img-03 (1)-1

InformationSecuritySys_ISOIEC27001_col 2 copy-121972-312_SOC_NonCPA

Sicherheit

Scorebuddy ist nach ISO 27001:2022 durch DNV, eine UKAS-akkreditierte Zertifizierungsstelle, zertifiziert und erfüllt die Anforderungen von SOC 2 Typ 2, wodurch eine sichere und vertrauenswürdige Plattform für die Nutzer gewährleistet wird.

Scorebuddy legt großen Wert auf Ihren Service sowie auf den Schutz Ihrer Daten, den Datenschutz und die Sicherheit. Wir wenden bewährte Verfahren an und verbessern unsere Infrastruktur und Dienste kontinuierlich gemäß den branchenüblichen Best Practices. Wir sind ein nach ISO 27001:2022 zertifiziertes Unternehmen.

Arten von Daten, die auf Scorebuddy geteilt und gespeichert werden

Scorebuddy speichert Angaben zu Mitarbeitern sowie deren Bewertungen. Scorebuddy ermöglicht es Kunden außerdem, Anhänge hochzuladen, die sich auf Serviceinteraktionen beziehen. Das Scorebuddy-System kann zudem in verschiedene CRM- und Helpdesk-Systeme integriert werden und speichert möglicherweise Metadaten und Konversationen im Zusammenhang mit Fällen. Es wird empfohlen, keine vertraulichen oder sensiblen Informationen in das Scorebuddy-System einzugeben.

Zu den von Scorebuddy gespeicherten Datenarten gehören unter anderem:

Allgemeine Benutzer-

  • System-ID
  • Mitarbeiter-ID
  • Vorname
  • Nachname
  • E-Mail-Adresse des Unternehmens

Kontaktlisten zur Verwendung mit dem Umfragemodul

  • System-ID
  • Vorname
  • Nachname
  • E-Mail-Adresse
  • Handynummer

Weitere Einzelheiten finden Sie in den Allgemeinen Geschäftsbedingungen von Scorebuddy.

  1. Qualitätsbewertungen werden im Einklang mit den Qualitätssicherungsverfahren durchgeführt. Der Name, die Mitarbeiter-ID und die E-Mail-Adresse eines Agenten können mit einer Bewertung der Interaktionsqualität verknüpft werden. Daten zur Interaktion, einschließlich einer Aufzeichnung, können hochgeladen werden. Wenn die Interaktion in einem CRM-, Service-Desk- oder einem anderen System stattfand, können der Chat-Verlauf, das Ticket oder die Aufzeichnung importiert werden. Kommentare zu den Agenten oder deren Leistung können gespeichert werden.
  2. Coaching-Ziele, Aufgaben und Vorgaben sowie 1:1-Feedback können ebenso gespeichert werden wie die Fortschritte des Agenten.
  3. Schulungs- und Lernziele werden in ScoreBuddy erstellt und ausgewertet und im Learning-Management-System umgesetzt.
  4. Umfragen werden vom Kunden erstellt, um CSAT-, NPS- oder andere Kundenmeinungen zu erfassen.

Datenexport

Kunden können einen Rohdatenexport aller in scorebuddy gespeicherten Daten erhalten. Kunden haben zudem Zugriff auf eine offene Standard-API, auf die nur mit einem vom Kunden generierten Schlüssel zugegriffen werden kann. Diese kann genutzt werden, um Mitarbeiter- und Bewertungsdaten abzurufen.

Kundenservice

Der Name, die Mitarbeiter-ID und die E-Mail-Adresse eines Mitarbeiters können mit einer Qualitätsbewertung verknüpft werden, die sich auf die Qualität der Kundenservice-Interaktion bezieht.

Interaktionen

Kundenservice-Interaktionen zwischen Kunden und Agenten können in Scorebuddy hochgeladen oder importiert werden. Kunden können wählen, ob sie Daten hochladen oder importieren möchten oder nicht, und es wird empfohlen, keine vertraulichen Informationen zu speichern. Die vollständige Kontrolle über das Löschen, Speichern oder Aufbewahren von Daten liegt beim Kunden.

Kontakt

Scorebuddy nutzt E-Mail- und Posteingangssysteme, um je nach den gewählten Benachrichtigungseinstellungen mit den Mitarbeitern zu kommunizieren. Das Scorebuddy-Umfragemodul kann Kundenumfragen per E-Mail an die Kunden des Kunden versenden.

Speicherung

Produktionsdaten werden klassifiziert, und personenbezogene Daten (PII) oder andere potenziell vertrauliche Informationen werden verschlüsselt und sind außerhalb des Produktionssystems nicht zugänglich.

Sicherungen

Von den Produktionsdaten und der Infrastruktur werden regelmäßig Snapshots erstellt, um die Wiederherstellung im Falle eines möglichen Ausfalls zu gewährleisten. Darüber hinaus wird die Datenbank jedes Kunden gesichert. Es werden regelmäßige Tests durchgeführt, um sicherzustellen, dass die Sicherungs- und Wiederherstellungsverfahren effektiv sind.

