Datenschutzerklärung — Timera Zeiterfassungsanwendung
Timera App & Weboberfläche · Stand: Juni 2026
1. Verantwortlicher und Auftragsverarbeiter
Die Timera-Anwendung wird betrieben von:
Mawaldi, Abdulrahman und Mhjazi, Moaz und Saranek, Eyad GbR
Geschäftsbezeichnung: Flowdas
Nora-Platiel-Straße 10 , 110
34127 Kassel
Deutschland
E-Mail: support@flowdas.de
Telefon: +49 152 16217369
Wichtiger Hinweis zur datenschutzrechtlichen Verantwortlichkeit
Timera ist Auftragsverarbeiter gemäß Art. 28 DSGVO. Der datenschutzrechtlich Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO ist Ihr Arbeitgeber — das Unternehmen, das Timera einsetzt. Anfragen zu Ihren personenbezogenen Daten richten Sie daher bitte zunächst an Ihren Arbeitgeber.
Für datenschutzrechtliche Anfragen ist Flowdas erreichbar unter: support@flowdas.de
2. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung personenbezogener Daten in Timera erfolgt ausschließlich auf folgenden Rechtsgrundlagen:
| Rechtsgrundlage | Anwendungsfall |
|---|---|
| Art. 6 Abs. 1 lit. b DSGVO | Verarbeitung zur Durchführung des Beschäftigungsverhältnisses |
| Art. 6 Abs. 1 lit. c DSGVO | Erfüllung gesetzlicher Pflichten (Arbeitszeiterfassung gemäß § 3 ArbZG; BAG-Beschluss vom 13.09.2022, Az. 1 ABR 22/21) |
| Art. 6 Abs. 1 lit. f DSGVO | Berechtigte Interessen (technische Sicherheit, Systemstabilität, Missbrauchsprävention) |
| § 26 Abs. 1 BDSG | Beschäftigtendatenschutz |
Keine Einwilligung erforderlich: Da die Arbeitszeiterfassung eine gesetzliche Pflicht des Arbeitgebers darstellt, basiert die Verarbeitung nicht auf Ihrer Einwilligung. Ihre Kenntnisnahme beim ersten Login dient der Transparenz gemäß Art. 13 DSGVO.
3. Welche Daten werden verarbeitet?
3.1 Stamm- und Zugangsdaten
- Vor- und Nachname
- E-Mail-Adresse (für Login und Benachrichtigungen)
- Passwort (gespeichert als bcrypt-Hash — das Klartext-Passwort ist für niemanden einsehbar)
- Mitarbeiter-ID / interne Kennung
- Zugewiesene Rolle (Mitarbeiter, Administrator)
3.2 Arbeitszeitdaten
- Zeitstempel von Ein- und Ausstempelungen (Kommen/Gehen)
- Pausenzeiten und -buchungen
- Manuelle Korrekturen und deren Zeitstempel
- Terminal-ID des verwendeten Stempelgeräts
- Buchungsnotizen (sofern vom Nutzer eingegeben)
- Projektzuordnungen (sofern vom Nutzer beim Stempeln ausgewählt)
3.3 Technische Zugriffsdaten
- IP-Adresse (beim Login — wird unmittelbar als SHA-256-Hash mit systemseitigem Salt gespeichert; eine Rückrechnung zur Original-IP ist technisch ausgeschlossen)
- Browsertyp und -version
- Verwendetes Betriebssystem
- Datum und Uhrzeit der Anfragen
- Session-Token (JWT — Gültigkeitsdauer 30 Tage; als HttpOnly-Cookie gesetzt, wird nicht dauerhaft im Browser gespeichert; Logout löscht den Cookie sofort)
3.4 Gerätedaten (Terminal und mobile App)
- Gerätekennungen des NFC-Stempelterminals
- Verbindungsstatus und technische Logs des Terminals
- FCM Device Token (Push-Benachrichtigungs-Registrierungstoken): Wird bei der Nutzung der nativen Timera-App (iOS/Android) von Firebase Cloud Messaging (Google LLC) generiert und in Ihrer Nutzerkennung gespeichert. Der Token ermöglicht den Versand von Push-Benachrichtigungen (z. B. Genehmigungen von Anträgen) an Ihr Gerät. Der Token wird bei Deaktivierung oder Löschung Ihres Kontos automatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Benachrichtigungsfunktion).
