Technologie &
Sicherheit

Anlage 2: Technische und organisatorische Maßnahmen

Allgemeine technische und organisatorische Maßnahmen

General technical and organizational measures pursuant to Art. 32(1) GDPR

Firma: aisys media GmbH                        

Datum der Erstellung: 26.08.2026

1. Vertraulichkeit (Art. 32 Abs. 1 lit. b) DSGVO)

1.1.Zutrittskontrolle

Im Folgenden werden alle Maßnahmen aufgelistet, um Unbefugten den Zutritt zu den Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet oder genutzt werden, zu verhindern:

  • Chipkarten / Transpondersysteme
  • Türen mit Knauf an der Außenseite
  • Notausgang nur von innen zu öffnen
  • Eigener Serverraum
  • Eigener Serverschrank
  • Schlüsselregelung / Schlüsselbuch
  • Dongle-Vergaberegelung
  • Protokollierung/Buchführung von Besucher/Externe
  • Besucher / Externe in Begleitung durch Mitarbeiter
  • Externer Wartungsdienst
  • Maßnahmen bei Verlust von Schlüssel / Ausweis / Dongle / Token/ Chipkarte

1.2. System Access Control

Im Folgenden werden alle Maßnahmen aufgelistet, um Unbefugten den Zugang zu den Datenverarbeitungssystemen zu verhindern:

  • Login mit Benutzername + Passwort
  • Anti-Virus-Software Clients
  • Anti-Virus-Software mobile Geräte
  • Firewall - Server
  • Externer Zugang von externen Dienstleistern
  • Verschlüsselung von Datenträgern
  • Automatische Desktopsperre
  • Verschlüsselung von Notebooks / Tablet
  • Verschlüsselung bei WLAN-Benutzung (WPA2)
  • Erstellen und Verwalten von Benutzerprofilen und -berechtigungen
  • Richtlinie „Sicheres Passwort“
  • Richtlinie „Clean desk“
  • Richtlinie „Home-/Mobile-Office“
  • Richtlinie Datenschutz und/oder Sicherheit
  • Mobile Device Policy
  • Anleitung „Manuelle Desktopsperre“

1.3. Zugriffskontrolle

Im Folgenden werden alle Maßnahmen aufgelistet, um Unbefugten das Lesen, Kopieren, Verändern oder Löschen innerhalb der Datenverarbeitungssysteme zu verhindern:

  • Aktenschredder
  • Physische Löschung von Datenträgern
  • Protokollierung von Zugriffen auf Anwendungen in Log-Dateien
  • Berechtigungskonzept(e)
  • Minimale Anzahl an Administratoren
  • Verwaltung Benutzerrechte durch Administratoren

1.4. Trennungskontrolle

Im Folgenden werden alle Maßnahmen aufgelistet, um die zu unterschiedlichen Zwecken erhobenen personenbezogenen Daten zu trennen:

  • Trennung von Produktiv- und Testumgebung
  • Physikalische Trennung (Systeme / Datenbanken / Datenträger)
  • Mandantenfähigkeit relevanter Anwendungen
  • Bedarfsgerechte Zugriffsberechtigungen der Mitarbeiter
  • Festlegung von Datenbankrechten

1.5. Pseudonymisierung
(Art. 32 Abs. 1 lit. a) & Art. 25 Abs. 1 DSGVO)

Die Pseudonymisierung von Datensätzen wird durch folgende Maßnahmen umgesetzt:

Es findet keine Pseudonymisierung der Datensätze statt.

 

2. Integrität (Art. 32 Abs. 1 lit. b) DSGVO)

2.1. Weitergabekontrolle

Personenbezogene Daten müssen bei der elektronischen Übermittlung ausreichend geschützt werden, um nicht unbefugt gelesen, kopiert, verändert oder entfernt zu werden. Folgende technische und organisatorische Maßnahmen haben wir hierfür ergriffen:

  • Email-Verschlüsselung
  • Bereitstellung von Tunnelverbindungen (VPN)
  • Bereitstellung verschlüsselter Verbindungen
  • Protokollierung der Zugriffe und Abrufe in Log-Dateien

2.2. Eingabekontrolle

Zur Kontrolle, ob und von wem personenbezogene Daten in das Datenverarbeitungssystem eingegeben, geändert, gesperrt oder gelöscht werden, setzen wir folgende Maßnahmen ein:

  • Softwareliste mit Datenverarbeitungsprogrammen
  • Berechtigungskonzept mit Vergabe von bedarfsgerechten Benutzerrechten

 

3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b) DSGVO)

3.1. Verfügbarkeitskontrolle

Zur Gewährleistung der Verfügbarkeit personenbezogener Daten gegen zufällige oder mutwillige Zerstörung oder Verlust und die rasche Wiederherstellung, setzen wir folgende Maßnahmen ein:

  • Feuer- und Rauchmeldeanlagen
  • Feuerlöscher
  • Temperatur- und Feuchtigkeitsüberwachung
  • Klimaanlage
  • USV
  • RAID System / Festplattenspiegelung
  • Regelmäßige Archivierung / Backup der Daten
  • Recovery-Konzept (ausformuliert)
  • Kontrolle des Sicherungsvorgangs
  • Aufbewahrung der Sicherungsmedien an einem sicheren Ort außerhalb des Serverraums
  • Keine sanitären Anschlüsse im oder oberhalb des Serverraums
  • Notfallpläne

 

4. Verfahren zur regelmäßigen Überwachung, Bewertung und Evaluierung
(Art. 32 Abs. 1 lit d) DSGVO & Art. 25 Abs. 1 DSGVO)

Datum des letzten externen Audits zur Evaluierung der technischen und organisatorischen Maßnahmen durch Datenschutzauditorin (TÜV)

