Datenschutz · Anlage 2 zur AVV
Technische und organisatorische Maßnahmen (TOM)
Version 1.0 · Stand August 2026
gemäß Art. 32 DSGVO
KüchenLead
Inhaber: Erik Hassler
Schreibergasse 9
91462 Dachsbach
Deutschland
1. Allgemeines
KüchenLead trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie Art, Umfang, Umstände und Zwecke der Verarbeitung geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau gemäß Art. 32 DSGVO zu gewährleisten.
Die nachfolgend beschriebenen Maßnahmen beziehen sich auf die Verarbeitung personenbezogener Daten im Rahmen der Softwarelösung KüchenLead.
Die Maßnahmen werden regelmäßig sowie bei wesentlichen Änderungen der technischen Infrastruktur überprüft und bei Bedarf angepasst.
2. Vertraulichkeit
2.1 Zutrittskontrolle
Die für KüchenLead eingesetzte produktive Infrastruktur wird über professionelle Cloud- und Rechenzentrumsanbieter betrieben.
Der physische Zugang zu Server-, Netzwerk- und Speichersystemen wird durch die jeweils eingesetzten Infrastruktur- und Rechenzentrumsanbieter kontrolliert.
KüchenLead betreibt keine eigenen öffentlich zugänglichen Serverräume.
Der physische Zutritt zu der zugrunde liegenden Infrastruktur liegt damit ausschließlich im Verantwortungsbereich der entsprechend vertraglich eingebundenen Infrastrukturbetreiber und deren autorisierten Personen.
2.2 Zugangskontrolle
Der administrative Zugang zu KüchenLead ist technisch beschränkt.
Hierzu werden insbesondere folgende Maßnahmen eingesetzt:
- öffentliche Benutzerregistrierung für den Administrationsbereich ist deaktiviert,
- administrative Zugänge erfolgen über individuelle Benutzerkonten,
- administrative Funktionen sind ausschließlich für Benutzer mit ausdrücklich zugewiesener Adminrolle erreichbar,
- zusätzlich zum Passwort ist für administrative Zugriffe eine Zwei-Faktor-Authentifizierung mittels TOTP erforderlich,
- besonders geschützte Adminfunktionen verlangen eine mit dem zweiten Faktor bestätigte Sitzung,
- Wiederherstellungscodes für die Zwei-Faktor-Authentifizierung werden ausschließlich als kryptografische Hashwerte gespeichert,
- Wiederherstellungscodes sind nur einmal verwendbar,
- nach Nutzung eines Wiederherstellungscodes ist eine erneute Einrichtung des zweiten Faktors erforderlich,
- Passwort-Reset erfolgt über einen gesicherten Wiederherstellungsprozess,
- Passwörter werden durch das eingesetzte Authentifizierungssystem nicht im Klartext gespeichert.
Derzeit besitzen Küchenstudios keine eigenen administrativen Benutzerkonten innerhalb von KüchenLead. Der Zugriff auf die zentrale Verwaltung ist auf den Betreiber von KüchenLead beschränkt.
2.3 Zugriffskontrolle
Es gilt das Prinzip des geringstmöglichen Zugriffs.
Hierzu gehören insbesondere:
- serverseitige Prüfung von Authentifizierung und Adminrolle bei administrativen Funktionen,
- zusätzliche serverseitige Prüfung des erforderlichen Zwei-Faktor-Authentifizierungsniveaus,
- Row Level Security (RLS) für personenbezogene Daten enthaltende Datenbanktabellen,
- keine direkten öffentlichen Leserechte auf Lead-, Interessenten- oder Administrationsdaten,
- keine direkten öffentlichen Schreibrechte auf interne Geschäftsdaten,
- interne Sicherheits- und Rate-Limit-Tabellen sind nicht für Benutzer oder Besucher freigegeben,
- privilegierte Service-Zugangsdaten werden ausschließlich serverseitig verwendet,
- privilegierte Schlüssel oder Secrets werden nicht an den Browser ausgeliefert,
- öffentliche Funktionen geben ausschließlich die für den jeweiligen Zweck notwendigen Daten zurück.
