Datenschutzerklärung
Stand: Juli 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG) ist:
Raphael Meger, Inhaber PlanDus (Einzelunternehmen)
Eduard-Schloemann-Straße 51
40237 Düsseldorf
Deutschland
E-Mail: info-shiftsync@web.de
Telefon: +49 177 51 37 511
Ein Datenschutzbeauftragter ist gemäß Art. 37 DSGVO nicht verpflichtend zu benennen, da die Voraussetzungen (Art. 37 Abs. 1 DSGVO) nicht vorliegen.
2. Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung personenbezogener Daten erfolgt regelmäßig nur nach Einwilligung des Nutzers. Eine Ausnahme gilt in solchen Fällen, in denen eine vorherige Einholung einer Einwilligung aus tatsächlichen Gründen nicht möglich ist und die Verarbeitung der Daten durch gesetzliche Vorschriften gestattet ist.
3. Server-Logfiles
Der Hosting-Anbieter dieser Website (Vercel Inc.) erhebt und speichert automatisch Informationen in sogenannten Server-Logfiles, die dein Browser automatisch übermittelt. Dies sind:
- Browsertyp und -version
- Verwendetes Betriebssystem
- Referrer-URL (zuvor besuchte Seite)
- Hostname des zugreifenden Rechners
- Uhrzeit der Serveranfrage
- IP-Adresse (anonymisiert)
Diese Daten sind nicht bestimmten Personen zuordenbar. Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Bereitstellung und Sicherheit des Dienstes).
4. Erhobene Daten und Zweck der Verarbeitung
Wir verarbeiten folgende Kategorien personenbezogener Daten:
Registrierungs- und Kontodaten
Vorname, Nachname, E-Mail-Adresse, Beschäftigungsart, Rolle, Stundenlohn (optional)
Zweck: Kontoerstellung, Authentifizierung, Nutzerverwaltung, Lohnabrechnung des Betriebs
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Schicht- und Planungsdaten
Schichtzeiten, Zuweisungen, Verfügbarkeiten, Tauschbörse-Einträge
Zweck: Erbringung der Schichtplanungs-Software
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Zeiterfassungsdaten (Stempeluhr)
Ein- und Ausstempelzeiten, Pausenzeiten, Quellsystem (Gerät/App/OCR/manuell), verschlüsselte Geräte-PIN, Gerätekennung (Token)
Zweck: Gesetzeskonforme Arbeitszeiterfassung gemäß § 3 ArbZG, betriebliche Lohnabrechnung
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht, ArbZG) i.V.m. Art. 6 Abs. 1 lit. b DSGVO
Hinweis zum OCR-Import: Das automatische Auslesen von Stundenzetteln erfolgt vollständig lokal im Browser des Nutzers (Texterkennung per WebAssembly). Fotos oder Scans werden dabei nicht an einen Server oder Dritte übermittelt; es verlassen nur die vom Nutzer geprüften und übernommenen Zeitwerte das Gerät.
Direktnachrichten (interner Chat)
Nachrichteninhalt (max. 2.000 Zeichen), Absender-ID, Empfänger-ID, Zeitstempel, Lesestatus
Zweck: Betriebsinterne Kommunikation zwischen Mitarbeitern desselben Betriebs
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) i.V.m. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Betriebskommunikation)
Hinweis: Nachrichten werden erst dann vollständig gelöscht, wenn sowohl Absender als auch Empfänger die Nachricht gelöscht haben (Soft-Delete). Administratoren des Betriebs können im Rahmen ihrer Compliance-Aufgaben auf Nachrichten zugreifen.
Krankmeldungen und Urlaubsanträge (besondere Datenkategorie)
Krankmeldungen mit Datum und Dauer; Urlaubsanträge mit Zeitraum, Typ und Bearbeitungsstatus
Zweck: Abwesenheitsverwaltung, Personalplanung, Erfüllung arbeitsrechtlicher Pflichten des Betriebs
Rechtsgrundlage: Krankmeldungen enthalten Gesundheitsdaten im Sinne von Art. 4 Nr. 15 DSGVO und stellen besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO dar. Die Verarbeitung erfolgt auf Grundlage von Art. 9 Abs. 2 lit. b DSGVO i.V.m. § 26 BDSG (Verarbeitung im Beschäftigungskontext zur Erfüllung von Rechten und Pflichten aus dem Arbeitsrecht).
