Compliance

Erfahren Sie mehr über die Vorbereitung auf die DSGVO, „Security and Privacy by Design“ ( SPbD ) sowie die Pflichten zur Einhaltung der Vorschriften.

Sie sind dafür verantwortlich, sicherzustellen, dass Sie die für Sie geltenden Gesetze und Vorschriften einhalten.

Sie sind dafür verantwortlich, alle relevanten Gesetze und Vorschriften zu ermitteln und auszulegen, die Auswirkungen auf Ihre Nutzer haben könnten. Sie sind zudem dafür verantwortlich, dass Ihre Nutzer alle erforderlichen Maßnahmen ergreifen, um diese Gesetze und Vorschriften einzuhalten.

Sie müssen nachverfolgen, ob Ihre Daten personenbezogene Daten enthalten. Instana speichert und verarbeitet grundlegende personenbezogene Daten (z. B. Name und Adresse) sowie technisch identifizierbare personenbezogene Daten (z. B. Geräte-IDs und Asset-Identifikatoren).

Instana erfüllt die folgenden Sicherheits- und Datenschutzanforderungen.

Sicherheit und Datenschutz von Anfang an

SPbD Unter IBM finden Sie eine Reihe flexibler, zielgerichteter Verfahren für Sicherheit und Datenschutz, darunter Bedrohungsmodelle, Datenschutzbewertungen, Sicherheitstests und Schwachstellenmanagement.

IBM hat eine Reihe von „ SPbD “-Prozessen und -Tools entwickelt, die von allen Geschäftsbereichen genutzt werden. Weitere Informationen zum „ IBM “ Secure Engineering Framework (SEF) und zu „ SPbD, “ finden Sie unter IBMRedbooks unter „Security in Development – The IBM Secure Engineering Framework“ (verfügbar im PDF -Format).

DSGVO

Hinweis:

Die folgenden Informationen zur DSGVO sollen Ihnen dabei helfen, sich auf die Einhaltung der DSGVO vorzubereiten. Es enthält Informationen zu den Funktionen von „ Instana “, die Sie konfigurieren können, sowie zu Aspekten der Produktnutzung, die Sie berücksichtigen sollten, um Ihr Unternehmen bei der Vorbereitung auf die DSGVO zu unterstützen. Die hier aufgeführten Informationen sowie die vielfältigen Einsatzmöglichkeiten des Produkts – sowohl eigenständig als auch in Verbindung mit Anwendungen und Systemen von Drittanbietern – stellen keine vollständige Auflistung dar.

Sie sind dafür verantwortlich, die Einhaltung verschiedener Gesetze und Vorschriften, einschließlich der Datenschutz-Grundverordnung der Europäischen Union, sicherzustellen. Sie sind allein dafür verantwortlich, sich von einem kompetenten Rechtsbeistand hinsichtlich der Ermittlung und Auslegung aller relevanten Gesetze und Vorschriften beraten zu lassen, die sich auf Ihr Unternehmen auswirken könnten, sowie hinsichtlich aller Maßnahmen, die Sie möglicherweise ergreifen müssen, um diese Gesetze und Vorschriften einzuhalten.

Die beschriebenen Produkte, Dienstleistungen und sonstigen Angebote sind möglicherweise nicht für alle Situationen geeignet und unterliegen gegebenenfalls einer eingeschränkten Verfügbarkeit. IBM® bietet keine Rechts-, Buchhaltungs- oder Wirtschaftsprüfungsberatung an und gibt keine Zusicherung oder Garantie dafür, dass seine Dienstleistungen oder Produkte die Einhaltung von Gesetzen oder Vorschriften gewährleisten.

Warum ist die DSGVO wichtig?

Die DSGVO schafft einen strengeren Rechtsrahmen für den Datenschutz bei der Verarbeitung personenbezogener Daten. Das bietet die DSGVO:

  • Neue und gestärkte Rechte für natürliche Personen
  • Erweiterte Definition von personenbezogenen Daten
  • Neue Verpflichtungen für Auftragsverarbeiter
  • Möglichkeit erheblicher Geldbußen bei Nichteinhaltung
  • Verpflichtende Benachrichtigung bei Datenschutzverletzungen

Weitere Informationen zur DSGVO finden Sie auf der Website ibm.com/GDPR.

