Technische und organisatorische Maßnahmen

Technische und organisatorische Maßnahmen (Art. 32 DSGVO) – Abschlussplaner

Stand: 23.09.2026 · Anlage 1 zum AVV · Grundlage: Messung am Server am 23.09.2026

Dieses Dokument beschreibt nur Maßnahmen, die am 23.09.2026 am laufenden System gemessen wurden. Zugesagt ist nur, was hier beschrieben ist.


1. Betriebsumgebung

2. Vertraulichkeit

2.1 Zutrittskontrolle. Die physische Zutrittskontrolle zu den Rechenzentren liegt bei der Hetzner Online GmbH. KanzleiOS hat keinen physischen Zugang zur Hardware. Nachweise der Hetzner Online GmbH (Stand der Hetzner-Veröffentlichungen, abgerufen 23.09.2026): Zertifizierung nach ISO/IEC 27001:2022 durch die SOCOTEC Certification Deutschland GmbH für Hosting-Dienstleistungen und die Rechenzentren Nürnberg, Falkenstein/Vogtland und Tuusula, gültig bis 26.09.2028; Prüfung der technischen und organisatorischen Maßnahmen der Rechenzentren durch die TÜV Rheinland i-sec GmbH (Bericht Nr. 63017991-01 vom 19.02.2026; letzte Ortsbegehung Nürnberg 07.02.2024, Falkenstein 11.02.2025); BSI-C5-Testat Typ 2. Der Bericht ist vertraulich und liegt KanzleiOS vor; eine Einsicht ist auf Anfrage möglich.

2.2 Zugangskontrolle zur Anwendung. - Jede Kanzlei erreicht ihre Instanz nur über einen vorgeschalteten Anmeldedienst (Authelia). Für die Adressen der Kanzleien gilt die Regel „zweiter Faktor“; alles nicht ausdrücklich Freigegebene wird abgewiesen („deny“ als Grundregel). - Zweiter Faktor: zeitbasiertes Einmalkennwort (TOTP) über eine Authenticator-App. - Passwortregel: mindestens 12 Zeichen, Groß- und Kleinbuchstaben und eine Ziffer. - Sperre nach Fehlversuchen: 4 Fehlversuche in 2 Minuten sperren das Konto für 10 Minuten. - Sitzung: höchstens 8 Stunden, Abmeldung nach 2 Stunden Inaktivität. - Konten legt ausschließlich KanzleiOS an. Eine Selbstregistrierung gibt es nicht. - Beim ersten Anmelden muss das Startpasswort durch ein eigenes ersetzt werden, bevor die Kanzlei-Instanz erreichbar ist. [Eingebaut und durch automatisierte Tests belegt; im Livebetrieb mit einem echten Konto noch nicht durchlaufen.]

2.3 Zugangskontrolle zum Server. - Netzfilter in zwei Schichten: die Firewall des Rechenzentrumsbetreibers (eingehend nur TCP 22, 80, 443 und ICMP) und die Firewall auf dem Server (nur 22, 80, 443). - Alle Anwendungsdienste lauschen nur intern (127.0.0.1). Von außen erreichbar sind nur SSH sowie HTTP/HTTPS über den Reverse Proxy. - SSH ausschließlich mit Schlüssel; Anmeldung mit Passwort und per Tastatur-Abfrage ist abgeschaltet. - fail2ban sperrt auffällige Adressen automatisch.

2.4 Trennungskontrolle (Kanzleien untereinander). - Je Kanzlei eine eigene Instanz der Anwendung mit eigener Datenbankdatei. Eine gemeinsame Datenbank gibt es nicht. - Seit 23.09.2026 läuft jede Instanz unter einem eigenen Betriebssystem-Nutzer ohne weitere Gruppen. Die Datenbank einer Kanzlei gehört nur diesem Nutzer (Datei 600, Ordner 750). Gemessen: Die Instanz einer Kanzlei kann die Datenbank einer anderen Kanzlei nicht lesen, ebenso wenig die Kontodatei des Anmeldedienstes. - Jede Instanz nimmt Anfragen nur mit einem kanzleieigenen Geheimnis entgegen, das allein der Reverse Proxy mitsendet. Ein anderer Prozess auf dem Server, der sich als angemeldeter Nutzer ausgibt, wird abgewiesen (gemessen: 403). - Schreibende Anfragen fremder Herkunft werden abgewiesen (CSRF-Schutz, gemessen: 403).

