1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
1.1 Zutrittskontrolle
- Kein physischer Serverraum beim Anbieter — Serverhosting ausschließlich bei Key-Systems GmbH (DD24) (St. Ingbert, DE) in einem Rechenzentrum mit den üblichen physischen Sicherheitsmaßnahmen des Rechenzentrumsbetreibers.
- Zugang zu Serverkonsolen und SSH nur über gesicherte, schlüsselbasierte Authentifizierung (kein Passwort-Login).
1.2 Zugangskontrolle
- Passwort-Hashing mit bcrypt (PHP
password_hash(), Cost-Factor 12)
- Account-Lockout nach 5 fehlgeschlagenen Anmeldeversuchen (30 Minuten Sperre)
- Zwei-Faktor-Authentifizierung (2FA) optional per TOTP oder E-Mail-OTP
- Session-Sicherheit:
session_regenerate_id() nach Login, SameSite=Lax, HttpOnly, Secure-Flag (Lax statt Strict: Magic-Links erfordern Cookie-Übergabe nach externem Redirect)
- Superadmin-Bereich über separate Authentifizierungsebene geschützt
- Support-Zugriff durch Identitätsübernahme (Impersonation) nur mit Superadmin-Rechten, auf 30 Minuten begrenzt und technisch auf lesende Anfragen beschränkt; jeder Zugriff wird protokolliert und dem Lizenzadministrator per E-Mail angezeigt
- Passwort-Reset-Tokens werden gehasht gespeichert (nicht im Klartext)
- Serverseitiger Bot-Schutz auf Login-Seite und öffentlichen Formularen (HMAC-signiertes Hidden-Feld + Honeypot; keine externen Drittanbieter-Dienste)
1.3 Zugriffskontrolle
- Rollenmodell:
admin, manager, user — granulare Berechtigungen je Rolle
- Mandantentrennung: Mandantenbezogene Datenzugriffe werden systematisch über
tenant_id-Scopes, vorbereitete PDO-Statements, Rollenprüfungen und Code-Reviews abgesichert. Sicherheitskritische Abfragen müssen mandantenbezogen eingeschränkt sein.
requireRole() und requireLogin() zu Beginn jeder gesicherten Seite
- Krankheitsdaten: Nur Administratoren und Manager der eigenen Abteilung haben Zugriff; im Kalender werden nur Kürzel angezeigt (keine Diagnosen)
1.4 Trennungskontrolle
- Strikte Mandantentrennung auf Datenbankebene (
tenant_id in allen Tabellen)
- Produktiv-, Test- und Preview-Umgebungen sind physisch und logisch getrennt
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
2.1 Weitergabekontrolle
- Alle Datenübertragungen über HTTPS (TLS 1.2/1.3) mit HSTS-Header (Strict-Transport-Security)
- Deployments erfolgen je Umgebung über die konfigurierte gesicherte Übertragungsart, insbesondere SFTP bzw. FTPS via
lftp zu den in der Deployment-Konfiguration hinterlegten Hosts; Klartext-FTP ist nicht vorgesehen.
- Drittlandtransfers betreffen ausgewählte Anbieter (u. a. Cloudflare, Apple und Google) und werden über EU-US Data Privacy Framework und/oder Standardvertragsklauseln abgesichert.
2.2 Eingabekontrolle
- Audit-Log: Sicherheitsrelevante Vorgänge (Anmeldungen, Rechte- und Benutzeränderungen, Exporte, Löschungen) werden immer protokolliert; das fachliche Änderungsprotokoll ist pro Mandant zuschaltbar. Erfasst werden Benutzer, Zeitstempel, Herkunft (Browser, App oder API) und eine gekürzte, nicht auf eine einzelne Person rückführbare IP-Adresse. Aufbewahrung: 30 Tage für erfolgreiche API-Zugriffe, 180 Tage für fachliche Änderungen, 1 Jahr für sicherheitsrelevante Vorgänge einschließlich abgewiesener und fehlgeschlagener API-Zugriffe (Art. 5 Abs. 1 lit. c und e DSGVO). Passwörter, Tokens und vollständige Anfrageinhalte werden nicht protokolliert.
