Datenschutzerklärung

Entwurf · Stand: August 2026

§ 1 Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung personenbezogener Daten auf dieser Webseite und — soweit nachfolgend angegeben — in der Web-App „Zeitflex" ist:

[BITTE AUSFÜLLEN: Firmierung (z. B. Zeitflex GmbH)]

[BITTE AUSFÜLLEN: Straße Hausnummer, PLZ Ort]

Vertreten durch: [BITTE AUSFÜLLEN: Vertretungsberechtigte/r (Geschäftsführer/in)]

E-Mail: [BITTE AUSFÜLLEN: Datenschutz-E-Mail (z. B. datenschutz@zeitflex.de)]

Telefon: [BITTE AUSFÜLLEN: Telefonnummer]

Datenschutzbeauftragter (sofern benannt — [PRÜFEN]: Benennungspflicht nach Art. 37 DSGVO / § 38 BDSG):

[BITTE AUSFÜLLEN: Datenschutzbeauftragte/r — Name], erreichbar unter [BITTE AUSFÜLLEN: Datenschutzbeauftragte/r — E-Mail].

Wichtiger Hinweis zur Rollenverteilung (B2B)

Zeitflex ist ein Angebot für Unternehmen (Arbeitgeber). Soweit Ihr Arbeitgeber Zeitflex zur Zeiterfassung und vorbereitenden Lohnabrechnung einsetzt, ist Ihr Arbeitgeber Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die Verarbeitung Ihrer Beschäftigtendaten. [BITTE AUSFÜLLEN: Firmierung (z. B. Zeitflex GmbH)] verarbeitet diese Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags mit Ihrem Arbeitgeber. Betroffenenanfragen zu diesen Daten richten Sie bitte vorrangig an Ihren Arbeitgeber; wir unterstützen ihn bei der Beantwortung. Diese Datenschutzerklärung informiert ergänzend darüber, wie die Datenverarbeitung in Zeitflex technisch und organisatorisch erfolgt, sowie über die Verarbeitungen, für die [BITTE AUSFÜLLEN: Firmierung (z. B. Zeitflex GmbH)] selbst Verantwortlicher ist (insbesondere Webseite, Vertragsverwaltung mit Kunden, Abrechnung, Support).

§ 2 Übersicht der Verarbeitungen, Zwecke und Rechtsgrundlagen

2.1 Bereitstellung der Webseite (Server-Logfiles)

Beim Aufruf unserer Webseite verarbeiten wir automatisch: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene URL, Referrer-URL, Browsertyp/-version, Betriebssystem.

2.2 Registrierung und Nutzerkonten (Web-App)

Bei Registrierung eines Kundenkontos bzw. Anlage von Mitarbeiterzugängen verarbeiten wir Stammdaten (Name, geschäftliche E-Mail-Adresse, Rolle/Position, Unternehmenszugehörigkeit) sowie Authentifizierungsdaten (Passwort-Hash, Login-Zeitpunkte).

2.3 Zeiterfassung (Arbeitszeitdaten)

In der Web-App werden Arbeitszeitdaten verarbeitet: Beginn, Ende und Dauer der Arbeitszeit, Pausenzeiten, Zuordnung zu Projekten/Kostenstellen (sofern vom Arbeitgeber konfiguriert), Korrekturen und Freigaben.

2.4 GPS-Momentaufnahmen beim Stempeln (optional)

Sofern der Arbeitgeber diese Funktion aktiviert hat, kann beim Stempelvorgang (Ein-/Ausstempeln) einmalig der ungefähre Standort erfasst werden.

Klarstellung — kein Bewegungsprofil: Es erfolgt keine fortlaufende Ortung und kein Tracking. Der Standort wird ausschließlich als einzelne Momentaufnahme im Zeitpunkt des Stempel-Ereignisses erfasst und gespeichert. Zwischen Stempelvorgängen findet keinerlei Standorterfassung statt. Es wird kein Bewegungsprofil erstellt und die Daten werden nicht zu einem solchen zusammengeführt.

