Zum Hauptinhalt springen

Sicherheit & Datenschutz

Wie QrX Zahlungen und Daten schützt: PCI-DSS-konforme Anbieter, Verschlüsselung, Zugriffskontrolle, DSGVO-Konformität und Betrugsüberwachung.

Verfasst von Hayko

Sicherheit & Datenschutz

QrX ist auf jeder Ebene mit Sicherheit auf Unternehmensniveau aufgebaut. Wir nehmen den Schutz Ihrer Daten und Zahlungen ernst. Hier erfahren Sie, wie wir alles sicher halten.

Zahlungssicherheit

QrX speichert niemals Ihre Kartendaten. Die gesamte Zahlungsabwicklung erfolgt über PCI-DSS-konforme Zahlungsanbieter (Stripe, MultiSafepay, Mollie). Ihre Karteninformationen gehen direkt an den Zahlungsanbieter und berühren zu keinem Zeitpunkt die QrX-Server.

3D Secure bei jeder Transaktion. Jede Kartenzahlung beinhaltet einen zusätzlichen Authentifizierungsschritt (zum Beispiel eine Bestätigung in der Banking-App oder eine SMS-Verifizierung), um unbefugte Nutzung zu verhindern.

HMAC-signierte Anfragen. Die gesamte API-Kommunikation verwendet HMAC-SHA256-Signaturen mit Zeitstempeln und Nonces, um Manipulationen und Replay-Angriffe zu verhindern.

Datenverschlüsselung

  • Bei der Übertragung: Alle Daten werden mit TLS 1.3 verschlüsselt, dem neuesten Verschlüsselungsstandard

  • Im Ruhezustand: Gespeicherte Daten werden mit AES-256-Verschlüsselung geschützt

  • Datenbank: PostgreSQL mit verschlüsselten Verbindungen und parametrisierten Abfragen zur Verhinderung von SQL-Injection

Authentifizierung & Zugriffskontrolle

  • Token-basierte Authentifizierung: sichere JWT-Tokens mit kurzer Gültigkeit und automatischer Erneuerung

  • Rollenbasierte Zugriffskontrolle: granulare Berechtigungen stellen sicher, dass Teammitglieder nur sehen, was sie benötigen

  • Sichere mobile Speicherung: Authentifizierungs-Tokens werden in der sicheren Enklave des Geräts gespeichert (iOS Keychain / Android Keystore)

Infrastruktur

  • EU-Hosting: Alle Daten werden innerhalb der Europäischen Union gespeichert und verarbeitet

  • DDoS-Schutz: automatisierte Abwehr von Distributed-Denial-of-Service-Angriffen

  • Automatisches Failover: redundante Systeme gewährleisten 99,9 % Verfügbarkeit

  • Geografische Backups: verschlüsselte automatisierte Backups mit geografischer Redundanz

Kommunikationssicherheit

Transaktionale E-Mails werden über SendGrid versendet, SMS- und WhatsApp-Nachrichten über Bird, jeweils auf Grundlage von Auftragsverarbeitungsverträgen. Zahlungslinks, PIN-Codes und Verifizierungsnachrichten werden nur an die für die Bestellung angegebenen Kontaktdaten gesendet, und sensible Links sind signiert, sodass sie nicht erraten oder manipuliert werden können. Händler, die eigene E-Mail- oder SMS-Absenderkonten konfigurieren, speichern diese Zugangsdaten write-only: Einmal gespeicherte Geheimnisse werden im Portal nie wieder angezeigt.

DSGVO-Konformität

QrX ist vollständig DSGVO-konform. Wir verarbeiten personenbezogene Daten rechtmäßig und transparent:

  • Datenaufbewahrung im Einklang mit den DSGVO-Anforderungen

  • Sichere Datenlöschung, wenn Daten nicht mehr benötigt werden

  • Vollständige Prüfprotokolle für alle Datenzugriffe und Änderungen

  • Nutzer können jederzeit ihre Daten anfordern oder deren Löschung verlangen

Betrugsüberwachung

QrX setzt Betrugsüberwachung in Echtzeit mit Anomalieerkennung ein. Verdächtige Transaktionen werden automatisch markiert, und unser System umfasst Origin-Prüfung, User-Agent-Verifizierung und Accept-Type-Validierung, um unbefugte Zugriffsversuche zu blockieren.

Audit & Compliance

Jede Aktion innerhalb von QrX wird in einem zentralen Audit-System protokolliert. Das schafft eine vollständige, manipulationssichere Aufzeichnung aller Aktivitäten, von der Zahlungsabwicklung bis zur Benutzerverwaltung, und gewährleistet damit volle Nachvollziehbarkeit und Verantwortlichkeit.

Hat dies deine Frage beantwortet?