Technische und organisatorische Maßnahmen (TOM)

Maßnahmen gemäß Art. 32 DSGVO — Anlage zum Auftragsverarbeitungsvertrag.

1. Zutrittskontrolle

Der Betrieb erfolgt in einem Rechenzentrum von STACKIT (Schwarz Gruppe) in Deutschland. Der physische Zutritt zur Infrastruktur wird durch den Rechenzentrumsbetreiber gewährleistet (Zutrittsschutz, Bewachung, Zugangsprotokollierung).

Referenzierte Zertifikate/Nachweise des RZ-Betreibers
STACKIT ist nach ISO/IEC 27001 sowie nach dem BSI C5 (Cloud Computing Compliance Criteria Catalogue) testiert; die Verarbeitung erfolgt ausschließlich in deutschen Rechenzentren.

2. Zugangskontrolle (System)

3. Zugriffskontrolle (Berechtigungen)

4. Weitergabekontrolle (Transport & Integrität)

5. Eingabe- und Auditkontrolle

6. Auftragskontrolle

7. Verfügbarkeitskontrolle

8. Trennungskontrolle

Mandantentrennung (Multi-Tenant-Isolation) über die Tenant-ID — Daten und Zugriffe werden je Mandant logisch getrennt und über die tenant-gebundene Authentisierung durchgesetzt.

9. Pseudonymisierung, Belastbarkeit, regelmäßige Überprüfung

Stand: 25. August 2026.