3.5 Abwesenheitsdaten und Nachweise
- Urlaubsanträge, Krankmeldungen und sonstige Abwesenheitsanträge
- Hochgeladene Attest-Dateien (PDF, JPG, PNG; max. 5 MB) — gespeichert auf dem Server-Dateisystem im geschützten Verzeichnis `uploads/attests`; kein öffentlicher Zugriff
3.6 Digitale Zeiterfassung (Homeoffice-Funktion)
Sofern vom Arbeitgeber für das jeweilige Unternehmen aktiviert (opt-in je Mandant), erfasst Timera aktive Sitzungszeiten am Bildschirm als zusätzliche Form der Zeiterfassung für Homeoffice-Mitarbeiter.
Rechtsgrundlage: § 26 Abs. 1 BDSG i. V. m. Art. 6 Abs. 1 lit. b DSGVO.
Erfasste Daten: Start- und Endzeit der aktiven Bildschirmsitzung, Gesamtdauer.
Technische Begrenzung: Eine einzelne Sitzung wird systemseitig auf maximal 14 Stunden begrenzt und danach automatisch beendet.
Hinweis: Die Aktivierung dieser Funktion liegt ausschließlich im Ermessen des Arbeitgebers. Es werden keine Bildschirminhalte, Screenshots oder Anwendungsdaten erfasst — ausschließlich die zeitliche Dauer der aktiven Sitzung.
Hinweis für Arbeitgeber (Verantwortliche): Die Aktivierung dieser Funktion kann eine Datenschutz-Folgenabschätzung gemäß Art. 35 DSGVO erfordern, da sie eine systematische Überwachung von Beschäftigten darstellt. Flowdas unterstützt den Auftraggeber auf Anfrage bei der Durchführung (AVV Art. 9 Abs. 2).
4. Zwecke der Verarbeitung
- Erfassung, Speicherung und Auswertung von Arbeitszeiten im Auftrag des Arbeitgebers
- Authentifizierung und Zugangskontrolle zur Anwendung
- Bereitstellung der Managementoberfläche für Administratoren
- Technischer Betrieb, Fehlerdiagnose und Sicherstellung der Systemverfügbarkeit
- Erstellung von Auswertungen und Berichten für den Arbeitgeber
- Revisionssicheres Audit-Logging (GoBD-Konformität, Rz. 64)
- Automatische monatliche PDF-Archivierung zur Einhaltung der GoBD
5. Speicherdauer und Löschfristen
| Datenkategorie | Speicherdauer |
|---|---|
| Arbeitszeitdaten (Buchungen) | Dauer des Beschäftigungsverhältnisses + gesetzliche Aufbewahrungsfristen (§ 16 Abs. 2 ArbZG: mind. 2 Jahre; § 257 HGB / § 147 AO: bis 10 Jahre für buchführungsrelevante Daten) |
| Zugangsdaten (E-Mail, Passwort-Hash) | Bis zur Deaktivierung des Nutzerkontos durch den Arbeitgeber |
| Login-Protokolle (IP-Hash, Zeitstempel) | 90 Tage, danach automatische Löschung durch Scheduler-Job |
| Audit-Logs (Datenänderungen) | 3 Jahre, danach automatische Löschung |
| Session-Token (JWT) | Gültigkeit 30 Tage; keine dauerhafte Datenbankpersistenz; Logout löscht Cookie sofort |
| Attest-Dateien (Krankmeldungen, sonstige Nachweise) | Bis zur Löschung des zugehörigen Antrags durch Arbeitgeber oder Mitarbeiter; spätestens bei Vertragsende des Arbeitgebers mit Flowdas |
| GoBD-Monatsarchive (PDF + SHA-256-Hash) | 10 Jahre (§ 257 HGB). Die Löschung erfolgt nach Ablauf der gesetzlichen Aufbewahrungsfrist manuell durch Flowdas. |
| Daten nach Vertragsende mit Arbeitgeber | Löschung aller Daten innerhalb von 30 Tagen, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen |
