Technische und organisatorische Maßnahmen

Anlage zum AVV · Stand: Juli 2026

Zutritts- und Infrastrukturkontrolle

Produktivsysteme werden nur bei vertraglich gebundenen Infrastruktur-Anbietern betrieben. Physischer Zutritt liegt in deren gesicherten Rechenzentren; Produktionszugriffe erfolgen ausschließlich für autorisierte Administratoren.

Zugangs- und Berechtigungskontrolle

Authentifizierung, Organisationsmitgliedschaften, rollenbasierte Funktionen und optionale Zwei-Faktor-Authentifizierung begrenzen den Zugriff. Geheimnisse werden nicht im Quellcode gespeichert; KI-Zugangsschlüssel werden verschlüsselt abgelegt.

Mandantentrennung

Mandanteneigene Tabellen führen eine company_id. Services und Routen verwenden den aktiven Organisationskontext und filtern jede Abfrage danach. Mandantenübergreifende Zugriffe werden in Tests abgedeckt.

Transport und Speicherung

Produktive Verbindungen müssen TLS verwenden. Medien- und PDF-Buckets sind nicht öffentlich; Zugriffe erfolgen über kurzlebige signierte URLs. Speicherort und Verschlüsselung im Ruhezustand werden je Produktionsanbieter in der Unterauftragnehmerliste dokumentiert.

Sichere Fotoverarbeitung

Öffentliche Uploads sind auf vier JPG-, PNG- oder WebP-Bilder mit je höchstens 10 MB begrenzt. Der Server begrenzt den Datenstrom, dekodiert das Bild, verwirft ungültige oder animierte Inhalte, entfernt Metadaten und speichert ausschließlich eine neu kodierte WebP-Datei.

Verfügbarkeit und Wiederherstellung

Datenbank- und Objektspeicher-Backups, Wiederherstellungsverfahren und Überwachung werden für die konkrete Produktionsumgebung dokumentiert und regelmäßig geprüft. Fehler in Löschläufen führen nicht zur verfrühten Löschung der zugehörigen Datenbanknachweise.

Protokollierung und Missbrauchsschutz

Öffentliche Endpunkte sind ratenbegrenzt. Sicherheits- und Geschäftsereignisse werden nachvollziehbar protokolliert; Protokolle enthalten nur die für Fehleranalyse, Nachweis und Missbrauchsschutz erforderlichen Daten.

Löschung und Datenminimierung

Unbearbeitete Anfragen ohne Angebot werden nach Ablauf der Workflow- und Nachfrist gelöscht. Objekte werden vor den zugehörigen Datenbankzeilen gelöscht. Vertrags- und Rechnungsdaten bleiben nur entsprechend Verjährungs- und gesetzlichen Aufbewahrungspflichten erhalten.