- CSRF-Schutz auf allen POST-Operationen (Synchronizer-Token-Pattern)
- SQL-Injection-Schutz: ausschließlich PDO Prepared Statements
- Content Security Policy (CSP) im HTTP-Header gegen XSS
- Output-Encoding (
htmlspecialchars()) an allen Ausgabestellen
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b, c DSGVO)
3.1 Verfügbarkeitskontrolle
- Automatisches Backup durch den Hosting-Anbieter, ergänzt durch eigene Backups vor jedem Deployment
- Backup-Dateien werden mit AES-256-GCM verschlüsselt gespeichert
- Cloudflare als CDN/Reverse-Proxy: zusätzliche Redundanz und DDoS-Schutz
- Ziel-Verfügbarkeit: 99 % im monatlichen Durchschnitt (lt. AGB § 6)
3.2 Rasche Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DSGVO)
- Rollback auf letzte stabile Version innerhalb von 15 Minuten möglich (lokale Backups + Deploy-Script)
- SQLite-Datenbank kann bei Bedarf direkt aus Backup eingespielt werden
- Disaster-Recovery-Verfahren dokumentiert, regelmäßig getestet
4. Überprüfbarkeit (Art. 32 Abs. 1 lit. d DSGVO)
4.1 Datenschutz-Management
- Verarbeitungsverzeichnis (VVT) gemäß Art. 30 DSGVO wird intern geführt (auf Anfrage einsehbar)
- Datenschutz-Folgenabschätzung (DSFA) gemäß Art. 35 DSGVO für Gesundheitsdatenverarbeitung und Zeiterfassung vorgehalten; Muster für Kunden verfügbar
- Transfer Impact Assessment (TIA) für Cloudflare dokumentiert
4.2 Incident Response
- Breach-Notification-Workflow implementiert: automatische interne Benachrichtigung bei Datenschutzverletzungen
- Meldung an Aufsichtsbehörde (HBDI) innerhalb von 72 Stunden gemäß Art. 33 DSGVO
- Betroffenenbenachrichtigung nach Art. 34 DSGVO bei hohem Risiko
4.3 Regelmäßige Überprüfung
- TOM-Dokument wird mindestens jährlich sowie bei wesentlichen Systemänderungen aktualisiert
- Dependency-Updates und Security-Patches werden zeitnah eingespielt
5. Auftragsverarbeiter (Art. 28 DSGVO)
Folgende Sub-Auftragsverarbeiter werden eingesetzt. Alle wurden gemäß Art. 28 Abs. 1 DSGVO auf hinreichende Garantien geprüft:
| Dienstleister | Sitz | Zweck | Garantie |
| Key-Systems GmbH (DD24) |
St. Ingbert, DE |
Serverhosting, Datenbankbetrieb, transaktionale E-Mails |
AVV abgeschlossen, EU/EWR |
| Cloudflare Inc. |
San Francisco, USA |
CDN, DDoS-Schutz; HTTP-Requests laufen über Cloudflare-Infrastruktur (SSL-Terminierung am Edge). Kein Turnstile-Dienst aktiv (Bot-Schutz erfolgt serverintern). |
Cloudflare DPA abgeschlossen; EU-US Data Privacy Framework (DPF-zertifiziert); Standardvertragsklauseln (SCC 2021/914/EU) als Fallback-Garantie nach Art. 46 Abs. 2 lit. c DSGVO; TIA dokumentiert |
| Apple Inc. |
Cupertino, USA |
Push-Benachrichtigungen der iOS-App über APNs, nur nach Nutzer-Opt-in |
EU-US DPF; SCC als Fallback; pseudonymes Geräte-Token |
Sub-AV-Verträge können Kunden gemäß Art. 28 Abs. 2 Satz 2 DSGVO auf Anfrage eingesehen werden. Anfragen an: info@sl-up.com
Anbieter: Software und Büroservice Christine Schremmer, Odenwaldring 13, 63500 Seligenstadt | Stand: Mai 2026 |
info@sl-up.com