Compliance · DSGVO Art. 32

Technische und Organisatorische Maßnahmen

Die folgenden TOMs beschreiben die technischen und organisatorischen Schutzmaßnahmen, die WizKey Softwareentwicklung zur Gewährleistung eines angemessenen Schutzniveaus gemäß Art. 32 DSGVO umsetzt. Sie sind Bestandteil jedes Auftragsverarbeitungsvertrags.

Version 1.1 Stand 2026-05-22 → AV-Vertrag

1. VertraulichkeitArt. 32 Abs. 1 lit. b DSGVO

Maßnahmen, die gewährleisten, dass personenbezogene Daten nur befugten Personen zugänglich sind.

1.1 Zutrittskontrolle

Schutz vor physischem Zugang Unbefugter zu Datenverarbeitungsanlagen.

Rechenzentrum Hetzner, Falkenstein (DE)Serverstandort ausschließlich innerhalb der EU/Deutschland. Die Hetzner Online GmbH betreibt ISO-27001-zertifizierte Rechenzentren mit 24/7-Videoüberwachung, Vereinzelungsanlagen, biometrischer Zutrittskontrolle und lückenloser Besucher-Protokollierung.
Keine lokalen Arbeitsplätze mit Produktiv-ZugriffProduktivsysteme sind ausschließlich über verschlüsselte SSH-Verbindungen mit Schlüssel-Authentifizierung administrierbar — keine Passwort-Logins, kein physischer Zugriff auf Produktiv-Hardware durch Mitarbeiter von WizKey Softwareentwicklung.

1.2 Zugangskontrolle

Schutz vor unbefugter Systemnutzung (Login).

Passwort-PolicyMindestens 10 Zeichen, Buchstaben + Ziffern verpflichtend, Abgleich gegen Top-10.000-Bad-Passwort-Liste. Speicherung als bcrypt-Hash (PHP PASSWORD_DEFAULT). Automatischer Re-Hash bei Login, sobald ein stärkerer Algorithmus verfügbar wird.
Zwei-Faktor-Authentifizierung (2FA)TOTP nach RFC 6238 mit 30-Sekunden-Intervall. Für Workspace-Administratoren standardmäßig verpflichtend, für Team-Mitglieder optional auf Admin-Policy-Basis aktivierbar. 8 Backup-Codes pro User (einmalig verwendbar).
Rate-Limiting auf sensiblen EndpunktenLogin, Passwort-Reset, 2FA-Verify: maximal 5 Versuche pro 15 Minuten pro E-Mail-Adresse, 10 Versuche pro 15 Minuten pro IP-Adresse. Sliding-Window-Counter mit automatischer Bereinigung.
Session-Isolation pro WorkspaceJede Tenant-Subdomain erhält einen eigenen Session-Cookie-Namen (gehasht aus Subdomain + Slug). Eine kompromittierte Session in Tenant A kann nicht auf Tenant B übertragen werden.
TLS-Verschlüsselung verpflichtendAlle Verbindungen laufen über HTTPS (TLS 1.2+). Wildcard-Zertifikat via Let's Encrypt, automatische Erneuerung. HTTP-Requests werden auf Nginx-Ebene 301 auf HTTPS umgelenkt.

1.3 Zugriffskontrolle

Schutz vor unberechtigter Nutzung innerhalb des Systems (Autorisierung).

Rollenbasiertes RechtemodellDrei User-Rollen: admin, member, pending. Admins konfigurieren Team-Hierarchien und Modul-Berechtigungen für ihren Workspace eigenverantwortlich.
Hierarchische Team-Permissions mit VererbungPermissions werden an Teams gebunden (nicht direkt an User), Rechte vererben sich nach unten entlang des materialisierten Pfads (/1/4/7/). Scope-Granularität: view / edit / admin pro Modul.
Least-Privilege-Prinzip in ControllernJeder Controller-Einstiegspunkt prüft Auth::requireModule() oder Auth::requireModuleScope() bevor eine DB-Query läuft. Rechte-Prüfung strikt vor Daten-Zugriff.

1.4 Trennungsgebot (Mandantentrennung)

Daten verschiedener Auftraggeber werden getrennt verarbeitet und gespeichert.

Datenbank-Isolation pro WorkspaceJeder Workspace hat eine eigene, dedizierte MariaDB-Datenbank (Muster: wizkey_tenant_{slug}) mit eigenem DB-User und eigenem DB-Passwort. Cross-Tenant-Queries sind auf SQL-Ebene ausgeschlossen.
Storage-Isolation pro WorkspaceDatei-Uploads (Logos, Vertrags-Anhänge, Bilder) liegen in getrennten Verzeichnissen unter storage/tenants/{slug}/, außerhalb des Web-Roots. Downloads laufen über authentifizierte Endpoints mit realpath-Prüfung gegen Path-Traversal.
Defense-in-Depth auf Nginx-EbeneNginx blockt direkte URL-Zugriffe auf /storage, /app, /vendor, /libs. Zusätzlich prüft der PHP-Front-Controller bei jedem Request, dass der aufgelöste Tenant zur aktuellen Subdomain passt.
Getrennte Control- und Tenant-DatenbankenPlatform-Ebene (Workspace-Verwaltung, Pläne, Plattform-Settings) liegt in einer separaten Datenbank (wizkey_control), die keine Kunden-Produktivdaten enthält.

