AIActify – Compliance-Dokument

Technisch-Organisatorische Maßnahmen (TOMs)

Gemäß Art. 32 DSGVO · Stand: Mai 2026

1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

1.1 Zutrittskontrolle

Maßnahmen, die verhindern, dass Unbefugte Zutritt zu Datenverarbeitungsanlagen erhalten:

  • Alle Server-Infrastruktur wird bei zertifizierten Cloud-Anbietern betrieben (Vercel – SOC 2 Type II, Supabase – SOC 2 Type II)
  • Rechenzentren in der EU (Region Frankfurt, fra1)
  • Physische Sicherheit wird durch die Cloud-Anbieter gemäß deren SOC 2 Zertifizierungen gewährleistet

1.2 Zugangskontrolle

Maßnahmen, die verhindern, dass Datenverarbeitungssysteme unbefugt genutzt werden:

  • Authentifizierung über Supabase Auth mit bcrypt-gehashten Passwörtern
  • JWT-basierte Session-Verwaltung mit Row-Level Security (RLS)
  • API-Key-Authentifizierung mit SHA-256-gehashten Keys für Snippet-Zugriff
  • CORS-Whitelisting: Nur autorisierte Domains (app.aiactify.eu) haben API-Zugriff
  • Automatische Session-Timeouts

1.3 Zugriffskontrolle

Maßnahmen, die gewährleisten, dass nur autorisierte Nutzer auf Daten zugreifen:

  • Row-Level Security (RLS) in der PostgreSQL-Datenbank: Jeder Nutzer sieht nur seine eigenen Daten
  • Rollenbasiertes Berechtigungskonzept (Trial, Starter, Pro, Agency, Enterprise)
  • Admin-Zugriff ausschließlich über gesonderte, gesicherte Endpunkte mit separatem Secret
  • Kein direkter Datenbankzugriff für Endnutzer

1.4 Trennungskontrolle

Maßnahmen, die gewährleisten, dass Daten verschiedener Auftraggeber getrennt verarbeitet werden:

  • Mandantentrennung durch RLS-Policies auf Datenbankebene (user_id Filter)
  • API-Key-Zuordnung pro Website und Mandant
  • Logische Trennung aller Kundendaten in der PostgreSQL-Datenbank

2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)

2.1 Weitergabekontrolle

Maßnahmen, die gewährleisten, dass Daten bei der Übertragung nicht unbefugt gelesen oder verändert werden:

  • TLS 1.3 Verschlüsselung für alle Datenübertragungen (HTTPS-only)
  • Verschlüsselung aller Daten at-rest durch Supabase (AES-256)
  • HSTS (HTTP Strict Transport Security) aktiviert
  • Keine unverschlüsselten API-Endpunkte

2.2 Eingabekontrolle

Maßnahmen, die gewährleisten, dass nachträglich überprüft werden kann, ob und von wem Daten eingegeben, verändert oder entfernt wurden:

  • Audit-Logs mit Zeitstempeln für alle Labeling-Aktivitäten
  • Unveränderliche Log-Einträge (append-only) mit SHA-256-Hashes
  • Revisionssichere Protokollierung aller API-Key-Erstellungen und -Löschungen
  • created_at / updated_at Zeitstempel auf allen Datenbankeinträgen

3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)

3.1 Verfügbarkeitskontrolle

Maßnahmen, die gewährleisten, dass Daten gegen Zerstörung oder Verlust geschützt sind:

  • Automatische Backups durch Supabase (Point-in-Time Recovery)
  • Vercel Edge Network mit globaler Redundanz und automatischem Failover
  • Serverless-Architektur ohne Single Point of Failure
  • Monitoring und Alerting über Vercel Dashboard

3.2 Rasche Wiederherstellbarkeit

  • Automatische Point-in-Time Recovery über Supabase
  • Infrastructure-as-Code: Vollständige Wiederherstellung der Infrastruktur über Git Repository
  • Vercel-Deployments mit Instant Rollback auf vorherige Versionen

4. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)

  • Regelmäßige Überprüfung und Aktualisierung der TOMs
  • Dependency-Audits und Security-Updates
  • Regelmäßige Überprüfung der Zugriffsberechtigungen
  • Incident-Response-Verfahren mit Benachrichtigung innerhalb von 72 Stunden

5. Auftragsverarbeiter und Unterauftragnehmer

AnbieterZweckStandortDPA
Vercel Inc.Hosting, CDN, ServerlessFrankfurt (fra1), EU✅ Integriert in ToS
Supabase Inc.Datenbank, AuthFrankfurt (eu-central-1), EU✅ PandaDoc DPA
Stripe Inc.ZahlungsabwicklungDublin, EU✅ Integriert in Vertrag
Resend (Plus Five Five, Inc.)Transaktions-E-MailsUSA (EU-US DPF)✅ Integriert in ToS

Verantwortlicher: Christian Lechner · Allitz 25 · 39023 Lasa · Italien
E-Mail: info@aiactify.eu
Letzte Aktualisierung: Mai 2026