Optionale Kontaktdaten
Telefonnummer (freiwillig, auch für WhatsApp-Einladungen genutzt)
Zweck: Betriebsinterne Kommunikation, Mitarbeiter-Einladungen
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
Push-Benachrichtigungen
Browser-Endpunkt-URL, verschlüsselte Authentifizierungsschlüssel (p256dh, auth)
Zweck: Versand von Push-Benachrichtigungen über Schichtänderungen, Nachrichten und Systemereignisse
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Aktivierung im Browser). Einwilligung kann jederzeit durch Deaktivierung im Browser widerrufen werden.
Protokollierungsdaten (Audit-Log)
Durchgeführte Aktionen (z. B. Schicht erstellt, Profil geändert), betroffene Entität, Zeitstempel, IP-Adresse des Nutzers
Zweck: Nachvollziehbarkeit von Änderungen, Sicherheits- und Compliance-Anforderungen
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Integrität des Dienstes). Aufbewahrungsdauer: max. 90 Tage.
Zahlungsdaten
Werden ausschließlich von Stripe Inc. verarbeitet – wir speichern keine Kreditkartendaten, IBAN oder sonstigen Zahlungsdaten
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
5. E-Mail-Kommunikation
Wenn du uns per E-Mail kontaktierst, werden die von dir übermittelten Daten (E-Mail-Adresse, Name, Inhalt der Nachricht) zum Zweck der Bearbeitung deiner Anfrage bei uns gespeichert. Diese Daten geben wir nicht ohne deine Einwilligung weiter. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung von Anfragen). Die Daten werden gelöscht, sobald deine Anfrage abschließend bearbeitet wurde und keine gesetzliche Aufbewahrungspflicht entgegensteht.
6. Cookies
Wir verwenden ausschließlich technisch notwendige Cookies (Session-Cookies für die Authentifizierung gemäß § 25 Abs. 2 Nr. 2 TTDSG). Es werden keine Tracking-, Werbe- oder nicht notwendigen Analyse-Cookies eingesetzt. Eine gesonderte Einwilligung ist daher nicht erforderlich. Die Session-Cookies werden nach dem Schließen des Browsers automatisch gelöscht.
7. Webanalyse mit Vercel Analytics
Diese Website nutzt Vercel Analytics, einen Analysedienst der Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA. Vercel Analytics erfasst aggregierte, anonymisierte Nutzungsdaten (aufgerufene Seiten, Verweildauer, grobe geografische Herkunft auf Länderebene, Gerätetyp, Browser). Es werden keine Cookies gesetzt und keine personenbezogenen Daten im Sinne einer individuellen Nachverfolgung erhoben. Eine Identifizierung einzelner Personen ist nicht möglich.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Analyse und Verbesserung des Dienstes). Da keine personenbezogenen Daten verarbeitet werden, ist eine Einwilligung nach § 25 TTDSG nicht erforderlich.
Datenschutzerklärung Vercel: vercel.com/legal/privacy-policy
8. Auftragsverarbeiter und Drittanbieter
Wir setzen folgende Dienstleister ein, mit denen Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO bestehen oder angemessene Garantien für Drittlandübermittlungen vorliegen:
Supabase Inc. – Datenbankhosting & Authentifizierung
Zweck: Speicherung aller Nutzer- und Schichtplandaten, Authentifizierung
Serverstandort: EU (Frankfurt, AWS eu-central-1) – kein Drittlandtransfer
Datenschutz: supabase.com/privacy
Vercel Inc. – Hosting & CDN (USA)
Zweck: Bereitstellung der Webanwendung, Server-Logfiles, Vercel Analytics
Drittlandübermittlung USA: Vercel Inc. ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023, Art. 45 DSGVO). Damit besteht ein angemessenes Schutzniveau.
Datenschutz: vercel.com/legal/privacy-policy
Stripe Inc. – Zahlungsabwicklung (USA)
Zweck: Verarbeitung von Abonnement-Zahlungen (PCI-DSS Level 1 konform)
Drittlandübermittlung USA: Stripe Inc. ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert (Art. 45 DSGVO). Wir speichern keine Zahlungsdaten selbst.
