AnmeldenKostenlos starten →
Sicherheit & Datenschutz

So schützen wir die Daten deiner Kunden

In GrabTheSlot liegen Namen, Telefonnummern und Buchungen deiner Kunden. Diese Seite beschreibt, was diese Daten heute tatsächlich schützt — gemessene Fakten, keine Versprechen.

Stand: 24. September 2026

Was deine Daten heute schützt

Zugang & Identität

  • Passwörter mit mindestens 10 Zeichen, gespeichert als bcrypt-Hash — nie in lesbarer Form.
  • Zwei-Faktor-Authentifizierung (Authenticator-App) für alle Nutzer; der Inhaber kann sie für sein Team verpflichtend machen. Einmal-Wiederherstellungscodes und Kontosperre nach wiederholt falschen Codes.
  • „Von allen anderen Geräten abmelden" widerruft auch die Zwei-Faktor-Vertrauensstellung gemerkter Geräte.
  • Drei Rollen (Inhaber · Mitarbeiter · Delegiert), mit mehrschichtigen Berechtigungsprüfungen bei jeder Aktion.
  • Für Plattform-Administratoren ist die Zwei-Faktor-Authentifizierung Pflicht. Ein Support-Zugriff auf dein Konto ist nur zeitlich begrenzt (8 Stunden) und protokolliert möglich und bleibt in der Oberfläche durchgehend sichtbar.

Getrennte Konten (Mandantentrennung)

  • Jede Datenbankoperation läuft auf dem Server und ist auf die Kennung deines Unternehmens gefiltert — die Daten eines anderen Unternehmens sind aus deinem Konto nicht erreichbar.
  • Mit den im Browser verwendeten öffentlichen Schlüsseln sind die Datentabellen nicht lesbar: zeilenbasierte Zugriffsregeln und entzogene Datenbankberechtigungen schützen sie.
  • Vor jedem Release läuft eine automatische Prüfung, die das Release scheitern lässt, wenn eine Datenbankänderung neuen Zugriff öffnen würde.

Daten & Standort

  • Die Datenbank läuft in der EU, in Irland (Supabase, AWS-Region eu-west-1), auf verschlüsseltem (AES-256) Speicher.
  • Der Anwendungsserver steht in der EU, in Finnland (Hetzner, Helsinki).
  • Der gesamte Verkehr ist TLS-verschlüsselt (HSTS aktiviert).
  • Schlüssel von Zahlungsanbietern und Zwei-Faktor-Geheimnisse sind zusätzlich auf Anwendungsebene mit AES-256-GCM verschlüsselt.
  • Wir speichern keine Kartendaten: Kartenzahlungen wickelt Paddle ab, Buchungsanzahlungen dein eigenes Barion-Konto.

Sicherung & Wiederherstellung

  • Tägliche Datenbanksicherungen beim Datenbankanbieter (7 Tage Aufbewahrung).
  • Zusätzlich eine wöchentliche, anbieterunabhängige Sicherung in den Speicher eines anderen Anbieters mit EU-Jurisdiktion — ein Konto- oder Regionsausfall nimmt die Sicherung so nicht mit.
  • Die unabhängige Sicherung wird vor dem Hochladen verschlüsselt (age); die Entschlüsselungsschlüssel werden getrennt vom Speicher aufbewahrt.
  • Eine geplante, automatisierte Testwiederherstellung prüft, dass sich die Sicherung tatsächlich wiederherstellen lässt.
  • Scheitert ein Release an der Prüfung nach dem Deployment, kehrt das System automatisch zur vorherigen funktionierenden Version zurück.

Betrieb & Updates

  • Firewall, automatische Sperre nach wiederholten Fehlanmeldungen, Serverzugang nur mit Schlüssel.
  • Automatische Sicherheitsupdates des Betriebssystems und eine wöchentliche automatisierte Sicherheitsprüfung, die bei Abweichungen alarmiert.
  • Wöchentliche automatisierte Schwachstellenprüfung der Software-Abhängigkeiten; die Release-Werkzeuge sind auf feste, geprüfte Versionen fixiert.
  • Vor jedem Release laufen Typprüfungen und automatisierte Tests — schlagen sie fehl, gibt es kein Release.
  • Kritische serverseitige Fehler lösen automatisch einen Alarm beim Betreiber aus.

