Alle Produkte im Überblick
Wähle ein Produkt für detaillierte Informationen zu Datenschutz, Sicherheit und Compliance.
Infrastruktur & Rechenzentrumspartner
Alle PCM Group Produkte setzen auf zwei geprüfte, ISO-zertifizierte Partner – ausschließlich in Deutschland/EU.
www.hetzner.com
Hauptstraße 68 · 02742 Friedersdorf · Deutschland
all-inkl.com/datenschutzinformationen
One Microsoft Place · South County Business Park · Dublin 18 · Irland
microsoft.com/trust-center
Globale Sicherheitsstandards
Diese Maßnahmen gelten für alle PCM Group Produkte und Plattformen.
Alle Datenübertragungen erfolgen ausschließlich über verschlüsselte HTTPS-Verbindungen mit TLS 1.2 oder höher. Sensible Daten (Patientendaten, Gesundheitsdaten, GPS-Daten) werden zusätzlich at-rest mit AES-256 verschlüsselt.
Alle Server und Datenbanken befinden sich in Rechenzentren innerhalb der Europäischen Union – betrieben von Hetzner Online GmbH (Nürnberg/Falkenstein) und ALL-INKL.COM (Friedersdorf). Kein Datentransfer in Drittstaaten ohne explizite Rechtsgrundlage.
Alle Produkte und Prozesse sind auf die Anforderungen der Datenschutz-Grundverordnung (EU) 2016/679 ausgerichtet. Datenverarbeitung erfolgt ausschließlich auf nachgewiesener Rechtsgrundlage (Art. 6 DSGVO), bei Gesundheitsdaten nach Art. 9 DSGVO.
Für alle SaaS-Produkte (Wellpoint, Lyvio/Unifyr, PHE Buddy) stellen wir einen AVV gemäß Art. 28 DSGVO zur Verfügung. Anfragen an datenschutz@pcm-group.at.
Bei Datenschutzverletzungen informieren wir betroffene Nutzer und die Datenschutzbehörde Österreich innerhalb der gesetzlichen 72-Stunden-Frist (Art. 33 DSGVO). Alle Produkte verfügen über 24/7-Monitoring und dokumentierte Incident-Response-Prozesse.
PCM Group
Dachorganisation für Unternehmensberatung (PCM Solution), Softwareentwicklung (PCM Technology) und strategische Beteiligungen. Sitz: Eben im Pongau, Österreich.
- HTTPS/TLS 1.2+ auf allen Verbindungen
- Firewall & DDoS-Schutz (ALL-INKL)
- Regelmäßige Sicherheitsupdates
- Zugriff auf Need-to-know-Basis
- Cookie-Consent-Management
- Protokollierung aller Systemzugriffe
Wir verwenden Unifyr Analytics (analytics.agentur-circle.com) für datenschutzfreundliche Website-Statistiken. Kein Tracking ohne Cookie-Zustimmung. Keine Weitergabe an Dritte. Kein Cross-Site-Tracking.
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16)
- Löschung (Art. 17)
- Einschränkung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch (Art. 21)
Anfragen an datenschutz@pcm-group.at – Beantwortung innerhalb von 30 Tagen.
| Anbieter | Zweck | Standort | Grundlage |
|---|---|---|---|
| ALL-INKL.COM | Website-Hosting | Deutschland (EU) | Art. 6 (1) f · AVV |
| Unifyr Analytics | Website-Statistiken | EU | Art. 6 (1) a DSGVO |
| PCM DWP | Kontaktformular/CRM | EU | Art. 6 (1) f DSGVO |
| Google Fonts | Schriftarten (lokal eingebunden) | EU (lokal) | Berechtigtes Interesse |
| Agentur Circle GmbH | Webentwicklung, Design, Marketing, Unifyr Analytics | Österreich (EU) | Art. 28 DSGVO · AVV |
| Finanzbuchhaltung Monuth KG | Buchhaltung, Steuerberatung, Lohnverrechnung | Österreich (EU) | Art. 6 (1) c DSGVO · WTBG |
| ↳ BMD NTCS | Buchhaltungs- & Lohnsoftware (Unterdienstleister Monuth) | Österreich (EU) | Über Finanzbuchhaltung Monuth KG |
| ↳ Finmatics | KI-Belegverarbeitung & Buchungsvorschläge (Unterdienstleister Monuth) | Österreich / EU | Über Finanzbuchhaltung Monuth KG |
| Microsoft 365 | E-Mail, Kollaboration, PCM Digital Workplace (Managed für Kunden) | EU (Dublin / EU Data Boundary) | Art. 46 DSGVO · EU-SCC · DPA |
