TOMs: Technische & Organisatorische Maßnahmen (useeasy COS)

    Stand: 29.07.2026 | Version 3

    1. Präambel

    useeasy COS ist ein Cloud-natives System. Sämtliche Infrastruktur wird bei spezialisierten Cloud-Anbietern betrieben. UseEasy unterhält keine eigenen Rechenzentren oder Serverräume. Die Architektur basiert auf:

    • AWS: Hosting, Lambda, Bedrock (Region: eu-central-1, Frankfurt)
    • n8n GmbH: Workflow-Orchestrierung (Standort: Berlin)
    • Supabase: Postgres-Datenbank (Region: Frankfurt)

    2. Zutrittskontrolle

    MaßnahmeUmsetzung
    Cloud-only-BetriebKein eigenes Rechenzentrum, physischer Zutritt nicht relevant
    Remote-FirstEndgeräteverschlüsselung (FileVault / BitLocker) für alle Mitarbeiter-Geräte
    Clean-Desk-PolicyKeine sensiblen Daten auf physischen Medien

    3. Zugangskontrolle

    MaßnahmeUmsetzung
    RBAC / Least PrivilegeRollenbasierte Zugriffskontrolle, minimale Berechtigungen
    Separierte Admin-ZugängeGetrennte Credentials für administrative Aufgaben
    MFAMulti-Faktor-Authentifizierung für alle Admin-Zugänge
    Shared-Secret-Authx-auth-token, AWS Secrets Manager für Service-to-Service
    OAuth 2.0Für Mailbox-Verbindungen bei Google und Microsoft (kein Passwort bei UseEasy)
    Verschlüsselte Postfach-ZugangsdatenFür Anbieter ohne OAuth: Passwort AES-256-GCM verschlüsselt, Schlüssel getrennt verwahrt, gebunden an Mandant und Mailadresse
    BerechtigungsreviewQuartalsweiser Review aller Berechtigungen

    4. Zugriffskontrolle

    MaßnahmeUmsetzung
    MandantentrennungTenant-IDs, Row-Level Security (RLS) in der Datenbank
    Need-to-know-PrinzipZugriff nur auf für die jeweilige Aufgabe erforderliche Daten
    API-Gateway-AutorisierungJeder API-Aufruf wird autorisiert und validiert
    Protokollierte ZugriffeAlle Zugriffe werden geloggt und sind nachvollziehbar

    5. Weitergabekontrolle

    MaßnahmeUmsetzung
    TLS 1.2+Verschlüsselte Übertragung für alle Verbindungen
    Encryption at RestKMS, AES-256 für gespeicherte Daten
    Zugangsdaten-VerschlüsselungOAuth-Tokens und Postfach-Passwörter verschlüsselt gespeichert (AES-256-GCM)
    Verschlüsselungspflicht beim Postfach-ZugriffIMAP und SMTP ausschließlich über TLS 1.2 oder höher; ohne TLS wird kein Passwort übertragen und keine Nachricht gesendet
    HTTPS-only-PolicyKeine unverschlüsselten Verbindungen erlaubt

    6. Eingabekontrolle

    MaßnahmeUmsetzung
    Strukturiertes Audit-LoggingAlle Datenverarbeitungsvorgänge werden protokolliert
    Request-TrackingEindeutige Request-IDs für Nachvollziehbarkeit
    Immutable LogsAppend-only-Logs, keine nachträgliche Änderung
    90-Tage-AufbewahrungLogs werden 90 Tage aufbewahrt, danach gelöscht

    7. Auftragskontrolle

    MaßnahmeUmsetzung
    AVV mit jedem B2B-KundenAuftragsverarbeitungsvertrag als Anlage 1 zu AGB
    Draft-only im AuslieferungszustandKein automatischer E-Mail-Versand, solange der Kunde den Autopiloten nicht je E-Mail-Typ freischaltet
    Autopilot-Hard-CeilingVier der sieben E-Mail-Typen (Rechnung, Vertrag, Support, Manuelle Prüfung) sind im Code dauerhaft vom automatischen Versand ausgeschlossen und per Konfiguration nicht freischaltbar
    Reifegate vor FreischaltungAutomatischer Versand erst nach mindestens 400 fehlerfreien Beispielen je Typ bei einer Abweichungsquote unter 5 %
    Compliance-Hard-GuardsOpt-out-Erkennung, Sperrlisten-Prüfung
    Sub-Processor-ManagementDokumentierte Unterauftragsverarbeiter mit DPA/AVV

