DocumentUploader
Der DocumentUploader unterstützt beim Hochladen von Dokumenten in die HAUFE Digitale Personalakte bzw. den UKG Document Manager.
HR-Teams können einzelne Dokumente, mehrere Dateien oder Verzeichnisse hinzufügen, die Dateien Mitarbeitern zuordnen, einen Dokumenttyp auswählen und ergänzende Angaben wie Titel und Datum setzen. Anschließend werden die vorbereiteten Dokumente direkt in die jeweilige Personalakte hochgeladen. Die Nutzung erfolgt auf eigenes Risiko.
Der DocumentUploader verarbeitet Credentials, personenbezogene Daten und Dokumente für den Upload in die HAUFE Digitale Personalakte beziehungsweise den UKG Document Manager. Die Nutzung erfolgt auf eigenes Risiko; die Rasken GbR übernimmt keine Garantie für Fehlerfreiheit, Vollständigkeit, rechtliche Eignung, technische Verfügbarkeit oder die Folgen der Nutzung.
Credentials und Sitzungssicherheit
- Credentials und Zugriffstoken werden serverseitig in der aktuellen PHP-Session gespeichert, jedoch nicht durch die Anwendung in einer Datenbank oder Konfigurationsdatei abgelegt. Nach der Nutzung sollten sie ausdrücklich gelöscht werden.
- Das technisch notwendige Session-Cookie enthält nur eine zufällige Sitzungs-ID und nutzt Secure, HttpOnly sowie SameSite Strict. Formular- und Upload-Aktionen werden zusätzlich durch ein sitzungsgebundenes CSRF-Token geschützt; Analyse-, Marketing- oder Tracking-Cookies setzt die Anwendung nicht.
- Als API-Ziel sind nur fest vorgegebene PeopleDoc-/UKG-Umgebungen zulässig. „Credentials löschen“ entfernt Credentials und Zugriffstoken aus der Sitzung sowie zugehörige Upload-Logs, temporäre Upload-Dokumente und lokale Lerndaten und erneuert die Session-ID.
Dokumentverarbeitung und API-Upload
- Ausgewählte Dateien werden erst beim ausdrücklich gestarteten Upload an den RASKEN-Server übertragen. Dort erfolgt die Dublettenprüfung; anschließend werden Dokument, Mitarbeiterzuordnung, Dokumenttyp, Titel und Datum an die gewählte PeopleDoc-/UKG-API übermittelt.
- Der API-Upload ist zweistufig: Nach der Dateiübertragung folgt die Zuordnung zu Mitarbeiter und Dokumenttyp. Scheitert diese Zuordnung, kann die Datei bereits unzugeordnet im Uploadbereich von PeopleDoc/UKG liegen.
- Vorschau, Textauswertung, automatische Erkennung und das reguläre Entpacken von ZIP-Dateien erfolgen lokal im Browser. TXT-, EML- und MSG-Dateien werden vor dem Upload lokal in PDF umgewandelt; E-Mail-Anhänge werden dabei nicht übernommen. Eine OCR oder Prüfung auf Schadsoftware findet nicht statt.
- Für die Suche und automatische Zuordnung werden Mitarbeiter- und Dokumenttyplisten aus der gewählten PeopleDoc-/UKG-Umgebung abgerufen; eingegebene Suchbegriffe gelangen dabei an diese API. Dateien, ausgelesene Inhalte und Listen liegen während der Bearbeitung im Arbeitsspeicher der geöffneten Seite.
- Dokumentinhalte werden nicht an externe Vorschau-, OCR- oder Konvertierungsdienste gesendet. Für Oberfläche und Dateiverarbeitung lädt der Browser jedoch Bibliotheken von CDN-Anbietern; dabei fallen technisch bedingt insbesondere IP-Adresse, Zeitpunkt sowie Browser- und Verbindungsdaten an.
Lerndaten, Upload-Logs und Aufbewahrung
- Die optionale lokale Lernfunktion ist standardmäßig deaktiviert. Nach gesonderter Aktivierung speichert sie bestätigte Zuordnungsdaten, Dateinamen und ein hashbasiertes Inhaltskondensat im Browser, aber keine Dokumentinhalte. Da Dateinamen und Zuordnungen personenbezogen sein können, sind auch diese Lerndaten entsprechend zu schützen.
- Ältere Lernbeispiele werden nach 18 Monaten nicht mehr für Vorschläge verwendet, können aber im Browserspeicher verbleiben, bis sie über die Anwendung oder durch Löschen der Website-Daten entfernt werden. Das Schließen des Browsers löscht sie nicht.
- Upload-Logs werden anwendungsseitig verschlüsselt in einem temporären Serververzeichnis gespeichert und können personenbezogene Angaben sowie API-Fehlermeldungen enthalten. Beim Export entsteht eine unverschlüsselte TXT-Datei. Verwaiste Logs und temporäre Uploadverzeichnisse werden beim nächsten Anwendungsaufruf bereinigt, sobald sie mindestens 24 Stunden alt sind.
- Backups, Systemlogs, Temp-Verzeichnisse und Zugriffsprotokolle des Hostings liegen außerhalb der Kontrolle der Anwendung und im Verantwortungsbereich der IONOS SE, mit der ein Vertrag zur Auftragsverarbeitung besteht.
Verantwortung und sichere Nutzung
- Automatisch vorgeschlagene Mitarbeiter, Dokumenttypen und Sicherheitswerte sind unverbindliche heuristische Hilfen. Mitarbeiter, Dokumenttyp, Titel, Datum, zulässiges Dateiformat und mögliche Dubletten müssen vor jedem Upload fachlich kontrolliert werden.
- Uploads sollten zunächst mit wenigen Dateien und möglichst in einer Test- oder Staging-Umgebung geprüft werden. Server-, Browser-, PHP- und API-Grenzen können große Dateien, ZIP-Archive oder umfangreiche Verzeichnisse ablehnen beziehungsweise zu Timeouts führen.
- Unbekannte oder nicht vertrauenswürdige Dateien sollten nicht verarbeitet werden. Bei Unsicherheit über Rechtmäßigkeit, Datenqualität oder technische Sicherheit darf die Software nicht genutzt werden.
Dies ist eine Zusammenfassung. Die vollständigen und maßgeblichen Sicherheits- und Nutzungshinweise werden vor der Verwendung im DocumentUploader angezeigt. Ergänzend gilt die Datenschutzerklärung der RASKEN GbR.