Zurück zum Login

Datenschutzerklärung

Stand: September 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze sowie sonstiger datenschutzrechtlicher Bestimmungen ist:

Galdora Personalmanagement GmbH & Co. KG
Volksgartenstr. 85-89
41065 Mönchengladbach
Deutschland
E-Mail: info@galdora.de

2. Übersicht der Datenverarbeitungen

Boltwork ist eine webbasierte Arbeitszeiterfassungs- und Schichtplanungssoftware. In diesem Rahmen verarbeiten wir personenbezogene Daten unserer Nutzer (Mitarbeiter, Teamleiter bzw. Administratoren der jeweiligen Unternehmen). Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten zusammen:

  • Bestandsdaten (Vor- und Nachname, E-Mail-Adresse, Geburtsdatum)
  • Beschäftigtendaten (Unternehmenszugehörigkeit, Rolle, Einsatzbereich/Kategorie, individuelle Soll-Arbeitszeit, Personalnummer, Tätigkeit, Einsatzort, Eintritts- und Vertragsenddatum, Urlaubsanspruch)
  • Zeiterfassungsdaten (Arbeitszeitbeginn, Arbeitszeitende, Pausen, Kommentare/Notizen)
  • Standortdaten (GPS-Koordinaten und Messgenauigkeit zum Zeitpunkt des Einstempelns) – nur, wenn Ihr Unternehmen die Standortpflicht aktiviert hat. Näheres in Abschnitt 4.2a.
  • Schichtplandaten (geplante Schichten, Schichttyp, Datum, Uhrzeiten)
  • Abwesenheitsdaten (Art der Abwesenheit, Zeitraum, Status, Begründung) – darunter Krankheitstage, die als Gesundheitsdaten besonders geschützt sind (Abschnitt 4.4)
  • Antrags- und Bestätigungsdaten (Korrekturanträge zu Zeiten und Stammdaten, Bestätigungen und Einsprüche zu Änderungen, Wochenbestätigungen, Gleitzeitbuchungen)
  • Anmelde- und Sicherheitsdaten (Login-Zeitpunkte, Session-Daten, zweiter Faktor, für die PIN-Anmeldung eingerichtete Geräte, kurzfristige Zähler von Anmeldeversuchen)
  • Protokolldaten (Audit-Log: durchgeführte Aktionen, Zeitstempel, Änderungshistorie)
  • Kommunikationsdaten (E-Mail-Adresse für Benachrichtigungen und Einladungen, Fehlermeldungen an die Administration)
  • Angaben aus Zugangsanfragen über die Startseite (Abschnitt 4.16) – diese stammen nicht von Nutzern der Anwendung, sondern von Interessenten

3. Rechtsgrundlagen der Verarbeitung

Die Verarbeitung personenbezogener Daten erfolgt nur auf Grundlage einer gesetzlichen Erlaubnis. Es kommen insbesondere folgende Rechtsgrundlagen in Betracht:

  • Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung: Die Verarbeitung ist zur Erfüllung eines Vertrags erforderlich, dessen Vertragspartei die betroffene Person ist. Dies betrifft die Bereitstellung der Arbeitszeiterfassungs- und Schichtplanungsfunktionen.
  • Art. 6 Abs. 1 lit. c DSGVO – Rechtliche Verpflichtung: Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich. Dies betrifft insbesondere die Aufzeichnungspflichten gemäß § 16 Abs. 2 ArbZG (Arbeitszeitgesetz) sowie die Dokumentationspflichten nach dem Nachweisgesetz.
  • Art. 6 Abs. 1 lit. f DSGVO – Berechtigte Interessen: Die Verarbeitung ist zur Wahrung berechtigter Interessen erforderlich, sofern nicht die Interessen oder Grundrechte der betroffenen Person überwiegen. Berechtigte Interessen sind insbesondere die Personalplanung, die Betriebsorganisation und die Sicherstellung der ordnungsgemäßen Lohnabrechnung.
  • § 26 BDSG (Bundesdatenschutzgesetz) – Datenverarbeitung im Beschäftigungskontext: Die Verarbeitung ist für die Durchführung des Beschäftigungsverhältnisses erforderlich.

