zwischen
dem Kunden (Vertragspartner des Hauptvertrags über die Nutzung der SaaS-Lösung „Zeitflex")
— nachfolgend „Verantwortlicher" —
und
Dienstleistungen24 Inh. Jim Eichholz, Ramlerstraße 2, 13355 Berlin, Deutschland, vertreten durch den Inhaber Jim Eichholz (Telefon +49 30 55523375, USt-IdNr. DE453417236). Es handelt sich um ein Einzelunternehmen; eine Eintragung im Handelsregister besteht nicht.
— nachfolgend „Auftragsverarbeiter" —
— gemeinsam die „Parteien".
Präambel
Der Auftragsverarbeiter stellt dem Verantwortlichen die SaaS-Lösung „Zeitflex" zur Zeiterfassung und vorbereitenden Lohnabrechnung bereit (nachfolgend „Hauptvertrag", bestehend aus AGB und Leistungsbeschreibung). „Zeitflex" ist ein Produkt des Einzelunternehmens Dienstleistungen24 Inh. Jim Eichholz und keine eigene juristische Person. Dabei verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen, insbesondere Daten der Beschäftigten des Verantwortlichen. Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien nach Art. 28 DSGVO. Er geht im Hinblick auf den Umgang mit personenbezogenen Daten den Regelungen des Hauptvertrags vor.
§ 1 Gegenstand und Dauer der Verarbeitung
- Gegenstand der Verarbeitung ist die Bereitstellung und der Betrieb der SaaS-Lösung „Zeitflex" einschließlich Web-App, einer Anwendung für mobile Endgeräte, sobald sie angeboten wird, Datenspeicherung, Support und damit verbundener Nebenleistungen gemäß Hauptvertrag.
- Die Verarbeitung dauert an, solange der Verantwortliche ein Kundenkonto unterhält – auch im kostenlosen Tarif nach Kündigung eines kostenpflichtigen Tarifs. Nach dem Ende des Kundenkontos oder der Leistungserbringung richtet sich die weitere Verarbeitung ausschließlich nach § 10 dieses Vertrags.
§ 2 Art und Zweck der Verarbeitung
- Zweck: Elektronische Erfassung, Verwaltung und Auswertung von Arbeitszeiten der Beschäftigten des Verantwortlichen einschließlich der Bearbeitung von Korrekturanträgen; Verwaltung von Abwesenheiten einschließlich Arbeitsunfähigkeitsnachweisen und Freizeitausgleich; Führung einer Personalakte aus Arbeitsvertrag, Unterweisungsnachweisen und Bewerbungsunterlagen eingestellter Personen; Erfassung von Reisekostentagen mit Verpflegungspauschale; Aufbereitung lohnrelevanter Bewegungsdaten zur Vorbereitung der Entgeltabrechnung durch den Verantwortlichen bzw. dessen Lohnabrechnungsstelle; Benutzer- und Rechteverwaltung; Support.
- Art der Verarbeitung: Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegung durch Übermittlung (Exportfunktionen an den Verantwortlichen bzw. von ihm benannte Stellen, Lesezugang für eine von ihm benannte Steuerkanzlei, Schnittstellen zu von ihm bestimmten Empfängern), Einschränken, Löschen und Vernichten, jeweils mittels automatisierter Verfahren.
- Die Verarbeitung der Beschäftigtendaten — insbesondere der Arbeitszeit-, Standort- und Gesundheitsdaten — findet ausschließlich in Deutschland statt. Anwendung und Datenbank werden im Rechenzentrum der Hetzner Online GmbH in Falkenstein, Deutschland, betrieben. Hochgeladene Dokumente werden getrennt von der Datenbank abgelegt — je nach Betriebseinstellung im Objektspeicher desselben Anbieters (Region
fsn1) oder auf dem Datenträger desselben Servers; beide Ablageorte liegen im Rechenzentrum Falkenstein. Die Datenbanksicherungen liegen auf dem Server und werden zusätzlich täglich auf einen getrennten Speicher desselben Anbieters (Hetzner Storage Box) übertragen. Dieser Speicher steht ebenfalls im Rechenzentrum Falkenstein, Deutschland, und ist in Anlage 2 Nr. 1 benannt. Übertragen wird ausschließlich in bereits verschlüsselter Form. - Ein Drittlandbezug als Auftragsverarbeitung besteht allein bei dem in Anlage 2 genannten Unterauftragsverarbeiter Stripe (Rechnungs- und Zahlungsdaten des Verantwortlichen) und erfolgt auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission (Art. 45 DSGVO; EU-US Data Privacy Framework — Stripe, Inc. ist zertifiziert), ergänzend der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Eine Kopie der Garantien stellt der Auftragsverarbeiter dem Verantwortlichen auf Anfrage in Textform zur Verfügung (Anfrage an info@zeitflex.de). Daneben können Datenflüsse in Drittländer entstehen, die der Auftragsverarbeiter nicht steuert: die Zustellung von Push-Benachrichtigungen über den Push-Dienst des vom Nutzer verwendeten Browsers (Anlage 2, letzter Abschnitt) und Übermittlungen an Empfänger, die der Verantwortliche oder eine seiner Nutzerinnen selbst bestimmt (Absätze 6 und 7).
- Steuerkanzlei-Zugang: Der Verantwortliche kann einer von ihm benannten Steuerkanzlei einen Lesezugang einrichten. Er legt dabei je Mandat fest, ob Exporte, Stundenzettel und/oder Mitarbeiterstammdaten einsehbar sind. Der Auftragsverarbeiter stellt diesen Zugang technisch bereit; Auswahl, Umfang und Widerruf bestimmt allein der Verantwortliche. Der Nachweis darüber, welche Kanzlei in welchem Zeitraum welche Berechtigungen hatte, bleibt zu Rechenschaftszwecken auch nach Löschung des Mandanten erhalten.
- Schnittstellen (Webhooks): Richtet der Verantwortliche eine Schnittstelle ein, übermittelt die Software die dort abonnierten Ereignisse an die von ihm angegebene Adresse. Übertragen werden dabei je nach abonniertem Ereignis angelegte Zeiteinträge, abgeschlossene Lohnperioden, genehmigte und zurückgenommene Abwesenheiten sowie veröffentlichte Dienstpläne. Übertragen werden Kennungen der Beschäftigten, Ereignistyp, Zeitpunkte und bei Abwesenheiten deren Art (z. B. Krankheit) — keine Namen, Entgelte, Standorte oder Dateien. Auswahl, Sitz und Sicherheitsniveau des Empfängers bestimmt allein der Verantwortliche. Er ist für diese Übermittlung datenschutzrechtlich selbst verantwortlich, einschließlich einer etwaigen Grundlage nach Art. 44 ff. DSGVO. Der Auftragsverarbeiter prüft das Ziel nicht.
- Kalender-Abo: Beschäftigte können sich ihren Dienstplan als Kalender-Abo einrichten. Sie wählen dabei, ob genehmigte Abwesenheiten mit übertragen werden; diese Übertragung ist voreingestellt und kann von der Person abgeschaltet werden. Den Kalenderdienst wählt die beschäftigte Person selbst, die Übertragung erfolgt auf ihre Veranlassung. Der Auftragsverarbeiter unterhält zu diesem Dienst kein Vertragsverhältnis.
- Sicherung eines Chat-Verlaufs: Die Inhaberin oder der Inhaber des Betriebs kann den Verlauf einer geschlossenen Chat-Gruppe als PDF-Datei erzeugen und herunterladen. Übertragen werden dabei Nachrichtentexte, Namen der Verfasserinnen und Verfasser, Zeitpunkte, Mitgliederliste und Ereigniszeilen des jeweiligen Verlaufs — beschränkt auf den Zeitraum ab dem Beitritt der sichernden Person und ohne Nachrichten, die zuvor von der Moderation entfernt wurden. Die erzeugte Datei unterliegt keiner Löschfrist des Auftragsverarbeiters mehr: Sie verlässt die Anwendung, und über ihre weitere Aufbewahrung, Weitergabe und Löschung entscheidet allein der Verantwortliche. Das Dokument weist auf jeder Seite darauf hin. Jede Sicherung wird protokolliert und erscheint als Ereigniszeile im Verlauf der Gruppe. Der Auftragsverarbeiter speichert keine Kopie der erzeugten Datei.
