Zugangs- und Zugriffskontrolle
- Authentifizierung über persönliche Django-Benutzerkonten; Passwörter werden ausschließlich als kryptografischer Hash (PBKDF2-HMAC-SHA256) gespeichert.
- Für Konten mit Administratorrechten ist ein zweiter Faktor zwingend (zeitbasierte Einmalkennwörter nach RFC 6238). Ein bereits verwendeter Code wird abgewiesen; Einmal-Wiederherstellungscodes werden nur als Hash gespeichert und verfallen nach der Verwendung.
- Eine Administratorsitzung ohne bestandenen zweiten Faktor wird serverseitig abgewiesen, unabhängig davon, über welchen Weg sie entstanden ist. Die Anmeldung am Django-Verwaltungsbereich ist auf denselben Weg umgeleitet.
- Anmeldeversuche, Passwort-Zurücksetzungen und Eingaben des zweiten Faktors sind je Konto und Herkunft mengenmäßig begrenzt.
- Jeder Benutzer ist einer Organisation zugeordnet. Dokumente, Verarbeitungsvorgänge, Arbeitsmappen und Downloads werden serverseitig auf diese Organisation eingeschränkt.
- Dateien werden nicht über eine öffentliche Media-URL bereitgestellt, sondern nur nach authentifizierter Berechtigungsprüfung ausgeliefert.
- Django-CSRF-Schutz, HTTP-only/SameSite-Cookies, Clickjacking-Schutz und Content-Type-Nosniff.
Übertragung und Netzwerk
- Im Produktivmodus erzwungenes HTTPS, sichere Session- und CSRF-Cookies sowie HSTS.
- Datenbank, Redis und Anwendungsdienste befinden sich in einem nicht direkt veröffentlichten Backend-Netz; nur der Reverse Proxy stellt HTTP(S) bereit.
- Der Zugangsschlüssel der Erkennungsschnittstelle wird serverseitig als Umgebungsvariable geführt und nicht an den Browser ausgeliefert.
- Verwendeter Endpunkt der Erkennungsschnittstelle:
https://api.openai.com/v1– Verarbeitung in den Vereinigten Staaten; Grundlage und Vertragspartner siehe Unterauftragsverarbeiter. Anfragen werden mitstore=falsegesendet.
Datenminimierung und Trennung
- Dateityp-, Dateigrößen- und Seitenzahlprüfung vor der Verarbeitung.
- Strukturierte Schema-Validierung der KI-Antwort vor der Excel-Erstellung.
- API-Anfragen zur Dokumentanalyse werden mit
store=falsegesendet. - Logische Mandantentrennung durch Organisationsschlüssel in den relevanten Datensätzen und serverseitige Filter.
Protokollierung und Nachvollziehbarkeit
Die Anwendung protokolliert Kernereignisse wie Anmeldung, Upload, abgeschlossene Extraktion, Arbeitsmappenerstellung und Download mit Organisation, Benutzer, Zeitpunkt und begrenzten technischen Metadaten. Anwendungsfehler werden ohne beabsichtigte Ausgabe des API-Schlüssels protokolliert.
Verfügbarkeit und Wiederherstellung
- Getrennte Web-, Worker-, Scheduler-, Datenbank- und Queue-Dienste mit Zustandsprüfung und automatischem Neustart.
- Persistente Docker-Volumes für Datenbank, Queue und private Dateien.
- Begrenzung von Anfragegröße, Arbeitsspeicher und Prozessanzahl der Verarbeitungsdienste; ein periodischer Überwachungsdienst nimmt hängengebliebene Aufträge wieder auf.
- Sicherung von Datenbank und privaten Mediendateien über ein Skript, das beide Archive vor der Ablage prüft und mit
agean einen öffentlichen Empfängerschlüssel verschlüsselt; der private Schlüssel wird außerhalb des Anwendungsservers verwahrt. Ein Skript für einen echten Wiederherstellungstest in eine temporäre Datenbank liegt bei. - Intervall, Aufbewahrungsdauer, externe Ablage und die Nachweise der durchgeführten Wiederherstellungstests legt der Betreiber im Betriebskonzept fest; sie sind nicht Teil des Softwarestandes.
Löschung
Technische PNG-Arbeitskopien werden nach erfolgreicher Erkennung unmittelbar entfernt. Ein täglich ausgeführter Hintergrundprozess löscht Original-Uploads nach 7 Tagen, Excel-Dateien nach 30 Tagen sowie nicht mehr referenzierte Dateien nach einer kurzen Sicherheitsfrist. Datenbankmetadaten, Audit-Daten und Backups benötigen ergänzende, vertraglich festgelegte Löschregeln.
Organisation und offene Maßnahmen
Der Betreiber muss Berechtigungsvergabe, Offboarding, Geheimnisverwaltung, Patch-Management, Vorfallreaktion, Sicherungs- und Wiederherstellungsbetrieb, Lieferantenprüfung sowie regelmäßige Zugriffskontrollen organisatorisch regeln und dokumentieren. Ebenso obliegt ihm die regelmäßige Überprüfung, Bewertung und Evaluierung der Wirksamkeit dieser Maßnahmen nach Art. 32 Abs. 1 lit. d DSGVO.
Eine anwendungsseitige Verschlüsselung gespeicherter Uploads ist im aktuellen Softwarestand nicht implementiert und wird daher nicht als bestehende Maßnahme zugesichert; gespeicherte Sicherungen sind verschlüsselt. Eine etwaige Datenträger- oder Volume-Verschlüsselung des laufenden Systems hängt vom konfigurierten Hosting ab.