Stand: September 2026
Technische und organisatorische Maßnahmen (TOM)
Diese TOM beschreiben, wie Dafter 24 personenbezogene Daten nach Art. 32 DSGVO absichert. Sie gelten für den Betrieb der Plattform einschließlich Hosting, Identität und KI-Verarbeitung.
1. Vertraulichkeit
- Zugriff nur nach Authentifizierung über Keycloak (E-Mail/Passwort, optional TOTP)
- Rollenmodell (Admin, Steuerberater, Mandant) mit getrennten Oberflächen
- Mandantentrennung: Ressourcen sind an die Kanzlei und den Mandanten gebunden
- Verschlüsselung von Daten in Transit (TLS) und ruhender Objektspeicher bei Hetzner Object Storage
2. Integrität und Verfügbarkeit
- Regelmäßige Backups der Anwendungsdatenbank und des Objektspeichers
- Protokollierung sicherheitsrelevanter Vorgänge (Audit-Log, GoBD-relevante Änderungen)
- Getrennte Umgebungen für Staging und Produktion
3. Auftragskontrolle und KI
Belegextraktion erfolgt entweder über Google Gemini (Auftragsverarbeitung) oder über den selbst betriebenen Extraktions-Gateway. Die Auswahl liegt bei der Kanzlei. Unbekannte Anbieterwerte dürfen nicht stillschweigend an Gemini geroutet werden.
Dateispeicher ist Hetzner Object Storage (EU). Identitätsanbieter ist Keycloak. Es gibt keine Kopplung an Google Drive oder Google Sheets für die Ablage.
4. Löschung und Auftragskontrolle
Löschfristen folgen den steuerrechtlichen Aufbewahrungspflichten und der Weisung des Verantwortlichen. Zugriffe von Unterauftragsverarbeitern sind vertraglich und technisch auf das notwendige Maß beschränkt.