Sicherheit & Vertrauen
Zuletzt aktualisiert: 24. September 2026
Tempora verarbeitet Dienstplan- und Personaldaten für Personaldienstleister, darunter Kontaktdaten von Mitarbeitern und Zertifikatsnachweise. Diese Seite fasst die heute umgesetzten Schutzmaßnahmen zusammen. Sie ist eine verständliche Zusammenfassung für Interessenten und Einkäufer. Unsere vollständige interne Sicherheitsdokumentation, einschließlich bekannter Lücken, an denen wir aktiv arbeiten, stellen wir auf Anfrage bereit.
Zugriffskontrolle & MFA
Jedes Konto gehört über eine Rolle (Inhaber, Administrator oder Mitarbeiter) zu einer Agentur, und jede API-Anfrage wird anhand dieser Rolle geprüft, bevor Daten gelesen oder geändert werden. Optionale Zwei-Faktor-Authentifizierung (TOTP) steht für jedes Konto zur Verfügung und wird nach der Einrichtung auf jeder Ebene durchgesetzt (Anmeldung, Dashboard und API), nicht nur auf dem Anmeldebildschirm.
Verschlüsselung bei Übertragung und Speicherung
Der gesamte Datenverkehr zu Tempora ist verschlüsselt (HTTPS/TLS) und wird per HSTS erzwungen. Gespeicherte Daten werden auf Infrastrukturebene von unserem Datenbankanbieter (Supabase/PostgreSQL) verschlüsselt.
Mandantentrennung
Die Daten jeder Agentur (Mitarbeiter, Schichten, Zertifikate, Abrechnung) sind abgegrenzt und isoliert, sodass keine andere Agentur, die Tempora nutzt, sie sehen kann. Diese Trennung wird bei jeder einzelnen Abfrage durchgesetzt, nicht nur in der Benutzeroberfläche.
Sitzungsverwaltung
Sitzungen laufen nach einer Zeit der Inaktivität automatisch ab, und jeder Benutzer kann in den Einstellungen jederzeit alle seine aktiven Sitzungen beenden. Hilfreich nach einem verlorenen Gerät oder an einem gemeinsam genutzten Computer.
Audit-Protokoll & Löschung nach DSGVO
Aktionen der Teamverwaltung (Einladungen, Rollenänderungen, Entfernungen) werden in einem Audit-Protokoll erfasst, das Administratoren einsehen können. Anträge auf Löschung personenbezogener Daten, ob für einen einzelnen Mitarbeiter oder eine ganze Agentur, die ihr Konto schließt, durchlaufen einen nachverfolgbaren, prüfbaren Genehmigungs- und Abschlussprozess.
Sicherheit von Abhängigkeiten & Plattform
Ein automatischer wöchentlicher Abhängigkeitsscan meldet bekannte Schwachstellen in unserer Software-Lieferkette, und jede Änderung an Tempora durchläuft vor der Veröffentlichung automatische Typprüfung, Linting und einen vollständigen Build.
Unterauftragsverarbeiter
Wir setzen auf eine kleine Zahl bekannter Infrastrukturanbieter mit jeweils einer klar umrissenen, begrenzten Aufgabe:
- Supabase — Authentifizierung und Datenbank-Hosting.
- Vercel — Anwendungs-Hosting und Edge-Netzwerk.
- Stripe — Abrechnung und Zahlungsabwicklung; Tempora sieht oder speichert niemals Kartendaten.
- Resend — Versand von Transaktions-E-Mails.
- Cloudflare R2 — Speicherung hochgeladener Zertifikatsdateien und ärztlicher Atteste zu Krankmeldungen.
- Sentry — Fehlerüberwachung.
- Google (Gemini API) — Antworten auf Fragen an den In-App-Assistenten; er hat keinen Zugriff auf die Daten Ihrer Agentur.
- Plausible Analytics — cookielose Website-Statistik, in der EU gehostet; keine personenbezogenen Daten.
Compliance-Status
Tempora hat noch kein SOC-2-Audit oder eine gleichwertige Zertifizierung durch Dritte abgeschlossen. Unsere DSGVO-relevanten Verfahren (Auskunft und Löschung für betroffene Personen, Offenlegung der Unterauftragsverarbeiter und Datenminimierung) sind in unserer Datenschutzerklärung beschrieben. Für Unternehmenskunden steht ein Auftragsverarbeitungsvertrag zur Verfügung. Kontaktieren Sie uns, um ihn anzufordern.
Sicherheitsproblem melden
Wenn Sie glauben, eine Sicherheitslücke in Tempora gefunden zu haben, melden Sie sie bitte verantwortungsvoll an office@bytetech.ee. Wir bitten Sie, das Problem nicht öffentlich zu machen, bevor wir angemessen Gelegenheit hatten, es zu untersuchen und zu beheben.
Fragen
Für einen ausführlichen Sicherheitsfragebogen, einen unterzeichneten Auftragsverarbeitungsvertrag oder alles, was hier nicht behandelt wird, kontaktieren Sie uns über unsere Kontaktseite.