Stand: 08.08.2026
Version: 1.0
Geltungsbereich: Art. 32 DSGVO, Art. 28 Abs. 3 lit. c DSGVO
1. Zutrittskontrolle
Maßnahmen, durch die unbefugte Personen am Zutritt zu datenverarbeitenden Räumlichkeiten gehindert werden:
- Rechenzentrum: Die Server werden bei Hetzner Online GmbH in Falkenstein (Deutschland) betrieben. Das Rechenzentrum verfügt über eine mehrstufige physische Zugangskontrolle.
- Zugangskontrolle am Rechenzentrum: Videoüberwachung rund um die Uhr, Personenschleuse mit Ausweis- und Biometriekontrolle, Zutrittsprotokollierung.
- Server-Schrank: Physische Verriegelung der Server-Racks. Zugang nur für autorisiertes Hetzner-Personal.
- Büroräume: Die Büroräume von flowgeist sind mit einem mechanischen Schließsystem ausgestattet. Zugang nur für autorisierte Personen.
- Schlüsselverwaltung: Strikte Schlüsselverwaltung mit Dokumentation der Schlüsselausgabe und -rückgabe.
- Besucherkontrolle: Besucher werden registriert und während des gesamten Aufenthalts begleitet.
2. Zugriffskontrolle
Maßnahmen, durch die verhindert wird, dass unbefugte Personen Datenverarbeitungssysteme nutzen und sich Zugang zu personenbezogenen Daten verschaffen:
- Authentifizierung: Zugriff auf Systeme und Anwendungen erfordert eine starke Authentifizierung mittels Benutzername und Passwort.
- Passwort-Richtlinien: Durchsetzung von Passwort-Richtlinien (Mindestlänge, Komplexität, Regelmäßiger Wechsel). Passwörter werden mit Argon2id gehasht gespeichert.
- Mehrstufige Authentifizierung (MFA): Pflicht für alle administrativen Zugänge und Tenant-Administratoren. Implementierung via TOTP (Time-based One-Time Password).
- Rollenbasierte Zugriffskontrolle (RBAC): Strikte rollenbasierte Zugriffskontrolle. Benutzer erhalten nur die für ihre Rolle erforderlichen Rechte (Least-Privilege-Prinzip).
- Multi-Tenant-Isolation: Jeder Kunde (Tenant) erhält einen isolierten Datenbereich. Eine Datenfreigabe zwischen Tenants ist technisch ausgeschlossen.
- Zugriffsprotokollierung: Alle Zugriffe auf Systeme und personenbezogene Daten werden protokolliert (Audit-Trail).
- Session-Management: Automatisches Session-Timeout bei Inaktivität. Refresh-Token-Rotation zur Verhinderung von Token-Missbrauch.
- Sperrung: Automatische Sperrung von Konten nach mehreren fehlgeschlagenen Anmeldeversuchen.
3. Übertragungskontrolle
Maßnahmen, durch die sichergestellt wird, dass personenbezogene Daten bei elektronischer Übertragung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können:
- Transportverschlüsselung: Alle Datenübertragungen erfolgen verschlüsselt mittels TLS 1.3 (Transport Layer Security). Die Verwendung veralteter Protokolle (SSL, TLS 1.0, TLS 1.1, TLS 1.2) ist deaktiviert.
- HTTPS: Die gesamte Web-Kommunikation erfolgt ausschließlich über HTTPS (HSTS aktiviert).
- API-Verschlüsselung: Alle API-Endpunkte erfordern verschlüsselte Verbindungen (HTTPS/TLS 1.3).
- Zertifikatsverwaltung: Einsatz gültiger TLS-Zertifikate mit automatischer Erneuerung. Überwachung der Zertifikatsgültigkeit.
- Datenbankverbindungen: Verbindungen zur PostgreSQL 16-Datenbank sind verschlüsselt (SSL/TLS).
- Backup-Übertragung: Backups werden verschlüsselt übertragen.
- WAF (Web Application Firewall): Einsatz einer Web Application Firewall zum Schutz vor Angriffen auf die Übertragungsschicht.
4. Eingabekontrolle
Maßnahmen, durch die nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind:
- Audit-Trail: Protokollierung aller sicherheitsrelevanten Aktionen, einschließlich:
- Login- und Logout-Zeitpunkte
- Durchgeführte Aktionen (Erstellen, Lesen, Ändern, Löschen)
- Benutzerkennung des handelnden Benutzers
- IP-Adresse des zugreifenden Systems
- Zeitstempel
- Protokollierung von Werkzeug-Nutzungsdaten: Erfassung, wer welches Werkzeug ausgeliehen und zurückgegeben hat, mit Zeitstempel und Benutzerkennung.
- Protokollierung von administrativen Aktionen: Alle administrativen Aktionen (Benutzerverwaltung, Rollenänderungen, Tenant-Konfiguration) werden protokolliert.
- Integritätsschutz der Protokolle: Audit-Logs werden manipulationssicher gespeichert. Schreibgeschützte Speicherung mit kryptographischer Absicherung.
