§ 1 Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung personenbezogener Daten auf dieser Webseite und — soweit nachfolgend angegeben — in der Web-App „Zeitflex" ist:
Dienstleistungen24 Inh. Jim Eichholz
Ramlerstraße 2, 13355 Berlin, Deutschland
Vertreten durch: den Inhaber Jim Eichholz
E-Mail: info@zeitflex.de
Telefon: +49 30 55523375
„Zeitflex" ist ein Produkt des vorgenannten Einzelunternehmens und keine eigenständige juristische Person.
Datenschutzbeauftragter: Ein Datenschutzbeauftragter ist nicht benannt. Eine Benennungspflicht besteht nicht: Die Schwelle des § 38 Abs. 1 BDSG für eine Benennung ist nicht erreicht; Kerntätigkeit ist die Zeiterfassung, die Ablage von Arbeitsunfähigkeitsbescheinigungen als Datei ist eine Nebenfunktion und keine umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 37 Abs. 1 lit. c DSGVO). Datenschutzanfragen richten Sie bitte an die vorstehende Adresse.
Wichtiger Hinweis zur Rollenverteilung (B2B)
Zeitflex ist ein Angebot für Unternehmen (Arbeitgeber). Soweit Ihr Arbeitgeber Zeitflex zur Zeiterfassung und vorbereitenden Lohnabrechnung einsetzt, ist Ihr Arbeitgeber Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die Verarbeitung Ihrer Beschäftigtendaten. Dienstleistungen24 Inh. Jim Eichholz verarbeitet diese Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags mit Ihrem Arbeitgeber. Betroffenenanfragen zu diesen Daten richten Sie bitte vorrangig an Ihren Arbeitgeber; wir unterstützen ihn bei der Beantwortung. Diese Datenschutzerklärung informiert ergänzend darüber, wie die Datenverarbeitung in Zeitflex technisch und organisatorisch erfolgt, sowie über die Verarbeitungen, für die Dienstleistungen24 Inh. Jim Eichholz selbst Verantwortlicher ist (insbesondere Webseite, Vertragsverwaltung mit Kunden, Abrechnung, Support).
§ 2 Übersicht der Verarbeitungen, Zwecke und Rechtsgrundlagen
2.1 Bereitstellung der Webseite (Server-Logfiles)
Beim Aufruf unserer Webseite fallen technische Verbindungsdaten an (IP-Adresse, Zeitpunkt, aufgerufene Adresse), die der Server zur Auslieferung der Seite und zur Abwehr von Angriffen verarbeitet. Ein gesondertes Zugriffsprotokoll mit Referrer-Adresse und Browserkennung führen wir nicht; Fehlermeldungen der Dienste landen in Betriebsprotokollen, die größenbasiert überschrieben werden (je Dienst höchstens fünf Dateien zu 10 MB).
- Zweck: Auslieferung der Webseite, Gewährleistung von Stabilität und Sicherheit, Missbrauchs- und Angriffserkennung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem und stabilem Betrieb).
- Speicherdauer: Die technischen Protokolle des Servers werden fortlaufend umgewälzt. Je Dienst werden höchstens die fünf jüngsten Protokolldateien zu je 10 MB vorgehalten; ältere Einträge werden dabei überschrieben. Eine Aufbewahrung über diesen Umfang hinaus findet nicht statt. Wie viele Tage das sind, hängt vom Aufkommen ab — eine feste Frist in Tagen gibt es nicht, und wir nennen deshalb auch keine.
- Nicht gemeint sind die Protokolle der Web-App: Das Änderungs- und Zugriffsprotokoll der Anwendung ist etwas anderes als diese Server-Logfiles. Für es gilt die eigene Frist aus § 5, und es enthält auch die IP-Adresse der handelnden Person.
Abwehr von Massenanfragen
Damit Kontaktformular, Anmeldung und Bestätigungsvorgänge nicht automatisiert missbraucht werden, speichern wir zu jeder Anfrage kurzzeitig einen Zähler, dessen Schlüssel die IP-Adresse enthält. Beim Kontaktformular sind fünf Nachrichten je Stunde und IP-Adresse zulässig; der Eintrag verfällt spätestens zwei Stunden nach der letzten Anfrage und wird täglich aus der Datenbank entfernt. Ein Inhalt der Anfrage wird dabei nicht gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
2.2 Registrierung und Nutzerkonten (Web-App)
Bei Registrierung eines Kundenkontos bzw. Anlage von Mitarbeiterzugängen verarbeiten wir Stammdaten (Name, geschäftliche E-Mail-Adresse, Personalnummer, Rolle/Position, Unternehmenszugehörigkeit, Zuordnung zu einem Standort und einer Abteilung, Sprachwahl) sowie Authentifizierungsdaten (Passwort-Hash, Sitzungs- und Geräte-Token). Hinzu kommen die Beschäftigungsdaten, die der Arbeitgeber einträgt: Beschäftigungsart, Stundenlohn oder Monatsgehalt, wöchentliche Sollarbeitszeit, Urlaubsanspruch, Eintritts- und Austrittsdatum.
Organisationseinheit: Zu einem Standort speichern wir Bezeichnung, Anschrift und Bundesland; das Bundesland steuert allein, welcher Feiertagskalender für die Sollzeit gilt. Zu einer Abteilung speichern wir Bezeichnung und Farbe. Die Zuordnung einer Person zu Standort und Abteilung dient der Dienstplanung, der Auswertung und der Feiertagsrechnung.
Entgeltsätze mit Gültigkeitszeitraum: Stundenlohn, Monatsgehalt, wöchentliche Sollarbeitszeit und Urlaubsanspruch werden nicht mehr nur als aktueller Wert geführt, sondern als Kette von Sätzen mit einem Datum „gültig ab", einer Begründung und der Angabe, wer den Satz eingetragen hat. Zweck ist, dass ein abgeschlossener Monat mit dem Satz nachvollziehbar bleibt, der damals galt. Diese Historie sehen die Inhaberin bzw. der Inhaber und Führungskräfte.
Geburtsdatum: Der Arbeitgeber kann zusätzlich ein Geburtsdatum eintragen. Die Angabe ist freiwillig und dient ausschließlich dem Jugendarbeitsschutz — an ihr hängt die Prüfung der Höchstarbeitszeiten für unter 18-Jährige. Für keinen anderen Zweck wird sie ausgewertet. Bei der Pseudonymisierung ausgeschiedener Beschäftigter (§ 5) wird sie gelöscht.
PIN und Wandterminal: Wird an einem fest installierten Stempelgerät gearbeitet, verarbeiten wir zusätzlich eine sechsstellige (bei älteren Zugängen vierstellige) persönliche Kennzahl (PIN). Sie wird nur als nicht rückrechenbarer Prüfwert gespeichert, nie im Klartext. Zum Gerät selbst speichern wir Bezeichnung, Kopplungsstand und den Zeitpunkt des letzten Zugriffs.
- Zweck: Bereitstellung des Nutzerkontos, Authentifizierung, Rollen- und Rechteverwaltung.
- Rechtsgrundlage: Gegenüber unseren Kunden Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für Beschäftigtendaten der Kunden erfolgt die Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); Rechtsgrundlage auf Ebene des Arbeitgebers ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Arbeitsverhältnisses) und lit. c DSGVO (§ 16 Abs. 2 ArbZG, § 17 MiLoG), ergänzend § 26 Abs. 1 BDSG.
2.3 Zeiterfassung (Arbeitszeitdaten)
In der Web-App werden Arbeitszeitdaten verarbeitet: Beginn, Ende und Dauer der Arbeitszeit, Pausenzeiten, Zuordnung zu Projekten/Kostenstellen (sofern vom Arbeitgeber konfiguriert), Korrekturen und Freigaben.
Korrekturanträge: Beschäftigte ändern erfasste Zeiten nicht selbst. Sie können eine Korrektur vorschlagen; gespeichert werden dabei die gewünschte Zeit, eine Begründung als Freitext, der Stand des Antrags sowie die Führungskraft, die entschieden hat, mit Zeitpunkt und Entscheidungskommentar. Eine Ablehnung wird der antragstellenden Person mitgeteilt; enthält die Meldung einen Kommentar der Führung, erscheint dieser auch auf dem Sperrbildschirm des Empfangsgeräts. Bitte nennen Sie in der Begründung keine Gesundheitsangaben. Antrag, Rücknahme und Entscheidung stehen im Änderungsprotokoll.
Arbeitszeitnachweis als PDF: Beschäftigte und Betriebsleitung können den Nachweis eines Monats abrufen (Beginn, Ende, Pause, Ist- und Sollzeit je Kalendertag sowie die Korrekturen mit Grund). Er wird bei jedem Abruf aus den erfassten Zeiten erzeugt, nicht gespeichert, enthält keine Entgeltangaben, und jeder Abruf wird protokolliert.
- Zweck: Erfüllung der Zeiterfassungsfunktion; Unterstützung des Arbeitgebers bei der Erfüllung seiner Aufzeichnungspflichten (u. a. § 3 Abs. 2 Nr. 1 ArbSchG i. V. m. der Rechtsprechung des BAG, § 17 MiLoG, § 16 Abs. 2 ArbZG).
- Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); auf Arbeitgeberebene Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Arbeitsverhältnisses) und lit. c DSGVO (§ 16 Abs. 2 ArbZG, § 17 MiLoG), ergänzend § 26 Abs. 1 BDSG.
2.4 GPS-Momentaufnahmen beim Stempeln (optional)
Sofern der Arbeitgeber diese Funktion aktiviert hat, kann beim Stempelvorgang (Ein-/Ausstempeln) einmalig der ungefähre Standort erfasst werden.
Klarstellung — kein Bewegungsprofil: Es erfolgt keine fortlaufende Ortung und kein Tracking. Der Standort wird ausschließlich als einzelne Momentaufnahme im Zeitpunkt des Stempel-Ereignisses erfasst und gespeichert. Zwischen Stempelvorgängen findet keinerlei Standorterfassung statt. Es wird kein Bewegungsprofil erstellt und die Daten werden nicht zu einem solchen zusammengeführt.
- Zweck: Plausibilisierung des Stempelorts (z. B. Baustelle, Filiale), sofern der Arbeitgeber dies konfiguriert hat.
- Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); die datenschutzrechtliche Zulässigkeit auf Arbeitgeberebene (Art. 6 Abs. 1 lit. b DSGVO, ergänzend § 26 Abs. 1 BDSG; eine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO oder eine Betriebsvereinbarung nach Art. 88 DSGVO i. V. m. § 26 Abs. 4 BDSG) stellt der Arbeitgeber eigenverantwortlich sicher. Besteht ein Betriebsrat, wahrt der Arbeitgeber dessen Mitbestimmungsrechte (§ 87 Abs. 1 Nr. 6 BetrVG), bevor er die Standortfunktion einschaltet.