2.5 Arbeitsunfähigkeitsbescheinigungen (AU-Uploads) — Gesundheitsdaten

Beschäftigte können — sofern der Arbeitgeber die Funktion nutzt — Fotos/Scans von Arbeitsunfähigkeitsbescheinigungen hochladen. Hierbei können Gesundheitsdaten im Sinne des Art. 9 Abs. 1 DSGVO verarbeitet werden (jedenfalls die Tatsache der Arbeitsunfähigkeit und deren Dauer).

2.6 Vorbereitende Lohnabrechnung (Lohn-Bewegungsdaten)

Zeitflex verarbeitet Lohn-Bewegungsdaten (z. B. Stunden, Zuschläge, Abwesenheiten, Fehlzeiten, variable Vergütungsbestandteile) zur Aufbereitung und zum Export an den Arbeitgeber bzw. dessen Lohnbüro/Steuerberater.

2.7 Zahlungsabwicklung (Stripe)

Für die Abrechnung der Abonnements unserer Kunden setzen wir Stripe ein (siehe § 4). Wir selbst speichern keine vollständigen Zahlungskartendaten.

2.8 Kommunikation, Support und Transaktions-E-Mails

Bei Kontaktaufnahme (E-Mail, Support-Formular) verarbeiten wir die mitgeteilten Daten zur Bearbeitung der Anfrage. Transaktions-E-Mails (z. B. Passwort-Reset, Einladungen, Systembenachrichtigungen) versenden wir über den Dienst Resend (siehe § 4).

2.9 Fehler- und Stabilitätsüberwachung (Sentry)

Zur Erkennung und Behebung technischer Fehler setzen wir Sentry ein. Dabei können IP-Adresse, Geräte-/Browserinformationen, Fehlerkontext und pseudonyme Nutzer-IDs verarbeitet werden.

2.10 Reichweitenmessung (Plausible, cookielos)

Wir nutzen Plausible Analytics, eine datenschutzfreundliche, cookielose Webanalyse. Es werden keine Cookies gesetzt, keine geräteübergreifenden Identifier gebildet und IP-Adressen nicht dauerhaft gespeichert; ausgewertet werden aggregierte Nutzungsstatistiken.

§ 3 Kategorien verarbeiteter Daten (Übersicht)

KategorieBeispieleKontext
StammdatenName, geschäftliche Kontaktdaten, Personalnummer, RolleKonto, Zeiterfassung
ArbeitszeitdatenKommen/Gehen, Pausen, Projektzeiten, SaldenZeiterfassung
StandortdatenEinzelne GPS-Momentaufnahme beim Stempeln (optional, kein Bewegungsprofil)Zeiterfassung
Gesundheitsdaten (Art. 9 DSGVO)AU-Bescheinigung (Tatsache/Dauer der Arbeitsunfähigkeit)Abwesenheiten
Lohn-BewegungsdatenStunden, Zuschläge, Fehlzeiten, variable BestandteileVorbereitende Lohnabrechnung
ZahlungsdatenRechnungsdaten, Zahlungsstatus (Kartendaten nur bei Stripe)Abrechnung mit Kunden
Nutzungs-/MetadatenLogdaten, Geräteinformationen, FehlerberichteBetrieb, Sicherheit

§ 4 Empfänger und Auftragsverarbeiter

Wir setzen folgende Dienstleister als (Unter-)Auftragsverarbeiter ein. Mit allen Anbietern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO. [PRÜFEN: Liste aktuell halten und mit Anlage 2 des AVV synchronisieren]

