Technisch-organisatorische Maßnahmen (TOM) – SituationReport
Stand: 09.07.2026
Diese Übersicht beschreibt die technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO für den Betrieb von SituationReport durch 3G projects, Inh. Andreas Gartner.
1. Zutrittskontrolle
- Betrieb in abgesicherten Rechenzentrumsumgebungen der eingesetzten Hosting- und Plattformdienstleister.
- Physischer Zugriff auf Infrastruktur ist auf autorisierte Personen der jeweiligen Dienstleister beschränkt.
2. Zugangskontrolle
- Zugriff auf administrative Systeme nur über berechtigte Konten.
- Rollen- und Rechtekonzepte mit Least-Privilege-Prinzip.
- Schutz von Zugangsdaten, API-Schlüsseln, Server-zu-Server-Tokens und App-Store-Shared-Secrets.
- Trennung von Produktiv- und Entwicklungsumgebungen, soweit technisch vorgesehen.
3. Zugriffskontrolle
- Mandantenbezogene Trennung von Organisationsdaten.
- Privatkonto-Daten werden logisch von Organisationsdaten getrennt und über Berechtigungs- bzw. Entitlement-Prüfungen abgesichert.
- Zugriff auf produktive Daten nur für berechtigte Personen und nur soweit erforderlich.
- Rollenbasierte App-Berechtigungen für Organisations-, Spiel-, Gast-, Lizenz- und Admin-Funktionen.
4. Weitergabekontrolle
- Datenübertragung erfolgt verschlüsselt, insbesondere über TLS.
- Weitergabe an Dritte nur auf vertraglicher Grundlage, gesetzlicher Verpflichtung oder nach Maßgabe der Datenschutzerklärung.
- Externe Dienstleister wie Supabase, OneSignal und OpenAI Ireland Ltd. werden datenschutzrechtlich eingebunden, soweit sie als Auftragsverarbeiter tätig sind.
- App-Store-Server-Benachrichtigungen und Kaufverifikationen werden über gesicherte Server-zu-Server-Endpunkte verarbeitet.
5. Eingabekontrolle
- Protokollierung sicherheits- und lizenzrelevanter Vorgänge, soweit technisch vorgesehen.
- Nachvollziehbarkeit von Eingaben durch Zeitstempel, Benutzerkonten, Organisationsbezug und technische IDs.
- Lizenz-, Privatkonto-, Einladungscode- und Abo-Ereignisse werden zur Nachvollziehbarkeit des Zugangsstatus gespeichert.
6. Auftragskontrolle
- Abschluss bzw. Einbindung von Auftragsverarbeitungsverträgen mit relevanten Dienstleistern.
- Verbindliche datenschutzrechtliche Anforderungen an Unterauftragnehmer.
- Prüf- und Kontrollmöglichkeiten gemäß AVV.
7. Verfügbarkeitskontrolle
- Regelmäßige Datensicherungen bzw. Backup-Mechanismen der eingesetzten Infrastruktur.
- Maßnahmen zur Wiederherstellung im Störungsfall.
- Monitoring kritischer Dienste und Fehlerprotokollierung.
- Maintenance-Mode-Funktion zur kontrollierten Einschränkung des Zugangs bei Wartung oder Störungen.
8. Trennungsgebot
- Mandantenbezogene Trennung von Daten in der Anwendung.
- Zugriff auf organisationsbezogene Daten nur für berechtigte Nutzer derselben Organisation oder für ausdrücklich eingeladene Privatkonto-Gäste.
- Entwicklungs-, Test- und Produktivdaten werden nach Möglichkeit organisatorisch und technisch getrennt.
9. Integrität und Vertraulichkeit
- Verschlüsselung bei Übertragung und, soweit vom Dienst unterstützt, im Ruhezustand.
- Schutzmaßnahmen gegen unbefugte Offenlegung, Veränderung und Manipulation.
- Beschränkung von Service-Role- und Administrationszugriffen.
- Geheimnisse und Tokens werden nicht im App-Client eingebettet, soweit sie serverseitig erforderlich sind.
10. Pseudonymisierung und Datenminimierung
- Einsatz interner IDs, Mitgliedsnummern und rollenbasierter Sichtbarkeit, wo technisch möglich und zweckmäßig.
- Verarbeitung nur der für den jeweiligen Zweck erforderlichen Daten.
- App-Store-Zahlungsdaten werden nicht vollständig in SituationReport verarbeitet; gespeichert werden nur technische Nachweise und Statusdaten, die für Lizenzprüfung und Support erforderlich sind.
11. Wiederherstellbarkeit und Resilienz
- Verfahren zur Wiederherstellung der Verfügbarkeit und des Zugangs zu personenbezogenen Daten.
- Offline-Zwischenspeicherung und spätere Synchronisation für unterstützte Funktionen.
- Regelmäßige Überprüfung und Aktualisierung sicherheitsrelevanter Maßnahmen.
12. Überprüfung und Aktualisierung
- Die Maßnahmen werden regelmäßig auf Wirksamkeit geprüft.
- Anpassungen erfolgen bei technischen, organisatorischen oder rechtlichen Änderungen, insbesondere bei neuen App-Funktionen, Lizenzmodellen, Dienstleistern oder Plattformanforderungen.