1. VertraulichkeitArt. 32 Abs. 1 lit. b DSGVO
Maßnahmen, die gewährleisten, dass personenbezogene Daten nur befugten Personen
zugänglich sind.
1.1 Zutrittskontrolle
Schutz vor physischem Zugang Unbefugter zu Datenverarbeitungsanlagen.
✓
Rechenzentrum Hetzner, Falkenstein (DE)Serverstandort ausschließlich innerhalb der EU/Deutschland. Die Hetzner Online GmbH betreibt ISO-27001-zertifizierte Rechenzentren mit 24/7-Videoüberwachung, Vereinzelungsanlagen, biometrischer Zutrittskontrolle und lückenloser Besucher-Protokollierung.
✓
Keine lokalen Arbeitsplätze mit Produktiv-ZugriffProduktivsysteme sind ausschließlich über verschlüsselte SSH-Verbindungen mit Schlüssel-Authentifizierung administrierbar — keine Passwort-Logins, kein physischer Zugriff auf Produktiv-Hardware durch Mitarbeiter von WizKey Softwareentwicklung.
1.2 Zugangskontrolle
Schutz vor unbefugter Systemnutzung (Login).
✓
Passwort-PolicyMindestens 10 Zeichen, Buchstaben + Ziffern verpflichtend, Abgleich gegen Top-10.000-Bad-Passwort-Liste. Speicherung als bcrypt-Hash (PHP PASSWORD_DEFAULT). Automatischer Re-Hash bei Login, sobald ein stärkerer Algorithmus verfügbar wird.
✓
Zwei-Faktor-Authentifizierung (2FA)TOTP nach RFC 6238 mit 30-Sekunden-Intervall. Für Workspace-Administratoren standardmäßig verpflichtend, für Team-Mitglieder optional auf Admin-Policy-Basis aktivierbar. 8 Backup-Codes pro User (einmalig verwendbar).
✓
Rate-Limiting auf sensiblen EndpunktenLogin, Passwort-Reset, 2FA-Verify: maximal 5 Versuche pro 15 Minuten pro E-Mail-Adresse, 10 Versuche pro 15 Minuten pro IP-Adresse. Sliding-Window-Counter mit automatischer Bereinigung.
✓
Session-Isolation pro WorkspaceJede Tenant-Subdomain erhält einen eigenen Session-Cookie-Namen (gehasht aus Subdomain + Slug). Eine kompromittierte Session in Tenant A kann nicht auf Tenant B übertragen werden.
✓
TLS-Verschlüsselung verpflichtendAlle Verbindungen laufen über HTTPS (TLS 1.2+). Wildcard-Zertifikat via Let's Encrypt, automatische Erneuerung. HTTP-Requests werden auf Nginx-Ebene 301 auf HTTPS umgelenkt.
1.3 Zugriffskontrolle
Schutz vor unberechtigter Nutzung innerhalb des Systems (Autorisierung).
✓
Rollenbasiertes RechtemodellDrei User-Rollen: admin, member, pending. Admins konfigurieren Team-Hierarchien und Modul-Berechtigungen für ihren Workspace eigenverantwortlich.
✓
Hierarchische Team-Permissions mit VererbungPermissions werden an Teams gebunden (nicht direkt an User), Rechte vererben sich nach unten entlang des materialisierten Pfads (/1/4/7/). Scope-Granularität: view / edit / admin pro Modul.
✓
Least-Privilege-Prinzip in ControllernJeder Controller-Einstiegspunkt prüft Auth::requireModule() oder Auth::requireModuleScope() bevor eine DB-Query läuft. Rechte-Prüfung strikt vor Daten-Zugriff.
1.4 Trennungsgebot (Mandantentrennung)
Daten verschiedener Auftraggeber werden getrennt verarbeitet und gespeichert.
✓
Datenbank-Isolation pro WorkspaceJeder Workspace hat eine eigene, dedizierte MariaDB-Datenbank (Muster: wizkey_tenant_{slug}) mit eigenem DB-User und eigenem DB-Passwort. Cross-Tenant-Queries sind auf SQL-Ebene ausgeschlossen.
✓
Storage-Isolation pro WorkspaceDatei-Uploads (Logos, Vertrags-Anhänge, Bilder) liegen in getrennten Verzeichnissen unter storage/tenants/{slug}/, außerhalb des Web-Roots. Downloads laufen über authentifizierte Endpoints mit realpath-Prüfung gegen Path-Traversal.
✓
Defense-in-Depth auf Nginx-EbeneNginx blockt direkte URL-Zugriffe auf /storage, /app, /vendor, /libs. Zusätzlich prüft der PHP-Front-Controller bei jedem Request, dass der aufgelöste Tenant zur aktuellen Subdomain passt.
✓
Getrennte Control- und Tenant-DatenbankenPlatform-Ebene (Workspace-Verwaltung, Pläne, Plattform-Settings) liegt in einer separaten Datenbank (wizkey_control), die keine Kunden-Produktivdaten enthält.
1.5 Pseudonymisierung
✓
Automatische Redaktion sensibler Felder in ProtokollenDas Audit-Log redaktiert beim Schreiben sensibler Feldnamen (password, token, smtp_pass, secret_ciphertext, csrf, api_key u.a.) automatisch. Original-Werte erscheinen weder im Audit-Log noch im E-Mail-Log noch im App-Log.
2. IntegritätArt. 32 Abs. 1 lit. b DSGVO
Maßnahmen zur Gewährleistung, dass personenbezogene Daten unversehrt,
vollständig und aktuell sind.
