Technische und organisatorische Maßnahmen (TOMs)
gemäß Art. 32 DSGVO für "Häuser der Kommunikation"
Tobias Völzke
Schadesweg 12 · 20537 Hamburg
E-Mail: info@tobiasvoelzke.de
Stand: 21. August 2026
Hinweis zum Status: Diese Liste beschreibt die im Login-Grundgerüst bereits
umgesetzten Maßnahmen. Sie wird erweitert, sobald weitere Funktionen (Häuser, Räume, Chats)
hinzukommen.
1. Authentifizierung und Anwendungssicherheit
- Passwörter werden nie im Klartext gespeichert, sondern mit Argon2id gehasht (mit
automatischem Fallback auf einen SHA-256-vorgehashten bcrypt, falls Argon2id auf dem Zielserver
nicht verfügbar sein sollte);
- Session-Regenerierung beim Login zum Schutz gegen Session-Fixation;
- temporäre Kontosperre (15 Minuten) nach 5 fehlgeschlagenen Login-Versuchen in Folge, inkl.
Warnmail an den betroffenen Nutzer;
- Passwort-Reset-Link ist eine Stunde lang gültig und nur einmal nutzbar;
- Registrierung nur nach Bestätigung der E-Mail-Adresse (Double-Opt-In);
- dynamischer Spamschutz (Rechenaufgabe) bei öffentlichen Formularen (Registrierung, Passwort
vergessen);
- Session-Cookie mit
HttpOnly, SameSite=Strict und, sofern per
HTTPS aufgerufen, Secure.
2. Protokollierung
- nachvollziehbare Protokollierung sicherheitsrelevanter Vorgänge (Login-Versuche, Fehler)
mit signiertem Backup-Hash zur Erkennung nachträglicher Veränderung;
- produktive Protokolle enthalten keine Klartext-Passwörter.
3. Infrastruktur
Nähere Angaben zu Hosting, Backup und Serverstandort werden ergänzt, sobald der
Produktivbetrieb feststeht.