Rechtliches
Technische und organisatorische Maßnahmen
Quelle: smarteagentur.de/tom
Anlage zum Auftragsverarbeitungsvertrag (AVV). SaaS-Plattform smarteagentur. Stand: Juli 2026.
Dieses Dokument beschreibt die technischen und organisatorischen Maßnahmen (TOM) gemäß Art. 32 DSGVO, die die Creative AI Solutions GmbH zum Schutz personenbezogener Daten bei Betrieb und Bereitstellung der SaaS-Plattform smarteagentur implementiert hat. Es gilt ausdrücklich für die SaaS-Plattform (Web-Anwendung, API, KI-Mitarbeiter, Telefonie-, WhatsApp-, Kalender-, Workspace-, Marketing- und Analytics-Funktionen). Für die öffentliche Marketing-Website smarteagentur.de gilt eine eigene TOM.
1. Geltungsbereich und Grundlagen
Diese TOM ist Anlage zum Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO zwischen der Creative AI Solutions GmbH (Auftragsverarbeiter) und dem jeweiligen Agentur-Kunden (Verantwortlicher). Die Maßnahmen werden regelmäßig überprüft und an den Stand der Technik, die Implementierungskosten sowie an Art, Umfang, Umstände und Zwecke der Verarbeitung sowie an das Risiko für die Rechte und Freiheiten natürlicher Personen angepasst.
Diese TOM beziehen sich auf die von der Creative AI Solutions GmbH betriebene SaaS-Plattform. Endgeräte, Betriebssysteme, Browser, lokale Netzwerke sowie vom Kunden oder dessen Nutzern installierte Anwendungen, Browser-Erweiterungen, KI-Assistenten, Übersetzungs-, Aufzeichnungs- oder Automatisierungstools gehören zur Kundenumgebung, soweit sie nicht von der Creative AI Solutions GmbH bereitgestellt oder kontrolliert werden. Deren Auswahl, Freigabe, Konfiguration und Kontrolle liegt in der Verantwortung des Kunden.
2. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
2.1 Zutrittskontrolle
- Backend-Infrastruktur: Backend-, Datenbank-, Auth-, Edge-Functions- und Storage-Infrastruktur werden über Supabase auf AWS Frankfurt (eu-central-1, Deutschland) in nach ISO 27001 und SOC 2 zertifizierten Rechenzentren betrieben.
- Frontend: Die ausgelieferte Web-App bzw. das Frontend wird über Hostinger International Ltd. in der EU-Region Frankfurt bereitgestellt.
- Rechenzentren: Physischer Zutritt zu den Rechenzentren erfolgt ausschließlich durch autorisiertes Personal der jeweiligen Infrastrukturbetreiber und ist durch angemessene Zutrittskontrollen, Protokollierung und Sicherheitsmaßnahmen abgesichert.
- Eigene Serverräume: Die Creative AI Solutions GmbH betreibt keine eigenen Serverräume.
2.2 Zugangskontrolle
- Nutzerkonten: Zugang zur Plattform ausschließlich über persönliche Benutzerkonten mit E-Mail-Verifizierung und Passwort-Richtlinien (Mindestlänge, geprüft gegen bekannte Leaks).
- Sessions: Session-Handling über kurzlebige Access-Tokens mit rotierendem Refresh-Token; automatischer Logout bei Inaktivität.
- Rate-Limiting: Brute-Force- und Enumeration-Schutz durch Rate-Limiting auf Login-, Registrierungs- und Passwort-Reset-Endpunkten.
2.3 Zugriffskontrolle
- Rollenmodell: Anwenderrollen admin, manager, berater, viewer sowie separat geführter Agenturinhaber- bzw. Inhaberstatus und plattformweit platform_admin. Rollen und Berechtigungszuordnungen werden systemseitig geführt und niemals auf frei manipulierbaren Profil- oder User-Tabellen gespeichert.
- Berechtigungsprüfung: Rollenprüfung serverseitig über has_role() als SECURITY-DEFINER-Funktion mit festgesetztem search_path; RLS-Policies verwenden ausschließlich diese Funktion.
- Row-Level-Security: RLS ist auf jeder mandantenfähigen Tabelle aktiv; öffentliche Datenzugriffe sind an explizite GRANTs gebunden.
