Datenschutzerklärung

Fassung 2026-09 · Stand: 29. September 2026

§ 1 Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung personenbezogener Daten auf dieser Webseite und — soweit nachfolgend angegeben — in der Web-App „Zeitflex" ist:

Dienstleistungen24 Inh. Jim Eichholz

Ramlerstraße 2, 13355 Berlin, Deutschland

Vertreten durch: den Inhaber Jim Eichholz

E-Mail: info@zeitflex.de

Telefon: +49 30 55523375

„Zeitflex" ist ein Produkt des vorgenannten Einzelunternehmens und keine eigenständige juristische Person.

Datenschutzbeauftragter: Ein Datenschutzbeauftragter ist nicht benannt. Eine Benennungspflicht besteht nicht: Die Schwelle des § 38 Abs. 1 BDSG für eine Benennung ist nicht erreicht; Kerntätigkeit ist die Zeiterfassung, die Ablage von Arbeitsunfähigkeitsbescheinigungen als Datei ist eine Nebenfunktion und keine umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 37 Abs. 1 lit. c DSGVO). Datenschutzanfragen richten Sie bitte an die vorstehende Adresse.

Wichtiger Hinweis zur Rollenverteilung (B2B)

Zeitflex ist ein Angebot für Unternehmen (Arbeitgeber). Soweit Ihr Arbeitgeber Zeitflex zur Zeiterfassung und vorbereitenden Lohnabrechnung einsetzt, ist Ihr Arbeitgeber Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die Verarbeitung Ihrer Beschäftigtendaten. Dienstleistungen24 Inh. Jim Eichholz verarbeitet diese Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags mit Ihrem Arbeitgeber. Betroffenenanfragen zu diesen Daten richten Sie bitte vorrangig an Ihren Arbeitgeber; wir unterstützen ihn bei der Beantwortung. Diese Datenschutzerklärung informiert ergänzend darüber, wie die Datenverarbeitung in Zeitflex technisch und organisatorisch erfolgt, sowie über die Verarbeitungen, für die Dienstleistungen24 Inh. Jim Eichholz selbst Verantwortlicher ist (insbesondere Webseite, Vertragsverwaltung mit Kunden, Abrechnung, Support).

§ 2 Übersicht der Verarbeitungen, Zwecke und Rechtsgrundlagen

2.1 Bereitstellung der Webseite (Server-Logfiles)

Beim Aufruf unserer Webseite fallen technische Verbindungsdaten an (IP-Adresse, Zeitpunkt, aufgerufene Adresse), die der Server zur Auslieferung der Seite und zur Abwehr von Angriffen verarbeitet. Ein gesondertes Zugriffsprotokoll mit Referrer-Adresse und Browserkennung führen wir nicht; Fehlermeldungen der Dienste landen in Betriebsprotokollen, die größenbasiert überschrieben werden (je Dienst höchstens fünf Dateien zu 10 MB).

Abwehr von Massenanfragen

Damit Kontaktformular, Anmeldung und Bestätigungsvorgänge nicht automatisiert missbraucht werden, speichern wir zu jeder Anfrage kurzzeitig einen Zähler, dessen Schlüssel die IP-Adresse enthält. Beim Kontaktformular sind fünf Nachrichten je Stunde und IP-Adresse zulässig; der Eintrag verfällt spätestens zwei Stunden nach der letzten Anfrage und wird täglich aus der Datenbank entfernt. Ein Inhalt der Anfrage wird dabei nicht gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

2.2 Registrierung und Nutzerkonten (Web-App)

Bei Registrierung eines Kundenkontos bzw. Anlage von Mitarbeiterzugängen verarbeiten wir Stammdaten (Name, geschäftliche E-Mail-Adresse, Personalnummer, Rolle/Position, Unternehmenszugehörigkeit, Zuordnung zu einem Standort und einer Abteilung, Sprachwahl) sowie Authentifizierungsdaten (Passwort-Hash, Sitzungs- und Geräte-Token). Hinzu kommen die Beschäftigungsdaten, die der Arbeitgeber einträgt: Beschäftigungsart, Stundenlohn oder Monatsgehalt, wöchentliche Sollarbeitszeit, Urlaubsanspruch, Eintritts- und Austrittsdatum.

Organisationseinheit: Zu einem Standort speichern wir Bezeichnung, Anschrift und Bundesland; das Bundesland steuert allein, welcher Feiertagskalender für die Sollzeit gilt. Zu einer Abteilung speichern wir Bezeichnung und Farbe. Die Zuordnung einer Person zu Standort und Abteilung dient der Dienstplanung, der Auswertung und der Feiertagsrechnung.

Entgeltsätze mit Gültigkeitszeitraum: Stundenlohn, Monatsgehalt, wöchentliche Sollarbeitszeit und Urlaubsanspruch werden nicht mehr nur als aktueller Wert geführt, sondern als Kette von Sätzen mit einem Datum „gültig ab", einer Begründung und der Angabe, wer den Satz eingetragen hat. Zweck ist, dass ein abgeschlossener Monat mit dem Satz nachvollziehbar bleibt, der damals galt. Diese Historie sehen die Inhaberin bzw. der Inhaber und Führungskräfte.

Geburtsdatum: Der Arbeitgeber kann zusätzlich ein Geburtsdatum eintragen. Die Angabe ist freiwillig und dient ausschließlich dem Jugendarbeitsschutz — an ihr hängt die Prüfung der Höchstarbeitszeiten für unter 18-Jährige. Für keinen anderen Zweck wird sie ausgewertet. Bei der Pseudonymisierung ausgeschiedener Beschäftigter (§ 5) wird sie gelöscht.

PIN und Wandterminal: Wird an einem fest installierten Stempelgerät gearbeitet, verarbeiten wir zusätzlich eine sechsstellige (bei älteren Zugängen vierstellige) persönliche Kennzahl (PIN). Sie wird nur als nicht rückrechenbarer Prüfwert gespeichert, nie im Klartext. Zum Gerät selbst speichern wir Bezeichnung, Kopplungsstand und den Zeitpunkt des letzten Zugriffs.

2.3 Zeiterfassung (Arbeitszeitdaten)

In der Web-App werden Arbeitszeitdaten verarbeitet: Beginn, Ende und Dauer der Arbeitszeit, Pausenzeiten, Zuordnung zu Projekten/Kostenstellen (sofern vom Arbeitgeber konfiguriert), Korrekturen und Freigaben.

Korrekturanträge: Beschäftigte ändern erfasste Zeiten nicht selbst. Sie können eine Korrektur vorschlagen; gespeichert werden dabei die gewünschte Zeit, eine Begründung als Freitext, der Stand des Antrags sowie die Führungskraft, die entschieden hat, mit Zeitpunkt und Entscheidungskommentar. Eine Ablehnung wird der antragstellenden Person mitgeteilt; enthält die Meldung einen Kommentar der Führung, erscheint dieser auch auf dem Sperrbildschirm des Empfangsgeräts. Bitte nennen Sie in der Begründung keine Gesundheitsangaben. Antrag, Rücknahme und Entscheidung stehen im Änderungsprotokoll.

Arbeitszeitnachweis als PDF: Beschäftigte und Betriebsleitung können den Nachweis eines Monats abrufen (Beginn, Ende, Pause, Ist- und Sollzeit je Kalendertag sowie die Korrekturen mit Grund). Er wird bei jedem Abruf aus den erfassten Zeiten erzeugt, nicht gespeichert, enthält keine Entgeltangaben, und jeder Abruf wird protokolliert.

2.4 GPS-Momentaufnahmen beim Stempeln (optional)

Sofern der Arbeitgeber diese Funktion aktiviert hat, kann beim Stempelvorgang (Ein-/Ausstempeln) einmalig der ungefähre Standort erfasst werden.

