Sicherheit im Ueberblick
Abwesenheitsdaten sind HR-Daten: wer krank ist, wer in Elternzeit ist, wer ein Attest angehaengt hat. Diese Seite fasst zusammen, wie Time Out Zone sie schuetzt: Anmeldung, Mandantentrennung, Dateien, Verschluesselung und Nachvollziehbarkeit.
Die Kurzfassung: Authentifizierung ueber Clerk, jede Server-Operation auf Berechtigung und Unternehmen geprueft, private Dateiablage mit ablaufenden Links und ein Audit-Trail, der nur wachsen kann.
Anmeldung und Sitzungen
- Die Authentifizierung uebernimmt Clerk, ein dedizierter Identity-Provider. Time Out Zone sieht oder speichert dein Passwort nie.
- Sitzungen laufen maximal 7 Tage und enden nach 1 Tag Inaktivitaet.
- Mehrfaktor-Optionen laufen ueber Clerk; Unternehmen mit SSO erzwingen MFA typischerweise im eigenen Identity-Provider.
Mandantentrennung
Time Out Zone ist mandantenfaehig, und die Trennung greift dort, wo es zaehlt: Jede Server-Operation laeuft durch eine Berechtigungspruefung, die die Abfrage zugleich auf dein Unternehmen begrenzt. Es gibt keinen Codepfad, der Daten eines anderen Mandanten liest, und automatisierte Tests pruefen die Grenzen.
Dateien und Verschluesselung
- Profildokumente und Antragsanhaenge liegen in privaten Storage-Buckets, nie auf oeffentlichen URLs.
- Dateien werden ueber kurzlebige signierte Links ausgeliefert, mit Dateityp- und Groessenpruefung beim Upload.
- Daten sind unterwegs (TLS) und im Ruhezustand (AES-256 ueber die Hosting-Infrastruktur) verschluesselt.
- Kartendaten beruehren die Server von Time Out Zone nie: Zahlungen laufen vollstaendig ueber Stripe.
Nachvollziehbarkeit und Missbrauchsschutz
- Jede Aenderung landet in einem Audit-Trail, der nur angehaengt wird. Die Details stehen im Audit-Trail-Artikel.
- Teure Operationen wie Einladungen, Berichtserzeugung und Datenexporte sind ratenbegrenzt.
- Gehostet wird auf Vercel (Frankfurt) und Supabase (eu-central-1); Subprozessoren sind offen gelistet, auch die US-basierten: Clerk, Stripe, Resend und Sentry.

Haeufige Fragen
- Ist Time Out Zone SOC-2-zertifiziert?
- Noch nicht. Ein SOC-2-Audit ist geplant, keine heutige Behauptung. Was du jetzt pruefen kannst: die Sicherheitspraktiken oben, die Subprozessoren-Liste und den Audit-Trail im eigenen Konto.
- Wo liegen meine Daten?
- In Frankfurt: Datenbank, Backups und Dateien in Supabases Region eu-central-1, Compute in Vercels Region fra1. Der DSGVO-Artikel behandelt die Datenresidenz im Detail.
- Wer im Unternehmen sieht gesundheitsbezogene Abwesenheiten?
- Kolleginnen und Kollegen sehen, dass jemand abwesend ist, nicht warum. Urlaubsarten, Notizen und Anhaenge folgen den Rollenberechtigungen: Manager sehen ihren Bereich, Admins das Unternehmen. Details stehen im Krankmeldungs-Artikel.