R
RevScaling Agency GbRDigitalagentur · Websites & KI
Technische und organisatorische Maßnahmen

Technische und organisatorische Maßnahmen (TOM) nach Art. 32 DSGVO

Anlage 1 zum Auftragsverarbeitungsvertrag (AVV) der RevScaling Agency GbR

AngabeBeschreibung
Verantwortlich für diese TOMRevScaling Agency GbR, Waltjenstr. 96, 28237 Bremen
GesellschafterLion Grone, Samuel Obodoefuna
Kontaktinfo@revscaling.de · Tel. 0157 542 558 76
Steuernummer / USt-IdNr.60 173 00359 · DE464041375
Stand / Version11.08.2026 · Version 1.1
Nächste Überprüfungspätestens 11.08.2027 oder anlassbezogen (siehe Ziff. 5)

Zweck und Einordnung dieses Dokuments

Dieses Dokument beschreibt die technischen und organisatorischen Maßnahmen (nachfolgend „TOM"), die die RevScaling Agency GbR (nachfolgend „RevScaling" oder „Auftragsverarbeiter") zur Gewährleistung eines dem Risiko angemessenen Schutzniveaus nach Art. 32 DSGVO getroffen hat. Es dient zugleich als Anlage 1 zum Auftragsverarbeitungsvertrag (AVV) und als Nachweis der nach Art. 28 Abs. 1 DSGVO geforderten „hinreichenden Garantien".

Einordnung der Unternehmensstruktur

RevScaling ist eine kleine Gesellschaft bürgerlichen Rechts (GbR) mit zwei Gesellschaftern. Sie betreibt kein eigenes Rechenzentrum, keine eigene Server-Hardware und keinen eigenen physischen Serverraum. Die eigentliche Speicherung und Verarbeitung personenbezogener Daten der Endnutzer der Kunden erfolgt nahezu vollständig bei spezialisierten, zertifizierten Cloud-Dienstleistern (u. a. nach ISO/IEC 27001 und/oder SOC 2 Type II zertifiziert). Damit dies transparent bleibt, gliedern sich die TOM konsequent in zwei Ebenen:

Diese Zweiteilung wird bei jedem Schutzziel kenntlich gemacht, damit erkennbar bleibt, welche Maßnahme RevScaling selbst verantwortet und welche über die Zertifizierung der Dienstleister abgesichert ist.


1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

1.1 Zutrittskontrolle (physischer Schutz)

Ziel: Unbefugten den physischen Zutritt zu Datenverarbeitungsanlagen verwehren.

Ebene A – RevScaling (Arbeitsorte der Gesellschafter):

Ebene B – Dienstleister (Rechenzentren):

1.2 Zugangskontrolle (Schutz vor unbefugter Systemnutzung)

Ziel: Verhindern, dass Datenverarbeitungssysteme von Unbefugten genutzt werden können.

Ebene A – RevScaling:

Ebene B – Dienstleister:

1.3 Zugriffskontrolle (Need-to-know / Berechtigungskonzept)

Ziel: Sicherstellen, dass nur berechtigte Personen ausschließlich auf die ihnen zugewiesenen Daten zugreifen können.

Ebene A – RevScaling:

Ebene B – Dienstleister:

1.4 Trennungskontrolle

Ziel: Zu unterschiedlichen Zwecken bzw. für unterschiedliche Kunden erhobene Daten getrennt verarbeiten.

Ebene A – RevScaling:

Ebene B – Dienstleister:

1.5 Weitergabekontrolle (Vertraulichkeit bei Transport/Übermittlung)

Ziel: Sicherstellen, dass Daten bei Übertragung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können.

Ebene A – RevScaling und Ebene B – Dienstleister (gemeinsam):


2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)

2.1 Eingabekontrolle / Nachvollziehbarkeit (Logging)

Ziel: Nachträglich prüfen und feststellen können, ob und von wem personenbezogene Daten eingegeben, verändert oder entfernt worden sind.