Klarstellung — kein Bewegungsprofil: Es erfolgt keine fortlaufende Ortung und kein Tracking. Der Standort wird ausschließlich als einzelne Momentaufnahme im Zeitpunkt des Stempel-Ereignisses erfasst und gespeichert. Zwischen Stempelvorgängen findet keinerlei Standorterfassung statt. Es wird kein Bewegungsprofil erstellt und die Daten werden nicht zu einem solchen zusammengeführt.

2.5 Arbeitsunfähigkeitsbescheinigungen (AU-Uploads) — Gesundheitsdaten

Beschäftigte können — sofern der Arbeitgeber die Funktion nutzt — Fotos/Scans von Arbeitsunfähigkeitsbescheinigungen hochladen. Hierbei können Gesundheitsdaten im Sinne des Art. 9 Abs. 1 DSGVO verarbeitet werden (jedenfalls die Tatsache der Arbeitsunfähigkeit und deren Dauer). Der Upload ist freiwillig und für Fälle gedacht, in denen der Arbeitgeber die Bescheinigung nicht elektronisch bei der Krankenkasse abrufen kann (z. B. privat Versicherte, geringfügig Beschäftigte ohne eAU-Abruf, im Ausland ausgestellte Bescheinigungen).

2.6 Vorbereitende Lohnabrechnung (Lohn-Bewegungsdaten)

Zeitflex verarbeitet Lohn-Bewegungsdaten (z. B. Stunden, Zuschläge, Abwesenheiten, Fehlzeiten, variable Vergütungsbestandteile) zur Aufbereitung und zum Export an den Arbeitgeber bzw. dessen Lohnbüro/Steuerberater.

Je Person und Monat wird dabei ein Datensatz festgeschrieben, der neben Personalnummer, Beschäftigungsart und Entgeltsätzen auch Arbeits-, Pausen- und Überstundenminuten, Urlaubstage und die Zahl der Kranktage enthält. Die Zahl der Kranktage ist eine Gesundheitsangabe; sie wird länger aufbewahrt als die zugehörige Arbeitsunfähigkeitsbescheinigung (§ 5).

Zu den Lohn-Bewegungsdaten gehören außerdem die Verteilung von Trinkgeld (Anteil je Person, zugrunde gelegte Arbeitsminuten, Verteilschlüssel) und vom Arbeitgeber gewährte Prämien und Sachbezüge (Bezeichnung, Betrag, Kategorie, steuerliche Einordnung, Bemerkung).

Zu den Lohn-Bewegungsdaten gehören außerdem der Freizeitausgleich und die Verpflegungspauschale. Freizeitausgleich ist eine Abwesenheitsart, die die Sollzeit mindert; je Person und Monat werden die ausgeglichenen Tage und Minuten festgeschrieben. Für Einsätze außerhalb der ersten Tätigkeitsstätte wird je Kalendertag ein Reisekostentag geführt: Datum, betroffenes Projekt, die Angabe, ob auswärts übernachtet wird, die Art des Tages (eintägig, An-, voller, Abreisetag), der Pauschbetrag nach § 9 Abs. 4a EStG, eine Kürzung für gestellte Mahlzeiten, der Stand (beantragt, festgesetzt, storniert), die entscheidende Führungskraft mit Zeitpunkt und eine Begründung als Freitext. Der Betrag wird mit der Festsetzung eingefroren, damit ein abgeschlossener Monat stabil bleibt. Beide Angaben stehen im Lohnexport an den Arbeitgeber bzw. dessen Lohnbüro; die Verpflegungspauschale erscheint dort als eigene Lohnart und zählt nicht zum Bruttoentgelt.

2.7 Zahlungsabwicklung (Stripe)

Für die Abrechnung der Abonnements unserer Kunden setzen wir Stripe ein (siehe § 4). Wir selbst speichern keine vollständigen Zahlungskartendaten.

2.8 Kommunikation, Support und Transaktions-E-Mails

Bei Kontaktaufnahme (E-Mail, Support-Formular) verarbeiten wir die mitgeteilten Daten zur Bearbeitung der Anfrage.

Kontaktformular der Website: Verarbeitet werden Name, E-Mail-Adresse, auf Wunsch eine Telefonnummer und Ihre Nachricht. Die Anfrage wird nicht in einer Datenbank abgelegt, sondern ausschließlich als E-Mail an unser Support-Postfach zugestellt und dort im Rahmen der geschäftlichen Korrespondenz aufbewahrt. Ihre Adresse setzen wir als Antwortadresse dieser E-Mail. Ein Bilderrätsel oder ein vergleichbarer Dienst eines Dritten wird nicht eingesetzt; gespeichert wird lediglich der Zähler gegen Massenanfragen aus § 2.1. Speicherdauer: Kontaktanfragen bewahren wir bis zur Erledigung auf, Geschäftskorrespondenz sechs Jahre ab Ende des Kalenderjahres (§ 257 Abs. 1 Nr. 2 und 3, Abs. 4 HGB, § 147 Abs. 1 Nr. 2 und 3, Abs. 3 AO).

Transaktions-E-Mails: Alle vom System ausgelösten E-Mails laufen über den in § 4 genannten Versandweg. Dazu gehören Einladungen, Bestätigung und Zurücksetzen von Zugangsdaten, Entscheidungen über Abwesenheitsanträge, Erinnerungen, Warnungen zu Entgeltgrenzen, Berichte zur Arbeitszeit und Bestätigungen über ausgeführte Löschungen. Übermittelt werden Absender, Empfängeradresse, Betreff und der vollständige Nachrichteninhalt. Da eine Entscheidung über einen Abwesenheitsantrag den Grund der Abwesenheit nennen kann, können dabei auch Gesundheitsangaben über den Versandweg laufen.

2.9 Fehler- und Stabilitätsüberwachung

Technische Fehler werden in den Protokolldateien auf demselben Server festgehalten, auf dem die Anwendung läuft. Ein externer Fehlerüberwachungsdienst ist derzeit nicht eingebunden (auf dem Produktivsystem nachgesehen am 7. September 2026). Die Übermittlung von Fehlerberichten an einen solchen Dienst ist in der Software vorgesehen, aber nicht aktiviert; vor einer Aktivierung ergänzen wir § 4 und Anlage 2 des Auftragsverarbeitungsvertrags und informieren die Kunden vorab. Für diesen Fall gilt: Vor jedem Versand werden personenbezogene Bestandteile automatisiert unkenntlich gemacht — E-Mail-Adressen, IP-Adressen, Kontonummern, Zugangsschlüssel, Verbindungszeichenfolgen und längere Ziffernfolgen; übrig bleiben Fehlertext, Zeitpunkt sowie Betriebs- und Nutzerkennungen.

2.10 Reichweitenmessung

Eine Reichweitenmessung führen wir ausschließlich auf dieser Website und nur mit Ihrer Einwilligung durch: Stimmen Sie unter „Cookie-Einstellungen“ der Kategorie „Statistik“ zu, laden wir Microsoft Clarity; Einzelheiten dazu in § 8. Ohne Ihre Zustimmung wird nichts geladen und nichts gemessen. In der Web-App findet eine Reichweitenmessung überhaupt nicht statt. Google Analytics, Matomo, Plausible oder ein vergleichbares Werkzeug sind an keiner Stelle eingebunden. Werbe-Tracking findet nicht statt, Nutzungsprofile bilden wir nicht, und eigene Werbe- oder Profiling-Cookies setzen wir nicht; die über Clarity erhobenen Daten geben wir nicht zur Werbenutzung frei (§ 8).

2.11 Push-Benachrichtigungen im Browser (optional)

Auf ausdrücklichen Wunsch können Sie Push-Benachrichtigungen aktivieren (z. B. Erinnerung an das Ausstempeln, Hinweise auf Freigaben). Die Funktion ist standardmäßig aus und erfordert eine Erlaubnis, die Ihr Browser gesondert abfragt; Sie können sie jederzeit in den Browsereinstellungen widerrufen.

