Technische und Organisatorische Maßnahmen (TOMs)
Verantwortlicher: Manuel Giesel Web & IT Solutions · Fasanenweg 8, 63654 Büdingen · Stand: Mai 2026 · Version 1.2
Diese TOMs gelten gemäß Art. 32 DSGVO für alle Verarbeitungstätigkeiten des Unternehmens sowie als Anlage zu allen Auftragsverarbeitungsverträgen (AVV) mit Kunden.
1. Zutrittskontrolle
Unbefugten wird der Zutritt zu Datenverarbeitungsanlagen verwehrt.
- Verarbeitung ausschließlich in privaten, abgesicherten Räumlichkeiten (Homeoffice)
- Bildschirmsperre greift automatisch nach max. 5 Minuten Inaktivität
- Gerät wird bei Verlassen des Arbeitsplatzes stets gesperrt
- Mobiles Arbeiten (Laptop in der Öffentlichkeit) nur mit Sichtschutzfolie oder in gesicherter Umgebung
2. Zugangskontrolle
Unbefugte können Datenverarbeitungssysteme nicht nutzen.
- Alle Geräte sind passwortgeschützt (min. 12 Zeichen, komplexe Passwörter)
- Passwortmanager im Einsatz für alle Zugangsdaten
- Festplattenverschlüsselung (FDE) auf allen genutzten Geräten aktiviert
- 2-Faktor-Authentifizierung (2FA) ist aktiv auf: GitHub, Cloudflare, IONOS, Brevo, Hetzner (bei Nutzung), Google Workspace / E-Mail-Accounts (falls genutzt)
- Betriebssystem und Software werden zeitnah mit Sicherheitsupdates versorgt
3. Zugriffskontrolle
Berechtigte Nutzer können nur auf die für sie vorgesehenen Daten zugreifen.
- Einzelunternehmen ohne Mitarbeiter — nur der Inhaber hat Zugriff auf Kundendaten
- Kundendaten werden nie auf öffentlichen oder geteilten Speichermedien abgelegt
- Zugangsdaten zu Kundensystemen (Hosting, DNS, GitHub) werden ausschließlich in einem Passwortmanager gespeichert, nie in Klartext in E-Mails oder Notizen
4. Trennungskontrolle
Daten, die für verschiedene Zwecke erhoben wurden, werden getrennt verarbeitet.
- Jeder Kunde erhält ein eigenes, isoliertes Git-Repository
- Kein geteilter Datenspeicher zwischen Kundenprojekten
- Directus-CMS (bei Nutzung): separate Collections pro Kunde auf gemeinsamem Server, ohne Cross-Collection-Zugriff
- Formulardaten werden nicht gespeichert — ausschließlich Echtzeit-Weiterleitung per E-Mail an den Auftraggeber
5. Weitergabekontrolle
Personenbezogene Daten können bei elektronischer Übertragung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden.
- Alle Datenübertragungen erfolgen ausschließlich über TLS/HTTPS (min. TLS 1.2)
- E-Mail-Versand über IONOS mit STARTTLS-Verschlüsselung
- SMTP-Relay über Brevo mit TLS-Verschlüsselung
- Formulardaten (Kontaktformulare) werden ausschließlich über HTTPS an den Endpunkt übertragen
- Kein Versand sensibler Kundendaten per unverschlüsselter E-Mail
6. Eingabekontrolle
Nachvollziehbarkeit, wer personenbezogene Daten eingegeben, verändert oder entfernt hat.
- Verarbeitungsaktivitäten sind auf den Inhaber beschränkt
- Git-Versionskontrolle ermöglicht Nachvollziehbarkeit von Code-Änderungen
- Keine Speicherung von Formulardaten — Audit Trail nicht erforderlich
7. Auftragskontrolle
Daten, die im Auftrag verarbeitet werden, können nur gemäß den Weisungen des Auftraggebers verarbeitet werden.
- Auftragsverarbeitung ausschließlich auf Grundlage eines schriftlichen AVV (Art. 28 DSGVO)
- Verarbeitung nur gemäß dokumentierter Weisung des Auftraggebers
- Formulardaten: keine Verarbeitung über die Weiterleitung an den Auftraggeber hinaus
8. Verfügbarkeitskontrolle
Daten sind gegen zufällige Zerstörung oder Verlust geschützt.
