Technische und organisatorische Maßnahmen (TOM) gemäß Art. 32 DSGVO

fastdocs.app • Zuletzt aktualisiert: 25.09.2026

Verantwortliche Stelle

Fastdocs.de GmbH
Bahnstr. 8-10
42697 Solingen
Telefon: +49 (0) 2129 57 89 966
E-Mail: info@fastdocs.de
Webseite: www.fastdocs.de


1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

Zutrittskontrolle

Ein abgeschlossener Serverraum sowie digitale Zahlenschlösser und ein elektronisches Schloss sichern den Zutritt zu den Gebäudeteilen. Ein Sicherheitssystem für die Zutrittskontrolle auf Basis eines Chipkarten- und Transponder-Schließsystems sorgt für die lückenlose Nachvollziehbarkeit aller Zugänge. Für den Notfall greift ein Schlüsselbackup über den Hetzner Passwortmanager. Die Absicherung der Zugänge erfolgt zusätzlich über eine Alarmanlage, Videoüberwachung sowie Lichtschranken und Bewegungsmelder. Eine verbindliche Schlüsselregelung inklusive Schlüsselbuch ist etabliert. Externe Besucher müssen zwingend klingeln, werden direkt im Empfang genommen und der Zutritt zu sensiblen Gebäudeteilen und Räumen wird lückenlos dokumentiert.

Zugangskontrolle

Die Authentifikation am System erfolgt mittels Benutzer und Passwort, durch biometrische Daten sowie über eine verpflichtende Zwei-Faktor-Authentifizierung bzw. Mehr-Faktor-Authentifizierung (MFA). Sämtliche Benutzerberechtigungen werden zentral verwaltet. Der Einsatz eines Mobile Device Managements gewährleistet die Sicherheit der mobilen Endgeräte. Die IT-Infrastruktur wird durch Firewalls geschützt und der externe Zugriff erfolgt verschlüsselt über VPN-Technologie inklusive Zwei-Faktor-Authentifizierung. Auf Basis einer Passwortrichtlinie werden Benutzerprofile erstellt, Anforderungen an die Passwort-Komplexität definiert sowie klare Regelungen für den Umgang mit Passwörtern vorgegeben. Das interne WLAN ist umfassend abgesichert und für firmenfremde Personen steht ein separat isoliertes Gäste-WLAN zur Verfügung. Die Passwortvergabe erfolgt kontrolliert über den Passwortmanager. Alle Datenträger sowie Smartphones sind vollständig verschlüsselt. Der Umgang mit externen Datenträgern ist restriktiv geregelt, die Nutzung nicht freigegebener Dienste und Anwendungen wird über eine Blacklist unterbunden und das Reinigungspersonal wird sorgfältig ausgewählt.

Trennungskontrolle

Es erfolgt eine strikte Trennung von Produktiv- und Testsystemen. Die Erstellung und Nutzung von Testdaten unterliegt einem schriftlich fixierten Konzept. Testdaten werden nach einer definierten Frist von 30 Tagen vollständig anonymisiert oder gelöscht. Softwareseitig ist eine logische Mandantentrennung implementiert, welche durch die Festlegung von Datenbankrechten sowie eine physikalisch getrennte Speicherung unterstützt wird. Die Verwendung von Zweckattributen in den Datensätzen stellt die interne Mandantenfähigkeit sowie die Zweckbindung der Datenverarbeitung sicher.

Zugriffskontrolle

Die Anzahl der Administratoren mit Zugriff auf das System ist auf das notwendige Mindeste begrenzt. Zum Schutz vor unbefugter Einsichtnahme im Bürobetrieb greift eine automatisierte Bildschirmsperre und die Einhaltung einer Clean-Desk-Richtlinie ist organisatorisch fest verankert. Die Vernichtung von Papierdokumenten erfolgt über Aktenvernichter, während Daten auf Festplatten elektronisch nach standardisierten Verfahren vernichtet werden. Bei Bedarf werden zertifizierte Dienstleister zur Akten- und Datenvernichtung eingesetzt. Zum Einsatz kommt spezialisierte Sicherheitssoftware zur Daten- und Zugriffssicherung, gesteuert über eine verbindliche Passwortrichtlinie sowie über ein revisionssicheres Berechtigungskonzept. Die Entsorgung, Wiederverwendung und Aufbewahrung von Datenträgern und Speichermedien unterliegt strengen Sicherheitsvorgaben. Alle Datenträger und Smartphones sind verschlüsselt und die Verwaltung sämtlicher Benutzerrechte erfolgt ausschließlich durch die Systemadministratoren.

Pseudonymisierung

Eine systemseitige Pseudonymisierung ist für die Erbringung der Dienstleistung (Erfassung von Personal- und Mandantenstammdaten) nicht zweckdienlich, da die erhobenen Daten für die Lohnbuchhaltung im Klartext an den Empfänger übermittelt werden müssen. Die Sicherheit der personenbezogenen Daten wird stattdessen durch eine lückenlose, dem Stand der Technik entsprechende Transportverschlüsselung sowie eine starke Speicherverschlüsselung (AES-256) vollumfänglich gewährleistet.

2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)

Weitergabekontrolle

Der Datenaustausch erfolgt über E-Mail-Verschlüsselung mittels TLS, elektronische Signaturverfahren sowie über gesicherte, programmgesteuerte Übermittlungen zwischen Fastdocs und DATEV unter Einsatz angemessener Verschlüsselungstechniken. Die Empfänger sowie die zugehörigen Löschfristen werden lückenlos dokumentiert. Es existiert eine historisierte Übersicht über alle regelmäßigen Abruf- und Übermittlungsvorgänge. Bei einem Mitarbeiteraustritt greifen definierte und sofortige Sperrmaßnahmen. Netzwerkzugänge von außen werden ausschließlich über VPN realisiert. Die Rechtmäßigkeit der Weitergabe von Daten wird vorab geprüft. Die Vernichtung von Datenträgern erfolgt datenschutzkonform nach festen Regelungen, alle Vorgänge werden revisionssicher protokolliert und sämtliche Mitarbeiter sind schriftlich auf das Datengeheimnis verpflichtet.

