Zum Inhalt springen
time2lock
Demo anfragen 14 Tage kostenlos testenTesten
Rechtliches

Vertrag über Auftragsverarbeitung

Version: 1.4 · Stand: 01.10.2026

Parteien

Verantwortlicher: die Kundenfirma, die sich im Kundenportal time2lock.de registriert hat (Firma, Anschrift und vertretungsberechtigte Person laut Registrierung), nachfolgend „Verantwortlicher“ oder „Kunde“

Auftragsverarbeiter: db Projektmanagement e. K., Görlitzer Straße 18, 37120 Bovenden, Amtsgericht Göttingen HRA 202444, nachfolgend „Auftragsverarbeiter“ oder „Anbieter“

Präambel

Der Anbieter stellt dem Kunden die Software time2lock zur Arbeitszeiterfassung als Software as a Service bereit (Hauptvertrag: Allgemeine Geschäftsbedingungen time2lock, nachfolgend „AGB“). Dabei verarbeitet der Anbieter personenbezogene Daten im Auftrag des Kunden. Dieser Vertrag konkretisiert die datenschutzrechtlichen Rechte und Pflichten beider Seiten nach Art. 28 DSGVO. Er wird im Registrierungsprozess in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO); der Anbieter übersendet dem Kunden den Vertragstext mit Versionsstand als PDF und hält ihn im Kundenportal abrufbar.

§ 1 Gegenstand, Dauer, Rangfolge

(1) Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den Anbieter im Auftrag des Kunden im Rahmen der Bereitstellung, des Betriebs, der Sicherung und des Supports der Software time2lock.

(2) Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags einschließlich der 30-tägigen Nachlaufphase und der anschließenden Löschfristen nach § 12. Eine Kündigung des Hauptvertrags beendet zugleich diesen Vertrag mit Wirkung zum Ende der Löschfristen.

(3) Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in Bezug auf die Verarbeitung personenbezogener Daten vor.

§ 2 Art, Zweck und Umfang der Verarbeitung

(1) Art der Verarbeitung: Erhebung über die App und die Web-Oberfläche, Speicherung, Organisation, Auswertung, Anzeige, Erzeugung von Berichten (PDF), Export (CSV/PDF), Übermittlung an vom Kunden bestimmte Empfänger (Endkunden per E-Mail über das Postfach des Kunden, Lexware Office über den Schlüssel des Kunden), Zustellung von Benachrichtigungen an die App (Push, Anlage 2 Nr. 4), Sicherung, Löschung sowie Support auf Weisung.

(2) Zweck: Bereitstellung der in Anlage 1 der AGB beschriebenen Funktionen (Arbeitszeiterfassung einschließlich Pausen und Soll-/Überstundenkonto, Verwaltung von Abwesenheiten und Urlaub, Nachrichten und Projektanweisungen, Projekt- und Kundendokumentation, Berichte, Auswertung, Rechnungsvorbereitung) für den Kunden.

(3) Kategorien betroffener Personen: - Mitarbeitende und sonstige Nutzer des Kunden (einschließlich Inhaber, freie Mitarbeitende) - Endkunden und Auftraggeber des Kunden sowie deren Ansprechpartner - Personen, die auf Fotos oder Videos abgebildet sind oder in Notizen genannt werden (soweit der Kunde solche Daten einstellt)

(4) Kategorien personenbezogener Daten: - Stammdaten der Nutzer: Name, Login, Rolle, PIN (ausschließlich als bcrypt-Hash) - Arbeitszeitdaten: Beginn, Ende, Dauer, Pausen mit Uhrzeit und Herkunft (selbst erfasst, nach Pausenplan, gesetzlich ergänzt), Pausen-Einstellungen, Tätigkeiten, Projektzuordnung, Notizen, Wochenfreigaben - Personal- und Kontodaten der Nutzer: Personalnummer, Eintritts- und Austrittsdatum, Position, Soll-Wochenarbeitszeit, Überstundensaldo, Urlaubsanspruch und Urlaubskonto, zuständige Vorgesetzte und Vertretungen, Monats-Stundennachweise - Abwesenheitsdaten: Art (z. B. Urlaub, unbezahlter Urlaub, Krankheit, Arzttermin, Überstundenabbau, Sonderurlaub mit Anlass), Zeitraum, Status, Entscheidung mit Kommentar, Urlaubssperren - Krankmeldungen und hochgeladene Arbeitsunfähigkeits- oder sonstige Bescheinigungen (Datei); hierzu § 2 Abs. 5 - Nachrichten zwischen Nutzern und Systemhinweise mit Zustellprotokoll (gesendet, zugestellt, gelesen) sowie Geräte-Token für Push-Benachrichtigungen - Projektanweisungen mit Versionen und Anhängen sowie Lesebestätigungen (Nutzer, Server- und Gerätezeit, Gerät, App-Version) - Standortdaten: Koordinaten, Genauigkeit und Zeitstempel bei Ankunft/Abfahrt am Projektort, bei Start/Stopp einer Erfassung und bei der Aufnahme eines Nachweisfotos; Adressen von Projektorten - Fahrtdaten: rechnerische Strecke und Fahrzeit laut Routenplanung, Fahrzeugangabe - Foto- und Videodaten mit eingebrannter Nachweiszeile (Datum, Uhrzeit, Adresse, Koordinaten), Beschriftungen, Markierungen - Unterschriftsbilder von Endkunden (Abnahme) - Materialdaten, Stundensätze, Rechnungsentwürfe - Kundenstammdaten der Endkunden: Name, Firma, Adresse, Kontaktdaten - Versandprotokoll der an Endkunden gesendeten E-Mails (Empfänger, Zeitpunkt, Status) - Änderungsprotokoll (Audit-Log): wer hat wann welchen Datensatz angelegt, geändert oder als gelöscht markiert - Technische Daten: IP-Adressen, Geräte- und Sitzungsinformationen in Server-Protokollen; bei der Schnittstelle für KI-Assistenten Schlüssel- und Verbindungsdaten (Schlüssel nur als Hash, letzter Zugriff mit Zeit und IP-Adresse, Zahl der Aufrufe) - Vom Kunden hinterlegte Zugangsdaten zu Drittdiensten (Postfach-Passwort, Lexware-Office-Schlüssel), AES-256-GCM-verschlüsselt gespeichert

