Timera · Rechtliches
← Zur App

Datenschutzerklärung — Timera Zeiterfassungsanwendung

Timera App & Weboberfläche · Stand: Juni 2026


1. Verantwortlicher und Auftragsverarbeiter

Die Timera-Anwendung wird betrieben von:

Mawaldi, Abdulrahman und Mhjazi, Moaz und Saranek, Eyad GbR
Geschäftsbezeichnung: Flowdas
Nora-Platiel-Straße 10 , 110
34127 Kassel
Deutschland

E-Mail: support@flowdas.de
Telefon: +49 152 16217369

Wichtiger Hinweis zur datenschutzrechtlichen Verantwortlichkeit

Timera ist Auftragsverarbeiter gemäß Art. 28 DSGVO. Der datenschutzrechtlich Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO ist Ihr Arbeitgeber — das Unternehmen, das Timera einsetzt. Anfragen zu Ihren personenbezogenen Daten richten Sie daher bitte zunächst an Ihren Arbeitgeber.

Für datenschutzrechtliche Anfragen ist Flowdas erreichbar unter: support@flowdas.de


2. Rechtsgrundlagen der Verarbeitung

Die Verarbeitung personenbezogener Daten in Timera erfolgt ausschließlich auf folgenden Rechtsgrundlagen:

RechtsgrundlageAnwendungsfall
Art. 6 Abs. 1 lit. b DSGVOVerarbeitung zur Durchführung des Beschäftigungsverhältnisses
Art. 6 Abs. 1 lit. c DSGVOErfüllung gesetzlicher Pflichten (Arbeitszeiterfassung gemäß § 3 ArbZG; BAG-Beschluss vom 13.09.2022, Az. 1 ABR 22/21)
Art. 6 Abs. 1 lit. f DSGVOBerechtigte Interessen (technische Sicherheit, Systemstabilität, Missbrauchsprävention)
§ 26 Abs. 1 BDSGBeschäftigtendatenschutz

Keine Einwilligung erforderlich: Da die Arbeitszeiterfassung eine gesetzliche Pflicht des Arbeitgebers darstellt, basiert die Verarbeitung nicht auf Ihrer Einwilligung. Ihre Kenntnisnahme beim ersten Login dient der Transparenz gemäß Art. 13 DSGVO.


3. Welche Daten werden verarbeitet?

3.1 Stamm- und Zugangsdaten

3.2 Arbeitszeitdaten

3.3 Technische Zugriffsdaten

3.4 Gerätedaten (Terminal und mobile App)

3.5 Abwesenheitsdaten und Nachweise

3.6 Digitale Zeiterfassung (Homeoffice-Funktion)

Sofern vom Arbeitgeber für das jeweilige Unternehmen aktiviert (opt-in je Mandant), erfasst Timera aktive Sitzungszeiten am Bildschirm als zusätzliche Form der Zeiterfassung für Homeoffice-Mitarbeiter.

Rechtsgrundlage: § 26 Abs. 1 BDSG i. V. m. Art. 6 Abs. 1 lit. b DSGVO.

Erfasste Daten: Start- und Endzeit der aktiven Bildschirmsitzung, Gesamtdauer.

Technische Begrenzung: Eine einzelne Sitzung wird systemseitig auf maximal 14 Stunden begrenzt und danach automatisch beendet.

Hinweis: Die Aktivierung dieser Funktion liegt ausschließlich im Ermessen des Arbeitgebers. Es werden keine Bildschirminhalte, Screenshots oder Anwendungsdaten erfasst — ausschließlich die zeitliche Dauer der aktiven Sitzung.

Hinweis für Arbeitgeber (Verantwortliche): Die Aktivierung dieser Funktion kann eine Datenschutz-Folgenabschätzung gemäß Art. 35 DSGVO erfordern, da sie eine systematische Überwachung von Beschäftigten darstellt. Flowdas unterstützt den Auftraggeber auf Anfrage bei der Durchführung (AVV Art. 9 Abs. 2).


4. Zwecke der Verarbeitung


5. Speicherdauer und Löschfristen

DatenkategorieSpeicherdauer
Arbeitszeitdaten (Buchungen)Dauer des Beschäftigungsverhältnisses + gesetzliche Aufbewahrungsfristen (§ 16 Abs. 2 ArbZG: mind. 2 Jahre; § 257 HGB / § 147 AO: bis 10 Jahre für buchführungsrelevante Daten)
Zugangsdaten (E-Mail, Passwort-Hash)Bis zur Deaktivierung des Nutzerkontos durch den Arbeitgeber
Login-Protokolle (IP-Hash, Zeitstempel)90 Tage, danach automatische Löschung durch Scheduler-Job
Audit-Logs (Datenänderungen)3 Jahre, danach automatische Löschung
Session-Token (JWT)Gültigkeit 30 Tage; keine dauerhafte Datenbankpersistenz; Logout löscht Cookie sofort
Attest-Dateien (Krankmeldungen, sonstige Nachweise)Bis zur Löschung des zugehörigen Antrags durch Arbeitgeber oder Mitarbeiter; spätestens bei Vertragsende des Arbeitgebers mit Flowdas
GoBD-Monatsarchive (PDF + SHA-256-Hash)10 Jahre (§ 257 HGB). Die Löschung erfolgt nach Ablauf der gesetzlichen Aufbewahrungsfrist manuell durch Flowdas.
Daten nach Vertragsende mit ArbeitgeberLöschung aller Daten innerhalb von 30 Tagen, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen

