Datenschutzerklärung
Transparenz über unseren Umgang mit Ihren Daten
Stand: 10.08.2026 (Version 5.0)

Datenschutzerklärung
Stand: 10.08.2026 (Fassung 5.0)
Jegliche Erhebung, Verwendung, Speicherung, Löschung oder sonstige Nutzung (nachfolgend „Verarbeitung") von Daten dient ausschließlich der Erbringung unserer Dienstleistungen. Unsere Dienste sind mit dem Ziel gestaltet worden, so wenig personenbezogene Daten wie möglich zu verwenden. Dabei werden unter „personenbezogenen Daten" (nachfolgend auch „Daten" genannt) alle Einzelangaben über persönliche oder sachliche Verhältnisse einer bestimmten oder bestimmbaren natürlichen Person (sog. „betroffene Person") verstanden.
Die folgenden Ausführungen zum Datenschutz beschreiben, welche Arten von personenbezogenen Daten bei der Nutzung unserer Anwendung verarbeitet werden, was mit diesen personenbezogenen Daten geschieht und wie Sie einer Datenverarbeitung gegebenenfalls widersprechen können.
1 Allgemeines zur Datenverarbeitung
1.1 Verantwortlicher
Verantwortlicher im Sinne der EU-Datenschutz-Grundverordnung (DSGVO) ist:
GOHA Systems GmbH
Anschrift: Kurfürstendamm 14, 10719 Berlin
Telefon: 030 220119522
E-Mail: info@goha-systems.de
1.2 Beauftragter für Datenschutz
Die Datenschutzbeauftragte ist Melanie Reuter von der WS Datenschutz GmbH.
Bei Fragen zum Datenschutz können Sie die WS Datenschutz GmbH unter folgender E-Mail-Adresse erreichen: goha-systems@ws-datenschutz.de
WS Datenschutz GmbH
Dircksenstraße 51
D-10178 Berlin
https://webersohnundscholtz.de
1.3 Schutz Ihrer Daten
Wir haben technische und organisatorische Maßnahmen getroffen, die sicherstellen, dass die Vorschriften der DSGVO sowohl von uns als auch von externen Dienstleistern, die für uns arbeiten, beachtet werden.
Wenn wir zur Erbringung unserer Dienstleistungen mit anderen Unternehmen zusammenarbeiten, geschieht dies nur nach einem umfangreichen Auswahlverfahren. Bei diesem Auswahlverfahren wird jeder einzelne Dienstleister auf seine Eignung in Zusammenhang mit technischen und organisatorischen Fähigkeiten im Datenschutz hin sorgfältig ausgewählt. Dieses Auswahlverfahren wird schriftlich dokumentiert und ein Vertrag gem. Art. 28 Abs. 3 DSGVO über die Verarbeitung von personenbezogenen Daten im Auftrag (AV-Vertrag) nur dann geschlossen, wenn er den Anforderungen des Art. 28 DSGVO entspricht.
Ihre Angaben werden auf besonders geschützten Servern gespeichert. Der Zugriff darauf ist nur wenigen besonders befugten Personen möglich.
Unsere Webseite ist SSL/TLS verschlüsselt, was Sie am „https://" am Anfang der URL erkennen können. Sofern personenbezogene Daten bei der E-Mail-Kommunikation involviert sind, erfolgt der E-Mail-Versand von unserer Seite aus verschlüsselt. Wir nutzen hierfür die Microsoft Graph API (Microsoft 365) mittels HTTPS/TLS 1.3.
1.4 Löschung der personenbezogenen Daten
Wir verarbeiten die personenbezogenen Daten nur so lange, wie es notwendig ist. Sobald der Zweck der Datenverarbeitung erfüllt ist, findet nach den Maßstäben des hiesigen Löschkonzepts eine Sperrung und Löschung statt, es sei denn, dass gesetzliche Vorschriften einer Löschung entgegenstehen. Wir haben ein zweistufiges Löschkonzept implementiert: Nach Vertragsende steht ein 30-tägiger Export-Zeitraum zur Verfügung, gefolgt von einer internen Sperrung für weitere 30 Tage, bevor die endgültige Löschung erfolgt (insgesamt 60 Tage), sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
2 Datenverarbeitung auf dieser Webseite und Erstellung von Logfiles
2.1 Beschreibung und Umfang der Datenverarbeitung
Wenn Sie unsere Webseite besuchen, speichern unsere Webserver temporär jeden Zugriff in einer Protokolldatei. Dabei werden folgende personenbezogene Daten erfasst und bis zur automatisierten Löschung gespeichert:
- IP-Adresse des anfragenden Rechners
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Datei
- Übertragene Datenmenge
- Meldung, ob der Abruf erfolgreich war
- Erkennungsdaten des verwendeten Browser- und Betriebssystems
- Webseite, von der der Zugriff erfolgt
- Name Ihres Internet-Zugangs-Providers
Zusätzlich zu diesen personenbezogenen Daten werden ggf. weitere personenbezogene Daten von uns und unseren Partnern erhoben, dazu unten mehr.
2.2 Rechtsgrundlage für die Datenverarbeitung
Die Verarbeitung dieser Daten erfolgt auf Grundlage des Art. 6 Abs. 1 S. 1 lit. f) DSGVO. Unser berechtigtes Interesse beruht darauf, Ihnen unsere Webseite zugänglich zu machen.
2.3 Zweck der Datenverarbeitung
Die Datenverarbeitung erfolgt zu dem Zweck, die Nutzung der Webseite zu ermöglichen (Verbindungsaufbau). Sie dient der Systemsicherheit, der technischen Administration der Netzinfrastruktur sowie der Optimierung des Internetangebotes. Die IP-Adresse wird nur bei Angriffen auf unsere Netzinfrastruktur bzw. die Netzinfrastruktur unseres Internetproviders ausgewertet.
2.4 Dauer der Datenspeicherung
Die personenbezogenen Daten werden gelöscht, sobald sie zu den oben genannten Zwecken nicht mehr erforderlich sind. Dies ist der Fall, wenn Sie die Webseite schließen. Unser Hosting-Anbieter verwendet die Daten gegebenenfalls für statistische Erhebungen. Hierfür werden die Daten jedoch anonymisiert. Eine Löschung der Server-Logs findet bei unserem Hosting-Anbieter nach 7 Tagen statt. Audit-Logs in der Datenbank werden nach Ablauf der gesetzlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB – bis zu 10 Jahre) zur Einhaltung der Compliance-Vorgaben gelöscht.
2.5 Beseitigungsmöglichkeit durch die betroffene Person
Die Webseite kann nur angezeigt werden, wenn die beschriebenen Daten verarbeitet werden. Einen Widerspruch gegen die weitere Verarbeitung der Daten machen Sie bitte bei unserem Datenschutzbeauftragten oder beim Hostinganbieter geltend.
2.6 Supabase Inc.
Wir nutzen Supabase, 970 Toa Payoh North, #07-04, Singapore 318992, Singapore, als Hosting- und Backend-Dienstleister für unsere Anwendung.
Supabase wird als Auftragsverarbeiter gemäß Art. 28 DSGVO tätig und verarbeitet personenbezogene Daten ausschließlich in unserem Auftrag und nach unserer Weisung.
Supabase stellt die technische Infrastruktur bereit, um Daten sicher zu speichern, Anwendungen zu betreiben sowie die Stabilität, Sicherheit und Funktionsfähigkeit unserer Dienste zu gewährleisten. Die Datenverarbeitung erfolgt ausschließlich auf Servern innerhalb der Europäischen Union (Frankfurt am Main).
Für etwaige Support-Zugriffe aus Drittländern haben wir mit Supabase die EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) vereinbart.
Supabase setzt zur Bereitstellung seiner Dienste technische Unterauftragsverarbeiter ein, die vertraglich zur Einhaltung der datenschutzrechtlichen Vorgaben verpflichtet sind. Weitere Informationen zum Datenschutz von Supabase finden Sie unter: https://supabase.com/privacy
2.7 Hetzner Online GmbH
Wir nutzen die Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, als Hosting- und Auftragsverarbeiter für den Betrieb unserer Anwendung.
Hetzner wird als Auftragsverarbeiter gemäß Art. 28 DSGVO tätig und verarbeitet personenbezogene Daten ausschließlich in unserem Auftrag und nach unserer Weisung.
Hetzner stellt die technische Infrastruktur bereit, um unsere Anwendung sicher zu hosten und zu betreiben. Dies umfasst sowohl die Integrations- und Staging-Umgebung als auch den Produktivbetrieb. Die Verarbeitung personenbezogener Daten erfolgt ausschließlich in Rechenzentren in Deutschland.
Im Rahmen des Hostings können insbesondere technische Zugriffsdaten und Server-Logs verarbeitet werden. Eine Löschung dieser Server-Logs findet nach 7 Tagen statt; Audit-Logs in der Datenbank werden nach Ablauf der gesetzlichen Aufbewahrungsfristen (bis zu 10 Jahre) gelöscht.
