---
title: "Technische und organisatorische Massnahmen (TOM) – StaffApp"
description: "Die technischen und organisatorischen Massnahmen der StaffApp AG: Vertraulichkeit, Integrität, Verfügbarkeit, Auftrags- und Trennungskontrolle."
url: https://staffapp.ch/tom
---

# Technische und organisatorische Massnahmen (TOM)

Stand vom 7. September 2026

Verantwortliche

Staffapp AG

Adresse

Limmatquai 122, 8001 Zürich, Schweiz

Rolle als

Auftragsbearbeiterin (im Rahmen der für Kundinnen erbrachten Dienste)

Datenschutzverantwortliche:r

erreichbar unter [info@staffapp.ch](mailto:info@staffapp.ch)

Stand

7. September 2026

Die Staffapp AG schützt die im Rahmen ihrer Dienste bearbeiteten Personendaten durch angemessene technische und organisatorische Massnahmen gemäss Art. 8 DSG in Verbindung mit Art. 1–6 der Datenschutzverordnung (DSV) sowie, soweit anwendbar, Art. 32 DSGVO. Diese Massnahmen sind Bestandteil des Auftragsbearbeitungsvertrags und werden mindestens jährlich überprüft und der technischen Entwicklung angepasst.

## Grundprinzip: Cloud-Architektur

Die Staffapp AG betreibt kein eigenes Rechenzentrum. Sämtliche Serverinfrastruktur liegt bei etablierten, zertifizierten Cloud-Partnern (insbesondere AWS); Entwicklung und Betrieb der Plattform erfolgen durch die mühlemann+popp AG als Auftragsbearbeiterin. Mit allen relevanten Unterauftragsbearbeitern bestehen Auftragsverarbeitungsverträge. Der physische Schutz der Anlagen, die Redundanz der Infrastruktur sowie die Sicherheit auf Infrastrukturebene werden durch diese Partner gewährleistet. Sämtliche Geschäfts- und Personendaten werden ausschliesslich in der Cloud gespeichert, nicht lokal auf Endgeräten.

## 1. Vertraulichkeit

### Zutrittskontrolle – Schutz vor unbefugtem physischem Zutritt zu Datenverarbeitungsanlagen

Der physische Schutz der Serverinfrastruktur wird durch die Cloud-Partner gewährleistet. Für die Büroräumlichkeiten gilt:

- Der Bürozutritt ist geregelt; Zugang haben ausschliesslich Mitarbeitende.

- Das Reinigungspersonal hat keinen Zugang zu IT-Systemen; sensible Unterlagen werden verschlossen aufbewahrt.

### Zugangskontrolle – Verhinderung unbefugter Nutzung von Datenverarbeitungssystemen

Der Zugang zu allen Systemen erfolgt über individuelle Benutzerkonten; Shared Accounts werden nicht verwendet.

- Alle Systeme verlangen eine Authentifizierung mit Benutzernamen und Passwort. Die Passwortanforderungen werden systemseitig durch die eingesetzten Plattformen erzwungen (u.a. Mindestlänge, erzwungene MFA in Google Workspace).

- Für alle kritischen Systeme (Google Workspace, Cloud-Hosting, HubSpot) ist Multi-Faktor-Authentifizierung aktiviert.

- Passwörter werden ausschliesslich in gehashter Form gespeichert.

- Der Netzwerkzugang ist durch Firewalls geschützt; der Fernzugriff erfolgt über VPN.

- Auf allen Endgeräten ist eine Endpoint-Schutzlösung (Anti-Viren-Software) installiert.

- Die Erkennung unbefugter Zugriffe erfolgt durch Intrusion-Detection-Mechanismen der Cloud-Partner.

- Eingaben werden auf Anwendungsebene validiert; ein Schutz gegen Injection-Angriffe ist implementiert.

- Eingehende E-Mails werden durch einen integrierten SPAM-Filter geprüft.

- Berechtigungen werden bei Eintritt im Rahmen des Onboardings vergeben und bei Austritt unmittelbar entzogen.

## 2. Integrität

### Zugriffskontrolle – Sicherstellung, dass Berechtigte nur auf die ihnen zugewiesenen Daten zugreifen

- Die Vergabe und Verwaltung von Benutzerrechten erfolgt zentral durch die IT-Administration.

