Anlage 2: Technische und organisatorische Maßnahmen
Allgemeine technische und organisatorische Maßnahmen
General technical and organizational measures pursuant to Art. 32(1) GDPR
Firma: aisys media GmbH
Datum der Erstellung: 26.08.2026
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b) DSGVO)
1.1.Zutrittskontrolle
Im Folgenden werden alle Maßnahmen aufgelistet, um Unbefugten den Zutritt zu den Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet oder genutzt werden, zu verhindern:
- Chipkarten / Transpondersysteme
- Türen mit Knauf an der Außenseite
- Notausgang nur von innen zu öffnen
- Eigener Serverraum
- Eigener Serverschrank
- Schlüsselregelung / Schlüsselbuch
- Dongle-Vergaberegelung
- Protokollierung/Buchführung von Besucher/Externe
- Besucher / Externe in Begleitung durch Mitarbeiter
- Externer Wartungsdienst
- Maßnahmen bei Verlust von Schlüssel / Ausweis / Dongle / Token/ Chipkarte
1.2. System Access Control
Im Folgenden werden alle Maßnahmen aufgelistet, um Unbefugten den Zugang zu den Datenverarbeitungssystemen zu verhindern:
- Login mit Benutzername + Passwort
- Anti-Virus-Software Clients
- Anti-Virus-Software mobile Geräte
- Firewall - Server
- Externer Zugang von externen Dienstleistern
- Verschlüsselung von Datenträgern
- Automatische Desktopsperre
- Verschlüsselung von Notebooks / Tablet
- Verschlüsselung bei WLAN-Benutzung (WPA2)
- Erstellen und Verwalten von Benutzerprofilen und -berechtigungen
- Richtlinie „Sicheres Passwort“
- Richtlinie „Clean desk“
- Richtlinie „Home-/Mobile-Office“
- Richtlinie Datenschutz und/oder Sicherheit
- Mobile Device Policy
- Anleitung „Manuelle Desktopsperre“
1.3. Zugriffskontrolle
Im Folgenden werden alle Maßnahmen aufgelistet, um Unbefugten das Lesen, Kopieren, Verändern oder Löschen innerhalb der Datenverarbeitungssysteme zu verhindern:
- Aktenschredder
- Physische Löschung von Datenträgern
- Protokollierung von Zugriffen auf Anwendungen in Log-Dateien
- Berechtigungskonzept(e)
- Minimale Anzahl an Administratoren
- Verwaltung Benutzerrechte durch Administratoren
1.4. Trennungskontrolle
Im Folgenden werden alle Maßnahmen aufgelistet, um die zu unterschiedlichen Zwecken erhobenen personenbezogenen Daten zu trennen:
- Trennung von Produktiv- und Testumgebung
- Physikalische Trennung (Systeme / Datenbanken / Datenträger)
- Mandantenfähigkeit relevanter Anwendungen
- Bedarfsgerechte Zugriffsberechtigungen der Mitarbeiter
- Festlegung von Datenbankrechten
1.5. Pseudonymisierung
(Art. 32 Abs. 1 lit. a) & Art. 25 Abs. 1 DSGVO)
Die Pseudonymisierung von Datensätzen wird durch folgende Maßnahmen umgesetzt:
Es findet keine Pseudonymisierung der Datensätze statt.
