Technische und organisatorische Maßnahmen (TOMs)
Stand: 24.7.2026
Beschreibung der von der NeuralMedic GmbH umgesetzten technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung personenbezogener Daten gem. Art. 32 DSGVO.
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
1.1 Zutrittskontrolle
- Hosting in Hetzner-Rechenzentren Falkenstein und Nürnberg (ISO 27001-zertifiziert).
- Physischer Zugang nur autorisiertes Hetzner-Personal mit Biometrie.
1.2 Zugangskontrolle
- Authentifizierung per E-Mail-Magic-Link, Passwort (bcrypt cost 12), Google/Microsoft/Apple SSO.
- MFA per TOTP für Owner und Admins (Compliance-Plan: für alle Mitglieder erzwingbar).
- SSO via SAML 2.0 / OIDC (Compliance-Plan).
- SSH-Key-only Server-Zugriff. Root-Login deaktiviert. fail2ban aktiv.
1.3 Zugriffskontrolle
- Rollenbasierte Zugriffskontrolle: Owner, Admin, Mitglied.
- Workspace-Isolation: Daten eines Workspaces sind für andere Workspaces unsichtbar.
- IP-Allowlisting auf Workspace-Ebene (Compliance-Plan).
- Audit-Log auf jedem Datenzugriff (24 Monate Aufbewahrung).
1.4 Trennungskontrolle
- Mandantentrennung auf Datenbank-Ebene per
organization_id-Filter in allen Queries. - Getrennte Verschlüsselungsschlüssel pro Workspace.
1.5 Pseudonymisierung
- Compliance-Plan: optionale Pseudonymisierung von Sprecher-Identitäten in Transkripten.
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
2.1 Eingabekontrolle
- Lückenloses Audit-Log mit Benutzer-ID, Aktion, Ressource, Zeitstempel, IP, User-Agent.
2.2 Übertragungskontrolle
- TLS 1.3 für alle Verbindungen (HSTS aktiviert, max-age 2 Jahre).
- Sichere Verbindungen zu allen Subprozessoren ausschließlich über HTTPS.
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
3.1 Verfügbarkeitskontrolle
- SLA: 99,5 % Verfügbarkeit im Monatsmittel (außerhalb angekündigter Wartungsfenster).
- Redundante Speicherung in EU-Rechenzentren.
- Tägliche verschlüsselte Backups auf Hetzner Storage Box (7 Tage Restore-Fenster).
- Quartalsweise Restore-Drills.
3.2 Belastbarkeit
- Automatisches Container-Restart bei Fehler.
- Rate Limiting auf API-Ebene zur Abwehr von DoS.
4. Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DSGVO)
- Restic-basierte verschlüsselte Backups (täglich).
- Disaster-Recovery-Plan dokumentiert; Recovery Time Objective (RTO): 4 Stunden.
5. Verschlüsselung (Art. 32 Abs. 1 lit. a DSGVO)
- At-rest: AES-256 server-side encryption auf Object Storage. Postgres-Volume verschlüsselt.
- In-transit: TLS 1.3.
- OAuth-Tokens (Calendar): AES-256-GCM mit Key Encryption Key aus
AUTH_SECRETvia HKDF. - Passwörter: bcrypt cost 12.
6. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Vierteljährliche Reviews der TOMs.
- Quartalsweise Backup-Restore-Drill.
- Quartalsweise Rotation der API-Tokens.
- Jährliche externe Penetrationstests (geplant Q4 2026).
7. Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO)
- Audio-Original: Standardmäßig 24 h Aufbewahrung, danach automatische Löschung. Pro Workspace zwischen 0 und 720 h konfigurierbar.
- Transkripte: Standard 90 Tage, max. 10 Jahre.
- Account-Löschung: 72 h Frist, danach kaskadierte Löschung inkl. Subprozessor-Aufruf zur Bestätigung.
8. Subprozessoren
Vollständige Liste unter /subprozessoren. Änderungen werden mindestens 14 Tage vorher per E-Mail mitgeteilt; Widerspruchsrecht des Verantwortlichen.
9. Mitarbeiterverpflichtung
- Alle Mitarbeiter sind auf Vertraulichkeit gem. Art. 28 (3) b DSGVO verpflichtet.
- Regelmäßige Schulungen zu DSGVO und Informationssicherheit.
10. Meldung von Datenschutzverletzungen
- Interne Meldung innerhalb von 1 Stunde nach Kenntnis.
- Meldung an Kunden-DPO innerhalb von 24 Stunden.
- Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden (Art. 33 DSGVO).
Letzte Änderung: 24.7.2026. Diese Fassung kann jederzeit geändert werden; die jeweils aktuelle Version ist auf dieser Seite verfügbar.