GuestSmoobu
Zur Kasse

Sicherheit

Wie wir Ihre Buchungs- und Gästedaten schützen.

Rechenzentren in Frankfurt am Main

Alle Systeme laufen in zwei redundanten Rechenzentren in Frankfurt am Main, betrieben durch Hetzner Online GmbH. Beide Rechenzentren sind nach ISO 27001 zertifiziert, verfügen über 24/7-Sicherheitspersonal, biometrische Zutrittskontrolle und protokollierten Zutritt. Es findet keine Datenübermittlung außerhalb der Europäischen Union statt.

Verschlüsselung

Datenübertragung erfolgt ausschließlich über TLS 1.3. Speicherung sensibler Daten (OAuth2-Tokens, personenbezogene Gastdaten, Bankverbindungen für SEPA-Kaution) erfolgt AES-256-verschlüsselt. Verschlüsselungs-Schlüssel werden in einem separaten Hardware-Security-Module (HSM) verwaltet, ohne Zugriff durch das Anwendungs-System selbst.

Zugriffskontrolle

Der Zugriff auf produktive Systeme ist ausschließlich vier namentlich benannten Mitarbeitern (Geschäftsführung, DevOps-Verantwortlicher, zwei Senior-Entwickler) möglich. Jeder Zugriff erfordert Zwei-Faktor-Authentifizierung mit persönlichem YubiKey-Hardware-Token. Passwörter haben eine Mindestlänge von 16 Zeichen und werden alle 90 Tage rotiert. Alle Zugriffe werden protokolliert und die Logs für zwölf Monate aufbewahrt.

OAuth2-Autorisierung

Die Verbindung zwischen SmoobuPMS-Modulen und Ihrem Smoobu-Kundenbereich erfolgt über den OAuth2-Standard. Sie melden sich einmalig direkt bei Smoobu an und autorisieren dort die von Ihnen gewünschten Lese- und Schreibrechte. Ihre Smoobu-Zugangsdaten (Passwort) werden zu keinem Zeitpunkt an uns übertragen. Die Autorisierung kann jederzeit im Smoobu-Kundenbereich widerrufen werden.

Backups und Wiederherstellung

Tägliche verschlüsselte Backups mit 30 Tagen Aufbewahrung. Wöchentliche Voll-Backups mit 12 Wochen Aufbewahrung. Wiederherstellungszeit im Katastrophenfall (RTO): unter vier Stunden. Maximaler Datenverlust (RPO): unter 24 Stunden.

Externe Sicherheits-Audits

Einmal jährlich lassen wir ein externes Sicherheits-Audit durch die SySS GmbH durchführen, einen etablierten deutschen Penetrationstest-Anbieter. Der letzte Audit-Bericht (März 2026) attestierte einen «sehr guten Sicherheitsstand ohne kritische Befunde». Auf Anfrage stellen wir Enterprise-Kunden eine anonymisierte Zusammenfassung zur Verfügung.

Sicherheits-Vorfall-Meldung

Wir haben ein etabliertes Verfahren zur Behandlung von Sicherheits-Vorfällen. Bei einem Vorfall werden betroffene Kunden innerhalb von 24 Stunden schriftlich informiert, die Aufsichtsbehörde (BayLDA) entsprechend Art. 33 DSGVO innerhalb von 72 Stunden benachrichtigt.

Melden von Schwachstellen

Sollten Sie eine potenzielle Sicherheitslücke in unseren Systemen entdecken, melden Sie diese bitte vertraulich an security@smoobupms.com. Wir bearbeiten Meldungen innerhalb von 24 Stunden und honorieren berechtigte Meldungen im Rahmen unseres Responsible-Disclosure-Programms.