Weitere Informationen zum Datenschutz bei Hetzner finden Sie unter: https://www.hetzner.com/de/rechtliches/datenschutz
3 Einsatz von Cookies
3.1 Beschreibung und Umfang der Datenverarbeitung
Unsere Webseite verwendet Cookies. Diese werden bei Ihrer Nutzung unserer Webseite auf Ihrem Rechner gespeichert. Cookies sind kleine Textdateien, die auf Ihrer Festplatte, dem von Ihnen verwendeten Browser zugeordnet, gespeichert werden und durch welche uns bzw. der Stelle, die das Cookie setzt, bestimmte Informationen zufließen. Cookies können keine Programme ausführen oder Viren auf Ihren Computer übertragen. Sie werden von uns dazu verwendet, um Ihnen ein Login zu ermöglichen sowie um in anonymisierter oder pseudonymisierter Form die Nutzung von unserer Webseite zu analysieren und Ihnen interessante Angebote auf dieser Webseite zu präsentieren. Auf diese Weise können verschiedene Daten übermittelt werden:
- Authentifizierung
- Session-Management
- Speicherung Side-Bar-Status
- Ihre Cookie-Einstellung
- Ihre Spracheinstellung
Beim Aufruf der Webseite wird über ein Cookiebanner über die Verwendung von Cookies informiert und auf die Datenschutzerklärung verwiesen.
3.2 Rechtsgrundlage für die Datenverarbeitung
Die Rechtsgrundlage für die Verarbeitung von Daten durch Cookies, die nicht allein der Funktionalität unserer Webseite dienen, ist Art. 6 Abs. 1 S. 1 lit. a) DSGVO.
Die Rechtsgrundlage für die Datenverarbeitung für Cookies, die allein der Funktionalität dieser Webseite dienen, ist Art. 6 Abs. 1 S. 1 lit. f) DSGVO.
3.3 Zweck der Datenverarbeitung
Unser berechtigtes Interesse ergibt sich aus der Gewährleistung eines reibungslosen Verbindungsaufbaus sowie einer komfortablen Nutzung unserer Webseite als auch aus Gründen der Auswertung der Systemsicherheit und Stabilität. Die Datenverarbeitung findet zudem statt, um eine statistische Auswertung der Webseitennutzung zu ermöglichen.
3.4 Dauer der Datenspeicherung
Es gibt zwei Arten von Cookies. Beide werden auf dieser Webseite eingesetzt:
- Transiente Cookies (dazu a)
- Persistente Cookies (dazu b)
a) Transiente Cookies, sie werden automatisiert gelöscht, wenn Sie den Browser schließen. Dazu zählen insbesondere Session-Cookies. Diese speichern eine sogenannte Session-ID, mit welcher sich verschiedene Anfragen Ihres Browsers der gemeinsamen Sitzung zuordnen lassen. Dadurch kann Ihr Rechner wiedererkannt werden, wenn Sie auf unsere Webseite zurückkehren. Die Session-Cookies werden gelöscht, wenn Sie sich ausloggen oder den Browser schließen.
b) Persistente Cookies, diese werden automatisiert nach einer vorgegebenen Dauer gelöscht, die sich je nach Cookie unterscheiden kann.
3.5 Beseitigungsmöglichkeit durch die betroffene Person
Sie haben jederzeit die Möglichkeit die Einwilligung in die Datenverarbeitung durch Cookies, die nicht allein der Funktionalität der Webseite dienen, zu widerrufen. Zudem setzen wir Cookies erst, nachdem Sie beim Aufrufen der Seite dem Setzen von Cookies zugestimmt haben. Auf diese Weise können Sie die Datenverarbeitung über Cookies auf unserer Webseite verhindern.
Sie können ebenfalls die Cookies in den Sicherheitseinstellungen Ihres Browsers jederzeit löschen. Wir weisen Sie darauf hin, dass Sie eventuell nicht alle Funktionen dieser Webseite nutzen können. Auch kann das Setzen von Cookies durch entsprechende Einstellungen in Ihrem Internetbrowser jederzeit verhindert werden.
4 Kontakt
4.1 Beschreibung und Umfang der Datenverarbeitung
Über unsere Webseite ist es möglich, über E-Mail oder ein Kontaktformular Kontakt zu uns aufzunehmen. Hierfür werden verschiedene Daten für die Beantwortung der Anfrage erforderlich, die zur Bearbeitung automatisch gespeichert werden. Folgende Daten werden im Rahmen des Kontaktformulars mindestens (gekennzeichnet als Pflichtfeld) erhoben:
- E-Mail-Adresse
- Vor- und Nachname
Freiwillig können Sie noch folgende Angaben machen:
- Telefonnummer
Eine Weitergabe der Daten an Dritte erfolgt nicht.
4.2 Rechtsgrundlage für die Datenverarbeitung
Die hier verwendete Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. b) DSGVO.
4.3 Zweck der Datenverarbeitung
Wir verarbeiten Ihre Daten ausschließlich, um Ihre Kontaktanfrage zu bearbeiten.
4.4 Dauer der Datenspeicherung
Ihre Daten werden von uns gelöscht, sobald der Zweck der Datenverarbeitung erfüllt wurde, überwiegend umgehend nach der Beantwortung der Anfrage. In seltenen Fällen kann es allerdings vorkommen, dass wir Ihre Daten für einen längeren Zeitraum aufbewahren. Dies kann sich aus gesetzlichen, behördlichen oder vertraglichen Pflichten ergeben.
4.5 Beseitigungsmöglichkeit durch die betroffene Person
Sie können jederzeit mit uns Kontakt aufnehmen und einer weiteren Verarbeitung Ihrer Daten widersprechen. In diesem Fall können wir die Kommunikation mit Ihnen leider nicht fortführen. Alle personenbezogenen Daten, die im Zuge der Kontaktaufnahme von uns verarbeitet wurden, werden in diesem Fall gelöscht, es sei denn, es stehen der Löschung gesetzliche Pflichten zur Aufbewahrung Ihrer Daten entgegen.
5 Registrierung auf der Webseite
5.1 Beschreibung und Umfang der Datenverarbeitung
Um unsere Anwendung zu nutzen, ist es notwendig, dass Sie sich registrieren. Folgende Daten werden hierfür mindestens erhoben:
- E-Mail-Adresse
- Passwort
- Vor- und Nachname
- Firmenname
- Rolle (Mitarbeiter/Personalabteilung/Admin)
Folgende Daten können Sie optional angeben:
- Geburtsdatum
- Telefonnummer
- Adresse
- Bankverbindung
- Sozialversicherungsnummer
- Steuerklasse
- Religionszugehörigkeit
Die von Ihnen angegebenen Daten in der Registrierungsmaske werden ausschließlich für die Bearbeitung verwendet und grundsätzlich nicht an Dritte weitergegeben.
5.2 Rechtsgrundlage für die Datenverarbeitung
Sofern Sie personenbezogene Daten angeben, die zu den Pflichtfeldeingabemasken gehören, basiert die Datenverarbeitung auf Art. 6 Abs. 1 S. 1 lit. b) DSGVO. Tragen Sie darüber hinaus personenbezogene Daten in die übrigen (optionalen) Eingabefeldmasken ein, beruht die Datenverarbeitung auf Art. 6 Abs. 1 S. 1 lit. a) DSGVO.
5.3 Zweck der Datenverarbeitung
Wir verarbeiten Ihre Daten ausschließlich zu dem Zweck, Ihre Registrierung abzuschließen und Ihr Webseitenkonto bei uns zu führen.
5.4 Dauer der Datenspeicherung
Die Daten werden gelöscht, sobald sie für die Erreichung des Zweckes ihrer Erhebung nicht mehr erforderlich sind. Dies ist der Fall, wenn Sie Ihr Konto bei uns schließen und keine gesetzlichen oder behördlichen Aufbewahrungsfristen einer Löschung entgegenstehen.
5.5 Beseitigungsmöglichkeit durch die betroffene Person
Sowohl während als auch nach der erfolgten Registrierung steht es Ihnen frei, die Angabe der personenbezogenen Daten zu ändern, zu korrigieren oder zu löschen. Sie haben die Möglichkeit, in den Einstellungen jederzeit Ihr Nutzerkonto zu löschen.
6 Zahlungsabwicklung und Abonnementverwaltung
6.1 Stripe Payments Europe Ltd.
6.1.1 Beschreibung und Umfang der Datenverarbeitung
Wir bieten Stripe als Zahlungsdienst an. Mit Stripe können Sie die in Ihrem Stripe-Konto gespeicherten Zahlungsinformationen nutzen, um schnell und sicher Zahlungen abzuwickeln. Für die Nutzung des Zahlungsdienstes über Stripe ist eine vorherige Registrierung erforderlich. Die Datenverarbeitung wird durchgeführt von: Stripe Payments Europe Ltd (Tochtergesellschaft von Stripe Inc., 510 Townsend Street, San Francisco, CA 94103, USA).
