Trust & Sicherheit
SSL-Verschlüsselt
Sichere Zahlung
Geprüfte Codes
Sofort-Lieferung
Vertrauen entsteht durch Nachvollziehbarkeit. Auf dieser Seite beschreiben wir konkret, welche Kontrollen bei Chargy tatsächlich laufen, mit welchen Grenzwerten sie arbeiten und wo die Verantwortung bei unseren Zahlungsdienstleistern liegt. Wir nennen bewusst nur Massnahmen, die im System hinterlegt sind.
Datenschutz und rechtliche Sicherheit
Wir halten uns streng an die Vorschriften der Datenschutz-Grundverordnung (DSGVO) der EU sowie an das Schweizer Datenschutzgesetz. Ihre personenbezogenen Daten werden ausschliesslich zweckgebunden verarbeitet und niemals ohne Ihre Zustimmung an Dritte verkauft.
- Datenverarbeitung gemäss Art. 6 DSGVO (Vertragserfüllung & berechtigtes Interesse)
- Transparente Datenschutzrichtlinie: Datenschutzerklärung anzeigen
- Zugriffskontrolle auf personenbezogene Daten intern auf «need-to-know»-Basis
- Keine Weitergabe von Zahlungsdaten an Dritte ausserhalb vertraglicher Dienstleister
Kontrollen im Bestellprozess
Jede Bestellung wird vor der Zahlung gegen feste Grenzwerte geprüft. Wird einer dieser drei Werte überschritten, wird die Bestellung abgelehnt und ein Alarm ausgelöst:
- Höchstens 3 Bestellungen pro E-Mail-Adresse und Stunde
- Höchstens 5 Bestellungen pro IP-Adresse und Stunde
- Höchstens CHF 500 Gesamtwert pro E-Mail-Adresse in einem rollenden 24-Stunden-Fenster. Geprüft wird vorausschauend, also der bereits bestellte Tagesbetrag plus der aktuelle Warenkorb. Damit gilt CHF 500 zugleich als Obergrenze für eine einzelne Bestellung.
Zusätzlich laufen im Hintergrund:
- Technische Rate-Limits: 10 Anfragen pro Minute im Checkout, 5 pro Minute auf den Code-Routen
- Erkennung von Wegwerf- und Weiterleitungs-E-Mail-Adressen anhand einer Liste von rund 107 Domains, auch über Subdomains hinweg. Ein Treffer wird protokolliert, führt aber nicht automatisch zur Ablehnung.
- Zu jeder Bestellung wird die IP-Adresse gespeichert und der Bestellung dauerhaft zugeordnet
Sichere Zahlungsabwicklung
Wir arbeiten mit zertifizierten Zahlungsdienstleistern zusammen, die international anerkannt und PCI-DSS-konform sind:
Wichtig: Ihre Zahlungsdaten gelangen niemals auf unsere Server, sondern werden direkt und verschlüsselt über die Server des Zahlungsdienstleisters verarbeitet. Chargy ist nach PCI DSS v4.0 als Händler der Stufe 4 (SAQ A) validiert: Die Zahlungsseite wird vollständig vom Dienstleister gestellt, 3-D Secure und Autorisierung liegen bei ihm und beim Acquirer.
- Zahlungsbenachrichtigungen erreichen uns über HMAC-signierte Webhooks, deren Signatur bei jedem Eingang geprüft wird
- Der gemeldete Betrag wird mit dem Bestellbetrag abgeglichen. Bei einer Abweichung wird ein Alarm ausgelöst.
- Geht eine Zahlung ohne zugehörige Bestellung ein, wird ebenfalls ein Alarm ausgelöst
Hosting & Infrastruktur
Chargy läuft vollständig bei Hetzner in Europa:
- Rechenzentren mit ISO 27001-Zertifizierung, Zutrittskontrolle und Brandschutz
- DDoS-Schutz und Firewall auf Netzwerkebene durch den Betreiber
- TLS-Verschlüsselung auf der gesamten Website
- Tägliche Backups auf getrennte Backup-Systeme
- Regelmässige Sicherheitsupdates und Patch-Management
Transparente Prozesse & klare Kommunikation
Unsere Kunden wissen jederzeit, woran sie sind. Wir vermeiden versteckte Gebühren oder Klauseln und stellen alle Informationen offen zur Verfügung:
- Klare AGB mit Definition der Produktarten und Konditionen
- Anzeige von etwaigen Transaktions- und Servicegebühren vor Zahlung
- Bestellbestätigung per E-Mail mit allen Details
- Informationen zur Einlösung, Restlaufzeit und Region direkt beim Produkt
- Statusverfolgung jeder Bestellung in Echtzeit im Kundenkonto (bei Account)
- Widerrufshinweis bei digitalen Produkten gemäss geltendem Recht
- Hinweise zu Risiken bei falscher Auswahl von Region, E-Mail-Adresse oder Zahlungsmethode
- Übersicht aller bisherigen Bestellungen im Benutzerkonto
- Dokumentation und Archivierung zur Nachvollziehbarkeit bei Supportanfragen
Alarme, Sperren und manuelle Prüfung
Jede überschrittene Grenze erzeugt einen Alarm mit Typ und Schweregrad. Alle Alarme laufen in einer internen Übersicht zusammen und werden von uns gesichtet:
- Drei Alarme derselben E-Mail-Adresse innerhalb von 24 Stunden sperren das Kundenkonto automatisch. Die zugehörige IP-Adresse kommt auf eine Sperrliste, der Kunde wird per E-Mail informiert.
- Eine Bestellung von einer gesperrten IP-Adresse wird abgelehnt, auch aus einem neu angelegten Konto
- Im Verdachtsfall prüfen wir die Bestellung von Hand, liefern nicht aus und nehmen mit dem Kunden Kontakt auf
- Zusammenarbeit mit Behörden bei strafrechtlich relevanten Vorgängen
Zur Einordnung: Chargy verkauft digitale Gutscheine im eigenen Namen. Wir betreiben kein automatisiertes Sanktions- oder PEP-Screening und keine Identitätsprüfung als Systemprozess. Die Autorisierung der Karte und die Prüfung nach 3-D Secure liegen bei unserem Zahlungsdienstleister und beim Acquirer.
Technische Sicherheit im Überblick
- TLS/SSL-Verschlüsselung der gesamten Website
- CSRF-Schutz bei Formularen
- Cloudflare Turnstile im Kontaktformular
- Ausgabe-Escaping und parametrisierte Datenbankabfragen gegen XSS und SQL-Injection
- Login-Rate-Limiter und Zwei-Faktor-Authentisierung für Kundenkonten
- Rate-Limits von 120 Anfragen pro Minute auf der Merchant-API
- Protokollierung der IP-Adresse zu jeder Bestellung
- Verschlüsselte Speicherung von Gutscheincodes
Vertrauen durch Transparenz
Chargy wird betrieben von:
Paylane GmbH
Baarerstrasse 25
6300 Zug, Schweiz
Eingetragen im Handelsregister des Kantons Zug
UID: CHE-461.094.009
Telefon: +41 44 499 10 62
E-Mail: info@chargy.ch
Fragen zu Sicherheit & Datenschutz?
Unser Support-Team hilft Ihnen gerne weiter. Schreiben Sie uns unter: sicherheit@chargy.ch
Stand: September 2026