Tenant-Isolation auf dem Server
Jede Agentur arbeitet in einem eigenen Tenant. Jede fachliche Anfrage wird serverseitig gegen Tenant-Kontext und Mitgliedschaft geprüft — Isolation ist kein UI-Zustand, sondern Datenbanklogik.
Sicherheit & Architektur
Stayara ist als mandantenfähige Betriebsplattform konzipiert. Diese Seite beschreibt sachlich, wie Daten getrennt, Zugangsdaten geschützt und Änderungen nachvollziehbar gemacht werden — und wo unsere Grenzen liegen.
Jede Agentur arbeitet in einem eigenen Tenant. Jede fachliche Anfrage wird serverseitig gegen Tenant-Kontext und Mitgliedschaft geprüft — Isolation ist kein UI-Zustand, sondern Datenbanklogik.
E-Mail-/Passwort-Identitäten verarbeitet Firebase Authentication. Kurzlebige Firebase-ID-Tokens werden gegen eine HMAC-signierte httpOnly-Session getauscht; eine maximale Sitzungsdauer ist tenantweit erzwingbar.
Tenant, Memberships, Rollen und Einstellungen sind serverseitig in PostgreSQL autoritativ. Es werden keine Firebase Custom Claims für die Autorisierung verwendet.
Channel-Zugangsdaten werden vor dem Speichern mit AES-256-GCM und tenant-/providergebundenen Authenticated Data verschlüsselt. Der Schlüssel liegt ausschließlich im Google Secret Manager und steht nur dem Runtime-Serviceaccount zur Verfügung. API-Antworten und Audit-Einträge enthalten weder Klartext noch Chiffrat.
Administrative Statusänderungen — etwa an Rollen, Domains, Zahlungsstatus oder Integrationsstatus — erzeugen unveränderliche, revisionsnahe Audit-Einträge.
Jede Agentur erhält ein eigenes Stripe-Connect-Konto mit Stripe-hosted Onboarding. Stayara verarbeitet und speichert keine Kartendaten und ist nicht selbst PCI-zertifiziert; die Kartenverarbeitung liegt vollständig bei Stripe.
Externe Ereignisse (z. B. Stripe-Connect) werden signaturgeprüft und idempotent verarbeitet. Wiederholte Zustellungen erzeugen keine doppelten Zustandsänderungen.
Die produktive Datenplattform (Cloud SQL for PostgreSQL, Firestore, Cloud Storage) liegt vollständig in der Google-Cloud-Region europe-west4 (Niederlande). Die Anbindung erfolgt über IAM und den offiziellen Cloud SQL Connector — ohne öffentliche IP-Freigabelisten.
Seriöser Umgang mit Sicherheit bedeutet auch, Grenzen offenzulegen:
Wenn Sie eine Sicherheitslücke vermuten, schreiben Sie uns bitte direkt an kontakt@stayara.de. Wir behandeln Hinweise vertraulich und priorisiert.