Die Datenverarbeitung durch Stripe erfolgt nur bei Vorgängen, die Online-Zahlungen erfordern. Zu den von Stripe erfassten Informationen gehören:
- Zahlungsmethode
- Informationen zur Zahlungsmethode (z. B. Kredit- oder Debitkartennummer oder Bankverbindung)
- Kaufbetrag
- Datum des Kaufs
Verschiedene Zahlungsmethoden können die Erfassung verschiedener Kategorien von Daten erfordern. Die von Stripe erfassten Informationen über die Zahlungsmethode hängen von der von Ihnen gewählten Zahlungsmethode ab. Wenn Sie eine Transaktion durchführen, erhält Stripe möglicherweise auch
- Ihren Namen
- Ihre E-Mail-Adresse
- Ihre Rechnungs- oder Lieferadresse
- und in einigen Fällen Ihre Transaktionshistorie, um Sie zu authentifizieren.
Wir vertrauen auf die Datensicherheit bei Stripe. Alle angegebenen Kartennummern werden mit AES-256 verschlüsselt. Die Infrastruktur zum Speichern, Entschlüsseln und Übertragen von Kartennummern ist völlig separat und verwendet andere Anmeldedaten als die primären Services von Stripe. Stripe ist zudem nach höchsten Branchenstandards zertifiziert und verfügt über weltweite aufsichtsbehördliche Lizenzen. Stripe hat nach eigenen Angaben Vorkehrungen getroffen, um ein Sicherheitsniveau zu gewährleisten, das dem mit der Verarbeitung personenbezogener Daten verbundenen Risiko angemessen ist, und organisatorische, technische und administrative Maßnahmen ergriffen, um personenbezogene Daten innerhalb des Unternehmens vor unbefugtem Zugriff, Zerstörung, Verlust, Veränderung oder Missbrauch zu schützen. Weitere Informationen können Sie der Datenschutzerklärung von Stripe entnehmen: https://stripe.com/de/privacy
6.1.2 Rechtsgrundlage für die Datenverarbeitung
Unsere Rechtsgrundlage basiert auf Art. 6 Abs. 1 S. 1 lit. b) DSGVO.
6.1.3 Zweck der Datenverarbeitung
Die Übermittlung der Daten ist notwendig, um einen etwaigen Missbrauch zu verhindern. Wir teilen mit, dass Stripe die personenbezogenen Daten möglicherweise an Auskunfteien übermittelt. Dies deswegen, weil Stripe sich eine Prüfung Ihrer Identität und Bonität vorbehält.
6.1.4 Dauer der Datenspeicherung
Wir speichern Ihre Daten nur so lange, wie dies für die Kaufabwicklung und Rechnungstellung notwendig ist. Wenn Sie ein Stripe-Nutzer sind, behält Stripe Ihre persönlichen Daten, solange die Dienste für Sie bereitgestellt werden. Die Daten werden anschließend gelöscht, sofern keine behördlichen, vertraglichen oder gesetzlichen Aufbewahrungspflichten einer Löschung entgegenstehen.
6.1.5 Beseitigungsmöglichkeit durch die betroffene Person
Die Datenverarbeitung ist zwingend erforderlich, um Ihre Zahlung abwickeln zu können, weswegen auf sie nicht verzichtet werden kann, sofern Sie einen Kauf tätigen wollen. Sofern Sie Fragen zum Datenschutz bei Stripe haben oder Ihre Rechte wahrnehmen möchten, wenden Sie sich bitte an unseren Datenschutzbeauftragten oder nutzen Sie die folgende Kontaktmöglichkeit, um mit Stripe in Kontakt zu treten: https://stripe.com/contact oder privacy@stripe.com.
6.2 DATEV eG
6.2.1 Beschreibung und Umfang der Datenverarbeitung
Wir nutzen die Dienste der DATEV eG, Paumgartnerstraße 6–14, 90429 Nürnberg, Deutschland, zur Unterstützung bei der Buchhaltung, Rechnungsstellung und den damit verbundenen administrativen Prozessen. Im Rahmen der Nutzung von DATEV können insbesondere folgende personenbezogene Daten verarbeitet werden:
- Stamm- und Kontaktdaten
- Rechnungs- und Abrechnungsdaten
- Zahlungs- und Buchungsdaten
- Vertragsdaten
- Unternehmensdaten
- Kommunikationsdaten
- technische Daten, soweit diese für die Nutzung der jeweiligen DATEV-Dienste erforderlich sind
Die Verarbeitung personenbezogener Daten durch DATEV erfolgt, soweit DATEV als Auftragsverarbeiter für uns tätig wird, auf Grundlage einer Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
6.2.2 Rechtsgrundlage für die Datenverarbeitung
Die Rechtsgrundlage für die Verarbeitung personenbezogener Daten ist Art. 6 Abs. 1 S. 1 lit. b) DSGVO, soweit die Verarbeitung zur Durchführung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist.
Soweit die Verarbeitung zur Erfüllung gesetzlicher Verpflichtungen, insbesondere handels- und steuerrechtlicher Pflichten, erforderlich ist, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 S. 1 lit. c) DSGVO.
6.2.3 Zweck der Datenverarbeitung
Die Verarbeitung erfolgt zur ordnungsgemäßen Buchhaltung, Rechnungsstellung und Abrechnung sowie zur Erfüllung handels-, steuer- und sonstiger gesetzlicher Verpflichtungen.
Darüber hinaus dient die Verarbeitung der technischen Durchführung und Verwaltung der von uns eingesetzten DATEV-Dienste.
6.2.4 Dauer der Datenspeicherung
Die personenbezogenen Daten werden nur so lange gespeichert, wie dies für die genannten Zwecke erforderlich ist.
Soweit gesetzliche Aufbewahrungspflichten bestehen, werden die Daten für die Dauer der jeweiligen gesetzlichen Aufbewahrungsfrist gespeichert. Nach Ablauf der gesetzlichen Aufbewahrungsfristen werden die Daten gelöscht, sofern keine andere Rechtsgrundlage für eine weitere Speicherung besteht.
6.2.5 Beseitigungsmöglichkeit durch die betroffene Person
Soweit die Verarbeitung der personenbezogenen Daten zur Erfüllung gesetzlicher Verpflichtungen oder zur Durchführung eines Vertrags erforderlich ist, besteht keine Möglichkeit, der Verarbeitung zu widersprechen, ohne dass die entsprechenden Leistungen gegebenenfalls nicht oder nur eingeschränkt erbracht werden können.
Die Ihnen nach der DSGVO zustehenden Rechte, insbesondere auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit, bleiben hiervon unberührt.
Weitere Informationen zum Datenschutz bei DATEV finden Sie unter: https://www.datev.de/web/de/berufsgruppenuebergreifend/ueber-datev/datenschutz-und-compliance
7 Zeiterfassung
7.1 Terminal-Authentifizierung
7.1.1 Beschreibung und Umfang der Datenverarbeitung
Zur Nutzung der Zeiterfassung kann eine Authentifizierung über ein von uns bereitgestelltes Terminal erforderlich sein. Im Rahmen der Terminal-Authentifizierung werden die hierfür erforderlichen personenbezogenen Daten verarbeitet. Hierzu können insbesondere eine Benutzerkennung bzw. Mitarbeiter-ID sowie technische Authentifizierungsdaten und Zeitstempel der Authentifizierung gehören.
Die Authentifizierung dient dazu, die Identität des Nutzers zu überprüfen und sicherzustellen, dass eine Arbeitszeitbuchung dem jeweils berechtigten Nutzer zugeordnet werden kann.
Eine dauerhafte Überwachung oder kontinuierliche Erfassung von Aktivitäten findet im Rahmen der Terminal-Authentifizierung nicht statt. Die Verarbeitung erfolgt ausschließlich im Zusammenhang mit der Nutzung der Zeiterfassung und den hierfür erforderlichen Authentifizierungsvorgängen.
7.1.2 Rechtsgrundlage für die Datenverarbeitung
Die Verarbeitung erfolgt, soweit sie für die Durchführung und Verwaltung des Beschäftigungsverhältnisses sowie für die Erfassung und Dokumentation der Arbeitszeit erforderlich ist, auf Grundlage von Art. 6 Abs. 1 lit. b) DSGVO bzw. der einschlägigen gesetzlichen Vorschriften für die Verarbeitung personenbezogener Daten im Beschäftigungskontext.
7.1.3 Zweck der Datenverarbeitung
Die Verarbeitung dient der sicheren Authentifizierung der Nutzer am Zeiterfassungsterminal, der eindeutigen Zuordnung von Arbeitszeitbuchungen zu dem jeweiligen Nutzer sowie der Verhinderung einer missbräuchlichen Nutzung des Terminals.
7.1.4 Dauer der Datenspeicherung
Die im Rahmen der Terminal-Authentifizierung verarbeiteten Daten werden nur so lange gespeichert, wie dies für die Authentifizierung und die Durchführung der Zeiterfassung erforderlich ist. Soweit Authentifizierungsdaten Bestandteil der Arbeitszeitdokumentation sind, gelten die hierfür maßgeblichen gesetzlichen Aufbewahrungsfristen.
