Sicherheit

Unspektakuläre, tragende Sicherheit.

Die meisten Buchungsplattformen behandeln Sicherheit als Gütesiegel. Wir behandeln sie als das Minimum, das wir jedem Betreiber schulden.

PCI-DSS

Übernommen über Stripe/Adyen

Karten berühren nie unsere Server – werden am Gateway tokenisiert.

GDPR

Konform

Vollständiger Datenexport + Löschung, Artikel-17-bereit, AVV auf Anfrage.

CCPA

Konform

Recht auf Auskunft + Löschung wird eingehalten. Opt-out beim Verkauf entfällt – wir verkaufen keine Daten.

SOC 2 Type I

Geplant, noch nicht terminiert

Kontrollen sind vorhanden; wir beauftragen einen Auditor, sobald die Kundennachfrage den Aufwand rechtfertigt.

Mandantenisolation

Jede Zeile in der Datenbank ist an einen Workspace gebunden. Ein Fehler im Code-Pfad eines Workspace kann physisch nicht auf die Daten eines anderen zugreifen.

Verschlüsselung überall

TLS 1.3 bei der Übertragung. AES-256 bei der Speicherung für Backups und alle von uns gespeicherten Geheimnisse. Zahlungsgeheimnisse pro Workspace sind Envelope-verschlüsselt.

Zugriff nach dem Least-Privilege-Prinzip

Rollenbasierte Berechtigungen pro Workspace. Granulare Berechtigungen pro Bereich (Produkte, Buchungen, Mitglieder). Sitzungs-Tokens rotieren bei jeder Nutzung.

Was wir heute bieten

  • Kurzlebige Access Tokens, gepaart mit Einmal-Refresh-Tokens. Die Wiederverwendung eines rotierten Refresh-Tokens widerruft die Sitzung als Kompromittierungssignal.
  • Signierschlüssel pro Konto für Webhook-Integrationen. Ihr Signiergeheimnis wird nicht workspace-übergreifend geteilt.
  • Idempotenzschlüssel bei jedem verändernden Endpunkt, damit Wiederholungen sicher sind.
  • Prüfprotokoll bei jeder Workspace-Änderung (wer, wann, was).
  • Datenexport / -löschung auf Anfrage, unter Einhaltung der Löschrechte nach GDPR Artikel 17 / CCPA.

Was gerade in Arbeit ist

  • TOTP-2FA für Workspace-Inhaber – wird derzeit eingeführt.
  • SOC 2 Type I – die Kontrollen sind bereits vorhanden; wir beauftragen einen Auditor, sobald ein Kunde, der die Bestätigung benötigt, danach fragt. Gerne stellen wir in der Zwischenzeit unsere Kontrolldokumentation zur Verfügung.
  • SAML-/OIDC-SSO für Betreiber mit zentralem Identitätsanbieter – geplant.

Verantwortungsvolle Offenlegung

Sicherheit zuerst

Eine Schwachstelle gefunden? Schreiben Sie an [email protected]. Wir bearbeiten die Meldung werktags innerhalb von vier Stunden. Noch kein Bug-Bounty-Programm, aber verantwortungsvolle Offenlegung erhält öffentliche Anerkennung (optional) und unseren aufrichtigen Dank.

Bitte führen Sie keine automatisierten Scanner gegen die Produktivumgebung aus – wir sehen sie, und sie verlangsamen die echte Bearbeitung. Punktuelle Tests gegen Ihren eigenen Workspace sind in Ordnung.

Unterauftragsverarbeiter

Eine kurze Liste von Anbietern hilft beim Betrieb der Plattform. Jeder hat einen unterschriebenen AVV mit uns und wurde aufgrund seiner Sicherheitsbilanz ausgewählt. Die aktuelle Liste ist auf Anfrage verfügbar – schreiben Sie an [email protected].

Sicherheitsfragen, bevor Sie sich entscheiden?

Fragen Sie uns alles – Kontrolldokumentation, AVV, Liste der Unterauftragsverarbeiter. Oder erstellen Sie einen Workspace und prüfen Sie die Plattform selbst.