6. Hosting und technische Infrastruktur

Die gesamte Infrastruktur der Timera-Anwendung wird ausschließlich bei folgendem Anbieter betrieben:

Hetzner Online GmbH
Industriestraße 25
91710 Gunzenhausen
Deutschland

Datenschutzerklärung Hetzner: https://www.hetzner.com/de/legal/privacy-policy

Hetzner wird für folgende Dienste eingesetzt:

Die Verarbeitung Ihrer Daten erfolgt ausschließlich auf Servern in Deutschland (EU). Hetzner Online GmbH setzt gemäß eigenem AVV (v1.2, Stand 16.02.2026, Anlage 3) Unterauftragsverarbeiter in den USA (Hetzner US LLC, NTT Americas, QTS Data Centers) und Singapur (Hetzner Singapore Pte. Ltd.) ein. Nach Angaben von Hetzner haben diese Gesellschaften keinen Zugriff auf Daten europäischer Kunden; die Datenhaltung und -verarbeitung erfolgt ausschließlich innerhalb der EU/Deutschland. Ein aktiver Transfer Ihrer personenbezogenen Daten in Drittländer findet nicht statt.

Hinweis zum eingesetzten S3-SDK: Timera verwendet das AWS-kompatible SDK (`@aws-sdk/client-s3`) ausschließlich zur Kommunikation mit dem Hetzner Object Storage (S3-kompatible API). Es besteht keine Verbindung zu Amazon Web Services und kein Datentransfer an Amazon.

Mit Hetzner wurde ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO abgeschlossen.


7. Technisch-organisatorische Sicherheitsmaßnahmen (TOMs)

Timera setzt folgende Sicherheitsmaßnahmen zum Schutz Ihrer Daten um:


8. Unterauftragsverarbeiter

Timera setzt folgende Unterauftragsverarbeiter ein, die im Auftrag von Flowdas personenbezogene Daten verarbeiten können:

AnbieterZweckStandortRechtsgrundlage Drittlandtransfer
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, DeutschlandHosting (VPS) + Object Storage (GoBD-Archivierung)Deutschland (EU)Kein Transfer — EU-Hosting; AVV nach Art. 28 DSGVO (v1.2, 16.02.2026, Kundennr. K0390570026, unterzeichnet 24.05.2026)
Google LLC (Firebase Cloud Messaging), 1600 Amphitheatre Parkway, Mountain View, CA 94043, USAPush-Benachrichtigungen in der nativen iOS/Android-App (FCM Device Token)USAEU-US Data Privacy Framework (DPF), Durchführungsbeschluss (EU) 2023/1795; zusätzlich EU-SCC (Beschluss 2021/914/EU, Modul 3); Google ist unter DPF zertifiziert
Sendinblue SAS (Brevo), 7 rue de Madrid, 75008 Paris, FrankreichVersand von Transaktions-E-Mails (Willkommens-Mail, Abo-Bestätigung, System-Benachrichtigungen)Frankreich (EU)Kein Transfer — EU-Sitz; AVV nach Art. 28 DSGVO
Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland (Muttergesellschaft: Stripe Inc., USA)Zahlungsabwicklung (Abo-Checkout, Rechnungsstellung); verarbeitet Unternehmensname und E-Mail des Admin-KontosIrland (EU) / USAFür EU-Kunden: Verarbeitung primär durch Stripe Payments Europe (Irland, EU). Stripe Inc. (USA) ist zusätzlich unter dem EU-US Data Privacy Framework (DPF) zertifiziert sowie durch EU-SCC (Beschluss 2021/914/EU) abgesichert
Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USATurnstile CAPTCHA-Verifikation beim Onboarding (schützt die Registrierung vor automatisierten Missbrauchsversuchen; nur bei Registrierung auf flowdas.de aktiv)USAEU-US Data Privacy Framework (DPF), Durchführungsbeschluss (EU) 2023/1795; Cloudflare ist unter DPF zertifiziert

Hinweis: Timera setzt keine externen Analytics-, Tracking- oder Monitoring-Dienste ein. Nutzungsdaten werden nicht zu kommerziellen Zwecken an Dritte übermittelt.

