Rechtliches & Compliance
Datensicherheit & technische Maßnahmen
Sicherheit ist bei Baduno kein Marketingwort, sondern dokumentierte Praxis. Diese Seite beschreibt die technischen und organisatorischen Maßnahmen (TOM), mit denen wir Website, Kundenbereich und Projektdaten schützen – als Information für Kunden, Partner und deren Datenschutzbeauftragte.
Diese Seite informiert über unsere Praxis und die Rechtslage in allgemeiner Form. Sie ist keine Rechtsberatung; verbindlich sind allein die Vertragsdokumente und die deutsche Fassung dieser Seiten.
Verschlüsselung & Transport
Sämtliche Verbindungen zu baduno.com laufen ausschließlich über TLS-verschlüsseltes HTTPS; unverschlüsselte Aufrufe werden umgeleitet. Passwörter im Kundenbereich werden niemals im Klartext gespeichert, sondern mit einem modernen, speicherharten Verfahren (scrypt) mit individuellem Salt abgelegt; Sitzungen laufen über HttpOnly-Secure-Cookies mit begrenzter Lebensdauer.
Infrastruktur & Zugriffe
Der Betrieb erfolgt in deutschen Rechenzentren (Hetzner) mit getrennten Systemumgebungen. Administrative Zugriffe erfolgen ausschließlich über schlüsselbasierte SSH-Verbindungen; Passwort-Logins sind deaktiviert. Zugriffe sind auf benannte Personen beschränkt und werden protokolliert; Berechtigungen folgen dem Minimalprinzip.
Datensicherung & Wiederherstellung
Tägliche automatisierte Backups mit definierter Aufbewahrung, regelmäßige Wiederherstellungstests und dokumentierte Wiederanlaufpläne gehören zum Standard. Vor jedem größeren Eingriff – etwa Migrationen – erstellen wir zusätzliche Vollsicherungen; die Wiederherstellbarkeit wird geprüft, nicht angenommen.
Umgang mit Kundendaten in Projekten
Projektdaten werden getrennt je Kunde geführt; Zugriff erhalten nur Projektbeteiligte. Externe Prüferinnen und Prüfer arbeiten unter Vertraulichkeitsvereinbarung und erhalten nur die für ihre Aufgabe nötigen Ausschnitte. Nach Projektabschluss geben wir Daten vereinbarungsgemäß heraus und löschen sie nach Ablauf gesetzlicher Aufbewahrungsfristen.
Schwachstellen & Vorfälle
Sicherheitsupdates spielen wir in geplanten Fenstern zeitnah ein; Systeme werden überwacht. Sollten Sie eine Schwachstelle entdecken, melden Sie sie bitte an [email protected] – wir reagieren kurzfristig, kommunizieren transparent und sehen von rechtlichen Schritten gegen gutgläubige Meldende ausdrücklich ab. Meldepflichtige Datenschutzvorfälle behandeln wir nach Art. 33/34 DSGVO.
Praxisbeispiel: Ein neues Kundenprojekt von der Anmeldung bis zur Datenlöschung
Um die technischen und organisatorischen Maßnahmen greifbar zu machen, betrachten wir ein typisches Szenario: Ein Kunde registriert sich für den Kundenbereich auf baduno.com. Die Verbindung erfolgt ausschließlich über TLS-verschlüsseltes HTTPS; bei Aufruf der Seite wird automatisch auf die sichere Version umgeleitet. Bei der Eingabe des Passworts wird dieses mit dem speicherharten Verfahren scrypt und einem individuellen Salt gehasht – im Klartext wird es nie gespeichert. Nach erfolgreicher Anmeldung wird eine Sitzung über ein HttpOnly-Secure-Cookie mit begrenzter Lebensdauer aufgebaut.
Anschließend legt der Kunde ein neues Projekt an. Die Projektdaten werden getrennt von anderen Kunden geführt, und der Zugriff wird auf die benannten Projektbeteiligten beschränkt. Administrative Zugriffe auf die Server erfolgen ausschließlich über schlüsselbasierte SSH-Verbindungen; Passwort-Logins sind deaktiviert, und alle Zugriffe werden protokolliert. Während der Projektlaufzeit werden täglich automatisierte Backups erstellt und auf Wiederherstellbarkeit getestet. Vor größeren Eingriffen wie Migrationen wird zusätzlich eine Vollsicherung angefertigt und ihre Wiederherstellbarkeit überprüft.
