Zum Inhalt

Entwurf. Diese Seite ist noch nicht freigegeben und nicht rechtsverbindlich.

ULTIDO

Sicherheit und Datenschutz bei ULTIDO

Jede Angabe trägt ihren Status. Sie sehen, was wir heute belegen können, was mit Termin geplant ist und was noch fehlt.

Stand 2. Oktober 2026

So lesen Sie diese Seite

Belegt
Nachweis liegt vor, mit Prüfdatum.6 Angaben
Geplant
Zugesagt, mit Termin.9 Angaben
Offen
Bekannte Lücke.10 Angaben
Nicht anwendbar
Trifft nicht zu, mit Begründung.0 Angaben

1Überblick

ULTIDO GmbH betreibt eine spielbasierte Web-App für Besucher von Freizeitparks, Stadien und Zoos. Für die Parks verarbeiten wir Gästedaten als Auftragsverarbeiter nach Art. 28 DSGVO.

3Subprozessoren

6 Subprozessoren verarbeiten Daten im Auftrag der Parks. 4 davon haben ihren Sitz in den USA oder verarbeiten dort.

  • Vercel Inc.

    Offen

    Hosting, Serverless-Funktionen und Frontend-Auslieferung, inkl. aggregierter Web-Telemetrie (Vercel Analytics)

    Ort der Verarbeitung
    Deutschland (fra1)
    Übermittlung
    Data Privacy Framework und Standardvertragsklauseln
  • Clerk Inc.

    Offen

    Authentifizierung und Identität sowie Auslösung aller Profil-Mails

    Ort der Verarbeitung
    Vereinigte Staaten
    Übermittlung
    Data Privacy Framework und Standardvertragsklauseln
  • Twilio Inc.über Clerk Inc.

    Offen

    Technischer Versand der Profil- und Reward-Mails, die Clerk auslöst

    Ort der Verarbeitung
    Vereinigte Staaten
    Übermittlung
    EU-US Data Privacy Framework
  • Supabase Inc.

    Offen

    Datenbank, Backend und Objektspeicher für Bild-Output

    Ort der Verarbeitung
    Deutschland (eu-central-1)
    Übermittlung
    Standardvertragsklauseln
  • Google LLC

    Offen

    KI-Bild-Stilisierung (Inferenz)

    Ort der Verarbeitung
    Noch nicht belegt
    Übermittlung
    Noch nicht belegt
  • Papoo Software & Media GmbH

    Offen

    Consent-Management für Cookies (§ 25 TDDDG)

    Ort der Verarbeitung
    Deutschland
    Übermittlung
    Keine (EU)

Nächste Prüfung des Registers: 15. Januar 2027

4Künstliche Intelligenz

  1. 4.1
    KI-Verordnung: Transparenz

    Version 3.2.0, gültig ab 25. September 2026Entwurf

    Geplant

5Sicherheit und Kontrollen

  1. 5.1

    Die Serverfunktionen der Park-App laufen in Frankfurt am Main (Vercel-Region fra1).

    Regionen der aktuellen Produktions-Deployment über die Vercel-API ausgelesen.

    Belegt
  2. 5.2

    Datenbank und Dateispeicher der Park-App liegen in der EU (Supabase, eu-central-1, Frankfurt am Main).

    Projektregion über die Supabase-Management-API ausgelesen.

    Belegt
  3. 5.3

    Für jede Tabelle der Anwendungsdatenbank ist Row Level Security aktiviert.

    Katalogabfrage auf pg_tables: alle 20 Tabellen im öffentlichen Schema mit aktivierter RLS.

    Belegt
  4. 5.4

    Von Gästen hochgeladene und generierte Bilder liegen in einem nicht öffentlichen Speicher.

    Katalogabfrage auf storage.buckets: der Bucket für Gästemedien ist nicht öffentlich.

    Belegt
  5. 5.5

    Die Park-App ist nur verschlüsselt erreichbar: TLS 1.3, Weiterleitung von HTTP auf HTTPS und HSTS für zwei Jahre.

    TLS-Handshake und Antwort-Header der Produktionsdomain live geprüft.

    Belegt
  6. 5.6

    Vorschau-Deployments sind durch Vercel Authentication geschützt.

    Schutzeinstellung des Projekts über die Vercel-API ausgelesen; freigegebene Links und Schutzausnahmen sind davon nicht erfasst.

    Belegt
  7. 5.7

    Die Park-App sendet Sicherheits-Header (Content Security Policy, Schutz vor Einbettung, nosniff).

    Offen
  8. 5.8

    Die Anwendungsdatenbank wird gesichert und lässt sich auf einen Zeitpunkt wiederherstellen.

    Offen
  9. 5.9

    Administrative Zugänge zu Hosting, Datenbank und Quellcode sind mit Mehr-Faktor-Authentifizierung geschützt.

    Offen

Systemstatus

  1. 5.10
    Prozess bei Datenschutzverletzungen

    Auf Anfrage, nach Vertraulichkeitsvereinbarung

    Geplant bis 30. November 2026

6Kontakt

Sicherheitslücken melden
security@ultido.com
Zugang zu Unterlagen
trust@ultido.com