Technische und organisatorische Maßnahmen (TOM)
gemäß Art. 32 DSGVO · Anlage 1 zum AVV · für TeamsDashboard.com (T-Dashboard) · Stand: August 2026 · Version: 2026-08-1
Dieses Dokument beschreibt die von der SSIG-IT GmbH („Anbieter“) für den Dienst „TeamsDashboard.com“ umgesetzten technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Es ist Anlage 1 zum Auftragsverarbeitungsvertrag (AVV) und ergänzt die Datenschutzerklärung. Die Maßnahmen sind nach den Gewährleistungszielen der DSGVO gegliedert.
Die TOM sind Bestandteil des Auftragsverarbeitungsvertrags und ergänzen die Datenschutzerklärung. Der bei der Annahme im Kundenportal geltende vollständige TOM-Wortlaut wird gemeinsam mit dem AVV eingefroren und ist dem PDF-Nachweis beigefügt.
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
1.1 Zutrittskontrolle
Der Anbieter betreibt kein eigenes Rechenzentrum. Die Verarbeitung erfolgt ausschließlich bei zertifizierten Cloud-Betreibern (Vercel – Anwendungs-Compute in der Region Frankfurt am Main, Auslieferung über ein globales CDN; Supabase – eu-central-1, Frankfurt am Main), die die physische Zutrittssicherung über ISO-27001-/SOC-2-zertifizierte Rechenzentren gewährleisten. Die Arbeitsplätze der SSIG-IT GmbH sind durch Gebäude- und Raumzutrittssicherung geschützt.
1.2 Zugangskontrolle
Die Authentifizierung erfolgt ausschließlich über Microsoft Entra (MSAL); der Anbieter speichert keine eigenen Passwörter. Zugriffstoken werden serverseitig RS256-signaturgeprüft, gegen eine feste Client-Kennungs-Allowlist und den Berechtigungsumfang „access_as_user“ validiert. Administrativer Zugang besteht nur für per Objekt-ID (oid) hinterlegte Personen aus dem Mandanten der SSIG-IT GmbH. Die Durchsetzung der Mehrfaktor-Authentifizierung erfolgt über die Richtlinien (Conditional Access) des jeweiligen Microsoft-Entra-Mandanten und liegt in dessen Verantwortung; für den eigenen Mandanten der SSIG-IT GmbH ist die Mehrfaktor-Authentifizierung aktiviert.
1.3 Zugriffskontrolle
Auf allen Datenbanktabellen ist Row-Level-Security ohne freigebende Richtlinie aktiviert – der Zugriff ist ausschließlich über die serverseitige Service-Role möglich. Der Service-Role-Schlüssel gelangt technisch nie in das Client-Bundle des Browsers. Schreibzugriffe des Kundenportals sind gegen die jeweilige Ziel-Tenant-Kennung validiert; der Client erhält keinen Datenbankschlüssel. Jede schreibende Administrationsmutation wird in einem Audit-Protokoll aufgezeichnet.
1.4 Trennungskontrolle
Mandantentrennung über die Tenant-Kennung auf jedem Datensatz; getrennte Authentifizierungs-Instanzen für Kundenportal, Administration und Testphase; strikt getrennte Entwicklungs- und Produktionsumgebungen mit eigenen Datenbanken.
1.5 Pseudonymisierung und Datenminimierung
Präsenz-, Profil-, Foto- und Namensdaten aus Microsoft Graph werden niemals serverseitig gespeichert, sondern ausschließlich flüchtig im Browser verarbeitet. Onboarding-Bindungsversuche speichern statt der Roh-Tenant-Kennung einen SHA-256-Hash; die Nutzungstelemetrie besteht ausschließlich aus aggregierten Zählern ohne Personenbezug; der Einwilligungsnachweis stützt sich auf ein serverseitiges Geheimnis.
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
2.1 Weitergabekontrolle
Sämtliche Datenübertragung erfolgt ausschließlich TLS-verschlüsselt (HTTPS). Sicherheits-Header werden pro Pfad gesetzt; die Einbettung in einen Rahmen ist nur für den App-Pfad zugelassen. Kartenzahlungsdaten werden ausschließlich durch den Zahlungsdienstleister (Stripe, PCI-DSS) verarbeitet und erreichen die Systeme des Anbieters nicht.
2.2 Eingabekontrolle
Nachvollziehbarkeit über das Administrations-Audit-Protokoll (Aufbewahrung zwei Jahre). Zahlungs-Ereignisse werden als signaturgeprüfter Rohdatensatz dauerhaft aufgezeichnet, bevor sie verarbeitet werden; die Verarbeitungspfade sind idempotent (Schutz vor Doppelverarbeitung).
