Stand: 28.07.2026 · Drucken
Technische und organisatorische Maßnahmen (TOM)
Anlage zum Auftragsverarbeitungsvertrag gemäß Art. 32 DSGVO. Stand: 28.07.2026.
1. Vertraulichkeit
1.1 Zutrittskontrolle (Hardware)
- Server-Hardware in zertifiziertem Rechenzentrum von Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland (ISO 27001).
- Zutritt zum Rechenzentrum nur für autorisiertes Personal des Hosters mit elektronischer Zutrittskontrolle (Karte / biometrisch).
- 24/7-Videoüberwachung am Rechenzentrum.
- Anbieter selbst hat keinen physischen Zugriff auf die Hardware.
1.2 Zugangskontrolle (System)
- SSH-Zugriff auf Server ausschließlich per Public-Key-Authentifizierung (kein Passwort).
- Anwendungs-Login nur über HTTPS (TLS 1.2 oder höher).
- Passwort-Hashing mit bcrypt (Laravel-Standard).
- Optionale Zwei-Faktor-Authentifizierung (TOTP, RFC 6238) für Anwender.
- Account-Sperre nach 5 fehlgeschlagenen Anmeldeversuchen.
- Session-Timeout nach 60 Minuten Inaktivität.
1.3 Zugriffskontrolle (Daten)
- Mandantentrennung über TenantContext + Eloquent-Scope auf jedem Datensatz.
- Rollenbasiertes Berechtigungssystem (Mandanten-Admin, Sachbearbeiter, Lesezugriff).
- Mieter-Portal mit eigenem Authentifizierungs-Guard, IDOR-geschützt.
- Audit-Log für sicherheitsrelevante Operationen.
1.4 Trennung
- Strikte Mandanten-Datentrennung in der Datenbank (jeder Datensatz mit `tenant_id`).
- Test-, Entwicklungs- und Produktionsumgebung sind logisch und zugriffstechnisch getrennt.
- Keine echten Kundendaten in Test- oder Entwicklungsumgebungen.
1.5 Pseudonymisierung / Verschlüsselung
- HTTPS/TLS für sämtliche Datenübertragungen (HSTS-Header gesetzt).
- AES-Verschlüsselung gespeicherter Geheimnisse (Mail-Passwörter, 2FA-Secrets, API-Token, HMAC-Secrets) auf Datenbankebene.
- Backup-Archive werden komprimiert und können auf Wunsch GPG-verschlüsselt im Off-Site-Speicher abgelegt werden.
2. Integrität
2.1 Eingabekontrolle
- Audit-Log mit Benutzer-ID, IP-Adresse, User-Agent, Zeitstempel und vorgenommener Änderung.
- Versionierung von Abrechnungen und Mahnungen (jeder Re-Druck wird neu archiviert).
- CSRF-Schutz auf allen formularverarbeitenden Endpunkten (Laravel-Standard).
2.2 Weitergabekontrolle
- Datenübertragungen ausschließlich verschlüsselt (HTTPS, SFTP/SSH, IMAPS/SMTPS).
- Keine Datenverarbeitung außerhalb der EU/des EWR.
- Kein Einsatz von US-Cloud-Diensten oder Tracking-Dienstleistern.
3. Verfügbarkeit und Belastbarkeit
- Tägliche automatische Backups, Aufbewahrung 30 Tage. Off-Site-Backup auf Wunsch konfigurierbar.
- Geplantes Wartungsfenster: Sonntag 02:00 – 04:00 Uhr.
- Verfügbarkeitsziel 99,5 % im Monatsmittel.
- Monitoring der Server- und Anwendungsverfügbarkeit (24/7).
- Kontinuierliche Sicherheits-Updates des Betriebssystems und der Anwendung.
- Härtungs-Header: HSTS, CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy.
4. Verfahren zur Überprüfung, Bewertung und Evaluierung
- Datenschutz-Management orientiert an BSI IT-Grundschutz (Basis-Module).
- Jährliche Überprüfung der TOMs und Aktualisierung dieser Anlage.
- Self-Diagnostic via
php artisan immosuite:doctormit Sicherheits-Checks. - Eingehende Datenschutzanfragen werden binnen einer Woche beantwortet.
- Datenpannen-Meldekette ist intern dokumentiert (72-Stunden-Frist gem. Art. 33 DSGVO).
5. Datensparsamkeit
- Es werden ausschließlich technisch notwendige Cookies gesetzt (Session, CSRF).
- Keine Tracking-/Analyse-/Marketing-Dienste eingebunden (kein Google Analytics, kein Facebook-Pixel, kein Cookie-Banner notwendig).
- Server-Logs werden maximal 14 Tage gespeichert, danach automatisch rotiert.
- Audit-Log-Retention: 12 Monate (konfigurierbar).
6. Datenschutz durch Technikgestaltung (Art. 25 DSGVO)
- Privacy-by-Default: alle Felder werden nur auf ausdrückliche Eingabe gespeichert.
- Privacy-by-Design: Mandantentrennung, Rollensystem und Audit-Log sind Architekturkern.
- DSGVO-Werkzeuge integriert: Auskunftsexport (Art. 15) und Löschung (Art. 17) als Verwaltungs- und Portal-Funktion.
Diese TOM ist Anlage zum AVV. Bei Änderungen der eingesetzten Maßnahmen wird der Verantwortliche schriftlich informiert.
Diese Seite ist eine rechtliche Pflichtinformation gemäß § 5 DDG (TMG) bzw. Art. 13/14 DSGVO. Inhaltliche Anpassungen vor produktivem Einsatz durch einen Anwalt empfohlen.