Zum Inhalt springen
Rechtliches

Sicherheit

Wie wir Ihre Daten schützen und wie Sie eine Schwachstelle melden.

Zuletzt aktualisiert: 2. Juni 2026

Eine Schwachstelle melden

Senden Sie eine E-Mail an security@openalacarte.com mit Details zum Problem. Wir bestätigen den Eingang innerhalb von 24 Stunden und streben eine Einstufung innerhalb von 72 Stunden an. Verschlüsseln Sie Exploit-Details mit unserem PGP-Schlüssel (von derselben Adresse aus verlinkt). Bitte öffnen Sie keine öffentlichen GitHub-Issues für Sicherheitsmeldungen.

Safe Harbor

Wir leiten keine rechtlichen Schritte gegen Forscher ein, die sich an diese Richtlinien halten: in gutem Glauben melden, nicht auf mehr Daten zugreifen als zum Nachweis des Problems nötig, den Dienst nicht beeinträchtigen, keine Kundendaten exfiltrieren oder aufbewahren und uns ein angemessenes Zeitfenster zur Behebung vor der öffentlichen Offenlegung einräumen (Standard: 90 Tage).

Geltungsbereich

Im Geltungsbereich: openalacarte.com und *.openalacarte.com, unsere öffentliche API unter /api/v1/*, das einbettbare Buchungs-Widget, unsere mobilen Apps, sofern veröffentlicht. Außerhalb des Geltungsbereichs: kundeneigene Restaurantseiten, Drittanbieterdienste (Stripe usw.), Denial-of-Service-Angriffe, Social Engineering gegen Mitarbeiter, physische Angriffe.

Wovon wir hören möchten

Umgehung von Authentifizierung und Sitzung, Rechteausweitung, offengelegte Geheimnisse, SQL-Injection, XSS, das unsere bestehenden Schutzmaßnahmen übersteht, IDOR mit Zugriff auf die Daten eines anderen Mandanten, fehlerhafte Zugriffskontrolle, Server-Side Request Forgery, Remote Code Execution, fehlerhafte Kryptografie, Lieferketten-Probleme, die unsere Abhängigkeiten betreffen.

Wovon wir lieber nicht hören möchten (geringer Aussagewert)

Fehlende Sicherheits-Header ohne Exploit-Kette, theoretisches Clickjacking auf Seiten ohne sensible Aktionen, fehlende Ratenbegrenzung an öffentlichen Endpunkten (wir begrenzen die Rate am Edge), Self-XSS, Offenlegung von Softwareversionen, fehlende Best-Practice-Cookie-Flags ohne Exploit, Content-Spoofing ohne Injection.

Unsere Sicherheitspraktiken

TLS 1.2+ bei der Übertragung, AES-256-GCM im Ruhezustand für sensible Felder (POS-Token, SSO-Geheimnisse, Sensor-Geheimnisse). Geheimnisse liegen ausschließlich im Secret-Store der Hosting-Plattform — niemals im Quellcode. Append-only-Audit-Log für jede privilegierte Aktion. Nächtliche verschlüsselte Backups von Datenbank und Uploads in externen Objektspeicher, 14 Tage Aufbewahrung, mit Alarm, falls ein Backup ausbleibt. Eine Point-in-Time-Recovery gibt es nicht, und unser erster Wiederherstellungstest steht noch aus. Fehler-Telemetrie ist vorbereitet, aber noch nicht aktiviert. CSP-, HSTS-, X-Frame-Options-, Referrer-Policy-Header bei jeder Antwort.

Compliance

Stripe verarbeitet alle Kartendaten — wir speichern niemals vollständige Kartennummern. Allen Geschäftskunden bieten wir einen Auftragsverarbeitungsvertrag an. Wir sind beim ICO registriert (Gebühr bezahlt; die Registrierungsnummer führen wir hier auf, sobald die Bestätigung vorliegt) und führen ein Verzeichnis von Verarbeitungstätigkeiten gemäß Artikel 30 UK GDPR. SOC 2 und ISO 27001 sind geplant; beides liegt heute nicht vor, und ein Audit wurde bisher nicht beauftragt.

Danksagungen

Wir danken öffentlich Forschern, die verantwortungsvoll offenlegen. Mit Ihrer Erlaubnis erscheint Ihr Name (oder Pseudonym) auf dieser Seite, sobald das Problem behoben und offengelegt wurde. Bisher wurden noch keine Forscher gewürdigt — seien Sie der Erste.

Fragen zu diesem Dokument? Schreiben Sie an legal@openalacarte.com