Technische und organisatorische Maßnahmen
Dieses Dokument beschreibt die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, mit denen wir die Plattform Eigentum² betreiben. Sie gelten für die Verarbeitung im Auftrag unserer Kunden nach dem Auftragsverarbeitungsvertrag ebenso wie für unsere eigene Verarbeitung nach der Datenschutzerklärung. Die Anbieter, deren Infrastruktur wir nutzen, nennt das Verzeichnis „Empfänger und Unterauftragsverarbeiter“.
1. Verschlüsselung und Pseudonymisierung (Art. 32 Abs. 1 lit. a DSGVO)
- Sämtliche Verbindungen zur Plattform und zwischen ihren Diensten sind nach dem Stand der Technik mit TLS verschlüsselt. Der Browser wird angewiesen, die Plattform ausschließlich verschlüsselt aufzurufen.
- Datenbank, Dateispeicher und Sicherungskopien sind bei den Infrastrukturanbietern im Ruhezustand verschlüsselt.
- Passwörter werden ausschließlich mit einem dem Stand der Technik entsprechenden, gesalzenen Hashverfahren gespeichert.
- Geheimnisse für die Zwei-Faktor-Authentifizierung und die Wiederherstellungscodes werden verschlüsselt gespeichert, Kennungen aus Bestätigungs- und Rücksetzungslinks nur als Hashwert.
- In Betriebsprotokollen werden E-Mail-Adressen und weitere Kontakt- und Gerätedaten ausgeblendet oder pseudonymisiert.
2. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
Zutrittskontrolle
- Wir betreiben kein eigenes Rechenzentrum. Anwendung und Datenbank werden in Rechenzentren unserer Hosting-Anbieter in der EU (Frankfurt) betrieben, deren physische Sicherheit durch Zertifizierungen nach ISO 27001 und SOC 2 Type II nachgewiesen ist. Standort und Garantie jedes Empfängers, auch des Dateispeichers, nennt das Verzeichnis.
Zugangskontrolle
- Anmeldung mit E-Mail-Adresse und Passwort, die erst nach Bestätigung der E-Mail-Adresse möglich ist, oder mit einem Google-Konto.
- Optionale Zwei-Faktor-Authentifizierung mit zeitbasiertem Einmalcode und einmal verwendbaren Wiederherstellungscodes; sie gilt auch für die Anmeldung mit Google.
- Sitzungen werden in gesicherten Cookies geführt, laufen automatisch ab und können vom Nutzer einzeln oder insgesamt widerrufen werden. Das Zurücksetzen des Passworts beendet alle Sitzungen.
- Anmeldung, Registrierung, Passwortzurücksetzung und die ohne Anmeldung erreichbaren Funktionen sind gegen automatisierte Massenanfragen begrenzt.
Zugriffskontrolle
- Rollenbasiertes Berechtigungskonzept mit feingranularen Berechtigungen, das bei jedem Vorgang serverseitig durchgesetzt wird. Rollen erhalten nur die Berechtigungen, die sie benötigen.
- Der Kunde verwaltet die Rollen und Berechtigungen seiner Organisation selbst.
- Zugriff auf Produktivsysteme haben ausschließlich die Personen, die ihn für den Betrieb der Plattform benötigen; sie sind zur Vertraulichkeit verpflichtet und im Datenschutz unterwiesen.
Trennungskontrolle
- Die Daten jeder Organisation sind logisch getrennt; jede Abfrage ist serverseitig auf die Organisation des anfragenden Nutzers beschränkt.
- Produktiv-, Test- und Entwicklungsumgebungen sind getrennt und nutzen eigene Datenbanken. Nicht-Produktivumgebungen enthalten keine Produktivdaten und sind nicht öffentlich zugänglich.
3. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
Weitergabekontrolle
- Dokumente und Bilder werden nur nach serverseitiger Berechtigungsprüfung über zeitlich begrenzte, signierte Zugriffe ausgeliefert; gespeicherte Objekte sind nicht öffentlich lesbar.
