Technische und organisatorische Massnahmen (TOM)
Sicherheitsmassnahmen, die Carewell zum Schutz personenbezogener Daten umsetzt.
Zuletzt aktualisiert · Version ·
2026-06-24 Gilt für: Carewell Work und Carewell Pool
Das vorliegende Dokument beschreibt die technischen und organisatorischen Massnahmen (TOM), die Carewell SA umsetzt, um die Sicherheit und Vertraulichkeit der im Rahmen ihrer Dienste bearbeiteten personenbezogenen Daten zu gewährleisten. Diese Massnahmen orientieren sich an anerkannten Best Practices der Informationssicherheit, insbesondere an der Norm ISO/IEC 27001.
1. Hosting und Infrastruktur
- Anwendungsdaten und Datenbanken werden in der Schweiz bei Infomaniak und Exoscale gehostet.
- Sämtliche Kommunikation mit den Carewell-Diensten wird bei der Übertragung verschlüsselt (TLS 1.2+).
- Die Daten werden durch die verwalteten Speicherlösungen im Ruhezustand verschlüsselt (AES-256-Verschlüsselung).
- Tägliche automatische Backups der Datenbanken (Managed Service mit Point-in-Time-Wiederherstellung), aufbewahrt in der Schweiz.
2. Zugriffskontrolle
- Starke Authentifizierung für das Carewell-Personal (MFA auf sensiblen Tools obligatorisch).
- Obligatorische Zwei-Faktor-Authentifizierung (2FA) auf der Administrationsoberfläche der Plattform.
- Datenzugriff beschränkt auf Mitarbeitende mit begründetem operativem Bedarf (Need-to-know-Prinzip); zentralisierte Verwaltung von Rollen und Berechtigungen (RBAC).
- Periodische Überprüfung der Zugriffe und sofortiger Entzug beim Austritt von Mitarbeitenden.
- Trennung nach Umgebung (Produktion / Vorproduktion / Entwicklung).
3. Anwendungssicherheit
- Schutz vor Angriffen gemäss OWASP Top 10 (SQLi, XSS, CSRF usw.).
- Anti-Spam- und Anti-Bot-Schutz über Cloudflare Turnstile auf den Anmeldeformularen.
- Begrenzung der Anfragerate (Rate Limiting) bei sensiblen Operationen.
- Systematische Code-Audits und Pull-Request-Reviews.
- Laufende Aktualisierung der Frameworks und Software-Abhängigkeiten (Patch-Management).
- Richtlinie zur verantwortungsvollen Offenlegung von Schwachstellen: dpo@carewell.ch.
4. Protokollierung und Nachvollziehbarkeit
- Applikatives Audit-Log: Die auf der Plattform ausgeführten Aktionen (Erstellen, Ändern, Löschen) werden mit Urheber, betroffenem Objekt und den Details der Änderungen protokolliert; Aufbewahrung 12 Monate, danach automatische Löschung.
- Protokollierung der über die Administrationsoberfläche ausgeführten Aktionen.
- Verlauf der Anmeldungen und der letzten Aktivität der Benutzerkonten.
- Anwendungslogs mit täglicher Rotation (Aufbewahrung 14 Tage).
- Kontinuierliche Fehlerüberwachung mit Alerting, Monitoring der Infrastruktur und Verfügbarkeitsprüfungen.
5. Aufbewahrung und Löschung der Daten
- Aufbewahrungsfristen sind pro Datenkategorie definiert und werden durch automatisierte Löschläufe durchgesetzt (zum Beispiel: Benachrichtigungen nach einer gestaffelten Richtlinie von 14 bis 365 Tagen; vergangene Planungsdaten werden aggregiert und nach 90 Tagen gelöscht; das Audit-Log wird nach 12 Monaten bereinigt).
- Logische und anschliessend endgültige Löschung der Datensätze nach Ablauf der Aufbewahrungsfrist.
- Die für personenbezogene Daten geltenden Fristen sind in der Datenschutzrichtlinie beschrieben.
6. Vorfallmanagement
- Dokumentiertes Verfahren zur Reaktion auf Sicherheitsvorfälle.
- Benachrichtigung des Verantwortlichen im Falle einer Verletzung der Sicherheit personenbezogener Daten so rasch wie möglich und in jedem Fall spätestens innerhalb von 48 Stunden, gemäss Art. 24 Abs. 3 revDSG. Diese Frist von 48 Stunden ist eine interne Verpflichtung von Carewell und strenger als der von der DSGVO vorgesehene Standard von 72 Stunden.
7. Geschäftskontinuität
- Redundanz der kritischen Komponenten (replizierte Anwendungsinstanzen, verwaltete Datenbank mit Point-in-Time-Wiederherstellung).
- Ein Disaster-Recovery-Plan wird derzeit formalisiert (RTO-/RPO-Ziele).
8. Sensibilisierung und Schulung
- Obligatorische Schulung zu Sicherheit und Datenschutz für alle neuen Mitarbeitenden.
- Kontinuierliche Sensibilisierung (simulierte Phishing-Kampagnen, Aktualisierungen).
9. Auftragsverarbeiter
Alle Auftragsverarbeiter mit Zugriff auf personenbezogene Daten sind durch einen Auftragsverarbeitungsvertrag gebunden, der ein mindestens gleichwertiges Sicherheitsniveau vorschreibt. Siehe die öffentliche Liste: Carewell Work und Carewell Pool.
10. Kontakt
Bei Fragen zur Sicherheit: dpo@carewell.ch.