Zum Hauptinhalt springen

Datenschutzerklärung

Stand: Juli 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG) ist:

Raphael Meger, Inhaber PlanDus (Einzelunternehmen)

Eduard-Schloemann-Straße 51

40237 Düsseldorf

Deutschland

E-Mail: info-shiftsync@web.de

Telefon: +49 177 51 37 511

Ein Datenschutzbeauftragter ist gemäß Art. 37 DSGVO nicht verpflichtend zu benennen, da die Voraussetzungen (Art. 37 Abs. 1 DSGVO) nicht vorliegen.

2. Allgemeines zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung personenbezogener Daten erfolgt regelmäßig nur nach Einwilligung des Nutzers. Eine Ausnahme gilt in solchen Fällen, in denen eine vorherige Einholung einer Einwilligung aus tatsächlichen Gründen nicht möglich ist und die Verarbeitung der Daten durch gesetzliche Vorschriften gestattet ist.

3. Server-Logfiles

Der Hosting-Anbieter dieser Website (Vercel Inc.) erhebt und speichert automatisch Informationen in sogenannten Server-Logfiles, die dein Browser automatisch übermittelt. Dies sind:

  • Browsertyp und -version
  • Verwendetes Betriebssystem
  • Referrer-URL (zuvor besuchte Seite)
  • Hostname des zugreifenden Rechners
  • Uhrzeit der Serveranfrage
  • IP-Adresse (anonymisiert)

Diese Daten sind nicht bestimmten Personen zuordenbar. Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Bereitstellung und Sicherheit des Dienstes).

4. Erhobene Daten und Zweck der Verarbeitung

Wir verarbeiten folgende Kategorien personenbezogener Daten:

Registrierungs- und Kontodaten

Vorname, Nachname, E-Mail-Adresse, Beschäftigungsart, Rolle, Stundenlohn (optional)

Zweck: Kontoerstellung, Authentifizierung, Nutzerverwaltung, Lohnabrechnung des Betriebs

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

Schicht- und Planungsdaten

Schichtzeiten, Zuweisungen, Verfügbarkeiten, Tauschbörse-Einträge

Zweck: Erbringung der Schichtplanungs-Software

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

Zeiterfassungsdaten (Stempeluhr)

Ein- und Ausstempelzeiten, Pausenzeiten, Quellsystem (Gerät/App/OCR/manuell), verschlüsselte Geräte-PIN, Gerätekennung (Token)

Zweck: Gesetzeskonforme Arbeitszeiterfassung gemäß § 3 ArbZG, betriebliche Lohnabrechnung

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht, ArbZG) i.V.m. Art. 6 Abs. 1 lit. b DSGVO

Hinweis zum OCR-Import: Das automatische Auslesen von Stundenzetteln erfolgt vollständig lokal im Browser des Nutzers (Texterkennung per WebAssembly). Fotos oder Scans werden dabei nicht an einen Server oder Dritte übermittelt; es verlassen nur die vom Nutzer geprüften und übernommenen Zeitwerte das Gerät.

Direktnachrichten (interner Chat)

Nachrichteninhalt (max. 2.000 Zeichen), Absender-ID, Empfänger-ID, Zeitstempel, Lesestatus

Zweck: Betriebsinterne Kommunikation zwischen Mitarbeitern desselben Betriebs

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) i.V.m. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Betriebskommunikation)

Hinweis: Nachrichten werden erst dann vollständig gelöscht, wenn sowohl Absender als auch Empfänger die Nachricht gelöscht haben (Soft-Delete). Administratoren des Betriebs können im Rahmen ihrer Compliance-Aufgaben auf Nachrichten zugreifen.

Krankmeldungen und Urlaubsanträge (besondere Datenkategorie)

Krankmeldungen mit Datum und Dauer; Urlaubsanträge mit Zeitraum, Typ und Bearbeitungsstatus

Zweck: Abwesenheitsverwaltung, Personalplanung, Erfüllung arbeitsrechtlicher Pflichten des Betriebs

Rechtsgrundlage: Krankmeldungen enthalten Gesundheitsdaten im Sinne von Art. 4 Nr. 15 DSGVO und stellen besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO dar. Die Verarbeitung erfolgt auf Grundlage von Art. 9 Abs. 2 lit. b DSGVO i.V.m. § 26 BDSG (Verarbeitung im Beschäftigungskontext zur Erfüllung von Rechten und Pflichten aus dem Arbeitsrecht).

