WhatsApp Business Datensicherheitsbedingungen („Datensicherheitsbedingungen“)
29. Oktober 2020
Diese WhatsApp Business Datensicherheitsbedingungen („Datensicherheitsbedingungen“) gelten im Hinblick auf die Bereitstellung der Business Services durch WhatsApp für dich gemäß den Business Bedingungen. Definierte Begriffe, die in diesen Datensicherheitsbedingungen zwar verwendet werden, deren Bedeutung aber nicht definiert wird, haben die ihnen in den Business Bedingungen zugewiesenen Bedeutungen. Diese Datensicherheitsbedingungen beschreiben die Mindestsicherheitsstandards, die WhatsApp einsetzt und die für die Business Services gelten, die gemäß den Business Bedingungen zur Verfügung gestellt werden. Dies betrifft auch die Daten, die du mithilfe der Business Services an WhatsApp sendest („Abgedeckte Daten”).
- Organisation der Informationssicherheit. WhatsApp hat Mitarbeiter, die für die Überwachung der Sicherheit der Business Services verantwortlich sind.
- Physische und Umgebungssicherheit. Die Sicherheitsmaßnahmen von WhatsApp umfassen Kontrollen, mit denen auf angemessene Weise sichergestellt werden soll, dass der physische Zugang zu den unter der Kontrolle von WhatsApp befindlichen physischen Verarbeitungseinrichtungen, die zur Bereitstellung der Business Services genutzt werden („Datenverarbeitungseinrichtung“), nur autorisierten Personen vorbehalten ist und dass Umgebungskontrollen eingerichtet werden, um Zerstörungen aufgrund von umgebungsbedingten Gefahren aufzudecken, zu verhindern und zu kontrollieren. Diese Kontrollen umfassen Folgendes:
- Protokollierung und Prüfung des physischen Zugangs zur Datenverarbeitungseinrichtung durch Mitarbeiter und Auftragnehmer;
- Kameraüberwachungssysteme an bzw. in der Datenverarbeitungseinrichtung;
- Systeme, die die Temperatur und Luftfeuchtigkeit für die Computeranlagen in der Datenverarbeitungseinrichtung überwachen und steuern;
- Stromversorgung und Notstromgeneratoren in der Datenverarbeitungseinrichtung;
- Verfahren zur sicheren Löschung und Vernichtung von Daten, die den Business Bedingungen unterliegen; und
- Protokolle, bei denen ID-Karten für das Betreten aller WhatsApp Einrichtungen für alle Mitarbeiter, die mit den Business Services arbeiten, erforderlich sind.
- Personnel
- Schulung. WhatsApp stellt sicher, dass alle Mitarbeiter mit Zugriff auf abgedeckte Daten an einer Sicherheitsschulung teilnehmen.
- Vertraulichkeit. WhatsApp bindet Mitarbeiter mit Zugriff auf abgedeckte Daten vertraglich an geeignete Verschwiegenheitspflichten.
- Screening und Hintergrundüberprüfungen. WhatsApp hält für Folgendes ein Verfahren vor:
- Verifizierung der Identität der Mitarbeiter mit Zugriff auf abgedeckte Daten; und
- soweit rechtlich zulässig, Durchführung von Hintergrundüberprüfungen gemäß den WhatsApp Standards in Bezug auf Mitarbeiter, die mit den Business Services arbeiten bzw. Aspekte im Zusammenhang mit diesen unterstützen.
- Sicherheitsverstoß durch Mitarbeiter. WhatsApp ergreift Disziplinarmaßnahmen, wenn ein unberechtigter oder unzulässiger Zugriff auf abgedeckte Daten durch Mitarbeiter von WhatsApp stattfindet. Soweit rechtlich zulässig sind dies u. a. Sanktionen bis einschließlich der Kündigung.
- Sicherheitstests. WhatsApp führt regelmäßig Sicherheits- und Schwachstellentests durch, um zu bewerten, ob die wichtigsten Kontrollen ordnungsgemäß implementiert und wirksam sind.
