Deutsch

Datenschutzhinweise und Datenschutzdokumentation

Newsmind Stories

SaaS-Lösung der Convit GmbH

1. Zweck und Geltungsbereich

Diese Datenschutzhinweise und Datenschutzdokumentation beschreiben die Verarbeitung personenbezogener Daten im Zusammenhang mit der Nutzung der SaaS-Lösung Newsmind Stories der Convit GmbH. Das Dokument dient zugleich als spezifische Datenschutzerklärung für das Redaktionstool und als Nachweis der datenschutzbezogenen Maßnahmen im Rahmen von Angebots- und Vertragsunterlagen. Der Geltungsbereich umfasst die Bereitstellung, Nutzung, Administration, Wartung und den Support von Newsmind Stories einschließlich der hierfür erforderlichen technischen Komponenten, Schnittstellen, Protokollierungen, Backup- und Löschprozesse sowie der Authentisierungs- und Berechtigungsfunktionen. Nicht Gegenstand dieses Dokuments sind kundenseitige Systeme, Endgeräte der Nutzerinnen und Nutzer, kundenseitige Netzwerke sowie externe Systeme, die der Kunde eigenständig an Newsmind Stories anbinden lässt und die nicht im Verantwortungsbereich der Convit GmbH betrieben werden.

2. Verantwortlicher, Datenschutzbeauftragter und Rollen nach DSGVO

2.1 Verantwortlicher für diese Datenschutzhinweise

Verantwortlicher für diese Datenschutzhinweise ist:

Convit GmbH
Schanzenstraße 39 | E2, 51063 Cologne
datenschutz@convit.de
022129294899

Soweit Newsmind Stories im Auftrag eines Kunden betrieben wird und personenbezogene Daten der Nutzerinnen und Nutzer oder fachliche Inhalte des Kunden verarbeitet werden, handelt Convit grundsätzlich als Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Verantwortlicher für diese Verarbeitung ist in diesem Fall der jeweilige Auftraggeber bzw. Kunde.

2.2 Datenschutzbeauftragter

Die Convit GmbH hat eine Datenschutzbeauftragte bzw. einen Datenschutzbeauftragten benannt. Die Kontaktdaten lauten:

Stephanie Linke
datenschutz@convit.de
Schanzenstraße 39 | E2, 51063 Cologne

2.3 Auftragsverarbeitung gemäß Art. 28 DSGVO

Die Verarbeitung personenbezogener Daten im Rahmen des Betriebs von Newsmind Stories erfolgt, soweit Convit als Auftragsverarbeiter tätig wird, auf Grundlage eines Vertrages zur Auftragsverarbeitung gemäß Art. 28 DSGVO. In diesem Vertrag werden insbesondere Gegenstand, Dauer, Art und Zweck der Verarbeitung, Kategorien personenbezogener Daten, Kategorien betroffener Personen, technische und organisatorische Maßnahmen sowie Rechte und Pflichten der Vertragsparteien geregelt.

Convit verarbeitet personenbezogene Daten im Auftrag des Kunden ausschließlich auf dokumentierte Weisung. Eine Verarbeitung personenbezogener Daten zu eigenen Zwecken von Convit erfolgt im Rahmen der Auftragsverarbeitung nicht.

3. Beschreibung der Verarbeitung in Newsmind Stories

Newsmind Stories ist eine Software-as-a-Service-Lösung zur Planung, Erstellung, Abstimmung, Verwaltung und Distribution redaktioneller Inhalte. Die Anwendung unterstützt redaktionelle Arbeitsprozesse, Themen-
Datenschutzhinweise Newsmind Stories | Convit GmbH
und Kampagnenplanung, Aufgabensteuerung, Workflows, Freigaben, Schnittstellen zu Drittsystemen sowie optional KI-gestützte Assistenzfunktionen.
Personenbezogene Daten entstehen insbesondere im Rahmen der Benutzerverwaltung, Authentisierung, Protokollierung, Rechtevergabe und Nutzung der Anwendung. Fachliche Inhalte werden durch die Nutzerinnen und Nutzer bzw. durch angebundene Systeme eingebracht und durch den Auftraggeber bestimmt.
Die Datenverarbeitung findet innerhalb einer kontrollierten Betriebsumgebung statt. Die Anwendung wird mandantenfähig betrieben, wobei die Datenbestände der Mandanten durch separate Datenbanken je Mandant getrennt werden.

4. Kategorien personenbezogener Daten und betroffener Personen

4.1 Kategorien personenbezogener Daten

Je nach konkreter Nutzung können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden:

  • Benutzerstammdaten, insbesondere Name, Benutzername, E-Mail-Adresse und organisatorische Zuordnung
  • Authentisierungs- und Berechtigungsdaten, insbesondere Rollen, Gruppen, Mandantenzugehörigkeit und technische Benutzerkennungen
  • Nutzungs- und Protokolldaten, insbesondere Login-Ereignisse, IP-Adresse, Zeitstempel, Aktionen innerhalb der Anwendung und sicherheitsrelevante Ereignisse
  • Kommunikations- und Supportdaten, soweit Nutzerinnen und Nutzer Supportanfragen stellen oder Vorfälle melden
  • fachliche Inhaltsdaten, soweit diese durch den Auftraggeber oder dessen Nutzerinnen und Nutzer in das Redaktionstool eingebracht werden
  • Metadaten zu redaktionellen Objekten, insbesondere Bearbeitungsstatus, Zuständigkeiten, Freigaben, Versionen und Änderungsverläufe

Nach dem vorgesehenen Nutzungskonzept werden keine besonderen Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO durch Convit vorgegeben oder für den Betrieb der Lösung benötigt. Ob der Auftraggeber solche Daten in fachlichen Inhalten verarbeitet, liegt in dessen Verantwortungsbereich.