Produktkonfiguration - Hinweise zur Einhaltung der Datenschutz-Grundverordnung

In den folgenden Abschnitten werden Aspekte der Datenverwaltung in „ Instana “ beschrieben und Informationen zu Funktionen bereitgestellt, die Ihnen bei der Erfüllung der DSGVO-Anforderungen helfen.

Datenlebenszyklus

Instana soll IT-Betriebsteams, Entwicklungsteams und Teams für die Anwendungsüberwachung ( DevOps ) dabei unterstützen, effizienter zu arbeiten. Um die Funktionsfähigkeit der entwickelten Software sicherzustellen, benötigen moderne Teams erweiterte Funktionen zur Überwachung der Anwendungsleistung und zur Beobachtbarkeit.

Instana befasst sich in erster Linie mit technischen Daten, von denen einige möglicherweise der DSGVO unterliegen. Darüber hinaus enthält „ Instana “ Informationen zu den Benutzern, die die Bereitstellung verwalten. Dieses Dokument erläutert Ihnen diese Daten, falls Sie für die Einhaltung der DSGVO-Anforderungen verantwortlich sind. Diese Daten werden als Konfigurationsdateien auf lokalen oder entfernten Dateisystemen oder in Datenbanken gespeichert. Anwendungen, die in „ Instana “ integriert sind, können andere Arten personenbezogener Daten verarbeiten, die der DSGVO unterliegen. Die Mechanismen zum Schutz und zur Verwaltung von Daten stehen auch Anwendungen zur Verfügung, die in „ Instana “ integriert sind. Möglicherweise sind zusätzliche Mechanismen erforderlich, um die von diesen Anwendungen erfassten personenbezogenen Daten zu verwalten und zu schützen.

Um „ Instana “ und seine Datenflüsse bestmöglich zu verstehen, müssen Sie wissen, wie „ Kubernetes “ und „ Docker “ funktionieren. Diese Open-Source-Komponenten sind für Instana von grundlegender Bedeutung.

Instana beinhaltet einen Katalog mit containerisierter Software und Diensten von Instana in der Standardliste der Repositorys unter Instana. Eine Liste aller „ Instana “-Diagramme finden Sie unter IBM /charts. Informationen zur DSGVO in Bezug auf die im Katalog aufgeführten Produkte finden Sie in der Dokumentation zu diesen Produkten. Einige im Katalog aufgeführte Anwendungen sind Open-Source-Software. Es liegt in Ihrer Verantwortung, geeignete DSGVO-Konformitätsmaßnahmen für Open-Source-Software festzulegen und umzusetzen. Informationen zu diesen Paketen finden Sie im Katalogeintrag.

Welche Arten von Daten fließen über die Plattform „ Instana “?

Instana befasst sich mit verschiedenen Kategorien technischer Daten, die als personenbezogene Daten angesehen werden könnten. Zu den Kategorien gehören Administrator-Benutzernamen und -Passwörter, Dienst-Benutzernamen und -Passwörter, IP-Adressen sowie die Namen der Knoten des „ Kubernetes “. Darüber hinaus enthält „ Instana “ Informationen zu den Benutzern, die die Bereitstellung verwalten. Integrierte Anwendungen können möglicherweise weitere Kategorien personenbezogener Daten einbringen, die Instana nicht bekannt sind.

Informationen darüber, wie diese technischen Daten erhoben oder erstellt, gespeichert, abgerufen, gesichert, protokolliert und gelöscht werden, finden Sie in den nachfolgenden Abschnitten dieses Dokuments.

Für Onlinekontakt zu IBM genutzte personenbezogene Daten

Sie können online Kommentare, Rückmeldungen oder Kontaktanfragen an IBM zu Themen rund um „ Instana “ auf verschiedene Weise einreichen, vor allem über:

  • Die öffentliche „ Instana “-Community auf Slack
  • Bereich für öffentliche Kommentare auf den Produktdokumentationsseiten von „ Instana “ in der Dokumentation unter IBM

In der Regel werden lediglich Ihr Name und Ihre E-Mail-Adresse verwendet, um persönliche Antworten auf die Anfrage des Kontaktes zu ermöglichen. Die Verwendung personenbezogener Daten erfolgt gemäß der Online-Datenschutzerklärung von „ IBM “.