2.12 Dienstplanung und Schichttausch

Wir verarbeiten geplante Schichten je Person: Datum, Beginn und Ende, Position, eine Bemerkung und den Zeitpunkt der Veröffentlichung. Beim Schichttausch kommen die Nachricht der anfragenden Person, die angefragte Person und die Entscheidung der Führungskraft samt Kommentar hinzu.

Zweck ist die Planung und Bekanntgabe der Arbeitseinsätze sowie die Abwicklung von Tauschwünschen zwischen Beschäftigten.

Bitte verwenden Sie die Bemerkungs- und Nachrichtenfelder nicht für Gesundheitsangaben. Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); auf Arbeitgeberebene Art. 6 Abs. 1 lit. b DSGVO.

2.13 Team-Chat (optional)

Nutzt der Arbeitgeber die Chat-Funktion, verarbeiten wir in seinem Auftrag: Gruppenname und -zweck, Mitgliedschaften mit Beitrittszeitpunkt und Lesestand, den von den Beschäftigten selbst verfassten Nachrichtentext sowie Ereigniszeilen (Beitritt, Hinzufügen, Austritt, Entfernen, Schließung, Wiedereröffnung, Änderung der Frist, Entfernung einer Nachricht, Sicherung des Verlaufs als PDF). Zweck ist die betriebsinterne Kommunikation innerhalb der vom Arbeitgeber angelegten Gruppen. Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); auf Arbeitgeberebene Art. 6 Abs. 1 lit. b DSGVO.

Der Chat ist ausdrücklich kein arbeitsrechtlicher Nachweis. Nachrichten werden spätestens nach 90 Tagen gelöscht — in der Anwendung. Zu der einen Ausnahme, in der eine Kopie außerhalb dieser Frist entsteht, siehe den Absatz „Sicherung des Verlaufs“ unten. Der Arbeitgeber kann diese Höchstdauer je Gruppe auf 7 oder 30 Tage verkürzen — die Voreinstellung sind 30 Tage —, aber nicht verlängern. Push-Benachrichtigungen zum Chat enthalten nie den Nachrichtentext, sondern nur die Zahl neuer Nachrichten und wahlweise den Gruppennamen.

Moderation: Entfernt die Inhaberin oder der Inhaber des Betriebs die Nachricht einer anderen Person, wird deren Wortlaut zusammen mit Autor, Zeitpunkt, Gruppenname und einem Anlass aus einer festen Auswahl (Belästigung, Beleidigung, falscher Kanal, Versehen, Sonstiges) gesondert gesichert. Nur diese Person kann den gesicherten Text später einsehen. Zweck ist die Schutz- und Abhilfepflicht des Arbeitgebers nach §§ 12, 13 AGG. Ein freies Begründungsfeld gibt es dabei bewusst nicht. Die Ereigniszeilen belegen, wer wann Zugang zu einer Gruppe hatte, und nennen bei einer Entfernung keinen Grund.

Sicherung des Verlaufs: Die Inhaberin oder der Inhaber des Betriebs kann den Verlauf einer geschlossenen Gruppe als PDF sichern. Diese Kopie unterliegt keiner Löschfrist mehr — sie verlässt die Anwendung und damit auch den täglichen Löschlauf; der Arbeitgeber entscheidet allein, wie lange er sie aufbewahrt und wem er sie zeigt. Das Dokument weist auf jeder Seite darauf hin. Zusammen mit der Moderation (Absatz davor) sind das die beiden Stellen, an denen ein Chat-Text seine Frist überlebt.

Die Sicherung ist nur bei geschlossenen Gruppen möglich, wird protokolliert (wer, wann, wie viele Zeilen) und erscheint als Ereigniszeile im Verlauf — die Mitglieder der Gruppe erfahren also, dass ihr Gespräch mitgenommen wurde. Nachrichten, die zuvor von der Moderation entfernt wurden, enthält die Sicherung nicht. Sie reicht nur bis zum Beitritt der sichernden Person zurück; ein Blick in die Zeit davor entsteht dadurch nicht. Rechtsgrundlage auf Arbeitgeberebene: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Nachvollziehbarkeit betrieblicher Absprachen); die Abwägung trifft der Arbeitgeber.

2.14 Ankündigungen mit Lesebestätigung

Der Arbeitgeber kann Mitteilungen an alle oder an ausgewählte Personen richten und dabei eine Lesebestätigung verlangen. Gespeichert wird dann, wer die Mitteilung wann erstmals bestätigt hat; dieser erste Zeitpunkt bleibt unveränderlich.

Zweck ist der Nachweis von Unterweisungen und Belehrungen (z. B. § 12 ArbSchG, § 43 IfSG). Eine allgemeine Verhaltens- oder Leistungskontrolle ist damit nicht bezweckt. Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers; auf Arbeitgeberebene Art. 6 Abs. 1 lit. c DSGVO.

2.15 Dokumentenablage

Neben Arbeitsunfähigkeitsbescheinigungen (§ 2.5) können in Zeitflex weitere Dokumente abgelegt werden. Sie tragen jeweils die Person, um die es geht, und die Person, die hochgeladen hat:

Zu jedem Dokument werden Dateiname, Dateityp, Größe und der berechnete Löschtermin gespeichert; die Datei selbst liegt nie in der Datenbank. Angenommen werden JPG, PNG und PDF bis 10 MB, geprüft am Dateiinhalt; jede Datei wird von der Anwendung mit AES-256-GCM verschlüsselt, bevor sie in den Speicher geschrieben wird. Zu Vertrag, Unterweisungsnachweis und Bewerbungsunterlagen kommen drei Angaben hinzu: das Datum des Dokuments, ein Datum „gültig bis" für Nachweise, die zu wiederholen sind, und der Vermerk, dass ein unterzeichnetes Exemplar vorliegt. Dieser Vermerk ist eine Angabe der Betriebsleitung und keine elektronische Signatur. 60 Tage vor dem Ablauf eines solchen Datums weist die Anwendung darauf hin; wer den Hinweis wegklickt, blendet ihn nur für sich aus.

Zusammen bilden Arbeitsvertrag, Unterweisungsnachweise und Bewerbungsunterlagen die Personalakte, die der Arbeitgeber führt. Zugriff haben die betroffene Person selbst, die Inhaberin bzw. der Inhaber und Führungskräfte; der Steuerkanzlei-Zugang und Kolleginnen und Kollegen haben keinen. Hochladen dürfen Vertrag und Bewerbungsunterlagen nur die Inhaberin bzw. der Inhaber und Führungskräfte, einen Unterweisungsnachweis auch die betroffene Person für sich selbst. Ordner, betroffene Person und die Angaben zum Dokument ändert allein die Betriebsleitung; jede Änderung wird mit ihrem vorherigen und ihrem neuen Wert protokolliert, und die hochgeladene Datei wird dabei nie überschrieben. Eine Arbeitsunfähigkeitsbescheinigung lässt sich weder umhängen noch in eine andere Kategorie verschieben. Abgewiesene Zugriffsversuche auf ein Dokument werden protokolliert. Der erfolgreiche Abruf wird zusätzlich festgehalten bei Arbeitsunfähigkeitsbescheinigungen und bei den Unterlagen der Personalakte, also Arbeitsvertrag, Unterweisungsnachweis und Bewerbungsunterlagen. Bei Fotodokumentation und sonstigen Dokumenten wird der erfolgreiche Abruf nicht festgehalten: Ein Protokoll über jedes geöffnete Baustellenfoto wäre eine Verhaltenskontrolle ohne Zweck (Art. 5 Abs. 1 lit. c DSGVO).