Nach Projektabschluss werden die Daten gemäß Vereinbarung an den Kunden herausgegeben. Gesetzliche Aufbewahrungsfristen werden beachtet; nach deren Ablauf werden die Daten gelöscht. Dieser Ablauf zeigt, wie die Sicherheitsmaßnahmen in der Praxis ineinandergreifen und kontinuierlich angewendet werden.
Häufige Missverständnisse zu unseren Sicherheitsmaßnahmen
Im Gespräch mit Kunden und Partnern begegnen uns immer wieder Missverständnisse, die wir hier aufklären möchten:
„TLS allein macht die gesamte Website sicher.“ – TLS verschlüsselt die Übertragung zwischen Ihrem Browser und unserem Server. Es schützt Ihre Daten während des Transports. Auf dem Server selbst sind zusätzliche Maßnahmen wie getrennte Systemumgebungen, Zugriffsbeschränkungen und Passwort-Hashing notwendig, um die Daten auch dort zu schützen. Baduno setzt all diese Maßnahmen um.
„Backups werden nur im Notfall benötigt.“ – Backups dienen nicht nur der Wiederherstellung nach einem Vorfall. Wir testen die Wiederherstellbarkeit regelmäßig, um sicherzustellen, dass die Datensicherung tatsächlich funktioniert. Dies ist ein aktiver Prozess, der dokumentiert wird.
„Passwörter werden sicher gespeichert, aber was ist mit Sitzungen?“ – Sitzungen laufen über HttpOnly-Secure-Cookies mit begrenzter Lebensdauer. Diese Cookies sind gegen Zugriff durch clientseitige Skripte geschützt und werden nur über verschlüsselte Verbindungen gesendet. Zusätzlich werden Sitzungsdaten auf unserem Server mit geeigneten Verfahren geschützt.
„Sicherheitsupdates werden sofort eingespielt.“ – Wir spielen Sicherheitsupdates in geplanten Fenstern zeitnah ein, wobei wir die Systemstabilität berücksichtigen. Bei kritischen Schwachstellen kann es auch zu außerplanmäßigen Updates kommen. Dies erfolgt abgestimmt und dokumentiert.
Was unsere Sicherheitsmaßnahmen für Sie als Kunde bedeuten
Unsere technischen und organisatorischen Maßnahmen sind darauf ausgelegt, Ihre Daten während der gesamten Zusammenarbeit zu schützen. Für Sie als Kunde bedeutet dies konkret:
Sie können darauf vertrauen, dass Ihre Projektdaten getrennt von anderen Kunden geführt werden und nur autorisierte Personen darauf zugreifen. Wenn Sie oder Ihr Datenschutzbeauftragter Nachweise über unsere Sicherheitsvorkehrungen benötigen, stellen wir diese im Rahmen unserer Auftragsverarbeitungsvereinbarung zur Verfügung. Die beschriebenen Maßnahmen wie TLS-Verschlüsselung, sicherer Passwort-Hash und regelmäßige Backups sind dokumentiert und überprüfbar.
Im Kundenbereich haben Sie die Möglichkeit, Ihre eigenen Zugangsdaten sicher zu verwalten. Verwenden Sie ein starkes, einzigartiges Passwort und bewahren Sie es vertraulich auf. Teilen Sie Ihre Zugangsdaten nicht mit Unbefugten. Wenn Sie eine Sicherheitslücke entdecken, können Sie uns diese über [email protected] melden – wir gehen damit transparent um und sehen von rechtlichen Schritten gegen gutgläubige Meldende ab.
Durch das Zusammenspiel unserer Maßnahmen und Ihrer Mitwirkung schaffen wir eine vertrauenswürdige Umgebung für Ihre Lokalisierungsprojekte. Für Fragen zu den einzelnen Maßnahmen stehen wir Ihnen jederzeit zur Verfügung.
