Technische und organisatorische Maßnahmen (TOMs)

gemäß Art. 32 DSGVO für "Häuser der Kommunikation"

Tobias Völzke
Schadesweg 12 · 20537 Hamburg
E-Mail: info@tobiasvoelzke.de

Stand: 21. August 2026

Hinweis zum Status: Diese Liste beschreibt die im Login-Grundgerüst bereits umgesetzten Maßnahmen. Sie wird erweitert, sobald weitere Funktionen (Häuser, Räume, Chats) hinzukommen.

1. Authentifizierung und Anwendungssicherheit

  • Passwörter werden nie im Klartext gespeichert, sondern mit Argon2id gehasht (mit automatischem Fallback auf einen SHA-256-vorgehashten bcrypt, falls Argon2id auf dem Zielserver nicht verfügbar sein sollte);
  • Session-Regenerierung beim Login zum Schutz gegen Session-Fixation;
  • temporäre Kontosperre (15 Minuten) nach 5 fehlgeschlagenen Login-Versuchen in Folge, inkl. Warnmail an den betroffenen Nutzer;
  • Passwort-Reset-Link ist eine Stunde lang gültig und nur einmal nutzbar;
  • Registrierung nur nach Bestätigung der E-Mail-Adresse (Double-Opt-In);
  • dynamischer Spamschutz (Rechenaufgabe) bei öffentlichen Formularen (Registrierung, Passwort vergessen);
  • Session-Cookie mit HttpOnly, SameSite=Strict und, sofern per HTTPS aufgerufen, Secure.

2. Protokollierung

  • nachvollziehbare Protokollierung sicherheitsrelevanter Vorgänge (Login-Versuche, Fehler) mit signiertem Backup-Hash zur Erkennung nachträglicher Veränderung;
  • produktive Protokolle enthalten keine Klartext-Passwörter.

3. Infrastruktur

Nähere Angaben zu Hosting, Backup und Serverstandort werden ergänzt, sobald der Produktivbetrieb feststeht.