Eingabekontrolle

Die Nachvollziehbarkeit von Eingabe, Änderung und Löschung von Daten ist durch individuelle Benutzernamen und personengebundene Einzelzugänge für alle Anwender – einschließlich der Supportzugänge in Pipedrive – vollständig gewährleistet. Sämtliche Eingaben, Änderungen und Löschungen von Daten werden lückenlos protokolliert. Die Vergabe von Rechten erfolgt restriktiv auf Basis eines Berechtigungskonzepts. Alle Eingabekontrolldaten sind streng zweckbestimmt und gegen Manipulation geschützt. Die Auswertung der Protokolle erfolgt anlassbezogen. Eine umfassende Übersicht dokumentiert, mit welchen Applikationen welche Daten bearbeitet werden können, ergänzt durch eine Dokumentation der genutzten Programme und Dienste für die Auswertung.

3. Verfügbarkeit, Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)

Verfügbarkeitskontrolle

Der Serverraum wird per Video überwacht und verfügt über eine automatische Alarmmeldung bei unberechtigten Zutritten. Die Datenverfügbarkeit wird durch dedizierte Backup-Server sowie ein Backup-Rechenzentrum abgesichert. Die Datensicherung folgt festen Prozessen auf Basis eines dokumentierten Backup- und Recovery-Konzepts. Elementare IT-Risiken sind über entsprechende Versicherungen abgedeckt. Die Serverräume befinden sich baulich geschützt nicht unter sanitären Anlagen. Es werden ausschließlich zertifizierte Rechenzentren der Anbieter Google, Microsoft und Hetzner genutzt.

Rasche Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DS-GVO):

Die Wiederherstellungssysteme werden regelmäßigen Funktionstests unterzogen. Das dokumentierte Backup-Konzept regelt hierbei die verbindlichen Abläufe und Verfahren zur raschen Wiederherstellung der Daten im Ernstfall.

4. Verfahren zur regelm. Überpr., Bew. und Evaluierung

(Art. 32 Abs. 1 lit. d & Art. 25 Abs. 1 DSGVO)

Auftragskontrolle

Die Weitergabe von Daten an Dienstleister erfolgt ausschließlich auf Basis schriftlicher Weisungen durch den Abschluss von Auftragsverarbeitungsverträgen im Sinne des Art. 28 DS-GVO. Nach Beendigung des Auftrags wird die vollständige Vernichtung der Daten sichergestellt. Unterauftragnehmer werden vertraglich dazu verpflichtet, dieselben hohen Datenschutzanforderungen wie der Hauptauftragnehmer zu erfüllen, und deren Mitarbeiter werden auf die Vertraulichkeit verpflichtet. Vor einer Beauftragung erfolgt eine Prüfung und Dokumentation der beim Auftragnehmer getroffenen Sicherheitsmaßnahmen, gefolgt von einer laufenden Überprüfung des Auftragnehmers und seiner Tätigkeiten. Das Datenschutzmanagementsystem ist mit ausreichenden Ressourcen ausgestattet und beinhaltet dokumentierte Datenschutz- und Datensicherheitskonzepte, einen Datenschutzbeauftragten sowie regelmäßige Datenschutzmanagement-Audits inklusive eines Maßnahmenplans. Hard- und Softwareprodukte werden ausschließlich aus seriösen und vertrauenswürdigen Quellen bezogen.

Datenschutz-Management:

Alle Beschäftigten werden regelmäßig geschult und schriftlich auf die Vertraulichkeit sowie das Datengeheimnis verpflichtet. Die Erfüllung der Informationspflichten nach Art. 13 und 14 DSGVO ist prozessual vollständig umgesetzt. Ein externer Datenschutzbeauftragter ist offiziell bestellt. Für die Bearbeitung von Auskunftsanfragen betroffener Personen existiert ein formalisierter Prozess. Zur Steuerung des Datenschutzes sind spezialisierte Software-Lösungen für das Datenschutz-Management im Einsatz, zudem erfolgt eine jährliche Überprüfung aller technischen Schutzmaßnahmen.

Incident-Response-Management:

Sicherheitsvorfälle und Datenpannen werden lückenlos dokumentiert. Für den Umgang mit Vorfällen existiert eine dokumentierte Vorgehensweise, welche die formalen Prozesse und Verantwortlichkeiten zur Nachbearbeitung regelt. Der Datenschutzbeauftragte wird bei allen Sicherheitsvorfällen und Datenpannen zwingend eingebunden. Der Schutz der Systeme wird durch den Einsatz von Virenscannern, Spamfiltern und Firewalls gewährleistet, welche einer regelmäßigen Aktualisierung unterliegen. Zur Erkennung und Abwehr von Angriffen sind ein Intrusion Detection System (IDS) sowie ein Intrusion Prevention System (IPS) aktiv geschaltet.

Datenschutzfreundliche Voreinstellungen (Art. 25 Abs. 2 DS-GVO):

Es werden grundsätzlich nicht mehr personenbezogene Daten erhoben, als für den jeweiligen Zweck erforderlich sind. Die einfache Ausübung des Widerrufsrechts sowie weiterer Betroffenenrechte wird durch gezielte technische Maßnahmen unterstützt und datenschutzfreundliche Voreinstellungen sind systemseitig implementiert.