Auftragsverarbeitungsvertrag (AVV)

Fassung 2026-09 · Stand: 29. September 2026

zwischen

dem Kunden (Vertragspartner des Hauptvertrags über die Nutzung der SaaS-Lösung „Zeitflex")

— nachfolgend „Verantwortlicher" —

und

Dienstleistungen24 Inh. Jim Eichholz, Ramlerstraße 2, 13355 Berlin, Deutschland, vertreten durch den Inhaber Jim Eichholz (Telefon +49 30 55523375, USt-IdNr. DE453417236). Es handelt sich um ein Einzelunternehmen; eine Eintragung im Handelsregister besteht nicht.

— nachfolgend „Auftragsverarbeiter" —

— gemeinsam die „Parteien".

Präambel

Der Auftragsverarbeiter stellt dem Verantwortlichen die SaaS-Lösung „Zeitflex" zur Zeiterfassung und vorbereitenden Lohnabrechnung bereit (nachfolgend „Hauptvertrag", bestehend aus AGB und Leistungsbeschreibung). „Zeitflex" ist ein Produkt des Einzelunternehmens Dienstleistungen24 Inh. Jim Eichholz und keine eigene juristische Person. Dabei verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen, insbesondere Daten der Beschäftigten des Verantwortlichen. Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien nach Art. 28 DSGVO. Er geht im Hinblick auf den Umgang mit personenbezogenen Daten den Regelungen des Hauptvertrags vor.

§ 1 Gegenstand und Dauer der Verarbeitung

  1. Gegenstand der Verarbeitung ist die Bereitstellung und der Betrieb der SaaS-Lösung „Zeitflex" einschließlich Web-App, einer Anwendung für mobile Endgeräte, sobald sie angeboten wird, Datenspeicherung, Support und damit verbundener Nebenleistungen gemäß Hauptvertrag.
  2. Die Verarbeitung dauert an, solange der Verantwortliche ein Kundenkonto unterhält – auch im kostenlosen Tarif nach Kündigung eines kostenpflichtigen Tarifs. Nach dem Ende des Kundenkontos oder der Leistungserbringung richtet sich die weitere Verarbeitung ausschließlich nach § 10 dieses Vertrags.

§ 2 Art und Zweck der Verarbeitung

  1. Zweck: Elektronische Erfassung, Verwaltung und Auswertung von Arbeitszeiten der Beschäftigten des Verantwortlichen einschließlich der Bearbeitung von Korrekturanträgen; Verwaltung von Abwesenheiten einschließlich Arbeitsunfähigkeitsnachweisen und Freizeitausgleich; Führung einer Personalakte aus Arbeitsvertrag, Unterweisungsnachweisen und Bewerbungsunterlagen eingestellter Personen; Erfassung von Reisekostentagen mit Verpflegungspauschale; Aufbereitung lohnrelevanter Bewegungsdaten zur Vorbereitung der Entgeltabrechnung durch den Verantwortlichen bzw. dessen Lohnabrechnungsstelle; Benutzer- und Rechteverwaltung; Support.
  2. Art der Verarbeitung: Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegung durch Übermittlung (Exportfunktionen an den Verantwortlichen bzw. von ihm benannte Stellen, Lesezugang für eine von ihm benannte Steuerkanzlei, Schnittstellen zu von ihm bestimmten Empfängern), Einschränken, Löschen und Vernichten, jeweils mittels automatisierter Verfahren.
  3. Die Verarbeitung der Beschäftigtendaten — insbesondere der Arbeitszeit-, Standort- und Gesundheitsdaten — findet ausschließlich in Deutschland statt. Anwendung und Datenbank werden im Rechenzentrum der Hetzner Online GmbH in Falkenstein, Deutschland, betrieben. Hochgeladene Dokumente werden getrennt von der Datenbank abgelegt — je nach Betriebseinstellung im Objektspeicher desselben Anbieters (Region fsn1) oder auf dem Datenträger desselben Servers; beide Ablageorte liegen im Rechenzentrum Falkenstein. Die Datenbanksicherungen liegen auf dem Server und werden zusätzlich täglich auf einen getrennten Speicher desselben Anbieters (Hetzner Storage Box) übertragen. Dieser Speicher steht ebenfalls im Rechenzentrum Falkenstein, Deutschland, und ist in Anlage 2 Nr. 1 benannt. Übertragen wird ausschließlich in bereits verschlüsselter Form.
  4. Ein Drittlandbezug als Auftragsverarbeitung besteht allein bei dem in Anlage 2 genannten Unterauftragsverarbeiter Stripe (Rechnungs- und Zahlungsdaten des Verantwortlichen) und erfolgt auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission (Art. 45 DSGVO; EU-US Data Privacy Framework — Stripe, Inc. ist zertifiziert), ergänzend der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Eine Kopie der Garantien stellt der Auftragsverarbeiter dem Verantwortlichen auf Anfrage in Textform zur Verfügung (Anfrage an info@zeitflex.de). Daneben können Datenflüsse in Drittländer entstehen, die der Auftragsverarbeiter nicht steuert: die Zustellung von Push-Benachrichtigungen über den Push-Dienst des vom Nutzer verwendeten Browsers (Anlage 2, letzter Abschnitt) und Übermittlungen an Empfänger, die der Verantwortliche oder eine seiner Nutzerinnen selbst bestimmt (Absätze 6 und 7).
  5. Steuerkanzlei-Zugang: Der Verantwortliche kann einer von ihm benannten Steuerkanzlei einen Lesezugang einrichten. Er legt dabei je Mandat fest, ob Exporte, Stundenzettel und/oder Mitarbeiterstammdaten einsehbar sind. Der Auftragsverarbeiter stellt diesen Zugang technisch bereit; Auswahl, Umfang und Widerruf bestimmt allein der Verantwortliche. Der Nachweis darüber, welche Kanzlei in welchem Zeitraum welche Berechtigungen hatte, bleibt zu Rechenschaftszwecken auch nach Löschung des Mandanten erhalten.
  6. Schnittstellen (Webhooks): Richtet der Verantwortliche eine Schnittstelle ein, übermittelt die Software die dort abonnierten Ereignisse an die von ihm angegebene Adresse. Übertragen werden dabei je nach abonniertem Ereignis angelegte Zeiteinträge, abgeschlossene Lohnperioden, genehmigte und zurückgenommene Abwesenheiten sowie veröffentlichte Dienstpläne. Übertragen werden Kennungen der Beschäftigten, Ereignistyp, Zeitpunkte und bei Abwesenheiten deren Art (z. B. Krankheit) — keine Namen, Entgelte, Standorte oder Dateien. Auswahl, Sitz und Sicherheitsniveau des Empfängers bestimmt allein der Verantwortliche. Er ist für diese Übermittlung datenschutzrechtlich selbst verantwortlich, einschließlich einer etwaigen Grundlage nach Art. 44 ff. DSGVO. Der Auftragsverarbeiter prüft das Ziel nicht.
  7. Kalender-Abo: Beschäftigte können sich ihren Dienstplan als Kalender-Abo einrichten. Sie wählen dabei, ob genehmigte Abwesenheiten mit übertragen werden; diese Übertragung ist voreingestellt und kann von der Person abgeschaltet werden. Den Kalenderdienst wählt die beschäftigte Person selbst, die Übertragung erfolgt auf ihre Veranlassung. Der Auftragsverarbeiter unterhält zu diesem Dienst kein Vertragsverhältnis.
  8. Sicherung eines Chat-Verlaufs: Die Inhaberin oder der Inhaber des Betriebs kann den Verlauf einer geschlossenen Chat-Gruppe als PDF-Datei erzeugen und herunterladen. Übertragen werden dabei Nachrichtentexte, Namen der Verfasserinnen und Verfasser, Zeitpunkte, Mitgliederliste und Ereigniszeilen des jeweiligen Verlaufs — beschränkt auf den Zeitraum ab dem Beitritt der sichernden Person und ohne Nachrichten, die zuvor von der Moderation entfernt wurden. Die erzeugte Datei unterliegt keiner Löschfrist des Auftragsverarbeiters mehr: Sie verlässt die Anwendung, und über ihre weitere Aufbewahrung, Weitergabe und Löschung entscheidet allein der Verantwortliche. Das Dokument weist auf jeder Seite darauf hin. Jede Sicherung wird protokolliert und erscheint als Ereigniszeile im Verlauf der Gruppe. Der Auftragsverarbeiter speichert keine Kopie der erzeugten Datei.