§ 3 Kategorien betroffener Personen und Datenkategorien
- Betroffene Personen:
- Beschäftigte des Verantwortlichen (Arbeitnehmer, Auszubildende, Leiharbeitnehmer, Praktikanten, freie Mitarbeiter — soweit der Verantwortliche sie anlegt);
- Administratoren und sonstige Nutzer des Verantwortlichen (z. B. Personalabteilung, Führungskräfte);
- Ansprechpartner des Verantwortlichen;
- Ansprechpartner der vom Verantwortlichen benannten Steuerkanzlei (Kanzleiname, Ansprechpartner, Telefonnummer, DATEV-Beraternummer);
- Auftraggeber und Kunden des Verantwortlichen, soweit er sie einem Projekt oder einer Kostenstelle zuordnet.
- Datenkategorien:
- Stammdaten (Name, Personalnummer, geschäftliche Kontaktdaten, Organisationszuordnung — Standort mit Anschrift und Bundesland sowie Abteilung —, Rolle, Beschäftigungsart);
- Entgeltdaten mit Verlauf (Stundenlohn, Monatsgehalt, wöchentliche Sollarbeitszeit und Urlaubsanspruch je Gültigkeitszeitraum, jeweils mit Begründung und der Angabe, wer den Satz eingetragen hat);
- Arbeitszeitdaten (Kommen/Gehen, Pausen, Salden, Projekt-/Kostenstellenzeiten, Korrekturen, Freigaben; Korrekturanträge der Beschäftigten mit Begründungstext, Entscheider, Zeitpunkt und Entscheidungskommentar);
- Standortdaten (einzelne GPS-Momentaufnahmen beim Stempelvorgang, nur bei entsprechender Aktivierung durch den Verantwortlichen; keine fortlaufende Ortung);
- Abwesenheitsdaten (Urlaub, Krankheit, sonstige Abwesenheiten);
- besondere Kategorien personenbezogener Daten (Art. 9 DSGVO): Gesundheitsdaten aus Arbeitsunfähigkeitsnachweisen (Tatsache und Dauer der Arbeitsunfähigkeit, hochgeladene AU-Dokumente);
- Personalunterlagen (Arbeitsvertrag und Nachträge, Unterweisungsnachweise aus dem Arbeitsschutz, Bewerbungsunterlagen eingestellter Personen — jeweils als hochgeladene Datei nebst Datum des Dokuments, Gültigkeitsdatum und dem Vermerk, dass ein unterzeichnetes Exemplar vorliegt);
- lohnrelevante Bewegungsdaten (Stunden, Zuschläge, Fehlzeiten, variable Vergütungsbestandteile, Freizeitausgleich in Tagen und Minuten, Reisekostentage mit Datum, Projektbezug, Übernachtung, Pauschale, Kürzung und Status);
- Nutzungs- und Protokolldaten (Änderungsprotokoll, Sitzungs- und Geräte-Token, Geräteinformationen, IP-Adressen im Änderungsprotokoll);
- Kommunikationsdaten (Nachrichten im Team-Chat einschließlich Freitexten, Gruppenzugehörigkeit, Lesestände; Ereignisse über Beitritt, Ausscheiden und die Sicherung eines Verlaufs als PDF; bei einer Moderationsmaßnahme der gesicherte Text der entfernten Nachricht);
- Planungsdaten (Dienstpläne, Schichttauschanfragen mit Begründungstexten);
- Ankündigungen und Lesebestätigungen (wer eine Mitteilung wann zur Kenntnis genommen hat);
- Vergütungsbestandteile (Trinkgeldanteile, Prämien mit Bezeichnung und Freitext);
- Fotodokumentation von Arbeitsergebnissen, auf Wunsch mit Standort-Momentaufnahme und Bezug zu einer konkreten Schicht;
- Vertrags- und Personaldokumente sowie sonstige Dokumente, die der Verantwortliche ablegt;
- Importprotokolle einschließlich der überschriebenen Vorher-Werte, damit Fehlimporte zurückgenommen werden können;
- Geburtsdatum, soweit der Verantwortliche es für den Jugendarbeitsschutz erfasst;
- Zugangsdaten (Hash des Passworts, Hash der Terminal-PIN, Sitzungs- und Anmeldetoken als Hash);
- E-Mail-Adressen eingeladener Personen vor Anlage eines Kontos;
- Rückmeldungen an den Auftragsverarbeiter einschließlich der darin vom Absender selbst genannten Angaben (§ 5 Abs. 2).
- Der Verantwortliche stellt sicher, dass für die von ihm veranlassten Verarbeitungen — insbesondere für Standort-Momentaufnahmen und die Verarbeitung von Gesundheitsdaten — eine tragfähige Rechtsgrundlage besteht (z. B. § 26 BDSG, Art. 9 Abs. 2 lit. b DSGVO, eine Kollektivvereinbarung, soweit vorhanden) und etwaige Beteiligungsrechte der Arbeitnehmervertretung gewahrt sind. Er dokumentiert insbesondere (a) die Rechtsgrundlage für die Standort-Momentaufnahmen, (b) die Rechtsgrundlage nach Art. 9 Abs. 2 lit. b DSGVO i. V. m. § 26 Abs. 3 BDSG für die Verarbeitung der Arbeitsunfähigkeitsnachweise und (c) die Beteiligung nach § 87 Abs. 1 Nr. 6 BetrVG, soweit ein Betriebsrat besteht.
§ 4 Weisungsrecht; Pflichten und Rechte des Verantwortlichen
- Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen — einschließlich in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation —, sofern er nicht durch Unionsrecht oder das Recht eines Mitgliedstaats zur Verarbeitung verpflichtet ist; in einem solchen Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
- Der Hauptvertrag, dieser Vertrag sowie die Nutzung der in der Software vorgesehenen Konfigurations- und Exportfunktionen durch den Verantwortlichen gelten als Weisungen. Ergänzende Einzelweisungen bedürfen der Textform.
- Weisungsberechtigt ist auf Seiten des Verantwortlichen die Person, die in der Software die Rolle „Inhaber" führt; das ist zunächst die Person, die den Betrieb angelegt hat. Der Verantwortliche kann weitere weisungsberechtigte Personen in Textform benennen. Weisungsempfänger auf Seiten des Auftragsverarbeiters ist der Inhaber, erreichbar unter info@zeitflex.de. Änderungen sind der jeweils anderen Partei in Textform mitzuteilen.
- Hält der Auftragsverarbeiter eine Weisung für datenschutzrechtswidrig, informiert er den Verantwortlichen unverzüglich (Art. 28 Abs. 3 UAbs. 2 DSGVO) und ist berechtigt, die Ausführung bis zur Bestätigung oder Änderung der Weisung auszusetzen.
- Mehraufwände durch Weisungen, die über den vertraglich vereinbarten Leistungsumfang hinausgehen, kann der Auftragsverarbeiter nach vorheriger Vereinbarung mit dem Verantwortlichen vergüten lassen. Leistungen, die nach Art. 28 Abs. 3 lit. e und f DSGVO geschuldet sind, werden nicht gesondert berechnet.
- Pflichten und Rechte des Verantwortlichen (Art. 28 Abs. 3 Satz 1 DSGVO): Der Verantwortliche entscheidet allein über Zweck und Mittel der Verarbeitung im Rahmen dieses Vertrags. Er ist für die Rechtmäßigkeit der von ihm veranlassten Verarbeitung verantwortlich, insbesondere für das Vorliegen einer Rechtsgrundlage, für die Information der betroffenen Personen nach Art. 13 und 14 DSGVO und für die Wahrung etwaiger Beteiligungsrechte der Arbeitnehmervertretung.
- Der Verantwortliche legt fest, welche Personen in der Software welche Rolle und damit welchen Zugriff erhalten. Er entfernt Zugänge ausgeschiedener Personen und widerruft nicht mehr benötigte Zugänge Dritter (Steuerkanzlei, Schnittstellen). Er richtet Standort-Momentaufnahmen, Schnittstellen und Exporte nur ein, soweit er sie datenschutzrechtlich verantworten kann.
- Erkenntnisse aus eigenen Kontrollen, die die Verarbeitung durch den Auftragsverarbeiter betreffen, teilt der Verantwortliche diesem in Textform mit.
§ 5 Vertraulichkeit
- Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Die Verpflichtung besteht auch nach Beendigung der jeweiligen Tätigkeit fort. Der Zugriff auf personenbezogene Daten des Verantwortlichen ist auf Personen beschränkt, die ihn zur Leistungserbringung benötigen (Need-to-know-Prinzip). Der Auftragsverarbeiter ist ein Einzelunternehmen ohne Beschäftigte. Die Verarbeitung erfolgt ausschließlich durch den Inhaber. Werden künftig weitere Personen einbezogen, werden sie vor Aufnahme der Tätigkeit schriftlich auf die Vertraulichkeit verpflichtet.
