Technische und organisatorische Maßnahmen (TOMs) – flowgeist ZERO
Stand: 08.08.2026
Version: 1.2
Geltungsbereich: Art. 32 DSGVO, Art. 28 Abs. 3 lit. c DSGVO
1. Zutrittskontrolle
Maßnahmen zur Verhinderung des unbefugten Zutritts zu den Räumlichkeiten, in denen Datenverarbeitungssysteme betrieben werden:
- Rechenzentrum: Hosting bei der Hetzner Online GmbH, Rechenzentrum Falkenstein, Deutschland
- Sicherheitspersonal: 24/7 vor Ort befindliches Sicherheitspersonal zur physischen Zugangskontrolle
- Zugangskontrolle: Zugang zum Rechenzentrum ausschließlich für autorisiertes Personal mit mehrstufiger Authentifizierung (Chipkarte + PIN/Biometrie)
- Besucher-Protokollierung: Vollständige Protokollierung aller Personen, die das Rechenzentrum betreten, einschließlich Datum, Uhrzeit, Dauer und Begleitperson
- Videoüberwachung: CCTV-Überwachung der Außenbereiche und Zugänge des Rechenzentrums
- Zutrittsprotokollierung: Elektronische Erfassung aller Zutrittsereignisse mit Zeitstempel und Personenbezug
- Notstromversorgung: Unterbrechungsfreie Stromversorgung (USV) und Diesel-Notstromaggregate für den gesamten Rechenzentrumsbetrieb
- Klimatisierung: Redundante Klimatisierung zur Gewährleistung der Betriebsbedingungen
- Brandschutz: Frühwarnsysteme und automatische Brandlöschanlagen
2. Zugriffskontrolle
Maßnahmen zur Verhinderung der unbefugten Nutzung von Datenverarbeitungssystemen:
- Multi-Faktor-Authentifizierung (MFA/TOTP): Alle administrativen und nutzerbezogenen Zugänge erfordern eine Multi-Faktor-Authentifizierung mittels Time-based One-Time Password (TOTP)
- Role-Based Access Control (RBAC): Rollenbasiertes Zugriffskonzept, das den Zugriff auf Daten und Funktionen entsprechend der zugewiesenen Rolle regelt
- Least Privilege Principle: Jeder Nutzer und jedes System erhält nur die minimal erforderlichen Zugriffsrechte zur Aufgabenerfüllung
- JWT (JSON Web Token): Access-Tokens mit einer Gültigkeit von 15 Minuten; nach Ablauf ist eine erneute Authentifizierung oder Token-Erneuerung erforderlich
- Refresh-Token-Rotation: Regelmäßige Erneuerung der Refresh-Tokens bei jeder Nutzung zur Minimierung des Missbrauchsrisikos; jedes Refresh-Token kann nur einmal verwendet werden
- Argon2id Passwort-Hashing: Sichere Speicherung von Passwörtern mittels Argon2id mit folgenden Parametern:
- Speicher (m): 64 MiB
- Iterationen (t): 3
- Parallelität (p): 4
- Passwort-Richtlinien: Mindestlänge, Komplexitätsanforderungen, Prüfung gegen bekannte kompromittierte Passwörter
- Session-Management: Sichere Verwaltung von Benutzersitzungen mit automatischem Timeout bei Inaktivität
- Zugriffsprotokollierung: Protokollierung aller Anmeldeversuche (erfolgreich und fehlgeschlagen) sowie aller administrativen Zugriffe
3. Übertragungskontrolle
Maßnahmen zur Verhinderung des unbefugten Lesens, Kopierens, Veränderns oder Löschens personenbezogener Daten während der Übertragung:
- TLS 1.3: Verschlüsselung der gesamten Datenübertragung zwischen Client und Server mittels Transport Layer Security (TLS) Version 1.3; ältere TLS-Versionen werden nicht unterstützt
- HSTS (HTTP Strict Transport Security): Erzwingung der verschlüsselten Übertragung über HTTPS; HSTS-Header mit Preload-Direktive
- Let’s Encrypt TLS-Zertifikate: Automatische Ausstellung und Verlängerung von TLS-Zertifikaten durch Let’s Encrypt
- Auto-Rotation: Automatische Rotation der TLS-Zertifikate vor Ablauf, um einen unterbrechungsfreien Betrieb sicherzustellen