- Konfiguration: Die Funktion ist standardmäßig deaktiviert und kann vom Arbeitgeber für den gesamten Betrieb aktiviert oder deaktiviert werden; eine Einstellung je Team oder Standort gibt es nicht. In der App ist für die Beschäftigten transparent erkennbar, ob eine Standort-Momentaufnahme erfolgt.
2.5 Arbeitsunfähigkeitsbescheinigungen (AU-Uploads) — Gesundheitsdaten
Beschäftigte können — sofern der Arbeitgeber die Funktion nutzt — Fotos/Scans von Arbeitsunfähigkeitsbescheinigungen hochladen. Hierbei können Gesundheitsdaten im Sinne des Art. 9 Abs. 1 DSGVO verarbeitet werden (jedenfalls die Tatsache der Arbeitsunfähigkeit und deren Dauer). Der Upload ist freiwillig und für Fälle gedacht, in denen der Arbeitgeber die Bescheinigung nicht elektronisch bei der Krankenkasse abrufen kann (z. B. privat Versicherte, geringfügig Beschäftigte ohne eAU-Abruf, im Ausland ausgestellte Bescheinigungen).
- Zweck: Übermittlung des Nachweises der Arbeitsunfähigkeit an den Arbeitgeber, Abwesenheitsverwaltung, vorbereitende Lohnabrechnung (z. B. Entgeltfortzahlung).
- Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers; auf Arbeitgeberebene Art. 9 Abs. 2 lit. b DSGVO (Erfüllung arbeits- und sozialrechtlicher Pflichten, u. a. § 5 EFZG, Entgeltfortzahlung), ergänzend § 26 Abs. 3 BDSG.
- Schutzmaßnahmen: Die konkreten Maßnahmen sind:
- Ablage getrennt von der Datenbank — je nach Betriebseinstellung im Objektspeicher desselben Anbieters (Hetzner Object Storage, Region
fsn1, Falkenstein) oder auf dem Datenträger desselben Servers in Falkenstein; in der Datenbank steht nur der Verweis, nie die Datei. - Verschlüsselung der Datei vor der Übertragung an den Objektspeicher (AES-256-GCM).
- Annahme nur von JPG, PNG und PDF; geprüft am Dateiinhalt (Signaturbytes), nicht an der Angabe des Endgeräts. Höchstgröße 10 MB.
- Der vom Endgerät gelieferte Dateiname wird nie als Speicherpfad verwendet; die Ablage erfolgt mandantengetrennt unter einer zufälligen Kennung.
- Zugriff über die Anwendung ausschließlich für: die betroffene Person selbst, die Inhaberin bzw. den Inhaber des Betriebs und Führungskräfte (Rolle „Führung", technisch MANAGER). Ausdrücklich KEIN Zugriff für den Steuerkanzlei-Zugang und für Kolleginnen und Kollegen.
- Für den technischen Betrieb kann der Betreiber im Störungsfall auf die Systeme zugreifen — das ist bei jedem Systembetrieb so. Das Verwaltungs-Backend des Betreibers ist mit einem zweiten Faktor gesichert, protokolliert jeden Vorgang in einer fortlaufend verketteten Kette (§ 9) und hat keinen Lesezugriff auf Zeit-, Abwesenheits- oder Gesundheitsdaten. Daneben besteht ein administrativer Zugang zu Server und Datenbank, der für Betrieb, Sicherung und Störungsbeseitigung erforderlich ist und allein dem Inhaber offensteht.
- Jeder Zugriff wird protokolliert — der erfolgreiche wie der abgewiesene. Betroffene Personen können dieses Protokoll selbst einsehen (Auskunftsfunktion in der Anwendung).
- Automatische Löschung, siehe § 5.
2.6 Vorbereitende Lohnabrechnung (Lohn-Bewegungsdaten)
Zeitflex verarbeitet Lohn-Bewegungsdaten (z. B. Stunden, Zuschläge, Abwesenheiten, Fehlzeiten, variable Vergütungsbestandteile) zur Aufbereitung und zum Export an den Arbeitgeber bzw. dessen Lohnbüro/Steuerberater.
Je Person und Monat wird dabei ein Datensatz festgeschrieben, der neben Personalnummer, Beschäftigungsart und Entgeltsätzen auch Arbeits-, Pausen- und Überstundenminuten, Urlaubstage und die Zahl der Kranktage enthält. Die Zahl der Kranktage ist eine Gesundheitsangabe; sie wird länger aufbewahrt als die zugehörige Arbeitsunfähigkeitsbescheinigung (§ 5).
Zu den Lohn-Bewegungsdaten gehören außerdem die Verteilung von Trinkgeld (Anteil je Person, zugrunde gelegte Arbeitsminuten, Verteilschlüssel) und vom Arbeitgeber gewährte Prämien und Sachbezüge (Bezeichnung, Betrag, Kategorie, steuerliche Einordnung, Bemerkung).
Zu den Lohn-Bewegungsdaten gehören außerdem der Freizeitausgleich und die Verpflegungspauschale. Freizeitausgleich ist eine Abwesenheitsart, die die Sollzeit mindert; je Person und Monat werden die ausgeglichenen Tage und Minuten festgeschrieben. Für Einsätze außerhalb der ersten Tätigkeitsstätte wird je Kalendertag ein Reisekostentag geführt: Datum, betroffenes Projekt, die Angabe, ob auswärts übernachtet wird, die Art des Tages (eintägig, An-, voller, Abreisetag), der Pauschbetrag nach § 9 Abs. 4a EStG, eine Kürzung für gestellte Mahlzeiten, der Stand (beantragt, festgesetzt, storniert), die entscheidende Führungskraft mit Zeitpunkt und eine Begründung als Freitext. Der Betrag wird mit der Festsetzung eingefroren, damit ein abgeschlossener Monat stabil bleibt. Beide Angaben stehen im Lohnexport an den Arbeitgeber bzw. dessen Lohnbüro; die Verpflegungspauschale erscheint dort als eigene Lohnart und zählt nicht zum Bruttoentgelt.
- Zweck: Vorbereitung der Entgeltabrechnung durch den Arbeitgeber; Zeitflex führt selbst keine Lohnabrechnung im steuer- oder sozialversicherungsrechtlichen Sinne durch.
- Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); auf Arbeitgeberebene Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Arbeitsverhältnisses) und lit. c DSGVO (§ 41 EStG, § 28f SGB IV), ergänzend § 26 Abs. 1 BDSG.
2.7 Zahlungsabwicklung (Stripe)
Für die Abrechnung der Abonnements unserer Kunden setzen wir Stripe ein (siehe § 4). Wir selbst speichern keine vollständigen Zahlungskartendaten.
- Zweck: Abwicklung der Abonnementzahlungen, Rechnungsstellung, Betrugsprävention.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung gegenüber dem Kunden); Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Pflichten); Art. 6 Abs. 1 lit. f DSGVO (Betrugsprävention).
- Speicherdauer: Vertrags- und Rechnungsdaten des Kunden bewahren wir für die Dauer des Kundenkontos auf; Rechnungen und Buchungsbelege acht Jahre, Bücher und Jahresabschlüsse zehn Jahre, jeweils ab Ende des Kalenderjahres (§ 147 Abs. 1 Nr. 1 und 4, Abs. 3 AO, § 257 Abs. 4 HGB, § 14b Abs. 1 UStG).
2.8 Kommunikation, Support und Transaktions-E-Mails
Bei Kontaktaufnahme (E-Mail, Support-Formular) verarbeiten wir die mitgeteilten Daten zur Bearbeitung der Anfrage.
Kontaktformular der Website: Verarbeitet werden Name, E-Mail-Adresse, auf Wunsch eine Telefonnummer und Ihre Nachricht. Die Anfrage wird nicht in einer Datenbank abgelegt, sondern ausschließlich als E-Mail an unser Support-Postfach zugestellt und dort im Rahmen der geschäftlichen Korrespondenz aufbewahrt. Ihre Adresse setzen wir als Antwortadresse dieser E-Mail. Ein Bilderrätsel oder ein vergleichbarer Dienst eines Dritten wird nicht eingesetzt; gespeichert wird lediglich der Zähler gegen Massenanfragen aus § 2.1. Speicherdauer: Kontaktanfragen bewahren wir bis zur Erledigung auf, Geschäftskorrespondenz sechs Jahre ab Ende des Kalenderjahres (§ 257 Abs. 1 Nr. 2 und 3, Abs. 4 HGB, § 147 Abs. 1 Nr. 2 und 3, Abs. 3 AO).
Transaktions-E-Mails: Alle vom System ausgelösten E-Mails laufen über den in § 4 genannten Versandweg. Dazu gehören Einladungen, Bestätigung und Zurücksetzen von Zugangsdaten, Entscheidungen über Abwesenheitsanträge, Erinnerungen, Warnungen zu Entgeltgrenzen, Berichte zur Arbeitszeit und Bestätigungen über ausgeführte Löschungen. Übermittelt werden Absender, Empfängeradresse, Betreff und der vollständige Nachrichteninhalt. Da eine Entscheidung über einen Abwesenheitsantrag den Grund der Abwesenheit nennen kann, können dabei auch Gesundheitsangaben über den Versandweg laufen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Kommunikation).
2.9 Fehler- und Stabilitätsüberwachung
Technische Fehler werden in den Protokolldateien auf demselben Server festgehalten, auf dem die Anwendung läuft. Ein externer Fehlerüberwachungsdienst ist derzeit nicht eingebunden (auf dem Produktivsystem nachgesehen am 7. September 2026). Die Übermittlung von Fehlerberichten an einen solchen Dienst ist in der Software vorgesehen, aber nicht aktiviert; vor einer Aktivierung ergänzen wir § 4 und Anlage 2 des Auftragsverarbeitungsvertrags und informieren die Kunden vorab. Für diesen Fall gilt: Vor jedem Versand werden personenbezogene Bestandteile automatisiert unkenntlich gemacht — E-Mail-Adressen, IP-Adressen, Kontonummern, Zugangsschlüssel, Verbindungszeichenfolgen und längere Ziffernfolgen; übrig bleiben Fehlertext, Zeitpunkt sowie Betriebs- und Nutzerkennungen.
- Zweck: Erkennung und Behebung technischer Fehler, Betriebssicherheit.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an fehlerfreiem, sicherem Betrieb).
- Speicherdauer: wie bei den übrigen Server-Logfiles (§ 2.1).
2.10 Reichweitenmessung
Eine Reichweitenmessung führen wir ausschließlich auf dieser Website und nur mit Ihrer Einwilligung durch: Stimmen Sie unter „Cookie-Einstellungen“ der Kategorie „Statistik“ zu, laden wir Microsoft Clarity; Einzelheiten dazu in § 8. Ohne Ihre Zustimmung wird nichts geladen und nichts gemessen. In der Web-App findet eine Reichweitenmessung überhaupt nicht statt. Google Analytics, Matomo, Plausible oder ein vergleichbares Werkzeug sind an keiner Stelle eingebunden. Werbe-Tracking findet nicht statt, Nutzungsprofile bilden wir nicht, und eigene Werbe- oder Profiling-Cookies setzen wir nicht; die über Clarity erhobenen Daten geben wir nicht zur Werbenutzung frei (§ 8).
