Votefix
Toggle sidebar
Anhang 1 zum AVV • Art. 32 DSGVO

Technische & Organisatorische Maßnahmen (TOM)

Gewährleistung von Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit • Stand: 27.07.2026

1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

a) Zutrittskontrolle

Schutz vor unbefugtem Betreten von Datenverarbeitungsanlagen:

  • Hosting ausschließlich in ISO/IEC 27001 zertifizierten Hochsicherheits-Rechenzentren in Deutschland (EU).
  • 24/7 Videoüberwachung, biometrische Zugangskontrollen, Pförtnerdienst und Sicherheitsschleusen in den Rechenzentren.
  • Kein physischer Zutritt unbefugter Dritter zu den Server-Racks.

b) Zugangskontrolle

Schutz vor unbefugter Nutzung von Datenverarbeitungssystemen:

  • Erzwungene HTTPS-Verschlüsselung mit TLS 1.3 / SSL für die gesamte Datenübertragung im Web.
  • Sichere Passwort-Hashes nach dem Bcrypt-Standard ($2y$ Hashing mit individueller Salt-Generierung).
  • Zwei-Faktor-Authentifizierung (2FA / TOTP) für Administratoren und Nutzerkonten verfügbar.
  • Automatische Login-Drosselung (Throttling / Rate-Limiting nach Art. 32 DSGVO zur Abwehr von Brute-Force-Attacken).

c) Zugriffs- & Trennungskontrolle

Gewährleistung, dass Zugriffsberechtigte nur auf die ihrer Berechtigung unterliegenden Daten zugreifen können:

  • Strikte Mandanten- und Kunden-Trennung (Multi-Tenancy Isolation via Eloquent Scopes & DashboardOwnerId).
  • Rollen- und Rechtemodell (Superadmin, Teamleiter, Mitglied, Anonyme Teilnehmer).
  • Zwei-Stufen-Sicherheitsnetz bei Datenexporten und Umfragelöschung.

2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)

a) Eingabekontrolle

  • Vollständige Protokollierung der Dateneingabe, -änderung und -löschung in Datenbank-Logfiles.
  • Validierung aller Benutzereingaben (Form-Requests, Strict Types, Prepared Statements zum SQL-Injection Schutz).
  • Blade XSS-Filterung (`{{ $var }}`) zur Verhinderung von Cross-Site-Scripting.

b) Weitergabekontrolle

  • Keine Weitergabe von Umfragedaten an unbefugte Dritte oder Drittstaaten außerhalb der EU.
  • Verschlüsselte Datenübertragung über geschützte Kanäle (HTTPS / TLS 1.3).

3. Verfügbarkeit & Belastbarkeit (Art. 32 Abs. 1 lit. b, c DSGVO)

  • Backup-Verfahren: Tägliche automatisierte Backups der Datenbank und hochgeladenen Dateien mit redundanter Speicherung.
  • Wiederherstellbarkeit: Regelmäßige Überprüfung der Restore-Verfahren zur schnellen Wiederherstellung der Verfügbarkeit im Störfall.
  • Redundanz: Unterbrechungsfreie Stromversorgung (USV) und redundante Netzanbindung im Rechenzentrum.
  • Honeypot & DDoS-Schutz: Integrierter Honeypot-Spam-Schutz und Firewalls zur Gewährleistung der System-Belastbarkeit.

4. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)

  • Regelmäßige automatisierte Qualitäts- und Sicherheitstests mittels PEST 4 Testsuite.
  • Laufende Software-Updates (Laravel Framework Security Patches).
  • Datenschutz-Management durch Einbindung von Datenschutzexperten.