Datenschutz
Datenschutzerklärung
Stand: Juli 2026 · Version 2026-07 *(redaktionelle Präzisierung 17.07.2026: ISO-27001-Angabe mit Zertifizierer und Geltungsbereich, vollständige Cookie-/Speicher-Tabelle, Verweis auf das Löschkonzept — keine inhaltliche Änderung der Verarbeitungen)*
Diese Datenschutzerklärung informiert nach Art. 13, 14 der Datenschutz-Grundverordnung (DSGVO)
über die Verarbeitung personenbezogener Daten beim Besuch unserer Website vidada.de und bei
der Nutzung der Anwendung Vidada (Zeiterfassungs- und Abwesenheits-Software, SaaS).
1. Verantwortlicher
New Media Service GmbH Maggistr. 5, 78224 Singen (Hohentwiel), Deutschland Handelsregister: Amtsgericht Freiburg, HRB 731293 · USt-IdNr.: DE 281 555 447
Telefon: +49 7731 96939-0 E-Mail (allgemein): info@nms.de E-Mail (Datenschutz): info@nms.de
2. Datenschutzbeauftragter
Wir haben einen Datenschutzbeauftragten benannt:
Gerhard Söbbing c/o New Media Service GmbH, Maggistr. 5, 78224 Singen Telefon: +49 7731 96939-0 · E-Mail: info@nms.de
3. Das Wichtigste in Kürze
- Die primäre serverseitige Speicherung der Kern-Anwendungsdaten erfolgt in **Frankfurt am
Main (EU)**; einzelne Dienste (z. B. Zahlungsabwicklung, Browser-Push-Zustellung) können abweichen — Details in Abschnitt 14.
- Wir setzen keine Marketing-Cookies, keine Analyse-Tools und kein Tracking ein — nur
technisch notwendige Cookies und Speicher (Login/Sitzung, gewählte Firma, Terminal-Betrieb, Offline-Funktion — vollständige Tabelle in Abschnitt 13). Deshalb gibt es auch kein Cookie-Banner.
- Gesundheitsbezogene Angaben (z. B. Krankmeldungen) sind in der App durch besondere technische
Maßnahmen geschützt und vor direkten Vorgesetzten verborgen.
- Die New Media Service GmbH betreibt ein nach ISO/IEC 27001:2022 zertifiziertes
Informationssicherheits-Managementsystem (Geltungsbereich: Planung & Beratung von IT-Services sowie Support-Leistungen); die Sicherheit des Vidada-Betriebs selbst beschreiben wir in konkreten technischen und organisatorischen Maßnahmen (Abschnitt 19).
- Du kannst deine Daten jederzeit einsehen, exportieren und löschen lassen (Abschnitt 16).
4. Zwei Rollen: Wann wir Verantwortlicher sind — und wann dein Arbeitgeber
Vidada ist eine Software, die Unternehmen (unsere Kunden) für die Zeiterfassung ihrer Beschäftigten einsetzen. Datenschutzrechtlich gibt es deshalb zwei klar getrennte Rollen:
a) Wir als Verantwortliche (Art. 4 Nr. 7 DSGVO): für den Besuch der Website, Kontakt- und Supportanfragen, die Registrierung und Verwaltung von Kundenkonten (Vertragspartner und deren Administratoren), die Abrechnung sowie die Sicherheit und Fehlerdiagnose der Plattform (Abschnitte 5–7 und 9–14). Soweit technische Verarbeitungen bei der Nutzung der App Daten der Beschäftigten unserer Kunden betreffen — etwa Server-Logs, E-Mail-Zustellereignisse, Push-Abonnements oder der Offline-Zwischenspeicher —, erfolgen sie zweckbezogen als Teil der Auftragsverarbeitung nach b); die nachfolgenden Abschnitte beschreiben diese Verarbeitungen dann der Transparenz halber mit.
