Technische und organisatorische Maßnahmen (TOM)
1. Geltungsbereich
Diese Übersicht gilt für die Verarbeitung personenbezogener Daten im Auftrag von Kunden (Auftraggeber) durch Mandavo Softwareentwicklung als Auftragsverarbeiter. Sie ergänzt den AVV und die Datenschutzerklärung. Unterauftragsverarbeiter: Subprozessor-Liste.
2. Vertraulichkeit
- Zugriff auf Produktionsdaten nur für autorisierte Personen des Betreibers (Need-to-know).
- Vertraulichkeitsverpflichtung für mit der Verarbeitung befasste Personen.
- Keine Weitergabe von Kundendaten an Dritte außer den in der Subprozessor-Liste genannten Auftragsverarbeitern und soweit gesetzlich erforderlich.
- Passwörter werden mit scrypt gehasht; Klartext-Passwörter werden nicht gespeichert.
3. Integrität
- Datenbankzugriff über eine Anwendungsschicht (SQLAlchemy ORM, parametrisierte Abfragen).
- CSRF-Schutz für zustandsändernde Formulare.
- Mandantentrennung: jede Organisation sieht nur eigene Standorte, Mitarbeiter und Belehrungsnachweise (
employee_for_org,location_for_org). - Sicherheits- und Ereignisprotokolle (Anmeldungen, Tarifänderungen, AVV-Bestätigung, Kontolöschung) mit Zeitstempel und pseudonymisierter IP-Adresse.
- Regelmäßige Bereinigung abgelaufener Sitzungen, Tokens und alter Protokolle (Housekeeping).
4. Verfügbarkeit und Belastbarkeit
- Hosting bei Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Germany (EU) mit professionellem Betrieb und Backups.
- Backups beim Hosting-Anbieter; Wiederherstellung aus Backups bis zu 30 Tage nach Kontolöschung möglich.
- Health-Check-Endpunkt (
/health) für Betriebsüberwachung. - Kein garantiertes SLA in v1; angemessene Wartung und Updates nach Bedarf.
5. Wiederherstellbarkeit
- Kunden können Organisations-, Standort- und Mitarbeiterdaten im Konto als CSV oder JSON exportieren (Art. 20 DSGVO).
- JSON-Export enthält die vollständige Belehrungshistorie (
BelehrungRecord). - PDF-Matrix-Export für Kontrollen und interne Audits.
- Nach Kontolöschung werden Anwendungsdaten gelöscht; Restkopien in Backups bis zu 30 Tage.
6. Verfahren zur regelmäßigen Überprüfung
- Automatisierte Tests (pytest) und Verifikationsskript vor Releases.
- Produktions-Smoke-Checks für öffentliche Seiten und Kernflows.
- Versionsverwaltung von AGB und AVV (
terms_version,dpa_versioninapp/legal.py). - Anpassung dieser TOM bei wesentlichen Änderungen an Verarbeitung oder Infrastruktur.
7. Zutritts-, Zugangs- und Zugriffskontrolle
- Transport: TLS-Verschlüsselung (HTTPS) für alle Verbindungen.
- Anmeldung: E-Mail und Passwort (mindestens 10 Zeichen) oder zukünftig OAuth; Sitzungs-Cookie
belehrungsmatrix_session(httpOnly, Secure). - Sitzungen: Ablauf nach Inaktivität (bis zu 30 Tage); serverseitige Sitzungsverwaltung.
- Autorisierung: Geschützte Routen erfordern Anmeldung und gültigen Tarif; Admin-Bereich separat geschützt.
- Einmal-Links: Bestätigungslinks für Belehrungen mit Ablaufdatum und Einmalnutzung.
- Ratenbegrenzung: Schutz vor Brute-Force und Missbrauch (Login, Registrierung, Formulare).
- Server: SSH-Zugang zum Hosting nur für autorisierte Administratoren.
8. Trennungskontrolle
- Strikte Zuordnung aller Datensätze zu einer Organisation (
organization_id). - Keine gemeinsame Nutzung von Daten zwischen Kunden.
- Getrennte Stripe-Kunden- und Abonnement-Kennungen pro Konto.
9. Pseudonymisierung und Datenminimierung
- Es werden nur die für §43-Dokumentation erforderlichen Felder gespeichert (Name, Termine, Standort, optional Bescheinigung Abs. 1, optional durchführende Person).
- Keine Gesundheitsdaten (Art. 9 DSGVO), keine Schulungsinhalte, keine Standortverfolgung.
- Kein Analytics- oder Werbe-Tracking; kein Google Analytics, kein Meta Pixel.
- IP-Adressen in Protokollen pseudonymisiert bzw. nur soweit für Sicherheit erforderlich.
- localStorage nur für UI-Präferenz (Onboarding-Hinweis ausblenden), keine personenbezogenen Daten.
10. Übertragungskontrolle
- Verschlüsselte Übertragung aller Web- und API-Anfragen (TLS).
- E-Mail-Versand über Postmark (TLS); kein Open- oder Klick-Tracking.
- Zahlungsabwicklung über Stripe Checkout (keine Zahlungsdaten auf unseren Servern).
- Drittlandübermittlungen nur über zertifizierte Anbieter mit DPF/SCC (siehe Datenschutz §6–7).
11. Eingabekontrolle
- Protokollierung von Belehrungsbestätigungen mit Zeitstempel, Kanal und optional verantwortlicher Person.
- AVV-Bestätigung im Konto mit Versionsnummer und Zeitpunkt.
- Kündigungs- und Widerrufserklärungen mit Zeitstempel und E-Mail-Bestätigung.
12. Auftragskontrolle
- Schriftlicher AVV unter /dpa (elektronisch im Konto bestätigbar).
- Subprozessoren dokumentiert unter /subprocessors; Änderungen mit Vorlauf.
- Verarbeitung nur auf dokumentierte Weisung des Auftraggebers (Nutzung des Dienstes).
13. Verfügbarkeitskontrolle und Incident Response
- Operator-Benachrichtigungen bei sicherheitsrelevanten Ereignissen (z. B. Kontolöschung).
- Meldung von Datenschutzverletzungen an Auftraggeber ohne unangemessene Verzögerung (AVV §5).
- Kontakt für Sicherheits- und Datenschutzmeldungen: hello@mandavotech.com.
14. Download
Sie können diese Seite als PDF speichern (Drucken → Als PDF speichern) oder den AVV unter /dpa herunterladen. Bei Fragen: hello@mandavotech.com.