Technische und organisatorische Maßnahmen

Anlage 1 zum Auftragsverarbeitungsvertrag · Art. 32 DSGVO · Stand 2026-08-24

Fassung 1.1 vom 2026-08-24 — anwaltlich geprüft und freigegeben.

1Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

1.1Zutrittskontrolle

Anwendung, Datenbank und Datei-Uploads laufen in einem Rechenzentrum in Deutschland, die Sicherungen in einem Rechenzentrum in Schweden. Der physische Zutrittsschutz wird durch die jeweiligen Anbieter gewährleistet; Scaleyo betreibt keine eigenen Serverräume.

1.2Zugangskontrolle

  • Für jedes Nutzerkonto individuelle Zugangsdaten; kein gemeinsam genutzter Zugang.
  • Passwörter werden nicht im Klartext gespeichert, sondern als bcrypt-Hash.
  • Sitzungen laufen über ein HMAC-signiertes Session-Cookie, in der Produktion mit HttpOnly, Secure und SameSite=Lax.
  • Serverseitige Sitzungslaufzeit von 30 Tagen; abgelaufene Sitzungen werden verworfen.
  • Zweitfaktor über zeitbasierte Einmalcodes (TOTP) mit Wiederherstellungscodes, je Konto aktivierbar.
  • fail2ban auf dem Server gegen automatisierte Anmeldeversuche.

Ergänzend ist Single Sign-on über Microsoft 365 beziehungsweise Microsoft Entra ID im Einsatz; für Administrator- und Recruiting-Zugänge ist dort eine Mehrfaktor-Authentifizierung verpflichtend.

1.3Zugriffskontrolle

  • Zugriff auf Bewerberprofile, Bewerbungsunterlagen, Vakanzen und Feedback ausschließlich rollen- und berechtigungsbasiert.
  • Ein Kundenunternehmen sieht nur seine eigenen Vakanzen und Bewerberdaten.
  • Ein Kandidat existiert für den Kunden erst mit einer ausdrücklichen Freigabe — ohne sie ist er auch über die direkte Adresse nicht erreichbar.
  • Dateien werden nur über authentifizierte Routen mit Berechtigungsprüfung ausgeliefert; es gibt keinen öffentlichen Direktzugriff auf den Upload-Speicher.
  • Onboarding-Pläne sind ausschließlich für das anlegende Mitglied sichtbar, auch nicht für Administratoren.
  • Berechtigungen werden nach dem Need-to-know-Prinzip vergeben und regelmäßig überprüft.

1.4Trennungskontrolle

Daten verschiedener Kundenunternehmen sind über die Zuordnung von Nutzern, Firmen und Berechtigungen logisch getrennt. Zum Testen und Vorführen dienen dedizierte synthetische Konten unter der Domäne .test (RFC 2606) samt einer synthetischen Testfirma — echte Mitglieder- oder Kundendaten werden dafür nicht verwendet. Ein Administrator, der in ein Testkonto wechselt, wird durchgehend durch ein Banner darauf hingewiesen; der Wechsel und die Rückkehr werden protokolliert.

1.5Pseudonymisierung und Datenminimierung

  • Bewerberzeilen werden nach Ablauf der Aufbewahrungsfrist anonymisiert: Unterlagen, Belege, Bewertungsläufe und Protokoll werden gelöscht, die Zeile bleibt ohne Personenbezug für Kennzahlen stehen.
  • Im Onboarding-Planer wird die Lebenslaufdatei nach der Erzeugung des Plans gelöscht; nur der für die Planung benötigte Text bleibt.
  • Bewerberdaten und Bewerbungsdokumente werden nicht an den KI-Assistenten übermittelt.

