BineBoost

Sicherheit

Wie BineBoost deine Daten schützt

Um BineBoost zu nutzen, hinterlegst du die API-Zugangsdaten deines Smoobu-Kontos. Das ist Vertrauen, das man sich verdienen muss. Deshalb steht hier offen, was technisch passiert, und zwar konkret genug, dass man es prüfen kann.

Stand: 9. September 2026 · beschreibt den tatsächlichen technischen Stand, nicht die Absicht

Die drei sensibelsten Dinge

Wenn du nur drei Absätze liest, dann diese.

Wo die Daten liegen

BereichUmsetzung
EU-HostingServer und Datenbank stehen in Amsterdam, Niederlande. Für die Kernverarbeitung gibt es keinen Datentransfer in Drittländer.
TransportverschlüsselungDer gesamte Datenverkehr läuft über TLS (HTTPS), auch die eingebettete Buchungsmaschine auf deiner Website.
SubprozessorenBewusst wenige, etablierte Anbieter: Railway (Hosting, EU), Cloudflare (TLS, Auslieferungsnetzwerk und Objektspeicher für die tägliche Sicherung), Resend (E-Mail-Versand). Stripe wickelt die Abo-Zahlung ab und ist dabei eigener Verantwortlicher, kein Subprozessor von uns. Die vollständige Liste steht im Auftragsverarbeitungsvertrag. Für die Kartenzahlung deiner Gäste ist Stripe kein Subprozessor von uns: Dort besteht dein eigener Vertrag mit Stripe.
Trennung der KundenJede Anfrage ist an ein Konto gebunden. Zugriffe auf Objekte, Buchungen oder Einstellungen eines anderen Kontos werden serverseitig abgewiesen, nicht nur in der Oberfläche ausgeblendet.

Absicherung der Anwendung

BereichMaßnahme
SitzungenDas Login-Cookie ist HttpOnly (kein Zugriff per JavaScript), SameSite=Lax und Secure (nur über HTTPS). In der Datenbank liegt nicht das Token selbst, sondern nur dessen SHA-256-Hash.
SQL-InjectionAlle Datenbankzugriffe laufen über ein typisiertes ORM (Drizzle) mit ausnahmslos parametrisierten Abfragen. Eingaben werden nie in SQL-Strings eingesetzt.
CSRF-SchutzJede zustandsändernde Anfrage prüft den Origin-Header gegen eine feste Erlaubnisliste; fremde Herkunft wird mit 403 abgewiesen.
MissbrauchsbremseLogin, Registrierung, Passwort-Reset und Verifizierung sind pro IP-Adresse ratenbegrenzt. Ebenso die öffentlichen Endpunkte der Buchungsmaschine: etwa 30 Suchanfragen pro Minute und 12 Buchungsversuche pro Stunde je IP. Das schützt zugleich dein Smoobu-Konto: Es kann über BineBoost nicht mit Anfragen überflutet werden.
EingabevalidierungAlle Dashboard-Eingaben werden serverseitig nach dem Whitelist-Prinzip geprüft: nur bekannte Felder, harte Längen- und Wertgrenzen, erzwungene Datentypen.
PreisprüfungPreise werden bei jeder Anfrage neu aus deinen Live-Raten berechnet und vor dem Anlegen der Buchung serverseitig gegengeprüft. Ein manipulierter Preis aus dem Browser wird nicht übernommen.
FehlermeldungenNach außen gehen nur neutrale Meldungen: keine internen Details, Stacktraces oder Datenbankinhalte.

Die Smoobu-Anbindung

Was hier über Smoobu steht, stammt aus dem eigenen Betrieb auf der Schnittstelle, zuletzt gemessen am 9. September 2026.

BereichUmsetzung
Nur die SchnittstelleBineBoost spricht mit Smoobu ausschließlich über dessen REST-Schnittstelle, nie über die Oberfläche und nie mit deinem Smoobu-Passwort. Jede Anfrage wird mit HMAC-SHA256 signiert, mit dem Schlüsselpaar, das du selbst hinterlegst. Verliert dieses Schlüsselpaar auf Smoobus Seite seine Gültigkeit, endet der Zugriff sofort, ohne dass du bei uns etwas tun musst.
Kein Umgehen deines SystemsBineBoost ist kein PMS und kein Channel-Manager. Es schreibt Buchungen nach Smoobu und liest Verfügbarkeiten und Raten. Es verändert keine Kalender-, Portal- oder Kontoeinstellungen.
Schonender ZugriffVerfügbarkeiten und Raten werden kurz zwischengespeichert, damit deine Buchungsmaschine die Smoobu-API nicht unnötig belastet. Zeitüberschreitungen werden abgefangen und dem Gast als freundliche Meldung angezeigt.
WiderrufLöschst du die Verbindung im Dashboard, werden die verschlüsselten Zugangsdaten entfernt. Wird ein Smoobu-Konto neu verbunden oder werden dessen Zugangsdaten geändert, bekommst du automatisch eine Hinweis-Mail, damit du es merkst, selbst wenn es nicht von dir kam.