- Zugriff des Auftragsverarbeiters auf Mandantendaten: Der Auftragsverarbeiter greift auf Daten des Verantwortlichen nur zu, soweit dies zur Störungsbeseitigung oder zur Bearbeitung einer Rückmeldung erforderlich ist. Das Verwaltungswerkzeug des Auftragsverarbeiters sieht keinen Lesezugriff auf Arbeitszeit-, Abwesenheits- oder Gesundheitsdaten vor. Jeder Zugriff wird mit Vorgang, Zeitpunkt, Ziel und IP-Adresse in einem Protokoll festgehalten, das durch eine fortlaufende Hash-Kette gegen nachträgliche Änderung gesichert ist. Sendet der Verantwortliche oder eine seiner Nutzerinnen eine Rückmeldung aus der Anwendung, wird diese beim Auftragsverarbeiter gespeichert und bearbeitet; die im Freitext selbst eingegebenen Angaben können Namen von Beschäftigten enthalten.
§ 6 Technische und organisatorische Maßnahmen (TOMs)
- Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und hält diese während der Vertragslaufzeit aufrecht.
- Die TOMs unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie weiterentwickeln, sofern das Schutzniveau insgesamt nicht unterschritten wird. Wesentliche Änderungen werden mit Datum und Begründung in der Entscheidungsdokumentation des Auftragsverarbeiters festgehalten und dem Verantwortlichen auf Anfrage in Textform mitgeteilt.
§ 7 Unterauftragsverarbeiter
- Der Verantwortliche erteilt die allgemeine Genehmigung (Art. 28 Abs. 2 DSGVO) zum Einsatz der in Anlage 2 aufgeführten Unterauftragsverarbeiter.
- Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern) mindestens 30 Tage vor deren Wirksamwerden in Textform (z. B. E-Mail an den Kontoinhaber oder In-App-Benachrichtigung). Der Verantwortliche kann der Änderung aus wichtigem datenschutzrechtlichem Grund innerhalb von 14 Tagen nach Zugang der Information widersprechen. Im Fall des Widerspruchs bemühen sich die Parteien um eine einvernehmliche Lösung; gelingt diese nicht, sind beide Parteien berechtigt, den Hauptvertrag zum Zeitpunkt des Wirksamwerdens der Änderung außerordentlich zu kündigen. Für vorausbezahlte Entgelte erstattet der Auftragsverarbeiter den auf die Zeit nach Vertragsende entfallenden Anteil auf demselben Weg, auf dem die Zahlung einging; die Gutschriftenregel in § 5 der AGB gilt insoweit nicht. Die Exportfunktionen und die Frist des § 10 Abs. 2 bleiben unberührt.
- Muss ein Unterauftragsverarbeiter aus einem vom Auftragsverarbeiter nicht zu vertretenden Grund kurzfristig ersetzt werden, um die Leistung aufrechtzuerhalten, darf der Wechsel sofort erfolgen. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, benennt den Grund und räumt ihm das Widerspruchsrecht nach Absatz 2 nachträglich mit gleicher Frist ein.
- Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, wie sie in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO), insbesondere hinreichende Garantien für geeignete TOMs. Bei Nichterfüllung durch den Unterauftragsverarbeiter haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für dessen Pflichterfüllung.
- Bei Unterauftragsverarbeitern in Drittländern stellt der Auftragsverarbeiter geeignete Garantien nach Art. 44 ff. DSGVO sicher (siehe Anlage 2).
§ 8 Unterstützungspflichten des Auftragsverarbeiters
- Betroffenenrechte (Art. 28 Abs. 3 lit. e DSGVO): Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen nach Kapitel III DSGVO. Bei ihm unmittelbar eingehende Betroffenenanfragen leitet er unverzüglich an den Verantwortlichen weiter und beantwortet sie nicht ohne dessen Weisung. Hiervon ausgenommen ist die in der Software vorgesehene Selbstauskunft: Beschäftigte können ihre Auskunft nach Art. 15 DSGVO in der Anwendung selbst abrufen. Der Verantwortliche erteilt hierfür mit Vertragsschluss die Weisung nach § 4 Abs. 2. Jeder Abruf wird im Änderungsprotokoll festgehalten und ist für den Verantwortlichen einsehbar.
Konkret bereitgestellte Funktionen:
- Art. 15 (Auskunft): Datenauskunft je Person als lesbares Dokument und strukturierte JSON-Datei. Sie umfasst zwölf Abschnitte: Stammdaten, Arbeitszeiten, Standortdaten, Abwesenheiten, Gesundheitsdokumente, Personalakte (Vertrag, Unterweisung, Bewerbung — mit Art, Datum, Gültigkeit und Löschtermin jeder Unterlage), Zugriffe auf die eigenen Gesundheitsdaten, Dienstplan, Lohnvorbereitung, Protokoll- und Nutzungsdaten, Geräte und Anmeldungen sowie Team-Chat — jeweils mit Zweck, Rechtsgrundlage und Speicherdauer. Auslösbar durch den Verantwortlichen für jede Person und durch die betroffene Person selbst. Daten außerhalb dieser Abschnitte — etwa Lesebestätigungen zu Ankündigungen, Trinkgeld- und Prämiendaten, Reisekostentage, Korrekturanträge, der Verlauf der Entgeltsätze, die Zuordnung zu Standort und Abteilung, Benachrichtigungseinstellungen und Kalender-Abos — sind in der automatischen Auskunft nicht enthalten; sie werden auf Anfrage des Verantwortlichen von Hand zusammengestellt.
- Art. 16 (Berichtigung): Stammdatenpflege; Korrekturen an Zeiteinträgen erzeugen eine neue Version mit Begründung, die Vorversion bleibt als Nachweis erhalten.
- Art. 17 (Löschung): Löschung einzelner Dokumente, Pseudonymisierung ausgeschiedener Beschäftigter (Anlage 3) und zweistufige Löschung des gesamten Mandanten (§ 10).
- Art. 18 (Einschränkung): Sperrung des Zugangs; nach Ablauf der Löschfrist verbleiben aufbewahrungspflichtige Daten ausschließlich in einem gesperrten, nicht auswertbaren Zustand.
- Art. 20 (Übertragbarkeit): JSON-Export der Kerndaten des Mandanten; Umfang und Ergänzung nach § 10 Abs. 2.
- Art. 21 (Widerspruch): Ein eigener Vorgang besteht hierfür nicht. Die im Auftrag verarbeiteten Beschäftigtendaten werden nicht auf Art. 6 Abs. 1 lit. e oder f DSGVO gestützt, sondern auf die vom Verantwortlichen benannte Rechtsgrundlage (§ 3 Abs. 3). Geht dem Auftragsverarbeiter dennoch ein Widerspruch zu, leitet er ihn nach Absatz 1 an den Verantwortlichen weiter und setzt dessen Entscheidung um.
- Nachweis (Art. 5 Abs. 2): Jeder automatische Lösch- und Pseudonymisierungsvorgang wird mit Datenart, Anzahl, Zeitpunkt und Rechtsgrundlage protokolliert; das Protokoll ist für den Verantwortlichen einsehbar und überdauert die Löschung des Mandanten.
- Sicherheit, Meldepflichten, DSFA (Art. 28 Abs. 3 lit. f DSGVO): Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
- Verletzungen des Schutzes personenbezogener Daten: Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten, die dessen Daten betrifft, unverzüglich nach Kenntniserlangung, in der Regel binnen 48 Stunden. Ist eine Meldung in dieser Zeit nicht möglich, erfolgt sie so früh wie möglich; die Gründe der Verzögerung werden dem Verantwortlichen mitgeteilt. Die Meldung enthält die nach Art. 33 Abs. 3 DSGVO erforderlichen Informationen, soweit verfügbar; fehlende Informationen werden unverzüglich nachgereicht. Die Meldung an Aufsichtsbehörden und Betroffene obliegt dem Verantwortlichen; die Frist des Art. 33 Abs. 1 DSGVO läuft für ihn ab seiner eigenen Kenntnis.
