Technische und organisatorische Massnahmen (TOM) der Friedli Projektmanagement GmbH
Technische und organisatorische Massnahmen (TOM)
Stand: 05.10.2026
Dieses Dokument beschreibt die technischen und organisatorischen Massnahmen, mit denen die Friedli Projektmanagement GmbH (nachfolgend «Friedli PM») die Sicherheit von Personendaten gewährleistet, die sie im Auftrag ihrer Kundinnen und Kunden bearbeitet. Es ist Anhang III des Vertrags zur Auftragsbearbeitung und orientiert sich an Art. 8 DSG, Art. 3 der Datenschutzverordnung (DSV) sowie Art. 32 DSGVO.
Friedli PM betreibt keine eigenen Server. Kundendaten werden in den Systemen der Kunden oder in Cloud-Diensten von Unterauftragsbearbeitern bearbeitet (siehe Ziffer 7). Für deren Infrastruktur gelten ergänzend die TOM der jeweiligen Anbieter.
1. Organisation
- Verantwortlichkeit: Für Datenschutz und Datensicherheit ist die Geschäftsleitung verantwortlich (Matthias Friedli, info@friedli-projektmanagement.ch).
- Vertraulichkeit: Alle Mitarbeitenden sind im Arbeitsvertrag zur Vertraulichkeit verpflichtet, auch über das Ende des Arbeitsverhältnisses hinaus. Beigezogene Dritte werden vertraglich zur Vertraulichkeit und zum Datenschutz verpflichtet.
- Schulung: Die Mitarbeitenden werden bei Bedarf zu Datenschutz und Informationssicherheit geschult, insbesondere bei Eintritt und bei neuen Werkzeugen oder Abläufen.
- Mobiles Arbeiten: Die Mitarbeitenden arbeiten mit persönlichen Firmen-Laptops im Co-Working-Space und im Homeoffice. Für das Arbeiten ausserhalb der Büroräume gelten verbindliche interne Regeln zu Arbeitsumgebung, Vertraulichkeit und Gerätenutzung.
2. Vertraulichkeit
Zutritt und Geräte
- Friedli PM betreibt keine eigenen Serverräume. Die Datenhaltung erfolgt in Rechenzentren der Unterauftragsbearbeiter.
- Jede Mitarbeiterin und jeder Mitarbeiter arbeitet mit einem persönlichen Laptop. Die Festplatten sind mit BitLocker verschlüsselt.
- Auf allen Geräten sind ein aktueller Virenschutz und eine Firewall aktiv.
- Regelmässige Betriebssystem-Updates
Zugang zu Systemen
- Jede Person verwendet eigene, persönliche Benutzerkonten.
- Alle Passwörter werden in einem zentralen Passwortmanager verwaltet. Das Speichern von Passwörtern im Browser ist nicht erlaubt.
- Passwörter werden vom Passwortmanager generiert, sind mindestens 16 Zeichen lang, enthalten Gross- und Kleinbuchstaben, Ziffern und Sonderzeichen und sind für jedes System unterschiedlich.
- Zwei-Faktor-Authentifizierung wird für alle Systeme eingesetzt, die sie unterstützen.
Zugangsdaten zu Kundensystemen
- Zugangsdaten zu Kundensystemen werden ausschliesslich im Passwortmanager gespeichert und nur während der Dauer verwahrt, in der Friedli PM für Einrichtung, Betrieb oder Support des jeweiligen Systems zuständig ist.
- Zugriff auf die Zugangsdaten eines Kunden haben nur die Personen, die für diesen Kunden tätig sind.
- Zugangsdaten werden periodisch sowie bei Verdacht auf eine Kompromittierung sofort geändert.
- Endet die Zuständigkeit von Friedli PM, werden die Zugangsdaten gelöscht und der Kunde wird gebeten, die Zugänge zu deaktivieren bzw. die Passwörter zu ändern.
- Entzug aller Zugänge und Änderung gemeinsam genutzter Passwörter beim Austritt von Mitarbeitenden.
Trennung
- Daten verschiedener Kunden werden getrennt gehalten, insbesondere in separaten Kundensystemen, Mandanten oder Datenbanken. Testdaten werden, soweit möglich, auf Testumgebungen bearbeitet.
3. Integrität und Übertragung
- Der Zugriff auf Cloud-Dienste und Kundensysteme erfolgt über verschlüsselte Verbindungen (HTTPS/TLS).
- Für die Fernwartung werden AnyDesk und TeamViewer eingesetzt. Die Verbindungen sind verschlüsselt. Verbindungen werden nur nach Freigabe durch den Kunden aufgebaut; unbeaufsichtigter Zugriff nur nach Vereinbarung.
- Zugangsdaten werden nicht per unverschlüsselter E-Mail übermittelt, sondern über den Passwortmanager oder einen anderen sicheren Kanal geteilt.
- Daten werden nur in den dafür vorgesehenen Systemen gespeichert. Lokale Kopien von Kundendaten werden vermieden und nach Gebrauch gelöscht.
4. Verfügbarkeit und Belastbarkeit
- Friedli PM betreibt keine eigenen Server. Die eigenen Daten liegen in den Hauptsystemen Microsoft 365 (Rechenzentrum Schweiz), DocuWare (EU), Odoo (EU) und Make (EU).
