| Version | Datum | Änderungen | Autor |
|---|---|---|---|
| 3.0 | Mai 2026 | Erste umfassende Version. Vollständige 10-Abschnitts-Struktur inkl. KI-Governance, Unterauftragsverarbeiter-Register, Control-Alignment-Matrix und Grundlage für internationale Übermittlungen. Datenresidenz bestätigt als AWS eu-central-1 (Frankfurt). | Echory GmbH |
| 3.1 | Mai 2026 | Plattformbezeichnung aktualisiert auf „Echtzeit-KI-Entscheidungsunterstützungsplattform“. SCC-Übermittlungsgrundlage für Deepgram und OpenAI auf Modul 3 (Auftragsverarbeiter zu Auftragsverarbeiter) korrigiert. Standort von INSTRAT Technology ApS präzisiert (Rechtsträger: Dänemark, EU; Remote-Entwickler: Bangladesch). §7-Reaktionszeiten an die Werte aus SLA-Anlage 4 angeglichen. §7 erweitert um Verfügbarkeitszusage (98% monatlich), Supportzeiten und Wartungsfenster. §5-No-Training-Hinweis ergänzt um anonymisierte Daten und Opt-out-Hinweis. | Echory GmbH |
| 3.2 | 12. Juni 2026 | Deepgram-API-Architektur auf den EU-Endpunkt umgestellt. Datenresidenz-Zuordnung des Unterauftragsverarbeiters angepasst, um die lokalisierte Verarbeitung der Sprache-zu-Text-Daten innerhalb der EU/des EWR abzubilden und die US-Datenübermittlung zu minimieren. | DSB / Engineering-Team |
| 3.3 | Juli 2026 | §1-Zusammenfassungstabelle korrigiert: SCC-Übermittlungsgrundlage für OpenAI auf Modul 3 (Auftragsverarbeiter zu Auftragsverarbeiter) vereinheitlicht, konsistent mit §9 und Versionshistorie. Fußzeilen-Versionsangabe korrigiert. | DSB / Recht |
Technische und organisatorische
Maßnahmen (TOMs)
Executive Security Summary
Echory betreibt eine cloud-native SaaS-Echtzeit-KI-Entscheidungsunterstützungsplattform. Die gesamte Infrastruktur wird in der AWS-Region EU (Frankfurt, eu-central-1, Deutschland) gehostet. Personenbezogene Daten verlassen den Europäischen Wirtschaftsraum nicht, außer wo dies ausdrücklich über Standardvertragsklauseln (SCCs) gegenüber US-basierten KI-Anbietern offengelegt ist. Es werden keine Audiodaten oder Transkripte zum Training von KI-Modellen verwendet.
| Sicherheitsbereich | Ansatz | Standard / Framework |
|---|---|---|
| Hosting & Infrastruktur | AWS eu-central-1 (Frankfurt, Deutschland) | ISO 27001, SOC 2 (AWS) |
| Verschlüsselung im Ruhezustand | AES-256 auf der AWS-Speicherebene | NIST SP 800-111 |
| Verschlüsselung bei Übertragung | TLS 1.3 für alle HTTPS- und WSS-Verbindungen | NIST SP 800-52 |
| Identität & Zugriff | AWS IAM mit erzwungener TOTP-MFA | NIST SP 800-63 |
| KI-Verarbeitung | SCC Modul 3 – Auftragsverarbeiter zu Auftragsverarbeiter (OpenAI); Deepgram-Verarbeitung innerhalb der EU (EWR) — keine Übermittlung; No-Training-Klausel | Art. 28 DSGVO; SCCs 2021 |
| Backups | Automatisierte Datenbank-Backups mit definierter Aufbewahrung | RTO 4h / RPO 24h |
| Entwicklung | GitHub Pull Requests mit verpflichtender Reviewer-Freigabe | Secure SDLC |
| Datenresidenz | Primär: EU (Deutschland, Frankfurt) | DSGVO Art. 44–49 |
Geltungsbereich, Verarbeitungskontext & Datenkategorien
