Rechtliches
Technische und organisatorische Maßnahmen (TOM)
Diese Texte sind eine sorgfältig erstellte Vorlage und keine Rechtsberatung. Vor dem produktiven Einsatz bitte rechtlich prüfen lassen.
Stand: 04.10.2026
Diese Übersicht beschreibt die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, mit denen [VORNAME NACHNAME] als Betreiber die Daten im Dienst Einteilung.App (https://einteilung.app) schützt. Sie ist Bestandteil des Auftragsverarbeitungsvertrags. Fragen dazu richten Sie bitte an [email protected].
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
Zutrittskontrolle
- Der Server steht im Rechenzentrum von [HOSTING-ANBIETER, z. B. Hetzner Online GmbH, Gunzenhausen] in Deutschland. Den physischen Zutritt sichert der Hoster nach seinen eigenen Maßnahmen ab.
- Der Betreiber hat keinen physischen Zugang zum Server; die Verwaltung erfolgt ausschließlich aus der Ferne.
Zugangskontrolle
- Anmeldung am Server per SSH nur mit Schlüssel, nicht mit Passwort.
- Das Admin-Panel ist nur für Plattform-Admins zugänglich, und nur mit Zwei-Faktor-Authentifizierung.
- Nutzer melden sich mit Passwort (gespeichert als Argon2id-Hash) und optional mit Zwei-Faktor-Authentifizierung per TOTP oder Passkey an. Eine Wache kann die Zwei-Faktor-Authentifizierung für ihre Mitglieder mit Konto vorschreiben.
- Sitzungen laufen nach höchstens 90 Tagen ab, bei 30 Tagen ohne Nutzung früher. Anmeldeversuche werden begrenzt (Rate-Limit); nach wiederholten Fehlversuchen wird das Konto gesperrt.
- [WEITERE SERVER-HÄRTUNG, z. B. Firewall, automatische Sicherheitsupdates, Zugang zu Coolify nur mit 2FA]
Zugriffskontrolle
- Rollenmodell in jeder Wache: Mitglied (eigene Dienste, veröffentlichter Plan, eigene Anfragen), Einteiler (Planung), Admin (Verwaltung der Wache). Interne Notizen sind nur für Einteiler und Admins sichtbar.
- Mandantentrennung in drei Schichten:
- Jede Aktion wird serverseitig auf Anmeldung, Wache und Rolle geprüft.
- Zugriffsregeln auf jedem Datensatz beschränken Abfragen auf die eigene Wache.
- Die REST-API ist nur für Plattform-Admins freigegeben.
- Vertrauliche Codes (z. B. „krank“) werden Mitgliedern nur neutral angezeigt.
- Support-Zugriffe des Betreibers werden mit Begründung im Audit-Log der Wache protokolliert und den Admins der Wache angezeigt.
Trennungskontrolle
- Logische Mandantentrennung: Jeder Datensatz ist über die Wachen-ID genau einer Wache zugeordnet. Die Zuordnung setzt der Server, nicht der Client.
- Kontodaten, für die der Betreiber selbst verantwortlich ist, sind von den Wachendaten getrennt.
Pseudonymisierung und Verschlüsselung (Art. 32 Abs. 1 lit. a DSGVO)
- Transportverschlüsselung mit TLS 1.2 oder höher und HSTS. Die TLS-Verbindung endet bei Cloudflare, Inc., San Francisco (USA); Verbindung von dort zum Server: [VERSCHLÜSSELUNG CLOUDFLARE ZUM SERVER, z. B. Full (strict) mit Origin-Zertifikat].
- Passwörter nur als Argon2id-Hash, niemals im Klartext.
- Geheimnisse für die Zwei-Faktor-Authentifizierung verschlüsselt mit AES-256-GCM.
- Tokens (Sitzungen, Einmal-Links, Kalender-Abos) und Wiederherstellungscodes werden nur als Hash gespeichert.
- Push-Nachrichten sind Ende-zu-Ende verschlüsselt (RFC 8291).
- Backups werden verschlüsselt gespeichert.
- Hochgeladene Logos werden neu kodiert; eingebettete Metadaten werden dabei entfernt.
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
Eingabekontrolle
- Jede fachliche Änderung erzeugt einen Eintrag im Audit-Log (wer, wann, was; Konto-ID und Anzeigename als Stand zum Zeitpunkt der Änderung, keine IP-Adresse). Einträge können nicht verändert werden.
- Die Aufbewahrungsfrist des Audit-Logs stellt die Wache ein (90 bis 3.650 Tage, Standard 730 Tage).
Weitergabekontrolle und Schutz vor Manipulation
- Alle Eingaben werden serverseitig validiert.
- Content Security Policy (CSP) und weitere Sicherheits-Header.
- Schutz vor Cross-Site-Request-Forgery durch SameSite-Cookies und Prüfung der Herkunft (Origin).
- Sitzungscookies sind httpOnly, Secure und an die eigene Domain gebunden (__Host-Präfix).
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)
- Verschlüsselte Backups: Rhythmus [BACKUP-RHYTHMUS], Speicherort [BACKUP-STANDORT], Aufbewahrung [BACKUP-AUFBEWAHRUNG, z. B. 14 Tage].
- Wiederherstellbarkeit: Die Wiederherstellung aus Backups wird [RHYTHMUS] getestet.
- Schutz vor DDoS-Angriffen durch Cloudflare.
- Überwachung: [MONITORING]
- Gestaffelte Rate-Limits (je IP, je Konto und IP, je Konto) schützen vor Überlastung und dem Ausprobieren von Passwörtern.
- Physische Ausfallsicherheit (Strom, Klima, Netz) nach den Maßnahmen des Rechenzentrums.
4. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Abhängigkeiten und Server-Software werden regelmäßig aktualisiert, Sicherheitsupdates zeitnah eingespielt.
- Sicherheitsreviews bei Änderungen an Anmeldung, Rechten und Mandantentrennung.
- Automatisierte Tests prüfen unter anderem, dass Zugriffe auf fremde Wachen abgewiesen werden.
- Incident-Prozess: Vorfälle werden erkannt, bewertet, eingedämmt und dokumentiert. Betroffene Wachen werden unverzüglich, möglichst binnen 48 Stunden, informiert; eigene Meldepflichten nach Art. 33 DSGVO werden erfüllt.
- Hinweise auf Sicherheitslücken nimmt der Betreiber vertraulich unter [email protected] entgegen (Responsible Disclosure).
- Unterauftragsverarbeiter werden sorgfältig ausgewählt und vertraglich nach Art. 28 DSGVO verpflichtet.
5. Datenschutz durch Technikgestaltung (Art. 25 DSGVO)
- Keine Speicherung von IP-Adressen; für das Rate-Limit nur flüchtig im Arbeitsspeicher, höchstens 1 Stunde.
- Keine Namen auf Kontoebene; Anzeigenamen werden nur in der jeweiligen Wache geführt.
- Vertrauliche Codes für Abwesenheiten wie „krank“.
- Konfigurierbare Löschfristen, z. B. für das Audit-Log; Einladungen laufen ab.
- Keine Analyse- oder Tracking-Tools, keine Werbung, keine eingebundenen Drittinhalte, lokal ausgelieferte Schriftarten.