- Hochgeladene Dateien sind nach Größe und Dateityp beschränkt und werden in einem dem Nutzer zugeordneten Bereich abgelegt.
- Sicherheitsheader einschließlich einer Content Security Policy beschränken, welche Inhalte der Browser laden und einbetten darf.
- Eingehende Benachrichtigungen von Dienstleistern und zeitgesteuerte Aufgaben werden vor der Verarbeitung auf ihre Echtheit geprüft.
Eingabekontrolle
- Änderungen an nachweisrelevanten Daten und rechtserhebliche Erklärungen werden mit Zeitpunkt und handelnder Person protokolliert. Die Änderungs- und Zugriffsprotokolle sind gegen nachträgliche Änderung geschützt.
- Schreibende Vorgänge des Plattformpersonals und Lesezugriffe auf Darlehensnehmerdaten werden protokolliert.
- Alle Eingaben werden serverseitig gegen festgelegte Schemata geprüft; nicht konforme Daten werden vor der Speicherung zurückgewiesen.
4. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Betrieb auf verwalteter, skalierender Infrastruktur in zertifizierten Rechenzentren.
- Automatische Sicherungen der Datenbank durch den Datenbankanbieter.
- Regelmäßige Hintergrundaufgaben werden überwacht; Fehlschläge werden täglich gemeldet und abgearbeitet.
5. Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DSGVO)
- Die Datenbank kann auf einen früheren Zeitpunkt wiederhergestellt werden.
- Anwendung, Datenbankschema und Bereitstellungsabläufe sind versioniert und werden automatisiert bereitgestellt, sodass die Anwendung reproduzierbar neu aufgebaut werden kann.
- Gelöschte Datensätze bleiben 90 Tage wiederherstellbar; ihre endgültige Löschung regelt Abschnitt 6.
6. Löschung und Aufbewahrung
- Gelöschte Datensätze werden sofort der Nutzung entzogen und nach Ablauf der Fristen automatisch endgültig gelöscht, einschließlich der zugehörigen Dateien. Die Fristen regelt § 13 des Auftragsverarbeitungsvertrags; für unsere eigene Verarbeitung nennt sie die Datenschutzerklärung.
- Personenbezogene Angaben in Nachweisen, etwa IP-Adressen, werden nach festen Fristen oder mit dem Konto entfernt oder gekürzt.
- Eine Aufbewahrungssperre für einzelne Organisationen ist nur möglich, soweit nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht.
7. Umgang mit Sicherheitsvorfällen
- Verletzungen des Schutzes personenbezogener Daten werden bewertet, eingedämmt und dokumentiert (Art. 33 Abs. 5 DSGVO).
- Kunden werden nach § 11 des Auftragsverarbeitungsvertrags unverzüglich, spätestens innerhalb von 48 Stunden, informiert.
8. Regelmäßige Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d DSGVO)
- Jede Änderung der Anwendung durchläuft vor der Bereitstellung automatisierte Prüfungen, darunter Tests der Berechtigungsprüfung; die Produktivumgebung wird erst nach erfolgreicher Prüfung in der Testumgebung aktualisiert.
- Diese Maßnahmen werden bei wesentlichen Änderungen der Plattform und mindestens jährlich überprüft.
- Unterauftragsverarbeiter werden vor der Beauftragung und danach regelmäßig auf ihre Garantien und die Grundlage von Übermittlungen außerhalb des EWR geprüft. Mit jedem besteht ein Vertrag nach Art. 28 Abs. 4 DSGVO.
- Datenschutzfreundliche Voreinstellungen (Art. 25 Abs. 2 DSGVO): Statistik und Werbung sind ohne Einwilligung deaktiviert; Umfang und Orte beschreibt die Datenschutzerklärung.
Änderungen dieser Maßnahmen richten sich nach § 7 Abs. 3 des Auftragsverarbeitungsvertrags. Frühere Fassungen stellen wir auf Anforderung in Textform zur Verfügung.
Das Gültigkeitsdatum dieser Version wird oberhalb dieses Dokuments angezeigt.