Technische und organisatorische Maßnahmen (TOMs) – flowgeist ZERO
Stand: 29.08.2026
Version: 1.3
Geltungsbereich: Art. 32 DSGVO, Art. 28 Abs. 3 lit. c DSGVO
1. Zutrittskontrolle
Maßnahmen zur Verhinderung des unbefugten Zutritts zu den Räumlichkeiten, in denen Datenverarbeitungssysteme betrieben werden:
- Rechenzentrum: Hosting bei der Hetzner Online GmbH, Rechenzentrum Falkenstein, Deutschland
- Sicherheitspersonal: 24/7 vor Ort befindliches Sicherheitspersonal zur physischen Zugangskontrolle
- Zugangskontrolle: Zugang zum Rechenzentrum ausschließlich für autorisiertes Personal mit mehrstufiger Authentifizierung (Chipkarte + PIN/Biometrie)
- Besucher-Protokollierung: Vollständige Protokollierung aller Personen, die das Rechenzentrum betreten, einschließlich Datum, Uhrzeit, Dauer und Begleitperson
- Videoüberwachung: CCTV-Überwachung der Außenbereiche und Zugänge des Rechenzentrums
- Zutrittsprotokollierung: Elektronische Erfassung aller Zutrittsereignisse mit Zeitstempel und Personenbezug
- Notstromversorgung: Unterbrechungsfreie Stromversorgung (USV) und Diesel-Notstromaggregate für den gesamten Rechenzentrumsbetrieb
- Klimatisierung: Redundante Klimatisierung zur Gewährleistung der Betriebsbedingungen
- Brandschutz: Frühwarnsysteme und automatische Brandlöschanlagen
2. Zugriffskontrolle
Maßnahmen zur Verhinderung der unbefugten Nutzung von Datenverarbeitungssystemen:
- Multi-Faktor-Authentifizierung (MFA/TOTP): MFA ist als Option verfügbar; Nutzer können MFA mittels Time-based One-Time Password (TOTP) aktivieren. Eine verpflichtende MFA für administrative Rollen ist geplant.
- Role-Based Access Control (RBAC): Rollenbasiertes Zugriffskonzept, das den Zugriff auf Daten und Funktionen entsprechend der zugewiesenen Rolle regelt
- Least Privilege Principle: Jeder Nutzer und jedes System erhält nur die minimal erforderlichen Zugriffsrechte zur Aufgabenerfüllung
- JWT (JSON Web Token): Access-Tokens mit einer Gültigkeit von 15 Minuten; nach Ablauf ist eine erneute Authentifizierung oder Token-Erneuerung erforderlich
- Refresh-Token-Rotation: Regelmäßige Erneuerung der Refresh-Tokens bei jeder Nutzung zur Minimierung des Missbrauchsrisikos; jedes Refresh-Token kann nur einmal verwendet werden
- Argon2id Passwort-Hashing: Sichere Speicherung von Passwörtern mittels Argon2id mit folgenden Parametern:
- Speicher (m): 64 MiB
- Iterationen (t): 3
- Parallelität (p): 4
- Passwort-Richtlinien: Mindestlänge 12 Zeichen. Komplexitätsanforderungen (Sonderzeichen, Groß-/Kleinbuchstaben) und Prüfung gegen bekannte kompromittierte Passwörter (HIBP/Pwned Passwords) sind geplant.
- Session-Management: Sichere Verwaltung von Benutzersitzungen mit automatischem Timeout bei Inaktivität. Session-Cookies werden als HttpOnly- und (in Produktion) Secure-Cookies gesetzt; die SameSite-Policy ist deployment-seitig konfigurierbar (Standard: lax)
- Zugriffsprotokollierung: Protokollierung aller Anmeldeversuche (erfolgreich und fehlgeschlagen) sowie aller administrativen Zugriffe
3. Übertragungskontrolle
Maßnahmen zur Verhinderung des unbefugten Lesens, Kopierens, Veränderns oder Löschens personenbezogener Daten während der Übertragung:
- TLS 1.2/1.3: Verschlüsselung der Datenübertragung zwischen Client und Server mittels Transport Layer Security (TLS) Version 1.2 und 1.3. TLS 1.3 als ausschließliche Mindestversion ist angestrebt.
