Sicherheitskarte des Auftragsverarbeiters
Allgemeine Übersicht über die Sicherheitsmaßnahmen der Plattform aprovo.eu
Zuletzt aktualisiert: 6. Juni 2026
Dieses Dokument stellt eine allgemeine Beschreibung der Sicherheitsmaßnahmen dar, die von AMS SOFTWARE SP. Z O.O. (nachfolgend: „Auftragsverarbeiter“) im Rahmen der aprovo.euPlattform umgesetzt werden. Dieses Dokument wird Verantwortlichen (Kunden der Plattform) zur Verfügung gestellt, um die Erfüllung ihrer Pflicht zur Überprüfung des Auftragsverarbeiters gemäß Article 28(1) of the DSGVO zu erleichtern.
Eine detaillierte Beschreibung der verwendeten Technologien und der Sicherheitsarchitektur ist auf Anfrage des Verantwortlichen unter contact@aprovo.eu erhältlich.
1. Angaben zum Auftragsverarbeiter
| Firma | AMS SOFTWARE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ |
| Sitz der Gesellschaft | ul. Józefa Wajzera 19/22, 41-808 Zabrze, Polen |
| KRS | 0001242326 |
| NIP (Steuer-ID) | 6482836354 |
| REGON | 544821193 |
| Datenschutz-Kontakt | contact@aprovo.eu |
| DPO | Nicht bestellt (Stand 06.2026) |
2. Ort der Datenverarbeitung
- Alle personenbezogenen Daten werden ausschließlich innerhalb des Europäischen Wirtschaftsraums (EWR) in der Region Frankfurt, Deutschland verarbeitet.
- Datenbank: verwalteter PostgreSQL-Dienst — Region Frankfurt, DE.
- Dateispeicher (PDF-Dokumente, Fotos): Amazon S3 — Region eu-central-1, Frankfurt, DE.
- Anwendungshosting: Cloud-Plattform — Region Frankfurt, DE.
3. Datenverschlüsselung
- Verschlüsselung im Ruhezustand: Besonders sensible personenbezogene Daten (PESEL/Personalausweisnummer, E-Mail, Telefonnummer, Dokumentennummer) werden vor dem Schreiben in die Datenbank auf Anwendungsebene mit einem Algorithmus der Klasse AES-256 verschlüsselt.
- Verschlüsselung bei der Übertragung: Alle Verbindungen werden mit dem Protokoll TLS 1.2+ (HTTPS) geschützt.
- Pseudonymisierung: Die Suche in verschlüsselten Daten erfolgt über einen Blind-Index (gesalzener Hash), ohne dass eine Entschlüsselung erforderlich ist.
- Dokumentenintegrität: Jedes signierte Dokument verfügt über einen kryptografischen Hash, der eine Überprüfung ermöglicht, ob es nach der Unterzeichnung verändert wurde.
4. Zugriffskontrolle
- Authentifizierung über Sitzungen, die vor XSS-Angriffen geschützt sind (HttpOnly-Cookies).
- Optionale Zwei-Faktor-Authentifizierung (2FA).
- Rollenbasiertes Zugriffskontrollsystem nach dem Prinzip der minimalen Rechtevergabe (OWNER / MANAGER / OPERATOR).
- Zusätzliche Sicherheits-PIN auf geteilten Geräten (Tablets in Praxis-/Behandlungsräumen).
- Strenge Passwortrichtlinie (mindestens 10 Zeichen, salted Hashing).
5. Datenisolierung (Mandantenfähigkeit)
- Daten für jeden Salon / jede Klinik sind logisch isoliert auf Datenbankebene.
- Jede Datenbankabfrage wird automatisch auf die Daten des jeweiligen Mandanten beschränkt.
- Mehrstufige Validierung verhindert unbefugten Zugriff auf Daten anderer Mandanten.
6. Anwendungssicherheit
- Schutz vor CSRF-, XSS- und HTML-Injection-Angriffen.
- HTTP-Sicherheitsheader (CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy).
- Rate Limiting.
- Bereinigung (Sanitization) aller Eingabedaten.
7. Betriebskontinuität und Backups
- Automatisierte Datenbank-Backups mit Point-in-Time Recovery (PITR).
- Kontinuierliche Überwachung der Systemverfügbarkeit und -leistung.
- Fehler-Tracking ohne Offenlegung personenbezogener Daten (PII).
8. Tests und Audits
- Automatisierte Sicherheits- und Funktionstests bei jedem Deployment (CI/CD).
- Ereignisprotokoll (Audit Trail) zur Erfassung aller wesentlichen Vorgänge mit personenbezogenen Daten.
- Automatisierte Abhängigkeitsprüfung auf bekannte Schwachstellen.
9. Organisatorische Maßnahmen
- Schriftliche Vertraulichkeitsvereinbarungen (NDAs) mit allen Personen, die Zugriff auf Daten haben.
- Namentliche, schriftliche Berechtigungen zur Verarbeitung personenbezogener Daten.
- Verzeichnis von Kategorien von Verarbeitungstätigkeiten (Article 30(2) of the DSGVO).
- Schulungen zum Schutz personenbezogener Daten.
10. Unterauftragsverarbeiter
Die aktuelle Liste der genehmigten Unterauftragsverarbeiter finden Sie inAnlage 2 zum Vertrag zur Auftragsverarbeitung.
Alle von Unterauftragsverarbeitern verarbeiteten personenbezogenen Daten verbleiben physisch innerhalb des EWR (Frankfurt, Deutschland).
11. Rechtliche Dokumentation
Diese Übersicht dient ausschließlich Informationszwecken und stellt kein Angebot im Sinne des Bürgerlichen Gesetzbuches dar. Die verbindliche Spezifikation der Sicherheitsmaßnahmen ist im Vertrag zur Auftragsverarbeitung (DPA) enthalten und auf Anfrage erhältlich unter contact@aprovo.eu.