Diese Übersicht beschreibt in Grobfassung die technischen und organisatorischen Maßnahmen (TOM), die healthbookr gemäß Art. 32 DSGVO getroffen hat. Sie ist die Einsichtsgrundlage nach Punkt A.10 des SaaS-Vertrags für Anbieter.
Aus Sicherheitsgründen enthält diese Übersicht bewusst keine Angaben, die einen Angriff erleichtern würden – etwa konkrete Versionsstände, Pfade oder Konfigurationsdetails.
1. Vertraulichkeit
1.1 Zutrittskontrolle. Die Plattform wird ausschließlich in Rechenzentren der Hetzner Online GmbH in Deutschland betrieben. Der physische Zutritt wird durch den Rechenzentrumsbetreiber kontrolliert; dessen Rechenzentren sind nach ISO/IEC 27001 zertifiziert. Eigene Server-Hardware wird nicht betrieben.
1.2 Zugangskontrolle. Der administrative Serverzugang erfolgt ausschließlich über SSH mit Schlüsselauthentifizierung; die Anmeldung mit Passwort ist deaktiviert. Eine Firewall gibt nur die Ports für SSH, HTTP und HTTPS frei; Datenbank und Suchindex sind ausschließlich lokal erreichbar und nicht aus dem Internet. Fehlgeschlagene Anmeldeversuche werden automatisiert erkannt und gesperrt (fail2ban).
1.3 Benutzerauthentifizierung. Passwörter von Nutzerinnen, Nutzern und Anbietern werden ausschließlich als Hash gespeichert, niemals im Klartext. Die Registrierung erfordert eine Bestätigung der E-Mail-Adresse. Anmeldungen sind ratenbegrenzt. Sitzungen werden über httpOnly-Cookies mit SameSite-Beschränkung und im Produktivbetrieb mit dem Attribut „secure” geführt.
1.4 Zugriffskontrolle. Die Datenbank ist gegenüber Clients schreibgeschützt: Schreibzugriffe erfolgen ausschließlich über serverseitige Endpunkte mit Administrationsrechten, nicht direkt aus dem Browser. Der Verwaltungsbereich ist durch eine gesonderte Anmeldung geschützt und rollenbasiert abgestuft.
1.5 Trennungskontrolle. Produktiv- und Entwicklungsumgebung sind getrennt. Daten unterschiedlicher Anbieter werden über die Zugriffslogik der Anwendung voneinander getrennt; ein Anbieter erhält ausschließlich Zugriff auf die ihn betreffenden Datensätze.
1.6 Datenminimierung. Für die Reichweitenmessung werden weder vollständige IP-Adressen noch User-Agents gespeichert, sondern täglich wechselnde Pseudonyme. Zur Missbrauchserkennung bei Bewertungen werden ausschließlich nicht rückrechenbare Hash-Werte und pseudonyme Gerätekennungen verarbeitet. Vor der Übermittlung von Anfragen an den KI-Dienst werden Kontaktkennungen automatisiert herausgefiltert.
2. Integrität
2.1 Weitergabekontrolle. Der gesamte Datenverkehr zur Plattform ist per TLS verschlüsselt; die Verschlüsselung wird über HSTS erzwungen. Ergänzend sind Sicherheits-Header gesetzt (Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy).
2.2 Eingabekontrolle. Sicherheitsrelevante Vorgänge in der Verwaltung sind nachvollziehbar. Änderungen an Terminen und Bewertungen werden mit Zeitstempel gespeichert.
2.3 Schutz vor Missbrauch. Schreibende Schnittstellen sind gegen Anfragen von fremden Ursprüngen abgesichert (Same-Origin-Prüfung) und ratenbegrenzt. Formulare sind zusätzlich mit verdeckten Prüffeldern gegen automatisierte Eingaben geschützt. Bei der Registrierung werden Wegwerf-E-Mail-Adressen abgewiesen.
3. Verfügbarkeit und Belastbarkeit
3.1 Datensicherung. Die Datenbank wird täglich automatisiert gesichert. Die Sicherungen werden lokal vorgehalten und zusätzlich verschlüsselt an einen zweiten, in der Europäischen Union gelegenen Speicherort gespiegelt. Für lokale Sicherungen und Spiegelung bestehen getrennte Aufbewahrungsfristen.
3.2 Wiederherstellbarkeit. Für die Wiederherstellung aus einer Sicherung besteht eine dokumentierte Vorgehensweise. Der Suchindex wird nicht gesichert, sondern im Bedarfsfall vollständig aus der Datenbank neu aufgebaut.
3.3 Betrieb. Die Anwendung läuft als überwachter Systemdienst und wird bei einem Absturz automatisch neu gestartet. Aktualisierungen werden automatisiert ausgerollt; vor dem Ausrollen wird eine Sicherung erstellt.
4. Verfahren zur Überprüfung und Bewertung
4.1 Auftragskontrolle. Mit eingesetzten Dienstleistern bestehen, soweit erforderlich, Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Die eingesetzten Dienstleister sind unter healthbookr.com/subav angeführt.
4.2 Datenschutz durch Technikgestaltung. Technisch nicht notwendige Dienste werden erst nach ausdrücklicher Einwilligung geladen; ohne Einwilligung wird an diese Dienste kein einziger Datensatz übermittelt. Die Einwilligung ist jederzeit widerrufbar.
4.3 Betroffenenrechte. Angemeldete Personen können ihr Konto und die damit verbundenen Daten jederzeit selbst löschen. Für weitergehende Anliegen genügt eine formlose Nachricht an info@healthbookr.com.
4.4 Überprüfung. Die Maßnahmen werden bei wesentlichen Änderungen an der Plattform sowie anlassbezogen überprüft und angepasst.
5. Vorfallsmanagement
Verletzungen des Schutzes personenbezogener Daten werden unverzüglich bewertet, dokumentiert und – bei entsprechendem Risiko – der Datenschutzbehörde und den betroffenen Personen gemeldet. Auftraggeber, für die healthbookr als Auftragsverarbeiter tätig ist, werden gemäß Punkt A.12 des SaaS-Vertrags unverzüglich informiert.
Sicherheitslücken können jederzeit an info@healthbookr.com gemeldet werden.