Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Anlage 2 zum Auftragsverarbeitungsvertrag ALiSiO · Version 1.0 · gültig ab {{EFFECTIVE_DATE}}
Dieses Dokument beschreibt die Maßnahmen, die {{PROVIDER_NAME}} („Anbieter“) zum Schutz der im Dienst ALiSiO verarbeiteten personenbezogenen Daten trifft. Es beschreibt die zum Gültigkeitsdatum umgesetzten Maßnahmen; lediglich geplante Maßnahmen sind nicht aufgeführt.
1. Vertraulichkeit
Zutrittskontrolle. Der Dienst läuft auf Servern eines professionellen Hosting-Anbieters in Rechenzentren in Deutschland (siehe Liste der Unterauftragsverarbeiter). Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal stellt der Hosting-Anbieter im Rahmen seines zertifizierten Informationssicherheits-Managements. Der Anbieter betreibt keine eigenen Serverräume.
Zugangskontrolle.
- Nutzer melden sich mit E-Mail-Adresse und Passwort an. Der Dienst unterstützt ein eigenes Konto für jede Person; der Kunde ist dafür verantwortlich, Zugangsdaten nicht zu teilen. Passwörter werden nur als gesalzene Hashwerte (bcrypt) gespeichert.
- Wiederholte fehlgeschlagene Anmeldeversuche werden begrenzt.
- Sitzungen von Nutzern des Kunden laufen ab; Support-Sitzungen von Mitarbeitern des Anbieters enden spätestens nach 24 Stunden.
- Der administrative Zugang zu den Servern ist auf namentlich bestimmte Personen des Anbieters beschränkt.
Zugriffskontrolle.
- Trennung der Kunden (Mandantenfähigkeit). Jeder Datensatz trägt die Organisation, zu der er gehört. In der Produktionsdatenbank (PostgreSQL) erzwingen Row-Level-Security-Richtlinien, dass eine Organisation nur ihre eigenen Daten lesen und ändern kann, selbst wenn im Anwendungscode ein Filter fehlen sollte. Die Anwendung verbindet sich mit einer Datenbankrolle ohne Superuser-Rechte und ohne das Recht, diese Richtlinien zu umgehen.
- Die Trennung wird vor jeder Auslieferung automatisch mit zwei echten Organisationen auf einer echten Datenbank geprüft; ein fehlgeschlagener Test verhindert die Auslieferung.
- Anfragen nach Objekten einer anderen Organisation werden mit „nicht gefunden“ beantwortet, sodass die Existenz fremder Daten nicht erkundet werden kann.
- Rollenbasierter Zugriff innerhalb einer Organisation: sieben Rollen und individuell anpassbare Berechtigungen; Menüs und Serverrouten setzen die Berechtigungen gleichermaßen durch. Der Finanzbereich hat eine zusätzliche Sperre, die eine erneute Eingabe der Zugangsdaten verlangt.
- Dateien (z. B. hochgeladene Dokumente) werden nur an angemeldete Nutzer der berechtigten Organisation ausgeliefert und nicht öffentlich zwischengespeichert.
- Support-Zugriff durch Mitarbeiter des Anbieters erfolgt über eine gesonderte Kontoart, ist auf jeweils eine Organisation beschränkt, wird auf jedem Bildschirm angezeigt, und jede An- und Abmeldung wird im Protokoll dieser Organisation festgehalten.
Trennungskontrolle. Produktions-, Test- (Beta-) und Entwicklungsumgebungen sind getrennt. Entwicklung und automatisierte Tests verwenden erzeugte Testdaten. E-Mails aus der Testumgebung werden in ein internes Postfach umgeleitet und erreichen nie echte Gäste.
Pseudonymisierung und Datenminimierung.
- Aufbewahrungsfristen sind je Organisation einstellbar; Registrierungsdaten von Gästen werden nach Ablauf der Frist durch einen geplanten Vorgang automatisch anonymisiert.
- Inhalte von im Dienst gespeicherten E-Mails werden nur für einen einstellbaren Zeitraum aufbewahrt (Standard 90 Tage).
- Bilder von Ausweisdokumenten werden nicht dauerhaft gespeichert. Eine automatische Dokumentenerkennung durch einen externen Dienst wird nur genutzt, wenn der Kunde sie einschaltet (Opt-in).
