Dienstleister und Sicherheitsmaßnahmen
Stand: 12. September 2026 – Entwurf für die anwaltliche Prüfung
Stand: 12.09.2026 – Inventar für die anwaltliche und technische Prüfung. Alle Angaben vor Verwendung mit den realen Verträgen, Regionen und Betriebsabläufen abgleichen.
1. Unterauftragsverarbeiter Inventar
| Dienst / Kategorie | Dienstleister | Zweck | Datenkategorien | Region und Transfergrundlage | AVV / Vertrag | Status |
|---|---|---|---|---|---|---|
| Hosting und Datenbank | [EINTRAGEN] | Betrieb des Portals, Speicherung | Konten, Produktionen, technische Logs | [EINTRAGEN] | [EINTRAGEN] | offen |
| [EINTRAGEN] | Kontobestätigung, Rechnungen, Support | E-Mail, Nachrichten, Vertragsdaten | [EINTRAGEN] | [EINTRAGEN] | offen | |
| Zahlungsdienst | [EINTRAGEN] | Zahlung und Zahlungsstatus | Bestell-/Zahlungsdaten | [EINTRAGEN] | [EINTRAGEN] | offen |
| Text-/KI-Modell | [EINTRAGEN] | Textgenerierung, Analyse | Briefings, Texte, ggf. Metadaten | [EINTRAGEN] | [EINTRAGEN] | offen |
| Bild-/Video-KI | [EINTRAGEN] | Generierung und Bearbeitung | Prompts, Bilder, Videos, Referenzen | [EINTRAGEN] | [EINTRAGEN] | offen |
| Audio, TTS, Transkription | [EINTRAGEN] | Audioverarbeitung | Audio, Text, Sprecher-/Stimmreferenzen | [EINTRAGEN] | [EINTRAGEN] | offen |
| Fehleranalyse / Monitoring | [EINTRAGEN] | Fehlerdiagnose und Sicherheit | technische Logs, ggf. Konto-ID | [EINTRAGEN] | [EINTRAGEN] | offen |
| Social-Plattformen | Google, Meta, LinkedIn, TikTok | Verbindung und auf Kundenwunsch ausgeführte API-Funktionen | Konto-/Profilinformationen, Tokens, Inhalte | [EINTRAGEN] | eigene Rolle und Bedingungen prüfen | offen |
2. Technische organisatorische Maßnahmen Entwurf
Zutritts- und Zugangsschutz
- Produktionssysteme, Domain, E-Mail, Quellcode, Cloud und Social-Entwicklerkonten sind durch individuelle Konten und Mehrfaktor-Authentifizierung geschützt.
- Geheimnisse, API-Schlüssel und OAuth-Tokens werden nicht im Quellcode oder in Browsern gespeichert; serverseitige Tokens werden verschlüsselt abgelegt.
- Zugriffsrechte folgen dem Erforderlichkeitsprinzip und werden bei Rollenwechsel bzw. Wegfall unverzüglich entfernt.
Weitergabe und Trennung
- Kundendaten sind logisch nach Kundenkonto getrennt.
- Externe Dienstleister erhalten nur die zur gewählten Funktion erforderlichen Daten.
- Zugriffe und Produktstarts werden soweit technisch erforderlich protokolliert.
Verfügbarkeit und Wiederherstellung
- Backups und Wiederherstellungsabläufe werden eingerichtet und regelmäßig getestet.
- Sicherheitsupdates und kritische Fehlerbehebungen werden priorisiert eingespielt.
- Es gibt ein Incident-Runbook mit Erkennung, Eindämmung, Bewertung, Kommunikation und Wiederanlauf.
Prüfung
- Sicherheitsmaßnahmen, eingesetzte Dienstleister und Datenflüsse werden bei neuen Funktionen und mindestens jährlich überprüft.
- Mitarbeiter oder Auftragnehmer mit Datenzugriff sind zur Vertraulichkeit verpflichtet.
[TECHNISCHE PRÜFUNG: Dies nur stehen lassen, wenn jeder Punkt tatsächlich umgesetzt und dokumentiert ist. Konkrete Backupintervalle, Verschlüsselungsverfahren, Rollen, Log- und Löschfristen ergänzen.]
3. Datenpannenprozess
- Vorfall erfassen, Systeme schützen und Zugriff begrenzen.
- Art der Daten, betroffene Personen, Umfang, Ursache und Risiko bewerten.
- Rechtsberatung/Datenschutzkontakt einschalten; erforderliche Meldung an Behörde und Betroffene fristgerecht bewerten.
- Maßnahmen und Entscheidungen dokumentieren; Ursache beheben und Nachkontrolle durchführen.
[ANWALTLICH UND ORGANISATORISCH PRÜFEN: Verantwortliche Person, Meldewege, 72-Stunden-Frist und Kommunikationsvorlagen.]