Zum Hauptinhalt springen
Sicherheit und Compliance

Die Seite, die deine Ausschreibungsantwort zitiert.

Einkauf und Ausschreibungen brauchen eine Adresse, kein Versprechen. Hier ist sie: wie deine Daten gehostet, verschlüsselt und getrennt werden, wie die Plattform sich bei Störungen hält, und wie du das vollständige Unterlagenpaket für deine Sicherheitsprüfung bekommst.

EU
Datenhaltung
AWS Frankfurt (eu-central-1)
Null
gespeicherte Kartendaten
Abgewickelt von PCI-DSS-zertifizierten Anbietern
24/7
Rufbereitschaft bei Vorfällen
Formaler Notfallplan nach SANS
Täglich
Verschlüsselte Backups
15 Tage Aufbewahrung, Wiederherstellung auf die Sekunde
Wie es gebaut ist

Sicher von Haus aus, nicht als Zusatz.

Die Kontrollen, nach denen eine Sicherheitsprüfung sucht, stecken im Aufbau der Plattform und nicht in einem Tarif darüber. Jeder Betreiber auf Wunder Mobility läuft auf demselben Fundament.

Hosting und Datenhaltung in der EU

Wunder Mobility läuft zu 100 % auf AWS in Frankfurt (eu-central-1). Deine Daten bleiben in der EU, auf einem Fundament, das selbst nach SOC 2 Type II und ISO 27001 zertifiziert ist.

Verschlüsselung auf dem Weg und im Ruhezustand

TLS 1.2 und höher für alles, was übertragen wird. Gespeicherte Daten sind mit AWS-KMS-Schlüsseln verschlüsselt, die automatisch gewechselt werden.

Trennung zwischen Betreibern

Jeder Betreiber läuft in einer eigenen Installation mit eigener Datenbank, eigenem Speicher und eigenen Zugriffsrollen. Deine Daten landen nie mit denen eines anderen Betreibers in derselben Tabelle.

Zugang und Anmeldung

Die Anmeldung läuft über OAuth2 und OpenID Connect mit kurzlebigen, wechselnden Token. Rollenbasierte Rechte und Protokolle decken das Backoffice ab, und Single Sign-on wird unterstützt.

Zahlungen ohne Kartendaten

Wunder Mobility speichert keine Kartendaten. Zahlungen laufen über PCI-DSS-zertifizierte Anbieter (Stripe, Adyen, Checkout.com), und unser eigener Geltungsbereich ist PCI DSS SAQ A.

Sichere Entwicklung und Prüfung

Die Infrastruktur ist als Code beschrieben und wird über GitOps ausgerollt. Jede Änderung durchläuft automatische Sicherheits- und Container-Scans in der CI, und die Plattform wird von unabhängigen Dritten mit Penetrationstests geprüft.

Ausfallsicherheit von Anfang an

Was passiert, wenn etwas schiefgeht.

Verfügbarkeit und Wiederherstellung sind die nächsten Fragen einer Prüfung. So beantwortet die Plattform die vier wichtigsten davon.

Eine Zone im Rechenzentrum fällt aus
Deine Flotte könnte offline gehen
Multi-AZ-Betrieb hinter einem verwalteten Load Balancer schaltet automatisch um, kein einzelner Server ist ein Einzelrisiko
Ein Release bringt einen Fehler mit
Eine kaputte Änderung erreicht den Livebetrieb
Jede Änderung wird vor der Auslieferung automatisch auf Sicherheit geprüft und getestet, damit ein schlechtes Release früh auffällt und schnell zurückgenommen wird
Daten gehen verloren oder werden beschädigt
Buchungen und Historie sind weg
Tägliche verschlüsselte Sicherungen, 15 Tage Aufbewahrung und Wiederherstellung auf jede Sekunde innerhalb dieses Zeitraums
Es kommt zu einem Sicherheitsvorfall
Daten und Verfügbarkeit stehen im Risiko
Eine Rufbereitschaft rund um die Uhr und ein formaler Notfallplan nach SANS mit festgelegten SLAs übernehmen
Datenschutz

DSGVO von Grund auf, EU als Standard.

Der Datenschutz ist für einen Betreiber in der EU eingebaut, vom Ort der Daten bis zu den Unterlagen, die deine Rechtsabteilung unterschreiben muss.

