← Zurück

Datenschutzerklärung

Stand: Juli 2026.

1. Verantwortlicher

Für diese Anwendung: Marvin Mörsberger, Amalienhof 4, 31319 Sehnde, kontakt@moersbergerit.de.

Legst du als Betrieb Mitarbeiter an, bist du für deren Daten der Verantwortliche (siehe Ziffer 5).

2. Welche Daten, wozu und auf welcher Grundlage

Kontodaten (E-Mail, Passwort-Hash, Betriebsname) zur Bereitstellung des Zugangs — Art. 6 Abs. 1 lit. b DSGVO (Vertrag).

Mitarbeiter- und Planungsdaten (Name, E-Mail, Qualifikation, Soll-Stunden, Stundenlohn, Schichten, erfasste Zeiten, Abwesenheiten) zur Dienstplanung — im Beschäftigungsverhältnis § 26 BDSG / Art. 6 Abs. 1 lit. b DSGVO, verarbeitet im Auftrag des Betriebs.

Technisch notwendiges Session-Cookie zur Anmeldung — Art. 6 Abs. 1 lit. f DSGVO bzw. § 25 Abs. 2 Nr. 2 TDDDG. Kein Tracking, keine Reichweitenmessung mit Cookies.

3. Empfänger und Speicherort

Die Anwendung und die Datenbank laufen auf einem Server in Deutschland. Passwörter werden ausschließlich als PBKDF2-Hash gespeichert. Darüber hinaus werden Daten an folgende Dienstleister übermittelt:

  • Cloudflare (Cloudflare Inc., USA / Cloudflare Germany GmbH): Auslieferung und Absicherung der Verbindung. Dabei fallen Verbindungsdaten (u. a. IP-Adresse) an; die Transportverschlüsselung wird bei Cloudflare terminiert. Grundlage: Art. 6 Abs. 1 lit. f DSGVO, Drittlandtransfer auf Basis der EU-Standardvertragsklauseln.
  • Mailjet (Sinch Email, Frankreich): Versand von System-E-Mails — Einladungen, Passwort-Reset, Benachrichtigung über kurzfristig frei gewordene Schichten. Übermittelt werden Name und E-Mail-Adresse der Empfänger. Gründe für Abwesenheiten oder Krankmeldungen werden dabei nicht übermittelt.
  • Apple iCloud (verschlüsselte Offsite-Sicherung): Die tägliche Sicherungskopie wird zusätzlich in iCloud Drive abgelegt. Übertragen wird ausschließlich eine mitAES-256 verschlüsselte Datei; der Schlüssel verbleibt beim Anbieter und wird Apple nie zugänglich gemacht. Apple kann die Inhalte nicht entschlüsseln und verarbeitet insoweit keine für Apple personenbezogenen Daten (reine verschlüsselte Ablage). Auch die Dateinamen enthalten keine Personendaten.
  • Internes Fehler- und Feedback-System des Anbieters (eigener Server in Deutschland): technische Fehlermeldungen sowie Nachrichten, die du über „Problem melden“ absendest. Ereignismeldungen enthalten keine Klarnamen von Mitarbeitern.

Eine Weitergabe zu Werbezwecken oder ein Verkauf von Daten findet nicht statt.

4. Speicherdauer und Löschung

Plan-, Zeit- und Abwesenheitsdaten bleiben gespeichert, solange das Konto besteht — die Anwendung löscht sie nicht automatisch, weil der Betrieb Aufzeichnungen zur Arbeitszeit regelmäßig zwei Jahre aufbewahren muss (§ 17 MiLoG).

Es liegt beim Betrieb, nicht mehr benötigte Daten zu löschen und den eigenen Aufbewahrungs- und Löschpflichten nachzukommen. In den Einstellungen kann das Konto jederzeit gelöscht werden (Art. 17 DSGVO); dabei werden Schichten, Mitarbeiterzugänge, Abwesenheiten und Tauschangebote unwiderruflich mitgelöscht. In verschlüsselten Sicherungskopien enthaltene Daten werden durch die Rotation der Sicherungen spätestens nach 90 Tagen überschrieben. Ein Export der Stundendaten steht im Arbeitszeitkonto bereit — bitte vor der Löschung nutzen.

5. Auftragsverarbeitung (Art. 28 DSGVO)

Legst du Mitarbeiter an, verarbeitest du deren personenbezogene Daten. Dafür bist du als Betrieb der Verantwortliche; wir handeln ausschließlich weisungsgebunden als Auftragsverarbeiter. Ein Auftragsverarbeitungsvertrag ist vor der Verarbeitung abzuschließen — melde dich unter kontakt@moersbergerit.de.

Datensparsamkeit (Art. 5 Abs. 1 lit. c): Erhebe nur, was du für die Planung brauchst. Gesundheitsdaten sind besonders geschützt (Art. 9 DSGVO): Eine Krankmeldung setzt in DienstplanHeld lediglich die Schicht frei — trage keine Diagnosen oder ärztlichen Angaben in Notiz- oder Grundfelder ein.

6. Rechte der Betroffenen

Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO) sind gegenüber dem jeweiligen Verantwortlichen geltend zu machen — bei Mitarbeiterdaten also gegenüber dem Betrieb. Mitarbeiter können ihr eigenes Konto zudem selbst in den Einstellungen löschen.

Es besteht ein Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO). Zuständig für den Anbieter ist die Landesbeauftragte für den Datenschutz Niedersachsen.