Diese Maßnahmen gelten für alle Verarbeitungstätigkeiten, die Echory als Auftragsverarbeiter im Auftrag seiner Kunden (Verantwortliche) durchführt. Die Plattform verarbeitet die folgenden Kategorien personenbezogener Daten:
| Datenkategorie | Betroffene Personen | Verarbeitungszweck | Aufbewahrung |
|---|---|---|---|
| Audioaufnahmen | Meeting-Teilnehmer | Echtzeit-Transkription (Deepgram) | Sitzungsbezogen; nach Transkription nicht persistiert |
| Transkripte | Meeting-Teilnehmer | KI-Analyse; pro Meeting gespeichert | Gemäß AVV / bis zur Kontolöschung |
| Meeting-Zusammenfassungen & KI-Ausgaben | Meeting-Teilnehmer | Executive Summary, Next-Best-Action, Zustandsanalyse | Gemäß AVV / bis zur Kontolöschung |
| Benutzerkontodaten | Plattformnutzer | Authentifizierung, Leistungserbringung | Gelöscht innerhalb von 30 Tagen nach Beendigung |
| Nutzungs- & Systemprotokolle | Nutzer (indirekt) | Sicherheitsüberwachung, Fehlerbehebung | Gemäß definierter Aufbewahrungsrichtlinie |
Sicherheits-Governance
Echorys Sicherheits-Governance basiert auf drei Kernprinzipien: Privacy by Design, Verarbeitung auf das notwendige Minimum und transparente Unterauftragsverarbeitung. Die internen Verantwortlichkeiten sind wie folgt zugewiesen:
| Rolle | Verantwortung | Partei |
|---|---|---|
| Datenschutz & Compliance | AVV-Management, Beziehungen zu Verantwortlichen, Meldung von Verletzungen | Echory Management |
| Infrastruktursicherheit | AWS-Konfiguration, Backups, Patch-Management, Schlüsselverwaltung | Echory CTO / Tech Lead |
| Anwendungssicherheit | Sicheres Code-Review, Dependency-Management, Zugriffskontrollen | Echory Dev-Team |
| Entwicklung & Deployment | Feature-Entwicklung, Infrastructure-as-Code, PR-Reviews | INSTRAT Technology ApS |
| Personalsicherheit | Vertraulichkeitsvereinbarungen, Schulung, Entzug von Zugriffsrechten | Echory Management |
Zentrale technische & organisatorische Maßnahmen
4.1 Pseudonymisierung
Meeting-Daten werden mit internen Datenbank-Identifikatoren (UUIDs) gespeichert, die auf Anwendungsebene von direkten Teilnehmer-Identifikatoren entkoppelt sind. Benutzerpasswörter werden mit branchenüblichem sicheren Hashing gespeichert. Die KI-Verarbeitung verwendet, wo technisch möglich, Meeting-IDs anstelle von Teilnehmernamen.
4.2 Verschlüsselung
Im Ruhezustand: Der gesamte Datenbankspeicher (AWS RDS) und der Cloud-Objektspeicher sind mit AES-256 auf der AWS-Speicherebene verschlüsselt. Der Speicher der Compute-Instanzen ist im Ruhezustand verschlüsselt.
Bei Übertragung: Die gesamte Kommunikation wird über TLS 1.3 erzwungen. Audiodaten werden über WebSocket Secure (WSS) übertragen — der Echtzeit-Audiostrom von den Browsern der Nutzer zum Echory-Verarbeitungsdienst ist Ende-zu-Ende verschlüsselt. API-Aufrufe an Drittdienste (Deepgram, OpenAI) nutzen HTTPS/TLS 1.3.
Secrets-Management: Anwendungs-Zugangsdaten, API-Schlüssel und Service-Tokens werden über sichere Speichermechanismen verwaltet. Der Zugriff auf Zugangsdaten ist nach dem Need-to-know-Prinzip beschränkt.
