Logo

TobiasVoelzke.net

Data Act – Rechtsordnung und Drittstaaten-Zugriffsschutz

gemäß Art. 28 und Art. 32 der Verordnung (EU) 2023/2854 (Data Act)

Tobias Völzke
Schadesweg 12 · 20537 Hamburg
E-Mail: abg-mail-12@tobiasvoelzke.net

Stand: 6. Juli 2026.

Diese Seite informiert darüber, welcher Rechtsordnung die für die Kundendatenbank eingesetzte IT-Infrastruktur unterliegt, und welche technischen, organisatorischen und vertraglichen Maßnahmen gegen einen rechtswidrigen Zugriff ausländischer (Nicht-EU-)Behörden auf in der Europäischen Union gespeicherte, nicht personenbezogene Daten bestehen. Die Angaben beziehen sich auf den derzeit vorgesehenen technischen Betrieb.

1. Standort und Rechtsordnung der Infrastruktur

Die Kundendatenbank wird auf einem bei der netcup GmbH (Emmy-Noether-Straße 10, 76131 Karlsruhe, Deutschland) angemieteten Server betrieben (Root Server mit CPU- und RAM-Ressourcen beziehungsweise physischer Server, je nach gebuchter Datenschutzklasse). Die eigene Mail-Infrastruktur des Anbieters läuft auf einem separat bei netcup angemieteten Root Server mit CPU- und RAM-Ressourcen. Tägliche Datenbank-Sicherungen werden zusätzlich auf einen eigenen Rechner des Anbieters am Standort Deutschland heruntergeladen und dort verschlüsselt gespeichert; eine weitere, bereits verschlüsselte Offsite-Kopie geht täglich an einen zweiten Hosting-Anbieter, ALL-INKL.COM – Neue Medien Münnich (Hauptstraße 68, D-02742 Friedersdorf, Deutschland). Sämtliche eingesetzte Infrastruktur befindet sich ausschließlich in Deutschland; eine Datenübermittlung oder -speicherung in Drittländern außerhalb der EU/des EWR findet nicht statt. Die eingesetzte Infrastruktur unterliegt damit deutschem und europäischem Recht.

2. Auftragsverarbeitung durch die Hosting-Dienstleister

Mit netcup besteht ein Auftragsverarbeitungsvertrag, soweit netcup als Auftragsverarbeiter eingebunden ist. Der Anbieter selbst hat den administrativen Root-/SSH-Zugriff auf Anwendungs- und Mailserver. netcup hat nach dem vorgesehenen Betrieb keinen regulären administrativen Zugriff auf Betriebssystem, Anwendung, Maildienst oder Datenbankinhalte; ein infrastruktureller oder physischer Zugriff im Rahmen von Wartung, Störungsbeseitigung oder Hardware-Austausch kann jedoch nicht vollständig ausgeschlossen werden und ist vertraglich sowie technisch auf den jeweiligen Zweck zu beschränken.

Bei ALL-INKL.COM liegt eine bereits vor der Übertragung verschlüsselte Backup-Datei. ALL-INKL.COM kann technisch den gespeicherten verschlüsselten Dateibestand verarbeiten, erhält nach dem vorgesehenen Konzept aber keinen Zugriff auf unverschlüsselte Inhalte oder Schlüsselmaterial. Details zu beiden Dienstleistern finden Sie im Verzeichnis der Unterauftragsverarbeiter.

3. Technische und organisatorische Maßnahmen (Auszug)

  • Passwörter ausschließlich gehasht gespeichert (nie im Klartext)
  • Durchgängige HTTPS-/TLS-Verschlüsselung sämtlicher produktiver Zugriffe
  • Session-basierte Authentifizierung mit Session-Regenerierung beim Login
  • Brute-Force-Schutz (automatische Sperre nach mehrfach falschem Passwort)
  • Serverseitige Whitelist-Prüfung sicherheitsrelevanter Eingaben
  • Strikte, ausschließlich serverseitig durchgesetzte Mandantentrennung
  • Nachvollziehbare, in der Tiefe einstellbare und zugriffsbeschränkte Protokollierung; direkter Datenbankzugriff nur durch den Anbieter selbst, keine reguläre direkte Datenbankanbindung für externe Dienstleister
  • Regelmäßige Sicherheitsupdates: Server-Dienste (Betriebssystem, Webserver, Datenbank) alle 2 Tage, PHP-Interpreter täglich, jeweils ausschließlich stabile Versionen
  • Datenbank-Sicherungen werden nach dem Download auf Konsistenz geprüft, komprimiert und erneut geprüft; Speicherung ausschließlich verschlüsselt (eigener Rechner sowie Offsite-Kopie bei ALL-INKL.COM, siehe Abschnitt 1)

Die vollständige Auflistung der technischen und organisatorischen Maßnahmen finden Sie unter Technische und organisatorische Maßnahmen (TOMs); sie ist auch Bestandteil des Auftragsverarbeitungsvertrags (AVV).

4. Umgang mit behördlichen Zugriffsanfragen aus Drittstaaten

Da nach dem derzeitigen Betrieb ausschließlich deutsche beziehungsweise europäische Infrastruktur eingesetzt wird, bestehen keine bewusst eingerichteten Drittland-Speicherorte oder Drittland-Supportzugriffe. Sollte dennoch eine Anfrage einer Nicht-EU-Behörde auf Übermittlung oder Zugriff auf in der EU gespeicherte, nicht personenbezogene Daten gestellt werden, prüft der Anbieter zunächst, ob eine Rechtsgrundlage nach EU-/Mitgliedstaatenrecht, etwa ein internationales Abkommen, besteht, und leistet einer solchen Anfrage nur im gesetzlich zulässigen Umfang Folge. Der betroffene Kunde wird hierüber informiert, soweit dem keine gesetzliche Geheimhaltungspflicht entgegensteht.

Weitere Einzelheiten zu technischen und organisatorischen Maßnahmen, Auftragsverarbeitung und Löschkonzepten finden sich im Auftragsverarbeitungsvertrag (AVV), den TOMs und der Datenschutzerklärung.

Kontakt: Tobias Völzke, Schadesweg 12, 20537 Hamburg, abg-mail-12@tobiasvoelzke.net