§ 3 Kategorien betroffener Personen und Datenkategorien

  1. Betroffene Personen:
    • Beschäftigte des Verantwortlichen (Arbeitnehmer, Auszubildende, Leiharbeitnehmer, Praktikanten, freie Mitarbeiter — soweit der Verantwortliche sie anlegt);
    • Administratoren und sonstige Nutzer des Verantwortlichen (z. B. Personalabteilung, Führungskräfte);
    • Ansprechpartner des Verantwortlichen;
    • Ansprechpartner der vom Verantwortlichen benannten Steuerkanzlei (Kanzleiname, Ansprechpartner, Telefonnummer, DATEV-Beraternummer);
    • Auftraggeber und Kunden des Verantwortlichen, soweit er sie einem Projekt oder einer Kostenstelle zuordnet.
  2. Datenkategorien:
    • Stammdaten (Name, Personalnummer, geschäftliche Kontaktdaten, Organisationszuordnung — Standort mit Anschrift und Bundesland sowie Abteilung —, Rolle, Beschäftigungsart);
    • Entgeltdaten mit Verlauf (Stundenlohn, Monatsgehalt, wöchentliche Sollarbeitszeit und Urlaubsanspruch je Gültigkeitszeitraum, jeweils mit Begründung und der Angabe, wer den Satz eingetragen hat);
    • Arbeitszeitdaten (Kommen/Gehen, Pausen, Salden, Projekt-/Kostenstellenzeiten, Korrekturen, Freigaben; Korrekturanträge der Beschäftigten mit Begründungstext, Entscheider, Zeitpunkt und Entscheidungskommentar);
    • Standortdaten (einzelne GPS-Momentaufnahmen beim Stempelvorgang, nur bei entsprechender Aktivierung durch den Verantwortlichen; keine fortlaufende Ortung);
    • Abwesenheitsdaten (Urlaub, Krankheit, sonstige Abwesenheiten);
    • besondere Kategorien personenbezogener Daten (Art. 9 DSGVO): Gesundheitsdaten aus Arbeitsunfähigkeitsnachweisen (Tatsache und Dauer der Arbeitsunfähigkeit, hochgeladene AU-Dokumente);
    • Personalunterlagen (Arbeitsvertrag und Nachträge, Unterweisungsnachweise aus dem Arbeitsschutz, Bewerbungsunterlagen eingestellter Personen — jeweils als hochgeladene Datei nebst Datum des Dokuments, Gültigkeitsdatum und dem Vermerk, dass ein unterzeichnetes Exemplar vorliegt);
    • lohnrelevante Bewegungsdaten (Stunden, Zuschläge, Fehlzeiten, variable Vergütungsbestandteile, Freizeitausgleich in Tagen und Minuten, Reisekostentage mit Datum, Projektbezug, Übernachtung, Pauschale, Kürzung und Status);
    • Nutzungs- und Protokolldaten (Änderungsprotokoll, Sitzungs- und Geräte-Token, Geräteinformationen, IP-Adressen im Änderungsprotokoll);
    • Kommunikationsdaten (Nachrichten im Team-Chat einschließlich Freitexten, Gruppenzugehörigkeit, Lesestände; Ereignisse über Beitritt, Ausscheiden und die Sicherung eines Verlaufs als PDF; bei einer Moderationsmaßnahme der gesicherte Text der entfernten Nachricht);
    • Planungsdaten (Dienstpläne, Schichttauschanfragen mit Begründungstexten);
    • Ankündigungen und Lesebestätigungen (wer eine Mitteilung wann zur Kenntnis genommen hat);
    • Vergütungsbestandteile (Trinkgeldanteile, Prämien mit Bezeichnung und Freitext);
    • Fotodokumentation von Arbeitsergebnissen, auf Wunsch mit Standort-Momentaufnahme und Bezug zu einer konkreten Schicht;
    • Vertrags- und Personaldokumente sowie sonstige Dokumente, die der Verantwortliche ablegt;
    • Importprotokolle einschließlich der überschriebenen Vorher-Werte, damit Fehlimporte zurückgenommen werden können;
    • Geburtsdatum, soweit der Verantwortliche es für den Jugendarbeitsschutz erfasst;
    • Zugangsdaten (Hash des Passworts, Hash der Terminal-PIN, Sitzungs- und Anmeldetoken als Hash);
    • E-Mail-Adressen eingeladener Personen vor Anlage eines Kontos;
    • Rückmeldungen an den Auftragsverarbeiter einschließlich der darin vom Absender selbst genannten Angaben (§ 5 Abs. 2).
  3. Der Verantwortliche stellt sicher, dass für die von ihm veranlassten Verarbeitungen — insbesondere für Standort-Momentaufnahmen und die Verarbeitung von Gesundheitsdaten — eine tragfähige Rechtsgrundlage besteht (z. B. § 26 BDSG, Art. 9 Abs. 2 lit. b DSGVO, eine Kollektivvereinbarung, soweit vorhanden) und etwaige Beteiligungsrechte der Arbeitnehmervertretung gewahrt sind. Er dokumentiert insbesondere (a) die Rechtsgrundlage für die Standort-Momentaufnahmen, (b) die Rechtsgrundlage nach Art. 9 Abs. 2 lit. b DSGVO i. V. m. § 26 Abs. 3 BDSG für die Verarbeitung der Arbeitsunfähigkeitsnachweise und (c) die Beteiligung nach § 87 Abs. 1 Nr. 6 BetrVG, soweit ein Betriebsrat besteht.

