Technische und organisatorische Maßnahmen (TOM)
Anlage 1 zum Auftragsverarbeitungsvertrag (AVV) – WundBüro
Stand: September 2026
Diese Anlage beschreibt die technischen und organisatorischen Maßnahmen (TOM), die JFK-Enterprise e.U. als Auftragsverarbeiter gemäß Art. 32 DSGVO im Rahmen des Auftragsverarbeitungsvertrags (AVV) trifft. Die Gliederung folgt den Schutzzielen des Art. 32 DSGVO.
1. Vertraulichkeit
1.1 Zutrittskontrolle
Die Server befinden sich in Rechenzentren der Anbieter OVH (Frankfurt am Main bzw. Roubaix) und Cloudflare. Der physische Zutritt zu diesen Rechenzentren wird ausschließlich von den jeweiligen Rechenzentrumsbetreibern kontrolliert.
1.2 Zugangskontrolle
Authentifizierung erfolgt per E-Mail und Passwort (optional über Google- oder Apple-Login). Passwörter werden ausschließlich als Hash gespeichert (Django-Standard); eine E-Mail-Bestätigung ist vor dem ersten Login verpflichtend.
1.3 Zugriffskontrolle und Mandantentrennung
Der Zugriff auf Daten ist serverseitig mandantengetrennt: Jede Abfrage wird auf die jeweilige Nutzer:in gefiltert (OwnedQuerySet); Schreibzugriffe auf fremde Datensätze werden systematisch abgewiesen („fail-closed“). Diese Trennung wird durch automatisierte Cross-Tenant-Tests laufend abgesichert.
1.4 Trennungskontrolle
Daten unterschiedlicher Nutzer:innen (Mandanten) werden logisch getrennt verarbeitet und sind ausschließlich der jeweiligen Nutzer:in zugeordnet.
2. Integrität
2.1 Weitergabekontrolle
Sämtliche Verbindungen erfolgen ausschließlich verschlüsselt über TLS (HTTPS), abgesichert über einen Reverse Proxy (Traefik).
2.2 Eingabekontrolle
Sicherheitsrelevante Ereignisse werden protokolliert, darunter Einwilligungen mit IP-Adresse sowie Server- und Proxy-Logs (Aufbewahrung bis 90 Tage). Anstelle einer endgültigen Löschung von Dokumentationsdatensätzen wird ein Löschvermerk gesetzt (Soft-Delete): Der Datensatz wird ausgeblendet, bleibt aber mit Zeitpunkt und löschender Person nachvollziehbar. Zusätzlich führt die Anwendung eine Änderungshistorie (Versionen) der Dokumentationsdatensätze, wodurch nachträgliche Änderungen nachvollziehbar bleiben.
3. Verfügbarkeit und Belastbarkeit
- Regelmäßige automatisierte Backups auf eigene Backup-Systeme des Anbieters (EU/Österreich), Übertragung verschlüsselt.
- Ratenbegrenzung (Rate Limiting) für Anmeldung, Registrierung, öffentliche Buchung und rechenintensive Endpunkte, inkl. Schutz vor Missbrauch der öffentlichen Buchung (maximale Anzahl offener Anfragen je E-Mail, kein Mail-Relay).
- CSRF-Schutz, Content-Security-Policy (u. a.
frame-ancestorsfür die einbettbare Buchungsseite), gehärteter Datei-Upload (keine aktiven Inhalte), Begrenzung der Upload-Größen. - Monitoring sicherheitsrelevanter Ereignisse über Server- und Anwendungsprotokolle.
- Der Objektspeicher (Cloudflare R2) verschlüsselt ruhende Daten (AES-256). Für die Datenbank wird keine Verschlüsselung „at rest“ zugesichert; sie befindet sich in zugangsgeschützten Rechenzentren in der EU, administrative Zugriffe erfolgen ausschließlich durch den Anbieter über schlüsselbasierte, verschlüsselte Verbindungen.
4. Verfahren zur Wiederherstellung
Regelmäßige automatisierte Backups ermöglichen die Wiederherstellung der Daten im Bedarfsfall. Die Wiederherstellung erfolgt durch den Anbieter.
5. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
- Automatisierte Tests (u. a. Cross-Tenant-Tests zur Mandantentrennung) sowie eine kontinuierliche Integrationspipeline (CI) vor jedem Deployment.
- Sicherheits-Reviews im Rahmen der laufenden Entwicklung.
- Update-Management: Sperre veralteter App-Versionen zur Sicherstellung eines aktuellen, unterstützten Sicherheitsstands.
6. Organisation
- Der Anbieter ist Einzelunternehmer (JFK-Enterprise e.U., Jakob Kaliwoda). Zugriff auf Produktivdaten hat ausschließlich Jakob Kaliwoda, nur soweit für Betrieb und Support erforderlich.
- Verschwiegenheitsverpflichtung für alle mit der Verarbeitung befassten Personen.
- Meldung von Datenpannen an betroffene Nutzer:innen binnen 48 Stunden nach Bekanntwerden.
7. Kontrolle der Unterauftragsverarbeiter
Der Auftragsverarbeiter überprüft die eingesetzten Unterauftragsverarbeiter (siehe Anlage 2 – Liste der Unterauftragsverarbeiter) im Hinblick auf deren vertragliche und technische Datenschutz- und Sicherheitsvorkehrungen (u. a. DPA/SCC, DPF-Zertifizierungen) und dokumentiert dies fortlaufend.
JFK-Enterprise e.U. | Jakob Kaliwoda | Dorfstraße 25, 6121 Baumkirchen | enterprise.jfk@gmail.com
Zurück zum: AVV · Unterauftragsverarbeiter · Datenschutzerklärung
Versionshistorie
| Version | Datum | Änderung |
|---|---|---|
| 1.0 | September 2026 | Erste Fassung als eigenständige Anlage 1 zum AVV |