Technische und organisatorische Maßnahmen

Zeraviq · Stand 2026-08-12

1. Ziel und Geltungsbereich

Diese technischen und organisatorischen Maßnahmen (TOMs) beschreiben den Schutz personenbezogener Daten bei Betrieb von Zeraviq. Hotelgästedaten bleiben Daten des jeweiligen Hotels; der Anbieter verarbeitet sie weisungsgebunden als Auftragsverarbeiter.

2. Zutritts-, Zugangs- und Zugriffskontrolle

  • dedizierter Produktionsserver bei IONOS in Deutschland; die Datenbank ist nicht öffentlich erreichbar,
  • verschlüsselter HTTPS-Zugriff für die Anwendung sowie schlüsselbasierter administrativer Zugriff,
  • rollenbasierte Nutzerkonten und mandantenbezogene Hotelzuordnung,
  • sichere Passwort-Hashes sowie eine optionale Mehrfaktor-Anmeldung mit getrennten Wiederherstellungscodes für hierfür registrierte Nutzer,
  • Geheimnisse ausschließlich in geschützten Server-Konfigurationen, nicht im Quellcode oder Repository.

3. Verschlüsselung, Integrität und Nachvollziehbarkeit

  • TLS/HTTPS für den öffentlichen Zugriff und verschlüsselte SMTP-Übertragung für System-E-Mails,
  • Protokollierung wesentlicher Status-, Reservierungs- und Gästedatenänderungen,
  • validierte, mandantenbezogene Zugriffe auf Geschäfts- und Nutzerdaten,
  • regelmäßige Prüfung des Sicherheitsupdate-Status und restriktive Firewall-Regeln auf dem Produktionsserver.

4. Verfügbarkeit, Backups und Wiederherstellung

Die Anwendung erstellt tägliche lokale Datenbank- und Dateisicherungen mit Integritäts- und isoliertem Restore-Test. Zusätzlich wird eine vor Verlassen des Produktionsservers verschlüsselte, getrennte Sicherung in IONOS Object Storage in Frankfurt am Main erstellt und mit einem externen Restore-Test geprüft. Lokale Sicherungen werden höchstens 30 Tage aufbewahrt. Die getrennten Sicherungen folgen einer Wiederherstellungsrichtlinie mit 35 täglichen und bis zu 12 monatlichen Sicherungspunkten.

5. Umgang mit Sicherheitsvorfällen

Hinweise auf Sicherheitsvorfälle werden erfasst, eingegrenzt und dokumentiert. Der Kunde wird über bekannt gewordene Verletzungen des Schutzes personenbezogener Daten unverzüglich mit den für seine Risikobewertung notwendigen Informationen unterstützt.

6. Unterauftragsverarbeiter

Für Daten aus Hotelkonten wird IONOS SE für Hosting, Datenbankbetrieb, System-E-Mail und verschlüsselte getrennte Sicherungen eingesetzt. Stripe wird ausschließlich für die eigene Lizenz- und Zahlungsabwicklung von Zeraviq eingesetzt und verarbeitet keine Gästedaten aus Hotelkonten im Rahmen der AVV. Die aktuelle Abgrenzung der Dienstleister und Datenflüsse ist Bestandteil der Datenschutzerklärung und der AVV.

AVV Zur Startseite
Impressum Datenschutz Cookies AGB AVV TOMs