Datenschutz-Folgenabschätzung (DSFA / DPIA)

Gemäß Art. 35 DSGVO. Diese DSFA bewertet die Verarbeitung personenbezogener Daten innerhalb der Kontora-Plattform.

1. Verantwortlicher

Unglaub Kübler Media UG (haftungsbeschränkt) als Auftragsverarbeiter für die Mandanten der Kontora-Plattform.

2. Beschreibung der Verarbeitung

Kontora ist eine Multi-Tenant-SaaS-Anwendung zur Buchhaltung für Kleinunternehmen. Pro Mandant werden Kunden-Kontaktdaten, Rechnungs-Beträge und Geschäftsbelege gespeichert.

3. Notwendigkeit und Verhältnismäßigkeit

  • Verarbeitung erfolgt zur Erfüllung des Hauptvertrags (Art. 6 Abs. 1 lit. b)
  • Datenminimierung: nur buchhaltungsrelevante Daten werden erhoben
  • Speicherdauer orientiert sich an § 147 AO (10 Jahre)
  • Mandanten-Isolation auf Datenbank-Ebene: kein Cross-Tenant-Zugriff möglich

4. Risikoanalyse

Identifizierte Risiken

RisikoEintritts­wahrschein­lichkeitSchadenMaßnahmen
Unbefugter Zugriff auf Kundendatenniedrighochbcrypt-Hashes, optionales 2FA, Session-Cookies HttpOnly+SameSite, Rate-Limiting
Cross-Tenant-Datenlecksehr niedrighochTenant-Filter auf jeder Query, automatisierte Tests
Datenverlust durch Server-AusfallniedrigmittelTägliche Backups, Restore-Tests quartalsweise
SMTP-Credentials-LeakniedrigmittelSMTP-Passwörter at-rest mit AES-256-GCM verschlüsselt
Datenmanipulation an finalisierten Belegensehr niedrighoch (GoBD)Finalisierte Rechnungen sind unveränderlich, Storno nur als Gegenbuchung, Audit-Log unveränderlich
Brute-Force-LoginmittelmittelRate-Limit pro IP + pro E-Mail, Timing-Normalisierung, optional 2FA

5. Schutzmaßnahmen

Siehe AV-Vertrag § 7 (TOMs) sowie Datenschutzerklärung.

6. Restrisiko

Nach Umsetzung der Maßnahmen wird das Risiko als niedrig eingestuft. Eine vorherige Konsultation der Aufsichtsbehörde (Art. 36 DSGVO) ist nicht erforderlich.

7. Überprüfung

Diese DSFA wird mindestens einmal jährlich oder bei wesentlichen Änderungen der Verarbeitung überprüft.


Stand: 4.9.2026. Diese Vorlage ersetzt keine individuelle Rechtsberatung.