7.1.5 Beseitigungsmöglichkeit durch die betroffene Person
Die Verarbeitung der für die Authentifizierung erforderlichen Daten ist für die Nutzung der Zeiterfassung über das Terminal erforderlich. Eine Nutzung des Terminals ohne die erforderliche Authentifizierung ist daher gegebenenfalls nicht möglich. Die betroffene Person kann ihre gesetzlichen Datenschutzrechte nach Maßgabe der in dieser Datenschutzerklärung beschriebenen Voraussetzungen geltend machen.
8 Standortdaten und Geolokalisierung
8.1 FOSSGIS e.V. / OpenStreetMap / Nominatim
8.1.1 Beschreibung und Umfang der Datenverarbeitung
Wir nutzen den Dienst Nominatim, der auf den Geodaten von OpenStreetMap basiert und von der FOSSGIS e.V., Hüttenweg 9, 75223 Niefern-Öschelbronn, Deutschland, bereitgestellt bzw. betrieben wird, zur Verarbeitung von Standortdaten.
Die Nutzung der Standortfunktion ist freiwillig. Sofern Sie die Standortfunktion aktivieren und diese bei einem Check-in oder Check-out verwenden, kann der aktuelle Standort Ihres Endgeräts in Form von GPS-Koordinaten verarbeitet werden.
Die Standortdaten werden insbesondere verwendet, um den Standort des Check-ins bzw. Check-outs zu dokumentieren und mithilfe des Nominatim-Dienstes eine Reverse-Geocodierung durchzuführen. Dabei werden geografische Koordinaten in eine verständliche Orts- bzw. Adressangabe umgewandelt.
Eine permanente Erfassung oder Überwachung Ihres Standorts findet nicht statt. Die Standortdaten werden ausschließlich im Zusammenhang mit der von Ihnen ausgelösten Nutzung der Check-in-/Check-out-Funktion verarbeitet.
8.1.2 Rechtsgrundlage für die Datenverarbeitung
Die Verarbeitung der Standortdaten erfolgt auf Grundlage Ihrer Einwilligung gemäß Art. 6 Abs. 1 S. 1 lit. a) DSGVO.
Die Nutzung der GPS-Funktion ist freiwillig. Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
8.1.3 Zweck der Datenverarbeitung
Die Verarbeitung der Standortdaten erfolgt zur Dokumentation des Standorts eines Check-ins bzw. Check-outs sowie zur Ermittlung und Darstellung des zugehörigen Orts bzw. der zugehörigen Adresse.
Die Standortfunktion dient insbesondere der nachvollziehbaren Dokumentation von Zeiteinträgen. Eine Verarbeitung zu Zwecken eines permanenten Standort-Trackings erfolgt nicht.
8.1.4 Dauer der Datenspeicherung
Die im Rahmen eines Check-ins oder Check-outs erhobenen Standortdaten werden nur so lange gespeichert, wie dies für die Dokumentation und Verwaltung des jeweiligen Zeiteintrags erforderlich ist.
Soweit gesetzliche Aufbewahrungspflichten oder andere rechtliche Verpflichtungen einer Löschung entgegenstehen, werden die Daten für die Dauer der jeweiligen Verpflichtung aufbewahrt.
8.1.5 Beseitigungsmöglichkeit durch die betroffene Person
Die Nutzung der Standortfunktion ist freiwillig. Sie können die Erteilung Ihrer Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen und die Standortfreigabe über die Einstellungen Ihres Endgeräts oder der Anwendung deaktivieren.
Ein Widerruf der Einwilligung berührt nicht die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung.
Weitere Informationen zum Datenschutz von OpenStreetMap finden Sie unter: https://osmfoundation.org/wiki/Privacy_Policy
9 E-Mail-Kommunikation
9.1 Microsoft Graph API / Microsoft 365 Mail
9.1.1 Beschreibung und Umfang der Datenverarbeitung
Wir nutzen die Microsoft Graph API und Dienste von Microsoft 365 für den Versand von transaktionalen E-Mails und Benachrichtigungen im Zusammenhang mit unserer Website und Anwendung.
Die Verarbeitung wird durchgeführt von Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland.
Im Rahmen des E-Mail-Versands können insbesondere folgende personenbezogene Daten verarbeitet werden:
- E-Mail-Adresse des Empfängers,
- Name des Empfängers, soweit dieser für den Versand erforderlich ist,
- Inhalte und Anhänge der jeweiligen E-Mail,
- Datum und Uhrzeit des E-Mail-Versands,
- technische Versand- und Zustellinformationen sowie
- weitere für den Versand und die Zustellung erforderliche technische Daten.
Die Kommunikation mit der Microsoft Graph API erfolgt über eine verschlüsselte HTTPS/TLS-Verbindung.
Soweit Microsoft personenbezogene Daten in unserem Auftrag verarbeitet, erfolgt die Verarbeitung auf Grundlage einer Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Ein zusätzlicher E-Mail-Versanddienstleister wird nicht eingesetzt.
Weitere Informationen zum Datenschutz bei Microsoft finden Sie unter: https://privacy.microsoft.com/de-de/privacystatement
9.1.2 Rechtsgrundlage für die Datenverarbeitung
Die Verarbeitung personenbezogener Daten erfolgt auf Grundlage von Art. 6 Abs. 1 S. 1 lit. b) DSGVO, soweit der Versand der E-Mail zur Durchführung eines Vertrags oder zur Erfüllung vorvertraglicher Maßnahmen erforderlich ist.
Soweit der Versand aufgrund einer gesetzlichen Verpflichtung erfolgt, ist die Rechtsgrundlage Art. 6 Abs. 1 S. 1 lit. c) DSGVO.
Soweit eine andere Rechtsgrundlage für den jeweiligen Kommunikationsvorgang einschlägig ist, erfolgt die Verarbeitung auf Grundlage dieser Rechtsgrundlage.
9.1.3 Zweck der Datenverarbeitung
Die Verarbeitung erfolgt zum Versand transaktionaler E-Mails und Benachrichtigungen.
Hierzu gehören insbesondere E-Mails, die im Zusammenhang mit der Nutzung unserer Anwendung, der Registrierung, der Verwaltung eines Nutzerkontos, vertraglichen Vorgängen oder sonstigen technischen bzw. organisatorischen Vorgängen erforderlich sind.
9.1.4 Dauer der Datenspeicherung
Die personenbezogenen Daten werden nur so lange gespeichert, wie dies für den Versand und die technische Abwicklung der jeweiligen E-Mail erforderlich ist.
Soweit E-Mails oder damit verbundene Daten aufgrund gesetzlicher Aufbewahrungspflichten oder zur Erfüllung vertraglicher bzw. rechtlicher Verpflichtungen aufbewahrt werden müssen, erfolgt die Speicherung für die Dauer der jeweiligen gesetzlichen oder rechtlichen Verpflichtung.
9.1.5 Beseitigungsmöglichkeit durch die betroffene Person
Soweit die Verarbeitung der Daten für den Versand von zur Vertragsdurchführung oder zur Erfüllung gesetzlicher Verpflichtungen erforderlichen E-Mails notwendig ist, kann auf diese Verarbeitung nicht verzichtet werden.
Betroffene Personen können ihre Rechte nach den Art. 15 ff. DSGVO, insbesondere das Recht auf Auskunft, Berichtigung, Löschung und Einschränkung der Verarbeitung, gegenüber uns geltend machen.
10 Analyse- und Marketingtools
Zur stetigen Verbesserung des Angebots unserer Webseite nutzen wir Analysetools, die personenbezogene Daten verarbeiten. Ferner haben wir Tools eingebunden, die es uns ermöglichen sollen, Ihre Daten für Marketingzwecke (z. B. Auswahl für Sie relevanter Suchergebnisse) zu nutzen.
Welche Einstellungen Sie für die einzelnen Tools und Verarbeitungszwecke getroffen haben, können Sie jederzeit über unser Consent Banner einsehen und anpassen.
Die Details zu den verwendeten Tools finden Sie im Folgenden:
10.1 Google Ads und Google Conversion Tracking
10.1.1 Beschreibung und Umfang der Datenverarbeitung
Wir haben die Dienste von Google Ads (vormals Google AdWords) auf dieser Webseite integriert. Google Ads ist ein Dienst für Internetwerbung. Die Datenverarbeitung für den europäischen Wirtschaftsraum und für die Schweiz wird durchgeführt von: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Sofern Sie auf unsere Webseite durch eine Google-Anzeige gelangt sind, wird durch Google ein sogenanntes Conversion-Cookie auf Ihrem System gesetzt. Bezüglich der Erläuterungen zu den Cookies wird auf den Passus zu den Cookies verwiesen. Das Conversion-Cookie wird dazu verwendet, Besuchsstatistiken zu erstellen und zu analysieren. Es speichert bei Besuch der Webseite die IP-Adresse. Diese Daten werden in den USA gespeichert. Es ist möglich, dass Google diese Daten auch an Dritte weitergibt.