| Google Workspace | Collaboration, Cloud-Dienste (Managed für Kunden) | EU (Dublin / EU Data Residency) | Art. 46 DSGVO · EU-SCC · DPA |
| Amazon Web Services | Cloud-Infrastruktur (Managed für Kunden, Region eu-central-1) | EU (Frankfurt) | Art. 46 DSGVO · EU-SCC · DPA |
- Entwicklung & Wartung aller PCM Group Websites und Produktlandingpages
- Grafik, UI/UX Design und Corporate Identity
- Online-Marketing, SEO und Performance-Optimierung
- Betrieb von Unifyr Analytics (datenschutzfreundliche Website-Statistiken)
- Technische Umsetzung von Marketingkampagnen
- Finanzdaten und Geschäftsunterlagen (Belege, Rechnungen, Konten)
- Mitarbeiterdaten für Lohnverrechnung (Name, SV-Nummer, Gehalt)
- Kundendaten im Rahmen der Buchhaltung (Rechnungsempfänger)
- Steuerdaten für Finanzamt-Meldungen
| Software / Dienst | Anbieter | Zweck | Standort |
|---|---|---|---|
| BMD NTCS | BMD Systemhaus GmbH | Buchhaltungs-, Lohnverrechnungs- & Steuerberatungssoftware | Österreich (EU) |
| Finmatics | Finmatics GmbH | KI-gestützte Belegverarbeitung & automatische Buchungsvorschläge | Österreich / EU |
Für Fragen zum Datenschutz, AVV-Anfragen oder Betroffenenrechte.
Wellpoint
All-in-One Praxissoftware für Therapeuten. Verarbeitung sensibler Patientendaten nach höchsten Datenschutzstandards.
Wellpoint verarbeitet Patientendaten (Gesundheitsdaten) nach Art. 9 DSGVO. Verarbeitung nur auf ausdrücklicher Einwilligung (Art. 9 Abs. 2 lit. a). Alle Daten werden AES-256 verschlüsselt gespeichert und übertragen.
- TLS 1.2+ Transportverschlüsselung
- AES-256 Ruheverschlüsselung
- Zwei-Faktor-Authentifizierung
- Rollenbasierte Zugriffskontrolle
- Automatische Session-Timeouts
- Vollständiges Audit-Log
- Penetrationstests (jährlich)
- 24/7 Systemmonitoring
Wellpoint stellt jedem Kunden einen AVV gemäß Art. 28 DSGVO zur Verfügung. Als Therapeut sind Sie der datenschutzrechtlich Verantwortliche – Wellpoint ist Auftragsverarbeiter. AVV per E-Mail oder über das Kundenportal abrufbar.
| Anbieter | Zweck | Standort | Grundlage |
|---|---|---|---|
| Hetzner Online GmbH | Server & Datenbank | Deutschland (EU) | Art. 28 DSGVO · AVV |
| GoCardless Ltd. | Zahlungsabwicklung | Vereinigtes Königreich / EU | Art. 6 (1) b DSGVO |
| Unifyr Analytics | Marketing-Website Statistiken | EU | Art. 6 (1) a DSGVO |
| Agentur Circle GmbH | Webentwicklung, Design, Marketing-Website wellpoint.at | Österreich (EU) | Art. 28 DSGVO · AVV |
| Finanzbuchhaltung Monuth KG | Buchhaltung, Rechnungslegung, Steuerberatung | Österreich (EU) | Art. 6 (1) c DSGVO · WTBG |
| ↳ BMD NTCS | Buchhaltungs- & Lohnsoftware (Unterdienstleister Monuth) | Österreich (EU) | Über Finanzbuchhaltung Monuth KG |
| ↳ Finmatics | KI-Belegverarbeitung & Buchungsvorschläge (Unterdienstleister Monuth) | Österreich / EU | Über Finanzbuchhaltung Monuth KG |
Bei Datenschutzverletzungen werden betroffene Therapeuten und die Aufsichtsbehörde innerhalb von 72 Stunden informiert. 24/7 Sicherheitsmonitoring durch Hetzner-Infrastruktur. Dedicated Incident-Response-Prozess dokumentiert und getestet.
AVV anfordern, Datenschutzfragen stellen oder Betroffenenrechte ausüben.
PHE Buddy
Mobile App für PKU-Patienten. Verarbeitung sensibler Gesundheitsdaten mit höchstem Schutz nach Art. 9 DSGVO.
PHE Buddy verarbeitet Gesundheitsdaten (Phenylalanin-Werte, Ernährungstagebuch) nach Art. 9 DSGVO. Verarbeitung nur auf ausdrücklicher Einwilligung. Keine Datenweitergabe an Dritte ohne explizite Zustimmung. AES-256 Verschlüsselung at-rest.