2.5 Zugriff durch KanzleiOS. KanzleiOS hat als Betreiber technisch Zugriff auf die Daten. Der Zugriff auf den Server ist auf SSH-Schlüssel beschränkt. Zur Protokollierung siehe 3.3 und Abschnitt 7.

2.6 Verschwiegenheit. Verpflichtung nach § 62a StBerG gemäß Anlage 3.

3. Integrität

3.1 Übertragung. Verbindungen zur Anwendung laufen verschlüsselt über TLS (gemessen: TLS 1.3; TLS 1.0 und 1.1 werden abgelehnt). Zertifikat von Let’s Encrypt, verwaltet durch den Reverse Proxy (Caddy).

3.2 Fehlermeldungen. Im Serverbetrieb erhält der Browser bei unerwarteten Fehlern nur eine Fehler-Kennung. Technische Einzelheiten stehen nur im Protokoll auf dem Server.

3.3 Protokollierung. Anmeldungen und Fehlversuche protokolliert der Anmeldedienst. Die Anwendung und die Betriebsdienste schreiben in das Systemprotokoll und in eine Protokolldatei je Kanzlei.

3.4 Schutz der Sicherungen. Jede Sicherung erhält eine SHA-256-Prüfsumme. Sie wird nach dem Schreiben entschlüsselt, zurückgelesen und auf Unversehrtheit geprüft.

3.5 Systemaktualisierung. Sicherheitsaktualisierungen des Betriebssystems werden automatisch eingespielt (unattended-upgrades aktiv).

4. Verfügbarkeit und Belastbarkeit

4.1 Tägliche Sicherung. Täglich um 02:33 Uhr (UTC) wird jede Kanzleidatenbank im laufenden Betrieb als in sich stimmiger Stand gesichert und mit AES-256 verschlüsselt. Aufbewahrung auf dem Server: die letzten 14 Tagesstände und zusätzlich je ein Stand der letzten 8 Wochen. Der Sicherungsordner ist nur für den Administrator lesbar.

4.2 Sicherung außerhalb des Servers. Täglich um 03:15 Uhr (UTC) gehen die bereits verschlüsselten Stände über SSH auf die Storage Box in Falkenstein. Die Storage Box hat einen eigenen Zugangsschlüssel und keinen Zugang über Samba oder WebDAV. Sie legt täglich um 04:00 Uhr (UTC) einen Snapshot an; 10 Snapshots bleiben erhalten, und der Server kann sie nicht löschen.

4.3 Server-Backup des Rechenzentrumsbetreibers. Für den Server ist das Backup des Rechenzentrumsbetreibers eingeschaltet: täglich im Zeitfenster 18–22 Uhr UTC, ein Abbild des gesamten Servers.

4.4 Wiederherstellungsprobe. Ein Prüfprogramm entschlüsselt den jüngsten Stand in ein Wegwerfverzeichnis, prüft ihn und vergleicht Mandanten-, Auftrags- und Mitarbeiterzahl mit der laufenden Datenbank, die dabei nur lesend geöffnet wird. Gemessen am 23.09.2026: Stand in 0,04 s zurückgelesen, Zahlen identisch. Der Stand von der Storage Box wurde zurückgeholt; die Prüfsumme war gleich und die Datenbank unversehrt. Eine vollständige Wiederherstellung mit Dienstneustart wurde am 22.09.2026 an der Vorführinstanz durchgeführt. Wiederherstellungszeiten werden nicht zugesagt.

4.5 Überwachung. Alle 5 Minuten prüft ein Überwachungsdienst Instanzen, Sicherungen, Zertifikat und Plattenplatz. Bei Störungen alarmiert er per E-Mail.

4.6 Löschung beim Entfernen einer Kanzlei. Das Entfernungsprogramm löscht Instanz, Datenordner, lokale Sicherungen, den Ordner der Kanzlei auf der Storage Box, das Betriebssystem-Konto der Instanz und die Anmeldekonten, die nur zu dieser Kanzlei gehören. Snapshots der Storage Box (bis 10 Tage) und das Server-Backup des Rechenzentrumsbetreibers (siehe O7) laufen danach von selbst aus.

4.7 Unverschlüsselte Altstände. Beim Einspielen oder Wiederherstellen beiseitegelegte Datenbankstände werden nach 7 Tagen automatisch entfernt.

5. Verfahren zur regelmäßigen Überprüfung

6. Datensparsamkeit

Gespeichert werden die Daten, die zur Planung von Jahresabschluss-Aufträgen dienen (siehe § 3 AVV). Die Konten des Anmeldedienstes enthalten Anmeldename, Anzeigename, E-Mail-Adresse, Passwort-Hash und den zweiten Faktor.