Technische und organisatorische Maßnahmen
Entwurf, nicht durch Anwalt oder Datenschutzbeauftragten geprüft.
Geltungsbereich
Dieses Dokument beschreibt die technischen und organisatorischen Maßnahmen (TOM) der Aetheris GmbH, Zur Lay 22, 54570 Schutz, vertreten durch den Geschäftsführer Sascha Oertlin, nach Art. 32 DSGVO. Es gilt für den Betrieb der Server und der Anwendungen der Firma und beschreibt zusätzlich die Maßnahmen, die in der Anwendung novaKlarwerk umgesetzt sind; diese sind als „novaKlarwerk“ gekennzeichnet. Für Kunden von novaKlarwerk ist Anlage 1 des Vertrags zur Auftragsverarbeitung (AVV) in der jeweils geltenden Fassung maßgeblich.
Beschrieben werden nur Maßnahmen, die tatsächlich bestehen. Ein Datenschutzbeauftragter ist nicht bestellt; zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz. Kontakt: kontakt@aetheris-gmbh.de.
Die eingesetzten Dienstleister stehen unter Unterauftragsverarbeiter, die Verarbeitungstätigkeiten im VVT, die Fristen im Löschkonzept.
1. Vertraulichkeit
1.1 Zutrittskontrolle
- Die Server stehen in Rechenzentren der Hetzner Online GmbH in Deutschland. Die technischen und organisatorischen Maßnahmen dieser Rechenzentren, einschließlich des physischen Zutrittsschutzes, wurden am 19.02.2026 von der TÜV Rheinland i-sec GmbH geprüft (Bericht 63017991-01), ohne festgestellte Abweichungen.
- Die ausgelagerten Sicherungen liegen verschlüsselt auf einem zweiten, räumlich getrennten Server bei der IONOS SE in Deutschland.
- Die Firma betreibt keine eigenen Serverräume.
- Zutrittsregelungen für den Firmensitz und die Arbeitsplätze: offen.
1.2 Zugangskontrolle
- Der administrative Zugang zu den Servern erfolgt ausschließlich per SSH-Schlüssel; die Anmeldung mit Passwort ist abgeschaltet.
- Administratoren melden sich mit persönlichen Konten an und erhalten erhöhte Rechte nur über eine Rechteerweiterung; eine direkte interaktive Anmeldung als Systemverwalter ist nicht vorgesehen. Dadurch ist nachvollziehbar, wer administrativ gehandelt hat.
- Verwaltungsoberflächen der Datenbank sind nicht aus dem Internet erreichbar, sondern nur über einen verschlüsselten Tunnel vom Server aus.
- Die Quelltextverwaltung der Firma wird auf eigener Infrastruktur betrieben; alle Repositorien sind privat, Inhalte sind nur nach Anmeldung sichtbar.
- novaKlarwerk: Passwörter werden ausschließlich als Hash gespeichert; Mindestanforderungen an Passwörter werden serverseitig durchgesetzt. Rate-Limits schützen vor missbräuchlicher Nutzung.
- novaKlarwerk: Jedes Konto kann einen zweiten Faktor (TOTP) einrichten. Die Geschäftsführung einer Gesellschaft kann ihn für alle Mitglieder verbindlich machen; dann wird er serverseitig in der Datenbank durchgesetzt. Für den Zugang eines Steuerberaters ist der zweite Faktor Pflicht und nicht abschaltbar.
- novaKlarwerk: Es werden nur technisch notwendige Sitzungs-Cookies gesetzt.
1.3 Zugriffskontrolle
- novaKlarwerk: Rollen- und Rechtekonzept je Gesellschaft (unter anderem Geschäftsführung, Buchhaltung, Steuerberater); jede Anfrage wird serverseitig gegen die Mitgliedschaft geprüft.
- novaKlarwerk: Privilegierte Schlüssel werden ausschließlich serverseitig verwendet, nie im Browser.
- novaKlarwerk: Der Widerruf einer Mitgliedschaft wirkt sofort für jeden neuen Zugriff. Download-Links für Dokumente laufen nach kurzer Zeit ab.
- Zugangsdaten und Schlüssel der Anwendungen liegen in Umgebungsdateien, die nur für den Systemverwalter lesbar sind.
- novaKlarwerk: Test- und Produktionsumgebung verwenden getrennte Schlüssel für Anmeldung, Dienstzugang und Datenbank.
- Hochgeladene Dateien werden in novaKlarwerk vor der Weiterverarbeitung auf Schadsoftware geprüft; auffällige Dateien bleiben in Quarantäne.
1.4 Trennungskontrolle
- novaKlarwerk: Mandantentrennung auf Datenbankebene durch Row Level Security; die Dateiablage ist je Gesellschaft getrennt.
- Getrennte Test- und Produktionsumgebungen mit eigenen Datenbanken.
- Die Anwendungen laufen in getrennten Containern und sind von außen nur über einen zentralen Reverse Proxy erreichbar, der gemeinsame Sicherheitskopfzeilen setzt.