- Der Auftragsverarbeiter führt ein Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO. Ein Datenschutzbeauftragter ist nicht benannt. Eine Benennungspflicht besteht nicht: Die Schwelle des § 38 Abs. 1 BDSG für eine Benennung ist nicht erreicht; Kerntätigkeit ist die Zeiterfassung, die Ablage von Arbeitsunfähigkeitsbescheinigungen als Datei ist eine Nebenfunktion und keine umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 37 Abs. 1 lit. c DSGVO). Der Auftragsverarbeiter prüft diese Einschätzung bei jeder wesentlichen Ausweitung des Geschäftsumfangs erneut und teilt eine Benennung dem Verantwortlichen unverzüglich in Textform mit.
§ 9 Kontrollrechte des Verantwortlichen
- Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO).
- Der Nachweis erfolgt durch die dokumentierten TOMs (Anlage 1) und durch Selbstauskunft. Für Zeitflex liegen keine Zertifizierungen und keine Prüfberichte unabhängiger Dritter vor — insbesondere weder eine Zertifizierung nach ISO/IEC 27001 noch ein SOC-2-Bericht. Die in Anlage 1 beschriebenen Maßnahmen sind vom Auftragsverarbeiter selbst umgesetzt und nicht durch eine unabhängige Stelle geprüft oder bescheinigt. Zertifizierungen des Hostinganbieters betreffen dessen Rechenzentrumsinfrastruktur, nicht die Anwendung Zeitflex.
- Der Verantwortliche ist berechtigt, sich von der Einhaltung dieses Vertrags zu überzeugen. Der Nachweis erfolgt vorrangig durch Selbstauskunft des Auftragsverarbeiters, durch die dokumentierten technischen und organisatorischen Maßnahmen nach Anlage 1 sowie durch Beantwortung eines Prüffragebogens in Textform. Genügen diese Nachweise im Einzelfall nicht, ist der Verantwortliche berechtigt, nach Anmeldung mit einer Frist von 30 Tagen während der üblichen Geschäftszeiten eine Überprüfung vor Ort durchzuführen oder durch beauftragte, zur Vertraulichkeit verpflichtete Prüfer durchführen zu lassen, die keine Wettbewerber des Auftragsverarbeiters sind — in der Regel höchstens einmal je Kalenderjahr und nur bei konkretem Anlass. Der Auftragsverarbeiter ermöglicht diese und trägt zu ihnen bei. Betriebsabläufe des Auftragsverarbeiters und Daten anderer Kunden dürfen nicht unangemessen beeinträchtigt werden. Der Auftragsverarbeiter betreibt kein eigenes Rechenzentrum; eine Vor-Ort-Prüfung beschränkt sich deshalb auf seine Arbeitsumgebung. Prüfungen im Rechenzentrum richten sich nach den Nachweisen des Hostinganbieters.
- Die Prüfung erfolgt unentgeltlich. Der Auftragsverarbeiter benennt unverzüglich, in der Regel binnen zehn Werktagen nach der Anforderung, einen Termin innerhalb angemessener Frist. Die Aufklärung und Beseitigung des Vorfalls selbst hat Vorrang vor der Durchführung der Prüfung.
§ 10 Löschung und Rückgabe der Daten
- Der Verantwortliche wählt zwischen Rückgabe und Löschung (Art. 28 Abs. 3 lit. g DSGVO). Mit Vertragsschluss wählt er die Rückgabe durch Export nach Absatz 2 mit anschließender Löschung nach Absatz 3. Eine abweichende Wahl teilt er in Textform mit, bevor die Frist des Absatzes 2 abläuft.
- Export: Ab der Löschbestellung des Verantwortlichen stellt der Auftragsverarbeiter die gespeicherten personenbezogenen Daten für einen Zeitraum von 30 Tagen in einem gängigen, strukturierten, maschinenlesbaren Format (JSON-Export der Kerndaten über die Anwendung; Umfang wie § 7 Abs. 5 AGB) zum Export bereit. Mit der Löschbestellung wird der Zugang gesperrt; die Export- und Auskunftsfunktionen bleiben für diese 30 Tage ausdrücklich nutzbar; Daten, die dieser Export nicht enthält (Team-Chat, Ankündigungen, Trinkgeld- und Prämiendaten, Schichttauschanfragen, Importprotokolle, Kalender-Abos, Terminals, Schnittstellen, Steuerkanzlei-Mandate, Benachrichtigungseinstellungen), stellt der Auftragsverarbeiter auf Anforderung innerhalb derselben 30 Tage gesondert in einem gängigen maschinenlesbaren Format bereit. Die Löschung ist innerhalb der Frist widerrufbar. Hochgeladene Dokumente (Arbeitsunfähigkeitsnachweise, Arbeitsvertrag und Nachträge, Unterweisungsnachweise, Bewerbungsunterlagen, Fotodokumentation und sonstige Dokumente) sind vor der Löschbestellung herunterzuladen: Im Sperrfenster enthält der Export nur die Angaben zu den Dokumenten, nicht die Dateien selbst, und die Übersicht der Dokumente ist während der Sperre nicht abrufbar. Die Beendigung des Hauptvertrags allein löst diese Frist nicht aus; ohne Löschbestellung läuft der Betrieb im kostenlosen Tarif weiter, und es wird nichts gesperrt und nichts gelöscht. Endet die Leistungserbringung tatsächlich – durch außerordentliche Kündigung des Auftragsverarbeiters oder Einstellung des Dienstes –, beginnt die Frist von 30 Tagen mit der Mitteilung des Auftragsverarbeiters an den Verantwortlichen; der Auftragsverarbeiter löst die Sperre und Löschung dann selbst aus.
- Nach Ablauf der Frist aus Absatz 2 löscht der Auftragsverarbeiter sämtliche personenbezogenen Daten des Verantwortlichen einschließlich Kopien datenschutzgerecht, es sei denn, eine Aufbewahrungspflicht nach Unionsrecht oder mitgliedstaatlichem Recht steht der Löschung entgegen (Art. 28 Abs. 3 lit. g DSGVO).
Umsetzung im Produkt: Gelöscht werden insbesondere hochgeladene Dokumente (einschließlich der Dateien im Objektspeicher), Dienstpläne, Projekte, Einladungen, API-Schlüssel, Webhook-Konfigurationen, Zuschlagsregeln und Betriebseinstellungen. Nicht gelöscht, sondern pseudonymisiert und gesperrt werden die Daten, für die eine gesetzliche Aufbewahrungspflicht besteht: Arbeitszeitaufzeichnungen und Abwesenheiten (2 Jahre, § 16 Abs. 2 ArbZG, § 17 Abs. 1 MiLoG) sowie Lohnperioden und Lohnpositionen (6 Jahre, § 41 Abs. 1 Satz 9 EStG, § 257 Abs. 4 HGB). Bei der Pseudonymisierung werden Namen, E-Mail-Adressen, Personalnummern, Zugangsdaten, Standortdaten sowie die Freitexte an Zeiteinträgen und Abwesenheiten durch Platzhalter ersetzt bzw. entfernt; die Zeit- und Lohnwerte selbst bleiben unverändert, damit der gesetzliche Nachweis erhalten bleibt. Erhalten bleiben ebenso die Begründungen von Zeitkorrekturen, Korrekturanträgen, Reisekostentagen und Entgeltsätzen: Sie belegen, warum ein aufbewahrungspflichtiger Wert so lautet, wie er lautet. Der Verantwortliche weist die Beschäftigten darauf hin, in diesen Feldern keine Gesundheitsangaben zu machen. Diese pseudonymisierten Restdaten bleiben in gesperrtem Zustand erhalten; ein Personenbezug besteht danach nur noch mittelbar über eine aus der früheren Kennung abgeleitete, nicht rückrechenbare Kennung; in kleinen Betrieben kann ein Rückschluss mit Zusatzwissen nicht ausgeschlossen werden. Eine gesonderte Löschung dieser Reste nach Ablauf der genannten Fristen findet nicht statt. Das Änderungsprotokoll wird nicht pseudonymisiert; der tägliche Löschlauf entfernt seine Einträge 36 Monate nach dem jeweiligen Vorgang (Anlage 3).