- Zugriffe auf Anwendungen werden durch die Audit-Logs der eingesetzten Cloud-Systeme protokolliert.

- Sämtliche Datenträger sind verschlüsselt; Cloud-Daten sind zusätzlich at-rest verschlüsselt.

- Zugriffe sind zeitlich begrenzt; Session-Timeouts werden systemseitig durch die eingesetzten Plattformen gewährleistet.

- Direkte Datenbankzugriffe sind nicht möglich; sämtliche Datenbankoperationen laufen ausschliesslich über die Applikationsschicht.

### Weitergabekontrolle – Schutz von Personendaten bei Übertragung und Transport

- Sämtliche Datenübertragungen erfolgen verschlüsselt über HTTPS/TLS; dies wird für alle Endpoints erzwungen.

- Auch die Kommunikation zwischen Diensten (API) erfolgt ausschliesslich verschlüsselt.

- Der E-Mail-Verkehr ist durch TLS-Transportverschlüsselung geschützt; für besonders sensible Inhalte werden verschlüsselte Kanäle eingesetzt.

- Soweit möglich werden Daten vor einer Weitergabe anonymisiert oder pseudonymisiert (z.B. für Analysezwecke).

### Eingabekontrolle – Nachträgliche Prüfbarkeit von Eingaben, Änderungen und Löschungen

- Eingaben, Änderungen und Löschungen werden durch das Anwendungslogging der eingesetzten Systeme protokolliert.

- Durch die ausschliessliche Verwendung individueller Benutzerkonten sind alle Aktionen einer Person zuordenbar.

- Rollenbasierte Zugriffsrechte regeln, wer Daten eingeben, ändern und löschen darf.

## 3. Verfügbarkeit und Belastbarkeit

### Verfügbarkeitskontrolle – Schutz gegen zufällige Zerstörung oder Verlust

Die Verfügbarkeit der Daten wird durch die Cloud-Partner gewährleistet:

- Die Infrastruktur ist redundant ausgelegt (Multi-AZ, georedundante Speicherung).

- Backups werden automatisch erstellt und an einem ausgelagerten Ort gespeichert; die Wiederherstellbarkeit wird regelmässig getestet.

- Eine unterbrechungsfreie Stromversorgung sowie Feuer- und Rauchmeldeanlagen werden durch die Cloud-Partner sichergestellt.

### Belastbarkeit und rasche Wiederherstellbarkeit

- Die Wiederherstellungszeiten (RTO/RPO) sind mit den Cloud-Partnern vertraglich definiert.

- Ergänzend besteht eine Cyber-Versicherung zur Absicherung von Risiken, die nicht durch technische Massnahmen abgedeckt sind.

## 4. Auftragskontrolle

Sicherstellung, dass Daten nur gemäss Weisung des Auftraggebers bearbeitet werden

- Auftragsbearbeiter werden sorgfältig nach Datenschutz- und Sicherheitskriterien ausgewählt.

- Mit allen relevanten Unterauftragsbearbeitern bestehen Auftragsverarbeitungsverträge mit schriftlich vereinbarten Weisungen.

- Audit- und Kontrollrechte gegenüber den Auftragsbearbeitern sind vertraglich vereinbart.

## 5. Trennungskontrolle

Sicherstellung, dass zu unterschiedlichen Zwecken erhobene Daten getrennt bearbeitet werden

- Die Daten verschiedener Kundinnen werden durch eine mandantenfähige Architektur strikt logisch getrennt (Tenant-Isolation).

- Es bestehen getrennte Umgebungen für Entwicklung, Test und Produktion; Produktivdaten werden nicht in Testumgebungen verwendet.

- Interne Daten (HR, Finanzen) werden in separaten Systemen von den Kundendaten getrennt geführt.

## 6. Verfahren zur regelmässigen Überprüfung

Sicherstellung der fortlaufenden Wirksamkeit der Massnahmen

- Die technischen und organisatorischen Massnahmen werden mindestens einmal jährlich durch die datenschutzverantwortliche Person überprüft.

- Bei wesentlichen Änderungen der Infrastruktur oder der Plattform werden die Massnahmen neu beurteilt und der technischen Entwicklung angepasst.