- HSTS (HTTP Strict Transport Security): Erzwingung der verschlüsselten Übertragung über HTTPS. HSTS wird auf Anwendungsebene (Helmet) gesetzt; HSTS auf nginx-Ebene mit Preload-Direktive ist geplant.
- Let’s Encrypt TLS-Zertifikate: Automatische Ausstellung und Verlängerung von TLS-Zertifikaten durch Let’s Encrypt
- Auto-Rotation: Automatische Rotation der TLS-Zertifikate vor Ablauf, um einen unterbrechungsfreien Betrieb sicherzustellen
- Perfect Forward Secrecy (PFS): Einsatz von Cipher-Suites mit Perfect Forward Secrecy, sodass eine Kompromittierung des privaten Schlüssels die Vertraulichkeit vergangener Verbindungen nicht beeinträchtigt
- Verschlüsselung interner Verbindungen: Verschlüsselung der Kommunikation zwischen internen Diensten. TLS für Datenbankverbindungen (sslmode=require) ist geplant.
- Sichere API-Kommunikation: Alle API-Endpunkte erfordern Authentifizierung und verschlüsselte Übertragung
4. Eingabekontrolle
Maßnahmen zur Gewährleistung, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind:
- Audit-Trail gemäß ISO 27001 A.12.4: Vollständige Protokollierung aller sicherheitsrelevanten Ereignisse und Datenänderungen
- Append-only nach Konvention: Audit-Logs werden nach Konvention append-only geführt (nur CREATE-Operationen). Technische WORM-Speicherung, Hash-Verkettung oder DB-Level-Immutability sind geplant.
- Log-Inhalt: Jeder Audit-Log-Eintrag enthält mindestens folgende Felder:
- Timestamp (UTC, ISO 8601 formatiert)
- User-ID (identifiziert den handelnden Nutzer)
- Tenant-ID (identifiziert die mandantenbezogene Zuordnung)
- Aktion (Art der durchgeführten Operation, z.B. CREATE, READ, UPDATE, DELETE)
- Ressource (betroffenes Datenobjekt oder Endpunkt)
- IP-Adresse (Quell-IP-Adresse der Anfrage)
- User-Agent (bei Authentifizierungs-Ereignissen; im fachlichen Audit-Trail nicht gespeichert)
- Zentrale Protokollierung: Sammlung aller Logs in einem zentralen, geschützten Log-System
- Protokollierung von Administrationshandlungen: Separat erfasste Protokollierung aller administrativen Tätigkeiten und Systemänderungen
5. Auftragskontrolle
Maßnahmen zur Gewährleistung, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Verantwortlichen verarbeitet werden können:
- Verarbeitung nur im Rahmen des AVV: Die Verarbeitung personenbezogener Daten erfolgt ausschließlich auf der Grundlage des abgeschlossenen Auftragsverarbeitungsvertrages (Art. 28 DSGVO)
- Weisungsbindung: Alle Verarbeitungsvorgänge erfolgen auf dokumentierte Weisung des Verantwortlichen
- Keine Weitergabe ohne Genehmigung: Eine Weitergabe von Daten an Dritte erfolgt ausschließlich mit vorheriger Genehmigung des Verantwortlichen und auf Basis eines Unter-Auftragsverarbeitungsvertrages
- Dokumentation der Weisungen: Alle Weisungen des Verantwortlichen werden dokumentiert und nachvollziehbar archiviert
- Trennung der Aufträge: Daten verschiedener Auftraggeber werden strikt getrennt verarbeitet (siehe Trennungskontrolle)
- Vertragliche Bindung der Unter-Auftragsverarbeiter: Mit allen Unter-Auftragsverarbeitern werden AVV gemäß Art. 28 Abs. 2 bis 4 DSGVO abgeschlossen
6. Verfügbarkeitskontrolle
Maßnahmen zur Gewährleistung der Verfügbarkeit von Datenverarbeitungssystemen und Diensten:
- Tägliche Backups: Täglich werden verschlüsselte PostgreSQL-Dumps erstellt (AES-256-CBC, PBKDF2) und zusätzlich verschlüsselt auf externen Offsite-Speicher repliziert. Ergänzend existieren Hetzner-Infrastruktur-Snapshots.