2Integrität (Art. 32 Abs. 1 lit. b DSGVO)

2.1Weitergabekontrolle

  • Übermittlungen an Dienstleister erfolgen nur im Rahmen der dokumentierten Dienstleisterkette und der erteilten Weisungen.
  • Der Server erlaubt ausgehende Verbindungen nur an freigegebene Ziele (Egress-Firewall-Allowlist) — eine unbeabsichtigte Übermittlung an einen nicht vorgesehenen Dienst wird auf Netzwerkebene unterbunden.
  • Content-Security-Policy und weitere Sicherheitsheader in der Anwendung; Schriften und Skripte werden lokal ausgeliefert, es gibt keinen Abruf externer Ressourcen.
  • Drittlandübermittlungen oder Zugriffe aus Drittländern werden vor ihrem Einsatz datenschutzrechtlich bewertet.

2.2Eingabekontrolle

  • Datenschutzrelevante Handlungen im Recruiting- und Onboarding-Bereich werden mit handelnder Person, Zeitpunkt und Gegenstand protokolliert.
  • Jeder KI-Lauf wird mit Modellversion, Dauer und Kosten protokolliert — die Nachweispflicht für Hochrisiko-Anwendungen nach der KI-Verordnung.
  • Jeder Versand einer E-Mail wird mit Empfänger, Betreff, Inhalt und Status protokolliert.
  • Bewertungen tragen die Belegstellen, auf die sie sich stützen, und die Messlatte, an der gemessen wurde; Korrekturen bleiben nachvollziehbar.

3Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)

3.1Verfügbarkeitskontrolle

Datenbank und Datei-Uploads liegen auf persistenten Datenträgern, die einen Neustart des Containers überdauern. Täglich um 03:00 wird eine Sicherung von Datenbank und Uploads erstellt und serverseitig verschlüsselt (AES-256) in einen S3-Speicher von Amazon Web Services in der Region eu-north-1 (Stockholm) geschrieben. Sicherungen älter als 35 Tage werden im selben Lauf gelöscht — ohne diese Grenze überdauerten personenbezogene Daten in den Sicherungen jede Löschfrist des Produktivsystems.

  • Automatische Sicherheitsupdates des Betriebssystems.
  • Egress-Firewall-Allowlist und fail2ban zum Schutz der Betriebsumgebung.
  • Aktivierte Sicherheitsmeldungen für Abhängigkeiten (Dependabot); gemeldete Schwachstellen werden nach Risiko priorisiert behoben.

Wiederherstellungstests werden nach dem Backup- und Notfallkonzept regelmäßig durchgeführt.

3.2Vorfälle und Eskalation

Für Sicherheitsvorfälle, Betriebsstörungen und Datenschutzverletzungen bestehen Melde- und Eskalationswege. Der Auftragsverarbeiter dokumentiert Vorfälle, ergreift Maßnahmen zur Eindämmung und unterstützt den Auftraggeber bei Bewertung und Bearbeitung — siehe AVV §8.

4Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d, Art. 25 Abs. 1 DSGVO)

  • Regelmäßige Überprüfung der internen Prozesse, Berechtigungen, Dienstleister, Sicherheitsmaßnahmen und Löschroutinen; festgestellte Schwachstellen werden nach Risiko priorisiert behoben.
  • Löschung als laufender Vorgang, nicht als Handarbeit: tägliche Läufe setzen die Aufbewahrungsfristen für Bewerberdaten, KI-Läufe und das E-Mail-Protokoll durch. Jeder Lauf wird mit Zeitpunkt und Ergebnis protokolliert; ein ausgefallener Lauf wird in der Anwendung als überfällig ausgewiesen, statt unbemerkt zu bleiben.
  • Datenschutz durch Voreinstellung: die Plattform verarbeitet nur die für die jeweilige Funktion erforderlichen Daten; es gibt keine Analyse- oder Marketingwerkzeuge und keine externen Schriftquellen.
  • Keine Auftragsverarbeitung ohne Weisung: eindeutige Vertragsgestaltung, formalisiertes Auftragsmanagement, Auswahl und Vorabprüfung der Dienstleister, Nachkontrollen.
Die Maßnahmen entwickeln sich weiter
Der Auftragnehmer darf alternative, gleichwertige Maßnahmen umsetzen; das Sicherheitsniveau darf dabei nicht unterschritten werden. Wesentliche Änderungen werden dokumentiert und auf dieser Seite nachgeführt (AVV §3 Abs. 3).