← Zurück zu TicketsSicherheit

Checkout · Verschlüsselung · PCI DSS

Sicher
bezahlen.

Beim Kauf eines Tickets vertraust du uns deine Daten an — Name, E-Mail und vor allem Zahlungs­informationen. Hier erklären wir Schritt für Schritt, was technisch wirklich passiert, wenn du auf „Weiter zur Zahlung" klickst, und warum deine Karten­daten zu keinem Zeitpunkt unseren Server erreichen.

TLS 1.2 / 1.3Stripe Embedded CheckoutPCI DSS Level 13-D Secure 2HSTSTokenisierung

Der Checkout in 6 Schritten

Verschlüsselte Verbindung (HTTPS / TLS)

Jede Seite von soveaberlin.com wird ausschließlich über HTTPS ausgeliefert. Dein Browser baut eine TLS-1.2/1.3-Verbindung zu unserem Server auf — das bedeutet: alles, was zwischen deinem Gerät und uns hin- und herfliegt, ist Ende-zu-Ende verschlüsselt. Dritte im selben WLAN, im Mobilfunknetz oder irgendwo auf dem Weg sehen nur Datenmüll.

Name & E-Mail an unseren Server

Im ersten Schritt geben wir nur deinen Namen und deine E-Mail an unseren Server — verschlüsselt über die gleiche TLS-Verbindung. Diese Daten brauchen wir, um dir später dein Ticket per Mail zu schicken. Keine Zahlungsdaten.

Stripe Embedded Checkout wird geladen

Für die Zahlung blenden wir Stripe Embedded Checkout ein — ein Bezahlfenster, das direkt von Stripe in einem isolierten iframe geladen wird. Alles, was du dort eintippst (Kartennummer, CVC, Apple Pay, Google Pay, PayPal), läuft ausschließlich zwischen deinem Browser und Stripe. Wir können auf diese Felder technisch nicht zugreifen.

Kartendaten gehen direkt zu Stripe

Deine Karten­daten verlassen den iframe verschlüsselt und gehen direkt an die Stripe- Server in der EU. Stripe ist zertifiziert nach PCI DSS Level 1 — der höchsten Sicherheits­stufe der Kreditkarten­industrie. Unser Server, unsere Datenbank und unsere Logs sehen niemals deine Kartennummer oder den CVC.

3-D Secure & Betrugs­prüfung

Bei Kreditkarten wird automatisch 3-D Secure 2 ausgelöst — du bestätigst die Zahlung in deiner Banking-App per Face ID, Touch ID oder TAN. Stripe Radar prüft zusätzlich in Echtzeit auf Betrugs­muster. Erst wenn beides grünes Licht gibt, wird die Zahlung freigegeben.

Bestätigung & Ticket-Versand

Stripe meldet uns zurück: „Zahlung erfolgreich, hier ist eine anonyme Transaktions-ID." Wir bekommen keine Karten­daten — nur diese ID plus die letzten 4 Ziffern für deinen Beleg. Anschließend erstellen wir dein Ticket mit QR-Code und schicken es an die E-Mail aus Schritt 2.

Was wir nie sehen

  • Deine vollständige Kartennummer
  • Den CVC / die Prüfziffer auf der Rückseite
  • Dein Online-Banking-Passwort oder deine TAN
  • Deine Apple-Pay- oder Google-Pay-Token
  • Den biometrischen Bestätigungs-Vorgang in deiner Banking-App

Was wir speichern — und wie lange

Name, E-Mail, Rechnungs­adresse
Für Ticket-Versand und Rechnungs­stellung (§14 UStG, 10 Jahre Aufbewahrungs­pflicht).
Stripe-Transaktions-ID & letzte 4 Ziffern
Für deinen Beleg und etwaige Rück­erstattungen. Keine vollständige Kartennummer.
Bestell-ID & QR-Code-Hash
Für den Einlass am Event-Abend und 30 Tage danach für Support-Anfragen.

Selbst nachprüfen

  • Schau in der Adresszeile nach dem Schloss-Symbol 🔒 — das bestätigt die aktive TLS-Verbindung.
  • Im Checkout erscheint unten der Hinweis „Powered by Stripe" — das Eingabe­feld gehört technisch zu Stripe, nicht zu uns.
  • Rechtsklick → „Element untersuchen" auf das Karten­feld zeigt eine js.stripe.com-Domain.

Noch Fragen?

Schreib uns jederzeit an help@noctava.com. Auch für Sicherheits­meldungen erreichbar unter help@noctava.com.