Sicherheit & Datenschutz
QrX ist auf jeder Ebene mit Sicherheit auf Unternehmensniveau aufgebaut. Wir nehmen den Schutz Ihrer Daten und Zahlungen ernst. Hier erfahren Sie, wie wir alles sicher halten.
Zahlungssicherheit
QrX speichert niemals Ihre Kartendaten. Die gesamte Zahlungsabwicklung erfolgt über PCI-DSS-konforme Zahlungsanbieter (Stripe, MultiSafepay, Mollie). Ihre Karteninformationen gehen direkt an den Zahlungsanbieter und berühren zu keinem Zeitpunkt die QrX-Server.
3D Secure bei jeder Transaktion. Jede Kartenzahlung beinhaltet einen zusätzlichen Authentifizierungsschritt (zum Beispiel eine Bestätigung in der Banking-App oder eine SMS-Verifizierung), um unbefugte Nutzung zu verhindern.
HMAC-signierte Anfragen. Die gesamte API-Kommunikation verwendet HMAC-SHA256-Signaturen mit Zeitstempeln und Nonces, um Manipulationen und Replay-Angriffe zu verhindern.
Datenverschlüsselung
Bei der Übertragung: Alle Daten werden mit TLS 1.3 verschlüsselt, dem neuesten Verschlüsselungsstandard
Im Ruhezustand: Gespeicherte Daten werden mit AES-256-Verschlüsselung geschützt
Datenbank: PostgreSQL mit verschlüsselten Verbindungen und parametrisierten Abfragen zur Verhinderung von SQL-Injection
Authentifizierung & Zugriffskontrolle
Token-basierte Authentifizierung: sichere JWT-Tokens mit kurzer Gültigkeit und automatischer Erneuerung
Rollenbasierte Zugriffskontrolle: granulare Berechtigungen stellen sicher, dass Teammitglieder nur sehen, was sie benötigen
Sichere mobile Speicherung: Authentifizierungs-Tokens werden in der sicheren Enklave des Geräts gespeichert (iOS Keychain / Android Keystore)
Infrastruktur
EU-Hosting: Alle Daten werden innerhalb der Europäischen Union gespeichert und verarbeitet
DDoS-Schutz: automatisierte Abwehr von Distributed-Denial-of-Service-Angriffen
Automatisches Failover: redundante Systeme gewährleisten 99,9 % Verfügbarkeit
Geografische Backups: verschlüsselte automatisierte Backups mit geografischer Redundanz
Kommunikationssicherheit
Transaktionale E-Mails werden über SendGrid versendet, SMS- und WhatsApp-Nachrichten über Bird, jeweils auf Grundlage von Auftragsverarbeitungsverträgen. Zahlungslinks, PIN-Codes und Verifizierungsnachrichten werden nur an die für die Bestellung angegebenen Kontaktdaten gesendet, und sensible Links sind signiert, sodass sie nicht erraten oder manipuliert werden können. Händler, die eigene E-Mail- oder SMS-Absenderkonten konfigurieren, speichern diese Zugangsdaten write-only: Einmal gespeicherte Geheimnisse werden im Portal nie wieder angezeigt.
DSGVO-Konformität
QrX ist vollständig DSGVO-konform. Wir verarbeiten personenbezogene Daten rechtmäßig und transparent:
Datenaufbewahrung im Einklang mit den DSGVO-Anforderungen
Sichere Datenlöschung, wenn Daten nicht mehr benötigt werden
Vollständige Prüfprotokolle für alle Datenzugriffe und Änderungen
Nutzer können jederzeit ihre Daten anfordern oder deren Löschung verlangen
Betrugsüberwachung
QrX setzt Betrugsüberwachung in Echtzeit mit Anomalieerkennung ein. Verdächtige Transaktionen werden automatisch markiert, und unser System umfasst Origin-Prüfung, User-Agent-Verifizierung und Accept-Type-Validierung, um unbefugte Zugriffsversuche zu blockieren.
Audit & Compliance
Jede Aktion innerhalb von QrX wird in einem zentralen Audit-System protokolliert. Das schafft eine vollständige, manipulationssichere Aufzeichnung aller Aktivitäten, von der Zahlungsabwicklung bis zur Benutzerverwaltung, und gewährleistet damit volle Nachvollziehbarkeit und Verantwortlichkeit.