4.2 Kategorien betroffener Personen • Nutzerinnen und Nutzer des Redaktionstools

  • Administratorinnen und Administratoren des jeweiligen Mandanten
  • technische Nutzer bzw. Schnittstellenkonten
  • Ansprechpartnerinnen und Ansprechpartner des Auftraggebers im Rahmen von Support, Betrieb oder Vertragsdurchführung
  • Personen, die in redaktionellen Inhalten genannt werden, soweit der Auftraggeber entsprechende Inhalte in Newsmind Stories verarbeitet

5. Zwecke der Verarbeitung und Rechtsgrundlagen

5.1 Zwecke der Verarbeitung

  • Bereitstellung und Betrieb der SaaS-Lösung Newsmind Stories
  • Benutzerverwaltung, Authentisierung und Autorisierung
  • Umsetzung von Rollen- und Berechtigungskonzepten
  • Planung, Erstellung, Bearbeitung, Abstimmung und Distribution redaktioneller Inhalte
  • Protokollierung sicherheitsrelevanter und betriebsrelevanter Ereignisse
  • Fehleranalyse, Support und Störungsbehebung
  • Sicherstellung von Verfügbarkeit, Integrität, Vertraulichkeit und Nachvollziehbarkeit
  • Durchführung von Backups, Wiederherstellung und Löschung nach vertraglichen Vorgaben

5.2 Rechtsgrundlagen

Soweit Convit als Auftragsverarbeiter tätig wird, erfolgt die Verarbeitung personenbezogener Daten auf Grundlage des Art. 28 DSGVO und ausschließlich auf Weisung des Auftraggebers. Die Rechtsgrundlage für die Verarbeitung gegenüber den betroffenen Personen wird durch den jeweiligen Auftraggeber als Verantwortlichen festgelegt.

Soweit Convit eigene personenbezogene Daten im Rahmen der Vertragsdurchführung, Kommunikation oder technischen Absicherung verarbeitet, kommen je nach Verarbeitung insbesondere Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO oder Art. 6 Abs. 1 lit. f DSGVO in Betracht

6. Hosting, Datenverarbeitung in der EU und Unterauftragnehmer

Newsmind Stories wird in einer Cloud-basierten Infrastruktur innerhalb der Europäischen Union betrieben. Die Datenspeicherung und Datenverarbeitung erfolgt in Rechenzentren mit Standort innerhalb der EU. Eine Übermittlung personenbezogener Daten in Drittstaaten erfolgt nicht, sofern dies nicht ausdrücklich vertraglich vereinbart ist oder durch den Auftraggeber veranlasst wird.

Der Betrieb erfolgt durch Convit bzw. durch vertraglich eingebundene Infrastruktur- und Hosting-Dienstleister auf Grundlage geeigneter datenschutzrechtlicher Vereinbarungen.

7. Datenübermittlung, Drittanbieter-Ökosystem und Schnittstellen

7.1 Datenübermittlung an Drittanbieter

Eine Datenübermittlung personenbezogener Daten der Nutzerinnen und Nutzer an Drittanbieter zu eigenen Zwecken von Convit findet nicht statt. Insbesondere erfolgt kein Verkauf und keine werbliche Nutzung personenbezogener Daten.
Datenübermittlungen können erfolgen, soweit dies für die Bereitstellung der beauftragten Leistung erforderlich ist, der Auftraggeber eine entsprechende Schnittstelle oder Integration nutzt oder eine gesetzliche Verpflichtung besteht. In diesen Fällen erfolgt die Verarbeitung im Rahmen der vertraglichen Vereinbarungen und der Weisungen des Auftraggebers.

7.2 Drittanbieter-Ökosystem

Newsmind Stories kann im vereinbarten Leistungsumfang mit externen Systemen verbunden werden, z. B. Content-Management-Systemen, Produktionssystemen, Distributionsplattformen, Identity Providern, MAM-Systemen, Datenquellen oder KI-Diensten. Art und Umfang der Datenübertragung hängen von der jeweiligen kundenspezifischen Konfiguration ab.

Schnittstellen werden authentifiziert, autorisiert und über verschlüsselte Verbindungen betrieben. Die Einrichtung kundenspezifischer Schnittstellen erfolgt nach Abstimmung mit dem Auftraggeber.

7.3 Schnittstellenübersicht

Schnittstelle / Systemtyp Zweck Datenarten Richtung Absicherung
Identity Provider / Keycloak Authentisierung und Benutzerverwaltung Benutzerkennung, Rollen, Gruppen, Tokeninformationen bidirektional bzw. Authentisierungsfluss OpenID Connect, OAuth 2.0, TLS
CMS / Publishing-Systeme Übergabe oder Veröffentlichung redaktioneller Inhalte fachliche Inhalte, Metadaten, Statusinformationen ausgehend bzw. bidirektional API-Authentisierung, TLS
MAM / Produktionssysteme Austausch von Medien und Metadaten Medienreferenzen, Metadaten, Statusinformationen kundenspezifisch API-Authentisierung, TLS
KI-Dienste, soweit vereinbart Assistenzfunktionen, Zusammenfassungen, Textunterstützung Eingabetexte und Ausgaben im jeweiligen Workflow ausgehend / Verarbeitung im beauftragten Dienst API-Authentisierung, TLS, vertragliche Regelungen
Monitoring / Logging Betrieb, Sicherheit, Fehleranalyse technische Protokoll- und Betriebsdaten intern / betrieblich Zugriffsbeschränkung, TLS soweit übertragen

8. Technische und organisatorische Maßnahmen

Convit setzt angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten und fachliche Inhalte in Newsmind Stories zu schützen. Die Maßnahmen dienen insbesondere den Gewährleistungszielen Transparenz, Datenminimierung, Integrität, Verfügbarkeit, Vertraulichkeit und Intervenierbarkeit.

8.1 Verschlüsselung

Datenübertragungen erfolgen über verschlüsselte Verbindungen unter Einsatz aktueller TLS-Verfahren, insbesondere TLS 1.2 bzw. TLS 1.3. Dies betrifft insbesondere den Zugriff der Nutzerinnen und Nutzer über HTTPS sowie die Kommunikation mit angebundenen Diensten und Schnittstellen.
Gespeicherte Daten werden durch geeignete Verschlüsselungsmaßnahmen auf Storage- bzw. Datenbankebene geschützt. Die Verschlüsselung gespeicherter Daten erfolgt nach dem Stand der Technik, beispielsweise mittels AES-256 bzw. vergleichbarer Verfahren der eingesetzten Betriebsumgebung.

8.2 Pseudonymisierung

Eine generelle Pseudonymisierung aller in Newsmind Stories verarbeiteten Daten ist für den fachlichen Betrieb der Anwendung nicht vorgesehen, da redaktionelle Zusammenarbeit, Zuständigkeiten, Freigaben und Nachvollziehbarkeit typischerweise eine Zuordnung zu Nutzerinnen und Nutzern erfordern.
Wo möglich und sachgerecht, werden technische Identifikatoren, interne IDs und mandantenbezogene Zuordnungen verwendet. Protokoll- und Betriebsdaten werden nur in dem Umfang erhoben, der für Sicherheit, Betrieb, Fehleranalyse und Nachvollziehbarkeit erforderlich ist.