b) Dein Arbeitgeber als Verantwortlicher — wir als Auftragsverarbeiter (Art. 28 DSGVO): Nutzt du Vidada als Beschäftigte:r eines Unternehmens, das Vidada einsetzt, entscheidet dein Arbeitgeber über Zwecke und Mittel der Verarbeitung deiner Zeiterfassungs-, Abwesenheits- und Personaldaten. Wir verarbeiten diese Daten ausschließlich in seinem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags (AVV) mit technisch-organisatorischen Maßnahmen und festgelegten Unterauftragsverarbeitern. Für Auskunft, Berichtigung oder Löschung dieser Daten ist primär dein Arbeitgeber der richtige Ansprechpartner; wir unterstützen ihn dabei — und stellen dir in der App zusätzlich einen Selbst-Export deiner eigenen Daten bereit. Details zu den im Auftrag verarbeiteten Datenkategorien enthält Abschnitt 8. Diese Erklärung ersetzt nicht die Datenschutzinformation, die dein Arbeitgeber dir als Verantwortlicher nach Art. 13/14 DSGVO für das Beschäftigungsverhältnis erteilt.
5. Hosting, Auslieferung und Server-Logs
Die Website und die Anwendung werden über Vercel (Vercel Inc.) ausgeliefert; Rechen-Region ist Frankfurt am Main (`fra1`). Datenbank, Authentifizierung und Dateiablage laufen bei Supabase (Supabase Inc.) in der Region AWS `eu-central-1`, Frankfurt am Main.
Beim Aufruf werden technisch notwendige Verbindungsdaten verarbeitet (IP-Adresse, Datum/Uhrzeit, aufgerufene Seite, Referrer, User-Agent), um die Verbindung bereitzustellen, den Betrieb sicherzustellen und Angriffe abzuwehren.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem,
stabilem Betrieb), soweit wir Verantwortliche sind (Website-Besuch, Kundenkonten). Soweit Logs bei der App-Nutzung Daten von Beschäftigten unserer Kunden betreffen, erfolgt die Verarbeitung als Teil der Auftragsverarbeitung (Abschnitt 4 b); die DSGVO-Rechtsgrundlage bestimmt insoweit dein Arbeitgeber.
- Speicherdauer: Server-Logs werden kurzfristig vorgehalten und regelmäßig rotiert/gelöscht.
- Empfänger/Garantien: siehe Empfänger- und Drittlandübersicht (Abschnitt 14).
6. Kontaktaufnahme (Formular und E-Mail)
Bei Anfragen über das Kontaktformular, per E-Mail oder über die Support-/Fehlermeldefunktion in der App verarbeiten wir die angegebenen Daten (Name, E-Mail-Adresse, optional Firma und Telefon, Nachricht bzw. Fehlerbeschreibung) zur Bearbeitung der Anfrage.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen/Vertrag) bzw.
Art. 6 Abs. 1 lit. f DSGVO bei allgemeinen Anfragen.
- Versandweg: Die Benachrichtigung an uns läuft über den E-Mail-Dienst **Mailgun (EU-Region,
Server in der EU)**.
- Speicherdauer: Löschung nach abschließender Bearbeitung, spätestens nach 24 Monaten,
sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
7. Registrierung, Kundenkonto und Testphase
Bei der Registrierung eines Firmenkontos verarbeiten wir E-Mail-Adresse, Name und Passwort (ausschließlich als kryptografischer Hash) sowie die Firmen-Stammdaten zur Bereitstellung und Verwaltung des Kontos.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Vertragsanbahnung).
- Löschung von Testkonten: Läuft eine Testphase ab, bleibt das Firmenkonto zunächst gesperrt
erhalten, damit ein späterer Vertragsschluss ohne Datenverlust möglich ist und versehentliche Löschungen vermieden werden. Für unsere eigenen Konto- und Vertragsdaten stützt sich das auf Art. 6 Abs. 1 lit. b und f DSGVO; für die im Auftrag verarbeiteten Beschäftigtendaten ist die befristete Aufbewahrung mit anschließender Löschung Teil des vereinbarten Lösch- und Rückgabekonzepts im Auftragsverarbeitungsvertrag (Art. 28 Abs. 3 lit. g DSGVO). 90 Tage nach Ablauf werden Test-Firmenkonten samt aller Daten und hochgeladener Dateien aus den aktiven Systemen gelöscht (10 Tage vorher Vorwarnung per E-Mail); aus Datensicherungen entfallen sie spätestens mit der turnusmäßigen Backup-Rotation.