- Perfect Forward Secrecy (PFS): Einsatz von Cipher-Suites mit Perfect Forward Secrecy, sodass eine Kompromittierung des privaten Schlüssels die Vertraulichkeit vergangener Verbindungen nicht beeinträchtigt
- Verschlüsselung interner Verbindungen: Verschlüsselung der Kommunikation zwischen internen Diensten und Datenbanken
- Sichere API-Kommunikation: Alle API-Endpunkte erfordern Authentifizierung und verschlüsselte Übertragung
4. Eingabekontrolle
Maßnahmen zur Gewährleistung, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind:
- Audit-Trail gemäß ISO 27001 A.12.4: Vollständige Protokollierung aller sicherheitsrelevanten Ereignisse und Datenänderungen
- WORM-Logs (Write Once, Read Many): Manipulationssichere Protokollierung, die nachträgliches Ändern oder Löschen von Log-Einträgen verhindert
- Log-Inhalt: Jeder Audit-Log-Eintrag enthält mindestens folgende Felder:
- Timestamp (UTC, ISO 8601 formatiert)
- User-ID (identifiziert den handelnden Nutzer)
- Tenant-ID (identifiziert die mandantenbezogene Zuordnung)
- Aktion (Art der durchgeführten Operation, z.B. CREATE, READ, UPDATE, DELETE)
- Ressource (betroffenes Datenobjekt oder Endpunkt)
- IP-Adresse (Quell-IP-Adresse der Anfrage)
- User-Agent (Client-Identifikation des anfragenden Systems)
- Unveränderlichkeit: Audit-Logs können nicht durch Nutzer oder Administratoren modifiziert werden
- Zentrale Protokollierung: Sammlung aller Logs in einem zentralen, geschützten Log-System
- Protokollierung von Administrationshandlungen: Separat erfasste Protokollierung aller administrativen Tätigkeiten und Systemänderungen
5. Auftragskontrolle
Maßnahmen zur Gewährleistung, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Verantwortlichen verarbeitet werden können:
- Verarbeitung nur im Rahmen des AVV: Die Verarbeitung personenbezogener Daten erfolgt ausschließlich auf der Grundlage des abgeschlossenen Auftragsverarbeitungsvertrages (Art. 28 DSGVO)
- Weisungsbindung: Alle Verarbeitungsvorgänge erfolgen auf dokumentierte Weisung des Verantwortlichen
- Keine Weitergabe ohne Genehmigung: Eine Weitergabe von Daten an Dritte erfolgt ausschließlich mit vorheriger Genehmigung des Verantwortlichen und auf Basis eines Unter-Auftragsverarbeitungsvertrages
- Dokumentation der Weisungen: Alle Weisungen des Verantwortlichen werden dokumentiert und nachvollziehbar archiviert
- Trennung der Aufträge: Daten verschiedener Auftraggeber werden strikt getrennt verarbeitet (siehe Trennungskontrolle)
- Vertragliche Bindung der Unter-Auftragsverarbeiter: Mit allen Unter-Auftragsverarbeitern werden AVV gemäß Art. 28 Abs. 2 bis 4 DSGVO abgeschlossen
6. Verfügbarkeitskontrolle
Maßnahmen zur Gewährleistung der Verfügbarkeit von Datenverarbeitungssystemen und Diensten:
- Tägliche Backups: Automatische tägliche Sicherung aller Datenbanken und Systemdaten um 03:00 UTC
- Hetzner Cloud Backup: Nutzung des Hetzner Cloud Backup-Dienstes für automatisierte, verschlüsselte Backups
- AES-256 Verschlüsselung at rest: Alle Backups werden mit AES-256 verschlüsselt gespeichert
- 7 Tage rollierend: Backups werden für einen Zeitraum von 7 Tagen aufbewahrt und rollierend überschrieben
- RTO (Recovery Time Objective): 8 Stunden – Zielwiederherstellungszeit nach einem Ausfallereignis
- RPO (Recovery Point Objective): 24 Stunden – maximaler Datenverlust im Wiederherstellungsfall (entspricht dem täglichen Backup-Intervall)
- Risiko-Hinweis: Ein RPO von 24 Stunden bedeutet, dass im Falle eines Totalausfalls Daten bis zu 24 Stunden alt sein können. Für kritische Datenbestände sollte der Verantwortliche zusätzliche Sicherungsmaßnahmen erwägen.
