Datenschutzerklärung

Stand: März 2026 · Gemäß DSGVO (EU) 2016/679 und BDSG

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO:

MARA 48 GmbH
Adalbert-Stifter-Str. 14 · 72461 Albstadt
E-Mail: info@mara48.de

2. Erhobene Daten und Zwecke

2.1 Website-Besuch

Beim Besuch unserer Website werden automatisch folgende Daten in Server-Logfiles gespeichert: IP-Adresse (anonymisiert), Browsertyp, Betriebssystem, Referrer-URL, Datum und Uhrzeit des Zugriffs. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit).

2.2 Registrierung und Nutzerkonto

Zur Nutzung der Zeit48-Anwendung erheben wir: Vorname, Nachname, E-Mail-Adresse, Passwort (verschlüsselt), Organisationsname. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

2.3 Nutzungsdaten der Anwendung

Im Rahmen der Anwendungsnutzung werden verarbeitet: Zeiteinträge (Start/Stop, Dauer, Kommentare), Urlaubsanträge und -salden, Abwesenheitsdaten, GPS-Koordinaten (nur wenn aktiviert), Audit-Logs aller Änderungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

2.4 Kontaktformular

Nutzt du unser Kontaktformular, speichern wir die eingegebenen Daten (Name, E-Mail, Nachricht) zur Bearbeitung deiner Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden nach Abschluss der Anfrage gelöscht.

3. Cookies und Speicherung im Browser

Wir unterscheiden zwei Kategorien. Technisch notwendige Speicherung (Anmeldung, Farbeinstellung, offline erfasste Zeiten) erfolgt ohne Einwilligung auf Grundlage von § 25 Abs. 2 TDDDG. Statistik-Dienste (Reichweitenmessung, z.B. Google Analytics) laden wir ausschließlich nach deiner Einwilligung über den Einwilligungs-Banner (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) — derzeit ist kein solcher Dienst aktiv. Deine Entscheidung kannst du jederzeit über „Cookie-Einstellungen" in der Fußzeile ändern oder widerrufen (Art. 7 Abs. 3 DSGVO).

NameZweckKategorieLaufzeit
accessTokenAnmeldung (Zugriffstoken)notwendig15 Minuten
refreshTokenErneuerung der Anmeldungnotwendig30 Tage
themeHell-/Dunkel-Einstellungnotwendigunbegrenzt
timetrack-offlineOffline erfasste Zeiten (IndexedDB)notwendigbis zur Übertragung
zeit48-consentDeine Cookie-Entscheidungnotwendigunbegrenzt
Google AnalyticsReichweitenmessung (derzeit inaktiv)Statistik — nur mit Einwilligungbis zu 2 Jahre

4. Drittanbieter

Stripe (Zahlungsabwicklung)

Für die Zahlungsabwicklung setzen wir Stripe ein (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland). Bei Checkout-Prozessen werden Zahlungsdaten direkt an Stripe übermittelt. Datenschutzerklärung: stripe.com/de/privacy

E-Mail-Versand (SMTP)

Für den Versand von Benachrichtigungen nutzen wir einen konfigurierten SMTP-Server. Die E-Mail-Adressen der Empfänger werden ausschließlich für den Versand der jeweiligen Benachrichtigung verwendet und nicht für andere Zwecke gespeichert.

Hosting (Hetzner, Deutschland)

Zeit48 wird bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in deutschen Rechenzentren betrieben. Hetzner verarbeitet die Daten ausschließlich als Auftragsverarbeiter nach unseren Weisungen; ein Vertrag nach Art. 28 DSGVO liegt vor. Eine Übermittlung in Drittländer findet dabei nicht statt.

4a. Beschäftigtendaten und unsere Rolle

Nutzt dein Arbeitgeber Zeit48, ist er für deine Arbeitszeit- und Abwesenheitsdaten verantwortlich; wir verarbeiten sie ausschließlich in seinem Auftrag (Art. 28 DSGVO). Rechtsgrundlage der Verarbeitung durch den Arbeitgeber ist regelmäßig § 26 Abs. 1 BDSG in Verbindung mit Art. 88 DSGVO (Durchführung des Beschäftigungsverhältnisses) sowie Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 16 Abs. 2 ArbZG (Aufzeichnungspflicht der Arbeitszeiten). Anfragen zu diesen Daten richtest du bitte zuerst an deinen Arbeitgeber; das Vertragsmuster findest du unter Auftragsverarbeitung.

