Sicherheit & Datenschutz im Überblick
Technische und organisatorische Maßnahmen nach Art. 32 DSGVO für EUTHENIA (Anlage 2 zum Auftragsverarbeitungsvertrag). Stand: Oktober 2026 (Fassung 2026-10.1). Wir beschreiben nur, was umgesetzt ist; geplante Maßnahmen sind als solche gekennzeichnet.
Hosting und Standort
Betrieb auf einem Server der Hetzner Online GmbH im Rechenzentrum Nürnberg (Deutschland; ISO/IEC 27001-Zertifizierung des Anbieters). Die Zutrittskontrolle zum Rechenzentrum liegt beim Anbieter. Datenbank und Cache sind vom Internet nicht erreichbar; der Dokumentenspeicher nur über signierte Links der Anwendung.
Vertraulichkeit
- Zugang: Anmeldung mit Passwort (gehasht mit bcrypt, Mindestlänge und Komplexität), Zwei-Faktor-Anmeldung (Pflicht nach 30 Tagen), Begrenzung von Anmeldeversuchen, Sitzungen mit kurzlebigen Zugangstoken und widerrufbaren Erneuerungstoken; Registrierung nur mit bestätigter E-Mail-Adresse und Freigabe durch uns.
- Zugriff: Rollen und Rechte je Modul, Prinzip der geringsten Rechte; Lesende Rollen können nichts ändern.
- Mandantentrennung: Jede Datenbankabfrage ist auf den Mandanten begrenzt; Zugriffe auf Datensätze anderer Mandanten werden abgewiesen.
- Dateien: Kein öffentlicher Speicher; Zugriff nur über zeitlich begrenzte, signierte Links nach Rechteprüfung.
- Geheimnisse: Schlüssel der Zwei-Faktor-Anmeldung sind mit AES-256-GCM verschlüsselt gespeichert.
Integrität und Nachvollziehbarkeit
- Protokoll: Anmeldungen und wichtige Änderungen werden mit Zeitpunkt, Benutzer, Aktion und Objekt protokolliert, ohne Inhalte und Passwörter. IP-Adressen und Browserkennungen werden nach 90 Tagen aus dem Protokoll entfernt.
- Übertragung: ausschließlich verschlüsselt (TLS) mit HSTS; Sicherheits-Header gegen Einbettung und Datenabfluss.
- Änderungen an der Software: Versionsverwaltung und Änderungsprotokoll (Changelog) je Version; ausgerollt wird nur der freigegebene, versionierte Stand.
Verfügbarkeit und Wiederherstellung
- Tägliche Sicherung von Datenbank, Dokumenten und Konfiguration sowie vor jedem Update; die Sicherungen werden auf dem Server verschlüsselt (AES-256, Schlüssel nicht auf dem Server) und auf einen externen Speicher (STRATO HiDrive) ausgelagert.
- Wöchentlicher automatischer Wiederherstellungstest der Datenbank; automatische Benachrichtigung, wenn eine Sicherung fehlschlägt oder veraltet ist.
- Aufbewahrung: 7 tägliche, 4 wöchentliche und 6 monatliche Sicherungen.
Datenminimierung und Löschung
- Nicht abgeschlossene Registrierungen werden nach 30 Tagen gelöscht; Passwörter werden nur als Hashwert gespeichert.
- Datenexport für den Kunden in der Systemverwaltung; Löschung nach Vertragsende gemäß AVV § 8.
In Vorbereitung
- Unabhängiger Penetrationstest; Löschfristen für Dokumente und Protokolle je Mandant konfigurierbar.
Kontakt
Fragen zu Datenschutz und Sicherheit sowie Sicherheitsmeldungen: [email protected].