2. Integrität
Weitergabekontrolle. Alle Verbindungen zum Dienst sind mit TLS (HTTPS) verschlüsselt. Externe Sicherungen werden verschlüsselt, bevor sie den Server verlassen.
Gespeicherte Geheimnisse. Zugangsdaten zu Diensten Dritter, die Kunden anbinden (z. B. Kanal- oder Zahlungsintegrationen), werden je Organisation verschlüsselt (AES-256-GCM) gespeichert und nie im Quellcode abgelegt.
Eingabekontrolle und Nachvollziehbarkeit.
- Änderungen an Reservierungen werden mit Nutzer und Zeitpunkt protokolliert.
- Finanzdaten folgen dem Grundsatz „korrigieren, nie löschen“: Eine ausgestellte Rechnung wird nicht geändert, sondern durch eine Stornorechnung neutralisiert; eine Zahlung wird nicht gelöscht, sondern durch eine Gegenbuchung korrigiert.
- Handlungen von Support-Mitarbeitern des Anbieters in einer Organisation werden als Support-Handlungen gekennzeichnet.
Änderungsmanagement. Jede Änderung der Software durchläuft Versionskontrolle, automatisierte Prüfungen (Typen, mehrere hundert Funktionstests, Abgleich des Datenbankschemas, Mandantentrennung, Routenschutz) und eine Überprüfung, bevor sie in die Testumgebung und danach in die Produktion ausgeliefert wird. Die Produktion erhält nur Versionen, die in der Testumgebung gelaufen sind.
3. Verfügbarkeit und Belastbarkeit
- Tägliche Datenbanksicherungen, verschlüsselt mit einem öffentlichen Schlüssel; der private Schlüssel wird von der Geschäftsleitung des Anbieters offline verwahrt und nicht auf den Servern gespeichert.
- Eine verschlüsselte Kopie wird extern bei einem zweiten Anbieter in der Europäischen Union gespeichert; gespeicherte Kopien verfallen automatisch nach 30 Tagen.
- Die Wiederherstellung wird mit einem festgelegten Verfahren getestet, das eine Kopie in eine getrennte Datenbank einspielt und prüft.
- Überwachung alarmiert den Anbieter, wenn eine Sicherung fehlt oder zu alt ist, wenn Speicherplatz oder Arbeitsspeicher knapp werden, sowie bei Anwendungsfehlern (Fehlerüberwachung in der EU-Region).
- Ressourcengrenzen verhindern, dass eine Komponente den Server erschöpft.
4. Verfahren zur regelmäßigen Überprüfung und Bewertung
- Automatisierte Tests laufen bei jeder Änderung; sicherheitsrelevante Befunde werden in einem internen Register mit Ursache und ergänzter Prüfung festgehalten.
- Verletzungen des Schutzes personenbezogener Daten werden nach einem internen Verfahren behandelt; Kunden werden wie im AVV festgelegt benachrichtigt (spätestens innerhalb von 48 Stunden).
- Diese Maßnahmen werden mindestens einmal jährlich sowie bei wesentlichen Änderungen des Dienstes überprüft.
5. Organisatorische Maßnahmen
- Personen mit Zugriff auf personenbezogene Daten sind zur Vertraulichkeit verpflichtet.
- Zugriffsrechte werden nach dem Erforderlichkeitsprinzip vergeben und entzogen, wenn sie nicht mehr benötigt werden.
- Unterauftragsverarbeiter werden nach ihren Datenschutzgarantien ausgewählt, durch Auftragsverarbeitungsverträge gebunden und öffentlich aufgeführt (Anlage 3).
- Personenbezogene Daten von Kunden werden nicht zur Entwicklung oder zum Testen der Software verwendet. Für die Entwicklung eingesetzte KI-Werkzeuge arbeiten mit Testdaten. Müssen Kundendaten auf Wunsch des Kunden analysiert werden (z. B. für die Übernahme aus einem Vorsystem oder einen Supportfall), geschieht dies nur mit Diensten, die als Unterauftragsverarbeiter aufgeführt sind, zu Bedingungen, die eine Verwendung der Daten zum Training ausschließen.