Rechtliche Informationen
Technische und organisatorische Maßnahmen
Fassung 2026-10-06
Diese Anlage beschreibt die für die beauftragte Verarbeitung einzuhaltenden Schutzmaßnahmen. Limetree Legal überprüft und entwickelt die Maßnahmen risikoorientiert weiter. Individuell vereinbarte zusätzliche Anforderungen bleiben verbindlich.
Zugriff und Mandantentrennung
Zugriffe auf Organisations- und Mandatsdaten setzen eine Authentifizierung und eine Prüfung der Organisationsmitgliedschaft sowie der erforderlichen Berechtigung voraus. Inhaber und Administratoren verwalten die Mitgliedschaften; Rollen und zusätzliche Aktenberechtigungen begrenzen die verfügbaren Funktionen und Daten. Zugriffsprüfungen erfolgen auch auf dem Server. Authentifizierung unterstützt Passkeys; SSO und SCIM sind abhängig vom gebuchten Leistungsumfang verfügbar.
Vertraulichkeit und Berechtigungsvergabe
Interne und externe Personen mit möglichem Zugang werden vorab verpflichtet und über einschlägige Geheimhaltungspflichten belehrt. Betriebs- und Supportzugriffe werden auf erforderliche Aufgaben beschränkt. Berechtigungen werden bei Aufgabenwechsel und Ausscheiden angepasst oder entzogen. Physische Sicherheit der Rechenzentren wird durch die beauftragten Infrastrukturbetreiber gewährleistet; Zugänge zu Verwaltungsoberflächen sind gesondert zu schützen.
Übertragung und Speicherung
Die öffentliche Anwendung wird über HTTPS bereitgestellt. Private Dateien werden in nicht öffentlich abrufbaren Speichern verwahrt und über autorisierte Zugriffe ausgeliefert. Zugangsdaten und technische Geheimnisse werden getrennt vom öffentlichen Programmcode verwaltet. Für Datenbanken, Objektspeicher und Sicherungen sind geeignete providerseitige Verschlüsselung und geschützte Administrationszugänge vorzusehen und regelmäßig zu überprüfen.
Integrität und Nachvollziehbarkeit
Eingaben werden serverseitig validiert. Berechtigungen werden vor relevanten Lese- und Schreibzugriffen geprüft. Nachweise und Vertragsbestätigungen verwenden gespeicherte Fassungen und Inhaltsprüfsummen. Sicherheits- und Betriebsprotokolle werden zugriffsbeschränkt und zweckgebunden geführt; unnötige Mandatsinhalte gehören nicht in Diagnoseprotokolle.
Verfügbarkeit und Wiederherstellung
Limetree Legal hält Verfahren für Datensicherung, Wiederherstellung und Behandlung von Ausfällen vor. Sicherungen werden vor unbefugtem Zugriff geschützt. Wiederherstellbarkeit und Löschung werden regelmäßig überprüft. Konkrete Wiederanlaufzeiten oder eine bestimmte Verfügbarkeit gelten nur bei ausdrücklicher Vereinbarung im Hauptvertrag oder SLA.
Weisungen, Löschung und Vorfälle
Anfragen zu Auskunft, Berichtigung, Rückgabe, Löschung und Datenschutzvorfällen werden dokumentiert und verantwortlichen Personen zugeordnet. Aufbewahrungs- und Löschanforderungen umfassen produktive Daten, Exporte und Sicherungen. Ein Vorfallsverfahren umfasst Eingrenzung, Prüfung, Abhilfe, Dokumentation und unverzügliche Information des Verantwortlichen nach der AVV.
Änderungen und Dienstleister
Softwareänderungen werden versioniert und vor Freigabe durch geeignete Prüfungen kontrolliert. Sicherheitsrelevante Abhängigkeiten und Schwachstellen werden bearbeitet. Vor Einsatz eines Dienstleisters werden dessen Aufgaben, Vertragsgrundlagen, Zugriffe und etwaige Drittlandtransfers geprüft. Die vereinbarten Schutzmaßnahmen gelten auch für Support und KI-gestützte Verarbeitung.