§ 4 Weisungsrecht; Pflichten und Rechte des Verantwortlichen

  1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen — einschließlich in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation —, sofern er nicht durch Unionsrecht oder das Recht eines Mitgliedstaats zur Verarbeitung verpflichtet ist; in einem solchen Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
  2. Der Hauptvertrag, dieser Vertrag sowie die Nutzung der in der Software vorgesehenen Konfigurations- und Exportfunktionen durch den Verantwortlichen gelten als Weisungen. Ergänzende Einzelweisungen bedürfen der Textform.
  3. Weisungsberechtigt ist auf Seiten des Verantwortlichen die Person, die in der Software die Rolle „Inhaber" führt; das ist zunächst die Person, die den Betrieb angelegt hat. Der Verantwortliche kann weitere weisungsberechtigte Personen in Textform benennen. Weisungsempfänger auf Seiten des Auftragsverarbeiters ist der Inhaber, erreichbar unter info@zeitflex.de. Änderungen sind der jeweils anderen Partei in Textform mitzuteilen.
  4. Hält der Auftragsverarbeiter eine Weisung für datenschutzrechtswidrig, informiert er den Verantwortlichen unverzüglich (Art. 28 Abs. 3 UAbs. 2 DSGVO) und ist berechtigt, die Ausführung bis zur Bestätigung oder Änderung der Weisung auszusetzen.
  5. Mehraufwände durch Weisungen, die über den vertraglich vereinbarten Leistungsumfang hinausgehen, kann der Auftragsverarbeiter nach vorheriger Vereinbarung mit dem Verantwortlichen vergüten lassen. Leistungen, die nach Art. 28 Abs. 3 lit. e und f DSGVO geschuldet sind, werden nicht gesondert berechnet.
  6. Pflichten und Rechte des Verantwortlichen (Art. 28 Abs. 3 Satz 1 DSGVO): Der Verantwortliche entscheidet allein über Zweck und Mittel der Verarbeitung im Rahmen dieses Vertrags. Er ist für die Rechtmäßigkeit der von ihm veranlassten Verarbeitung verantwortlich, insbesondere für das Vorliegen einer Rechtsgrundlage, für die Information der betroffenen Personen nach Art. 13 und 14 DSGVO und für die Wahrung etwaiger Beteiligungsrechte der Arbeitnehmervertretung.
  7. Der Verantwortliche legt fest, welche Personen in der Software welche Rolle und damit welchen Zugriff erhalten. Er entfernt Zugänge ausgeschiedener Personen und widerruft nicht mehr benötigte Zugänge Dritter (Steuerkanzlei, Schnittstellen). Er richtet Standort-Momentaufnahmen, Schnittstellen und Exporte nur ein, soweit er sie datenschutzrechtlich verantworten kann.
  8. Erkenntnisse aus eigenen Kontrollen, die die Verarbeitung durch den Auftragsverarbeiter betreffen, teilt der Verantwortliche diesem in Textform mit.

§ 5 Vertraulichkeit

  1. Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Die Verpflichtung besteht auch nach Beendigung der jeweiligen Tätigkeit fort. Der Zugriff auf personenbezogene Daten des Verantwortlichen ist auf Personen beschränkt, die ihn zur Leistungserbringung benötigen (Need-to-know-Prinzip). Der Auftragsverarbeiter ist ein Einzelunternehmen ohne Beschäftigte. Die Verarbeitung erfolgt ausschließlich durch den Inhaber. Werden künftig weitere Personen einbezogen, werden sie vor Aufnahme der Tätigkeit schriftlich auf die Vertraulichkeit verpflichtet.
  2. Zugriff des Auftragsverarbeiters auf Mandantendaten: Der Auftragsverarbeiter greift auf Daten des Verantwortlichen nur zu, soweit dies zur Störungsbeseitigung oder zur Bearbeitung einer Rückmeldung erforderlich ist. Das Verwaltungswerkzeug des Auftragsverarbeiters sieht keinen Lesezugriff auf Arbeitszeit-, Abwesenheits- oder Gesundheitsdaten vor. Jeder Zugriff wird mit Vorgang, Zeitpunkt, Ziel und IP-Adresse in einem Protokoll festgehalten, das durch eine fortlaufende Hash-Kette gegen nachträgliche Änderung gesichert ist. Sendet der Verantwortliche oder eine seiner Nutzerinnen eine Rückmeldung aus der Anwendung, wird diese beim Auftragsverarbeiter gespeichert und bearbeitet; die im Freitext selbst eingegebenen Angaben können Namen von Beschäftigten enthalten.

§ 6 Technische und organisatorische Maßnahmen (TOMs)

  1. Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und hält diese während der Vertragslaufzeit aufrecht.
  2. Die TOMs unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie weiterentwickeln, sofern das Schutzniveau insgesamt nicht unterschritten wird. Wesentliche Änderungen werden mit Datum und Begründung in der Entscheidungsdokumentation des Auftragsverarbeiters festgehalten und dem Verantwortlichen auf Anfrage in Textform mitgeteilt.

