01 Geltungsbereich
Diese Erklärung gilt für die Fernwartungsanwendung SessiONN und die Website sessionn.app. Verantwortlicher ist LAICOS Bilişim Yazılım ve Bilgi Sistemleri İthalat İhracat Limited Şirketi; die Kontaktdaten stehen am Ende dieser Seite.
02 Funktionsweise des Produkts
SessiONN zeigt den Bildschirm eines Computers einem Support-Mitarbeiter, und zwar bei jeder einzelnen Sitzung nur mit ausdrücklicher Zustimmung der Person am Gerät. Beim Start erzeugt die Anwendung einen neunstelligen Zugangscode und eine einmalige PIN. Eine Verbindung entsteht erst, nachdem der Code der Gegenseite genannt und die Zustimmung am Bildschirm erteilt wurde.
Ohne Zustimmung wird der Bildschirm nicht einmal erfasst. Die Erfassung beginnt nach der Zustimmung, nicht davor.
03 Was nicht erhoben wird
Das Folgende ist keine abschaltbare Einstellung; das Produkt ist schlicht nicht so gebaut:
- Keine Bildschirmfotos und keine Videoaufzeichnung. Eine Aufnahmefunktion existiert nicht.
- Zwischenablage-Inhalte werden nicht gespeichert. Protokolliert wird nur das Ereignis: Richtung, Art, Größe, Zeit.
- Inhalte übertragener Dateien werden nicht gespeichert. Auch hier nur das Ereignis.
- Es gibt keinen Tastaturmitschnitt (Keylogger).
- Es werden keine Werbe- oder Profiling-Tracker Dritter eingesetzt.
04 Verarbeitete Daten
| Daten | Zweck |
|---|---|
| E-Mail-Adresse des Kontos | Anmeldung registrierter Nutzer, Adressbuch und Kontokorrespondenz |
| Terminalnummer (9 Stellen) | Bestimmung des Verbindungsziels |
| Sitzungsmetadaten: wer hat sich verbunden, wann, wie lange | Sicherheit, Missbrauchsprüfung und Support-Historie |
| Verbindungsereignisse: Richtung, Art, Größe und Zeit von Zwischenablage- und Dateiübertragungen | Nachvollziehbarkeit der Sitzung, ohne Inhalte |
| Zugriffsversuche und Prüfprotokoll | Erkennbarkeit unbefugter Zugriffsversuche |
| Netzwerkadresse des Geräts (verschlüsselt) | Aufbau der Verbindung |
05 Passwörter und Geheimnisse
Kontopasswort, Terminalgeheimnis und Passwort für den unbeaufsichtigten Zugriff werden ausschließlich als nicht umkehrbarer Hashwert gespeichert. Die Klartextwerte liegen nicht in der Datenbank; ein vergessenes Passwort kann nicht ausgelesen, sondern nur neu gesetzt werden.
06 Warum die Netzwerkadresse verschlüsselt und das Prüfprotokoll gehasht ist
Zwei unterschiedliche Anforderungen erfordern zwei unterschiedliche Verfahren:
- Die Adresse im Prüfprotokoll (für die Frage, wer was getan hat) wird als nicht umkehrbarer Hashwert gespeichert. Aus ihm lässt sich die Adresse nicht zurückgewinnen.
- Die Adresse für den Verbindungsaufbau muss umkehrbar sein, weil sie zum Verbinden entschlüsselt werden muss. Sie wird mit AES-256-GCM verschlüsselt gespeichert, und der Schlüssel liegt nicht in der Datenbank. Selbst wenn eine Datenbanksicherung allein nach außen gelangte, blieben die Adressen unlesbar.
Die Verbindungsadresse ist Momentaufnahme, keine Historie: Sie wird gelöscht, sobald das Terminal offline geht. SessiONN führt keine Aufzeichnung darüber, wo sich eine Person an welchem Tag befand.
