← Zurück zur Startseite

Technische und Organisatorische Maßnahmen (TOM)

Stand: Mai 2026

1. Zutrittskontrolle

Physische Server-Infrastruktur befindet sich in externen, zertifizierten Rechenzentren. Eigenes Personal hat keinen physischen Zugang zu den Servern.

2. Zugangskontrolle

  • JWT-basierte Authentifizierung mit sicheren, httpOnly-Cookies
  • Passwort-Hashing mit bcrypt
  • Optional: Zwei-Faktor-Authentifizierung (2FA) für Organisations-Accounts
  • Rollenbasierte Zugriffssteuerung (RBAC) mit getrennten Admin-/Nutzer-/Lehrkraft-Rollen

3. Zugriffskontrolle

  • Row-Level Security (RLS) in der Datenbank: jede:r Nutzer:in sieht nur eigene Daten
  • Service-Role-Key wird ausschließlich serverseitig verwendet, niemals im Browser exponiert
  • Audit-Logging für alle Admin-Zugriffe

4. Weitergabekontrolle

Datenübermittlungen an Dritte erfolgen nur auf Grundlage eines Vertrags über Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO. Alle Auftragsverarbeiter sind in der Liste der Unterauftragsverarbeiter unter /unterauftragsverarbeiter dokumentiert.

5. Eingabekontrolle

Eingaben werden serverseitig validiert (Zod-Schemas). SQL-Injection und XSS werden durch parametrisierte Queries und Escape-Mechanismen verhindert.

6. Auftragskontrolle

Auftragsverarbeiter werden vor Vertragsabschluss auf Datenschutz- und Sicherheitsstandards geprüft. Es bestehen schriftliche AVV mit Hosting-Anbieter, Zahlungsdienstleistern und E-Mail-Dienstleistern.

7. Verfügbarkeitskontrolle

  • Tägliche automatisierte Backups mit 30-tägiger Aufbewahrung
  • Point-in-Time-Recovery bis 7 Tage
  • Überwachung der Systemverfügbarkeit

8. Trennungsgebot

Daten verschiedener Nutzer:innen, Kunden und Organisationen werden durch Mandantenfähigkeit (Organisations-/Schul-Trennung) und RLS-Policies strikt getrennt.