(5) Besondere Kategorien (Gesundheitsdaten): Nutzt der Kunde die Abwesenheitsverwaltung, verarbeitet der Anbieter in seinem Auftrag Gesundheitsdaten im Sinne von Art. 9 Abs. 1 DSGVO, und zwar ausschließlich die Tatsache und den Zeitraum einer Krankmeldung oder eines Arzttermins sowie hochgeladene Arbeitsunfähigkeits- und sonstige Bescheinigungen. Diagnosen werden von der Software nicht abgefragt. Die Rechtsgrundlage für diese Verarbeitung (z. B. Art. 9 Abs. 2 lit. b DSGVO in Verbindung mit den arbeitsrechtlichen Vorschriften) prüft und verantwortet der Kunde. Für diese Daten gelten die besonderen Schutzmaßnahmen nach Anlage 1 Nr. 1.6. Im Übrigen ist die Verarbeitung besonderer Kategorien personenbezogener Daten nicht Gegenstand dieses Vertrags; der Kunde stellt sicher, dass solche Daten nicht in Notizen, Nachrichten oder sonstige Freitextfelder eingegeben werden. Gibt der Kunde solche Daten dennoch ein, verarbeitet der Anbieter sie nur im Rahmen der allgemeinen Speicher- und Sicherungsfunktion und weist den Kunden auf Verlangen auf Löschmöglichkeiten hin.

(6) Ort der Verarbeitung: Deutschland (Rechenzentrum Falkenstein/Vogtland). Ausnahmen ergeben sich ausschließlich aus Anlage 2 (Unterauftragsverarbeiter).

§ 3 Weisungen

(1) Der Anbieter verarbeitet personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und auf dokumentierte Weisung des Kunden (Art. 28 Abs. 3 Satz 2 lit. a DSGVO). Die Weisungen sind durch diesen Vertrag, die AGB und die Konfiguration der Software durch den Kunden (z. B. Anlegen von Nutzern, Freigabe von Fotos, Auslösen von Exporten und E-Mail-Versand) abschließend festgelegt. Eine Verarbeitung für eigene Zwecke des Anbieters findet nicht statt.

(2) Ergänzende Einzelweisungen erteilt der Kunde in Textform (E-Mail an hello@time2lock.de oder über das Kundenportal). Mündliche Weisungen sind unverzüglich in Textform zu bestätigen. Weisungsberechtigt sind die in der Registrierung benannte vertretungsberechtigte Person und die vom Kunden als „Inhaber“ angelegten Nutzer; weisungsempfangsberechtigt beim Anbieter ist der Inhaber.

(3) Ist der Anbieter der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert er den Kunden unverzüglich (Art. 28 Abs. 3 Satz 3 DSGVO). Er ist berechtigt, die Ausführung der Weisung auszusetzen, bis der Kunde sie bestätigt oder ändert.

(4) Weisungen, die über den vertraglich vereinbarten Leistungsumfang hinausgehen (z. B. individuelle Auswertungen durch den Anbieter), kann der Anbieter von einer gesonderten Vergütung abhängig machen.

(5) Der Anbieter verarbeitet die Daten nur dann ohne Weisung, wenn er nach dem Recht der Union oder der Mitgliedstaaten hierzu verpflichtet ist; in diesem Fall teilt er dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

§ 4 Pflichten des Anbieters

(1) Der Anbieter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 Satz 2 lit. b DSGVO). Derzeit hat ausschließlich der Inhaber des Anbieters administrativen Zugriff auf Produktivsysteme. Werden künftig weitere Personen eingesetzt, werden diese vor Aufnahme der Tätigkeit auf die Vertraulichkeit verpflichtet und über die Anforderungen der DSGVO unterrichtet.

(2) Der Anbieter trifft alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen; der Ist-Stand ist in Anlage 1 beschrieben (Art. 28 Abs. 3 Satz 2 lit. c DSGVO). Der Anbieter darf die Maßnahmen an den Stand der Technik anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird; wesentliche Änderungen dokumentiert er und stellt die aktuelle Fassung im Kundenportal bereit.

(3) Der Anbieter benennt keinen Datenschutzbeauftragten, da die gesetzlichen Voraussetzungen (Art. 37 DSGVO, § 38 BDSG) derzeit nicht vorliegen. Ansprechpartner für Datenschutz ist die Geschäftsleitung, erreichbar unter hello@time2lock.de.

(4) Der Anbieter führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO für die im Auftrag durchgeführten Verarbeitungen.

(5) Der Anbieter stellt sicher, dass Kundendaten verschiedener Kunden logisch und technisch getrennt bleiben (eigene Datenbank und eigener Server-Prozess je Kundenfirma).

