savien Legal
Vertragliche TOM-Anlage
Die mit dem AVV vereinbarten technischen und organisatorischen Massnahmen.
- Dokument-ID
- tom-annex/de
- Version / Stand
- 2026-09-16
- Gültig ab
- 16. September 2026
- Kontakt
- security@savien.io
- SHA-256
- 313fd7086593432dc0018e5bae31b248c3a430ba2980c721fe87bf646635e966
Stand: 2026-09-16
Diese Anlage ist Bestandteil des AVV fuer den Standardbetrieb von savien. Sie beschreibt die vereinbarten Massnahmen ohne Zugangsdaten oder sicherheitskritische Betriebskonfigurationen. Individuelle Zusatzanforderungen werden vor der betroffenen Verarbeitung gesondert vereinbart.
1. Zugang und Berechtigungen
- Personenbezogene Nutzerkonten mit Passwort und E-Mail-Verifizierung ueber Supabase Auth; TOTP als aktivierbarer zweiter Faktor.
- Automatische Abmeldung der Anwendung nach 30 Minuten Inaktivitaet mit Warnung zwei Minuten vorher.
- Rollen- und organisationsbezogene Berechtigungen; serverseitige Pruefung von Nutzer, Organisation und Berechtigung bei geschuetzten Aktionen.
- Datenbankseitige Row Level Security und Speicherberechtigungen zur Trennung der Kundenorganisationen. Freigegebene Geschaeftsvorgaenge sind fuer die jeweils berechtigten Handelspartner zugaenglich.
- Administrative Schluessel und Integrationszugangsdaten werden serverseitig verwendet und nicht als oeffentliche Clientkonfiguration ausgeliefert. Administrative Zugriffe werden auf erforderliche Aufgaben beschraenkt.
2. Uebertragung und Speicherung
- Transportverschluesselung fuer die Verbindung zur Anwendung und zu angebundenen Diensten.
- Kundendokumente in privaten Speicherbereichen mit Berechtigungspruefung. Bewusst veroeffentlichte Produktbilder und Logos werden davon getrennt behandelt.
- Datenbank und Dateispeicher werden durch Supabase betrieben; Hosting erfolgt durch Vercel. Verarbeitungsorte und Transfergrundlagen ergeben sich aus der Unterauftragsverarbeiterliste.
- Physische Rechenzentrumssicherheit und Verschluesselung auf Speicherebene werden durch die Infrastrukturbetreiber bereitgestellt. savien kontrolliert die fuer seinen Dienst erforderlichen Einstellungen und Dienstleistervereinbarungen.
3. Nachvollziehbarkeit und Datenminimierung
- Protokollierung von Vertragsannahmen, Exporten und definierten sicherheitsrelevanten Aktionen; Zugriff auf Nachweise nur fuer berechtigte Personen.
- Einladungslinks gelten sieben Tage. Nicht angenommene Einladungen werden einen Tag nach Ablauf zur Loeschung vorgesehen.
- Interne Nutzungsstatistiken enthalten normalisierte Routenformen statt Objektkennungen, keine URL-Abfrageparameter oder Fragmente und werden nach 90 Tagen geloescht. Sie unterliegen der eigenen Verantwortlichkeit von savien gemaess Datenschutzerklaerung.
- Oeffentliche Reichweitenmessung wird nur nach Einwilligung geladen. Kundeninhalte werden nicht ohne gesonderte Vereinbarung fuer Modelltraining genutzt.
4. Wiederherstellung, Loeschung und Vorfaelle
Wir halten Sicherungs- und Wiederherstellungsverfahren fuer die eingesetzten Speicherdienste vor und ueberpruefen deren Wirksamkeit risikogerecht sowie nach wesentlichen Aenderungen. Konkrete Wiederherstellungszeiten (RTO), maximaler Datenverlustzeitraum (RPO) oder eine Verfuegbarkeitsquote sind im Standardvertrag nicht zugesichert. Gesetzliche Sicherheits- und Wiederherstellungspflichten bleiben unberuehrt. Verbindliche kundenspezifische Zielwerte muessen vor Vertragsabschluss vereinbart werden.
Rueckgabe, Loeschung, Sperrung von Sicherungskopien und deren Loeschung spaetestens innerhalb von 90 Tagen nach der entsprechenden Wahl richten sich nach Abschnitt 13 des AVV. Wiederhergestellte Daten unterliegen erneut den bereits erteilten Loeschanweisungen, bevor das System freigegeben wird.
Sicherheitsmeldungen werden unter security@savien.io entgegengenommen, bewertet und nach Risiko bearbeitet. Verletzungen des Schutzes personenbezogener Kundendaten werden dem Kunden unverzueglich nach dem AVV gemeldet. Vertraulichkeitsbindung, Dienstleisterkontrolle, Aktualisierung und Berechtigungspruefung sind Teil des Betriebsprozesses.
5. Nachweise und Vertragsstand
Die Fassung dieser Anlage wird zusammen mit dem AVV gespeichert. Fragen zu Sicherungskonfiguration, Restore-Nachweisen, Berechtigungspruefungen und sonstigen betrieblichen Nachweisen koennen bereits vor Vertragsschluss an security@savien.io gerichtet werden. Eine externe Zertifizierung oder ein bestandener Penetrationstest wird durch diese Anlage nicht zugesagt. Audit- und Informationsrechte nach dem AVV bleiben unberuehrt.