Auftragsverarbeitungsvertrag

Ein DSGVO-konformer Auftragsverarbeitungsvertrag ist auf Anfrage verfügbar, mit Verarbeitungsverzeichnis und Datenhaltung in der EU.

Geprüfte Unterauftragnehmer

Jeder Auftragsverarbeiter wird nach seiner Compliance ausgewählt, und mit jedem besteht ein Auftragsverarbeitungsvertrag. Ein externer Datenschutzbeauftragter begleitet unser DSGVO-Programm.

Löschabläufe

Abläufe zur Löschung helfen dir, die Pflichten zur Löschung und zu den Betroffenenrechten zu erfüllen, die die DSGVO dir als Verantwortlichem auferlegt.

Zertifizierungen und Unterlagen

Alles, was deine Sicherheitsprüfung braucht.

Die Plattform läuft auf einem zertifizierten Fundament, und wir halten eine Selbstauskunft zur Sicherheit bereit, damit dein Team sie mit dem eigenen Fragebogen abgleichen kann.

Zertifiziertes Fundament

Die Plattform läuft auf AWS-Infrastruktur mit den Zertifizierungen SOC 2 Type II und ISO 27001, mit Datenhaltung in der EU in Frankfurt.

Auf die Standards abgebildet

Unsere Selbstauskunft bildet die Plattform auf die Anforderungen von PCI DSS v4.0 und ISO 27001:2022 ab, damit dein Team sie mit dem eigenen Fragebogen abgleichen kann.

Bereit für deine Prüfung

Fordere das ganze Paket an: die Selbstauskunft, den Auftragsverarbeitungsvertrag, PCI DSS SAQ A und beantwortete Sicherheitsfragebögen.

Paket anfordern →
Häufige Fragen

Die Antworten, nach denen deine Prüfer fragen.

Wo liegen unsere Daten?

Alle Daten liegen in der EU, in der Region Frankfurt von AWS (eu-central-1). Ein Auftragsverarbeitungsvertrag ist auf Anfrage verfügbar.

Speichert ihr die Kartendaten unserer Nutzer?

Nein. Kartendaten werden vollständig von PCI-DSS-zertifizierten Zahlungsanbietern abgewickelt (Stripe, Adyen, Checkout.com). Der eigene PCI-Geltungsbereich von Wunder Mobility ist SAQ A, und auf unseren Servern liegen keine Kartendaten.

Wie sind unsere Daten von anderen Betreibern getrennt?

Jeder Betreiber läuft in einer eigenen Installation mit eigener Datenbank, eigenem Speicher und eigenen Zugriffsrollen. Deine Daten landen nie mit denen eines anderen Betreibers in derselben Tabelle.

Führt ihr Penetrationstests durch?

Ja. Die Plattform wird regelmäßig von unabhängigen Dritten geprüft, dazu laufen automatische Sicherheits- und Image-Scans in der Deployment-Pipeline. Wir können auch einen jährlichen externen Penetrationstest durch dein eigenes Sicherheitsteam abstimmen, mit vereinbarten Fristen zur Behebung kritischer und hoher Befunde.

Was passiert bei einem Vorfall?

Eine Rufbereitschaft rund um die Uhr überwacht den Livebetrieb, dahinter stehen ein formaler Notfallplan nach SANS und festgelegte SLAs. Durchgehende Überwachung und automatische Alarme fangen Auffälligkeiten ab, bevor sie deine Nutzer erreichen.

Wie oft werden unsere Daten gesichert?

Täglich automatisch und verschlüsselt, 15 Tage aufbewahrt, mit durchgehender Wiederherstellung auf jede Sekunde innerhalb dieses Zeitraums.

Können wir eine eigene Sicherheitsprüfung machen?

Ja. Fordere das Unterlagenpaket an: unsere Selbstauskunft zur Sicherheit (abgebildet auf PCI DSS v4.0 und ISO 27001:2022), den Auftragsverarbeitungsvertrag, PCI DSS SAQ A und Antworten auf deinen Sicherheitsfragebogen.

Fordere das Unterlagenpaket zur Sicherheit an.

Alles, was deine Sicherheitsprüfung oder der Anhang deiner Ausschreibung braucht, in einer Antwort: die Selbstauskunft, den Auftragsverarbeitungsvertrag und PCI DSS SAQ A.

Wir verwenden Cookies für Analyse und Marketing. Es wird nichts geladen, bevor du entscheidest.