Sicherheit bei Regiondotour
Wie wir Ihre Katalogdaten, Buchungen, Endkundendaten und die Zugangsdaten zu Ihren Vertriebsplattformen schützen.
AES-256-Verschlüsselung im Ruhezustand
Alle sensiblen Daten (API-Zugangsdaten, personenbezogene Kundendaten, unterzeichnete Haftungsverzichtserklärungen, Bankverbindungen von Anbietern) werden im Ruhezustand mit AES-256 verschlüsselt. Die Schlüssel werden getrennt in einem eigenen Key-Management-System vorgehalten.
TLS 1.3 während der Übertragung
Die gesamte Kommunikation zwischen Ihrem Browser, der Regiondotour-Infrastruktur, den Vertriebsplattformen und den Zahlungsgateways erfolgt über TLS 1.3. Ältere TLS-Versionen werden abgelehnt. HSTS mit Preload ist für die Domain regiondotour.org aktiv.
Ausrichtung an ISO 27001
Unser Informationssicherheits-Managementsystem ist an der Norm ISO/IEC 27001:2022 ausgerichtet. Sicherheitsrichtlinie, Zugriffsverwaltung, Incident-Management, Protokollierung, Steuerung von Unterauftragsverarbeitern und Notfallplan sind formalisiert und werden jährlich auditiert.
PCI-DSS SAQ-A über Stripe
Regiondotour greift zu keinem Zeitpunkt auf Kartennummern der Endkunden zu und speichert sie nicht. Zahlungen werden von PCI-DSS-Level-1-zertifizierten Gateways (Stripe, Adyen, PayPal) verarbeitet. Unsere Konformität entspricht SAQ-A (Merchant Integration per Redirect oder iFrame).
Backups mit RPO 1 Std. / RTO 4 Std.
Verschlüsselte automatische Backups im Stundentakt, 30 Tage in Europa aufbewahrt. Recovery Point Objective (RPO): 1 Stunde. Recovery Time Objective (RTO): 4 Stunden. Monatliche, dokumentierte Wiederherstellungstests.
Reaktion auf Sicherheitsvorfälle
Bei einem Sicherheitsvorfall, der personenbezogene Daten betrifft, informieren wir die betroffenen Kunden unverzüglich und in jedem Fall innerhalb von 72 Stunden gemäß DSGVO. Ein öffentlicher Incident-Report wird innerhalb von 30 Tagen veröffentlicht.
Jährliche Penetrationstests
Jährlicher externer Penetrationstest durch ein unabhängiges Sicherheitsunternehmen. Kritische Befunde werden binnen 72 Stunden behoben, hohe Befunde binnen 14 Tagen. Anonymisierter Kurzbericht auf Anfrage unter NDA verfügbar.
Verantwortungsvolle Offenlegung
Sie haben eine Schwachstelle entdeckt? Schreiben Sie mit den technischen Details an security@regiondotour.org. Antwort innerhalb von 24 Stunden und öffentliche Danksagung für Sicherheitsforscher, die bestätigte Schwachstellen verantwortungsvoll offenlegen.
Was unser Sicherheitsprogramm umfasst
- Zugriffsverwaltung: Prinzip der minimalen Rechte. Das Support-Team sieht Konto- und Rechnungs-Metadaten, hat jedoch keinen Klartextzugriff auf API-Schlüssel oder personenbezogene Daten der Reisenden. Für jeden Produktionszugriff ist Multi-Faktor-Authentifizierung vorgeschrieben.
- Protokollierung: Alle sensiblen Vorgänge (Datenzugriffe, Konfigurationsänderungen, ausgehende API-Aufrufe) werden protokolliert und 12 Monate revisionssicher aufbewahrt.
- Trennung der Umgebungen: Produktion, Vorproduktion und Sandbox sind strikt voneinander isoliert. Es werden keine echten Kundendaten in die Testumgebungen kopiert.
- Steuerung der Unterauftragsverarbeiter: Für jeden Unterauftragsverarbeiter (Hoster, Zahlungsgateway, Anbieter für Transaktions-E-Mails) besteht ein Auftragsverarbeitungsvertrag; die Sicherheitsbewertung erfolgt initial und danach jährlich.
- Schulung: Das Team absolviert eine verpflichtende jährliche Schulung zu Informationssicherheit, Schutz personenbezogener Daten und Erkennung von Social-Engineering-Versuchen.
Unterlagen auf Anfrage verfügbar
Unter NDA teilen wir mit Unternehmens- oder institutionellen Anbietern: den Kurzbericht des letzten Penetrationstests, die ISO/IEC-27001-Matrix mit Notfallplan, einen unterzeichenbaren Auftragsverarbeitungsvertrag (AVV), die aktualisierte Liste der Unterauftragsverarbeiter sowie eine Übersicht der Datenflüsse.