8.3 Datenminimierung und Zugriffsbeschränkung

Personenbezogene Daten werden nur verarbeitet, soweit dies für den Betrieb, die Nutzung, die Sicherheit oder die vertraglich vereinbarten Funktionen erforderlich ist. Zugriffe auf personenbezogene Daten sind auf berechtigte Personen und definierte Zwecke beschränkt.

8.4 Sicherheitskopien

Zur Sicherstellung der Verfügbarkeit und Wiederherstellbarkeit werden Sicherheitskopien relevanter Daten, Prozesszustände, Konfigurationen, Datenstrukturen und, soweit erforderlich, Transaktionshistorien erstellt. Backups dienen ausschließlich der Wiederherstellung im Störungs- oder Notfall und werden nicht für operative Zwecke genutzt.

9. Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen

9.1 Privacy by Design

Newsmind Stories berücksichtigt Datenschutzanforderungen bereits bei Konzeption, Architektur und Weiterentwicklung der Anwendung. Dazu gehören insbesondere mandantenbezogene Datenhaltung, rollenbasierte Zugriffskontrolle, verschlüsselte Kommunikation, Protokollierung relevanter Ereignisse, kontrollierte Schnittstellen und definierte Lösch- bzw. Aufbewahrungsprozesse.

9.2 Privacy by Default

Die Anwendung unterstützt datenschutzfreundliche Voreinstellungen. Nutzerinnen und Nutzer erhalten nur die Rechte, die ihnen durch Rollen, Gruppen oder explizite Berechtigungen zugewiesen werden. Ein Zugriff auf Daten anderer Mandanten ist ausgeschlossen. Tracking zu Werbe- oder Profilingzwecken ist nicht Bestandteil der Anwendung.
Optionale Funktionen, Integrationen oder KI-Funktionen werden nur im vereinbarten Umfang bereitgestellt und können kundenspezifisch konfiguriert werden.

10. Authentisierung, Rollen- und Rechtemanagement

10.1 Authentisierung

Die Authentisierung der Nutzerinnen und Nutzer erfolgt über eine dediziert bereitgestellte Identity-Management-Komponente, beispielsweise auf Basis von Keycloak, oder über einen externen Identity Provider des Kunden, sofern dieser angebunden wird.
Sofern kein externer Identity Provider eingesetzt wird, kann Convit eine kundenspezifische Keycloak-Instanz bereitstellen. Über diese können Benutzer, Gruppen, Rollen und Authentisierungsrichtlinien verwaltet werden.

  • Authentisierung über etablierte Standardprotokolle wie OpenID Connect bzw. OAuth 2.0
  • Passwörter werden nicht im Klartext gespeichert, sondern sicher gehasht verarbeitet
  • Unterstützung von Passwortregeln und Sitzungsrichtlinien
  • Sperrmechanismen nach fehlgeschlagenen Anmeldeversuchen
  • optionale Mehr-Faktor-Authentisierung bzw. 2-Faktor-Authentisierung, soweit aktiviert oder über den Identity Provider bereitgestellt

10.2 Rollen- und Rechtemanagement

Newsmind Stories verfügt über ein differenziertes Rollen- und Rechtemanagement. Berechtigungen werden rollenbasiert vergeben und können innerhalb eines Mandanten bedarfsgerecht definiert, zugewiesen, geändert und entzogen werden.
Das Berechtigungskonzept unterstützt das Prinzip der minimalen Berechtigung. Nutzerinnen und Nutzer erhalten nur Zugriff auf Funktionen und Inhalte, die für ihre jeweilige Aufgabe erforderlich sind.

  • administrative Rollen zur Benutzer-, Rollen- und Konfigurationsverwaltung
  • redaktionelle Rollen zur Erstellung und Bearbeitung von Inhalten
  • Freigaberollen für Prüf- und Veröffentlichungsprozesse
  • lesende Rollen für Beobachtung, Abstimmung oder Einsichtnahme
  • technische Rollen bzw. Schnittstellenkonten für automatisierte Integrationen

11. Protokollierung und Monitoring

Newsmind Stories unterstützt die strukturierte Protokollierung datenschutzrelevanter und sicherheitsrelevanter Vorgänge. Die Protokollierung dient der Nachvollziehbarkeit, Fehleranalyse, Sicherheitsüberwachung und Erfüllung regulatorischer Anforderungen.

11.1 Protokollierte Ereignisse

  • Erhebung, Eingabe und Speicherung von Daten, soweit relevant und protokollierbar
  • Änderung von Daten und redaktionellen Objekten
  • lesende Zugriffe, Abrufe, Auswertungen oder automatisierte Datenabrufe, soweit entsprechend protokolliert
  • Offenlegung und Übermittlung über technische Schnittstellen, soweit technisch vorgesehen
  • Kombination, Verknüpfung oder Verkettung von Daten im Rahmen der Anwendung
  • Löschung von Daten und Objekten
  • administrative Zugriffe
  • Benutzer- und Rechtemanagement
  • fehlgeschlagene Login-Versuche und versuchte unberechtigte Zugriffe
  • System-, Fehler- und Sicherheitsereignisse

11.2 Inhalte der Protokolle

  • Art und Inhalt des protokollierten Ereignisses
  • Benutzerkennung bzw. technische Kennung
  • IP-Adresse, soweit zur Sicherheits- und Fehleranalyse erforderlich
  • verlässlicher Zeitstempel
  • betroffenes Objekt, System oder Schnittstelle
  • Ergebnis der Aktion, z. B. erfolgreich oder fehlgeschlagen

11.3 Aufbewahrung und Löschung der Protokolle

Protokolle werden für einen definierten Zeitraum aufbewahrt. Die Aufbewahrungsdauer überschreitet die Höchstdauer von sechs Monaten nicht, sofern keine gesetzliche Pflicht, kein Sicherheitsvorfall oder keine gesonderte vertragliche Vereinbarung eine abweichende Behandlung erforderlich macht.
Nach Ablauf der Aufbewahrungsfrist werden Protokolle automatisiert gelöscht. Freigaben, Bearbeitungshistorien oder fachlich erforderliche Nachweise innerhalb redaktioneller Objekte können unabhängig von technischen Protokollen dauerhaft im System vorgehalten werden, soweit dies für Nachvollziehbarkeit, Revision oder redaktionelle Dokumentation erforderlich ist.