§ 7 Unterauftragsverarbeiter

  1. Der Verantwortliche erteilt die allgemeine Genehmigung (Art. 28 Abs. 2 DSGVO) zum Einsatz der in Anlage 2 aufgeführten Unterauftragsverarbeiter.
  2. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern) mindestens 30 Tage vor deren Wirksamwerden in Textform (z. B. E-Mail an den Kontoinhaber oder In-App-Benachrichtigung). Der Verantwortliche kann der Änderung aus wichtigem datenschutzrechtlichem Grund innerhalb von 14 Tagen nach Zugang der Information widersprechen. Im Fall des Widerspruchs bemühen sich die Parteien um eine einvernehmliche Lösung; gelingt diese nicht, sind beide Parteien berechtigt, den Hauptvertrag zum Zeitpunkt des Wirksamwerdens der Änderung außerordentlich zu kündigen. Für vorausbezahlte Entgelte erstattet der Auftragsverarbeiter den auf die Zeit nach Vertragsende entfallenden Anteil auf demselben Weg, auf dem die Zahlung einging; die Gutschriftenregel in § 5 der AGB gilt insoweit nicht. Die Exportfunktionen und die Frist des § 10 Abs. 2 bleiben unberührt.
  3. Muss ein Unterauftragsverarbeiter aus einem vom Auftragsverarbeiter nicht zu vertretenden Grund kurzfristig ersetzt werden, um die Leistung aufrechtzuerhalten, darf der Wechsel sofort erfolgen. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, benennt den Grund und räumt ihm das Widerspruchsrecht nach Absatz 2 nachträglich mit gleicher Frist ein.
  4. Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, wie sie in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO), insbesondere hinreichende Garantien für geeignete TOMs. Bei Nichterfüllung durch den Unterauftragsverarbeiter haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für dessen Pflichterfüllung.
  5. Bei Unterauftragsverarbeitern in Drittländern stellt der Auftragsverarbeiter geeignete Garantien nach Art. 44 ff. DSGVO sicher (siehe Anlage 2).

§ 8 Unterstützungspflichten des Auftragsverarbeiters

  1. Betroffenenrechte (Art. 28 Abs. 3 lit. e DSGVO): Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen nach Kapitel III DSGVO. Bei ihm unmittelbar eingehende Betroffenenanfragen leitet er unverzüglich an den Verantwortlichen weiter und beantwortet sie nicht ohne dessen Weisung. Hiervon ausgenommen ist die in der Software vorgesehene Selbstauskunft: Beschäftigte können ihre Auskunft nach Art. 15 DSGVO in der Anwendung selbst abrufen. Der Verantwortliche erteilt hierfür mit Vertragsschluss die Weisung nach § 4 Abs. 2. Jeder Abruf wird im Änderungsprotokoll festgehalten und ist für den Verantwortlichen einsehbar.

Konkret bereitgestellte Funktionen:

  1. Sicherheit, Meldepflichten, DSFA (Art. 28 Abs. 3 lit. f DSGVO): Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
  2. Verletzungen des Schutzes personenbezogener Daten: Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten, die dessen Daten betrifft, unverzüglich nach Kenntniserlangung, in der Regel binnen 48 Stunden. Ist eine Meldung in dieser Zeit nicht möglich, erfolgt sie so früh wie möglich; die Gründe der Verzögerung werden dem Verantwortlichen mitgeteilt. Die Meldung enthält die nach Art. 33 Abs. 3 DSGVO erforderlichen Informationen, soweit verfügbar; fehlende Informationen werden unverzüglich nachgereicht. Die Meldung an Aufsichtsbehörden und Betroffene obliegt dem Verantwortlichen; die Frist des Art. 33 Abs. 1 DSGVO läuft für ihn ab seiner eigenen Kenntnis.
  3. Der Auftragsverarbeiter führt ein Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO. Ein Datenschutzbeauftragter ist nicht benannt. Eine Benennungspflicht besteht nicht: Die Schwelle des § 38 Abs. 1 BDSG für eine Benennung ist nicht erreicht; Kerntätigkeit ist die Zeiterfassung, die Ablage von Arbeitsunfähigkeitsbescheinigungen als Datei ist eine Nebenfunktion und keine umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 37 Abs. 1 lit. c DSGVO). Der Auftragsverarbeiter prüft diese Einschätzung bei jeder wesentlichen Ausweitung des Geschäftsumfangs erneut und teilt eine Benennung dem Verantwortlichen unverzüglich in Textform mit.

§ 9 Kontrollrechte des Verantwortlichen

  1. Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO).
  2. Der Nachweis erfolgt durch die dokumentierten TOMs (Anlage 1) und durch Selbstauskunft. Für Zeitflex liegen keine Zertifizierungen und keine Prüfberichte unabhängiger Dritter vor — insbesondere weder eine Zertifizierung nach ISO/IEC 27001 noch ein SOC-2-Bericht. Die in Anlage 1 beschriebenen Maßnahmen sind vom Auftragsverarbeiter selbst umgesetzt und nicht durch eine unabhängige Stelle geprüft oder bescheinigt. Zertifizierungen des Hostinganbieters betreffen dessen Rechenzentrumsinfrastruktur, nicht die Anwendung Zeitflex.
  3. Der Verantwortliche ist berechtigt, sich von der Einhaltung dieses Vertrags zu überzeugen. Der Nachweis erfolgt vorrangig durch Selbstauskunft des Auftragsverarbeiters, durch die dokumentierten technischen und organisatorischen Maßnahmen nach Anlage 1 sowie durch Beantwortung eines Prüffragebogens in Textform. Genügen diese Nachweise im Einzelfall nicht, ist der Verantwortliche berechtigt, nach Anmeldung mit einer Frist von 30 Tagen während der üblichen Geschäftszeiten eine Überprüfung vor Ort durchzuführen oder durch beauftragte, zur Vertraulichkeit verpflichtete Prüfer durchführen zu lassen, die keine Wettbewerber des Auftragsverarbeiters sind — in der Regel höchstens einmal je Kalenderjahr und nur bei konkretem Anlass. Der Auftragsverarbeiter ermöglicht diese und trägt zu ihnen bei. Betriebsabläufe des Auftragsverarbeiters und Daten anderer Kunden dürfen nicht unangemessen beeinträchtigt werden. Der Auftragsverarbeiter betreibt kein eigenes Rechenzentrum; eine Vor-Ort-Prüfung beschränkt sich deshalb auf seine Arbeitsumgebung. Prüfungen im Rechenzentrum richten sich nach den Nachweisen des Hostinganbieters.
  4. Die Prüfung erfolgt unentgeltlich. Der Auftragsverarbeiter benennt unverzüglich, in der Regel binnen zehn Werktagen nach der Anforderung, einen Termin innerhalb angemessener Frist. Die Aufklärung und Beseitigung des Vorfalls selbst hat Vorrang vor der Durchführung der Prüfung.