- Aktive Konten: Speicherung für die Dauer des Vertragsverhältnisses; danach Löschung bzw.
Einschränkung auf gesetzlich aufbewahrungspflichtige Daten (Abschnitt 15).
8. Nutzung der App durch Beschäftigte (Auftragsverarbeitung)
Innerhalb der App verarbeitet dein Arbeitgeber als Verantwortlicher insbesondere folgende Datenkategorien; wir handeln insoweit als Auftragsverarbeiterin (siehe Abschnitt 4 b):
- Stammdaten (Name, E-Mail, Rolle, Abteilung, Arbeitszeitmodell, Urlaubsanspruch),
- Zeiterfassungsdaten (Beginn/Ende, Pausen, Arbeitsort-Kategorie wie Büro/Home/Mobil/Kunde,
Salden, Korrekturen inkl. Änderungshistorie),
- Abwesenheitsdaten (Urlaub, Gleitzeit, Vertretungen) sowie gesundheitsbezogene Angaben
(Krankmeldungen, Art. 9 DSGVO) — letztere mit besonderen Schutzmaßnahmen: Sichtbarkeits- Abschirmung gegenüber direkten Vorgesetzten, zusätzliche Zugriffshürden (Zwei-Faktor-Pflicht für sensible Zugriffe, sofern vom Arbeitgeber aktiviert — wir empfehlen Arbeitgebern diese Aktivierung ausdrücklich),
- Geburtsdatum bei zeiterfassenden Beschäftigten — vom Arbeitgeber zur Erfüllung seiner
Prüfpflichten nach dem Jugendarbeitsschutzgesetz (JArbSchG) erhoben (Altersprüfung); es wird beim Beitritt abgefragt, nicht im Mitarbeiterverzeichnis angezeigt und ist nur für dich selbst und die Personalverwaltung deines Arbeitgebers einsehbar; nach der Altersprüfung verbleibt es als Personalstammdatum im Rahmen von § 26 BDSG beim Arbeitgeber,
- Ausbildungs- und Berufsschuldaten bei Auszubildenden (Berufsschul-Zeiten und -Pläne,
schulische Abwesenheiten, Ausbilder-Zuordnung und -Qualifikationen) — soweit der Arbeitgeber die Ausbildungsplanung in Vidada nutzt,
- Protokoll- und Audit-Daten (revisionssichere Änderungshistorie nach den Grundsätzen
ordnungsmäßiger Buchführung, GoBD; Rechtsgrundlage der Aufbewahrung beim Arbeitgeber: Art. 6 Abs. 1 lit. c DSGVO i. V. m. AO/HGB),
- optional vom Arbeitgeber ausgelöste Exporte an Lohnbuchhaltung/Steuerberatung
(z. B. DATEV-/LODAS-Format): Empfänger und Rechtsgrundlage dieser Übermittlung bestimmt der Arbeitgeber (i. d. R. Art. 6 Abs. 1 lit. c DSGVO, Lohnabrechnungspflichten).
Die Rechtsgrundlagen dieser Verarbeitungen legt dein Arbeitgeber als Verantwortlicher fest (insbesondere § 26 BDSG i. V. m. Art. 88 DSGVO für das Beschäftigungsverhältnis, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten wie § 16 Abs. 2 ArbZG; für gesundheitsbezogene Angaben Art. 9 Abs. 2 lit. b DSGVO i. V. m. § 26 Abs. 3 BDSG). Quelle der Daten (Art. 14 DSGVO): dein Arbeitgeber bzw. deine eigenen Eingaben in der App. Die App verwendet keine biometrischen Verfahren (auch im Kiosk-/Terminalmodus nur PIN-basierte Stempelung).
Die Aufbewahrungsfristen bestimmt dein Arbeitgeber (z. B. § 16 Abs. 2 ArbZG: mindestens 2 Jahre für Arbeitszeitnachweise; steuer- und handelsrechtliche Fristen bis 10 Jahre). Betroffenenrechte übst du primär gegenüber deinem Arbeitgeber aus; ein Selbst-Export deiner eigenen Daten steht dir in der App jederzeit zur Verfügung.
