Logo

TobiasVoelzke.net

Technische und organisatorische Maßnahmen (TOMs)

gemäß Art. 32 DSGVO für die webbasierte Software "Ticketsystem"

Tobias Völzke
Schadesweg 12 · 20537 Hamburg
E-Mail: abg-mail-12@tobiasvoelzke.net

Stand: 16. August 2026.

Diese TOMs sind inhaltlich identisch mit Anlage 3 des Auftragsverarbeitungsvertrags (AVV) und werden hier zusätzlich als eigenständiges Dokument bereitgestellt, damit sie unabhängig vom vollständigen AVV eingesehen werden können. Bei Widersprüchen zwischen dieser Seite und dem jeweils aktuell abgeschlossenen AVV geht die Fassung im AVV vor.

1. Organisation und Zugriff

  • individuelle Nutzerkonten und serverseitig geprüfte Rollen (Mitarbeiter/Teamleiter/Admin) innerhalb der Kundenumgebung;
  • strikte, ausschließlich serverseitig durchgesetzte Mandantentrennung: die Firmen-ID (firmaxid) wird bei jeder Datenbankabfrage ausschließlich aus der Server-Session gelesen, nie aus Client-Parametern;
  • die Zugehörigkeit einer Firma zur aktuell aufgerufenen Instanz (server_kennung) wird bei jedem Login UND bei jedem einzelnen Seitenaufruf einer laufenden Sitzung erneut geprüft, nicht nur beim Login;
  • Fehler werden ausschließlich serverseitig protokolliert (error_log), niemals im Browser angezeigt.

2. Authentifizierung und Anwendungssicherheit

  • TLS-verschlüsselte Übertragung zwischen Browser und Server;
  • Passwörter werden ausschließlich mit Argon2id gehasht (Fallback: SHA-256-Vorhash kombiniert mit bcrypt, falls Argon2id auf dem Server nicht verfügbar ist) — nie im Klartext gespeichert oder protokolliert;
  • Session-Cookies sind mit dem Attribut SameSite=Strict gesetzt;
  • serverseitige Whitelist-Prüfung bei sicherheitsrelevanten Eingaben (z. B. Rollenwerte);
  • durchgängige Verwendung von PDO mit vorbereiteten, parametrisierten Statements — keine rohe String-Interpolation von Nutzereingaben in SQL-Abfragen (durch internes Sicherheitsreview am 24. Juli 2026 bestätigt);
  • durchgängige Ausgabekodierung über eine zentrale Escaping-Funktion (ENT_QUOTES) — durch internes Sicherheitsreview am 24. Juli 2026 keine XSS-Lücken festgestellt;
  • E-Mail-Adressen werden vor sicherheitsrelevanten Versandvorgängen serverseitig validiert.

3. Mandantentrennung

  • aktuell ausschließlich Datenschutzklasse 1 (Standard) real verfügbar: logische Mandantentrennung auf gemeinsam genutzter Serverinfrastruktur bei netcup;
  • Datenschutzklassen 2 (exklusiver vServer) und 3,5 (exklusiver physischer Server) sind Individuallösungen: die dafür eingesetzte Infrastruktur wird erst nach Vertragsschluss eigens für den jeweiligen Kunden eingerichtet, nicht im Voraus bereitgehalten; sie sind grundsätzlich nicht online, sondern nur nach persönlichem Kontakt buchbar;
  • jede Ticketnummer ist ausschließlich in Kombination mit der Firmen-ID eindeutig; jede Abfrage nach einer Ticketnummer filtert zusätzlich zwingend nach der Firmen-ID aus der Session (eigens am 24. Juli 2026 projektweit gegengeprüft).

4. Nachvollziehbarkeit (Fulllog)

  • nachvollziehbare Änderungsprotokollierung (Fulllog) mit Nutzerbezug, Zeitpunkt und, je nach eingestellter Log-Stufe, Vorher-/Nachher-Werten;
  • die Protokollierungstiefe ist pro Firma über eine Log-Stufe konfigurierbar;
  • direkter Datenbankzugriff erfolgt nur durch den Anbieter selbst, keine reguläre direkte Datenbankanbindung für externe Dienstleister.

5. Datensicherung

  • automatisierte Datenbanksicherung per Cronjob: Erstellung eines Dumps, Prüfung auf Mindestgröße, Komprimierung, probeweises Entpacken und Vergleich per SHA-256-Prüfsumme mit dem Original — nur bei erfolgreichem Abgleich gilt die Sicherung als verifiziert;
  • Speicherung der verifizierten, komprimierten Sicherung auf einem vom Ticketsystem-Webserver getrennten Verwaltungsserver.

Zu Rotation, maximaler Aufbewahrungsdauer und einer etwaigen zusätzlichen Offsite-Kopie bei einem zweiten Hosting-Anbieter siehe "Weiterentwicklung der Maßnahmen" unten.

Datei-Anhänge an Tickets (seit 15. August 2026): optional an ein Ticket angehängte Dateien werden bereits beim Hochladen mit AES-256-GCM verschlüsselt gespeichert (Schlüsselableitung über Argon2id) und zusätzlich als komprimierte, erneut verschlüsselte Zweitkopie in einem separaten, per Serverkonfiguration zusätzlich gegen Web-Zugriff gesperrten Verzeichnis abgelegt. Zusätzlich wird jede archivierte Kopie automatisch (mehrmals täglich) auch extern gesichert: verschlüsselt (weiterhin AES-256-GCM, der Verschlüsselungsschlüssel verlässt dabei nie die eigene Infrastruktur) in zwei Rechenzentren innerhalb der EU — Frankfurt am Main und Stockholm. Ergänzend wird die Kopie in unregelmäßigen Abständen manuell durch den Anbieter zusätzlich auf eine externe, ebenfalls verschlüsselt gespeicherte Festplatte übertragen; siehe hierzu das Verzeichnis der Unterauftragsverarbeiter. Der externe Anbieter erhält zu keinem Zeitpunkt den Verschlüsselungsschlüssel und kann die Dateien nicht entschlüsseln oder einsehen.

6. Sicherheitsvorfälle

Verantwortliche Kontaktperson für Sicherheitsvorfälle ist der Anbieter, Tobias Völzke, selbst. Als Einzelunternehmer kann er keine bestimmte Erreichbarkeit oder Reaktionszeit garantieren, bemüht sich jedoch nach Kenntniserlangung eines Vorfalls um eine so rasche wie im Einzelfall mögliche Erstbewertung und Information des Verantwortlichen.

Weiterentwicklung der Maßnahmen

Die technischen und organisatorischen Maßnahmen werden entsprechend Risiko, Stand der Technik und Art der Verarbeitung fortlaufend überprüft und weiterentwickelt. Bestimmte weitergehende Schutzmaßnahmen (u. a. zu Protokoll-Aufbewahrungsfristen, Backup-Rotation und Formularschutz) sind in Vorbereitung, aber zum Stand dieser Seite noch nicht vollständig umgesetzt. Kunden, die vor Vertragsschluss Details zum aktuellen Umsetzungsstand einzelner Maßnahmen benötigen, können sich unter der oben genannten Kontaktadresse melden.