4.3 Physische Zutrittskontrolle
Die physische Sicherheit ist vollständig an Amazon Web Services EMEA SARL delegiert. AWS-Rechenzentren sind nach ISO 27001, SOC 1/2/3 und ISO 27017/27018 zertifiziert. Der physische Zutritt ist ausschließlich autorisiertem AWS-Personal vorbehalten, mit biometrischen Kontrollen, Videoüberwachung und von AWS unterhaltener Perimetersicherheit. Echory unterhält keine eigene physische Serverinfrastruktur.
4.4 System- & elektronische Zugangskontrolle
- AWS IAM für jeden Zugriff auf Cloud-Ressourcen erzwungen — keine gemeinsam genutzten Root-Zugangsdaten im Einsatz
- TOTP-basierte MFA (Authenticator-App) für alle AWS-IAM-Konten erforderlich
- Eindeutige Zugangsdaten pro Teammitglied; keine gemeinsamen Service-Konten
- Zugriff auf Produktionsserver auf autorisiertes Personal mit schlüsselbasierter Authentifizierung beschränkt
- Anwendungs-Authentifizierung nutzt sichere, vom Framework verwaltete Tokens
- Zugriffsrechte werden bei Rollenwechsel oder Ausscheiden umgehend geprüft und entzogen
- Rate Limiting für Authentifizierungs- und sensible Endpunkte
4.5 Interne Zugriffskontrolle — Need-to-know
Der Zugriff auf personenbezogene Daten ist strikt nach dem Need-to-know-Prinzip beschränkt. Der Zugriff auf Produktionsdaten ist auf Personal mit einer dokumentierten betrieblichen Notwendigkeit begrenzt. Entwicklungs- und Staging-Umgebungen sind von der Produktion getrennt, ohne umgebungsübergreifende Datenflüsse.
Zugriffsmodell des Entwicklungs-Unterauftragsverarbeiters: INSTRAT Technology ApS (Entwicklungs-Unterauftragsverarbeiter) arbeitet unter einem gescopten Zugriffsmodell für Produktionsumgebungen. Der Zugriff wird pro dokumentierter Aufgabe gewährt, protokolliert und unterliegt Echorys Aufsicht. Jeder Zugriff unterliegt vertraglichen Datenverarbeitungspflichten.
4.6 Isolations- & Trennungskontrolle
- AWS VPC mit privaten Subnetzen isoliert Datenbank und interne Dienste vom öffentlichen Internet
- Getrennte Umgebungen: Produktion, Staging, Entwicklung — keine umgebungsübergreifenden Datenflüsse
- Kundendaten sind auf Datenbankebene logisch getrennt (kundenspezifische Identifikatoren)
- Microservice-Trennung: API, Socket-Dienst und Datenbank arbeiten als unabhängige Komponenten
- Netzwerkzugriffskontrollen sowohl auf Security-Group- als auch auf Subnetzebene
4.7 Anwendungssicherheit
- CSRF-Schutz auf allen zustandsändernden API-Endpunkten aktiviert
- Parametrisierte Abfragen über die ORM-Schicht — SQL-Injection-Schutz standardmäßig
- Eingabevalidierung und -bereinigung für alle von Nutzern bereitgestellten Daten
- Session-Schutz: HttpOnly- und Secure-Cookie-Flags erzwungen
- Rate Limiting für Authentifizierungs- und sensible Endpunkte
- Security-Header auf allen Antworten konfiguriert
- Sicherheitslücken in Abhängigkeiten werden im Entwicklungs-Workflow überwacht
4.8 Sichere Entwicklung & Release-Management
- Alle Code-Änderungen erfordern einen Pull Request mit mindestens einem freigegebenen Reviewer vor dem Merge in den Main-Branch
- Infrastrukturänderungen werden als Infrastructure-as-Code verwaltet
- Keine direkten Produktions-Deployments ohne Pull-Request-Review — Branch-Protection erzwungen
- Dependency-Updates werden nachverfolgt und regelmäßig angewendet; kritische Sicherheitspatches beschleunigt eingespielt
4.9 Infrastruktur-, Hosting- & Netzwerksicherheit
- Alle Dienste in AWS eu-central-1 (Frankfurt, Deutschland) gehostet — EU-Datenresidenz für die gesamte primäre Verarbeitung
- Security Groups als Allowlists konfiguriert — Default-Deny für jeglichen eingehenden Verkehr
