Jetzt sichern:
TOM
Technische und organisatorische Maßnahmen
Anhang zur Auftragsverarbeitungsvereinbarung gemäß Art. 32 DSGVO – öffentliche Zusammenfassung
Dies ist die für die Website vorgesehene, zusammengefasste Fassung und dient der allgemeinen Information über unser Sicherheitsniveau. Die vollständige, technisch detaillierte Fassung wird Kunden mit Vertragsschluss zur Verfügung gestellt, ist Bestandteil der Auftragsverarbeitungsvereinbarung (AVV) und dient zugleich als Nachweisdokument gegenüber Aufsichtsbehörden. Sie wird aus Sicherheitsgründen nicht veröffentlicht.
Vertraulichkeit
Der Zugriff auf Systeme und Daten ist durchgängig auf ein Minimum beschränkt und mehrstufig abgesichert:
- Administrativer Zugriff erfolgt ausschließlich über schlüsselbasierte, kryptografisch abgesicherte Authentifizierung — klassische, angreifbare Passwort-Logins sind für den Serverzugriff deaktiviert.
- Zwei-Faktor-Authentifizierung ist für alle zentralen Systeme (Administrationsbereich, CRM-Plattform, Geschäfts-E‑Mail, Hosting-Verwaltung) verpflichtend.
- Automatisierte Systeme erkennen verdächtige Zugriffsversuche und blockieren diese in der Regel automatisch; bei Bedarf erfolgt zusätzlich eine manuelle Prüfung.
- Produktiv- und Testumgebungen sind technisch getrennt (eigene Datenbanken, eigene Zugangsdaten, eigene Caching-Bereiche), um zu verhindern, dass Testaktivitäten die Live-Umgebung beeinträchtigen.
- Die Testumgebung selbst ist zusätzlich durch ein eigenes Zugangspasswort geschützt und für Suchmaschinen nicht auffindbar.
Integrität
- Sämtliche Datenübertragung erfolgt ausschließlich verschlüsselt (aktueller TLS/HTTPS-Standard, regelmäßig extern über unabhängige Testtools überprüft, z. B. SSL Labs).
- Ein automatisierter, wöchentlicher Abgleich stellt sicher, dass System- und Plugin-Dateien unverändert und nicht durch Dritte manipuliert sind.
- Alle sicherheitsrelevanten Aktionen und Änderungen im System werden nachvollziehbar protokolliert.
Verfügbarkeit und Belastbarkeit
- Automatisierte, mehrstufige Datensicherung: Backups werden regelmäßig sowohl in eine geschützte Cloud-Umgebung (rollierend, Löschung nach spätestens 7 Tagen) als auch zusätzlich auf physisch getrennten, verschlüsselten Datenträgern in eigenen Geschäftsräumen gesichert (gestaffelte Rotation, Löschung spätestens nach 12 Monaten) – für kurzfristige Wiederherstellung ebenso wie für langfristiges System-Rollback.
- Eine kontinuierliche, externe Verfügbarkeitsüberwachung meldet Störungen umgehend, damit auf Vorfälle sofort reagiert werden kann.
- Sicherheitsrelevante Updates werden nach einer klar definierten Priorisierung zeitnah eingespielt, größere Änderungen grundsätzlich zunächst in einer isolierten Testumgebung geprüft, bevor sie live gehen.
- Betriebssystem-Sicherheitsupdates werden automatisiert eingespielt.
Regelmäßige Überprüfung und Weiterentwicklung
Alle hier beschriebenen Maßnahmen werden nach einem festen Rhythmus (täglich, wöchentlich, monatlich, quartalsweise und jährlich) überprüft und bei Bedarf an neue technische Entwicklungen und Bedrohungslagen angepasst. Datenschutz und IT-Sicherheit sind damit kein einmaliges Projekt, sondern ein fortlaufender Prozess.
Umgang mit Datenschutzvorfällen
Für den Fall einer Datenschutzverletzung besteht ein dokumentierter, verbindlicher Ablauf zur Erkennung, Bewertung und — soweit gesetzlich erforderlich — fristgerechten Meldung an die zuständige Aufsichtsbehörde sowie zur Information Betroffener.
Wahrnehmung von Betroffenenrechten
Anfragen zu Auskunft, Berichtigung, Löschung oder anderen Betroffenenrechten werden sorgfältig und im gesetzlich vorgesehenen Rahmen bearbeitet.
Verantwortlichkeit und persönliche Verpflichtung
Als spezialisiertes, inhabergeführtes Unternehmen liegt die Verantwortung für Datenschutz und IT-Sicherheit direkt und unmittelbar bei der Geschäftsleitung selbst — ohne Verwässerung durch mehrstufige interne Hierarchien. Sämtliche mit Datenzugriff betrauten Personen werden vor Aufnahme ihrer Tätigkeit schriftlich auf das Datengeheimnis verpflichtet und regelmäßig zu aktuellen Datenschutzanforderungen geschult; diese Verpflichtung gilt auch über das Ende der Tätigkeit hinaus.
Stand: 26.07.2026