Die Sichtbarkeit lässt sich je Dokument auf Rollen einschränken — einschränken, nie erweitern. Die Fristen stehen in § 5. Für Arbeitsvertrag, Unterweisungsnachweis und Bewerbungsunterlagen beginnt die Frist mit dem Austrittsdatum, nicht mit dem Hochladen; solange die Person beschäftigt ist, läuft für diese Unterlagen keine Löschfrist. Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); auf Arbeitgeberebene Art. 6 Abs. 1 lit. b DSGVO i. V. m. § 26 Abs. 1 BDSG, für Vertragsunterlagen zusätzlich Art. 6 Abs. 1 lit. c DSGVO (Nachweispflichten, u. a. § 2 NachwG, § 28f SGB IV), für Unterweisungsnachweise Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 12 Abs. 1 ArbSchG und § 4 Abs. 1 DGUV Vorschrift 1.

2.16 Kalender-Abonnement (optional)

Beschäftigte können sich einen persönlichen Abo-Link erzeugen und ihren Dienstplan damit in ihren eigenen Kalender einbinden. Ist dabei „mit Abwesenheiten" gewählt — die Voreinstellung —, werden auch Urlaubs- und Krankheitszeiträume übertragen. Im Kalender steht dann der Typ der Abwesenheit, also auch „Krank" oder „Kind krank"; das sind Gesundheitsangaben. Kommentar, Nachweis und Entscheider bleiben in der Anwendung.

Welcher Kalenderdienst die Daten empfängt, wählt allein die beschäftigte Person (z. B. Google, Apple, Microsoft) — weder Zeitflex noch der Arbeitgeber wählen ihn aus. Der Link lässt sich jederzeit widerrufen. Zur Missbrauchserkennung speichern wir, wann er zuletzt abgerufen wurde und wie oft. Der Abruf erfolgt durch den Kalenderdienst, den die nutzende Person selbst gewählt hat, auf ihre Veranlassung; für die Verarbeitung durch diesen Dienst ist sie bzw. der Dienst verantwortlich. Die Abo-Adresse ist ein Geheimnis: Wer sie weitergibt, gibt die Termine weiter. Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); die Einrichtung des Abonnements erfolgt auf Veranlassung der beschäftigten Person, Art. 6 Abs. 1 lit. a DSGVO, für die enthaltenen Abwesenheitsarten Art. 9 Abs. 2 lit. a DSGVO.

2.17 Automatische Hinweise an die Betriebsleitung

Zeitflex wertet die erfassten Zeiten regelmäßig aus und meldet der Inhaberin bzw. dem Inhaber und den Führungskräften des Betriebs:

Die Hinweise zur Entgeltgrenze und zum Arbeitszeitgesetz nennen die betroffene Person namentlich und gehen an die Führung, nicht an die Person selbst — weil nur die Führung den Vorgang abstellen kann. Bei einem nicht abgeschlossenen Stempelvorgang erhält zusätzlich die betroffene Person selbst einen Hinweis mit der Bitte, ihrer Betriebsleitung den tatsächlichen Feierabend mitzuteilen; die Zeit nachtragen kann nur die Führung. Zweck ist die Unterstützung des Arbeitgebers bei seinen Aufzeichnungs- und Schutzpflichten. Die Bewertung und jede daraus folgende Maßnahme trifft allein der Arbeitgeber; siehe auch § 10. Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); auf Arbeitgeberebene Art. 6 Abs. 1 lit. c DSGVO (Aufzeichnungs- und Schutzpflichten, u. a. § 3 ArbZG, § 16 Abs. 2 ArbZG, § 8 SGB IV), ergänzend Art. 6 Abs. 1 lit. b DSGVO.

2.18 Schnittstellen des Arbeitgebers (Programmierschnittstelle, Ereignismeldungen)

Der Arbeitgeber kann eigene Schlüssel für die Programmierschnittstelle anlegen und Adressen hinterlegen, an die Zeitflex Ereignisse meldet: angelegte Zeiteinträge, abgeschlossene Lohnperioden, genehmigte und zurückgenommene Abwesenheiten sowie veröffentlichte Dienstpläne. Übertragen werden Kennungen der Beschäftigten, Ereignistyp, Zeitpunkte und bei Abwesenheiten deren Art (z. B. Krankheit) — keine Namen, Entgelte, Standorte oder Dateien.

Empfänger ist ein Rechner, den allein der Arbeitgeber bestimmt. Wir prüfen weder dessen Betreiber noch dessen Standort. Richtet der Arbeitgeber eine solche Adresse ein, gibt er die Daten auf eigene Weisung an einen von ihm gewählten Empfänger weiter und ist für diese Weitergabe selbst verantwortlich — einschließlich eines etwaigen Bezugs zu einem Drittland. Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); auf Arbeitgeberebene Art. 6 Abs. 1 lit. b DSGVO.

2.19 Datenübernahme aus Tabellen (Import)

Beim Import von Stammdaten oder Arbeitszeiten aus einer Tabelle speichern wir Dateiname und Arbeitsblatt, die Liste der erzeugten Datensätze sowie die vor dem Import geltenden Werte der geänderten Datensätze. Zweck ist allein, einen fehlerhaften Import vollständig zurücknehmen zu können. Diese Rücknahmedaten sind eine Kopie von Stamm- und Zeitdaten; für sie ist im Produkt bislang keine eigene Frist hinterlegt (§ 5). Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); auf Arbeitgeberebene Art. 6 Abs. 1 lit. b DSGVO.

2.20 Rückmeldungen aus der Anwendung (eigene Verantwortung des Anbieters)

Wer aus Zeitflex heraus eine Rückmeldung sendet, übermittelt Titel und Beschreibung sowie einen technischen Zusammenhang, den die Anwendung serverseitig auf eine feste Liste beschränkt: aufgerufene Seite ohne Kennungen und Parameter, Rolle, Tarif, Oberfläche (Web oder App), grobe Umgebungsangabe, Fensterklasse, Programmversion, Sprache und Zeitpunkt. Was übermittelt wird, wird Ihnen vor dem Absenden im Klartext angezeigt.

Diese Daten erreichen uns als Betreiber und verlassen damit den Bereich Ihres Arbeitgebers. Für sie sind wir selbst Verantwortlicher; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Fehlerbehebung und Verbesserung des Produkts). Bitte nennen Sie im Freitext keine Namen von Kolleginnen und Kollegen. Wo das dennoch geschieht, verarbeiten wir die Angabe nur zur Bearbeitung des Vorgangs. Speicherdauer: bis zur Erledigung der Rückmeldung und der ihr folgenden Rückfragen; danach löschen wir sie auf Ihre Anfrage, eine automatische Frist ist nicht hinterlegt.

2.21 Benachrichtigung über Störungen (Statusseite) (eigene Verantwortung des Anbieters)

Wer sich auf unserer Statusseite für Störungsmeldungen einträgt, erhält zunächst eine Bestätigungs-E-Mail; erst nach Bestätigung versenden wir Meldungen (doppeltes Bestätigungsverfahren). Gespeichert werden die E-Mail-Adresse, der Bestätigungsstand mit Zeitpunkt der Eintragung und Bestätigung, der Zeitpunkt der letzten Meldung sowie die zufälligen Schlüssel für den Bestätigungs- und den Abmeldelink. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Jede Meldung enthält einen Abmeldelink. Speicherdauer: bis zum Widerruf — der Abmeldelink in jeder Meldung entfernt den Eintrag sofort und vollständig.

2.22 Empfehlungsprogramm (eigene Verantwortung des Anbieters)

Kunden können Zeitflex weiterempfehlen. Dazu verarbeiten wir den Empfehlungscode, den gewählten Weg, den Stand der Empfehlung und eine etwaige Prämie. Wir versenden keine Werbe-E-Mails an Dritte. Die Software enthält eine Einladungsfunktion, mit der ein Kunde bis zu fünf von ihm selbst benannte Adressen je Vorgang, höchstens 20 offene Einladungen je Betrieb, anschreiben lassen könnte; sie ist im Betrieb abgeschaltet und wird nicht ohne Anpassung dieser Erklärung eingeschaltet. Geteilt wird ausschließlich ein persönlicher Link, den der empfehlende Kunde selbst weitergibt. Prämien werden als Guthaben über den Zahlungsdienstleister gebucht (§ 2.7). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Speicherdauer: Empfehlungsdaten bleiben für die Dauer des Kundenkontos gespeichert, Prämienbuchungen darüber hinaus als Buchungsbelege acht Jahre ab Ende des Kalenderjahres (§ 147 Abs. 1 Nr. 4, Abs. 3 AO).