4. Zwecke der Datenverarbeitung im Detail

4.1 Benutzerkonto und Authentifizierung

Bei der Registrierung (ausschließlich per Einladungslink) werden folgende Daten erhoben: E-Mail-Adresse, Vorname, Nachname, Geburtsdatum und ein selbstgewähltes Passwort. Die Authentifizierung erfolgt über Supabase Auth. Passwörter werden ausschließlich als kryptografische Hashes gespeichert und sind nicht im Klartext einsehbar.

Zusätzlich können Sie freiwillig eine sechsstellige PIN für die Schnellanmeldung festlegen. Sie wird ausschließlich als bcrypt-Hash gespeichert. Zur Absicherung gegen Erraten werden fehlgeschlagene Versuche gezählt und der Zugang nach fünf Fehlversuchen für 15 Minuten gesperrt.

Zweck des Geburtsdatums: Es dient der eindeutigen Zuordnung in der Personalverwaltung und der Lohnabrechnung. Zusätzlich zeigt die Anwendung Führungskräften einen Geburtstagshinweis inklusive des erreichten Alters an. Wenn Sie diesen Hinweis nicht wünschen, können Sie der Anzeige nach Art. 21 DSGVO widersprechen; wenden Sie sich dazu an die in Abschnitt 1 genannte Stelle.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, § 26 Abs. 1 BDSG (Durchführung des Beschäftigungsverhältnisses)

4.1a Zweiter Faktor, eingerichtete Geräte und Schutz vor Anmeldeversuchen

Zweiter Faktor: Wer eine Organisationsrolle hat (Teamleitung, Recruiter, Buchhaltung, Administration) und auf Daten anderer Personen zugreift, muss den Zugang einmal je Sitzung zusätzlich bestätigen – wahlweise mit einer Authenticator-App oder mit einem sechsstelligen Einmalcode, den wir per E-Mail senden. Ein Einmalcode ist zehn Minuten gültig und wird nur als Hash gespeichert, ebenso die zehn einmal verwendbaren Wiederherstellungscodes für den Fall, dass das Telefon verloren geht. Gespeichert werden außerdem, welcher Weg eingerichtet ist, sowie für jede bestätigte Sitzung der Zeitpunkt und der verwendete Weg; eine Bestätigung gilt zwölf Stunden. Die Einrichtung einer Authenticator-App wird von Supabase Auth verwaltet.

Geräte für die PIN-Anmeldung: Richten Sie auf einem Gerät die PIN-Anmeldung ein, erhält dieses Gerät ein Zufallsgeheimnis. Es liegt im lokalen Speicher Ihres Browsers; bei uns wird nur sein Hash gespeichert, zusammen mit einer groben, aus der Browserkennung abgeleiteten Bezeichnung (etwa „Safari auf iPhone“), dem Einrichtungszeitpunkt und dem Zeitpunkt der letzten Nutzung. In den Einstellungen sehen Sie diese Geräte und können jedes davon widerrufen.

Schutz vor Anmeldeversuchen: Um das Erraten von PINs und massenhafte Anfragen zum Zurücksetzen des Passworts zu verhindern, zählen wir Versuche je IP-Adresse und – beim Zurücksetzen des Passworts – je E-Mail-Adresse in Zeitfenstern von einer Stunde. Diese Zähler werden nach 24 Stunden gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 32 DSGVO (Sicherheit der Verarbeitung), Art. 6 Abs. 1 lit. f DSGVO (Schutz der Konten und der darin gespeicherten Beschäftigtendaten)

4.2 Arbeitszeiterfassung

Die Kernfunktion der Anwendung ist die Erfassung von Arbeitszeiten. Dabei werden folgende Daten verarbeitet:

  • Zeitpunkt des Einstempelns und Ausstempelns
  • Beginn und Ende von Pausen
  • Optionale Kommentare/Notizen zum Zeiteintrag
  • Status des Eintrags (offen, bestätigt, markiert)
  • Bestätigungsinformationen (Wer hat wann bestätigt?)
  • Wochenfreigabe und Abrechnung: ob eine Woche von der Teamleitung freigegeben, mit einer Rückfrage versehen oder abgerechnet wurde; zur Abrechnung kann eine Rechnungsdatei hochgeladen werden, die nur über zeitlich begrenzte Links abrufbar ist
  • Ihre eigene Bestätigung: Ändert eine andere Person Ihre Zeiten oder Abwesenheiten, können Sie die Änderung bestätigen oder ihr widersprechen. Gespeichert werden der Vorher- und Nachher-Stand, wer geändert hat und warum, Ihre Entscheidung mit Zeitpunkt und ein etwaiger Einspruch. Ebenso können Sie Ihre Arbeitswoche insgesamt bestätigen (Summe, Anmerkung, Zeitpunkt).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b, c DSGVO; § 16 Abs. 2 ArbZG; § 26 BDSG

4.2a Standortdaten beim Einstempeln

Die Anwendung kann so eingestellt werden, dass beim Einstempeln der Standort des Geräts abgefragt wird. Diese Einstellung ist nicht automatisch aktiv: sie wird pro Unternehmen und optional abweichend pro Person aktiviert. Ist sie für Sie nicht aktiv, werden keinerlei Standortdaten erhoben.

Ist sie aktiv, werden zum Zeitpunkt des Einstempelns verarbeitet:

  • Breiten- und Längengrad des Geräts (GPS-Koordinaten)
  • die vom Gerät gemeldete Messgenauigkeit in Metern
  • die Angabe, ob der Standortzugriff im Browser verweigert wurde (der Zeiteintrag wird dann trotzdem gespeichert und als solcher gekennzeichnet)

Zweck: Nachweis, dass die Arbeitszeit am vereinbarten Einsatzort begonnen wurde. Die Erfassung erfolgt ausschließlich im Moment des Einstempelns – es findet keine laufende Ortung, keine Bewegungsverfolgung und keine Erfassung beim Ausstempeln oder während der Arbeitszeit statt.

Wer die Daten sieht: Nur Ihre Führungskraft, ein zuständiger Recruiter oder ein Administrator Ihres Unternehmens – dieselben Personen, die auch Ihre Arbeitszeiten sehen. Der Zugriff wird durch Berechtigungsregeln auf Datenbankebene erzwungen.

Übermittlung an Google: Zur Anzeige des Standorts auf einer Karte bietet die Oberfläche einen Link zu Google Maps (Google Ireland Limited). Wird dieser Link von einer berechtigten Person angeklickt, werden die betreffenden Koordinaten und die IP-Adresse dieser Person an Google übermittelt; dabei können Daten in die USA übermittelt werden (Grundlage: Angemessenheitsbeschluss EU-U.S. Data Privacy Framework, Art. 45 DSGVO). Ohne Klick findet keine Übermittlung statt – die Koordinaten selbst werden ausschließlich in unserer Datenbank in der EU gespeichert.

Rechtsgrundlage: § 26 Abs. 1 BDSG in Verbindung mit Art. 6 Abs. 1 lit. b, f DSGVO. Die Erhebung ist auf den Einstempelvorgang begrenzt, weil eine weitergehende Ortung zur Erfüllung des Zwecks nicht erforderlich wäre.

Mitbestimmung: Die Standortpflicht ist eine technische Einrichtung, die geeignet ist, Verhalten oder Leistung von Beschäftigten zu überwachen. Ihre Einführung und Nutzung unterliegt daher – soweit ein Betriebsrat besteht – der Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG. Maßgeblich ist die im Unternehmen geltende Betriebsvereinbarung bzw. Regelung.