(6) Der Anbieter verpflichtet sich, den Kunden im Rahmen seiner Möglichkeiten und unter Berücksichtigung der Art der Verarbeitung zu unterstützen bei der Erfüllung der Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation), Art. 28 Abs. 3 Satz 2 lit. f DSGVO. Für Unterstützungsleistungen, die über die Bereitstellung der in Anlage 1 dokumentierten Informationen und die Beantwortung konkreter Fragen hinausgehen, kann der Anbieter eine angemessene Vergütung verlangen; der Kunde wird vorab informiert.

§ 5 Rechte der betroffenen Personen

(1) Der Kunde ist für die Wahrung der Rechte der betroffenen Personen (Art. 12 bis 22 DSGVO) verantwortlich. Der Anbieter unterstützt ihn mit geeigneten technischen und organisatorischen Maßnahmen, soweit dies möglich ist (Art. 28 Abs. 3 Satz 2 lit. e DSGVO), insbesondere durch die Export-, Änderungs- und Löschfunktionen der Software, mit denen der Kunde Auskunft, Berichtigung, Löschung und Datenübertragbarkeit selbst umsetzen kann.

(2) Wendet sich eine betroffene Person unmittelbar an den Anbieter, leitet dieser das Ersuchen unverzüglich an den Kunden weiter und beantwortet es nicht selbst, es sei denn, der Kunde weist ihn dazu an.

(3) Löschungen im Audit-Log: Das unveränderliche Änderungsprotokoll dient der Nachweisbarkeit der Zeiterfassung. Einträge werden bei Löschung eines Datensatzes nicht entfernt, sondern der Datensatz wird als gelöscht markiert. Ist eine vollständige Löschung eines Betroffenen aus dem Protokoll rechtlich geboten (z. B. nach Ablauf der Aufbewahrungsfristen), führt der Anbieter diese auf Weisung des Kunden als administrative Maßnahme durch.

§ 6 Meldung von Verletzungen des Schutzes personenbezogener Daten

(1) Der Anbieter meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, unverzüglich, spätestens innerhalb von 24 Stunden nach Bekanntwerden, per E-Mail an die hinterlegte Adresse und, soweit erreichbar, telefonisch. Die Meldung enthält, soweit bereits bekannt, die in Art. 33 Abs. 3 DSGVO genannten Angaben (Art der Verletzung, Kategorien und ungefähre Zahl der Betroffenen und Datensätze, wahrscheinliche Folgen, ergriffene und vorgeschlagene Maßnahmen); Informationen, die noch nicht vorliegen, werden nachgereicht.

(2) Der Anbieter unterstützt den Kunden bei der Erfüllung seiner Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO, dokumentiert den Vorfall und ergreift unverzüglich Maßnahmen zur Sicherung der Daten und zur Minderung nachteiliger Folgen. Meldungen an Aufsichtsbehörden und Betroffene nimmt der Kunde vor; der Anbieter meldet nur, wenn der Kunde ihn dazu anweist.

(3) Als meldepflichtige Verletzungen gelten auch Vorfälle bei Unterauftragsverarbeitern, die der Anbieter erfährt.

§ 7 Unterauftragsverarbeiter

(1) Der Kunde erteilt dem Anbieter die allgemeine Genehmigung (Art. 28 Abs. 2 DSGVO), die in Anlage 2 aufgeführten Unterauftragsverarbeiter zu den dort beschriebenen Zwecken einzusetzen.

(2) Der Anbieter darf weitere Unterauftragsverarbeiter hinzuziehen oder bestehende ersetzen, wenn er den Kunden mindestens vier Wochen vor Beginn der Verarbeitung durch den neuen Unterauftragsverarbeiter per E-Mail an die hinterlegte Adresse und im Kundenportal informiert (Name, Anschrift, Zweck, Ort der Verarbeitung, Transfergrundlage). Der Kunde kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichen Grund in Textform widersprechen. Widerspricht der Kunde nicht, gilt die Änderung als genehmigt; hierauf weist der Anbieter in der Mitteilung hin. Widerspricht der Kunde, bemühen sich beide Seiten um eine einvernehmliche Lösung (z. B. Verzicht auf die betroffene Funktion); gelingt dies nicht innerhalb von vier Wochen, kann jede Seite den Hauptvertrag mit einer Frist von zwei Wochen zum Monatsende außerordentlich kündigen; § 12 gilt entsprechend.

(3) Bei sicherheitskritischen Fällen (z. B. Ausfall oder Insolvenz eines Unterauftragsverarbeiters) darf der Anbieter einen Ersatz-Unterauftragsverarbeiter mit gleichwertigem Schutzniveau sofort einsetzen und informiert den Kunden unverzüglich; das Widerspruchsrecht nach Abs. 2 gilt dann ab Zugang der Information.

(4) Der Anbieter schließt mit jedem Unterauftragsverarbeiter einen Vertrag, der diesem im Wesentlichen dieselben Datenschutzpflichten auferlegt wie diesem Vertrag (Art. 28 Abs. 4 DSGVO), und prüft vor Beauftragung dessen Eignung. Kommt der Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Anbieter dem Kunden gegenüber für die Einhaltung der Pflichten des Unterauftragsverarbeiters.

(5) Nicht als Unterauftragsverarbeiter gelten Dienste, die der Kunde selbst beauftragt und mit eigenen Zugangsdaten anbindet (Lexware Office, das eigene E-Mail-Postfach des Kunden, ein KI-Assistent, den der Kunde über die Schnittstelle für KI-Assistenten mit seiner Instanz verbindet) sowie die App-Stores von Google und Apple, über die der Kunde die App bezieht. Ebenfalls nicht erfasst sind Dienste, die ausschließlich Daten des Kunden selbst als Vertragspartner des Anbieters verarbeiten (Zahlungsabwicklung über Stripe); diese sind in der Datenschutzerklärung des Anbieters beschrieben.