Datenerfassung

Instana erhebt keine besonderen Kategorien personenbezogener Daten. Es werden jedoch technische Daten wie Administrator-Benutzernamen und -Passwörter, Dienst-Benutzernamen und -Passwörter, IP-Adressen sowie Namen von Knoten im „ Kubernetes “ erstellt und verwaltet, die als personenbezogene Daten angesehen werden könnten. Instana befasst sich auch mit Informationen über Nutzer, die das Angebot verwalten. Auf all diese Informationen kann nur der Administrator zugreifen.

Der Agent „ Instana “ unterstützt die Angabe von Mustern für vertrauliche Daten, was bedeutet, dass Daten agentseitig aus den Trace-Daten unkenntlich gemacht werden können. Daten, die als vertraulich behandelt werden, werden nicht zur Verarbeitung an den „ Instana “ ( SaaS ) übermittelt und stehen daher weder in der Produktkonsole zur Analyse noch über APIs zum Abruf zur Verfügung. Weitere Informationen finden Sie unter „Geheimnisse “.

Anwendungen, die auf Instana ausgeführt werden, erfassen möglicherweise personenbezogene Daten.

Wenn Sie den Einsatz von „ Instana “ für den Betrieb containerisierter Anwendungen und Ihre Verpflichtung zur Einhaltung der DSGVO-Anforderungen prüfen, müssen Sie die Arten der von der Anwendung erfassten personenbezogenen Daten sowie Aspekte der Verwaltung dieser Daten berücksichtigen, wie zum Beispiel:

  • Wie sind die Daten in den Datenströmen von und zur Anwendung geschützt? Sind die Daten bei der Übertragung verschlüsselt?
  • Wie werden die Daten von der Anwendung gespeichert? Sind die ruhenden Daten verschlüsselt?
  • Wie werden die Anmeldedaten, die für den Zugriff auf die Anwendung verwendet werden, erfasst und gespeichert?
  • Wie werden die Anmeldedaten, die von der Anwendung für den Zugriff auf Datenquellen verwendet werden, erfasst und gespeichert?
  • Wie werden die von der Anwendung erfassten Daten bei Bedarf entfernt?

Diese Liste stellt keine vollständige Auflistung der Datenarten dar, die von Instana erfasst werden. Die Liste wird als Beispiel für weitere Überlegungen bereitgestellt. Wenn Sie Fragen zu den Datentypen haben, wenden Sie sich an IBM.

Typen der persönlichen Daten

Zu den Arten von personenbezogenen Daten, die von Instana erfasst werden, gehören:

  • Grundlegende persönliche Daten wie Name, Adresse, Telefonnummer und E-Mail-Adresse.

  • Technisch identifizierbare personenbezogene Daten, wie beispielsweise Geräte-IDs, nutzungsbasierte Kennungen und statische IP-Adressen, sofern diese einer bestimmten Person zugeordnet sind.

  • Identifizierbare Daten im Zusammenhang mit Beschäftigung und Ausbildung, wie z. B. beruflicher Werdegang, berufliche Funktion, Informationen zu Leistungsbeurteilungen, Arbeitsvertrag, berufliche Ausbildung, Lebenslauf, Sprachkenntnisse, Bildungsniveau und Mitgliedschaft in Berufsverbänden.

    Die personenbezogenen Daten im Zusammenhang mit Beschäftigung und Bildung werden ausschließlich in der Umgebung von Instana SaaS erfasst, nicht in der lokalen Umgebung.

Spezielle Kategorien persönlicher Daten

Instana wurde nicht für die Verarbeitung besonderer Kategorien personenbezogener Daten konzipiert.

Datenspeicher

Instana speichert technische Daten in zustandsbehafteten Speichern auf lokalen oder entfernten Dateisystemen als Konfigurationsdateien oder in Datenbanken. Der Schutz aller ruhenden Daten ist von besonderer Bedeutung. Instana unterstützt die Verschlüsselung von ruhenden Daten in zustandsbehafteten Speichern.