§ 10 Löschung und Rückgabe der Daten

  1. Der Verantwortliche wählt zwischen Rückgabe und Löschung (Art. 28 Abs. 3 lit. g DSGVO). Mit Vertragsschluss wählt er die Rückgabe durch Export nach Absatz 2 mit anschließender Löschung nach Absatz 3. Eine abweichende Wahl teilt er in Textform mit, bevor die Frist des Absatzes 2 abläuft.
  2. Export: Ab der Löschbestellung des Verantwortlichen stellt der Auftragsverarbeiter die gespeicherten personenbezogenen Daten für einen Zeitraum von 30 Tagen in einem gängigen, strukturierten, maschinenlesbaren Format (JSON-Export der Kerndaten über die Anwendung; Umfang wie § 7 Abs. 5 AGB) zum Export bereit. Mit der Löschbestellung wird der Zugang gesperrt; die Export- und Auskunftsfunktionen bleiben für diese 30 Tage ausdrücklich nutzbar; Daten, die dieser Export nicht enthält (Team-Chat, Ankündigungen, Trinkgeld- und Prämiendaten, Schichttauschanfragen, Importprotokolle, Kalender-Abos, Terminals, Schnittstellen, Steuerkanzlei-Mandate, Benachrichtigungseinstellungen), stellt der Auftragsverarbeiter auf Anforderung innerhalb derselben 30 Tage gesondert in einem gängigen maschinenlesbaren Format bereit. Die Löschung ist innerhalb der Frist widerrufbar. Hochgeladene Dokumente (Arbeitsunfähigkeitsnachweise, Arbeitsvertrag und Nachträge, Unterweisungsnachweise, Bewerbungsunterlagen, Fotodokumentation und sonstige Dokumente) sind vor der Löschbestellung herunterzuladen: Im Sperrfenster enthält der Export nur die Angaben zu den Dokumenten, nicht die Dateien selbst, und die Übersicht der Dokumente ist während der Sperre nicht abrufbar. Die Beendigung des Hauptvertrags allein löst diese Frist nicht aus; ohne Löschbestellung läuft der Betrieb im kostenlosen Tarif weiter, und es wird nichts gesperrt und nichts gelöscht. Endet die Leistungserbringung tatsächlich – durch außerordentliche Kündigung des Auftragsverarbeiters oder Einstellung des Dienstes –, beginnt die Frist von 30 Tagen mit der Mitteilung des Auftragsverarbeiters an den Verantwortlichen; der Auftragsverarbeiter löst die Sperre und Löschung dann selbst aus.
  3. Nach Ablauf der Frist aus Absatz 2 löscht der Auftragsverarbeiter sämtliche personenbezogenen Daten des Verantwortlichen einschließlich Kopien datenschutzgerecht, es sei denn, eine Aufbewahrungspflicht nach Unionsrecht oder mitgliedstaatlichem Recht steht der Löschung entgegen (Art. 28 Abs. 3 lit. g DSGVO).

Umsetzung im Produkt: Gelöscht werden insbesondere hochgeladene Dokumente (einschließlich der Dateien im Objektspeicher), Dienstpläne, Projekte, Einladungen, API-Schlüssel, Webhook-Konfigurationen, Zuschlagsregeln und Betriebseinstellungen. Nicht gelöscht, sondern pseudonymisiert und gesperrt werden die Daten, für die eine gesetzliche Aufbewahrungspflicht besteht: Arbeitszeitaufzeichnungen und Abwesenheiten (2 Jahre, § 16 Abs. 2 ArbZG, § 17 Abs. 1 MiLoG) sowie Lohnperioden und Lohnpositionen (6 Jahre, § 41 Abs. 1 Satz 9 EStG, § 257 Abs. 4 HGB). Bei der Pseudonymisierung werden Namen, E-Mail-Adressen, Personalnummern, Zugangsdaten, Standortdaten sowie die Freitexte an Zeiteinträgen und Abwesenheiten durch Platzhalter ersetzt bzw. entfernt; die Zeit- und Lohnwerte selbst bleiben unverändert, damit der gesetzliche Nachweis erhalten bleibt. Erhalten bleiben ebenso die Begründungen von Zeitkorrekturen, Korrekturanträgen, Reisekostentagen und Entgeltsätzen: Sie belegen, warum ein aufbewahrungspflichtiger Wert so lautet, wie er lautet. Der Verantwortliche weist die Beschäftigten darauf hin, in diesen Feldern keine Gesundheitsangaben zu machen. Diese pseudonymisierten Restdaten bleiben in gesperrtem Zustand erhalten; ein Personenbezug besteht danach nur noch mittelbar über eine aus der früheren Kennung abgeleitete, nicht rückrechenbare Kennung; in kleinen Betrieben kann ein Rückschluss mit Zusatzwissen nicht ausgeschlossen werden. Eine gesonderte Löschung dieser Reste nach Ablauf der genannten Fristen findet nicht statt. Das Änderungsprotokoll wird nicht pseudonymisiert; der tägliche Löschlauf entfernt seine Einträge 36 Monate nach dem jeweiligen Vorgang (Anlage 3).