- Aufbewahrung der Protokolle: Audit-Logs werden für 3 Jahre aufbewahrt.
- Versionierung: Datenänderungen werden mit Versionsständen dokumentiert, sofern anwendbar.
5. Auftragskontrolle
Maßnahmen, durch die sichergestellt wird, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Verantwortlichen verarbeitet werden:
- Vertragliche Bindung: Abschluss von Auftragsverarbeitungsverträgen (AVV) gemäß Art. 28 DSGVO mit allen Unterauftragsverarbeitern.
- Weisungsbindung: Verarbeitung personenbezogener Daten ausschließlich nach dokumentierter Weisung des Verantwortlichen.
- Unterauftragsverarbeiter-Kontrolle: Sorgfältige Auswahl und regelmäßige Überprüfung der Unterauftragsverarbeiter (Hetzner Online GmbH, Stripe Payments Europe, Ltd.).
- Vertragliche Verpflichtungen: Alle Mitarbeiter und Unterauftragsverarbeiter sind vertraglich zur Vertraulichkeit verpflichtet.
- Dokumentation: Vollständige Dokumentation der Verarbeitungsvorgänge und Weisungen.
- Keine externen Dienste: Die Plattform nutzt keine externen KI-Dienste und keine externen Analytics-Dienste. Es werden keine weiteren externen Dienste eingesetzt.
6. Verfügbarkeitskontrolle
Maßnahmen, durch die personenbezogene Daten vor zufälliger Zerstörung oder Verlust geschützt werden:
- Backup-Strategie: Regelmäßige automatisierte Backups der PostgreSQL 16-Datenbank. Vollbackups werden täglich erstellt.
- Backup-Aufbewahrung: Backups werden verschlüsselt gespeichert und gemäß der definierten Aufbewahrungsfristen vorgehalten.
- Backup-Test: Regelmäßige Überprüfung der Backup-Wiederherstellung (Restore-Tests).
- Redundanz: Einsatz redundanter Systemkomponenten zur Vermeidung von Single Points of Failure.
- Monitoring: Kontinuierliches Monitoring der Systemverfügbarkeit und -leistung. Automatische Alarmierung bei Störungen.
- Hochverfügbarkeit: Die Infrastruktur bei Hetzner Online GmbH bietet redundante Stromversorgung, Kühlung und Netzwerkanbindungen.
- Notfallplan: Dokumentierter Notfallplan (Disaster Recovery Plan) mit definierten Recovery Time Objectives (RTO) und Recovery Point Objectives (RPO).
- Fehlertoleranz: Automatischer Neustart bei Systemausfällen. Überwachung der Systemintegrität.
7. Trennungskontrolle
Maßnahmen, durch die sichergestellt wird, dass personenbezogene Daten, die zu unterschiedlichen Verarbeitungszwecken erhoben wurden, getrennt verarbeitet werden können:
- Multi-Tenant-Isolation: Strikte logische Trennung der Daten zwischen verschiedenen Kunden (Tenants). Jeder Tenant erhält einen isolierten Datenbereich. Eine Datenfreigabe zwischen Tenants ist technisch ausgeschlossen.
- Datenbank-Trennung: Daten verschiedener Tenants werden in der PostgreSQL 16-Datenbank durch strikte Tenant-IDs getrennt. Zugriffskontrollen stellen sicher, dass Abfragen immer tenant-spezifisch gefiltert werden.
- Rollenbasierte Trennung: Funktionale Trennung durch RBAC. Daten für verschiedene Verarbeitungszwecke (z. B. Audit-Logs, Nutzungsdaten, Rechnungsdaten) werden getrennt gespeichert und verwaltet.
- Umgebungstrennung: Strikte Trennung von Produktions-, Staging- und Entwicklungsumgebungen. Produktionsdaten werden nicht in Nicht-Produktionsumgebungen verwendet.
- Log-Trennung: Audit-Logs werden getrennt von operativen Daten gespeichert, um eine manipulationssichere Aufbewahrung zu gewährleisten.
8. Verschlüsselung
Maßnahmen zur Gewährleistung der Vertraulichkeit und Integrität personenbezogener Daten durch Verschlüsselung:
- Transportverschlüsselung: TLS 1.3 für alle Datenübertragungen (HTTPS, API, Datenbankverbindungen, Backup-Übertragung).
- Verschlüsselung at-rest: AES-256-Verschlüsselung für gespeicherte Daten (Datenbank, Backups, Dateisysteme).
- Passwort-Hashing: Passwörter werden mit Argon2id, einem modernen und sicheren Hashing-Verfahren, gespeichert. Es werden keine Klartextpasswörter gespeichert.
- MFA-Secrets: TOTP-Secrets für die mehrstufige Authentifizierung werden verschlüsselt gespeichert.
- Schlüsselverwaltung: Sichere Verwaltung der Verschlüsselungs-Schlüssel. Schlüssel werden getrennt von den verschlüsselten Daten gespeichert.