Bezüglich der weiteren Datenschutzhinweise von Google wird verwiesen auf: https://www.google.de/intl/de/policies/privacy
10.1.2 Rechtsgrundlage für die Datenverarbeitung
Die Rechtsgrundlage für die Datenverarbeitung ist Ihre Einwilligung gemäß Art. 6 Abs. 1 S. 1 lit. a) DSGVO.
10.1.3 Zweck der Datenverarbeitung
Wir nutzen Google Ads, um in den Suchmaschinenergebnissen von Google gezielt Werbung unseres Unternehmens platzieren zu können.
10.1.4 Dauer der Datenspeicherung
30 Tage nach Setzen des Conversion-Cookies verliert das Cookie seine Gültigkeit. Das bedeutet, dass Sie nicht mehr identifiziert werden können. Innerhalb dieser 30 Tage können sowohl wir als auch Google aufgrund des Conversion-Cookies nachvollziehen, welche Unterseiten aufgerufen worden sind.
10.1.5 Beseitigungsmöglichkeit durch die betroffene Person
Sie haben jederzeit die Möglichkeit, Ihre erteilte Einwilligung in die Datenverarbeitung zu widerrufen. Bitte nutzen Sie hierfür unser Consent-Banner.
Das Setzen von Cookies kann durch entsprechende Einstellungen in Ihrem Internetbrowser jederzeit verhindert werden. Die bereits gesetzten Cookies können auch in den Einstellungen des Internetbrowsers gelöscht werden.
Sie können mit Hilfe dieses Links http://www.google.com/settings/ads/plugin die Datenverarbeitung in Ihrem Browser dauerhaft unterbinden. Infolgedessen ist es möglich, dass Funktionen unseres Internetangebots nicht mehr vollständig verfügbar sein werden.
Es ist in den Browsereinstellungen auch möglich, nur den Cookies für das Conversion-Tracking und somit der nutzerbezogenen Werbung durch Google zu widersprechen. Dafür klicken Sie bitte auf den folgenden Link: www.google.de/settings/ads. Wir weisen Sie darauf hin, dass eine erneute Einstellung erforderlich wird, wenn Sie die Cookies in Ihrem Browser löschen.
10.2 Google Tag Manager
10.2.1 Beschreibung und Umfang der Datenverarbeitung
Google Tag Manager ist eine Lösung, mit der wir sog. Webseite-Tags über eine Oberfläche verwalten können (und so z. B. Google-Marketing-Dienste in unser Onlineangebot einbinden). Der Tag Manager dient als „Verwalter" der implementierten Tags. Dadurch können wir eingebundene Google-Produkte oder andere Analysetools auf unserer Webseite zentral verwalten. Die auf der Webseite eingebundenen Tags werden als Code-Abschnitte bezeichnet, die die Nachverfolgung Ihrer Aktivitäten auf unserer Webseite möglich machen. Durch die Nutzung unserer Webseite wird der Google Tag Manager heruntergeladen, was automatisch dazu führt, dass die IP-Adresse des Nutzers an Google weitergeleitet wird. Im Hinblick auf die Verarbeitung der personenbezogenen Daten wird auf die Angaben zu den Google-Diensten verwiesen. Die Datenverarbeitung für den europäischen Wirtschaftsraum und für die Schweiz wird durchgeführt von: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Nutzungsrichtlinien des Google Tag Managers können Sie hier abrufen: https://www.google.com/intl/de/tagmanager/use-policy.html
10.2.2 Rechtsgrundlage für die Datenverarbeitung
Die Rechtsgrundlage für die Verarbeitung der personenbezogenen Daten ist Ihre Einwilligung gemäß Art. 6 Abs. 1 S. 1 lit. a) DSGVO.
10.2.3 Zweck der Datenverarbeitung
Der Google Tag Manager vereinfacht die Verwaltung und Organisation der eingesetzten Analysetools für die Webseite. Um ein Analysetool zu integrieren, müssen JavaScript-Codes in die Webseite eingebunden werden. Mit dem Einsatz von Google Tag Manager ist es uns möglich, diese eingebundenen Codes von einem Ort aus zu verwalten.
10.2.4 Dauer der Datenspeicherung
Da eine Datenspeicherung durch den Google Tag Manager nicht direkt durchgeführt wird, sondern die Daten an die Tracking-Tools weitergeleitet werden, muss bei den einzelnen eingebundenen Tracking-Tools nachgesehen werden, wie lange die Daten gespeichert werden.
10.2.5 Beseitigungsmöglichkeit durch die betroffene Person
Sie haben jederzeit die Möglichkeit, eine erteilte Einwilligung in die Datenverarbeitung mit Wirkung für die Zukunft zu widerrufen. Hierfür müssten Sie Kontakt zu den jeweiligen Datenschutzbeauftragten der Tools aufnehmen. Weitere Informationen bezüglich der Verwaltung Ihrer Daten können Sie den Datenschutzerklärungen der eingesetzten Tools entnehmen.
10.3 Plausible Analytics
10.3.1 Beschreibung und Umfang der Datenverarbeitung
Wir nutzen Plausible Analytics der Plausible Insights OÜ, Estland, zur anonymisierten Reichweitenmessung und statistischen Analyse der Nutzung unserer öffentlichen Marketing-Seiten. Plausible arbeitet ohne Cookies und ohne dauerhaft gespeicherte Identifikatoren. Zur Ermittlung statistischer Kennzahlen werden insbesondere Informationen über aufgerufene Seiten, Referrer, Browser, Betriebssystem, Gerätetyp sowie Standortinformationen wie Land, Region und Stadt verarbeitet. Diese Informationen werden teilweise aus der IP-Adresse und dem User-Agent abgeleitet. Die ursprüngliche IP-Adresse und der vollständige User-Agent werden von Plausible nicht gespeichert.
Die Verarbeitung erfolgt nach Angaben von Plausible ausschließlich innerhalb der Europäischen Union. Die Besucherdaten werden auf europäischer Infrastruktur, unter anderem auf Servern in Deutschland, verarbeitet und gespeichert.
Plausible tritt hinsichtlich der von uns übermittelten bzw. im Rahmen der Webanalyse verarbeiteten Besucherdaten als Auftragsverarbeiter gemäß Art. 28 DSGVO auf.
Weitere Informationen zum Datenschutz bei Plausible finden Sie unter: https://plausible.io/data-policy
10.3.2 Rechtsgrundlage für die Datenverarbeitung
Die Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses gemäß Art. 6 Abs. 1 S. 1 lit. f) DSGVO.
Unser berechtigtes Interesse besteht darin, die Reichweite und Nutzung unserer öffentlichen Webseiten statistisch auszuwerten und unser Internetangebot auf Grundlage dieser Auswertungen zu verbessern.
10.3.3 Zweck der Datenverarbeitung
Die Verarbeitung dient der anonymisierten Reichweitenmessung und statistischen Auswertung der Nutzung unserer öffentlichen Marketing-Seiten.
Wir nutzen die gewonnenen Informationen insbesondere, um zu analysieren, welche Seiten und Inhalte aufgerufen werden, über welche Quellen Besucher auf unsere Webseite gelangen und wie unser Internetangebot genutzt wird. Eine individuelle Identifizierung oder ein Tracking von Besuchern über verschiedene Webseiten, Geräte oder Tage hinweg erfolgt nicht.
10.3.4 Dauer der Datenspeicherung
Die mit Plausible erhobenen statistischen Daten werden nur so lange gespeichert, wie dies für die genannten Zwecke erforderlich ist.
Die konkrete Speicherdauer richtet sich nach den von uns festgelegten Einstellungen sowie den Speicher- und Löschfristen von Plausible.
10.3.5 Beseitigungsmöglichkeit durch die betroffene Person
Da Plausible ohne Cookies, ohne persistente Identifikatoren und ohne individuelle Nutzerprofile arbeitet, ist für diese Form der Reichweitenmessung grundsätzlich keine Einwilligung über das Consent Banner erforderlich.
Eine individuelle Deaktivierung der Verarbeitung ist daher nicht erforderlich. Die Verarbeitung erfolgt ausschließlich zu den in dieser Datenschutzerklärung genannten Zwecken.
11 Tools von Drittanbietern
Des Weiteren nutzen wir Drittanbieter, die uns bei der Seitendarstellung und der Funktionalität der Webseite helfen. Diese sind im Folgenden aufgeführt:
11.1 Sentry
11.1.1 Beschreibung und Umfang der Datenverarbeitung
Wir nutzen Sentry als Dienst zur Fehlerüberwachung und technischen Diagnose unserer Website und/oder Anwendung. Sentry unterstützt uns dabei, technische Fehler und Abstürze zu erkennen, zu analysieren und zu beheben sowie die Stabilität und Funktionsfähigkeit unserer Dienste zu gewährleisten.
