3CX DSGVO-Erklärung
Einführung
Die DSGVO gilt nicht direkt für Produkte, sondern für den Schutz von Kunden- und Mitarbeiterdaten sowie für die unternehmensweiten Verfahren und organisatorischen Maßnahmen und intern angewandten Best Practices.
Diese DSGVO-Erklärung dient allgemeinen Informationszwecken und stellt weder einen Vertrag noch eine Garantie oder eine rechtsverbindliche Zusage dar. Die rechtsverbindlichen Bestimmungen zur Verarbeitung personenbezogener Daten durch 3CX finden Kunden ausschließlich im 3CX-Datenverarbeitungszusatz (DPA) und in der Datenschutz- und Cookie-Richtlinie.
3CX fungiert als Datenverantwortlicher für Konto-, Lizenz- und Kundenportaldaten und kann gegebenenfalls als Auftragsverarbeiter für bestimmte Cloud-basierte oder gehostete PBX-Dienste agieren. Kunden sind weiterhin für die Konfiguration und den Betrieb ihrer 3CX-Systeme gemäß DSGVO und anderen geltenden Gesetzen verantwortlich. Zur Klarstellung sei darauf hingewiesen, dass bei selbstgehosteten PBX-Installationen die volle Verantwortung als Datenverantwortlicher beim Kunden liegt und 3CX keinen Zugriff auf PBX-Inhalte/-Daten hat, es sei denn, (a) der Kunde aktiviert Hosting-Dienste oder (b) der Kunde beantragt Supportzugriff.
Datenschutz im 3CX-Telefonsystem
Im Hinblick auf den Datenschutz verfügt das 3CX-Telefonsystem über mehrere integrierte Sicherheitsfunktionen, die den Schutz Ihrer Daten gewährleisten, zum Beispiel:
- Die Datenbank Ihres 3CX-Telefonsystems ist weder im WAN noch im LAN verfügbar und kann nur vom lokalen System aus aufgerufen werden.
- Die Verwaltungskonsole setzt jeden Angreifer, der zehnmal falsche Anmeldedaten eingibt, auf eine schwarze Liste.
- Der Zugriff auf die Verwaltungskonsole ist ausschließlich über HTTPS möglich.
- Das bei Verwendung eines 3CX-FQDN enthaltene 3CX-SSL-Zertifikat ist von einer vertrauenswürdigen Zertifizierungsstelle signiert und die Übertragung erfolgt über starke Verschlüsselungscodes.
- 3CX-Anrufberichte, Voicemails und Aufzeichnungen sind nur für authentifizierte Benutzer zugänglich.
3CX überwacht, greift nicht auf den Inhalt der Kommunikation zu und analysiert ihn nicht, in Übereinstimmung mit dem EU-Datenschutzrahmen für elektronische Kommunikation, außer wenn dies ausdrücklich zur Reaktion auf einen Sicherheitsvorfall erforderlich ist oder wenn der Kunde diagnostische Unterstützung anfordert.
Betrugsprävention und Missbrauch
3CX setzt Maßnahmen ein, die Kunden dabei unterstützen, betrügerische oder missbräuchliche Anrufe zu erkennen, zu verhindern und einzudämmen. Dazu gehören Ratenbegrenzungsmechanismen, IP-basierte Zugriffsbeschränkungen, Blacklist-/Whitelist-Funktionen und – sofern konfiguriert – ereignisbasierte Benachrichtigungen.
Kunden sind weiterhin für die korrekte Konfiguration ihres Systems und die Anwendung empfohlener Betrugsschutzmaßnahmen verantwortlich.
3CX verarbeitet bestimmte technische und verkehrsbezogene Metadaten zum Zwecke der Erkennung, Verhinderung und Reaktion auf Betrug, Missbrauch oder Sicherheitsvorfälle auf Grundlage der berechtigten Interessen von 3CX (Art. 6 Abs. 1 lit. f DSGVO) und nur in dem Umfang, der für die Betrugserkennung und die Gewährleistung der Sicherheit unbedingt erforderlich ist.
3CX kooperiert mit Strafverfolgungsbehörden, wenn berechtigte und rechtmäßige Anfragen vorliegen.
