CompLens

Technische und Organisatorische Maßnahmen (TOMs)

Stand: 25. September 2026 · Gemäß Art. 32 DSGVO · DexterBee GmbH

1. Zugriffskontrolle (Art. 32 Abs. 1 lit. b DSGVO)

Maßnahmen zur Verhinderung unbefugten Zugangs zu Datenverarbeitungssystemen:

  • Authentifizierung: Supabase Auth mit bcrypt-Passwort-Hashing. Unterstützung für Multi-Faktor-Authentifizierung (MFA/TOTP).
  • Rollenbasiertes Rechtekonzept (RBAC): Drei Kundenrollen (Admin, Analyst und Viewer) mit jeweils eingeschränkten Berechtigungen. Entgeltdaten können ausschließlich durch Kundenmitglieder hochgeladen werden.
  • Beratungspartner: Separate, namentliche Partneridentitäten außerhalb der Kundenplätze. Kundenzugriff erfordert eine aktive Zuweisung, eine dokumentierte Kundenfreigabe und TOTP-MFA auf Assurance Level AAL2. Partnerrechte schließen Abrechnung, Vertragsannahme und Entgeltdaten-Upload aus.
  • Row Level Security (RLS): PostgreSQL RLS auf Datenbankebene. Mandantengebundene Datensätze sind einer org_id zugeordnet. RLS-Richtlinien und serverseitige Berechtigungsprüfungen beschränken Kundenzugriffe auf freigegebene Organisationsdaten. Privilegierte technische Zugriffe sind auf definierte serverseitige Prozesse begrenzt und werden nicht an Endnutzer vergeben.
  • Expliziter Mandantenkontext: Partnerzugriffe werden gegen die org_id jeder Zeile, das aktive Mandat, die namentliche Zuweisung und die einzelne Berechtigung geprüft. Ein Nutzer kann zwei Kundenmandanten parallel öffnen, ohne dass die aktive Datensatzauswahl zwischen Mandanten geteilt wird.
  • Gerätemanagement: Maximal 3 vertrauenswürdige Geräte pro Nutzer. Geräte-Fingerprints werden als SHA-256-Hash gespeichert (nur nach Einwilligung).
  • Session-Management: Automatische Session-Invalidierung nach Inaktivität. Sichere Cookie-Flags (httpOnly, SameSite, Secure).

2. Verschlüsselung (Art. 32 Abs. 1 lit. a DSGVO)

  • Datenübertragung: Web- und Dienstverbindungen werden über HTTPS/TLS geschützt. Für die öffentliche Webanwendung ist HSTS (HTTP Strict Transport Security) aktiviert.
  • Gespeicherte Daten: Die eingesetzten verwalteten Dienste verschlüsseln gespeicherte Daten und Sicherungskopien nach ihren dokumentierten Sicherheitsstandards.
  • Passwörter: bcrypt-Hashing mit automatischem Salt. Klartext-Passwörter werden zu keinem Zeitpunkt gespeichert.

3. Pseudonymisierung (Art. 32 Abs. 1 lit. a DSGVO)

  • KI-Datenminimierung: Analyse- und Berichtsentwürfe verwenden grundsätzlich aggregierte oder zweckbezogen minimierte Angaben. Bei Stellenbeschreibungen werden bekannte direkte Kontaktdaten bestmöglich redigiert. Freitext wird wie eingegeben verarbeitet und darf keine unnötigen direkten Identifikatoren enthalten.
  • Optionale Beschäftigtenzuordnung: Vertex AI erhält eine pseudonyme Beschäftigten-UUID, Jobtitel, Abteilung und Einstufung sowie die verfügbaren Stellenprofile. Namen, E-Mail-Adressen und Entgeltwerte werden dabei nicht übermittelt. Vorschläge werden nicht automatisch gespeichert und müssen durch HR geprüft und bestätigt werden.
  • Optionaler Maßnahmenentwurf: Eine berechtigte HR-Administration kann einen Entwurf mit dem dafür erforderlichen individuellen Beschäftigten-, Vergleichs- und Entgeltkontext auslösen. Der Entwurf ändert keine Daten und setzt keine Maßnahme automatisch um; die fachliche Entscheidung verbleibt bei HR.
  • Spaltenzuordnung: Die Importdatei wird innerhalb der CompLens-Infrastruktur strukturell ausgewertet. Vertex AI erhält nur technische Spaltenkennungen, lokale Zuordnungskategorien und aggregierte Struktur- und Beziehungsmerkmale. Spaltenüberschriften, Zeilen und Zellwerte werden nicht übertragen.
  • Datei-Hashing: Hochgeladene Dateien erhalten einen SHA-256-Hash für die Audit-Trail-Nachverfolgung. Rohdateien werden nicht dauerhaft gespeichert.