Widerspruch: Sie können der Verarbeitung nach Art. 21 DSGVO widersprechen. Da die Standortangabe in diesem Fall dem Nachweis der Arbeitszeit dient, klärt Ihr Arbeitgeber mit Ihnen ein geeignetes anderes Nachweisverfahren.

4.3 Schichtplanung

Teamleiter und Administratoren können Arbeitsschichten planen und Mitarbeitern zuweisen. Dabei werden Datum, Start-/Endzeit, Schichttyp und optionale Notizen gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. f DSGVO (Betriebsorganisation)

4.4 Abwesenheitsverwaltung

Abwesenheiten (Urlaub, auch halbe Tage, Krankheit, Wunschfrei, Freischicht, Freizeitausgleich) werden beantragt oder von der Teamleitung eingetragen; zusätzlich kann die Teamleitung unentschuldigtes Fehlen vermerken. Gespeichert werden: Art der Abwesenheit, Zeitraum, optionale Begründung, Status der Genehmigung und Entscheider. Abwesenheitsanträge und -entscheidungen können automatisierte E-Mail-Benachrichtigungen auslösen.

Krankheitstage: Gespeichert wird nur, dass und wannSie arbeitsunfähig waren – keine Diagnose. Auch diese Angabe ist ein Gesundheitsdatum im Sinne von Art. 9 DSGVO.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, § 26 BDSG; für Krankheitstage Art. 9 Abs. 2 lit. b DSGVO i. V. m. § 26 Abs. 3 BDSG (Pflichten aus dem Arbeitsrecht, insbesondere Entgeltfortzahlung)

4.5 Freischichten und Wunschfrei

Für einzelne Tage können Mitarbeiter Wunschfrei beantragen; die Teamleitung entscheidet darüber, und aus einem genehmigten Wunsch wird eine Freischicht. Dauerhaft freie Wochentage hinterlegt ausschließlich die Teamleitung in den Stammdaten. Beides wird bei der Schichtplanung angezeigt, um Konflikte zu vermeiden; eine Wirkung auf Urlaubsanspruch, Krankheitstage oder Arbeitszeitkonto hat es nicht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO

4.6 Überstundenberechnung

Die Anwendung berechnet automatisch das Überstundensaldo basierend auf den erfassten Arbeitszeiten und den individuell hinterlegten Soll-Wochenstunden. Ist ein Gleitzeitkonto eingerichtet, werden Buchungen darauf (Art, Umfang, Wirksamkeitsdatum, Grund, Antrag und Entscheidung) gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b, c DSGVO; § 16 Abs. 2 ArbZG

4.7 Audit-Log (Protokollierung)

Zu Compliance- und Nachvollziehbarkeitszwecken wird ein unveränderliches Audit-Log geführt: Jede Handlung, die Daten verändert, hinterlässt dort einen Eintrag. Protokolliert werden insbesondere:

  • Ein- und Ausstempeln, Pausen sowie jede manuelle Änderung oder Löschung von Zeiten
  • Änderungen an Schichtplänen, Abwesenheiten, Feiertagen und Aufgaben
  • Anträge und ihre Entscheidung (Zeitkorrekturen, Stammdaten, Gleitzeit)
  • Wochenfreigabe, Rückfrage und Abrechnung sowie deren Rücknahme
  • Ihre Bestätigung oder Ihr Widerspruch zu Änderungen, die andere vorgenommen haben
  • Änderungen an der Personalakte, an Rollen und an der Unternehmenszuordnung
  • Kontovorgänge wie Einladung, Sperre, PIN und Einrichtung des zweiten Faktors
  • Mitteilungen der Organisation an die Belegschaft

Jeder Protokolleintrag enthält: die Art der Aktion, die betroffene Entität und – soweit eine Person betroffen ist – diese Person, die ID des Handelnden, die Unternehmens-ID, den Zeitstempel sowie ein Detailobjekt mit Vorher-/Nachher-Werten und ggf. einer Begründung. Einsehen können das Protokoll die Organisationsrollen Ihres Unternehmens und Administratoren. Einträge, die Ihre eigenen Daten betreffen, sehen Sie selbst im Änderungsverlauf.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c, f DSGVO (gesetzliche Aufbewahrungspflichten, berechtigtes Interesse an der Nachvollziehbarkeit)

