Wie wir Ihre Gäste-Daten schützen.
Sicherheit ist bei einem Hub, der Meldescheine, Bluetooth-Zutritts-Payloads und Adyen-Vorautorisierungen verarbeitet, keine Werbeaussage. Wir listen hier nüchtern, was wir tatsächlich tun.
Rechenzentrum
Alle StraivPMS-Dienste laufen in einem TÜV-geprüften Rechenzentrum in Frankfurt am Main. Zutrittskontrolle mit Mehrschichtsystem, biometrische Prüfung an zwei Punkten, Videoaufzeichnung, redundante Stromversorgung, USV, Notstrom, redundante Klimatisierung.
Verschlüsselung
Alle Verbindungen (Website, Workspace, API) laufen über TLS 1.2+ mit Perfect Forward Secrecy. Interner Datenverkehr zwischen den StraivPMS-Diensten läuft über eine mTLS-authentifizierte Service-Mesh-Schicht. Ruhende Daten sind im Rechenzentrum verschlüsselt (AES-256).
Zugriffskontrolle
Zwei-Faktor-Anmeldung für Administrator-Rollen. Vier-Augen-Freigabe für produktive Konfigurationsänderungen an den Konnektoren. Rollen- und Rechtekonzept mit least-privilege — jeder Nutzer sieht nur, was er für seine Aufgabe braucht. Zugriffe werden mit Zeitstempel, Nutzer, IP und Vorgang protokolliert und ein Jahr aufbewahrt.
Backups
Tägliche Backups aller produktiven Datenbanken, georedundant in einem zweiten TÜV-geprüften Rechenzentrum. Halbjährlicher Wiederherstellungs-Test mit dokumentiertem Prüfprotokoll. Aufbewahrung der Backups: 30 Tage rollierend, danach vernichtet.
Straiv-API-Keys
API-Keys unserer Kunden werden verschlüsselt in einem Hardware-Security-Modul (HSM) abgelegt. Zugriff auf den Klartext des Keys hat kein Mensch, sondern ausschließlich der StraivPMS-Konnektor zum Zeitpunkt der API-Anfrage. Die Anzahl der Zugriffe auf den Klartext-Key wird pro Zeitraum protokolliert; Anomalien lösen einen Alarm aus.
Datentrennung
Die Daten mehrerer Kunden werden logisch getrennt in derselben Datenbank verwaltet. Jeder Datensatz trägt eine Kunden-ID, die auf jeder Datenbank-Abfrage zwingend geprüft wird. Für Kunden mit hohen Vertraulichkeitsanforderungen ist die Bereitstellung in einem dedizierten Datenbank-Schema als Zusatzoption verfügbar.
ISO 27001-Prozesse
Wir orientieren uns an den Anforderungen der ISO 27001. Ein aktives Zertifikat werden wir voraussichtlich im Verlauf 2027 erlangen. Bis dahin arbeiten wir mit einem Verzeichnis von Verarbeitungstätigkeiten (VVT), einem TOM-Katalog und jährlichen internen Audits.
Vorfallsmanagement
Bei Verdacht auf eine Datenschutzverletzung informieren wir betroffene Kunden binnen 24 Stunden mit allen zu diesem Zeitpunkt verfügbaren Informationen (Art. 33 DSGVO). Öffentliche Sicherheitshinweise veröffentlichen wir im Changelog und im StraivPMS-Workspace unter „Compliance → Sicherheit".
Verantwortungsvolle Offenlegung
Sicherheitsforscher und Kunden, die eine Schwachstelle finden, bitten wir um Meldung an security@straivpms.com. Wir bestätigen den Eingang binnen 48 Stunden. Wir bitten von öffentlicher Veröffentlichung so lange abzusehen, bis wir gemeinsam einen Fix und den Zeitpunkt der Offenlegung abgestimmt haben.