Technische und organisatorische Maßnahmen (TOM)
Maßnahmen gemäß Art. 32 DSGVO — Anlage zum Auftragsverarbeitungsvertrag.
1. Zutrittskontrolle
Der Betrieb erfolgt in einem Rechenzentrum von STACKIT (Schwarz Gruppe) in Deutschland. Der physische Zutritt zur Infrastruktur wird durch den Rechenzentrumsbetreiber gewährleistet (Zutrittsschutz, Bewachung, Zugangsprotokollierung).
- Referenzierte Zertifikate/Nachweise des RZ-Betreibers
- STACKIT ist nach ISO/IEC 27001 sowie nach dem BSI C5 (Cloud Computing Compliance Criteria Catalogue) testiert; die Verarbeitung erfolgt ausschließlich in deutschen Rechenzentren.
2. Zugangskontrolle (System)
- Mehr-Faktor-Authentisierung (MFA) für alle administrativen Zugänge (Cloud-Konsole und Cluster-/kubectl-Zugang).
- Gehärtete distroless-Container ohne Shell/Paketmanager.
- Ausführung als nonroot (unprivilegierter Nutzer).
- readOnlyRootFilesystem — schreibgeschütztes Wurzeldateisystem der Container.
3. Zugriffskontrolle (Berechtigungen)
- Rollen- und Berechtigungskonzept nach dem Prinzip der geringsten Rechte (Least Privilege).
- Authentisierung der API über JWT (tenant-gebunden).
- Trennung privilegierter Funktionen über eine dedizierte Operator-Rolle.
4. Weitergabekontrolle (Transport & Integrität)
- TLS-Transportverschlüsselung für alle Verbindungen.
- Verschlüsselung ruhender Daten (at rest).
- Ed25519-signierte und per SHA-256 hash-verkettete Claims — sichern Integrität und ermöglichen Manipulationserkennung entlang der Kette.
5. Eingabe- und Auditkontrolle
- Append-only, signierter Ledger — Einträge sind nachträglich nicht unbemerkt änderbar.
- Bitemporale Historie — Nachvollziehbarkeit von Gültigkeits- und Transaktionszeit.
- Kaltstart-Signaturverifikation — Prüfung der Signaturkette beim Systemstart.
6. Auftragskontrolle
- Verarbeitung nur nach dokumentierter Weisung (Weisungsbindung, vgl. AVV).
- Single-Writer-Import — kontrollierter, alleiniger Schreibpfad für den Ledger-Import.
7. Verfügbarkeitskontrolle
- Postgres-Backups mit getesteter Wiederherstellung (Recovery-getestet).
- startupProbe zur kontrollierten Verfügbarkeitsprüfung beim Start.
- Tägliche automatische Datenbank-Backups mit Point-in-Time-Recovery (PITR); der Wiederanlauf über eine Wiederherstellung wurde erprobt (geringer Recovery-Point durch fortlaufende WAL-Sicherung).
8. Trennungskontrolle
Mandantentrennung (Multi-Tenant-Isolation) über die Tenant-ID — Daten und Zugriffe werden je Mandant logisch getrennt und über die tenant-gebundene Authentisierung durchgesetzt.
9. Pseudonymisierung, Belastbarkeit, regelmäßige Überprüfung
- Der Wissensbestand besteht ganz überwiegend aus öffentlichen amtlichen Quellen (Gesetze, Rechtsprechung); personenbezogene Daten werden, soweit für den Verarbeitungszweck möglich, minimiert und getrennt gehalten.
- Belastbarkeit der Systeme durch die vorstehenden Härtungs- und Verfügbarkeitsmaßnahmen.
- Regelmäßige und anlassbezogene Sicherheits-Reviews und Penetrationstests der öffentlichen API (u. a. Authentisierung/JWT, Mandantentrennung, Injektionsfestigkeit, Sicherheits-Header); letzter Prüfstand: August 2026.
Stand: 25. August 2026.