Technische und organisatorische Maßnahmen (TOMs)
gemäß Art. 32 DSGVO für die webbasierte Software "Rechnungs-Programm"
Stand: 24. Juli 2026.
Diese TOMs sind inhaltlich identisch mit Anlage 3 des Auftragsverarbeitungsvertrags (AVV) und werden hier zusätzlich als eigenständiges Dokument bereitgestellt, damit sie unabhängig vom vollständigen AVV eingesehen werden können. Bei Widersprüchen zwischen dieser Seite und dem jeweils aktuell abgeschlossenen AVV geht die Fassung im AVV vor.
1. Organisation und Zugriff
- individuelle Nutzerkonten und serverseitig geprüfte Rollen (Mitarbeiter/Teamleiter/Admin) innerhalb der Kundenumgebung;
- strikte, ausschließlich serverseitig durchgesetzte Mandantentrennung: die Firmen-ID (
firmaxid) wird bei jeder Datenbankabfrage ausschließlich aus der Server-Session gelesen, nie aus Client-Parametern;
- die Zugehörigkeit einer Firma zur aktuell aufgerufenen Instanz (
server_kennung) wird bei jedem Login UND bei jedem einzelnen Seitenaufruf einer laufenden Sitzung erneut geprüft, nicht nur beim Login;
- Fehler werden ausschließlich serverseitig protokolliert (
error_log), niemals im Browser angezeigt.
2. Authentifizierung und Anwendungssicherheit
- Session-Cookies sind mit dem Attribut
SameSite=Strict gesetzt;
- serverseitige Whitelist-Prüfung bei sicherheitsrelevanten Eingaben (z. B. Rollenwerte);
- durchgängige Verwendung von PDO mit vorbereiteten, parametrisierten Statements — keine rohe String-Interpolation von Nutzereingaben in SQL-Abfragen (durch internes Sicherheitsreview am 24. Juli 2026 bestätigt);
- durchgängige Ausgabekodierung über eine zentrale Escaping-Funktion (
ENT_QUOTES) — durch internes Sicherheitsreview am 24. Juli 2026 keine XSS-Lücken festgestellt;
- E-Mail-Adressen werden vor sicherheitsrelevanten Versandvorgängen serverseitig validiert.
3. Mandantentrennung
- aktuell ausschließlich Datenschutzklasse 1 (Standard) real verfügbar: logische Mandantentrennung auf gemeinsam genutzter Serverinfrastruktur bei netcup;
- Datenschutzklassen 2 (exklusiver vServer) und 3,5 (exklusiver physischer Server) sind vorgesehen, aber technisch noch nicht bereitgestellt; sie werden individuell an den jeweiligen Kunden angepasst und grundsätzlich nicht online, sondern nur nach persönlichem Kontakt buchbar sein;
- eine firmenbezogene Rechnungsnummer (analog der Ticketnummer im Referenzprojekt) ist vorgesehen, aber noch nicht gebaut — sobald sie existiert, muss jede Abfrage danach zusätzlich zwingend nach der Firmen-ID aus der Session filtern (siehe infos/offene_punkte.md).
4. Nachvollziehbarkeit (Fulllog)
- nachvollziehbare Änderungsprotokollierung (Fulllog) mit Nutzerbezug, Zeitpunkt und, je nach eingestellter Log-Stufe, Vorher-/Nachher-Werten;
- die Protokollierungstiefe ist pro Firma über eine Log-Stufe konfigurierbar;
- direkter Datenbankzugriff erfolgt nur durch den Anbieter selbst, keine reguläre direkte Datenbankanbindung für externe Dienstleister.
5. Datensicherung
- automatisierte Datenbanksicherung per Cronjob: Erstellung eines Dumps, Prüfung auf Mindestgröße, Komprimierung, probeweises Entpacken und Vergleich per SHA-256-Prüfsumme mit dem Original — nur bei erfolgreichem Abgleich gilt die Sicherung als verifiziert;
- Speicherung der verifizierten, komprimierten Sicherung auf einem vom Rechnungs-Programm-Webserver getrennten Verwaltungsserver.
Zu Rotation, maximaler Aufbewahrungsdauer und einer etwaigen zusätzlichen Offsite-Kopie bei einem zweiten Hosting-Anbieter siehe "Bekannte, noch offene Punkte" unten.
6. Sicherheitsvorfälle
Verantwortliche Kontaktperson für Sicherheitsvorfälle ist der Anbieter, Tobias Völzke, selbst. Als Einzelunternehmer kann er keine bestimmte Erreichbarkeit oder Reaktionszeit garantieren, bemüht sich jedoch nach Kenntniserlangung eines Vorfalls um eine so rasche wie im Einzelfall mögliche Erstbewertung und Information des Verantwortlichen.
Weiterentwicklung der Maßnahmen
Die technischen und organisatorischen Maßnahmen werden entsprechend Risiko, Stand der Technik und Art der Verarbeitung fortlaufend überprüft und weiterentwickelt. Bestimmte weitergehende Schutzmaßnahmen (u. a. zu Protokoll-Aufbewahrungsfristen, Backup-Rotation und Formularschutz) sind in Vorbereitung, aber zum Stand dieser Seite noch nicht vollständig umgesetzt. Kunden, die vor Vertragsschluss Details zum aktuellen Umsetzungsstand einzelner Maßnahmen benötigen, können sich unter der oben genannten Kontaktadresse melden.