Zahlungssicherheit
Wie Kartentransaktionen und Kartendaten behandelt werden und warum Ihre Kartendaten uns nie erreichen.
Zuletzt aktualisiert 18. August 2026
Die Zahlung findet auf der Seite der Bank statt
Ihre Karte wird auf einer sicheren Seite der Raiffeisen BANK dd Bosna i Hercegovina eingegeben — nie auf unserer.
Bei der Zahlung übergeben wir Sie mit dem Betrag und einer Bestellreferenz an die Bank. Ihre Karte geben Sie dort ein, auf den Systemen der Bank. Ist die Bank fertig, schickt sie Sie mit dem Ergebnis zu uns zurück. Das ist bewusst so gebaut: Je weniger Stellen Kartendaten kennen, desto weniger Stellen können sie preisgeben.
Was wir nie sehen
Kein Teil unserer Anwendung, unserer Datenbank oder unserer Protokolle enthält jemals eines der folgenden Elemente:
- Die Kartennummer, weder ganz noch teilweise.
- Das Ablaufdatum oder den CVV/CVC-Sicherheitscode.
- Die PIN oder ein Passwort zur Bestätigung der Zahlung.
- Wir speichern nur das Ergebnis: erfolgreich oder nicht, Betrag, Währung, Datum und die Referenz der Bank.
Da Kartendaten unsere Systeme nie erreichen, liegen unsere Systeme außerhalb des Geltungsbereichs des Datensicherheitsstandards der Kartenindustrie für deren Speicherung. Die Stelle, die sie verarbeitet — die Bank — unterliegt ihm vollständig.
Bestätigung, dass die Zahlung von Ihnen stammt
Kartenzahlungen werden von Ihrer Bank authentifiziert, in der Regel per 3-D Secure — ein Einmalcode oder eine Bestätigung in Ihrer Banking-App. Weder wir noch die annehmende Bank können eine Zahlung abschließen, die Ihre Bank nicht als Ihre bestätigt hat.
Bei der Übertragung
Jede Seite dieser Website und jede Anfrage zwischen Ihrem Browser und unseren Servern ist mit TLS verschlüsselt. Eine Seite, die überhaupt etwas abfragt, wird nie über eine unverschlüsselte Verbindung ausgeliefert.
Ihr Konto
Die andere Hälfte der Sicherheit ist das Konto, zu dem das Abonnement gehört:
- Passwörter werden als gesalzene Hashes gespeichert, nie in lesbarer Form — auch nicht für uns.
- Jede Abfrage in der Anwendung ist auf das Konto beschränkt, von dem sie stammt. Kein Kunde erreicht die Codes oder Speisekarten eines anderen.
- Sitzungen werden über signierte Cookies geführt, und jedes Formular, das etwas ändert, ist gegen Cross-Site-Request-Forgery geschützt.
- Ein Link zum Zurücksetzen des Passworts läuft nach 30 Minuten von selbst ab, ist einmal verwendbar und verliert seine Gültigkeit, sobald das Passwort geändert wird.
Wer was sehen kann
Der administrative Zugriff auf das Produktivsystem ist auf die Personen beschränkt, die es betreuen, und dient dem Betrieb des Dienstes, nicht dem Lesen dessen, was Kunden geschrieben haben. Sicherungen werden regelmäßig erstellt und genießen denselben Schutz wie die Livedaten.
Wenn etwas schiefgeht
Wurde eine Zahlung ohne Ihre Zustimmung ausgeführt, wenden Sie sich zuerst an Ihren Kartenherausgeber — er kann die Karte sperren und ein Chargeback einleiten, was wir nicht für Sie tun können. Informieren Sie auch uns; wir erstatten alles, was bei uns eingegangen ist.
Um ein Sicherheitsproblem dieser Website zu melden, schreiben Sie an info@diverd.dev