Die Datenverarbeitung durch Sentry erfolgt im Rahmen der Nutzung unserer Website und/oder Anwendung. Dabei können insbesondere folgende Informationen verarbeitet werden:
- Fehler- und Ausnahmeberichte,
- Informationen über aufgetretene Fehler und Abstürze,
- Datum und Uhrzeit des Auftretens eines Fehlers,
- Informationen zum verwendeten Browser und Betriebssystem,
- User-Agent-Informationen,
- IP-Adresse,
- technische Informationen zum verwendeten Endgerät,
- Informationen über die betroffene Anwendung bzw. Webseite sowie
- gegebenenfalls weitere technische Daten, die zur Analyse und Behebung eines Fehlers erforderlich sind.
Die Verarbeitung dient ausschließlich der technischen Fehleranalyse, Fehlerbehebung sowie der Verbesserung der Stabilität und Funktionsfähigkeit unserer Website und/oder Anwendung.
Die Datenverarbeitung wird durchgeführt von Sentry (Functional Software Inc.). Für die Übermittlung in die USA haben wir die EU-Standardvertragsklauseln vereinbart.
11.1.2 Zweck der Verarbeitung
- Erfassung von Fehler- und Ausnahmeberichten
- Analyse von Performance- und Nutzungsdaten
- Verbesserung von Funktionalität und Stabilität der Website/App
11.1.3 Rechtsgrundlage
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) zur Gewährleistung des sicheren und funktionierenden Betriebs unserer Website/App. Soweit die Verarbeitung personenbezogene Daten umfasst, z. B. IP-Adressen oder User-Agent-Daten, dient dies ausschließlich der Fehlerbehebung und Optimierung.
11.1.4 Speicherdauer
Die Daten werden in der Regel 90 Tage nach der Erhebung automatisch gelöscht.
11.1.5 Beseitigungsmöglichkeit durch die betroffene Person
Betroffene Personen können auf Anfrage die Löschung ihrer personenbezogenen Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten bestehen. Hierzu kontaktieren Sie bitte unseren Datenschutzbeauftragten.
Weitere Informationen zu Sentry finden Sie unter: https://sentry.io/privacy/
12 Datentransfer in ein Drittland
Damit wir unsere Leistungen erbringen können, bedienen wir uns der Unterstützung von Diensteanbietern aus dem europäischen Raum als auch aus Drittstaaten. Um den Schutz Ihrer personenbezogenen Daten auch im Fall der Datenübermittlung in ein Drittland sicherzustellen, schließen wir mit jedem der sorgfältig ausgewählten Diensteanbieter spezielle Auftragsverarbeitungsverträge. Alle von uns genutzten Diensteanbieter verfügen über hinreichende Nachweise, dass sie die Datensicherheit über geeignete technische und organisatorische Maßnahmen sicherstellen. Unsere Diensteanbieter aus Drittländern befinden sich entweder in Ländern, die über ein von der EU-Kommission anerkanntes, angemessenes Datenschutzniveau verfügen (Art. 45 DSGVO), oder haben geeignete Garantien vorgesehen (Art. 46 DSGVO).
Angemessenes Schutzniveau: Der Anbieter stammt aus einem Land, dessen angemessenes Datenschutzniveau von der EU-Kommission anerkannt wurde. Nähere Informationen finden Sie unter: https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en
EU-Standardvertragsklauseln: Unser Anbieter hat sich den EU-Standardvertragsklauseln unterworfen, um einen sicheren Datentransfer zu gewährleisten. Nähere Informationen hierzu finden Sie unter: https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
Binding Corporate Rules: Die DSGVO sieht mit Art. 47 die Möglichkeit vor, den Datenschutz beim Datentransfer in einen Drittstaat über verbindliche interne Datenschutzvorschriften zu gewährleisten. Diese werden von den zuständigen Aufsichtsbehörden im Rahmen des Kohärenzverfahrens nach Art. 63 DSGVO geprüft und abgenommen.
Einwilligung: Außerdem findet ein Datentransfer in ein Drittland ohne angemessenes Schutzniveau nur dann statt, wenn Sie uns gem. Art. 49 Abs. 1 lit. a) DSGVO hierfür Ihre Einwilligung erteilt haben oder eine andere Ausnahme nach Art. 49 DSGVO für die Datenübermittlung einschlägig ist.
13 Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
13.1 Recht auf Widerruf der Einwilligung (vgl. Art. 7 DSGVO)
Falls Sie eine Einwilligung zur Verarbeitung Ihrer Daten erteilt haben, können Sie diese jederzeit widerrufen. Ein solcher Widerruf beeinflusst die Zulässigkeit der Verarbeitung Ihrer personenbezogenen Daten für die Zukunft, nachdem Sie ihn gegenüber uns ausgesprochen haben. Er kann (fern-)mündlich oder schriftlich per Post oder E-Mail an uns erfolgen.
13.2 Recht auf Auskunft (vgl. Art. 15 DSGVO)
Im Falle eines Auskunftsersuchens müssen Sie hinreichende Angaben zu Ihrer Identität machen und einen Nachweis erbringen, dass es sich um Ihre Informationen handelt. Die Auskunft betrifft folgende Informationen:
- die Zwecke, zu denen die personenbezogenen Daten verarbeitet werden;
- die Kategorien von personenbezogenen Daten, welche verarbeitet werden;
- die Empfänger bzw. die Kategorien von Empfängern, gegenüber denen die Sie betreffenden personenbezogenen Daten offengelegt wurden oder noch offengelegt werden;
- die geplante Dauer der Speicherung der Sie betreffenden personenbezogenen Daten oder, falls konkrete Angaben hierzu nicht möglich sind, Kriterien für die Festlegung der Speicherdauer;
- das Bestehen eines Rechts auf Berichtigung oder Löschung der Sie betreffenden personenbezogenen Daten, eines Rechts auf Einschränkung der Verarbeitung durch den Verantwortlichen oder eines Widerspruchsrechts gegen diese Verarbeitung;
- das Bestehen eines Beschwerderechts bei einer Aufsichtsbehörde;
- alle verfügbaren Informationen über die Herkunft der Daten, wenn die personenbezogenen Daten nicht bei der betroffenen Person erhoben werden;
- das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling gemäß Art. 22 Abs. 1 und 4 DSGVO und – zumindest in diesen Fällen – aussagekräftige Informationen über die involvierte Logik sowie die Tragweite und die angestrebten Auswirkungen einer derartigen Verarbeitung für die betroffene Person.
13.3 Recht auf Berichtigung oder Löschung (vgl. Art. 16, 17 DSGVO)
Sie haben ein Recht auf Berichtigung und/oder Vervollständigung gegenüber uns als Verantwortlichem, sofern die verarbeiteten personenbezogenen Daten, die Sie betreffen, unrichtig oder unvollständig sind. Der Verantwortliche hat die Berichtigung unverzüglich vorzunehmen.
Zudem können Sie die Löschung der Sie betreffenden personenbezogenen Daten verlangen, sofern einer der folgenden Gründe auf Sie zutrifft:
- Die Sie betreffenden personenbezogenen Daten sind für die Zwecke, für die sie erhoben oder auf sonstige Weise verarbeitet wurden, nicht mehr notwendig.
- Sie widerrufen Ihre Einwilligung, auf die sich die Verarbeitung gem. Art. 6 Abs. 1 S. 1 lit. a) oder Art. 9 Abs. 2 lit. a) DSGVO stützte, und es fehlt an einer anderweitigen Rechtsgrundlage für die Verarbeitung.
- Sie legen gem. Art. 21 Abs. 1 DSGVO Widerspruch gegen die Verarbeitung ein und es liegen keine vorrangigen berechtigten Gründe für die Verarbeitung vor, oder Sie legen gem. Art. 21 Abs. 2 DSGVO Widerspruch gegen die Verarbeitung ein.
- Die Sie betreffenden personenbezogenen Daten wurden unrechtmäßig verarbeitet.
- Die Löschung der Sie betreffenden personenbezogenen Daten ist zur Erfüllung einer rechtlichen Verpflichtung nach dem Unionsrecht oder dem Recht der Mitgliedstaaten erforderlich, dem der Verantwortliche unterliegt.
- Die Sie betreffenden personenbezogenen Daten wurden in Bezug auf angebotene Dienste der Informationsgesellschaft gemäß Art. 8 Abs. 1 DSGVO erhoben.
Haben wir die Sie betreffenden personenbezogenen Daten öffentlich gemacht und sind wir gem. Art. 17 Abs. 1 DSGVO zu deren Löschung verpflichtet, so treffen wir alle zumutbaren Maßnahmen, auch andere für die Datenverarbeitung Verantwortliche darüber zu informieren, dass Sie die Löschung aller Links zu diesen personenbezogenen Daten oder von Kopien oder Replikationen dieser personenbezogenen Daten verlangt haben.
