Hosting Kegler IT – Rechenzentrum Koblenz
1. Geltungsbereich und Rechtsgrundlage
Diese TOM gilt für Managed-VM-Hosting-Leistungen von Kegler IT im Rechenzentrum Koblenz. Der für den Auftraggeber maßgebliche Serverstandort ergibt sich aus den Vertrags- bzw. Auftragsunterlagen. Kegler IT betreibt und administriert die Kundenumgebungen auf eigener Hardware; die physische Rechenzentrums- und Versorgungsinfrastruktur wird durch KEVAG Telekom GmbH betrieben.
Diese technischen und organisatorischen Maßnahmen beschreiben die von der Kegler IT Service GmbH im Rahmen der Auftragsverarbeitung getroffenen Sicherheitsmaßnahmen gemäß Art. 28 Abs. 3 in Verbindung mit Art. 32 DSGVO. Die Maßnahmen dienen dazu, ein dem Risiko angemessenes Schutzniveau insbesondere hinsichtlich Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste sicherzustellen.
Die Auswahl und Ausgestaltung der Maßnahmen erfolgt risikoorientiert. Dieses Dokument beschreibt den im Rahmen der TOM-Jahresprüfung 2026 bestätigten Ist-Zustand. Noch nicht umgesetzte Verbesserungen werden separat im internen Maßnahmenmanagement nachverfolgt und nicht als bereits bestehende TOM ausgewiesen.
2. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
2.1 Zutrittskontrolle und physische Sicherheit
| Maßnahme / Kontrollbereich | Umsetzung / aktueller Stand |
| Hosting-Leistung / Standort | Managed-VM-Produkte im Rechenzentrum Koblenz, Cusanusstraße 7, 56073 Koblenz. Der konkrete Serverstandort wird dem Kunden in der Auftragsbestätigung zugeordnet. |
| Betriebsmodell | KEVAG Telekom GmbH betreibt den physischen Rechenzentrumsstandort sowie die Gebäude- und Versorgungsinfrastruktur. Kegler IT stellt eigene Hardware im Rechenzentrum auf und betreibt bzw. administriert darauf die Kundenumgebungen. |
| Zutrittskontrolle | Elektronisches Zutrittskontrollsystem mit Codekarten, limitierter und registrierter Personenkreis, begleiteter Zutritt für Kunden und externe Wartung, Ausweisprüfung und Protokollierung der Zutrittsdaten. Physischer Zutritt für Kegler IT erfolgt nur für namentlich autorisierte Administratoren nach Freigabe. |
| Physische Überwachung | Das Gebäude wird außen und innen videoüberwacht. Die Brandmeldeanlage ist auf eine 24/7-Netzleitwarte aufgeschaltet. Kegler IT betreibt keine zusätzliche eigene physische Alarmtechnik; es gelten die Betreibermaßnahmen. |
| Brandschutz | Brandmeldeanlage mit mehreren Brandmeldern, 24/7-Aufschaltung, Erstbrandbekämpfung bzw. Feuerwehralarmierung und geeignete Feuerlöscheinrichtungen. Der Brandschutz wird durch den Rechenzentrumsbetreiber bereitgestellt. |
| Stromversorgung | Zwei Stromschienen (USV-gesichert / normal), redundante Versorgung über zwei Maschennetze sowie stationäres Dieselaggregat mit automatischem Start. Server verfügen über redundante Netzteile und sind – soweit technisch vorgesehen – an getrennte Strompfade angebunden. |
| Klimatisierung / Umgebung | n+1-Klimatisierung, Kaltluft über Doppelboden sowie zusätzliches autonomes Klimagerät. Hardwaretemperaturen werden durch das zentrale Monitoring überwacht; Grenzwertüberschreitungen lösen Alarmierungen aus. |
2.2 Zugangskontrolle, Zugriffskontrolle und Trennungskontrolle
| Maßnahme / Kontrollbereich | Umsetzung / aktueller Stand |
| Zugangskontrolle / Authentifizierung | Administrative Zugriffe erfolgen über personenbezogene Administratorkonten, Mehrfaktor-Authentifizierung (MFA) und gesicherte Remote-Verbindungen. |
