Logo

TobiasVoelzke.net

Technische und organisatorische Maßnahmen (TOMs)

gemäß Art. 32 DSGVO für den webbasierten Dienst "Zeiterfassung"

Tobias Völzke
Schadesweg 12 · 20537 Hamburg
E-Mail: abg-mail-12@tobiasvoelzke.net

Stand: 24. September 2026.

Diese TOMs sind inhaltlich identisch mit Anlage 3 des Auftragsverarbeitungsvertrags (AVV) und werden hier zusätzlich als eigenständiges Dokument bereitgestellt, damit sie unabhängig vom vollständigen AVV eingesehen werden können. Bei Widersprüchen zwischen dieser Seite und dem jeweils aktuell abgeschlossenen AVV geht die Fassung im AVV vor.

1. Organisation und Zugriff

  • individuelle Nutzerkonten und serverseitig geprüfte Rollen (admin/personalabteilung/teamleiter/user) innerhalb der Kundenumgebung, mit einem Rang-Modell, das verhindert, dass eine Person eine höhere Rolle vergibt oder erhält als ihre eigene;
  • strikte, ausschließlich serverseitig durchgesetzte Mandantentrennung: die Firmen-ID wird bei jeder Datenbankabfrage ausschließlich aus der Server-Session gelesen, nie aus Client-Parametern;
  • die Zugehörigkeit einer Firma zur aktuell aufgerufenen Instanz wird bei jedem Login UND bei jedem einzelnen Seitenaufruf einer laufenden Sitzung erneut geprüft, nicht nur beim Login;
  • Fehler werden ausschließlich serverseitig protokolliert, niemals im Browser angezeigt.

2. Authentifizierung und Anwendungssicherheit

  • TLS-verschlüsselte Übertragung zwischen Browser und Server;
  • Passwörter werden ausschließlich mit Argon2id gehasht (Fallback: SHA-256-Vorhash kombiniert mit bcrypt, falls Argon2id auf dem Server nicht verfügbar ist) — nie im Klartext gespeichert oder protokolliert;
  • Session-Cookies sind mit dem Attribut SameSite=Strict gesetzt;
  • serverseitige Whitelist-Prüfung bei sicherheitsrelevanten Eingaben (z. B. Rollenwerte);
  • durchgängige Verwendung von PDO mit vorbereiteten, parametrisierten Statements — keine rohe String-Interpolation von Nutzereingaben in SQL-Abfragen;
  • durchgängige Ausgabekodierung über eine zentrale Escaping-Funktion (ENT_QUOTES);
  • E-Mail-Adressen werden vor sicherheitsrelevanten Versandvorgängen serverseitig validiert.

3. Mandantentrennung

  • strikte, ausschließlich serverseitig durchgesetzte logische Mandantentrennung auf gemeinsam genutzter Serverinfrastruktur;
  • jede Firma sieht ausschließlich die eigenen Daten, jede Datenbankabfrage ist zwingend nach der Firmen-ID aus der Server-Session gefiltert.

4. Nachvollziehbarkeit (Fulllog)

  • nachvollziehbare Änderungsprotokollierung (Fulllog) mit Nutzerbezug, Zeitpunkt und, je nach eingestellter Log-Stufe, Vorher-/Nachher-Werten;
  • die Protokollierungstiefe ist pro Firma über eine Log-Stufe konfigurierbar;
  • direkter Datenbankzugriff erfolgt nur durch den Anbieter selbst, keine reguläre direkte Datenbankanbindung für externe Dienstleister.

5. Datensicherung

Regelmäßige Datensicherungen der Serverinfrastruktur; Sicherungskopien werden nach Ablauf der in der Datenschutzerklärung genannten Höchstfrist gelöscht.

6. Sicherheitsvorfälle

Verantwortliche Kontaktperson für Sicherheitsvorfälle ist der Anbieter, Tobias Völzke, selbst. Als Einzelunternehmer kann er keine bestimmte Erreichbarkeit oder Reaktionszeit garantieren, bemüht sich jedoch nach Kenntniserlangung eines Vorfalls um eine so rasche wie im Einzelfall mögliche Erstbewertung und Information des Verantwortlichen.

Weiterentwicklung der Maßnahmen

Die technischen und organisatorischen Maßnahmen werden entsprechend Risiko, Stand der Technik und Art der Verarbeitung fortlaufend überprüft und weiterentwickelt.