Optionale Kontaktdaten

Telefonnummer (freiwillig, auch für WhatsApp-Einladungen genutzt)

Zweck: Betriebsinterne Kommunikation, Mitarbeiter-Einladungen

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)

Push-Benachrichtigungen

Browser-Endpunkt-URL, verschlüsselte Authentifizierungsschlüssel (p256dh, auth)

Zweck: Versand von Push-Benachrichtigungen über Schichtänderungen, Nachrichten und Systemereignisse

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Aktivierung im Browser). Einwilligung kann jederzeit durch Deaktivierung im Browser widerrufen werden.

Protokollierungsdaten (Audit-Log)

Durchgeführte Aktionen (z. B. Schicht erstellt, Profil geändert), betroffene Entität, Zeitstempel, IP-Adresse des Nutzers

Zweck: Nachvollziehbarkeit von Änderungen, Sicherheits- und Compliance-Anforderungen

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Integrität des Dienstes). Aufbewahrungsdauer: max. 90 Tage.

Zahlungsdaten

Werden ausschließlich von Stripe Inc. verarbeitet – wir speichern keine Kreditkartendaten, IBAN oder sonstigen Zahlungsdaten

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

5. E-Mail-Kommunikation

Wenn du uns per E-Mail kontaktierst, werden die von dir übermittelten Daten (E-Mail-Adresse, Name, Inhalt der Nachricht) zum Zweck der Bearbeitung deiner Anfrage bei uns gespeichert. Diese Daten geben wir nicht ohne deine Einwilligung weiter. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung von Anfragen). Die Daten werden gelöscht, sobald deine Anfrage abschließend bearbeitet wurde und keine gesetzliche Aufbewahrungspflicht entgegensteht.

6. Cookies

Wir verwenden ausschließlich technisch notwendige Cookies (Session-Cookies für die Authentifizierung gemäß § 25 Abs. 2 Nr. 2 TTDSG). Es werden keine Tracking-, Werbe- oder nicht notwendigen Analyse-Cookies eingesetzt. Eine gesonderte Einwilligung ist daher nicht erforderlich. Die Session-Cookies werden nach dem Schließen des Browsers automatisch gelöscht.

7. Webanalyse mit Vercel Analytics

Diese Website nutzt Vercel Analytics, einen Analysedienst der Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA. Vercel Analytics erfasst aggregierte, anonymisierte Nutzungsdaten (aufgerufene Seiten, Verweildauer, grobe geografische Herkunft auf Länderebene, Gerätetyp, Browser). Es werden keine Cookies gesetzt und keine personenbezogenen Daten im Sinne einer individuellen Nachverfolgung erhoben. Eine Identifizierung einzelner Personen ist nicht möglich.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Analyse und Verbesserung des Dienstes). Da keine personenbezogenen Daten verarbeitet werden, ist eine Einwilligung nach § 25 TTDSG nicht erforderlich.

Datenschutzerklärung Vercel: vercel.com/legal/privacy-policy

8. Auftragsverarbeiter und Drittanbieter

Wir setzen folgende Dienstleister ein, mit denen Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO bestehen oder angemessene Garantien für Drittlandübermittlungen vorliegen:

Supabase Inc. – Datenbankhosting & Authentifizierung

Zweck: Speicherung aller Nutzer- und Schichtplandaten, Authentifizierung

Serverstandort: EU (Frankfurt, AWS eu-central-1) – kein Drittlandtransfer

Datenschutz: supabase.com/privacy

Vercel Inc. – Hosting & CDN (USA)

Zweck: Bereitstellung der Webanwendung, Server-Logfiles, Vercel Analytics

Drittlandübermittlung USA: Vercel Inc. ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023, Art. 45 DSGVO). Damit besteht ein angemessenes Schutzniveau.

Datenschutz: vercel.com/legal/privacy-policy

Stripe Inc. – Zahlungsabwicklung (USA)

Zweck: Verarbeitung von Abonnement-Zahlungen (PCI-DSS Level 1 konform)

Drittlandübermittlung USA: Stripe Inc. ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert (Art. 45 DSGVO). Wir speichern keine Zahlungsdaten selbst.

