Technische und organisatorische Maßnahmen
Stand: 2. Oktober 2026
Anlage 2 zum Auftragsverarbeitungsvertrag. Die folgenden Maßnahmen nach Art. 32 DSGVO gelten für die KI Bits Lernplattform (app.ki-bits.com, course.ki-bits.com, api.ki-bits.com) und die zugehörige Verwaltung durch KI Bits.
1. Überblick über die Infrastruktur
- Die Produktionsumgebung läuft auf einem eigenen, ausschließlich für sie genutzten Server der Hetzner Online GmbH in einem Rechenzentrum in Deutschland. Datenbank, Dateispeicher für Kursinhalte, Hintergrunddienste und Virenscanner laufen auf diesem Server; Daten werden nicht an weitere Hosting-Anbieter übertragen.
- Test- und Entwicklungsumgebungen laufen auf getrennten Servern in einem eigenen Projekt und enthalten keine Daten aus der Produktion.
- Datensicherungen werden verschlüsselt auf einem Speichersystem von Hetzner an einem anderen Rechenzentrumsstandort in Deutschland abgelegt.
2. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
2.1 Zutrittskontrolle
- KI Bits betreibt keine eigenen Serverräume. Die Server stehen in Rechenzentren der Hetzner Online GmbH, die nach ISO/IEC 27001 zertifiziert sind und über Zutrittskontrollsysteme, Videoüberwachung und Sicherheitspersonal verfügen.
- In den Büroräumen von KI Bits werden keine Server betrieben und keine Datenträger mit Kundendaten aufbewahrt.
2.2 Zugangskontrolle
- Öffentlich erreichbar sind nur die Webanwendungen über HTTPS (Ports 80 und 443). Alle anderen Zugänge sind durch eine Firewall beim Anbieter und eine Firewall auf dem Server gesperrt.
- Die Verwaltungsoberfläche für Mitarbeitende (admin.ki-bits.com) und der Server selbst sind nur über ein privates, verschlüsseltes Netzwerk (NetBird, auf Basis von WireGuard) erreichbar. Die Anmeldung an diesem Netzwerk erfolgt mit dem persönlichen Microsoft-Konto der Mitarbeitenden mit Multi-Faktor-Authentifizierung.
- Der Server-Zugang erfolgt ausschließlich mit persönlichen SSH-Schlüsseln; eine Anmeldung mit Passwort ist deaktiviert.
- Mitarbeitende mit Rollen in der Verwaltungsoberfläche melden sich zusätzlich mit Zwei-Faktor-Authentifizierung oder Passkey an.
- Passwörter von Nutzerinnen und Nutzern werden nur als kryptografischer Hashwert gespeichert. Die Plattform begrenzt Anmeldeversuche, bietet Zwei-Faktor-Anmeldung und Passkeys an und beendet Sitzungen nach 30 Tagen ohne Nutzung.
- Zugangsdaten und Schlüssel für den Betrieb sind auf dem Server nur für den Administrator lesbar und werden außerhalb des Servers in einem Passwort-Manager mit Multi-Faktor-Authentifizierung verwahrt.
2.3 Zugriffskontrolle
- Auf der Lernplattform gilt ein Rollen- und Berechtigungskonzept: Lernende sehen nur ihre eigenen Daten, Schulungsverantwortliche und Administratoren nur die Daten ihrer Organisation im Rahmen ihrer Rolle.
- Die Trennung der Organisationen wird zusätzlich in der Datenbank durchgesetzt (Row Level Security). Die Anwendungen greifen mit eigenen, eingeschränkten Datenbankrollen zu, die diese Regeln nicht umgehen können; Änderungen am Datenbankschema erfolgen nur mit einer gesonderten Rolle.
- Mitarbeitende von KI Bits erhalten Rollen nur nach dem Erforderlichkeitsprinzip. Vergabe und Entzug von Rollen erfordern eine erneute Anmeldung, eine Begründung und werden protokolliert.
- Einsicht in den Bereich einer Organisation erhalten Mitarbeitende nur nach Zustimmung einer berechtigten Person der Organisation, nur lesend und jeweils für 15 Minuten. Anfrage, Begründung, Zustimmung und Einsicht werden protokolliert.
- Kursinhalte werden nur über zeitlich begrenzte, an die Sitzung gebundene Zugriffe ausgeliefert.
2.4 Trennungskontrolle
- Daten verschiedener Organisationen werden logisch getrennt gespeichert und in der Datenbank voneinander isoliert (Row Level Security).
- Produktions-, Test- und Entwicklungsumgebungen sind getrennt; Tests werden mit künstlichen Daten durchgeführt.
