Rechtliche Informationen
Technische und organisatorische Maßnahmen
Maßnahmen nach Art. 32 DSGVO für die optionale serverseitige KoSIT-Prüfung.
Die Schutzmaßnahmen beziehen sich auf den aktuellen kostenlosen Betrieb. Sie werden bei wesentlichen Änderungen der Verarbeitung aktualisiert.
1. Zutritts- und Zugangskontrolle
Der Server läuft in einem kontrollierten Rechenzentrum. Administrativer Zugang erfolgt personenbezogen mit SSH-Schlüsseln über ein privates Verwaltungsnetz. Öffentlicher Administrationszugang ist durch Firewallregeln gesperrt.
2. Netzwerk- und Übertragungsschutz
Öffentliche Zugriffe erfolgen ausschließlich über HTTPS. HSTS erzwingt verschlüsselte Folgeaufrufe. Öffentlich erreichbar sind nur die für den Webbetrieb erforderlichen Ports 80 und 443.
3. Datenminimierung und Zweckbindung
Die erste Analyse findet lokal im Browser statt. Eine Rechnung gelangt nur nach ausdrücklicher Auswahl der optionalen KoSIT-Prüfung auf den Server. Rechnungsinhalte werden nicht für Werbung, Profiling oder KI-Training verwendet.
4. Verarbeitung und Löschung
Jede Prüfung erhält ein eigenes zufälliges temporäres Arbeitsverzeichnis. Eingabedatei und Prüfartefakte werden unabhängig vom Ergebnis in einem abschließenden Löschschritt entfernt. Eine dauerhafte Rechnungsablage ist im kostenlosen Betrieb nicht vorgesehen.
5. Eingabe- und Missbrauchsschutz
Die Dateigröße ist auf 5 MB begrenzt. XML mit DOCTYPE- oder ENTITY-Deklarationen wird abgewiesen. Rate-Limits, eine Obergrenze paralleler Prüfungen, Zeitlimits und Speichergrenzen schützen vor automatisiertem Missbrauch und Überlastung.
6. Trennung und Berechtigungen
Webanwendung, Analysekomponente und weitere Dienste laufen in getrennten Containern und Netzen. Administrationsrechte werden nach dem Erforderlichkeitsprinzip vergeben. Produktive Geheimnisse werden nicht im Quellcode gespeichert.
7. Protokollierung
Technische Protokolle enthalten keine Rechnungsinhalte. Von uns geführte Serverprotokolle werden grundsätzlich nach spätestens sieben Tagen gelöscht; eine längere Sicherung erfolgt nur anlassbezogen zur Aufklärung eines Sicherheitsvorfalls.
8. Verfügbarkeit und Wiederherstellung
Container werden automatisch neu gestartet und durch Gesundheitsprüfungen überwacht. Konfiguration und Anwendungsquellcode sind reproduzierbar. Temporäre Rechnungsdaten sind ausdrücklich kein Sicherungs- oder Archivbestand.
9. Sicherheitsvorfälle und Überprüfung
Auffälligkeiten werden geprüft, Zugänge können kurzfristig gesperrt und Komponenten aktualisiert werden. Maßnahmen werden bei Änderungen der Verarbeitung und regelmäßig auf Angemessenheit überprüft.
10. Stand
20. Juli 2026