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b, c DSGVO)
3.1 Verfügbarkeit
Betrieb auf hochverfügbarer, verwalteter Infrastruktur. Anwendungs-Compute und Datenbank: Frankfurt am Main; CDN und statische Auslieferung über das globale Vercel-Netzwerk. Schutz vor Überlastung und Missbrauch durch Zugriffsratenbegrenzung und Bot-Prüfung. Transaktionale E-Mails laufen über eine ausfallsichere Warteschlange mit Wiederholung, Fehlererkennung und Betriebsalarm.
3.2 Rasche Wiederherstellbarkeit
Datenbanksicherung und -wiederherstellung erfolgen über die verwalteten Sicherungen des Datenbank-Betreibers (regelmäßige, mindestens tägliche Backups; Point-in-Time-Recovery, soweit für das Projekt aktiviert). Der Anwendungscode ist versioniert und reproduzierbar auslieferbar.
4. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d; Art. 25 DSGVO)
4.1 Datenschutz-Management
Es ist ein externer Datenschutzbeauftragter bestellt (Datenschutz & Informationssicherheit Alb e.K.). Dieses TOM sowie das Verzeichnis von Verarbeitungstätigkeiten werden anlassbezogen fortgeschrieben.
4.2 Incident-Response und Meldekette
Der Betrieb wird über ein Ops-Panel überwacht (Rückstau, Fehlerwarteschlangen, Cron-Heartbeats, Konfigurations-Bereitschaft). Kritische Fehlerereignisse lösen genau einmal einen Alarm an eine Betriebsadresse aus. Bei einer Verletzung des Schutzes personenbezogener Daten informiert der Anbieter als Auftragsverarbeiter den Verantwortlichen unverzüglich (Art. 33 Abs. 2 DSGVO).
4.3 Auftragskontrolle
Der Einsatz von Unterauftragsverarbeitern erfolgt ausschließlich auf Grundlage von Verträgen nach Art. 28 DSGVO; EU-Regionen werden bevorzugt (Frankfurt am Main bzw. EU). Für Anbieter mit Drittlandbezug greifen ein Angemessenheitsbeschluss (insbesondere EU-US Data Privacy Framework) bzw. EU-Standardvertragsklauseln nebst ergänzender Maßnahmen.
4.4 Datenschutz durch Technikgestaltung und Voreinstellung (Art. 25 DSGVO)
Lizenz- und Berechtigungsprüfung folgen dem Fail-closed-Prinzip; Präsenzdaten werden nur im Browser verarbeitet; der Microsoft-Graph-Zugriff ist auf das Erforderliche beschränkt (nur Lesezugriff auf Benutzer- und Präsenzdaten); die Löschung erfolgt automatisiert nach definierten Fristen (Abschnitt 4.5).
4.5 Löschkonzept (automatisiert)
Die Löschung bzw. Anonymisierung erfolgt automatisiert nach folgenden Fristen:
- Vertriebsanfrage (offen): Löschung nach 180 Tagen.
- Vertriebsanfrage (abgelehnt): Löschung nach 30 Tagen.
- Vertriebsanfrage (umgewandelt): Anonymisierung nach 180 Tagen (Audit-Spur bleibt).
- E-Mail-Warteschlange (versandt): Löschung nach 30 Tagen.
- E-Mail-Protokoll: Löschung nach 90 Tagen.
- Ereignisdaten der Zahlungsabwicklung (verarbeitet): Löschung nach 90 Tagen.
- Administrations-Audit-Protokoll: Löschung nach zwei Jahren (730 Tage).
- Verwaiste Testphasen-Datensätze: Löschung bei Ablauf des Aktivierungstokens.
- Nachweis über den AVV-Abschluss: integritätsgeschützte Aufbewahrung; automatisierte Löschung mit Ablauf des sechsten vollen Kalenderjahres nach dem endgültigen Vertragsende (Aufbewahrung analog § 257 HGB / § 147 AO), soweit kein Legal-Hold besteht.
Fehlerbehaftete Datensätze werden erst nach ihrer Auflösung zuzüglich der jeweiligen Frist gelöscht.
Dieses TOM ist Anlage 1 zum Auftragsverarbeitungsvertrag. Es wird anlassbezogen an Änderungen der eingesetzten Technik und Dienstleister angepasst; jede Änderung erhöht die TOM-Version.