Stand: 22.09.2026
Version: 1.2
Geltungsbereich: Art. 32 DSGVO, Art. 28 Abs. 3 lit. c DSGVO
1. Zutrittskontrolle
Maßnahmen, durch die unbefugte Personen am Zutritt zu datenverarbeitenden Räumlichkeiten gehindert werden:
- Rechenzentrum: Die Server werden bei Hetzner Online GmbH in Falkenstein (Deutschland) betrieben. Das Rechenzentrum verfügt über eine mehrstufige physische Zugangskontrolle.
- Zugangskontrolle am Rechenzentrum: Videoüberwachung rund um die Uhr, Personenschleuse mit Ausweis- und Biometriekontrolle, Zutrittsprotokollierung.
- Server-Schrank: Physische Verriegelung der Server-Racks. Zugang nur für autorisiertes Hetzner-Personal.
- Büroräume: Die Büroräume von flowgeist sind mit einem mechanischen Schließsystem ausgestattet. Zugang nur für autorisierte Personen.
- Schlüsselverwaltung: Strikte Schlüsselverwaltung mit Dokumentation der Schlüsselausgabe und -rückgabe.
- Besucherkontrolle: Besucher werden registriert und während des gesamten Aufenthalts begleitet.
2. Zugriffskontrolle
Maßnahmen, durch die verhindert wird, dass unbefugte Personen Datenverarbeitungssysteme nutzen und sich Zugang zu personenbezogenen Daten verschaffen:
- Authentifizierung: Zugriff auf Systeme und Anwendungen erfordert eine starke Authentifizierung mittels Benutzername und Passwort.
- Passwort-Richtlinien: Durchsetzung von Passwort-Richtlinien (Mindestlänge, Komplexität, Regelmäßiger Wechsel). Passwörter werden mit Argon2id gehasht gespeichert.
- Mehrstufige Authentifizierung (MFA): Pflicht für alle administrativen Zugänge und Tenant-Administratoren. Implementierung via TOTP (Time-based One-Time Password).
- Rollenbasierte Zugriffskontrolle (RBAC): Strikte rollenbasierte Zugriffskontrolle. Benutzer erhalten nur die für ihre Rolle erforderlichen Rechte (Least-Privilege-Prinzip).
- Multi-Tenant-Isolation: Jeder Kunde (Tenant) erhält einen isolierten Datenbereich. Alle Abfragen werden tenant-spezifisch gefiltert; die Tenant-Zuordnung wird serverseitig aus dem Authentifizierungskontext aufgelöst und durch eine Guard-Pipeline auf jede Anfrage durchgesetzt.
- Zugriffsprotokollierung: Alle Zugriffe auf Systeme und personenbezogene Daten werden protokolliert (Audit-Trail).
- Session-Management: Automatisches Session-Timeout bei Inaktivität. Refresh-Token-Rotation zur Verhinderung von Token-Missbrauch.
- Sperrung: Automatische Sperrung von Konten nach mehreren fehlgeschlagenen Anmeldeversuchen.
3. Übertragungskontrolle
Maßnahmen, durch die sichergestellt wird, dass personenbezogene Daten bei elektronischer Übertragung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können:
- Transportverschlüsselung: Alle Datenübertragungen erfolgen verschlüsselt mittels TLS 1.2 oder TLS 1.3 (Transport Layer Security). Die Verwendung veralteter Protokolle (SSL, TLS 1.0, TLS 1.1) ist deaktiviert.
- HTTPS: Die gesamte Web-Kommunikation erfolgt ausschließlich über HTTPS (HSTS aktiviert).
- API-Verschlüsselung: Alle API-Endpunkte erfordern verschlüsselte Verbindungen (HTTPS/TLS 1.2/1.3).
- Zertifikatsverwaltung: Einsatz gültiger TLS-Zertifikate mit automatischer Erneuerung. Überwachung der Zertifikatsgültigkeit.
- Datenbankverbindungen: Die Datenbankverbindung erfolgt innerhalb des abgeschlossenen Docker-Netzwerks auf demselben Host; eine zusätzliche TLS-Verschlüsselung der Docker-internen Verbindung ist vorgesehen (geplant).