11.4 Quick Freeze bei Sicherheitsvorfällen

Bei sicherheitsrelevanten Ereignissen können zum Zeitpunkt noch vorhandene relevante Protokolldaten gesichert und dem Auftraggeber im erforderlichen Umfang bereitgestellt werden. Die Bereitstellung erfolgt unter Beachtung rechtlicher, vertraglicher und sicherheitsbezogener Anforderungen.

12. Löschung, Löscheinrichtungen und Wiederherstellung

12.1 Löschung durch Convit

Personenbezogene Daten und fachliche Inhalte werden nur so lange gespeichert, wie dies für die Bereitstellung der Anwendung, die Erfüllung vertraglicher Zwecke oder gesetzliche Anforderungen erforderlich ist. Nach Beendigung des Vertragsverhältnisses werden Daten entsprechend den vertraglichen Regelungen gelöscht oder an den Auftraggeber zurückgegeben, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Löschprozesse berücksichtigen insbesondere die Klassifizierung der Daten, Vorhaltefristen, Löschfristen und, soweit relevant, die Protokollierung von Löschvorgängen.

12.2 Löscheinrichtungen im Redaktionstool

Newsmind Stories stellt, abhängig von Konfiguration und fachlichem Objektmodell, Funktionen zur Löschung und Wiederherstellung von Daten bereit. Diese können insbesondere umfassen:

  • manuelle Löschung einzelner Objekte oder mehrerer Objekte in Bulk-Verarbeitungen
  • Papierkorbfunktion für gelöschte Objekte, soweit für den jeweiligen Objekttyp vorgesehen
  • automatisierte Löschprozesse nach konfigurierten Fristen oder Ereignissen, soweit im jeweiligen Leistungsumfang umgesetzt
  • physische Löschung durch endgültige Entfernung aus dem Papierkorb bzw. durch definierte Löschprozesse
  • Wiederherstellung von Objekten aus dem Papierkorb, soweit fachlich und technisch vorgesehen

12.3 Backup-Retention und Umgang mit gelöschten Daten

Backups unterliegen definierten Aufbewahrungsfristen und werden nach Ablauf der jeweiligen Retention-Frist automatisiert gelöscht. Daten aus Sicherungen, die im produktiven System gelöscht wurden, werden nicht weiter operativ genutzt oder verarbeitet.
Sollte ein Restore aus einem Backup erforderlich sein, wird geprüft, ob zwischenzeitlich gelöschte personenbezogene Daten erneut in den produktiven Datenbestand gelangen könnten. In diesem Fall erfolgt nach dem Restore eine nachgelagerte Bereinigung, um bereits gelöschte Daten erneut zu entfernen.

13. Mandantentrennung

Newsmind Stories wird im Standard als Multi-Mandanten-System betrieben. Mehrere Kunden nutzen eine gemeinsame Anwendungsplattform, wobei die Datenbestände der Mandanten voneinander getrennt sind.
Die Mandantentrennung erfolgt auf Datenbankebene. Jeder Mandant verfügt über eine eigene, separate Datenbank innerhalb des Datenbankmanagementsystems. Dadurch wird sichergestellt, dass Daten unterschiedlicher Mandanten nicht vermischt werden.

Zusätzlich wird der Mandantenkontext in der Anwendung bei jedem Zugriff geprüft und durchgesetzt. Zugriffe auf Daten erfolgen ausschließlich innerhalb des jeweils zugeordneten Mandanten. Rollenbasierte Berechtigungen wirken ergänzend innerhalb eines Mandanten und dienen der Steuerung von Funktionen und Zugriffen innerhalb dieses Mandanten.

Eine dedizierte Single-Tenant-Bereitstellung kann gesondert vereinbart werden, sofern dies vertraglich vorgesehen ist.

14. Unterstützung bei Betroffenenrechten und Informationspflichten

Convit unterstützt den Auftraggeber im Rahmen der Auftragsverarbeitung bei der Erfüllung seiner Pflichten nach Kapitel III DSGVO, soweit dies die von Convit im Auftrag verarbeiteten personenbezogenen Daten betrifft.
Dies umfasst insbesondere die Bereitstellung von Informationen zu Art, Zweck und Umfang der durch Convit vorgenommenen Verarbeitungen, soweit diese für die Erfüllung der Informationspflichten nach Art. 13 und 14 DSGVO oder zur Bearbeitung von Betroffenenrechten erforderlich sind.

  • Unterstützung bei Auskunftsersuchen, soweit Daten im System verarbeitet werden
  • Unterstützung bei Berichtigung oder Löschung, soweit dies technisch und vertraglich möglich ist
  • Unterstützung bei Einschränkung der Verarbeitung, soweit dies für betroffene Daten umsetzbar ist
  • Bereitstellung von Informationen zu Verarbeitungszwecken, Datenkategorien, Speicherdauer und Empfängern
  • Unterstützung bei technischen Exporten oder Datenbereitstellung, soweit im Leistungsumfang vorgesehen

Anfragen betroffener Personen sind grundsätzlich an den jeweiligen Verantwortlichen, also den Auftraggeber, zu richten, soweit Convit als Auftragsverarbeiter tätig wird.

15. Cookies, lokale Speicherung und Nutzertracking

Newsmind Stories verwendet im Standardbetrieb keine Cookies.
Für Anmeldung, Sitzungsverwaltung und Authentisierung werden die hierfür erforderlichen Informationen serverseitig bzw. über die eingesetzte Authentisierungskomponente verarbeitet. Soweit technisch erforderlich, können sicherheits- oder sitzungsbezogene Informationen im Rahmen der Authentisierung verarbeitet werden, ohne dass hierfür Cookies durch Newsmind Stories im Standardbetrieb eingesetzt werden.

Ein Nutzertracking zu Werbe-, Profiling- oder Marketingzwecken findet innerhalb des Redaktionstools nicht statt. Es werden keine Analyse- oder Marketing-Cookies gesetzt und keine Tracking-Technologien zur Erstellung von Nutzerprofilen eingesetzt.