Fristen im laufenden Betrieb: Die Fristen, die die Software während der Vertragslaufzeit selbst vollzieht, sind in Anlage 3 aufgeführt. Für die dort nicht genannten Daten des Mandanten besteht keine automatische Löschung im laufenden Betrieb. Dienstpläne und Schichttauschanfragen, Projektdaten und Schnittstellen werden mit der Löschung des Mandanten nach § 10 entfernt. Für Ankündigungen und Lesebestätigungen, Trinkgeld- und Prämiendaten, Importprotokolle, Kalender-Abos, Benachrichtigungseinstellungen, Wand-Terminals, Standorte und Abteilungen, Korrekturanträge sowie den Verlauf der Entgeltsätze ist derzeit weder eine Frist noch ein automatischer Löschpfad eingerichtet; der Verantwortliche kann sie jederzeit selbst löschen, im Übrigen löscht der Auftragsverarbeiter sie auf Anforderung innerhalb der Frist des § 10 Abs. 2 von Hand. Ebenso sind die in Anlage 3 für Arbeitszeiten, Abwesenheiten, Lohnunterlagen und Reisekostentage genannten Fristen Mindestfristen des Verantwortlichen und keine Löschzusage des Auftragsverarbeiters: Nach ihrem Ablauf löscht die Software diese Daten nicht von sich aus.
Sicherungen der Datenbank werden auf dem Server im Rahmen der regulären Sicherungsrotation nach 30 Tagen entfernt; bis dahin sind sie gegen Zugriff geschützt und werden nicht wiederhergestellt, außer soweit technisch zur Wiederherstellung des Gesamtsystems zwingend erforderlich. Die zusätzliche Kopie auf dem getrennten Speicher desselben Anbieters (Anlage 1 Nr. 5) ist verschlüsselt, wird ausschließlich zur Wiederherstellung des Gesamtsystems verwendet und dort nach 90 Tagen automatisch entfernt. Einer Löschung nach Absatz 3 folgt sie damit binnen derselben Frist, ohne dass es dafür eines weiteren Schrittes bedarf. Hochgeladene Dokumente sind in diesen Sicherungen seit dem 16. September 2026 enthalten (Anlage 1 Nr. 5) und unterliegen denselben Fristen.
- Die Löschung wird dem Verantwortlichen bestätigt. Die Bestätigung erfolgt automatisch per E-Mail an die Inhaber des Mandanten und benennt, welche Daten aus welchem gesetzlichen Grund aufbewahrt wurden; zusätzlich steht sie als Protokolleintrag zum Nachweis bereit.
- Die Einhaltung handels-, steuer- und arbeitsrechtlicher Aufbewahrungsfristen für exportierte Daten obliegt dem Verantwortlichen.
§ 11 Haftung, Schlussbestimmungen
- Für die Haftung der Parteien gelten Art. 82 DSGVO sowie ergänzend die Haftungsregelungen des Hauptvertrags. Die Haftung gegenüber betroffenen Personen nach Art. 82 Abs. 2 bis 4 DSGVO bleibt unberührt; im Innenverhältnis trägt jede Partei den Teil des Schadens, der ihrem Verantwortungsanteil entspricht (Art. 82 Abs. 5 DSGVO).
- Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform.
- Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts (CISG) und der Kollisionsnormen. Ausschließlicher Gerichtsstand für alle Streitigkeiten aus oder im Zusammenhang mit diesem Vertrag ist Berlin, sofern der Verantwortliche Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen ist. Für alle übrigen Verantwortlichen gilt der gesetzliche Gerichtsstand. Der Auftragsverarbeiter bleibt berechtigt, den Verantwortlichen auch an dessen allgemeinem Gerichtsstand zu verklagen. Diese Regelung ist mit § 14 des Hauptvertrags (AGB) gleichlautend; weicht sie von ihr ab, gilt die Regelung des Hauptvertrags.
- Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit des Vertrags im Übrigen unberührt.
- Im Konflikt zwischen diesem Vertrag und dem Hauptvertrag gehen hinsichtlich des Datenschutzes die Regelungen dieses Vertrags vor.
- Maßgebliche Fassung: Maßgeblich ist die unter https://zeitflex.de/avv.html abrufbare Fassung mit dem dort angegebenen Stand. Frühere Fassungen und Abschriften in anderen Medien treten hinter diese Fassung zurück.
Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Die nachfolgenden Angaben beschreiben den technischen Stand vom 4. September 2026, soweit er sich aus dem Quellcode und dem Ausrollweg belegen lässt. Sie sind nicht durch eine unabhängige Stelle geprüft. Maßnahmen, die nicht belegt sind, sind als solche gekennzeichnet und ausdrücklich nicht zugesagt. Angaben, die von Einstellungen des laufenden Servers abhängen, wurden am 4. September 2026 auf dem Produktivsystem nachgesehen.
1. Verschlüsselung (Art. 32 Abs. 1 lit. a DSGVO)
- Transportverschlüsselung sämtlicher Verbindungen über HTTPS/TLS; die TLS-Terminierung erfolgt durch Caddy als Reverse Proxy, die Zertifikate werden automatisch bezogen und erneuert (TLS 1.2 oder höher; ältere Versionen sind nicht zugelassen);
- Verschlüsselung gespeicherter Daten: Belegt sind die anwendungsseitige Verschlüsselung hochgeladener Dokumente (siehe folgender Punkt) und die mit einer Passphrase verschlüsselten Datenbanksicherungen (Nr. 5) — auch die Abzüge vor dem Aufspielen einer neuen Programmfassung und vor einer Wiederherstellung. Eine Verschlüsselung auf Datenbank- oder Datenträgerebene („at rest") ist nicht Gegenstand dieser Zusage;
- Hochgeladene Dokumente werden vom Anwendungsserver mit AES-256-GCM verschlüsselt, BEVOR sie in den Speicher geschrieben werden — Arbeitsunfähigkeitsnachweise ebenso wie Arbeitsvertrag, Unterweisungsnachweis, Bewerbungsunterlagen, Fotodokumentation und sonstige Dokumente; ein Objektspeicher-Anbieter sieht nur Zufallsbytes. Der Schlüssel liegt ausschließlich beim Auftragsverarbeiter. Der Schlüssel ist auf dem Produktivsystem hinterlegt (nachgesehen am 7. September 2026);
- Dokumente werden getrennt von der Datenbank abgelegt; Datenbank-Backups enthalten keine Dokumenteninhalte;
- Annahme von Uploads nur nach Prüfung des Dateiinhalts (Signaturbytes), nicht nach der Typangabe des Endgeräts; Höchstgröße 10 MB; vom Endgerät gelieferte Dateinamen werden nie als Speicherpfad verwendet;
- Passwörter und Terminal-PINs ausschließlich als salted Hash (bcrypt); Einmal-Links und Sitzungstoken nur als Hash. Zugangsgeheimnisse werden nicht im Quellcode gehalten, sondern in einer nur für den Systembenutzer lesbaren Konfigurationsdatei auf dem Server und von dort als Umgebungsvariablen an die Container übergeben. Ein gesondertes Secret-Management-System wird nicht eingesetzt.
2. Mandantentrennung
- Logische Trennung der Kundendaten: Sämtliche Mandanten liegen in einer gemeinsamen PostgreSQL-Datenbank. Die Trennung erfolgt über eine Organisationskennung (
organizationId) auf Datensatzebene, die die Anwendungslogik bei jedem Zugriff auswertet. Getrennte Datenbankschemata und eine Zeilenzugriffssteuerung (Row-Level-Security) auf Datenbankebene werden nicht eingesetzt; die Trennung wird ausschließlich in der Anwendungsschicht durchgesetzt; - im Objektspeicher zusätzlich Trennung über mandantenbezogene Pfad-Präfixe; bei jedem Dokumentenabruf wird die Zugehörigkeit doppelt geprüft (Datensatz und Speicherpfad);
- mandantenübergreifende Zugriffe werden durch die Prüfung der Organisationskennung in der Anwendung verhindert und durch automatisierte Tests abgesichert;
- Es werden keine getrennten Entwicklungs- oder Testsysteme mit Produktivdaten betrieben. Der Ausrollweg kennt genau ein Produktivsystem; die Entwicklung erfolgt mit erzeugten Testdaten.