Datenschutz: stripe.com/de/privacy
Resend Inc. – E-Mail-Versand (USA)
Zweck: Versand von Einladungs-E-Mails, Benachrichtigungen und systemseitigen E-Mails
Drittlandübermittlung USA: Resend Inc. ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert (Art. 45 DSGVO). Übermittelt werden ausschließlich Empfängeradresse und Nachrichteninhalt zum Zweck der E-Mail-Zustellung.
Datenschutz: resend.com/legal/privacy-policy
Functional Software, Inc. (Sentry) – Fehler- und Performance-Monitoring (USA)
Zweck: Automatische Erfassung von technischen Fehlern (z. B. Programmabstürzen) zur Fehlerbehebung und Verbesserung der Stabilität. Dabei werden IP-Adresse, Browser- und Geräteinformationen sowie der technische Fehlerkontext übermittelt. Für einen kleinen Teil der Sitzungen (5 %, sowie automatisch bei Auftreten eines Fehlers) wird zusätzlich eine Bildschirmaufzeichnung der Bedienoberfläche erstellt (Session Replay); dabei werden sämtliche Texteingaben maskiert und keine Bild- oder Videoinhalte aufgezeichnet. Passwörter, Zahlungsdaten und Authentifizierungs-Cookies werden vor der Übermittlung serverseitig entfernt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Stabilität und Sicherheit des Dienstes).
Drittlandübermittlung USA: Die Übermittlung erfolgt auf Grundlage von EU-Standardvertragsklauseln (Art. 46 DSGVO).
Datenschutz: sentry.io/privacy
Upstash Inc. – Rate-Limiting / Missbrauchsschutz
Zweck: Temporäre Speicherung von IP-Adressen bzw. Konto-Kennungen und Zugriffszählern, um Brute-Force-Angriffe, Spam und automatisierte Missbrauchsversuche zu erkennen und zu blockieren (z. B. bei Login, Registrierung, API-Zugriffen).
Serverstandort: EU – kein Drittlandtransfer.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit des Dienstes). Die Daten werden automatisch nach Ablauf des jeweiligen Zeitfensters (in der Regel innerhalb von Minuten bis maximal 24 Stunden) wieder gelöscht.
Datenschutz: upstash.com/trust/privacy.pdf
9. Speicherdauer und Löschung
Personenbezogene Daten werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt. Eine Speicherung kann darüber hinaus erfolgen, wenn dies durch den europäischen oder nationalen Gesetzgeber in unionsrechtlichen Verordnungen, Gesetzen oder sonstigen Vorschriften vorgesehen wurde, denen der Verantwortliche unterliegt. Eine Sperrung oder Löschung der Daten erfolgt auch dann, wenn eine durch die genannten Normen vorgeschriebene Speicherfrist abläuft.
| Datenkategorie | Aufbewahrungsdauer / Rechtsgrundlage |
|---|---|
| Kontodaten (allgemein) | Löschung innerhalb von 30 Tagen nach Konto-Kündigung |
| Arbeitszeitaufzeichnungen (Stempeluhr) | Mindestens 2 Jahre (§ 16 Abs. 2 ArbZG). Bei Lohnrelevanz bis zu 10 Jahre (§ 147 AO). Aufbewahrung auch nach Kündigung des Abonnements bis Ablauf der gesetzlichen Frist. |
| Direktnachrichten (Chat) | Vollständige Löschung erst wenn sowohl Absender als auch Empfänger die Nachricht gelöscht haben. Konto-Kündigung führt zur Löschung aller verbleibenden Nachrichten des Kontos innerhalb von 30 Tagen. |
| Krankmeldungen / Urlaubsanträge | Dauer des aktiven Beschäftigungsverhältnisses im Betrieb + ggf. gesetzliche Aufbewahrungspflicht des Betriebs. Löschung nach Konto-Kündigung innerhalb von 30 Tagen, soweit keine gesetzliche Pflicht entgegensteht. |
| Audit-Log / IP-Adressen | Automatische Löschung nach max. 90 Tagen |
| Push-Benachrichtigungs-Endpunkte | Bis zum Widerruf der Einwilligung oder Konto-Kündigung |
| E-Mail-Anfragen | Löschung nach abschließender Bearbeitung der Anfrage |
| Server-Logfiles | Automatische Löschung nach spätestens 90 Tagen |
| Zahlungsdaten (Stripe) | Aufbewahrung gemäß § 147 AO (10 Jahre) bei steuerrechtlicher Relevanz; verarbeitet ausschließlich durch Stripe Inc. |
| Fehlerberichte / Session Replay (Sentry) | Automatische Löschung durch Sentry nach 90 Tagen |
| Rate-Limiting-Daten (Upstash) | Automatische Löschung nach Ablauf des jeweiligen Zeitfensters (Minuten bis max. 24 Stunden) |
10. Deine Rechte als betroffene Person
Dir stehen gegenüber uns folgende Rechte hinsichtlich deiner personenbezogenen Daten zu:
Auskunftsrecht (Art. 15 DSGVO)
Du hast das Recht, eine Bestätigung darüber zu verlangen, ob betreffende Daten verarbeitet werden.
