Version 1.0 · gültig ab Datum folgt

Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Anlage 2 zum Auftragsverarbeitungsvertrag ALiSiO · Version 1.0 · gültig ab {{EFFECTIVE_DATE}}

Dieses Dokument beschreibt die Maßnahmen, die {{PROVIDER_NAME}} („Anbieter“) zum Schutz der im Dienst ALiSiO verarbeiteten personenbezogenen Daten trifft. Es beschreibt die zum Gültigkeitsdatum umgesetzten Maßnahmen; lediglich geplante Maßnahmen sind nicht aufgeführt.

1. Vertraulichkeit

Zutrittskontrolle. Der Dienst läuft auf Servern eines professionellen Hosting-Anbieters in Rechenzentren in Deutschland (siehe Liste der Unterauftragsverarbeiter). Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal stellt der Hosting-Anbieter im Rahmen seines zertifizierten Informationssicherheits-Managements. Der Anbieter betreibt keine eigenen Serverräume.

Zugangskontrolle.

Zugriffskontrolle.

Trennungskontrolle. Produktions-, Test- (Beta-) und Entwicklungsumgebungen sind getrennt. Entwicklung und automatisierte Tests verwenden erzeugte Testdaten. E-Mails aus der Testumgebung werden in ein internes Postfach umgeleitet und erreichen nie echte Gäste.

Pseudonymisierung und Datenminimierung.

2. Integrität

Weitergabekontrolle. Alle Verbindungen zum Dienst sind mit TLS (HTTPS) verschlüsselt. Externe Sicherungen werden verschlüsselt, bevor sie den Server verlassen.

Gespeicherte Geheimnisse. Zugangsdaten zu Diensten Dritter, die Kunden anbinden (z. B. Kanal- oder Zahlungsintegrationen), werden je Organisation verschlüsselt (AES-256-GCM) gespeichert und nie im Quellcode abgelegt.

Eingabekontrolle und Nachvollziehbarkeit.

Änderungsmanagement. Jede Änderung der Software durchläuft Versionskontrolle, automatisierte Prüfungen (Typen, mehrere hundert Funktionstests, Abgleich des Datenbankschemas, Mandantentrennung, Routenschutz) und eine Überprüfung, bevor sie in die Testumgebung und danach in die Produktion ausgeliefert wird. Die Produktion erhält nur Versionen, die in der Testumgebung gelaufen sind.

3. Verfügbarkeit und Belastbarkeit

4. Verfahren zur regelmäßigen Überprüfung und Bewertung

5. Organisatorische Maßnahmen