4.8 E-Mail-Benachrichtigungen

Bei bestimmten Ereignissen versendet die Anwendung automatisierte E-Mails. Alle E-Mails – auch die zur Anmeldung – gehen über den E-Mail-Server unseres Postfach-Anbieters IONOS (SMTP); Supabase Auth erzeugt dafür nur den Link und versendet selbst nichts:

  • Einladung neuer Mitarbeiter (E-Mail, zugewiesene Rolle, Firmenname)
  • Bestätigung der Registrierung und Willkommens-E-Mail
  • Abwesenheitsantrag eingereicht (an die in den Einstellungen hinterlegten Adressen)
  • Entscheidung über Abwesenheitsantrag (an den Antragsteller)
  • Passwort zurücksetzen, Bestätigung einer neuen E-Mail-Adresse und Hinweis an die bisherige Adresse
  • Einmalcode für den zweiten Faktor (Abschnitt 4.1a)
  • Eingangsbestätigung einer Zugangsanfrage (Abschnitt 4.16)

Hierbei werden die für die jeweilige Benachrichtigung erforderlichen Daten (Name, E-Mail, Firmenname, Art und Zeitraum der Abwesenheit) an den E-Mail-Server übermittelt, der die Nachricht an den Empfänger ausliefert. Ein zusätzlicher Automatisierungsdienst ist daran nicht mehr beteiligt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b, f DSGVO

4.9 In-App-Benachrichtigungen

Innerhalb der Anwendung werden Benachrichtigungen angezeigt (z. B. über offene Bestätigungen oder Statusänderungen). Diese sind an die Nutzer-ID gebunden und können vom Nutzer als gelesen markiert werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b, f DSGVO

4.10 Datenexport

Nutzer können ihre Arbeitszeitdaten als CSV- oder PDF-Datei (Stundenzettel) exportieren. Der Export enthält: Datum, Start-/Endzeit, Pausen, Nettoarbeitszeit und Notizen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 15 Abs. 3 DSGVO (Recht auf Kopie)

4.11 Profilbild

Sie können freiwillig ein Profilbild hochladen; ein Zuschnitt-Werkzeug in der Anwendung bestimmt den sichtbaren Ausschnitt. Das Bild erscheint in Ihrem Profil sowie überall, wo Ihr Name in der Anwendung auftaucht (Team-Übersicht, Kalender, Aufgaben, Mitteilungen). Ein Profilbild ist für keine Funktion erforderlich und kann jederzeit in den Einstellungen entfernt werden.

Die Dateien liegen im Speicher unseres Datenbankanbieters in der EU und sind nicht öffentlich abrufbar: Jeder Bildaufruf läuft über die Anwendung und setzt eine gültige Anmeldung voraus. Wird ein Konto deaktiviert, ist auch das Bild nicht mehr abrufbar.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch freiwilligen Upload), im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Erkennbarkeit im Team). Die Einwilligung ist jederzeit durch Entfernen des Bildes widerrufbar.

4.12 Änderungsanträge zu Ihren Stammdaten

Über „Meine Daten“ können Sie eine Änderung Ihres Vor- und Nachnamens, Ihres Geburtsdatums oder Ihrer dauerhaft freien Tage beantragen. Gespeichert werden die vorgeschlagenen Werte, der Stand zum Zeitpunkt des Antrags, Ihre Begründung, der Status sowie wer wann entschieden hat und mit welcher Notiz. Der Antrag wird Teil Ihrer Personalunterlagen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b, c DSGVO, § 26 Abs. 1 BDSG; Art. 16 DSGVO (Recht auf Berichtigung)

4.13 Kalender-Abo

Auf Wunsch erzeugen Sie in den Einstellungen eine persönliche Kalenderadresse, die Ihr Kalenderprogramm regelmäßig abruft. Sie liefert ausschließlich Ihre eigenen Daten: Ihre geplanten Schichten (Datum, Uhrzeit, Schichtart, Notiz und als Ort die Anschrift Ihres Einsatzunternehmens) und Ihre genehmigten Abwesenheiten mit ihrer Art – also auch Krankheitstage –, jeweils von 60 Tagen zurück bis 400 Tage voraus.