2.11 Push-Benachrichtigungen im Browser (optional)
Auf ausdrücklichen Wunsch können Sie Push-Benachrichtigungen aktivieren (z. B. Erinnerung an das Ausstempeln, Hinweise auf Freigaben). Die Funktion ist standardmäßig aus und erfordert eine Erlaubnis, die Ihr Browser gesondert abfragt; Sie können sie jederzeit in den Browsereinstellungen widerrufen.
- Technische Umsetzung: Wir verwenden Web Push nach RFC 8291 und RFC 8292 in einer eigenen Implementierung, ohne Fremdbibliothek und ohne Software-Baustein von Google.
- Inhaltsverschlüsselung: Der Inhalt jeder Push-Nachricht ist Ende-zu-Ende verschlüsselt (Schlüsselaustausch ECDH über die Kurve P-256, Schlüsselableitung HKDF, Verschlüsselung AES-128-GCM). Der zustellende Push-Dienst kann den Inhalt nicht lesen.
- Zustellweg: Welcher Push-Dienst die Nachricht zustellt, gibt Ihr Browser vor, nicht Zeitflex. Bei Google Chrome ist dies
fcm.googleapis.com(Google), bei Mozilla Firefox ein Dienst von Mozilla, bei Apple Safari ein Dienst von Apple. Wir wählen diesen Dienst nicht aus und haben mit ihm keinen Vertrag; er ist deshalb auch nicht unser Auftragsverarbeiter. An ihn gelangen die Adresse des Push-Endpunkts und die verschlüsselte Nachricht, nicht deren Inhalt. - Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Aktivierung im Browser); für das Ablegen des Abonnements auf Ihrem Endgerät § 25 Abs. 1 TDDDG.
2.12 Dienstplanung und Schichttausch
Wir verarbeiten geplante Schichten je Person: Datum, Beginn und Ende, Position, eine Bemerkung und den Zeitpunkt der Veröffentlichung. Beim Schichttausch kommen die Nachricht der anfragenden Person, die angefragte Person und die Entscheidung der Führungskraft samt Kommentar hinzu.
Zweck ist die Planung und Bekanntgabe der Arbeitseinsätze sowie die Abwicklung von Tauschwünschen zwischen Beschäftigten.
Bitte verwenden Sie die Bemerkungs- und Nachrichtenfelder nicht für Gesundheitsangaben. Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); auf Arbeitgeberebene Art. 6 Abs. 1 lit. b DSGVO.
2.13 Team-Chat (optional)
Nutzt der Arbeitgeber die Chat-Funktion, verarbeiten wir in seinem Auftrag: Gruppenname und -zweck, Mitgliedschaften mit Beitrittszeitpunkt und Lesestand, den von den Beschäftigten selbst verfassten Nachrichtentext sowie Ereigniszeilen (Beitritt, Hinzufügen, Austritt, Entfernen, Schließung, Wiedereröffnung, Änderung der Frist, Entfernung einer Nachricht, Sicherung des Verlaufs als PDF). Zweck ist die betriebsinterne Kommunikation innerhalb der vom Arbeitgeber angelegten Gruppen. Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); auf Arbeitgeberebene Art. 6 Abs. 1 lit. b DSGVO.
Der Chat ist ausdrücklich kein arbeitsrechtlicher Nachweis. Nachrichten werden spätestens nach 90 Tagen gelöscht — in der Anwendung. Zu der einen Ausnahme, in der eine Kopie außerhalb dieser Frist entsteht, siehe den Absatz „Sicherung des Verlaufs“ unten. Der Arbeitgeber kann diese Höchstdauer je Gruppe auf 7 oder 30 Tage verkürzen — die Voreinstellung sind 30 Tage —, aber nicht verlängern. Push-Benachrichtigungen zum Chat enthalten nie den Nachrichtentext, sondern nur die Zahl neuer Nachrichten und wahlweise den Gruppennamen.
Moderation: Entfernt die Inhaberin oder der Inhaber des Betriebs die Nachricht einer anderen Person, wird deren Wortlaut zusammen mit Autor, Zeitpunkt, Gruppenname und einem Anlass aus einer festen Auswahl (Belästigung, Beleidigung, falscher Kanal, Versehen, Sonstiges) gesondert gesichert. Nur diese Person kann den gesicherten Text später einsehen. Zweck ist die Schutz- und Abhilfepflicht des Arbeitgebers nach §§ 12, 13 AGG. Ein freies Begründungsfeld gibt es dabei bewusst nicht. Die Ereigniszeilen belegen, wer wann Zugang zu einer Gruppe hatte, und nennen bei einer Entfernung keinen Grund.
Sicherung des Verlaufs: Die Inhaberin oder der Inhaber des Betriebs kann den Verlauf einer geschlossenen Gruppe als PDF sichern. Diese Kopie unterliegt keiner Löschfrist mehr — sie verlässt die Anwendung und damit auch den täglichen Löschlauf; der Arbeitgeber entscheidet allein, wie lange er sie aufbewahrt und wem er sie zeigt. Das Dokument weist auf jeder Seite darauf hin. Zusammen mit der Moderation (Absatz davor) sind das die beiden Stellen, an denen ein Chat-Text seine Frist überlebt.
Die Sicherung ist nur bei geschlossenen Gruppen möglich, wird protokolliert (wer, wann, wie viele Zeilen) und erscheint als Ereigniszeile im Verlauf — die Mitglieder der Gruppe erfahren also, dass ihr Gespräch mitgenommen wurde. Nachrichten, die zuvor von der Moderation entfernt wurden, enthält die Sicherung nicht. Sie reicht nur bis zum Beitritt der sichernden Person zurück; ein Blick in die Zeit davor entsteht dadurch nicht. Rechtsgrundlage auf Arbeitgeberebene: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Nachvollziehbarkeit betrieblicher Absprachen); die Abwägung trifft der Arbeitgeber.
2.14 Ankündigungen mit Lesebestätigung
Der Arbeitgeber kann Mitteilungen an alle oder an ausgewählte Personen richten und dabei eine Lesebestätigung verlangen. Gespeichert wird dann, wer die Mitteilung wann erstmals bestätigt hat; dieser erste Zeitpunkt bleibt unveränderlich.
Zweck ist der Nachweis von Unterweisungen und Belehrungen (z. B. § 12 ArbSchG, § 43 IfSG). Eine allgemeine Verhaltens- oder Leistungskontrolle ist damit nicht bezweckt. Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers; auf Arbeitgeberebene Art. 6 Abs. 1 lit. c DSGVO.
2.15 Dokumentenablage
Neben Arbeitsunfähigkeitsbescheinigungen (§ 2.5) können in Zeitflex weitere Dokumente abgelegt werden. Sie tragen jeweils die Person, um die es geht, und die Person, die hochgeladen hat:
- Vertragsunterlagen — Arbeitsvertrag, Nachträge, Bescheinigungen.
- Unterweisungsnachweise — Belege über Unterweisungen im Arbeitsschutz.
- Bewerbungsunterlagen — nur von Personen, die eingestellt wurden; für abgelehnte Bewerbungen führt Zeitflex keine Ablage.
- Fotodokumentation — ein Bild wird einem Projekt und wahlweise einer konkreten Schicht zugeordnet und trägt bei aktivierter Standortfunktion (§ 2.4) eine Standort-Momentaufnahme. Sie dient dem Leistungsnachweis gegenüber Auftraggebern und ausdrücklich nicht der Verhaltens- oder Leistungskontrolle.
- Sonstige Dokumente — die Rückfallkategorie der Ablage.
Zu jedem Dokument werden Dateiname, Dateityp, Größe und der berechnete Löschtermin gespeichert; die Datei selbst liegt nie in der Datenbank. Angenommen werden JPG, PNG und PDF bis 10 MB, geprüft am Dateiinhalt; jede Datei wird von der Anwendung mit AES-256-GCM verschlüsselt, bevor sie in den Speicher geschrieben wird. Zu Vertrag, Unterweisungsnachweis und Bewerbungsunterlagen kommen drei Angaben hinzu: das Datum des Dokuments, ein Datum „gültig bis" für Nachweise, die zu wiederholen sind, und der Vermerk, dass ein unterzeichnetes Exemplar vorliegt. Dieser Vermerk ist eine Angabe der Betriebsleitung und keine elektronische Signatur. 60 Tage vor dem Ablauf eines solchen Datums weist die Anwendung darauf hin; wer den Hinweis wegklickt, blendet ihn nur für sich aus.
Zusammen bilden Arbeitsvertrag, Unterweisungsnachweise und Bewerbungsunterlagen die Personalakte, die der Arbeitgeber führt. Zugriff haben die betroffene Person selbst, die Inhaberin bzw. der Inhaber und Führungskräfte; der Steuerkanzlei-Zugang und Kolleginnen und Kollegen haben keinen. Hochladen dürfen Vertrag und Bewerbungsunterlagen nur die Inhaberin bzw. der Inhaber und Führungskräfte, einen Unterweisungsnachweis auch die betroffene Person für sich selbst. Ordner, betroffene Person und die Angaben zum Dokument ändert allein die Betriebsleitung; jede Änderung wird mit ihrem vorherigen und ihrem neuen Wert protokolliert, und die hochgeladene Datei wird dabei nie überschrieben. Eine Arbeitsunfähigkeitsbescheinigung lässt sich weder umhängen noch in eine andere Kategorie verschieben. Abgewiesene Zugriffsversuche auf ein Dokument werden protokolliert. Der erfolgreiche Abruf wird zusätzlich festgehalten bei Arbeitsunfähigkeitsbescheinigungen und bei den Unterlagen der Personalakte, also Arbeitsvertrag, Unterweisungsnachweis und Bewerbungsunterlagen. Bei Fotodokumentation und sonstigen Dokumenten wird der erfolgreiche Abruf nicht festgehalten: Ein Protokoll über jedes geöffnete Baustellenfoto wäre eine Verhaltenskontrolle ohne Zweck (Art. 5 Abs. 1 lit. c DSGVO).
Die Sichtbarkeit lässt sich je Dokument auf Rollen einschränken — einschränken, nie erweitern. Die Fristen stehen in § 5. Für Arbeitsvertrag, Unterweisungsnachweis und Bewerbungsunterlagen beginnt die Frist mit dem Austrittsdatum, nicht mit dem Hochladen; solange die Person beschäftigt ist, läuft für diese Unterlagen keine Löschfrist. Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); auf Arbeitgeberebene Art. 6 Abs. 1 lit. b DSGVO i. V. m. § 26 Abs. 1 BDSG, für Vertragsunterlagen zusätzlich Art. 6 Abs. 1 lit. c DSGVO (Nachweispflichten, u. a. § 2 NachwG, § 28f SGB IV), für Unterweisungsnachweise Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 12 Abs. 1 ArbSchG und § 4 Abs. 1 DGUV Vorschrift 1.
