Anlage 5 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Stand: 27.08.2026

1. Vertraulichkeit

Zutrittskontrolle: Betrieb in Rechenzentren des Infrastrukturanbieters (Railway, Region europe-west4, Niederlande); physische Sicherheit gemäß dessen Testaten (SOC 2 Type II); kein eigener Serverbetrieb. Zugangskontrolle: Benutzerauthentifizierung mit Passwort (Mindestlänge 8 Zeichen) und optionaler Zwei-Faktor-Authentifizierung (TOTP nach RFC 6238), kurzlebigen Sitzungs-Token (15 Minuten) mit Erneuerung, Gerätelimit je Nutzer und Sperre bekannter Angreifergeräte; administrativer Zugang zur Infrastruktur beschränkt auf den Inhaber mit Zwei-Faktor-Authentifizierung (Railway, GitHub). Zugriffskontrolle: Rollenbasierte Berechtigungen (RBAC) auf Anwendungsebene mit fail-closed-Standard (keine Berechtigung ohne ausdrückliche Zuweisung); mandantenbezogene Filterung sämtlicher Datenzugriffe auf Anwendungsebene. Trennungskontrolle: Dedizierte Datenbank und dedizierte Laufzeitumgebung je Mandant (eigenes Infrastruktur-Projekt je Kunde); getrennte Subdomain je Mandant. Es findet keine gemeinsame Mandanten-Datenbank statt.

2. Integrität

Eingabe-/Änderungskontrolle: Protokollierung belegrelevanter Vorgänge in der Anwendung (Anlage, Änderung und Löschung von Belegen wie Angeboten, Rechnungen und Zahlungen, von Stammdaten wie Kunden, Lieferanten und Artikeln, von Nutzern und Berechtigungen sowie Anmeldungen; Aufbewahrung der Protokolle drei Jahre). Weitergabekontrolle: Transportverschlüsselung für Datenübertragungen mit TLS 1.2 oder höher (derzeit TLS 1.3) für sämtliche Verbindungen zwischen Nutzern und der Software sowie zu den eingesetzten Sub-Auftragsverarbeitern; HTTP Strict Transport Security ist aktiv.

3. Verfügbarkeit und Belastbarkeit

Tägliche Datensicherungen; Aufbewahrung der Sicherungen 30 Tage (Offsite-Kopie in der EU) zuzüglich 7 Tage plattformseitige Sicherung; Wiederherstellungsziele RPO 24 Stunden / RTO 8 Stunden; Wiederherstellungstests anlassbezogen, kein fester Turnus; Monitoring/Alarmierung durch Plattform-Healthchecks mit automatischem Neustart sowie Überwachung der Bereitstellungen und automatisierten Tests mit Benachrichtigung des Anbieters.

4. Verschlüsselung

Verschlüsselung ruhender Daten: Offsite-Sicherungen bei einem Speicheranbieter in der EU mit serverseitiger Verschlüsselung; Fallback-Transkription auf vollständig verschlüsseltem Datenträger. Verschlüsselung der Übertragung: TLS 1.2 oder höher (siehe Abschnitt 2).

5. Pseudonymisierung

Eine Pseudonymisierung findet produktbedingt nur eingeschränkt statt (Geschäftsdokumente müssen im Klartext verarbeitet werden); Telemetrie zur Produktverbesserung wird nur anonymisiert/aggregiert verwendet.

6. Auftragskontrolle

Sub-Auftragsverarbeiter nur gemäß Anlage 6 mit Verträgen nach Art. 28 Abs. 4 DSGVO; Weisungsbindung gemäß AVV.

7. Verfahren zur regelmäßigen Überprüfung

Automatisierte Sicherheitsprüfungen bei jeder Codeänderung (Geheimnis-Scan, Abhängigkeits-Audit mit Blockierung ab Schweregrad „hoch”), statische Codeanalyse und Container-Scan anlassbezogen; Sicherheitsupdates der Abhängigkeiten im Rahmen der laufenden Weiterentwicklung; Sicherheitsmeldungen an info@pangea-software.de werden priorisiert bearbeitet; Überprüfung dieser Anlage bei wesentlichen Änderungen der Infrastruktur, mindestens jährlich.

8. Maßnahmen in Umsetzung (keine Zusicherung)

In Umsetzung, nicht zugesichert: Härtung der Datenbankrechte (Least-Privilege-Datenbankrollen, Row-Level-Security auf Datenbankebene) sowie zusätzliche Ownership-Prüfungen an Endpunkten.