Technische und organisatorische Maßnahmen (TOMs)
gemäß Art. 32 DSGVO für die webbasierte Software "Kundendatenbank mit Termin"
Tobias Völzke
Schadesweg 12 · 20537 Hamburg
E-Mail: abg-mail-12@tobiasvoelzke.net
Stand: 6. Juli 2026.
Diese TOMs sind inhaltlich identisch mit Anlage 3 des Auftragsverarbeitungsvertrags (AVV) und werden hier zusätzlich als eigenständiges Dokument bereitgestellt, damit sie unabhängig vom vollständigen AVV eingesehen werden können. Bei Widersprüchen zwischen dieser Seite und dem jeweils aktuell abgeschlossenen AVV geht die Fassung im AVV vor.
1. Organisation und Zugriff
- Zugriff auf produktive Systeme nur für erforderliche administrative Aufgaben und nur durch hierzu berechtigte Personen;
- individuelle Nutzerkonten und serverseitig geprüfte Rollen- und Berechtigungen innerhalb der Kundenumgebung;
- internes Verwaltungswerkzeug ohne reguläre Anzeige der Inhalte einzelner Kundendatensätze;
- technisch möglicher Server- oder Datenbankzugriff des Betreibers nur für Wartung, Störungsbeseitigung, Sicherheitsvorfälle, rechtliche Pflichten oder dokumentierte Unterstützung; keine routinemäßige inhaltliche Nutzung;
- Vertraulichkeitsverpflichtung aller künftig eingesetzten Personen mit Zugriff auf personenbezogene Daten;
- Prüfung und Entzug von Berechtigungen bei Wegfall der Aufgabe.
2. Authentifizierung und Anwendungssicherheit
- Passwörter werden nicht im Klartext, sondern mit PHP
password_hash beziehungsweise einem jeweils geeigneten unterstützten Passwort-Hashverfahren gespeichert;
- Session-Regenerierung beim Login zum Schutz gegen Session-Fixation;
- temporäre Zugangssperre nach wiederholten fehlgeschlagenen Loginversuchen;
- serverseitige Whitelist- und Berechtigungsprüfungen bei sicherheitsrelevanten Eingaben;
- Schutz vor mandantenübergreifenden Zugriffen durch serverseitige Firmenzuordnung in Anwendung und Datenbankabfragen;
- sicherheitsrelevante Exportvorgänge mit Passwortschutz, Fehlversuchslimit und zeitlich begrenzter Bereitstellung;
- sämtliche produktiven Zugriffe auf Webanwendung, Adminbereich und Exportdownload erfolgen über aktuelle HTTPS-/TLS-Verschlüsselung; unsichere HTTP-Zugriffe werden deaktiviert beziehungsweise auf HTTPS umgeleitet;
- Server-Dienste (Betriebssystem, Webserver, Datenbank und sonstige Systemkomponenten) werden alle 2 Tage automatisiert aktualisiert, der PHP-Interpreter täglich; in beiden Fällen werden ausschließlich stabile (Stable-)Versionen eingespielt.
3. Mandantentrennung und Datenminimierung
- Datenschutzklasse 1: logische Mandantentrennung auf gemeinsam genutzter Serverinfrastruktur;
- Datenschutzklasse 2: exklusiv zugewiesener Root Server mit CPU- und RAM-Ressourcen;
- Datenschutzklasse 3,5: exklusiv zugewiesener physischer Server; andere Kunden des Anbieters werden auf diesem physischen Server nicht betrieben, gemeinsam genutzte Rechenzentrums-, Netzwerk-, Verwaltungs-, E-Mail- oder Backup-Infrastruktur bleibt möglich, soweit im Einzelangebot nichts Abweichendes vereinbart ist;
- keine Such-, Anzeige- oder Exportfunktion des internen Admin-Panels für Inhalte einzelner Kundendatensätze;
- Protokollierungsstufe kann je Kundenumgebung konfiguriert werden; produktive Protokolle enthalten keine Klartextpasswörter und keine vollständigen Authentifizierungsgeheimnisse.
4. Integrität und Nachvollziehbarkeit
- nachvollziehbare Änderungsprotokollierung mit Nutzerbezug, Zeitpunkt und – abhängig von der gewählten Stufe – Vorher-/Nachher-Werten;
- Login-, Fehlversuchs-, Sicherheits- und Änderungsereignisse werden im selben Protokollsystem erfasst und einheitlich 3 Monate vorgehalten; ältere Einträge werden monatlich automatisiert gelöscht, sodass Einträge, die älter als 4 Monate sind, nicht mehr wiederhergestellt werden können;
- Papierkorb- beziehungsweise Wiederherstellungsfunktionen und produktive Löschfunktionen nur mit den vorgesehenen Berechtigungen;
- automatisierte Hintergrundprozesse für Exporte und Löschabläufe;
- Exportdateien außerhalb des normalen öffentlichen Anwendungsbereichs und nur zeitlich begrenzt verfügbar;
- Export-, Admin- und sonstige Systemereignisse werden nicht gesondert protokolliert, sondern laufen ebenfalls über das beschriebene einheitliche Protokollsystem (Fulllog); Schutz gegen nachträgliche Veränderung der Protokolldaten besteht insbesondere durch strikte Zugriffsbeschränkung auf die Datenbank: direkter Datenbankzugriff erfolgt nur durch den Anbieter selbst, eine reguläre direkte Datenbankanbindung für externe Dienstleister ist nicht vorgesehen.
