Die Seite, die deine Ausschreibungsantwort zitiert.
Einkauf und Ausschreibungen brauchen eine Adresse, kein Versprechen. Hier ist sie: wie deine Daten gehostet, verschlüsselt und getrennt werden, wie die Plattform sich bei Störungen hält, und wie du das vollständige Unterlagenpaket für deine Sicherheitsprüfung bekommst.
Sicher von Haus aus, nicht als Zusatz.
Die Kontrollen, nach denen eine Sicherheitsprüfung sucht, stecken im Aufbau der Plattform und nicht in einem Tarif darüber. Jeder Betreiber auf Wunder Mobility läuft auf demselben Fundament.
Hosting und Datenhaltung in der EU
Wunder Mobility läuft zu 100 % auf AWS in Frankfurt (eu-central-1). Deine Daten bleiben in der EU, auf einem Fundament, das selbst nach SOC 2 Type II und ISO 27001 zertifiziert ist.
Verschlüsselung auf dem Weg und im Ruhezustand
TLS 1.2 und höher für alles, was übertragen wird. Gespeicherte Daten sind mit AWS-KMS-Schlüsseln verschlüsselt, die automatisch gewechselt werden.
Trennung zwischen Betreibern
Jeder Betreiber läuft in einer eigenen Installation mit eigener Datenbank, eigenem Speicher und eigenen Zugriffsrollen. Deine Daten landen nie mit denen eines anderen Betreibers in derselben Tabelle.
Zugang und Anmeldung
Die Anmeldung läuft über OAuth2 und OpenID Connect mit kurzlebigen, wechselnden Token. Rollenbasierte Rechte und Protokolle decken das Backoffice ab, und Single Sign-on wird unterstützt.
Zahlungen ohne Kartendaten
Wunder Mobility speichert keine Kartendaten. Zahlungen laufen über PCI-DSS-zertifizierte Anbieter (Stripe, Adyen, Checkout.com), und unser eigener Geltungsbereich ist PCI DSS SAQ A.
Sichere Entwicklung und Prüfung
Die Infrastruktur ist als Code beschrieben und wird über GitOps ausgerollt. Jede Änderung durchläuft automatische Sicherheits- und Container-Scans in der CI, und die Plattform wird von unabhängigen Dritten mit Penetrationstests geprüft.
Was passiert, wenn etwas schiefgeht.
Verfügbarkeit und Wiederherstellung sind die nächsten Fragen einer Prüfung. So beantwortet die Plattform die vier wichtigsten davon.
DSGVO von Grund auf, EU als Standard.
Der Datenschutz ist für einen Betreiber in der EU eingebaut, vom Ort der Daten bis zu den Unterlagen, die deine Rechtsabteilung unterschreiben muss.
Auftragsverarbeitungsvertrag
Ein DSGVO-konformer Auftragsverarbeitungsvertrag ist auf Anfrage verfügbar, mit Verarbeitungsverzeichnis und Datenhaltung in der EU.
Geprüfte Unterauftragnehmer
Jeder Auftragsverarbeiter wird nach seiner Compliance ausgewählt, und mit jedem besteht ein Auftragsverarbeitungsvertrag. Ein externer Datenschutzbeauftragter begleitet unser DSGVO-Programm.
Löschabläufe
Abläufe zur Löschung helfen dir, die Pflichten zur Löschung und zu den Betroffenenrechten zu erfüllen, die die DSGVO dir als Verantwortlichem auferlegt.
Alles, was deine Sicherheitsprüfung braucht.
Die Plattform läuft auf einem zertifizierten Fundament, und wir halten eine Selbstauskunft zur Sicherheit bereit, damit dein Team sie mit dem eigenen Fragebogen abgleichen kann.
Zertifiziertes Fundament
Die Plattform läuft auf AWS-Infrastruktur mit den Zertifizierungen SOC 2 Type II und ISO 27001, mit Datenhaltung in der EU in Frankfurt.
Auf die Standards abgebildet
Unsere Selbstauskunft bildet die Plattform auf die Anforderungen von PCI DSS v4.0 und ISO 27001:2022 ab, damit dein Team sie mit dem eigenen Fragebogen abgleichen kann.
Bereit für deine Prüfung
Fordere das ganze Paket an: die Selbstauskunft, den Auftragsverarbeitungsvertrag, PCI DSS SAQ A und beantwortete Sicherheitsfragebögen.
Paket anfordern →Die Antworten, nach denen deine Prüfer fragen.
Wo liegen unsere Daten?
Alle Daten liegen in der EU, in der Region Frankfurt von AWS (eu-central-1). Ein Auftragsverarbeitungsvertrag ist auf Anfrage verfügbar.
Speichert ihr die Kartendaten unserer Nutzer?
Nein. Kartendaten werden vollständig von PCI-DSS-zertifizierten Zahlungsanbietern abgewickelt (Stripe, Adyen, Checkout.com). Der eigene PCI-Geltungsbereich von Wunder Mobility ist SAQ A, und auf unseren Servern liegen keine Kartendaten.
Wie sind unsere Daten von anderen Betreibern getrennt?
Jeder Betreiber läuft in einer eigenen Installation mit eigener Datenbank, eigenem Speicher und eigenen Zugriffsrollen. Deine Daten landen nie mit denen eines anderen Betreibers in derselben Tabelle.
Führt ihr Penetrationstests durch?
Ja. Die Plattform wird regelmäßig von unabhängigen Dritten geprüft, dazu laufen automatische Sicherheits- und Image-Scans in der Deployment-Pipeline. Wir können auch einen jährlichen externen Penetrationstest durch dein eigenes Sicherheitsteam abstimmen, mit vereinbarten Fristen zur Behebung kritischer und hoher Befunde.
Was passiert bei einem Vorfall?
Eine Rufbereitschaft rund um die Uhr überwacht den Livebetrieb, dahinter stehen ein formaler Notfallplan nach SANS und festgelegte SLAs. Durchgehende Überwachung und automatische Alarme fangen Auffälligkeiten ab, bevor sie deine Nutzer erreichen.
Wie oft werden unsere Daten gesichert?
Täglich automatisch und verschlüsselt, 15 Tage aufbewahrt, mit durchgehender Wiederherstellung auf jede Sekunde innerhalb dieses Zeitraums.
Können wir eine eigene Sicherheitsprüfung machen?
Ja. Fordere das Unterlagenpaket an: unsere Selbstauskunft zur Sicherheit (abgebildet auf PCI DSS v4.0 und ISO 27001:2022), den Auftragsverarbeitungsvertrag, PCI DSS SAQ A und Antworten auf deinen Sicherheitsfragebogen.
Fordere das Unterlagenpaket zur Sicherheit an.
Alles, was deine Sicherheitsprüfung oder der Anhang deiner Ausschreibung braucht, in einer Antwort: die Selbstauskunft, den Auftragsverarbeitungsvertrag und PCI DSS SAQ A.