Sicherheit & Compliance

Diese Seite fasst zusammen, wo Ihre Daten liegen, wie sie geschützt werden und wer darauf zugreifen kann — in der Form, in der Einkauf und IT die Angaben vor einer Freigabe üblicherweise anfordern.

Einzelne Angaben werden vor dem kommerziellen Start bestätigt

Angaben, die noch zu bestätigen oder zu ergänzen sind, sind auf dieser Seite farblich gekennzeichnet. Wir führen hier bewusst nur auf, was im Betrieb tatsächlich umgesetzt ist.

Standorte und Datenhaltung

XETEL betreibt zwei technische Ebenen mit unterschiedlichen Standorten:

  • Telefonieplattform (Vermittlung, Anrufsteuerung, Aufzeichnungen): eigene Server in einem Rechenzentrum in Deutschland, betrieben bei Hetzner.
  • Web-Ebene (Website, Portal, API): Cloudflare. Statische Inhalte werden über das weltweite Cloudflare-Netz ausgeliefert, damit Seiten kurze Antwortzeiten haben.
  • Anwendungsdatenbank: Cloudflare D1, festgelegt auf die Region Westeuropa (WEUR).

[Bitte ergänzen: genauer Rechenzentrumsstandort der Telefonieplattform (Stadt) sowie Angaben zum Betreiber für Ausschreibungsunterlagen.]

Personenbezogene Daten der Anwendung — Konten, Anrufdaten, Rufnummernbestand — werden in der Europäischen Union verarbeitet und gespeichert.

Verschlüsselung

Der Transport ist auf allen Wegen verschlüsselt:

  • Website, Portal und API: TLS für sämtliche Verbindungen.
  • SIP-Signalisierung: TLS auf Port 5061.
  • Sprachdaten: SRTP. Für XETEL-Endgeräte ist die Medienverschlüsselung verpflichtend vorgegeben (Mandatory SRTP, RTP/SAVP), nicht optional.

[Vor dem Start bestätigen und dokumentieren: unterstützte TLS-Versionen und Cipher-Suiten, Zertifikatsverwaltung sowie Verschlüsselung ruhender Daten (Datenbank, Aufzeichnungen, Sicherungen).]

Zugriffsschutz

Administrative Zugänge sind nicht öffentlich erreichbar und mehrfach abgesichert:

  • Verwaltungsoberflächen sind über Cloudflare Access geschützt. Die Anmeldung erfolgt mit einem Einmalcode per E-Mail und ist auf namentlich hinterlegte Konten beschränkt.
  • Die Management-Oberfläche der Vermittlungsplattform ist aus dem öffentlichen Internet nicht erreichbar. Der Zugriff läuft ausschließlich über einen Cloudflare-Tunnel; eingehender Verkehr auf Port 443 wird an der Firewall des Systems verworfen.
  • SSH-Zugänge sind auf freigegebene Netze beschränkt, die Anmeldung mit Passwort ist deaktiviert; verwendet werden ausschließlich hinterlegte Schlüssel.
  • Zugriffe zwischen Diensten verwenden eigene Zugangsdaten (Service-Token beziehungsweise Connector-Secrets). Anfragen ohne gültiges Merkmal werden abgewiesen.

[Vor dem Start bestätigen und dokumentieren: Rollen- und Berechtigungskonzept, Protokollierung administrativer Zugriffe, Verfahren bei Ein- und Austritt von Mitarbeitenden sowie regelmäßige Rechteprüfung.]

Datenschutz und Auftragsverarbeitung

XETEL verarbeitet personenbezogene Daten nach der DSGVO. Einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO stellen wir auf Anfrage bereit; er wird vor der Produktivnutzung geschlossen.

Auf Anfrage erhalten Sie die aktuelle Liste der eingesetzten Unterauftragsverarbeiter mit deren Aufgaben und Standorten. Änderungen kündigen wir vorab an, sodass Sie widersprechen können.

[Bitte ergänzen: veröffentlichte Liste der Unterauftragsverarbeiter, Ankündigungsfrist für Änderungen sowie das Verfahren für Widersprüche.]

Datenschutzerklärung dieser Website ansehen

[Vor dem Start bestätigen und dokumentieren: Verzeichnis von Verarbeitungstätigkeiten, technische und organisatorische Maßnahmen nach Art. 32 DSGVO, Lösch- und Aufbewahrungskonzept sowie das Verfahren für Datenschutzverletzungen nach Art. 33 DSGVO.]

Gesprächsaufzeichnung

Die Plattform kann Gespräche aufzeichnen. Ob eine Aufzeichnung zulässig ist, richtet sich nach dem jeweils anwendbaren Recht — nicht nach der technischen Möglichkeit.

In Deutschland ist die Vertraulichkeit des Wortes nach § 201 StGB strafrechtlich geschützt. Die Aufzeichnung eines Telefongesprächs setzt daher grundsätzlich die Einwilligung aller Gesprächsteilnehmer voraus. Zusätzlich muss die Verarbeitung datenschutzrechtlich gerechtfertigt sein; bei Beschäftigten sind Mitbestimmungsrechte des Betriebsrats nach § 87 BetrVG zu beachten.

