Datenschutzerklärung
Stand: März 2026 · Gemäß DSGVO (EU) 2016/679 und BDSG
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO:
MARA 48 GmbH
Adalbert-Stifter-Str. 14 · 72461 Albstadt
E-Mail: info@mara48.de
2. Erhobene Daten und Zwecke
2.1 Website-Besuch
Beim Besuch unserer Website werden automatisch folgende Daten in Server-Logfiles gespeichert: IP-Adresse (anonymisiert), Browsertyp, Betriebssystem, Referrer-URL, Datum und Uhrzeit des Zugriffs. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit).
2.2 Registrierung und Nutzerkonto
Zur Nutzung der Zeit48-Anwendung erheben wir: Vorname, Nachname, E-Mail-Adresse, Passwort (verschlüsselt), Organisationsname. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
2.3 Nutzungsdaten der Anwendung
Im Rahmen der Anwendungsnutzung werden verarbeitet: Zeiteinträge (Start/Stop, Dauer, Kommentare), Urlaubsanträge und -salden, Abwesenheitsdaten, GPS-Koordinaten (nur wenn aktiviert), Audit-Logs aller Änderungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
2.4 Kontaktformular
Nutzt du unser Kontaktformular, speichern wir die eingegebenen Daten (Name, E-Mail, Nachricht) zur Bearbeitung deiner Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden nach Abschluss der Anfrage gelöscht.
3. Cookies und Speicherung im Browser
Wir unterscheiden zwei Kategorien. Technisch notwendige Speicherung (Anmeldung, Farbeinstellung, offline erfasste Zeiten) erfolgt ohne Einwilligung auf Grundlage von § 25 Abs. 2 TDDDG. Statistik-Dienste (Reichweitenmessung, z.B. Google Analytics) laden wir ausschließlich nach deiner Einwilligung über den Einwilligungs-Banner (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) — derzeit ist kein solcher Dienst aktiv. Deine Entscheidung kannst du jederzeit über „Cookie-Einstellungen" in der Fußzeile ändern oder widerrufen (Art. 7 Abs. 3 DSGVO).
| Name | Zweck | Kategorie | Laufzeit |
|---|---|---|---|
| accessToken | Anmeldung (Zugriffstoken) | notwendig | 15 Minuten |
| refreshToken | Erneuerung der Anmeldung | notwendig | 30 Tage |
| theme | Hell-/Dunkel-Einstellung | notwendig | unbegrenzt |
| timetrack-offline | Offline erfasste Zeiten (IndexedDB) | notwendig | bis zur Übertragung |
| zeit48-consent | Deine Cookie-Entscheidung | notwendig | unbegrenzt |
| Google Analytics | Reichweitenmessung (derzeit inaktiv) | Statistik — nur mit Einwilligung | bis zu 2 Jahre |
4. Drittanbieter
Stripe (Zahlungsabwicklung)
Für die Zahlungsabwicklung setzen wir Stripe ein (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland). Bei Checkout-Prozessen werden Zahlungsdaten direkt an Stripe übermittelt. Datenschutzerklärung: stripe.com/de/privacy
E-Mail-Versand (SMTP)
Für den Versand von Benachrichtigungen nutzen wir einen konfigurierten SMTP-Server. Die E-Mail-Adressen der Empfänger werden ausschließlich für den Versand der jeweiligen Benachrichtigung verwendet und nicht für andere Zwecke gespeichert.
Hosting (Hetzner, Deutschland)
Zeit48 wird bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in deutschen Rechenzentren betrieben. Hetzner verarbeitet die Daten ausschließlich als Auftragsverarbeiter nach unseren Weisungen; ein Vertrag nach Art. 28 DSGVO liegt vor. Eine Übermittlung in Drittländer findet dabei nicht statt.
4a. Beschäftigtendaten und unsere Rolle
Nutzt dein Arbeitgeber Zeit48, ist er für deine Arbeitszeit- und Abwesenheitsdaten verantwortlich; wir verarbeiten sie ausschließlich in seinem Auftrag (Art. 28 DSGVO). Rechtsgrundlage der Verarbeitung durch den Arbeitgeber ist regelmäßig § 26 Abs. 1 BDSG in Verbindung mit Art. 88 DSGVO (Durchführung des Beschäftigungsverhältnisses) sowie Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 16 Abs. 2 ArbZG (Aufzeichnungspflicht der Arbeitszeiten). Anfragen zu diesen Daten richtest du bitte zuerst an deinen Arbeitgeber; das Vertragsmuster findest du unter Auftragsverarbeitung.