- Redundante Systemkomponenten: Einsatz redundanter Server- und Netzwerkkomponenten zur Minimierung von Single Points of Failure
- Monitoring: Kontinuierliches Monitoring der Systemverfügbarkeit und Performance mit automatischer Alarmierung bei Störungen
- Notfallpläne: Dokumentierte Notfall- und Wiederherstellungspläne für verschiedene Ausfallszenarien
7. Trennungskontrolle
Maßnahmen zur Gewährleistung, dass personenbezogene Daten, die für unterschiedliche Zwecke verarbeitet werden, getrennt verarbeitet werden können:
- Multi-Tenant-Architektur: Die Plattform unterstützt mehrere Mandanten (Tenants) mit strikter Trennung der Datenbestände
- Tenant-Isolation auf DB-Ebene: Daten verschiedener Mandanten werden auf Datenbankebene isoliert; ein Mandant kann nicht auf Daten eines anderen Mandanten zugreifen
- JWT-Claims tenant-scoped: JSON Web Tokens enthalten mandantenbezogene Claims (tenant-scoped), die den Zugriff strikt auf die Daten des eigenen Mandanten beschränken
- Logische Trennung: Daten verschiedener Verarbeitungszwecke werden logisch getrennt gespeichert und verwaltet
- Trennung von Produktions- und Testumgebung: Strikte Trennung zwischen Produktions- und Test-/Entwicklungsumgebungen; in Testumgebungen werden keine echten personenbezogenen Daten verarbeitet
- Mandantenbezogene Zugriffskontrolle: Die RBAC-Rollen und Berechtigungen sind mandantenbezogen konfiguriert; mandantenübergreifende Zugriffe sind technisch ausgeschlossen
8. Verschlüsselung
Maßnahmen zur Gewährleistung der Vertraulichkeit und Integrität personenbezogener Daten durch Verschlüsselung:
- AES-256 at rest: Verschlüsselung aller gespeicherten Daten (Datenbanken, Backups, Dateisysteme) mit Advanced Encryption Standard (AES) mit einer Schlüssellänge von 256 Bit
- TLS 1.3 in transit: Verschlüsselung aller Datenübertragungen mit Transport Layer Security (TLS) Version 1.3
- Schlüsselverwaltung: Sichere Verwaltung und Rotation der Verschlüsselungs-Schlüssel; Schlüssel werden getrennt von den verschlüsselten Daten gespeichert
- IBAN-Verschlüsselung: Die IBAN wird verschlüsselt in der Datenbank gespeichert; keine Speicherung vollständiger Kreditkartendaten
- Passwort-Hashing: Passwörter werden mit Argon2id (m=64MiB, t=3, p=4) gehasht gespeichert; Klartextpasswörter werden zu keiner Zeit gespeichert
- Verschlüsselung von Backups: Alle Backups werden mit AES-256 verschlüsselt, sowohl bei der Speicherung als auch beim Transfer
9. Pseudonymisierung
Maßnahmen zur Pseudonymisierung personenbezogener Daten:
- E-Mail SHA-256 Hash mit Salt in Audit-Logs: In Audit-Logs werden E-Mail-Adressen nicht im Klartext, sondern als SHA-256-Hash mit Salt gespeichert, um die Identifizierbarkeit zu reduzieren
- Namen entfernt/gehasht nach Aufbewahrungsfrist: Nach Ablauf der jeweiligen Aufbewahrungsfrist werden Namen und andere identifizierende Merkmale entfernt oder durch Hash-Werte ersetzt
- Pseudonymisierung von Stripe-Webhook-Logs: Stripe-Webhook-Logs mit PII (Personally Identifiable Information) werden nach 30 Tagen pseudonymisiert; personenbeziehbare Informationen werden durch pseudonyme Identifikatoren ersetzt