- Zugriffskontrollen.
- Passwortmanagement. WhatsApp hat für sein Personal Verfahren für das Passwortmanagement eingerichtet und pflegt sie. Diese sollen sicherstellen, dass Passwörter für jede Person individuell und für nicht autorisierte Personen unzugänglich sind. Diese Verfahren umfassen mindestens Folgendes:
- Bereitstellung von Passwörtern, einschließlich Verifizierung der Identität des Nutzers, bevor ein neues, ein Ersatz- oder vorübergehendes Passwort vergeben wird;
- Verschlüsselung sämtlicher Passwörter beim Speichern auf Computersystemen oder während der Übermittlung über das Netzwerk:
- Änderung aller Standardpasswörter von Anbietern;
- Starke Passwörter im Verhältnis zu ihrer beabsichtigten Verwendung; und
- Aufklärung über bewährte Passwortpraktiken.
- Zugriffsmanagement. WhatsApp kontrolliert und überwacht den Zugriff auf seine Systeme durch sein Personal außerdem durch Folgendes:
- etablierte Verfahren, um Zugriffsrechte und Nutzer-IDs unverzüglich zu ändern bzw. zu widerrufen;
- etablierte Verfahren zum Melden und Widerrufen kompromittierter Zugangsdaten (Passwörter, Zugriffsschlüssel usw.);
- Vorhalten geeigneter Sicherheitsprotokolle, gegebenenfalls einschließlich Nutzer-ID und Zeitstempel;
- Synchronisierung der Uhren mit NTP; und
- Protokollierung mindestens folgender Nutzer-Zugriffsmanagement-Ereignisse:
- Änderungen der Autorisierung;
- Fehlgeschlagene und erfolgreiche Authentifizierungs- und Zugriffsversuche; und
- Lese- und Schreibvorgänge.
- Kommunikationssicherheit
- Netzwerksicherheit
- WhatsApp setzt Technologien ein, die den Branchenstandards für die Trennung von Netzwerken entsprechen.
- Für den Netzwerkfernzugriff auf WhatsApp Systeme ist eine verschlüsselte Kommunikation unter Einsatz sicherer Protokolle sowie die Verwendung einer mehrstufigen Authentifizierung erforderlich.
- Schutz der Daten bei der Übermittlung
- WhatsApp setzt die Nutzung geeigneter Protokolle zum Schutz der Vertraulichkeit der Daten bei der Übermittlung über öffentliche Netzwerke durch.
- Schwachstellen-Management. WhatsApp hat für die Business Services ein Schwachstellen-Management-Programm eingerichtet und pflegt es. Dieses umfasst auch die Festlegung von Rollen und Verantwortlichkeiten für die Überwachung von Schwachstellen, die Risikobewertung von Schwachstellen und den Einsatz von Patches.
- Management von Sicherheitsvorfällen
- Reaktion auf Sicherheitsvorfälle. WhatsApp erhält einen Reaktionsplan für Sicherheitsvorfälle aufrecht, mit dem mögliche Sicherheitsvorfälle, die abgesicherte Daten betreffen, überwacht, ermittelt und gehandhabt werden können. Der Reaktionsplan für Sicherheitsvorfälle umfasst mindestens die Festlegung von Rollen und Verantwortlichkeiten, Kommunikations- und Post-Mortem-Überprüfungen, einschließlich Ursachenanalysen und Abhilfeplänen.
- Überwachung. WhatsApp überwacht die Business Services bezüglich etwaiger Sicherheitsverstöße und böswilliger Aktivitäten, die abgedeckte Daten betreffen.
Falls sich irgendein ausdrücklicher Widerspruch zwischen den Business Bedingungen und diesen Datensicherheitsbedingungen ergibt, so gelten die Business Bedingungen lediglich hinsichtlich deiner Nutzung der Business Services und auch nur im Umfang des Widerspruchs. WhatsApp kann diese Datensicherheitsbedingungen von Zeit zu Zeit aktualisieren, um die Weiterentwicklung der Sicherheitsstandards zu berücksichtigen.