gemäß Art. 32 DSGVO für die webbasierte Software "Ticketsystem"
Stand: 16. August 2026.
Diese TOMs sind inhaltlich identisch mit Anlage 3 des Auftragsverarbeitungsvertrags (AVV) und werden hier zusätzlich als eigenständiges Dokument bereitgestellt, damit sie unabhängig vom vollständigen AVV eingesehen werden können. Bei Widersprüchen zwischen dieser Seite und dem jeweils aktuell abgeschlossenen AVV geht die Fassung im AVV vor.
firmaxid) wird bei jeder Datenbankabfrage ausschließlich aus der Server-Session gelesen, nie aus Client-Parametern;server_kennung) wird bei jedem Login UND bei jedem einzelnen Seitenaufruf einer laufenden Sitzung erneut geprüft, nicht nur beim Login;error_log), niemals im Browser angezeigt.SameSite=Strict gesetzt;ENT_QUOTES) — durch internes Sicherheitsreview am 24. Juli 2026 keine XSS-Lücken festgestellt;Zu Rotation, maximaler Aufbewahrungsdauer und einer etwaigen zusätzlichen Offsite-Kopie bei einem zweiten Hosting-Anbieter siehe "Weiterentwicklung der Maßnahmen" unten.
Datei-Anhänge an Tickets (seit 15. August 2026): optional an ein Ticket angehängte Dateien werden bereits beim Hochladen mit AES-256-GCM verschlüsselt gespeichert (Schlüsselableitung über Argon2id) und zusätzlich als komprimierte, erneut verschlüsselte Zweitkopie in einem separaten, per Serverkonfiguration zusätzlich gegen Web-Zugriff gesperrten Verzeichnis abgelegt. Zusätzlich wird jede archivierte Kopie automatisch (mehrmals täglich) auch extern gesichert: verschlüsselt (weiterhin AES-256-GCM, der Verschlüsselungsschlüssel verlässt dabei nie die eigene Infrastruktur) in zwei Rechenzentren innerhalb der EU — Frankfurt am Main und Stockholm. Ergänzend wird die Kopie in unregelmäßigen Abständen manuell durch den Anbieter zusätzlich auf eine externe, ebenfalls verschlüsselt gespeicherte Festplatte übertragen; siehe hierzu das Verzeichnis der Unterauftragsverarbeiter. Der externe Anbieter erhält zu keinem Zeitpunkt den Verschlüsselungsschlüssel und kann die Dateien nicht entschlüsseln oder einsehen.
Verantwortliche Kontaktperson für Sicherheitsvorfälle ist der Anbieter, Tobias Völzke, selbst. Als Einzelunternehmer kann er keine bestimmte Erreichbarkeit oder Reaktionszeit garantieren, bemüht sich jedoch nach Kenntniserlangung eines Vorfalls um eine so rasche wie im Einzelfall mögliche Erstbewertung und Information des Verantwortlichen.
Die technischen und organisatorischen Maßnahmen werden entsprechend Risiko, Stand der Technik und Art der Verarbeitung fortlaufend überprüft und weiterentwickelt. Bestimmte weitergehende Schutzmaßnahmen (u. a. zu Protokoll-Aufbewahrungsfristen, Backup-Rotation und Formularschutz) sind in Vorbereitung, aber zum Stand dieser Seite noch nicht vollständig umgesetzt. Kunden, die vor Vertragsschluss Details zum aktuellen Umsetzungsstand einzelner Maßnahmen benötigen, können sich unter der oben genannten Kontaktadresse melden.