Übermittlung durch Sie selbst: Mit dem Eintragen der Adresse in ein Kalenderprogramm übermitteln Sie diese Daten an dessen Anbieter, den Sie selbst wählen. Häufig sind das Google, Apple oder Microsoft; dabei können Daten in die USA gelangen. Für die Verarbeitung dort ist der jeweilige Anbieter verantwortlich, nicht wir. Wer die Adresse kennt, kann den Kalender abrufen – geben Sie sie daher nicht weiter.

Bei uns gespeichert werden nur ein Hash der Adresse, der Erstellungszeitpunkt, der Zeitpunkt des letzten Abrufs und ggf. der Zeitpunkt des Widerrufs. Mit dem Widerruf in den Einstellungen ist die Adresse sofort ungültig.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einrichtung auf eigenen Wunsch, jederzeit widerrufbar); für die enthaltenen Krankheitstage Art. 9 Abs. 2 lit. a DSGVO

4.14 Fehlermeldungen

Über „Fehler melden“ können Sie der Administration ein Problem schildern. Gespeichert werden die betroffene Seite, eine Kategorie, Ihre Beschreibung, ein optional angehängtes Bildschirmfoto, die Geräteart (etwa Handy oder Desktop), Ihr Konto und Ihr Unternehmen. Achten Sie darauf, dass ein Bildschirmfoto keine Daten anderer Personen zeigt, die für die Meldung nicht nötig sind.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Betrieb und Verbesserung der Anwendung)

4.15 Einladung per Link oder QR-Code

Neue Nutzer erhalten eine Einladung als Link oder als QR-Code. Beides führt zur Registrierung eines eigenen Kontos; jede Person meldet sich anschließend mit ihrem eigenen Zugang an. Gespeichert werden die E-Mail-Adresse (sofern angegeben), vorgesehene Rolle, Firma und Personalnummer, die einladende Person, ein Einladungstoken, dessen Ablaufdatum und der Zeitpunkt der Annahme.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, § 26 Abs. 1 BDSG

4.16 Zugangsanfragen über die Startseite

Unternehmen, die Boltwork nutzen möchten, können auf der Startseite eine Zugangsanfrage stellen. Pflichtangaben sind Unternehmen, Ansprechpartner und E-Mail-Adresse; Telefonnummer, Teamgröße und eine Nachricht sind freiwillig. Die Angaben werden nicht in der Datenbank gespeichert, sondern per E-Mail an unseren Vertrieb geschickt; Sie erhalten eine Eingangsbestätigung. Zum Schutz vor massenhaften Anfragen wird Ihre IP-Adresse für eine Stunde im Arbeitsspeicher des Servers gezählt und danach verworfen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertrags), Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch des Formulars)

5. Empfänger und Auftragsverarbeiter

Im Rahmen des Betriebs der Anwendung setzen wir folgende Dienste ein, an die personenbezogene Daten übermittelt werden:

DienstAnbieterZweckServerstandort
SupabaseSupabase, Inc.Datenbank, Authentifizierung, Dateispeicher, Echtzeit-UpdatesEU (Frankfurt am Main)
VercelVercel, Inc.Hosting der Web-Applikation (Next.js), zeitgesteuerte HintergrundaufgabenEU (Frankfurt am Main); Unternehmenssitz USA (DPF)
IONOSIONOS SE, MontabaurE-Mail-Postfach und Versand aller E-Mails der Anwendung (SMTP)Deutschland
Google MapsGoogle Ireland LimitedKartenanzeige eines erfassten Einstempel-Standorts – nur bei aktivem Klick einer berechtigten Person, keine Einbettung in die Anwendung (siehe Abschnitt 4.2a)Irland / USA (DPF)

Weitere Dienste, etwa zur Fehlerüberwachung oder Reichweitenmessung, setzen wir nicht ein.

