Gemäß Art. 32 DSGVO – SL-UP Urlaubsplaner
Stand: Mai 2026password_hash(), Cost-Factor 12)session_regenerate_id() nach Login, SameSite=Lax, HttpOnly, Secure-Flag (Lax statt Strict: Magic-Links erfordern Cookie-Übergabe nach externem Redirect)admin, manager, user — granulare Berechtigungen je Rolletenant_id-Scopes, vorbereitete PDO-Statements, Rollenprüfungen und Code-Reviews abgesichert. Sicherheitskritische Abfragen müssen mandantenbezogen eingeschränkt sein.requireRole() und requireLogin() zu Beginn jeder gesicherten Seitetenant_id in allen Tabellen)lftp zu den in der Deployment-Konfiguration hinterlegten Hosts; Klartext-FTP ist nicht vorgesehen.htmlspecialchars()) an allen AusgabestellenFolgende Sub-Auftragsverarbeiter werden eingesetzt. Alle wurden gemäß Art. 28 Abs. 1 DSGVO auf hinreichende Garantien geprüft:
| Dienstleister | Sitz | Zweck | Garantie |
|---|---|---|---|
| Hetzner Online GmbH | Gunzenhausen, DE | Serverhosting, Datenbankbetrieb | AVV abgeschlossen, ISO 27001-zertifiziert, EU/EWR |
| Cloudflare Inc. | San Francisco, USA | CDN, DDoS-Schutz; HTTP-Requests laufen über Cloudflare-Infrastruktur (SSL-Terminierung am Edge). Kein Turnstile-Dienst aktiv (Bot-Schutz erfolgt serverintern). | Cloudflare DPA abgeschlossen; EU-US Data Privacy Framework (DPF-zertifiziert); Standardvertragsklauseln (SCC 2021/914/EU) als Fallback-Garantie nach Art. 46 Abs. 2 lit. c DSGVO; TIA dokumentiert |
| Stripe Inc. | Dublin, IE / San Francisco, USA | Zahlungsabwicklung | DPA abgeschlossen; EU-US DPF; SCC als Fallback |
| Hetzner SMTP | Gunzenhausen, DE | Transaktionale E-Mails (Einladungen, Benachrichtigungen) | Hetzner AVV; EU/EWR |
| Apple Inc. | Cupertino, USA | Push-Benachrichtigungen der iOS-App über APNs, nur nach Nutzer-Opt-in | EU-US DPF; SCC als Fallback; pseudonymes Geräte-Token |
| Google Ireland Ltd. | Dublin, IE | YouTube-Nocookie-Videos nur nach separater manueller Aktivierung im Player; kein Google Analytics/GTM aktiv | Nocookie-Domain; kein Drittland-Transfer ohne Nutzeraktivierung |
Sub-AV-Verträge können Kunden gemäß Art. 28 Abs. 2 Satz 2 DSGVO auf Anfrage eingesehen werden. Anfragen an: info@sl-up.com
Anbieter: Software und Büroservice Christine Schremmer, Odenwaldring 13, 63500 Seligenstadt | Stand: Mai 2026 | info@sl-up.com