Recht auf Berichtigung (Art. 16 DSGVO)
Du hast das Recht, unverzüglich die Berichtigung unrichtiger Daten zu verlangen.
Recht auf Löschung (Art. 17 DSGVO)
Du hast das Recht, die unverzügliche Löschung deiner Daten zu verlangen, sofern keine gesetzliche Aufbewahrungspflicht besteht.
Recht auf Einschränkung (Art. 18 DSGVO)
Du hast das Recht, die Einschränkung der Verarbeitung deiner Daten zu verlangen.
Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Du hast das Recht, deine Daten in einem strukturierten, gängigen Format zu erhalten.
Widerspruchsrecht (Art. 21 DSGVO)
Du hast das Recht, jederzeit gegen die Verarbeitung deiner Daten, die auf Basis von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen.
Widerrufsrecht (Art. 7 Abs. 3 DSGVO)
Sofern die Verarbeitung auf einer Einwilligung basiert, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Zur Ausübung deiner Rechte wende dich bitte an: info-shiftsync@web.de
11. Beschwerderecht bei der Aufsichtsbehörde
Du hast gemäß Art. 77 DSGVO das Recht, dich bei der zuständigen Datenschutz-Aufsichtsbehörde zu beschweren, wenn du der Ansicht bist, dass die Verarbeitung deiner personenbezogenen Daten gegen die DSGVO verstößt. Die zuständige Behörde für Nordrhein-Westfalen ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit NRW (LDI NRW)
Kavalleriestraße 2–4, 40213 Düsseldorf
Telefon: +49 211 38424-0
E-Mail: poststelle@ldi.nrw.de
12. Hinweis zu Informationspflichten des Betriebs
PlanDus ist eine B2B-Software. Der nutzende Betrieb (Arbeitgeber) ist im Sinne der DSGVO eigenständiger Verantwortlicher für die Verarbeitung personenbezogener Daten seiner Mitarbeiter. PlanDus verarbeitet diese Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO.
Der Betrieb ist verpflichtet, seine Mitarbeiter gemäß Art. 13 DSGVO über die Verarbeitung ihrer personenbezogenen Daten in PlanDus zu informieren – insbesondere über die Zeiterfassung (Stempeluhr), den internen Nachrichtendienst sowie die Verarbeitung von Krankmeldungen als besondere Datenkategorie nach Art. 9 DSGVO. Soweit erforderlich, ist mit PlanDus ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO abzuschließen (Anforderung per E-Mail an info-shiftsync@web.de).
13. Datensicherheit
Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um deine Daten gegen zufällige oder vorsätzliche Manipulationen, Verlust, Zerstörung oder gegen den Zugriff unberechtigter Personen zu schützen. Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend verbessert. Konkret nutzen wir:
- Verschlüsselte Datenübertragung via HTTPS (TLS 1.2/1.3)
- Passwörter werden ausschließlich als gesalzene Hashes gespeichert (nie im Klartext)
- Zugriffsbeschränkungen über Row Level Security (RLS) in der Datenbank
- Regelmäßige Sicherheitsupdates der eingesetzten Software
14. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand Juli 2026. Durch die Weiterentwicklung unserer Website oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern. Die jeweils aktuelle Datenschutzerklärung ist stets unter dieser URL abrufbar und kann jederzeit auf der Website abgerufen und ausgedruckt werden.