energydesk · v2026-05 · Anlage 1 zum AVV

Technisch-organisatorische Maßnahmen (TOM)

gemäß Art. 32 DSGVO

Stand: Mai 2026

Dieses Dokument beschreibt die technischen und organisatorischen Maßnahmen, die der Auftragnehmer (Dynkhues GmbH) zur Sicherstellung eines dem Risiko angemessenen Schutzniveaus im Rahmen des Betriebs des energydesk-Portals trifft. Es ist Anlage 1 zum Auftragsverarbeitungsvertrag (AVV).

1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

1.1 Zutrittskontrolle

Maßnahmen, um Unbefugten den Zutritt zu Datenverarbeitungsanlagen zu verwehren:

1.2 Zugangskontrolle

Maßnahmen, um Unbefugte an der Nutzung der Systeme zu hindern:

1.3 Zugriffskontrolle

Maßnahmen, um sicherzustellen, dass Berechtigte nur auf die ihnen zugeordneten Daten zugreifen:

1.4 Trennungskontrolle

Maßnahmen zur getrennten Verarbeitung von Daten verschiedener Auftraggeber:

2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)

2.1 Weitergabekontrolle

Maßnahmen zum Schutz personenbezogener Daten bei Übertragung:

2.2 Eingabekontrolle

Maßnahmen zur Nachvollziehbarkeit von Dateneingaben:

3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)

3.1 Verfügbarkeitskontrolle

Maßnahmen zum Schutz gegen Datenverlust:

3.2 Belastbarkeit

Maßnahmen zur Gewährleistung der Belastbarkeit:

4. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)

4.1 Datenschutz-Management

4.2 Incident-Response

4.3 Software-Sicherheit

4.4 Berechtigungsmanagement beim Auftragnehmer

5. Zertifizierungen und Audits des Rechenzentrumsbetreibers

5.1 Hetzner Online GmbH — Zertifizierungen

Der Rechenzentrumsbetreiber Hetzner Online GmbH verfügt über folgende Zertifizierungen:

ZertifizierungStatus
ISO/IEC 27001 (Informationssicherheits-Management)Zertifiziert seit Oktober 2016, regelmäßig erneuert
BSI C5 Typ 2 (Cloud Computing Compliance)Erteilt seit Dezember 2025

5.2 TÜV-Audit der technisch-organisatorischen Maßnahmen

Die TOM von Hetzner Online GmbH werden jährlich durch den TÜV Rheinland geprüft. Das aktuelle Audit umfasst u. a. folgende Standorte:

StandortPrüfungsdatum
Helsinki / Tuusula (Finnland)19.02.2026
Falkenstein (Deutschland)11.02.2025
Nürnberg (Deutschland)07.02.2024

Der aktuelle Prüfbericht ist über das Hetzner-Kundenportal abrufbar: https://accounts.hetzner.com/account/dpa

5.3 AVV mit Hetzner Online GmbH

Ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO wurde mit Hetzner Online GmbH geschlossen:

5.4 Verantwortlichkeiten beim Cloud-Server-Betrieb

Gemäß der Hetzner-Produktdokumentation und dem TÜV-Audit obliegen dem Auftragnehmer (Dynkhues GmbH) als Betreiber des Cloud Servers folgende Maßnahmen:

MaßnahmeVerantwortlichUmsetzung
Datensicherung / BackupAuftragnehmerTägliches PostgreSQL-Backup (30 Tage) plus Backup hochgeladener Dateien
Firewall-KonfigurationAuftragnehmerRestriktives Regelwerk auf Hostebene
Verschlüsselung sensibler InhalteAuftragnehmerArgon2id für Anmeldedaten; TLS für sämtliche Übertragungen
Patch-ManagementAuftragnehmerRegelmäßige Sicherheitsupdates des Hostsystems und der Container-Images

Hetzner stellt die physische Infrastruktur, Netzanbindung und Stromversorgung mit Redundanz bereit. Die logische Sicherheit des Cloud-Servers liegt vollständig in der Verantwortung des Auftragnehmers.

6. Verschlüsselung

KontextMethode
Datenübertragung Browser/Tablet ↔ PortalTLS 1.2+ (HTTPS via Let's Encrypt)
Datenübertragung Portal ↔ SubprozessorenTLS 1.2+ (HTTPS / SMTPS)
Anmelde-Passwörter (Operator, Backoffice)Argon2id (Speicherung als Hash)
PIN für Tablet-Anmeldung (Mitarbeiter)Argon2id (Speicherung als Hash)
Geräte-Token für Tablet-PairingSpeicherung ausschließlich als Hash
Web-Push-BenachrichtigungenVAPID-Signatur

7. Eingesetzte Infrastruktur-Komponenten

KomponenteFunktion
Debian / LinuxBetriebssystem
Caddy + nginxReverse Proxy, TLS-Terminierung
Next.js / Node.jsApplication Server
PostgreSQL 16Datenbank
Docker / Docker ComposeContainer-Orchestrierung
Argon2id (@node-rs/argon2)Hashing von Passwörtern und PINs
PinoStrukturiertes Logging