Vorbemerkung
Nachfolgend sind die technischen und organisatorischen Maßnahmen beschrieben, die Hallo-Webseite.de zum Schutz personenbezogener Daten umgesetzt hat. Maßnahmen, die noch nicht abschließend verifiziert sind, werden in diese Übersicht erst nach ihrer Verifikation aufgenommen.
1. Zutrittskontrolle
Der Betrieb erfolgt durch Hallo-Webseite.de, Inhaber Enrico Fischer, Sendeweg 2, 34246 Vellmar, Deutschland.
Die Server werden in einem Rechenzentrum in Deutschland betrieben. Der physische Zutritt zu den Serverräumen obliegt der Betreiberin des Rechenzentrums und ist durch deren Zutrittskontrollen geregelt; ein physischer Zutritt des Betreibers zur Hardware findet nicht statt. Eigene Serverhardware wird nicht in Geschäftsräumen betrieben.
2. Zugangskontrolle
Der administrative Serverzugang erfolgt ausschließlich verschlüsselt über SSH. Anmeldeversuche werden protokolliert; wiederholt fehlschlagende Zugriffe werden automatisch blockiert (fail2ban), auch für Webanwendungen, E-Mail-Dienste und das Verwaltungspanel.
Der Kundenzugang erfolgt über E-Mail-Adresse und Passwort. Passwörter werden ausschließlich als Hash gespeichert (bcrypt).
3. Zugriffskontrolle und Berechtigungen
Kundenkonten und administrative Konten sind getrennt. Administrative Zugriffe sind über ein rollenbasiertes Berechtigungssystem auf die jeweils erforderlichen Bereiche beschränkt.
4. Authentifizierung und Mehrfaktorverfahren
Für Kundenkonten ist eine Zwei-Faktor-Authentifizierung verpflichtend. Zur Auswahl stehen eine zeitbasierte Authenticator-App (TOTP) und ein Bestätigungscode per SMS.
5. Transportverschlüsselung
Der gesamte Datenverkehr zwischen Browser und Website ist per TLS verschlüsselt. Aufrufe über unverschlüsselte Verbindungen werden automatisch auf verschlüsselte Verbindungen umgeleitet.
6. Schutz gespeicherter Daten
Passwörter werden als Hash gespeichert. Zugangsdaten zu verbundenen Diensten und sensible Zahlungsangaben werden verschlüsselt abgelegt.
7. Mandantentrennung
Alle Vertrags-, Rechnungs- und Supportdaten sind einem Kundenkonto zugeordnet. Die Anwendung prüft jeden Zugriff im Kundenbereich anhand dieser Zuordnung; ein Zugriff auf Datensätze anderer Kunden wird serverseitig abgewiesen.
8. Protokollierung
Sicherheitsrelevante Ereignisse werden protokolliert, insbesondere Anmeldungen, administrative Änderungen und Systemereignisse. Protokolle werden nach festgelegten Fristen automatisch bereinigt.
9. Patch- und Schwachstellenmanagement
Betriebssystem, Webserver, PHP-Laufzeit und Anwendungen werden regelmäßig aktualisiert; Sicherheitsaktualisierungen des Betriebssystems werden automatisch eingespielt. Der Webserver wird durch eine Web Application Firewall mit regelbasierter Angriffserkennung ergänzt, zusätzlich läuft ein Malware-Scanner.
10. Incident Response
Für den Fall einer Verletzung des Schutzes personenbezogener Daten bestehen definierte Schritte: Feststellung und Eingrenzung, Bewertung des Risikos, Information der Betroffenen und der zuständigen Aufsichtsbehörde im gesetzlich vorgesehenen Rahmen, Dokumentation und Nachbereitung.
11. Löschkonzept
Personenbezogene Daten werden gelöscht, sobald sie für den Zweck der Verarbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten (z. B. handels- und steuerrechtliche Fristen) entgegenstehen. Eine unbegrenzte Speicherung findet nicht statt.
12. Auftragskontrolle
Die Verarbeitung von Daten im Auftrag von Kunden erfolgt ausschließlich auf Grundlage der vertraglichen Vereinbarungen und der darin festgelegten Weisungen. Weisungen werden dokumentiert.
13. Dienstleisterprüfung
Vor der Beauftragung eines Unterauftragsverarbeiters werden dessen Datenschutz- und Sicherheitsbedingungen geprüft und ein Auftragsverarbeitungsvertrag geschlossen. Die Ergebnisse werden dokumentiert.
14. Vertraulichkeitsverpflichtung und Schulung
Zur Verarbeitung befugte Personen werden auf die Vertraulichkeit verpflichtet und zu den geltenden Datenschutzanforderungen unterwiesen. Weitere Personen werden vor Aufnahme einer Tätigkeit verpflichtet und unterwiesen.
15. Regelmäßige Evaluierung
Die Wirksamkeit der Maßnahmen wird anlassbezogen und mindestens jährlich überprüft. Änderungen an Architektur, eingesetzten Anbietern oder Verarbeitungszwecken lösen eine erneute Bewertung aus.
Fragen zum Datenschutz: datenschutz@hallo-webseite.de