2.23 Produkt-Mitteilungen (freiwillig) (eigene Verantwortung des Anbieters)

Bei der Registrierung können Sie freiwillig und getrennt von der Registrierung zustimmen, gelegentlich Mitteilungen zu neuen Funktionen von Zeitflex per E-Mail zu erhalten. Gespeichert werden die Einwilligung und ihr Zeitpunkt im Kundenkonto. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO), etwa per E-Mail an info@zeitflex.de; die Einwilligung wird dann samt Zeitpunkt entfernt.

§ 3 Kategorien verarbeiteter Daten (Übersicht)

KategorieBeispieleKontext
StammdatenName, geschäftliche Kontaktdaten, Personalnummer, Rolle, Zuordnung zu Standort und Abteilung, BeschäftigungsartKonto, Zeiterfassung, Dienstplanung
Entgeltdaten mit VerlaufStundenlohn, Monatsgehalt, Wochensollzeit, Urlaubsanspruch je Gültigkeitszeitraum, mit Begründung und der Angabe, wer sie eingetragen hatLohnvorbereitung
ArbeitszeitdatenKommen/Gehen, Pausen, Projektzeiten, SaldenZeiterfassung
StandortdatenEinzelne GPS-Momentaufnahme beim Stempeln (optional, kein Bewegungsprofil)Zeiterfassung
Gesundheitsdaten (Art. 9 DSGVO)AU-Bescheinigung (Tatsache/Dauer der Arbeitsunfähigkeit)Abwesenheiten
Lohn-BewegungsdatenStunden, Zuschläge, Fehlzeiten, variable Bestandteile, Freizeitausgleich, Reisekostentage mit VerpflegungspauschaleVorbereitende Lohnabrechnung
ZahlungsdatenRechnungsdaten, Zahlungsstatus (Kartendaten nur bei Stripe)Abrechnung mit Kunden
Nutzungs-/MetadatenLogdaten, Geräteinformationen, Fehlerberichte, IP-Adresse bei protokollierten Handlungen der AnwendungBetrieb, Sicherheit
PlanungsdatenGeplante Schichten, Positionen, Bemerkungen, Schichttausch mit Nachricht und EntscheidungDienstplanung
KommunikationsdatenNachrichtentexte im Team-Chat, Mitgliedschaften, Lesestände, Ereigniszeilen, gesicherte Nachrichten aus einer ModerationsmaßnahmeTeam-Chat
NachweisdatenBestätigung, wer eine Ankündigung wann erstmals gelesen hatAnkündigungen
DokumenteFotodokumentation (mit Projekt- und Schichtbezug, bei aktivierter Standortfunktion mit Standortbezug), sonstige DokumenteDokumentenablage
PersonalunterlagenArbeitsvertrag und Nachträge, Unterweisungsnachweise aus dem Arbeitsschutz, Bewerbungsunterlagen eingestellter Personen — jeweils mit Datum des Dokuments, Gültigkeitsdatum und dem Vermerk, dass ein unterzeichnetes Exemplar vorliegtPersonalakte
Anträge BeschäftigterKorrekturanträge zu eigenen Zeiten mit Begründung, Stand, Entscheider und EntscheidungskommentarZeiterfassung
Zugangsdaten für GerätePIN als Prüfwert, Kopplungsstand und letzter Zugriff eines Wandterminals, Kalender-Abo-LinkStempeluhr, Kalender
RückmeldungenTitel, Beschreibung und technischer Zusammenhang einer Meldung an den BetreiberSupport in eigener Verantwortung

Freitextfelder (Bemerkungen zu Zeiteinträgen und Schichten, Begründungen von Korrekturen, Kommentare zu Abwesenheiten, Chat-Nachrichten, Beschreibungen zu Dokumenten) können ihrem Inhalt nach alles enthalten, auch Gesundheitsangaben. Wir prüfen diese Inhalte nicht.

§ 4 Empfänger und Auftragsverarbeiter

Derzeit setzen wir die nachfolgend aufgeführten Dienstleister als (Unter-)Auftragsverarbeiter ein. Setzen wir künftig weitere ein, führen wir sie hier und in Anlage 2 unseres Auftragsverarbeitungsvertrags auf und informieren unsere Kunden vorab. Mit jedem dieser Anbieter besteht ein Vertrag nach Art. 28 DSGVO; die Tabelle entspricht Anlage 2 des Auftragsverarbeitungsvertrags.

DienstleisterZweckSitz / VerarbeitungsortDrittlandtransfer / Garantie
Hetzner Online GmbHHosting der gesamten Anwendung — Webserver, Datenbank, Objektspeicher für hochgeladene Dokumente einschließlich AU-Bescheinigungen (Gesundheitsdaten, Art. 9 DSGVO) sowie Speicherung der BackupsSitz Gunzenhausen, Deutschland; Verarbeitung ausschließlich im Rechenzentrum Falkenstein, Deutschland (Objektspeicher-Region fsn1, Falkenstein)Kein Drittlandtransfer
Stripe Payments Europe Ltd. (für Kunden in der EU), Muttergesellschaft Stripe Inc.Zahlungsabwicklung gegenüber dem Betrieb als Kunden. Stripe erhält Rechnungs- und Zahlungsdaten des Betriebs, nicht die Zeiterfassungsdaten der Beschäftigten.Dublin, Irland; Muttergesellschaft USAAngemessenheitsbeschluss der EU-Kommission (EU-US Data Privacy Framework; Stripe, Inc. ist zertifiziert), ergänzend EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
STRATO AG, Berlin (E-Mail-Versand über ein Geschäftspostfach, SMTP)Versand aller vom System ausgelösten E-Mails (§ 2.8); übermittelt werden Absender, Empfängeradresse, Betreff und Nachrichteninhalt, darin können Gesundheitsangaben enthalten seinDeutschlandAuftragsverarbeitung innerhalb der EU, kein Drittlandbezug

Steuerkanzlei-Zugang: Der Arbeitgeber kann seiner Steuerkanzlei einen eigenen Lesezugang einrichten. Er wirkt erst, wenn die Kanzlei ihn annimmt, und ist auf die vom Arbeitgeber gewählten Bereiche beschränkt: Lohn-Exporte, Stundenzettel und/oder Mitarbeiterstammdaten. Auf hochgeladene Dokumente — insbesondere Arbeitsunfähigkeitsbescheinigungen — hat dieser Zugang keinen Zugriff, und Mitglied im Team-Chat wird er nie. Die Kanzlei ist Empfängerin im Sinne des Art. 4 Nr. 9 DSGVO; das Rechtsverhältnis zu ihr bestimmt der Arbeitgeber. Wer wann Zugang hatte, bleibt als Nachweis gespeichert — auch nach Widerruf des Mandats und über die Löschung des Betriebs hinaus.

Vom Arbeitgeber selbst eingerichtete Empfänger: Legt der Arbeitgeber eine Schnittstelle an (§ 2.18) oder exportiert er Daten an sein Lohnbüro, bestimmt er den Empfänger allein. Wir prüfen ihn nicht und sind für diese Weitergabe nicht Exporteur.

Analyse nur auf der Website, nur mit Einwilligung: In der Web-App ist kein Werkzeug zur Reichweitenmessung, zur Nutzungsanalyse oder zum Werbe-Tracking eingebunden. Auf dieser Website laden wir ein solches Werkzeug — Microsoft Clarity — ausschließlich nach Ihrer Einwilligung (§ 8); ohne Ihre Zustimmung wird es nicht geladen. Ein Werkzeug zum Werbe-Tracking ist an keiner Stelle eingebunden. Es gibt keine Einbindungen von Inhalts-Auslieferungsnetzen (CDN), keine Karten- oder Geokodierungsdienste und keine Zählpixel. Die Datenbank läuft nicht bei einem Dritten, sondern auf demselben Server wie die Anwendung.

