1. Grundsatz
Die Maßnahmen werden risikoorientiert nach Art, Umfang, Umständen und Zwecken der Verarbeitung sowie der Eintrittswahrscheinlichkeit und Schwere möglicher Risiken festgelegt. Sie werden bei technischen oder organisatorischen Änderungen überprüft und weiterentwickelt.
2. Zutritts- und Infrastrukturkontrolle
- Produktive Infrastruktur wird über Cloud-Dienstleister betrieben; physischer Rechenzentrumszugang liegt nicht beim Anwendungspersonal von BMA Log.
- Administrative Infrastrukturzugänge werden auf die für Betrieb und Entwicklung erforderlichen Personen beschränkt.
- Zugangsdaten und API-Schlüssel werden nicht in öffentlich ausgeliefertem Anwendungscode gespeichert.
3. Zugangskontrolle
- Benutzeranmeldung über einen zentralen Authentifizierungsdienst.
- Passwörter werden nicht als Klartext in der BMA-Log-Anwendungsdatenbank gespeichert.
- Unterstützung von Mehrfaktor-Authentifizierung.
- Web-Sitzungscookies sind als HttpOnly, Secure und SameSite=Lax konfiguriert.
- Zugriffstokens sind kurzlebig; Refresh-Sitzungen besitzen eine begrenzte Gültigkeit.
- BMA Log Go speichert Sitzungsinformationen in einem geschützten Speicherbereich des mobilen Betriebssystems.
- Anmelde- und sicherheitsrelevante Vorgänge werden mengenmäßig begrenzt, um automatisierten Missbrauch zu erschweren.
4. Zugriffskontrolle und Berechtigungskonzept
- Rollen für Administration, Techniker und Kunden.
- Funktionsbezogene Technikerberechtigungen, unter anderem für Anlagenpflege, Dokumente, Importe, Kalender, Prüfungsstart, Prüfungsabschluss und Berichtversand.
- Anlagenbezogene Zugriffssteuerung; Benutzer erhalten nur Zugriff auf freigegebene Anlagen.
- Kundenzugänge erhalten einen eingeschränkten Datenumfang und nur ausdrücklich freigegebene Abschlüsse/Dokumente.
- Dateizugriffe werden serverseitig gegen Firma, Benutzer und Anlagenberechtigung geprüft.
- Mandantenzuordnung erfolgt serverseitig über eine Firmenkennung und wird bei Datenbankabfragen berücksichtigt.
5. Mandantentrennung
- Firmenbezogene Datensätze enthalten eine Mandanten-/Firmenkennung.
- Serverseitige Zugriffsprüfungen begrenzen Anlagen, Benutzer, Dateien, Kalender und Berichte auf den jeweiligen Firmenkontext.
- Plattformadministration und Firmenadministration werden logisch getrennt; ein Plattformzugang erhält nicht automatisch Zugriff auf fremde operative Firmendaten.
6. Übertragungskontrolle
- Öffentliche Anwendungs- und API-Endpunkte werden über HTTPS bereitgestellt.
- Schreibende Web-Anfragen werden gegen Cross-Site-Anfragen geprüft.
- Berichte werden nur aufgrund einer berechtigten Benutzeraktion an die angegebenen Empfänger übermittelt.
- Externe Dienstleister werden entsprechend ihrer Funktion als Unterauftragsverarbeiter dokumentiert und vertraglich eingebunden.
7. Verschlüsselung und Geheimnisse
- Externe Kalender-Abonnementlinks werden vor Speicherung mit AES-GCM verschlüsselt.
- API-Schlüssel für optionale KI- und E-Mail-Dienste werden verschlüsselt gespeichert und serverseitig entschlüsselt.
- Verschlüsselungsschlüssel werden getrennt von den verschlüsselten Nutzdaten als Laufzeitgeheimnis verwaltet.
- Authentifizierungstokens werden nicht über clientseitig auslesbare Web-Cookies bereitgestellt.
8. Eingabe- und Integritätskontrolle
- Serverseitige Schema- und Typvalidierung für Eingaben.
- Begrenzung von Anfrage- und Dateigrößen.
- Dateitypen werden vor Speicherung anhand von Inhalt und zulässigem Verwendungszweck geprüft.
- Optimistische Versionsprüfung verhindert, dass parallele Bearbeitungen unbemerkt ältere Daten überschreiben.
- Abgeschlossene Prüfstände werden als eigener Abschluss/Snapshot gespeichert.
- Wesentliche Aktionen werden mit Benutzer und Zeitpunkt protokolliert.
9. Verfügbarkeitskontrolle und Wiederherstellung
- Die Datenbank wird auf Cloudflare D1 betrieben; Cloudflare stellt für produktive D1-Datenbanken eine Point-in-Time-Wiederherstellung über Time Travel bereit.