9. Zahlungsabwicklung (Stripe)
Bei Buchung eines kostenpflichtigen Pakets läuft die Zahlung über Stripe Payments Europe Ltd. (Irland). Stripe verarbeitet Zahlungs- und Rechnungsdaten teils als eigener Verantwortlicher (z. B. zur Betrugsprävention und Erfüllung eigener gesetzlicher Pflichten), teils als unser Auftragsverarbeiter. Wir selbst speichern keine Kredit-/Kartendaten.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung); für die Aufbewahrung von
Rechnungsdaten Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO, § 257 HGB.
- Speicherdauer: Rechnungs- und Buchungsbelege nach den gesetzlichen Aufbewahrungsfristen
— 8 Jahre für Buchungsbelege (§ 147 Abs. 1 Nr. 4 AO, § 257 Abs. 1 Nr. 4 HGB i. d. F. des Vierten Bürokratieentlastungsgesetzes), für einzelne Unterlagen (z. B. Handelsbücher, Jahresabschlüsse, ggf. umsatzsteuerliche Rechnungsdoppel nach § 14b UStG) bis zu 10 Jahre.
- Drittland: Eine Weiterleitung an Stripe Inc. (USA) ist möglich; Garantien siehe
Abschnitt 14. Details: [stripe.com/de/privacy](https://stripe.com/de/privacy).
10. E-Mail-Versand (System-E-Mails)
System-E-Mails (Berichte, Genehmigungen, Erinnerungen, Sicherheits-Hinweise) versenden wir über Mailgun (Sinch-Gruppe), EU-Region Frankfurt — oder über einen vom jeweiligen Firmenkonto selbst konfigurierten SMTP-Versandweg des Arbeitgebers. Zustellereignisse (angenommen/abgelehnt) werden zur Fehlerdiagnose und für Zustellnachweise protokolliert; bei dauerhaften Zustellfehlern wird die Adresse zum Schutz der Zustellreputation intern gesperrt (Suppression-Liste).
- Rechtsgrundlage: gegenüber unseren Kunden (Kontoinhabern) Art. 6 Abs. 1 lit. b DSGVO
(Vertragserfüllung) bzw. lit. f (Zustellbarkeit, Missbrauchsvermeidung); der Versand an Beschäftigte erfolgt im Auftrag und nach Konfiguration des Arbeitgebers (Abschnitt 4 b).
- Speicherdauer: Zustellprotokolle solange für Nachweis und Fehlerdiagnose erforderlich;
Suppression-Einträge bis zur Klärung der Zustellbarkeit bzw. Löschung der Adresse.
11. Fehlerdiagnose und Monitoring (Sentry)
Zur Erkennung und Behebung technischer Fehler nutzen wir Sentry (Functional Software Inc.) in der EU-Region (Rechenzentrum Frankfurt, `de.sentry.io`). Übertragen wird technischer Fehlerkontext (Fehlermeldung, Code-Stelle, Browser-/Systeminfo). Die Übermittlung von personenbezogenen Standarddaten ist deaktiviert (kein Versand von IP-Adressen, Cookies oder Headern durch das SDK; kein Session-Replay).
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen,
fehlerfreien Dienst), soweit wir Verantwortliche sind. Soweit Fehlerereignisse bei der App-Nutzung Daten von Beschäftigten unserer Kunden enthalten, handeln wir als Auftragsverarbeiterin (Abschnitt 4 b); die DSGVO-Rechtsgrundlage bestimmt insoweit dein Arbeitgeber.
- Speicherdauer: Fehlerereignisse werden nach den Standardfristen des Dienstes automatisch
gelöscht (in der Regel 90 Tage).
12. Push-Benachrichtigungen (optional, nur mit Einwilligung)
Erinnerungen als Browser-Push-Nachricht (z. B. „Noch eingestempelt?") erhältst du nur, wenn du sie in deinem Profil aktiv einschaltest. Dabei wird ein Push-Abonnement deines Browsers gespeichert (Endpunkt-Adresse und Schlüssel deines Browsers/Geräts). Die Zustellung läuft technisch bedingt über den Push-Dienst deines Browser-Anbieters (z. B. Google FCM bei Chrome, Apple Push bei Safari, Mozilla Push bei Firefox); dieser erhält den verschlüsselten Nachrichteninhalt und Zustell-Metadaten nach Maßgabe seiner eigenen Datenschutzbestimmungen.
