Technische und organisatorische Maßnahmen (TOMs) – DIRIGENT
Stand: 14.08.2026
Version: 1.0
Geltungsbereich: Art. 32 DSGVO, Art. 28 Abs. 3 lit. c DSGVO
1. Zutrittskontrolle
Maßnahmen, durch die unbefugte Personen am Zutritt zu datenverarbeitenden Räumlichkeiten gehindert werden:
- Rechenzentrum: Die Server werden bei Hetzner Online GmbH in Falkenstein (Deutschland) betrieben. Das Rechenzentrum verfügt über eine mehrstufige physische Zugangskontrolle.
- Zugangskontrolle am Rechenzentrum: Videoüberwachung rund um die Uhr, Personenschleuse mit Ausweis- und Biometriekontrolle, Zutrittsprotokollierung.
- Server-Schrank: Physische Verriegelung der Server-Racks. Zugang nur für autorisiertes Hetzner-Personal.
- Büroräume: Die Büroräume von flowgeist sind mit einem mechanischen Schließsystem ausgestattet. Zugang nur für autorisierte Personen.
- Schlüsselverwaltung: Strikte Schlüsselverwaltung mit Dokumentation der Schlüsselausgabe und -rückgabe.
- Besucherkontrolle: Besucher werden registriert und während des gesamten Aufenthalts begleitet.
2. Zugriffskontrolle
Maßnahmen, durch die verhindert wird, dass unbefugte Personen Datenverarbeitungssysteme nutzen und sich Zugang zu personenbezogenen Daten verschaffen:
- Authentifizierung: Zugriff auf Systeme und Anwendungen erfordert eine starke Authentifizierung mittels Benutzername und Passwort. Passwörter werden mit Argon2id gehasht gespeichert (Demo-User ggf. mit bcrypt).
- Passwort-Richtlinien: Durchsetzung von Passwort-Richtlinien (Mindestlänge, Komplexität, Regelmäßiger Wechsel).
- Mehrstufige Authentifizierung (MFA): Pflicht für alle administrativen Zugänge und Tenant-Administratoren. Implementierung via TOTP (Time-based One-Time Password).
- Single Sign-On (SSO): Unterstützung von SSO zur zentralen Authentifizierung in B2B-Umgebungen.
- Rollenbasierte Zugriffskontrolle (RBAC): Strikte rollenbasierte Zugriffskontrolle nach dem Least-Privilege-Prinzip. Benutzer erhalten nur die für ihre Rolle erforderlichen Rechte.
- PKCE-Session: Server-seitige Session-Verwaltung mittels PKCE (Proof Key for Code Exchange). Sessions werden server-seitig verwaltet, nicht in client-seitigen Cookies.
- Refresh-Token-Rotation: Bei jeder Token-Erneuerung wird ein neues Refresh-Token ausgestellt, um Token-Missbrauch zu verhindern.
- Multi-Tenant-Isolation: Jeder Kunde (Tenant) erhält einen isolierten Datenbereich. Eine Datenfreigabe zwischen Tenants ist technisch durch PostgreSQL Row-Level-Security (RLS) ausgeschlossen.
- Zugriffsprotokollierung: Alle Zugriffe auf Systeme und personenbezogene Daten werden protokolliert (ISO 27001 Audit-Trail gemäß A.12.4).
- Session-Management: Automatisches Session-Timeout bei Inaktivität.
- Sperrung: Automatische Sperrung von Konten nach mehreren fehlgeschlagenen Anmeldeversuchen.
- ThrottlerGuard: Rate-Limiting zum Schutz vor Brute-Force-Angriffen und Missbrauch.
3. Übertragungskontrolle
Maßnahmen, durch die sichergestellt wird, dass personenbezogene Daten bei elektronischer Übertragung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können:
- Transportverschlüsselung: Alle Datenübertragungen erfolgen verschlüsselt mittels TLS 1.3 (Transport Layer Security). Die Verwendung veralteter Protokolle (SSL, TLS 1.0, TLS 1.1, TLS 1.2) ist deaktiviert.