- Dateien werden im Cloudflare-Objektspeicher abgelegt, der redundante Speichermechanismen des Infrastrukturproviders nutzt.
- Fehlende Datenbank- oder Dateispeicherbindungen führen zu kontrollierten Fehlern statt zu stillen Schreibverlusten.
- Die vollständige D1/SQLite-kompatible Migrationskette wird in der CI automatisiert aufgebaut, mit repräsentativen Kerninformationen befüllt, gesichert, absichtlich verändert und anschließend aus der Sicherung in eine neue Datenbank zurückgespielt. Der Test prüft Anlagen-, Prüfabschluss-, Einstellungs- und Protokolldaten auf Wiederherstellbarkeit.
- Ein Eingriff in die produktive Cloudflare-Datenbank wird nicht automatisiert ausgelöst. Im Störungsfall erfolgt eine produktive Time-Travel-Wiederherstellung bewusst administrativ, anschließend werden Datenbestand und Anwendungsfunktion geprüft und der Vorgang dokumentiert.
10. Protokollierung und Nachvollziehbarkeit
- Änderungs- und sicherheitsrelevante Aktionen werden mit Zeitpunkt und Bearbeiter protokolliert.
- Berichtversand besitzt einen Versandstatus und eine technische Versandkennung, soweit der Anbieter eine solche liefert.
- Rechtstext-Versionen und deren Kenntnisnahme können versioniert und nachweisbar gespeichert werden.
11. Datenminimierung
- Kundenzugänge erhalten nicht automatisch interne Techniker-, Import- oder Anlagendetails.
- Optionale KI-Aufrufe übermitteln nur den für die jeweilige Funktion zusammengestellten Kontext; zusätzliche Dokumente und Fotos werden nur bei ausdrücklicher Auswahl verarbeitet.
- Die OpenAI-API wird mit deaktivierter regulärer Response-Speicherung angesprochen.
12. Löschung und Aufbewahrung
Für kurzlebige technische und protokollierende Daten gelten feste automatische Fristen. Rate-Limit-Daten werden nur für die laufenden kurzen Schutzfenster vorgehalten. Abgelaufene Einladungsdatensätze werden 30 Tage nach Ablauf entfernt. Aktivitätsprotokolle und technische Versandprotokolle werden nach 180 Tagen gelöscht.
Die Bereinigung wird höchstens einmal pro Kalendertag durch die Authentifizierungswege von BMA Log und BMA Log Go angestoßen und ist idempotent. Fehler bei der Bereinigung blockieren keine Benutzeranmeldung und werden beim nächsten Lauf erneut versucht.
Anlagen-, Kunden-, Prüfungs-, Abschluss- und zugehörige Dateidaten werden ausdrücklich nicht von dieser pauschalen technischen Bereinigung erfasst. Für diese Daten gelten Vertragsdauer, Weisungen des jeweiligen Kunden sowie fachliche oder gesetzliche Dokumentations- und Aufbewahrungsanforderungen.
13. Datenschutzfreundliche Entwicklung
- Änderungen an Authentifizierung, Berechtigungen, externen Datenübermittlungen und Dateizugriffen werden als sicherheitsrelevant behandelt.
- Produktionsbuilds werden automatisiert gebaut und auf technische Buildfehler geprüft.
- Der Wiederherstellungs- und Aufbewahrungstest ist Bestandteil des CI-Builds und muss vor einem erfolgreichen Build bestehen.
- Neue externe Dienste werden vor produktivem Einsatz in Datenschutz- und Unterauftragsverarbeiterdokumentation aufgenommen.
14. Vorfallmanagement
Sicherheits- und Datenschutzvorfälle werden hinsichtlich Ursache, betroffener Daten, betroffener Kunden und erforderlicher Maßnahmen bewertet. Soweit Daten eines Kunden betroffen sind, wird dieser ohne unangemessene Verzögerung mit den verfügbaren Informationen unterstützt, damit eigene Prüf- und Meldepflichten erfüllt werden können.
15. Regelmäßige Überprüfung
Die TOM werden bei wesentlichen Architekturänderungen, neuen Unterauftragsverarbeitern, relevanten Sicherheitsvorfällen und mindestens im Rahmen der regelmäßigen Produkt- und Datenschutzprüfung überprüft. Änderungen dürfen das vereinbarte Schutzniveau nicht ohne entsprechende vertragliche und datenschutzrechtliche Bewertung absenken.
Die RC1-Maßnahmen für automatisierte Löschfristen und die technische Wiederherstellungsprobe sind im Anwendungscode und im CI-Build verankert. Eine produktive Point-in-Time-Wiederherstellung bleibt aus Sicherheitsgründen ein bewusst administrativ auszulösender Störfallprozess.