Die meisten Signage-Anbieter beantworten eine Sicherheitsfrage mit einem Siegel. Das können wir nicht, weil wir keines besitzen. Was wir tun können: Ihnen sagen, wer wir sind, wo die Daten liegen, wie sich die Bildschirme verbinden und was wir nicht haben, damit Sie in zehn Minuten entscheiden können statt in einer dreiwöchigen Beschaffungsschleife. Wenn die ehrliche Antwort auf dieser Seite uns ausschließt, ist es besser, Sie erfahren das jetzt.
Wer wir sind, und welchem Recht wir unterliegen
easyCMS ist ein Produkt von DynamicDigital sp. z o.o., einer Gesellschaft mit beschränkter Haftung mit Sitz in Warschau, Polen. Unsere EU-USt-IdNr. lautet PL5213678094. Wir sind seit 2014 im Digital-Signage-Geschäft tätig und haben easyCMS 2016 auf den Markt gebracht.
Das hat drei praktische Auswirkungen.
- Gerichtsbarkeit. Wir sind in der Europäischen Union niedergelassen, daher gilt die DSGVO direkt für uns. In der Eigentümerkette gibt es kein US-Mutterunternehmen, und das CMS, das Ihre Inhalte und Ihre Bildschirmliste enthält, läuft auf einem Server in der EU. Die beiden einzigen Stellen, an denen Daten mit einem Anbieter mit Sitz in den USA in Berührung kommen, sind das Website-Hosting und die Zahlungsabwicklung, beide sind in der Tabelle unten genannt.
- Rechnungsstellung. Wir rechnen in Euro ab und stellen eine Rechnung mit ausgewiesener USt. und unserer polnischen USt-IdNr. aus, die nach den üblichen EU-Umsatzsteuerregeln behandelt wird. Ihr Finanzteam erhält ein Dokument, das es bereits kennt.
- Tageszeit. Der Support wird von Menschen in mitteleuropäischer Zeit beantwortet, Montag bis Freitag, 09:00 bis 17:00 Uhr MEZ. Wenn Ihr IT-Team, Ihre Finanzabteilung und Ihr Datenschutzbeauftragter zu europäischen Zeiten arbeiten, tun wir das auch.
Sie erreichen uns unter info@myeasycms.com oder unter +48 509 937 137. Firmenangaben finden Sie auf der Über-uns-Seite.
Wo Ihre Daten liegen
Drei Komponenten enthalten überhaupt Daten, und hier sind alle drei.
| Komponente | Was sie enthält | Wo sie läuft |
|---|---|---|
| Das easyCMS-CMS | Ihre Medien, Layouts, Zeitpläne, Display-Aufzeichnungen, Kontoanmeldedaten | Ein Server in der Europäischen Union, bei Hetzner in Falkenstein, Deutschland |
| Diese Website | Die Seiten, die Sie lesen, sowie der Datenverkehr der Kontakt- und Support-Formulare | Firebase Hosting |
| Zahlungen | Karten- und Rechnungsdaten für Ihre Bestellung | Stripe |
Das Signage-System selbst, der Teil, der Ihre Inhalte und Ihre Bildschirmliste enthält, läuft auf einem einzigen Server innerhalb der EU. Nichts an Ihren Layouts, Ihrer Medienbibliothek oder Ihrem Display-Bestand muss die EU verlassen, damit das Produkt funktioniert.
Diese Website verwendet mit Ihrer Einwilligung Analyse-Cookies und veröffentlicht eine Cookie-Richtlinie, die angibt, welche das sind.
Gut zu wissen Wir veröffentlichen auf dieser Seite keinen Backup-Zeitplan, keine Aufbewahrungsfrist, keinen Verschlüsselungsalgorithmus und keine Liste der Unterauftragsverarbeiter, denn hier eine Zahl zu nennen, zu der wir uns vertraglich nicht verpflichtet haben, wäre schlimmer, als nichts zu sagen. Wenn Sie etwas davon schriftlich brauchen, schreiben Sie eine E-Mail an info@myeasycms.com und fragen Sie. Sie erhalten eine Antwort von einem Menschen, nicht von einem Portal.
