SmooBoost

Sicherheit

Wie SmooBoost deine Daten schützt

Um SmooBoost zu nutzen, hinterlegst du die API-Zugangsdaten deines Smoobu-Kontos. Das ist Vertrauen, das man sich verdienen muss — deshalb steht hier offen, was technisch passiert, und zwar konkret genug, dass man es prüfen kann.

Stand: 28. Juli 2026 · beschreibt den tatsächlichen technischen Stand, nicht die Absicht

Die drei sensibelsten Dinge

Wenn du nur drei Absätze liest, dann diese.

Wo die Daten liegen

BereichUmsetzung
EU-HostingServer und Datenbank stehen in Amsterdam, Niederlande. Für die Kernverarbeitung gibt es keinen Datentransfer in Drittländer.
TransportverschlüsselungDer gesamte Datenverkehr läuft über TLS (HTTPS) — auch die eingebettete Buchungsmaschine auf deiner Website.
SubprozessorenBewusst wenige, etablierte Anbieter: Railway (Hosting, EU), Cloudflare (TLS/CDN), Resend (E-Mail-Versand), Stripe (Abo-Zahlung). Die vollständige Liste steht im Auftragsverarbeitungsvertrag.
Trennung der KundenJede Anfrage ist an ein Konto gebunden. Zugriffe auf Objekte, Buchungen oder Einstellungen eines anderen Kontos werden serverseitig abgewiesen — nicht nur in der Oberfläche ausgeblendet.

Absicherung der Anwendung

BereichMaßnahme
SitzungenDas Login-Cookie ist HttpOnly (kein Zugriff per JavaScript), SameSite=Lax und Secure (nur über HTTPS). In der Datenbank liegt nicht das Token selbst, sondern nur dessen SHA-256-Hash.
SQL-InjectionAlle Datenbankzugriffe laufen über ein typisiertes ORM (Drizzle) mit ausnahmslos parametrisierten Abfragen. Eingaben werden nie in SQL-Strings eingesetzt.
CSRF-SchutzJede zustandsändernde Anfrage prüft den Origin-Header gegen eine feste Erlaubnisliste; fremde Herkunft wird mit 403 abgewiesen.
MissbrauchsbremseLogin, Registrierung, Passwort-Reset und Verifizierung sind pro IP-Adresse ratenbegrenzt. Ebenso die öffentlichen Endpunkte der Buchungsmaschine — etwa 30 Suchanfragen pro Minute und 12 Buchungsversuche pro Stunde je IP. Das schützt zugleich dein Smoobu-Konto: Es kann über SmooBoost nicht mit Anfragen überflutet werden.
EingabevalidierungAlle Dashboard-Eingaben werden serverseitig nach dem Whitelist-Prinzip geprüft: nur bekannte Felder, harte Längen- und Wertgrenzen, erzwungene Datentypen.
PreisprüfungPreise werden bei jeder Anfrage neu aus deinen Live-Raten berechnet und vor dem Anlegen der Buchung serverseitig gegengeprüft. Ein manipulierter Preis aus dem Browser wird nicht übernommen.
FehlermeldungenNach außen gehen nur neutrale Meldungen — keine internen Details, Stacktraces oder Datenbankinhalte.

Die Smoobu-Anbindung

BereichUmsetzung
Offizielle SchnittstelleSmooBoost nutzt ausschließlich die offizielle Smoobu-REST-API, mit HMAC-signierten Anfragen und ausschließlich mit Schlüsseln, die du selbst in deinem Smoobu-Konto erzeugt hast. Du kannst sie dort jederzeit widerrufen.
Kein Umgehen deines SystemsSmooBoost ist kein PMS und kein Channel-Manager. Es schreibt Buchungen nach Smoobu und liest Verfügbarkeiten und Raten — es verändert keine Kalender-, Portal- oder Kontoeinstellungen.
Schonender ZugriffVerfügbarkeiten und Raten werden kurz zwischengespeichert, damit deine Buchungsmaschine die Smoobu-API nicht unnötig belastet. Zeitüberschreitungen werden abgefangen und dem Gast als freundliche Meldung angezeigt.
WiderrufLöschst du die Verbindung im Dashboard, werden die verschlüsselten Zugangsdaten entfernt. Wird ein Smoobu-Konto neu verbunden oder werden dessen Zugangsdaten geändert, bekommst du automatisch eine Hinweis-Mail — damit du es merkst, selbst wenn es nicht von dir kam.

