Technische und Organisatorische Maßnahmen (TOM)
Stand: Mai 2026
1. Zutrittskontrolle
Physische Server-Infrastruktur befindet sich in externen, zertifizierten Rechenzentren. Eigenes Personal hat keinen physischen Zugang zu den Servern.
2. Zugangskontrolle
- JWT-basierte Authentifizierung mit sicheren, httpOnly-Cookies
- Passwort-Hashing mit bcrypt
- Optional: Zwei-Faktor-Authentifizierung (2FA) für Organisations-Accounts
- Rollenbasierte Zugriffssteuerung (RBAC) mit getrennten Admin-/Nutzer-/Lehrkraft-Rollen
3. Zugriffskontrolle
- Row-Level Security (RLS) in der Datenbank: jede:r Nutzer:in sieht nur eigene Daten
- Service-Role-Key wird ausschließlich serverseitig verwendet, niemals im Browser exponiert
- Audit-Logging für alle Admin-Zugriffe
4. Weitergabekontrolle
Datenübermittlungen an Dritte erfolgen nur auf Grundlage eines Vertrags über Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO. Alle Auftragsverarbeiter sind in der Liste der Unterauftragsverarbeiter unter /unterauftragsverarbeiter dokumentiert.
5. Eingabekontrolle
Eingaben werden serverseitig validiert (Zod-Schemas). SQL-Injection und XSS werden durch parametrisierte Queries und Escape-Mechanismen verhindert.
6. Auftragskontrolle
Auftragsverarbeiter werden vor Vertragsabschluss auf Datenschutz- und Sicherheitsstandards geprüft. Es bestehen schriftliche AVV mit Hosting-Anbieter, Zahlungsdienstleistern und E-Mail-Dienstleistern.
7. Verfügbarkeitskontrolle
- Tägliche automatisierte Backups mit 30-tägiger Aufbewahrung
- Point-in-Time-Recovery bis 7 Tage
- Überwachung der Systemverfügbarkeit
8. Trennungsgebot
Daten verschiedener Nutzer:innen, Kunden und Organisationen werden durch Mandantenfähigkeit (Organisations-/Schul-Trennung) und RLS-Policies strikt getrennt.