Technische und organisatorische Maßnahmen

Maßnahmen nach Art. 32 DSGVO für den Betrieb von SVEMS.

Stand: 2. September 2026 · Anlage 2 zum Auftragsverarbeitungsvertrag · Verantwortlich: Green Energy Tools GmbH, Friedrichstraße 155, 10117 Berlin · datenschutz@green-energy-tools.de

1. Überblick über die Systemlandschaft

KomponenteOrtZweck
Anwendungsserver (EC2)AWS eu-central-1, Frankfurt am MainBetrieb der Web-Anwendung und Hintergrundjobs
Datenbank (RDS PostgreSQL 17)AWS eu-central-1, privates SubnetzStamm-, Projekt- und Simulationsdaten
Dateiablage (EFS)AWS eu-central-1Hochgeladene Lastgang- und Rechnungsdateien, erzeugte Berichte
RechenknotenHetzner Online GmbH, DeutschlandSimulations- und Optimierungsläufe
E-Mail-Versand (SES)AWSTransaktions-E-Mails
Protokollierung (CloudWatch Logs)AWS eu-central-1Betriebs- und Sicherheitsprotokolle, Aufbewahrung 20 Tage

Ein Objektspeicher eines Cloud-Anbieters wird nicht eingesetzt; hochgeladene Dateien liegen auf dem verschlüsselten EFS-Dateisystem in unserer eigenen VPC.

2. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

2.1 Zutrittskontrolle

Es wird keine eigene Hardware betrieben. Der physische Zutrittsschutz obliegt den Rechenzentrumsbetreibern Amazon Web Services (Frankfurt am Main) und Hetzner Online GmbH (Deutschland), die hierfür jeweils zertifiziert sind (u. a. ISO 27001). Deren Nachweise fordern wir im Rahmen der Unterauftragskontrolle an.

2.2 Zugangskontrolle (Systemzugang)

2.3 Zugriffskontrolle (Berechtigungen)

2.4 Trennungskontrolle

2.5 Pseudonymisierung und Verschlüsselung

3. Integrität (Art. 32 Abs. 1 lit. b DSGVO)

3.1 Weitergabekontrolle

3.2 Eingabekontrolle

3.3 Schutz gegen typische Angriffe

4. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)

5. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)

6. Auftragskontrolle

7. Angemessenheit

Die Maßnahmen berücksichtigen den Stand der Technik, die Implementierungskosten sowie Art, Umfang, Umstände und Zwecke der Verarbeitung und die Eintrittswahrscheinlichkeit und Schwere der Risiken für die Rechte und Freiheiten natürlicher Personen. Verarbeitet werden im Wesentlichen geschäftliche Kontakt- und Projektdaten sowie Verbrauchs- und Lastgangdaten. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO werden nicht verarbeitet.

Als besonders schutzbedürftig behandeln wir die Lastgangdaten: Eine hoch aufgelöste Verbrauchszeitreihe lässt Rückschlüsse auf Anwesenheits-, Betriebs- und Produktionsmuster zu. Für diese Daten gelten daher dieselben Zugriffs- und Trennungsmaßnahmen wie für Stammdaten, und sie werden bei Übermittlung an den Rechenknoten bewusst ohne Standortbezug übergeben.