(6) Reine Nebenleistungen ohne Zugriff auf Kundendaten (z. B. Telekommunikation, Wartung von Netzkomponenten ohne Datenzugriff, Reinigung) sind keine Unterauftragsverarbeitung.

§ 8 Übermittlung in Drittländer

(1) Eine Verarbeitung außerhalb der EU oder des EWR findet nur statt, soweit dies in Anlage 2 beschrieben ist und die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind (Angemessenheitsbeschluss, insbesondere EU-US Data Privacy Framework für zertifizierte Empfänger, oder Standardvertragsklauseln der Kommission nach Durchführungsbeschluss (EU) 2021/914, jeweils ergänzt um die Prüfung nach Empfehlungen 01/2020 des Europäischen Datenschutzausschusses und ggf. zusätzliche Maßnahmen).

(2) Der Anbieter überwacht den Fortbestand der jeweiligen Transfergrundlage (insbesondere den Zertifizierungsstatus im Data Privacy Framework) und informiert den Kunden, wenn eine Grundlage entfällt; in diesem Fall stellt er die Übermittlung ein oder ersetzt sie durch eine zulässige Grundlage.

(3) Sämtliche Kundendaten einschließlich aller Sicherungskopien werden dauerhaft ausschließlich in Rechenzentren in Deutschland gespeichert. Verarbeitungen mit Drittlandbezug im Auftrag betreffen nur:

a) technische Verbindungsdaten beim Abruf von App-Aktualisierungen (Anlage 2, Nr. 3); Kundendaten im Sinne von § 2 Abs. 4 sind davon nicht betroffen;

b) die Zustellung von Push-Benachrichtigungen an die Android-App über Firebase Cloud Messaging (Anlage 2, Nr. 4). Dafür werden nur der Geräte-Token sowie interne Kennungen und die Art der Nachricht an Google übermittelt und dort bis zur Zustellung, höchstens 24 Stunden, zwischengespeichert; Titel, Text, Namen und Absender werden nicht an Google übermittelt, sondern von der App direkt beim Anbieter abgerufen. Ein Gerät wird nur angemeldet, wenn der Nutzer in der App Benachrichtigungen erlaubt hat; für Nutzer ohne angemeldetes Gerät werden Nachrichten nur im Postfach der Software bereitgestellt und nicht an Google übermittelt.

§ 9 Kontrollrechte des Kunden

(1) Der Anbieter stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO zur Verfügung und ermöglicht und unterstützt Überprüfungen einschließlich Inspektionen, die vom Kunden oder einem von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer durchgeführt werden (Art. 28 Abs. 3 Satz 2 lit. h DSGVO).

(2) Der Kunde übt sein Kontrollrecht in erster Linie durch Einsichtnahme in die Dokumentation des Anbieters aus (Anlage 1, Verzeichnis der Verarbeitungstätigkeiten, Nachweise der Unterauftragsverarbeiter wie Zertifikate oder Prüfberichte, z. B. der ISO-27001-Nachweis des Rechenzentrumsbetreibers, soweit der Anbieter ihn erhält). Vor-Ort-Kontrollen in den Räumen des Anbieters kündigt der Kunde mit angemessener Frist (mindestens 14 Tage) an; sie finden während der üblichen Geschäftszeiten statt und beeinträchtigen den Geschäftsbetrieb nicht unangemessen. Ein Zugang zum Rechenzentrum des Unterauftragsverarbeiters kann der Anbieter nicht verschaffen; insoweit stellt er die verfügbaren Prüfnachweise bereit.

(3) Anlasslose Kontrollen sind auf eine Kontrolle je Kalenderjahr beschränkt, es sei denn, es liegen konkrete Anhaltspunkte für Verstöße vor oder eine Aufsichtsbehörde verlangt die Kontrolle. Der Anbieter kann für Vor-Ort-Kontrollen ohne konkreten Anlass eine angemessene Aufwandsvergütung verlangen.

(4) Der Anbieter informiert den Kunden unverzüglich über Kontrollhandlungen und Maßnahmen einer Aufsichtsbehörde, soweit sie die Verarbeitung im Auftrag des Kunden betreffen.

§ 10 Datenschutz-Folgenabschätzung

Hält der Kunde für die Verarbeitung eine Datenschutz-Folgenabschätzung (Art. 35 DSGVO) für erforderlich, etwa wegen der ereignisbezogenen Standorterfassung und der Nachweisfotos, stellt der Anbieter ihm die hierfür erforderlichen Informationen über die Verarbeitung, die Systemarchitektur und die Maßnahmen nach Anlage 1 zur Verfügung. Die Entscheidung über die Erforderlichkeit und die Durchführung obliegt dem Kunden.

§ 11 Pflichten des Kunden

(1) Der Kunde ist allein Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die Rechtmäßigkeit der Verarbeitung (Art. 6 DSGVO, § 26 BDSG) und für die Wahrung der Rechte der Betroffenen. Er beurteilt die Zulässigkeit der Verarbeitung, holt erforderliche Einwilligungen ein, schließt erforderliche Betriebsvereinbarungen ab und informiert seine Mitarbeitenden und Endkunden (Art. 13, 14 DSGVO).

(2) Der Kunde informiert den Anbieter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.

(3) Der Kunde ist für die Konfiguration der Software (Nutzer, Rollen, Fotofreigaben, Geofence-Radien, Aufbewahrung), für die Geheimhaltung der Zugangsdaten und für die zeitnahe Sperrung ausgeschiedener Nutzer verantwortlich.

(4) Der Kunde stellt sicher, dass die von ihm hinterlegte E-Mail-Adresse für Meldungen nach § 6 und § 7 erreichbar ist.