- HTTPS: Die gesamte Web-Kommunikation erfolgt ausschließlich über HTTPS (HSTS aktiviert).
- API-Verschlüsselung: Alle API-Endpunkte erfordern verschlüsselte Verbindungen (HTTPS/TLS 1.3).
- CORS-Origin-Whitelist: In Production strikte CORS-Origin-Whitelist, kein Localhost-Fallback.
- Swagger/OpenAPI deaktiviert: Swagger/OpenAPI-Dokumentation ist in Production deaktiviert (ISO 27001 A.13.1.1).
- Zertifikatsverwaltung: Einsatz gültiger TLS-Zertifikate mit automatischer Erneuerung. Überwachung der Zertifikatsgültigkeit.
- Datenbankverbindungen: Verbindungen zur PostgreSQL 18-Datenbank sind verschlüsselt (SSL/TLS).
- Redis-Verbindungen: Verbindungen zu Redis sind verschlüsselt.
- Backup-Übertragung: Backups werden verschlüsselt übertragen.
- WAF (Web Application Firewall): Einsatz einer Web Application Firewall zum Schutz vor Angriffen auf die Übertragungsschicht.
4. Eingabekontrolle
Maßnahmen, durch die nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind:
- ISO 27001 Audit-Trail (A.12.4): Protokollierung aller sicherheitsrelevanten Aktionen gemäß ISO 27001, einschließlich:
- Zeitstempel
- User-ID
- Tenant-ID
- Aktion (Erstellen, Lesen, Ändern, Löschen)
- Ressource
- IP-Adresse
- User-Agent
- Trace-IDs (OpenTelemetry W3C Trace Context)
- Protokollierung von administrativen Aktionen: Alle administrativen Aktionen (Benutzerverwaltung, Rollenänderungen, Tenant-Konfiguration) werden protokolliert.
- Override-Audit: manuelle Overrides in der Workflow Engine (Übergabe-Checklisten, Qualitätsgates) werden vollständig protokolliert.
- Integritätsschutz der Protokolle: Audit-Logs werden manipulationssicher gespeichert. Schreibgeschützte Speicherung mit kryptographischer Absicherung.
- Aufbewahrung der Protokolle: Audit-Logs werden für 3 Jahre aufbewahrt.
- Versionierung: Datenänderungen werden mit Versionsständen dokumentiert, sofern anwendbar.
5. Auftragskontrolle
Maßnahmen, durch die sichergestellt wird, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Verantwortlichen verarbeitet werden:
- Vertragliche Bindung: Abschluss von Auftragsverarbeitungsverträgen (AVV) gemäß Art. 28 DSGVO mit allen Unterauftragsverarbeitern.
- Weisungsbindung: Verarbeitung personenbezogener Daten ausschließlich nach dokumentierter Weisung des Verantwortlichen.
- Unterauftragsverarbeiter-Kontrolle: Sorgfältige Auswahl und regelmäßige Überprüfung der Unterauftragsverarbeiter (Hetzner Online GmbH).
- Vertragliche Verpflichtungen: Alle Mitarbeiter und Unterauftragsverarbeiter sind vertraglich zur Vertraulichkeit verpflichtet.
- Dokumentation: Vollständige Dokumentation der Verarbeitungsvorgänge und Weisungen.
- Keine externen Dienste: Die Plattform nutzt keine externen KI-Dienste, keine Web-Analytics und keine Payment-Dienste. Es werden keine weiteren externen Dienste eingesetzt.
6. Verfügbarkeitskontrolle
Maßnahmen, durch die personenbezogene Daten vor zufälliger Zerstörung oder Verlust geschützt werden:
- Backup-Strategie: Regelmäßige automatisierte Backups der PostgreSQL 18-Datenbank. Vollbackups werden täglich erstellt.
- Backup-Aufbewahrung: Backups werden verschlüsselt gespeichert (AES-256 at rest) und gemäß der definierten Aufbewahrungsfristen vorgehalten.
- Backup-Test: Regelmäßige Überprüfung der Backup-Wiederherstellung (Restore-Tests).
