Zum Inhalt springen

    Vertrauen

    Trust Center

    Hier sehen Sie transparent, wie Boomo Ihre Daten schützt, welche Sub-Dienstleister wir nutzen, und welche Sicherheitsmaßnahmen aktiv sind. Diese Seite wird laufend aktualisiert. Stand: 19.8.2026.

    Sicherheits-Maßnahmen

    TLS 1.3 + HSTS Preload

    Alle Verbindungen verschlüsselt, max-age 2 Jahre.

    Audit-Log mit Hash-Chain

    Append-only, Tamper-Evidence via SHA-256-Chain, Daily-Check-Cron.

    PCI-DSS SAQ-A

    Keine Kartendaten berühren Boomo-Server, alles via Stripe-Elements.

    DSGVO + EAA 2025

    Datenverarbeitung in EU, WCAG 2.2 AA Accessibility-CI-Gate.

    Sensitive Daten verschlüsselt at-rest

    AES-256 in Supabase-Storage + DB.

    Multi-Tenant RLS

    100% Row-Level-Security auf allen Tabellen, k6-Tenant-Isolation-Test grün.

    Sub-Prozessoren

    Diese Dienstleister verarbeiten Daten in unserem Auftrag (DSGVO Art. 28). Betreiber werden 30 Tage vor Änderungen informiert.

    AnbieterZweckStandortDrittland-Transfer
    SupabaseDatenbank + Auth + Edge-FunctionsEU (Frankfurt)EU (kein Drittland)
    VercelFrontend-Hosting + CDNGlobal EdgeDPF + SCC
    Stripe Payments Europe Ltd.Zahlungs-Abwicklung + Connect (Betreiber-Auszahlungen)EU (Irland) + GlobalDPF + SCC
    ResendTransaktionale E-Mails (Buchungs-Bestätigung, etc)GlobalSCC
    SentryFehler-Monitoring + Performance-Tracing (mit PII-Scrubbing)US / EU-OptionSCC + DPF
    Google Analytics 4Web-Analyse (Consent-gegated, Consent Mode v2)GlobalDPF + SCC
    Cloudflare TurnstileBot-Schutz auf öffentlichen FormularenGlobal EdgeSCC
    OpenAI / AnthropicAI-gestützte Funktionen (Pricing-Vorschläge, Newsletter-Entwürfe)USSCC
    MailchimpMarketing-Newsletter (nur nach Double-Opt-In)USDPF + SCC

    SCC = EU Standard Contractual Clauses 2021/914. DPF = EU-US Data Privacy Framework.

    Compliance-Status

    DSGVO / GDPR

    Datenverarbeitung primär in EU. Drittland-Transfers durch SCC/DPF abgesichert.

    Verzeichnis nach Art. 30 vorhanden. AVV-Vorlage für Betreiber verfügbar.

    PCI-DSS SAQ-A

    Kartendaten berühren niemals Boomo-Server. Vollständig durch Stripe abgewickelt.

    EAA 2025 (Accessibility)

    WCAG 2.2 AA als technischer Standard, automatisierte CI-Prüfung mit axe-core.

    Feedback-Kanal: [email protected]

    SOC 2 Type 2

    In Vorbereitung. Gap-Assessment läuft. Geplant für 2026 H2.

    Sicherheits-Prüfungen

    • Letzter Penetration-Test: geplant Q3 2026 (Cobalt.io Pentester-Pool)
    • k6-Load-Tests: 17 Szenarien, alle grün (concurrent-booking, tenant-isolation, payment-webhook-edge-cases, cron-secret, etc)
    • Mail-Tester: 10/10 Score (SPF/DKIM/DMARC validiert)
    • SSL-Labs: A+ Grade für boomo.io
    • Coordinated Vulnerability Disclosure: security.txt

    System-Status + Incidents

    Live-Status aller Boomo-Komponenten und vergangene Vorfälle:

    status.boomo.io

    Sicherheit melden

    Sie haben eine Sicherheitslücke entdeckt? Schreiben Sie uns:

    E-Mail: [email protected]

    Coordinated Vulnerability Disclosure: /.well-known/security.txt

    Wir verpflichten uns zu einer Erstantwort innerhalb von 72 Stunden und einer fairen, transparenten Aufarbeitung. Verantwortungsvolle Offenlegung wird honoriert.

    Weitere Informationen