Fristen im laufenden Betrieb: Die Fristen, die die Software während der Vertragslaufzeit selbst vollzieht, sind in Anlage 3 aufgeführt. Für die dort nicht genannten Daten des Mandanten besteht keine automatische Löschung im laufenden Betrieb. Dienstpläne und Schichttauschanfragen, Projektdaten und Schnittstellen werden mit der Löschung des Mandanten nach § 10 entfernt. Für Ankündigungen und Lesebestätigungen, Trinkgeld- und Prämiendaten, Importprotokolle, Kalender-Abos, Benachrichtigungseinstellungen, Wand-Terminals, Standorte und Abteilungen, Korrekturanträge sowie den Verlauf der Entgeltsätze ist derzeit weder eine Frist noch ein automatischer Löschpfad eingerichtet; der Verantwortliche kann sie jederzeit selbst löschen, im Übrigen löscht der Auftragsverarbeiter sie auf Anforderung innerhalb der Frist des § 10 Abs. 2 von Hand. Ebenso sind die in Anlage 3 für Arbeitszeiten, Abwesenheiten, Lohnunterlagen und Reisekostentage genannten Fristen Mindestfristen des Verantwortlichen und keine Löschzusage des Auftragsverarbeiters: Nach ihrem Ablauf löscht die Software diese Daten nicht von sich aus.

Sicherungen der Datenbank werden auf dem Server im Rahmen der regulären Sicherungsrotation nach 30 Tagen entfernt; bis dahin sind sie gegen Zugriff geschützt und werden nicht wiederhergestellt, außer soweit technisch zur Wiederherstellung des Gesamtsystems zwingend erforderlich. Die zusätzliche Kopie auf dem getrennten Speicher desselben Anbieters (Anlage 1 Nr. 5) ist verschlüsselt, wird ausschließlich zur Wiederherstellung des Gesamtsystems verwendet und dort nach 90 Tagen automatisch entfernt. Einer Löschung nach Absatz 3 folgt sie damit binnen derselben Frist, ohne dass es dafür eines weiteren Schrittes bedarf. Hochgeladene Dokumente sind in diesen Sicherungen seit dem 16. September 2026 enthalten (Anlage 1 Nr. 5) und unterliegen denselben Fristen.

  1. Die Löschung wird dem Verantwortlichen bestätigt. Die Bestätigung erfolgt automatisch per E-Mail an die Inhaber des Mandanten und benennt, welche Daten aus welchem gesetzlichen Grund aufbewahrt wurden; zusätzlich steht sie als Protokolleintrag zum Nachweis bereit.
  2. Die Einhaltung handels-, steuer- und arbeitsrechtlicher Aufbewahrungsfristen für exportierte Daten obliegt dem Verantwortlichen.

§ 11 Haftung, Schlussbestimmungen

  1. Für die Haftung der Parteien gelten Art. 82 DSGVO sowie ergänzend die Haftungsregelungen des Hauptvertrags. Die Haftung gegenüber betroffenen Personen nach Art. 82 Abs. 2 bis 4 DSGVO bleibt unberührt; im Innenverhältnis trägt jede Partei den Teil des Schadens, der ihrem Verantwortungsanteil entspricht (Art. 82 Abs. 5 DSGVO).
  2. Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform.
  3. Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts (CISG) und der Kollisionsnormen. Ausschließlicher Gerichtsstand für alle Streitigkeiten aus oder im Zusammenhang mit diesem Vertrag ist Berlin, sofern der Verantwortliche Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen ist. Für alle übrigen Verantwortlichen gilt der gesetzliche Gerichtsstand. Der Auftragsverarbeiter bleibt berechtigt, den Verantwortlichen auch an dessen allgemeinem Gerichtsstand zu verklagen. Diese Regelung ist mit § 14 des Hauptvertrags (AGB) gleichlautend; weicht sie von ihr ab, gilt die Regelung des Hauptvertrags.
  4. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit des Vertrags im Übrigen unberührt.
  5. Im Konflikt zwischen diesem Vertrag und dem Hauptvertrag gehen hinsichtlich des Datenschutzes die Regelungen dieses Vertrags vor.
  6. Maßgebliche Fassung: Maßgeblich ist die unter https://zeitflex.de/avv.html abrufbare Fassung mit dem dort angegebenen Stand. Frühere Fassungen und Abschriften in anderen Medien treten hinter diese Fassung zurück.

Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Die nachfolgenden Angaben beschreiben den technischen Stand vom 4. September 2026, soweit er sich aus dem Quellcode und dem Ausrollweg belegen lässt. Sie sind nicht durch eine unabhängige Stelle geprüft. Maßnahmen, die nicht belegt sind, sind als solche gekennzeichnet und ausdrücklich nicht zugesagt. Angaben, die von Einstellungen des laufenden Servers abhängen, wurden am 4. September 2026 auf dem Produktivsystem nachgesehen.

1. Verschlüsselung (Art. 32 Abs. 1 lit. a DSGVO)

2. Mandantentrennung

3. Zugriffs- und Berechtigungskonzept (Zugangs-/Zugriffskontrolle)

4. Protokollierung (Audit-Logs)

5. Verfügbarkeit und Belastbarkeit; Backup-Konzept

6. Weitere organisatorische Maßnahmen


Anlage 2 — Genehmigte Unterauftragsverarbeiter

Die folgende Liste ist abschließend und gibt den Stand vom 4. September 2026 wieder. Weitere Dienste sind nicht eingebunden — insbesondere kein Analyse- oder Trackingdienst und kein fremder Datenbank- oder Managed-Cloud-Dienst. Jede Änderung löst die Informationspflicht nach § 7 Abs. 2 AVV aus. Diese Liste ist mit § 4 der Datenschutzerklärung synchron zu halten. Aktuelle Fassung abrufbar unter: https://zeitflex.de/avv.html#anlage-2.