2.16 Kalender-Abonnement (optional)
Beschäftigte können sich einen persönlichen Abo-Link erzeugen und ihren Dienstplan damit in ihren eigenen Kalender einbinden. Ist dabei „mit Abwesenheiten" gewählt — die Voreinstellung —, werden auch Urlaubs- und Krankheitszeiträume übertragen. Im Kalender steht dann der Typ der Abwesenheit, also auch „Krank" oder „Kind krank"; das sind Gesundheitsangaben. Kommentar, Nachweis und Entscheider bleiben in der Anwendung.
Welcher Kalenderdienst die Daten empfängt, wählt allein die beschäftigte Person (z. B. Google, Apple, Microsoft) — weder Zeitflex noch der Arbeitgeber wählen ihn aus. Der Link lässt sich jederzeit widerrufen. Zur Missbrauchserkennung speichern wir, wann er zuletzt abgerufen wurde und wie oft. Der Abruf erfolgt durch den Kalenderdienst, den die nutzende Person selbst gewählt hat, auf ihre Veranlassung; für die Verarbeitung durch diesen Dienst ist sie bzw. der Dienst verantwortlich. Die Abo-Adresse ist ein Geheimnis: Wer sie weitergibt, gibt die Termine weiter. Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); die Einrichtung des Abonnements erfolgt auf Veranlassung der beschäftigten Person, Art. 6 Abs. 1 lit. a DSGVO, für die enthaltenen Abwesenheitsarten Art. 9 Abs. 2 lit. a DSGVO.
2.17 Automatische Hinweise an die Betriebsleitung
Zeitflex wertet die erfassten Zeiten regelmäßig aus und meldet der Inhaberin bzw. dem Inhaber und den Führungskräften des Betriebs:
- das Erreichen von 80, 95 und 100 Prozent der Jahresentgeltgrenze bei geringfügiger Beschäftigung,
- mögliche Abweichungen von den Vorgaben des Arbeitszeitgesetzes (Höchstarbeitszeit, Ruhezeiten, Pausen) als wöchentlicher Bericht, der auch dann versandt wird, wenn es nichts zu beanstanden gibt,
- nicht abgeschlossene Stempelvorgänge.
Die Hinweise zur Entgeltgrenze und zum Arbeitszeitgesetz nennen die betroffene Person namentlich und gehen an die Führung, nicht an die Person selbst — weil nur die Führung den Vorgang abstellen kann. Bei einem nicht abgeschlossenen Stempelvorgang erhält zusätzlich die betroffene Person selbst einen Hinweis mit der Bitte, ihrer Betriebsleitung den tatsächlichen Feierabend mitzuteilen; die Zeit nachtragen kann nur die Führung. Zweck ist die Unterstützung des Arbeitgebers bei seinen Aufzeichnungs- und Schutzpflichten. Die Bewertung und jede daraus folgende Maßnahme trifft allein der Arbeitgeber; siehe auch § 10. Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); auf Arbeitgeberebene Art. 6 Abs. 1 lit. c DSGVO (Aufzeichnungs- und Schutzpflichten, u. a. § 3 ArbZG, § 16 Abs. 2 ArbZG, § 8 SGB IV), ergänzend Art. 6 Abs. 1 lit. b DSGVO.
2.18 Schnittstellen des Arbeitgebers (Programmierschnittstelle, Ereignismeldungen)
Der Arbeitgeber kann eigene Schlüssel für die Programmierschnittstelle anlegen und Adressen hinterlegen, an die Zeitflex Ereignisse meldet: angelegte Zeiteinträge, abgeschlossene Lohnperioden, genehmigte und zurückgenommene Abwesenheiten sowie veröffentlichte Dienstpläne. Übertragen werden Kennungen der Beschäftigten, Ereignistyp, Zeitpunkte und bei Abwesenheiten deren Art (z. B. Krankheit) — keine Namen, Entgelte, Standorte oder Dateien.
Empfänger ist ein Rechner, den allein der Arbeitgeber bestimmt. Wir prüfen weder dessen Betreiber noch dessen Standort. Richtet der Arbeitgeber eine solche Adresse ein, gibt er die Daten auf eigene Weisung an einen von ihm gewählten Empfänger weiter und ist für diese Weitergabe selbst verantwortlich — einschließlich eines etwaigen Bezugs zu einem Drittland. Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); auf Arbeitgeberebene Art. 6 Abs. 1 lit. b DSGVO.
2.19 Datenübernahme aus Tabellen (Import)
Beim Import von Stammdaten oder Arbeitszeiten aus einer Tabelle speichern wir Dateiname und Arbeitsblatt, die Liste der erzeugten Datensätze sowie die vor dem Import geltenden Werte der geänderten Datensätze. Zweck ist allein, einen fehlerhaften Import vollständig zurücknehmen zu können. Diese Rücknahmedaten sind eine Kopie von Stamm- und Zeitdaten; für sie ist im Produkt bislang keine eigene Frist hinterlegt (§ 5). Rechtsgrundlage: Verarbeitung im Auftrag des Arbeitgebers (Art. 28 DSGVO); auf Arbeitgeberebene Art. 6 Abs. 1 lit. b DSGVO.
2.20 Rückmeldungen aus der Anwendung (eigene Verantwortung des Anbieters)
Wer aus Zeitflex heraus eine Rückmeldung sendet, übermittelt Titel und Beschreibung sowie einen technischen Zusammenhang, den die Anwendung serverseitig auf eine feste Liste beschränkt: aufgerufene Seite ohne Kennungen und Parameter, Rolle, Tarif, Oberfläche (Web oder App), grobe Umgebungsangabe, Fensterklasse, Programmversion, Sprache und Zeitpunkt. Was übermittelt wird, wird Ihnen vor dem Absenden im Klartext angezeigt.
Diese Daten erreichen uns als Betreiber und verlassen damit den Bereich Ihres Arbeitgebers. Für sie sind wir selbst Verantwortlicher; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Fehlerbehebung und Verbesserung des Produkts). Bitte nennen Sie im Freitext keine Namen von Kolleginnen und Kollegen. Wo das dennoch geschieht, verarbeiten wir die Angabe nur zur Bearbeitung des Vorgangs. Speicherdauer: bis zur Erledigung der Rückmeldung und der ihr folgenden Rückfragen; danach löschen wir sie auf Ihre Anfrage, eine automatische Frist ist nicht hinterlegt.
2.21 Benachrichtigung über Störungen (Statusseite) (eigene Verantwortung des Anbieters)
Wer sich auf unserer Statusseite für Störungsmeldungen einträgt, erhält zunächst eine Bestätigungs-E-Mail; erst nach Bestätigung versenden wir Meldungen (doppeltes Bestätigungsverfahren). Gespeichert werden die E-Mail-Adresse, der Bestätigungsstand mit Zeitpunkt der Eintragung und Bestätigung, der Zeitpunkt der letzten Meldung sowie die zufälligen Schlüssel für den Bestätigungs- und den Abmeldelink. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Jede Meldung enthält einen Abmeldelink. Speicherdauer: bis zum Widerruf — der Abmeldelink in jeder Meldung entfernt den Eintrag sofort und vollständig.
2.22 Empfehlungsprogramm (eigene Verantwortung des Anbieters)
Kunden können Zeitflex weiterempfehlen. Dazu verarbeiten wir den Empfehlungscode, den gewählten Weg, den Stand der Empfehlung und eine etwaige Prämie. Wir versenden keine Werbe-E-Mails an Dritte. Die Software enthält eine Einladungsfunktion, mit der ein Kunde bis zu fünf von ihm selbst benannte Adressen je Vorgang, höchstens 20 offene Einladungen je Betrieb, anschreiben lassen könnte; sie ist im Betrieb abgeschaltet und wird nicht ohne Anpassung dieser Erklärung eingeschaltet. Geteilt wird ausschließlich ein persönlicher Link, den der empfehlende Kunde selbst weitergibt. Prämien werden als Guthaben über den Zahlungsdienstleister gebucht (§ 2.7). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Speicherdauer: Empfehlungsdaten bleiben für die Dauer des Kundenkontos gespeichert, Prämienbuchungen darüber hinaus als Buchungsbelege acht Jahre ab Ende des Kalenderjahres (§ 147 Abs. 1 Nr. 4, Abs. 3 AO).
2.23 Produkt-Mitteilungen (freiwillig) (eigene Verantwortung des Anbieters)
Bei der Registrierung können Sie freiwillig und getrennt von der Registrierung zustimmen, gelegentlich Mitteilungen zu neuen Funktionen von Zeitflex per E-Mail zu erhalten. Gespeichert werden die Einwilligung und ihr Zeitpunkt im Kundenkonto. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO), etwa per E-Mail an info@zeitflex.de; die Einwilligung wird dann samt Zeitpunkt entfernt.
§ 3 Kategorien verarbeiteter Daten (Übersicht)
| Kategorie | Beispiele | Kontext |
|---|---|---|
| Stammdaten | Name, geschäftliche Kontaktdaten, Personalnummer, Rolle, Zuordnung zu Standort und Abteilung, Beschäftigungsart | Konto, Zeiterfassung, Dienstplanung |
| Entgeltdaten mit Verlauf | Stundenlohn, Monatsgehalt, Wochensollzeit, Urlaubsanspruch je Gültigkeitszeitraum, mit Begründung und der Angabe, wer sie eingetragen hat | Lohnvorbereitung |
| Arbeitszeitdaten | Kommen/Gehen, Pausen, Projektzeiten, Salden | Zeiterfassung |
| Standortdaten | Einzelne GPS-Momentaufnahme beim Stempeln (optional, kein Bewegungsprofil) | Zeiterfassung |
| Gesundheitsdaten (Art. 9 DSGVO) | AU-Bescheinigung (Tatsache/Dauer der Arbeitsunfähigkeit) | Abwesenheiten |
| Lohn-Bewegungsdaten | Stunden, Zuschläge, Fehlzeiten, variable Bestandteile, Freizeitausgleich, Reisekostentage mit Verpflegungspauschale | Vorbereitende Lohnabrechnung |
| Zahlungsdaten | Rechnungsdaten, Zahlungsstatus (Kartendaten nur bei Stripe) | Abrechnung mit Kunden |
| Nutzungs-/Metadaten | Logdaten, Geräteinformationen, Fehlerberichte, IP-Adresse bei protokollierten Handlungen der Anwendung | Betrieb, Sicherheit |
| Planungsdaten | Geplante Schichten, Positionen, Bemerkungen, Schichttausch mit Nachricht und Entscheidung | Dienstplanung |
| Kommunikationsdaten | Nachrichtentexte im Team-Chat, Mitgliedschaften, Lesestände, Ereigniszeilen, gesicherte Nachrichten aus einer Moderationsmaßnahme | Team-Chat |
| Nachweisdaten | Bestätigung, wer eine Ankündigung wann erstmals gelesen hat | Ankündigungen |
| Dokumente | Fotodokumentation (mit Projekt- und Schichtbezug, bei aktivierter Standortfunktion mit Standortbezug), sonstige Dokumente | Dokumentenablage |
| Personalunterlagen | Arbeitsvertrag und Nachträge, Unterweisungsnachweise aus dem Arbeitsschutz, Bewerbungsunterlagen eingestellter Personen — jeweils mit Datum des Dokuments, Gültigkeitsdatum und dem Vermerk, dass ein unterzeichnetes Exemplar vorliegt | Personalakte |
| Anträge Beschäftigter | Korrekturanträge zu eigenen Zeiten mit Begründung, Stand, Entscheider und Entscheidungskommentar | Zeiterfassung |
| Zugangsdaten für Geräte | PIN als Prüfwert, Kopplungsstand und letzter Zugriff eines Wandterminals, Kalender-Abo-Link | Stempeluhr, Kalender |
| Rückmeldungen | Titel, Beschreibung und technischer Zusammenhang einer Meldung an den Betreiber | Support in eigener Verantwortung |
Freitextfelder (Bemerkungen zu Zeiteinträgen und Schichten, Begründungen von Korrekturen, Kommentare zu Abwesenheiten, Chat-Nachrichten, Beschreibungen zu Dokumenten) können ihrem Inhalt nach alles enthalten, auch Gesundheitsangaben. Wir prüfen diese Inhalte nicht.