3. Zugriffs- und Berechtigungskonzept (Zugangs-/Zugriffskontrolle)
- Rollenbasiertes Berechtigungskonzept (RBAC) auf Kundenseite. Für AU-Dokumente gilt abschließend: Zugriff haben ausschließlich die betroffene Person selbst, die Inhaberin bzw. der Inhaber und Führungskräfte (Rolle „Führung", technisch MANAGER). Der Steuerberater-Zugang und andere Beschäftigte haben KEINEN Zugriff — auch nicht auf die Information, dass ein Dokument existiert. Für Personalunterlagen (Arbeitsvertrag, Unterweisungsnachweis, Bewerbungsunterlagen) gilt dieselbe Rollenmatrix: Zugriff haben ausschließlich die betroffene Person selbst, die Inhaberin bzw. der Inhaber und Führungskräfte; der Steuerberater-Zugang und andere Beschäftigte haben keinen Zugriff. Hochladen dürfen Arbeitsvertrag und Bewerbungsunterlagen nur die Inhaberin bzw. der Inhaber und Führungskräfte, einen Unterweisungsnachweis auch die betroffene Person für sich selbst. Ordner, betroffene Person und die Angaben zu einem Dokument ändert allein die Betriebsleitung; jede Änderung wird mit ihrem vorherigen und ihrem neuen Wert protokolliert, und die hochgeladene Datei wird dabei nie überschrieben. Ein Arbeitsunfähigkeitsnachweis lässt sich weder in eine andere Kategorie noch zu einer anderen Person verschieben. Diese Matrix ist durch automatisierte Tests über alle Rollenkombinationen abgesichert;
- Need-to-know-Prinzip und Least-Privilege; da der Auftragsverarbeiter allein durch seinen Inhaber betrieben wird, gibt es genau eine administrative Person. Der Serverzugang erfolgt ausschließlich per SSH-Schlüssel (Passwort- und Root-Anmeldung sind abgeschaltet), ergänzt um Firewall, Sperrung nach fehlgeschlagenen Anmeldeversuchen und automatische Sicherheitsupdates. Eine Zwei-Faktor-Authentifizierung der Anbieterkonten (Hetzner, Stripe, STRATO) ist nicht Gegenstand dieser Zusage;
- Zugänge zu Server, Datenbank und Anbieterkonten bestehen ausschließlich für den Inhaber des Auftragsverarbeiters. Werden künftig weitere Personen einbezogen, werden Zugänge personalisiert eingerichtet und beim Ausscheiden entzogen;
- Eine Zwei-Faktor-Authentifizierung für Kundenkonten steht derzeit nicht zur Verfügung. Kundenkonten werden über Passwort, Wand-Terminals über eine PIN geschützt. Das Verwaltungswerkzeug des Auftragsverarbeiters ist zusätzlich durch einen zeitbasierten Einmalcode (TOTP) geschützt; bei einer Anmeldung aus einem unbekannten Netz werden seine Befugnisse eingeschränkt.
4. Protokollierung (Audit-Logs)
- Protokollierung sicherheits- und datenschutzrelevanter Ereignisse (Anmeldungen am Verwaltungswerkzeug des Auftragsverarbeiters — erfolgreich, fehlgeschlagen und aus unbekanntem Netz —, erkannte Wiederverwendung widerrufener Anmeldetoken, Berechtigungsänderungen, Änderungen an Zeiteinträgen mit Änderungshistorie, Exporte). Erfolgreiche Anmeldungen von Kundenkonten werden nicht protokolliert; Sitzungen und Geräte sind über die Auskunftsfunktion einsehbar;
- Zugriffe auf AU-Dokumente werden ausnahmslos protokolliert — der erfolgreiche wie der abgewiesene Versuch, jeweils mit Person, Rolle, Zeitpunkt und IP-Adresse. Betroffene Personen können dieses Protokoll über die Auskunftsfunktion selbst einsehen. Für die Unterlagen der Personalakte — Arbeitsvertrag, Unterweisungsnachweis und Bewerbungsunterlagen — gilt dasselbe: Jeder Zugriff wird protokolliert, der erfolgreiche wie der abgewiesene. Bei Fotodokumentation und sonstigen Dokumenten wird nur der abgewiesene Zugriffsversuch festgehalten; protokolliert werden dort das Hochladen, jede Änderung an Zuordnung und Angaben mit ihrem vorherigen und ihrem neuen Wert sowie das Entfernen aus der Ablage;
- Das Änderungsprotokoll der Anwendung wird ausschließlich von der Anwendung geschrieben; über die Oberfläche und die Schnittstellen besteht kein Änderungs- oder Löschzugriff. Eine kryptografische Sicherung gegen Veränderung auf Datenbankebene besteht für dieses Protokoll nicht. Das Protokoll der Zugriffe des Auftragsverarbeiters (§ 5 Abs. 2) ist zusätzlich durch eine fortlaufende Hash-Kette gesichert;
- Aufbewahrung des Änderungsprotokolls der Anwendung 36 Monate (Art. 5 Abs. 2 DSGVO, § 195 BGB), technisch vollzogen durch den täglichen Löschlauf. Die Betriebsprotokolle der Container werden größenbasiert rotiert (je Dienst höchstens fünf Dateien à 10 MB); eine feste Aufbewahrungsdauer ist für sie nicht eingerichtet. Ein gesondertes Zugriffsprotokoll des Reverse Proxy wird derzeit nicht geführt;
- Auswertung nur anlassbezogen nach dokumentiertem Verfahren.
5. Verfügbarkeit und Belastbarkeit; Backup-Konzept
- Betrieb auf einem Server im Rechenzentrum der Hetzner Online GmbH in Falkenstein, Deutschland. Die Anwendung (Next.js), die Datenbank (PostgreSQL 17) und der Reverse Proxy (Caddy) laufen als Container auf diesem Server; ein Managed-Cloud-Dienst wird nicht genutzt. Eine redundante Auslegung über mehrere Server oder Rechenzentren besteht nicht;
- Die Datenbank wird täglich automatisiert gesichert; zusätzlich entsteht vor jedem Aufspielen einer neuen Programmfassung und vor jeder Wiederherstellung je ein weiterer Abzug. Jeder dieser Abzüge wird komprimiert, auf Vollständigkeit geprüft, mit einer Passphrase (AES-256) verschlüsselt und nach dem Verschlüsseln einmal probeweise zurückgelesen; erst danach wird die unverschlüsselte Zwischendatei gelöscht. Die Verschlüsselung hängt an einer Betriebseinstellung, die auf dem Produktivsystem gesetzt ist (nachgesehen am 7. September 2026). Jeder verschlüsselte Abzug wird zusätzlich auf einen getrennten Speicher desselben Anbieters (Hetzner Storage Box, Rechenzentrum Falkenstein) übertragen; eingerichtet am 26. September 2026. Die Übertragung erfolgt erst nach der Verschlüsselung — auf diesen Speicher gelangt zu keinem Zeitpunkt eine unverschlüsselte Fassung. Dort werden die Sicherungen nach 90 Tagen entfernt. Scheitert die Übertragung, bricht der Sicherungslauf ab und der Fehlzustand wird in der Systemzustandsanzeige sichtbar. Sicherungen auf dem Server werden nach 30 Tagen entfernt. Eine punktgenaue Wiederherstellung auf einen beliebigen Zeitpunkt (Point-in-Time-Recovery) besteht nicht; wiederherstellbar ist jeweils nur der Stand der letzten Vollsicherung. Eine Zusage einer bestimmten Sicherungsdichte oder Wiederherstellungsdauer ist mit dieser Beschreibung nicht verbunden;
- Hochgeladene Dokumente werden seit dem 16. September 2026 mitgesichert. Arbeitsunfähigkeitsnachweise, Arbeitsvertrag und Nachträge, Unterweisungsnachweise, Bewerbungsunterlagen, Fotodokumentation und sonstige Dokumente liegen getrennt von der Datenbank und werden im selben täglichen Lauf als eigenes Archiv gesichert — komprimiert, mit einer Passphrase (AES-256) verschlüsselt, probeweise zurückgelesen und ebenfalls auf die Storage Box übertragen. Sie unterliegen derselben Aufbewahrung von 30 Tagen auf dem Server und 90 Tagen auf der Storage Box. Eine punktgenaue Wiederherstellung einzelner Dateien auf einen beliebigen Zeitpunkt besteht auch hier nicht;
- Wiederherstellungstests sowie ein dokumentiertes Notfall- und Wiederanlaufkonzept einschließlich RTO/RPO-Werten sind derzeit nicht belegt und nicht Gegenstand dieser Zusage;
- Eine automatisierte Überwachung mit Alarmierung ist nicht eingerichtet und nicht Gegenstand dieser Zusage.