Zugriffskontrolle

Scorebuddy wendet das Prinzip der geringsten Berechtigungen an. Die Zugriffskontrolle erfolgt nach dem Need-to-know-Prinzip, und jede einzelne Zugriffsanfrage muss autorisiert und nachverfolgbar sein. Kunden können den rollenbasierten Zugriff auf den Dienst bis hin zu den von ihnen bevorzugten detaillierten Berechtigungen steuern, einschließlich der Möglichkeit, Regeln in Bezug auf Sicherheitseinstellungen zu konfigurieren.

Verschlüsselung

Scorebuddy verschlüsselt alle Daten während der Übertragung und überträgt sie über HTTPS unter Verwendung von TLSv1.2. Gespeicherte Daten werden klassifiziert, und geschützte Informationen werden mit starken Verschlüsselungsprotokollen nach Industriestandard verschlüsselt.

Wie wir unsere KI-Daten verwalten

Die Gewährleistung des Datenschutzes und der Sicherheit von Kundendaten hat für Scorebuddy höchste Priorität. Ihre Bewertungen und Interaktionsdaten:

  • sind für andere Kunden nicht zugänglich
  • stehen externen großen Sprachmodellen nicht zur Verfügung
  • werden nicht zur Verbesserung von großen Sprachmodellen (LLM) verwendet
  • werden nicht zur Verbesserung von Produkten oder Dienstleistungen Dritter verwendet

Basierend auf Microsoft Azure AI und Amazon Bedrock betreiben wir unser KI-Modell innerhalb unserer eigenen Infrastruktur. Ihre Daten verlassen unser Ökosystem nicht und werden niemals für Trainingszwecke verwendet.

Eine detaillierte Richtlinie zur Datensicherheit und zum Datenschutz wird Ihnen vor der Implementierung zur Verfügung gestellt, und wir beantworten gerne alle Ihre Fragen zu Ihren spezifischen Anforderungen hinsichtlich Datenschutz und Sicherheit.

Richtlinien

Scorebuddy verfügt über ein umfassendes Regelwerk, das zahlreiche Bereiche abdeckt und darauf ausgelegt ist, operative und organisatorische Exzellenz zu gewährleisten. Die Richtlinien von Scorebuddy erfüllen und übertreffen die Anforderungen für die Zertifizierung nach ISO 27001.

Änderungsmanagement

Jede Änderung im Scorebuddy-System unterliegt einer Änderungskontrolle. Für jeden Punkt sind ein nachverfolgbares Ticket, eine Autorisierung, eine Genehmigung und eine Zuweisung erforderlich. Änderungen in der Quellcodeverwaltung werden mit dem Ticket verknüpft und erfordern eine Begutachtung durch Kollegen. Änderungen werden automatisch in einem CI-System getestet, bevor sie verfügbar werden.

Störungsmanagement

Scorebuddy verfügt über eine dokumentierte Richtlinie zum Vorfallmanagement mit einem umfassenden Satz von Verfahren. Der Vorfallmanagementprozess wird das ganze Jahr über getestet. Der Vorfallplan umfasst einen Kommunikationsplan für betroffene Kunden.

Sicherheitsbewusstsein und Schulungen

Scorebuddy betreibt ein fortlaufendes Programm zur Sensibilisierung für Sicherheitsfragen, um sicherzustellen, dass sich alle Mitarbeiter der Bedeutung von Sicherheit bewusst sind. Alle Mitarbeiter erhalten bei Einstellung und jährlich Schulungen zur Sicherheitssensibilisierung und zur DSGVO; Ingenieure und technisches Personal erhalten zusätzliche Schulungen zu sicherer Produktentwicklung und zum Produktlebenszyklus, zu den OWASP Top Ten und Best Practices sowie zur fortlaufenden Sicherheitsentwicklung.

Sicherer Lebenszyklus

Scorebuddy wendet einen sicheren Softwareentwicklungslebenszyklus an, der vorsieht, dass alle bearbeiteten Elemente einer Genehmigung unterliegen und folgende Schritte durchlaufen: Anforderungsdefinition, Auswirkungsanalysen (einschließlich Datenschutz- und Privatsphärenbewertung), Benutzerakzeptanzkriterien, Entwurf, automatisierte Tests, sichere Programmierung, Sicherheitstests, Peer-Review, Benutzerakzeptanztests, Regressionstests sowie einen formalisierten Release-Plan und eine Versionsverwaltung. Die Programmierer von Scorebuddy arbeiten nach einem Codierungsstandard, der sich an den OWASP-Best-Practices orientiert, und sind darauf bedacht, Sicherheit und Datenschutz von Anfang an und standardmäßig in die Entwicklung zu integrieren.