- Datensicherung, Redundanz und Wiederherstellung dieser Systeme erfolgen durch die jeweiligen Anbieter gemäss deren TOM.
- Für die Datensicherung in den eigenen Systemen der Kunden ist der Kunde verantwortlich, soweit nichts anderes vereinbart ist.
- Vor Eingriffen in produktive Kundensysteme, etwa Migrationen oder grösseren Konfigurationsänderungen, wird mit dem Kunden geklärt, ob eine aktuelle Datensicherung vorhanden ist.
5. Nachvollziehbarkeit
- Änderungen in Kundensystemen werden, soweit die Systeme dies unterstützen, über deren Protokollierung nachvollziehbar festgehalten.
- Fernwartungssitzungen werden von den eingesetzten Werkzeugen protokolliert.
- Arbeiten für Kunden werden in der Zeiterfassung mit Beschreibung dokumentiert.
- Eingriffe von KI-Agenten in Kundensysteme werden protokolliert (siehe Ziffer 6).
6. Einsatz von Künstlicher Intelligenz
- Friedli PM setzt KI-Modelle über Unternehmenskonten ein, insbesondere Claude von Anthropic (direkt bei Anthropic EU) sowie über TextCortex in der EU gehostete Modelle.
- Es werden nur Dienste eingesetzt, bei denen eingegebene Daten gemäss den Bedingungen des Anbieters nicht zum Training allgemeiner KI-Modelle verwendet werden.
- KI-Agenten erhalten nur die Berechtigungen, die für die jeweilige Aufgabe erforderlich sind. Schreibende Eingriffe in produktive Kundensysteme erfolgen nur im vereinbarten Rahmen bzw. nach Freigabe.
- Eingriffe von KI-Agenten in Kundensysteme werden protokolliert und von Friedli PM überwacht.
- Kunden können Systeme, Daten oder Tätigkeiten vom KI-Einsatz ausschliessen.
- Personendaten werden in KI-Werkzeugen nur bearbeitet, soweit dies für die Aufgabe erforderlich ist.
7. Unterauftragsbearbeiter
- Friedli PM zieht Unterauftragsbearbeiter nur mit Vertrag zur Auftragsbearbeitung bzw. gleichwertigen Datenschutzbedingungen bei.
- Bei Anbietern ausserhalb der Schweiz und der EU stützt sich die Bekanntgabe auf das Data Privacy Framework oder auf Standardvertragsklauseln.
- Die aktuelle Liste der Unterauftragsbearbeiter mit Zweck und Land ist unter Unterauftragsbearbeiter veröffentlicht.
- Für die Infrastruktur der Unterauftragsbearbeiter gelten deren TOM, zum Beispiel:
DocuWare: go.docuware.com/TOMs-EMEAMake: make.com/en/terms-and-conditions (Technical and organizational measures)Odoo: odoo.com/securityMicrosoft 365: Microsoft Service Trust Portal
8. Umgang mit Sicherheitsvorfällen
Als Sicherheitsvorfall gilt jedes Ereignis, bei dem die Vertraulichkeit, Integrität oder Verfügbarkeit von Kundendaten verletzt ist oder verletzt sein könnte, zum Beispiel ein verlorener Laptop, ein kompromittiertes Passwort, ein Fehlversand, Schadsoftware oder ein fehlerhafter Eingriff in ein Kundensystem, auch durch einen KI-Agenten.
- Melden: Wer einen Vorfall bemerkt oder vermutet, meldet ihn sofort der Geschäftsleitung, auch ausserhalb der Arbeitszeit und auch im Zweifelsfall.
- Eindämmen: Sofortmassnahmen werden umgehend ergriffen, zum Beispiel Passwörter ändern, Zugänge sperren, Geräte aus der Ferne sperren bzw. vom Netz trennen, Fernwartungs- oder KI-Zugriffe stoppen.
- Bewerten: Die Geschäftsleitung klärt innert 24 Stunden, welche Kunden, Systeme und Daten betroffen sind und welches Risiko für die betroffenen Personen besteht.
- Kunden informieren: Sind Personendaten eines Kunden betroffen, informiert Friedli PM den Kunden ohne Verzug, spätestens innert 48 Stunden nach Kenntnis, mit den verfügbaren Angaben zu Art des Vorfalls, betroffenen Daten und Personen, voraussichtlichen Folgen, ergriffenen Massnahmen und Ansprechperson. Fehlende Angaben werden nachgeliefert.
- Unterstützen: Friedli PM unterstützt den Kunden bei allfälligen Meldungen an den EDÖB bzw. an Aufsichtsbehörden und bei der Information betroffener Personen. Diese Meldungen obliegen dem Kunden als Verantwortlichem.
- Dokumentieren: Jeder Vorfall wird mit Datum, Sachverhalt, Auswirkungen und Massnahmen in einem Vorfallsregister festgehalten, auch wenn keine Meldung erforderlich war.
- Nachbearbeiten: Nach Abschluss werden die Ursachen analysiert und die Massnahmen bei Bedarf angepasst.
9. Überprüfung
Friedli PM überprüft diese Massnahmen mindestens einmal jährlich sowie bei wesentlichen Änderungen an Werkzeugen, Abläufen oder Unterauftragsbearbeitern und passt sie dem Stand der Technik an. Das Schutzniveau wird dabei nicht unterschritten.