07 Transportsicherheit
Der gesamte Verkehr wird auf dem Transportweg mit TLS verschlüsselt. Beide Seiten verbinden sich ausgehend mit dem Vermittlungsserver, der Bytes zwischen ihnen weiterreicht; er sieht die Inhalte nicht an und zeichnet keine Datenrahmen auf. Im Serverprotokoll stehen nur ein maskierter Verbindungscode, der Kanal und die Zeit.
Offen gesagt: Heute wird der Datenstrom am Server entschlüsselt. Eine Ende-zu-Ende-Verschlüsselung, bei der der Server die Inhalte nie sehen kann, ist geplant, aber noch nicht im Einsatz. Wir stellen keine Schutzmaßnahme dar, die es noch nicht gibt.
08 Speicherort der Daten
Die Daten werden auf Servern in der Türkei (Istanbul) verarbeitet; eine Weiterübermittlung ins Ausland findet nicht statt. Für Nutzerinnen und Nutzer in der Europäischen Union bedeutet dies eine Verarbeitung personenbezogener Daten in einem Drittland. Grundlage der Verarbeitung ist die Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO.
09 Unbeaufsichtigter Zugriff
Eine Verbindung ohne jedes Mal neu erteilte Zustimmung ist nur möglich, wenn die Eigentümerin oder der Eigentümer des Computers dies ausdrücklich und eigenhändig einrichtet. Dieser Zugriff ist personengebunden, erfordert ein eigenes Passwort und kann jederzeit widerrufen werden. Eine verdeckte, vor dem Nutzer verborgene Zugriffsform gibt es nicht.
10 Speicherdauer
Sitzungsmetadaten und Prüfprotokoll werden so lange aufbewahrt, wie sie für die Sicherheitsprüfung erforderlich sind. Mit Schließung des Kontos werden die Kontodaten gelöscht; im Prüfprotokoll verbleiben für begrenzte Zeit nur Einträge, die nicht unmittelbar auf eine Person schließen lassen, zum Zweck der Missbrauchsprüfung. Die Verbindungsadresse wird gelöscht, sobald das Terminal offline geht.
11 Ihre Rechte
Nach Art. 15 bis 22 DSGVO haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Für Nutzer in der Türkei gelten die entsprechenden Rechte nach Art. 11 KVKK. Richten Sie Ihr Anliegen an die Adresse am Ende dieser Seite; die Beantwortung erfolgt spätestens innerhalb von 30 Tagen.
12 Cookies
Auf dieser Website werden keine Werbe- oder Profiling-Cookies eingesetzt. Das einzige Cookie ist ein technisch notwendiges Sitzungs-Cookie auf der Partnerseite. Schriftarten werden auf unserem eigenen Server bereitgestellt; es geht keine Anfrage an einen externen Schriftartendienst. Einzelheiten in der Cookie-Richtlinie.
13 Sicherheitsvorfälle
Stellen wir fest, dass personenbezogene Daten unrechtmäßig durch Dritte erlangt wurden, benachrichtigen wir die betroffenen Personen und die zuständige Aufsichtsbehörde unverzüglich.
14 Änderungen
Diese Erklärung kann aktualisiert werden. Die jeweils geltende Fassung wird stets auf dieser Seite veröffentlicht und trägt oben das Datum der letzten Aktualisierung.
Kontakt und Anfragen
Fragen zu diesem Text und Anfragen betroffener Personen richten Sie bitte an [email protected] oder schriftlich an Caferağa Mah. General Asım Gündüz Cad. Bahariye Plaza No: 62/5, Kadıköy / İstanbul, Türkiye.
| Firma | LAICOS Bilişim Yazılım ve Bilgi Sistemleri İthalat İhracat Limited Şirketi |
|---|---|
| Anschrift | Caferağa Mah. General Asım Gündüz Cad. Bahariye Plaza No: 62/5, Kadıköy / İstanbul, Türkiye |
| Finanzamt / Steuernummer | Kadıköy Vergi Dairesi (034272) / 6081463620 |
| MERSIS-Nr. | 0608-1463-6200-0001 |
| Handelsregister-Nr. | 367228-5 |
| Unternehmens-E-Mail | [email protected] |
| [email protected] | |
| Telefon | 0216 606 54 84 |