Vertrauen
Trust Center
Hier sehen Sie transparent, wie Boomo Ihre Daten schützt, welche Sub-Dienstleister wir nutzen, und welche Sicherheitsmaßnahmen aktiv sind. Diese Seite wird laufend aktualisiert. Stand: 19.8.2026.
Sicherheits-Maßnahmen
TLS 1.3 + HSTS Preload
Alle Verbindungen verschlüsselt, max-age 2 Jahre.
Audit-Log mit Hash-Chain
Append-only, Tamper-Evidence via SHA-256-Chain, Daily-Check-Cron.
PCI-DSS SAQ-A
Keine Kartendaten berühren Boomo-Server, alles via Stripe-Elements.
DSGVO + EAA 2025
Datenverarbeitung in EU, WCAG 2.2 AA Accessibility-CI-Gate.
Sensitive Daten verschlüsselt at-rest
AES-256 in Supabase-Storage + DB.
Multi-Tenant RLS
100% Row-Level-Security auf allen Tabellen, k6-Tenant-Isolation-Test grün.
Sub-Prozessoren
Diese Dienstleister verarbeiten Daten in unserem Auftrag (DSGVO Art. 28). Betreiber werden 30 Tage vor Änderungen informiert.
| Anbieter | Zweck | Standort | Drittland-Transfer |
|---|---|---|---|
| Supabase | Datenbank + Auth + Edge-Functions | EU (Frankfurt) | EU (kein Drittland) |
| Vercel | Frontend-Hosting + CDN | Global Edge | DPF + SCC |
| Stripe Payments Europe Ltd. | Zahlungs-Abwicklung + Connect (Betreiber-Auszahlungen) | EU (Irland) + Global | DPF + SCC |
| Resend | Transaktionale E-Mails (Buchungs-Bestätigung, etc) | Global | SCC |
| Sentry | Fehler-Monitoring + Performance-Tracing (mit PII-Scrubbing) | US / EU-Option | SCC + DPF |
| Google Analytics 4 | Web-Analyse (Consent-gegated, Consent Mode v2) | Global | DPF + SCC |
| Cloudflare Turnstile | Bot-Schutz auf öffentlichen Formularen | Global Edge | SCC |
| OpenAI / Anthropic | AI-gestützte Funktionen (Pricing-Vorschläge, Newsletter-Entwürfe) | US | SCC |
| Mailchimp | Marketing-Newsletter (nur nach Double-Opt-In) | US | DPF + SCC |
SCC = EU Standard Contractual Clauses 2021/914. DPF = EU-US Data Privacy Framework.
Compliance-Status
DSGVO / GDPR
Datenverarbeitung primär in EU. Drittland-Transfers durch SCC/DPF abgesichert.
Verzeichnis nach Art. 30 vorhanden. AVV-Vorlage für Betreiber verfügbar.
PCI-DSS SAQ-A
EAA 2025 (Accessibility)
WCAG 2.2 AA als technischer Standard, automatisierte CI-Prüfung mit axe-core.
Feedback-Kanal: [email protected]
SOC 2 Type 2
Sicherheits-Prüfungen
- Letzter Penetration-Test: geplant Q3 2026 (Cobalt.io Pentester-Pool)
- k6-Load-Tests: 17 Szenarien, alle grün (concurrent-booking, tenant-isolation, payment-webhook-edge-cases, cron-secret, etc)
- Mail-Tester: 10/10 Score (SPF/DKIM/DMARC validiert)
- SSL-Labs: A+ Grade für boomo.io
- Coordinated Vulnerability Disclosure: security.txt
System-Status + Incidents
Live-Status aller Boomo-Komponenten und vergangene Vorfälle:
status.boomo.ioSicherheit melden
Sie haben eine Sicherheitslücke entdeckt? Schreiben Sie uns:
E-Mail: [email protected]
Coordinated Vulnerability Disclosure: /.well-known/security.txt
Wir verpflichten uns zu einer Erstantwort innerhalb von 72 Stunden und einer fairen, transparenten Aufarbeitung. Verantwortungsvolle Offenlegung wird honoriert.