Das Recht auf Löschung besteht nicht, soweit die Verarbeitung erforderlich ist:
- zur Ausübung des Rechts auf freie Meinungsäußerung und Information;
- zur Erfüllung einer rechtlichen Verpflichtung, die die Verarbeitung nach dem Recht der Union oder der Mitgliedstaaten, dem der Verantwortliche unterliegt, erfordert, oder zur Wahrnehmung einer Aufgabe, die im öffentlichen Interesse liegt oder in Ausübung öffentlicher Gewalt erfolgt, die dem Verantwortlichen übertragen wurde;
- aus Gründen des öffentlichen Interesses im Bereich der öffentlichen Gesundheit gemäß Art. 9 Abs. 2 lit. h und i sowie Art. 9 Abs. 3 DSGVO;
- für im öffentlichen Interesse liegende Archivzwecke, wissenschaftliche oder historische Forschungszwecke oder für statistische Zwecke gem. Art. 89 Abs. 1 DSGVO, soweit das oben genannte Recht voraussichtlich die Verwirklichung der Ziele dieser Verarbeitung unmöglich macht oder ernsthaft beeinträchtigt, oder
- zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
13.4 Recht auf Einschränkung der Verarbeitung (vgl. Art. 18 DSGVO)
Unter den folgenden Voraussetzungen können Sie die Einschränkung der Verarbeitung der Sie betreffenden personenbezogenen Daten von uns verlangen:
- wenn Sie die Richtigkeit der Sie betreffenden personenbezogenen Daten für eine Dauer bestreiten, die es uns ermöglicht, die Richtigkeit Ihrer personenbezogenen Daten zu überprüfen;
- die Verarbeitung unrechtmäßig ist und Sie die Löschung der personenbezogenen Daten ablehnen und stattdessen die Einschränkung der Nutzung der personenbezogenen Daten verlangen;
- wir die personenbezogenen Daten für die Zwecke der Verarbeitung nicht länger benötigen, Sie diese jedoch zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigen, oder
- wenn Sie Widerspruch gegen die Verarbeitung gemäß Art. 21 Abs. 1 DSGVO eingelegt haben und noch nicht feststeht, ob unsere berechtigten Gründe gegenüber Ihren Gründen überwiegen.
Wurde die Verarbeitung der Sie betreffenden personenbezogenen Daten eingeschränkt, dürfen diese Daten – von ihrer Speicherung abgesehen – nur mit Ihrer Einwilligung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder zum Schutz der Rechte einer anderen natürlichen oder juristischen Person oder aus Gründen eines wichtigen öffentlichen Interesses der Union oder eines Mitgliedstaats verarbeitet werden.
Wurde die Einschränkung der Verarbeitung nach den o. g. Voraussetzungen eingeschränkt, werden Sie von uns unterrichtet, bevor die Einschränkung aufgehoben wird.
13.5 Recht auf Unterrichtung (vgl. Art. 19 DSGVO)
Haben Sie uns gegenüber Ihr Recht auf Berichtigung, Löschung oder Einschränkung der Datenverarbeitung geltend gemacht, sind wir verpflichtet, allen Empfängern Ihrer personenbezogenen Daten die Berichtigung, Löschung oder Einschränkung der Datenverarbeitung mitzuteilen. Dies gilt nur insoweit, wie sich diese Mitteilung nicht als unmöglich erweist oder mit einem unverhältnismäßigen Aufwand verbunden wäre.
Sie haben das Recht zu erfahren, welche Empfänger Ihre Daten erhalten haben.
13.6 Recht auf Datenübertragbarkeit (vgl. Art. 20 DSGVO)
Sie haben das Recht, Ihre personenbezogenen Daten in einem gängigen, maschinenlesbaren Format von uns zu erhalten, um sie ggf. an einen anderen Verantwortlichen weiterleiten zu lassen, sofern
- die Verarbeitung auf einer Einwilligung gemäß Art. 6 Abs. 1 S. 1 lit. a) DSGVO oder Art. 9 Abs. 2 lit. a) DSGVO oder auf einem Vertrag gemäß Art. 6 Abs. 1 S. 1 lit. b) DSGVO beruht und
- die Verarbeitung mithilfe automatisierter Verfahren erfolgt.
Bei der Ausübung Ihres Rechts auf Datenübertragbarkeit haben Sie das Recht zu erwirken, dass die personenbezogenen Daten direkt von uns einem anderen Verantwortlichen übermittelt werden, soweit dies technisch machbar ist.
Das Recht auf Datenübertragbarkeit gilt nicht für eine Verarbeitung personenbezogener Daten, die für die Wahrnehmung einer Aufgabe erforderlich ist, die im öffentlichen Interesse liegt oder in Ausübung öffentlicher Gewalt erfolgt, die uns übertragen wurde.
13.7 Recht auf Widerspruch gegen die Verarbeitung (vgl. Art. 21 DSGVO)
Soweit wir die Verarbeitung Ihrer personenbezogenen Daten auf ein berechtigtes Interesse (gem. Art. 6 Abs. 1 S. 1 lit. f) DSGVO) unsererseits stützen, können Sie Widerspruch gegen die Verarbeitung einlegen. Gleiches gilt, sollten wir die Datenverarbeitung auf Art. 6 Abs. 1 S. 1 lit. e) DSGVO stützen.
Bei Ausübung eines solchen Widerspruchs bitten wir um Darlegung der Gründe, weshalb wir Ihre personenbezogenen Daten nicht wie von uns durchgeführt verarbeiten sollten. Im Falle Ihres begründeten Widerspruchs prüfen wir die Sachlage und werden entweder die Datenverarbeitung einstellen bzw. anpassen oder Ihnen unsere zwingenden schutzwürdigen Gründe aufzeigen, aufgrund derer wir die Verarbeitung fortführen.
13.8 Recht auf Beschwerde bei der zuständigen Aufsichtsbehörde (vgl. Art. 77 DSGVO)
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, zu, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt.
Die Aufsichtsbehörde, bei der die Beschwerde eingereicht wurde, unterrichtet Sie über den Stand und die Ergebnisse der Beschwerde einschließlich der Möglichkeit eines gerichtlichen Rechtsbehelfs nach Art. 78 DSGVO.
14 Wie Sie diese Rechte wahrnehmen
Zur Wahrnehmung dieser Rechte wenden Sie sich bitte an unsere Datenschutzbeauftragte:
Melanie Reuter von der WS Datenschutz GmbH
goha-systems@ws-datenschutz.de
oder per Post:
WS Datenschutz GmbH
Dircksenstraße 51
D-10178 Berlin
15 Änderungsvorbehalt
Wir behalten uns vor, diese Datenschutzerklärung unter Beachtung der gesetzlichen Bestimmungen zu ändern.
16 Cookie-Verzeichnis (technische Ergänzung)
Die folgende Tabelle listet alle von Panther HR gesetzten Einträge (Cookies, localStorage, sessionStorage) auf. Sie können das Verzeichnis jederzeit im Cookie-Dialog (Fußzeile „Cookie-Einstellungen") einsehen und Ihre Entscheidung dort mit Wirkung für die Zukunft ändern. Ihre gespeicherte Entscheidung wird nach spätestens 12 Monaten automatisch erneut abgefragt.
In der eingeloggten Anwendung (app.panther-hr.de) verwenden wir ausschließlich technisch notwendige First-Party-Einträge für Login, 2-Faktor-Anmeldung, Cookie-Präferenzen und UI-Zustand. Dort findet keine Reichweiten- oder Werbemessung statt. Wir setzen kein Google Analytics 4, Matomo, Hotjar oder PostHog und keine Social-Media-Pixel (Meta, LinkedIn, TikTok).