- novaKlarwerk: Datenbank und interne Dienste hängen in eigenen, nicht öffentlichen Netzen.
- novaKlarwerk: Technische Fehlerprotokolle enthalten keine Kundeninhalte.
1.5 Pseudonymisierung und Verschlüsselung
- Transportverschlüsselung: Alle Verbindungen zwischen Browser und Server laufen über HTTPS/TLS.
- novaKlarwerk: Die Fachdaten des Kunden werden im Browser verschlüsselt (AES-256-GCM), bevor sie den Rechner verlassen; der Server speichert davon nur Geheimtext. Hochgeladene Dateien werden mit Inhalt und Dateinamen verschlüsselt.
- novaKlarwerk: Die Buchhaltung wird serverseitig verschlüsselt (AES-256-GCM), damit der Server mit ihr rechnen kann; der Schlüssel liegt nur im laufenden Anwendungsprozess und nicht in der Datenbank.
- novaKlarwerk: Korrespondenz, Absender, Empfänger und Betreff eingehender E-Mails sowie die Zugangsdaten für Postfach und eigenen Postausgang werden serverseitig mit einem je Gesellschaft abgeleiteten Schlüssel verschlüsselt (AES-256-GCM). Doppelte Eingänge werden über einen schlüsselabhängigen Prüfwert (HMAC-SHA256) erkannt statt über den Klartext.
- novaKlarwerk: Der serverseitige Schlüssel liegt nicht in den Sicherungen.
- Die ausgelagerten Sicherungen sind mit OpenPGP verschlüsselt; der geheime Schlüssel liegt nur auf dem räumlich getrennten Sicherungsserver und ist zusätzlich durch ein Kennwort geschützt.
- novaKlarwerk: Bei der Löschung eines Kontos nach Art. 17 DSGVO wird das aufbewahrungspflichtige Zahlenwerk anonymisiert; Einträge im Zugriffsprotokoll externer Zugänge werden bei Löschung des Kontos anonymisiert statt entfernt.
- Eine darüber hinausgehende Pseudonymisierung findet nicht statt.
2. Integrität
2.1 Weitergabekontrolle
- Übermittlungen an Dritte erfolgen nur verschlüsselt (TLS) und nur an die unter Unterauftragsverarbeiter genannten Stellen.
- novaKlarwerk: Die Übermittlung an das KI-Sprachmodell lässt sich für die gesamte Gesellschaft abschalten; dann findet sie nicht statt. Fotos von Visitenkarten werden nicht gespeichert und nicht protokolliert.
- novaKlarwerk: Beim Online-Bankabruf meldet sich der Kunde auf einer Seite des Kontoinformationsdienstes an; Bankzugangsdaten erreichen die Server der Aetheris GmbH nicht. Eine Zahlungsauslösung gibt es nicht.
- Der Sicherungsserver holt die verschlüsselten Sicherungen selbst ab; der Produktivserver hat keinen Zugang zu ihm und kann die Auslagerung deshalb weder lesen noch löschen.
- novaKlarwerk: Der Gesamtexport für Kunden enthält ein Inhaltsverzeichnis mit Prüfsummen je Datei.
2.2 Eingabekontrolle
- novaKlarwerk: Jede Änderung an gespeicherten Daten erzeugt auf Datenbankebene einen Protokolleintrag mit Zeitpunkt, handelndem Konto, betroffenem Bereich und Fassungszähler, auch bei Zugriffen über die privilegierte Dienstrolle. Inhalte werden nicht protokolliert.
- novaKlarwerk: Ein eigener, hash-verketteter Protokolldienst außerhalb der Anwendung hält Änderungen revisionssicher fest.
- novaKlarwerk: Jeder Zugriff eines Steuerberaters erzeugt zwei Einträge (Vorgang und zugehörige Entschlüsselung) mit Zeitpunkt, Person, Bereich, Gegenstand, Zweck und Ergebnis, auch bei abgewiesenen Versuchen. Ändern und Löschen dieser Einträge ist auf Datenbankebene für jede Rolle gesperrt. Der Kunde kann sie in der Anwendung einsehen.
- novaKlarwerk: Festgeschriebene Buchungen sind unveränderlich; Korrekturen erfolgen nur durch Storno.
- Administrative Anmeldungen an den Servern erfolgen über persönliche Konten und sind dadurch einer Person zuzuordnen.
- Eine Laufzeitüberwachung beobachtet die Container auf ungewöhnliche Prozesse und Dateiänderungen, sichert Beweismittel und kann auffällige Container isolieren.
3. Verfügbarkeit und Belastbarkeit
3.1 Sicherung
- Die Datenbanken der gesicherten Anwendungen werden täglich gesichert, die Dateiablagen als Archiv. Eine Sicherung gilt erst als vorhanden, wenn sie vollständig geschrieben ist; halbe Abzüge entstehen nicht.
- novaKlarwerk: Zusätzlich wird vor jeder Auslieferung einer neuen Fassung gesichert. Die Datenbank wird fortlaufend archiviert (Write-Ahead-Log); täglich entsteht eine Basissicherung für die Wiederherstellung auf einen bestimmten Zeitpunkt.