Änderungen bei Unterauftragsverarbeitern

Flowdas informiert den Auftraggeber unverzüglich, spätestens jedoch 14 Tage vor Inkrafttreten über geplante Änderungen bei eingesetzten Unterauftragsverarbeitern (Hinzufügung oder Austausch). Diese Frist entspricht der von Flowdas gegenüber Hetzner Online GmbH vertraglich vereinbarten Vorlauffrist (Hetzner AVV v1.2, Art. 10). Der Auftraggeber hat das Recht, innerhalb dieser Frist begründeten Einspruch zu erheben. Bei berechtigtem Einspruch steht dem Auftraggeber ein außerordentliches Kündigungsrecht zu.


9. Ihre Rechte als betroffene Person

Sie haben gegenüber dem datenschutzrechtlich Verantwortlichen (Ihrem Arbeitgeber) folgende Rechte:

RechtGrundlage
AuskunftsrechtArt. 15 DSGVO — Einsicht in gespeicherte Daten
BerichtigungsrechtArt. 16 DSGVO — Korrektur unrichtiger Daten
LöschungsrechtArt. 17 DSGVO — Löschung unter bestimmten Voraussetzungen
EinschränkungsrechtArt. 18 DSGVO — Einschränkung der Verarbeitung
DatenübertragbarkeitArt. 20 DSGVO — Export in maschinenlesbarem Format
WiderspruchsrechtArt. 21 DSGVO — gegen Verarbeitung auf Basis berechtigter Interessen

Geltendmachung: Richten Sie Anfragen zunächst an Ihren Arbeitgeber als datenschutzrechtlich Verantwortlichen. Flowdas unterstützt Ihren Arbeitgeber bei der Beantwortung.

Sie können sich auch direkt an uns wenden: support@flowdas.de

Direkter Datenabruf in der App: Über „Mein Konto" → „Datenschutz" können Sie jederzeit einen Export Ihrer persönlichen Daten (Art. 15/20 DSGVO) anfordern oder einen Löschantrag stellen.


10. Beschwerderecht

Sie haben das Recht, sich bei der zuständigen Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO):

Hessischer Beauftragter für Datenschutz und Informationsfreiheit
Postfach 3163
65021 Wiesbaden
E-Mail: poststelle@datenschutz.hessen.de
Website: https://datenschutz.hessen.de


11. Cookies und lokale Speicherung

Die Timera-Webanwendung setzt ausschließlich technisch notwendige Cookies und lokalen Browserspeicher für folgende Zwecke:

Es werden keine Tracking-Cookies, Werbe-Cookies oder Cookies von Drittanbietern gesetzt. Eine Einwilligung nach § 25 TTDSG ist für diese technisch notwendigen Cookies nicht erforderlich.


12. Automatisierte Entscheidungsfindung und Profiling

Timera nimmt keine automatisierte Entscheidungsfindung oder Profiling im Sinne des Art. 22 DSGVO vor. Die erhobenen Arbeitszeitdaten werden ausschließlich zur Zeiterfassung und Berichterstellung genutzt. Entscheidungen über einzelne Personen werden nicht automatisiert getroffen.


13. Dokumentation der Kenntnisnahme (Art. 7 DSGVO)

Ihre Kenntnisnahme dieser Datenschutzerklärung beim ersten Login wird mit folgenden Angaben gespeichert:

Diese Dokumentation dient dem Nachweis der ordnungsgemäßen Information gemäß Art. 13 DSGVO und Art. 7 DSGVO. Die Dokumentation umfasst: Zeitstempel (`privacy_terms_accepted_at`), Versionsnummer der Datenschutzerklärung (`privacy_policy_version`) und die pseudonymisierte IP-Adresse (`privacy_terms_accepted_ip` als SHA-256-Hash). Alle drei Felder sind im DSGVO-Datenexport (Art. 15 DSGVO) enthalten.


14. Besondere Hinweise zur Terminal-Nutzung

Beim Stempeln am physischen Timera-NFC-Terminal gelten folgende Hinweise:


15. Änderungen dieser Datenschutzerklärung

Flowdas behält sich vor, diese Datenschutzerklärung bei Bedarf anzupassen — insbesondere bei Änderungen der gesetzlichen Anforderungen oder der technischen Infrastruktur. Die jeweils aktuelle Version ist in der Anwendung unter dem Link „Datenschutz" jederzeit abrufbar.

Bei wesentlichen Änderungen werden registrierte Nutzer per Hinweis beim nächsten Login informiert.


Flowdas | Mawaldi, Abdulrahman und Mhjazi, Moaz und Saranek, Eyad GbR | Nora-Platiel-Straße 10 , 110, 34127 Kassel | support@flowdas.de | Stand: Juni 2026