| Name | Zweck | Anbieter | Speicher | Dauer |
|---|---|---|---|---|
| sb-<project>-auth-token | Hält die verschlüsselte Login-Session, damit Sie nicht bei jedem Seitenwechsel neu anmelden müssen. | Supabase (Auth-Backend) | localStorage | bis zum Logout, max. 1 Jahr |
| timerpro-cookie-consent | Speichert Ihre Cookie-Einstellungen (Zustimmung, Version, Datum). | Panther HR | localStorage | 12 Monate |
| td2fa_token | Merkt sich ein als „vertrauenswürdig“ markiertes Gerät für die 2-Faktor-Anmeldung (nur nach ausdrücklicher Auswahl). | Panther HR | localStorage | 15 Tage |
| mfa_secure_data / mfa_active | Kurzlebiger, AES-verschlüsselter Zwischenspeicher während der 2-Faktor-Anmeldung. | Panther HR | localStorage | 10 Minuten (automatischer Ablauf) |
| sidebar:state | Merkt sich, ob die Seitenleiste ein- oder ausgeklappt ist. | Panther HR | Cookie | 7 Tage |
| theme | Speichert Ihre Auswahl zwischen hellem und dunklem Design. | Panther HR | localStorage | dauerhaft, bis Sie es ändern |
| __APP_BUILD__ / app-build (Meta) | Erkennt veraltete Bundles nach einem Deployment und lädt einmalig neu. | Panther HR | sessionStorage | Session (Tab schließen = weg) |
| plausible_ignore (optional) | Reichweitenmessung und anonyme Interaktions-Ereignisse (Klicks auf Handlungsaufforderungen, geöffnete FAQ-Einträge, angezeigte A/B-Test-Variante) auf unseren öffentlichen Marketing-Seiten. Plausible arbeitet cookielos und ohne personenbezogene Profile; der Eintrag existiert nur, wenn Sie die Messung ausdrücklich abschalten. | Plausible Insights OÜ (Estland, EU) | localStorage | dauerhaft, bis Sie ihn löschen |
| Sentry (kein Speichereintrag im Browser) | Technische Fehler- und Absturzüberwachung ausschließlich in der eingeloggten Anwendung (app.panther-hr.de). Sentry setzt keine Werbe-Cookies und zeichnet keine Sitzungen auf; personenbezogene Angaben (E-Mail, IBAN, Token) werden vor dem Versand entfernt. Rechtsgrundlage: berechtigtes Interesse an Betriebssicherheit (Art. 6 Abs. 1 lit. f DSGVO). Die zusätzliche Geschwindigkeitsmessung (Performance-Tracing) läuft ausschließlich mit Ihrer Analyse-Einwilligung. | Functional Software, Inc. (Sentry), EU-Region | sessionStorage | nur während der Fehlerübermittlung; Speicherung beim Anbieter 90 Tage |
| __stripe_mid / __stripe_sid (Stripe) | Betrugsprävention und Zuordnung des Bezahlvorgangs. Die Einträge werden von Stripe gesetzt, sobald auf einer Seite mit Bezahl- oder Preisfunktion das Stripe-Skript geladen wird (z. B. /preise, Registrierung, Abrechnung). Es findet keine Werbemessung statt. | Stripe Payments Europe, Ltd. (Irland) | Cookie | __stripe_mid 1 Jahr · __stripe_sid 30 Minuten |
| _gcl_au / _ga* (Google) | Messung von Werbeerfolg (Conversion-Tracking) auf unseren öffentlichen Marketing-Seiten. Wird ausschließlich nach Ihrer Einwilligung gesetzt (Consent Mode v2). | Google Ireland Limited (Google Ads / Tag Manager) | Cookie | bis zu 90 Tage |
17 Abgebrochene Registrierungen
Bereits mit Absenden von Schritt 1 der Registrierung (Firmenname, Vor- und Nachname, geschäftliche E-Mail) speichern wir diese Angaben zusammen mit den Herkunftsdaten des Besuchs (utm_source, utm_medium, utm_campaign, utm_term, utm_content, gclid, wbraid, gbraid, Einstiegs- und Verweisseite) — auch dann, wenn die Registrierung nicht abgeschlossen wird.
Zweck: Vorvertragliche Maßnahme, Wiederaufnahme einer unterbrochenen Registrierung, statistische Auswertung der Abbruchstellen.
Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b) DSGVO.
Speicherdauer: 90 Tage ab Erfassung, danach automatisierte vollständige Löschung durch einen täglich laufenden Löschauftrag. Die Frist entspricht der Speicherdauer des Herkunfts-Speichers im Browser und dem Conversion-Zeitfenster von Google Ads.
Werbliche Ansprache: Nur mit ausdrücklicher Einwilligung über ein standardmäßig leeres Kontrollkästchen in Schritt 1 (Art. 6 Abs. 1 S. 1 lit. a) DSGVO), jederzeit widerrufbar. Ohne Einwilligung erfolgt keine E-Mail.
Widerspruch und Löschung: Sie können die vorzeitige Löschung dieser Daten jederzeit formlos verlangen.
18 Feedback- und Produktverbesserungs-E-Mails (Einwilligung)
Zweck: Sofern Sie hierzu ausdrücklich eingewilligt haben, kontaktieren wir Sie per E-Mail mit Feedback-Anfragen, um Panther HR kontinuierlich zu verbessern. Im Testzeitraum erfolgt eine einmalige Anfrage; während eines kostenpflichtigen Vertragsverhältnisses erfolgt die Anfrage maximal 2–3 Mal pro Jahr. Jede dieser E-Mails enthält eine Abmeldemöglichkeit.
Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. a) DSGVO. Die Einwilligung wird über ein Double-Opt-In-Verfahren (Bestätigungs-E-Mail) eingeholt und protokolliert.
Verarbeitete Daten: E-Mail-Adresse, Name, Unternehmen, Zeitstempel von Einwilligung, Bestätigung und ggf. Widerruf sowie zur Nachweisführung gem. Art. 7 Abs. 1 DSGVO IP-Adresse und User-Agent zum Zeitpunkt der Einwilligungserteilung.
Speicherdauer: Einwilligungs- und Widerrufsnachweise speichern wir bis zu 2 Jahre nach Widerruf bzw. nach Beendigung des Vertragsverhältnisses.
Widerruf: jederzeit ohne Angabe von Gründen mit Wirkung für die Zukunft – per Klick auf den Abmelde-Link in jeder Feedback-E-Mail, per E-Mail an info@panther-hr.de oder in der Anwendung unter Einstellungen → Sicherheit & Datenschutz → Feedback-Anfragen.
Empfänger: Der E-Mail-Versand erfolgt über unseren Auftragsverarbeiter Microsoft Ireland Operations Ltd. (siehe Abschnitt 9). Eine Weitergabe an Dritte zu Werbezwecken findet nicht statt.
Folgen der Nichteinwilligung: Die Erteilung der Einwilligung ist freiwillig; es entstehen Ihnen keine Nachteile.
19 Terminal-Authentifizierung und Anmeldung in Web-App und mobiler App (technische Ergänzung zu Abschnitt 7)
Unsere optionalen Zeiterfassungs-Terminals (z. B. iPad an der Eingangstür) unterstützen folgende Anmeldemethoden:
- Face-ID / Fingerabdruck (WebAuthn / FIDO2): Die biometrische Erkennung erfolgt ausschließlich lokal auf dem Endgerät. An unsere Server wird nur ein kryptographischer Public Key übermittelt. Biometrische Templates (Gesichts-/Fingerabdruck-Daten) verlassen das Gerät nicht und werden von uns nicht gespeichert.
- QR-Code: Token-basierte Anmeldung über einen zeitlich begrenzten, mitarbeiterspezifischen QR-Code.
- PIN: 4- bis 6-stellige PIN. Die PIN wird ausschließlich als kryptographischer Hash mit serverseitigem Pepper gespeichert (kein Klartext, nicht rückrechenbar).
Beim Stempeln werden zusätzlich Zeitpunkt, Gerätekennung des Terminals, IP-Adresse und Browserkennung protokolliert, um Missbrauch und Doppelbuchungen zu erkennen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Beschäftigungsverhältnisses, Zeiterfassung) sowie § 26 BDSG. Die Nutzung der Biometrie ist freiwillig; PIN und QR-Code stehen gleichwertig zur Verfügung.
Speicherdauer: Authentifizierungsmerkmale werden bei Deaktivierung des Mitarbeiterkontos gelöscht. Anmelde-Logs werden zur Compliance nach Maßgabe der gesetzlichen Aufbewahrungsfristen aufbewahrt.
Für die reguläre Anmeldung in Web-App und mobiler App verwenden wir folgende Verfahren:
- Passwort: Anmeldung mit E-Mail und Passwort. Es gilt eine Passwort-Policy (mindestens 10 Zeichen, je 1× Groß-/Kleinbuchstabe, Ziffer, Sonderzeichen). Passwörter werden ausschließlich als kryptographischer Hash gespeichert.
- Zwei-Faktor-Authentifizierung (2FA / TOTP): Für Administratoren und HR-Rollen obligatorisch; für Mitarbeiter optional (per Company-Einstellung aktivierbar). Wir nutzen TOTP-Codes (Authenticator-App).
- MFA-Backup-Codes: Einmalig nutzbare Notfallcodes; clientseitig verschlüsselt.
- Session-Management: JWT mit Refresh-Token, automatische Invalidierung bei Passwortänderung, Inactivity-Timeout.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und lit. f DSGVO (Sicherheit der Verarbeitung, Art. 32 DSGVO).
20 Keine externen CDNs, lokale Belegerkennung
Programmdateien, Schriften, Symbole und die Komponenten der Belegerkennung (OCR) werden ausschließlich von unseren eigenen Servern ausgeliefert. Externe Content-Delivery-Netzwerke (z. B. cdn.jsdelivr.net) und Google Fonts werden nicht eingebunden. Die Belegerkennung läuft vollständig lokal im Browser; Belegbilder verlassen das Gerät nicht und werden nicht an Dritte übermittelt. Es kommt dabei keine generative KI zum Einsatz.
21 Einsatz von KI
In der Anwendung selbst kommt kein generatives KI-Modell zum Einsatz; es werden keine Personal- oder Belegdaten an KI-Dienste übermittelt. Welche Inhalte auf unseren Seiten KI-gestützt erstellt wurden, legen wir unter /legal/ki-transparenz offen.
Welche Inhalte auf unseren Seiten KI-gestützt erstellt wurden, legen wir unter KI-Transparenz offen.
Diese Datenschutzerklärung wurde zuletzt am 10.8.2026 aktualisiert (Version 5.0-2026-08-10).