KandalisOS

Technische und organisatorische Maßnahmen

Anlage nach Art. 32 DSGVO zur Vereinbarung zur Auftragsverarbeitung · Fassung 1.0 vom 2.9.2026

1. Zweck und Geltung dieser Anlage

Diese Anlage beschreibt die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO für den Betrieb von KandalisOS. Sie ist Bestandteil der Vereinbarung zur Auftragsverarbeitung.

Beschrieben wird der tatsächlich umgesetzte Stand. Maßnahmen, die noch nicht verbindlich festgelegt sind, sind am Ende offen ausgewiesen. Eine Zertifizierung nach ISO 27001, SOC 2 oder einem vergleichbaren Standard liegt für den Anbieter nicht vor.

2. Zutrittskontrolle

KandalisOS wird nicht in eigenen Räumlichkeiten des Anbieters betrieben. Der physische Schutz der Rechenzentren obliegt den eingesetzten Infrastrukturanbietern; deren Maßnahmen ergeben sich aus deren eigener Dokumentation.

Arbeitsgeräte des Anbieters sind passwortgeschützt und werden nicht unbeaufsichtigt zugänglich gelassen.

3. Zugangskontrolle (Systemzugang)

Der Zugang zur Anwendung ist ausschließlich authentifizierten Konten möglich.

  • Anmeldung mit E-Mail-Adresse und Passwort über den Authentifizierungsdienst der Backend-Plattform; Passwörter werden dort nicht im Klartext gespeichert
  • Mindestlänge für Passwörter bei Registrierung und Passwort-Reset, einheitlich geprüft
  • Bestätigung der E-Mail-Adresse und Passwort-Reset über zeitlich begrenzte Links
  • Sitzungen laufen über kurzlebige Zugriffstoken, die im Browser gespeichert und automatisch erneuert werden
  • Einladungen von Mitarbeitenden erfolgen über einmalig verwendbare Token mit Ablaufdatum
  • Zugangsschlüssel zu Zahlungs- und Versanddiensten liegen ausschließlich serverseitig und werden nie an den Browser ausgeliefert

4. Zugriffskontrolle (Berechtigungen)

Der Zugriff auf Daten wird serverseitig geprüft; eine Prüfung allein im Browser findet nicht statt.

  • Mandantentrennung über die Firmenzugehörigkeit: Datenzugriffe sind auf das eigene Firmenkonto beschränkt und werden auf Datenbankebene durchgesetzt
  • Rollen- und rechtebasiertes Berechtigungssystem je Mitarbeitendem, ergänzt um individuelle Rechteabweichungen und Modulzuweisungen
  • Interne Kosten- und Einkaufswerte sind an ein eigenes Recht gebunden und werden ohne dieses Recht nicht ausgeliefert
  • Zugriff auf einzelne Funktionsbereiche zusätzlich abhängig von der Freischaltung des jeweiligen Moduls für die Firma
  • Hochgeladene Projektdateien liegen in nicht öffentlichen Speicherbereichen; die Auslieferung erfolgt nur über zeitlich begrenzte signierte Links
  • Upload-Regeln erzwingen Pfad, Firmenzugehörigkeit, zulässigen Dateityp und eine feste Größenbegrenzung
  • Privilegierte Serverzugriffe erfolgen nur nach vorheriger Prüfung des Aufrufers und nicht für gewöhnliche Lesezugriffe

5. Weitergabe- und Transportkontrolle

Die Übertragung zwischen Browser, Anwendung, Datenbank und den eingesetzten Diensten erfolgt über verschlüsselte Verbindungen (TLS), wie sie von der Hosting-Plattform und den angebundenen Anbietern bereitgestellt werden.

Öffentlich abrufbare Angebotslinks sind an ein zufälliges, nicht erratbares Token gebunden und geben nur die für die Angebotsentscheidung erforderlichen Inhalte frei. Interne Kosten, Kalkulationsgrundlagen und interne Notizen sind darin nicht enthalten.

Zahlungsdaten werden nicht in KandalisOS erfasst, sondern ausschließlich im Bezahlfenster des Zahlungsdienstleisters. Rückmeldungen des Zahlungsdienstleisters werden über eine signaturgeprüfte Schnittstelle entgegengenommen und mehrfach eintreffende Ereignisse wirken nur einmal.

6. Eingabe- und Nachvollziehbarkeitskontrolle

Wesentliche Geschäftsvorfälle sind nachvollziehbar und nachträglich unveränderbar.