4. Datenresidenz und Standorte (Art. 32 Abs. 1 lit. b DSGVO)

DienstAnbieterStandort
Datenbank & AuthSupabase (AWS)eu-central-1, Frankfurt
KI-VerarbeitungGoogle Cloud Vertex AIEU-Multi-Region (BE/NL/FR/DE)
Frontend & APIVercelAnwendungsfunktionen: fra1; globale CDN-, Sicherheits- und Supportverarbeitung möglich
E-MailScaleway Transactional EmailParis, Frankreich (fr-par)
ZahlungenStripeEU / USA; Transfermechanismen je nach Verarbeitung

Die primäre Datenbank- und Dateispeicherung erfolgt in Frankfurt am Main; KI-Anfragen nutzen den Vertex-AI-Endpunkt für die EU-Multiregion. Begrenzte internationale Verarbeitungen durch Anbieter sind in der Unterauftragsverarbeiterliste und im AVV mit den jeweiligen Garantien dokumentiert.

5. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b, c DSGVO)

  • Verfügbarkeit: Angestrebte Systemverfügbarkeit von mindestens 99 % pro Kalendermonat (exkl. geplanter Wartung).
  • Backups: Regelmäßige automatische Backups in AWS eu-central-1. Supabase und Vercel sind SOC 2 Typ II zertifiziert.
  • Wiederherstellung: Im Falle eines Systemausfalls ist die Wiederherstellung aus Backups innerhalb von 24 Stunden vorgesehen.

6. Monitoring und Protokollierung

  • Server-Logs: IP-Adressen und Zeitstempel werden für Sicherheits- und Fehleranalysezwecke protokolliert (Art. 6 Abs. 1 lit. f DSGVO).
  • Audit-Trail: Wesentliche Nutzeraktionen (Datenimport, Berichterstellung, AVV-Akzeptanz, Chatbot-Anfragen) werden mit Zeitstempel und Nutzerkennung protokolliert.
  • Partnerprotokoll: Mandanteneintritt, sensible Einzelfallansichten, Exporte, Änderungen, Löschungen, Teamänderungen, Zuweisungen und Widerrufe werden mit Kunde, Beratungsunternehmen, namentlichem Akteur, Objekt und Zeitpunkt protokolliert. Kunden-Admins können das Protokoll einsehen und exportieren.
  • Kunden-DPO-Einsicht: Org-Administratoren können den Audit-Log ihrer Organisation jederzeit unter /dashboard/audit-log einsehen und als CSV exportieren. Privatinhalte (z. B. Chatbot-Eingaben) anderer Beschäftigter werden im Export redigiert.
  • Aufbewahrung: Audit-Log-Einträge bleiben bis zur Löschung nach der vereinbarten oder von der Organisation festgelegten Aufbewahrungsregel verfügbar.
  • Anomalie-Erkennung: Ungewöhnliche Zugriffsmuster und fehlgeschlagene Authentifizierungsversuche werden überwacht.
  • E-Mail-Monitoring: Scaleway stellt für Transactional Email Versanddaten und technische Protokolle bereit. Nachrichteninhalte werden nach der Verarbeitung automatisch gelöscht. TEM-Metriken werden in Scaleway Cockpit nach der gewählten Aufbewahrungsdauer gespeichert; die Standardkonfiguration beträgt 31 Tage. CompLens verwendet den Dienst nicht als Nachrichtenarchiv.

7. Incident Response und Meldepflichten

  • Benachrichtigung: Bei einer Verletzung des Schutzes personenbezogener Daten (Art. 4 Nr. 12 DSGVO) wird der Auftraggeber nach Kenntnis unverzüglich mit den zu diesem Zeitpunkt verfügbaren Informationen unterstützt.
  • Meldekontakt: hallo@complens.de.
  • Dokumentation: Alle Sicherheitsvorfälle werden dokumentiert, einschließlich Art der Verletzung, betroffene Datenkategorien, ergriffene Gegenmaßnahmen und Lessons Learned.