Datenschutz: stripe.com/de/privacy

Resend Inc. – E-Mail-Versand (USA)

Zweck: Versand von Einladungs-E-Mails, Benachrichtigungen und systemseitigen E-Mails

Drittlandübermittlung USA: Resend Inc. ist nach dem EU-US Data Privacy Framework (DPF) zertifiziert (Art. 45 DSGVO). Übermittelt werden ausschließlich Empfängeradresse und Nachrichteninhalt zum Zweck der E-Mail-Zustellung.

Datenschutz: resend.com/legal/privacy-policy

Functional Software, Inc. (Sentry) – Fehler- und Performance-Monitoring (USA)

Zweck: Automatische Erfassung von technischen Fehlern (z. B. Programmabstürzen) zur Fehlerbehebung und Verbesserung der Stabilität. Dabei werden IP-Adresse, Browser- und Geräteinformationen sowie der technische Fehlerkontext übermittelt. Für einen kleinen Teil der Sitzungen (5 %, sowie automatisch bei Auftreten eines Fehlers) wird zusätzlich eine Bildschirmaufzeichnung der Bedienoberfläche erstellt (Session Replay); dabei werden sämtliche Texteingaben maskiert und keine Bild- oder Videoinhalte aufgezeichnet. Passwörter, Zahlungsdaten und Authentifizierungs-Cookies werden vor der Übermittlung serverseitig entfernt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Stabilität und Sicherheit des Dienstes).

Drittlandübermittlung USA: Die Übermittlung erfolgt auf Grundlage von EU-Standardvertragsklauseln (Art. 46 DSGVO).

Datenschutz: sentry.io/privacy

Upstash Inc. – Rate-Limiting / Missbrauchsschutz

Zweck: Temporäre Speicherung von IP-Adressen bzw. Konto-Kennungen und Zugriffszählern, um Brute-Force-Angriffe, Spam und automatisierte Missbrauchsversuche zu erkennen und zu blockieren (z. B. bei Login, Registrierung, API-Zugriffen).

Serverstandort: EU – kein Drittlandtransfer.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit des Dienstes). Die Daten werden automatisch nach Ablauf des jeweiligen Zeitfensters (in der Regel innerhalb von Minuten bis maximal 24 Stunden) wieder gelöscht.

Datenschutz: upstash.com/trust/privacy.pdf

9. Speicherdauer und Löschung

Personenbezogene Daten werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt. Eine Speicherung kann darüber hinaus erfolgen, wenn dies durch den europäischen oder nationalen Gesetzgeber in unionsrechtlichen Verordnungen, Gesetzen oder sonstigen Vorschriften vorgesehen wurde, denen der Verantwortliche unterliegt. Eine Sperrung oder Löschung der Daten erfolgt auch dann, wenn eine durch die genannten Normen vorgeschriebene Speicherfrist abläuft.

DatenkategorieAufbewahrungsdauer / Rechtsgrundlage
Kontodaten (allgemein)Löschung innerhalb von 30 Tagen nach Konto-Kündigung
Arbeitszeitaufzeichnungen (Stempeluhr)Mindestens 2 Jahre (§ 16 Abs. 2 ArbZG). Bei Lohnrelevanz bis zu 10 Jahre (§ 147 AO). Aufbewahrung auch nach Kündigung des Abonnements bis Ablauf der gesetzlichen Frist.
Direktnachrichten (Chat)Vollständige Löschung erst wenn sowohl Absender als auch Empfänger die Nachricht gelöscht haben. Konto-Kündigung führt zur Löschung aller verbleibenden Nachrichten des Kontos innerhalb von 30 Tagen.
Krankmeldungen / UrlaubsanträgeDauer des aktiven Beschäftigungsverhältnisses im Betrieb + ggf. gesetzliche Aufbewahrungspflicht des Betriebs. Löschung nach Konto-Kündigung innerhalb von 30 Tagen, soweit keine gesetzliche Pflicht entgegensteht.
Audit-Log / IP-AdressenAutomatische Löschung nach max. 90 Tagen
Push-Benachrichtigungs-EndpunkteBis zum Widerruf der Einwilligung oder Konto-Kündigung
E-Mail-AnfragenLöschung nach abschließender Bearbeitung der Anfrage
Server-LogfilesAutomatische Löschung nach spätestens 90 Tagen
Zahlungsdaten (Stripe)Aufbewahrung gemäß § 147 AO (10 Jahre) bei steuerrechtlicher Relevanz; verarbeitet ausschließlich durch Stripe Inc.
Fehlerberichte / Session Replay (Sentry)Automatische Löschung durch Sentry nach 90 Tagen
Rate-Limiting-Daten (Upstash)Automatische Löschung nach Ablauf des jeweiligen Zeitfensters (Minuten bis max. 24 Stunden)