Datenschutz

BereichUmsetzung
AuftragsverarbeitungEin Auftragsverarbeitungsvertrag nach Art. 28 DSGVO steht bereit, inklusive technisch-organisatorischer Maßnahmen und Subprozessorenliste.
GästedatenWerden ausschließlich erhoben, um die Buchung in deinem Smoobu-Konto anzulegen, und dorthin übergeben. Kein Weiterverkauf, keine Profilbildung, keine Werbung an deine Gäste.
Keine Cookies in der BuchungsstreckeDie eingebettete Buchungsmaschine setzt keine Cookies und lädt keine Drittanbieter-Tracker. Sie löst auf deiner Website also keine Zustimmungspflicht aus.
ReichweitenmessungDiese Verkaufsseite zählt Besuche ohne Cookies und ohne Drittanbieter, über einen täglich wechselnden Hash, der sich nicht auf eine IP zurückrechnen lässt. Rohdaten werden nach 90 Tagen automatisch gelöscht.
LöschfristenInterne Fehlerprotokolle werden nach 60 Tagen automatisch gelöscht. Bei Kontoauflösung werden die zugehörigen Daten entfernt, die verschlüsselten Smoobu-Zugangsdaten inklusive.

Betrieb, Backups und Ernstfall

BereichUmsetzung
BackupsAutomatische tägliche Sicherung der Datenbank, zusätzlich zu den Sicherungen des Hosting-Anbieters. Eine komprimierte Kopie geht außerdem in einen separaten Objektspeicher in der EU — läge sie nur neben den Daten, wäre sie bei einem Ausfall des Servers mit weg. Verschlüsselte Zugangsdaten bleiben auch im Backup verschlüsselt.
Fehler-AlarmServer-Fehler werden protokolliert und mit ihrem Auslöser verknüpft; kritische Fälle lösen automatisch eine E-Mail an den Betreiber aus — auch nachts und am Wochenende. Probleme werden also nicht erst bemerkt, wenn jemand anruft.
VerfügbarkeitEin unabhängiger externer Dienst prüft alle fünf Minuten, ob die Anwendung samt Datenbank antwortet — die Historie ist offen einsehbar auf der Status-Seite. Bei Aktualisierungen wird der Dienst kontrolliert heruntergefahren, sodass laufende Anfragen sauber abgeschlossen werden.
Ausfall der BuchungsmaschineDeine Website bleibt erreichbar — eingebunden ist ein iframe, kein Skript, das deine Seite blockieren könnte. Deine Portal-Kanäle und dein Smoobu-Konto laufen davon völlig unabhängig weiter.
VersicherungFür den Betrieb bestehen eine Vermögensschadenhaftpflicht über 500.000 € und eine Betriebshaftpflichtversicherung über 3.000.000 € bei Hiscox — eine Haftpflicht für Werbe-, Marketing- und PR-Agenturen mit Erweiterung für Soft- und Hardware.
Was SmooBoost bewusst nicht tut
  • Keine Speicherung von Kreditkartendaten — von dir und von deinen Gästen.
  • Keine Passwörter im Klartext, keine Smoobu-Zugangsdaten im Klartext.
  • Kein Weiterverkauf und keine Weitergabe von Daten an Dritte zu Werbezwecken.
  • Kein Tracking deiner Gäste in der Buchungsstrecke — keine Cookies, keine Drittanbieter.
  • Kein Zugriff auf Bereiche deines Smoobu-Kontos, die für die Buchungsmaschine nicht gebraucht werden.

Was als Nächstes dazukommt: eine optionale Zwei-Faktor-Anmeldung für dein SmooBoost-Konto. Sie steht offen auf der Roadmap — wie alles andere, das noch nicht fertig ist.

Noch eine Frage offen?

Sicherheitsfragen beantworte ich persönlich und konkret — auch die technischen. Wenn du für deinen Datenschutzbeauftragten mehr Tiefe brauchst als diese Seite hergibt, schreib mir einfach.

[email protected]

SmooBoost kostenlos testen