Konfiguration und Zugriffskontrollen
Die Konfiguration kann angepasst werden, um den Zugriff zu stärken oder alte Daten regelmäßig zu löschen:
- Die Zugriffsrechte sind getrennt, um den Zugriff auf die Verwaltungskonsole teilweise zu delegieren.
- Passwörter können jederzeit erneuert werden.
- 3CX-Protokolldateien sind standardmäßig sehr ausführlich.
- Die Protokollierung kann vollständig deaktiviert werden.
- Der Anrufverlauf kann vom Administrator manuell für einen bestimmten Zeitraum gelöscht werden.
- Das Kontingent für Voicemails und Aufzeichnungen des 3CX-Telefonsystems kann so eingestellt werden, dass alle Nachrichten, die älter als eine konfigurierbare Anzahl von Tagen sind, automatisch gelöscht werden.
- Voicemails des 3CX-Telefonsystems können per E-Mail versendet und sofort gelöscht werden, sodass sie überhaupt nicht lokal gespeichert werden.
Die Sicherheit hängt von der korrekten Konfiguration durch den Kunden ab. Administratoren sind verantwortlich für die Implementierung angemessener Zugriffskontrollen, Passwortrichtlinien, IP-Beschränkungen und Datenaufbewahrungseinstellungen, die ihrer Umgebung entsprechen.
Kunden tragen die alleinige Verantwortung dafür, dass die Deaktivierung von Protokollen ihre Compliance-, Auditierbarkeits- oder Sicherheitsverpflichtungen nicht beeinträchtigt.
Internationale Datentransfers
Werden personenbezogene Daten außerhalb der EU/des EWR übermittelt, stützt sich 3CX auf geeignete Schutzmaßnahmen wie die Standardvertragsklauseln (SCCs) der Europäischen Kommission oder andere genehmigte Übermittlungsmechanismen, wie im Datenschutzvertrag (DPA) festgelegt. Alle Unterauftragnehmer außerhalb des EWR sind im DPA aufgeführt und unterliegen den SCCs sowie den Folgenabschätzungen für Datentransfers (TIAs).
Rechte der betroffenen Person
Sie haben das Recht, Ihre Rechte gemäß der DSGVO (Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Widerspruch, Datenübertragbarkeit) auszuüben. Diese Rechte können Sie ausüben, indem Sie 3CX über die in der Datenschutzerklärung angegebenen Kontaktdaten kontaktieren. Sofern 3CX als Auftragsverarbeiter fungiert, müssen Anfragen von Betroffenen bezüglich PBX-Inhalten an den Kunden (Verantwortlichen) gerichtet werden.
Kontaktinformationen
Bei Fragen zur DSGVO, zu Betroffenenrechten oder bei Sicherheitsbedenken können sich Kunden an das 3CX Privacy Team oder den Datenschutzbeauftragten wenden. Die Kontaktdaten finden Sie in der 3CX-Datenschutzrichtlinie.
Zusatz zur Datenverarbeitung (DPA)
Kunden in der EU/im EWR finden die Datenverarbeitungsvereinbarung (DPA) in ihrem Kundenportal unter „Abonnements/Schlüsselseite“. Dort sind unsere Datenverarbeitung und die beteiligten Unterauftragnehmer detailliert beschrieben.
Bei Widersprüchen zwischen dieser DSGVO-Erklärung und der DPA hat die DPA Vorrang und ist das alleinige rechtsverbindliche Dokument, das die Rolle von 3CX als Auftragsverarbeiter regelt.
Siehe auch
- https://www.3cx.de/unternehmen/eula/
- https://www.3cx.de/unternehmen/fair-use-richtlinie/
- https://www.3cx.de/unternehmen/datenverarbeitung/
- https://www.3cx.de/unternehmen/dsgvo-statement/
- https://www.3cx.de/unternehmen/datenschutz/
- https://www.3cx.de/unternehmen/datenschutzrichtlinie/
- https://www.3cx.de/unternehmen/geschaeftsbedingungen/
- https://www.3cx.de/unternehmen/hipaa-richtlinie/
- https://www.3cx.de/unternehmen/rueckerstattungs-und-stornierungsrichtlinie/
Letztes Update
Dieses Dokument wurde zuletzt am 2. Februar 2026 aktualisiert