Lokale Speichermechanismen im Browser werden durch Newsmind Stories im Standardbetrieb nicht für Trackingzwecke verwendet. Soweit im Einzelfall funktionale lokale Einstellungen genutzt werden, dienen diese ausschließlich der Bereitstellung oder Verbesserung der Bedienbarkeit der Anwendung und nicht der Analyse des Nutzerverhaltens.

Technologie Zweck Erforderlichkeit Speicherdauer
Cookies durch Newsmind Stories Nicht Bestandteil des Standardbetriebs nicht vorgesehen nicht anwendbar
Sitzungs- und Authentisierungsinformationen Anmeldung, Sitzungsverwaltung und Sicherheit technisch erforderlich gemäß Authentisierungskonfiguration
Lokale Einstellungen, soweit genutzt Speicherung funktionaler Einstellungen innerhalb der Anwendung funktional erforderlich bzw. konfigurationsabhängig abhängig von Einstellung und Browserkonfiguration
Analyse- oder Marketingtracking Nicht Bestandteil des Standardbetriebs des Redaktionstools nicht vorgesehen nicht anwendbar

16. Speicherdauer

Die Speicherdauer personenbezogener Daten richtet sich nach dem Zweck der Verarbeitung, den vertraglichen Vereinbarungen, gesetzlichen Aufbewahrungspflichten und den Weisungen des Auftraggebers

Datenkategorie Speicherdauer / Löschung
Benutzerstammdaten Für die Dauer der Nutzerberechtigung bzw. bis zur Löschung durch den Auftraggeber oder gemäß vertraglicher Vorgaben
Rollen- und Berechtigungsdaten Für die Dauer der jeweiligen Berechtigung bzw. bis zur Änderung oder Löschung
Protokolldaten Definierter Zeitraum, maximal sechs Monate, anschließend automatisierte Löschung, sofern keine Ausnahme erforderlich ist
Fachliche Inhalte Gemäß Nutzung, Konfiguration, vertraglicher Vereinbarung und Weisung des Auftraggebers
Backups Gemäß definierter Backup-Retention, anschließend automatisierte Löschung
Supportdaten Für die Dauer der Bearbeitung und gemäß vertraglicher bzw. gesetzlicher Aufbewahrungserfordernisse

17. Sicherheit der Verarbeitung und Gewährleistungsziele

Die in Newsmind Stories umgesetzten Maßnahmen dienen den datenschutzrechtlichen Gewährleistungszielen. Die nachfolgende Übersicht ordnet zentrale Maßnahmen diesen Zielen zu.

Gewährleistungsziel Umgesetzte Maßnahmen
Transparenz Dokumentation von Verarbeitung, Schnittstellen, Protokollierung, Unterauftragnehmern und Löschprozessen
Datenminimierung Beschränkung auf erforderliche Benutzer-, Rollen-, Nutzungs- und Betriebsdaten
Integrität Validierung, Versionierung, Protokollierung von Änderungen, kontrollierte Deployments
Verfügbarkeit Monitoring, Backups, Wiederherstellungsprozesse, skalierbare Betriebsumgebung
Vertraulichkeit TLS, Verschlüsselung gespeicherter Daten, Zugriffskontrolle, Mandantentrennung
Intervenierbarkeit Löschfunktionen, Rollenverwaltung, Unterstützung bei Betroffenenrechten, Wiederherstellungsmöglichkeiten

18. Änderungen dieser Datenschutzhinweise

Diese Datenschutzhinweise können angepasst werden, wenn sich rechtliche, technische oder organisatorische Rahmenbedingungen ändern. Die jeweils aktuelle Fassung kann dem Auftraggeber bereitgestellt bzw. auf der Webseite der Convit GmbH veröffentlicht werden.

19. Anlagen

19.1 Kurzmatrix Datenschutzanforderungen

Anforderung Umsetzung in Newsmind Stories
DSGVO-Grundanforderungen Auftragsverarbeitung nach Art. 28 DSGVO, Verarbeitung auf Weisung, TOMs, EU-Hosting
Unterauftragnehmer Dokumentation in Unterauftragnehmerliste und vertragliche Einbindung
Verschlüsselung TLS 1.2 / 1.3 für Transport, Verschlüsselung at rest auf Storage- bzw. Datenbankebene
Pseudonymisierung Keine generelle Pseudonymisierung, Nutzung technischer IDs und Datenminimierung soweit sachgerecht
Rollen- und Rechte RBAC, Need-to-know-Prinzip, flexible Vergabe und Entzug von Rechten
Privacy by Design / Default Mandantentrennung, Zugriffsbeschränkung, keine werbliche Trackingfunktion, konfigurierbare Funktionen
Authentisierung Keycloak oder externer Identity Provider, OIDC / OAuth 2.0, optional MFA
Protokollierung Strukturierte Logs mit Zeitstempel, maximale Aufbewahrung sechs Monate
Schnittstellen Authentifizierte und verschlüsselte APIs, kundenspezifische Integrationen
Löschung Löschfunktionen, Backup-Retention, Post-Restore-Bereinigung
Mandantentrennung Separate Datenbank je Mandant und Durchsetzung des Mandantenkontexts
Drittanbieter-Ökosystem Nutzung nur im vereinbarten Umfang und auf geeigneter Vertragsgrundlage
English

Privacy Notice and Data Protection Documentation

Newsmind Stories

Software-as-a-Service (SaaS) Solution by Convit GmbH

1. Purpose and Scope

This Privacy Notice and Data Protection Documentation describes the processing of personal data in connection with the use of Newsmind Stories, the Software-as-a-Service (SaaS) solution provided by Convit GmbH.
This document serves both as the product-specific privacy notice for the editorial platform and as documentation of the implemented data protection measures for use in proposals, contractual documentation, and compliance reviews.

Its scope includes the provision, operation, administration, maintenance, and support of Newsmind Stories, including the associated technical components, interfaces, logging mechanisms, backup and deletion processes, as well as authentication and authorization functions.

This document does not cover customer-operated systems, end-user devices, customer-managed networks, or third-party systems that are independently connected to Newsmind Stories by the customer and are not operated or controlled by Convit GmbH.