- Zugriff auf Produktionsinfrastruktur auf autorisiertes Personal beschränkt; Zugriffskontrollen regelmäßig geprüft
- TLS-Zertifikate mit automatisierter Erneuerung verwaltet
- Network ACLs bieten zusätzliche Filterung auf Subnetzebene
4.10 Protokollierung, Monitoring & Nachvollziehbarkeit
- Infrastruktur- und Anwendungsprotokolle über AWS CloudWatch aggregiert
- Protokollierung von Infrastruktur- und API-Aktivitäten für den Zugriff auf Cloud-Ressourcen implementiert
- Protokollierung auf Anwendungsebene erfasst Authentifizierungsereignisse und Systemfehler
- Alarmierung für anomale Zugriffsmuster und Dienstverschlechterung konfiguriert
- Aufbewahrungsfristen für Protokolle gemäß Sicherheitsrichtlinie definiert
4.11 Schwachstellen- & Patch-Management
- OS- und Runtime-Patches nach festem Zeitplan; kritische Patches beschleunigt eingespielt
- Anwendungsabhängigkeiten auf bekannte Schwachstellen (CVEs) überwacht
- AWS-verwaltete Dienste erhalten automatische Minor-Version-Patches
- Regelmäßige Sicherheitsbewertungen der Plattform werden durchgeführt
4.12 Backup, Wiederherstellung & Betriebskontinuität
- Datenbank-Backups in verschlüsseltem, AWS-verwaltetem Speicher (AES-256)
- Point-in-Time-Recovery-Fähigkeit für die Datenbank aktiviert
- Betriebskontinuitätsverfahren werden gepflegt und regelmäßig überprüft
4.13 Personalsicherheit & Vertraulichkeit
- Alle Mitarbeitenden und Auftragnehmer mit Zugriff auf personenbezogene Daten sind durch Vertraulichkeitsvereinbarungen gebunden
- Datenschutz-Sensibilisierungsschulungen für alle Teammitglieder mit Datenzugriff
- Zugriffsrechte werden innerhalb eines Werktags nach Rollenwechsel oder Beendigung geprüft und entzogen
- Unterauftragsverarbeiter (einschließlich INSTRAT Technology ApS) sind vertraglich zu gleichwertigen Sicherheitspflichten verpflichtet
4.14 Endpunktsicherheit
- Bildschirmsperre und Auto-Lock-Richtlinie auf allen Teamgeräten erzwungen
- Malware- und Endpunktschutz-Software auf allen Teamgeräten installiert
- Gerätesicherheitsrichtlinien werden regelmäßig überprüft und mit wachsendem Team aktualisiert
4.15 Datenaufbewahrung, -löschung & -rückgabe
- Personenbezogene Daten werden innerhalb von 30 Tagen nach Vertragsende gelöscht
- Der Kunde kann eine frühere Löschung schriftlich verlangen; Echory setzt dies innerhalb von 5 Werktagen um
- Audioaufnahmen sind sitzungsbezogen — nicht persistiert, nachdem die Transkriptionspipeline abgeschlossen ist
- Transkripte und KI-Ausgaben werden gemäß Weisung des Verantwortlichen oder AVV-Plan aufbewahrt
- Sichere Löschverfahren angewendet — Daten werden überschrieben oder kryptografisch gelöscht
- Löschbestätigung auf Anfrage verfügbar
4.16 Auftragskontrolle — Pflichten des Auftragsverarbeiters
- Echory verarbeitet personenbezogene Daten ausschließlich nach dokumentierten Weisungen des Verantwortlichen
- Unterauftragsverarbeiter werden nur mit Kenntnis des Verantwortlichen und unter verbindlichen Auftragsverarbeitungsvereinbarungen eingebunden
- Echory unterstützt Verantwortliche auf Anfrage bei den Pflichten nach Art. 32–36 DSGVO
- Meldung von Sicherheitsvorfällen an den Verantwortlichen innerhalb von 24 Stunden, nachdem Echory Kenntnis erlangt
KI-spezifische Sicherheit & Governance
Echory nutzt die OpenAI-API mit mehreren Modellen der Serien GPT-4.1 und GPT-5.4 für KI-gestützte Meeting-Analyse. Jede KI-Inferenz wird von der Echory-Plattform im Auftrag des Verantwortlichen ausgelöst und arbeitet ausschließlich mit den im Sitzungskontext bereitgestellten Daten. Es werden keine Kundendaten von Echorys KI-Anbietern über das für die API-Antwort Notwendige hinaus gespeichert.