- Verschlüsselte Gerätespeicherung
- Optionaler PIN/Biometrie-Schutz
- Keine Werbung, kein Profiling
- Offline-Funktionalität verfügbar
Datenschutzerklärung auf Deutsch und Englisch verfügbar. Alle internationalen Nutzer (DACH + EU) werden gleich behandelt – DSGVO gilt für alle.
| Anbieter | Zweck | Standort | Grundlage |
|---|---|---|---|
| ALL-INKL.COM | Website-Hosting | Deutschland (EU) | Art. 28 DSGVO · AVV |
| Hetzner Online GmbH | App-Backend & Daten | Deutschland (EU) | Art. 28 DSGVO · AVV |
| Apple App Store | App-Distribution (iOS) | USA (SCC) | Art. 6 (1) b DSGVO |
| Google Play Store | App-Distribution (Android) | USA (SCC) | Art. 6 (1) b DSGVO |
| Agentur Circle GmbH | Webentwicklung, Design, Marketing-Website phe-buddy.at | Österreich (EU) | Art. 28 DSGVO · AVV |
| Finanzbuchhaltung Monuth KG | Buchhaltung, Rechnungslegung, Steuerberatung | Österreich (EU) | Art. 6 (1) c DSGVO · WTBG |
| ↳ BMD NTCS | Buchhaltungs- & Lohnsoftware (Unterdienstleister Monuth) | Österreich (EU) | Über Finanzbuchhaltung Monuth KG |
| ↳ Finmatics | KI-Belegverarbeitung & Buchungsvorschläge (Unterdienstleister Monuth) | Österreich / EU | Über Finanzbuchhaltung Monuth KG |
Fragen zu Gesundheitsdaten oder Betroffenenrechten.
Unifyr
Marketing-Plattform mit Website-Analytics, zentraler Inbox, KI-gestützter Posting-Planung und eigenem Tracking-Pixel – entwickelt von PCM Group & Agentur Circle GmbH, ausschließlich EU-gehostet.
| Modul | Funktion | Rechtsgrundlage |
|---|---|---|
| 📊 Analytics | Datenschutzfreundliche Website-Statistiken, consent-gesteuert, IP-anonymisiert | Art. 6 (1) a DSGVO |
| 📥 Zentrale Inbox | Konsolidierte Kommunikationsübersicht für Kundenanfragen & Nachrichten | Art. 6 (1) b DSGVO |
| 📅 Posting-Planung | KI-gestützte Planung & Scheduling von Social-Media-Inhalten | Art. 6 (1) b DSGVO |
| 🤖 KI Marketing | KI-Modelle zur Content-Generierung & Kampagnenoptimierung (EU-seitig) | Art. 6 (1) b DSGVO |
| 📡 Unifyr Pixel | Eigener Tracking-Pixel für technische Analyse – vor Cookie-Banner aktiv, keine Weitergabe an Dritte | Art. 6 (1) f DSGVO |
Unifyr Pixel
Diese Website verwendet den Unifyr Pixel, ein technisches Analyse-Tool der Agentur Circle GmbH, Österreich. Der Pixel ist für die technische Grundfunktion der Website erforderlich und erhebt ausschließlich anonymisierte technische Daten (Seitenaufrufe, Ladezeiten, Fehlererkennung). Eine vorherige Cookie-Einwilligung ist hierfür nicht erforderlich.
Eine Weitergabe der erhobenen Daten an Dritte, Werbenetzwerke oder sonstige externe Stellen findet nicht statt. Alle Daten werden ausschließlich auf EU-Servern (Deutschland) verarbeitet und dienen keiner Profilbildung oder personenbezogenen Auswertung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse – technische Analyse) · Betreiber: Agentur Circle GmbH · datenschutz@pcm-group.at
Kein Kundeninhalt fließt in externe KI-Dienste. Alle KI-Funktionen in Unifyr laufen auf EU-gehosteten Modellen oder werden durch weisungsgebundene Auftragsverarbeiter betrieben.