Personenbezogene Lead-Daten eines Küchenstudios werden technisch einem konkreten Studio zugeordnet.
2.4 Zugriffsschutz für Dateien
Hochgeladene Dateien wie Grundrisse, Raumfotos, Inspirationsbilder oder PDF-Dokumente werden in einem privaten Storage-Bereich gespeichert.
Folgende Schutzmaßnahmen bestehen:
- der Storage-Bucket ist nicht öffentlich,
- Dateien erhalten zufällige, technisch generierte Dateipfade beziehungsweise UUID-basierte Dateinamen,
- Lead-Dateien werden unter einem studienspezifischen Pfad gespeichert,
- beim Absenden einer Anfrage wird serverseitig geprüft, dass hochgeladene Dateipfade dem betreffenden Studio zugeordnet sind,
- abweichende beziehungsweise fremde Dateipfade werden nicht der Anfrage zugeordnet,
- Pfade mit unzulässigen Traversalbestandteilen wie
..werden abgewiesen, - Dateizugriffe erfolgen über kryptografisch signierte und zeitlich begrenzte Links,
- Links in Benachrichtigungen an Küchenstudios sind grundsätzlich maximal 30 Tage gültig,
- Links im Administrationsbereich sind grundsätzlich maximal eine Stunde gültig,
- manipulierte Signaturen werden abgewiesen,
- abgelaufene Links sind nicht mehr verwendbar,
- Dateiantworten werden nicht öffentlich gecacht,
- Suchmaschinen werden angewiesen, diese Inhalte nicht zu indexieren.
3. Integrität
3.1 Weitergabekontrolle und sichere Übertragung
Personenbezogene Daten werden bei der Übertragung durch aktuelle Transportverschlüsselung geschützt.
Hierzu gehören insbesondere:
- ausschließliche Bereitstellung der produktiven Anwendung über HTTPS/TLS,
- verschlüsselte Kommunikation zwischen Browser und Anwendung,
- verschlüsselte Kommunikation mit den eingesetzten Backenddiensten,
- private Speicherung von Lead-Dateien,
- zeitlich begrenzte signierte Links zur Dateibereitstellung,
- keine öffentlichen permanenten URLs für Lead-Dateien.
Anfragen werden ausschließlich an die für das jeweilige Studio hinterlegte Empfängeradresse übermittelt.
Änderungen dieser Empfängeradresse gehören zu den protokollierten sicherheitsrelevanten Vorgängen.
3.2 Eingabekontrolle und Validierung
Eingaben über öffentliche Funktionen werden serverseitig validiert.
Hierzu gehören insbesondere:
- Längenbegrenzungen für Formulareingaben,
- Validierung erwarteter Datenstrukturen,
- Prüfung zulässiger Dateipfade,
- Prüfung der Zuordnung hochgeladener Dateien zum jeweiligen Studio,
- Begrenzung der Anzahl hochladbarer Dateien,
- Begrenzung der Dateigröße auf maximal 10 MB je Datei,
- Begrenzung zulässiger Dateitypen auf die für den Dienst erforderlichen Formate,
- zusätzliche harte Größen- und MIME-Type-Beschränkungen auf Storage-Ebene.
Für Lead-Uploads sind derzeit insbesondere JPEG, PNG, WebP, GIF, HEIC und PDF vorgesehen.
3.3 Änderungs- und Sicherheitsprotokollierung
Für besonders sicherheitsrelevante administrative Vorgänge besteht ein Audit-Protokoll.
