PCI-DSS
Karten berühren nie unsere Server – werden am Gateway tokenisiert.
GDPR
Vollständiger Datenexport + Löschung, Artikel-17-bereit, AVV auf Anfrage.
CCPA
Recht auf Auskunft + Löschung wird eingehalten. Opt-out beim Verkauf entfällt – wir verkaufen keine Daten.
SOC 2 Type I
Kontrollen sind vorhanden; wir beauftragen einen Auditor, sobald die Kundennachfrage den Aufwand rechtfertigt.
Jede Zeile in der Datenbank ist an einen Workspace gebunden. Ein Fehler im Code-Pfad eines Workspace kann physisch nicht auf die Daten eines anderen zugreifen.
TLS 1.3 bei der Übertragung. AES-256 bei der Speicherung für Backups und alle von uns gespeicherten Geheimnisse. Zahlungsgeheimnisse pro Workspace sind Envelope-verschlüsselt.
Rollenbasierte Berechtigungen pro Workspace. Granulare Berechtigungen pro Bereich (Produkte, Buchungen, Mitglieder). Sitzungs-Tokens rotieren bei jeder Nutzung.
Eine Schwachstelle gefunden? Schreiben Sie an [email protected]. Wir bearbeiten die Meldung werktags innerhalb von vier Stunden. Noch kein Bug-Bounty-Programm, aber verantwortungsvolle Offenlegung erhält öffentliche Anerkennung (optional) und unseren aufrichtigen Dank.
Bitte führen Sie keine automatisierten Scanner gegen die Produktivumgebung aus – wir sehen sie, und sie verlangsamen die echte Bearbeitung. Punktuelle Tests gegen Ihren eigenen Workspace sind in Ordnung.
Eine kurze Liste von Anbietern hilft beim Betrieb der Plattform. Jeder hat einen unterschriebenen AVV mit uns und wurde aufgrund seiner Sicherheitsbilanz ausgewählt. Die aktuelle Liste ist auf Anfrage verfügbar – schreiben Sie an [email protected].