- Backup-Übertragung: Backups werden verschlüsselt erstellt (AES-256) und verschlüsselt auf einen externen Speicher (Offsite) übertragen.
- WAF (Web Application Firewall): Eine dedizierte Web Application Firewall ist derzeit nicht implementiert; der Einsatz ist geplant. Schutz erfolgt aktuell über Rate-Limiting und Security-Header auf Reverse-Proxy-Ebene.
4. Eingabekontrolle
Maßnahmen, durch die nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind:
- Audit-Trail: Protokollierung aller sicherheitsrelevanten Aktionen, einschließlich:
- Login- und Logout-Zeitpunkte
- Durchgeführte Aktionen (Erstellen, Lesen, Ändern, Löschen)
- Benutzerkennung des handelnden Benutzers
- IP-Adresse des zugreifenden Systems
- Zeitstempel
- Protokollierung von Werkzeug-Nutzungsdaten: Erfassung, wer welches Werkzeug ausgeliehen und zurückgegeben hat, mit Zeitstempel und Benutzerkennung.
- Protokollierung von administrativen Aktionen: Alle administrativen Aktionen (Benutzerverwaltung, Rollenänderungen, Tenant-Konfiguration) werden protokolliert.
- Integritätsschutz der Protokolle: Audit-Logs werden getrennt von den operativen Daten gespeichert und sind gegen nachträgliche Änderung geschützt (append-only nach Konvention, keine Update-Pfade in der Anwendung). Eine zusätzliche kryptographische Verkettung (Hash-Chain) ist vorgesehen.
- Aufbewahrung der Protokolle: Audit-Logs werden automatisiert nach Ablauf der hinterlegten Aufbewahrungsfrist gelöscht (derzeit 12 Monate). Sicherheitsereignisse (Login/Logout, IP-Adresse) werden in einem separaten Security-Log 2 Jahre vorgehalten.
- Versionierung: Datenänderungen werden mit Versionsständen dokumentiert, sofern anwendbar.
5. Auftragskontrolle
Maßnahmen, durch die sichergestellt wird, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Verantwortlichen verarbeitet werden:
- Vertragliche Bindung: Abschluss von Auftragsverarbeitungsverträgen (AVV) gemäß Art. 28 DSGVO mit allen Unterauftragsverarbeitern.
- Weisungsbindung: Verarbeitung personenbezogener Daten ausschließlich nach dokumentierter Weisung des Verantwortlichen.
- Unterauftragsverarbeiter-Kontrolle: Sorgfältige Auswahl und regelmäßige Überprüfung der Unterauftragsverarbeiter (Hetzner Online GmbH, Mistral AI SAS, Serper.dev).
- Vertragliche Verpflichtungen: Alle Mitarbeiter und Unterauftragsverarbeiter sind vertraglich zur Vertraulichkeit verpflichtet.
- Dokumentation: Vollständige Dokumentation der Verarbeitungsvorgänge und Weisungen.
6. Verfügbarkeitskontrolle
Maßnahmen, durch die personenbezogene Daten vor zufälliger Zerstörung oder Verlust geschützt werden:
- Backup-Strategie: Regelmäßige automatisierte Backups der PostgreSQL 16-Datenbank. Vollbackups werden täglich erstellt.
- Backup-Aufbewahrung: Backups werden verschlüsselt gespeichert und gemäß der definierten Aufbewahrungsfristen vorgehalten.
- Backup-Test: Regelmäßige Überprüfung der Backup-Wiederherstellung (Restore-Tests).
- Redundanz: Einsatz redundanter Systemkomponenten zur Vermeidung von Single Points of Failure.
- Monitoring: Kontinuierliches Monitoring der Systemverfügbarkeit und -leistung. Automatische Alarmierung bei Störungen.
- Hochverfügbarkeit: Die Infrastruktur bei Hetzner Online GmbH bietet redundante Stromversorgung, Kühlung und Netzwerkanbindungen.
- Notfallplan: Dokumentierter Notfallplan (Disaster Recovery Plan) mit definierten Recovery Time Objectives (RTO) und Recovery Point Objectives (RPO).
- Fehlertoleranz: Automatischer Neustart bei Systemausfällen. Überwachung der Systemintegrität.
