Zum Inhalt springen
ProdukteLeistungenAblaufÜber Kais SolutionsKontakt
ENProjekt anfragen
Produkte Leistungen Ablauf Über Kais Solutions Kontakt Projekt anfragen
Start/AGB/SmartShelf

SmartShelf

Technische und organisatorische Maßnahmen (TOM)

SmartShelf – Anlage zur AVV

Version 1.0Stand 31. August 2026

Ebenfalls zu SmartShelf:AGB IT- und SoftwaredienstleistungenService Level Agreement und SupportAuftragsverarbeitungsvertrag (AVV)Sub-Auftragsverarbeiter
Inhalt
  1. 1. Organisation und Verantwortlichkeiten
  2. 2. Zutrittskontrolle
  3. 3. Zugangskontrolle
  4. 4. Zugriffskontrolle und Trennung von Kundendaten
  5. 5. Übertragungs- und Transportkontrolle
  6. 6. Protokollierung
  7. 7. Verfügbarkeit und Backup
  8. 8. Schutz vor Schadsoftware
  9. 9. Anwendungssicherheit und Entwicklung
  10. 10. Datenschutzfreundliche Voreinstellungen
  11. 11. Incident Response
  12. 12. Sub-Auftragsverarbeiter
  13. 13. Regelmäßige Überprüfung

1. Organisation und Verantwortlichkeiten

  • Need-to-know- und Least-Privilege-Prinzip für Zugriffsrechte.
  • Administrative Tätigkeiten nur durch berechtigte Personen.
  • Vertraulichkeitsverpflichtung für Personen mit Zugriff auf personenbezogene Daten.
  • Dokumentierte Behandlung wesentlicher Sicherheits- und Betriebsstörungen.

2. Zutrittskontrolle

  • Physischer Zutritt zu Rechenzentrums- und Cloud-Infrastruktur wird durch die jeweiligen Infrastrukturprovider geschützt.
  • Kein öffentlich zugänglicher physischer Produktivserverbetrieb durch Endkunden.

3. Zugangskontrolle

  • Individuelle Benutzerkonten und rollenbasierte Berechtigungen.
  • Starke Authentisierung für administrative Zugänge; Mehrfaktor-Authentisierung soweit technisch verfügbar und angemessen.
  • Schlüsselbasierte bzw. vergleichbar abgesicherte administrative Zugänge.
  • Sichere Session- und Anmeldeverfahren.
  • Keine Speicherung von Zugangsdaten im öffentlich zugänglichen Quellcode.

4. Zugriffskontrolle und Trennung von Kundendaten

  • Logische Trennung von Kundendaten und produktiven Kundenumgebungen.
  • Rollen- und standortbezogene Berechtigungen.
  • Serverseitige Autorisierungsprüfungen.
  • Datenbank- und Infrastrukturkomponenten soweit möglich nicht direkt öffentlich erreichbar.
  • Administrative Rechte auf das erforderliche Minimum begrenzt.

5. Übertragungs- und Transportkontrolle

  • TLS/HTTPS für die Webanwendung.
  • Geschützte administrative Verbindungen.
  • Netzwerksegmentierung zwischen öffentlichen und internen Komponenten.
  • Sichere bzw. verschlüsselte Übertragung von Sicherungen an externen Objektspeicher.

6. Protokollierung

  • Protokollierung sicherheits- und betriebsrelevanter Ereignisse.
  • Nachvollziehbarkeit wesentlicher fachlicher Vorgänge, soweit durch SmartShelf vorgesehen.
  • Zugriff auf Logs nur für berechtigte Personen bzw. eingesetzte Monitoring-Dienstleister.
  • Sensible Inhalte werden soweit möglich nicht unnötig in Logs geschrieben.

7. Verfügbarkeit und Backup

  • Produktionsrelevante Daten werden planmäßig täglich ab etwa 03:00 Uhr gesichert.
  • Mindestens 14 tägliche Sicherungsstände; zusätzlich wöchentliche und monatliche Sicherungsstände nach dem jeweils gültigen Restic-Aufbewahrungsschema.
  • Backups werden mit Restic verschlüsselt.
  • Sicherungen werden getrennt von der primären Produktivumgebung in S3-kompatiblem Objektspeicher aufbewahrt.
  • Backup-Zugänge werden mit getrennten Berechtigungen und Zugangsdaten geschützt.
  • Wiederherstellungsverfahren werden in angemessenem Umfang überprüft.
  • Backups ersetzen keine gesetzliche Archivierungspflicht des AG.

8. Schutz vor Schadsoftware

  • Technische Einschränkung zulässiger Dateitypen und Dateigrößen, soweit vorgesehen.
  • Malware-/Virenprüfung für Uploads, soweit im jeweiligen Prozess vorgesehen.
  • Regelmäßige Sicherheitsupdates und Patchmanagement.
  • Reduzierung unnötiger öffentlich erreichbarer Dienste.

9. Anwendungssicherheit und Entwicklung

  • Versionierte Quellcodeverwaltung und kontrollierte Deployment-Prozesse.
  • Automatisierte Qualitäts- und Sicherheitsprüfungen, soweit eingerichtet.
  • Trennung von Entwicklungs-/Test- und Produktionsumgebungen, soweit betrieblich vorgesehen.
  • Secrets und sicherheitsrelevante Konfigurationen außerhalb öffentlich zugänglichen Quellcodes.
  • Priorisierung von Fehlerkorrekturen und Sicherheitsupdates nach Risiko.

10. Datenschutzfreundliche Voreinstellungen

  • Rollenbasierte Sichtbarkeit und Datenminimierung.
  • Keine allgemeine Nutzung produktiver Kundendaten zu Entwicklungszwecken.
  • Begrenzung technischer Diagnose- und Logdaten auf den erforderlichen Umfang.
  • Lösch- und Exportprozesse nach Vertragsende gemäß AVV.

11. Incident Response

  • Erfassung, Bewertung und Priorisierung relevanter Sicherheitsereignisse.
  • Eindämmung und technische Behebung festgestellter Vorfälle.
  • Dokumentation wesentlicher Maßnahmen und Erkenntnisse.
  • Unverzügliche Information des AG bei relevanten Datenschutzverletzungen gemäß AVV.

12. Sub-Auftragsverarbeiter

  • Abschluss erforderlicher Datenschutzvereinbarungen.
  • Prüfung der Verarbeitungsregionen und Transfergrundlagen.
  • Pflege einer aktuellen Sub-Auftragsverarbeiterliste.
  • Weitergabe personenbezogener Daten nur im erforderlichen Umfang.

13. Regelmäßige Überprüfung

  • Überprüfung administrativer Berechtigungen.
  • Überprüfung von Backup- und Wiederherstellungsverfahren.
  • Überprüfung von Monitoring, Patchstand und Sicherheitskonfigurationen.
  • Anpassung der TOM bei wesentlichen Änderungen des Risikoprofils oder der Infrastruktur.

Technische und organisatorische Maßnahmen (TOM) SmartShelf, Version 1.0, Stand 31. August 2026. Anbieter: Rani Kais, Kais Solutions – siehe Impressum.

Individuelle Software und digitale Lösungen für Unternehmen in Österreich.

office@kaissolutions.at
ProdukteSmartShelfQR TableStammioSnippetQuizSmart ContractsBurevo
Kais SolutionsLeistungenKontaktAGBImpressumDatenschutz
© 2026 Kais SolutionsBetreiber: Rani Kais · Wien, Österreich