← Zurück zur Website
Anlage 1 zur AVV

Technische und organisatorische Maßnahmen (TOM)

sg media + marketing GmbH  ·  Osterfeldstr. 83, 22529 Hamburg  ·  Stand: Juni 2026

Die nachstehenden technischen und organisatorischen Maßnahmen gem. Art. 32 DSGVO sind beim Auftragnehmer implementiert. Der Betrieb erfolgt vollständig cloudbasiert (Google Workspace, DATEV Unternehmen Online, Lexware, Strato, IONOS); es werden keine eigenen On-Premises-Server betrieben. IONOS (IONOS SE, Elgendorfer Str. 57, 56410 Montabaur) wird für das Hosting von Kundenprojekten eingesetzt; der Anbieter ist ISO-27001-zertifiziert, verarbeitet Daten ausschließlich in deutschen Rechenzentren und ist über einen AVV eingebunden.

Vertraulichkeit
Art. 32 Abs. 1 lit. b DSGVO
Zutrittskontrolle
Folgende implementierte Maßnahmen verhindern, dass Unbefugte Zutritt zu den Geschäftsräumen und Datenverarbeitungsanlagen haben:
  • Abschließbare Eingangs- und Bürotür (eigenes, abgeschlossenes Büro)
  • Einbruchhemmende Tür / Sicherheitsschloss
  • Elektronische Zutrittskontrolle mit Protokollierung (digitales Schließsystem „Nuki") an Treppenhaus- und Büroeingang – nachvollziehbar, welche Person wann das Büro betreten hat
  • Schlüsselverwaltung / Dokumentation der Schlüsselvergabe
Zugangskontrolle
Folgende implementierte Maßnahmen verhindern, dass Unbefugte Zugang zu den Datenverarbeitungssystemen haben:
  • Persönlicher und individueller User-Log-in bei Anmeldung am System bzw. Unternehmensnetzwerk
  • Autorisierungsprozess für Zugangsberechtigungen
  • Begrenzung der befugten Benutzer
  • Kennwortverfahren (mind. 10 Zeichen, Komplexität „3 aus 4" Zeichenvorräten; Passwortwechsel anlassbezogen bei Hinweisen auf eine Kompromittierung)
  • Nutzung eines Passwortsafes mit sicherer Verschlüsselung (KeePass) für Kunden- und Systemkennwörter
  • Protokollierung des Zugangs
  • Automatische Sperrung der Clients nach Zeitablauf ohne Useraktivität (passwortgeschützter Bildschirmschoner)
  • Hardware-Firewall am Standort
  • Abschließbare Aktenschränke für Unterlagen mit personenbezogenen Daten
Zugriffskontrolle
Folgende implementierte Maßnahmen stellen sicher, dass Unbefugte keinen Zugriff auf personenbezogene Daten haben:
  • Verwaltung und Dokumentation differenzierter Berechtigungen
  • Autorisierungsprozess für Berechtigungen
  • Genehmigungsroutinen
  • Profile / Rollen
  • Vier-Augen-Prinzip bei kritischen Vorgängen
  • Funktionstrennung („Segregation of Duties") im Rahmen der Unternehmensgröße
Trennungskontrolle
Folgende Maßnahmen stellen sicher, dass zu unterschiedlichen Zwecken erhobene personenbezogene Daten getrennt verarbeitet werden:
  • Zugriffsberechtigungen nach funktioneller Zuständigkeit
  • Mandantenfähigkeit der eingesetzten IT-Systeme
Pseudonymisierung
Verarbeitung personenbezogener Daten in einer Weise, dass diese ohne Hinzuziehung zusätzlicher, gesondert aufbewahrter Informationen nicht mehr einer betroffenen Person zugeordnet werden können:
  • Einsatz von User-IDs bei der Verarbeitung von Kundendaten, wo immer möglich
  • Übermittlung von Kundendaten an Datenempfänger im Auftrag des Auftraggebers stets auf den minimalen Datensatz reduziert
Integrität
Art. 32 Abs. 1 lit. b DSGVO
Weitergabekontrolle
Es ist sichergestellt, dass personenbezogene Daten bei Übertragung oder Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können und nachvollzogen werden kann, welche Stellen Daten erhalten haben:
  • Verschlüsselung von E-Mails bzw. E-Mail-Anhängen
  • Gesicherter File-Transfer (z. B. SFTP)
  • Gesicherter Datentransport (z. B. SSL/TLS, FTPS)
  • Gesichertes WLAN (WPA2/WPA3-Verschlüsselung)
  • Vom Firmennetz getrenntes Gäste-WLAN
  • Getunnelte Datenfernverbindung (VPN) für den Zugriff auf Strato- und IONOS-Server
  • Festplattenverschlüsselung der mobil genutzten Endgeräte (FileVault auf den eingesetzten MacBooks)
Eingabekontrolle
Durch folgende Maßnahmen kann geprüft werden, wer personenbezogene Daten zu welcher Zeit verarbeitet hat:
  • Zugriffsrechte
  • Systemseitige Protokollierungen
  • Funktionelle Verantwortlichkeiten, organisatorisch festgelegte Zuständigkeiten
  • Mehraugenprinzip
Verfügbarkeit und Belastbarkeit
Art. 32 Abs. 1 lit. b/c DSGVO
Verfügbarkeits- und Belastbarkeitskontrolle
Durch folgende Maßnahmen sind personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt und für den Auftraggeber stets verfügbar:
  • Sicherheitskonzept für Software- und IT-Anwendungen (IT-Sicherheitskonzept)
  • Back-up-Verfahren über Cloud-Sicherungen (Google Workspace, DATEV Unternehmen Online, Strato, IONOS)
  • Redundante, geografisch getrennte Speicherung der Cloud-Datensicherungen beim jeweiligen Anbieter
  • Datenspeicherung in gesicherter Cloud-Umgebung
  • Bedarfsgerechtes Einspielen von Sicherheits-Updates
  • Virenschutz auf allen Endgeräten
  • Hardware-Firewall am Standort
  • Notfallkonzept gem. Art. 32 Abs. 1 lit. c DSGVO (sieben Schadensszenarien; RTO ≤ 3 Werktage / RPO ≤ 24 Stunden)
Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
Art. 32 Abs. 1 lit. d DSGVO · Art. 25 Abs. 1 DSGVO
Datenschutz-Management
Folgende Maßnahmen gewährleisten eine den datenschutzrechtlichen Grundanforderungen genügende Organisation:
  • Interne Datenschutz-Richtlinie
  • Richtlinien / Anweisungen zur Gewährleistung technisch-organisatorischer Maßnahmen
  • Bestellung eines (externen) Datenschutzbeauftragten
  • Verpflichtung der Mitarbeiter auf die Vertraulichkeit gem. Art. 28 Abs. 3 lit. b DSGVO
  • Regelmäßige Schulungen der Mitarbeiter in Datenschutzangelegenheiten
  • Geregeltes mobiles Arbeiten / Homeoffice (IT- und BYOD-Richtlinie)
  • Führen eines Verzeichnisses von Verarbeitungstätigkeiten (Art. 30 DSGVO)
  • Durchführung von Datenschutz-Folgenabschätzungen, soweit erforderlich (Art. 35 DSGVO)
Incident-Response-Management
Folgende Maßnahmen gewährleisten, dass im Fall von Datenschutzverstößen Meldeprozesse ausgelöst werden:
  • Meldeprozess für Datenschutzverletzungen gem. Art. 33 DSGVO gegenüber der Aufsichtsbehörde (HmbBfDI)
  • Meldeprozess gegenüber den Auftraggebern bei Auftragsverarbeitung gem. Art. 28 Abs. 3 lit. f DSGVO
Auftragskontrolle
Durch folgende Maßnahmen ist sichergestellt, dass personenbezogene Daten nur entsprechend der Weisungen verarbeitet werden:
  • Vereinbarung zur Auftragsverarbeitung mit Regelungen zu Rechten und Pflichten von Auftragnehmer und Auftraggeber
  • Prozess zur Erteilung und Befolgung von Weisungen
  • Bestimmung von Ansprechpartnern / verantwortlichen Mitarbeitern
  • Kontrolle / Überprüfung weisungsgebundener Auftragsdurchführung
  • Schulung / Einweisung aller zugriffsberechtigten Mitarbeiter
  • Verpflichtung der Mitarbeiter auf die Vertraulichkeit