2.1 Weitergabekontrolle (Datenübertragung)
✓
Transport-Verschlüsselung (TLS)Sämtliche Client-Server-Kommunikation läuft über TLS 1.2 oder höher mit zeitgemäßen Cipher-Suites. Schwache Protokolle (SSLv3, TLS 1.0/1.1) sind deaktiviert. HTTPS-Redirect und HSTS-Header werden gesetzt.
✓
E-Mail-Versand authentifiziertAusgehende Mails via Brevo SMTP (Sendinblue SAS, Frankreich). SPF-, DKIM- und DMARC-Records sind für die Versand-Domain gesetzt, um Spoofing zu verhindern.
✓
Keine ungeschützten Datei-URLsUploads sind nicht über direkte URLs erreichbar — jeder Download erfordert eine authentifizierte Session plus Modul-Berechtigung. Nginx unterbindet direkten Zugriff auf /storage.
2.2 Eingabekontrolle (Nachvollziehbarkeit)
✓
Revisionssicheres Audit-LogJede mutierende Action (Create/Update/Delete/Login/Logout/Export) wird im Audit-Log erfasst: Aktor, IP-Adresse, User-Agent, Zeitstempel, Entity-Typ, Entity-ID, Diff-JSON. Append-only — keine UPDATE- oder DELETE-Statements auf die Tabelle im Anwendungscode.
✓
GoBD-konforme AufbewahrungAudit-Log-Einträge bleiben dauerhaft, Vertragsdokumente und steuerrelevante Daten 10 Jahre. Soft-Delete mit Flag + Zeitstempel + User-ID statt physischer Löschung bei GoBD-pflichtigen Entitäten.
✓
CSRF-Schutz auf allen mutierenden RoutenJede POST-Route prüft csrf_validate(). Formulare ohne gültiges CSRF-Token erhalten HTTP 419.
3. Verfügbarkeit und BelastbarkeitArt. 32 Abs. 1 lit. b DSGVO
3.1 Verfügbarkeitskontrolle
✓
Hosting bei Hetzner mit SLAHetzner Online GmbH stellt eine Service-Level-Vereinbarung mit 99,9%-Verfügbarkeit zur Verfügung. Redundante Netzanbindung, USV, Dieselgenerator, Klima-Redundanz.
✓
DDoS-Schutz auf NetzwerkebeneHetzner betreibt eigene DDoS-Filter vor dem Rechenzentrum. Zusätzlicher Schutz durch Cloudflare-DNS-Layer mit Bot-Fighting-Mechanismen.
3.2 Rasche Wiederherstellbarkeit
✓
Regelmäßige Datenbank-BackupsAutomatisierte Backups der Control- und Tenant-Datenbanken. Wiederherstellungs-Tests werden dokumentiert durchgeführt.
✓
Reproduzierbares DeploymentDer Applikations-Code wird per Git deployed, Schema-Änderungen laufen über versionierte Migrations. Ein kompletter Rebuild der Umgebung aus dem Repository ist jederzeit möglich.
4. Verfahren zur regelmäßigen ÜberprüfungArt. 32 Abs. 1 lit. d DSGVO
4.1 Datenschutz-Management
- Datenschutzerklärung öffentlich unter /datenschutz, Impressum unter /impressum.
- Auftragsverarbeitungsvertrag nach Art. 28 DSGVO wird mit jedem Kunden geschlossen, siehe /avv.
- Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO) wird intern geführt und auf Anfrage offengelegt.
- Jährliche Überprüfung dieser TOMs — Anpassung an neue Bedrohungslagen, Stand-der-Technik, rechtliche Änderungen.
4.2 Incident-Response-Management
- Zentrales Logging aller sicherheitsrelevanten Events (Login-Fehlschläge, Rate-Limit-Überschreitungen, Rechte-Eskalationsversuche).
- Meldekette bei Verdacht auf Datenschutzverletzung — Information an Kunden innerhalb 72 Stunden gemäß Art. 33 DSGVO.
- Security-Kontakt: info@wizkey.de — verantwortlich für Eingang von Schwachstellenmeldungen.
4.3 Auftragskontrolle
- Subprozessoren werden vor Einbindung auf Datenschutz-Konformität geprüft.
- Alle aktiven Subprozessoren werden transparent im Abschnitt 5 aufgeführt.
- Eine Änderung der Subprozessoren-Liste wird Kunden mit angemessenem Vorlauf mitgeteilt (Widerspruchsrecht gemäß AVV).
5. Subprozessoren
WizKey Softwareentwicklung setzt zur Erbringung der Dienstleistung folgende Subunternehmer ein.
Eine aktualisierte Liste wird im Auftragsverarbeitungsvertrag geführt.
| Subprozessor |
Leistung |
Sitz |
DSGVO-Status |
Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen |
Hosting, Rechenzentrums-Infrastruktur, Backups |
Deutschland (Falkenstein / Nürnberg) |
EU · ISO 27001 · AV-Vertrag geschlossen |
Sendinblue SAS (Brevo) 55 rue d'Amsterdam, 75008 Paris |
Transaktionale E-Mails (Login, Benachrichtigungen) |
Frankreich |
EU · AV-Vertrag geschlossen |
Cloudflare, Inc. 101 Townsend St, San Francisco |
DNS, DDoS-Schutz, WAF |
USA (Datenverarbeitung in EU möglich) |
SCC + DPA · EU-US Data Privacy Framework |
6. Kontakt
Hinweis: Diese TOMs beschreiben den technischen und organisatorischen
Stand zum oben angegebenen Datum. WizKey Softwareentwicklung behält sich vor, einzelne
Maßnahmen an den Stand der Technik, neue Bedrohungslagen oder regulatorische
Vorgaben anzupassen. Wesentliche Änderungen werden Kunden im Rahmen des
Auftragsverarbeitungsvertrags mitgeteilt.