- Rechtsgrundlage: Der Zugriff auf die Push-Funktion deines Browsers/Geräts erfolgt nur
mit deiner Einwilligung (§ 25 Abs. 1 TDDDG). Datenschutzrechtliche Grundlage der weiteren Verarbeitung ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), soweit wir Verantwortliche sind; nutzt du Vidada als Beschäftigte:r, verarbeiten wir das Abonnement im Auftrag deines Arbeitgebers (Abschnitt 4 b), der die DSGVO-Grundlage festlegt — die Aktivierung bleibt auch dann deine freiwillige Entscheidung.
- Widerruf/Speicherdauer: jederzeit in deinem Profil oder in den Browser-Einstellungen —
das Abonnement wird dann gelöscht; ansonsten Speicherung bis Widerruf.
13. Cookies und lokale Speicherung
Wir verwenden ausschließlich Cookies und Speichertechnologien, die unbedingt erforderlich sind, um den von dir ausdrücklich gewünschten Dienst bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG — deshalb kein Einwilligungs-Banner). Erforderlichkeit je Technik: der Login selbst und das Halten deiner Sitzung; die Zuordnung zur von dir gewählten aktiven Firma (verhindert bei Konten in mehreren Firmen Stempelungen und Datenanzeige im falschen Mandanten); die Anzeige der von deinem Arbeitgeber konfigurierten Login-Seite (Wiedererkennbarkeit des richtigen Arbeitsbereichs, Schutz vor Verwechslung); Erinnerungs-Marker als Teil der von dir bzw. deinem Arbeitgeber aktivierten Erinnerungsfunktion; die Offline-Warteschlange, damit von dir ausgelöste Stempelungen bei Verbindungsabbruch nicht verloren gehen; die Geräte-Anmeldung von Stempel-Terminals („Kiosk"), die dein Arbeitgeber aktiv eingerichtet hat; der App-Cache für die Offline-Nutzung (PWA) sowie tab-gebundene technische Ablauf-Marker:
| Technik | Zweck | Dauer |
|---|---|---|
Auth-/Sitzungs-Cookies (Supabase Auth, sb-…) | Login und Sitzung | Sitzung / bis Logout |
nms_active_tenant (Cookie) | zuletzt genutzte Firma (Multi-Firmen-Konten) | 12 Monate |
nms_tenant_hint (Cookie) | Darstellung der Arbeitgeber-Login-Seite (Logo/Branding) | 6 Monate |
nms_kiosk (Cookie, nur /kiosk) | Geräte-Anmeldung eines vom Arbeitgeber eingerichteten Stempel-Terminals | ca. 13 Monate |
| localStorage | Erinnerungs-Marker (verhindert doppelte Anzeige derselben Erinnerung am selben Tag) | gerätelokal, bis zum Löschen der Browserdaten |
| sessionStorage | technische Ablauf-Marker (Abmelde-Übergang, Schutz vor Lade-Fehlschleifen, App-Update-Erkennung, Startseiten-Animation je Sitzung) | nur aktueller Browser-Tab |
| IndexedDB (Offline-Warteschlange) | Offline erfasste Stempelungen bis zur Übertragung nach Reconnect | bis zur Übertragung |
| Service-Worker-Cache | App-Grundgerüst und statische Dateien für Offline-Nutzung (PWA); keine personenbezogenen Inhalte | bis zum App-Update |
Es gibt keine Analyse-, Werbe- oder Drittanbieter-Tracking-Cookies. Rechtsgrundlage der zugehörigen Datenverarbeitung: gegenüber Vertragspartnern Art. 6 Abs. 1 lit. b DSGVO, gegenüber sonstigen Nutzern Art. 6 Abs. 1 lit. f DSGVO (funktionsfähiger, sicherer Betrieb); bei Beschäftigten im Rahmen der Auftragsverarbeitung (Abschnitt 4 b).
