Technische und organisatorische Maßnahmen
gemäß Art. 32 DSGVO · Auftragsverarbeiter: Elevence – Inhaber Phil Jonathan Mohan
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
1.1 Zugangskontrolle (Systeme)
– Zugang zum Server (Root-/SSH-Zugriff auf den eigenen VPS sowie CyberPanel-Verwaltungsoberfläche) ausschließlich durch den Auftragsverarbeiter selbst (Einzelunternehmen, keine weiteren Mitarbeiter mit Systemzugriff)
– Passwortgeschützter Zugriff auf alle Systeme, Nutzung eines Passwort-Managers mit individuellen, komplexen Zugangsdaten je System
– Zwei-Faktor-Authentifizierung bei Hosting- und Domain-Verwaltung, soweit vom jeweiligen Anbieter unterstützt
1.2 Zutrittskontrolle (physisch)
– Physischer Zutritt zu den verarbeitenden Systemen (Server) erfolgt ausschließlich durch den VPS-Anbieter Hostinger, Rechenzentrumsstandort Frankfurt/EU; Hostinger unterliegt eigenen TOM, die auf Anfrage bereitgestellt werden können
1.3 Zugriffskontrolle (Berechtigungen)
– Da ausschließlich der Auftragsverarbeiter selbst Systemzugriff besitzt, ist ein rollenbasiertes Berechtigungskonzept im engeren Sinne nicht erforderlich; Zugriffsrechte auf Kundensysteme (z. B. CyberPanel-Verwaltungsoberfläche, Domain-Verwaltung) werden nur im für die Leistungserbringung notwendigen Umfang eingerichtet und nach Vertragsende zurückgegeben oder entzogen
1.4 Trennungskontrolle
– Alle Kundenprojekte laufen auf demselben VPS, sind dort aber über CyberPanel technisch getrennt (eigener virtueller Host/eigene Domain, eigener Ordner, eigenes Git-Repository sowie – sofern im Projekt eingesetzt – eigene Datenbank je Kunde)
– Keine Vermischung von Kundendaten in gemeinsamen Dateiablagen oder Backups
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
2.1 Weitergabekontrolle
– Verschlüsselte Datenübertragung zwischen Website und Nutzer (SSL/TLS via Let's Encrypt, automatisch ausgestellt und verwaltet über CyberPanel)
– Übermittlung personenbezogener Daten an Dritte ausschließlich auf dokumentierte Weisung des Verantwortlichen oder zur Erfüllung der im Auftragsverarbeitungsvertrag (AVV) festgelegten Zwecke
– Löschung bzw. Rückgabe von Daten nach Vertragsende gemäß dem im AVV geregelten Verfahren
2.2 Eingabekontrolle
– Nachvollziehbarkeit von Änderungen an Website-Inhalten und Code über Versionsverwaltung (Git)
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)
– Regelmäßige Backups der Website-Dateien (sowie, sofern vorhanden, eingesetzter Datenbanken) über die vom VPS-Anbieter (Hostinger, hPanel) bereitgestellte Backup-Funktion, vom Auftragsverarbeiter eingerichtet und überwacht; ergänzend Versionskontrolle über Git-Repository
– Wiederherstellung im Falle eines Datenverlusts über die Backup-Wiederherstellungsfunktion im hPanel
4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d DSGVO)
4.1 Datenschutz-Management
– Diese TOM werden regelmäßig sowie anlassbezogen bei wesentlichen Änderungen der eingesetzten Systeme oder Prozesse überprüft und aktualisiert
– Dokumentation von Datenschutzvorfällen und Meldewegen gemäß Auftragsverarbeitungsvertrag (AVV)
4.2 Auftragskontrolle
– Verarbeitung ausschließlich auf dokumentierte Weisung des Verantwortlichen gemäß Auftragsverarbeitungsvertrag (AVV)
Diese TOM sind Bestandteil des Auftragsverarbeitungsvertrags und werden bei Bedarf aktualisiert, ohne dass es einer erneuten Unterzeichnung des Hauptvertrags bedarf, sofern das bestehende Schutzniveau dadurch nicht unterschritten wird.