Technisch-Organisatorische Maßnahmen (TOMs)
Gemäß Art. 32 DSGVO. Stand: [BITTE AUSFÜLLEN: Datum].
1. Zugangskontrolle
Maßnahmen, die verhindern, dass Unbefugte Zugang zu Datenverarbeitungsanlagen erhalten:
- Passwort-Hashing: PBKDF2-HMAC-SHA256 mit 390.000 Iterationen; keine Klartextspeicherung.
- CSRF-Schutz: Token-basierter Double-Submit-Cookie-Mechanismus auf allen zustandsändernden Requests.
- Rate-Limiting: Brute-Force-Schutz durch Anfragebegrenzung auf Login-Endpunkten.
- Account-Lockout: Temporäre Sperrung nach wiederholten Fehlversuchen.
- Session-Timeout: Automatischer Sitzungsablauf nach 8 Stunden Inaktivität.
- HTTPS-only: Alle Verbindungen über TLS 1.2+; HTTP wird auf HTTPS umgeleitet.
- Secure-Flag: Session-Cookie mit Secure, HttpOnly, SameSite=Lax.
2. Zugriffskontrolle
Maßnahmen, die sicherstellen, dass Berechtigte nur auf die für sie erforderlichen Daten zugreifen können:
- RBAC (Role-Based Access Control): Zwei Rollen — operator (Standardzugriff) und admin (erweiterte Verwaltungsfunktionen). Alle Zugriffe serverseitig geprüft.
- Tenant-Isolation: Mandantendaten sind auf Datenbankebene durch tenant_id voneinander getrennt. Cross-Tenant-Zugriffe werden systemseitig verhindert.
- Minimalprinzip: API-Endpunkte geben nur die für den jeweiligen Use-Case erforderlichen Daten zurück.
- Operator-Freigabe: KI-generierte Buchungsvorschläge und Aktionen erfordern explizite Freigabe durch einen autorisierten Operator (Vier-Augen-Prinzip für kritische Aktionen).
3. Verschlüsselung
- Transport: TLS 1.2+ für alle externen Verbindungen (HTTPS, API-Aufrufe).
- Konfigurationsdaten: Sensitive Konfigurationswerte (API-Keys, Zugangsdaten) in der Datenbank mit Fernet-Verschlüsselung (AES-128-CBC) gespeichert.
- Backups: Backup-Archive verschlüsselt mit age (X25519-Schlüssel) vor Upload zu Hetzner Object Storage.
- Passwörter: PBKDF2-HMAC-SHA256 (kein reversibles Verfahren).
4. Verfügbarkeitskontrolle
- Backups: Tägliche automatisierte Backups der PostgreSQL-Datenbank und Konfigurationsdaten auf Hetzner Object Storage (S3-kompatibel).
- Monitoring: Uptime Kuma für kontinuierliche Verfügbarkeitsüberwachung mit Alerting.
- Container-Isolation: Dienste laufen in separaten Docker-Containern; Fehler in einem Dienst beeinflussen andere nicht.
- Disaster-Recovery: Backup-Daten ermöglichen Wiederherstellung. RPO: [BITTE AUSFÜLLEN, z.B. 24h]. RTO: [BITTE AUSFÜLLEN, z.B. 4h].
5. Integrität
- Audit-Log: Append-only, kryptografisch verkettetes Audit-Log (Hash-Chain). Nachträgliche Manipulation wird erkannt.
- Input-Sanitization: Alle Nutzereingaben und LLM-Ausgaben werden validiert und auf Sicherheitsrisiken geprüft.
- Output-Validation: LLM-generierte Outputs werden auf Halluzinationen und Richtlinientreue geprüft.
6. Trennungsgebot
- Daten verschiedener Mandanten werden durch tenant_id auf Datenbankebene getrennt.
- Entwicklungs-, Test- und Produktivumgebungen sind voneinander getrennt.
7. Organisatorische Maßnahmen
- Regelmäßige Sicherheitsüberprüfungen und Code-Reviews.
- Mitarbeiterschulung zum Thema Datenschutz: [BITTE AUSFÜLLEN: Häufigkeit].
- Dokumentierte Incident-Response-Prozesse: [BITTE AUSFÜLLEN].
- Meldung von Datenpannen binnen 72 Stunden an die Aufsichtsbehörde gem. Art. 33 DSGVO.