Ebene A – RevScaling:

Ebene B – Dienstleister:

2.2 Integritätssicherung der Verarbeitung


3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und lit. c DSGVO)

Ziel: Sicherstellen, dass personenbezogene Daten gegen Verlust und Zerstörung geschützt sind und Systeme verfügbar und belastbar bleiben.

Ebene A – RevScaling:

Ebene B – Dienstleister:


4. Besondere Maßnahmen für KI-Telefon-Rezeptionist und Sprachdaten

Soweit der Kunde die Leistung KI-Telefon-Rezeptionist beauftragt hat, gelten ergänzend folgende Maßnahmen (korrespondierend mit § 6a AVV):


5. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d DSGVO)

Ziel: Wirksamkeit der TOM regelmäßig kontrollieren und fortentwickeln.

Organisatorische Maßnahmen der RevScaling:


6. Löschkonzept (Art. 17, Art. 5 Abs. 1 lit. e DSGVO)


7. Incident Response / Meldung von Datenschutzverletzungen


8. Organisatorische Maßnahmen (Personal und Prozesse)


9. Geräteverwaltung, Homeoffice und mobiles Arbeiten

Da RevScaling ortsunabhängig und mobil arbeitet, gelten folgende Maßnahmen für alle Endgeräte (Notebooks, Mobilgeräte), mit denen auf Kunden- und Endnutzerdaten zugegriffen werden kann:


10. Übersicht der Schutzmaßnahmen nach Schutzziel (Zusammenfassung)

SchutzzielKernmaßnahmen RevScaling (Ebene A)Absicherung Dienstleister (Ebene B)
VertraulichkeitNeed-to-know-Berechtigungen, Passwortmanager, MFA, Geräteverschlüsselung, Kundentrennung, Verpflichtung auf VertraulichkeitRechenzentrums-Zutrittsschutz, Mandantentrennung, Zugriffssteuerung (ISO 27001/SOC 2)
IntegritätLogging, Code-Versionierung, sichere Entwicklung, Weisungsbindung, Malware-Schutz, UpdatesAudit-Logs, DB-Transaktionsprotokolle, Plattform-Integritätskontrollen
Verfügbarkeit & BelastbarkeitBackups + Restore-Tests, Monitoring, Wartung/SupportGeoredundanz, Hochverfügbarkeit, DDoS-Schutz, Disaster Recovery
VerschlüsselungTLS/HTTPS erzwungen, verschlüsselte Admin-Zugänge, GeräteverschlüsselungStorage-/DB-Verschlüsselung at rest
Überprüfung/Evaluierungjährliche + anlassbezogene TOM-Prüfung, Dienstleister-Kontrolle, Verifizierungs-Checklistevorgelegte Zertifikate/Audit-Berichte (SOC 2, ISO 27001)
LöschungLöschroutinen, Sprach-/Transkript-Löschung, sichere DatenträgervernichtungPurge-/Löschfunktionen der Plattformen
Incident Response24-h-Meldung an Verantwortlichen, Eindämmung, Dokumentationanbieterseitige Vorfallmeldung an RevScaling

11. Bereitstellung dieser TOM

Diese TOM sind Anlage 1 zum Auftragsverarbeitungsvertrag. Jedem Kunden, für den eine Auftragsverarbeitung stattfindet, werden sie zusammen mit dem Auftragsverarbeitungsvertrag bereitgestellt. Darüber hinaus erhält der Verantwortliche sie jederzeit auf Anforderung in der jeweils aktuellen Fassung (Art. 28 Abs. 1 und Abs. 3 lit. h DSGVO). Wesentliche Änderungen teilt RevScaling dem Verantwortlichen in Textform mit.


Diese technischen und organisatorischen Maßnahmen werden regelmäßig überprüft und fortgeschrieben (Ziff. 5). Stand: 11.08.2026.

© 2026 RevScaling Agency GbR · revscaling.de · AGB · AVV · TOM · Impressum · Datenschutz