7. Trennungskontrolle
Maßnahmen, durch die sichergestellt wird, dass personenbezogene Daten, die zu unterschiedlichen Verarbeitungszwecken erhoben wurden, getrennt verarbeitet werden können:
- Multi-Tenant-Isolation: Strikte logische Trennung der Daten zwischen verschiedenen Kunden (Tenants). Jeder Tenant erhält einen isolierten Datenbereich auf Applikationsebene.
- Datenbank-Trennung: Daten verschiedener Tenants werden in der PostgreSQL 16-Datenbank durch strikte Tenant-IDs getrennt. Zugriffskontrollen stellen sicher, dass Abfragen immer tenant-spezifisch gefiltert werden.
- Rollenbasierte Trennung: Funktionale Trennung durch RBAC. Daten für verschiedene Verarbeitungszwecke (z. B. Audit-Logs, Nutzungsdaten, Rechnungsdaten) werden getrennt gespeichert und verwaltet.
- Umgebungstrennung: Strikte Trennung von Produktions-, Staging- und Entwicklungsumgebungen. Produktionsdaten werden nicht in Nicht-Produktionsumgebungen verwendet.
- Log-Trennung: Audit-Logs werden getrennt von operativen Daten gespeichert, um eine manipulationssichere Aufbewahrung zu gewährleisten.
8. Verschlüsselung
Maßnahmen zur Gewährleistung der Vertraulichkeit und Integrität personenbezogener Daten durch Verschlüsselung:
- Transportverschlüsselung: TLS 1.2 und 1.3 für alle Datenübertragungen (HTTPS, API, Datenbankverbindungen, Backup-Übertragung).
- Verschlüsselung at-rest: AES-256-Verschlüsselung für gespeicherte Daten (Datenbank, Backups, Dateisysteme).
- Passwort-Hashing: Passwörter werden mit Argon2id, einem modernen und sicheren Hashing-Verfahren, gespeichert. Es werden keine Klartextpasswörter gespeichert.
- MFA-Secrets: TOTP-Secrets für die mehrstufige Authentifizierung werden ausschließlich serverseitig in der Datenbank gespeichert; eine Feld-Level-Verschlüsselung ist vorgesehen (geplant). Recovery-Codes werden als Argon2-Hash gespeichert.
- Schlüsselverwaltung: Sichere Verwaltung der Verschlüsselungs-Schlüssel. Schlüssel werden getrennt von den verschlüsselten Daten gespeichert (Docker Secrets auf LUKS-verschlüsseltem Volume).
- Keine Zahlungsdaten: flowgeist TOOL verarbeitet derzeit keine Zahlungsdaten und speichert keine Kreditkartendaten.
9. Pseudonymisierung
Maßnahmen zur Pseudonymisierung personenbezogener Daten:
- Pseudonyme Identifikatoren: Interne Referenzen (Tenant-IDs, User-IDs) werden als UUIDs geführt und enthalten keine personenbezogenen Merkmale.
- Löschung von Audit-Daten: IP-Adressen in Security-Logs werden nach Ablauf der Aufbewahrungsfrist automatisiert gelöscht.
- Tenant-IDs: Die Zuordnung von Daten zu einem bestimmten Kunden erfolgt über pseudonyme Tenant-IDs, die keinen direkten Rückschluss auf die Identität des Kunden zulassen, ohne Zugriff auf die Zuordnungstabelle.
10. Regelmäßige Überprüfung
Maßnahmen zur regelmäßigen Überprüfung und Bewertung der Wirksamkeit der technischen und organisatorischen Maßnahmen:
- Überprüfung der TOMs: Regelmäßige Überprüfung und Aktualisierung der technischen und organisatorischen Maßnahmen, mindestens jährlich.
- Sicherheits-Audits: Regelmäßige Überprüfung der Sicherheitskonfigurationen und Zugriffsrechte.
- Penetrationstests: Regelmäßige Durchführung von Penetrationstests und Sicherheitsüberprüfungen der Plattform.
- Schwachstellen-Management: Kontinuierliche Überwachung und Behebung bekannter Schwachstellen (Vulnerability Management). Regelmäßige Updates und Patch-Management.
- Incident-Response-Plan: Dokumentierter Prozess für die Reaktion auf Sicherheitsvorfälle. Definition von Verantwortlichkeiten und Eskalationswegen.