- Kein Tracking ohne aktive Cookie-Einwilligung (Consent)
- Kein Cross-Site-Tracking – Daten werden nicht produktübergreifend verknüpft
- Keine Weitergabe an Werbenetzwerke oder Dritte
- Keine personenbezogenen Nutzerprofile
- IP-Anonymisierung in Analytics & Pixel aktiv
- Daten verbleiben ausschließlich im EU-Rechtsraum
- Opt-out jederzeit über Cookie-Einstellungen möglich
- Inbox-Daten nur für den jeweiligen Website-Betreiber sichtbar
| Anbieter | Zweck | Standort | Grundlage |
|---|---|---|---|
| PCM Group / PCM Technology | Softwareentwicklung der Unifyr-Plattform | Österreich (EU) | Intern · Art. 6 (1) b DSGVO |
| Agentur Circle GmbH | Betrieb, Hosting, Pixel, Inbox, Posting-Planung | Österreich (EU) | Art. 28 DSGVO · AVV |
| Hetzner Online GmbH | Server-Infrastruktur, App-Backend, Pixel-Tracking | Deutschland (EU) | Art. 28 DSGVO · AVV · ISO 27001 |
| ALL-INKL.COM | Website-Hosting, E-Mail-Infrastruktur | Deutschland (EU) | Art. 28 DSGVO · AVV · ISO 27001 |
Lyvio ist als Medienmodul in die Unifyr-Plattform integriert. Hosting, Datenschutzarchitektur und Sicherheitsmaßnahmen folgen denselben Standards wie die gesamte Unifyr-Plattform.
- Verschlüsselte Medienspeicherung
- HTTPS/TLS bei allen Übertragungen
- Sichere Authentifizierung
- Automatische EU-Backups
- Vollständige Zugriffsprotokolle
- Privacy by Design (Art. 25 DSGVO)
Fragen zu Tracking, Consent, Pixel-Integration, Lyvio-Medien oder Datenlöschung.
TaxConnect Pro
Digitale Kanzlei-Plattform für Steuerberater, Bilanzbuchhalter und deren Mandanten. Mandantenverwaltung, Dokumenten-Workflow und gesicherte Kommunikation – hosted auf Hetzner in der EU.
- HTTPS/TLS 1.2+ auf allen Verbindungen
- Rollenbasierter Zugriff – Kanzlei sieht nur eigene Mandanten
- Verschlüsselung sensibler Steuerdaten at-rest
- Mandantentrennung auf Datenbankebene
- Regelmäßige automatische Backups auf Hetzner-Infrastruktur
- Audit-Log für alle Dokumentenzugriffe
| Anbieter | Zweck | Standort | Grundlage |
|---|---|---|---|
| Hetzner Online GmbH | App-Server & Datenbank | Deutschland (EU) | Art. 28 DSGVO · AVV |
| Agentur Circle GmbH | Entwicklung & Wartung | Österreich (EU) | Art. 28 DSGVO · AVV |
Auskunft, Berichtigung und Löschung auf Anfrage an datenschutz@pcm-group.at. Steuerrelevante Daten unterliegen gesetzlichen Aufbewahrungsfristen (§ 132 BAO, 7 Jahre) – eine vorzeitige Löschung ist in diesem Umfang nicht möglich.
PCM Digital Workplace
Ein Service von PCM Technology – verwaltete IT-Infrastruktur für KMU: Einrichtung, Betrieb und Support für Microsoft 365, Google Workspace und Amazon Web Services. Alle Dienste werden über EU-Vertragseinheiten mit aktivierten Datenschutz-Zusätzen bereitgestellt.
- Lizenzplanung & -beschaffung (Business Basic, Standard, Premium)
- Tenant-Einrichtung, Domainverknüpfung, E-Mail-Migration
- Microsoft Teams-Konfiguration & Schulung
- SharePoint / OneDrive-Berechtigungskonzept
- Laufende Administration & 1st-Level-Support
- Lizenzplanung (Business Starter, Standard, Plus, Enterprise)
- Workspace-Einrichtung, Domainverknüpfung, E-Mail-Migration
- Google Drive-Freigabekonzept & Zugriffsrechte
- Google Meet-Konfiguration & Schulung
- Laufende Administration & Support
- AWS-Kontoeinrichtung & IAM-Berechtigungskonzept
- Managed EC2, S3, RDS – je nach Kundenbedarf
- Sicherheits-Konfiguration: VPC, Security Groups, CloudTrail
- Kosten-Monitoring & Budgetalarme
- Laufende Administration, Updates & Support
| Anbieter | Zweck | Standort | Grundlage |
|---|---|---|---|
| Microsoft Ireland Operations Ltd. | Microsoft 365 – E-Mail, Kollaboration | EU (Dublin · EU Data Boundary) | Art. 46 DSGVO · EU-SCC · DPA |
| Google Ireland Limited | Google Workspace – Collaboration | EU (Dublin · EU Data Residency) | Art. 46 DSGVO · EU-SCC · DPA |
| AWS EMEA SARL | Cloud-Infrastruktur (Region eu-central-1) | EU (Frankfurt) | Art. 46 DSGVO · EU-SCC · DPA |
KI & Datenschutz
PCM Group setzt KI-Werkzeuge differenziert und zweckgebunden ein: lokale Modelle für alles mit Personenbezug, externe Cloud-Dienste ausschließlich für interne Aufgaben ohne Kundendaten.