Protokolliert werden ausschließlich ausgewählte sicherheitsrelevante, administrative und vertragliche Ereignisse. Hierzu können insbesondere gehören:
- Löschung von Leads oder Studios,
- sicherheitsrelevante Änderungen an Studio- oder Lead-Daten,
- Korrekturen personenbezogener Lead-Daten,
- Änderungen von Authentifizierungs- und Zwei-Faktor-Einstellungen,
- Verwendung von Wiederherstellungscodes,
- relevante Onboarding- und Zustimmungsvorgänge,
- relevante Zahlungs- und Vertragsstatusereignisse sowie
- administrative Freischaltungs- und Einrichtungsaktionen.
Das Protokoll enthält ausschließlich die für die Nachvollziehbarkeit notwendigen technischen Angaben, insbesondere:
- Zeitpunkt,
- Aktionstyp,
- handelnde Benutzer-ID,
- betroffene Objekt-ID und
- gegebenenfalls Studio-ID.
Formularinhalte, Namen, E-Mail-Adressen oder hochgeladene Inhalte werden nicht Bestandteil des Audit-Logs.
Die handelnde Benutzer-ID wird ausschließlich serverseitig aus der bereits authentifizierten Sitzung ermittelt und kann nicht durch einen vom Client vorgegebenen Wert ersetzt werden.
Audit-Einträge werden grundsätzlich nach zwölf Monaten automatisch gelöscht.
4. Verfügbarkeit und Belastbarkeit
4.1 Datensicherung
Für die produktive Datenbank bestehen automatische Sicherungsmechanismen des eingesetzten Cloud-Dienstes.
Hierzu gehören derzeit insbesondere:
- tägliche automatische Datenbank-Backups,
- eine vom Dienst bereitgestellte zeitlich begrenzte Backup-Aufbewahrung,
- Möglichkeit zur vollständigen Wiederherstellung der Datenbank aus verfügbaren Sicherungsständen,
- zusätzlicher manueller Datenbankexport als organisatorische Sicherungsmaßnahme, insbesondere regelmäßig und vor wesentlichen risikobehafteten Änderungen,
- Quellcode und Versionshistorie werden zusätzlich in einem privaten GitHub-Repository gespeichert.
Bewusst wird keine dauerhafte zusätzliche Sicherung sämtlicher hochgeladener Endkundendateien außerhalb des vorgesehenen Storage-Systems angelegt, da diese Daten einem festgelegten Löschkonzept unterliegen und unnötige zusätzliche Kopien vermieden werden sollen.
4.2 Wiederherstellbarkeit
Im Falle eines Datenbankfehlers kann die Datenbank grundsätzlich aus den vom Infrastrukturprovider bereitgestellten Sicherungen wiederhergestellt werden.
Der Quellcode der Anwendung wird unabhängig von der produktiven Lovable-Umgebung versioniert vorgehalten.
Die Wiederherstellungsfähigkeit wird bei wesentlichen Änderungen der Infrastruktur beziehungsweise im Bedarfsfall überprüft.
4.3 Ausfallsicherheit
KüchenLead nutzt eine professionell betriebene Cloud-Infrastruktur.
Die zugrunde liegenden Hosting-, Datenbank- und Speicherkomponenten verfügen über die durch die jeweiligen Dienstleister bereitgestellten Maßnahmen zur Verfügbarkeit, Betriebsstabilität und technischen Ausfallsicherheit.
Serverseitige Fehler werden so behandelt, dass interne Fehlermeldungen beziehungsweise Stack-Traces nicht an öffentliche Benutzer ausgegeben werden.
5. Missbrauchs- und Angriffsschutz
Öffentliche Formulare und Endpunkte werden durch zusätzliche Schutzmaßnahmen abgesichert.
