assetcode.AI

Technische & organisatorische Maßnahmen (TOMs)

Stand: Juli 2026

Anlage 1 zum Auftragsverarbeitungsvertrag (Art. 32 DSGVO). Beschreibt den tatsächlichen Stand der Sicherheitsmaßnahmen.

1. Vertraulichkeit

Zutritt: Die Verarbeitung erfolgt in einem Rechenzentrum der Hostinger International Ltd. in Frankfurt am Main (Deutschland) mit deren physischen Zutrittskontrollen. Es wird kein eigener Serverraum betrieben.

Zugang: Authentifizierung mit E-Mail und Passwort (nur als Hash gespeichert), optionale Zwei-Faktor-Authentisierung (TOTP). Rollenbasierte Rechte (owner/admin/member/readonly), Rate-Limiting gegen automatisierte Zugriffe. Es gibt keinen Administrations-Endpunkt, der Dokumenteninhalte ausgibt.

Zugriff: Strikte Mandantentrennung, in der Repository-Schicht über einen erzwungenen tenant_id-Filter durchgesetzt und durch einen automatisierten Test abgesichert. Berechtigungen nach dem Prinzip Default-Deny (sichtbar ist nur ausdrücklich Erlaubtes).

Verschlüsselung: Dokumente werden app-seitig vor der Speicherung verschlüsselt (AES-256-GCM) — mit einem eigenen Datenschlüssel je Mandant, der mit einem Master-Key umschlossen ist (Datei auf dem Server, restriktive Rechte, eigener Benutzer, nicht im Repository oder in der Datenbank, Offline-Backup). Entschlüsselung erfolgt nur flüchtig bei Anzeige oder einer ausgelösten Auswertung. Schlüsselrotation über enc_key_version. Transportverschlüsselung per TLS. Datenbank-Backups werden verschlüsselt abgelegt (pg_dump + age).

2. Integrität

  • Append-only-Strukturen für Guthaben-Buchungen, Auswertungen und das Audit-Log.
  • Kein physisches Löschen von Dokumenten/Auswertungen (Soft-Delete über Status).
  • Audit-Log für sicherheits- und abrechnungsrelevante Aktionen (Nutzer, Zeit, Objekt, IP).
  • Keine Dokumenteninhalte in Logs (gefiltertes pino-Logging).

3. Verfügbarkeit & Belastbarkeit

  • Verschlüsselter Backup-Lauf (pg_dump + age) mit dokumentierter und getesteter Restore-Prozedur.
  • Laufende Verfügbarkeitsüberwachung des Betriebs.
  • Optional: doppelte, geo-redundante Datensicherung je Mandant (Premium, 0,10 €/GB) — ein technisches Backup, keine revisionssichere/GoBD-konforme Archivierung.

4. Verfahren zur regelmäßigen Überprüfung

  • Sicherheitsüberprüfung gegen die OWASP Top 10 vor dem Livegang.
  • Automatisierter Mandantentrennungs-Test in der Testsuite.
  • Überprüfung dieser Maßnahmen bei wesentlichen Änderungen.

5. Auftragskontrolle / Unterauftragsverarbeiter

Mit allen Unterauftragsverarbeitern bestehen die erforderlichen Vereinbarungen. Eine Übermittlung in ein Drittland findet nur bei der KI-Auswertung statt und ist über die EU-Standardvertragsklauseln (Art. 46 DSGVO) abgesichert.
  • Hostinger International Ltd.Server-Hosting, Datenbank- und Dateispeicher. Standort: Rechenzentrum Frankfurt am Main, Deutschland (EU).
  • Anthropic PBCKI-Auswertung ausschließlich der für eine Prüfung aktiv ausgewählten bzw. – bei aktiviertem Automatik-Auftrag – der dem Objekt automatisch zugeordneten Dokumente; keine Nutzung zum Training von KI-Modellen (vertraglich zugesichert). Standort: USA. Übermittlung in die USA auf Grundlage der EU-Standardvertragsklauseln (Art. 46 DSGVO).
  • Stripe Payments Europe Ltd.Zahlungsabwicklung der Guthaben-Aufladung (nur Zahlungsdaten, keine Akten-Dokumente). Standort: Dublin, Irland (EU). ggf. Übermittlung an Stripe, Inc. (USA) auf Grundlage der EU-Standardvertragsklauseln.
  • E-Mail-/SMTP-VersanddienstVersand von Transaktions- und Benachrichtigungs-E-Mails (Registrierung, Einladungen). Standort: EU.

6. Trennungskontrolle

Mandantentrennung auf Datenebene (tenant_id auf jeder Ebene) und kryptografisch durch einen eigenen Datenschlüssel je Mandant.

7. Ergänzung Beschwerden-Reiter: Pseudonymisierung & Zugriffskontrolle

  • Pseudonymisierung der Meldungsliste: Die portfolioweite Beschwerde-/ Schadensmeldungs-Liste führt keinen Mieter-Klarnamen, sondern – sofern eine Einheit zugeordnet ist – ausschließlich deren Bezeichnung als Label. Ein etwaiger in den Einheiten-Stammdaten hinterlegter Mieter-Klarname wird in dieser Ansicht nicht angezeigt und nicht mitverarbeitet.
  • Keine KI-Übermittlung: Mieter-, Beschwerde- und Schadensmeldungen lösen keine KI-Auswertung aus; sie werden nicht an Anthropic PBC (USA) übermittelt. Eine Drittlandübermittlung findet für diese Funktion nicht statt.
  • Zugriffskontrolle: Erfassen und Bearbeiten von Meldungen ist auf die Rollen owner und admin des jeweiligen Mandanten beschränkt; Nutzer mit den Rollen member und readonly haben keinen Schreibzugriff. Die Verarbeitung ist über den erzwungenen tenant_id-Filter mandantengetrennt. Jede erstellende und statusändernde Aktion wird im Audit-Log protokolliert (Nutzer, Aktion, Objektbezug, Zeit, ggf. IP) — ohne Meldungsinhalte.

Diese TOMs werden bei wesentlichen Änderungen des Implementierungsstands fortgeschrieben.