- Code und Projektdaten: vollständig in Git-Repositories gesichert (GitHub)
- Cloudflare Pages: Hochverfügbarkeit durch Edge-Infrastruktur, kein Single Point of Failure
- Keine kritischen Kundendaten werden ausschließlich lokal gespeichert
- Bei Hetzner-Nutzung: regelmäßige Backups via Hetzner Backup (automatisiert)
9. Wiederherstellbarkeit
Systeme können nach einem physischen oder technischen Zwischenfall zügig wiederhergestellt werden.
- Website-Quellcode vollständig in GitHub — Wiederherstellung innerhalb von Minuten möglich
- Cloudflare Pages: Deploy aus Git-Repository jederzeit möglich
- Kundendaten: werden nicht gespeichert, keine Wiederherstellung erforderlich
- Hetzner-Server (bei Nutzung): Snapshot-Backup ermöglicht Wiederherstellung
10. Belastbarkeit
Die Systeme für die Verarbeitung sind dauerhaft belastbar.
- Hosting auf Cloudflare Pages: globales Edge-Netz, automatisches Failover
- Kein eigener Webserver für Standard-Hosting — keine Wartungsfenster
- Hetzner (bei Nutzung): CX22 mit SLA, automatische Neustarts via Docker Compose
11. Unterauftragsverarbeiter (Subprozessoren)
Alle eingesetzten Dienstleister, die personenbezogene Daten verarbeiten können, sind nachfolgend aufgeführt. Für alle gilt: AVV/DPA ist abgeschlossen oder liegt bereits vor.
| Dienstleister | Sitz | Zweck | Drittlandtransfer | AVV-Status |
|---|---|---|---|---|
| IONOS SE | Montabaur, DE | E-Mail-Hosting | — (EU) | Abgeschlossen (Bestandteil der AGB) |
| Brevo SAS | Paris, FR | SMTP-Relay / E-Mail-Versand | — (EU) | Abgeschlossen (Bestandteil der AGB) |
| Cloudflare Inc. | San Francisco, USA | Website-Hosting (Pages), DNS, CDN | EU SCCs (2021) + EU-U.S. DPF | DPA + EU SCCs (2021) automatisch Bestandteil der Self-Serve Subscription Agreement; ergänzend EU-U.S. Data Privacy Framework (DPF) |
| GitHub Inc. (Microsoft) | San Francisco, USA | Code-Repository, CI/CD | EU-Standardvertragsklauseln (SCCs) | Durch GitHub Customer Agreement + DPA abgedeckt |
| Hetzner Online GmbH | Gunzenhausen, DE | VPS für Forms-API; Directus CMS (bei Directus-Option) | — (DE) | Abgeschlossen (Hetzner Konsole) |
| Make a.s. (Make.com) | Praha, CZ | Workflow-Automation (nur bei aktivem Social-Media-Add-on) | — (EU) | Durch Make DPA (make.com/legal) abgedeckt |
12. Pseudonymisierung und Verschlüsselung
Maßnahmen zur Pseudonymisierung und Verschlüsselung personenbezogener Daten gemäß Art. 32 Abs. 1 lit. a DSGVO.
- Formulardaten werden nicht gespeichert — Pseudonymisierung nicht anwendbar
- CMS-Zugangsdaten (Directus): Passwörter werden ausschließlich als bcrypt-Hash gespeichert, nie im Klartext
- Datenbankverbindungen auf dem Hetzner-Server erfolgen ausschließlich über verschlüsselte Verbindungen (TLS)
- Backups des Hetzner-Servers werden verschlüsselt übertragen (Hetzner Backup, TLS)
Revisionsvermerk
Diese TOMs sind bei wesentlichen Änderungen der Infrastruktur oder Verarbeitungsprozesse zu aktualisieren.
| Version | Datum | Änderung |
|---|---|---|
| 1.0 | April 2026 | Erstfassung |
| 1.1 | April 2026 | Make.com als Subprozessor ergänzt; Abschnitt 12 (Pseudonymisierung/Verschlüsselung) hinzugefügt |
| 1.2 | Mai 2026 | Cloudflare: Transfermechanismus präzisiert (EU SCCs 2021 + EU-U.S. DPF); AVV-Status konkretisiert (automatisch via Self-Serve Subscription Agreement) |