- Token-basierte Referenzierung: Zahlungsdaten werden über Stripe-Kunden-IDs referenziert; die eigentlichen Zahlungsdaten verbleiben bei Stripe und werden nicht im Klartext bei flowgeist gespeichert
- Tenant-ID als Pseudonym: In Logs und Protokollen wird zur Identifizierung von Mandanten die Tenant-ID verwendet, die keinen direkten Rückschluss auf natürliche Personen zulässt
10. Regelmäßige Überprüfung
Maßnahmen zur regelmäßigen Überprüfung und Bewertung der Wirksamkeit der technischen und organisatorischen Maßnahmen:
- Jährlicher TOM-Review: Einmal jährlich erfolgende umfassende Überprüfung und Aktualisierung der technischen und organisatorischen Maßnahmen durch den Verantwortlichen
- Penetrationstests alle 24 Monate: Durchführung von Penetrationstests durch interne oder externe Prüfer in einem zweijährigen Rhythmus zur Identifikation von Schwachstellen
- Vulnerability-Scans quartalsweise: Vierteljährliche automatisierte Schwachstellen-Scans der Systeme und Anwendungen zur frühzeitigen Erkennung von Sicherheitslücken
- ISO 27001 angestrebt: Die Einführung eines Information Security Management Systems (ISMS) nach ISO/IEC 27001 wird angestrebt; die aktuellen Maßnahmen orientieren sich bereits an den Anforderungen der ISO 27001
- Security Patch Management: Regelmäßige und zeitnahe Installation von Sicherheits-Updates und Patches für alle Systemkomponenten
- Incident Response Plan: Dokumentierter und regelmäßig geübter Notfallplan für Sicherheitsvorfälle
- Mitarbeitersensibilisierung: Regelmäßige Schulung und Sensibilisierung der Mitarbeiter im Bereich Informationssicherheit und Datenschutz
- Überprüfung der Unter-Auftragsverarbeiter: Regelmäßige Überprüfung der von den Unter-Auftragsverarbeitern getroffenen Maßnahmen
11. Unter-Auftragsverarbeiter
Die folgenden Unter-Auftragsverarbeiter werden im Rahmen der Verarbeitung personenbezogener Daten eingesetzt:
| Unter-Auftragsverarbeiter | Sitz / Land | Leistung | Drittstaatenbezug | Garantien |
|---|
| Hetzner Online GmbH | Falkenstein, Deutschland (DE) | Hosting, Server-Infrastruktur, Backups | Keine Drittstaatenübermittlung | AVV gemäß Art. 28 DSGVO |
| Stripe Payments Europe, Ltd. | Irland (IE) / USA (US) | Zahlungsabwicklung | EU-US DPF + SCC | AVV gemäß Art. 28 DSGVO; DPF-Zertifizierung |
| Postmark / ActiveCampaign | USA (US) | E-Mail-Versand (Transaktions-E-Mails) | EU-US DPF + SCC | AVV gemäß Art. 28 DSGVO; DPF-Zertifizierung |
| Mistral AI | Frankreich (FR) | KI-Textgenerierung für Compliance-Felder | Keine Drittstaatenübermittlung | AVV gemäß Art. 28 DSGVO |
| Lexware GmbH | Deutschland (DE) | Buchhaltung, Rechnungsstellung | Keine Drittstaatenübermittlung | AVV gemäß Art. 28 DSGVO |
Mit allen genannten Unter-Auftragsverarbeitern wurden Auftragsverarbeitungsverträge gemäß Art. 28 Abs. 2 bis 4 DSGVO abgeschlossen, die die Einhaltung der Anforderungen der DSGVO sicherstellen.
12. Änderungshistorie
| Version | Datum | Wesentliche Änderungen |
|---|
| 1.0 | 02.05.2026 | Erstfassung |
| 1.1 | 23.06.2026 | Finalisierung; Ergänzung der Unter-Auftragsverarbeiter |
| 1.2 | 08.08.2026 | Produktspezifische Anpassung für flowgeist ZERO; Erweiterung der Pseudonymisierungs- und Audit-Trail-Maßnahmen |