Technische und organisatorische Maßnahmen (TOMs)

gemäß Art. 32 DSGVO für den webbasierten Dienst "Zeiterfassung"

Tobias Völzke
Schadesweg 12 · 20537 Hamburg
E-Mail: abg-mail-12@tobiasvoelzke.net

Stand: 20. September 2026. Der Dienst befindet sich in der Entwicklungsphase — die eigentliche Zeiterfassungs-Funktion ist noch nicht umgesetzt, diese Seite beschreibt die bereits bestehenden Maßnahmen rund um Login, Firmen- und Mitarbeiterverwaltung.

Diese TOMs sind inhaltlich identisch mit Anlage 3 des Auftragsverarbeitungsvertrags (AVV) und werden hier zusätzlich als eigenständiges Dokument bereitgestellt, damit sie unabhängig vom vollständigen AVV eingesehen werden können. Bei Widersprüchen zwischen dieser Seite und dem jeweils aktuell abgeschlossenen AVV geht die Fassung im AVV vor.

1. Organisation und Zugriff

  • individuelle Nutzerkonten und serverseitig geprüfte Rollen (Mitarbeiter/Admin) innerhalb der Kundenumgebung;
  • strikte, ausschließlich serverseitig durchgesetzte Mandantentrennung: die Firmen-ID wird bei jeder Datenbankabfrage ausschließlich aus der Server-Session gelesen, nie aus Client-Parametern;
  • die Zugehörigkeit einer Firma zur aktuell aufgerufenen Instanz wird bei jedem Login UND bei jedem einzelnen Seitenaufruf einer laufenden Sitzung erneut geprüft, nicht nur beim Login;
  • Fehler werden ausschließlich serverseitig protokolliert, niemals im Browser angezeigt.

2. Authentifizierung und Anwendungssicherheit

  • TLS-verschlüsselte Übertragung zwischen Browser und Server;
  • Passwörter werden ausschließlich mit Argon2id gehasht (Fallback: SHA-256-Vorhash kombiniert mit bcrypt, falls Argon2id auf dem Server nicht verfügbar ist) — nie im Klartext gespeichert oder protokolliert;
  • Session-Cookies sind mit dem Attribut SameSite=Strict gesetzt;
  • serverseitige Whitelist-Prüfung bei sicherheitsrelevanten Eingaben (z. B. Rollenwerte);
  • durchgängige Verwendung von PDO mit vorbereiteten, parametrisierten Statements — keine rohe String-Interpolation von Nutzereingaben in SQL-Abfragen;
  • durchgängige Ausgabekodierung über eine zentrale Escaping-Funktion (ENT_QUOTES);
  • E-Mail-Adressen werden vor sicherheitsrelevanten Versandvorgängen serverseitig validiert.

3. Mandantentrennung

  • strikte, ausschließlich serverseitig durchgesetzte logische Mandantentrennung auf gemeinsam genutzter Serverinfrastruktur;
  • jede Firma sieht ausschließlich die eigenen Daten, jede Datenbankabfrage ist zwingend nach der Firmen-ID aus der Server-Session gefiltert.

4. Nachvollziehbarkeit (Fulllog)

  • nachvollziehbare Änderungsprotokollierung (Fulllog) mit Nutzerbezug, Zeitpunkt und, je nach eingestellter Log-Stufe, Vorher-/Nachher-Werten;
  • die Protokollierungstiefe ist pro Firma über eine Log-Stufe konfigurierbar;
  • direkter Datenbankzugriff erfolgt nur durch den Anbieter selbst, keine reguläre direkte Datenbankanbindung für externe Dienstleister.

5. Datensicherung

Ein produktives Backup-Konzept (Häufigkeit, Redundanz, Verschlüsselung der Sicherungskopien) steht zum jetzigen Zeitpunkt noch nicht fest, da der Dienst sich in der Entwicklungsphase befindet und noch nicht produktiv betrieben wird. Diese Angabe wird vor Aufnahme des Produktivbetriebs hier ergänzt.

6. Sicherheitsvorfälle

Verantwortliche Kontaktperson für Sicherheitsvorfälle ist der Anbieter, Tobias Völzke, selbst. Als Einzelunternehmer kann er keine bestimmte Erreichbarkeit oder Reaktionszeit garantieren, bemüht sich jedoch nach Kenntniserlangung eines Vorfalls um eine so rasche wie im Einzelfall mögliche Erstbewertung und Information des Verantwortlichen.

Weiterentwicklung der Maßnahmen

Die technischen und organisatorischen Maßnahmen werden entsprechend Risiko, Stand der Technik und Art der Verarbeitung fortlaufend überprüft und weiterentwickelt — insbesondere sobald die eigentliche Zeiterfassungs-Funktion sowie ein produktiver Serverbetrieb hinzukommen.