- Der Kursplayer läuft unter einer eigenen Domain (course.ki-bits.com), getrennt von der Lernplattform.
2.5 Pseudonymisierung und Verschlüsselung
- Datensätze werden über zufällige Kennungen statt über Namen oder E-Mail-Adressen verknüpft. Prüflinks für Zertifikate enthalten zufällige, nicht erratbare Schlüssel.
- Datensicherungen werden vor der Übertragung auf dem Server verschlüsselt (restic, AES-256); der Schlüssel liegt nicht beim Speicheranbieter.
3. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
3.1 Weitergabekontrolle
- Alle Verbindungen zur Lernplattform sind mit TLS (Version 1.2 oder 1.3) verschlüsselt.
- E-Mails werden über die verschlüsselte Schnittstelle des E-Mail-Dienstleisters übergeben.
- Verwaltungszugriffe erfolgen ausschließlich über das verschlüsselte private Netzwerk; Datensicherungen werden verschlüsselt über SSH übertragen.
- Datenexporte für Berichte stehen nur berechtigten Personen zur Verfügung und laufen nach kurzer Zeit ab.
3.2 Eingabekontrolle
- Verwaltungsvorgänge in einer Organisation (zum Beispiel Einladungen, Rollenänderungen, Zuweisungen) und Vorgänge von Mitarbeitenden von KI Bits werden mit Zeitpunkt und handelnder Person protokolliert.
- Änderungen an der Software erfolgen nur über eine Versionsverwaltung mit Prüfung vor der Übernahme; Änderungen am Datenbankschema nur über versionierte Migrationen.
4. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)
- Die Datenbank wird alle sechs Stunden gesichert; zusätzlich erfolgt jede Nacht eine verschlüsselte Sicherung von Datenbank, Kursdateien und Konfiguration an einen anderen Standort. Sicherungen werden 30 Tage aufbewahrt.
- Die Wiederherstellung wird regelmäßig automatisch geprüft und mindestens vierteljährlich vollständig geübt. Zielwerte: höchstens sechs Stunden Datenverlust und Wiederherstellung innerhalb von acht Stunden.
- Die Erreichbarkeit der Anwendungen, die Hintergrunddienste, die Datensicherungen und der Zustand des Servers (Speicherplatz, Dienste, Aktualität des Virenscanners) werden überwacht; bei Auffälligkeiten werden die Verantwortlichen per E-Mail alarmiert.
- Hochgeladene Kurspakete werden vor der Verarbeitung auf Schadsoftware geprüft (ClamAV) und in einer Quarantäne validiert.
- Die Anwendungen laufen in gehärteten Containern (schreibgeschütztes Dateisystem, entzogene Systemrechte, keine Rechteausweitung). Sicherheitsupdates des Betriebssystems werden automatisch eingespielt; Abhängigkeiten der Software werden regelmäßig aktualisiert und auf bekannte Schwachstellen geprüft.
- Die Rechenzentren von Hetzner verfügen über redundante Stromversorgung, Klimatisierung, Brandschutz und Schutz vor Überlastungsangriffen.
5. Datenminimierung und Protokollierung
- Aufrufe einzelner Seiten werden auf dem Server nicht protokolliert. Technische Protokolle enthalten keine Lerninhalte und werden nach spätestens 14 Tagen gelöscht.
- Die Datenbank protokolliert keine Abfrageparameter.
- Die Lernplattform setzt keine Analyse-, Werbe- oder Tracking-Dienste ein. E-Mails enthalten keine Öffnungs- oder Klickverfolgung.
6. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Diese Maßnahmen werden mindestens einmal jährlich und bei wesentlichen Änderungen der Infrastruktur überprüft und angepasst.
- Für Sicherheitsvorfälle besteht ein festgelegter Ablauf: Erkennen, Eindämmen, Bewerten, Information der betroffenen Kunden nach § 7 des Auftragsverarbeitungsvertrags und Nachbereitung.
- Alle Mitarbeitenden sind zur Vertraulichkeit verpflichtet und werden zum Datenschutz und zur Informationssicherheit unterwiesen.
- Mitarbeitende melden sich bei allen Systemen mit persönlichen Konten an; gemeinsam genutzte Konten gibt es nicht. Beim Ausscheiden werden Zugänge unverzüglich entzogen.
7. Auftragskontrolle
- Unterauftragsverarbeiter werden sorgfältig ausgewählt; mit jedem besteht ein Vertrag nach Art. 28 DSGVO. Die aktuelle Liste steht in Anlage 3.
- Mitarbeitende verarbeiten Daten der Kunden nur im Rahmen der Weisungen des Kunden.