| Berechtigungs- und Zugriffskontrolle | Administratoren verwenden persönliche Konten. Dedizierte Firewall-Berechtigungen steuern den Zugriff auf das Management-Netzwerk. Supportmitarbeitende verfügen entsprechend ihrer Supportaufgaben über technische Zugriffsmöglichkeiten auf Kundensysteme. |
| Anlassbezogener Supportzugriff | Im Regelbetrieb erfolgt kein inhaltlicher Zugriff auf Kundendaten. Ein technisch möglicher Zugriff erfolgt nur anlassbezogen im Rahmen von Support, Wartung, Kundenauftrag oder vertraglich geregelter Supportleistung und nur im erforderlichen Umfang. |
| Administrative Endgeräte / mobiler Zugriff | Administrative Zugriffe erfolgen ausschließlich von durch Kegler IT freigegebenen, zentral verwalteten und verschlüsselten Arbeitsgeräten. Private bzw. nicht verwaltete Geräte werden nicht verwendet. |
| Trennungskontrolle | Kundenumgebungen werden logisch voneinander getrennt. Die Trennung erfolgt insbesondere über getrennte Kundenumgebungen/VLANs und kundenspezifische Firewallregeln. |
3. Pseudonymisierung und Verschlüsselung (Art. 32 Abs. 1 lit. a DSGVO; Art. 25 Abs. 1 DSGVO)
| Maßnahme / Kontrollbereich | Umsetzung / aktueller Stand |
| Pseudonymisierung | Eine Pseudonymisierung der im Rahmen der Hosting-Leistung verarbeiteten Kundendaten wird durch Kegler IT nicht generell vorgenommen. Soweit Pseudonymisierung für eine konkrete Verarbeitung vorgesehen ist, richtet sie sich nach der jeweiligen Kundenumgebung und Weisung. |
| Verschlüsselung gespeicherter Daten | Produktive VM-Datenträger sind derzeit nicht im Ruhezustand verschlüsselt. Backups werden verschlüsselt gespeichert. Administrierende Kegler-Endgeräte sind verschlüsselt und zentral verwaltet. Die Risikobewertung hierzu wird regelmäßig überprüft. |
4. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
| Maßnahme / Kontrollbereich | Umsetzung / aktueller Stand |
| Verschlüsselte Übertragung / Weitergabekontrolle | Administrative Fernzugriffe erfolgen über freigegebene Fernzugriffsverfahren und sind durch MFA abgesichert. Je nach System werden TeamViewer bzw. Prism Central über Citrix genutzt. Netzwerkfreigaben werden über zentral verwaltete Firewalls gesteuert. |
| Protokollierung / Nachvollziehbarkeit | Administrative Anmeldungen und sicherheitsrelevante Tätigkeiten werden personenbezogen protokolliert. Der Zugriff auf Protokolle ist auf berechtigte Personen beschränkt. |
| Aufbewahrung von Security-/Admin-Logs | Security- und Admin-Logs werden für 30 Tage gespeichert und anschließend automatisiert gelöscht. |
| Änderungs- und Konfigurationsmanagement | Änderungen an der Hosting-Infrastruktur und sicherheitsrelevanten Konfigurationen werden umgesetzt und anschließend nach dem Vier-Augen-Prinzip abgenommen und kontrolliert. |
5. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
| Maßnahme / Kontrollbereich | Umsetzung / aktueller Stand |
| Firewall- und Angriffsschutz | Eingesetzt werden zentral verwaltete Firewalls sowie IPS, Webfilter, Virenscanner und DNS-Filter. Server werden durch zentral verwalteten Endpoint-/Malware-Schutz geschützt. |
| Monitoring | Server, Dienste, Speicher, Backup und Netzwerk werden zentral überwacht. Kritische Ereignisse erzeugen automatisierte Meldungen an das zuständige Technikteam. |
| Datensicherung | VM-Backups erfolgen täglich. Die Aufbewahrung beträgt 30 Tage. Backupkopien werden getrennt vom Produktivsystem und verschlüsselt gespeichert; Backupjobs werden überwacht. |
| Verfügbarkeitskonzept | Ein automatisches standortübergreifendes Failover ist nicht als bestehende Maßnahme dokumentiert. Das Verfügbarkeits- und Ausfallkonzept wird risikobasiert weiter dokumentiert. |
