Anlage 1 zur AVV
Technische und organisatorische Maßnahmen (TOM)
Die nachstehenden technischen und organisatorischen Maßnahmen gem. Art. 32 DSGVO sind beim Auftragnehmer implementiert. Der Betrieb erfolgt vollständig cloudbasiert (Google Workspace, DATEV Unternehmen Online, Lexware, Strato, IONOS); es werden keine eigenen On-Premises-Server betrieben. IONOS (IONOS SE, Elgendorfer Str. 57, 56410 Montabaur) wird für das Hosting von Kundenprojekten eingesetzt; der Anbieter ist ISO-27001-zertifiziert, verarbeitet Daten ausschließlich in deutschen Rechenzentren und ist über einen AVV eingebunden.
Vertraulichkeit
Art. 32 Abs. 1 lit. b DSGVO
Zutrittskontrolle
Folgende implementierte Maßnahmen verhindern, dass Unbefugte Zutritt zu den Geschäftsräumen und Datenverarbeitungsanlagen haben:
- Abschließbare Eingangs- und Bürotür (eigenes, abgeschlossenes Büro)
- Einbruchhemmende Tür / Sicherheitsschloss
- Elektronische Zutrittskontrolle mit Protokollierung (digitales Schließsystem „Nuki") an Treppenhaus- und Büroeingang – nachvollziehbar, welche Person wann das Büro betreten hat
- Schlüsselverwaltung / Dokumentation der Schlüsselvergabe
Zugangskontrolle
Folgende implementierte Maßnahmen verhindern, dass Unbefugte Zugang zu den Datenverarbeitungssystemen haben:
- Persönlicher und individueller User-Log-in bei Anmeldung am System bzw. Unternehmensnetzwerk
- Autorisierungsprozess für Zugangsberechtigungen
- Begrenzung der befugten Benutzer
- Kennwortverfahren (mind. 10 Zeichen, Komplexität „3 aus 4" Zeichenvorräten; Passwortwechsel anlassbezogen bei Hinweisen auf eine Kompromittierung)
- Nutzung eines Passwortsafes mit sicherer Verschlüsselung (KeePass) für Kunden- und Systemkennwörter
- Protokollierung des Zugangs
- Automatische Sperrung der Clients nach Zeitablauf ohne Useraktivität (passwortgeschützter Bildschirmschoner)
- Hardware-Firewall am Standort
- Abschließbare Aktenschränke für Unterlagen mit personenbezogenen Daten
Zugriffskontrolle
Folgende implementierte Maßnahmen stellen sicher, dass Unbefugte keinen Zugriff auf personenbezogene Daten haben:
- Verwaltung und Dokumentation differenzierter Berechtigungen
- Autorisierungsprozess für Berechtigungen
- Genehmigungsroutinen
- Profile / Rollen
- Vier-Augen-Prinzip bei kritischen Vorgängen
- Funktionstrennung („Segregation of Duties") im Rahmen der Unternehmensgröße
Trennungskontrolle
Folgende Maßnahmen stellen sicher, dass zu unterschiedlichen Zwecken erhobene personenbezogene Daten getrennt verarbeitet werden:
- Zugriffsberechtigungen nach funktioneller Zuständigkeit
- Mandantenfähigkeit der eingesetzten IT-Systeme
Pseudonymisierung
Verarbeitung personenbezogener Daten in einer Weise, dass diese ohne Hinzuziehung zusätzlicher, gesondert aufbewahrter Informationen nicht mehr einer betroffenen Person zugeordnet werden können:
- Einsatz von User-IDs bei der Verarbeitung von Kundendaten, wo immer möglich
- Übermittlung von Kundendaten an Datenempfänger im Auftrag des Auftraggebers stets auf den minimalen Datensatz reduziert
Integrität
Art. 32 Abs. 1 lit. b DSGVO
Weitergabekontrolle
Es ist sichergestellt, dass personenbezogene Daten bei Übertragung oder Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können und nachvollzogen werden kann, welche Stellen Daten erhalten haben:
- Verschlüsselung von E-Mails bzw. E-Mail-Anhängen
- Gesicherter File-Transfer (z. B. SFTP)
- Gesicherter Datentransport (z. B. SSL/TLS, FTPS)
- Gesichertes WLAN (WPA2/WPA3-Verschlüsselung)
- Vom Firmennetz getrenntes Gäste-WLAN
- Getunnelte Datenfernverbindung (VPN) für den Zugriff auf Strato- und IONOS-Server
- Festplattenverschlüsselung der mobil genutzten Endgeräte (FileVault auf den eingesetzten MacBooks)
Eingabekontrolle
Durch folgende Maßnahmen kann geprüft werden, wer personenbezogene Daten zu welcher Zeit verarbeitet hat:
- Zugriffsrechte
- Systemseitige Protokollierungen
- Funktionelle Verantwortlichkeiten, organisatorisch festgelegte Zuständigkeiten
- Mehraugenprinzip
Verfügbarkeit und Belastbarkeit
Art. 32 Abs. 1 lit. b/c DSGVO
Verfügbarkeits- und Belastbarkeitskontrolle
Durch folgende Maßnahmen sind personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt und für den Auftraggeber stets verfügbar:
- Sicherheitskonzept für Software- und IT-Anwendungen (IT-Sicherheitskonzept)
- Back-up-Verfahren über Cloud-Sicherungen (Google Workspace, DATEV Unternehmen Online, Strato, IONOS)
- Redundante, geografisch getrennte Speicherung der Cloud-Datensicherungen beim jeweiligen Anbieter
- Datenspeicherung in gesicherter Cloud-Umgebung
- Bedarfsgerechtes Einspielen von Sicherheits-Updates
- Virenschutz auf allen Endgeräten
- Hardware-Firewall am Standort
- Notfallkonzept gem. Art. 32 Abs. 1 lit. c DSGVO (sieben Schadensszenarien; RTO ≤ 3 Werktage / RPO ≤ 24 Stunden)
Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
Art. 32 Abs. 1 lit. d DSGVO · Art. 25 Abs. 1 DSGVO
Datenschutz-Management
Folgende Maßnahmen gewährleisten eine den datenschutzrechtlichen Grundanforderungen genügende Organisation:
- Interne Datenschutz-Richtlinie
- Richtlinien / Anweisungen zur Gewährleistung technisch-organisatorischer Maßnahmen
- Bestellung eines (externen) Datenschutzbeauftragten
- Verpflichtung der Mitarbeiter auf die Vertraulichkeit gem. Art. 28 Abs. 3 lit. b DSGVO
- Regelmäßige Schulungen der Mitarbeiter in Datenschutzangelegenheiten
- Geregeltes mobiles Arbeiten / Homeoffice (IT- und BYOD-Richtlinie)
- Führen eines Verzeichnisses von Verarbeitungstätigkeiten (Art. 30 DSGVO)
- Durchführung von Datenschutz-Folgenabschätzungen, soweit erforderlich (Art. 35 DSGVO)
Incident-Response-Management
Folgende Maßnahmen gewährleisten, dass im Fall von Datenschutzverstößen Meldeprozesse ausgelöst werden:
- Meldeprozess für Datenschutzverletzungen gem. Art. 33 DSGVO gegenüber der Aufsichtsbehörde (HmbBfDI)
- Meldeprozess gegenüber den Auftraggebern bei Auftragsverarbeitung gem. Art. 28 Abs. 3 lit. f DSGVO
Auftragskontrolle
Durch folgende Maßnahmen ist sichergestellt, dass personenbezogene Daten nur entsprechend der Weisungen verarbeitet werden:
- Vereinbarung zur Auftragsverarbeitung mit Regelungen zu Rechten und Pflichten von Auftragnehmer und Auftraggeber
- Prozess zur Erteilung und Befolgung von Weisungen
- Bestimmung von Ansprechpartnern / verantwortlichen Mitarbeitern
- Kontrolle / Überprüfung weisungsgebundener Auftragsdurchführung
- Schulung / Einweisung aller zugriffsberechtigten Mitarbeiter
- Verpflichtung der Mitarbeiter auf die Vertraulichkeit