DienstleisterZweckSitz / VerarbeitungsortDrittlandtransfer / Garantie
[BITTE AUSFÜLLEN: Hosting-Anbieter (z. B. Vercel Inc.)]Hosting der AnwendungUSA / EU-Region [PRÜFEN]SCCs; ggf. EU-US Data Privacy Framework (DPF) [PRÜFEN: Zertifizierungsstatus]
[BITTE AUSFÜLLEN: Datenbank-Anbieter (z. B. Neon Inc.)]Datenbank-Hosting (EU-Region)USA / Daten in EU-Region [PRÜFEN]SCCs; ggf. DPF [PRÜFEN]
Stripe Payments Europe Ltd. / Stripe Inc.ZahlungsabwicklungIrland / USASCCs; DPF [PRÜFEN]
ResendTransaktions-E-MailsUSA [PRÜFEN]SCCs; ggf. DPF [PRÜFEN]
Expo (Expo Push Service)Push-Benachrichtigungen (Mobile)USASCCs [PRÜFEN]
Functional Software Inc. (Sentry)FehlerüberwachungUSA (EU-Datenresidenz konfigurierbar [PRÜFEN])SCCs; DPF [PRÜFEN]
Plausible Insights OÜCookielose WebanalyseEstland (EU)Kein Drittlandtransfer [PRÜFEN: Hosting-Variante]
[BITTE AUSFÜLLEN: Objektspeicher-Anbieter (z. B. Hetzner, Scaleway)] (z. B. Hetzner Online GmbH, Scaleway SAS, Cloudflare R2 oder selbst betriebenes MinIO)Speicherung hochgeladener Dokumente, insbesondere AU-Bescheinigungen (Gesundheitsdaten, Art. 9 DSGVO)[Deutschland/Frankreich — PRÜFEN: gewählter Anbieter und Region]Bei EU-Anbietern kein Drittlandtransfer; bei Cloudflare R2 SCCs/DPF [PRÜFEN] [ANGEGLICHEN 12.08.2026 — neuer Subprozessor, ADR-025]

Drittlandtransfers: Soweit Daten in die USA oder andere Drittländer übermittelt werden, erfolgt dies auf Grundlage von Angemessenheitsbeschlüssen (Art. 45 DSGVO, insbesondere EU-US Data Privacy Framework für zertifizierte Anbieter) oder EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), ergänzt um zusätzliche Schutzmaßnahmen, soweit erforderlich (Transfer Impact Assessment [PRÜFEN]).

Weitere Empfänger: Steuerberater, Rechtsanwälte, Banken und Behörden von [BITTE AUSFÜLLEN: Firmierung (z. B. Zeitflex GmbH)], soweit gesetzlich erforderlich; im Übrigen nur mit Weisung bzw. Rechtsgrundlage.

§ 5 Speicherdauern

[ANGEGLICHEN 12.08.2026] Die folgenden Fristen entsprechen der im Produkt hinterlegten Fristen-Matrix (apps/web/src/lib/aufbewahrung.ts). Der Löschlauf vollzieht sie täglich um 04:30 Uhr (UTC) automatisch und protokolliert jeden Vorgang.

DatenartFristFristbeginnRechtsgrundlage
Arbeitszeitaufzeichnungen2 JahreZeitpunkt der Aufzeichnung§ 16 Abs. 2 ArbZG, § 17 Abs. 2 MiLoG
Abwesenheiten2 Jahreletzter Tag der AbwesenheitTeil des Arbeitszeitnachweises
Lohnunterlagen, gesperrte Lohnperioden6 Jahre31.12. des Jahres der letzten Lohnzahlung§ 41 Abs. 1 Satz 9 EStG i. V. m. § 4 LStDV, § 257 Abs. 4 HGB, § 147 Abs. 3 AO [PRÜFEN: 8/10 Jahre für Buchungsbelege — die führt der Arbeitgeber bzw. sein Lohnbüro, nicht Zeitflex]
AU-Bescheinigungen (Dateien)2 JahreEnde der zugehörigen Abwesenheitkeine gesetzliche Frist; Abwägung nach Art. 5 Abs. 1 lit. c/e DSGVO [PRÜFEN]
GPS-Momentaufnahmen6 MonateStempelzeitpunktDatenminimierung; der Ort ist kein Bestandteil des Nachweises nach § 16 ArbZG
Änderungs- und Zugriffsprotokolle3 JahreZeitpunkt des EreignissesArt. 5 Abs. 2 DSGVO, § 195 BGB
Stammdaten ausgeschiedener Beschäftigter3 Monate, dann AnonymisierungAustrittsdatum§ 26 BDSG, Art. 17 DSGVO
Einladungen, Anmelde- und Bestätigungs-Tokens30 TageAblauf bzw. WiderrufArt. 5 Abs. 1 lit. e DSGVO
Nach Kündigung: Widerrufs- und Exportfrist30 TageLöschbestellungvertragliche Zusage (AVV § 10)

Der Arbeitgeber kann diese Fristen verlängern, aber nicht unterschreiten — die gesetzlichen Mindestfristen sind im Produkt technisch abgesichert.