Kein externer Fehlerüberwachungsdienst: Ein externer Fehlerüberwachungsdienst ist derzeit nicht eingebunden (auf dem Produktivsystem nachgesehen am 7. September 2026). Vor einer Aktivierung ergänzen wir diesen Abschnitt und Anlage 2 des Auftragsverarbeitungsvertrags und informieren die Kunden vorab (§ 2.9).

Mobile Push-Nachrichten: Eine mobile App wird derzeit nicht angeboten; mobile Push-Nachrichten werden nicht versandt. Sobald wir eine mobile App veröffentlichen, weisen wir den dafür genutzten Zustelldienst hier und in Anlage 2 des Auftragsverarbeitungsvertrags aus.

Keine externen Schriftarten: Diese Website lädt keine Schriften von fremden Servern — insbesondere nicht von Google Fonts. Dargestellt werden ausschließlich die Schriften, die auf Ihrem Gerät bereits vorhanden sind. Beim Aufruf der Seite wird deshalb keine IP-Adresse an Google oder einen anderen Schriftanbieter übermittelt.

Push-Dienste der Browserhersteller: Bei aktivierten Push-Benachrichtigungen (§ 2.11) läuft die Zustellung über den Push-Dienst, den Ihr Browser vorgibt — bei Chrome Google, bei Firefox Mozilla, bei Safari Apple. Wir wählen diesen Dienst nicht aus, haben mit ihm keinen Vertrag und führen ihn deshalb nicht als Auftragsverarbeiter. Der Nachrichteninhalt ist für ihn verschlüsselt und nicht lesbar. Die Zustellung erfolgt durch den Dienst, den die nutzende Person mit ihrem Browser selbst gewählt hat, auf ihre Veranlassung; für die Verarbeitung durch diesen Dienst ist sie bzw. der Dienst verantwortlich.

Drittlandtransfers: Von uns veranlasste Übermittlungen in ein Drittland betreffen ausschließlich die Zahlungsabwicklung. Stripe: Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO; EU-US Data Privacy Framework — Stripe, Inc. ist zertifiziert), ergänzend EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Übermittelt werden dabei Rechnungs- und Zahlungsdaten des Betriebs, die E-Mail-Adresse der kaufenden Inhaberin bzw. des Inhabers und die Zahl der abgerechneten Sitzplätze. E-Mail-Versand: STRATO AG, Berlin — kein Drittland. Eine Kopie der Garantien erhalten Sie auf Anfrage unter info@zeitflex.de.

Die Arbeitszeit-, Standort- und Gesundheitsdaten der Beschäftigten liegen in unseren Systemen ausschließlich auf Servern in Deutschland. Sie können Deutschland gleichwohl verlassen, wenn

Für diese vom Arbeitgeber oder von der betroffenen Person selbst veranlassten Übermittlungen sind wir nicht Exporteur.

Weitere Empfänger: Steuerberater, Rechtsanwälte, Banken und Behörden von Dienstleistungen24 Inh. Jim Eichholz, soweit gesetzlich erforderlich; im Übrigen nur mit Weisung bzw. Rechtsgrundlage.

§ 5 Speicherdauern

Server-Logfiles der Website werden nicht nach einer Frist gelöscht, sondern fortlaufend umgewälzt — siehe § 2.1. Die nachfolgende Tabelle betrifft ausschließlich die Daten der Anwendung.

Die folgenden Fristen entsprechen der im Produkt hinterlegten Fristen-Matrix. Der Aufräumjob läuft täglich um 04:00 Uhr, der Löschlauf um 04:30 Uhr, jeweils in deutscher Zeit (Europe/Berlin); jeder Vorgang wird protokolliert.

DatenartFristFristbeginnRechtsgrundlage / Anmerkung
Arbeitszeitaufzeichnungenmindestens 2 JahreZeitpunkt der Aufzeichnung§ 16 Abs. 2 ArbZG, § 17 Abs. 1 MiLoG. Mindestfrist: Eine automatische Löschung nach ihrem Ablauf findet nicht statt; wann darüber hinaus gelöscht wird, bestimmt der Arbeitgeber als Verantwortlicher.
Abwesenheitenmindestens 2 Jahreletzter Tag der AbwesenheitTeil des Arbeitszeitnachweises (§ 16 Abs. 2 ArbZG, § 17 Abs. 1 MiLoG). Mindestfrist ohne automatische Löschung — das betrifft auch Abwesenheiten mit der Angabe „Krankheit".
Lohnunterlagen, gesperrte Lohnperioden (einschließlich der Zahl der Kranktage je Person und Monat)mindestens 6 Jahre31.12. des Jahres der letzten Lohnzahlung§ 41 Abs. 1 Satz 9 EStG i. V. m. § 4 LStDV, § 257 Abs. 4 HGB, § 147 Abs. 3 AO. Buchungsbelege mit längeren Aufbewahrungsfristen bewahren der Arbeitgeber bzw. dessen Lohnbüro selbst auf; sie werden nicht in Zeitflex geführt. Mindestfrist ohne automatische Löschung.
Trinkgeldverteilung und Prämienkeine eigene Frist hinterlegt–Bestandteil der Lohnvorbereitung; keine automatische Löschung, auch nicht bei Löschbestellung; Löschung auf Anforderung von Hand (AVV § 10, Fristen im laufenden Betrieb)
AU-Bescheinigungen (Dateien)24 Monate, fest hinterlegtEnde der zugehörigen Abwesenheitkeine gesetzliche Frist; Abwägung nach Art. 5 Abs. 1 lit. c/e DSGVO. Eine betriebseigene Einstellung gibt es nicht. Die Frist deckt Entgeltfortzahlung, Erstattungsverfahren und die Nachweisführung in arbeitsrechtlichen Auseinandersetzungen.
Vertragsunterlagen in der Personalakte10 Jahre (Voreinstellung); vom Arbeitgeber festlegbar, höchstens 600 Monate31.12. des Jahres, in dem das Arbeitsverhältnis endetgewählte Frist, keine gesetzliche Vorgabe; § 195, § 199 BGB, § 17 MiLoG, § 28f Abs. 1 SGB IV. Solange die Person beschäftigt ist, läuft keine Frist; die Unterlage überdauert die Pseudonymisierung der Stammdaten und wird erst mit Ablauf dieser eigenen Frist gelöscht.
Unterweisungsnachweise in der PersonalakteDauer der Beschäftigung, danach 3 Jahre (Voreinstellung); vom Arbeitgeber festlegbar, höchstens 600 Monate31.12. des Jahres, in dem das Arbeitsverhältnis endet§ 12 Abs. 1 ArbSchG, § 4 Abs. 1 DGUV Vorschrift 1 (Unterweisungs- und Dokumentationspflicht ohne eigene Aufbewahrungsfrist); gewählte Frist entlang § 195, § 199 BGB. Solange die Person beschäftigt ist, läuft keine Frist.
Bewerbungsunterlagen eingestellter Personen10 Jahre (Voreinstellung); vom Arbeitgeber festlegbar, höchstens 600 Monate31.12. des Jahres, in dem das Arbeitsverhältnis endetgewählte Frist wie beim Arbeitsvertrag; § 26 Abs. 1 Satz 1 BDSG, Art. 5 Abs. 1 lit. e DSGVO, § 195, § 199 BGB. Unterlagen abgelehnter Bewerbungen werden in Zeitflex nicht geführt.
Reisekostentage mit Verpflegungspauschalemindestens 6 Jahre (Voreinstellung); vom Arbeitgeber auf bis zu 600 Monate verlängerbar, nicht verkürzbar31.12. des Jahres des Einsatztags§ 41 Abs. 1 Satz 9 EStG i. V. m. § 4 Abs. 2 Nr. 4 LStDV (steuerfreier Reisekostenersatz im Lohnkonto), § 147 Abs. 3 AO. Mindestfrist ohne automatische Löschung.
Fotodokumentation5 Jahre31.12. des Jahres der Aufnahme§ 634a Abs. 1 Nr. 2 BGB (Mängelverjährung), Art. 6 Abs. 1 lit. f DSGVO
Sonstige Dokumente der Ablage3 Jahre31.12. des Jahres des Hochladens§ 195, § 199 Abs. 1 BGB, Art. 5 Abs. 1 lit. e DSGVO
GPS-Momentaufnahmen6 MonateStempelzeitpunktDatenminimierung; der Ort ist kein Bestandteil des Nachweises nach § 16 ArbZG
Änderungs- und Zugriffsprotokolle der Anwendung (einschließlich IP-Adresse der handelnden Person sowie der Werte vor und nach jeder Änderung)3 JahreZeitpunkt des EreignissesArt. 5 Abs. 2 DSGVO, § 195 BGB
Nachrichten im Team-Chathöchstens 90 TageZeitpunkt der NachrichtArt. 5 Abs. 1 lit. e DSGVO; keine Aufbewahrungspflicht — der Chat ist kein Nachweis. Der Arbeitgeber kann je Gruppe auf 7 oder 30 Tage verkürzen (Voreinstellung 30). Für eine als PDF gesicherte Kopie gilt diese Frist nicht (§ 2.13).
Gesicherte Nachrichten aus einer Moderationsmaßnahme6 MonateEntfernung der NachrichtArt. 6 Abs. 1 lit. f DSGVO i. V. m. §§ 12, 13 AGG; § 15 Abs. 4 AGG
Ereigniszeilen des Team-Chats3 JahreZeitpunkt des Ereignisseswie das Änderungsprotokoll; sie belegen, wer wann Zugang zu einer Gruppe hatte, und enthalten keinen Nachrichtentext
Verwaiste Chat-Gruppen (Name, Zweck, Mitgliederliste)Aufbewahrungsfrist der Gruppe + 90 Tage; geschlossen wird bereits nach Frist + 30 Tagenletzte Nachricht, ersatzweise Anlage der GruppeArt. 5 Abs. 1 lit. e DSGVO; die Schließung ist vorher als Ereigniszeile sichtbar
Stammdaten ausgeschiedener Beschäftigter3 Monate, dann Pseudonymisierung; der Arbeitgeber kann diese Frist auf bis zu 120 Monate verlängern, nicht verkürzenAustrittsdatumArt. 17 Abs. 1 lit. a DSGVO, ergänzend § 26 Abs. 1 BDSG. Ersetzt werden Name, E-Mail-Adresse, Personalnummer, Geburtsdatum und Zugangsdaten; die aufbewahrungspflichtigen Zeit- und Lohndaten bleiben unter einer abgeleiteten Kennung erhalten. Arbeitsvertrag, Unterweisungsnachweise und Bewerbungsunterlagen bleiben bis zum Ablauf ihrer eigenen Frist erhalten und sind danach nur noch der abgeleiteten Kennung zugeordnet; Arbeitsunfähigkeitsbescheinigungen, Fotodokumentation und sonstige Dokumente werden mit den Stammdaten gelöscht. In kleinen Betrieben kann ein Rückschluss mit Zusatzwissen nicht ausgeschlossen werden.
Einladungen, Anmelde- und Bestätigungs-Tokens30 TageAblauf bzw. WiderrufArt. 5 Abs. 1 lit. e DSGVO
Nach Löschbestellung: Widerrufs- und Exportfrist30 TageLöschbestellungvertragliche Zusage (AVV § 10)

