Sicherheit & Architektur

Vertrauen durch nachprüfbare Architektur.

Stayara ist als mandantenfähige Betriebsplattform konzipiert. Diese Seite beschreibt sachlich, wie Daten getrennt, Zugangsdaten geschützt und Änderungen nachvollziehbar gemacht werden — und wo unsere Grenzen liegen.

Tenant-Isolation auf dem Server

Jede Agentur arbeitet in einem eigenen Tenant. Jede fachliche Anfrage wird serverseitig gegen Tenant-Kontext und Mitgliedschaft geprüft — Isolation ist kein UI-Zustand, sondern Datenbanklogik.

Authentifizierung und Sitzungen

E-Mail-/Passwort-Identitäten verarbeitet Firebase Authentication. Kurzlebige Firebase-ID-Tokens werden gegen eine HMAC-signierte httpOnly-Session getauscht; eine maximale Sitzungsdauer ist tenantweit erzwingbar.

PostgreSQL als autoritative Datenbasis

Tenant, Memberships, Rollen und Einstellungen sind serverseitig in PostgreSQL autoritativ. Es werden keine Firebase Custom Claims für die Autorisierung verwendet.

Verschlüsselte Provider-Zugangsdaten

Channel-Zugangsdaten werden vor dem Speichern mit AES-256-GCM und tenant-/providergebundenen Authenticated Data verschlüsselt. Der Schlüssel liegt ausschließlich im Google Secret Manager und steht nur dem Runtime-Serviceaccount zur Verfügung. API-Antworten und Audit-Einträge enthalten weder Klartext noch Chiffrat.

Audit-Protokoll

Administrative Statusänderungen — etwa an Rollen, Domains, Zahlungsstatus oder Integrationsstatus — erzeugen unveränderliche, revisionsnahe Audit-Einträge.

Zahlungen über Stripe

Jede Agentur erhält ein eigenes Stripe-Connect-Konto mit Stripe-hosted Onboarding. Stayara verarbeitet und speichert keine Karten­daten und ist nicht selbst PCI-zertifiziert; die Kartenverarbeitung liegt vollständig bei Stripe.

Signierte, idempotente Webhooks

Externe Ereignisse (z. B. Stripe-Connect) werden signaturgeprüft und idempotent verarbeitet. Wiederholte Zustellungen erzeugen keine doppelten Zustandsänderungen.

Europäische Cloud-Region

Die produktive Datenplattform (Cloud SQL for PostgreSQL, Firestore, Cloud Storage) liegt vollständig in der Google-Cloud-Region europe-west4 (Niederlande). Die Anbindung erfolgt über IAM und den offiziellen Cloud SQL Connector — ohne öffentliche IP-Freigabelisten.

Was wir bewusst nicht behaupten

Seriöser Umgang mit Sicherheit bedeutet auch, Grenzen offenzulegen:

  • Stayara ist nicht selbst PCI-zertifiziert; Karten­daten werden ausschließlich von Stripe verarbeitet.
  • Es bestehen derzeit keine aktiven Channel-Integrationen. Bei Expedia Group und Airbnb wurden Partnerschaftsanfragen eingereicht; mit Holidu ist ein API-Einführungsgespräch terminiert. Booking.com und Vrbo sind Roadmap.
  • Stayara beruft sich auf keine Zertifizierungen (z. B. ISO 27001, SOC 2), die nicht nachweisbar vorliegen.

Sicherheitsrelevante Hinweise melden

Wenn Sie eine Sicherheitslücke vermuten, schreiben Sie uns bitte direkt an kontakt@stayara.de. Wir behandeln Hinweise vertraulich und priorisiert.