Audio-Lebenszyklus
Audio wird im Browser des Nutzers erfasst und über eine verschlüsselte WebSocket-Verbindung (WSS) an Echorys Verarbeitungsdienst in AWS eu-central-1 übertragen. Es wird zur Echtzeit-Sprache-zu-Text-Umwandlung an Deepgrams EU-Endpunkt (api.eu.deepgram.com) weitergeleitet, wobei die gesamte Audio-Transkriptionsverarbeitung innerhalb der EU/des EWR lokalisiert ist. Das resultierende Transkript wird anschließend von Echorys KI-Pipeline verarbeitet. Audio wird nicht über die aktive Sitzung hinaus persistiert — es wird gelöscht, sobald die Transkription abgeschlossen ist.
Geteilte Verantwortung
| Kontrollbereich | Echory | Verantwortlicher |
|---|---|---|
| Auswahl der KI-Anbieter und No-Training-Verträge | Echory | |
| Standardvertragsklauseln mit KI-Anbietern | Echory | |
| Einwilligung der Teilnehmer in Aufzeichnung und KI-Analyse | Verantwortlicher | |
| Rechtsgrundlage für die Verarbeitung von Meeting-Daten | Verantwortlicher | |
| Information der Teilnehmer über KI-gestützte Meeting-Analyse | Verantwortlicher |
Unterauftragsverarbeiter & Lieferkettenkontrollen
Echory bindet die folgenden Unterauftragsverarbeiter ein. Alle sind durch schriftliche Auftragsverarbeitungsvereinbarungen gebunden. Änderungen an dieser Liste werden den Verantwortlichen gemäß AVV mitgeteilt.
| Unterauftragsverarbeiter | Rolle | Verarbeitungsstandort | Übermittlungsgrundlage | Zertifizierungen |
|---|---|---|---|---|
| Amazon Web Services EMEA SARL | Cloud-Infrastruktur, Compute, Datenbank, Objektspeicher, Backups | Deutschland (EU, Frankfurt) | EU — keine Übermittlung | ISO 27001, SOC 2, ISO 27017/18 |
| Deepgram Inc. | Echtzeit-Sprache-zu-Text-Transkription (ASR) über EU-Endpunkt (api.eu.deepgram.com) | Europäische Union (EWR) | EU — keine Übermittlung | SOC 2 Type II |
| OpenAI LLC | KI-Sprachmodellverarbeitung (Meeting-Analyse) | USA | SCC Modul 3 | SOC 2 Type II, ISO 27001 |
| INSTRAT Technology ApS | Softwareentwicklung & Deployment | INSTRAT Technology ApS (Rechtsträger: Dänemark, EU; Remote-Entwickler: Bangladesch) | SCC Modul 3 | Vertragliche Verpflichtungen |
Incident Response, Verfügbarkeit & Support
| Schweregrad | Definition | Erstreaktion | Lösungsziel |
|---|---|---|---|
| P1 Kritisch | Vollständiger Dienstausfall oder bestätigte Verletzung des Schutzes personenbezogener Daten | 2h (Geschäftszeiten) / 4h (außerhalb) | 12 Stunden |
| P2 Hoch | Erhebliche Dienstverschlechterung oder potenzielle Datenschutzverletzung | 4h (Geschäftszeiten) / 8h (außerhalb) | 1 Werktag |
| P3 Mittel | Teilweise Dienstbeeinträchtigung, Ausfall einer nicht-kritischen Komponente | 2h ab Beginn der Geschäftszeiten | 20 Werktage |
| P4 Niedrig | Geringfügige Probleme, kosmetisch, kein Datenrisiko | 4h ab Beginn der Geschäftszeiten | Nächster Update-Zyklus |
Verfügbarkeit & Support
- Monatliche Verfügbarkeitszusage: 98% gemessene Verfügbarkeit pro Kalendermonat