- KI-Anfragen werden lokal auf Mittwald-Servern in Deutschland verarbeitet
- Keine Weiterleitung an OpenAI, Anthropic, Google oder andere externe KI-Dienste
- Volle Kontrolle über Prompts und Antworten – kein externes Logging
- Nutzerdaten werden nicht zur Modellverbesserung verwendet
- DSGVO-konformer AVV mit Mittwald abgeschlossen
- Vollständig air-gapped vom öffentlichen Internet (interne API only)
- Kein externes Modell-Logging, kein Telemetrie-Rückkanal
- Zugriff nur über authentifizierte interne Dienste
- Regelmäßige Modell-Prüfung auf Sicherheitslücken
- HTTPS/TLS auch auf internen API-Endpunkten
| Werkzeug | Anbieter / Hosting | Einsatzbereich | Personenbezug | Bewertung |
|---|---|---|---|---|
| Claude.ai | Anthropic (USA) Cloud-Dienst |
Marketing-Texte, Kampagnenplanung, Softwareentwicklung (Testszenarien, Code-Review, Entwicklungsaufgaben) | Keine Kundendaten – nur interne Inhalte | ⚠️ Intern zugelassen kein Personenbezug |
| ChatGPT / GPT-4o | OpenAI (USA) Cloud-Dienst |
Marketing-Maßnahmen, Texterstellung, Ticketsystem-Analyse intern (anonymisierte Ticket-Kategorien, keine Kundennamen) | Keine Kundendaten – anonymisiert | ⚠️ Intern zugelassen kein Personenbezug |
| Higgsfield AI | Higgsfield (USA) Cloud-Dienst |
KI-Video- & Bildgenerierung für Marketing-Kampagnen, Social Media Content, Werbematerialien | Kein Personenbezug – rein kreative Inhalte | ⚠️ Intern zugelassen Marketing only |
| Ollama (self-hosted) | PCM Group (EU) Hetzner dediziert |
Interne Dokumentation, Analysen, Textentwürfe – überall wo interne Daten verarbeitet werden | Vollständig kontrolliert | ✅ Primär maximale Kontrolle |
| Mittwald mStudio AI | Mittwald (DE) EU-Rechenzentrum |
KI-gestützte Produktfeatures, managed lokale Inferenz | EU-only, AVV abgeschlossen | ✅ Zugelassen ISO 27001, AVV |
Folgende Datenkategorien werden unter keinen Umständen in externe Cloud-KI-Dienste (Claude.ai, ChatGPT, Higgsfield oder andere) eingegeben:
Anfragen zur KI-Infrastruktur, eingesetzten Modellen oder Datenschutz bei KI-Funktionen.
Technisch-organisatorische Maßnahmen
Vollständige Dokumentation der TOM gemäß Art. 32 DSGVO für alle Produkte und Systeme der PCM Group. Diese Maßnahmen gelten als Mindeststandard für alle eingesetzten Dienstleister und Subprozessoren.
Maßnahmen, die Unbefugten den physischen Zutritt zu Datenverarbeitungsanlagen verwehren, mit denen personenbezogene Daten verarbeitet werden.
- Serverinfrastruktur ausschließlich in zertifizierten Rechenzentren (Hetzner Nürnberg/Falkenstein, ALL-INKL Friedersdorf)
- Zugang zu RZ-Standorten nur für autorisiertes Personal (Biometrie/Chipkarte bei Hetzner, 24/7-Zugangskontrolle bei ALL-INKL)
- Videoüberwachung aller Zugangsbereiche in den Rechenzentren
- Keine eigenen physischen Server – ausschließlich ISO-27001-zertifizierte Dienstleister
- Büroräume der PCM Group: Schlüsselkarte/-system, Alarmanlage außerhalb der Geschäftszeiten
- Clean-Desk-Policy für alle Mitarbeiter mit Zugang zu personenbezogenen Daten
Maßnahmen, die verhindern, dass Datenverarbeitungssysteme von Unbefugten genutzt werden können.
- Passwortrichtlinie: Mindestlänge 12 Zeichen, Groß-/Kleinbuchstaben, Sonderzeichen, Zahlen
- Zwei-Faktor-Authentifizierung (2FA) für alle administrativen Zugänge und Cloud-Dienste
- Automatische Bildschirmsperre nach 5 Minuten Inaktivität
- Automatischer Session-Timeout bei allen Webanwendungen
- Passwort-Manager-Pflicht für alle Mitarbeiter (keine Wiederverwendung)
- Sofortige Sperrung von Accounts bei Mitarbeiteraustritt
- Regelmäßige Überprüfung aktiver Benutzerkonten (quartalsweise)
- VPN-Pflicht für Zugriff auf interne Systeme aus dem Homeoffice
Gewährleistung, dass zur Nutzung eines Datenverarbeitungssystems Berechtigte ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können.
