Anlage 1 zum Auftragsverarbeitungsvertrag · Art. 32 DSGVO · Stand 2026-08-24
Fassung 1.1 vom 2026-08-24. Die anwaltliche Fassung enthält Angaben, die nur Scaleyo selbst beantworten kann; sie sind im Text als zu ergänzen markiert und hier vollständig aufgeführt. Solange dieser Hinweis steht, ist der Text nicht veröffentlichungsfähig — freigegeben wird er über FREIGEGEBEN in lib/legal/stand.ts.
Anwendung, Datenbank und Datei-Uploads laufen in einem Rechenzentrum in Deutschland, die Sicherungen in einem Rechenzentrum in Schweden. Der physische Zutrittsschutz wird durch die jeweiligen Anbieter gewährleistet; Scaleyo betreibt keine eigenen Serverräume.
Ergänzend ist Single Sign-on über Microsoft 365 beziehungsweise Microsoft Entra ID vorgesehen beziehungsweise im Einsatz. zu ergänzen: Single Sign-on ist nicht automatisch gleichbedeutend mit einer durchgesetzten Zwei-Faktor-Authentifizierung. Bestätigen, dass für Administrator- und Recruiting-Zugänge im Microsoft-Mandanten eine Mehrfaktor-Authentifizierung verpflichtend aktiviert ist — der Anwalt verlangt das ausdrücklich.
Daten verschiedener Kundenunternehmen sind über die Zuordnung von Nutzern, Firmen und Berechtigungen logisch getrennt. Zum Testen und Vorführen dienen dedizierte synthetische Konten unter der Domäne .test (RFC 2606) samt einer synthetischen Testfirma — echte Mitglieder- oder Kundendaten werden dafür nicht verwendet. Ein Administrator, der in ein Testkonto wechselt, wird durchgehend durch ein Banner darauf hingewiesen; der Wechsel und die Rückkehr werden protokolliert.
Datenbank und Datei-Uploads liegen auf persistenten Datenträgern, die einen Neustart des Containers überdauern. Täglich um 03:00 wird eine Sicherung von Datenbank und Uploads erstellt und serverseitig verschlüsselt (AES-256) in einen S3-Speicher von Amazon Web Services in der Region eu-north-1 (Stockholm) geschrieben. Sicherungen älter als 35 Tage werden im selben Lauf gelöscht — ohne diese Grenze überdauerten personenbezogene Daten in den Sicherungen jede Löschfrist des Produktivsystems. zu ergänzen: Die Sicherung läuft nach AWS S3, Region eu-north-1 (Stockholm), täglich um 03:00 und serverseitig verschlüsselt. Offen ist die Vertragsseite: Vertragsgesellschaft und Auftragsverarbeitungsvertrag mit AWS.
Wiederherstellungstests werden nach dem Backup- und Notfallkonzept regelmäßig durchgeführt.
Für Sicherheitsvorfälle, Betriebsstörungen und Datenschutzverletzungen bestehen Melde- und Eskalationswege. Der Auftragsverarbeiter dokumentiert Vorfälle, ergreift Maßnahmen zur Eindämmung und unterstützt den Auftraggeber bei Bewertung und Bearbeitung — siehe AVV §8.