1.5 Pseudonymisierung

Automatische Redaktion sensibler Felder in ProtokollenDas Audit-Log redaktiert beim Schreiben sensibler Feldnamen (password, token, smtp_pass, secret_ciphertext, csrf, api_key u.a.) automatisch. Original-Werte erscheinen weder im Audit-Log noch im E-Mail-Log noch im App-Log.

2. IntegritätArt. 32 Abs. 1 lit. b DSGVO

Maßnahmen zur Gewährleistung, dass personenbezogene Daten unversehrt, vollständig und aktuell sind.

2.1 Weitergabekontrolle (Datenübertragung)

Transport-Verschlüsselung (TLS)Sämtliche Client-Server-Kommunikation läuft über TLS 1.2 oder höher mit zeitgemäßen Cipher-Suites. Schwache Protokolle (SSLv3, TLS 1.0/1.1) sind deaktiviert. HTTPS-Redirect und HSTS-Header werden gesetzt.
E-Mail-Versand authentifiziertAusgehende Mails via Brevo SMTP (Sendinblue SAS, Frankreich). SPF-, DKIM- und DMARC-Records sind für die Versand-Domain gesetzt, um Spoofing zu verhindern.
Keine ungeschützten Datei-URLsUploads sind nicht über direkte URLs erreichbar — jeder Download erfordert eine authentifizierte Session plus Modul-Berechtigung. Nginx unterbindet direkten Zugriff auf /storage.

2.2 Eingabekontrolle (Nachvollziehbarkeit)

Revisionssicheres Audit-LogJede mutierende Action (Create/Update/Delete/Login/Logout/Export) wird im Audit-Log erfasst: Aktor, IP-Adresse, User-Agent, Zeitstempel, Entity-Typ, Entity-ID, Diff-JSON. Append-only — keine UPDATE- oder DELETE-Statements auf die Tabelle im Anwendungscode.
GoBD-konforme AufbewahrungAudit-Log-Einträge bleiben dauerhaft, Vertragsdokumente und steuerrelevante Daten 10 Jahre. Soft-Delete mit Flag + Zeitstempel + User-ID statt physischer Löschung bei GoBD-pflichtigen Entitäten.
CSRF-Schutz auf allen mutierenden RoutenJede POST-Route prüft csrf_validate(). Formulare ohne gültiges CSRF-Token erhalten HTTP 419.

3. Verfügbarkeit und BelastbarkeitArt. 32 Abs. 1 lit. b DSGVO

3.1 Verfügbarkeitskontrolle

Hosting bei Hetzner mit SLAHetzner Online GmbH stellt eine Service-Level-Vereinbarung mit 99,9%-Verfügbarkeit zur Verfügung. Redundante Netzanbindung, USV, Dieselgenerator, Klima-Redundanz.
DDoS-Schutz auf NetzwerkebeneHetzner betreibt eigene DDoS-Filter vor dem Rechenzentrum. Zusätzlicher Schutz durch Cloudflare-DNS-Layer mit Bot-Fighting-Mechanismen.

3.2 Rasche Wiederherstellbarkeit

Regelmäßige Datenbank-BackupsAutomatisierte Backups der Control- und Tenant-Datenbanken. Wiederherstellungs-Tests werden dokumentiert durchgeführt.
Reproduzierbares DeploymentDer Applikations-Code wird per Git deployed, Schema-Änderungen laufen über versionierte Migrations. Ein kompletter Rebuild der Umgebung aus dem Repository ist jederzeit möglich.

4. Verfahren zur regelmäßigen ÜberprüfungArt. 32 Abs. 1 lit. d DSGVO

4.1 Datenschutz-Management

4.2 Incident-Response-Management

4.3 Auftragskontrolle

5. Subprozessoren

WizKey Softwareentwicklung setzt zur Erbringung der Dienstleistung folgende Subunternehmer ein. Eine aktualisierte Liste wird im Auftragsverarbeitungsvertrag geführt.

Subprozessor Leistung Sitz DSGVO-Status
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen
Hosting, Rechenzentrums-Infrastruktur, Backups Deutschland (Falkenstein / Nürnberg) EU · ISO 27001 · AV-Vertrag geschlossen
Sendinblue SAS (Brevo)
55 rue d'Amsterdam, 75008 Paris
Transaktionale E-Mails (Login, Benachrichtigungen) Frankreich EU · AV-Vertrag geschlossen
Cloudflare, Inc.
101 Townsend St, San Francisco
DNS, DDoS-Schutz, WAF USA (Datenverarbeitung in EU möglich) SCC + DPA · EU-US Data Privacy Framework

6. Kontakt

Fragen zu diesen TOMs?

Datenschutzbeauftragte und Compliance-Verantwortliche erreichen uns direkt — auch für individuelle AV-Verträge und Audit-Anfragen.

info@wizkey.de

Hinweis: Diese TOMs beschreiben den technischen und organisatorischen Stand zum oben angegebenen Datum. WizKey Softwareentwicklung behält sich vor, einzelne Maßnahmen an den Stand der Technik, neue Bedrohungslagen oder regulatorische Vorgaben anzupassen. Wesentliche Änderungen werden Kunden im Rahmen des Auftragsverarbeitungsvertrags mitgeteilt.