- Support-Zugriff: Support-Impersonation nur nach expliziter Freigabe durch einen hierzu systemseitig berechtigten Nutzer, ausschließlich Read-Only, mit Impersonation-Banner, Feld-Masking und Audit-Log.
- Privilegierte Aktionen: Sicherheitskritische und privilegierte Aktionen, insbesondere Support-/Impersonation-Freigaben, Rollen- und Berechtigungsänderungen, Datenexporte, Löschanträge sowie Änderungen an Zahlungs- und Abrechnungsdaten, können zusätzliche Bestätigungs- oder Re-Authentifizierungsverfahren erfordern. Für plattformseitige Betreiber und Administrationszugänge gelten zusätzliche Sicherheitsmaßnahmen, insbesondere Mehrfaktor-Authentifizierung.
2.4 Trennungskontrolle
- Mandantentrennung: Strikte logische Mandantentrennung über organization_id auf jedem mandantenbezogenen Datensatz.
- Defense-in-Depth: Cross-Tenant-Zugriff ist durch RLS-Policies technisch ausgeschlossen; die Anwendungsebene ergänzt zusätzlich explizite Organisations-Filter.
- Umgebungen: Getrennte Umgebungen für Entwicklung, Vorprüfung (CHECK), Staging und Produktion in separaten Supabase-Projekten; produktive Daten fließen nicht in Nicht-Produktions-Umgebungen.
2.5 Pseudonymisierung
- Sentry-Telemetrie: Fehler-Telemetrie an Sentry (Frankfurt) mit pseudonymen User-IDs und Organisations-Tag — keine Übermittlung von Klartext-Namen oder Kontaktdaten in Fehlermeldungen.
- Support-Snapshots: Support-Snapshots werden anonymisiert erzeugt; sensible Felder sind gemäß sensitiveFields.ts maskiert.
3. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
3.1 Weitergabekontrolle
- Transportverschlüsselung: Sämtliche Datenübertragungen erfolgen ausschließlich über TLS 1.2 oder höher; HSTS ist aktiv, Redirect von HTTP auf HTTPS wird erzwungen.
- At-Rest-Verschlüsselung: Datenbank, technische Datenbanksicherungen und Objektspeicher werden anbieteräquivalent at-rest verschlüsselt.
- OAuth-Tokens: Externe OAuth-Refresh-Tokens werden – soweit in der Plattform produktiv gehärtet – feldverschlüsselt gespeichert und ausschließlich über sichere Server-Views (_safe) an autorisierte Backend-Pfade ausgeliefert; ein select('') auf Token-Tabellen ist für Client-Rollen per REVOKE untersagt.
- Drittlandübermittlungen: Keine Datenübermittlung in Drittstaaten ohne dokumentierte Rechtsgrundlage.
3.2 Eingabekontrolle
- Audit-Logs: Sicherheitsrelevante Aktionen wie Logins, Passwortänderungen, Änderungen zusätzlicher Sicherheitsfaktoren, Rollen- und Berechtigungsänderungen, Support-/Impersonation-Zugriffe, Datenexporte, Löschanträge sowie Zahlungs- und Abrechnungsänderungen werden protokolliert.
- Aufbewahrung: Sicherheitsrelevante Logs werden 1 Jahr aufbewahrt; Sentry Fehlertelemetrie 90 Tage.
- Änderungshistorie: Kritische Datensätze werden über dedizierte Verlaufstabellen versioniert.
3.3 Webhook- und API-Authentifizierung
Eingehende Webhooks und interne API-Aufrufe sind durchgängig fail-closed abgesichert. Fehlt Signatur oder Secret, wird die Anfrage abgewiesen; es existieren keine fail-open-Pfade oder Header-Bypässe.
| Anbieter / Kanal | Verfahren | Modus |
|---|---|---|
| ElevenLabs (Voice-Webhooks) | HMAC-Signaturprüfung | fail-closed |
| Twilio (Voice, SMS) | HMAC (x-twilio-signature) | fail-closed |
| Sentry (Alerts) | HMAC-Signaturprüfung | fail-closed |
| Stripe (Payment-Events) | HMAC-Signaturprüfung | fail-closed |
| Brevo (E-Mail-Events) | Shared-Secret-Token, serverseitig hinterlegt, timing-sicher verglichen (Brevo bietet keine HMAC-Signatur an) | fail-closed |
| Meta (WhatsApp, Lead Ads) | HMAC-SHA256 (x-hub-signature-256) | fail-closed |
| Cron-Trigger | x-cron-secret, timing-sicher geprüft | fail-closed |
Idempotenz: Zahlungs- und Nutzungs-Events werden über externe Event-IDs entdupliziert; Zählerstände werden atomar per Datenbankfunktion aktualisiert, sodass Retries keine Doppelbuchungen erzeugen.
4. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Datenbank / PITR: Die Datenbank der Plattform wird durch die Infrastruktur des Hosting-Anbieters Supabase/AWS in der Region Frankfurt at-rest verschlüsselt und über Point-in-Time-Recovery abgesichert. Eine zeitpunktgenaue Wiederherstellung der Datenbank ist für die zurückliegenden 7 Tage möglich.
- Objektspeicher: Vom Kunden hochgeladene Dateien, insbesondere Dokumente, Formular-Uploads, Medien und vergleichbare Dateiobjekte, werden redundant und at-rest verschlüsselt im Objektspeicher desselben Anbieters abgelegt. Für im Objektspeicher abgelegte Dateien besteht derzeit kein zeitpunktgenauer Wiederherstellungspunkt.
- Sicherungsstrategie: Die Sicherungsstrategie wird fortlaufend überprüft und weiterentwickelt.
- Monitoring: Rund-um-die-Uhr-Monitoring der Plattformverfügbarkeit über Sentry und Edge-Function-Logs; Alarme werden gemäß internem Bereitschafts- und Bearbeitungsprozess bearbeitet.
- Wartung: Ein Wartungs-Gate erlaubt geplante Updates ohne fehlerhafte Nutzererfahrung; angemeldete Nutzer sehen eine formulierte Wartungsseite statt Fehlermeldungen.
- Disaster Recovery: Dokumentiertes Disaster-Recovery-Verfahren mit RPO ≤ 24 h und RTO ≤ 8 h für die produktive Kernfunktion; DR-Playbooks werden regelmäßig getestet.
- Missbrauchsschutz: Rate-Limiting und Bot-Schutz auf öffentlichen Endpoints, insbesondere Formulare, Terminbuchung und Text-to-Speech-Vorschau.
5. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d DSGVO)
- CI-Gate: Blockierendes CI-Gate npm run verify mit Lint, Typecheck, Test und Build auf jedem Pull Request.
- Security-Scans: Automatisierte Dependency- und Security-Scans; kritische Findings blockieren den Deploy.
- TOM-Review: Periodische Überprüfung der TOM mindestens jährlich sowie anlassbezogen bei wesentlichen Änderungen an Verarbeitung, Infrastruktur oder Sub-Processors.
- Personal: Verpflichtung des Personals auf Vertraulichkeit gemäß Art. 28 Abs. 3 lit. b DSGVO und regelmäßige Schulung zu Datenschutz- und Sicherheitsthemen.
6. Auftragskontrolle (Art. 28 DSGVO)
- AVV: Mit jedem Agentur-Kunden wird ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO abgeschlossen; diese TOM ist Anlage zum AVV.
- Sub-Processor-Liste: Die aktuelle Sub-Processor-Liste ist in der Plattform unter Einstellungen → Datenverarbeitung einsehbar und in der Datenschutzerklärung bzw. im AVV veröffentlicht.
- Neue Sub-Processors: Neue Sub-Processors werden vor Inbetriebnahme angekündigt; ein Widerspruchsrecht des Verantwortlichen besteht.
- Verpflichtung: Sub-Processors werden vertraglich auf ein gleichwertiges Datenschutzniveau verpflichtet.
7. Rechte der betroffenen Personen (Art. 12–22 DSGVO)
- Self-Service: Auskunft, Berichtigung, Löschung, Einschränkung und Datenportabilität sind über Self-Service in den Plattform-Einstellungen möglich.
- Datenexport: Der Datenexport umfasst die wesentlichen Organisationsdaten, insbesondere Workspace-Stamm- und Kommunikationsdaten, und wird in einem gängigen maschinenlesbaren Format, insbesondere CSV und JSON, bereitgestellt.