- Mitarbeiter-Sensibilisierung: Regelmäßige Schulung und Sensibilisierung der Mitarbeiter in Bezug auf Datenschutz und Informationssicherheit.
- Monitoring: Kontinuierliches Monitoring von Systemen und Netzwerken zur Erkennung von Anomalien und potenziellen Sicherheitsvorfällen.
- Protokoll-Auswertung: Regelmäßige Auswertung von Audit-Logs und Zugriffsprotokollen zur Erkennung von Missbrauch.
11. Unter-Auftragsverarbeiter
Die folgenden Unterauftragsverarbeiter werden im Rahmen der Verarbeitung personenbezogener Daten für flowgeist TOOL eingesetzt:
| Unterauftragsverarbeiter | Standort | Zweck | Drittstaatenbezug | AVV | TOMs |
|---|
| Hetzner Online GmbH | Deutschland (Falkenstein) | Hosting, Datenbank (PostgreSQL 16), Backup | Keine Drittstaaten | Ja (Art. 28 Abs. 4 DSGVO) | Ja |
| Mistral AI SAS | Frankreich (FR) | KI-Textgenerierung und Bildanalyse (Mistral Vision API) | Keine (EU-only) | Ja (Art. 28 Abs. 4 DSGVO) | Ja |
| Serper.dev | USA (US) | Web-Suche für KI-gestützte Funktionen | EU-US Data Privacy Framework + SCC | Ja (Art. 28 Abs. 4 DSGVO) | Ja |
Hetzner Online GmbH: Als Hosting-Anbieter verarbeitet Hetzner Online GmbH personenbezogene Daten in Deutschland (Falkenstein). Eine Übermittlung in Drittstaaten findet nicht statt. Mit Hetzner ist ein Auftragsverarbeitungsvertrag gemäß Art. 28 Abs. 4 DSGVO abgeschlossen. Hetzner verfügt über eigene TOMs gemäß Art. 32 DSGVO, die das Schutzniveau für die Verarbeitung in Deutschland gewährleisten.
Mistral AI SAS: Die Plattform nutzt die Mistral Vision API für KI-gestützte Bildanalyse und Textgenerierung. Mistral AI hat seinen Sitz in Frankreich (EU-Mitgliedstaat), keine Drittstaatenübermittlung. DSGVO ist unmittelbar anwendbar. Mit Mistral AI ist ein AVV gemäß Art. 28 Abs. 4 DSGVO abgeschlossen. Übertragene Daten (Bild- und Text-Anfragen) werden nach Verarbeitung gelöscht.
Serper.dev: Die Plattform nutzt die Serper.dev API für Web-Suche im Rahmen von KI-gestützten Funktionen. Serper.dev hat seinen Sitz in den USA (Drittstaat). Die Datenübermittlung erfolgt auf Grundlage des EU-US Data Privacy Frameworks sowie ergänzender Standardvertragsklauseln (SCC). Mit Serper.dev ist ein AVV gemäß Art. 28 Abs. 4 DSGVO abgeschlossen. Es werden nur Suchanfragen (keine Stammdaten) übermittelt.
12. Änderungshistorie
| Version | Datum | Wesentliche Änderungen |
|---|
| 1.0 | 08.08.2026 | Erstfassung der TOMs für flowgeist TOOL |
| 1.1 | 29.08.2026 | Korrektur der Sub-Prozessor-Liste: Aufnahme von Mistral AI SAS und Serper.dev als Unter-Auftragsverarbeiter; Entfernung der Aussage “keine externen KI-Dienste” (widersprach der Code-Implementierung) |
| 1.2 | 22.09.2026 | Code-Abgleich (Claims-Matrix): Stripe als Unterauftragsverarbeiter entfernt (Zahlungsabwicklung derzeit nicht implementiert); TLS-Angabe auf 1.2/1.3 vereinheitlicht; WAF als geplant markiert; Audit-Retention auf implementierte Fristen (12 Monate Audit / 2 Jahre Security-Log) korrigiert; TOTP-Secret-Verschlüsselung als geplant markiert; Multi-Tenant-Claim auf App-Level-Filterung präzisiert; IP-Pseudonymisierung durch Löschung ersetzt |