Datenzugriff

Instana bietet verschiedene Gruppen und Rollen zur Steuerung des Datenzugriffs. Anhand der Gruppen und Rollen kann zwischen normalen Benutzern und Benutzern mit erweiterten Berechtigungen unterschieden werden.

Datenverarbeitung

Im Allgemeinen müssen die für die Authentifizierung verwendeten Daten in einem Verzeichnisdienst oder in der „ LDAP “ gespeichert sein. Datenbanken werden während der Installation bereitgestellt. Achten Sie darauf, diese während des gesamten Produktlebenszyklus zu pflegen.

Grundlegende Empfehlungen

  • Sichern Sie die Daten regelmäßig abhängig von Ihren betrieblichen Anforderungen und der Risikostufe.
  • Verschlüsseln Sie Datensicherungen.
  • Löschen Sie die Datenbanken oder archivieren Sie diese für eine zukünftige Verwendung, wenn die Daten nicht mehr verwendet werden.
  • Ermöglichen Sie es als Verantwortlicher für die Daten, dass Datenzugriffsanforderungen für persönliche Informationen oder weitere Anforderungen an die Konformität erfüllt werden können.

Weitere Aspekte

  • Stellen Sie sicher, dass der Zugriff auf die Datenbanken vorhanden und effektiv ist.
  • Verwenden Sie starke Berechtigungsnachweise.
  • Schützen Sie die APIs für die REST-Verwaltung mit geeigneten Berechtigungsnachweisen.
  • Verwenden Sie HTTPS oder ähnlich sichere Kommunikationsprotokolle für alle Verbindungen.
  • Entfernen oder ändern Sie alle Standardkennwörter.

Datenlöschung

Artikel 17 der DSGVO besagt, dass betroffene Personen das Recht haben, die unverzügliche Löschung ihrer personenbezogenen Daten aus den Systemen der Verantwortlichen und Auftragsverarbeiter zu verlangen. Implementieren Sie die entsprechenden Kontrollmechanismen und Tools zur Umsetzung dieses Rechts.

Instana erfordert keine spezielle Methode zum Löschen von Daten.

Daten, von denen personenbezogene Daten wiedergegeben werden, können in allen Stufen der Pipeline zur Datenverarbeitung enthalten sein. In allen diesen Stufen muss die Datenlöschung verwendet werden. Administratoren können die Funktionen von „ Instana “ nutzen, um Benutzerdaten zu löschen.

Datenüberwachung

Überprüfen, bewerten und beurteilen Sie regelmäßig die Wirksamkeit Ihrer technischen und organisatorischen Maßnahmen zur Einhaltung der DSGVO. Zu diesen Maßnahmen sollten unter anderem fortlaufende Datenschutz-Risikobewertungen, Bedrohungsmodellierung, eine zentralisierte Sicherheitsprotokollierung sowie Überwachungsmaßnahmen gehören.

Möglichkeiten zur Beschränkung der Verwendung personenbezogener Daten

Mithilfe der in diesem Dokument zusammengefassten Funktionen ermöglicht Instana den Nutzern, die Verwendung aller technischen Daten, die als personenbezogene Daten gelten, einzuschränken.

Gemäß der DSGVO besitzen Benutzer Berechtigungen, um auf die Verarbeitung zuzugreifen, sie zu ändern und sie einzuschränken. Informationen zur Verwaltung der folgenden Steuerelemente finden Sie in anderen Abschnitten dieses Dokuments:

  • Recht auf Zugriff
    • Administratoren können die Funktionen von „ Instana “ nutzen, um Einzelpersonen Zugriff auf ihre Daten zu gewähren.
    • Administratoren können die Funktionen von „ Instana “ nutzen, um Einzelpersonen Informationen über die Daten bereitzustellen, die die Plattform „ Instana “ über sie verwendet.
  • Recht auf Änderung
    • Administratoren können die Funktionen von „ Instana “ nutzen, um einzelnen Personen die Möglichkeit zu geben, ihre Daten zu ändern oder zu korrigieren.
    • Administratoren können die Funktionen von „ Instana “ nutzen, um die Daten einer Person in deren Namen zu korrigieren.
  • Recht auf Beschränkung der Verarbeitung
    • Administratoren können die Funktionen von „ Instana “ nutzen, um die Verarbeitung der Daten einer bestimmten Person zu unterbinden.