14. Empfänger und Drittlandübermittlung
Wir setzen folgende Dienstleister (Empfängerkategorien) ein. Mit den als Auftragsverarbeiter tätigen Dienstleistern bestehen Auftragsverarbeitungsverträge; Stripe handelt für Teile der Zahlungsabwicklung (z. B. Betrugsprävention, eigene gesetzliche Pflichten) als eigener Verantwortlicher (Abschnitt 9):
| Dienstleister | Leistung | Verarbeitungs-Region |
|---|---|---|
| Supabase Inc. | Datenbank, Login, Dateiablage | Frankfurt (EU) |
| Vercel Inc. | Hosting/Auslieferung | Frankfurt (EU) |
| Mailgun Technologies (Sinch) | System-E-Mails | EU-Region (Frankfurt) |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung | Irland (EU); Onward an Stripe Inc. (USA) möglich |
| Functional Software Inc. (Sentry) | Fehler-Monitoring | EU-Region (Frankfurt) |
| Push-Dienst des Browser-Anbieters (Google/Apple/Mozilla) | Zustellung von Push-Nachrichten (nur bei Einwilligung, Abschnitt 12) | je nach Browser-Anbieter, ggf. Drittland |
Die primäre serverseitige Speicherung und Verarbeitung der Kern-Anwendungsdaten erfolgt in der EU (Frankfurt am Main); abweichende Verarbeitungen einzelner Dienste (Stripe, Push-Dienste der Browser-Anbieter, kundeneigenes SMTP) sind oben je Abschnitt benannt. Einige Dienstleister haben US-Muttergesellschaften; ein Zugriff aus einem Drittland (etwa im Support-Fall) ist daher nicht vollständig auszuschließen. Für diese Fälle bestehen geeignete Garantien nach Art. 44 ff. DSGVO: EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) und — soweit der Empfänger zertifiziert ist — der Angemessenheitsbeschluss zum EU-US Data Privacy Framework (DPF). Kopien der Garantien stellen wir auf Anfrage über info@nms.de bereit.
Weitere Empfänger können im Einzelfall sein: Steuerberatung/Wirtschaftsprüfung, Banken (Zahlungsabwicklung), Behörden bei gesetzlicher Verpflichtung — sowie, sofern dein Arbeitgeber dies konfiguriert hat, dessen eigener E-Mail-Server (SMTP) für System-Mails und dessen Identitätsanbieter für die Anmeldung (Single Sign-On).
15. Speicherdauer (Übersicht)
| Daten | Dauer |
|---|---|
| Server-Logs | kurzfristig (i. d. R. wenige Tage), automatische Rotation |
| Push-Abonnements | bis Widerruf/Abmeldung |
| E-Mail-Zustellprotokolle / Suppression | solange für Nachweis/Zustellbarkeit erforderlich |
| Kontaktanfragen | nach Bearbeitung, spätestens 24 Monate |
| Test-Firmenkonten | 90 Tage nach Trial-Ablauf aus den aktiven Systemen gelöscht (Vorwarnung 10 Tage vorher); aus Backups mit der turnusmäßigen Rotation |
| Kundenkonten (aktiv) | Vertragsdauer; danach Löschung bzw. gesetzliche Fristen |
| Rechnungs-/Buchungsbelege | 8 Jahre (Belege); je nach Unterlage bis 10 Jahre (Bücher/Abschlüsse, § 14b UStG) |
| Fehlerereignisse (Sentry) | i. d. R. 90 Tage |
| App-Daten der Beschäftigten | Fristen bestimmt der Arbeitgeber (z. B. § 16 Abs. 2 ArbZG: ≥ 2 Jahre) |
| Datensicherungen (Backups) | turnusmäßige Rotation; gelöschte Daten entfallen spätestens damit |
| Gerätelokale Speicher (localStorage/IndexedDB) | gerätelokal; Offline-Einträge bis zur Übertragung, im Übrigen bis zum Löschen der Browserdaten |
Danach werden Daten gelöscht oder anonymisiert, sofern keiner der genannten Zwecke ihre weitere Speicherung erfordert.
16. Deine Rechte
Du hast gegenüber dem jeweils Verantwortlichen (siehe Abschnitt 4) folgende Rechte:
- Auskunft (Art. 15 DSGVO) — in der App zusätzlich als Selbst-Export verfügbar,
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft.