2. Data Controller, Data Protection Officer, and GDPR Roles

2.1 Controller for This Privacy Notice

The controller responsible for this Privacy Notice is:

Convit GmbH
Schanzenstraße 39 | E2
51063 Cologne
Germany
datenschutz@convit.de
+49 221 29294899

Where Newsmind Stories is operated on behalf of a customer and processes personal data of users or customer-specific editorial content, Convit generally acts as a data processor within the meaning of Article 28 of the General Data Protection Regulation (GDPR). In such cases, the respective customer is the data controller responsible for the processing of personal data.

2.2 Data Protection Officer

Convit GmbH has appointed a Data Protection Officer. Contact details are as follows:

Stephanie Linke
datenschutz@convit.de
Schanzenstraße 39 | E2
51063 Cologne
Germany

2.3 Data Processing Agreement pursuant to Article 28 GDPR

Where Convit acts as a data processor, the processing of personal data in connection with the operation of Newsmind Stories is carried out on the basis of a Data Processing Agreement (DPA) in accordance with Article 28 GDPR.

The DPA defines, among other things, the subject matter and duration of the processing, the nature and purpose of the processing, the categories of personal data, the categories of data subjects, the technical and organizational measures (TOMs), as well as the rights and obligations of the contracting parties.

Convit processes personal data exclusively on the documented instructions of the customer. Personal data processed under the Data Processing Agreement is not used by Convit for its own purposes.

3. Description of Processing Activities in Newsmind Stories

Newsmind Stories is a Software-as-a-Service (SaaS) solution for planning, creating, reviewing, managing, and publishing editorial content. The platform supports editorial workflows, topic and campaign planning, task management, approval workflows, integrations with third-party systems, and optional AI-powered assistance features.

Personal data is processed primarily in connection with user management, authentication, logging, authorization management, and the general use of the application. Editorial content and other business-related information are created and maintained by users or imported from connected systems. The customer determines the content and purpose of such data.

All data processing takes place within a controlled operating environment. Newsmind Stories is operated as a multi-tenant platform, with each customer’s data logically isolated through dedicated databases for each tenant.

4. Categories of Personal Data and Data Subjects

4.1 Categories of Personal Data

Depending on the specific use of the platform, the following categories of personal data may be processed:

  • User master data, including name, username, email address, and organizational affiliation
  • Authentication and authorization data, including roles, groups, tenant assignments, and technical user identifiers
  • Usage and log data, including login events, IP addresses, timestamps, user actions within the application, and security-related events
  • Communication and support data, where users submit support requests or report incidents
  • Editorial and business content, where such content is created or uploaded by the customer or its authorized users
  • Metadata associated with editorial objects, including processing status, responsibilities, approvals, version history, and audit trails

Under the intended operating model, Convit neither requires nor prescribes the processing of special categories of personal data as defined in Article 9 GDPR. If the customer processes such data within editorial content, responsibility for that processing remains solely with the customer.

4.2 Categories of Data Subjects

  • Users of the editorial platform
  • Administrators of the respective tenant
  • Technical users and integration accounts
  • Customer contacts involved in support, operations, or contractual matters
  • Individuals referenced within editorial content, where such content is processed in Newsmind Stories by the customer

5. Purposes of Processing and Legal Bases

5.1 Purposes of Processing

  • Provision and operation of the Newsmind Stories Software-as-a-Service (SaaS) platform
  • User management, authentication, and authorization
  • Implementation and enforcement of role-based access control and permission management
  • Planning, creation, editing, review, approval, and publication of editorial content
  • Logging of security-related and operational events
  • Error analysis, technical support, and incident resolution
  • Ensuring system availability, integrity, confidentiality, and accountability
  • Execution of backup, recovery, and data deletion processes in accordance with contractual requirements

5.2 Legal Bases for Processing

Where Convit acts as a data processor, personal data is processed solely on behalf of and under the documented instructions of the customer in accordance with Article 28 of the General Data Protection Regulation (GDPR). The legal basis for the processing of personal data with respect to data subjects is determined by the respective customer acting as the data controller.

Where Convit processes its own personal data in connection with contract performance, business communications, or technical and organizational security measures, the applicable legal basis may include, depending on the specific processing activity, Article 6(1)(b) GDPR (performance of a contract), Article 6(1)(c) GDPR (compliance with a legal obligation), or Article 6(1)(f) GDPR (legitimate interests).

6. Hosting, Data Processing within the European Union, and Subprocessors

Newsmind Stories is hosted in a cloud-based infrastructure located within the European Union. All personal data is stored and processed exclusively in data centers located within the EU. Personal data is not transferred to countries outside the European Economic Area (EEA) unless such a transfer has been explicitly agreed upon contractually or initiated by the customer.

The platform is operated by Convit GmbH and, where applicable, by contractually engaged infrastructure and hosting providers acting as authorized subprocessors under appropriate data protection agreements in accordance with the GDPR.

7. Data Transfers, Third-Party Ecosystem, and Integrations

7.1 Transfer of Personal Data to Third Parties

Convit does not disclose users‘ personal data to third parties for its own purposes. In particular, personal data is neither sold nor used for advertising or marketing purposes.

Personal data may be transferred where necessary to provide the contracted services, where the customer has configured or enabled a specific integration or interface, or where disclosure is required by applicable law. In such cases, the processing is carried out in accordance with the contractual agreements and the documented instructions of the customer.

7.2 Third-Party Ecosystem

Depending on the agreed scope of services, Newsmind Stories can be integrated with external systems such as content management systems (CMS), production systems, publishing and distribution platforms, identity providers, media asset management (MAM) systems, external data sources, or AI services. The nature and scope of the transferred data depend on the customer’s specific system configuration.

All integrations are authenticated, authorized, and operated over encrypted communication channels. Customer-specific interfaces are implemented in coordination with the customer and according to the agreed technical requirements.

7.3 Overview of Interfaces

Interface / System Type Purpose Data Types Direction Security
Identity Provider / Keycloak User authentication and identity management User identifiers, roles, groups, token information Bidirectional / authentication flow OpenID Connect, OAuth 2.0, TLS
CMS / Publishing Systems Transfer and publication of editorial content Editorial content, metadata, status information Outbound or bidirectional API authentication, TLS
MAM / Production Systems Exchange of media assets and metadata Media references, metadata, status information Customer-specific API authentication, TLS
AI Services (where agreed) AI-assisted features, summarization, and text assistance Input content and generated output within the respective workflow Outbound / processing by the contracted service API authentication, TLS, contractual safeguards
Monitoring / Logging Operations, security, and troubleshooting Technical log data and operational information Internal / operational Access controls, TLS where data is transmitted

8. Technical and Organizational Measures

Convit implements appropriate technical and organizational measures (TOMs) to protect personal data and editorial content processed within Newsmind Stories. These measures are designed to ensure transparency, data minimization, integrity, availability, confidentiality, and the ability to intervene in accordance with applicable data protection requirements.