§ 12 Löschung und Rückgabe

(1) Während der Vertragslaufzeit kann der Kunde Daten über die Funktionen der Software selbst exportieren, ändern und (soweit das Audit-Log dies zulässt) löschen.

(2) Nach Beendigung des Hauptvertrags bleibt die Instanz des Kunden 30 Tage im Lesemodus geöffnet, damit der Kunde alle Daten exportieren kann (CSV, PDF, Originaldateien). Nach Ablauf dieser Frist löscht der Anbieter die Instanz des Kunden mit allen personenbezogenen Daten. In rollierenden, verschlüsselten Sicherungskopien können die Daten bis zu weitere 30 Tage enthalten sein; sie werden mit dem Überschreiben der Sicherungen endgültig gelöscht und in dieser Zeit nicht wiederhergestellt, es sei denn, der Kunde weist dies vor Ablauf an.

(3) Auf Verlangen bestätigt der Anbieter die Löschung in Textform. Dokumentationen, die dem Nachweis der ordnungsgemäßen Verarbeitung dienen (z. B. Verzeichnis, Vorfallsdokumentation, Vertragsunterlagen), bewahrt der Anbieter nach den gesetzlichen Fristen auf.

(4) Eine Herausgabe der Daten in anderer Form als über die Exportfunktionen (z. B. Datenbankauszug) erfolgt auf Weisung des Kunden gegen angemessene Vergütung, soweit sie nicht nach Kapitel VI Data Act unentgeltlich geschuldet ist.

§ 13 Haftung

(1) Für die Haftung der Parteien gilt Art. 82 DSGVO. Im Innenverhältnis haften die Parteien nach ihrem jeweiligen Verantwortungsanteil.

(2) Im Übrigen gilt die Haftungsregelung der AGB (§ 14 AGB) auch für Ansprüche aus diesem Vertrag, soweit Art. 82 DSGVO dem nicht entgegensteht.

§ 14 Schlussbestimmungen

(1) Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform. § 17 AGB (Änderungsverfahren) gilt entsprechend, wobei Änderungen dieses Vertrags niemals das Schutzniveau der Betroffenen absenken dürfen.

(2) Es gilt deutsches Recht; Gerichtsstand ist der Sitz des Anbieters, soweit § 18 Abs. 2 AGB dies vorsieht.

(3) Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Übrigen wirksam; an die Stelle der unwirksamen Bestimmung tritt die gesetzliche Regelung, insbesondere Art. 28 DSGVO.

(4) Anlagen: Anlage 1 (Technische und organisatorische Maßnahmen), Anlage 2 (Unterauftragsverarbeiter und Empfänger).

Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Stand: 01.10.2026 (Ist-Stand laut technischem Betreiber). Gliederung nach den Gewährleistungszielen des Art. 32 DSGVO.

1. Vertraulichkeit

1.1 Zutrittskontrolle (physisch)

  • Betrieb der Server und aller Sicherungskopien in Rechenzentren der Hetzner Online GmbH in Deutschland (Produktivsystem: Falkenstein/Vogtland). Physische Zutrittskontrolle, Videoüberwachung und Zutrittsprotokollierung erfolgen durch den Rechenzentrumsbetreiber nach dessen Sicherheitskonzept. Hetzner ist nach ISO/IEC 27001:2022 zertifiziert und verfügt über ein BSI-C5-Testat Typ 2 (Quelle: docs.hetzner.com, Informationssicherheit); Der AV-Vertrag mit Hetzner (Version 1.2 vom 16.02.2026) wurde am 30.09.2026 geschlossen; die technischen und organisatorischen Maßnahmen der Rechenzentren sind durch den Prüfbericht der TÜV Rheinland i-sec GmbH Nr. 63017991-01 vom 19.02.2026 bestätigt (Ortsbegehung Falkenstein zuletzt am 11.02.2025). Der Prüfbericht wird dem Kunden auf Anfrage vertraulich bereitgestellt.
  • Der Anbieter selbst betreibt keine eigenen Serverräume. Arbeitsplatzrechner des Anbieters sind verschlüsselt und passwortgeschützt.

1.2 Zugangskontrolle (Systeme)

  • Administrativer Zugriff auf die Server ausschließlich durch den Inhaber des Anbieters.
  • SSH-Zugang nur mit Schlüssel (keine Passwortanmeldung), Firewall (ufw, Standard: eingehend verweigern) mit ausschließlicher Freigabe von SSH, HTTP und HTTPS; Datenbanken und Anwendungsprozesse sind nur lokal auf dem Server erreichbar.
  • Automatische Sicherheitsupdates des Betriebssystems (unattended-upgrades, täglich).
  • Server-Protokolle (enthalten IP-Adressen) werden je Anwendung auf 3 × 10 MB begrenzt und rollierend überschrieben.
  • Nutzeranmeldung in der App und Web-Oberfläche mit persönlichem Login und PIN; PINs werden ausschließlich als bcrypt-Hash gespeichert; nach fünf Fehlversuchen je Login bzw. je IP-Adresse wird die Anmeldung gesperrt, die Sperrdauer steigt stufenweise (1, 5, 15, 60 Minuten). Die App-Sperre (PIN-Abfrage beim Öffnen) sperrt nach fünf Fehlversuchen für fünf Minuten.
  • Zugangsdaten Dritter, die der Kunde hinterlegt (Postfach-Passwort, Lexware-Office-Schlüssel), werden AES-256-GCM-verschlüsselt gespeichert.