Nach Ablauf der jeweiligen Fristen werden die Daten automatisch gelöscht oder anonymisiert, sofern keine Rechtsgrundlage für eine weitere Speicherung besteht. Über jeden automatischen Lösch- und Anonymisierungsvorgang wird ein Protokoll geführt (Nachweis nach Art. 5 Abs. 2 DSGVO); der Arbeitgeber kann es in der Anwendung einsehen.

Hinweis zur Verantwortung [ANGEGLICHEN 12.08.2026]: Die genannten Fristen sind Voreinstellungen, die den gesetzlichen Mindestfristen entsprechen. Die rechtliche Bewertung im Einzelfall obliegt dem Arbeitgeber und ist zwingend mit dessen Steuerberater zu prüfen — insbesondere die Wahl von 6 statt 10 Jahren für Lohnunterlagen und die Frist für AU-Bescheinigungen, für die es keine gesetzliche Vorgabe gibt.

§ 6 Betroffenenrechte

Sie haben — gegenüber dem jeweils Verantwortlichen (siehe § 1) — folgende Rechte:

  1. Auskunft (Art. 15 DSGVO),
  2. Berichtigung (Art. 16 DSGVO),
  3. Löschung (Art. 17 DSGVO),
  4. Einschränkung der Verarbeitung (Art. 18 DSGVO),
  5. Datenübertragbarkeit (Art. 20 DSGVO),
  6. Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e/f DSGVO (Art. 21 DSGVO),
  7. Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Für Beschäftigtendaten, die wir im Auftrag Ihres Arbeitgebers verarbeiten, wenden Sie sich bitte vorrangig an Ihren Arbeitgeber; wir leiten dort eingehende Anfragen unverzüglich weiter und unterstützen die Beantwortung.

Selbstauskunft in der Anwendung [ANGEGLICHEN 12.08.2026]: Beschäftigte können ihre Auskunft nach Art. 15 DSGVO in der Anwendung selbst abrufen (Einstellungen → „Daten & Löschung" → „Meine Datenauskunft"), ohne den Arbeitgeber einschalten zu müssen. Ausgegeben werden eine lesbare Fassung und eine maschinenlesbare JSON-Datei (Art. 20 DSGVO) mit allen gespeicherten Daten, je Kategorie ergänzt um Zweck, Rechtsgrundlage und Speicherdauer. Enthalten ist auch die Liste, wer wann auf hochgeladene AU-Bescheinigungen zugegriffen hat. Nicht enthalten sind Passwort- und PIN-Hashes sowie die Dateiinhalte selbst — Letztere bleiben hinter dem protokollierten Download.

§ 7 Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für [BITTE AUSFÜLLEN: Firmierung (z. B. Zeitflex GmbH)] zuständig: [BITTE AUSFÜLLEN: zuständige Landesdatenschutzbehörde].

§ 8 Cookies und ähnliche Technologien

Unsere Webseite kommt weitgehend ohne Cookies zu Werbe- oder Trackingzwecken aus:

§ 9 Technische und organisatorische Maßnahmen (Kurzübersicht)

Wir treffen dem Risiko angemessene Maßnahmen nach Art. 32 DSGVO, u. a.:

Eine ausführliche TOM-Beschreibung ist Anlage 1 unseres Auftragsverarbeitungsvertrags.

§ 10 Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet durch [BITTE AUSFÜLLEN: Firmierung (z. B. Zeitflex GmbH)] nicht statt.

§ 11 Pflicht zur Bereitstellung

Die Bereitstellung von Stammdaten ist für die Nutzung der Web-App erforderlich; ohne sie kann kein Konto bereitgestellt werden. Ob und welche Daten Beschäftigte im Beschäftigungsverhältnis bereitstellen müssen, richtet sich nach dem Arbeitsverhältnis mit dem Arbeitgeber.

§ 12 Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils auf der Webseite veröffentlichte Fassung.


Stand: [BITTE AUSFÜLLEN: Datum]