- Rollenbasierte Zugriffskontrolle (RBAC) in allen Produktsystemen
- Prinzip der minimalen Rechtevergabe – jeder Mitarbeiter erhält nur die für seine Tätigkeit notwendigen Rechte
- Trennung von Entwicklungs-, Test- und Produktivumgebungen
- Kein direkter Datenbankzugriff für Endnutzer – ausschließlich über API-Schicht
- Datenbankzugriff nur für Administratoren mit dokumentierter Begründung
- Logging aller privilegierten Zugriffe (Audit-Log)
- Regelmäßige Überprüfung von Zugriffsrechten (jährlich, bei Rollenwechsel sofort)
Gewährleistung, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können.
- Ausschließliche Übertragung über verschlüsselte Verbindungen (HTTPS/TLS 1.2+)
- HSTS (HTTP Strict Transport Security) auf allen Produktdomains
- Kein Versand personenbezogener Daten per unverschlüsselter E-Mail
- Dateiübertragungen ausschließlich über gesicherte, authentifizierte Kanäle
- Kein Transfer personenbezogener Daten in unsichere Drittstaaten
- Protokollierung von Datenweitergaben an Subprozessoren
- API-Kommunikation ausschließlich über authentifizierte Endpunkte (Bearer Token / API-Key)
Gewährleistung, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind.
- Vollständiges Audit-Log für alle Datenänderungen in Produktsystemen (Wellpoint)
- Timestamps für Erstellung, Änderung und Löschung aller Datensätze
- Unveränderliche Protokolldateien (append-only logs)
- Benutzer-ID wird bei jeder Datenänderung gespeichert
- Formularvalidierung und Input-Sanitizing zum Schutz vor Manipulation
- Logs werden mindestens 90 Tage aufbewahrt
Gewährleistung, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können.
- AVV (Auftragsverarbeitungsvertrag) mit allen Subprozessoren gem. Art. 28 DSGVO
- Schriftliche Weisungen an alle Auftragsverarbeiter vor Verarbeitungsbeginn
- Regelmäßige Überprüfung der Subprozessoren (mindestens jährlich)
- Verzeichnis aller eingesetzten Subprozessoren wird aktuell gehalten
- Subprozessoren dürfen keine weiteren Unterauftragsverarbeiter ohne Genehmigung einsetzen
- Vertragliche Verpflichtung aller Mitarbeiter zur Vertraulichkeit (§ 6 DSG)
- Datenschutzschulungen für alle Mitarbeiter mit Zugang zu personenbezogenen Daten
Gewährleistung, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind.
- Tägliche automatische Backups aller Datenbanken (verschlüsselt, EU-intern)
- Backup-Aufbewahrung: 30 Tage rollierend
- Redundante Serverinfrastruktur (Hetzner: mehrere Standorte)
- USV (unterbrechungsfreie Stromversorgung) und Notfallgeneratoren in RZ-Standorten
- 99,9% Verfügbarkeits-SLA bei ALL-INKL, garantierte Uptime bei Hetzner
- 24/7 Monitoring aller Produktionssysteme mit automatischen Alerting
- Disaster-Recovery-Plan dokumentiert und jährlich getestet
- Wiederherstellungszeit (RTO) < 4 Stunden für kritische Systeme
- Wiederherstellungspunkt (RPO) < 24 Stunden
Gewährleistung, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können.
- Logische Mandantentrennung: Kundendaten verschiedener Kunden werden isoliert gespeichert
- Strenge Trennung von Entwicklungs-, Test- und Produktivdaten
- Keine Verwendung von Echtdaten in Test-/Entwicklungsumgebungen
- Separate Datenbanken je Produkt (Wellpoint, etc. teilen keine Datenbank)
- Marketing-Daten und operative Kundendaten in getrennten Systemen
- Buchführungsdaten (Finanzbuchhaltung Monuth KG) von operativen CRM-Daten getrennt
- Dedizierter Datenschutzbeauftragter / Ansprechpartner intern benannt
- Incident-Response-Kontakt: datenschutz@pcm-group.at
- Verzeichnis aller Datenschutzverletzungen wird intern geführt
- Datenschutz wird von Beginn der Produktentwicklung berücksichtigt (Privacy by Design)
- Standardmäßig datenschutzfreundlichste Voreinstellungen (Privacy by Default)
- Datenminimierung: Nur Daten erheben, die für den Zweck zwingend erforderlich sind
- Speicherbegrenzung: Löschkonzepte für alle Datenkategorien definiert
- Cookie-Consent erforderlich vor Tracking (kein Pre-Ticking)
- Neue Features werden vor Launch auf Datenschutzkonformität geprüft
- Datenschutz-Folgenabschätzung (DSFA) bei risikobehafteten Verarbeitungen
Vollständige TOM-Dokumentation für AVV-Zwecke auf Anfrage verfügbar.