- Hetzner Cloud Backup: Nutzung des Hetzner Cloud Backup-Dienstes für infrastrukturseitige Snapshots
- AES-256 Verschlüsselung at rest: Verschlüsselung der Datenbank- und Volume-Speicherung at rest. Backup-Dumps werden AES-256-verschlüsselt erstellt und offsite repliziert.
- Gestaffelte Aufbewahrung: Offsite-Backups werden gestaffelt aufbewahrt (7 Tage täglich, 4 Wochen wöchentlich, 6 Monate monatlich); lokale Snapshots rollierend 7 Tage (infrastrukturseitig)
- RTO (Recovery Time Objective): 8 Stunden – Zielwiederherstellungszeit nach einem Ausfallereignis
- RPO (Recovery Point Objective): 24 Stunden – maximaler Datenverlust im Wiederherstellungsfall (entspricht dem täglichen Backup-Intervall)
- Risiko-Hinweis: Ein RPO von 24 Stunden bedeutet, dass im Falle eines Totalausfalls Daten bis zu 24 Stunden alt sein können. Für kritische Datenbestände sollte der Verantwortliche zusätzliche Sicherungsmaßnahmen erwägen.
- Redundante Systemkomponenten: Einsatz redundanter Server- und Netzwerkkomponenten zur Minimierung von Single Points of Failure
- Monitoring: Kontinuierliches Monitoring der Systemverfügbarkeit und Performance mit automatischer Alarmierung bei Störungen
- Notfallpläne: Dokumentierte Notfall- und Wiederherstellungspläne für verschiedene Ausfallszenarien
7. Trennungskontrolle
Maßnahmen zur Gewährleistung, dass personenbezogene Daten, die für unterschiedliche Zwecke verarbeitet werden, getrennt verarbeitet werden können:
- Multi-Tenant-Architektur: Die Plattform unterstützt mehrere Mandanten (Tenants) mit strikter Trennung der Datenbestände
- Tenant-Isolation auf DB-Ebene: Daten verschiedener Mandanten werden auf Datenbankebene isoliert; ein Mandant kann nicht auf Daten eines anderen Mandanten zugreifen
- JWT-Claims tenant-scoped: JSON Web Tokens enthalten mandantenbezogene Claims (tenant-scoped), die den Zugriff strikt auf die Daten des eigenen Mandanten beschränken
- Logische Trennung: Daten verschiedener Verarbeitungszwecke werden logisch getrennt gespeichert und verwaltet
- Trennung von Produktions- und Testumgebung: Strikte Trennung zwischen Produktions- und Test-/Entwicklungsumgebungen; in Testumgebungen werden keine echten personenbezogenen Daten verarbeitet
- Mandantenbezogene Zugriffskontrolle: Die RBAC-Rollen und Berechtigungen sind mandantenbezogen konfiguriert; mandantenübergreifende Zugriffe sind technisch ausgeschlossen
8. Verschlüsselung
Maßnahmen zur Gewährleistung der Vertraulichkeit und Integrität personenbezogener Daten durch Verschlüsselung:
- AES-256 at rest: Verschlüsselung aller gespeicherten Daten (Datenbanken, Backups, Dateisysteme) mit Advanced Encryption Standard (AES) mit einer Schlüssellänge von 256 Bit
- TLS 1.2/1.3 in transit: Verschlüsselung aller Datenübertragungen mit Transport Layer Security (TLS) Version 1.2 und 1.3. TLS 1.3 als ausschließliche Mindestversion ist angestrebt.
