Der Messenger, dem Ihr Datenschutz zustimmen kannDerMessenger,demIhrDatenschutzzustimmenkann
Enclessa ist ein Messenger für Teams, gehostet in Deutschland bei netcup GmbH und verkauft von der Quavon UG (haftungsbeschränkt), einem deutschen Unternehmen – Inhalte, Dateien und Datenbanken der Plattform bleiben in der Europäischen Union. Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist Teil der AGB und gilt ab der ersten Nutzung; Unterauftragsverarbeiter werden benannt, und jede Änderung wird 30 Tage vorher angekündigt; Direktnachrichten sind mit MLS (RFC 9420) Ende-zu-Ende-verschlüsselt; Export für Betroffenenrechte, Aufbewahrungsregeln und Legal Holds sind eingebaut. Konformität selbst ist eine Eigenschaft dessen, wie Ihre Organisation Daten verarbeitet, nicht eines Produkts: Enclessa liefert Vertrag und Kontrollen, hat keine Zertifizierung nach ISO 27001 oder Vergleichbarem, und die Rechtsgrundlage bleibt Ihre.
Direktnachrichten Ende-zu-Ende, mit MLS (RFC 9420)
Zertifizierungen
Keine – und keine behauptet
Die Ausgangslage
Ihr Team schreibt sich in einem privaten Messenger oder in einer US-Suite, und der Datenschutz hat gefragt, was das für die personenbezogenen Daten darin bedeutet. Der Ersatz muss gut genug funktionieren, dass die Leute tatsächlich wechseln, und er muss Antworten mitbringen, die sich prüfen lassen: wer die Daten verarbeitet, wo, unter welchem Vertrag, mit welchen Unterauftragnehmern, und wie sie gefunden, aufbewahrt oder gelöscht werden.
Was schiefgeht, wenn das über vier Produkte verteilt ist
Der private Messenger hat keinen Vertrag mit Ihnen
Ein Messenger für den privaten Gebrauch schließt mit Ihrem Unternehmen keinen Auftragsverarbeitungsvertrag, liest die Adressbücher, die man ihm gibt, und lässt dem Datenschutz nichts zum Unterschreiben. Seine Verschlüsselung ist echt – und beantwortet die gestellte Frage trotzdem nicht.
Die Suite steht in der EU, ihr Anbieter nicht
Ein Rechenzentrum in der EU beantwortet, wo die Daten liegen. Es beantwortet nicht, welchem Recht der Anbieter unterliegt – und dieses Übermittlungsrisiko muss der Datenschutz dokumentieren, statt es durchzuwinken.
„DSGVO-konform“ ist ein Siegel, keine Antwort
Eine Produktseite, die Konformität behauptet, ohne Auftragsverarbeiter, Unterauftragsverarbeiter, die Datenflüsse aus der EU und die fehlenden Zertifizierungen zu nennen, hat nichts gesagt, was in ein Verzeichnis von Verarbeitungstätigkeiten gehört.
Niemand hat den Ausstieg geplant
Eine Betroffenenanfrage, eine Aufbewahrungspflicht oder das Vertragsende verlangen, dass sich Daten finden und mitnehmen lassen – und ein Messenger, der nur wegen des Chats gewählt wurde, hat oft keinen Export, der den Namen verdient.
Wie Enclessa damit umgeht
1
Rollen und Auftragsverarbeitung klären
Für alles, was Ihre Organisation in Enclessa einstellt, ist sie Verantwortliche und Enclessa Auftragsverarbeiter nach Ihren Weisungen. Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist Teil der AGB und gilt ab der ersten Nutzung; braucht Ihre Organisation ein unterschriebenes Exemplar, wird es auf Anfrage ausgestellt.
2
Prüfen, wo die Daten liegen und was die EU verlässt
Inhalte, Dateien und Datenbanken der Plattform laufen bei netcup GmbH in Karlsruhe. Zwei Datenflüsse verlassen die EU und sind in der Datenschutzerklärung benannt: Push-Benachrichtigungen über Apple und Google, die nie den Inhalt einer verschlüsselten Nachricht tragen, und E-Mails über Server in der Schweiz, für die ein Angemessenheitsbeschluss besteht.
3
Unterauftragsverarbeiter und Änderungsmitteilung prüfen
Die Liste der Unterauftragsverarbeiter steht in der Anlage des Auftragsverarbeitungsvertrags und wird in der Datenschutzerklärung gespiegelt. Ein neuer oder ersetzter Unterauftragsverarbeiter wird mindestens 30 Tage vorher angekündigt, und Sie können aus einem sachlichen datenschutzrechtlichen Grund widersprechen.
