Informationssicherheit

Peter Park betreibt Systeme für kennzeichenbasiertes Parkraummanagement. Diese Systeme verarbeiten personenbezogene Daten, darunter Kennzeichen, Fahrzeugbilder und Zahlungsdaten.

Wir betreiben dafür ein Informationssicherheits-Managementsystem (ISMS), das sich an der Struktur der Norm ISO/IEC 27001 orientiert. Es umfasst unsere Plattform, die zugehörigen Geräte auf den Parkflächen und die Prozesse, mit denen wir sie entwickeln und betreiben. Unsere Leitlinie zur Informationssicherheit verpflichtet uns auf den Schutz von Vertraulichkeit, Integrität und Verfügbarkeit, auf risikobasierte Steuerung, auf die Einhaltung rechtlicher Anforderungen und auf fortlaufende Verbesserung.

Verantwortlich für das ISMS ist der Information Security Management Leader, erreichbar unter info-sec@peter-park.de.

Wie wir Systeme und Daten schützen

Zugriffsrechte sind auf das jeweils Erforderliche beschränkt, werden rollenbasiert vergeben und überprüft. Für den Zugang zu administrativen Systemen setzen wir Multi-Faktor-Authentifizierung ein.

Datenübertragungen sind mit TLS ab Version 1.2 verschlüsselt. Daten in unserer Produktionsumgebung werden verschlüsselt gespeichert. Die Endgeräte unserer Mitarbeitenden sind zentral verwaltet, ihre Datenträger verschlüsselt.

Mitarbeitende werden bei Eintritt auf Vertraulichkeit verpflichtet und zu Informationssicherheit geschult.

Änderungen werden vor der Freigabe nach dem Vier-Augen-Prinzip geprüft. Quellcode und Abhängigkeiten werden automatisiert auf Schwachstellen untersucht. Ergänzend lassen wir unsere Anwendungen extern durch spezialisierte Dienstleister prüfen.

Sicherheitsrelevante Ereignisse in der Produktionsumgebung werden protokolliert und ausgewertet. Schwachstellen bewerten und priorisieren wir nach einem dokumentierten Verfahren und verfolgen sie bis zur Behebung nach. Daten der Produktionsumgebung werden gesichert; Wiederherstellungsverfahren sind dokumentiert.

Hosting, Datenspeicherung und Datenschutz

Hosting und weitere Dienstleistungen beziehen wir von Anbietern im Europäischen Wirtschaftsraum. Cloud-Dienste nutzen wir aus europäischen Regionen.

Dienstleister prüfen wir vor Beauftragung und binden sie vertraglich an Datenschutz- und Sicherheitsvorgaben. Für eine konkrete Verarbeitung maßgeblich sind die jeweilige Datenschutzerklärung, der Auftragsverarbeitungsvertrag und die Angaben zu Unterauftragsverarbeitern.

Personenbezogene Daten werden gelöscht, wenn der Zweck der Verarbeitung entfallen ist und keine Aufbewahrungspflichten entgegenstehen. Einzelheiten zur Verarbeitung, zu Aufbewahrungsfristen, zum Datenschutzbeauftragten und zu Betroffenenrechten finden Sie in unserer Datenschutzerklärung.

Sicherheitsvorfälle und Schwachstellen melden

Für Sicherheitsvorfälle besteht ein dokumentierter Prozess mit festgelegten Rollen und Eskalationsstufen. Der Prozess umfasst Meldepflichten gegenüber betroffenen Kunden sowie, bei einer Verletzung des Schutzes personenbezogener Daten, gegenüber der zuständigen Aufsichtsbehörde nach Art. 33 DSGVO.

Wenn Sie eine Schwachstelle in einem unserer Systeme entdecken, melden Sie diese bitte an info-sec@peter-park.de, bevor Sie Einzelheiten veröffentlichen. Wir bestätigen den Eingang und informieren Sie über das weitere Vorgehen. Bitte beschränken Sie Ihre Untersuchung auf das für den Nachweis Notwendige und greifen Sie nicht auf fremde Daten zu.

Managementsystem

ISMS, orientiert an der Struktur von ISO/IEC 27001

Hosting

Anbieter und Cloud-Regionen im Europäischen Wirtschaftsraum

Verschlüsselung

TLS 1.2 oder höher bei der Übertragung, verschlüsselte Speicherung

Auftragsverarbeitung und Unterauftragsverarbeiter

Weitere Sicherheitsunterlagen, ausgefüllte Sicherheitsfragebögen und Nachweise stellen wir Kunden und Interessenten auf Anfrage bereit, gegebenenfalls nach Abschluss einer Vertraulichkeitsvereinbarung.