Technische und organisatorische Maßnahmen

Zeraviq · Stand 2026-08-12

1. Ziel und Geltungsbereich

Diese technischen und organisatorischen Maßnahmen (TOMs) beschreiben den Schutz personenbezogener Daten bei Betrieb von Zeraviq. Hotelgästedaten bleiben Daten des jeweiligen Hotels; der Anbieter verarbeitet sie weisungsgebunden als Auftragsverarbeiter.

2. Zutritts-, Zugangs- und Zugriffskontrolle

  • dedizierter Produktionsserver bei IONOS in Deutschland; die Datenbank ist nicht öffentlich erreichbar,
  • verschlüsselter HTTPS-Zugriff für die Anwendung sowie schlüsselbasierter administrativer Zugriff,
  • rollenbasierte Nutzerkonten und mandantenbezogene Hotelzuordnung,
  • sichere Passwort-Hashes, Mehrfaktor-Anmeldung für Administratoren und getrennte Wiederherstellungscodes,
  • Geheimnisse ausschließlich in geschützten Server-Konfigurationen, nicht im Quellcode oder Repository.

3. Verschlüsselung, Integrität und Nachvollziehbarkeit

  • TLS/HTTPS für den öffentlichen Zugriff und verschlüsselte SMTP-Übertragung für System-E-Mails,
  • Protokollierung wesentlicher Status-, Reservierungs- und Gästedatenänderungen,
  • validierte, mandantenbezogene Zugriffe auf Geschäfts- und Nutzerdaten,
  • regelmäßige Sicherheitsupdates und restriktive Firewall-Regeln auf dem Produktionsserver.

4. Verfügbarkeit, Backups und Wiederherstellung

Die Anwendung erstellt tägliche lokale Datenbank- und Dateisicherungen mit Integritäts- und isoliertem Restore-Test. Vor der Freischaltung für zahlende Kunden wird zusätzlich eine verschlüsselte, getrennte Off-Server-Sicherung mit mindestens 30 Tagen Aufbewahrung eingerichtet und ihr externer Restore-Test dokumentiert.

5. Umgang mit Sicherheitsvorfällen

Hinweise auf Sicherheitsvorfälle werden erfasst, eingegrenzt und dokumentiert. Der Kunde wird über bekannt gewordene Verletzungen des Schutzes personenbezogener Daten unverzüglich mit den für seine Risikobewertung notwendigen Informationen unterstützt.

6. Unterauftragsverarbeiter

Die aktuelle Verarbeitung stützt sich auf IONOS für Hosting und System-E-Mail sowie Stripe für die Lizenz- und Zahlungsabwicklung. Eine aktuelle Liste der eingesetzten Dienstleister und Datenflüsse ist Bestandteil der Datenschutzerklärung und der AVV.

AVV Zur Startseite
Impressum Datenschutz Cookies AGB AVV TOMs