Zum Inhalt springen

Rechtliches

Technische und organisatorische Maßnahmen (TOM)

Diese Texte sind eine sorgfältig erstellte Vorlage und keine Rechtsberatung. Vor dem produktiven Einsatz bitte rechtlich prüfen lassen.

Stand: 04.10.2026

Diese Übersicht beschreibt die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, mit denen [VORNAME NACHNAME] als Betreiber die Daten im Dienst Einteilung.App (https://einteilung.app) schützt. Sie ist Bestandteil des Auftragsverarbeitungsvertrags. Fragen dazu richten Sie bitte an [email protected].

1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

Zutrittskontrolle

  • Der Server steht im Rechenzentrum von [HOSTING-ANBIETER, z. B. Hetzner Online GmbH, Gunzenhausen] in Deutschland. Den physischen Zutritt sichert der Hoster nach seinen eigenen Maßnahmen ab.
  • Der Betreiber hat keinen physischen Zugang zum Server; die Verwaltung erfolgt ausschließlich aus der Ferne.

Zugangskontrolle

  • Anmeldung am Server per SSH nur mit Schlüssel, nicht mit Passwort.
  • Das Admin-Panel ist nur für Plattform-Admins zugänglich, und nur mit Zwei-Faktor-Authentifizierung.
  • Nutzer melden sich mit Passwort (gespeichert als Argon2id-Hash) und optional mit Zwei-Faktor-Authentifizierung per TOTP oder Passkey an. Eine Wache kann die Zwei-Faktor-Authentifizierung für ihre Mitglieder mit Konto vorschreiben.
  • Sitzungen laufen nach höchstens 90 Tagen ab, bei 30 Tagen ohne Nutzung früher. Anmeldeversuche werden begrenzt (Rate-Limit); nach wiederholten Fehlversuchen wird das Konto gesperrt.
  • [WEITERE SERVER-HÄRTUNG, z. B. Firewall, automatische Sicherheitsupdates, Zugang zu Coolify nur mit 2FA]

Zugriffskontrolle

  • Rollenmodell in jeder Wache: Mitglied (eigene Dienste, veröffentlichter Plan, eigene Anfragen), Einteiler (Planung), Admin (Verwaltung der Wache). Interne Notizen sind nur für Einteiler und Admins sichtbar.
  • Mandantentrennung in drei Schichten:
    1. Jede Aktion wird serverseitig auf Anmeldung, Wache und Rolle geprüft.
    2. Zugriffsregeln auf jedem Datensatz beschränken Abfragen auf die eigene Wache.
    3. Die REST-API ist nur für Plattform-Admins freigegeben.
  • Vertrauliche Codes (z. B. „krank“) werden Mitgliedern nur neutral angezeigt.
  • Support-Zugriffe des Betreibers werden mit Begründung im Audit-Log der Wache protokolliert und den Admins der Wache angezeigt.

Trennungskontrolle

  • Logische Mandantentrennung: Jeder Datensatz ist über die Wachen-ID genau einer Wache zugeordnet. Die Zuordnung setzt der Server, nicht der Client.
  • Kontodaten, für die der Betreiber selbst verantwortlich ist, sind von den Wachendaten getrennt.

Pseudonymisierung und Verschlüsselung (Art. 32 Abs. 1 lit. a DSGVO)

  • Transportverschlüsselung mit TLS 1.2 oder höher und HSTS. Die TLS-Verbindung endet bei Cloudflare, Inc., San Francisco (USA); Verbindung von dort zum Server: [VERSCHLÜSSELUNG CLOUDFLARE ZUM SERVER, z. B. Full (strict) mit Origin-Zertifikat].
  • Passwörter nur als Argon2id-Hash, niemals im Klartext.
  • Geheimnisse für die Zwei-Faktor-Authentifizierung verschlüsselt mit AES-256-GCM.
  • Tokens (Sitzungen, Einmal-Links, Kalender-Abos) und Wiederherstellungscodes werden nur als Hash gespeichert.
  • Push-Nachrichten sind Ende-zu-Ende verschlüsselt (RFC 8291).
  • Backups werden verschlüsselt gespeichert.
  • Hochgeladene Logos werden neu kodiert; eingebettete Metadaten werden dabei entfernt.

2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)

Eingabekontrolle

  • Jede fachliche Änderung erzeugt einen Eintrag im Audit-Log (wer, wann, was; Konto-ID und Anzeigename als Stand zum Zeitpunkt der Änderung, keine IP-Adresse). Einträge können nicht verändert werden.
  • Die Aufbewahrungsfrist des Audit-Logs stellt die Wache ein (90 bis 3.650 Tage, Standard 730 Tage).

Weitergabekontrolle und Schutz vor Manipulation

  • Alle Eingaben werden serverseitig validiert.
  • Content Security Policy (CSP) und weitere Sicherheits-Header.
  • Schutz vor Cross-Site-Request-Forgery durch SameSite-Cookies und Prüfung der Herkunft (Origin).
  • Sitzungscookies sind httpOnly, Secure und an die eigene Domain gebunden (__Host-Präfix).

3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)

  • Verschlüsselte Backups: Rhythmus [BACKUP-RHYTHMUS], Speicherort [BACKUP-STANDORT], Aufbewahrung [BACKUP-AUFBEWAHRUNG, z. B. 14 Tage].
  • Wiederherstellbarkeit: Die Wiederherstellung aus Backups wird [RHYTHMUS] getestet.
  • Schutz vor DDoS-Angriffen durch Cloudflare.
  • Überwachung: [MONITORING]
  • Gestaffelte Rate-Limits (je IP, je Konto und IP, je Konto) schützen vor Überlastung und dem Ausprobieren von Passwörtern.
  • Physische Ausfallsicherheit (Strom, Klima, Netz) nach den Maßnahmen des Rechenzentrums.

4. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)

  • Abhängigkeiten und Server-Software werden regelmäßig aktualisiert, Sicherheitsupdates zeitnah eingespielt.
  • Sicherheitsreviews bei Änderungen an Anmeldung, Rechten und Mandantentrennung.
  • Automatisierte Tests prüfen unter anderem, dass Zugriffe auf fremde Wachen abgewiesen werden.
  • Incident-Prozess: Vorfälle werden erkannt, bewertet, eingedämmt und dokumentiert. Betroffene Wachen werden unverzüglich, möglichst binnen 48 Stunden, informiert; eigene Meldepflichten nach Art. 33 DSGVO werden erfüllt.
  • Hinweise auf Sicherheitslücken nimmt der Betreiber vertraulich unter [email protected] entgegen (Responsible Disclosure).
  • Unterauftragsverarbeiter werden sorgfältig ausgewählt und vertraglich nach Art. 28 DSGVO verpflichtet.

5. Datenschutz durch Technikgestaltung (Art. 25 DSGVO)

  • Keine Speicherung von IP-Adressen; für das Rate-Limit nur flüchtig im Arbeitsspeicher, höchstens 1 Stunde.
  • Keine Namen auf Kontoebene; Anzeigenamen werden nur in der jeweiligen Wache geführt.
  • Vertrauliche Codes für Abwesenheiten wie „krank“.
  • Konfigurierbare Löschfristen, z. B. für das Audit-Log; Einladungen laufen ab.
  • Keine Analyse- oder Tracking-Tools, keine Werbung, keine eingebundenen Drittinhalte, lokal ausgelieferte Schriftarten.