- Keine Kreditkartendaten: flowgeist speichert keine vollständigen Kreditkartendaten. Die Zahlungsabwicklung erfolgt über Stripe, das die Kartendaten direkt verarbeitet und tokenisiert.
9. Pseudonymisierung
Maßnahmen zur Pseudonymisierung personenbezogener Daten:
- Stripe-Webhook-Logs: Personenbezogene Daten in Stripe-Webhook-Logs werden nach 30 Tagen pseudonymisiert, so dass ein Personenbezug nicht mehr ohne zusätzliche Informationen hergestellt werden kann.
- Tokenisierung: Zahlungsdaten werden durch Stripe tokenisiert. flowgeist speichert nur die Stripe Customer ID, nicht die vollständigen Zahlungsdaten.
- Pseudonymisierung von Audit-Daten: IP-Adressen in Audit-Logs werden nach Ablauf der Aufbewahrungsfrist pseudonymisiert oder gelöscht.
- Tenant-IDs: Die Zuordnung von Daten zu einem bestimmten Kunden erfolgt über pseudonyme Tenant-IDs, die keinen direkten Rückschluss auf die Identität des Kunden zulassen, ohne Zugriff auf die Zuordnungstabelle.
10. Regelmäßige Überprüfung
Maßnahmen zur regelmäßigen Überprüfung und Bewertung der Wirksamkeit der technischen und organisatorischen Maßnahmen:
- Überprüfung der TOMs: Regelmäßige Überprüfung und Aktualisierung der technischen und organisatorischen Maßnahmen, mindestens jährlich.
- Sicherheits-Audits: Regelmäßige Überprüfung der Sicherheitskonfigurationen und Zugriffsrechte.
- Penetrationstests: Regelmäßige Durchführung von Penetrationstests und Sicherheitsüberprüfungen der Plattform.
- Schwachstellen-Management: Kontinuierliche Überwachung und Behebung bekannter Schwachstellen (Vulnerability Management). Regelmäßige Updates und Patch-Management.
- Incident-Response-Plan: Dokumentierter Prozess für die Reaktion auf Sicherheitsvorfälle. Definition von Verantwortlichkeiten und Eskalationswegen.
- Mitarbeiter-Sensibilisierung: Regelmäßige Schulung und Sensibilisierung der Mitarbeiter in Bezug auf Datenschutz und Informationssicherheit.
- Monitoring: Kontinuierliches Monitoring von Systemen und Netzwerken zur Erkennung von Anomalien und potenziellen Sicherheitsvorfällen.
- Protokoll-Auswertung: Regelmäßige Auswertung von Audit-Logs und Zugriffsprotokollen zur Erkennung von Missbrauch.
11. Unter-Auftragsverarbeiter
Die folgenden Unterauftragsverarbeiter werden im Rahmen der Verarbeitung personenbezogener Daten für flowgeist TOOL eingesetzt:
| Unterauftragsverarbeiter | Standort | Zweck | Drittstaatenbezug | AVV | TOMs |
|---|
| Hetzner Online GmbH | Deutschland (Falkenstein) | Hosting, Datenbank (PostgreSQL 16), Backup | Keine Drittstaaten | Ja (Art. 28 Abs. 4 DSGVO) | Ja |
| Stripe Payments Europe, Ltd. | Irland / USA (Konzernmutter) | Zahlungsabwicklung | EU-US Data Privacy Framework + SCC | Ja (Art. 28 Abs. 4 DSGVO) | Ja |
Hetzner Online GmbH: Als Hosting-Anbieter verarbeitet Hetzner Online GmbH personenbezogene Daten in Deutschland (Falkenstein). Eine Übermittlung in Drittstaaten findet nicht statt. Mit Hetzner ist ein Auftragsverarbeitungsvertrag gemäß Art. 28 Abs. 4 DSGVO abgeschlossen. Hetzner verfügt über eigene TOMs gemäß Art. 32 DSGVO, die das Schutzniveau für die Verarbeitung in Deutschland gewährleisten.
Stripe Payments Europe, Ltd.: Die Zahlungsabwicklung erfolgt über Stripe Payments Europe, Ltd. mit Sitz in Irland. Stripe verarbeitet Zahlungsdaten als Auftragsverarbeiter gemäß Art. 28 DSGVO. Die Konzernmutter von Stripe (Stripe, Inc.) hat ihren Sitz in den USA. Die Datenübermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Frameworks sowie ergänzender Standardvertragsklauseln (SCC). Mit Stripe ist ein Auftragsverarbeitungsvertrag abgeschlossen. Stripe verfügt über eigene TOMs gemäß Art. 32 DSGVO.
Keine weiteren externen Dienste: Die flowgeist TOOL Plattform nutzt keine externen KI-Dienste, keine externen Analytics-Dienste und keine weiteren externen Dienste. Die Liste der Unterauftragsverarbeiter ist vollständig.
12. Änderungshistorie
| Version | Datum | Wesentliche Änderungen |
|---|
| 1.0 | 08.08.2026 | Erstfassung der TOMs für flowgeist TOOL |