Sicherheitsrichtlinie
Sicherheitsrichtlinie
Zuletzt aktualisiert: 11. Juli 2026
1. Überblick
PingRoam verpflichtet sich, Ihre Daten durch branchenübliche Sicherheitspraktiken zu schützen. Diese Richtlinie beschreibt die technischen und organisatorischen Maßnahmen, die wir zum Schutz der über unsere Website, API und mobile App verarbeiteten Informationen einsetzen.
2. Verschlüsselung
- Bei der Übertragung: Alle Verbindungen nutzen TLS 1.2+ (HTTPS).
- Im Ruhezustand: Datenbankzugangsdaten und Geheimnisse werden in sicheren Umgebungsvariablen gespeichert. Zahlungskartendaten werden niemals auf PingRoam-Servern gespeichert — Whop verarbeitet Zahlungsdaten direkt.
- Authentifizierung: Firebase Auth stellt kurzlebige ID-Tokens aus, die bei jeder API-Anfrage verifiziert werden.
3. Zugriffskontrollen
- Der Produktionsdatenbankzugriff ist auf autorisiertes Personal beschränkt.
- Der Admin-Panel-Zugriff ist auf whitelisted Administrator-E-Mail-Adressen begrenzt.
- API-Routen erzwingen Authentifizierung und Eigentumsprüfungen (IDOR-Schutz) bei Benutzerdaten, Support-Tickets und Datenschutzanfragen.
4. Infrastruktursicherheit
- API-Ratenbegrenzung (100 Anfragen/Minute pro IP).
- Webhook-Signaturverifizierung für Whop und eSIM Access.
- Strukturierte Fehlerprotokollierung ohne Offenlegung sensibler Daten in Client-Antworten.
5. Mobile App-Sicherheit
- Auth-Tokens werden vom Firebase SDK verwaltet; sensible Tokens werden nicht in AsyncStorage gespeichert.
- Push-Benachrichtigungstokens (FCM) werden serverseitig gespeichert und gelöscht, wenn Sie Benachrichtigungen deaktivieren oder Ihr Konto löschen.
6. Incident Response
Wir unterhalten ein internes Incident-Response-Verfahren. Wenn wir einen Sicherheitsvorfall identifizieren, der personenbezogene Daten betrifft, werden wir:
- Den Vorfall umgehend eindämmen und untersuchen.
- Betroffene Nutzer und relevante Aufsichtsbehörden innerhalb von 72 Stunden benachrichtigen, wo dies nach DSGVO erforderlich ist.
- Abhilfemaßnahmen dokumentieren und Kontrollen nach Bedarf aktualisieren.
7. Schwachstellenmeldung
Wenn Sie eine Sicherheitslücke entdecken, melden Sie diese bitte verantwortungsvoll an [email protected] mit dem Betreff Security Report. Veröffentlichen Sie Schwachstellen nicht, bevor wir eine angemessene Gelegenheit hatten, sie zu beheben.
8. Kontakt
Für sicherheitsbezogene Anfragen: [email protected]