  • 06.2024

 

4.1. Datenschutz-Management

Zur Gewährleistung des Datenschutzes in unserem Unternehmen setzen wir folgende Maßnahmen zur regelmäßigen Überprüfung, Bewertung und Evaluierung ein:

  • Zentrale Dokumentation aller Verfahrensweisen und Regelungen zum Datenschutz mit Zugriffsmöglichkeit für Mitarbeiter
  • Externer Datenschutzbeauftragter: SiDIT GmbH, info@sidit.de
  • Mitarbeiter geschult und auf Vertraulichkeit / Datengeheimnis verpflichtet
  • Regelmäßige Sensibilisierung der Mitarbeiter mindestens jährlich, auch und insbesondere auf das Verhalten im Home-/Mobile-Office
  • Die Datenschutz-Folgenabschätzung (DSFA) wird bei Bedarf durchgeführt
  • Die Organisation kommt den Informationspflichten nach Art. 13 und 14 DSGVO nach

 

4.2. Incident-Response-Management
(gemäß Art. 33 DSGVO)

Im Falle des Erkennens und der Meldung von Datenschutzverletzungen setzen wir folgende Maßnahmen ein:

  • Einsatz von Firewall und regelmäßige Aktualisierung
  • Einsatz von Spamfilter und regelmäßige Aktualisierung
  • Einsatz von Virenscanner und regelmäßige Aktualisierung
  • Dokumentierter Prozess zur Erkennung und Meldung von Sicherheitsvorfällen / Datenpannen
  • Dokumentierte Vorgehensweise zum Umgang mit Sicherheitsvorfällen
  • Einbindung von DSB in Sicherheitsvorfällen und Datenpannen
  • Dokumentation von Sicherheitsvorfällen und Datenpannen
  • Formaler Prozeß und Verantwortlichkeiten zur Nachbearbeitung von Sicherheitsvorfällen und Datenpannen

 

4.3. Datenschutzfreundliche Voreinstellungen

Im Rahmen datenschutzfreundlicher Voreinstellungen (Art. 25 Abs. 2 DSGVO) setzen wir folgende Maßnahmen ein:

  • Datenminimierung und Zweckbindung
  • Einfache (technische) Ausübung des Widerrufrechts des Betroffenen durch technische Maßnahmen

 

4.4. Auftragskontrolle (Outsourcing)

Im Rahmen des Outsourcings der Verarbeitung personenbezogener Daten durch Auftragsverarbeiter setzen wir für die Gewährleistung eines angemessenen Schutzniveaus folgende Maßnahmen ein:

  • Vorherige Prüfung der vom Auftragnehmer getroffenen Sicherheitsmaßnahmen und deren Dokumentation
  • Auswahl des Auftragnehmers unter Sorgfalts-Gesichtspunkten (gerade in Bezug auf Datenschutz und Datensicherheit)
  • Abschluss der notwendigen Vereinbarung zur Auftragsverarbeitung bzw. EU Standard-Vertragsklauseln
  • Schriftliche Weisungen an den Auftragnehmer
  • Verpflichtung der Mitarbeiter des Auftragnehmers auf Datengeheimnis
  • Obligation of the processor to appoint a data protection officer where a duty to appoint exists
  • Vereinbarung wirksamer Kontrollrechte gegenüber dem Auftragnehmer
  • Regelung zum Einsatz weiterer Subunternehmer
  • Sicherstellung der Vernichtung von Daten nach Beendigung des Auftrags
  • Bei längerer Zusammenarbeit: Laufende Überprüfung des Auftragnehmers und seines Schutzniveaus

 

Version: 1.0
Gültig ab: 17.07.2026
Diese Technischen und Organisatorischen Maßnahmen gelten für die Datenverarbeitung im Rahmen der Nutzung von pollxpress und sind Bestandteil der Vereinbarung zur Auftragsverarbeitung. Es gilt jeweils die zum Zeitpunkt des Vertragsschlusses veröffentlichte Fassung.

Klingt gut? Probieren Sie unsere kostenlose Testversion aus!

© 2026 pollxpress | powerd by TEDME.com

Werden Sie ein
pollxpress ist ein neu entwickeltes Produkt auf Basis der bewährten Technologieplattform TEDME. Die dargestellten Referenzen beziehen sich auf den Einsatz dieser Technologie in Kundenprojekten.
Gründungsmitglied

Seien Sie eine der ersten Organisationen, die pollxpress bei seiner Markteinführung im Oktober 2026 einsetzt.

Seien Sie eine der ersten Organisationen, die pollxpress bei seiner Markteinführung im Oktober 2026 einsetzt.

Als Gründungs-Nutzer erhalten Sie:
✓ Ein kostenloses Pollxpress-Konto zum Start
✓ Prioritätszugang und Startsbenachrichtigungen
✓ 50 Startguthaben (€50 Wert) für Ihre erste Buchung
✓ Früher Zugang zu ausgewählten kommenden Funktionen

pollxpress hilft Organisationen bei der einfachen Durchführung sicherer Wahlen, Abstimmungen und Beschlüsse – online, vor Ort und hybrid.

Wie die Gründungs-Nutzergutschrift funktioniert

Nach Bestätigung Ihrer E-Mail-Adresse werden automatisch 50 Startguthaben (€50 Wert) für Ihr Konto reserviert. Sobald pollxpress startet, können die Guthaben für Ihre erste bezahlte Buchung verwendet werden und werden vom Buchungspreis abgezogen. Die Startguthaben gelten 12 Monate nach Verfügbarkeit von pollxpress.

Die Vorabregistrierung ist völlig kostenlos und unverbindlich.

Treten Sie noch heute dem Founding User Program bei und sichern Sie sich Ihre Startvorteile.

Kostenlos testen