Wie sich die Player verbinden, und warum dieses Design das sichere ist
Das ist der Teil, der den meisten IT-Abteilungen tatsächlich wichtig ist, und es ist der Teil, der Digital Signage in Verruf bringt. Manche Systeme wollen einen eingehenden Port zu jedem Bildschirm geöffnet haben. easyCMS nicht.
- Player holen ab, sie hören nie zu. Jeder Bildschirm verbindet sich nach einem Zeitplan nach außen mit dem CMS, fragt, was er zeigen soll, und lädt es herunter. Nichts lauscht auf dem Bildschirm, und nichts verbindet sich von außen mit ihm, daher gibt es keinen eingehenden Port, der an Ihrer Firewall geöffnet werden müsste, und keinen Dienst auf dem Display, an den jemand in Ihrem Netzwerk anklopfen könnte.
- Der Datenverkehr ist verschlüsselt. Die Kommunikation zwischen Player und CMS läuft über eine verschlüsselte Verbindung.
- Jedes Display wird zuerst autorisiert. Ein neu installierter Player registriert sich und zeigt dann erst einmal nichts an. Bis sich jemand im CMS anmeldet und dieses Display autorisiert, erhält es keine Inhalte, keinen Zeitplan und keine Medien. Ein nicht autorisiertes Gerät in Ihrem Netzwerk kann sich nicht an Ihren Inhalten bedienen.
- Inhalte werden lokal zwischengespeichert. Weil der Player hat, was er braucht, führt ein Netzwerkausfall nicht dazu, dass die Bildschirme leer bleiben. Er stoppt nur die Aktualisierungen, was ein ganz anderer Fehlerfall ist.
Der praktische Effekt ist, dass sich ein Bildschirm in Ihrem Netzwerk wie ein Arbeitsplatzrechner beim Surfen im Web verhält, nicht wie ein Server. Ihre Firewall-Regeln bleiben rein ausgehend. Die konkreten Hosts und Ports finden Sie unter Netzwerkanforderungen – die Seite, die Sie an denjenigen schicken sollten, der Ihr Netzwerk betreut, vor der Installation und nicht erst danach.
Tipp Platzieren Sie die Signage-Player im Gast- oder IoT-VLAN, falls Sie eines haben. Rein ausgehende Player funktionieren dort einwandfrei, und das nimmt die Bildschirme aus jeder Diskussion über laterale Bewegung innerhalb Ihres Hauptnetzwerks heraus.
Welche personenbezogenen Daten Digital Signage betrifft, und welche nicht
Digital Signage wird bei einer Datenschutzprüfung oft einfach durchgewunken, weil es „nur ein Aushang“ sei. Manchmal stimmt das. Oft stimmt es nicht, und es hängt ganz davon ab, was Sie auf den Bildschirm bringen. Was folgt, ist eine allgemeine Einschätzung eines Signage-Anbieters, keine Rechtsberatung, und Ihr eigener Datenschutzbeauftragter oder Anwalt hat das letzte Wort.
| Was auf dem Bildschirm zu sehen ist | Personenbezogene Daten? | Was das für Sie bedeutet |
|---|---|---|
| Flurbekanntmachungen, Speisekarten, Öffnungszeiten, Wetter, KPIs aus einer Tabelle | Normalerweise keine | Geringer Aufwand. Halten Sie fest, warum Sie zu diesem Schluss gekommen sind |
| Besucher-Willkommensbildschirm mit Namen der heutigen Gäste | Ja: Namen, oft Arbeitgeber und Gastgeber | Kurzes Anzeigefenster, keine Protokollierung der Liste, und informieren Sie Besucher beim Einchecken |
| Mitarbeiter-Fototafel, neue Kolleginnen und Kollegen, Mitarbeiter des Monats | Ja: Bilder identifizierbarer Personen | Holen Sie eine Einwilligung ein, und setzen Sie einen Widerruf zügig um, das heißt, jemand muss für Entfernungen verantwortlich sein |
| Warteschlangen-, Ticket- oder Terminanzeigen | Ja, wenn Namen oder anderweitig reidentifizierbare Angaben gezeigt werden | Bevorzugen Sie Initialen oder eine Ticketnummer statt eines vollständigen Namens |
| Kamerabasierte Publikumsmessung, die zusätzlich zum Signage installiert wird | Ja, und das ist die Kategorie mit dem höchsten Risiko | Rechnen Sie mit einer vollständigen Folgenabschätzung, einer Rechtsgrundlage und deutlichen Hinweisschildern zur Kamera |
Zwei systeminterne Punkte verdienen ebenfalls einen Moment des Nachdenkens.
