Sicherheit bei Myprotelmod
Wie wir Ihre Zimmerkategoriedaten, Reservierungen, Hotelgäste-Stammdaten und die Zugangsdaten zu Ihrem Protel-PMS-Server sowie zu Ihren Buchungsplattformen schützen.
AES-256-Verschlüsselung im Ruhezustand
Alle sensiblen Daten (Protel-API-Zugangsdaten, personenbezogene Gästedaten, elektronische Meldescheine, Bankverbindungen des Hotels) werden im Ruhezustand mit AES-256 verschlüsselt. Die Schlüssel werden getrennt in einem eigenen Key-Management-System vorgehalten.
TLS 1.3 zwischen Protel-Konnektor und Cloud
Die gesamte Kommunikation zwischen Ihrem Browser, Ihrem Protel-PMS-Server, der Myprotelmod-Infrastruktur, den Buchungsplattformen und den Zahlungsgateways erfolgt über TLS 1.3. Ältere TLS-Versionen werden abgelehnt. HSTS mit Preload ist für die Domain myprotelmod.org aktiv.
Ausrichtung an ISO 27001
Unser Informationssicherheits-Managementsystem ist an der Norm ISO/IEC 27001:2022 ausgerichtet. Sicherheitsrichtlinie, Zugriffsverwaltung, Incident-Management, Protokollierung, Steuerung von Unterauftragsverarbeitern und Notfallplan sind formalisiert und werden jährlich auditiert.
PCI-DSS SAQ-A über Stripe
Myprotelmod greift zu keinem Zeitpunkt auf Kartennummern der Hotelgäste zu und speichert sie nicht. Zahlungen werden von PCI-DSS-Level-1-zertifizierten Gateways (Stripe, Adyen, PayPal) verarbeitet. Unsere Konformität entspricht SAQ-A (Merchant Integration per Redirect oder iFrame).
EU-Hosting in Frankfurt am Main
Myprotelmod läuft auf einer Hetzner-Cloud-Infrastruktur in Frankfurt am Main, innerhalb des Europäischen Wirtschaftsraums. Keine Datenverlagerung außerhalb des EWR ohne vertragliche Offenlegung. Kompatibel mit den strengsten Datenschutz-Anforderungen deutscher und österreichischer Hotels.
Backups mit RPO 1 Std. / RTO 4 Std.
Verschlüsselte automatische Backups im Stundentakt, 30 Tage in Frankfurt aufbewahrt. Recovery Point Objective (RPO): 1 Stunde. Recovery Time Objective (RTO): 4 Stunden. Monatliche, dokumentierte Wiederherstellungstests inkl. Protel-Konnektor-Handshake.
Reaktion auf Sicherheitsvorfälle
Bei einem Sicherheitsvorfall, der personenbezogene Gästedaten betrifft, informieren wir das betroffene Hotel unverzüglich und in jedem Fall innerhalb von 72 Stunden gemäß DSGVO. Ein öffentlicher Incident-Report wird innerhalb von 30 Tagen veröffentlicht.
Jährliche Penetrationstests
Jährlicher externer Penetrationstest durch ein unabhängiges Sicherheitsunternehmen, mit besonderem Fokus auf den Protel-Konnektor und die REST-API. Kritische Befunde werden binnen 72 Stunden behoben, hohe Befunde binnen 14 Tagen. Anonymisierter Kurzbericht auf Anfrage unter NDA verfügbar.
Verantwortungsvolle Offenlegung
Sie haben eine Schwachstelle entdeckt? Schreiben Sie mit den technischen Details an security@myprotelmod.org. Antwort innerhalb von 24 Stunden und öffentliche Danksagung für Sicherheitsforscher, die bestätigte Schwachstellen verantwortungsvoll offenlegen.
Was unser Sicherheitsprogramm umfasst
- Zugriffsverwaltung: Prinzip der minimalen Rechte. Das Support-Team sieht Konto- und Rechnungs-Metadaten des Hotels, hat jedoch keinen Klartextzugriff auf Protel-API-Schlüssel oder personenbezogene Daten der Hotelgäste. Für jeden Produktionszugriff ist Multi-Faktor-Authentifizierung vorgeschrieben.
- Protokollierung: Alle sensiblen Vorgänge (Datenzugriffe, Konfigurationsänderungen, ausgehende API-Aufrufe an Protel-Server und Buchungsplattformen) werden protokolliert und 12 Monate revisionssicher aufbewahrt — kompatibel mit den GoBD-Anforderungen an unveränderliche Buchungsdaten.
- Trennung der Umgebungen: Produktion, Vorproduktion und Sandbox sind strikt voneinander isoliert. Es werden keine echten Reservierungsdaten in die Testumgebungen kopiert. Der Sandbox-Protel-Konnektor arbeitet ausschließlich mit fiktiven Zimmerkategorien und Hotelgästen.
- Steuerung der Unterauftragsverarbeiter: Für jeden Unterauftragsverarbeiter (Hoster Hetzner, Zahlungsgateway Stripe/Adyen/PayPal, Anbieter für Transaktions-E-Mails) besteht ein Auftragsverarbeitungsvertrag; die Sicherheitsbewertung erfolgt initial und danach jährlich.
- Schulung: Das Team absolviert eine verpflichtende jährliche Schulung zu Informationssicherheit, Schutz personenbezogener Gästedaten und Erkennung von Social-Engineering-Versuchen — mit spezifischem Modul zu den Angriffsvektoren gegen Hotelrezeptionen.
Unterlagen auf Anfrage verfügbar
Unter NDA teilen wir mit Hotelketten und institutionellen Anbietern: den Kurzbericht des letzten Penetrationstests, die ISO/IEC-27001-Matrix mit Notfallplan, einen unterzeichenbaren Auftragsverarbeitungsvertrag (AVV), die aktualisierte Liste der Unterauftragsverarbeiter sowie eine Übersicht der Datenflüsse zwischen Protel-PMS-Server, Myprotelmod-Cloud und Buchungsplattformen.