Technische & organisatorische Maßnahmen (TOMs)
Stand: Juli 2026
Anlage 1 zum Auftragsverarbeitungsvertrag (Art. 32 DSGVO). Beschreibt den tatsächlichen Stand der Sicherheitsmaßnahmen.
1. Vertraulichkeit
Zutritt: Die Verarbeitung erfolgt in einem Rechenzentrum der Hostinger International Ltd. in Frankfurt am Main (Deutschland) mit deren physischen Zutrittskontrollen. Es wird kein eigener Serverraum betrieben.
Zugang: Authentifizierung mit E-Mail und Passwort (nur als Hash gespeichert), optionale Zwei-Faktor-Authentisierung (TOTP). Rollenbasierte Rechte (owner/admin/member/readonly), Rate-Limiting gegen automatisierte Zugriffe. Es gibt keinen Administrations-Endpunkt, der Dokumenteninhalte ausgibt.
Zugriff: Strikte Mandantentrennung, in der Repository-Schicht über einen erzwungenen tenant_id-Filter durchgesetzt und durch einen automatisierten Test abgesichert. Berechtigungen nach dem Prinzip Default-Deny (sichtbar ist nur ausdrücklich Erlaubtes).
Verschlüsselung: Dokumente werden app-seitig vor der Speicherung verschlüsselt (AES-256-GCM) — mit einem eigenen Datenschlüssel je Mandant, der mit einem Master-Key umschlossen ist (Datei auf dem Server, restriktive Rechte, eigener Benutzer, nicht im Repository oder in der Datenbank, Offline-Backup). Entschlüsselung erfolgt nur flüchtig bei Anzeige oder einer ausgelösten Auswertung. Schlüsselrotation über enc_key_version. Transportverschlüsselung per TLS. Datenbank-Backups werden verschlüsselt abgelegt (pg_dump + age).
2. Integrität
- Append-only-Strukturen für Guthaben-Buchungen, Auswertungen und das Audit-Log.
- Kein physisches Löschen von Dokumenten/Auswertungen (Soft-Delete über Status).
- Audit-Log für sicherheits- und abrechnungsrelevante Aktionen (Nutzer, Zeit, Objekt, IP).
- Keine Dokumenteninhalte in Logs (gefiltertes pino-Logging).
3. Verfügbarkeit & Belastbarkeit
- Verschlüsselter Backup-Lauf (pg_dump + age) mit dokumentierter und getesteter Restore-Prozedur.
- Laufende Verfügbarkeitsüberwachung des Betriebs.
- Optional: doppelte, geo-redundante Datensicherung je Mandant (Premium, 0,10 €/GB) — ein technisches Backup, keine revisionssichere/GoBD-konforme Archivierung.
4. Verfahren zur regelmäßigen Überprüfung
- Sicherheitsüberprüfung gegen die OWASP Top 10 vor dem Livegang.
- Automatisierter Mandantentrennungs-Test in der Testsuite.
- Überprüfung dieser Maßnahmen bei wesentlichen Änderungen.
5. Auftragskontrolle / Unterauftragsverarbeiter
- Hostinger International Ltd. — Server-Hosting, Datenbank- und Dateispeicher. Standort: Rechenzentrum Frankfurt am Main, Deutschland (EU).
- Anthropic PBC — KI-Auswertung ausschließlich der für eine Prüfung aktiv ausgewählten bzw. – bei aktiviertem Automatik-Auftrag – der dem Objekt automatisch zugeordneten Dokumente; keine Nutzung zum Training von KI-Modellen (vertraglich zugesichert). Standort: USA. Übermittlung in die USA auf Grundlage der EU-Standardvertragsklauseln (Art. 46 DSGVO).
- Stripe Payments Europe Ltd. — Zahlungsabwicklung der Guthaben-Aufladung (nur Zahlungsdaten, keine Akten-Dokumente). Standort: Dublin, Irland (EU). ggf. Übermittlung an Stripe, Inc. (USA) auf Grundlage der EU-Standardvertragsklauseln.
- E-Mail-/SMTP-Versanddienst — Versand von Transaktions- und Benachrichtigungs-E-Mails (Registrierung, Einladungen). Standort: EU.
6. Trennungskontrolle
tenant_id auf jeder Ebene) und kryptografisch durch einen eigenen Datenschlüssel je Mandant.7. Ergänzung Beschwerden-Reiter: Pseudonymisierung & Zugriffskontrolle
- Pseudonymisierung der Meldungsliste: Die portfolioweite Beschwerde-/ Schadensmeldungs-Liste führt keinen Mieter-Klarnamen, sondern – sofern eine Einheit zugeordnet ist – ausschließlich deren Bezeichnung als Label. Ein etwaiger in den Einheiten-Stammdaten hinterlegter Mieter-Klarname wird in dieser Ansicht nicht angezeigt und nicht mitverarbeitet.
- Keine KI-Übermittlung: Mieter-, Beschwerde- und Schadensmeldungen lösen keine KI-Auswertung aus; sie werden nicht an Anthropic PBC (USA) übermittelt. Eine Drittlandübermittlung findet für diese Funktion nicht statt.
- Zugriffskontrolle: Erfassen und Bearbeiten von Meldungen ist auf die Rollen owner und admin des jeweiligen Mandanten beschränkt; Nutzer mit den Rollen member und readonly haben keinen Schreibzugriff. Die Verarbeitung ist über den erzwungenen
tenant_id-Filter mandantengetrennt. Jede erstellende und statusändernde Aktion wird im Audit-Log protokolliert (Nutzer, Aktion, Objektbezug, Zeit, ggf. IP) — ohne Meldungsinhalte.
Diese TOMs werden bei wesentlichen Änderungen des Implementierungsstands fortgeschrieben.