10. Deine Rechte als betroffene Person

Dir stehen gegenüber uns folgende Rechte hinsichtlich deiner personenbezogenen Daten zu:

Auskunftsrecht (Art. 15 DSGVO)

Du hast das Recht, eine Bestätigung darüber zu verlangen, ob betreffende Daten verarbeitet werden.

Recht auf Berichtigung (Art. 16 DSGVO)

Du hast das Recht, unverzüglich die Berichtigung unrichtiger Daten zu verlangen.

Recht auf Löschung (Art. 17 DSGVO)

Du hast das Recht, die unverzügliche Löschung deiner Daten zu verlangen, sofern keine gesetzliche Aufbewahrungspflicht besteht.

Recht auf Einschränkung (Art. 18 DSGVO)

Du hast das Recht, die Einschränkung der Verarbeitung deiner Daten zu verlangen.

Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Du hast das Recht, deine Daten in einem strukturierten, gängigen Format zu erhalten.

Widerspruchsrecht (Art. 21 DSGVO)

Du hast das Recht, jederzeit gegen die Verarbeitung deiner Daten, die auf Basis von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen.

Widerrufsrecht (Art. 7 Abs. 3 DSGVO)

Sofern die Verarbeitung auf einer Einwilligung basiert, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Zur Ausübung deiner Rechte wende dich bitte an: info-shiftsync@web.de

11. Beschwerderecht bei der Aufsichtsbehörde

Du hast gemäß Art. 77 DSGVO das Recht, dich bei der zuständigen Datenschutz-Aufsichtsbehörde zu beschweren, wenn du der Ansicht bist, dass die Verarbeitung deiner personenbezogenen Daten gegen die DSGVO verstößt. Die zuständige Behörde für Nordrhein-Westfalen ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit NRW (LDI NRW)

Kavalleriestraße 2–4, 40213 Düsseldorf

Telefon: +49 211 38424-0

E-Mail: poststelle@ldi.nrw.de

www.ldi.nrw.de

12. Hinweis zu Informationspflichten des Betriebs

PlanDus ist eine B2B-Software. Der nutzende Betrieb (Arbeitgeber) ist im Sinne der DSGVO eigenständiger Verantwortlicher für die Verarbeitung personenbezogener Daten seiner Mitarbeiter. PlanDus verarbeitet diese Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO.

Der Betrieb ist verpflichtet, seine Mitarbeiter gemäß Art. 13 DSGVO über die Verarbeitung ihrer personenbezogenen Daten in PlanDus zu informieren – insbesondere über die Zeiterfassung (Stempeluhr), den internen Nachrichtendienst sowie die Verarbeitung von Krankmeldungen als besondere Datenkategorie nach Art. 9 DSGVO. Soweit erforderlich, ist mit PlanDus ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO abzuschließen (Anforderung per E-Mail an info-shiftsync@web.de).

13. Datensicherheit

Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um deine Daten gegen zufällige oder vorsätzliche Manipulationen, Verlust, Zerstörung oder gegen den Zugriff unberechtigter Personen zu schützen. Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend verbessert. Konkret nutzen wir:

  • Verschlüsselte Datenübertragung via HTTPS (TLS 1.2/1.3)
  • Passwörter werden ausschließlich als gesalzene Hashes gespeichert (nie im Klartext)
  • Zugriffsbeschränkungen über Row Level Security (RLS) in der Datenbank
  • Regelmäßige Sicherheitsupdates der eingesetzten Software

14. Aktualität und Änderung dieser Datenschutzerklärung

Diese Datenschutzerklärung ist aktuell gültig und hat den Stand Juli 2026. Durch die Weiterentwicklung unserer Website oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern. Die jeweils aktuelle Datenschutzerklärung ist stets unter dieser URL abrufbar und kann jederzeit auf der Website abgerufen und ausgedruckt werden.

    Datenschutzerklärung – PlanDus | PlanDus