Standortdaten beim Stempeln
Standortfunktionen sind ab Werk abgeschaltet. Aktiviert sie der Arbeitgeber, wird beim Kommen — und je nach Einstellung beim Gehen — im Moment der Stempelung die Position ermittelt. Gespeichert wird standardmäßig nur, welchem Standort die Stempelung zuzuordnen ist und ob sie innerhalb des Umkreises lag; genaue Koordinaten nur, wenn der Arbeitgeber das ausdrücklich einschaltet. Es findet keine laufende Ortung und keine Aufzeichnung von Bewegungsprofilen statt. Der Browser fragt vorher um Erlaubnis; wird sie verweigert, ist Stempeln weiterhin möglich.
5. Speicherdauer im Einzelnen
| Datenart | Dauer | Grund |
|---|---|---|
| Zeiterfassung und Arbeitszeitnachweise | 2 Jahre, bei buchhalterischer Relevanz 10 Jahre | § 16 Abs. 2 ArbZG, § 147 AO |
| Urlaubs- und Abwesenheitsdaten | 3 Jahre nach Ablauf des Kalenderjahres | Regelverjährung, § 195 BGB |
| Stammdaten der Beschäftigten | bis Vertragsende, danach 90 Tage | Vertragsdurchführung |
| Standortzuordnung beim Stempeln | wie der zugehörige Zeiteintrag | Nachweis der Anwesenheit |
| Änderungsprotokoll (Audit) | 24 Monate | Nachvollziehbarkeit von Korrekturen |
| Zugriffsprotokolle des Servers (gekürzte IP) | 7 Tage | Betrieb und Missbrauchserkennung |
| Sitzungen (Anmeldetoken) | 30 Tage, danach automatische Löschung | Anmeldung |
Nach Ende des Nutzungsvertrags werden alle personenbezogenen Daten innerhalb von 90 Tagen gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Sicherungskopien werden im normalen Sicherungslauf innerhalb weiterer 30 Tage überschrieben.
6. Deine Rechte (Art. 15–22 DSGVO)
Du hast jederzeit folgende Rechte:
- Art. 15Auskunft über deine gespeicherten Daten
- Art. 16Berichtigung unrichtiger Daten
- Art. 17Löschung deiner Daten ("Recht auf Vergessenwerden")
- Art. 18Einschränkung der Verarbeitung
- Art. 20Datenübertragbarkeit
- Art. 21Widerspruch gegen die Verarbeitung
Angemeldete Nutzer können ihre vollständige Auskunft nach Art. 15 und 20 DSGVO jederzeit selbst herunterladen: unter Mein Profil → Meine Daten als maschinenlesbare Datei.
Im Übrigen wende dich an: info@mara48.de
Du hast zudem das Recht, dich bei der zuständigen Aufsichtsbehörde zu beschweren. Zuständige Behörde: Landesbeauftragter für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.
7. Datensicherheit
Alle Datenübertragungen erfolgen verschlüsselt über TLS. Passwörter werden mit bcrypt gehasht und niemals im Klartext gespeichert; Sitzungstoken liegen ausschließlich als Hashwert in der Datenbank und lassen sich serverseitig widerrufen — beim Abmelden, beim Passwortwechsel und beim Sperren eines Kontos. IP-Adressen werden in Zugriffsprotokollen gekürzt. Alle Server stehen in Deutschland.
8. Kalender-Abonnement
Wer seine Abwesenheiten im eigenen Kalender sehen möchte, kann eine persönliche Abonnement-Adresse erzeugen. Sie enthält einen zufälligen, nicht erratbaren Schlüssel und ist ohne Anmeldung abrufbar — wer die Adresse kennt, sieht die darin enthaltenen Termine. Die Adresse lässt sich jederzeit im Profil neu erzeugen; die alte wird damit ungültig.