- Für die Auslagerung werden die Sicherungen stündlich verschlüsselt und je Datei geprüft; ein zweiter, räumlich getrennter Server holt sie ab.
- Eine Sicherungswache prüft täglich, ob jede Anwendung eine frische Sicherung hat, und meldet Ausfälle.
- Örtliche Aufbewahrung novaKlarwerk: unverschlüsselte Abzüge 7 Tage (nur wenn eine geprüfte verschlüsselte Kopie vorliegt), verschlüsselte Übergabekopie 30 Tage, Archiv für die Zeitpunkt-Wiederherstellung 31 Tage.
- Physische Schutzmaßnahmen der Rechenzentren (Strom, Brand, Klima): offen.
3.2 Wiederherstellung
- novaKlarwerk: Bei einem Schaden an der Datenbank, wenn der Server selbst erhalten bleibt, beträgt der mögliche Datenverlust höchstens etwa fünf Minuten. Bei Verlust des ganzen Servers wird aus der Auslagerung wiederhergestellt; der mögliche Datenverlust reicht dann bis zur letzten Abholung, höchstens 24 Stunden.
- novaKlarwerk: Die Wiederherstellung wird wöchentlich unbeaufsichtigt geprobt: der jüngste Abzug wird in eine Wegwerf-Datenbank ohne Netzanschluss eingespielt und auf Vollständigkeit geprüft; das Ergebnis wird protokolliert. Zusätzlich gibt es einen Handlauf, der den Abzug Tabelle für Tabelle mit dem Bestand vergleicht.
- novaKlarwerk: Eine Wiederherstellung auf einen bestimmten Zeitpunkt wurde am 24.09.2026 mit zwei Zielzeitpunkten erfolgreich durchgeführt; eine vollständige Wiederherstellung von Datenbank und Dateiablage am 05.09.2026.
- Für Ausfälle und Datenschutzvorfälle besteht ein internes Notfall- und Wiederherstellungskonzept.
4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
- Jede Änderung am Quelltext von novaKlarwerk durchläuft bei jedem Push eine automatische Prüfung (Tests, Datenbank- und Sicherungsprüfungen).
- Die Sicherungsskripte werden bei jeder Änderung in einem Trockenlauf geprüft; die Wiederherstellung wird wöchentlich geprobt (siehe 3.2).
- Sicherheits- und Code-Prüfungen der Anwendung und der Serverumgebung wurden zuletzt im September und Oktober 2026 durchgeführt; die Befunde werden je Paket abgearbeitet und nachgemessen.
- Die Angaben in Rechtstexten und in diesem Dokument werden vor einer Änderung am tatsächlichen Stand gemessen, nicht aus Absichten abgeleitet.
- Rechtstexte und dieses Dokument werden nicht anwaltlich geprüft; das ist eine Entscheidung der Geschäftsführung.
- Dieses Dokument wird bei jeder wesentlichen Änderung der Verarbeitung überprüft, spätestens zur nächsten Prüfung am 11.04.2027.
- Verantwortlich für die Maßnahmen: die Geschäftsführung.
5. Organisatorische Maßnahmen
- Kunden von novaKlarwerk werden als Verantwortliche über eine Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden informiert (AVV). Für eigene Meldepflichten nach Art. 33 und 34 DSGVO ist ein interner Ablauf als Entwurf beschrieben.
- Verpflichtung der Beschäftigten und Dienstleister auf Vertraulichkeit: offen.
- Schulung zum Datenschutz: offen.
- Regeln für Endgeräte (Verschlüsselung der Datenträger, Bildschirmsperre, Passwortmanager): offen.
Offene Punkte
- Zutrittsregelungen für Firmensitz und Arbeitsplätze sind nicht dokumentiert. Klärt: Geschäftsführung.
- Endgeräte und Arbeitsplätze (Datenträgerverschlüsselung, Bildschirmsperre, Passwortmanager, Umgang mit Ausdrucken): nicht dokumentiert. Klärt: Geschäftsführung.
- Vertraulichkeitsverpflichtung von Personen mit Serverzugang und von Dienstleistern: nicht belegt. Klärt: Geschäftsführung.
- Schulung zum Datenschutz: nicht belegt. Klärt: Geschäftsführung.
- Physische Maßnahmen der Rechenzentren (Strom, Brand, Klima): der Prüfbericht ist genannt, der Inhalt liegt in den Quellen nicht vor. Klärt: Geschäftsführung.
- Weitere Produkte: Die Abschnitte mit „novaKlarwerk“ gelten nur für diese Anwendung. Für die anderen Produkte der Firma ist der Stand je Produkt intern erfasst und noch nicht in dieses Dokument übernommen. Klärt: Geschäftsführung je Produkt.
- Ablauf bei Datenschutzverletzungen: im internen Notfallkonzept als Entwurf beschrieben, noch nicht freigegeben. Klärt: Geschäftsführung.