6. Weitere organisatorische Maßnahmen
- Der Auftragsverarbeiter wird ausschließlich durch seinen Inhaber betrieben; Beschäftigte, die zu verpflichten oder zu schulen wären, gibt es nicht. Die Verpflichtung weiterer Personen auf die Vertraulichkeit erfolgt vor deren Einsatz. Der Auftragsverarbeiter hält sich über die datenschutzrechtliche Entwicklung auf dem Laufenden und hält Entscheidungen mit Datenschutzbezug nachvollziehbar fest;
- dokumentierter Prozess für Sicherheitsvorfälle (Incident Response) einschließlich Meldewegen nach § 8 Abs. 3 AVV;
- Die Software wird vor jeder Auslieferung durch statische Prüfungen, eine automatisierte Testsuite und eigene Prüfskripte abgesichert. Ein Vier-Augen-Review durch eine zweite Person findet nicht statt, und externe Penetrationstests werden nicht durchgeführt;
- Datenschutz durch Technikgestaltung und Voreinstellungen (Art. 25 DSGVO): Standortfunktion standardmäßig deaktiviert, automatische Entfernung von Standort-Momentaufnahmen nach 6 Monaten, Datenminimierung bei Fehlerberichten, automatische Pseudonymisierung ausgeschiedener Beschäftigter 3 Monate nach Austritt — der Verantwortliche kann diese Frist auf bis zu 120 Monate verlängern, nicht verkürzen. Arbeitsvertrag, Unterweisungsnachweis und Bewerbungsunterlagen bleiben dabei bis zum Ablauf ihrer eigenen Frist erhalten; Arbeitsunfähigkeitsnachweise, Fotodokumentation und sonstige Dokumente werden mit den Stammdaten gelöscht;
- täglich laufender, protokollierter Löschprozess, der die Aufbewahrungsfristen technisch vollzieht, statt sie nur zu dokumentieren (Aufräumjob 04:00 Uhr, Löschlauf 04:30 Uhr, jeweils Europe/Berlin). Welche Fristen dieser Lauf vollzieht und welche Daten er nicht erfasst, steht in Anlage 3;
- Inhalt von Push-Benachrichtigungen: Bei Nachrichten im Team-Chat enthält die Meldung bewusst keinen Nachrichtentext, sondern nur die Anzahl neuer Nachrichten und wahlweise den Gruppennamen. Bei Schichttausch und arbeitsrechtlichen Warnungen enthält der Meldungstext dagegen den Namen der betroffenen Person und erscheint damit auf dem Sperrbildschirm des Empfangsgeräts;
- Maßnahmen an den Endgeräten des Auftragsverarbeiters (Festplattenverschlüsselung, Bildschirmsperre, Geräteverwaltung) sind nicht belegt und nicht Gegenstand dieser Zusage.
Anlage 2 — Genehmigte Unterauftragsverarbeiter
Die folgende Liste ist abschließend und gibt den Stand vom 4. September 2026 wieder. Weitere Dienste sind nicht eingebunden — insbesondere kein Analyse- oder Trackingdienst und kein fremder Datenbank- oder Managed-Cloud-Dienst. Jede Änderung löst die Informationspflicht nach § 7 Abs. 2 AVV aus. Diese Liste ist mit § 4 der Datenschutzerklärung synchron zu halten. Aktuelle Fassung abrufbar unter: https://zeitflex.de/avv.html#anlage-2.
| Nr. | Unternehmen | Leistung | Sitz | Ort der Verarbeitung | Drittlandtransfer-Garantie |
|---|---|---|---|---|---|
| 1 | Hetzner Online GmbH | Hosting der gesamten Anwendung — Server für Webanwendung, Datenbank und Reverse Proxy; Speicher für hochgeladene Dokumente einschließlich AU-Bescheinigungen (besondere Kategorien nach Art. 9 DSGVO) — je nach Betriebseinstellung im Objektspeicher (Region fsn1) oder auf dem Datenträger desselben Servers; eine Storage Box im Rechenzentrum Falkenstein für die Zweitkopie der verschlüsselten Sicherungen, eingerichtet am 26. September 2026 (Anlage 1 Nr. 5). Alle hochgeladenen Dokumente werden vor dem Schreiben anwendungsseitig mit AES-256-GCM verschlüsselt; der Schlüssel ist auf dem Produktivsystem hinterlegt (Anlage 1 Nr. 1), der Anbieter hat keinen Zugriff auf die Klartextinhalte. | Gunzenhausen, Deutschland | Rechenzentrum Falkenstein, Deutschland | Kein Drittlandtransfer |
| 2 | Stripe Payments Europe Ltd. (für Kunden in der EU), Muttergesellschaft Stripe Inc. | Zahlungsabwicklung gegenüber dem Verantwortlichen als Kunden. Übermittelt werden Firmenname, Name und E-Mail-Adresse des Kontoinhabers, Rechnungsanschrift, USt-IdNr., Zahlungsmittel sowie die Zahl der abgerechneten Nutzerplätze; aus dieser Zahl ist die Betriebsgröße ablesbar. Nicht übermittelt werden Zeiterfassungs-, Standort- oder Gesundheitsdaten der Beschäftigten. | Dublin, Irland; Muttergesellschaft USA | EU/USA | Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO; EU-US Data Privacy Framework — Stripe, Inc. ist zertifiziert), ergänzend EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
| 3 | STRATO AG – E-Mail-Versand (SMTP) | Versand aller vom System ausgelösten E-Mails (Einladungen, Zurücksetzen von Passwörtern, Benachrichtigungen) über ein Geschäftspostfach des Auftragsverarbeiters. Übermittelt werden Absender, E-Mail-Adresse der Empfängerin bzw. des Empfängers, Betreff und Inhalt der Nachricht; darin können Gesundheitsangaben enthalten sein. | Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland | Deutschland | Kein Drittlandtransfer |
Nicht als Unterauftragsverarbeiter eingesetzt: Ein Analyse- oder Trackingdienst ist nicht eingebunden. Die Datenbank läuft nicht bei einem Dritten, sondern als Container auf demselben Server wie die Anwendung.
Fehlerüberwachung: Ein externer Fehlerüberwachungsdienst ist derzeit nicht eingebunden. Die Übermittlung von Fehlerberichten an einen solchen Dienst ist in der Software vorgesehen, aber nicht aktiviert (auf dem Produktivsystem nachgesehen am 7. September 2026: keine Zugangsadresse gesetzt); vor einer Aktivierung wird diese Anlage ergänzt und die Information nach § 7 Abs. 2 versandt.
Mobile Push-Nachrichten: Ein Anbieter für mobile Push-Nachrichten ist derzeit nicht eingebunden, weil die mobile App nicht veröffentlicht ist. Der Versandweg ist in der Software vorhanden; mit der Veröffentlichung der App wird diese Anlage vor Inbetriebnahme entsprechend ergänzt, die Drittlandgrundlage benannt und die Information nach § 7 Abs. 2 versandt.
Push-Dienste der Browserhersteller: Bei aktivierten Push-Benachrichtigungen läuft die Zustellung über den Push-Dienst, den der Browser der Nutzerin bzw. des Nutzers vorgibt. Dieser Dienst wird vom Auftragsverarbeiter nicht ausgewählt, es besteht kein Vertragsverhältnis mit ihm, und der Nachrichteninhalt ist für ihn verschlüsselt. Er wird deshalb nicht als Unterauftragsverarbeiter geführt. Ein Drittlandbezug kann dabei entstehen, wenn der Browserhersteller seinen Push-Dienst außerhalb der EU betreibt; die Nutzerin bzw. der Nutzer wählt den Browser und schaltet die Benachrichtigungen selbst ein.
