Technische und organisatorische Maßnahmen (TOMs)
Stand: 31.8.2026
Beschreibung der von der VICO Ventures UG (haftungsbeschränkt) umgesetzten technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung personenbezogener Daten gem. Art. 32 DSGVO.
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
1.1 Zutrittskontrolle
- Hosting in Hetzner-Rechenzentren Falkenstein und Nürnberg (ISO 27001-zertifiziert).
- Physischer Zugang nur autorisiertes Hetzner-Personal mit Biometrie.
1.2 Zugangskontrolle
- Authentifizierung per E-Mail-Magic-Link, Passwort (bcrypt cost 12), Google/Microsoft/Apple SSO.
- MFA per TOTP für Owner und Admins (Compliance-Plan: für alle Mitglieder erzwingbar).
- SSO via SAML 2.0 / OIDC (Compliance-Plan).
- SSH-Key-only Server-Zugriff. Root-Login deaktiviert. fail2ban aktiv.
1.3 Zugriffskontrolle
- Rollenbasierte Zugriffskontrolle: Owner, Admin, Mitglied.
- Workspace-Isolation: Daten eines Workspaces sind für andere Workspaces unsichtbar.
- IP-Allowlisting auf Workspace-Ebene (Compliance-Plan).
- Audit-Log auf jedem Datenzugriff (24 Monate Aufbewahrung).
1.4 Trennungskontrolle
- Mandantentrennung auf Datenbank-Ebene per
organization_id-Filter in allen Queries. - Getrennte Verschlüsselungsschlüssel pro Workspace.
1.5 Pseudonymisierung
- Compliance-Plan: optionale Pseudonymisierung von Sprecher-Identitäten in Transkripten.
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
2.1 Eingabekontrolle
- Lückenloses Audit-Log mit Benutzer-ID, Aktion, Ressource, Zeitstempel, IP, User-Agent.
2.2 Übertragungskontrolle
- TLS 1.3 für alle Verbindungen (HSTS aktiviert, max-age 2 Jahre).
- Sichere Verbindungen zu allen Subprozessoren ausschließlich über HTTPS.
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
3.1 Verfügbarkeitskontrolle
- SLA: 99,5 % Verfügbarkeit im Monatsmittel (außerhalb angekündigter Wartungsfenster).
- Redundante Speicherung in EU-Rechenzentren.
- Tägliche verschlüsselte Backups auf Hetzner Storage Box (7 Tage Restore-Fenster).
- Quartalsweise Restore-Drills.
3.2 Belastbarkeit
- Automatisches Container-Restart bei Fehler.
- Rate Limiting auf API-Ebene zur Abwehr von DoS.
4. Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DSGVO)
- Restic-basierte verschlüsselte Backups (täglich).
- Disaster-Recovery-Plan dokumentiert; Recovery Time Objective (RTO): 4 Stunden.
5. Verschlüsselung (Art. 32 Abs. 1 lit. a DSGVO)
- At-rest: AES-256 server-side encryption auf Object Storage. Postgres-Volume verschlüsselt.
- In-transit: TLS 1.3.
- OAuth-Tokens (Calendar): AES-256-GCM mit Key Encryption Key aus
AUTH_SECRETvia HKDF. - Passwörter: bcrypt cost 12.
6. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Vierteljährliche Reviews der TOMs.
- Quartalsweise Backup-Restore-Drill.
- Quartalsweise Rotation der API-Tokens.
- Jährliche externe Penetrationstests (geplant Q4 2026).
7. Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO)
- Audio-Original: Standardmäßig 24 Std. Aufbewahrung, danach automatische Löschung. Pro Workspace zwischen 0 und 720 Std. konfigurierbar.
- Transkripte: Standard 90 Tage, max. 10 Jahre.
- Account-Löschung: 72 Std. Frist, danach kaskadierte Löschung inkl. Subprozessor-Aufruf zur Bestätigung.
8. Subprozessoren
Vollständige Liste unter /subprozessoren. Änderungen werden mindestens 14 Tage vorher per E-Mail mitgeteilt; Widerspruchsrecht des Verantwortlichen.
9. Mitarbeiterverpflichtung
- Alle Mitarbeiter sind auf Vertraulichkeit gem. Art. 28 (3) b DSGVO verpflichtet.
- Regelmäßige Schulungen zu DSGVO und Informationssicherheit.
10. Meldung von Datenschutzverletzungen
- Interne Meldung innerhalb von 1 Stunde nach Kenntnis.
- Meldung an Kunden-DPO innerhalb von 24 Stunden.
- Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden (Art. 33 DSGVO).
Letzte Änderung: 31.8.2026. Diese Fassung kann jederzeit geändert werden; die jeweils aktuelle Version ist auf dieser Seite verfügbar.