Getrennte Umgebungen

Scorebuddy wendet die Prinzipien der Aufgabentrennung und der geringsten Berechtigungen an. Scorebuddy nutzt getrennte Entwicklungs-, Staging- und Produktionsumgebungen und verbietet die Verwendung von Produktionsdaten in Tests.

Anwendungssicherheit

Der Zugriff auf die Scorebuddy-Anwendung erfolgt über HTTPS mit TLSv1.2. Die Anwendung nutzt eine sichere Anmeldung, die strenge Regeln zur Passwortkomplexität, eine Passwort-Historie sowie Sperrfristen implementiert, um Brute-Force-Angriffe zu verhindern. Passwörter werden niemals unverschlüsselt übertragen oder gespeichert; stattdessen kommen ein starker Hash-Algorithmus und Passwort-Salts in Verbindung mit den besten Branchenpraktiken zum Einsatz. Alternativ können Kunden ihren eigenen Enterprise-Single-Sign-On-Mechanismus nutzen.

Unsere APIs und Kundenintegrationen werden durch Branchenstandards wie OAuth geschützt.

Die Daten jedes Kunden sind von denen anderer Kunden getrennt, und es werden individuelle Schlüssel für die verschlüsselten Daten verwendet, die mit starken Verschlüsselungsprotokollen nach Industriestandard verschlüsselt werden.

Der Scorebuddy-Dienst wurde unter Berücksichtigung gängiger Schwachstellen wie der OWASP Top 10 programmiert und getestet.

Protokollierung und Überwachung

Scorebuddy wendet bewährte Verfahren für die Überwachung und Alarmierung an. Eine strukturierte Protokollierung von Informationen, Fehlerzuständen, zu Audit-Zwecken sowie im Zusammenhang mit Sicherheitszuständen ist ein fester Bestandteil des Anwendungsdesigns, und außergewöhnliche oder hochprioritäre Zustände werden dem Support-Team mithilfe branchenführender Tools umgehend gemeldet.

Die Infrastruktur von Scorebuddy umfasst zudem Protokollierungen aus zahlreichen Quellen, die zentralisiert, standortunabhängig und für Auditzwecke gepflegt werden. Außergewöhnliche Ereignisse werden dem Betriebspersonal in Echtzeit gemeldet.

Schwachstellenmanagement

Scorebuddy verfügt über ein umfassendes Schwachstellenmanagementsystem, das Dienste von Drittanbietern nutzt, um kontinuierlich interne, externe und Webanwendungs-Schwachstellentests durchzuführen und Tickets für zu behebende Probleme zu erstellen. Es werden regelmäßig Patches installiert, und Schwachstellen mit hoher Priorität werden umgehend behoben. Scorebuddy nutzt regelmäßig die Dienste von externen Penetrationstestern, um Schwachstellen zu identifizieren und zu beheben.

Authentifizierung, Berechtigungen und Rollen

Passwortschutz pro Benutzer: Jeder Benutzer verfügt über einen individuellen Benutzernamen und ein Passwort. Der Kunde kann verschiedene Passwortoptionen festlegen, darunter die Gültigkeitsdauer von Passwörtern und Anforderungen an den Passwortverlauf.

Single Sign-On (SSO): Mit Scorebuddy können Kunden ihre Enterprise-Single-Sign-On-Lösungen wie Microsoft AD, Okta, OneLogin und Ping.id aktivieren oder deaktivieren.

Aufteilung auf Website-Ebene: Jeder Kunde verfügt über eine eigene Instanz, die logisch von anderen Kunden getrennt ist.

Benutzerrechte: Scorebuddy nutzt ein rollenbasiertes Zugriffs- und Berechtigungssystem. Jedem Benutzer kann eine Rolle zugewiesen werden, die es ihm ermöglicht, seiner Position entsprechende Aktionen auszuführen. Scorebuddy ermöglicht zudem Team- und Gruppenberechtigungen für organisationsbezogene Einschränkungen.

Konfigurationsoptionen der Plattform

Scorebuddy bietet eine Reihe konfigurierbarer Optionen, darunter:

IP-Beschränkungen: Kunden können den Zugriff auf das System anhand der IP-Adresse einschränken.

Support-Einschränkungen: Kunden können die Möglichkeit für Support-Mitarbeiter, sich bei ihrer Instanz anzumelden, aktivieren oder deaktivieren.

Anwendungsbeschränkungen: Kunden haben die Kontrolle über rollenbasierte Zugriffsberechtigungen, Gruppen- und Team-Berechtigungen, Sicherheitsoptionen, Richtlinien zur Datenaufbewahrung und Unternehmenseinstellungen

Benachrichtigungen

Kunden können festlegen, ob Benachrichtigungen zu Ereignissen an Mitarbeiter gesendet werden sollen oder nicht.

Zahlungssicherheit

Scorebuddy nutzt Globalpay, um Kundenzahlungen entgegenzunehmen. Details zur PCI-Konformität von Globalpay finden Sie hier. PCI-Konformität