§ 4 Empfänger und Auftragsverarbeiter
Derzeit setzen wir die nachfolgend aufgeführten Dienstleister als (Unter-)Auftragsverarbeiter ein. Setzen wir künftig weitere ein, führen wir sie hier und in Anlage 2 unseres Auftragsverarbeitungsvertrags auf und informieren unsere Kunden vorab. Mit jedem dieser Anbieter besteht ein Vertrag nach Art. 28 DSGVO; die Tabelle entspricht Anlage 2 des Auftragsverarbeitungsvertrags.
| Dienstleister | Zweck | Sitz / Verarbeitungsort | Drittlandtransfer / Garantie |
|---|---|---|---|
| Hetzner Online GmbH | Hosting der gesamten Anwendung — Webserver, Datenbank, Objektspeicher für hochgeladene Dokumente einschließlich AU-Bescheinigungen (Gesundheitsdaten, Art. 9 DSGVO) sowie Speicherung der Backups | Sitz Gunzenhausen, Deutschland; Verarbeitung ausschließlich im Rechenzentrum Falkenstein, Deutschland (Objektspeicher-Region fsn1, Falkenstein) | Kein Drittlandtransfer |
| Stripe Payments Europe Ltd. (für Kunden in der EU), Muttergesellschaft Stripe Inc. | Zahlungsabwicklung gegenüber dem Betrieb als Kunden. Stripe erhält Rechnungs- und Zahlungsdaten des Betriebs, nicht die Zeiterfassungsdaten der Beschäftigten. | Dublin, Irland; Muttergesellschaft USA | Angemessenheitsbeschluss der EU-Kommission (EU-US Data Privacy Framework; Stripe, Inc. ist zertifiziert), ergänzend EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
| STRATO AG, Berlin (E-Mail-Versand über ein Geschäftspostfach, SMTP) | Versand aller vom System ausgelösten E-Mails (§ 2.8); übermittelt werden Absender, Empfängeradresse, Betreff und Nachrichteninhalt, darin können Gesundheitsangaben enthalten sein | Deutschland | Auftragsverarbeitung innerhalb der EU, kein Drittlandbezug |
Steuerkanzlei-Zugang: Der Arbeitgeber kann seiner Steuerkanzlei einen eigenen Lesezugang einrichten. Er wirkt erst, wenn die Kanzlei ihn annimmt, und ist auf die vom Arbeitgeber gewählten Bereiche beschränkt: Lohn-Exporte, Stundenzettel und/oder Mitarbeiterstammdaten. Auf hochgeladene Dokumente — insbesondere Arbeitsunfähigkeitsbescheinigungen — hat dieser Zugang keinen Zugriff, und Mitglied im Team-Chat wird er nie. Die Kanzlei ist Empfängerin im Sinne des Art. 4 Nr. 9 DSGVO; das Rechtsverhältnis zu ihr bestimmt der Arbeitgeber. Wer wann Zugang hatte, bleibt als Nachweis gespeichert — auch nach Widerruf des Mandats und über die Löschung des Betriebs hinaus.
Vom Arbeitgeber selbst eingerichtete Empfänger: Legt der Arbeitgeber eine Schnittstelle an (§ 2.18) oder exportiert er Daten an sein Lohnbüro, bestimmt er den Empfänger allein. Wir prüfen ihn nicht und sind für diese Weitergabe nicht Exporteur.
Analyse nur auf der Website, nur mit Einwilligung: In der Web-App ist kein Werkzeug zur Reichweitenmessung, zur Nutzungsanalyse oder zum Werbe-Tracking eingebunden. Auf dieser Website laden wir ein solches Werkzeug — Microsoft Clarity — ausschließlich nach Ihrer Einwilligung (§ 8); ohne Ihre Zustimmung wird es nicht geladen. Ein Werkzeug zum Werbe-Tracking ist an keiner Stelle eingebunden. Es gibt keine Einbindungen von Inhalts-Auslieferungsnetzen (CDN), keine Karten- oder Geokodierungsdienste und keine Zählpixel. Die Datenbank läuft nicht bei einem Dritten, sondern auf demselben Server wie die Anwendung.
Kein externer Fehlerüberwachungsdienst: Ein externer Fehlerüberwachungsdienst ist derzeit nicht eingebunden (auf dem Produktivsystem nachgesehen am 7. September 2026). Vor einer Aktivierung ergänzen wir diesen Abschnitt und Anlage 2 des Auftragsverarbeitungsvertrags und informieren die Kunden vorab (§ 2.9).
Mobile Push-Nachrichten: Eine mobile App wird derzeit nicht angeboten; mobile Push-Nachrichten werden nicht versandt. Sobald wir eine mobile App veröffentlichen, weisen wir den dafür genutzten Zustelldienst hier und in Anlage 2 des Auftragsverarbeitungsvertrags aus.
Keine externen Schriftarten: Diese Website lädt keine Schriften von fremden Servern — insbesondere nicht von Google Fonts. Dargestellt werden ausschließlich die Schriften, die auf Ihrem Gerät bereits vorhanden sind. Beim Aufruf der Seite wird deshalb keine IP-Adresse an Google oder einen anderen Schriftanbieter übermittelt.
Push-Dienste der Browserhersteller: Bei aktivierten Push-Benachrichtigungen (§ 2.11) läuft die Zustellung über den Push-Dienst, den Ihr Browser vorgibt — bei Chrome Google, bei Firefox Mozilla, bei Safari Apple. Wir wählen diesen Dienst nicht aus, haben mit ihm keinen Vertrag und führen ihn deshalb nicht als Auftragsverarbeiter. Der Nachrichteninhalt ist für ihn verschlüsselt und nicht lesbar. Die Zustellung erfolgt durch den Dienst, den die nutzende Person mit ihrem Browser selbst gewählt hat, auf ihre Veranlassung; für die Verarbeitung durch diesen Dienst ist sie bzw. der Dienst verantwortlich.
Drittlandtransfers: Von uns veranlasste Übermittlungen in ein Drittland betreffen ausschließlich die Zahlungsabwicklung. Stripe: Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO; EU-US Data Privacy Framework — Stripe, Inc. ist zertifiziert), ergänzend EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Übermittelt werden dabei Rechnungs- und Zahlungsdaten des Betriebs, die E-Mail-Adresse der kaufenden Inhaberin bzw. des Inhabers und die Zahl der abgerechneten Sitzplätze. E-Mail-Versand: STRATO AG, Berlin — kein Drittland. Eine Kopie der Garantien erhalten Sie auf Anfrage unter info@zeitflex.de.
Die Arbeitszeit-, Standort- und Gesundheitsdaten der Beschäftigten liegen in unseren Systemen ausschließlich auf Servern in Deutschland. Sie können Deutschland gleichwohl verlassen, wenn
- der Arbeitgeber eine eigene Schnittstelle oder einen Export zu einem Empfänger im Ausland einrichtet (§ 2.18),
- eine beschäftigte Person ihren Dienstplan einschließlich Abwesenheiten in einen eigenen Kalenderdienst einbindet (§ 2.16),
- oder eine Push-Benachrichtigung über den Push-Dienst zugestellt wird, den der Browser der Nutzerin bzw. des Nutzers vorgibt (§ 2.11) — dort ist der Inhalt für den Zustelldienst verschlüsselt.
Für diese vom Arbeitgeber oder von der betroffenen Person selbst veranlassten Übermittlungen sind wir nicht Exporteur.
Weitere Empfänger: Steuerberater, Rechtsanwälte, Banken und Behörden von Dienstleistungen24 Inh. Jim Eichholz, soweit gesetzlich erforderlich; im Übrigen nur mit Weisung bzw. Rechtsgrundlage.
§ 5 Speicherdauern
Server-Logfiles der Website werden nicht nach einer Frist gelöscht, sondern fortlaufend umgewälzt — siehe § 2.1. Die nachfolgende Tabelle betrifft ausschließlich die Daten der Anwendung.
Die folgenden Fristen entsprechen der im Produkt hinterlegten Fristen-Matrix. Der Aufräumjob läuft täglich um 04:00 Uhr, der Löschlauf um 04:30 Uhr, jeweils in deutscher Zeit (Europe/Berlin); jeder Vorgang wird protokolliert.