2. Integrität (Art. 32 Abs. 1 lit. b) DSGVO)
2.1. Weitergabekontrolle
Personenbezogene Daten müssen bei der elektronischen Übermittlung ausreichend geschützt werden, um nicht unbefugt gelesen, kopiert, verändert oder entfernt zu werden. Folgende technische und organisatorische Maßnahmen haben wir hierfür ergriffen:
- Email-Verschlüsselung
- Bereitstellung von Tunnelverbindungen (VPN)
- Bereitstellung verschlüsselter Verbindungen
- Protokollierung der Zugriffe und Abrufe in Log-Dateien
2.2. Eingabekontrolle
Zur Kontrolle, ob und von wem personenbezogene Daten in das Datenverarbeitungssystem eingegeben, geändert, gesperrt oder gelöscht werden, setzen wir folgende Maßnahmen ein:
- Softwareliste mit Datenverarbeitungsprogrammen
- Berechtigungskonzept mit Vergabe von bedarfsgerechten Benutzerrechten
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b) DSGVO)
3.1. Verfügbarkeitskontrolle
Zur Gewährleistung der Verfügbarkeit personenbezogener Daten gegen zufällige oder mutwillige Zerstörung oder Verlust und die rasche Wiederherstellung, setzen wir folgende Maßnahmen ein:
- Feuer- und Rauchmeldeanlagen
- Feuerlöscher
- Temperatur- und Feuchtigkeitsüberwachung
- Klimaanlage
- USV
- RAID System / Festplattenspiegelung
- Regelmäßige Archivierung / Backup der Daten
- Recovery-Konzept (ausformuliert)
- Kontrolle des Sicherungsvorgangs
- Aufbewahrung der Sicherungsmedien an einem sicheren Ort außerhalb des Serverraums
- Keine sanitären Anschlüsse im oder oberhalb des Serverraums
- Notfallpläne
4. Verfahren zur regelmäßigen Überwachung, Bewertung und Evaluierung
(Art. 32 Abs. 1 lit d) DSGVO & Art. 25 Abs. 1 DSGVO)
Datum des letzten externen Audits zur Evaluierung der technischen und organisatorischen Maßnahmen durch Datenschutzauditorin (TÜV)
- 06.2024
4.1. Datenschutz-Management
Zur Gewährleistung des Datenschutzes in unserem Unternehmen setzen wir folgende Maßnahmen zur regelmäßigen Überprüfung, Bewertung und Evaluierung ein:
- Zentrale Dokumentation aller Verfahrensweisen und Regelungen zum Datenschutz mit Zugriffsmöglichkeit für Mitarbeiter
- Externer Datenschutzbeauftragter: SiDIT GmbH, info@sidit.de
- Mitarbeiter geschult und auf Vertraulichkeit / Datengeheimnis verpflichtet
- Regelmäßige Sensibilisierung der Mitarbeiter mindestens jährlich, auch und insbesondere auf das Verhalten im Home-/Mobile-Office
- Die Datenschutz-Folgenabschätzung (DSFA) wird bei Bedarf durchgeführt
- Die Organisation kommt den Informationspflichten nach Art. 13 und 14 DSGVO nach
4.2. Incident-Response-Management
(gemäß Art. 33 DSGVO)
Im Falle des Erkennens und der Meldung von Datenschutzverletzungen setzen wir folgende Maßnahmen ein:
- Einsatz von Firewall und regelmäßige Aktualisierung
- Einsatz von Spamfilter und regelmäßige Aktualisierung
- Einsatz von Virenscanner und regelmäßige Aktualisierung
- Dokumentierter Prozess zur Erkennung und Meldung von Sicherheitsvorfällen / Datenpannen
- Dokumentierte Vorgehensweise zum Umgang mit Sicherheitsvorfällen
- Einbindung von DSB in Sicherheitsvorfällen und Datenpannen
- Dokumentation von Sicherheitsvorfällen und Datenpannen
- Formaler Prozeß und Verantwortlichkeiten zur Nachbearbeitung von Sicherheitsvorfällen und Datenpannen
4.3. Datenschutzfreundliche Voreinstellungen
Im Rahmen datenschutzfreundlicher Voreinstellungen (Art. 25 Abs. 2 DSGVO) setzen wir folgende Maßnahmen ein:
- Datenminimierung und Zweckbindung
- Einfache (technische) Ausübung des Widerrufrechts des Betroffenen durch technische Maßnahmen
4.4. Auftragskontrolle (Outsourcing)
Im Rahmen des Outsourcings der Verarbeitung personenbezogener Daten durch Auftragsverarbeiter setzen wir für die Gewährleistung eines angemessenen Schutzniveaus folgende Maßnahmen ein:
- Vorherige Prüfung der vom Auftragnehmer getroffenen Sicherheitsmaßnahmen und deren Dokumentation
- Auswahl des Auftragnehmers unter Sorgfalts-Gesichtspunkten (gerade in Bezug auf Datenschutz und Datensicherheit)
- Abschluss der notwendigen Vereinbarung zur Auftragsverarbeitung bzw. EU Standard-Vertragsklauseln
- Schriftliche Weisungen an den Auftragnehmer
- Verpflichtung der Mitarbeiter des Auftragnehmers auf Datengeheimnis
- Obligation of the processor to appoint a data protection officer where a duty to appoint exists
- Vereinbarung wirksamer Kontrollrechte gegenüber dem Auftragnehmer
- Regelung zum Einsatz weiterer Subunternehmer
- Sicherstellung der Vernichtung von Daten nach Beendigung des Auftrags
- Bei längerer Zusammenarbeit: Laufende Überprüfung des Auftragnehmers und seines Schutzniveaus
Version: 1.0
Gültig ab: 17.07.2026
Diese Technischen und Organisatorischen Maßnahmen gelten für die Datenverarbeitung im Rahmen der Nutzung von pollxpress und sind Bestandteil der Vereinbarung zur Auftragsverarbeitung. Es gilt jeweils die zum Zeitpunkt des Vertragsschlusses veröffentlichte Fassung.