    8. Trennungskontrolle

    MaßnahmeUmsetzung
    Logische MandantentrennungRow-Level Security (RLS), Tenant-IDs auf allen Tabellen
    Separierte PipelinesGetrennte Verarbeitungspipelines pro Mandant
    ZweckbindungDaten werden nur für den vereinbarten Zweck verarbeitet
    Getrennte CredentialsSeparate OAuth-Credentials pro Tenant

    9. Datensparsamkeit und Privacy by Design

    MaßnahmeUmsetzung
    PII-RedaktionMaskierung personenbezogener Daten vor KI-Verarbeitung
    Need-to-know-VerarbeitungNur für die Funktion erforderliche Daten werden verarbeitet
    Automatische Datenlöschung30 Tage (Mailbox), 90 Tage (Logs)
    Kein KI-TrainingKundendaten werden nicht zum Training von KI-Modellen verwendet
    Token-InvalidierungSofortige Invalidierung bei Trennung der Mailbox-Verbindung

    10. Verfügbarkeitskontrolle

    MaßnahmeUmsetzung
    Tägliche DB-BackupsAutomatisierte tägliche Sicherungen der Datenbank
    RPO / RTORecovery Point Objective: 24h, Recovery Time Objective: 4h
    Restore-TestsHalbjährliche Tests der Wiederherstellungsprozesse
    AWS Multi-AZVerteilung über mehrere Verfügbarkeitszonen

    11. Incident Management

    MaßnahmeUmsetzung
    Monitoring & AlertsAutomatisierte Überwachung mit Alarmierung (Slack/E-Mail)
    Incident-Response-Prozess5 Phasen: Erkennung, Analyse, Eindämmung, Behebung, Review
    Breach-NotificationMeldung innerhalb von 72h gemäß Art. 33 DSGVO
    Post-Incident-ReviewDokumentierte Nachbereitung und Lessons Learned

    12. Patch- und Vulnerability-Management

    MaßnahmeUmsetzung
    Dependency-Scanningnpm audit / Dependabot für automatische Schwachstellenerkennung
    Kritische PatchesInnerhalb von 72h nach Bekanntwerden
    Managed ServicesAWS und Supabase verwalten OS-/Infrastruktur-Patches
    n8n Cloud UpdatesAutomatische Updates durch n8n GmbH

    13. Organisatorische Maßnahmen

    13.1 Schulung und Verpflichtung

    MaßnahmeUmsetzung
    Datenschutz-SchulungJährliche Schulung aller Mitarbeiter
    VertraulichkeitsverpflichtungSchriftliche Verpflichtung auf Datengeheimnis

    13.2 Subunternehmer

    MaßnahmeUmsetzung
    DPA/AVVAuftragsverarbeitungsvertrag mit allen Subunternehmern
    ZertifizierungsprüfungSOC 2 / ISO 27001 Nachweis bei Auswahl neuer Anbieter

    14. Löschkonzept

    DatenkategorieLöschfristVerfahrenAuslöser
    Mailbox-Inhalte30 TageAutomatischZeitablauf
    Logs/Metadaten90 TageAutomatischZeitablauf
    OAuth-TokensSofortKrypto-ShreddingTrennung der Verbindung
    Postfach-Passwörter (IMAP/SMTP)SofortKrypto-ShreddingTrennung der Verbindung
    Account-DatenVertrag + 6 MonateManuell + automatischVertragsende
    Abrechnungsdaten10 JahreManuellGesetzliche Aufbewahrungspflicht (HGB/AO)

    15. Überprüfung und Weiterentwicklung

    • Jährlicher Review: Systematische Überprüfung aller TOMs mindestens einmal jährlich
    • Anlassbezogene Reviews: Zusätzliche Überprüfung nach Sicherheitsvorfällen oder wesentlichen Systemänderungen
    • Dokumentation und Information: Änderungen werden dokumentiert und betroffene Kunden informiert

    Fragen zu den TOMs?

    Bei Fragen kontaktieren Sie uns unter support@useeasy.ai