- Schlüsselverwaltung: Sichere Verwaltung und Rotation der Verschlüsselungs-Schlüssel; Schlüssel werden getrennt von den verschlüsselten Daten gespeichert
- IBAN-Maskierung: Die IBAN wird maskiert gespeichert (nur letzte 4 Ziffern sichtbar); der Kontoinhaber wird mit AES-256-GCM verschlüsselt gespeichert. Keine Speicherung vollständiger Kreditkartendaten.
- Passwort-Hashing: Passwörter werden mit Argon2id (m=64MiB, t=3, p=4) gehasht gespeichert; Klartextpasswörter werden zu keiner Zeit gespeichert
- Verschlüsselung von Backups: Backup-Dumps werden mit AES-256 verschlüsselt erstellt und verschlüsselt auf externen Offsite-Speicher repliziert. Wiederherstellungstests werden regelmäßig durchgeführt und dokumentiert.
9. Pseudonymisierung
Maßnahmen zur Pseudonymisierung personenbezogener Daten:
- Anonymisierung von Referral-Kontaktdaten: Personenbezogene Kontaktdaten (E-Mail, Name, Telefon) in High-Risk-Referral-Datensätzen werden nach 30 Tagen durch einen automatisierten Anonymisierungs-Job durch einen SHA-256-Hash ersetzt. In Audit-Logs werden keine E-Mail-Adressen gespeichert — Nutzer werden über interne IDs referenziert
- Namen entfernt/gehasht nach Aufbewahrungsfrist: Nach Ablauf der jeweiligen Aufbewahrungsfrist werden Namen und andere identifizierende Merkmale entfernt oder durch Hash-Werte ersetzt
- Stripe-Webhook-Logs: Stripe-Webhook-Logs speichern die technischen Event-Daten (inkl. Stripe-Payload) zur Nachvollziehbarkeit und Fehleranalyse. Eine automatisierte Pseudonymisierung enthaltener personenbezogener Daten nach 30 Tagen ist derzeit nicht implementiert und geplant
- Token-basierte Referenzierung: Zahlungsdaten werden über Stripe-Kunden-IDs referenziert; die eigentlichen Zahlungsdaten verbleiben bei Stripe und werden nicht im Klartext bei flowgeist gespeichert
- Tenant-ID als Pseudonym: In Logs und Protokollen wird zur Identifizierung von Mandanten die Tenant-ID verwendet, die keinen direkten Rückschluss auf natürliche Personen zulässt
10. Regelmäßige Überprüfung
Maßnahmen zur regelmäßigen Überprüfung und Bewertung der Wirksamkeit der technischen und organisatorischen Maßnahmen:
- Jährlicher TOM-Review: Einmal jährlich erfolgende umfassende Überprüfung und Aktualisierung der technischen und organisatorischen Maßnahmen durch den Verantwortlichen
- Penetrationstests alle 24 Monate: Durchführung von Penetrationstests durch interne oder externe Prüfer in einem zweijährigen Rhythmus zur Identifikation von Schwachstellen
- Vulnerability-Scans quartalsweise: Vierteljährliche automatisierte Schwachstellen-Scans der Systeme und Anwendungen zur frühzeitigen Erkennung von Sicherheitslücken
- ISO 27001 angestrebt: Die Einführung eines Information Security Management Systems (ISMS) nach ISO/IEC 27001 wird angestrebt; die aktuellen Maßnahmen orientieren sich bereits an den Anforderungen der ISO 27001
- Security Patch Management: Regelmäßige und zeitnahe Installation von Sicherheits-Updates und Patches für alle Systemkomponenten
