1. Ziel und Geltungsbereich
Diese technischen und organisatorischen Maßnahmen (TOMs) beschreiben den Schutz personenbezogener Daten bei Betrieb von Zeraviq. Hotelgästedaten bleiben Daten des jeweiligen Hotels; der Anbieter verarbeitet sie weisungsgebunden als Auftragsverarbeiter.
2. Zutritts-, Zugangs- und Zugriffskontrolle
- dedizierter Produktionsserver bei IONOS in Deutschland; die Datenbank ist nicht öffentlich erreichbar,
- verschlüsselter HTTPS-Zugriff für die Anwendung sowie schlüsselbasierter administrativer Zugriff,
- rollenbasierte Nutzerkonten und mandantenbezogene Hotelzuordnung,
- sichere Passwort-Hashes, Mehrfaktor-Anmeldung für Administratoren und getrennte Wiederherstellungscodes,
- Geheimnisse ausschließlich in geschützten Server-Konfigurationen, nicht im Quellcode oder Repository.
3. Verschlüsselung, Integrität und Nachvollziehbarkeit
- TLS/HTTPS für den öffentlichen Zugriff und verschlüsselte SMTP-Übertragung für System-E-Mails,
- Protokollierung wesentlicher Status-, Reservierungs- und Gästedatenänderungen,
- validierte, mandantenbezogene Zugriffe auf Geschäfts- und Nutzerdaten,
- regelmäßige Sicherheitsupdates und restriktive Firewall-Regeln auf dem Produktionsserver.
4. Verfügbarkeit, Backups und Wiederherstellung
Die Anwendung erstellt tägliche lokale Datenbank- und Dateisicherungen mit Integritäts- und isoliertem Restore-Test. Vor der Freischaltung für zahlende Kunden wird zusätzlich eine verschlüsselte, getrennte Off-Server-Sicherung mit mindestens 30 Tagen Aufbewahrung eingerichtet und ihr externer Restore-Test dokumentiert.
5. Umgang mit Sicherheitsvorfällen
Hinweise auf Sicherheitsvorfälle werden erfasst, eingegrenzt und dokumentiert. Der Kunde wird über bekannt gewordene Verletzungen des Schutzes personenbezogener Daten unverzüglich mit den für seine Risikobewertung notwendigen Informationen unterstützt.
6. Unterauftragsverarbeiter
Die aktuelle Verarbeitung stützt sich auf IONOS für Hosting und System-E-Mail sowie Stripe für die Lizenz- und Zahlungsabwicklung. Eine aktuelle Liste der eingesetzten Dienstleister und Datenflüsse ist Bestandteil der Datenschutzerklärung und der AVV.