Hierzu gehören insbesondere:
- serverseitiges Rate-Limiting,
- persistente Zählung relevanter Anfragen,
- Begrenzung der Anzahl von Lead-Anfragen je Absender und Studio,
- zusätzliche globale Begrenzung je Absender,
- Duplikatsschutz für wiederholte Anfragen,
- Honeypot- beziehungsweise Spam-Indikatoren,
- technische Erkennung verdächtiger Eingaben,
- verdächtige Signale führen grundsätzlich nicht automatisch zum Verlust einer legitimen Anfrage,
- tatsächliche Blockierung erfolgt nur anhand klar definierter Schutzregeln wie Rate-Limits oder Duplikaterkennung.
IP-Adressen werden für das persistente Rate-Limiting nicht dauerhaft im Klartext gespeichert. Stattdessen wird ein mittels geheimem serverseitigem Schlüssel erzeugter kryptografischer HMAC-Prüfwert verwendet.
Fällt die interne Rate-Limit-Infrastruktur aus, ist die Anwendung so konfiguriert, dass legitime Kundenanfragen nicht allein deshalb verloren gehen.
6. E-Mail-Sicherheit und Zustellüberwachung
Für die Übermittlung von Lead-Anfragen besteht ein technisches Zustellmonitoring.
Je Anfrage werden unter anderem gespeichert:
- Versandstatus,
- Anzahl der Versandversuche,
- Zeitpunkt des letzten Versandversuchs und
- gegebenenfalls technischer Fehlerstatus.
Bei fehlgeschlagener Zustellung:
- wird der Fehler im Administrationsbereich sichtbar gemacht,
- kann der Versand erneut ausgelöst werden,
- wird keine zusätzliche Lead-Anfrage erzeugt,
- besteht eine administrative Warnfunktion,
- kann eine zusätzliche technische Benachrichtigung an KüchenLead erfolgen.
Hierdurch soll verhindert werden, dass eine technisch fehlgeschlagene Zustellung unbemerkt zum Verlust einer Kundenanfrage führt.
7. Lösch- und Aufbewahrungskontrolle
Für personenbezogene Daten bestehen definierte Löschmechanismen.
Lead-Dateien
Hochgeladene Dateien werden grundsätzlich spätestens sechs Monate nach der jeweiligen Lead-Anfrage automatisch gelöscht.
Bei manueller Löschung einer Lead-Anfrage können die dazugehörigen Dateien unmittelbar mitgelöscht werden.
Beim Löschen eines Studios werden die dem Studio zugeordneten Dateien gelöscht.
Nicht einer gültigen Anfrage zugeordnete verwaiste Uploads werden automatisiert bereinigt.
Die Löschprozesse werden über einen geschützten serverseitigen Aufräumprozess ausgeführt.
Der hierfür verwendete technische Endpunkt ist durch ein ausschließlich serverseitig gespeichertes separates Secret geschützt.
Audit-Protokoll
Einträge im Sicherheitsprotokoll werden grundsätzlich nach zwölf Monaten automatisch entfernt.
Vertragsende
Nach Beendigung eines Kundenvertrags erfolgt die Löschung beziehungsweise Rückgabe der im Auftrag des jeweiligen Küchenstudios verarbeiteten Daten nach Maßgabe des AVV und des vereinbarten Löschkonzepts.
8. Trennungskontrolle
Daten verschiedener Küchenstudios werden logisch voneinander getrennt und über eindeutige Studio-IDs zugeordnet.
Hierzu gehören insbesondere:
- eindeutige Zuordnung von Leads zu Studios,
- studienspezifische Dateipfade,
- serverseitige Prüfung der Studio-Zuordnung von Dateien,
- keine öffentliche Einsicht in die Leads anderer Studios,
- zentrale administrative Zugriffe ausschließlich über geschützte Adminfunktionen.
Sollten Küchenstudios zukünftig eigene Benutzerkonten erhalten, wird das bestehende Berechtigungs- und Mandantentrennungskonzept entsprechend erweitert.
9. Auftragskontrolle
Personenbezogene Daten der Kunden von Küchenstudios werden ausschließlich im Rahmen der vereinbarten Bereitstellung von KüchenLead und entsprechend den dokumentierten Weisungen des jeweiligen Küchenstudios verarbeitet.