Was der Löschlauf tatsächlich vollzieht: fällige Dokumente einschließlich der Dateien im Speicher, die Entfernung der Standort-Momentaufnahmen, die Pseudonymisierung ausgeschiedener Beschäftigter, die Löschung des Änderungsprotokolls und der Team-Chat-Daten sowie die endgültige Löschung von Betrieben nach Ablauf der Widerrufsfrist. Bei der Pseudonymisierung bleiben Arbeitsvertrag, Unterweisungsnachweise und Bewerbungsunterlagen erhalten; gelöscht werden sie erst, wenn ihre eigene Frist abgelaufen ist. Nicht automatisch gelöscht werden Arbeitszeitaufzeichnungen, Abwesenheiten, Lohnunterlagen und Reisekostentage — für sie sind die genannten Fristen gesetzliche Mindestfristen, und über die Löschung darüber hinaus entscheidet der Arbeitgeber.

Wo Fristen einstellbar sind: Sechs Fristen dieser Tabelle kann der Arbeitgeber einstellen. Beim Team-Chat sind 90 Tage eine Höchstdauer, die er je Gruppe auf 7 oder 30 Tage verkürzen, aber nicht verlängern kann. Die Frist bis zur Pseudonymisierung ausgeschiedener Beschäftigter kann er umgekehrt nur verlängern: Voreingestellt sind 3 Monate, einstellbar sind bis zu 120 Monate; eine kürzere Angabe bleibt ohne Wirkung. Diese Einstellung verlängert zugleich die Fristen der Personalakte, weil deren Dokumente an derselben Uhr hängen. Die Fristen für Vertragsunterlagen, Unterweisungsnachweise und Bewerbungsunterlagen eingestellter Personen legt er in Monaten selbst fest — kürzer oder länger als der Wert der Tabelle, der ohne Einstellung gilt, höchstens 600 Monate. Die Frist für Reisekostentage kann er nur verlängern, ebenfalls auf höchstens 600 Monate; die 6 Jahre der Tabelle bleiben die Untergrenze. Alle übrigen Fristen dieser Tabelle sind im Produkt fest hinterlegt — auch die 24 Monate für Arbeitsunfähigkeitsbescheinigungen; eine betriebseigene Einstellung gibt es dafür nicht. Die Verantwortung für die Einhaltung von Aufbewahrungs- und Löschpflichten trägt der Arbeitgeber als Verantwortlicher.

Drei Fristen zu demselben Krankheitsfall: Die hochgeladene Bescheinigung wird 24 Monate nach dem Ende der Abwesenheit gelöscht, das Protokoll über die Zugriffe darauf nach 36 Monaten — wie das übrige Änderungsprotokoll —, und die Zahl der Kranktage in der Lohnvorbereitung bleibt 6 Jahre. Der Grund für die Staffelung: Das Protokoll muss die Datei überleben, sonst ließe sich später nicht mehr belegen, wer sie gesehen hat; die Kranktage-Zahl ist Teil der Lohnunterlagen und unterliegt deren steuerrechtlicher Frist.

Ohne hinterlegte Frist: Für einen Teil der Daten ist im Produkt bislang keine eigene Frist hinterlegt — unter anderem für Dienstpläne und Schichttausch, Ankündigungen und deren Lesebestätigungen, Trinkgeld und Prämien, Projekt- und Kostenstellendaten, Importprotokolle, Kalender-Abo-Links, Push-Abonnements, Benachrichtigungseinstellungen, Wandterminals, Standorte und Abteilungen, Korrekturanträge samt Begründung und Entscheidung, die Entgeltsätze mit ihrem Verlauf sowie Schlüssel und Adressen der Schnittstellen. Für sie gilt: Sie bleiben bestehen, bis der Betrieb sie selbst löscht oder die Löschung des Betriebs bestellt; mit der Pseudonymisierung einer ausgeschiedenen Person werden ihre Chat-Mitgliedschaften, Anmeldungen und Geräte sowie diejenigen Dokumente entfernt, die keine eigene Aufbewahrungsfrist tragen. Korrekturanträge, Reisekostentage und Entgeltsätze bleiben mit ihren Freitexten erhalten und sind danach nur noch der abgeleiteten Kennung zugeordnet. Welche dieser Daten die Löschbestellung heute tatsächlich entfernt, steht unten unter „Löschbestellung“; für die dort nicht genannten ist die Löschung im Produkt noch nicht hinterlegt.