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1
lit. f DSGVO (berechtigtes Interesse) verarbeiten, hast du das Recht, aus Gründen, die sich
aus deiner besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung
einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, es liegen zwingende
schutzwürdige Gründe vor, die deine Interessen, Rechte und Freiheiten überwiegen, oder die
Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Wende dich dazu an info@nms.de. Für Daten, die dein Arbeitgeber in der App verarbeitet, ist primär dieser zuständig (Abschnitt 4 b); wir leiten Anfragen auf Wunsch weiter. Bitte beachte: Soweit gesetzliche Aufbewahrungspflichten bestehen (z. B. GoBD, ArbZG) oder Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt werden, kann der Löschung im Einzelfall Art. 17 Abs. 3 lit. b bzw. lit. e DSGVO entgegenstehen — die Verarbeitung wird dann eingeschränkt statt gelöscht und die Daten werden nach Fristablauf gelöscht. Die Fristen je Datenart dokumentiert unser Löschkonzept (Übersicht: Abschnitt 15).
Beschwerderecht (Art. 77 DSGVO): Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat deines Aufenthaltsorts oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig:
Landesbeauftragter für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW)
Lautenschlagerstraße 20, 70173 Stuttgart · [www.baden-wuerttemberg.datenschutz.de](https://www.baden-wuerttemberg.datenschutz.de)
17. Pflicht zur Bereitstellung von Daten
Für den Websitebesuch besteht keine Pflicht, Daten bereitzustellen. Für die Registrierung und Vertragsdurchführung sind die als Pflichtfelder gekennzeichneten Angaben erforderlich — ohne sie können wir den Vertrag nicht schließen oder erfüllen. Bei zeiterfassenden Beschäftigten ist das Geburtsdatum beim Beitritt erforderlich, damit der Arbeitgeber seine Prüfpflichten nach dem JArbSchG erfüllen kann; ohne diese Angabe ist der Beitritt als zeiterfassendes Mitglied nicht möglich.
18. Keine automatisierte Entscheidungsfindung, kein Profiling
Eine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO (Entscheidungen mit rechtlicher Wirkung ausschließlich auf Basis automatisierter Verarbeitung) findet durch uns nicht statt; ebenso wenig Profiling. Automatische Vorschläge innerhalb der App (z. B. ein geschätztes Arbeitsende bei vergessener Ausstempelung) sind als solche gekennzeichnet und erfordern im Standard eine menschliche Bestätigung bzw. Korrektur. Soweit ein Arbeitgeber als Verantwortlicher eine fristbasierte automatische Übernahme solcher gekennzeichneter Vorschläge konfiguriert, geschieht das in seiner Verantwortung; die Einträge bleiben auch dann als Schätzung gekennzeichnet und nachträglich korrigierbar.
19. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach dem Stand der Technik: TLS- Verschlüsselung sämtlicher Verbindungen, Verschlüsselung gespeicherter Daten (at Rest), rollenbasierte Zugriffskontrolle mit mandantengetrennter Datenhaltung (Row Level Security), optionale Zwei-Faktor-Authentifizierung mit Pflicht-Zwei-Faktor für besonders sensible Zugriffe, manipulationsgeschützte Protokollierung sowie regelmäßige Backups — im Einzelnen beschrieben in unserer TOM-Dokumentation zum Vidada-Betrieb (auf Anfrage). Das Informationssicherheits- Managementsystem der New Media Service GmbH ist nach ISO/IEC 27001:2022 zertifiziert (Zertifizierer: Scandinavian Business Certification AB; Geltungsbereich: „Planung & Beratung von IT-Services, sowie Support-Leistungen" — Zertifikat auf Anfrage). Unsere Hosting- Unterauftragsverarbeiter weisen eigene Zertifizierungen und Testate nach (Abschnitt 14; Übersicht auf Anfrage). Fristen und Löschwege sind in unserem Löschkonzept dokumentiert (Zusammenfassung: Abschnitt 15).
20. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich Dienste, Verarbeitungen oder die Rechtslage ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung; die Versionsbezeichnung findest du im Kopf des Dokuments.