Die eingesetzten Unterauftragsverarbeiter werden gemäß dem AVV und der dort enthaltenen Unterauftragsverarbeiterregelung eingebunden.
Privilegierte technische Zugangsdaten werden nicht im Frontend oder öffentlich zugänglichen Quellcode gespeichert.
Der Zugriff auf produktive personenbezogene Daten erfolgt nur soweit dies für Betrieb, Support, Fehlerbehebung, Sicherheit oder die Erfüllung einer dokumentierten Weisung erforderlich ist.
10. Datenschutzfreundliche Voreinstellungen und Datenminimierung
KüchenLead verfolgt den Grundsatz, nur die für die angebotene Leistung erforderlichen Daten zu verarbeiten.
Hierzu gehören insbesondere:
- keine Analyse- oder Marketingtracker auf der öffentlichen Anwendung zum Zeitpunkt dieser TOM-Fassung,
- keine externe Auslieferung von Google Fonts; verwendete Schriftarten werden lokal bereitgestellt,
- keine dauerhafte Speicherung von Klartext-IP-Adressen für Rate-Limiting,
- keine unnötigen personenbezogenen Inhalte im Audit-Protokoll,
- private statt öffentliche Speicherung von Kundendateien,
- zeitlich begrenzte statt dauerhaft erreichbarer Dateilinks,
- definierte automatische Löschfristen.
Besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO sind für die bestimmungsgemäße Nutzung von KüchenLead nicht vorgesehen.
11. Überprüfung und Verbesserung der Sicherheitsmaßnahmen
Die technischen und organisatorischen Maßnahmen werden insbesondere überprüft:
- bei wesentlichen Änderungen der Softwarearchitektur,
- bei Einführung neuer Funktionen mit Auswirkungen auf personenbezogene Daten,
- bei Änderung wesentlicher Dienstleister,
- nach relevanten Sicherheitsvorfällen sowie
- im Rahmen wiederkehrender Sicherheitsprüfungen.
Für KüchenLead werden automatisierte und manuelle Sicherheitsprüfungen eingesetzt.
Vor dem produktiven Einsatz wurden insbesondere Datenbank-Zugriffsregeln, Authentifizierung, Zwei-Faktor-Authentifizierung, öffentliche Endpunkte, Dateiuploads, signierte Dateilinks, Secrets, E-Mail-Funktionen, Abhängigkeiten und Serverfunktionen überprüft.
Festgestellte sicherheitsrelevante Schwachstellen werden entsprechend ihrer Risikobewertung behoben.
12. Unterauftragsverarbeiter und Infrastruktur
Für den Betrieb von KüchenLead werden technische Dienstleister entsprechend der im AVV enthaltenen Unterauftragsverarbeiterliste eingesetzt.
Zum Zeitpunkt dieser Fassung gehört hierzu insbesondere Lovable einschließlich der für Lovable Cloud eingesetzten Infrastruktur- und Unterauftragnehmer.
Vor dem produktiven Betrieb mit personenbezogenen Daten wird sichergestellt, dass die erforderlichen Vereinbarungen zur Auftragsverarbeitung mit den eingesetzten Auftrags- beziehungsweise Unterauftragsverarbeitern bestehen.
13. Verantwortlichkeit für die Maßnahmen
Verantwortlich für die Umsetzung, Überprüfung und Weiterentwicklung der technischen und organisatorischen Maßnahmen bei KüchenLead ist:
Erik Hassler
KüchenLead
Schreibergasse 9
91462 Dachsbach
Deutschland
E-Mail: info@kuechenlead.de
Stand der TOM: August 2026
KüchenLead behält sich vor, einzelne technische und organisatorische Maßnahmen im Rahmen der Weiterentwicklung zu ändern, sofern das vereinbarte und gesetzlich erforderliche Schutzniveau dadurch nicht unterschritten wird.