6. Rasche Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DSGVO)
| Maßnahme / Kontrollbereich | Umsetzung / aktueller Stand |
| Wiederherstellung | Wiederherstellungstests werden halbjährlich durchgeführt. Die formale Dokumentation der Restore-Tests wird als Verbesserungsmaßnahme umgesetzt. |
7. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d DSGVO)
| Maßnahme / Kontrollbereich | Umsetzung / aktueller Stand |
| Schwachstellenmanagement | Schwachstellen werden regelmäßig automatisiert bzw. im Rahmen technischer Prüfungen erkannt, risikobasiert bewertet und bis zur Behebung nachverfolgt. |
| Sicherheitsvorfälle / Incident Response | Sicherheitsereignisse werden zentral erfasst und nach einem festgelegten Eskalationsprozess bewertet. Datenschutzrelevante Vorfälle werden unverzüglich an die zuständigen internen Stellen und erforderlichenfalls an den Auftraggeber gemeldet. |
| Regelmäßige TOM-Prüfung | Die Hosting-TOM werden mindestens jährlich sowie anlassbezogen überprüft. Ergebnisse technischer Kontrollen und erforderliche Maßnahmen werden dokumentiert und nachverfolgt. |
8. Auftragskontrolle und Weisungsbindung (Art. 28 DSGVO)
| Maßnahme / Kontrollbereich | Umsetzung / aktueller Stand |
| Weisungsbindung | Weisungen werden ausschließlich von autorisierten Kundenansprechpartnern über definierte Kommunikations- bzw. Ticketsysteme angenommen und im Vorgang dokumentiert. |
| Vertraulichkeitsverpflichtung | Personen mit administrativem Zugriff sind auf Vertraulichkeit und Datenschutz verpflichtet. Kundendaten dürfen nur im erforderlichen Umfang für die beauftragte Tätigkeit verarbeitet werden. |
| Löschung / Rückgabe | Nach Vertragsende werden produktive Kundensysteme nach dokumentierter Freigabe gelöscht. Backupkopien werden gemäß dem definierten Backup-Lebenszyklus automatisiert überschrieben bzw. gelöscht. Der verbindliche Lösch-/Rückgabeprozess wird organisatorisch weiter dokumentiert. |
9. Betreiber- und Nachweisunterlagen
Für den Rechenzentrumsbetrieb liegt ein Datenschutz- und Sicherheitskonzept des Betreibers vor. Die Betreiberunterlagen werden im Rahmen der laufenden Nachweisprüfung berücksichtigt.
Die technischen und organisatorischen Maßnahmen werden mindestens jährlich sowie bei wesentlichen technischen oder organisatorischen Änderungen anlassbezogen überprüft und bei Bedarf aktualisiert.
Hosting Kegler IT – DATEV PARTNERasp / Rechenzentrum Nürnberg
1. Geltungsbereich und Rechtsgrundlage
Diese TOM gilt für DATEV PARTNERasp-Leistungen im DATEV-Rechenzentrum Nürnberg. Der für den Auftraggeber maßgebliche Serverstandort ergibt sich aus den Vertrags- bzw. Auftragsunterlagen. DATEV eG betreibt das Rechenzentrum und stellt die Hardware im PARTNERasp-Modell bereit; Kegler IT richtet die Kundenumgebung ein, konfiguriert und administriert sie.
Diese technischen und organisatorischen Maßnahmen beschreiben die von der Kegler IT Service GmbH im Rahmen der Auftragsverarbeitung getroffenen Sicherheitsmaßnahmen gemäß Art. 28 Abs. 3 in Verbindung mit Art. 32 DSGVO. Die Maßnahmen dienen dazu, ein dem Risiko angemessenes Schutzniveau insbesondere hinsichtlich Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste sicherzustellen.
Die Auswahl und Ausgestaltung der Maßnahmen erfolgt risikoorientiert. Dieses Dokument beschreibt den im Rahmen der TOM-Jahresprüfung 2026 bestätigten Ist-Zustand. Noch nicht umgesetzte Verbesserungen werden separat im internen Maßnahmenmanagement nachverfolgt und nicht als bereits bestehende TOM ausgewiesen.
2. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
2.1 Zutrittskontrolle und physische Sicherheit
| Maßnahme / Kontrollbereich | Umsetzung / aktueller Stand |
| Hosting-Leistung / Standort | DATEV PARTNERasp im DATEV-Rechenzentrum Nürnberg. Die Zuordnung zur Leistung wird in den Vertrags- bzw. Auftragsunterlagen dokumentiert. |
| Betriebsmodell | DATEV eG betreibt das Rechenzentrum und stellt Kegler IT die Hardware im Rahmen von PARTNERasp auf Mietbasis bereit. Das von DATEV übermittelte Initialpasswort wird durch Kegler IT unmittelbar geändert. Einrichtung, Konfiguration und Administration der Kundenumgebung liegen anschließend bei Kegler IT. |
| Zutrittskontrolle | Sicherheitsbereiche mit Schleusen und Buchungsstellen, mehrstufige Personenschleusen, Bildabgleich, personenbezogene Ausweise und elektronische Erfassung. Fremdleister und Besucher werden begleitet. |
| Physische Überwachung | Lückenlose Videoüberwachung über Sicherheitszentralen; Außenbereiche, Türen/Fenster und Bewegungsmelder werden zentral überwacht. Die Sicherheitszentralen sind ständig besetzt. |
| Brandschutz | Brandfrüherkennung, feuerhemmende Brandabschnitte, sauerstoffreduzierende Löschanlage und weitere Einrichtungsschutzanlagen. Der Brandschutz wird durch den Rechenzentrumsbetreiber bereitgestellt. |
| Stromversorgung | Redundante Stromversorgung, dynamische USV, grundsätzlich doppelte Auslegung von IT/TK sowie Netzersatzanlagen mit Kraftstoffvorräten. Server verfügen über redundante Netzteile und sind – soweit technisch vorgesehen – an getrennte Strompfade angebunden. |
| Klimatisierung / Umgebung | Redundante Klimaanlagen und räumlich getrennte Kältezentralen; Temperatur und Feuchte werden geregelt und überwacht. Gebäudeleit- und Überwachungssysteme sind vorhanden. |
| Weiterer Auftragsverarbeiter | Für DATEV-Rechenzentrumsverarbeitungen wird DATEV eG als weiterer Auftragsverarbeiter eingesetzt. |
2.2 Zugangskontrolle, Zugriffskontrolle und Trennungskontrolle
| Maßnahme / Kontrollbereich | Umsetzung / aktueller Stand |
| Zugangskontrolle / Authentifizierung | Administrative Zugriffe erfolgen über personenbezogene Administratorkonten, Mehrfaktor-Authentifizierung (MFA) und gesicherte Remote-Verbindungen. |
| Berechtigungs- und Zugriffskontrolle | Administratoren verwenden persönliche Konten. Dedizierte Firewall-Berechtigungen steuern den Zugriff auf das Management-Netzwerk. Supportmitarbeitende verfügen entsprechend ihrer Supportaufgaben über technische Zugriffsmöglichkeiten auf Kundensysteme. |
| Anlassbezogener Supportzugriff | Im Regelbetrieb erfolgt kein inhaltlicher Zugriff auf Kundendaten. Ein technisch möglicher Zugriff erfolgt nur anlassbezogen im Rahmen von Support, Wartung, Kundenauftrag oder vertraglich geregelter Supportleistung und nur im erforderlichen Umfang. |
| Administrative Endgeräte / mobiler Zugriff | Administrative Zugriffe erfolgen ausschließlich von durch Kegler IT freigegebenen, zentral verwalteten und verschlüsselten Arbeitsgeräten. Private bzw. nicht verwaltete Geräte werden nicht verwendet. |
| Trennungskontrolle | Kundenumgebungen werden logisch voneinander getrennt. Die Trennung erfolgt insbesondere über getrennte Kundenumgebungen/VLANs und kundenspezifische Firewallregeln. |
3. Pseudonymisierung und Verschlüsselung (Art. 32 Abs. 1 lit. a DSGVO; Art. 25 Abs. 1 DSGVO)
| Maßnahme / Kontrollbereich | Umsetzung / aktueller Stand |
| Pseudonymisierung | Eine Pseudonymisierung der im Rahmen der Hosting-Leistung verarbeiteten Kundendaten wird durch Kegler IT nicht generell vorgenommen. Soweit Pseudonymisierung für eine konkrete Verarbeitung vorgesehen ist, richtet sie sich nach der jeweiligen Kundenumgebung und Weisung. |
| Verschlüsselung gespeicherter Daten | Produktive VM-Datenträger sind derzeit nicht im Ruhezustand verschlüsselt. Backups werden verschlüsselt gespeichert. Administrierende Kegler-Endgeräte sind verschlüsselt und zentral verwaltet. Die Risikobewertung hierzu wird regelmäßig überprüft. |
4. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
| Maßnahme / Kontrollbereich | Umsetzung / aktueller Stand |
