HotelWebhotelier Σύνδεση
§ · WHITEPAPER

Security Whitepaper

Τεχνική παρουσίαση της αρχιτεκτονικής ασφαλείας HotelWebhotelier για CISO, DPO και IT διευθυντές.

1. Data Residency

Όλα τα δεδομένα των πελατών μας τηρούνται σε data centers εντός Ευρωπαϊκού Οικονομικού Χώρου (ΕΟΧ). Κύριο data center: OVH Roubaix (Γαλλία). Backup: AWS eu-west-1 (Ιρλανδία) και eu-central-1 (Φρανκφούρτη). Καμία αντιγραφή σε ΗΠΑ ή Ασία.

2. Κρυπτογράφηση

Σε μεταφορά: TLS 1.3, HSTS με max-age 63072000, forward secrecy. Πιστοποιητικά από Let's Encrypt με auto-rotation.

Σε αποθήκευση: AES-256-GCM με envelope encryption. Data encryption keys (DEK) ξεχωριστές ανά πελάτη. Master keys σε HashiCorp Vault με HSM backing.

3. Έλεγχος πρόσβασης

Zero trust αρχιτεκτονική. Multi-factor authentication υποχρεωτικό για όλους τους εργαζόμενους (WebAuthn/FIDO2). Role-based access control με αρχή ελάχιστου προνομίου. Just-in-time access για production environments με έγκριση πρώτου βοηθού.

4. Εξωτερικοί έλεγχοι

  • Penetration testing από ελληνική εταιρία πιστοποιημένη CREST — ανά εξάμηνο
  • ISO 27001 πιστοποίηση σε εξέλιξη με ΤÜV Hellas — αναμενόμενη Q4 2026
  • SOC 2 Type II — σε planning για 2027
  • Ετήσιος έλεγχος από ορκωτούς ελεγκτές Grant Thornton Ελλάδας

5. Incident Response

Ομάδα Security Incident Response (SIR) διαθέσιμη 24/7. Runbook για κάθε τύπο περιστατικού. Ειδοποίηση πελάτη εντός 48 ωρών από τη διαπίστωση παραβίασης (σύμφωνα με άρθρα 33-34 ΓΚΠΔ). Ειδοποίηση ΑΠΔΠΧ εντός 72 ωρών εφόσον πληρούνται οι προϋποθέσεις.

6. Backup και disaster recovery

Καθημερινά encrypted backups στις 02:00 Αθήνας. Εβδομαδιαία full backups στις Κυριακές. Backup retention 90 ημερών. Recovery Time Objective (RTO): 4 ώρες. Recovery Point Objective (RPO): 1 ώρα. Ετήσιες ασκήσεις disaster recovery.

7. Εργαζόμενοι

Background checks σε όλους τους νέους εργαζόμενους. Εκπαίδευση σε ασφάλεια πληροφοριών ανά εξάμηνο. Onboarding περιλαμβάνει υπογραφή NDA και confidentiality agreement. Off-boarding περιλαμβάνει άμεση αποβολή προσβάσεων.

8. Επικοινωνία security

Για αναφορές ευπάθειας: security@hotelwebhotelier.com (PGP key διαθέσιμο κατόπιν αιτήματος). Για DPO ερωτήσεις: dpo@hotelwebhotelier.com.