8.1 Encryption

All data transmissions are protected using encrypted communication channels based on current TLS standards, including TLS 1.2 and TLS 1.3. This applies in particular to user access via HTTPS as well as communication with connected services and external interfaces.

Data stored within the platform is protected using appropriate encryption mechanisms at the storage and/or database level. Encryption of data at rest is implemented in accordance with current industry standards, for example by using AES-256 or equivalent technologies provided by the underlying infrastructure.

8.2 Pseudonymization

Comprehensive pseudonymization of all data processed within Newsmind Stories is not part of the standard operating model, as editorial collaboration, responsibilities, approval workflows, and auditability generally require data to remain attributable to individual users.

Where technically feasible and appropriate, technical identifiers, internal IDs, and tenant-specific identifiers are used. Log and operational data are collected only to the extent necessary to ensure system security, operational reliability, troubleshooting, and traceability.

8.3 Data Minimization and Access Control

Personal data is processed only to the extent necessary for the operation, use, security, and contractually agreed functionality of the platform. Access to personal data is restricted to authorized individuals and limited to defined business purposes in accordance with the applicable authorization concept.

8.4 Backups

To ensure system availability and recoverability, backup copies of relevant data, process states, configurations, data structures, and, where required, transaction histories are created. Backups are used exclusively for disaster recovery and business continuity purposes and are not used for day-to-day operational activities.

9. Data Protection by Design and by Default

9.1 Privacy by Design

Newsmind Stories incorporates data protection principles throughout the design, architecture, and ongoing development of the platform. This includes, in particular, tenant-specific data segregation, role-based access control, encrypted communications, logging of relevant events, controlled system integrations, and defined data retention and deletion processes.

9.2 Privacy by Default

The platform supports privacy-friendly default settings. Users are granted only those permissions explicitly assigned to them through roles, groups, or individual access rights. Access to data belonging to other tenants is strictly prevented.

Tracking for advertising, marketing, or profiling purposes is not part of the standard functionality of Newsmind Stories.

Optional features, integrations, and AI-powered capabilities are provided only within the scope agreed upon with the customer and can be configured according to customer-specific requirements.

10. Authentication, Role-Based Access Control, and Authorization Management

10.1 Authentication

User authentication is provided through a dedicated identity management solution, such as a Keycloak deployment, or through the customer’s external Identity Provider (IdP), where such integration has been configured.

If no external Identity Provider is used, Convit can provide a dedicated Keycloak instance for the customer. This instance enables the management of users, groups, roles, and authentication policies.

  • Authentication based on established industry standards such as OpenID Connect (OIDC) and OAuth 2.0
  • Passwords are never stored in plain text and are securely hashed using industry-standard algorithms
  • Support for password policies and session management policies
  • Account lockout mechanisms following repeated failed login attempts
  • Optional multi-factor authentication (MFA) or two-factor authentication (2FA), where enabled or provided by the configured Identity Provider

10.2 Role-Based Access Control and Authorization Management

Newsmind Stories provides a comprehensive role-based access control (RBAC) model. Permissions are assigned based on roles and can be defined, assigned, modified, and revoked according to customer-specific requirements within each tenant.

The authorization model follows the principle of least privilege. Users are granted access only to the functions and data required to perform their assigned responsibilities.

  • Administrative roles for managing users, roles, permissions, and system configuration
  • Editorial roles for creating, editing, and managing content
  • Approval roles for review and publication workflows
  • Read-only roles for monitoring, collaboration, and information access
  • Technical roles and service accounts for automated integrations and system interfaces

11. Logging and Monitoring

Newsmind Stories supports structured logging of data protection-relevant and security-related events. Logging is implemented to ensure traceability, facilitate troubleshooting, support security monitoring, and meet applicable regulatory and compliance requirements.

11.1 Logged Events

  • Collection, entry, and storage of data, where relevant and technically supported
  • Modification of data and editorial objects
  • Read access, data retrieval, reporting, and automated data access, where logging is enabled
  • Disclosure and transmission of data through technical interfaces, where applicable
  • Combination, linking, or association of data within the application
  • Deletion of data and editorial objects
  • Administrative access
  • User and permission management activities
  • Failed login attempts and attempted unauthorized access
  • System, application, error, and security events

11.2 Log Contents

  • Type and description of the logged event
  • User identifier or technical account identifier
  • IP address, where required for security monitoring and troubleshooting
  • Reliable timestamp
  • Affected object, system component, or interface
  • Result of the operation, for example successful or failed

11.3 Log Retention and Deletion

Log data is retained for a defined period. Unless otherwise required by applicable law, a security incident, or a specific contractual agreement, the retention period does not exceed six months.

Upon expiration of the applicable retention period, log data is automatically deleted. Approval records, editorial revision histories, and other business-critical audit information stored within editorial objects may be retained independently of the technical log files where necessary to support traceability, auditing, or editorial documentation.

11.4 Quick Freeze in the Event of Security Incidents

In the event of a security-related incident, relevant log data that is still available may be preserved using a Quick Freeze procedure and provided to the customer to the extent necessary. Such disclosure is carried out in compliance with applicable legal requirements, contractual obligations, and security policies.

12. Data Deletion, Deletion Mechanisms, and Recovery

12.1 Data Deletion by Convit

Personal data and editorial content are retained only for as long as necessary to provide the services, fulfill contractual obligations, or comply with applicable legal requirements. Upon termination of the contractual relationship, data is deleted or returned to the customer in accordance with the contractual agreement, unless statutory retention obligations require continued storage.

Deletion procedures take into account, among other things, data classification, retention schedules, deletion periods, and, where applicable, the logging of deletion activities.

12.2 Deletion Features within the Editorial Platform

Depending on the system configuration and the underlying object model, Newsmind Stories provides functionality for deleting and restoring data. These capabilities may include:

  • Manual deletion of individual objects or multiple objects through bulk operations
  • Recycle Bin functionality for deleted objects, where supported for the respective object type
  • Automated deletion processes based on configured retention periods or system events, where included within the agreed scope of services
  • Permanent deletion through removal from the Recycle Bin or through defined deletion procedures
  • Restoration of deleted objects from the Recycle Bin, where technically and functionally supported

12.3 Backup Retention and Handling of Deleted Data

Backups are retained according to defined retention schedules and are automatically deleted once the applicable retention period has expired. Data that has been deleted from the production environment is not used or processed operationally from backup copies.