Screenshots zur Display-Überwachung. Das CMS kann auf Anfrage einen Screenshot davon erstellen, was ein bestimmter Bildschirm gerade zeigt. Das ist nützlich, wenn ein Bildschirm falsch aussieht und Sie drei Stockwerke entfernt sind, aber wenn der Bildschirm eine Besucherliste oder eine Mitarbeiter-Fototafel zeigt, enthält der Screenshot das ebenfalls. Legen Sie fest, wer einen erstellen darf.
Ausspielnachweis-Protokolle auf PRO und Enterprise erfassen, welcher Inhalt auf welchem Bildschirm wann lief. Sie betreffen Bildschirme und Inhalte, nicht Betrachter, und enthalten keine Publikumsdaten. Es sind dennoch Aufzeichnungen, legen Sie also fest, wie lange Sie sie aufbewahren.
Unsere DSGVO-Checkliste für Digital Signage führt Sie durch das gesamte Thema, einschließlich der Fragen, die Ihnen ein Prüfer stellen wird.
Zugriffskontrolle, offen gesagt
Hier kommt der weniger schmeichelhafte Teil, und wir möchten lieber, dass Sie ihn hier lesen, als ihn in Woche zwei zu entdecken.
Beim Standard-easyCMS-Konto und bei PRO gibt es nur einen Login, den sich alle Veröffentlichenden teilen. Es gibt keine separaten Benutzerkonten, keine benutzerbezogenen Rollen und keine Rechteeinschränkung. Wenn drei Personen in Ihrer Organisation Bildschirme aktualisieren, verwenden alle drei dieselben Zugangsdaten, und nichts im System unterscheidet die eine von der anderen.
Konten pro Benutzer, Benutzergruppen, Rollen und Berechtigungen sind eine Enterprise-Funktion. Das Gleiche gilt für White-Label auf Ihrer eigenen Domain, und Enterprise ist der einzige wiederkehrende Plan, den wir verkaufen, für 1290 € pro Jahr.
| Wenn Sie benötigen | Der richtige Plan |
|---|---|
| Ein oder zwei vertrauenswürdige Personen, die auf eine Handvoll Bildschirme veröffentlichen | Konto für 49 € oder PRO für 299 €, ein gemeinsamer Login |
| Aufgabentrennung, Einschränkung pro Standort oder Abteilung, namentliche Einzel-Logins statt eines gemeinsamen Passworts | Enterprise für 1290 EUR pro Jahr |
Wenn Ihre Sicherheitsrichtlinie namentliche Einzelkonten verlangt, und viele tun das, lautet die ehrliche Einschätzung, dass die Einmalzahlungspläne das nicht erfüllen und Enterprise die einzige Version von easyCMS ist, die es tut. Kaufen Sie nicht das 49-€-Konto in der Erwartung, später Benutzer hinzufügen zu können. Mehr Details finden Sie unter Benutzer und Berechtigungen.
Wir bieten außerdem bei keinem Plan Single Sign-on oder Multi-Faktor-Authentifizierung an. Konten sind passwortgeschützt, und das ist alles. Wählen Sie ein starkes, einzigartiges Passwort und speichern Sie es in Ihrem Passwort-Manager, nicht in einer gemeinsam genutzten Tabelle.
Ihre Daten gehören Ihnen
Zwei Fragen kommen bei jeder ernsthaften Prüfung auf. Was passiert mit unseren Inhalten, wenn wir gehen, und was passiert mit ihnen, wenn Sie verschwinden.
Ihre Medien, Layouts und Zeitpläne können exportiert werden. Es handelt sich um Dateien und strukturierte Datensätze, nicht um eine proprietäre Blackbox, die Sie nur über unsere Oberfläche einsehen können.
Eine Abo-Plattform kann Ihnen diese Antwort nicht geben. Wird ein geschlossener SaaS-Anbieter aufgekauft, ändert er die Richtung oder stellt den Betrieb ein, verschwindet die Software mit ihm, und Ihre Bildschirme werden zu bloßen Tafeln. Mit easyCMS behalten Sie die von Ihnen hochgeladenen Medien sowie die von Ihnen erstellten Layouts und Zeitpläne in exportierbarer Form, gehostet von uns in der Europäischen Union. Das ist ein schwächeres Versprechen als eine Treuhandvereinbarung und ein stärkeres als eine Status-Seite, und es ist die ehrliche Form des Kontinuitätsarguments.