- Redundanz: Einsatz redundanter Systemkomponenten zur Vermeidung von Single Points of Failure.
- Monitoring: Kontinuierliches Monitoring der Systemverfügbarkeit und -leistung via OpenTelemetry, Loki, Tempo und Grafana (internes Observability). Automatische Alarmierung bei Störungen.
- Hochverfügbarkeit: Die Infrastruktur bei Hetzner Online GmbH bietet redundante Stromversorgung, Kühlung und Netzwerkanbindungen.
- Notfallplan: Dokumentierter Notfallplan (Disaster Recovery Plan) mit definierten Recovery Time Objectives (RTO) und Recovery Point Objectives (RPO).
- Fehlertoleranz: Automatischer Neustart bei Systemausfällen. Überwachung der Systemintegrität.
- Outbox-Pattern: State-Change und Event werden in einer Transaktion geschrieben, um Datenkonsistenz und Verfügbarkeit sicherzustellen.
7. Trennungskontrolle
Maßnahmen, durch die sichergestellt wird, dass personenbezogene Daten, die zu unterschiedlichen Verarbeitungszwecken erhoben wurden, getrennt verarbeitet werden können:
- Multi-Tenant-Isolation: Strikte logische Trennung der Daten zwischen verschiedenen Kunden (Tenants). Jeder Tenant erhält einen isolierten Datenbereich. Eine Datenfreigabe zwischen Tenants ist technisch ausgeschlossen.
- PostgreSQL Row-Level-Security (RLS): Daten verschiedener Tenants werden in der PostgreSQL 18-Datenbank durch Row-Level-Security getrennt. In jeder Transaktion wird
SET LOCAL app.tenant_id gesetzt, und FORCE ROW LEVEL SECURITY stellt sicher, dass Abfragen immer tenant-spezifisch gefiltert werden.
- Tenant-Context-Propagation: Der Tenant-Context wird via JWT-Claim propagiert und in jeder Transaktion konsistent angewendet.
- Rollenbasierte Trennung: Funktionale Trennung durch RBAC. Daten für verschiedene Verarbeitungszwecke (z. B. Audit-Logs, Workflow-Daten, Notifications) werden getrennt gespeichert und verwaltet.
- Umgebungstrennung: Strikte Trennung von Produktions-, Staging- und Entwicklungsumgebungen. Produktionsdaten werden nicht in Nicht-Produktionsumgebungen verwendet.
- Log-Trennung: Audit-Logs werden getrennt von operativen Daten gespeichert, um eine manipulationssichere Aufbewahrung zu gewährleisten.
- Modul-Isolation: NestJS modularer Monolith mit strikter Modul-Isolation. Kommunikation zwischen Modulen ausschließlich über interne API-Routes.
8. Verschlüsselung
Maßnahmen zur Gewährleistung der Vertraulichkeit und Integrität personenbezogener Daten durch Verschlüsselung:
- Transportverschlüsselung: TLS 1.3 für alle Datenübertragungen (HTTPS, API, Datenbankverbindungen, Redis, Backup-Übertragung).
- Verschlüsselung at-rest: AES-256-Verschlüsselung für gespeicherte Daten (Datenbank, Backups, Dateisysteme).
- Passwort-Hashing: Passwörter werden mit Argon2id, einem modernen und sicheren Hashing-Verfahren, gespeichert. Es werden keine Klartextpasswörter gespeichert. Demo-User ggf. mit bcrypt.
- MFA-Secrets: TOTP-Secrets für die mehrstufige Authentifizierung werden verschlüsselt gespeichert.
- Schlüsselverwaltung: Sichere Verwaltung der Verschlüsselungs-Schlüssel. Schlüssel werden getrennt von den verschlüsselten Daten gespeichert.
9. Pseudonymisierung
Maßnahmen zur Pseudonymisierung personenbezogener Daten:
- Pseudonymisierung von Audit-Daten: IP-Adressen in Audit-Logs werden nach Ablauf der Aufbewahrungsfrist pseudonymisiert oder gelöscht.