| Datenart | Frist | Fristbeginn | Rechtsgrundlage / Anmerkung |
|---|---|---|---|
| Arbeitszeitaufzeichnungen | mindestens 2 Jahre | Zeitpunkt der Aufzeichnung | § 16 Abs. 2 ArbZG, § 17 Abs. 1 MiLoG. Mindestfrist: Eine automatische Löschung nach ihrem Ablauf findet nicht statt; wann darüber hinaus gelöscht wird, bestimmt der Arbeitgeber als Verantwortlicher. |
| Abwesenheiten | mindestens 2 Jahre | letzter Tag der Abwesenheit | Teil des Arbeitszeitnachweises (§ 16 Abs. 2 ArbZG, § 17 Abs. 1 MiLoG). Mindestfrist ohne automatische Löschung — das betrifft auch Abwesenheiten mit der Angabe „Krankheit". |
| Lohnunterlagen, gesperrte Lohnperioden (einschließlich der Zahl der Kranktage je Person und Monat) | mindestens 6 Jahre | 31.12. des Jahres der letzten Lohnzahlung | § 41 Abs. 1 Satz 9 EStG i. V. m. § 4 LStDV, § 257 Abs. 4 HGB, § 147 Abs. 3 AO. Buchungsbelege mit längeren Aufbewahrungsfristen bewahren der Arbeitgeber bzw. dessen Lohnbüro selbst auf; sie werden nicht in Zeitflex geführt. Mindestfrist ohne automatische Löschung. |
| Trinkgeldverteilung und Prämien | keine eigene Frist hinterlegt | – | Bestandteil der Lohnvorbereitung; keine automatische Löschung, auch nicht bei Löschbestellung; Löschung auf Anforderung von Hand (AVV § 10, Fristen im laufenden Betrieb) |
| AU-Bescheinigungen (Dateien) | 24 Monate, fest hinterlegt | Ende der zugehörigen Abwesenheit | keine gesetzliche Frist; Abwägung nach Art. 5 Abs. 1 lit. c/e DSGVO. Eine betriebseigene Einstellung gibt es nicht. Die Frist deckt Entgeltfortzahlung, Erstattungsverfahren und die Nachweisführung in arbeitsrechtlichen Auseinandersetzungen. |
| Vertragsunterlagen in der Personalakte | 10 Jahre (Voreinstellung); vom Arbeitgeber festlegbar, höchstens 600 Monate | 31.12. des Jahres, in dem das Arbeitsverhältnis endet | gewählte Frist, keine gesetzliche Vorgabe; § 195, § 199 BGB, § 17 MiLoG, § 28f Abs. 1 SGB IV. Solange die Person beschäftigt ist, läuft keine Frist; die Unterlage überdauert die Pseudonymisierung der Stammdaten und wird erst mit Ablauf dieser eigenen Frist gelöscht. |
| Unterweisungsnachweise in der Personalakte | Dauer der Beschäftigung, danach 3 Jahre (Voreinstellung); vom Arbeitgeber festlegbar, höchstens 600 Monate | 31.12. des Jahres, in dem das Arbeitsverhältnis endet | § 12 Abs. 1 ArbSchG, § 4 Abs. 1 DGUV Vorschrift 1 (Unterweisungs- und Dokumentationspflicht ohne eigene Aufbewahrungsfrist); gewählte Frist entlang § 195, § 199 BGB. Solange die Person beschäftigt ist, läuft keine Frist. |
| Bewerbungsunterlagen eingestellter Personen | 10 Jahre (Voreinstellung); vom Arbeitgeber festlegbar, höchstens 600 Monate | 31.12. des Jahres, in dem das Arbeitsverhältnis endet | gewählte Frist wie beim Arbeitsvertrag; § 26 Abs. 1 Satz 1 BDSG, Art. 5 Abs. 1 lit. e DSGVO, § 195, § 199 BGB. Unterlagen abgelehnter Bewerbungen werden in Zeitflex nicht geführt. |
| Reisekostentage mit Verpflegungspauschale | mindestens 6 Jahre (Voreinstellung); vom Arbeitgeber auf bis zu 600 Monate verlängerbar, nicht verkürzbar | 31.12. des Jahres des Einsatztags | § 41 Abs. 1 Satz 9 EStG i. V. m. § 4 Abs. 2 Nr. 4 LStDV (steuerfreier Reisekostenersatz im Lohnkonto), § 147 Abs. 3 AO. Mindestfrist ohne automatische Löschung. |
| Fotodokumentation | 5 Jahre | 31.12. des Jahres der Aufnahme | § 634a Abs. 1 Nr. 2 BGB (Mängelverjährung), Art. 6 Abs. 1 lit. f DSGVO |
| Sonstige Dokumente der Ablage | 3 Jahre | 31.12. des Jahres des Hochladens | § 195, § 199 Abs. 1 BGB, Art. 5 Abs. 1 lit. e DSGVO |
| GPS-Momentaufnahmen | 6 Monate | Stempelzeitpunkt | Datenminimierung; der Ort ist kein Bestandteil des Nachweises nach § 16 ArbZG |
| Änderungs- und Zugriffsprotokolle der Anwendung (einschließlich IP-Adresse der handelnden Person sowie der Werte vor und nach jeder Änderung) | 3 Jahre | Zeitpunkt des Ereignisses | Art. 5 Abs. 2 DSGVO, § 195 BGB |
| Nachrichten im Team-Chat | höchstens 90 Tage | Zeitpunkt der Nachricht | Art. 5 Abs. 1 lit. e DSGVO; keine Aufbewahrungspflicht — der Chat ist kein Nachweis. Der Arbeitgeber kann je Gruppe auf 7 oder 30 Tage verkürzen (Voreinstellung 30). Für eine als PDF gesicherte Kopie gilt diese Frist nicht (§ 2.13). |
| Gesicherte Nachrichten aus einer Moderationsmaßnahme | 6 Monate | Entfernung der Nachricht | Art. 6 Abs. 1 lit. f DSGVO i. V. m. §§ 12, 13 AGG; § 15 Abs. 4 AGG |
| Ereigniszeilen des Team-Chats | 3 Jahre | Zeitpunkt des Ereignisses | wie das Änderungsprotokoll; sie belegen, wer wann Zugang zu einer Gruppe hatte, und enthalten keinen Nachrichtentext |
| Verwaiste Chat-Gruppen (Name, Zweck, Mitgliederliste) | Aufbewahrungsfrist der Gruppe + 90 Tage; geschlossen wird bereits nach Frist + 30 Tagen | letzte Nachricht, ersatzweise Anlage der Gruppe | Art. 5 Abs. 1 lit. e DSGVO; die Schließung ist vorher als Ereigniszeile sichtbar |
| Stammdaten ausgeschiedener Beschäftigter | 3 Monate, dann Pseudonymisierung; der Arbeitgeber kann diese Frist auf bis zu 120 Monate verlängern, nicht verkürzen | Austrittsdatum | Art. 17 Abs. 1 lit. a DSGVO, ergänzend § 26 Abs. 1 BDSG. Ersetzt werden Name, E-Mail-Adresse, Personalnummer, Geburtsdatum und Zugangsdaten; die aufbewahrungspflichtigen Zeit- und Lohndaten bleiben unter einer abgeleiteten Kennung erhalten. Arbeitsvertrag, Unterweisungsnachweise und Bewerbungsunterlagen bleiben bis zum Ablauf ihrer eigenen Frist erhalten und sind danach nur noch der abgeleiteten Kennung zugeordnet; Arbeitsunfähigkeitsbescheinigungen, Fotodokumentation und sonstige Dokumente werden mit den Stammdaten gelöscht. In kleinen Betrieben kann ein Rückschluss mit Zusatzwissen nicht ausgeschlossen werden. |
| Einladungen, Anmelde- und Bestätigungs-Tokens | 30 Tage | Ablauf bzw. Widerruf | Art. 5 Abs. 1 lit. e DSGVO |
| Nach Löschbestellung: Widerrufs- und Exportfrist | 30 Tage | Löschbestellung | vertragliche Zusage (AVV § 10) |
Was der Löschlauf tatsächlich vollzieht: fällige Dokumente einschließlich der Dateien im Speicher, die Entfernung der Standort-Momentaufnahmen, die Pseudonymisierung ausgeschiedener Beschäftigter, die Löschung des Änderungsprotokolls und der Team-Chat-Daten sowie die endgültige Löschung von Betrieben nach Ablauf der Widerrufsfrist. Bei der Pseudonymisierung bleiben Arbeitsvertrag, Unterweisungsnachweise und Bewerbungsunterlagen erhalten; gelöscht werden sie erst, wenn ihre eigene Frist abgelaufen ist. Nicht automatisch gelöscht werden Arbeitszeitaufzeichnungen, Abwesenheiten, Lohnunterlagen und Reisekostentage — für sie sind die genannten Fristen gesetzliche Mindestfristen, und über die Löschung darüber hinaus entscheidet der Arbeitgeber.
Wo Fristen einstellbar sind: Sechs Fristen dieser Tabelle kann der Arbeitgeber einstellen. Beim Team-Chat sind 90 Tage eine Höchstdauer, die er je Gruppe auf 7 oder 30 Tage verkürzen, aber nicht verlängern kann. Die Frist bis zur Pseudonymisierung ausgeschiedener Beschäftigter kann er umgekehrt nur verlängern: Voreingestellt sind 3 Monate, einstellbar sind bis zu 120 Monate; eine kürzere Angabe bleibt ohne Wirkung. Diese Einstellung verlängert zugleich die Fristen der Personalakte, weil deren Dokumente an derselben Uhr hängen. Die Fristen für Vertragsunterlagen, Unterweisungsnachweise und Bewerbungsunterlagen eingestellter Personen legt er in Monaten selbst fest — kürzer oder länger als der Wert der Tabelle, der ohne Einstellung gilt, höchstens 600 Monate. Die Frist für Reisekostentage kann er nur verlängern, ebenfalls auf höchstens 600 Monate; die 6 Jahre der Tabelle bleiben die Untergrenze. Alle übrigen Fristen dieser Tabelle sind im Produkt fest hinterlegt — auch die 24 Monate für Arbeitsunfähigkeitsbescheinigungen; eine betriebseigene Einstellung gibt es dafür nicht. Die Verantwortung für die Einhaltung von Aufbewahrungs- und Löschpflichten trägt der Arbeitgeber als Verantwortlicher.
Drei Fristen zu demselben Krankheitsfall: Die hochgeladene Bescheinigung wird 24 Monate nach dem Ende der Abwesenheit gelöscht, das Protokoll über die Zugriffe darauf nach 36 Monaten — wie das übrige Änderungsprotokoll —, und die Zahl der Kranktage in der Lohnvorbereitung bleibt 6 Jahre. Der Grund für die Staffelung: Das Protokoll muss die Datei überleben, sonst ließe sich später nicht mehr belegen, wer sie gesehen hat; die Kranktage-Zahl ist Teil der Lohnunterlagen und unterliegt deren steuerrechtlicher Frist.
Ohne hinterlegte Frist: Für einen Teil der Daten ist im Produkt bislang keine eigene Frist hinterlegt — unter anderem für Dienstpläne und Schichttausch, Ankündigungen und deren Lesebestätigungen, Trinkgeld und Prämien, Projekt- und Kostenstellendaten, Importprotokolle, Kalender-Abo-Links, Push-Abonnements, Benachrichtigungseinstellungen, Wandterminals, Standorte und Abteilungen, Korrekturanträge samt Begründung und Entscheidung, die Entgeltsätze mit ihrem Verlauf sowie Schlüssel und Adressen der Schnittstellen. Für sie gilt: Sie bleiben bestehen, bis der Betrieb sie selbst löscht oder die Löschung des Betriebs bestellt; mit der Pseudonymisierung einer ausgeschiedenen Person werden ihre Chat-Mitgliedschaften, Anmeldungen und Geräte sowie diejenigen Dokumente entfernt, die keine eigene Aufbewahrungsfrist tragen. Korrekturanträge, Reisekostentage und Entgeltsätze bleiben mit ihren Freitexten erhalten und sind danach nur noch der abgeleiteten Kennung zugeordnet. Welche dieser Daten die Löschbestellung heute tatsächlich entfernt, steht unten unter „Löschbestellung“; für die dort nicht genannten ist die Löschung im Produkt noch nicht hinterlegt.
- Kündigung des Abonnements: Wird nur das kostenpflichtige Abonnement gekündigt, wechselt der Betrieb nach Ablauf der bezahlten Laufzeit in den kostenlosen Tarif. Es wird nichts gesperrt und nichts gelöscht; die Fristen der einzelnen Datenarten laufen unverändert weiter.
