Technisch und Organisatorische Maßnahmen (TOM)

Verantwortliche Stelle

ZimmerMeisterHaus Service & Dienstleistungs GmbH
Stauffenbergstraße 20, 74523 Schwäbisch Hall
Tel.: 0791 949474-0
info@zmh.com

Gesetzlicher Vertreter

Matthias Schlosser (Geschäftsführer)

M1: Maßnahmen zur Vertraulichkeit

M.1.1 Zutrittskontrolle

  • Empfangsbereich: Besucherkontrolle durch Empfangspersonal und/oder persönliche Abholung der Besucher
  • Mechanische Zutrittssysteme: Schließsystem mit dokumentierter Schlüsselvergabe
  • Schlüsselverwaltung: Vergabe, Rücknahme und Kontrolle der Schlüssel mit schriftlicher Dokumentation.

M.1.2 Zugangskontrolle

  • Benutzer-Authentifikation: Zugang nur mit individuellem Benutzernamen + Passwort.
  • Rechtevergabe: Benutzerberechtigungen nach dem Need-to-Know-Prinzip, Prozesse für Eintritt, Änderung, Austritt
  • Netzwerkschutz: Einsatz von Firewalls zur Absicherung des Netzwerks.
  • Personalzuverlässigkeit: Auswahl von Dienstleistern unter Vertraulichkeitsaspekten.

M.1.3 Zugriffskontrolle

  • Berechtigungskonzept: Regelungen zur Rollen- und Rechtevergabe.
  • Physische Sicherheit: Sichere Aufbewahrung von Datenträgern
  • Passwort-Policy: Vorgaben zu Komplexität, Mindestlänge
  • Vernichtung: Einsatz von Aktenvernichtern mit geeigneter Sicherheitsstufe.
  • Verschlüsselung: Einsatz von Hard- oder Softwarebasierten Verschlüsselungsverfahren bei mobilen Datenträgern.

M.1.4 Weitergabekontrolle

  • Datenverschlüsselung: Übertragung sensibler Daten per SSL/TLS
  • Remote-Zugriff: Einrichtung gesicherter VPN-Tunnel und /oder 2-Faktor-Authentisierung.

M.1.5 Trennungsgebot

  • Mandantentrennung: Logische Trennung der Mandantendaten (softwareseitig).
  • Systemtrennung: Klare Trennung von Produktiv-, Test- und Entwicklungsumgebungen.

M.1.6 Pseudonymisierung

  • Anonymisierungstechniken: Wo möglich, Einsatz von Hashing, Tokenisierung oder Pseudonymisierung

M.1.7 Verschlüsselung

  • Datenübertragung: Einsatz sicherer Protokolle wie z.B. TLS/SSL, VPN oder FTAPI.M.2 Maßnahmen zur Integrität

M2: Integrität

M.2.1 Eingabekontrolle

  • Benutzerzuordnung: Verwendung personalisierter Benutzerkonten, keine Gruppen-Accounts.
  • Protokollierung: Protokollierung aller Eingaben, Änderungen und Löschvorgänge

M3: Maßnahmen zur Verfügbarkeit & Belastbarkeit

M.3.1 Verfügbarkeitskontrolle

  • Virenschutz: Einsatz aktueller Antivirensoftware.
  • Datensicherung: Backup und Speicherung an physisch getrennten Standorten.
  • Wiederherstellung: Backup- & Recoverykonzept.

M4: Weitere Datenschutzmaßnahmen

M.4.1 Auftragskontrolle

  • Anbieterprüfung: Vorabprüfung insbesondere mit Blick auf die Datensicherheit
  • Vertragswerk: Abschluss von AV-Verträgen gem. Art. 28 DSGVO.
  • Kontrollen: Regelmäßige Kontrollen der Auftragsverarbeiter

M.4.2 Datenschutzmanagementsystem

  • Schulung: Sensibilisierung und Schulung aller Mitarbeitenden.
  • Dokumentation: Verzeichnis von Verarbeitungstätigkeiten
  • Kontinuierliche Verbesserung: Überprüfung und Anpassung der TOMs bei Änderungen.

Hinweis: Diese technisch-organisatorischen Maßnahmen (TOM) werden kontinuierlich weiterentwickelt und den sich ändernden rechtlichen, technischen und organisatorischen Anforderungen angepasst. Die jeweils gültige Fassung ist jederzeit über dieses Portal abrufbar.

ZMH.KI