1.3 Zugriffskontrolle (Berechtigungen)

  • Rollenkonzept „Inhaber“ und „Mitarbeiter“: Mitarbeitende sehen und bearbeiten ausschließlich ihre eigenen Daten; Inhaber sehen die Daten ihrer Firma. Als Vorgesetzte oder Vertretung eingetragene Nutzer sehen und entscheiden Abwesenheiten nur der ihnen zugeordneten Mitarbeitenden. Die Rechte werden serverseitig (Anwendung und Datenbank-Trigger) durchgesetzt.
  • Schnittstelle für KI-Assistenten: Verbindungen und API-Schlüssel richtet ausschließlich ein Inhaber ein; ein Zugriff darüber hat höchstens die Rechte des jeweiligen Nutzers. API-Schlüssel und Zugriffstoken werden nur als Hash gespeichert, Zugriffstoken gelten eine Stunde; Verbindungen und Schlüssel sind jederzeit widerrufbar, letzter Zugriff und Zahl der Aufrufe werden angezeigt.
  • Der Anwendungsprozess greift auf die Datenbank nur über eine eingeschränkte Datenbankrolle zu: kein Löschen oder Ändern des Änderungsprotokolls, Zeiteinträge nur als „gelöscht“ markierbar (weiche Löschung).
  • Fotos werden standardmäßig als „intern“ markiert und erscheinen in Kundenberichten nur nach ausdrücklicher Freigabe durch den Kunden.

1.4 Trennungskontrolle

  • Jede Kundenfirma erhält eine eigene Datenbank und einen eigenen Server-Prozess (Container). Ein Zugriff über Firmengrenzen hinweg ist technisch ausgeschlossen.
  • Test- und Entwicklungsumgebungen sind von Produktivsystemen getrennt; Produktivdaten werden nicht zu Testzwecken verwendet.

1.5 Pseudonymisierung und Datenminimierung

  • Standortdaten werden nur ereignisbezogen gespeichert (Ankunft/Abfahrt, Start/Stopp, Beginn/Ende des Arbeitstags, Nachweisfoto/-video, Unterschrift); keine Bewegungsspur. Die optionale Standortprüfung im Arbeitstag vergleicht die Position ausschließlich auf dem Endgerät mit den Projektorten; sie wird weder gespeichert noch an den Anbieter übertragen.
  • Fahrten werden rechnerisch ermittelt, nicht per GPS aufgezeichnet.
  • An den Routen- und Geokodierungsdienst werden nur Adressen und Koordinaten übermittelt, keine Namen oder sonstigen Identifikatoren.
  • App-Updates werden über zufällig erzeugte Installations-IDs abgerufen, die keine Zuordnung zu Personen erlauben.
  • Push-Benachrichtigungen werden als Datennachricht mit einer vom Anbieter auf 24 Stunden begrenzten Lebensdauer übergeben; ungültig gewordene Geräte-Token werden gelöscht, beim Abmelden in der App wird der Token entfernt. Die Push-Nachricht ist datenminimal: Sie enthält nur Kennungen und die Art der Nachricht, keine Titel, Texte, Namen oder Zeiträume; den Inhalt lädt die App über die verschlüsselte Verbindung direkt vom Server des Anbieters. Dateien wie Bescheinigungen werden nie per Push übertragen.
  • Kolleginnen und Kollegen sehen im Teamkalender nur „abwesend“, ohne Art und Grund der Abwesenheit.

1.6 Besonderer Schutz von Gesundheitsdaten (Abwesenheiten)

  • Arbeitsunfähigkeits- und sonstige Bescheinigungen werden in der Datenbank mit AES-256-GCM verschlüsselt gespeichert; eine Datenbanksicherung allein genügt nicht, um sie zu lesen. Dateityp (PDF, JPEG, PNG) und Größe (höchstens 10 MB) werden serverseitig geprüft.
  • Zugriff auf Krankmeldungsdetails und Bescheinigungen haben nur der betroffene Mitarbeitende, die zuständigen Vorgesetzten bzw. Vertretungen und Inhaber (Anwendung und Datenbank-Trigger). Jedes Ansehen einer Bescheinigung wird im Änderungsprotokoll festgehalten; die Auslieferung erfolgt nur nach Anmeldung und ohne Zwischenspeicherung im Browser.
  • Die Software fragt keine Diagnosen ab. E-Mail-Benachrichtigungen an Vorgesetzte enthalten keine Gesundheitsangaben über den Zeitraum hinaus.

2. Integrität

2.1 Weitergabekontrolle

  • Alle Verbindungen (App, Web-Oberfläche, Kundenportal, Schnittstellen) sind TLS-verschlüsselt.
  • E-Mails an Endkunden werden über das Postfach des Kunden versandt; die Software protokolliert Empfänger, Zeitpunkt und Status.
  • Datenexporte (CSV/PDF) sind nur angemeldeten, berechtigten Nutzern über die Software möglich.
  • Externe Sicherungskopien werden vor der Übertragung auf das getrennte Speichersystem mit einem Schlüssel verschlüsselt, der ausschließlich beim Anbieter liegt; das Speichersystem steht in Deutschland.