- Löschbestellung: Bestellt der Betrieb die Löschung, ist der Zugang sofort für alle gesperrt. 30 Tage lang bleibt die Löschung widerrufbar. Danach werden hochgeladene Dokumente samt Dateien, Dienstpläne und Schichttauschanfragen, Projekte, Einladungen, Schnittstellen-Schlüssel und -Adressen, Zuschlagsregeln sowie der gesamte Team-Chat gelöscht; die aufbewahrungspflichtigen Reste werden pseudonymisiert (Namen, E-Mail-Adressen, Personalnummern, Geburtsdatum und Zugangsdaten werden durch Platzhalter ersetzt bzw. geleert, Standort-Momentaufnahmen sowie die Freitexte an Zeiteinträgen und Abwesenheiten entfernt; erhalten bleiben die Begründungen von Zeitkorrekturen, Korrekturanträgen, Reisekostentagen und Entgeltsätzen, weil sie den Nachweis tragen, warum ein aufbewahrungspflichtiger Wert so lautet, wie er lautet; ein Personenbezug besteht danach nur noch mittelbar über eine aus der früheren Kennung abgeleitete, nicht rückrechenbare Kennung; in kleinen Betrieben kann ein Rückschluss mit Zusatzwissen nicht ausgeschlossen werden) und gesperrt gehalten. Eine gesonderte Löschung dieser pseudonymisierten Reste nach Ablauf ihrer Frist findet nicht statt. Das Änderungsprotokoll wird nicht pseudonymisiert; der tägliche Löschlauf entfernt seine Einträge 36 Monate nach dem jeweiligen Vorgang.
- Sicherungskopien (Backups): Die Datenbank wird täglich automatisiert gesichert; zusätzlich entsteht vor jedem Aufspielen einer neuen Programmfassung und vor jeder Wiederherstellung je ein weiterer Abzug. Jeder dieser Abzüge wird komprimiert, auf Vollständigkeit geprüft, mit einer Passphrase (AES-256) verschlüsselt und nach dem Verschlüsseln einmal probeweise zurückgelesen; erst danach wird die unverschlüsselte Zwischendatei gelöscht. Die Verschlüsselung hängt an einer Betriebseinstellung, die auf dem Produktivsystem gesetzt ist (nachgesehen am 7. September 2026). Sicherungen auf dem Server werden nach 30 Tagen entfernt. Eine zusätzliche Kopie liegt auf einem getrennten Speicher desselben Anbieters (Hetzner Storage Box, Rechenzentrum Falkenstein) und wird dort nach 90 Tagen automatisch entfernt. Einer Löschung nach § 10 des Auftragsverarbeitungsvertrags folgt sie damit binnen derselben Frist, ohne dass es dafür eines weiteren Schrittes bedarf. Eine punktgenaue Wiederherstellung auf einen beliebigen Zeitpunkt gibt es nicht. Gelöschte Daten können deshalb noch für die Dauer der Aufbewahrung in Sicherungen enthalten sein.
- Abrechnungs- und Buchhaltungsdaten von Dienstleistungen24 Inh. Jim Eichholz (eigene Buchführung, nicht Kundendaten): Handels- und Geschäftsbriefe 6 Jahre, Buchungsbelege 8 Jahre, Bücher und Jahresabschlüsse 10 Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB), jeweils ab Ende des Kalenderjahres.
Soweit oben eine automatische Löschung genannt ist, wird sie nach Ablauf der Frist ausgeführt, sofern keine Rechtsgrundlage für eine weitere Speicherung besteht. Über jeden automatischen Lösch- und Pseudonymisierungsvorgang wird ein Protokoll geführt (Nachweis nach Art. 5 Abs. 2 DSGVO); der Arbeitgeber kann es in der Anwendung einsehen. Dieses Protokoll enthält nur Datenart, Anzahl, Rechtsgrundlage und Auslöser — nie Namen oder Adressen.
Das Änderungsprotokoll überdauert die Pseudonymisierung. Es enthält die Werte vor und nach jeder Änderung; je nach Vorgang können darin Namen, Entgeltangaben, Arbeitszeiten und Abwesenheitsgründe stehen. Es wird erst mit Ablauf seiner eigenen Frist von 36 Monaten gelöscht — auch dann, wenn die betroffene Person zwischenzeitlich pseudonymisiert wurde.
Hinweis zur Verantwortung: Die genannten Fristen sind im Produkt hinterlegt; welche davon der Arbeitgeber selbst einstellen kann, steht oben unter „Wo Fristen einstellbar sind“. Ob sie für den einzelnen Betrieb ausreichen — etwa wegen längerer Fristen aus Betriebsprüfungen, Tarifverträgen oder laufenden Verfahren —, entscheidet der Arbeitgeber als Verantwortlicher und stimmt es mit seinem Steuerberater ab. Unterlagen, deren Frist sich in Zeitflex nicht passend einstellen lässt, führt der Arbeitgeber bzw. sein Lohnbüro bei Bedarf außerhalb von Zeitflex.
§ 6 Betroffenenrechte
Sie haben — gegenüber dem jeweils Verantwortlichen (siehe § 1) — folgende Rechte:
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e/f DSGVO (Art. 21 DSGVO),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Ihr Widerspruchsrecht nach Art. 21 DSGVO
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die auf Grundlage eines berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) erfolgt. In dieser Erklärung betrifft das insbesondere den Betrieb der Website und die Abwehr von Massenanfragen (§ 2.1), die Kommunikation und den Support (§ 2.8), die Fehler- und Stabilitätsüberwachung (§ 2.9) und die Rückmeldungen aus der Anwendung (§ 2.20). Wir verarbeiten diese Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Der Widerspruch ist formlos möglich und richtet sich an info@zeitflex.de.
Für Beschäftigtendaten, die wir im Auftrag Ihres Arbeitgebers verarbeiten, wenden Sie sich bitte vorrangig an Ihren Arbeitgeber; wir leiten dort eingehende Anfragen unverzüglich an ihn weiter und unterstützen ihn bei der Beantwortung im Rahmen unserer Pflichten nach Art. 28 Abs. 3 lit. e DSGVO. Die Frist des Art. 12 Abs. 3 DSGVO trifft ihn als Verantwortlichen, nicht uns.
Selbstauskunft in der Anwendung: Beschäftigte können ihre Auskunft nach Art. 15 DSGVO in der Anwendung selbst abrufen (Einstellungen → „Daten & Löschung" → „Meine Datenauskunft"), ohne den Arbeitgeber einschalten zu müssen. Ausgegeben werden eine lesbare Fassung und eine maschinenlesbare Datei (Art. 20 DSGVO), je Kategorie ergänzt um Zweck, Rechtsgrundlage und Speicherdauer.
Enthalten sind: Stammdaten, Arbeitszeiten, Standort-Momentaufnahmen, Abwesenheiten, Gesundheitsdokumente, die Liste wer wann auf diese Dokumente zugegriffen hat, die Personalakte mit Art, Datum, Gültigkeit und Löschtermin jeder Unterlage, Dienstplan und Schichttausch, Lohnvorbereitung, Protokoll- und Nutzungsdaten, Geräte und Anmeldungen sowie der Team-Chat. Nicht enthalten sind Passwort- und PIN-Prüfwerte sowie die Dateiinhalte selbst; der Abruf einer Arbeitsunfähigkeitsbescheinigung wird protokolliert. Weitere Bestände — etwa Lesebestätigungen, Trinkgeldanteile, Prämien, Reisekostentage, Korrekturanträge, der Verlauf der Entgeltsätze, die Zuordnung zu Standort und Abteilung, Rückmeldungen an den Betreiber, Kalender-Abo-Adressen, Benachrichtigungseinstellungen — stellen wir auf Anfrage bereit.
Einsicht in die Personalakte: Unabhängig vom Auskunftsrecht nach Art. 15 DSGVO können Beschäftigte in die über sie geführten Personalakten Einsicht nehmen (§ 83 Abs. 1 BetrVG). In Zeitflex sehen sie ihre eigenen Unterlagen jederzeit selbst.
§ 7 Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für Dienstleistungen24 Inh. Jim Eichholz ist wegen des Sitzes in Berlin die Berliner Beauftragte für Datenschutz und Informationsfreiheit zuständig.
§ 8 Cookies und ähnliche Technologien
Technisch notwendige Speicherungen setzen wir ohne Ihre Zustimmung ein. Alles Weitere — auch die Reichweitenmessung auf dieser Website — nur mit Ihrer Einwilligung, die Sie jederzeit widerrufen können:
- Technisch notwendige Speicherung: Für Login und Sitzungsverwaltung der Web-App setzen wir technisch notwendige Cookies bzw. vergleichbare Speichertechnologien ein (Session-/Auth-Token, Sicherheits-Token) sowie ein Cookie, das die gewählte Anzeigesprache (Deutsch oder Englisch) speichert. Bei angemeldeten Personen wird die Sprachwahl zusätzlich am Nutzerkonto gespeichert, damit die E-Mails aus der App und Benachrichtigungen in dieser Sprache ankommen. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. b/f DSGVO. Einwilligung: Nicht unbedingt erforderliche Cookies und vergleichbare Speicherungen setzen wir nur mit Ihrer Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Das betrifft zum einen das Empfehlungs-Cookie „stempo_ref“ auf der Registrierungsseite der App: Kommen Sie über einen Empfehlungslink, speichert es den Empfehlungscode bis zu 30 Tage, damit die Empfehlung beim späteren Registrieren zählt. Zum anderen betrifft es die Reichweitenmessung mit Microsoft Clarity auf dieser Website — dazu der eigene Punkt weiter unten. Ihre Wahl speichern wir in einem technisch notwendigen Eintrag in Ihrem Browser. Sie können sie jederzeit über „Cookie-Einstellungen“ am Seitenende ändern oder widerrufen; der Widerruf gilt für die Zukunft.
- Speicherung im Browser auf dieser Website: Die Seiten dieser Website merken sich im lokalen Speicher Ihres Browsers Ihre Sprachwahl. Es werden dabei keine Kennungen vergeben und keine Daten an uns übertragen; die Angabe bleibt auf Ihrem Gerät.