Anlage 3 — Aufbewahrungsfristen im laufenden Betrieb
Die nachstehenden Fristen sind in der Software hinterlegt. Sechs davon kann der Verantwortliche im Produkt selbst ändern: die Frist des Team-Chats (je Gruppe auf 7 oder 30 Tage verkürzbar, nicht verlängerbar), die Frist bis zur Pseudonymisierung ausgeschiedener Beschäftigter (von 3 auf bis zu 120 Monate verlängerbar, nicht verkürzbar; sie verlängert zugleich die Fristen der Personalunterlagen, weil deren Termin an derselben Uhr hängt), die Fristen für Vertragsunterlagen, Unterweisungsnachweise und Bewerbungsunterlagen eingestellter Personen (in Monaten frei festlegbar, kürzer oder länger als der Tabellenwert, höchstens 600 Monate) und die Frist für Reisekostentage (von 72 auf bis zu 600 Monate verlängerbar, nicht verkürzbar). Eine betriebseigene Einstellung der übrigen Fristen gibt es nicht. Ob die Fristen für seinen Betrieb passen, entscheidet der Verantwortliche. Die Spalte „Vollzug" sagt, ob die Software die Frist von sich aus ausführt oder ob sie nur eine Mindestfrist beschreibt, nach deren Ablauf nichts geschieht.
| Datenart | Frist | Fristbeginn | Rechtsgrundlage | Vollzug |
|---|---|---|---|---|
| Arbeitszeitaufzeichnungen (Zeiteinträge, Korrekturhistorie) | 24 Monate | Tag der Aufzeichnung (Stempelzeitpunkt) | § 16 Abs. 2 ArbZG, § 17 Abs. 1 MiLoG | Mindestfrist — keine automatische Löschung |
| Abwesenheiten (Urlaub, Krankheit, sonstige Fehlzeiten) | 24 Monate | letzter Tag der Abwesenheit | § 16 Abs. 2 ArbZG, § 17 Abs. 1 MiLoG | Mindestfrist — keine automatische Löschung |
| Lohnunterlagen (gesperrte Lohnperioden, Lohnpositionen, Exportprotokolle) | 72 Monate | 31.12. des Jahres der letzten Lohnzahlung der Periode | § 41 Abs. 1 Satz 9 EStG i. V. m. § 4 LStDV, § 257 Abs. 4 HGB, § 147 Abs. 3 AO | Mindestfrist — keine automatische Löschung |
| Arbeitsunfähigkeitsbescheinigungen als Datei (Art. 9 DSGVO) | 24 Monate, fest hinterlegt; eine betriebseigene Einstellung gibt es nicht | letzter Tag der zugehörigen Abwesenheit | keine spezielle gesetzliche Aufbewahrungsfrist; Abwägung nach Art. 5 Abs. 1 lit. c und e DSGVO | täglicher Löschlauf |
| GPS-Momentaufnahmen am Zeiteintrag | 6 Monate | Stempelzeitpunkt | Art. 5 Abs. 1 lit. c und e DSGVO | täglicher Löschlauf |
| Änderungsprotokoll der Anwendung (Audit-Log) | 36 Monate | Zeitpunkt des Ereignisses | Art. 5 Abs. 2 DSGVO, § 195 BGB | täglicher Löschlauf |
| Stammdaten ausgeschiedener Beschäftigter | 3 Monate (Voreinstellung), vom Verantwortlichen auf bis zu 120 Monate verlängerbar | Austrittsdatum | § 26 Abs. 1 BDSG, Art. 17 Abs. 1 lit. a DSGVO | täglich, als Pseudonymisierung statt Löschung; Personalunterlagen bleiben bis zum Ablauf ihrer eigenen Frist erhalten |
| Vertragsunterlagen (Arbeitsvertrag, Nachträge, Bescheinigungen) | 120 Monate (Voreinstellung); vom Verantwortlichen festlegbar, höchstens 600 Monate | 31.12. des Jahres, in dem das Arbeitsverhältnis endet; solange die Person beschäftigt ist, läuft keine Frist | § 195, § 199 BGB (Verjährung), § 17 MiLoG, § 28f Abs. 1 SGB IV (Entgeltunterlagen) | täglicher Löschlauf; die Unterlage überdauert die Pseudonymisierung der Stammdaten |
| Unterweisungsnachweise (Arbeitsschutz) | 36 Monate (Voreinstellung); vom Verantwortlichen festlegbar, höchstens 600 Monate | 31.12. des Jahres, in dem das Arbeitsverhältnis endet; solange die Person beschäftigt ist, läuft keine Frist | § 12 Abs. 1 ArbSchG, § 4 Abs. 1 DGUV Vorschrift 1 (Unterweisung mindestens jährlich, zu dokumentieren; keine ausdrückliche Aufbewahrungsfrist); § 195, § 199 BGB | täglicher Löschlauf; überdauert die Pseudonymisierung |
| Bewerbungsunterlagen eingestellter Personen | 120 Monate (Voreinstellung); vom Verantwortlichen festlegbar, höchstens 600 Monate | 31.12. des Jahres, in dem das Arbeitsverhältnis endet | § 26 Abs. 1 Satz 1 BDSG, Art. 5 Abs. 1 lit. e DSGVO; § 195, § 199 BGB | täglicher Löschlauf; überdauert die Pseudonymisierung |
| Reisekostentage (Verpflegungsmehraufwand je Einsatztag) | 72 Monate (Voreinstellung); vom Verantwortlichen auf bis zu 600 Monate verlängerbar, nicht verkürzbar | 31.12. des Jahres des Einsatztags | § 41 Abs. 1 Satz 9 EStG i. V. m. § 4 Abs. 2 Nr. 4 LStDV, § 9 Abs. 4a EStG, § 147 Abs. 3 AO | Mindestfrist — keine automatische Löschung |
| Fotodokumentation (Leistungsnachweise zu Auftrag oder Schicht) | 60 Monate | 31.12. des Jahres der Aufnahme | § 634a Abs. 1 Nr. 2 BGB (Mängelverjährung Bauwerke), Art. 6 Abs. 1 lit. f DSGVO | täglicher Löschlauf |
| Sonstige Dokumente der Ablage | 36 Monate | 31.12. des Jahres des Hochladens | § 195, § 199 Abs. 1 BGB | täglicher Löschlauf |
| Nachrichten im Team-Chat | 90 Tage als Höchstdauer, je Gruppe auf 7 oder 30 Tage verkürzbar (Voreinstellung 30) | Zeitpunkt der Nachricht | Art. 5 Abs. 1 lit. e DSGVO; keine gesetzliche Aufbewahrungspflicht — der Team-Chat ist ausdrücklich kein Nachweis. Für einen vom Verantwortlichen als PDF gesicherten Verlauf gilt diese Frist nicht (§ 2). | täglicher Löschlauf |
| Ereigniszeilen des Team-Chats (Beitritt, Ausscheiden, Schließung) | 36 Monate | Zeitpunkt des Ereignisses | wie das Änderungsprotokoll; täglicher Löschlauf | täglicher Löschlauf |
| Verwaiste Chat-Gruppen (Name, Zweck, Mitgliederliste) | Aufbewahrungsfrist der Gruppe + 90 Tage; geschlossen wird bereits nach Frist + 30 Tagen | letzte Nachricht, ersatzweise Anlage der Gruppe | Art. 5 Abs. 1 lit. e DSGVO; die Schließung ist vorher als Ereigniszeile sichtbar | täglicher Löschlauf |
| Gesicherte Nachricht aus einer Moderationsmaßnahme | 6 Monate | Zeitpunkt der Entfernung der Nachricht | Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 12, § 13 AGG; § 15 Abs. 4 AGG (Geltendmachungsfrist zwei Monate) | täglicher Löschlauf |
| Offene Einladungen (E-Mail-Adresse vor Kontoanlage) | 30 Tage | Ablauf oder Annahme der Einladung | Art. 5 Abs. 1 lit. e DSGVO | täglicher Aufräumjob |
| Anmelde-, Bestätigungs- und Refresh-Token | 30 Tage | Ablauf oder Widerruf des Tokens | Art. 5 Abs. 1 lit. e DSGVO | täglicher Aufräumjob |
| Widerrufsfrist nach Löschbestellung des Betriebs | 30 Tage | Zeitpunkt der Löschbestellung | § 10 Abs. 2 dieses Vertrags, Art. 32 DSGVO | täglicher Löschlauf |
Daten ohne eigene Frist: Dienstpläne und Schichttauschanfragen, Projektdaten und Schnittstellen werden mit der Löschung des Mandanten nach § 10 entfernt. Für Ankündigungen und Lesebestätigungen, Trinkgeld- und Prämiendaten, Importprotokolle, Kalender-Abos, Benachrichtigungseinstellungen, Wand-Terminals, Standorte und Abteilungen, Korrekturanträge samt Begründung und Entscheidung, den Verlauf der Entgeltsätze sowie die je Person ausgeblendeten Hinweise ist derzeit weder eine Frist noch ein automatischer Löschpfad eingerichtet; der Verantwortliche kann sie jederzeit selbst löschen, im Übrigen löscht der Auftragsverarbeiter sie auf Anforderung innerhalb der Frist des § 10 Abs. 2 von Hand.
Vertragsschluss
Dieser Vertrag wird mit der Registrierung durch die Annahme der Allgemeinen Geschäftsbedingungen in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO). Fassung und Zeitpunkt der Annahme werden im Kundenkonto festgehalten. Eine gesonderte Unterschrift ist nicht erforderlich; auf Wunsch stellen wir eine unterzeichnete Fassung in Textform bereit.