SH StraivPMS
Startseite · Sicherheit
Sicherheit

Wie wir Ihre Gäste-Daten schützen.

Sicherheit ist bei einem Hub, der Meldescheine, Bluetooth-Zutritts-Payloads und Adyen-Vorautorisierungen verarbeitet, keine Werbeaussage. Wir listen hier nüchtern, was wir tatsächlich tun.

Rechenzentrum

Alle StraivPMS-Dienste laufen in einem TÜV-geprüften Rechenzentrum in Frankfurt am Main. Zutrittskontrolle mit Mehrschichtsystem, biometrische Prüfung an zwei Punkten, Videoaufzeichnung, redundante Stromversorgung, USV, Notstrom, redundante Klimatisierung.

Verschlüsselung

Alle Verbindungen (Website, Workspace, API) laufen über TLS 1.2+ mit Perfect Forward Secrecy. Interner Datenverkehr zwischen den StraivPMS-Diensten läuft über eine mTLS-authentifizierte Service-Mesh-Schicht. Ruhende Daten sind im Rechenzentrum verschlüsselt (AES-256).

Zugriffskontrolle

Zwei-Faktor-Anmeldung für Administrator-Rollen. Vier-Augen-Freigabe für produktive Konfigurationsänderungen an den Konnektoren. Rollen- und Rechtekonzept mit least-privilege — jeder Nutzer sieht nur, was er für seine Aufgabe braucht. Zugriffe werden mit Zeitstempel, Nutzer, IP und Vorgang protokolliert und ein Jahr aufbewahrt.

Backups

Tägliche Backups aller produktiven Datenbanken, georedundant in einem zweiten TÜV-geprüften Rechenzentrum. Halbjährlicher Wiederherstellungs-Test mit dokumentiertem Prüfprotokoll. Aufbewahrung der Backups: 30 Tage rollierend, danach vernichtet.

Straiv-API-Keys

API-Keys unserer Kunden werden verschlüsselt in einem Hardware-Security-Modul (HSM) abgelegt. Zugriff auf den Klartext des Keys hat kein Mensch, sondern ausschließlich der StraivPMS-Konnektor zum Zeitpunkt der API-Anfrage. Die Anzahl der Zugriffe auf den Klartext-Key wird pro Zeitraum protokolliert; Anomalien lösen einen Alarm aus.

Datentrennung

Die Daten mehrerer Kunden werden logisch getrennt in derselben Datenbank verwaltet. Jeder Datensatz trägt eine Kunden-ID, die auf jeder Datenbank-Abfrage zwingend geprüft wird. Für Kunden mit hohen Vertraulichkeitsanforderungen ist die Bereitstellung in einem dedizierten Datenbank-Schema als Zusatzoption verfügbar.

ISO 27001-Prozesse

Wir orientieren uns an den Anforderungen der ISO 27001. Ein aktives Zertifikat werden wir voraussichtlich im Verlauf 2027 erlangen. Bis dahin arbeiten wir mit einem Verzeichnis von Verarbeitungstätigkeiten (VVT), einem TOM-Katalog und jährlichen internen Audits.

Vorfallsmanagement

Bei Verdacht auf eine Datenschutzverletzung informieren wir betroffene Kunden binnen 24 Stunden mit allen zu diesem Zeitpunkt verfügbaren Informationen (Art. 33 DSGVO). Öffentliche Sicherheitshinweise veröffentlichen wir im Changelog und im StraivPMS-Workspace unter „Compliance → Sicherheit".

Verantwortungsvolle Offenlegung

Sicherheitsforscher und Kunden, die eine Schwachstelle finden, bitten wir um Meldung an security@straivpms.com. Wir bestätigen den Eingang binnen 48 Stunden. Wir bitten von öffentlicher Veröffentlichung so lange abzusehen, bis wir gemeinsam einen Fix und den Zeitpunkt der Offenlegung abgestimmt haben.