8. Schulungen für Beschäftigte und Vertraulichkeit

  • Alle Beschäftigten mit Zugang zu personenbezogenen Daten sind zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b DSGVO).
  • Regelmäßige Schulungen zu Datenschutz, IT-Sicherheit und dem sicheren Umgang mit personenbezogenen Daten.
  • Sensibilisierung für Social Engineering, Phishing und andere Angriffsvektoren.

9. Datenlöschung und Datenminimierung

  • Löschung nach Vertragsende: Aktive Auftragsdaten werden nach einem gegebenenfalls gewünschten Export spätestens innerhalb von 30 Kalendertagen gelöscht. Dienstleister- und Sicherungskopien folgen den im AVV dokumentierten Löschzyklen.
  • Aufbewahrung während der Vertragslaufzeit: Gehaltsdaten und Analysen werden standardmäßig bis zu drei Jahre nach Ende des Berichtsjahres aufbewahrt; der Auftraggeber kann eine kürzere Frist oder Löschung anweisen.
  • AVV-Nachweise: Elektronische Annahmen und die zugehörigen privaten PDF-Nachweise folgen derselben dokumentierten Aufbewahrungsfrist. Nach Fristablauf entfernt ein servicebeschränkter, wiederholbarer Löschlauf beide Nachweise, sofern keine dokumentierte Rechtssperre besteht.
  • KI-Daten: Vertex-AI-Anfragen werden nach dem Google Cloud Data Processing Addendum und den produktspezifischen Aufbewahrungs- und Löschregelungen verarbeitet. CompLens begrenzt die übermittelten Inhalte entsprechend Abschnitt 3.

10. Technische Fehlerüberwachung

Sentry wird für CompLens derzeit nicht eingesetzt; es werden keine Fehlerereignisse an Sentry übermittelt.

  • Die aktive technische Überwachung stützt sich auf die Anwendungs- und Dienstprotokolle der eingesetzten Infrastruktur sowie auf den CompLens-Audit-Trail.
  • Sentry-Traces, Interaktionsprotokolle und Sitzungswiedergaben sind nicht aktiv.
  • Eine spätere Aktivierung von Sentry setzt eine erneute Anbieter- und Datenschutzprüfung, die vertragliche Einbindung und eine Aktualisierung der Unterauftragsverarbeiterliste voraus.

11. Cookies & Telemetrie (TDDDG)

CompLens setzt nur technisch notwendige Cookies ohne vorherige Einwilligung. Alle weiteren Telemetrie- und Analyseintegrationen sind hinter einem ausdrücklichen Einwilligungs-Banner gesperrt (§ 25 TDDDG):

  • Technisch notwendig (kein Banner erforderlich): Supabase-Auth-Session-Cookie, NEXT_LOCALE (Sprachauswahl). Beide sind ohne Einwilligung für den Betrieb des Dienstes erforderlich.
  • Einwilligungsgesperrt (Banner-gesteuert über localStorage.complens_cookie_consent): Google Analytics 4, Geräte-Fingerprint (Trusted-Device-Erkennung) sowie eingebettete Drittanbieter-iFrames (Video- und Produkttour-Anbieter — siehe Datenschutzerklärung für die aktuelle Liste).
  • Banner-UX: „Akzeptieren" und „Ablehnen" stehen gleichwertig und sichtbar nebeneinander; Standardzustand ist „nicht erteilt"; Widerruf jederzeit über Einstellungen → Datenschutz möglich.
  • Keine Pre-Consent-Netzwerkanfragen: Drittanbieter-Skripte (GA u. ä.) werden erst nach dokumentierter Einwilligung in den DOM injiziert; eingebettete iFrames werden über die Komponente ConsentGatedEmbed bis zur Einwilligung zurückgehalten. Vor dem Klick auf „Akzeptieren" sind keine Drittanbieter-Netzwerkanfragen sichtbar.

DexterBee GmbH · Industriestr. 13 · 63755 Alzenau

Datenschutz-Kontakt: hallo@complens.de