- Tenant-IDs: Die Zuordnung von Daten zu einem bestimmten Kunden erfolgt über pseudonyme Tenant-IDs, die keinen direkten Rückschluss auf die Identität des Kunden zulassen, ohne Zugriff auf die Zuordnungstabelle.
- Trace-IDs: OpenTelemetry Trace-IDs ermöglichen eine pseudonyme Korrelation von Anfragen über Systemgrenzen hinweg, ohne personenbezogene Daten zu offenbaren.
10. Regelmäßige Überprüfung
Maßnahmen zur regelmäßigen Überprüfung und Bewertung der Wirksamkeit der technischen und organisatorischen Maßnahmen:
- Überprüfung der TOMs: Regelmäßige Überprüfung und Aktualisierung der technischen und organisatorischen Maßnahmen, mindestens jährlich.
- ISO 27001: Die Plattform wird nach ISO 27001 betrieben. Regelmäßige Überprüfung der Sicherheitskonfigurationen und Zugriffsrechte im Rahmen des ISMS.
- Sicherheits-Audits: Regelmäßige Überprüfung der Sicherheitskonfigurationen und Zugriffsrechte.
- Penetrationstests: Regelmäßige Durchführung von Penetrationstests und Sicherheitsüberprüfungen der Plattform.
- Schwachstellen-Management: Kontinuierliche Überwachung und Behebung bekannter Schwachstellen (Vulnerability Management). Regelmäßige Updates und Patch-Management.
- Incident-Response-Plan: Dokumentierter Prozess für die Reaktion auf Sicherheitsvorfälle. Definition von Verantwortlichkeiten und Eskalationswegen.
- Mitarbeiter-Sensibilisierung: Regelmäßige Schulung und Sensibilisierung der Mitarbeiter in Bezug auf Datenschutz und Informationssicherheit.
- Monitoring: Kontinuierliches Monitoring von Systemen und Netzwerken via OpenTelemetry/Loki/Tempo/Grafana zur Erkennung von Anomalien und potenziellen Sicherheitsvorfällen.
- Protokoll-Auswertung: Regelmäßige Auswertung von Audit-Logs und Zugriffsprotokollen zur Erkennung von Missbrauch.
11. Unter-Auftragsverarbeiter
Die folgenden Unterauftragsverarbeiter werden im Rahmen der Verarbeitung personenbezogener Daten für DIRIGENT eingesetzt:
| Unterauftragsverarbeiter | Standort | Zweck | Drittstaatenbezug | AVV | TOMs |
|---|
| Hetzner Online GmbH | Deutschland (Falkenstein) | Hosting, Datenbank (PostgreSQL 18), Redis, Backup, Observability (OpenTelemetry/Loki/Tempo/Grafana) | Keine Drittstaaten | Ja (Art. 28 Abs. 4 DSGVO) | Ja |
Hetzner Online GmbH: Als Hosting-Anbieter verarbeitet Hetzner Online GmbH personenbezogene Daten in Deutschland (Falkenstein). Eine Übermittlung in Drittstaaten findet nicht statt. Das interne Observability-Stack (OpenTelemetry, Loki, Tempo, Grafana) läuft auf demselben Hetzner-Server, sodass keine Drittstaaten-Übermittlung erfolgt. Mit Hetzner ist ein Auftragsverarbeitungsvertrag gemäß Art. 28 Abs. 4 DSGVO abgeschlossen. Hetzner verfügt über eigene TOMs gemäß Art. 32 DSGVO, die das Schutzniveau für die Verarbeitung in Deutschland gewährleisten.
Keine weiteren externen Dienste: Die DIRIGENT-Plattform nutzt keine externen KI-Dienste, keine Web-Analytics, keine Payment-Dienste und keine weiteren externen Dienste. Die geplanten Integrationen (Booking-Service und Notification via MS365 Graph API) erfolgen ausschließlich auf Basis gesonderter Auftragsverarbeitungsverträge. Die Liste der Unterauftragsverarbeiter ist vollständig.
12. Änderungshistorie
| Version | Datum | Wesentliche Änderungen |
|---|
| 1.0 | 14.08.2026 | Erstfassung der TOMs für DIRIGENT |