Delmara Baltic Living

Sicherheit & Compliance

Umfassende Übersicht unserer Sicherheitsarchitektur, Kontrollmechanismen nach ISO/IEC 27001 und SOC 2 Type II sowie unserer Maßnahmen zum Schutz deiner Daten gemäß DSGVO.

Last updated: 11 September 2026

1. Sicherheitsphilosophie & Governance

Delmara Baltic Living (betrieben von Infinity Consciousness Europe SIA) hat sich dem höchsten Standard für Informationssicherheit und Datenschutz verschrieben. Unsere Sicherheitsarchitektur orientiert sich an ISO/IEC 27001 (Informationssicherheits-Managementsysteme) und den SOC 2 Type II Trust Services Criteria (Sicherheit, Verfügbarkeit, Vertraulichkeit und Datenschutz) sowie der europäischen Datenschutz-Grundverordnung (DSGVO).

Sicherheitskontrollen sind integraler Bestandteil unseres gesamten Entwicklungs-, Bereitstellungs- und Betriebszyklus („Security and Privacy by Design“).

2. ISO/IEC 27001 Technische & Organisatorische Kontrollen (TOM)

  • Kryptographie (A.8.24): Sämtliche Datenübertragungen werden mit TLS 1.3 und modernsten Cipher-Suites verschlüsselt. HSTS (Strict-Transport-Security mit 2 Jahren Laufzeit und Preload-Flag) ist standardmäßig aktiv. Daten im Ruhezustand (Data-at-Rest) in Datenbank und Speichern sind mit AES-256 verschlüsselt.
  • Netzwerk- und Browsersicherheit (A.8.20 / A.13): Durchsetzung einer strikten Content Security Policy (CSP), X-Frame-Options (DENY zum Schutz vor Clickjacking), X-Content-Type-Options (nosniff) und Permissions-Policy.
  • Zugriffskontrollen (A.8.2 / A.9): Prinzip der geringsten Berechtigungen (Least Privilege). Datenbankzugriffe werden über PostgreSQL Row Level Security (RLS) mandantenfähig isoliert. Administrativer CMS-Zugriff erfordert rollenbasierte Autorisierung (RBAC) und tokenbasierte Authentifizierung.
  • Schutz vor Überlastung & Missbrauch (A.8.7): Automatisierte Ratenbegrenzung (Rate Limiting) auf sensiblen API-Endpunkten (Zahlungsinitiierung, Gasterstellung, Supportformulare) zur Abwehr von DoS- und Brute-Force-Angriffen.
  • Protokollierung & Überwachung (A.8.15 / A.12.4): Strukturierte Sicherheits-Audit-Protokollierung mit automatischer Maskierung von IP-Adressen und vollständiger Redaktion sensibler Zugangsdaten und Zahlungsinformationen.

3. SOC 2 Type II Trust Services Criteria

  • Sicherheit (Security - CC6): Schutz vor unbefugtem logischem und physischem Zugriff durch Edge-Firewalls, isolierte Cloud-Infrastruktur und strikte Geheimnisverwaltung über verschlüsselte Umgebungsvariablen.
  • Verfügbarkeit (Availability - CC7): Weltweite Auslieferung über redundante Cloud-Infrastruktur (Vercel Edge Network, Cloudflare R2 Global CDN) mit Hochverfügbarkeit und automatischen Health Checks.
  • Verarbeitungsintegrität (Processing Integrity - CC8): Valider serverseitiger Abgleich von Warenkorb-, Preis-, Mehrwertsteuer- und Währungsparametern bei jedem Bezahlvorgang.
  • Vertraulichkeit (Confidentiality): Beschränkung des Datenzugriffs auf autorisierte Betriebsprozesse und Trennung von Kundendaten.
  • Datenschutz (Privacy): Vollständige Transparenz über Zweck, Speicherdauer und Weitergabe personenbezogener Daten.

4. DSGVO / GDPR Konformität & Betroffenenrechte

Verantwortliche Stelle: Infinity Consciousness Europe SIA, Vēja iela 4-2, Ādaži, 2164, Latvia. Kontakt für Datenschutz- und Sicherheitsanfragen: hello@delmaraliving.com. Zuständige Aufsichtsbehörde: Datu valsts inspekcija (Lettland, dvi.gov.lv).

  • Recht auf Auskunft & Datenübertragbarkeit (Art. 15 & 20 DSGVO): Registrierte Nutzer können im Kontobereich („Profil & Adressen“) jederzeit eine vollständige, maschinenlesbare Kopie (JSON) aller gespeicherten Daten per Klick exportieren.
  • Recht auf Löschung / Recht auf Vergessenwerden (Art. 17 DSGVO): Kunden können ihr Konto und alle Adress- und Profildaten direkt selbstständig löschen. Gesetzlich vorgeschriebene Rechnungsdaten werden dabei pseudonymisiert und ausschließlich zur Erfüllung steuerlicher Aufbewahrungspflichten archiviert.
  • Einwilligungsverwaltung (Art. 6 & 7 DSGVO): Kein Laden von Analyse- oder Drittanbieter-Tracking vor ausdrücklicher Zustimmung. Einwilligungen können jederzeit über das Cookie-Banner oder den Footer-Link geändert werden.

5. Unterauftragsverarbeiter & Drittlandübermittlung

Wir wählen alle technischen Dienstleister nach strengen Sicherheits- und Datenschutzkriterien aus und schließen mit jedem Partner Auftragsverarbeitungsverträge (AVV) einschließlich EU-Standardvertragsklauseln (SCC):

  • Supabase Inc. (Datenbank & Auth): ISO 27001 & SOC 2 zertifiziert, EU-Rechenzentrum Frankfurt am Main.
  • Stripe Payments Europe Ltd. (Zahlungsabwicklung): PCI-DSS Level 1 zertifizierter Zahlungsdienstleister, Irland/EU.
  • Vercel Inc. (Hosting & Edge Computing): ISO 27001 & SOC 2 Type II zertifiziert, globale Edge-Infrastruktur.
  • Cloudflare Inc. (CDN & Medienspeicher R2): ISO 27001 & SOC 2 Type II zertifiziert.
  • Brevo / Sendinblue SAS (Transaktionale E-Mails): ISO 27001 zertifiziert, Rechenzentren in der Europäischen Union.

6. Schwachstellenmeldung (Vulnerability Disclosure / security.txt)

Wir begrüßen verantwortungsvolle Sicherheitsmeldungen von Sicherheitsforschern und Nutzern. Unser Sicherheitskontakt ist standardkonform nach RFC 9116 unter /.well-known/security.txt hinterlegt.

Bitte sende Berichte über Sicherheitslücken direkt an security@delmaraliving.com oder hello@delmaraliving.com. Wir bestätigen den Eingang in der Regel innerhalb von 24 Stunden und behandeln alle Hinweise mit höchster Priorität.