If restoration from a backup becomes necessary, an assessment is performed to determine whether personal data that had previously been deleted could be reintroduced into the production environment. Where applicable, a post-restoration cleanup process is carried out to ensure that such data is removed again in accordance with the original deletion requirements.

13. Tenant Isolation

Newsmind Stories is operated as a multi-tenant platform by default. Multiple customers share a common application environment while maintaining strict separation of their respective data.

Tenant isolation is implemented at the database level. Each tenant is assigned its own dedicated database within the database management system, ensuring that data belonging to different customers remains logically and physically separated.

In addition, the application validates and enforces the tenant context for every request. Access to data is restricted exclusively to the tenant to which the authenticated user belongs. Role-based access control (RBAC) provides an additional layer of authorization within each tenant by governing access to application features and data according to assigned permissions.

A dedicated single-tenant deployment can be provided upon request where contractually agreed.

14. Support for Data Subject Rights and Information Obligations

Where Convit acts as a data processor, it supports the customer in fulfilling its obligations under Chapter III of the General Data Protection Regulation (GDPR), insofar as these obligations relate to personal data processed by Convit on the customer’s behalf.

This includes, in particular, providing information regarding the nature, purpose, and scope of the processing activities performed by Convit where such information is necessary to comply with the transparency obligations under Articles 13 and 14 GDPR or to respond to requests from data subjects.

  • Support in responding to requests for access where personal data is processed within the platform
  • Support for the correction or deletion of personal data, where technically feasible and contractually agreed
  • Support for the restriction of processing, where applicable to the affected data
  • Provision of information regarding processing purposes, categories of personal data, retention periods, and recipients
  • Support for technical data exports or data provision, where included within the agreed scope of services

Requests from data subjects must generally be directed to the respective data controller, i.e., the customer, where Convit acts as a data processor.

15. Cookies, Local Storage, and User Tracking

By default, Newsmind Stories does not use cookies during normal operation.

Information required for authentication, session management, and user sign-in is processed server-side or by the configured identity management component. Where technically necessary, security-related or session-related information may be processed as part of the authentication process without requiring the use of cookies by Newsmind Stories in its standard configuration.

Newsmind Stories does not perform user tracking for advertising, marketing, or profiling purposes. The platform does not set analytics or marketing cookies, nor does it employ tracking technologies to create user profiles.

Browser-based local storage mechanisms are not used for tracking purposes in the standard deployment of Newsmind Stories. Where local storage is used in specific cases, it is solely intended to support application functionality or improve the user experience and is not used to analyze user behavior.

Technology Purpose Requirement Retention
Cookies used by Newsmind Stories Not part of the standard platform operation Not used Not applicable
Session and Authentication Information User authentication, session management, and security Technically required According to the configured authentication policies
Local Settings (where used) Storage of functional application preferences Functionally required or configuration-dependent Depends on application settings and browser configuration
Analytics or Marketing Tracking Not part of the standard operation of the editorial platform Not used Not applicable

16. Data Retention

The retention period for personal data depends on the purpose of the processing, the applicable contractual agreements, statutory retention requirements, and the documented instructions of the customer.

Data Category Retention / Deletion
User Master Data Retained for the duration of the user’s authorization or until deleted by the customer, in accordance with contractual requirements
Role and Authorization Data Retained for the duration of the assigned permissions or until modified or removed
Log Data Retained for a defined period of up to six months, after which it is automatically deleted unless an exception applies
Editorial Content Retained in accordance with system usage, configuration, contractual agreements, and the customer’s documented instructions
Backups Retained according to the defined backup retention policy and automatically deleted upon expiration
Support Data Retained for the duration of support activities and in accordance with applicable contractual and legal retention requirements

17. Security of Processing and Data Protection Objectives

The technical and organizational measures implemented in Newsmind Stories are designed to support the data protection objectives established under applicable data protection laws. The following overview maps key security measures to these core data protection objectives.

Data Protection Objective Implemented Measures
Transparency Documentation of processing activities, system interfaces, logging, subprocessors, and data deletion procedures
Data Minimization Processing limited to the user, role, operational, and usage data required for the intended purposes
Integrity Data validation, version control, audit logging of changes, and controlled deployment processes
Availability Monitoring, backups, disaster recovery procedures, and a scalable operating environment
Confidentiality TLS encryption, encryption of data at rest, access controls, and tenant isolation
Ability to Intervene Data deletion capabilities, role management, support for data subject rights, and data recovery mechanisms

18. Changes to This Privacy Notice

This Privacy Notice may be updated to reflect changes in legal, technical, or organizational requirements. The most current version will be made available to the customer upon request or published on the Convit GmbH website.

19. Appendices

19.1 Summary Matrix of Data Protection Requirements

Requirement Implementation in Newsmind Stories
GDPR Core Requirements Data processing under Article 28 GDPR, processing based on documented customer instructions, technical and organizational measures (TOMs), and hosting within the European Union
Subprocessors Documented in the subprocessor register and contractually integrated in accordance with GDPR requirements
Encryption TLS 1.2 / 1.3 for data in transit and encryption of data at rest at the storage and database layers
Pseudonymization No general pseudonymization; use of technical identifiers and data minimization where appropriate
Roles and Permissions Role-Based Access Control (RBAC), principle of least privilege (need-to-know), and flexible assignment and revocation of permissions
Privacy by Design / Privacy by Default Tenant isolation, access restrictions, no advertising or marketing tracking by default, and configurable privacy-related features
Authentication Keycloak or an external identity provider using OpenID Connect (OIDC) / OAuth 2.0, with optional multi-factor authentication (MFA)
Logging Structured audit logs with timestamps, retained for a maximum of six months
Interfaces Authenticated and encrypted APIs with support for customer-specific integrations
Data Deletion Deletion functions, defined backup retention policies, and post-restore cleanup procedures
Tenant Isolation Dedicated database per tenant and strict enforcement of tenant context throughout the application
Third-Party Ecosystem Third-party services are used only within the agreed scope and on an appropriate contractual and legal basis