6. Hosting und technische Infrastruktur
Die gesamte Infrastruktur der Timera-Anwendung wird ausschließlich bei folgendem Anbieter betrieben:
Hetzner Online GmbH
Industriestraße 25
91710 Gunzenhausen
Deutschland
Datenschutzerklärung Hetzner: https://www.hetzner.com/de/legal/privacy-policy
Hetzner wird für folgende Dienste eingesetzt:
- Haupt-Hosting (VPS, Nürnberg, Deutschland)
- Object Storage (S3-kompatibel) für GoBD-Monatsarchive
Die Verarbeitung Ihrer Daten erfolgt ausschließlich auf Servern in Deutschland (EU). Hetzner Online GmbH setzt gemäß eigenem AVV (v1.2, Stand 16.02.2026, Anlage 3) Unterauftragsverarbeiter in den USA (Hetzner US LLC, NTT Americas, QTS Data Centers) und Singapur (Hetzner Singapore Pte. Ltd.) ein. Nach Angaben von Hetzner haben diese Gesellschaften keinen Zugriff auf Daten europäischer Kunden; die Datenhaltung und -verarbeitung erfolgt ausschließlich innerhalb der EU/Deutschland. Ein aktiver Transfer Ihrer personenbezogenen Daten in Drittländer findet nicht statt.
Hinweis zum eingesetzten S3-SDK: Timera verwendet das AWS-kompatible SDK (`@aws-sdk/client-s3`) ausschließlich zur Kommunikation mit dem Hetzner Object Storage (S3-kompatible API). Es besteht keine Verbindung zu Amazon Web Services und kein Datentransfer an Amazon.
Mit Hetzner wurde ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO abgeschlossen.
7. Technisch-organisatorische Sicherheitsmaßnahmen (TOMs)
Timera setzt folgende Sicherheitsmaßnahmen zum Schutz Ihrer Daten um:
- Verschlüsselung aller Datenübertragungen via TLS 1.2/1.3 mit HSTS
- Passwort-Hashing via bcrypt (Kostenfaktor 10) — kein Klartext-Passwort wird jemals gespeichert
- IP-Pseudonymisierung: Login-IPs werden als irreversibler SHA-256-Hash mit systemseitigem Salt gespeichert (echte Einwegfunktion, kein Rückschluss auf Original-IP möglich)
- Zugriffssteuerung durch zeitlich begrenzte JSON Web Tokens (JWT, 30 Tage Gültigkeit; HttpOnly/Secure/SameSite-Cookie; sofortige Invalidierung bei Logout)
- PostgreSQL-Datenbank isoliert vom öffentlichen Internet
- Schema-Isolierung: Jeder Mandant erhält ein eigenes, voneinander getrenntes Datenbankschema
- Rollenbasiertes Zugriffskonzept (Mitarbeiter sehen nur eigene Daten)
- Revisionssicheres Audit-Log über alle Datenänderungen (GoBD Rz. 64)
- Automatisierte tägliche Backups mit getesteten Wiederherstellungsverfahren
- Rate-Limiting gegen Brute-Force-Angriffe
- HttpOnly/Secure/SameSite-Cookies
- Automatische Anonymisierung bei Kontolöschung (Art. 17 DSGVO)
8. Unterauftragsverarbeiter
Timera setzt folgende Unterauftragsverarbeiter ein, die im Auftrag von Flowdas personenbezogene Daten verarbeiten können:
| Anbieter | Zweck | Standort | Rechtsgrundlage Drittlandtransfer |
|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Hosting (VPS) + Object Storage (GoBD-Archivierung) | Deutschland (EU) | Kein Transfer — EU-Hosting; AVV nach Art. 28 DSGVO (v1.2, 16.02.2026, Kundennr. K0390570026, unterzeichnet 24.05.2026) |