Die Aufzeichnung ist deshalb pro Anschluss und pro Anrufablauf konfigurierbar und standardmäßig nicht erzwungen. Für die rechtmäßige Nutzung, für den Hinweis an die Gesprächsteilnehmer und für das Einholen und Dokumentieren der Einwilligung ist der Kunde verantwortlich.

Regulatorik

XETEL erbringt Telekommunikationsdienste in Deutschland und unterliegt damit dem Telekommunikationsgesetz und der Aufsicht der Bundesnetzagentur.

[Vor dem Start bestätigen: Meldung des Telekommunikationsdienstes bei der Bundesnetzagentur nach § 5 TKG, Zuteilung der genutzten Rufnummernbereiche sowie die im Rechtsverkehr anzugebende Registrierung.]

Rufnummern werden Kunden fest zugeteilt und sind für Rückrufe erreichbar. XETEL setzt keine Verfahren ein, die gegenüber dem Angerufenen eine Ortsnähe vortäuschen; die Vorgaben zur Rufnummernübermittlung werden eingehalten.

[Vor dem Start bestätigen: vorhandene oder geplante Zertifizierungen, etwa nach ISO/IEC 27001, sowie der Zeitpunkt der nächsten externen Prüfung.]

Verfügbarkeit und Betrieb

Die Plattformverfügbarkeit beträgt 99,99 %. Die Sprachzustellung in Deutschland, Österreich und der Schweiz erfolgt über redundante Anbindungen, sodass der Ausfall einer einzelnen Anbindung die Erreichbarkeit nicht beendet.

[Vor dem Start bestätigen und dokumentieren: Sicherungskonzept, Wiederherstellungsziele (RTO und RPO), Häufigkeit der Wiederherstellungstests und Notfallplanung.]

[Bitte ergänzen: öffentliche Statusseite unter status.xetel.de — derzeit noch nicht in Betrieb.]

Sicherheitsproblem melden

Wenn Sie eine Schwachstelle in unseren Systemen finden, melden Sie sie uns bitte, bevor Sie sie veröffentlichen. Wir bestätigen den Eingang, halten Sie über den Stand der Behebung auf dem Laufenden und werden rechtliche Schritte gegen Meldende unterlassen, die sich an diese Regeln halten.

[Bitte ergänzen: Kontaktadresse für Sicherheitsmeldungen, zum Beispiel security@xetel.de, sowie eine Zusage zur Eingangsbestätigung innerhalb einer festen Frist.]

[Bitte ergänzen: PGP-Schlüssel für verschlüsselte Meldungen und eine security.txt unter /.well-known/security.txt.]

Bitte greifen Sie bei der Prüfung nicht auf fremde Daten zu, verändern oder löschen Sie keine Daten und beeinträchtigen Sie den Betrieb nicht. Lasttests und Denial-of-Service-Versuche sind nicht gestattet.

Häufige Fragen von Einkauf und IT

Wo liegen die Daten?

Die Telefonieplattform betreiben wir auf eigenen Servern in einem deutschen Rechenzentrum. Die Anwendungsdatenbank liegt in der Cloudflare-Region Westeuropa. Personenbezogene Daten der Anwendung werden in der EU verarbeitet. Statische Inhalte der Website werden aus Geschwindigkeitsgründen über das weltweite Cloudflare-Netz ausgeliefert.

Gibt es einen Auftragsverarbeitungsvertrag?

Ja. Einen AVV nach Art. 28 DSGVO stellen wir auf Anfrage bereit; er wird vor der Produktivnutzung geschlossen. Angaben zu technischen und organisatorischen Maßnahmen liefern wir als Anlage mit.

Wer hat Zugriff auf unsere Daten?

Nur namentlich hinterlegte Konten. Verwaltungsoberflächen sind über Cloudflare Access mit Einmalcode per E-Mail abgesichert. Die Management-Oberfläche der Vermittlungsplattform ist aus dem Internet nicht erreichbar, SSH ist auf freigegebene Netze beschränkt und Passwortanmeldung ist deaktiviert.

Wie wird verschlüsselt?

Website, Portal und API laufen über TLS. Die SIP-Signalisierung nutzt TLS auf Port 5061, die Sprachdaten werden über SRTP übertragen; für XETEL-Endgeräte ist die Medienverschlüsselung verpflichtend vorgegeben.

Werden Gespräche aufgezeichnet?

Nur wenn Sie die Funktion für den jeweiligen Anschluss aktivieren. In Deutschland setzt die Aufzeichnung eines Gesprächs grundsätzlich die Einwilligung aller Teilnehmer voraus (§ 201 StGB); bei Beschäftigten ist zusätzlich der Betriebsrat einzubinden. Die rechtmäßige Nutzung liegt in Ihrer Verantwortung.

Welche Unterauftragsverarbeiter setzen Sie ein?

Für Hosting, Auslieferung und Angriffsschutz der Web-Ebene setzen wir Cloudflare ein. Die Telefonieplattform betreiben wir auf eigener Infrastruktur in Deutschland. Die vollständige, jeweils aktuelle Liste erhalten Sie zusammen mit dem AVV.

Offene Punkte aus Ihrem Sicherheitsfragebogen?

Demo buchen