Delmara Baltic Living
Sicherheit & Compliance
Last updated: 11 September 2026
1. Sicherheitsphilosophie & Governance
Delmara Baltic Living (betrieben von Infinity Consciousness Europe SIA) hat sich dem höchsten Standard für Informationssicherheit und Datenschutz verschrieben. Unsere Sicherheitsarchitektur orientiert sich an ISO/IEC 27001 (Informationssicherheits-Managementsysteme) und den SOC 2 Type II Trust Services Criteria (Sicherheit, Verfügbarkeit, Vertraulichkeit und Datenschutz) sowie der europäischen Datenschutz-Grundverordnung (DSGVO).
Sicherheitskontrollen sind integraler Bestandteil unseres gesamten Entwicklungs-, Bereitstellungs- und Betriebszyklus („Security and Privacy by Design“).
2. ISO/IEC 27001 Technische & Organisatorische Kontrollen (TOM)
- Kryptographie (A.8.24): Sämtliche Datenübertragungen werden mit TLS 1.3 und modernsten Cipher-Suites verschlüsselt. HSTS (Strict-Transport-Security mit 2 Jahren Laufzeit und Preload-Flag) ist standardmäßig aktiv. Daten im Ruhezustand (Data-at-Rest) in Datenbank und Speichern sind mit AES-256 verschlüsselt.
- Netzwerk- und Browsersicherheit (A.8.20 / A.13): Durchsetzung einer strikten Content Security Policy (CSP), X-Frame-Options (DENY zum Schutz vor Clickjacking), X-Content-Type-Options (nosniff) und Permissions-Policy.
- Zugriffskontrollen (A.8.2 / A.9): Prinzip der geringsten Berechtigungen (Least Privilege). Datenbankzugriffe werden über PostgreSQL Row Level Security (RLS) mandantenfähig isoliert. Administrativer CMS-Zugriff erfordert rollenbasierte Autorisierung (RBAC) und tokenbasierte Authentifizierung.
- Schutz vor Überlastung & Missbrauch (A.8.7): Automatisierte Ratenbegrenzung (Rate Limiting) auf sensiblen API-Endpunkten (Zahlungsinitiierung, Gasterstellung, Supportformulare) zur Abwehr von DoS- und Brute-Force-Angriffen.
- Protokollierung & Überwachung (A.8.15 / A.12.4): Strukturierte Sicherheits-Audit-Protokollierung mit automatischer Maskierung von IP-Adressen und vollständiger Redaktion sensibler Zugangsdaten und Zahlungsinformationen.
3. SOC 2 Type II Trust Services Criteria
- Sicherheit (Security - CC6): Schutz vor unbefugtem logischem und physischem Zugriff durch Edge-Firewalls, isolierte Cloud-Infrastruktur und strikte Geheimnisverwaltung über verschlüsselte Umgebungsvariablen.
- Verfügbarkeit (Availability - CC7): Weltweite Auslieferung über redundante Cloud-Infrastruktur (Vercel Edge Network, Cloudflare R2 Global CDN) mit Hochverfügbarkeit und automatischen Health Checks.
- Verarbeitungsintegrität (Processing Integrity - CC8): Valider serverseitiger Abgleich von Warenkorb-, Preis-, Mehrwertsteuer- und Währungsparametern bei jedem Bezahlvorgang.
- Vertraulichkeit (Confidentiality): Beschränkung des Datenzugriffs auf autorisierte Betriebsprozesse und Trennung von Kundendaten.
- Datenschutz (Privacy): Vollständige Transparenz über Zweck, Speicherdauer und Weitergabe personenbezogener Daten.
4. DSGVO / GDPR Konformität & Betroffenenrechte
Verantwortliche Stelle: Infinity Consciousness Europe SIA, Vēja iela 4-2, Ādaži, 2164, Latvia. Kontakt für Datenschutz- und Sicherheitsanfragen: hello@delmaraliving.com. Zuständige Aufsichtsbehörde: Datu valsts inspekcija (Lettland, dvi.gov.lv).
- Recht auf Auskunft & Datenübertragbarkeit (Art. 15 & 20 DSGVO): Registrierte Nutzer können im Kontobereich („Profil & Adressen“) jederzeit eine vollständige, maschinenlesbare Kopie (JSON) aller gespeicherten Daten per Klick exportieren.
- Recht auf Löschung / Recht auf Vergessenwerden (Art. 17 DSGVO): Kunden können ihr Konto und alle Adress- und Profildaten direkt selbstständig löschen. Gesetzlich vorgeschriebene Rechnungsdaten werden dabei pseudonymisiert und ausschließlich zur Erfüllung steuerlicher Aufbewahrungspflichten archiviert.
- Einwilligungsverwaltung (Art. 6 & 7 DSGVO): Kein Laden von Analyse- oder Drittanbieter-Tracking vor ausdrücklicher Zustimmung. Einwilligungen können jederzeit über das Cookie-Banner oder den Footer-Link geändert werden.
5. Unterauftragsverarbeiter & Drittlandübermittlung
Wir wählen alle technischen Dienstleister nach strengen Sicherheits- und Datenschutzkriterien aus und schließen mit jedem Partner Auftragsverarbeitungsverträge (AVV) einschließlich EU-Standardvertragsklauseln (SCC):
- Supabase Inc. (Datenbank & Auth): ISO 27001 & SOC 2 zertifiziert, EU-Rechenzentrum Frankfurt am Main.
- Stripe Payments Europe Ltd. (Zahlungsabwicklung): PCI-DSS Level 1 zertifizierter Zahlungsdienstleister, Irland/EU.
- Vercel Inc. (Hosting & Edge Computing): ISO 27001 & SOC 2 Type II zertifiziert, globale Edge-Infrastruktur.
- Cloudflare Inc. (CDN & Medienspeicher R2): ISO 27001 & SOC 2 Type II zertifiziert.
- Brevo / Sendinblue SAS (Transaktionale E-Mails): ISO 27001 zertifiziert, Rechenzentren in der Europäischen Union.
6. Schwachstellenmeldung (Vulnerability Disclosure / security.txt)
Wir begrüßen verantwortungsvolle Sicherheitsmeldungen von Sicherheitsforschern und Nutzern. Unser Sicherheitskontakt ist standardkonform nach RFC 9116 unter /.well-known/security.txt hinterlegt.
Bitte sende Berichte über Sicherheitslücken direkt an security@delmaraliving.com oder hello@delmaraliving.com. Wir bestätigen den Eingang in der Regel innerhalb von 24 Stunden und behandeln alle Hinweise mit höchster Priorität.