Technische und organisatorische Maßnahmen
nach Art. 32 DSGVO · Stand: 11. September 2026
1. Vertraulichkeit
1.1 Zutrittskontrolle
Eigene Server werden nicht betrieben. Datenbank, Dateispeicher und Anwendungslogik laufen in Rechenzentren von Amazon Web Services in der Region eu-west-1 (Irland), betrieben über Supabase. Die physische Sicherung obliegt dem Betreiber; Nachweise (ISO 27001, SOC 2) liegen dort vor.
1.2 Zugangskontrolle
- Anmeldung ausschließlich über E-Mail und Passwort mit serverseitiger Prüfung; Passwörter werden nie im Klartext gespeichert.
- Sitzungen laufen über kurzlebige Token mit automatischer Erneuerung.
- Der administrative Bereich liegt auf einer eigenen Domain und ist für Suchmaschinen und KI-Crawler gesperrt.
- Verwaltungszugänge zur Infrastruktur sind auf den Betreiber beschränkt und durch Zwei-Faktor-Authentifizierung geschützt.
1.3 Zugriffskontrolle
Die Trennung der Mandanten erfolgt nicht in der Anwendung, sondern in der Datenbank: Jede Tabelle mit Kundendaten hat Zugriffsregeln auf Zeilenebene (Row Level Security), die das Konto des angemeldeten Nutzers über eine zentrale Funktion bestimmen. Ein Programmfehler in der Oberfläche kann dadurch keine fremden Daten sichtbar machen — die Datenbank gibt sie nicht heraus.
- Rollen- und Rechteverwaltung je Nutzer und je Bereich, vom Kontoinhaber selbst steuerbar.
- Rechnerische und schreibende Vorgänge laufen über serverseitige Funktionen, nicht über den Browser.
- Für besonders kritische Vorgänge besteht eine Vier-Augen-Freigabe.
1.4 Trennungskontrolle
Daten verschiedener Auftraggeber liegen in derselben Datenbank, aber logisch getrennt über die oben beschriebenen Zeilenregeln. Test- und Demonstrationsdaten liegen in eigenen Konten und sind als solche gekennzeichnet.
2. Integrität
2.1 Übertragungskontrolle
Sämtliche Verbindungen laufen ausschließlich über TLS (HTTPS). Unverschlüsselte Aufrufe werden
automatisch umgeleitet; Strict-Transport-Security ist mit einem Jahr Gültigkeit
gesetzt. Fremde Bibliotheken werden nicht zur Laufzeit von Content-Delivery-Netzen nachgeladen,
sondern vom eigenen Server ausgeliefert.
2.2 Eingabekontrolle
Ein Änderungsprotokoll erfasst schreibende Vorgänge auf den fachlich relevanten Tabellen mit altem Wert, neuem Wert, geänderten Feldern, Zeitpunkt und auslösendem Konto. Daraus lässt sich nachträglich feststellen, wer wann welche Angabe geändert hat.
Mengenmeldungen durchlaufen vor dem Absenden eine Plausibilitätsprüfung und werden nach dem Absenden unveränderlich archiviert. Erzeugte Nachweise werden als Momentaufnahme gespeichert und nicht nachträglich neu berechnet.
3. Verfügbarkeit und Belastbarkeit
- Tägliche automatische Sicherung der Datenbank durch den Plattformbetreiber mit Wiederherstellungspunkt.
- Überwachung durch den Plattformbetreiber; Störungen sind über dessen Statusseite einsehbar.
- Wiederkehrende Prüfläufe (ablaufende Nachweise, überfällige Rechnungen, Rechtsquellen, Sanktionslisten) laufen zeitgesteuert und protokolliert.
Ausdrücklich offengelegt: Eine vertraglich zugesicherte Verfügbarkeit (SLA) ist derzeit nicht Bestandteil des Standardvertrags. Für Auftraggeber mit entsprechendem Bedarf vereinbaren wir sie gesondert.
4. Verfahren zur Überprüfung und Bewertung
- Vor jeder Auslieferung läuft eine Kette automatischer Prüfungen, die den Vorgang abbricht, wenn unter anderem Gebührenlogik doppelt vorliegt, Übersetzungen unvollständig sind, Kontraste die Barrierefreiheitsschwelle unterschreiten oder fremde Bibliotheken zur Laufzeit geladen würden.
- Die Sicherheitsprüfung der Datenbankplattform (fehlende Zeilenregeln, zu weit gefasste Funktionsrechte) wird regelmäßig ausgewertet.
- Rechtliche Grundlagen werden gegen den amtlichen Verordnungstext geprüft, nicht gegen Zusammenfassungen.
Ausdrücklich offengelegt: Ein externer Penetrationstest wurde bisher nicht durchgeführt. Eine Zertifizierung nach ISO 27001 oder SOC 2 besteht für den Auftragnehmer selbst nicht; sie liegt für die eingesetzte Plattforminfrastruktur vor.
5. Datenschutz durch Technikgestaltung
- Analyse- und Werbedienste werden erst nach ausdrücklicher Einwilligung aktiviert (Einwilligungsmodus v2, Voreinstellung auf Ablehnung).
- Schriftarten werden vom eigenen Server ausgeliefert; es findet kein Abruf bei Google statt.
- Bei erweiterten Conversion-Messungen wird ausschließlich ein Hashwert der E-Mail-Adresse übertragen, nie die Adresse selbst.
- Zugänge für Lieferanten laufen über zeitlich begrenzte Einmal-Links ohne eigenes Nutzerkonto — es entsteht kein zusätzlicher Datenbestand.