Technische und organisatorische Maßnahmen
Stand: 02.10.2026
Diese Übersicht beschreibt die Maßnahmen, mit denen Rechniqo die verarbeiteten Daten schützt (Art. 32 DSGVO). Sie nennt nur Maßnahmen, die tatsächlich umgesetzt sind, und benennt offen, was noch fehlt.
Umgesetzt
Mandantentrennung
- Jeder Datensatz mit Kundendaten ist einem Kunden (Mandanten) zugeordnet. Die Trennung ist in der Datenzugriffsschicht erzwungen: Ohne gesetzten Mandanten verweigert die Anwendung jede Abfrage, und Datensätze eines anderen Mandanten können weder gelesen noch geändert werden.
- Die Trennung wird durch automatisierte Tests geprüft, unter anderem gegen manipulierte Adressen und IDs.
Zugang und Zugriff
- Alle Seiten der Anwendung erfordern eine Anmeldung; Belege werden nur nach Prüfung der Mandantenzugehörigkeit ausgeliefert und sind nicht öffentlich abrufbar.
- Passwörter werden nur als Hashwert gespeichert (Standardverfahren von Django, PBKDF2); Mindestlänge 10 Zeichen, gängige und rein numerische Passwörter werden abgelehnt.
- Begrenzung fehlgeschlagener Anmeldeversuche (Sperre für 15 Minuten nach wiederholten Fehlversuchen).
- Schutz von Formularen gegen Cross-Site-Request-Forgery; Sitzungs-Cookie ohne Zugriff durch Skripte (HttpOnly).
- Firmeneinstellungen können nur Inhaber eines Kundenkontos ändern.
Netz und Betrieb
- Hosting in einem Rechenzentrum der Hetzner Online GmbH in Nürnberg (Deutschland).
- Datenbank und Zwischenspeicher sind nicht aus dem Internet erreichbar; die Anwendung ist nur über den vorgeschalteten Webserver erreichbar.
- Hochgeladene Dateien werden nach ihrem Inhalt geprüft (nur PDF, PNG, JPEG, XML; höchstens 20 MB) und unter zufälligen Namen gespeichert; Hilfsprogramme für Texterkennung laufen mit Speicherbegrenzung.
- Protokolle: Webserver-Protokolle werden nach 14 Tagen gelöscht, Anwendungsprotokolle größenbegrenzt rotiert.
Nachvollziehbarkeit
- Entscheidungen über Befunde (Freigabe, Klärung, Reklamation) werden mit Person und Zeitpunkt gespeichert. Rechniqo trifft keine Entscheidungen mit Außenwirkung selbst und versendet nichts an Lieferanten.
Datensicherung
- Datenbank und Belege werden gesichert; eine Wiederherstellung aus einer Sicherung wurde am 28.09.2026 vollständig getestet.
Noch nicht umgesetzt (vor dem Start geplant)
- Transportverschlüsselung (TLS/HTTPS) für die Verbindung zu Rechniqo.
- Automatische, regelmäßige Datensicherung mit Aufbewahrungsfristen und Speicherung an einem zweiten Standort; bisher werden Sicherungen manuell auf demselben Server erstellt.
- Ein dokumentiertes Löschkonzept mit festen Fristen sowie Löschfunktionen für Kunden in der Anwendung.
- Ein dokumentierter Prozess für Sicherheitsvorfälle und für regelmäßige Software-Updates.
- Eine Firewall-Regelung auf Serverebene und eine Verschlüsselung der gespeicherten Daten.