§1 Rollen — Verantwortlicher und Auftragsverarbeitung
Bei Nutzung der Anwendung für Beschäftigte ist Verantwortlicher im Sinne der DSGVO das jeweilige Unternehmen (Kunde), das 360zeit einsetzt.
Auftragsverarbeiter ist die Medica-Saar-MVZ GmbH, Pavillonstraße 20, 66740 Saarlouis (Anbieter von 360zeit), soweit sie personenbezogene Daten im Auftrag des Kunden verarbeitet (Art. 28 DSGVO). Der Vertrag zur Auftragsverarbeitung: /avv.
Für die öffentliche Website (Marketing, Kontakt, Registrierung) ist Verantwortlicher die Medica-Saar-MVZ GmbH.
§2 Kontakt Anbieter
Medica-Saar-MVZ GmbH
Pavillonstraße 20, 66740 Saarlouis
E-Mail: dr.fadi75@gmail.com
Datenschutzfragen zur Website und zum Produktbetrieb richten Sie bitte an die genannte Adresse. Beschäftigte wenden sich zuerst an ihren Arbeitgeber als Verantwortlichen.
§3 Zwecke und Rechtsgrundlagen
3.1 Zeiterfassung
Zweck: Dokumentation von Arbeitsbeginn, Pause, Weiter, Ende; Projektzuordnung; gesetzliche Nachweise. Rechtsgrundlage (Entwurf): Art. 6 Abs. 1 lit. b/c DSGVO i. V. m. ArbZG/MiLoG bzw. BDSG § 26; beim Anbieter: Art. 28 DSGVO.
3.2 Standortprüfung
Zweck: Plausibilisierung, ob das Stempeln am Projektort erfolgt. Rechtsgrundlage (Entwurf): Art. 6 Abs. 1 lit. f bzw. BDSG § 26. Details: Mitarbeiterinformation.
3.3 Abwesenheiten
Zweck: Planung und Nachweis von Urlaub, Krankheit u. a. Rechtsgrundlage (Entwurf): Art. 6 Abs. 1 lit. b/c bzw. BDSG § 26; bei Gesundheitsdaten ggf. Art. 9.
3.4 Login / Gerätezugang
Zweck: Authentifizierung (E-Mail-Einmalcode für Admin; Geräte-Token und PIN-Hash für Mitarbeiter-PWA). Rechtsgrundlage (Entwurf): Art. 6 Abs. 1 lit. b/f DSGVO; AV Art. 28.
3.5 Protokollierung (Audit)
Zweck: Nachvollziehbarkeit von Korrekturen und sicherheitsrelevanten Ereignissen. Rechtsgrundlage (Entwurf): Art. 6 Abs. 1 lit. c/f.
3.6 Hosting, Backups, Server-Logs
Zweck: Betrieb, Wiederherstellung, Sicherheit. Rechtsgrundlage (Entwurf): Art. 6 Abs. 1 lit. f; AV Art. 28.
3.7 Website-Kontakt / Registrierung
Zweck: Beantwortung von Anfragen und Prüfung von Selbstregistrierungen (14-Tage-Test). Rechtsgrundlage (Entwurf): Art. 6 Abs. 1 lit. b/f DSGVO.
§4 Standortdaten
Standortinformationen werden nur im Moment des Stempelns gelesen. Es findet keine Hintergrundortung und kein Bewegungsprofil statt — auch nicht heimlich. Wer den Bildschirm-Code nutzt, gibt gar keine Standortdaten preis. Pro Standort kann die Leitung wählen: keine Prüfung, Bildschirm-Code oder GPS.
Gespeichert wird regelmäßig das Ergebnis der Prüfung:
- zugeordnetes Projekt
- Ortsprüfung: innerhalb / außerhalb / keine Prüfung möglich
- Entfernung in Metern (soweit ermittelt)
Rohkoordinaten werden nur bei Abweichung vom Projekt-Radius gespeichert und nach 90 Tagen gelöscht.
§5 Datenkategorien
- Stammdaten Beschäftigter (Name, Zuordnung, Sprache)
- Zeitbuchungen und Korrekturen inkl. Begründung
- Abwesenheiten (soweit vom Arbeitgeber erfasst)
- Standortprüfungsergebnisse; Rohkoordinaten nur bei Abweichung
- Technische Protokolle, Sessions, Audit-Ereignisse
- Kontaktdaten aus Website-Anfragen und Registrierung (Firma, E-Mail)
§6 Speicherdauer
- Arbeitszeitnachweise: mindestens 2 Jahre (MiLoG § 17, ArbZG § 16); ggf. länger nach Steuer-/Handelsrecht — Löschung durch den Verantwortlichen (Kunde)
- Rohkoordinaten: 90 Tage
- Login-Codes (E-Mail): 10 Minuten
- Server-Logs: Konzept 30 Tage — betrieblich zu bestätigen
- Backups: Konzept 30 Tage — Rotation nachzuweisen
§7 Empfänger
- Medica-Saar-MVZ GmbH (Auftragsverarbeiter / Anbieter 360zeit)
- IONOS SE — Hosting (Standort Deutschland)
- Resend — Versand von Transaktions-E-Mails (z. B. Login-Codes)
- Behörden nur, soweit der Verantwortliche (Kunde) dazu verpflichtet ist oder dies veranlasst
Keine Weitergabe zu Werbezwecken. Kein Analyse- oder Werbe-Tracking.
§8 Drittlandtransfer
Hosting der Anwendung: Deutschland (IONOS). Kein Drittlandtransfer im Rahmen dieses Hostings.
Ob der E-Mail-Versand über Resend einen Drittlandbezug hat, ist anwaltlich zu klären und hier zu dokumentieren.
§9 Cookies
Es werden nur technisch notwendige Cookies bzw. vergleichbare Speicher verwendet (Session für Admin-Login, Geräte-Cookie für die Stempel-App). Keine Marketing-Cookies.
§10 Sicherheit
Wir setzen technische und organisatorische Maßnahmen ein, u. a. Zugriffskontrollen, rollenbasierte Berechtigungen, Protokollierung von Korrekturen und sicherheitsrelevanten Ereignissen, Transportverschlüsselung (TLS) sowie Backup-/Restore-Prozesse. Details: AVV / TOM.
§11 Ihre Rechte
Betroffene Personen haben — gegenüber dem Verantwortlichen — Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO), soweit die gesetzlichen Voraussetzungen vorliegen.
Mitarbeiter wenden sich zuerst an ihren Arbeitgeber. Der Anbieter unterstützt den Kunden im Rahmen der Auftragsverarbeitung. Kurzinfo: /mitarbeiter-info.
§12 Beschwerderecht
Es besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Zuständig für den Anbieter mit Sitz im Saarland ist insbesondere:
Unabhängiges Datenschutzzentrum Saarland
Fritz-Dobisch-Straße 12
66111 Saarbrücken
§13 Änderungen
Diese Datenschutzerklärung kann angepasst werden, wenn sich Produkt, Rechtslage oder Hosting ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.