2.2 Eingabekontrolle

  • Unveränderliches Änderungsprotokoll (Audit-Log) per Datenbank-Trigger: Anlegen, Ändern und Löschmarkierung jedes Datensatzes werden mit Nutzer und Zeitstempel festgehalten; das Protokoll ist durch die Anwendung nicht änderbar oder löschbar.
  • Nachweisfotos und -videos erhalten eine eingebrannte Nachweiszeile (Datum, Uhrzeit, Adresse, Koordinaten).
  • Wochenfreigabe durch den Inhaber dokumentiert die Prüfung der Zeiteinträge.
  • Pausen tragen ihre Herkunft (selbst erfasst, nach Pausenplan, gesetzlich ergänzt); Änderungen der Pausen-Einstellungen werden protokolliert.
  • Lesebestätigungen von Projektanweisungen werden mit Serverzeit gespeichert und sind ebenso wie die Versionen einer Anweisung durch die Anwendung nicht änderbar oder löschbar.
  • Nachrichten werden mit Zeitpunkten für gesendet, zugestellt und gelesen je Empfänger protokolliert.
  • In time2lock werden Projekte nicht gelöscht, sondern archiviert; Löschungen von Datensätzen werden lückenlos protokolliert.

3. Verfügbarkeit und Belastbarkeit

  • Tägliche Sicherung jeder Kundendatenbank mit 30 Tagen Vorhaltung auf dem Server.
  • Zusätzliche Server-Sicherungen des Rechenzentrumsbetreibers (Hetzner Server-Backups).
  • Verschlüsselte externe Sicherung (täglich, clientseitig verschlüsselt, Schlüssel nur beim Anbieter) auf einem vom Produktivserver getrennten Speichersystem der Hetzner Online GmbH in Deutschland (Hetzner Storage Box, Standort Falkenstein); gelöschte Daten bleiben dort bis zu 30 Tage rollierend erhalten.
  • Wiederherstellungstests: vierteljährlich; das Ergebnis wird dokumentiert.
  • Redundante Stromversorgung, Klimatisierung und Netzanbindung durch den Rechenzentrumsbetreiber.
  • Getrennte Prozesse je Kunde begrenzen die Auswirkung von Störungen auf einzelne Instanzen.

4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung

  • Datenschutz-Management: Der Inhaber prüft mindestens jährlich die Wirksamkeit der Maßnahmen und den Stand der Technik; Ergebnisse werden dokumentiert.
  • Incident-Response: Meldeweg für Sicherheitsvorfälle nach § 6 dieses Vertrags; Dokumentation aller Vorfälle.
  • Auftragskontrolle: Verträge zur Auftragsverarbeitung mit allen Unterauftragsverarbeitern (Anlage 2); jährliche Prüfung des Zertifizierungsstatus (ISO 27001, BSI C5; für Drittlandempfänger Data Privacy Framework).
  • Datenschutz durch Technikgestaltung und Voreinstellungen (Art. 25 DSGVO): Standortminimierung, Fotos standardmäßig intern, Mitarbeitende sehen nur eigene Daten.
  • Sicherheitsupdates der Server automatisch; App-Updates werden zeitnah verteilt; Betrieb veralteter App-Versionen kann aus Sicherheitsgründen beendet werden.
  • Löschkonzept: Löschung der Kundeninstanz 30 Tage nach Vertragsende, Sicherungen rollierend spätestens nach weiteren 30 Tagen.

Anlage 2: Unterauftragsverarbeiter und weitere Empfänger

Stand: 01.10.2026. Der Anbieter hat mit den unter A genannten Unternehmen Verträge zur Auftragsverarbeitung geschlossen oder schließt sie vor Livegang ab.

A. Unterauftragsverarbeiter (Art. 28 Abs. 2 und 4 DSGVO)

Nr. Unternehmen Zweck / Leistung Betroffene Daten Ort der Verarbeitung Transfergrundlage bei Drittland
1 Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland Bereitstellung der Server, Rechenzentrum, Server-Backups sowie getrenntes Speichersystem für verschlüsselte externe Sicherungskopien Alle Kundendaten (Speicherung, Betrieb, Sicherung) Deutschland (Produktivsystem und Sicherungsspeicher Falkenstein/Vogtland, getrennte Systeme) Entfällt (EU). AV-Vertrag mit Hetzner (Version 1.2) geschlossen am 30.09.2026; TÜV-Rheinland-Prüfbericht Nr. 63017991-01 vom 19.02.2026. Zertifizierungen: ISO/IEC 27001:2022, BSI C5 Typ 2
2 Mittwald CM Service GmbH & Co. KG, Königsberger Str. 4-6, 32339 Espelkamp, Deutschland E-Mail-Versand des Kundenportals (Zugangsdaten, Links, Systemmeldungen) E-Mail-Adressen und Namen der Nutzer, Inhalte der Systemmails Deutschland Entfällt (EU). Vertrag nach Art. 28 DSGVO mit Mittwald geschlossen; Nachweis auf Anfrage
3 650 Industries, Inc. (Expo), USA Auslieferung von Aktualisierungen der App-Inhalte (Over-the-Air-Updates, EAS Update) Kein Zugriff auf Kundendaten. Bei Abruf eines Updates übermittelt das Gerät IP-Adresse, Betriebssystem und eine zufällig erzeugte Installations-ID USA (Hosting laut Expo primär auf Google Cloud Platform) Expo erklärt die Teilnahme am EU-US Data Privacy Framework; ein Eintrag von 650 Industries, Inc. in der offiziellen DPF-Liste konnte im Rahmen der Recherche nicht bestätigt werden.
4 Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA (Firebase Cloud Messaging; Vertragspartner nach den für Cloud Messaging geltenden Google APIs Terms of Service) Zustellung von Push-Benachrichtigungen an die Android-App (Nachrichten, Anträge und Entscheidungen, Krankmeldungen, Wochenfreigaben, Pausenhinweise, Projektanweisungen, Budget-Warnungen) Geräte-Token der App-Installation; Art der Nachricht (z. B. „Nachricht“, „Antrag“, „Hinweis“) und interne Kennungen (Nachrichten-ID, Bezugs-ID). Keine Titel, Texte, Namen, Projektnamen, Zeiträume, Diagnosen oder Dateien (datenminimale Zustellung; Inhalt holt die App direkt beim Anbieter). Technische Verbindungsdaten des Geräts beim Empfang USA und weitere Standorte der Google-Infrastruktur (Cloud Messaging ist laut Google ein globaler Dienst); Zwischenspeicherung bis zur Zustellung, höchstens 24 Stunden Firebase Data Processing and Security Terms (Fassung vom 21.08.2024), die nach den Firebase-Nutzungsbedingungen für Cloud Messaging gelten; Google handelt danach als Auftragsverarbeiter. Transfergrundlage: EU-US Data Privacy Framework (Google LLC, EU-US-Zertifizierung Status „Active“ für Personal- und sonstige Daten, nächste Zertifizierung fällig 13.09.2027); ersatzweise die in diesen Terms vorgesehenen Standardvertragsklauseln (Modul 2 bzw. 3). Im Firebase-Projekt wird nur Cloud Messaging genutzt, Google Analytics ist nicht aktiviert.

