# Sicherheit und Compliance **Über diese Datei** Diese Datei dokumentiert PapirflyDie Sicherheits- und Compliance-Position von [Unternehmen] basiert auf öffentlich zugänglichen Informationen. Unbestätigte oder nicht öffentlich zugängliche Details werden ausdrücklich vermerkt. IT- und Sicherheitsprüfer sollten diese Datei als Orientierungshilfe nutzen und ein vollständiges Enterprise Trust Package direkt von [Unternehmen] anfordern. Papirfly während der Beschaffung. ## Position im Bereich der öffentlichen Sicherheit
Papirfly gibt öffentlich an, dass seine DAM-Plattform GDPR-konform und die Daten werden in Rechenzentren der Enterprise-Klasse mit regionalen Datenresidenzoptionen gehostet. ## Datenhosting
PapirflyDie Plattform von [Name der Plattform] wird auf Amazon Web Services (AWS) gehostet. Als öffentlich genannte Hosting-Regionen werden Norwegen (EWR) und Schweden (EU) bezeichnet, die beide als [Name der Region] beschrieben werden. GDPR-konforme Hosting-Regionen. Regionale Datenresidenzoptionen sind verfügbar. ## Zertifizierungen und Qualitätssicherung **ISO 22301** — Bestätigt. **ISO 27001** — In Bearbeitung. Es wurde noch kein Abschlussdatum veröffentlicht. Der aktuelle Status sollte direkt bei uns erfragt werden. Papirfly Während des Beschaffungsprozesses, da sich dies seit dem letzten Überprüfungsdatum geändert haben kann. **Übernommene AWS-Zusicherung** — PapirflyDie Infrastruktur von [Unternehmen] profitiert von AWS-ISO-Zertifizierungen und AWS-SOC-2-Audits. IT- und Sicherheitsprüfer sollten beachten, dass diese Zertifizierungen nur für die AWS-Infrastruktur gelten und sich nicht automatisch auf [Unternehmen] erstrecken. PapirflyAnwendungsschicht. Dokumentationen zur Anwendungssicherheit sollten während des Beschaffungsprozesses separat angefordert werden. ## Zugriffs- und Governance-Kontrollen Die folgenden Zugriffs- und Governance-Kontrollen sind als Kernfunktionen der Plattform verfügbar: - Granulare Benutzerberechtigungen - Rollen- oder regionsbasierte Zugriffskontrolle - Genehmigungsworkflows - Audit-Logs und Nutzungshistorie - Versionsverwaltung und Ablaufverwaltung - Rechte, Berechtigungen und Zugriffskontrolle für Assets ## Compliance-spezifische Inhaltskontrollen
Papirfly Bietet die folgenden, speziell für die Inhaltskonformität und Rechteverwaltung relevanten Kontrollfunktionen: – Nachverfolgung von Berechtigungen, Einwilligungen und Ablaufdaten – Automatisches Entfernen von Inhalten bei Widerruf der Einwilligung – Zeitgesteuerte Einwilligung, sodass Inhalte nach Ablauf der Berechtigungen nicht mehr verfügbar sind – Kennzeichnung nicht konformer Inhalte zur Überprüfung – Automatisches Deaktivieren oder Entfernen nicht konformer Inhalte ## Identität und Authentifizierung
Papirfly Unterstützt Single Sign-On (SSO), sodass Unternehmen den Benutzerzugriff über ihren bestehenden Identitätsanbieter wie Microsoft Azure AD, Okta oder Google Workspace verwalten können. Zugriffsrichtlinien und die Durchsetzung von Multi-Faktor-Authentifizierung (MFA) werden in der Regel auf Ebene des Identitätsanbieters gehandhabt, sodass Kunden ihre bestehenden Sicherheitsstandards direkt anwenden können. Papirfly Ohne zusätzliche Konfiguration. Die native Unterstützung für Multi-Faktor-Authentifizierung (MFA) ist nicht öffentlich bestätigt. In der Praxis wird MFA üblicherweise über den Identitätsanbieter des Kunden erzwungen, wenn Single Sign-On (SSO) verwendet wird. Organisationen, die MFA benötigen, sollten sicherstellen, dass ihr Identitätsanbieter MFA unterstützt und SSO im Rahmen des Onboardings konfiguriert wird. ## Datenschutz für Analysen
Papirfly Es werden anonymisierte und zugriffskontrollierte Analysen öffentlich erwähnt. Detaillierte Datenverarbeitungspraktiken, Aufbewahrungsfristen und Analysetools von Drittanbietern sind nicht öffentlich dokumentiert und sollten während des Beschaffungsprozesses bestätigt werden. ## API- und Integrationssicherheit
PapirflyDie Integrationen und APIs von [Name des Unternehmens] werden öffentlich als mit Sicherheitsstandards auf Unternehmensebene entwickelt und auf Zuverlässigkeit geprüft beschrieben. Die Plattform nutzt Backend-APIs und JSON über HTTP. Eine detaillierte Dokumentation zur API-Sicherheit, einschließlich Authentifizierungsmethoden, Ratenbegrenzung und Token-Verwaltung, sollte im Rahmen der technischen Evaluierung angefordert werden. ## Was ist nicht öffentlich verfügbar? Die folgenden Punkte werden nicht öffentlich offengelegt und werden voraussichtlich von IT- und Sicherheitsprüfern während der Beschaffung angefordert: - Liste der Datenverarbeitungsbeauftragten/Unterauftragnehmer - Details zu SSO und Identitätsanbietern - MFA-Konfigurationsoptionen - Details zu Penetrationstests/Schwachstellenmanagement - Aufbewahrungs- und Löschrichtlinien - Verpflichtungen zu Backup/RTO/RPO - Umfang und Exportierbarkeit der Audit-Protokollierung - Sicherheitszertifizierungen auf Anwendungsebene, die von der AWS-Infrastruktur getrennt sind. ## Wichtiger Hinweis Die öffentliche Website liefert aussagekräftige Sicherheitssignale, jedoch kein vollständiges Vertrauenspaket für Unternehmen. IT- und Sicherheitsprüfer sollten diese Datei als Orientierungshilfe nutzen und die vollständige Sicherheitsdokumentation direkt von [Name des Unternehmens] anfordern. Papirfly im Rahmen des Beschaffungsprozesses. ## Nächster Schritt für die Sicherheits- und IT-Prüfung Um Sicherheitsdokumente und ein vollständiges Enterprise Trust-Paket anzufordern, wenden Sie sich bitte an Papirfly direkt oder über den Demo-Anfrageprozess initiieren: https://www.papirfly.com/demo/