Gerade im Umgang mit personenbezogenen und sensiblen Gesundheitsdaten ist ein hohes Maß an IT-Sicherheit und Datenschutz unerlässlich – das gilt sowohl für Einrichtungen als auch für deren IT-Administration.
Wir möchten Ihnen daher versichern, dass Datensicherheit bei Acodia Care eine zentrale Rolle spielt und wir alle relevanten technischen und organisatorischen Maßnahmen getroffen haben, um Ihre Daten bestmöglich zu schützen. Unsere gesamte Architektur folgt dem Prinzip Security by Design und by Default: Sicherheit ist bei uns von Beginn an mitgedacht und fester Bestandteil aller Systemkomponenten.
Mandantenisolierung auf allen Ebenen: Die Daten Ihrer Einrichtung sind logisch vollständig von anderen Mandanten getrennt. Fremdzugriffe – auch versehentliche – sind technisch ausgeschlossen.
Sichere Anmeldung über Microsoft Entra ID (Azure AD): Die Nutzeranmeldung erfolgt über ein modernes, geprüftes Identitätsmanagement mit verschlüsselten, zeitlich begrenzten Zugriffstokens.
Zugriffsschutz durch externe Schlüsselverwaltung: Kryptografische Operationen (z. B. Signaturen) erfolgen ausschließlich über Microsofts Key Vault, bei dem private Schlüssel nicht exportierbar sind und unsere Systeme diese zu keinem Zeitpunkt einsehen können.
Betrieb ausschließlich in deutschen Rechenzentren: Die Anwendung wird auf Microsoft Azure betrieben – ausschließlich an den deutschen Standorten Frankfurt und Berlin. Beide Standorte verfügen jeweils über drei sogenannte Availability Zones, also physisch getrennte Rechenzentren mit eigener Stromversorgung, Kühlung und Netzwerkinfrastruktur, was die Ausfallsicherheit erheblich erhöht. Azure erfüllt zudem eine Vielzahl an internationalen und nationalen Sicherheitsstandards, darunter ISO/IEC 27001, BSI C5, SOC 2 Typ II sowie den EU Cloud Code of Conduct. Zusätzlich stellen Azure Policies sicher, dass sämtliche Daten ausschließlich in Deutschland gespeichert und verarbeitet werden.
Schutz vor typischen Bedrohungen: Wir orientieren uns unter anderem an den OWASP Top 10 und setzen gezielte Maßnahmen gegen gängige Angriffsmuster wie Injektionsangriffe, unautorisierte Zugriffe oder fehlerhafte Konfigurationen um.
Drittanbieteranbindung mit Datensparsamkeit: Externe Dienste werden nur eingebunden, wenn sie unseren hohen Anforderungen an Sicherheit, Datenschutz und Verfügbarkeit entsprechen. Personenbezogene Daten werden entweder gar nicht oder ausschließlich anonymisiert übertragen.
Darüber hinaus dokumentieren und evaluieren wir unsere Sicherheitsmaßnahmen kontinuierlich. Ein umfassendes Sicherheitskonzept sowie technische und organisatorische Maßnahmen im Sinne der DSGVO sind fester Bestandteil unserer Kundenverträge.
Sollten Sie tiefergehende Fragen haben, stehen wir jederzeit für einen technischen Austausch zur Verfügung.