Interner Ablauf bei uns
Die technischen und organisatorischen Maßnahmen (TOM) leben bei Baduno von ihrer konsequenten Anwendung im täglichen Betrieb. Intern haben wir festgelegt, wer für welche Sicherheitsbereiche verantwortlich ist: Ein benannter Sicherheitsbeauftragter koordiniert die Umsetzung, während die Systemadministration für die technische Konfiguration und Überwachung zuständig ist. Regelmäßige interne Reviews prüfen, ob die Maßnahmen noch dem aktuellen Stand entsprechen und angepasst werden müssen. Dabei greifen wir auf dokumentierte Prozesse zurück – etwa für die Vergabe von Zugriffsrechten, das Einspielen von Sicherheitsupdates oder die Durchführung von Wiederherstellungstests. Jeder Eingriff an der Infrastruktur wird im Vorfeld geplant und nach einem festgelegten Schema durchgeführt; Änderungen werden protokolliert, sodass jederzeit nachvollziehbar ist, wer wann was getan hat. Neue Mitarbeiterinnen und Mitarbeiter werden bei ihrem Eintritt in die Sicherheitsrichtlinien eingewiesen und unterschreiben eine Vertraulichkeitsvereinbarung. Auch externe Dienstleister, die gelegentlich für Wartungsarbeiten hinzugezogen werden, unterliegen denselben strengen Zugriffsregeln und arbeiten nur unter Aufsicht. Auf diese Weise stellen wir sicher, dass die beschriebenen Maßnahmen nicht nur auf dem Papier existieren, sondern im Alltag gelebt werden.
Zusammenspiel mit unseren anderen Richtlinien
Die Sicherheitsmaßnahmen auf dieser Seite sind kein isolierter Baukasten, sondern Teil eines umfassenden Compliance-Rahmens, zu dem auch unsere Datenschutzerklärung und die Allgemeinen Geschäftsbedingungen gehören. In der Datenschutzerklärung erläutern wir, welche personenbezogenen Daten wir verarbeiten, zu welchen Zwecken und auf welcher Rechtsgrundlage. Die technischen Maßnahmen hier sorgen dafür, dass diese Verarbeitung sicher erfolgt – etwa durch Verschlüsselung, Zugriffskontrollen und getrennte Datenhaltung. Unsere AGB wiederum regeln die vertraglichen Pflichten beider Seiten, darunter die Herausgabe und Löschung von Projektdaten nach Auftragsende. Für Kunden aus dem öffentlichen Bereich oder mit besonderen Sicherheitsanforderungen bieten wir auf Anfrage ergänzende Auftragsverarbeitungsverträge an, die die vereinbarten TOMs vertiefen. Die Prozesse zur Schwachstellenmeldung und zur Behandlung von Datenschutzvorfällen sind mit unserer allgemeinen Incident-Response-Richtlinie verknüpft. Wenn Sie also unsere gesamte Compliance-Landschaft betrachten, sehen Sie, dass die Sicherheitsmaßnahmen nicht für sich stehen, sondern mit den anderen Dokumenten ein stimmiges Gesamtbild ergeben – von der Theorie in der Datenschutzerklärung über die technische Umsetzung bis zur vertraglichen Absicherung.
Begriffe verständlich erklärt
Um die beschriebenen Maßnahmen besser einordnen zu können, erläutern wir hier einige Fachbegriffe, die auf dieser Seite verwendet werden. TLS (Transport Layer Security) ist ein Verschlüsselungsprotokoll, das die Verbindung zwischen Ihrem Browser und unserem Server schützt – vergleichbar mit einem verschlossenen Umschlag für die Datenübertragung. HTTPS ist die Kombination aus HTTP und TLS; daran erkennen Sie, dass die Verbindung gesichert ist. Ein Hash ist kein Passwort, sondern eine mathematisch aus der Eingabe berechnete Zeichenfolge. Anders als ein verschlüsseltes Passwort lässt sich ein Hash nicht in die ursprüngliche Eingabe zurückverwandeln. Ein Salt ist ein zufälliger Wert, der vor dem Hashen an das Passwort angehängt wird, um zu verhindern, dass gleiche Passwörter gleiche Hashes ergeben. Das von uns verwendete scrypt ist ein speicherhartes Hashverfahren, das Angriffe mit spezieller Hardware (ASICs) erheblich erschwert. HttpOnly-Secure-Cookies sind kleine Datenpakete, die das Sitzungskennzeichen speichern und nicht über Skripte auslesbar sind – ein Schutz gegen XSS-Angriffe. Die schlüsselbasierte SSH-Authentifizierung ersetzt das konventionelle Passwort durch ein kryptografisches Schlüsselpaar und gilt als deutlich sicherer. Diese Begriffe helfen Ihnen, die technischen Hintergründe unserer Sicherheitsmaßnahmen besser einzuschätzen.
Praxisbeispiel Schritt für Schritt: Von der Anmeldung bis zur Datenlöschung
Um die technischen Maßnahmen noch greifbarer zu machen, gehen wir das bereits skizzierte Beispiel eines neuen Kundenprojekts noch einmal detailliert durch. Jeder Schritt zeigt, welche Sicherheitsvorkehrungen im Hintergrund greifen.