| Google LLC (Firebase Cloud Messaging), 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA | Push-Benachrichtigungen in der nativen iOS/Android-App (FCM Device Token) | USA | EU-US Data Privacy Framework (DPF), Durchführungsbeschluss (EU) 2023/1795; zusätzlich EU-SCC (Beschluss 2021/914/EU, Modul 3); Google ist unter DPF zertifiziert |
| Sendinblue SAS (Brevo), 7 rue de Madrid, 75008 Paris, Frankreich | Versand von Transaktions-E-Mails (Willkommens-Mail, Abo-Bestätigung, System-Benachrichtigungen) | Frankreich (EU) | Kein Transfer — EU-Sitz; AVV nach Art. 28 DSGVO |
| Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland (Muttergesellschaft: Stripe Inc., USA) | Zahlungsabwicklung (Abo-Checkout, Rechnungsstellung); verarbeitet Unternehmensname und E-Mail des Admin-Kontos | Irland (EU) / USA | Für EU-Kunden: Verarbeitung primär durch Stripe Payments Europe (Irland, EU). Stripe Inc. (USA) ist zusätzlich unter dem EU-US Data Privacy Framework (DPF) zertifiziert sowie durch EU-SCC (Beschluss 2021/914/EU) abgesichert |
| Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA | Turnstile CAPTCHA-Verifikation beim Onboarding (schützt die Registrierung vor automatisierten Missbrauchsversuchen; nur bei Registrierung auf flowdas.de aktiv) | USA | EU-US Data Privacy Framework (DPF), Durchführungsbeschluss (EU) 2023/1795; Cloudflare ist unter DPF zertifiziert |
Hinweis: Timera setzt keine externen Analytics-, Tracking- oder Monitoring-Dienste ein. Nutzungsdaten werden nicht zu kommerziellen Zwecken an Dritte übermittelt.
Änderungen bei Unterauftragsverarbeitern
Flowdas informiert den Auftraggeber unverzüglich, spätestens jedoch 14 Tage vor Inkrafttreten über geplante Änderungen bei eingesetzten Unterauftragsverarbeitern (Hinzufügung oder Austausch). Diese Frist entspricht der von Flowdas gegenüber Hetzner Online GmbH vertraglich vereinbarten Vorlauffrist (Hetzner AVV v1.2, Art. 10). Der Auftraggeber hat das Recht, innerhalb dieser Frist begründeten Einspruch zu erheben. Bei berechtigtem Einspruch steht dem Auftraggeber ein außerordentliches Kündigungsrecht zu.
9. Ihre Rechte als betroffene Person
Sie haben gegenüber dem datenschutzrechtlich Verantwortlichen (Ihrem Arbeitgeber) folgende Rechte:
| Recht | Grundlage |
|---|---|
| Auskunftsrecht | Art. 15 DSGVO — Einsicht in gespeicherte Daten |
| Berichtigungsrecht | Art. 16 DSGVO — Korrektur unrichtiger Daten |
| Löschungsrecht | Art. 17 DSGVO — Löschung unter bestimmten Voraussetzungen |
| Einschränkungsrecht | Art. 18 DSGVO — Einschränkung der Verarbeitung |
| Datenübertragbarkeit | Art. 20 DSGVO — Export in maschinenlesbarem Format |
| Widerspruchsrecht | Art. 21 DSGVO — gegen Verarbeitung auf Basis berechtigter Interessen |
Geltendmachung: Richten Sie Anfragen zunächst an Ihren Arbeitgeber als datenschutzrechtlich Verantwortlichen. Flowdas unterstützt Ihren Arbeitgeber bei der Beantwortung.