B. Weitere Empfänger in eigener Verantwortlichkeit (keine Auftragsverarbeitung des Anbieters)

Nr. Unternehmen Zweck / Leistung Betroffene Daten Ort Grundlage und Hinweis
5 Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Google Maps Platform: Geocoding API, Routes API); Datenverarbeitung auch durch Google LLC, USA Umwandlung Adresse in Koordinaten und umgekehrt; Berechnung von Fahrstrecke und Fahrzeit Adressen und Koordinaten von Projektorten; keine Namen, keine Nutzerkennungen Irland, Verarbeitung auch in den USA möglich Nach den Google Maps Platform Terms of Service gelten zwischen Anbieter und Google die Controller-Controller Data Protection Terms; Google ist somit eigener Verantwortlicher, nicht Unterauftragsverarbeiter. Transfergrundlage USA: EU-US Data Privacy Framework (Google LLC, Status „Active“, nächste Zertifizierung fällig 13.09.2027) sowie SCC in Googles Controller-Terms. Hinweis: Google untersagt in seinen Nutzungsbedingungen, Google personenbezogene Daten europäischer Endnutzer bereitzustellen; ob Projektadressen (insbesondere Privatadressen von Endkunden) darunter fallen, ist offen.
6 Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, Irland (mit Stripe, LLC, USA) Zahlungsabwicklung für das Abonnement Nur Daten des Kunden als Vertragspartner (Firma, Ansprechpartner, Zahlungsmittel, Rechnungsbetrag); keine Mitarbeiter- oder Endkundendaten Irland, USA Stripe verarbeitet Zahlungsdaten als eigener Verantwortlicher; Stripe, LLC ist unter dem Data Privacy Framework zertifiziert. Nicht Gegenstand dieses Vertrags, sondern der Datenschutzerklärung des Anbieters.

C. Vom Kunden selbst beauftragte Dienste (nicht Bestandteil dieses Vertrags)

  • Lexware Office (Haufe-Lexware GmbH & Co. KG): Der Kunde übermittelt Rechnungsentwürfe über seinen eigenen API-Schlüssel; Lexware ist Auftragsverarbeiter oder Verantwortlicher des Kunden nach dessen eigenem Vertrag mit Lexware.
  • E-Mail-Postfach des Kunden: Der Versand von Berichten an Endkunden erfolgt über den Mailserver des Kunden mit dessen Zugangsdaten.
  • Google Play / Apple App Store: Bezug der App.
  • KI-Assistenten des Kunden: Verbindet ein Inhaber über die Schnittstelle für KI-Assistenten (MCP) einen KI-Dienst seiner Wahl mit der Instanz, gelangen die abgefragten Daten im Rahmen der Rechte des verbundenen Nutzers an diesen Dienst. Die Auswahl des Dienstes, der Vertrag mit dessen Anbieter und die datenschutzrechtliche Beurteilung (einschließlich etwaiger Drittlandübermittlung und abgefragter Gesundheitsdaten nach § 2 Abs. 5) liegen beim Kunden.

D. Änderungshistorie dieser Anlage

Version Datum Änderung
1.0 30.09.2026 Erstfassung (Entwurf)
1.1 30.09.2026 Externe Sicherung von Storj (USA) auf Hetzner (Deutschland) umgestellt; Hetzner-Zertifizierungen ergänzt; Nummerierung angepasst
1.2 30.09.2026 Technische Angaben gegen Server und Code geprüft; Verträge mit Unterauftragsverarbeitern nachgewiesen
1.3 01.10.2026 Standortprüfung im Arbeitstag ergänzt (Anlage 1 Nr. 1.5); keine Änderung dieser Anlage
1.4 01.10.2026 Google LLC (Firebase Cloud Messaging) als Unterauftragsverarbeiter Nr. 4 für Push-Benachrichtigungen aufgenommen; nachfolgende Nummern verschoben; KI-Assistenten des Kunden unter C ergänzt; Datenkategorien, Gesundheitsdaten (§ 2 Abs. 5) und Maßnahmen (Anlage 1 Nr. 1.3, 1.5, 1.6, 2.2) an die Funktionen vom 01.10.2026 angepasst; Push-Benachrichtigungen datenminimal (nur Kennungen an Google)
Zwei Kollegen geben sich lächelnd die Hand

Ab morgen ist jede Minute belegt.

Probier es aus und überzeug dich selbst. 14 Tage kostenlos, ohne Zahlungsmittel, mit allen Funktionen.

14 Tage kostenlos testen Demo vereinbaren
14 Tage kostenlos
ohne Zahlungsmittel
Jetzt testen