Datenschutz

BereichUmsetzung
AuftragsverarbeitungEin Auftragsverarbeitungsvertrag nach Art. 28 DSGVO steht bereit, inklusive technisch-organisatorischer Maßnahmen und Subprozessorenliste.
GästedatenWerden ausschließlich erhoben, um die Buchung in deinem Smoobu-Konto anzulegen, und dorthin übergeben. Kein Weiterverkauf, keine Profilbildung, keine Werbung an deine Gäste.
Was im Gerät deiner Gäste liegtDie eingebettete Buchungsmaschine setzt keine Cookies und lädt keine Drittanbieter-Tracker. Sie legt im Gerät deiner Gäste nichts ab, mit einer Ausnahme: Wählt ein Gast Kartenzahlung, werden Name und E-Mail für die Dauer des Wechsels auf die Zahlungsseite von Stripe zwischengespeichert, damit die Bestätigungsseite sie danach noch zeigen kann. Der Eintrag wird sofort nach der Rückkehr in die Buchungsstrecke gelöscht und ist für die Buchung technisch erforderlich. Ob deine Website insgesamt eine Zustimmung braucht, hängt von allem ab, was du sonst noch einbindest, und von deiner eigenen Datenschutzerklärung. Das beurteilst du selbst, im Zweifel mit anwaltlicher Hilfe.
ReichweitenmessungDiese Verkaufsseite zählt Besuche ohne Cookies und ohne Drittanbieter. Zur Unterscheidung dient ein Hash aus einem täglich neu ausgewürfelten Zufallswert, Datum, IP und Browserkennung. Der Zufallswert liegt nur im Arbeitsspeicher und wird beim Tageswechsel überschrieben, damit sich der gespeicherte Wert danach nicht mehr auf eine IP zurückrechnen lässt. Rohdaten werden nach 90 Tagen automatisch gelöscht.
LöschfristenBuchungen werden 24 Monate nach der Abreise gelöscht, Angebote 90 Tage nach Ablauf, Anfragen 12 Monate nach Eingang. Interne Fehlerprotokolle werden nach 60 Tagen gelöscht. Bei Kontoauflösung werden die zugehörigen Daten entfernt, die verschlüsselten Smoobu-Zugangsdaten inklusive.

Betrieb, Backups und Ernstfall

BereichUmsetzung
BackupsAutomatische tägliche Sicherung der Datenbank, zusätzlich zu den Sicherungen des Hosting-Anbieters. Eine komprimierte Kopie geht außerdem in einen separaten Objektspeicher in der EU. Läge sie nur neben den Daten, wäre sie bei einem Ausfall des Servers mit weg. Verschlüsselte Zugangsdaten bleiben auch im Backup verschlüsselt.
Fehler-AlarmServer-Fehler werden protokolliert und mit ihrem Auslöser verknüpft; kritische Fälle lösen automatisch eine E-Mail an den Betreiber aus, auch nachts und am Wochenende. Probleme werden also nicht erst bemerkt, wenn jemand anruft.
VerfügbarkeitEin unabhängiger externer Dienst prüft alle fünf Minuten, ob die Anwendung samt Datenbank antwortet. Die Historie ist offen einsehbar auf der Status-Seite. Bei Aktualisierungen wird der Dienst kontrolliert heruntergefahren, sodass laufende Anfragen sauber abgeschlossen werden.
Ausfall der BuchungsmaschineDeine Website bleibt erreichbar: Die Buchungsstrecke lädt asynchron in ihren eigenen Bereich und blockiert die Seite drumherum nicht. Weder deine Portal-Kanäle noch dein Smoobu-Konto laufen über BineBoost; ein Ausfall bei uns liegt nicht in ihrem Weg.
VersicherungFür den Betrieb bestehen eine Vermögensschadenhaftpflicht über 500.000 € und eine Betriebshaftpflichtversicherung über 3.000.000 € bei Hiscox: eine Haftpflicht für Werbe-, Marketing- und PR-Agenturen mit Erweiterung für Soft- und Hardware.
Was BineBoost bewusst nicht tut
  • Keine Speicherung von Kreditkartendaten, weder von dir noch von deinen Gästen.
  • Keine Passwörter im Klartext, keine Smoobu-Zugangsdaten im Klartext.
  • Kein Weiterverkauf und keine Weitergabe von Daten an Dritte zu Werbezwecken.
  • Kein Tracking deiner Gäste in der Buchungsstrecke: keine Cookies, keine Skripte Dritter, keine Wiedererkennung über den Besuch hinaus. Wählt ein Gast Kartenzahlung, führt der letzte Schritt auf die Zahlungsseite von Stripe; dort gelten deren Bedingungen.
  • Kein Zugriff auf Bereiche deines Smoobu-Kontos, die für die Buchungsmaschine nicht gebraucht werden.