Was wir nicht haben
Der wichtigste Abschnitt auf dieser Seite. Alles Folgende hat easyCMS nicht, und wir werden in einem Verkaufsgespräch nichts anderes andeuten:
- Kein SOC-2-Bericht, keinerlei Art
- Keine ISO-27001-Zertifizierung
- Keine TX-RAMP-Autorisierung und keine HIPAA-Bescheinigung
- Keine Zertifizierung irgendeiner Art, von niemandem
- Kein veröffentlichtes Verfügbarkeits-SLA und keine Servicegutschriften
- Keine öffentliche Status-Seite
- Kein SSO oder SAML, und keine Multi-Faktor-Authentifizierung
- Kein Bug-Bounty-Programm
- Kein veröffentlichter Penetrationstest-Bericht
- Kein Audit-Log-Produkt bei keinem Plan, und keine Aktivitätsprotokollierung, die festhält, wer was geändert hat
Wenn Ihre Ausschreibung, Ihr Versicherer oder Ihr Sicherheitsfragebogen eines dieser Elemente verlangt, sind wir nicht der richtige Anbieter für Sie, und das auf einer öffentlichen Seite zu sagen, erspart uns beiden einen Monat. Es gibt Anbieter, die ein formelles SLA und ein Zertifizierungsprogramm veröffentlichen; sie verlangen dafür ein Abonnement pro Bildschirm und Jahr, um diese Arbeit zu finanzieren, und für manche Organisationen ist das genau der richtige Tausch. Unserer ist der andere Tausch: EU-Gerichtsbarkeit, EU-Hosting, ein einmaliger Preis bei jedem Plan außer Enterprise, und kein Papierkram, den wir nicht tatsächlich erledigt haben.
Was wir veröffentlichen, und was nicht
| Frage | Unsere Antwort |
|---|---|
| Wo wird das CMS gehostet? | Veröffentlicht: EU, Hetzner, Falkenstein, Deutschland |
| Wer ist die Vertragspartei? | Veröffentlicht: DynamicDigital sp. z o.o., Warschau, Polen, USt-IdNr. PL5213678094 |
| Wie verbinden sich die Player? | Veröffentlicht: verschlüsselt, ausschließlich ausgehend, pro Display autorisiert |
| Datenschutz, Cookies und Nutzungsbedingungen | Auf dieser Website veröffentlicht |
| Auftragsverarbeitungsvertrag | Nicht veröffentlicht. E-Mail an info@myeasycms.com |
| Aufbewahrungsfristen und Liste der Subunternehmer | Nicht veröffentlicht. E-Mail an info@myeasycms.com |
| Backup-Zeitplan und Verschlüsselungsdetails | Nicht veröffentlicht. E-Mail an info@myeasycms.com |
| Verfügbarkeits-SLA, Status-Seite, Penetrationstest | Existieren nicht |
| SOC 2, ISO 27001, HIPAA, TX-RAMP | Existieren nicht |
Ein DPA oder eine spezifische Sicherheitsantwort anfragen
Schreiben Sie eine E-Mail an info@myeasycms.com mit Ihrer Frage oder dem Fragebogen und nennen Sie uns Ihre Frist. Ein Auftragsverarbeitungsvertrag und Fragen zu bestimmten DSGVO-Pflichten werden auf diese Weise bearbeitet, von Menschen statt von einer Dokumentenbibliothek. Wenn es einfacher ist, nutzen Sie das Support-Anfrageformular oder rufen Sie +48 509 937 137 während der MEZ-Bürozeiten an. Wie der Support funktioniert und was kostenlos gegenüber kostenpflichtig ist, steht unter Hilfe erhalten und Support-Optionen.
Unsere veröffentlichten Richtlinien sind die Datenschutzerklärung, die Cookie-Richtlinie und die allgemeinen Geschäftsbedingungen. Die Preise für jeden oben genannten Plan, einschließlich dessen, was Enterprise hinzufügt, finden Sie auf der Preisseite.