Startseite / Sicherheit

Sicherheit bei Regiondotour

Wie wir Ihre Katalogdaten, Buchungen, Endkundendaten und die Zugangsdaten zu Ihren Vertriebsplattformen schützen.

🔐

AES-256-Verschlüsselung im Ruhezustand

Alle sensiblen Daten (API-Zugangsdaten, personenbezogene Kundendaten, unterzeichnete Haftungsverzichtserklärungen, Bankverbindungen von Anbietern) werden im Ruhezustand mit AES-256 verschlüsselt. Die Schlüssel werden getrennt in einem eigenen Key-Management-System vorgehalten.

🔒

TLS 1.3 während der Übertragung

Die gesamte Kommunikation zwischen Ihrem Browser, der Regiondotour-Infrastruktur, den Vertriebsplattformen und den Zahlungsgateways erfolgt über TLS 1.3. Ältere TLS-Versionen werden abgelehnt. HSTS mit Preload ist für die Domain regiondotour.org aktiv.

🛡️

Ausrichtung an ISO 27001

Unser Informationssicherheits-Managementsystem ist an der Norm ISO/IEC 27001:2022 ausgerichtet. Sicherheitsrichtlinie, Zugriffsverwaltung, Incident-Management, Protokollierung, Steuerung von Unterauftragsverarbeitern und Notfallplan sind formalisiert und werden jährlich auditiert.

💳

PCI-DSS SAQ-A über Stripe

Regiondotour greift zu keinem Zeitpunkt auf Kartennummern der Endkunden zu und speichert sie nicht. Zahlungen werden von PCI-DSS-Level-1-zertifizierten Gateways (Stripe, Adyen, PayPal) verarbeitet. Unsere Konformität entspricht SAQ-A (Merchant Integration per Redirect oder iFrame).

💾

Backups mit RPO 1 Std. / RTO 4 Std.

Verschlüsselte automatische Backups im Stundentakt, 30 Tage in Europa aufbewahrt. Recovery Point Objective (RPO): 1 Stunde. Recovery Time Objective (RTO): 4 Stunden. Monatliche, dokumentierte Wiederherstellungstests.

🔔

Reaktion auf Sicherheitsvorfälle

Bei einem Sicherheitsvorfall, der personenbezogene Daten betrifft, informieren wir die betroffenen Kunden unverzüglich und in jedem Fall innerhalb von 72 Stunden gemäß DSGVO. Ein öffentlicher Incident-Report wird innerhalb von 30 Tagen veröffentlicht.

🧪

Jährliche Penetrationstests

Jährlicher externer Penetrationstest durch ein unabhängiges Sicherheitsunternehmen. Kritische Befunde werden binnen 72 Stunden behoben, hohe Befunde binnen 14 Tagen. Anonymisierter Kurzbericht auf Anfrage unter NDA verfügbar.

📋

Verantwortungsvolle Offenlegung

Sie haben eine Schwachstelle entdeckt? Schreiben Sie mit den technischen Details an security@regiondotour.org. Antwort innerhalb von 24 Stunden und öffentliche Danksagung für Sicherheitsforscher, die bestätigte Schwachstellen verantwortungsvoll offenlegen.

Was unser Sicherheitsprogramm umfasst

  • Zugriffsverwaltung: Prinzip der minimalen Rechte. Das Support-Team sieht Konto- und Rechnungs-Metadaten, hat jedoch keinen Klartextzugriff auf API-Schlüssel oder personenbezogene Daten der Reisenden. Für jeden Produktionszugriff ist Multi-Faktor-Authentifizierung vorgeschrieben.
  • Protokollierung: Alle sensiblen Vorgänge (Datenzugriffe, Konfigurationsänderungen, ausgehende API-Aufrufe) werden protokolliert und 12 Monate revisionssicher aufbewahrt.
  • Trennung der Umgebungen: Produktion, Vorproduktion und Sandbox sind strikt voneinander isoliert. Es werden keine echten Kundendaten in die Testumgebungen kopiert.
  • Steuerung der Unterauftragsverarbeiter: Für jeden Unterauftragsverarbeiter (Hoster, Zahlungsgateway, Anbieter für Transaktions-E-Mails) besteht ein Auftragsverarbeitungsvertrag; die Sicherheitsbewertung erfolgt initial und danach jährlich.
  • Schulung: Das Team absolviert eine verpflichtende jährliche Schulung zu Informationssicherheit, Schutz personenbezogener Daten und Erkennung von Social-Engineering-Versuchen.

Unterlagen auf Anfrage verfügbar

Unter NDA teilen wir mit Unternehmens- oder institutionellen Anbietern: den Kurzbericht des letzten Penetrationstests, die ISO/IEC-27001-Matrix mit Notfallplan, einen unterzeichenbaren Auftragsverarbeitungsvertrag (AVV), die aktualisierte Liste der Unterauftragsverarbeiter sowie eine Übersicht der Datenflüsse.