Soweit oben eine automatische Löschung genannt ist, wird sie nach Ablauf der Frist ausgeführt, sofern keine Rechtsgrundlage für eine weitere Speicherung besteht. Über jeden automatischen Lösch- und Pseudonymisierungsvorgang wird ein Protokoll geführt (Nachweis nach Art. 5 Abs. 2 DSGVO); der Arbeitgeber kann es in der Anwendung einsehen. Dieses Protokoll enthält nur Datenart, Anzahl, Rechtsgrundlage und Auslöser — nie Namen oder Adressen.

Das Änderungsprotokoll überdauert die Pseudonymisierung. Es enthält die Werte vor und nach jeder Änderung; je nach Vorgang können darin Namen, Entgeltangaben, Arbeitszeiten und Abwesenheitsgründe stehen. Es wird erst mit Ablauf seiner eigenen Frist von 36 Monaten gelöscht — auch dann, wenn die betroffene Person zwischenzeitlich pseudonymisiert wurde.

Hinweis zur Verantwortung: Die genannten Fristen sind im Produkt hinterlegt; welche davon der Arbeitgeber selbst einstellen kann, steht oben unter „Wo Fristen einstellbar sind“. Ob sie für den einzelnen Betrieb ausreichen — etwa wegen längerer Fristen aus Betriebsprüfungen, Tarifverträgen oder laufenden Verfahren —, entscheidet der Arbeitgeber als Verantwortlicher und stimmt es mit seinem Steuerberater ab. Unterlagen, deren Frist sich in Zeitflex nicht passend einstellen lässt, führt der Arbeitgeber bzw. sein Lohnbüro bei Bedarf außerhalb von Zeitflex.

§ 6 Betroffenenrechte

Sie haben — gegenüber dem jeweils Verantwortlichen (siehe § 1) — folgende Rechte:

  1. Auskunft (Art. 15 DSGVO),
  2. Berichtigung (Art. 16 DSGVO),
  3. Löschung (Art. 17 DSGVO),
  4. Einschränkung der Verarbeitung (Art. 18 DSGVO),
  5. Datenübertragbarkeit (Art. 20 DSGVO),
  6. Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e/f DSGVO (Art. 21 DSGVO),
  7. Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Ihr Widerspruchsrecht nach Art. 21 DSGVO

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die auf Grundlage eines berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) erfolgt. In dieser Erklärung betrifft das insbesondere den Betrieb der Website und die Abwehr von Massenanfragen (§ 2.1), die Kommunikation und den Support (§ 2.8), die Fehler- und Stabilitätsüberwachung (§ 2.9) und die Rückmeldungen aus der Anwendung (§ 2.20). Wir verarbeiten diese Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Der Widerspruch ist formlos möglich und richtet sich an info@zeitflex.de.

Für Beschäftigtendaten, die wir im Auftrag Ihres Arbeitgebers verarbeiten, wenden Sie sich bitte vorrangig an Ihren Arbeitgeber; wir leiten dort eingehende Anfragen unverzüglich an ihn weiter und unterstützen ihn bei der Beantwortung im Rahmen unserer Pflichten nach Art. 28 Abs. 3 lit. e DSGVO. Die Frist des Art. 12 Abs. 3 DSGVO trifft ihn als Verantwortlichen, nicht uns.

Selbstauskunft in der Anwendung: Beschäftigte können ihre Auskunft nach Art. 15 DSGVO in der Anwendung selbst abrufen (Einstellungen → „Daten & Löschung" → „Meine Datenauskunft"), ohne den Arbeitgeber einschalten zu müssen. Ausgegeben werden eine lesbare Fassung und eine maschinenlesbare Datei (Art. 20 DSGVO), je Kategorie ergänzt um Zweck, Rechtsgrundlage und Speicherdauer.

Enthalten sind: Stammdaten, Arbeitszeiten, Standort-Momentaufnahmen, Abwesenheiten, Gesundheitsdokumente, die Liste wer wann auf diese Dokumente zugegriffen hat, die Personalakte mit Art, Datum, Gültigkeit und Löschtermin jeder Unterlage, Dienstplan und Schichttausch, Lohnvorbereitung, Protokoll- und Nutzungsdaten, Geräte und Anmeldungen sowie der Team-Chat. Nicht enthalten sind Passwort- und PIN-Prüfwerte sowie die Dateiinhalte selbst; der Abruf einer Arbeitsunfähigkeitsbescheinigung wird protokolliert. Weitere Bestände — etwa Lesebestätigungen, Trinkgeldanteile, Prämien, Reisekostentage, Korrekturanträge, der Verlauf der Entgeltsätze, die Zuordnung zu Standort und Abteilung, Rückmeldungen an den Betreiber, Kalender-Abo-Adressen, Benachrichtigungseinstellungen — stellen wir auf Anfrage bereit.

Einsicht in die Personalakte: Unabhängig vom Auskunftsrecht nach Art. 15 DSGVO können Beschäftigte in die über sie geführten Personalakten Einsicht nehmen (§ 83 Abs. 1 BetrVG). In Zeitflex sehen sie ihre eigenen Unterlagen jederzeit selbst.

§ 7 Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für Dienstleistungen24 Inh. Jim Eichholz ist wegen des Sitzes in Berlin die Berliner Beauftragte für Datenschutz und Informationsfreiheit zuständig.

§ 8 Cookies und ähnliche Technologien

Technisch notwendige Speicherungen setzen wir ohne Ihre Zustimmung ein. Alles Weitere — auch die Reichweitenmessung auf dieser Website — nur mit Ihrer Einwilligung, die Sie jederzeit widerrufen können:

§ 9 Technische und organisatorische Maßnahmen (Kurzübersicht)

Wir treffen dem Risiko angemessene Maßnahmen nach Art. 32 DSGVO, u. a.:

Zertifizierungen: Für Zeitflex liegen derzeit keine Zertifizierungen vor — weder nach ISO/IEC 27001 noch ein SOC-2-Bericht. Die vorstehenden Maßnahmen sind vom Betreiber selbst umgesetzt und nicht durch eine unabhängige Stelle geprüft oder bescheinigt. Zertifizierungen der Rechenzentren des Hostinganbieters betreffen dessen Infrastruktur, nicht die Anwendung Zeitflex.

Eine ausführliche TOM-Beschreibung ist Anlage 1 unseres Auftragsverarbeitungsvertrags.

§ 10 Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO — also eine Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt — findet bei Zeitflex nicht statt.

Die Anwendung wertet Arbeitszeiten allerdings automatisiert aus und weist die Betriebsleitung auf mögliche Überschreitungen gesetzlicher Grenzen hin; diese Hinweise nennen die betroffene Person namentlich (§ 2.17). Diese Prüfung vergleicht erfasste Zeiten mit festen gesetzlichen Grenzwerten; sie bewertet keine persönlichen Merkmale und erstellt keine Prognose über Arbeitsleistung oder Verhalten. Sie sind Hinweise, keine Entscheidungen. Ob und was daraus folgt, entscheidet ein Mensch beim Arbeitgeber.

§ 11 Pflicht zur Bereitstellung

Die Bereitstellung von Stammdaten ist für die Nutzung der Web-App erforderlich; ohne sie kann kein Konto bereitgestellt werden. Ob und welche Daten Beschäftigte im Beschäftigungsverhältnis bereitstellen müssen, richtet sich nach dem Arbeitsverhältnis mit dem Arbeitgeber.

§ 12 Herkunft der Daten

Nicht alle Daten stammen von der Person, um die es geht. Nach Art. 14 Abs. 2 lit. f DSGVO nennen wir deshalb, woher sie sonst kommen:

§ 13 Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils auf der Webseite veröffentlichte Fassung.


Stand: 29. September 2026

Cookie-Einstellungen

Mehr in der Datenschutzerklärung (§ 8)Impressum