- Supportzeiten: Montag–Freitag 08:00–17:00 MEZ/MESZ (ausgenommen Feiertage in Nordrhein-Westfalen)
- Geplantes Wartungsfenster: Täglich 00:00–02:00 MEZ/MESZ — geplante Wartung innerhalb dieses Fensters ist von der Verfügbarkeitsberechnung ausgenommen
Meldung von Datenschutzverletzungen
- Echory benachrichtigt den Verantwortlichen innerhalb von 24 Stunden, nachdem es von einer bestätigten oder vermuteten Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt
- Der Verantwortliche ist dafür zuständig, die zuständige Aufsichtsbehörde innerhalb der gesetzlichen 72-Stunden-Frist zu informieren (Art. 33 DSGVO)
- Die Meldung umfasst: Art der Verletzung, Kategorien und ungefähres Volumen der betroffenen Daten, wahrscheinliche Folgen sowie ergriffene oder geplante Maßnahmen
- Für alle P1- und P2-Vorfälle wird eine Nachbereitung durchgeführt; Erkenntnisse werden dokumentiert und umgesetzt
Pflichten des Kunden
Verantwortliche, die die Echory-Plattform nutzen, behalten die folgenden Sicherheits- und Compliance-Pflichten. Diese Pflichten liegen beim Verantwortlichen als datenschutzrechtlich Verantwortlichem und können nicht an Echory delegiert werden.
| Verantwortungsbereich | Pflicht des Kunden |
|---|---|
| Einwilligung der Teilnehmer | Vor der Aktivierung von Echory in einer Sitzung eine gültige Einwilligung einholen oder eine Rechtsgrundlage für Aufzeichnung und KI-Analyse der Meeting-Teilnehmer schaffen. Dies umfasst die Einwilligung in (a) Audioerfassung und -übertragung, (b) Weiterleitung an einen Sprache-zu-Text-Anbieter und (c) KI-Verarbeitung der transkribierten Inhalte. |
| Benutzerkontenverwaltung | Benutzerkonten, Bereitstellung, Entzug und Zugriffsrechte innerhalb der Echory-Plattform verwalten. Verfügbare Authentifizierungs-Sicherheitsfunktionen aktivieren. Vermuteten Kontomissbrauch umgehend melden. |
| Content-Governance | Zugangsdaten nicht teilen. Sicherstellen, dass nur autorisierte Nutzer Zugriff auf Meeting-Daten und KI-Ausgaben haben. |
| Teilnehmerinformation | Meeting-Teilnehmer darüber informieren, dass die Sitzung aufgezeichnet und mittels KI verarbeitet wird, im Einklang mit dem geltenden Datenschutzrecht und der Datenschutzerklärung des Verantwortlichen. |
| Regulatorische Compliance | Sicherstellen, dass die Nutzung von Echory mit branchenspezifischen Vorschriften vereinbar ist, die für den Verantwortlichen gelten (z. B. Finanzdienstleistungen, Gesundheitswesen, Arbeitsrecht) und über die DSGVO hinausgehende Anforderungen stellen können. |
Ergänzende Maßnahmen für internationale Übermittlungen
Die folgenden Übermittlungen personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums sind durch Standardvertragsklauseln (EU-Kommissionsbeschluss 2021/914 vom 4. Juni 2021) abgedeckt:
| Übermittlung | Ziel | SCC-Modul | Übermittelte Daten |
|---|---|---|---|