Was als Nächstes dazukommt: eine optionale Zwei-Faktor-Anmeldung für dein BineBoost-Konto. Sie steht offen auf der Roadmap, wie alles andere, das noch nicht fertig ist.

Häufige Fragen

Wo liegen die Daten von BineBoost?

Server und Datenbank stehen in Amsterdam, Niederlande, also innerhalb der EU. Für die Kernverarbeitung gibt es keinen Datentransfer in Drittländer. Die tägliche Sicherung geht in einen separaten Objektspeicher, ebenfalls in der EU. Welche Dienstleister sonst noch beteiligt sind, steht namentlich im Auftragsverarbeitungsvertrag. Eine Grenze gehört ins Bild: Was BineBoost in dein Smoobu-Konto schreibt, liegt danach dort und nicht mehr in unseren Systemen.

Wie werden meine Smoobu-API-Zugangsdaten gespeichert?

API-Key und Secret werden mit AES-256-GCM verschlüsselt gespeichert, nie im Klartext. Der Schlüssel dazu liegt getrennt von der Datenbank in der Server-Konfiguration, damit die Zugangsdaten auch in jedem Backup unlesbar bleiben. Einmal eingetragen, gehen sie nur in eine Richtung: Keine Seite im Dashboard zeigt sie wieder an, und keine Schnittstelle gibt sie heraus. Löschst du die Verbindung im Dashboard, werden sie entfernt. Verliert das Schlüsselpaar auf Smoobus Seite seine Gültigkeit, endet der Zugriff sofort, ohne dass du bei uns etwas tun musst.

Verarbeitet BineBoost Kreditkartendaten meiner Gäste?

Nein. Standardmäßig zahlt der Gast per Überweisung direkt an dich; bietest du zusätzlich Kartenzahlung an, läuft sie über dein eigenes Stripe-Konto, ohne Umweg über uns. Die Karte gibt der Gast ausschließlich auf der Zahlungsseite von Stripe ein (PCI-DSS-zertifiziert), zu uns kommen nur Betrag, Währung und der Status des Vorgangs. Der Betrag wird dabei zunächst nur reserviert und erst eingezogen, wenn die Buchung im Smoobu-Kalender steht. Bei einer Anzahlung oder einer erstattbaren Kaution ändert sich daran nichts: Welchen Anteil des Preises du vor der Anreise einziehst, läuft bei Kartenzahlung über dieselbe Stripe-Seite, und auch dort kommen keine Kartendaten bei uns an. Wie hoch diese Beträge sein sollten und was deine Bedingungen dazu sagen, ist eine eigene Frage und einmal anwaltlich prüfen lassen wert; die Ratgeber zu Anzahlung und Stornobedingungen und zur Kaution gehen beides durch.

Was stellt BineBoost für die DSGVO bereit?

Einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO inklusive technisch-organisatorischer Maßnahmen und Subprozessorenliste, dazu EU-Hosting und eine Buchungsstrecke, die keine Cookies setzt und keine Drittanbieter-Tracker lädt. Ob deine Website insgesamt eine Zustimmung braucht, hängt von allem ab, was du sonst noch einbindest, und von deiner eigenen Datenschutzerklärung; diese Beurteilung gehört im Zweifel in anwaltliche Hände.

Was passiert, wenn BineBoost einen Fehler verursacht?

Server-Fehler werden protokolliert, kritische Fälle lösen automatisch eine E-Mail an den Betreiber aus, auch nachts und am Wochenende. Fällt die Buchungsstrecke aus, bleibt deine Website erreichbar: Die Buchungsstrecke wird asynchron in ihren eigenen Bereich eingebunden und blockiert die Seite drumherum nicht, ob als Skript oder als Rahmen; weder deine Portal-Kanäle noch dein Smoobu-Konto laufen über BineBoost. Was ich im Störungsfall zusage, steht im SLA. Für den Betrieb bestehen zusätzlich eine Vermögensschadenhaftpflicht über 500.000 € und eine Betriebshaftpflichtversicherung über 3.000.000 € bei Hiscox; wofür ein konkreter Fall gedeckt ist, ergibt sich aus den Versicherungsbedingungen und nicht aus dieser Seite.

Noch eine Frage offen?

Sicherheitsfragen beantworte ich persönlich und konkret, auch die technischen. Wenn du für deinen Datenschutzbeauftragten mehr Tiefe brauchst als diese Seite hergibt, schreib mir einfach.

[email protected]

BineBoost kostenlos testen