Sicherheit und Datenschutz bei ULTIDO
Jede Angabe trägt ihren Status. Sie sehen, was wir heute belegen können, was mit Termin geplant ist und was noch fehlt.
Stand 2. Oktober 2026
So lesen Sie diese Seite
- Belegt
- Nachweis liegt vor, mit Prüfdatum.6 Angaben
- Geplant
- Zugesagt, mit Termin.9 Angaben
- Offen
- Bekannte Lücke.10 Angaben
- Nicht anwendbar
- Trifft nicht zu, mit Begründung.0 Angaben
1Überblick
ULTIDO GmbH betreibt eine spielbasierte Web-App für Besucher von Freizeitparks, Stadien und Zoos. Für die Parks verarbeiten wir Gästedaten als Auftragsverarbeiter nach Art. 28 DSGVO.
2Verträge und Datenschutz
- 2.1Datenschutzkontakt
Für Datenschutzfragen erreichen Sie uns unter privacy@ultido.com.
Offen - 2.2Auftragsverarbeitungsvertrag (AVV)
Auf Anfrage, nach Vertraulichkeitsvereinbarung
Geplant bis 31. Oktober 2026 - 2.3Technische und organisatorische Maßnahmen (TOMs)
Auf Anfrage, nach Vertraulichkeitsvereinbarung
Geplant bis 31. Oktober 2026 - 2.4Verzeichnis von Verarbeitungstätigkeiten (Art. 30 Abs. 2)
Auf Anfrage, nach Vertraulichkeitsvereinbarung
Geplant bis 30. November 2026 - 2.5Prozess für Betroffenenanfragen
Auf Anfrage, nach Vertraulichkeitsvereinbarung
Geplant bis 30. November 2026 - 2.6Löschkonzept
Auf Anfrage, nach Vertraulichkeitsvereinbarung
Geplant bis 30. November 2026 - 2.7Vertraulichkeitsvereinbarung
Version 0.1.0Entwurf
Geplant bis 30. November 2026 - 2.8Datenschutzerklärung Trust Center
Version 0.1.0Entwurf
Geplant bis 30. November 2026
3Subprozessoren
6 Subprozessoren verarbeiten Daten im Auftrag der Parks. 4 davon haben ihren Sitz in den USA oder verarbeiten dort.
Vercel Inc.
OffenHosting, Serverless-Funktionen und Frontend-Auslieferung, inkl. aggregierter Web-Telemetrie (Vercel Analytics)
- Ort der Verarbeitung
- Deutschland (fra1)
- Übermittlung
- Data Privacy Framework und Standardvertragsklauseln
Clerk Inc.
OffenAuthentifizierung und Identität sowie Auslösung aller Profil-Mails
- Ort der Verarbeitung
- Vereinigte Staaten
- Übermittlung
- Data Privacy Framework und Standardvertragsklauseln
Twilio Inc.über Clerk Inc.
OffenTechnischer Versand der Profil- und Reward-Mails, die Clerk auslöst
- Ort der Verarbeitung
- Vereinigte Staaten
- Übermittlung
- EU-US Data Privacy Framework
Supabase Inc.
OffenDatenbank, Backend und Objektspeicher für Bild-Output
- Ort der Verarbeitung
- Deutschland (eu-central-1)
- Übermittlung
- Standardvertragsklauseln
Google LLC
OffenKI-Bild-Stilisierung (Inferenz)
- Ort der Verarbeitung
- Noch nicht belegt
- Übermittlung
- Noch nicht belegt
Papoo Software & Media GmbH
OffenConsent-Management für Cookies (§ 25 TDDDG)
- Ort der Verarbeitung
- Deutschland
- Übermittlung
- Keine (EU)
Nächste Prüfung des Registers: 15. Januar 2027
4Künstliche Intelligenz
- 4.1KI-Verordnung: Transparenz
Version 3.2.0, gültig ab 25. September 2026Entwurf
Geplant
5Sicherheit und Kontrollen
- 5.1Belegt
Die Serverfunktionen der Park-App laufen in Frankfurt am Main (Vercel-Region fra1).
Regionen der aktuellen Produktions-Deployment über die Vercel-API ausgelesen.
- 5.2Belegt
Datenbank und Dateispeicher der Park-App liegen in der EU (Supabase, eu-central-1, Frankfurt am Main).
Projektregion über die Supabase-Management-API ausgelesen.
- 5.3Belegt
Für jede Tabelle der Anwendungsdatenbank ist Row Level Security aktiviert.
Katalogabfrage auf pg_tables: alle 20 Tabellen im öffentlichen Schema mit aktivierter RLS.
- 5.4Belegt
Von Gästen hochgeladene und generierte Bilder liegen in einem nicht öffentlichen Speicher.
Katalogabfrage auf storage.buckets: der Bucket für Gästemedien ist nicht öffentlich.
- 5.5Belegt
Die Park-App ist nur verschlüsselt erreichbar: TLS 1.3, Weiterleitung von HTTP auf HTTPS und HSTS für zwei Jahre.
TLS-Handshake und Antwort-Header der Produktionsdomain live geprüft.
- 5.6Belegt
Vorschau-Deployments sind durch Vercel Authentication geschützt.
Schutzeinstellung des Projekts über die Vercel-API ausgelesen; freigegebene Links und Schutzausnahmen sind davon nicht erfasst.
- 5.7Offen
Die Park-App sendet Sicherheits-Header (Content Security Policy, Schutz vor Einbettung, nosniff).
- 5.8Offen
Die Anwendungsdatenbank wird gesichert und lässt sich auf einen Zeitpunkt wiederherstellen.
- 5.9Offen
Administrative Zugänge zu Hosting, Datenbank und Quellcode sind mit Mehr-Faktor-Authentifizierung geschützt.
- 5.10Prozess bei Datenschutzverletzungen
Auf Anfrage, nach Vertraulichkeitsvereinbarung
Geplant bis 30. November 2026
6Kontakt
- Datenschutz
- privacy@ultido.com
- Sicherheitslücken melden
- security@ultido.com
- Zugang zu Unterlagen
- trust@ultido.com