Sie können sich auch direkt an uns wenden: support@flowdas.de
Direkter Datenabruf in der App: Über „Mein Konto" → „Datenschutz" können Sie jederzeit einen Export Ihrer persönlichen Daten (Art. 15/20 DSGVO) anfordern oder einen Löschantrag stellen.
10. Beschwerderecht
Sie haben das Recht, sich bei der zuständigen Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO):
Hessischer Beauftragter für Datenschutz und Informationsfreiheit
Postfach 3163
65021 Wiesbaden
E-Mail: poststelle@datenschutz.hessen.de
Website: https://datenschutz.hessen.de
11. Cookies und lokale Speicherung
Die Timera-Webanwendung setzt ausschließlich technisch notwendige Cookies und lokalen Browserspeicher für folgende Zwecke:
- Aufrechterhaltung der Anmeldesitzung (JWT-Token als HttpOnly-Cookie)
- Speicherung von Benutzereinstellungen (z. B. Spracheinstellung, Theme)
Es werden keine Tracking-Cookies, Werbe-Cookies oder Cookies von Drittanbietern gesetzt. Eine Einwilligung nach § 25 TTDSG ist für diese technisch notwendigen Cookies nicht erforderlich.
12. Automatisierte Entscheidungsfindung und Profiling
Timera nimmt keine automatisierte Entscheidungsfindung oder Profiling im Sinne des Art. 22 DSGVO vor. Die erhobenen Arbeitszeitdaten werden ausschließlich zur Zeiterfassung und Berichterstellung genutzt. Entscheidungen über einzelne Personen werden nicht automatisiert getroffen.
13. Dokumentation der Kenntnisnahme (Art. 7 DSGVO)
Ihre Kenntnisnahme dieser Datenschutzerklärung beim ersten Login wird mit folgenden Angaben gespeichert:
- Zeitstempel der Kenntnisnahme
- Version der Datenschutzerklärung (aktuell: v1.0)
- Pseudonymisierte IP-Adresse (SHA-256-Hash)
Diese Dokumentation dient dem Nachweis der ordnungsgemäßen Information gemäß Art. 13 DSGVO und Art. 7 DSGVO. Die Dokumentation umfasst: Zeitstempel (`privacy_terms_accepted_at`), Versionsnummer der Datenschutzerklärung (`privacy_policy_version`) und die pseudonymisierte IP-Adresse (`privacy_terms_accepted_ip` als SHA-256-Hash). Alle drei Felder sind im DSGVO-Datenexport (Art. 15 DSGVO) enthalten.
14. Besondere Hinweise zur Terminal-Nutzung
Beim Stempeln am physischen Timera-NFC-Terminal gelten folgende Hinweise:
- Das Terminal ist CE- und WEEE-zertifiziert
- Die Authentifizierung erfolgt über zugeteilte NFC-Chipkarten oder PINs — diese werden Ihnen von Ihrem Arbeitgeber zugeteilt
- Jede Buchung wird mit Zeitstempel, Terminal-ID und Benutzerkennung erfasst und verschlüsselt an den Server übertragen
- Es werden keine biometrischen Daten verarbeitet
- Keine lokale Datenspeicherung am Terminal
15. Änderungen dieser Datenschutzerklärung
Flowdas behält sich vor, diese Datenschutzerklärung bei Bedarf anzupassen — insbesondere bei Änderungen der gesetzlichen Anforderungen oder der technischen Infrastruktur. Die jeweils aktuelle Version ist in der Anwendung unter dem Link „Datenschutz" jederzeit abrufbar.
Bei wesentlichen Änderungen werden registrierte Nutzer per Hinweis beim nächsten Login informiert.
Flowdas | Mawaldi, Abdulrahman und Mhjazi, Moaz und Saranek, Eyad GbR | Nora-Platiel-Straße 10 , 110, 34127 Kassel | support@flowdas.de | Stand: Juni 2026