Schritt 1 – Registrierung und Anmeldung: Wenn Sie sich im Kundenbereich registrieren, sendet Ihr Browser die Daten über eine TLS-verschlüsselte HTTPS-Verbindung. Das Passwort wird bereits auf dem Server mit dem speicherharten Verfahren scrypt und einem individuellen Salt gehasht – ein Klartext-Passwort existiert zu keiner Zeit. Nach erfolgreicher Anmeldung wird ein HttpOnly-Secure-Cookie gesetzt, das nur über HTTPS übertragen wird und nicht per JavaScript auslesbar ist.
Schritt 2 – Projekt anlegen: Beim Anlegen eines neuen Projekts werden die eingegebenen Daten in einer getrennten, mandantenfähigen Datenbankstruktur gespeichert. Nur die von Ihnen benannten Projektbeteiligten erhalten Zugriff – und das auch nur auf die für sie notwendigen Bereiche (Need-to-know-Prinzip).
Schritt 3 – Laufende Sicherungen: Während der Projektlaufzeit erstellt unser System täglich automatische Backups. Diese werden verschlüsselt und auf getrennten Speichersystemen abgelegt. Vor jedem größeren Eingriff – etwa einer Datenmigration – fertigen wir zusätzlich eine manuelle Vollsicherung an und prüfen deren Wiederherstellbarkeit durch einen Test.
Schritt 4 – Zugriffskontrollen: Jeder administrative Zugriff auf die Server erfolgt ausschließlich über schlüsselbasierte SSH-Verbindungen. Passwort-Logins sind deaktiviert. Alle Zugriffe werden protokolliert und regelmäßig auf Auffälligkeiten geprüft.
Schritt 5 – Projektabschluss und Löschung: Nach Beendigung des Projekts erhalten Sie die Daten in einem vereinbarten Format. Wir beachten die gesetzlichen Aufbewahrungsfristen – nach deren Ablauf löschen wir die Daten endgültig von allen Systemen, inklusive Backup-Bändern.
Was unsere Sicherheitsmaßnahmen für Sie als Kunde konkret bedeuten
Die auf dieser Seite beschriebenen technischen und organisatorischen Maßnahmen sind kein bloßes Dokument – sie wirken sich direkt auf Ihre tägliche Arbeit mit Baduno aus. Hier fassen wir zusammen, was Sie als Kunde im Alltag davon spüren.
Sichere Anmeldung und Sitzungen: Sie können sich darauf verlassen, dass Ihre Anmeldedaten bei der Übertragung und Speicherung geschützt sind. Die Verwendung von scrypt mit Salt macht es Angreifern praktisch unmöglich, Passwörter aus einem Datenbank-Leck zu knacken. HttpOnly-Secure-Cookies verhindern, dass Sitzungstoken durch Skriptangriffe gestohlen werden.
Geschützte Projektdaten: Ihre Projektdaten sind von denen anderer Kunden strikt getrennt. Selbst bei einem hypothetischen Einbruch in ein System könnte ein Angreifer nicht ohne weiteres auf alle Kundendaten zugreifen. Die Zugriffsbeschränkung nach dem Minimalprinzip stellt sicher, dass nur die Personen, die Sie benannt haben, Ihre Daten sehen – und auch diese nur den für ihre Aufgabe notwendigen Ausschnitt.
Verlässliche Datensicherung: Sollte ein technischer Defekt auftreten, können wir Ihre Daten innerhalb kurzer Zeit aus den täglichen Backups wiederherstellen. Die regelmäßigen Wiederherstellungstests geben uns die Sicherheit, dass die Backups auch tatsächlich funktionieren – wir verlassen uns nicht auf die bloße Existenz der Backup-Dateien.
Transparenz bei Vorfällen: Falls es wider Erwarten zu einem sicherheitsrelevanten Vorfall kommt, informieren wir Sie zeitnah und nach den gesetzlichen Vorgaben. Sie müssen sich nicht selbst um die Meldepflichten kümmern – wir übernehmen das für Sie.
Diese Maßnahmen bedeuten für Sie ein hohes Maß an Sicherheit im täglichen Betrieb, ohne dass Sie selbst technische Details beachten müssen.
Stand dieser Information: Juli 2026 – wir aktualisieren bei Änderungen der Rechtslage oder unserer Abläufe.