- Incident Response Plan: Dokumentierter und regelmäßig geübter Notfallplan für Sicherheitsvorfälle
- Mitarbeitersensibilisierung: Regelmäßige Schulung und Sensibilisierung der Mitarbeiter im Bereich Informationssicherheit und Datenschutz
- Überprüfung der Unter-Auftragsverarbeiter: Regelmäßige Überprüfung der von den Unter-Auftragsverarbeitern getroffenen Maßnahmen
11. Unter-Auftragsverarbeiter
Die folgenden Unter-Auftragsverarbeiter werden im Rahmen der Verarbeitung personenbezogener Daten eingesetzt:
| Unter-Auftragsverarbeiter | Sitz / Land | Leistung | Drittstaatenbezug | Garantien |
|---|
| Hetzner Online GmbH | Falkenstein, Deutschland (DE) | Hosting, Server-Infrastruktur, Backups | Keine Drittstaatenübermittlung | AVV gemäß Art. 28 DSGVO |
| Stripe Payments Europe, Ltd. | Irland (IE) / USA (US) | Zahlungsabwicklung | EU-US DPF + SCC | AVV gemäß Art. 28 DSGVO; DPF-Zertifizierung |
| Mailjet (Sinch Mailjet SAS) | Frankreich (FR) | E-Mail-Versand (Transaktions-E-Mails) | Keine Drittstaatenübermittlung | AVV gemäß Art. 28 DSGVO |
| Mistral AI | Frankreich (FR) | KI-Textgenerierung für Compliance-Felder | Keine Drittstaatenübermittlung | AVV gemäß Art. 28 DSGVO |
| Lexware GmbH | Deutschland (DE) | Buchhaltung, Rechnungsstellung | Keine Drittstaatenübermittlung | AVV gemäß Art. 28 DSGVO |
| Nextcloud GmbH | Deutschland (DE) | DMS / WebDAV-Dokumentenablage (Retention-App für KI-Act-Reportdateien) | Keine Drittstaatenübermittlung | AVV gemäß Art. 28 DSGVO |
| Umami | EU (Hosting) | Web-Analytics (datenschutzfreundlich, cookieless) | Keine Drittstaatenübermittlung | AVV gemäß Art. 28 DSGVO |
Mit allen genannten Unter-Auftragsverarbeitern wurden Auftragsverarbeitungsverträge gemäß Art. 28 Abs. 2 bis 4 DSGVO abgeschlossen, die die Einhaltung der Anforderungen der DSGVO sicherstellen.
12. Änderungshistorie
| Version | Datum | Wesentliche Änderungen |
|---|
| 1.0 | 02.05.2026 | Erstfassung |
| 1.1 | 23.06.2026 | Finalisierung; Ergänzung der Unter-Auftragsverarbeiter |
| 1.2 | 08.08.2026 | Produktspezifische Anpassung für flowgeist ZERO; Erweiterung der Pseudonymisierungs- und Audit-Trail-Maßnahmen |
| 1.3 | 29.08.2026 | Code-Abgleich: MFA als optional gekennzeichnet, Passwort-Richtlinie korrigiert, TLS 1.2/1.3 statt 1.3-only, IBAN-Maskierung statt -Verschlüsselung, WORM als konventionell gekennzeichnet, Backup-Hinweis auf Infrastruktur-Snapshots, Nextcloud und Umami als Unter-Auftragsverarbeiter ergänzt |
| 1.4 | 22.09.2026 | Code-Abgleich: E-Mail-Provider Postmark → Mailjet (EU, Frankreich) — Drittstaatenübermittlung für E-Mail entfällt; Backup-Block auf implementierte AES-256-Offsite-Replikation aktualisiert |
| 1.5 | 22.09.2026 | Code-Abgleich (Rest): E-Mail-Hash-Claim durch tatsächliche Implementierung ersetzt (SHA-256-Anonymisierung von Referral-Kontaktdaten nach 30 Tagen; Audit-Logs referenzieren interne IDs); Stripe-Webhook-Pseudonymisierung als geplant gekennzeichnet; User-Agent-Feld auf Auth-Events präzisiert; Cookie-Flags deployment-konfigurierbar dokumentiert |