Datenschutz (DSGVO)

  • Der Auftragsverarbeitungsvertrag (AVV) ist Teil des Dienstes, kein kostenpflichtiges Extra.
  • Wir nennen jeden Unterauftragsverarbeiter (siehe unten) und kündigen Änderungen 30 Tage im Voraus an.
  • Du kannst deine Daten in maschinenlesbarer Form exportieren; die Kontolöschung endet nach einer 30-tägigen Widerrufsfrist mit einer Anonymisierung.
  • Technische Protokolle werden nach Ablauf ihrer Aufbewahrungsfrist automatisch gelöscht.

Wenn etwas passiert: Meldung von Vorfällen

Erfahren wir von einem Sicherheitsvorfall, der deine Daten betrifft, informieren wir dich spätestens innerhalb von 24 Stunden per E-Mail mit den verfügbaren Informationen und halten dich auf dem Laufenden. Das ist früh genug, damit du — als Verantwortlicher — die Meldung an die Aufsichtsbehörde innerhalb der von der DSGVO geforderten 72 Stunden abgeben kannst.

Unterauftragsverarbeiter

Diese Anbieter verarbeiten Daten in unserem Auftrag. Die Liste ist dieselbe wie im Auftragsverarbeitungsvertrag — sie wird aus einer einzigen Quelle erzeugt.

UnterauftragsverarbeiterZweckDatenstandortÜbermittlungsgrundlage
Supabase Inc.Datenbankbetrieb, Authentifizierung, Dateispeicher (Logos, Bilder)EU (Irland — AWS-Region eu-west-1)Standardvertragsklauseln (SCC)
Hetzner Online GmbHAnwendungsserver (Auslieferung der Buchungs- und Admin-Oberfläche); auf einem separaten Server läuft unsere selbst gehostete, cookielose BesuchsstatistikEU (Finnland, Helsinki — Anwendungsserver; Deutschland, Falkenstein — Statistik)EWR
Cloudflare, Inc.Anbieterunabhängige Sicherung (wöchentliche Kopie der gesamten Datenbank für die Notfallwiederherstellung) und DNS-DienstSpeicher mit EU-Jurisdiktion (R2); Anbieter mit Sitz in den USAEU-US-Datenschutzrahmen (DPF)
GitHub, Inc.Ausführung des automatisierten Sicherungsjobs: die wöchentliche Datenbanksicherung durchläuft für die Dauer des Jobs die Runner-Umgebung von GitHub (sie wird dort nicht gespeichert)USAEU-US-Datenschutzrahmen (DPF)
Resend Inc.Versand transaktionaler E-Mails (Bestätigungen, Erinnerungen, Stornierungen, Kontohinweise)USAEU-US-Datenschutzrahmen (DPF)
Twilio Inc.Zustellung von SMS- und WhatsApp-Erinnerungen (Telefonnummer + Erinnerungstext)
(nur wenn der Verantwortliche das SMS- oder WhatsApp-Erinnerungs-Add-on aktiviert)
USAEU-US-Datenschutzrahmen (DPF) + verbindliche interne Datenschutzvorschriften (BCR)
Zoho Corporation B.V.Support-E-Mail-Postfach (Empfang der an uns gesendeten Nachrichten)EU (EU-Rechenzentrum des Anbieters)EWR

NIS2

Die NIS2-Richtlinie gilt voraussichtlich nicht unmittelbar für GrabTheSlot. Unterliegt deine Organisation NIS2, unterstützen wir deine Pflichten zur Sicherheit der Lieferkette: Meldung von Vorfällen binnen 24 Stunden, benannte Unterauftragsverarbeiter und Mitwirkung bei Audits. Eine NIS2-Zertifizierung oder -Konformität behaupten wir nicht.

Meldung von Schwachstellen

Wenn du eine Sicherheitslücke gefunden hast, melde sie bitte direkt uns — nicht öffentlich. security@grabtheslot.de

Was wir zusagen

  • Wir bestätigen deine Meldung innerhalb von 2 Werktagen.
  • Wir halten dich über die Behebung auf dem Laufenden.
  • Gegen Forschung in gutem Glauben, die die folgenden Regeln einhält, gehen wir rechtlich nicht vor.
  • Auf Wunsch nennen wir dich nach der Behebung.

Worum wir bitten

  • Greife nicht auf Daten anderer Nutzer zu und verändere oder lösche sie nicht.
  • Führe keine den Dienst belastenden automatischen Scans durch und versuche keine Dienstverweigerung.
  • Gib uns angemessen Zeit für die Behebung, bevor du etwas veröffentlichst.

Zugehörige Dokumente

Sicherheitskontakt

Sicherheitsmeldungen, Lieferanten-Fragebögen oder Fragen zum AVV:

security@grabtheslot.de