Rechtliches
Technische und organisatorische Massnahmen
Stand: 24.07.2026
Sicherheits- und Datenschutzmassnahmen fuer Betrieb und Entwicklung von Tomanis.
Entwurf: Dieses Dokument bildet die operative Rechtsgrundlage ab und muss vor produktiver Verwendung juristisch geprueft werden.
Zugriff und Trennung
Tomanis nutzt rollenbasierte Berechtigungen, Mandantentrennung, Server-seitige Autorisierung und technische Schutzmechanismen gegen unberechtigte Zugriffe. Produktion und Staging laufen in getrennten Docker-Containern mit getrennten PostgreSQL-Volumes.
Verschluesselung und Secrets
Transportverschluesselung ist fuer produktive Zugriffe verpflichtend. Caddy 2 erzwingt HTTPS fuer Tomanis-Domains, Session-Cookies werden im Produktivbetrieb sicher gesetzt. Secrets werden nicht im Repository gespeichert und muessen in Secret Stores oder Umgebungsvariablen liegen.
Integritaet und Verfuegbarkeit
- Taeglicher systemd-Backup-Timer
- Monitoring und Audit-Logging
- Release-Gates und Security Baselines
- Interner MinIO/S3-Dokumentenspeicher
- ClamAV-Pruefung fuer Dokumente
- Rate-Limits fuer Login und globale Zugriffe
Versionierte Quelle
Repository-Ablage: /legal/toms.md