Technische und organisatorische Maßnahmen
Wie die Daten in Facilitools geschützt sind (Art. 32 DSGVO) — Anlage 2 zum Auftragsverarbeitungsvertrag, hier öffentlich. Die Regel für dieses Dokument: Es beschreibt nur, was gebaut und nachprüfbar ist. Was fehlt, steht unten unter „Offen" — nicht weggelassen. Stand: 14. August 2026, Entwurf wie der AVV.
Vertraulichkeit
- Physisch: Verarbeitung ausschließlich in Rechenzentren der Hetzner Online GmbH in Deutschland (u. a. ISO-27001-zertifiziert). Eigene Hardware gibt es nicht.
- Server-Zugang: nur über SSH mit Schlüsselpaar, kein Passwort-Login. Firewall offen nur für SSH, HTTP und HTTPS. Datenbank und Transkriptions-Dienst sind von außen nicht erreichbar — kein offener Port, nur das interne Container-Netz. Administrativer Zugang: derzeit eine Person (Geschäftsführung).
- Konten: Passwörter mit scrypt gehasht, nie im Klartext. Sitzungen serverseitig; im Browser nur ein httpOnly-Cookie, in der Datenbank nur der SHA-256-Hash des Sitzungs-Tokens — ein Datenbank-Abzug verrät keine gültigen Sitzungen.
- Rechte: Berechtigungsprüfungen sitzen serverseitig in Seiten, Export-Routen und allen Server-Actions — nie nur in der Oberfläche. Geteilte Inhalte laufen über widerrufbare Token; ein Widerruf wirkt sofort, auch auf offene Echtzeit-Verbindungen.
- Fail-closed: Fehlt ein Schlüssel in der Konfiguration, ist die Funktion aus statt offen — gilt für KI, Mail, Zahlung, Echtzeit, Mithören und die Admin-Schnittstelle.
- Pseudonymisierung: Die Live-Beteiligung identifiziert Teilnehmende nur über einen zufälligen Token im Browser — keine Namen, keine Konten, keine Zuordnung von Antworten zu IP-Adressen.
Integrität
- Transport: TLS für allen Verkehr, HSTS, nosniff, kein Einbetten in fremde Seiten. Ausgehende Verbindungen zu Dienstleistern ausschließlich über TLS.
- Eingabekontrolle: Abläufe werden versioniert; auf Seminaren, Kanban-Boards und im Verzeichnis laufen Ereignisprotokolle.
Verfügbarkeit
- Sicherung, täglich, mit Prüfung. Jede Nacht ein Dump beider Datenbanken (14 Tage täglich, 6 Monate monatlich). Jede frische Datei wird geöffnet und geprüft — ein abgeschnittener Dump wird verworfen statt aufbewahrt, er täuscht Sicherheit vor.
- Wiederherstellung wird wirklich getestet. Jeden Sonntag wird die jüngste Sicherung in eine Wegwerf-Datenbank eingespielt und nachgezählt: Tabellen, Konten, Abläufe. Erst das erfüllt Art. 32 Abs. 1 lit. c — verlangt ist die Fähigkeit zur Wiederherstellung, nicht das Vorhandensein einer Datei.
- Außer Haus: Jede Sicherung wandert zusätzlich auf getrennten Speicher in einem anderen deutschen Rechenzentrum — getrennte Hardware, getrennter Ausfall. Schlägt die Auslagerung fehl, endet der Lauf mit Fehler im Protokoll; sie kann nicht still ausfallen.
Belastbarkeit gegen Angriffe
- Rate-Limit auf der Anmeldung; keine Konto-Enumeration.
- Datenbankzugriffe ausschließlich über parametrisierte Abfragen.
- Keine Fremd-Skripte im Browser — keine Werbe- oder Tracking-Netzwerke, kein CDN für Ausführbares.
- Eigene Authentifizierung ohne Fremdanbieter: kein US-Auth-Dienst im kritischen Pfad.
Überprüfung
Automatisierte Wachen laufen bei jedem Bau und brechen ihn bei Befund ab: eine für Barrierefreiheits-Zusagen, eine für Datenabfluss (kein Empfänger im Code, der nicht in der öffentlichen Unterauftragnehmer-Liste steht — seit August 2026 auch für Downloads, die nur beim Bauen passieren). Was wir darüber hinaus gesucht und gefunden haben, steht im Sicherheitsbericht.
Datenschutz durch Technikgestaltung
- Generator, Methoden-Bibliothek, Vorlagen und Demo funktionieren ohne Konto und ohne Cookie.
- Cookielose Reichweitenmessung auf eigenem Server.
- Kein Lock-in: Export in offene Formate ist eingebaut, Konto-Löschung jederzeit — siehe Löschkonzept.
- Tonaufnahmen bleiben im Haus: Die Transkription läuft auf demselben Server, bewusst ohne Cloud-Anbieter.
Offen — ehrlich benannt
Diese Punkte fehlen heute. Sie stehen hier, damit ein Auftraggeber sein Risiko selbst einschätzen kann — nicht im Kleingedruckten:
- Keine Verschlüsselung im Ruhezustand: Das Server-Volume ist unverschlüsselt; die physische Sicherheit liegt beim Rechenzentrum. Bevor wir eine Zusage hinschreiben, prüfen und dokumentieren wir sie.
- Kein Zwei-Faktor-Schutz für Konten — steht auf dem Bauplan, vor den ersten Behördenkonten.
- Eine Person mit Administratorzugang — Ausfallrisiko; eine Vertretungsregel steht aus.
- Kein schriftliches Verfahren für Datenschutzvorfälle — die 24-Stunden-Zusage aus dem AVV steht, das interne Drehbuch dazu fehlt noch.
Zum Weiterlesen
Der AVV · Unterauftragsverarbeiter · Löschkonzept · Sicherheitsbericht