4
Festlegen, welche Unterhaltungen Ende-zu-Ende-verschlüsselt sind
Direktnachrichten und Gruppen-Direktnachrichten sind mit MLS Ende-zu-Ende-verschlüsselt; der Server hält keinen Schlüssel, der sie öffnet. Kanäle werden dagegen serverseitig verwaltet – deshalb sind sie durchsuchbar und exportierbar. Zu wissen, was was ist, ist der Unterschied zwischen einer Datenlandkarte, die stimmt, und einer, die hofft.
5
Aufbewahrung, Anfragen und Ausstieg planen, bevor sie anstehen
Aufbewahrungsregeln und Legal Holds halten fest, was bleiben muss; das Modul People erzeugt einen Export für Betroffenenrechte zu einer Person; der Organisationsexport liefert alles in offenen Formaten mit einem Manifest. Nach Vertragsende bleiben die Daten 30 Tage exportierbar und werden danach innerhalb weiterer 30 Tage gelöscht, Backups eingeschlossen.
Welcher Tarif das braucht
Verschlüsselte Direktnachrichten, Hosting in der EU und der Auftragsverarbeitungsvertrag gehören zu jedem Tarif, auch zu Free für bis zu zehn Mitglieder. Aufbewahrungsregeln, Legal Holds und der Export für Betroffenenrechte zu einer Person sind im Tarif Business enthalten. Was jeder Tarif umfasst, steht auf der Preisseite.
Enclessa hat keine Zertifizierung nach ISO 27001, SOC 2, BSI C5 oder Vergleichbarem, und die eigene Implementierung hatte kein externes Sicherheitsaudit. Ist eine Zertifizierung Voraussetzung für Ihre Beschaffung, lautet die Antwort nein.
In den Standardtarifen gibt es eine Region in der Europäischen Union und darin keine Wahl des Landes. Ein dediziertes Deployment in einer Region Ihrer Wahl ist die Enterprise-Vereinbarung.
Kanäle sind nicht Ende-zu-Ende-verschlüsselt; sie werden serverseitig verwaltet, und genau das macht Suche, Aufbewahrung und Export für sie möglich.
Aufbewahrung lässt sich pro Organisation festlegen. Aufbewahrung pro Team oder pro Kanal ist geplant und heute nicht verfügbar.
Nichts davon ist Rechtsberatung, und die Nutzung von Enclessa macht keine Organisation konform. Enclessa liefert Vertrag und Kontrollen; die Verarbeitung und ihre Rechtsgrundlage bleiben Ihre.
Einen DSGVO-konformen Messenger auswählen: häufige FragenEinenDSGVO-konformenMessengerauswählen:häufigeFragen
Enclessa ist für die DSGVO gebaut: gehostet in der Europäischen Union, verkauft von einem deutschen Unternehmen, mit einem Vertrag zur Auftragsverarbeitung nach Art. 28, mit Export für Betroffenenrechte sowie Aufbewahrungsregeln und Legal Holds. Konformität ist eine Eigenschaft dessen, wie Ihre Organisation Daten verarbeitet, und nicht eines Produkts: Enclessa stellt die Kontrollen und den Vertrag bereit, die Rechtsgrundlage bleibt Ihre.
Bei netcup GmbH in Karlsruhe. Inhalte, Dateien und Datenbanken der Plattform bleiben dort. Push-Benachrichtigungen erreichen Apple und Google ohne den Inhalt einer verschlüsselten Nachricht, und E-Mails gehen über Server in der Schweiz; beides ist in der Datenschutzerklärung benannt.
Eine gesonderte Unterschrift ist nicht nötig: Der Vertrag nach Art. 28 DSGVO ist Teil der AGB und gilt ab der ersten Nutzung. Verlangt Ihre Organisation ein unterschriebenes Exemplar, wird es auf Anfrage ausgestellt.
Direktnachrichten nicht: Sie sind mit MLS Ende-zu-Ende-verschlüsselt, und der Server hält keinen Schlüssel, der sie öffnet. Kanäle werden serverseitig verwaltet, damit die Plattform sie für Ihre Organisation durchsuchen, aufbewahren und exportieren kann – diesen Zielkonflikt zeigt das Produkt, statt ihn zu verstecken.
Nein. Enclessa hat keine Zertifizierung nach ISO 27001, SOC 2 oder Vergleichbarem, und die eigene Implementierung hatte kein externes Audit. Stattdessen gibt es eine veröffentlichte Architektur, ein dokumentiertes Datenmodell und einen Verschlüsselungsstandard, umgesetzt mit einer unabhängig auditierten Bibliothek.
Verschlüsselte Zusammenarbeit, gehostet in Europa.VerschlüsselteZusammenarbeit,gehostetinEuropa.
Legen Sie in ein paar Minuten einen Workspace an. Er gehört Ihnen, erreichbar unter your-team.enclessa.app, betrieben in der Europäischen Union, mit Ende-zu-Ende-verschlüsselten Direktnachrichten ab der ersten.