Wir betreiben eine Plattform, auf der Züchter uns ihre Kontaktdaten, Fotos ihrer Tiere und ihre Chats mit Käufern anvertrauen. Im Folgenden beschreiben wir ganz konkret, wie wir diese Daten schützen. Wir nennen ausschließlich Lösungen, die wirklich funktionieren – ohne allgemeine Floskeln.
§ 1. Verschlüsselte Verbindung
Die gesamte Website läuft ausschließlich über HTTPS. Unverschlüsselte Verbindungen werden automatisch auf die verschlüsselte Version umgeleitet, und der Browser erhält einen HSTS-Header mit einer Gültigkeitsdauer von einem Jahr, der auch Subdomains. Das bedeutet, dass der Browser nach dem ersten Besuch von sich aus eine unverschlüsselte Verbindung ablehnt, selbst wenn jemand einen solchen Link einfügt.
Außerdem senden wir Header, die typische Angriffsarten einschränken: ein Verbot, die Seite in einem Frame auf einer fremden Domain einzubetten, eine Sperre für das Erraten des Dateityps durch den Browser sowie eine Einschränkung der Informationen über die Herkunft der Weiterleitung, die an andere Websites übermittelt werden.
§ 2. Passwörter und Kontozugang
Wir speichern keine Passwörter. Wir speichern ausschließlich deren Hash, der mit dem bcrypt-Algorithmus mit einem Aufwand von 12 berechnet wurde – eine Funktion, die so konzipiert ist, dass sie Cracking-Versuche absichtlich verlangsamt. Selbst im Falle eines Datenbanklecks ist es praktisch unmöglich, ein Passwort aus einem solchen Hash zu rekonstruieren. Aus demselben Grund können wir dein Passwort weder lesen noch dir mitteilen – wir können dir lediglich ermöglichen, ein neues festzulegen.
Wir bieten eine zweistufige Anmeldeüberprüfung an. Wir empfehlen jedem, der auf der Plattform Verkäufe tätigt, diese zu aktivieren.
Das Session-Cookie ist als für Skripte unzugänglich gekennzeichnet und auf unsere Domain beschränkt, was das Übernehmen einer angemeldeten Sitzung erschwert.
§ 3. Zahlungen
Wir speichern weder Kreditkartennummern noch CVV-Codes noch sonstige Daten, die eine Belastung deines Kontos ermöglichen. Die Zahlungen werden vollständig von Stripe abgewickelt – einem Anbieter, der gemäß dem PCI-DSS-Standard arbeitet. Du gibst deine Kartendaten direkt bei Stripe ein, sie gelangen nicht auf unsere Server. Auf Seiten von ReptiMarket speichern wir ausschließlich die Transaktions-ID, die benötigt wird, um die Zahlung deinem Konto zuzuordnen.
§ 4. Deine Daten und die Kontrolle darüber
Wir verarbeiten deine Daten gemäß der DSGVO; Einzelheiten dazu findest du in der Datenschutzerklärung.
Du kannst dein Konto samt Daten jederzeit löschen – dazu gibt es eine Option in den Profileinstellungen. Wir bestätigen die Löschung zusätzlich per E-Mail, damit niemand dein Konto ohne dein Wissen löschen kann, wenn er vorübergehend Zugriff auf den angemeldeten Browser hat.
§ 5. Sicherungskopien
Wir erstellen täglich automatisch eine Sicherungskopie der Datenbank und der Dateien. Der Status der Sicherungskopien wird durch einen separaten Vorgang überwacht, und ältere Kopien werden regelmäßig bereinigt. Dadurch bedeutet ein Serverausfall nicht, dass deine Anzeigen oder Fotos verloren gehen.
§ 6. Meldung von Sicherheitslücken
Wenn du eine Sicherheitslücke entdeckst, schreib uns über das Kontaktformular mit dem Vermerk „Sicherheit“. Bitte gib deinen Befund nicht öffentlich bekannt, bevor wir ihn beheben konnten. Wir bearbeiten solche Meldungen vorrangig und bedanken uns gerne namentlich bei der Person, die uns dabei geholfen hat, die Sicherheit unserer Plattform zu verbessern.
Bitte führe jedoch keine Tests durch, die anderen Nutzern schaden könnten: Versuche, Daten massenhaft abzurufen, Denial-of-Service-Angriffe oder Aktionen auf fremden Konten.