  • Abgeschlossene Angebote und Rechnungen werden als unveränderbare Snapshots gespeichert; spätere Stammdatenänderungen wirken nicht zurück
  • Nummernkreise für Projekte, Angebote und Rechnungen werden ausschließlich serverseitig und fortlaufend vergeben
  • Statuswechsel von Angeboten und Rechnungen sind nur über definierte, idempotente Serverfunktionen möglich
  • Aufrufe und Entscheidungen zu öffentlichen Angebotslinks werden mit Zeitpunkt protokolliert
  • Datensätze werden im Regelfall archiviert statt gelöscht, damit der Nachweiszusammenhang erhalten bleibt

7. Verfügbarkeit und Belastbarkeit

Betrieb, Redundanz und Sicherungsmechanismen der Datenbank- und Speicherinfrastruktur werden von der eingesetzten Plattform bereitgestellt. Der Anbieter sagt darüber hinaus keine bestimmte Sicherungsfrequenz und keine Wiederherstellungszeit zu.

Kunden können ihre Geschäftsdokumente jederzeit als PDF erzeugen und außerhalb der Anwendung ablegen. Eine kundenseitige Sicherung wichtiger Unterlagen wird empfohlen.

8. Trennungskontrolle

Die Daten unterschiedlicher Firmenkonten werden logisch getrennt und über die Firmenzugehörigkeit durchgesetzt. Die Trennung wird durch automatisierte Tests gegen fremden Zugriff geprüft.

Test- und Demodaten werden gekennzeichnet und über einen kontrollierten Weg wieder entfernt; produktive Daten sind davon nicht betroffen.

9. Maßnahmen bei der Entwicklung

Änderungen werden versioniert, automatisiert typgeprüft und durch fachliche Tests abgesichert, insbesondere für Berechtigungen, Mandantentrennung, Preis- und Dokumentlogik.

Datenbankänderungen erfolgen ausschließlich über nachvollziehbare Migrationen. Zugangsschlüssel werden nicht im Quellcode gespeichert.

10. Organisatorische Maßnahmen

Der Anbieter ist ein Einzelunternehmen; die Zahl der Personen mit Zugriff auf Produktivsysteme ist entsprechend gering. Folgende organisatorische Anforderungen gelten als verbindliche Prozessvorgabe:

  • Zugriff auf Produktivdaten nur bei konkretem Anlass wie Betrieb, Störung oder Support
  • Verpflichtung aller eingesetzten Personen auf Vertraulichkeit vor Aufnahme der Tätigkeit
  • Regelmäßige Überprüfung der vergebenen Berechtigungen und Zugänge
  • Unverzügliche Information des betroffenen Kunden bei Verdacht auf eine Datenschutzverletzung
  • Führen eines Verzeichnisses von Verarbeitungstätigkeiten und Prüfung der Unterauftragnehmer

11. Löschung und Vorfallsbehandlung

Für die Löschung besteht ein dokumentiertes Löschkonzept, das je Datenkategorie das tatsächliche Verhalten der Anwendung beschreibt: Leads, Kunden, Projekte, Angebote und Rechnungen werden archiviert statt gelöscht, Projektdokumente werden zuerst im Dateispeicher und danach als Eintrag entfernt, und für Rechnungsunterlagen gelten die gesetzlichen Aufbewahrungsfristen.

Für Datenschutzverletzungen besteht ein dokumentierter Ablauf: Erkennen und Validieren, Eindämmen, Feststellen der betroffenen Datenkategorien, Beweissicherung ohne unnötige Datenkopien, unverzügliche Information der betroffenen Auftraggeber, Unterstützung bei der Meldung nach Art. 33 DSGVO, Ursachenbehebung und Nachbereitung. Feste Reaktionszeiten oder ein durchgehender Bereitschaftsdienst werden nicht zugesichert.

12. Offene Punkte

Folgende Punkte sind noch nicht verbindlich festgelegt und werden bewusst nicht als bestehende Maßnahme dargestellt:

  • automatisierte Selbstbedienungsfunktion für die vollständige Löschung eines Firmenkontos (derzeit kontrollierter manueller Ablauf)
  • verbindliche Feststellung der Aufbewahrungszeiträume für Protokolldaten und Sicherungskopien der Infrastrukturanbieter
  • dokumentierter Prozess für die regelmäßige Berechtigungsprüfung
  • abschließende Feststellung der Verarbeitungsregionen und Auftragsverarbeitungsverträge der eingesetzten Anbieter

13. Stand

Fassung 1.0 vom 2.9.2026. Die Maßnahmen werden bei technischen Änderungen fortgeschrieben.