Nr.UnternehmenLeistungSitzOrt der VerarbeitungDrittlandtransfer-Garantie
1Hetzner Online GmbHHosting der gesamten Anwendung — Server für Webanwendung, Datenbank und Reverse Proxy; Speicher für hochgeladene Dokumente einschließlich AU-Bescheinigungen (besondere Kategorien nach Art. 9 DSGVO) — je nach Betriebseinstellung im Objektspeicher (Region fsn1) oder auf dem Datenträger desselben Servers; eine Storage Box im Rechenzentrum Falkenstein für die Zweitkopie der verschlüsselten Sicherungen, eingerichtet am 26. September 2026 (Anlage 1 Nr. 5). Alle hochgeladenen Dokumente werden vor dem Schreiben anwendungsseitig mit AES-256-GCM verschlüsselt; der Schlüssel ist auf dem Produktivsystem hinterlegt (Anlage 1 Nr. 1), der Anbieter hat keinen Zugriff auf die Klartextinhalte.Gunzenhausen, DeutschlandRechenzentrum Falkenstein, DeutschlandKein Drittlandtransfer
2Stripe Payments Europe Ltd. (für Kunden in der EU), Muttergesellschaft Stripe Inc.Zahlungsabwicklung gegenüber dem Verantwortlichen als Kunden. Übermittelt werden Firmenname, Name und E-Mail-Adresse des Kontoinhabers, Rechnungsanschrift, USt-IdNr., Zahlungsmittel sowie die Zahl der abgerechneten Nutzerplätze; aus dieser Zahl ist die Betriebsgröße ablesbar. Nicht übermittelt werden Zeiterfassungs-, Standort- oder Gesundheitsdaten der Beschäftigten.Dublin, Irland; Muttergesellschaft USAEU/USAAngemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO; EU-US Data Privacy Framework — Stripe, Inc. ist zertifiziert), ergänzend EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
3STRATO AG – E-Mail-Versand (SMTP)Versand aller vom System ausgelösten E-Mails (Einladungen, Zurücksetzen von Passwörtern, Benachrichtigungen) über ein Geschäftspostfach des Auftragsverarbeiters. Übermittelt werden Absender, E-Mail-Adresse der Empfängerin bzw. des Empfängers, Betreff und Inhalt der Nachricht; darin können Gesundheitsangaben enthalten sein.Otto-Ostrowski-Straße 7, 10249 Berlin, DeutschlandDeutschlandKein Drittlandtransfer

Nicht als Unterauftragsverarbeiter eingesetzt: Ein Analyse- oder Trackingdienst ist nicht eingebunden. Die Datenbank läuft nicht bei einem Dritten, sondern als Container auf demselben Server wie die Anwendung.

Fehlerüberwachung: Ein externer Fehlerüberwachungsdienst ist derzeit nicht eingebunden. Die Übermittlung von Fehlerberichten an einen solchen Dienst ist in der Software vorgesehen, aber nicht aktiviert (auf dem Produktivsystem nachgesehen am 7. September 2026: keine Zugangsadresse gesetzt); vor einer Aktivierung wird diese Anlage ergänzt und die Information nach § 7 Abs. 2 versandt.

Mobile Push-Nachrichten: Ein Anbieter für mobile Push-Nachrichten ist derzeit nicht eingebunden, weil die mobile App nicht veröffentlicht ist. Der Versandweg ist in der Software vorhanden; mit der Veröffentlichung der App wird diese Anlage vor Inbetriebnahme entsprechend ergänzt, die Drittlandgrundlage benannt und die Information nach § 7 Abs. 2 versandt.

Push-Dienste der Browserhersteller: Bei aktivierten Push-Benachrichtigungen läuft die Zustellung über den Push-Dienst, den der Browser der Nutzerin bzw. des Nutzers vorgibt. Dieser Dienst wird vom Auftragsverarbeiter nicht ausgewählt, es besteht kein Vertragsverhältnis mit ihm, und der Nachrichteninhalt ist für ihn verschlüsselt. Er wird deshalb nicht als Unterauftragsverarbeiter geführt. Ein Drittlandbezug kann dabei entstehen, wenn der Browserhersteller seinen Push-Dienst außerhalb der EU betreibt; die Nutzerin bzw. der Nutzer wählt den Browser und schaltet die Benachrichtigungen selbst ein.


Anlage 3 — Aufbewahrungsfristen im laufenden Betrieb

Die nachstehenden Fristen sind in der Software hinterlegt. Sechs davon kann der Verantwortliche im Produkt selbst ändern: die Frist des Team-Chats (je Gruppe auf 7 oder 30 Tage verkürzbar, nicht verlängerbar), die Frist bis zur Pseudonymisierung ausgeschiedener Beschäftigter (von 3 auf bis zu 120 Monate verlängerbar, nicht verkürzbar; sie verlängert zugleich die Fristen der Personalunterlagen, weil deren Termin an derselben Uhr hängt), die Fristen für Vertragsunterlagen, Unterweisungsnachweise und Bewerbungsunterlagen eingestellter Personen (in Monaten frei festlegbar, kürzer oder länger als der Tabellenwert, höchstens 600 Monate) und die Frist für Reisekostentage (von 72 auf bis zu 600 Monate verlängerbar, nicht verkürzbar). Eine betriebseigene Einstellung der übrigen Fristen gibt es nicht. Ob die Fristen für seinen Betrieb passen, entscheidet der Verantwortliche. Die Spalte „Vollzug" sagt, ob die Software die Frist von sich aus ausführt oder ob sie nur eine Mindestfrist beschreibt, nach deren Ablauf nichts geschieht.

