragsverarbeiter unter einem Auftragsverarbeitungsvertrag, der Zweck, Umfang und Aufbewahrungsdauer benennt, und wir folgen den Weisungen in diesem Vertrag statt einer allgemeinen Richtlinie. Japans Gesetz zum Schutz personenbezogener Daten und, wo einschlägig, die DSGVO prägen diese Regelungen. Wir sind nicht in der Lage, Sie zu Ihren eigenen Pflichten rechtlich zu beraten, und sagen das lieber, als zu improvisieren.
Sie werden am Ende der vertraglich vereinbarten Aufbewahrungsdauer nach der vereinbarten Methode gelöscht, und wir bestätigen Ihnen die Löschung schriftlich. Wir behalten keine Kundendaten zur internen Weiterverwendung, zum Modelltraining oder als Referenzmaterial. Wenn Sie eine kürzere Aufbewahrungsdauer als unseren Standard brauchen, wird das eine Vertragsklausel.
Wir beantworten Ihre Sicherheitsprüfung lieber in Ihrem Format und vor einem Pilotprojekt, als unsere Position auf einer Webseite allgemein zu beschreiben.