EU AI Act Einschätzung
Klassifizierung aller KI-Systeme der PCM Group gemäß der Verordnung (EU) 2024/1689 (EU AI Act), in Kraft seit August 2024, schrittweise anwendbar ab 2025–2027.
| KI-Werkzeug / Anwendungsfall | Risikostufe | Begründung | Anforderungen |
|---|---|---|---|
| Claude.ai – Marketing & Entwicklung | ▶️ Gering | Interne Nutzung, kein Kundendaten-Input, Mensch prüft Output | Transparenzpflicht intern |
| ChatGPT – Marketing & Ticket-Analyse | ▶️ Gering | Anonymisierte Inhalte, keine Personendaten, kein Kundenkontakt | Transparenzpflicht intern |
| Higgsfield AI – Video/Bild Marketing | ⬇️ Minimal | Rein generative Kreativinhalte, kein Personenbezug | Kennzeichnung als KI-Inhalt |
| Ollama – Self-hosted, intern | ⬇️ Minimal | Vollständig intern, kein externer Datentransfer, kein Nutzerkontakt | Keine spezifischen |
| Mittwald mStudio AI – Produktfeatures | ▶️ Gering | EU-Hosting, Nutzerinteraktion möglich, kein Hochrisikobereich | Transparenzpflicht |
| Claude – Softwareentwicklung & Tests | ⬇️ Minimal | Code & Testszenarien, kein Personenbezug, Entwickler prüft alles | Keine spezifischen |
Gemäß Art. 5 EU AI Act sind folgende KI-Praktiken verboten. PCM Group bestätigt, dass keines dieser Systeme eingesetzt wird:
| Verbotene Praktik | Status PCM Group |
|---|---|
| Unterschwellige Manipulation von Personen | ✅ Nicht eingesetzt |
| Ausnutzung von Schwächen/Alter/Behinderung | ✅ Nicht eingesetzt |
| Social Scoring durch öffentliche Stellen | ✅ Nicht eingesetzt (Privatunternehmen) |
| Echtzeit-Biometrie im öffentlichen Raum | ✅ Nicht eingesetzt |
| Emotionserkennung am Arbeitsplatz/Bildung | ✅ Nicht eingesetzt |
| Biometrische Kategorisierung nach sensiblen Merkmalen | ✅ Nicht eingesetzt |
| Scraping biometrischer Daten aus Sozialen Medien | ✅ Nicht eingesetzt |
- KI-generierte Textentwürfe werden intern als solche gekennzeichnet und vor Versand von einem Menschen geprüft
- Kein Einsatz von KI-Chatbots, die vorgeben, Menschen zu sein
- Keine Deepfakes oder KI-generierte Medien ohne Kennzeichnung
- Nutzer werden informiert, wenn KI-Systeme im Produktkontext eingesetzt werden
- KI-gestützte Entscheidungsunterstützung wird als solche kommuniziert – finale Entscheidung immer beim Menschen
- Alle KI-Systeme werden als Hilfswerkzeuge eingesetzt – keine autonome Entscheidungsfindung ohne menschliche Freigabe
- KI-Ausgaben werden vor Verwendung durch einen Mitarbeiter geprüft
- Kein KI-System hat direkte Schreibrechte auf Produktionsdatenbanken
- Abschaltmechanismus: Alle KI-Dienste können sofort deaktiviert werden
- Kein KI-System trifft Entscheidungen, die rechtliche oder wesentliche wirtschaftliche Auswirkungen auf Personen haben
Rückfragen zur KI-Klassifizierung oder zum Einsatz von KI in unseren Produkten.
NIS2 Richtlinie & NISG 2024
Einschätzung der PCM Group zur Richtlinie (EU) 2022/2555 (NIS2) und ihrer Umsetzung in Österreich durch das Netz- und Informationssystemsicherheitsgesetz 2024 (NISG 2024), gültig seit 17. Oktober 2024.