| Verschlüsselte Übertragung / Weitergabekontrolle | Administrative Fernzugriffe erfolgen über freigegebene Fernzugriffsverfahren und sind durch MFA abgesichert. Je nach System werden TeamViewer bzw. Prism Central über Citrix genutzt. Netzwerkfreigaben werden über zentral verwaltete Firewalls gesteuert. |
| Protokollierung / Nachvollziehbarkeit | Administrative Anmeldungen und sicherheitsrelevante Tätigkeiten werden personenbezogen protokolliert. Der Zugriff auf Protokolle ist auf berechtigte Personen beschränkt. |
| Aufbewahrung von Security-/Admin-Logs | Security- und Admin-Logs werden für 30 Tage gespeichert und anschließend automatisiert gelöscht. |
| Änderungs- und Konfigurationsmanagement | Änderungen an der Hosting-Infrastruktur und sicherheitsrelevanten Konfigurationen werden umgesetzt und anschließend nach dem Vier-Augen-Prinzip abgenommen und kontrolliert. |
5. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
| Maßnahme / Kontrollbereich | Umsetzung / aktueller Stand |
| Firewall- und Angriffsschutz | Eingesetzt werden zentral verwaltete Firewalls sowie IPS, Webfilter, Virenscanner und DNS-Filter. Server werden durch zentral verwalteten Endpoint-/Malware-Schutz geschützt. |
| Monitoring | Server, Dienste, Speicher, Backup und Netzwerk werden zentral überwacht. Kritische Ereignisse erzeugen automatisierte Meldungen an das zuständige Technikteam. |
| Datensicherung | VM-Backups erfolgen täglich. Die Aufbewahrung beträgt 30 Tage. Backupkopien werden getrennt vom Produktivsystem und verschlüsselt gespeichert; Backupjobs werden überwacht. |
| Verfügbarkeitskonzept | Ein automatisches standortübergreifendes Failover ist nicht als bestehende Maßnahme dokumentiert. Das Verfügbarkeits- und Ausfallkonzept wird risikobasiert weiter dokumentiert. |
6. Rasche Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DSGVO)
| Maßnahme / Kontrollbereich | Umsetzung / aktueller Stand |
| Wiederherstellung | Wiederherstellungstests werden halbjährlich durchgeführt. Die formale Dokumentation der Restore-Tests wird als Verbesserungsmaßnahme umgesetzt. |
7. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d DSGVO)
| Maßnahme / Kontrollbereich | Umsetzung / aktueller Stand |
| Schwachstellenmanagement | Schwachstellen werden regelmäßig automatisiert bzw. im Rahmen technischer Prüfungen erkannt, risikobasiert bewertet und bis zur Behebung nachverfolgt. |
| Sicherheitsvorfälle / Incident Response | Sicherheitsereignisse werden zentral erfasst und nach einem festgelegten Eskalationsprozess bewertet. Datenschutzrelevante Vorfälle werden unverzüglich an die zuständigen internen Stellen und erforderlichenfalls an den Auftraggeber gemeldet. |
| Regelmäßige TOM-Prüfung | Die Hosting-TOM werden mindestens jährlich sowie anlassbezogen überprüft. Ergebnisse technischer Kontrollen und erforderliche Maßnahmen werden dokumentiert und nachverfolgt. |
8. Auftragskontrolle und Weisungsbindung (Art. 28 DSGVO)
| Maßnahme / Kontrollbereich | Umsetzung / aktueller Stand |
| Weisungsbindung | Weisungen werden ausschließlich von autorisierten Kundenansprechpartnern über definierte Kommunikations- bzw. Ticketsysteme angenommen und im Vorgang dokumentiert. |
| Vertraulichkeitsverpflichtung | Personen mit administrativem Zugriff sind auf Vertraulichkeit und Datenschutz verpflichtet. Kundendaten dürfen nur im erforderlichen Umfang für die beauftragte Tätigkeit verarbeitet werden. |
| Löschung / Rückgabe | Nach Vertragsende werden produktive Kundensysteme nach dokumentierter Freigabe gelöscht. Backupkopien werden gemäß dem definierten Backup-Lebenszyklus automatisiert überschrieben bzw. gelöscht. Der verbindliche Lösch-/Rückgabeprozess wird organisatorisch weiter dokumentiert. |
9. Betreiber- und Nachweisunterlagen
Für das DATEV-Rechenzentrum werden die im Rahmen der Jahresprüfung vorliegenden DATEV-Nachweise und Vertragsunterlagen berücksichtigt. DATEV eG wird für die Rechenzentrumsverarbeitung als weiterer Auftragsverarbeiter eingesetzt.
Die technischen und organisatorischen Maßnahmen werden mindestens jährlich sowie bei wesentlichen technischen oder organisatorischen Änderungen anlassbezogen überprüft und bei Bedarf aktualisiert.
Mitte
Kegler IT Service GmbH
Neustr. 36
56457 Westerburg
Tel: 02663 – 914 13 10
Techn. Anfragen:
ticket@kegler-it.com