- Export- und Reaktivierungsfenster: Nach Beendigung des Abonnements oder nach Ablauf eines kostenlosen Testzeitraums ohne Tarifbuchung bleiben Organisationsdaten für 90 Tage zum Abruf, Export und zur möglichen Reaktivierung verfügbar. Nach Ablauf dieser Frist werden die Daten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Organisationslöschung: Ausdrückliche Löschanträge des Agenturinhabers werden mit 14-tägiger Widerrufsfrist ausgeführt. Mit Vollzug der Löschung ist ein Export oder eine Reaktivierung nicht mehr möglich.
- Technische Vorhaltefristen: Personenbezogene Daten in technischen Datenbanksicherungen oder Point-in-Time-Recovery-Systemen werden im Rahmen der jeweiligen technischen Vorhaltefrist gelöscht bzw. überschrieben und bis dahin nicht produktiv verarbeitet. Für im Objektspeicher abgelegte Dateien besteht derzeit kein zeitpunktgenauer Wiederherstellungspunkt.
- Unterstützung: Betroffene können ihre Rechte gegenüber dem Verantwortlichen geltend machen; die Creative AI Solutions GmbH unterstützt als Auftragsverarbeiter mit geeigneten technischen Mitteln.
8. Sicherheitsvorfall-Management
- Meldung: Meldung an den Verantwortlichen ohne unangemessene Verzögerung, spätestens innerhalb von 48 Stunden nach Kenntnisnahme.
- Alerting und Playbook: Zentrales Alerting über Sentry mit signiertem HMAC-Webhook; dokumentiertes Incident-Response-Playbook mit Rollen, Eskalationswegen und Kommunikations-Templates.
- Nachbereitung: Nach jedem meldepflichtigen Vorfall erfolgt eine Nachbereitung mit dokumentierten Gegenmaßnahmen und Zeitplan.
9. Sub-Processors — Kurzverweis
Die vollständige Sub-Processor-Liste inklusive Zweck, Region, Rechtsgrundlage und Speicherdauer ist in Anlage 4 des AVV sowie in der Datenschutzerklärung der Plattform abrufbar. Die Kernverarbeitung der Plattform erfolgt innerhalb der EU / des EWR. Optionale Integrationen mit Anbietern außerhalb der EU / des EWR, insbesondere Cal.com, Calendly oder bestimmte CalDAV-Anbieter, werden nur dann Empfänger personenbezogener Daten, wenn der Verantwortliche die jeweilige Integration aktiv freischaltet. In diesen Fällen erfolgen Drittlandübermittlungen nur auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO, insbesondere EU-Standardvertragsklauseln und – soweit einschlägig – EU-US Data Privacy Framework; eine Transfer Impact Assessment liegt vor.
| Sub-Processor | Zweck | Region |
|---|---|---|
| Meta Platforms Ireland Ltd. | WhatsApp Business API, Lead Ads | EU (Irland) |
| Google Ireland Ltd. | Google Calendar (optional, OAuth) | EU (Irland) |
| Microsoft Ireland Operations Ltd. | Microsoft 365 / Outlook Kalender (optional, OAuth) | EU (Irland) |
| Sentry (Functional Software Inc.) | Fehler- und Crash-Monitoring | EU (Frankfurt) |
| Supabase Inc. (Hosting via AWS) | Backend-Hosting: Datenbank, Auth, Edge Functions, Storage | EU (Frankfurt) |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung, Abrechnung, Rechnungsstellung; je nach Verarbeitungsvorgang Auftragsverarbeiter und/oder eigenständig Verantwortlicher | EU (Irland) |
| Brevo (Sendinblue SAS) | Transaktions-E-Mails (System-Benachrichtigungen) | EU (Frankreich) |
| Cal.com, Inc. | Kalender-Integration via API-Key | USA² |
| Calendly LLC | Kalender-Integration via API-Key | USA² |
| CalDAV-Anbieter | Generische Kalender-Synchronisation über offenes CalDAV-Protokoll | Anbieter-abhängig² |
| IONOS SE (AI Model Hub) | Primärer KI-Weg für Analyse, Zusammenfassung und Klassifikation | EU (Frankfurt) |
| Hostinger International Ltd. | Frontend-Hosting der ausgelieferten Web-App | EU (Frankfurt) |
² Drittlandübermittlung nur bei aktiver Freischaltung der jeweiligen Integration durch den Verantwortlichen. Übermittlung erfolgt in diesen Fällen auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO (EU-Standardvertragsklauseln und – soweit einschlägig – EU-US Data Privacy Framework); eine Transfer Impact Assessment liegt vor.