Die NIS2-Richtlinie (EU) 2022/2555 (Network and Information Security Directive 2) ist die überarbeitete EU-Richtlinie zur Cybersicherheit, die die NIS-Richtlinie von 2016 ablöst. In Österreich wurde sie durch das Netz- und Informationssystemsicherheitsgesetz 2024 (NISG 2024) umgesetzt.
| Kategorie | Größenschwelle | Beispiel-Sektoren |
|---|---|---|
| Wesentliche Einrichtungen | ≥250 Mitarbeiter ODER ≥€50 Mio. Umsatz | Energie, Verkehr, Bankwesen, Gesundheit, digitale Infrastruktur |
| Wichtige Einrichtungen | ≥50 Mitarbeiter ODER ≥€10 Mio. Umsatz | Post, Abfall, Chemie, Lebensmittel, digitale Dienste, IKT-Dienstleister |
Hinweis: Kleinstunternehmen (<50 Mitarbeiter, <€10 Mio. Umsatz) fallen grundsätzlich nicht in den Anwendungsbereich, außer sie erbringen spezifische Dienste (z.B. TLD-Registries, Trust Service Provider).
PCM Group erfüllt weder die Größenschwellen noch erbringt das Unternehmen Dienste, die eine automatische Einstufung als wesentliche oder wichtige Einrichtung begründen würden. Eine Registrierungspflicht beim Bundesamt für Cybersicherheit (BAS) besteht derzeit nicht.
Empfehlung: Diese Selbsteinstufung wird jährlich überprüft. Bei Wachstum über die Schwellenwerte oder Aufnahme neuer regulierter Tätigkeiten erfolgt eine Neubeurteilung und ggf. Registrierung.
Art. 21 NIS2 definiert Mindestmaßnahmen für betroffene Einrichtungen. PCM Group setzt diese freiwillig als Best Practice um:
- HTTPS / TLS 1.2+ auf allen Systemen
- AES-256 Verschlüsselung sensibler Daten at-rest
- Firewall & DDoS-Schutz (Hetzner / ALL-INKL)
- Regelmäßige Sicherheitsupdates aller Systeme
- Netzwerksegmentierung (Produktion / Entwicklung)
- Mehrstufige Zugriffskontrolle (RBAC)
- Backups mit Wiederherstellungstests
- 24/7 Monitoring aller produktiven Systeme
- Dokumentiertes Datenschutzkonzept (DSGVO + NIS2)
- Need-to-know Datenzugriff für alle Mitarbeitenden
- Incident-Response-Prozess etabliert
- Regelmäßige interne Sicherheitsbewertung
- AVV mit allen Auftragsverarbeitern (Art. 28 DSGVO)
- Passwort-Policy + MFA für kritische Systeme
Für Einrichtungen, die unter NISG 2024 fallen, sieht Art. 23 NIS2 gestaffelte Meldepflichten bei erheblichen Sicherheitsvorfällen vor. PCM Group hält sich freiwillig an diese Fristen:
| Frist | Maßnahme | Empfänger |
|---|---|---|
| 24 Stunden | Frühwarnung: Art, Zeitpunkt und erste Einschätzung des Vorfalls | Bundesamt für Cybersicherheit (BAS) / CERT.at |
| 72 Stunden | Meldung: Detailliertere Bewertung inkl. vorläufige Ursache | BAS + ggf. Datenschutzbehörde (DSB, falls DSGVO-relevant) |
| 1 Monat | Abschlussbericht: Vollständige Analyse, ergriffene Maßnahmen, künftige Prävention | BAS |
Sicherheitsvorfälle werden intern sofort an die Geschäftsführung eskaliert. Betroffene Kunden werden unmittelbar informiert. Anfragen an datenschutz@pcm-group.at
NIS2 fordert die Berücksichtigung von Cybersicherheitsrisiken in der Lieferkette. PCM Group bewertet alle Dienstleister nach Sicherheitskriterien:
| Dienstleister | Sicherheitsstandard | Vertragliche Absicherung |
|---|---|---|
| Hetzner Online GmbH | ISO/IEC 27001, ISO 9001, DIN EN 50600 | AVV gem. Art. 28 DSGVO |
| ALL-INKL.COM | ISO/IEC 27001, TÜV-geprüft, BSI-konform | AVV gem. Art. 28 DSGVO |
| Agentur Circle GmbH | EU-Unternehmen, DSGVO-konform | AVV gem. Art. 28 DSGVO |
| BMD Systemhaus GmbH | ISO/IEC 27001, österreichisches Recht | Über Finanzbuchhaltung Monuth KG |
Alle kritischen Dienstleister sitzen ausschließlich im EU/EWR-Rechtsraum. Kein Einsatz von Drittland-Anbietern ohne ausdrückliche Rechtsgrundlage.
Anfragen zur NIS2-Einschätzung, Lieferkettensicherheit oder unserem Sicherheitskonzept.