5. Verfügbarkeit, Backups und Wiederherstellung
- automatisierte Sicherungsläufe der produktiven Daten und der im Backup-Konzept festgelegten Systembestandteile stündlich; diese stündlichen Sicherungen werden 7 Kalendertage aufbewahrt, danach nur noch jeweils eine tägliche Sicherung, insgesamt für höchstens 30 Kalendertage ab Erstellung der jeweiligen Sicherung;
- Sicherungen dienen der Wiederherstellung des Gesamtsystems und sind kein individuelles Kundenarchiv;
- Backups werden nicht für den normalen Kundenzugriff bereitgehalten;
- automatisierte Hintergrundprozesse verhindern, dass große Exporte oder Löschvorgänge die Anwendung unnötig blockieren;
- die stündlichen Datenbank-Sicherungen werden zunächst auf dem Produktivserver bei netcup erstellt und dort nur vorübergehend gehalten; sie werden täglich auf einen eigenen, vom Anbieter betriebenen Rechner am Standort Deutschland heruntergeladen, dort entpackt und auf Datenkonsistenz und Logik geprüft, anschließend im ZST-Format komprimiert gespeichert und auch diese komprimierte Datei erneut auf Fehlerfreiheit geprüft; sowohl die geprüfte Originaldatei als auch die ZST-Datei verbleiben auf einer verschlüsselten SSD für die vorgesehene Gesamtdauer von höchstens 30 Kalendertagen, die Sicherung auf dem netcup-Server wird danach gelöscht;
- bei den vollständigen Server-Sicherungen wird täglich die Dateikonsistenz geprüft; eine vollständige Wiederherstellung des Gesamtsystems wird nicht routinemäßig getestet;
- reicht der Speicherplatz der verschlüsselten SSD künftig nicht mehr aus, wird zusätzlich eine externe, ebenfalls mit LUKS verschlüsselte Festplatte eingesetzt;
- zusätzlich überträgt der Anbieter täglich eine bereits verschlüsselte Kopie des Datenbank-Backups per SSH als weitere Offsite-Sicherung auf einen Speicherplatz bei einem zweiten Hosting-Anbieter (ALL-INKL.COM, siehe Verzeichnis der Unterauftragsverarbeiter); der Speicherplatz dort ist selbst nicht zusätzlich verschlüsselt, die übertragene Datei jedoch bereits vor der Übertragung;
- Zugriff auf unverschlüsselte Inhalte der Sicherungskopien hat ausschließlich der Anbieter selbst. Bei ALL-INKL.COM wird nur die bereits vor der Übertragung verschlüsselte Backup-Datei gespeichert; ein technischer Zugriff des Speicheranbieters auf die verschlüsselte Datei als Datei kann nicht vollständig ausgeschlossen werden.
Ein bestimmtes RPO/RTO oder eine bestimmte Wiederherstellungsdauer wird nur zugesagt, wenn dies im Einzelvertrag ausdrücklich vereinbart ist.
6. Sicherheitsvorfälle und Überprüfung
- interner Melde- und Eskalationsweg für Sicherheitsereignisse und Datenschutzverletzungen;
- Sicherheitswarnungen bei festgelegten Ereignissen, insbesondere auffälligen Export-Downloadversuchen;
- regelmäßige Prüfung, Bewertung und Anpassung der Maßnahmen an Risiken und technischen Fortschritt;
- Dokumentation wesentlicher Sicherheits- und Infrastrukturänderungen.
Verantwortliche Kontaktperson für Sicherheitsvorfälle ist der Anbieter, Tobias Völzke, selbst. Als Einzelunternehmer kann er keine bestimmte Erreichbarkeit oder Reaktionszeit garantieren; er wird sich jedoch nach Kenntniserlangung eines Vorfalls um eine so rasche wie im Einzelfall mögliche Erstbewertung und Information des Verantwortlichen bemühen.
7. Löschung und Entsorgung
- Sperrung der Kundenumgebung nach bestätigter Löschmarkierung;
- automatisierte Löschung der Produktivdaten nach der vereinbarten Übergangsfrist, soweit keine gesetzliche Pflicht entgegensteht;
- Ablauf und Löschung nicht abgeholter Exportdateien nach der vereinbarten Frist;
- gelöschte Daten in Backups werden durch rollierende Überschreibung innerhalb der verbindlichen maximalen Backupfrist entfernt;
- bei einer zulässigen Wiederherstellung werden zuvor erteilte Löschweisungen erneut angewendet.