| Echory → OpenAI LLC | USA | Modul 3 (Auftragsverarbeiter zu Auftragsverarbeiter) | Transkripte, Meeting-Kontext |
| INSTRAT Technology ApS → Echory-Infrastruktur | Bangladesch (Remote-Zugriff) | Modul 3 (Auftragsverarbeiter zu Auftragsverarbeiter) | Remote-Zugriff durch in Bangladesch ansässige Entwickler auf Echory-Infrastruktur (gescopt und protokolliert) |
Ergänzende technische Schutzmaßnahmen
- Prinzip der Daten-Minimalübermittlung: nur die für die jeweilige Verarbeitungsaufgabe unbedingt erforderlichen Daten werden an Empfänger in Drittländern übermittelt
- No-Training-Vertragsklauseln mit Deepgram und OpenAI untersagen die Nutzung von Kundendaten für Modelltraining oder -verbesserung
- Audio wird von Deepgram nicht über die aktive Transkriptionssitzung hinaus aufbewahrt
- Der Produktionszugriff von INSTRAT Technology ApS ist gescopt, aufgabengebunden und protokolliert (siehe §4.5)
- Transfer-Folgenabschätzungen (TIA) für Übermittlungen in die USA werden zur Ergänzung der SCCs gepflegt
Control-Alignment-Matrix
Die folgende Tabelle ordnet Echorys implementierte Sicherheitskontrollen den im AVV einbezogenen Anforderungen aus Art. 32 DSGVO zu:
| DSGVO- / AVV-Anforderung | Echory-Kontrolle | Referenz |
|---|---|---|
| Pseudonymisierung | UUID-basierte Datenspeicherung; Identifikatoren von direkten personenbezogenen Identifikatoren entkoppelt | §4.1 |
| Verschlüsselung im Ruhezustand | AES-256 auf der AWS-Speicherebene — Datenbank, Objektspeicher, Compute-Volumes | §4.2 |
| Verschlüsselung bei Übertragung | TLS 1.3 für alle HTTPS- und WSS-Verbindungen | §4.2 |
| Physische Zutrittskontrolle | Vollständig an AWS delegiert (ISO 27001, SOC 2, ISO 27017/27018) | §4.3 |
| Authentifizierung und MFA | AWS IAM mit verpflichtender TOTP-basierter MFA für alle Konten | §4.4 |
| Eindeutige Zugangsdaten | Personenbezogene IAM-Konten; keine gemeinsamen Service-Konten | §4.4 |
| Need-to-know-Zugriff | Zugriff nach Rolle beschränkt; Produktionszugriff erfordert dokumentierte Notwendigkeit | §4.5 |
| Netzwerktrennung | AWS VPC mit privaten Subnetzen; Security Groups mit Default-Deny; Subnetz-ACLs | §4.6 |
| Anwendungssicherheit | CSRF-Schutz, parametrisierte Abfragen, Eingabevalidierung, Session-Sicherheit, Rate Limiting | §4.7 |
| Sicheres Code-Review | Verpflichtende Pull-Request-Freigabe (mind. ein Reviewer) vor Merge in die Produktion | §4.8 |
| Zugriff auf Produktionsinfrastruktur | Zugriff auf autorisiertes Personal mit schlüsselbasierter Authentifizierung beschränkt; Kontrollen regelmäßig geprüft | §4.9 |
| Audit-Protokollierung | AWS-Infrastruktur-Audit-Trail und Protokollierung des Anwendungszugriffs | §4.10 |
| Schwachstellenmanagement | Dependency-Scanning; Patching verwalteter Dienste; regelmäßige Sicherheitsbewertungen | §4.11 |
| Backup und Wiederherstellung | Tägliche automatisierte DB-Snapshots; 7 Tage Aufbewahrung; Point-in-Time-Recovery | §4.12 |