AHApaleoPMS Anmelden →
Sicherheit · Praxis

Wie wir Ihre Daten absichern

Sicherheit ist keine Marketingaussage — sie zeigt sich in täglicher Praxis. Diese Seite dokumentiert die konkreten Maßnahmen, mit denen wir Ihren Apaleo Workspace, die verarbeiteten Reservierungsdaten und die Modulkonfiguration in unseren Systemen schützen.

Transport- und Speicherverschlüsselung

Sämtliche Kommunikation zwischen Ihrem Browser bzw. der Apaleo API und unseren Systemen läuft ausschließlich über TLS 1.3 mit Perfect Forward Secrecy (ECDHE) und modernen Cipher-Suiten. Ältere TLS-Versionen sind serverseitig deaktiviert. Daten in unseren Systemen liegen AES-256 verschlüsselt auf verschlüsselten Speicherblöcken. Backups werden vor Ablage zusätzlich mit einem getrennten Schlüssel verschlüsselt.

Rechenzentren

Wir betreiben unsere Systeme ausschließlich in ISO-27001-zertifizierten Rechenzentren in Deutschland (Frankfurt und Nürnberg, Hetzner Online GmbH) und den Niederlanden (Amsterdam, Backup-Standort). Kein Datenverkehr in Drittländer außerhalb der EU/EWR, mit der einzigen dokumentierten Ausnahme für transaktionale E-Mail-Zustellung (Twilio Sendgrid, USA), abgesichert über EU-Standardvertragsklauseln und ein Transfer Impact Assessment.

Zugriffsmanagement

Zugriff auf produktive Systeme haben ausschließlich benannte Mitarbeitende mit dokumentierter Notwendigkeit. Multi-Faktor-Authentifizierung ist für alle Administrator-Konten Pflicht (Hardware-Token). Zugriffe werden lückenlos protokolliert und wöchentlich stichprobenartig durch den Security Officer geprüft.

OAuth-Prinzip: minimale Berechtigung

Für den Zugriff auf Ihren Apaleo Workspace fordert ApaleoPMS ausschließlich die minimal notwendigen OAuth-Scopes an. Für die meisten Module reicht ein Lese-Scope (reservations.read, availability.read, invoices.read). Nur für Module, die aktiv schreiben, wird gesondert ein Schreib-Scope angefragt — und dieser wird im Freigabe-Log Ihres Cockpits sichtbar gemacht. Sie können jeden Scope in Apaleo jederzeit widerrufen; ApaleoPMS deaktiviert das betroffene Modul dann automatisch.

Vorfallmanagement

Bei einem Sicherheitsvorfall greift unser Incident-Response-Plan. Erkennung durch das SIEM (Security Information and Event Management) in Echtzeit, Eskalation an den diensthabenden Security Officer innerhalb von 15 Minuten, initiale Bewertung innerhalb von 60 Minuten, Kunden-Benachrichtigung bei einer meldepflichtigen Datenschutzverletzung innerhalb von 24 Stunden nach Kenntnisnahme. Der Verantwortliche wird in Textform informiert und mit einem strukturierten Vorfallbericht (Art des Vorfalls, betroffene Datenkategorien, wahrscheinliche Folgen, Gegenmaßnahmen) versorgt.

Backup und Wiederherstellung

Cockpit- und Konfigurationsdaten werden alle 4 Stunden inkrementell und einmal täglich vollständig gesichert. Aufbewahrung 30 Tage rollierend. Wiederherstellungstests werden vierteljährlich durchgeführt und dokumentiert. RTO (Recovery Time Objective) 4 Stunden, RPO (Recovery Point Objective) 4 Stunden.

Verantwortliche Offenlegung

Wenn Sie eine Sicherheitslücke in unseren Systemen finden, bitten wir um eine verantwortliche Meldung an security@apaleopms.com. Wir bestätigen den Erhalt innerhalb von 48 Stunden, geben eine erste Einschätzung innerhalb von 5 Werktagen und arbeiten mit Ihnen bis zur Behebung an einer koordinierten Offenlegung.

Zertifizierungen

ApaleoPMS GmbH ist seit 2025 nach ISO 27001 zertifiziert (Zertifikatsnummer auf Anfrage). Jährliches Überwachungsaudit durch akkreditierten Prüfer. PCI-DSS-relevante Prozesse werden über unseren Partner Adyen abgedeckt; wir speichern keine Kartendaten im Klartext.