- Speicherung im Browser in der Demo: Die Vorführversion unter
/demo/merkt sich zusätzlich Ihre Anzeigeeinstellungen und Ihren Fortschritt: Sprache, hell/dunkel, gewähltes Beispiel-Szenario, aufgeklappte Menügruppen und Breite der Navigation, aktivierte Module, geschlossene Hinweise sowie die Frage, welche Kurzführungen Sie bereits gesehen oder abgeschlossen haben. Alle diese Angaben bleiben auf Ihrem Gerät und erreichen uns nicht. Sie lassen sich löschen, indem Sie die Websitedaten in Ihrem Browser entfernen. Alle genannten Merker — Sprache, Anzeige, Kurzführungen und Beispiel-Szenario — sind unbedingt erforderlich, um den von Ihnen ausdrücklich gewünschten Dienst bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG); eine Einwilligung ist dafür nicht erforderlich. - Reichweitenmessung mit Microsoft Clarity — nur mit Ihrer Einwilligung: Stimmen Sie unter „Cookie-Einstellungen“ der Kategorie „Statistik“ zu, laden wir den Dienst Microsoft Clarity der Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Vorher wird das Skript nicht geladen; ohne Ihre Zustimmung findet auf dieser Website keine Reichweitenmessung statt. Clarity zeichnet auf, wie Sie die Website bedienen: Mausbewegungen, Klicks, Scrollen, aufgerufene Seiten, Verweisquelle, Gerät, Betriebssystem, Browser sowie die IP-Adresse, die Microsoft zur Bestimmung der ungefähren Region auswertet. Daraus entstehen abspielbare Sitzungsaufzeichnungen und Heatmaps, mit denen wir die Website verbessern. Seiten- und Eingabeinhalte werden vor der Übertragung maskiert (Projekteinstellung „streng“); Eingabefelder und Auswahllisten sind in jeder Einstellung maskiert. Cookies: Auf zeitflex.de setzt Clarity „_clck“ und „_clsk“. Zusätzlich kann Microsoft auf seinen eigenen Domains Cookies setzen, unter anderem „MUID“ (Microsoft nennt dafür Werbung, Analyse und Betrieb), „CLID“, „ANONCHK“, „MR“ und „SM“ — diese Cookies können wir weder lesen noch löschen; Sie entfernen sie über die Einstellungen Ihres Browsers. Microsoft nennt für keines dieser Cookies eine Laufzeit. Rolle und Ort der Verarbeitung: Microsoft tritt nach eigener Angabe als Verantwortlicher auf, nicht als unser Auftragsverarbeiter — für diese Verarbeitung besteht deshalb kein Auftragsverarbeitungsvertrag mit uns. Die Daten werden in der Microsoft-Azure-Cloud verarbeitet; unser Vertragspartner ist Microsoft Ireland Operations Limited, die für die Übermittlung an die Microsoft Corporation in den USA nach eigener Angabe Standardvertragsklauseln geschlossen hat. Microsoft hat nach eigener Angabe Zugriff auf die Daten. Wie lange: Aufzeichnungen sind für uns 30 Tage einsehbar; als Favorit markierte Aufzeichnungen und eine zufällige Stichprobe bewahrt Microsoft bis zu 9 Monate auf, Heatmaps sind bis zu 9 Monate abrufbar. Eine Einwilligung zur Werbenutzung erteilen wir nicht — das Signal an Clarity steht dauerhaft auf „ad_storage: denied“. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG. Widerruf jederzeit über „Cookie-Einstellungen“ am Seitenende: Wir beenden dann die laufende Aufzeichnung, Clarity löscht seine Cookies, und wir löschen „_clck“ und „_clsk“ zusätzlich selbst. Cookies auf Microsoft-Domains bleiben davon unberührt (siehe oben).
- Eigene Marketing-, Profiling- oder Werbecookies setzen wir nicht ein, und wir erteilen Clarity keine Einwilligung zur Werbenutzung. Ob Microsoft auf seinen eigenen Domains gleichwohl ein Cookie setzt, das es selbst auch für Werbung nutzt („MUID“), liegt außerhalb unseres Zugriffs — wir weisen im vorstehenden Punkt darauf hin. Sollten wir künftig eigene Werbecookies einsetzen wollen, fragen wir Sie vorher.
§ 9 Technische und organisatorische Maßnahmen (Kurzübersicht)
Wir treffen dem Risiko angemessene Maßnahmen nach Art. 32 DSGVO, u. a.:
- Verschlüsselung der Datenübertragung (TLS). Eine Verschlüsselung des Datenträgers oder der Datenbank im Ruhezustand („at rest") setzen wir nicht ein; verschlüsselt werden die Übertragung, die Sicherungskopien und die hochgeladenen Dokumente durch die Anwendung selbst;
- zusätzliche Verschlüsselung hochgeladener Dokumente durch die Anwendung selbst (AES-256-GCM), bevor sie an den Objektspeicher übergeben werden — Arbeitsunfähigkeitsbescheinigungen ebenso wie Arbeitsvertrag, Unterweisungsnachweis, Bewerbungsunterlagen, Fotodokumentation und sonstige Dokumente;
- Mandantentrennung der Kundendaten: Alle Betriebe liegen in einer gemeinsamen PostgreSQL-Datenbank; die Trennung erfolgt über eine Organisationskennung, die die Anwendungslogik bei jedem Zugriff auswertet. Getrennte Datenbankschemata oder eine Zeilenzugriffssteuerung (Row-Level-Security) auf Datenbankebene werden nicht eingesetzt. Im Objektspeicher sind die Dateien über getrennte Pfad-Präfixe je Betrieb abgelegt;
- rollenbasiertes Berechtigungskonzept;
- Zugänge des Betreibers zu Produktivdaten sind zusätzlich durch einen zweiten Faktor (zeitbasiertes Einmalkennwort) und eine Prüfung des Herkunftsnetzes gesichert. Für Kundenkonten steht eine Zwei-Faktor-Anmeldung derzeit nicht zur Verfügung;
- Protokollierung sicherheitsrelevanter Zugriffe (Audit-Logs), einschließlich jedes Zugriffs auf Gesundheitsdaten;
- automatischer, täglich laufender Lösch- und Pseudonymisierungsprozess mit Protokoll (Art. 5 Abs. 2 DSGVO);
- tägliche, mit einer Passphrase verschlüsselte Vollsicherungen der Datenbank auf dem Server, dort 30 Tage aufbewahrt, sowie eine Zweitkopie auf einem getrennten Speicher desselben Anbieters, dort 90 Tage (Einzelheiten in § 5);
- Betrieb in Deutschland: Anwendung, Datenbank, Sicherungen und der Speicher für hochgeladene Dokumente liegen im Hetzner-Rechenzentrum Falkenstein. Ein Managed-Cloud-Dienst wird nicht genutzt; die Anwendung läuft in Containern auf einem eigenen Server. Eine zusätzliche Kopie der verschlüsselten Sicherungen liegt auf einem getrennten Speicher desselben Anbieters (Hetzner Storage Box) — ebenfalls im Rechenzentrum Falkenstein.
- Der Zugriff auf Produktivdaten ist auf den Inhaber beschränkt — Dienstleistungen24 ist ein Einzelunternehmen ohne Beschäftigte. Auswertungen über das Verwaltungs-Backend sind auf Konten-, Protokoll- und Supportdaten begrenzt und zweitfaktorgesichert; ein unmittelbarer Zugriff auf Server oder Datenbank ist im Störungsfall technisch möglich und dem Inhaber vorbehalten. Werden künftig weitere Personen tätig, werden sie zuvor schriftlich auf Vertraulichkeit verpflichtet;
- Jeder Zugriff des Betreibers auf Kundenbestände wird in einem fortlaufend verketteten Protokoll festgehalten, dessen Einträge sich nachträglich nicht einzeln ändern lassen; der Kopf der Kette — ein Prüfwert ohne Personenbezug — wird täglich per E-Mail an ein Postfach des Inhabers ausgeleitet. Das Protokoll hält fest, wer wann welchen Vorgang ausgelöst hat und welchen Betrieb er betraf — es enthält keine Inhalte aus Kundendaten, keine Namen, Adressen oder Zeiten von Beschäftigten. Weil die Verkettung ihre Beweiskraft nur als Ganzes trägt, werden einzelne Einträge nicht gelöscht.
Zertifizierungen: Für Zeitflex liegen derzeit keine Zertifizierungen vor — weder nach ISO/IEC 27001 noch ein SOC-2-Bericht. Die vorstehenden Maßnahmen sind vom Betreiber selbst umgesetzt und nicht durch eine unabhängige Stelle geprüft oder bescheinigt. Zertifizierungen der Rechenzentren des Hostinganbieters betreffen dessen Infrastruktur, nicht die Anwendung Zeitflex.
Eine ausführliche TOM-Beschreibung ist Anlage 1 unseres Auftragsverarbeitungsvertrags.
§ 10 Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO — also eine Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt — findet bei Zeitflex nicht statt.
Die Anwendung wertet Arbeitszeiten allerdings automatisiert aus und weist die Betriebsleitung auf mögliche Überschreitungen gesetzlicher Grenzen hin; diese Hinweise nennen die betroffene Person namentlich (§ 2.17). Diese Prüfung vergleicht erfasste Zeiten mit festen gesetzlichen Grenzwerten; sie bewertet keine persönlichen Merkmale und erstellt keine Prognose über Arbeitsleistung oder Verhalten. Sie sind Hinweise, keine Entscheidungen. Ob und was daraus folgt, entscheidet ein Mensch beim Arbeitgeber.
§ 11 Pflicht zur Bereitstellung
Die Bereitstellung von Stammdaten ist für die Nutzung der Web-App erforderlich; ohne sie kann kein Konto bereitgestellt werden. Ob und welche Daten Beschäftigte im Beschäftigungsverhältnis bereitstellen müssen, richtet sich nach dem Arbeitsverhältnis mit dem Arbeitgeber.
§ 12 Herkunft der Daten
Nicht alle Daten stammen von der Person, um die es geht. Nach Art. 14 Abs. 2 lit. f DSGVO nennen wir deshalb, woher sie sonst kommen:
- Von Ihrem Arbeitgeber: Stammdaten und Beschäftigungsdaten der Beschäftigten trägt regelmäßig der Arbeitgeber ein, nicht die beschäftigte Person selbst. Dasselbe gilt für nachgetragene und korrigierte Arbeitszeiten sowie für Dokumente, die eine Führungskraft hochlädt.
- Aus Ihrer Bewerbung: Bewerbungsunterlagen eingestellter Personen stammen aus der Zeit vor dem Arbeitsverhältnis. Sie werden vom Arbeitgeber in die Personalakte gelegt, nicht von der beschäftigten Person selbst; Unterlagen abgelehnter Bewerbungen führt Zeitflex nicht.
- Aus einer Einladung: Lädt ein Betrieb jemanden ein, erhalten wir dessen E-Mail-Adresse, bevor überhaupt ein Konto besteht.
- Aus einer Tabelle: Bei der Datenübernahme (§ 2.19) erhalten wir Stamm- und Zeitdaten aus einer Datei, die der Arbeitgeber hochlädt.
- Aus Projekt- und Kostenstellendaten: Trägt der Arbeitgeber dort den Namen eines Auftraggebers ein, kann dieser Name personenbezogen sein — etwa bei einem Einzelunternehmer als Auftraggeber.
- Mittelbar über eine Abwesenheitsart: Bei „Kind krank" verarbeiten wir die Angabe, dass ein Kind der beschäftigten Person erkrankt ist. Namen oder weitere Daten des Kindes erheben wir nicht.
§ 13 Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils auf der Webseite veröffentlichte Fassung.
Stand: 29. September 2026