DatenartFristFristbeginnRechtsgrundlageVollzug
Arbeitszeitaufzeichnungen (Zeiteinträge, Korrekturhistorie)24 MonateTag der Aufzeichnung (Stempelzeitpunkt)§ 16 Abs. 2 ArbZG, § 17 Abs. 1 MiLoGMindestfrist — keine automatische Löschung
Abwesenheiten (Urlaub, Krankheit, sonstige Fehlzeiten)24 Monateletzter Tag der Abwesenheit§ 16 Abs. 2 ArbZG, § 17 Abs. 1 MiLoGMindestfrist — keine automatische Löschung
Lohnunterlagen (gesperrte Lohnperioden, Lohnpositionen, Exportprotokolle)72 Monate31.12. des Jahres der letzten Lohnzahlung der Periode§ 41 Abs. 1 Satz 9 EStG i. V. m. § 4 LStDV, § 257 Abs. 4 HGB, § 147 Abs. 3 AOMindestfrist — keine automatische Löschung
Arbeitsunfähigkeitsbescheinigungen als Datei (Art. 9 DSGVO)24 Monate, fest hinterlegt; eine betriebseigene Einstellung gibt es nichtletzter Tag der zugehörigen Abwesenheitkeine spezielle gesetzliche Aufbewahrungsfrist; Abwägung nach Art. 5 Abs. 1 lit. c und e DSGVOtäglicher Löschlauf
GPS-Momentaufnahmen am Zeiteintrag6 MonateStempelzeitpunktArt. 5 Abs. 1 lit. c und e DSGVOtäglicher Löschlauf
Änderungsprotokoll der Anwendung (Audit-Log)36 MonateZeitpunkt des EreignissesArt. 5 Abs. 2 DSGVO, § 195 BGBtäglicher Löschlauf
Stammdaten ausgeschiedener Beschäftigter3 Monate (Voreinstellung), vom Verantwortlichen auf bis zu 120 Monate verlängerbarAustrittsdatum§ 26 Abs. 1 BDSG, Art. 17 Abs. 1 lit. a DSGVOtäglich, als Pseudonymisierung statt Löschung; Personalunterlagen bleiben bis zum Ablauf ihrer eigenen Frist erhalten
Vertragsunterlagen (Arbeitsvertrag, Nachträge, Bescheinigungen)120 Monate (Voreinstellung); vom Verantwortlichen festlegbar, höchstens 600 Monate31.12. des Jahres, in dem das Arbeitsverhältnis endet; solange die Person beschäftigt ist, läuft keine Frist§ 195, § 199 BGB (Verjährung), § 17 MiLoG, § 28f Abs. 1 SGB IV (Entgeltunterlagen)täglicher Löschlauf; die Unterlage überdauert die Pseudonymisierung der Stammdaten
Unterweisungsnachweise (Arbeitsschutz)36 Monate (Voreinstellung); vom Verantwortlichen festlegbar, höchstens 600 Monate31.12. des Jahres, in dem das Arbeitsverhältnis endet; solange die Person beschäftigt ist, läuft keine Frist§ 12 Abs. 1 ArbSchG, § 4 Abs. 1 DGUV Vorschrift 1 (Unterweisung mindestens jährlich, zu dokumentieren; keine ausdrückliche Aufbewahrungsfrist); § 195, § 199 BGBtäglicher Löschlauf; überdauert die Pseudonymisierung
Bewerbungsunterlagen eingestellter Personen120 Monate (Voreinstellung); vom Verantwortlichen festlegbar, höchstens 600 Monate31.12. des Jahres, in dem das Arbeitsverhältnis endet§ 26 Abs. 1 Satz 1 BDSG, Art. 5 Abs. 1 lit. e DSGVO; § 195, § 199 BGBtäglicher Löschlauf; überdauert die Pseudonymisierung
Reisekostentage (Verpflegungsmehraufwand je Einsatztag)72 Monate (Voreinstellung); vom Verantwortlichen auf bis zu 600 Monate verlängerbar, nicht verkürzbar31.12. des Jahres des Einsatztags§ 41 Abs. 1 Satz 9 EStG i. V. m. § 4 Abs. 2 Nr. 4 LStDV, § 9 Abs. 4a EStG, § 147 Abs. 3 AOMindestfrist — keine automatische Löschung
Fotodokumentation (Leistungsnachweise zu Auftrag oder Schicht)60 Monate31.12. des Jahres der Aufnahme§ 634a Abs. 1 Nr. 2 BGB (Mängelverjährung Bauwerke), Art. 6 Abs. 1 lit. f DSGVOtäglicher Löschlauf
Sonstige Dokumente der Ablage36 Monate31.12. des Jahres des Hochladens§ 195, § 199 Abs. 1 BGBtäglicher Löschlauf
Nachrichten im Team-Chat90 Tage als Höchstdauer, je Gruppe auf 7 oder 30 Tage verkürzbar (Voreinstellung 30)Zeitpunkt der NachrichtArt. 5 Abs. 1 lit. e DSGVO; keine gesetzliche Aufbewahrungspflicht — der Team-Chat ist ausdrücklich kein Nachweis. Für einen vom Verantwortlichen als PDF gesicherten Verlauf gilt diese Frist nicht (§ 2).täglicher Löschlauf
Ereigniszeilen des Team-Chats (Beitritt, Ausscheiden, Schließung)36 MonateZeitpunkt des Ereignisseswie das Änderungsprotokoll; täglicher Löschlauftäglicher Löschlauf
Verwaiste Chat-Gruppen (Name, Zweck, Mitgliederliste)Aufbewahrungsfrist der Gruppe + 90 Tage; geschlossen wird bereits nach Frist + 30 Tagenletzte Nachricht, ersatzweise Anlage der GruppeArt. 5 Abs. 1 lit. e DSGVO; die Schließung ist vorher als Ereigniszeile sichtbartäglicher Löschlauf
Gesicherte Nachricht aus einer Moderationsmaßnahme6 MonateZeitpunkt der Entfernung der NachrichtArt. 6 Abs. 1 lit. f DSGVO i. V. m. § 12, § 13 AGG; § 15 Abs. 4 AGG (Geltendmachungsfrist zwei Monate)täglicher Löschlauf
Offene Einladungen (E-Mail-Adresse vor Kontoanlage)30 TageAblauf oder Annahme der EinladungArt. 5 Abs. 1 lit. e DSGVOtäglicher Aufräumjob
Anmelde-, Bestätigungs- und Refresh-Token30 TageAblauf oder Widerruf des TokensArt. 5 Abs. 1 lit. e DSGVOtäglicher Aufräumjob
Widerrufsfrist nach Löschbestellung des Betriebs30 TageZeitpunkt der Löschbestellung§ 10 Abs. 2 dieses Vertrags, Art. 32 DSGVOtäglicher Löschlauf

Daten ohne eigene Frist: Dienstpläne und Schichttauschanfragen, Projektdaten und Schnittstellen werden mit der Löschung des Mandanten nach § 10 entfernt. Für Ankündigungen und Lesebestätigungen, Trinkgeld- und Prämiendaten, Importprotokolle, Kalender-Abos, Benachrichtigungseinstellungen, Wand-Terminals, Standorte und Abteilungen, Korrekturanträge samt Begründung und Entscheidung, den Verlauf der Entgeltsätze sowie die je Person ausgeblendeten Hinweise ist derzeit weder eine Frist noch ein automatischer Löschpfad eingerichtet; der Verantwortliche kann sie jederzeit selbst löschen, im Übrigen löscht der Auftragsverarbeiter sie auf Anforderung innerhalb der Frist des § 10 Abs. 2 von Hand.


Vertragsschluss

Dieser Vertrag wird mit der Registrierung durch die Annahme der Allgemeinen Geschäftsbedingungen in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO). Fassung und Zeitpunkt der Annahme werden im Kundenkonto festgehalten. Eine gesonderte Unterschrift ist nicht erforderlich; auf Wunsch stellen wir eine unterzeichnete Fassung in Textform bereit.

Cookie-Einstellungen

Mehr in der Datenschutzerklärung (§ 8)Impressum