Standortdaten beim Stempeln

Standortfunktionen sind ab Werk abgeschaltet. Aktiviert sie der Arbeitgeber, wird beim Kommen — und je nach Einstellung beim Gehen — im Moment der Stempelung die Position ermittelt. Gespeichert wird standardmäßig nur, welchem Standort die Stempelung zuzuordnen ist und ob sie innerhalb des Umkreises lag; genaue Koordinaten nur, wenn der Arbeitgeber das ausdrücklich einschaltet. Es findet keine laufende Ortung und keine Aufzeichnung von Bewegungsprofilen statt. Der Browser fragt vorher um Erlaubnis; wird sie verweigert, ist Stempeln weiterhin möglich.

5. Speicherdauer im Einzelnen

DatenartDauerGrund
Zeiterfassung und Arbeitszeitnachweise2 Jahre, bei buchhalterischer Relevanz 10 Jahre§ 16 Abs. 2 ArbZG, § 147 AO
Urlaubs- und Abwesenheitsdaten3 Jahre nach Ablauf des KalenderjahresRegelverjährung, § 195 BGB
Stammdaten der Beschäftigtenbis Vertragsende, danach 90 TageVertragsdurchführung
Standortzuordnung beim Stempelnwie der zugehörige ZeiteintragNachweis der Anwesenheit
Änderungsprotokoll (Audit)24 MonateNachvollziehbarkeit von Korrekturen
Zugriffsprotokolle des Servers (gekürzte IP)7 TageBetrieb und Missbrauchserkennung
Sitzungen (Anmeldetoken)30 Tage, danach automatische LöschungAnmeldung

Nach Ende des Nutzungsvertrags werden alle personenbezogenen Daten innerhalb von 90 Tagen gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Sicherungskopien werden im normalen Sicherungslauf innerhalb weiterer 30 Tage überschrieben.

6. Deine Rechte (Art. 15–22 DSGVO)

Du hast jederzeit folgende Rechte:

  • Art. 15Auskunft über deine gespeicherten Daten
  • Art. 16Berichtigung unrichtiger Daten
  • Art. 17Löschung deiner Daten ("Recht auf Vergessenwerden")
  • Art. 18Einschränkung der Verarbeitung
  • Art. 20Datenübertragbarkeit
  • Art. 21Widerspruch gegen die Verarbeitung

Angemeldete Nutzer können ihre vollständige Auskunft nach Art. 15 und 20 DSGVO jederzeit selbst herunterladen: unter Mein Profil → Meine Daten als maschinenlesbare Datei.

Im Übrigen wende dich an: info@mara48.de

Du hast zudem das Recht, dich bei der zuständigen Aufsichtsbehörde zu beschweren. Zuständige Behörde: Landesbeauftragter für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.

7. Datensicherheit

Alle Datenübertragungen erfolgen verschlüsselt über TLS. Passwörter werden mit bcrypt gehasht und niemals im Klartext gespeichert; Sitzungstoken liegen ausschließlich als Hashwert in der Datenbank und lassen sich serverseitig widerrufen — beim Abmelden, beim Passwortwechsel und beim Sperren eines Kontos. IP-Adressen werden in Zugriffsprotokollen gekürzt. Alle Server stehen in Deutschland.

8. Kalender-Abonnement

Wer seine Abwesenheiten im eigenen Kalender sehen möchte, kann eine persönliche Abonnement-Adresse erzeugen. Sie enthält einen zufälligen, nicht erratbaren Schlüssel und ist ohne Anmeldung abrufbar — wer die Adresse kennt, sieht die darin enthaltenen Termine. Die Adresse lässt sich jederzeit im Profil neu erzeugen; die alte wird damit ungültig.