Google Maps ist nicht in die Anwendung eingebettet: es wird kein Skript und keine Karte von Google geladen. Übermittelt wird nur, wenn eine berechtigte Person den Kartenlink ausdrücklich öffnet.

Mit allen Auftragsverarbeitern wurden bzw. werden Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO geschlossen. Bei einer Datenübermittlung in Drittländer (z. B. USA) werden geeignete Garantien wie Standardvertragsklauseln (SCCs) gem. Art. 46 Abs. 2 lit. c DSGVO oder eine Angemessenheitsentscheidung gem. Art. 45 DSGVO (EU-U.S. Data Privacy Framework) sichergestellt.

6. Speicherdauer

Personenbezogene Daten werden nur so lange gespeichert, wie es für die Erfüllung des jeweiligen Zwecks erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:

DatenartSpeicherdauerGrundlage
ArbeitszeitdatenMindestens 2 Jahre§ 16 Abs. 2 ArbZG
Lohnrelevante Unterlagen6 Jahre (handelsrechtlich) / 10 Jahre (steuerrechtlich)§ 257 HGB, § 147 AO
Audit-Log-EinträgeKeine automatische Löschung: Die Einträge werden zu Nachweiszwecken aufbewahrt, solange das Konto bzw. das Vertragsverhältnis und gesetzliche Nachweispflichten bestehen. Wird ein Konto gelöscht, bleibt der Eintrag erhalten; nur seine Verknüpfung zum Konto entfällt.Art. 6 Abs. 1 lit. c, f DSGVO
Änderungsanträge zu StammdatenAls Teil der Personalunterlagen bis zu 10 Jahre; sie werden zusammen mit der Personalakte gelöscht, nicht vorher und nicht getrennt von ihr§ 147 AO, § 26 BDSG
Kalender-Abo (Hash, Zeitpunkte)Bis zur Löschung des Kontos; die Adresse ist ab dem Widerruf ungültig, der Eintrag bleibt als Nachweis des WiderrufsArt. 6 Abs. 1 lit. a, f DSGVO
Wiederherstellungscodes (Hash)Bis zur Erzeugung eines neuen Satzes – dann werden alle bisherigen gelöscht – oder bis zur Löschung des KontosArt. 32 DSGVO
Einmalcodes und bestätigte Sitzungen des zweiten FaktorsGültig 10 Minuten bzw. 12 Stunden; abgelaufene Einträge werden derzeit erst mit der Löschung des Kontos entferntArt. 32 DSGVO
Für die PIN-Anmeldung eingerichtete GeräteBis zur Löschung des Kontos; ein widerrufenes Gerät bleibt als Nachweis des Widerrufs vermerktArt. 32 DSGVO
Zähler von Anmelde- und Rücksetzversuchen (IP- bzw. E-Mail-Adresse)24 StundenArt. 6 Abs. 1 lit. f DSGVO
FehlermeldungenBis zur Löschung durch die AdministrationArt. 6 Abs. 1 lit. f DSGVO
Zugangsanfragen (E-Mail im Postfach des Vertriebs)Bis zur Erledigung der Anfrage; kommt ein Vertrag zustande, gelten die handels- und steuerrechtlichen FristenArt. 6 Abs. 1 lit. b DSGVO, § 257 HGB, § 147 AO
BenutzerkontenBis zur Deaktivierung + gesetzliche Aufbewahrungsfrist§ 26 BDSG
Standortdaten des EinstempelvorgangsWie der zugehörige Arbeitszeitdatensatz, mindestens 2 Jahre§ 16 Abs. 2 ArbZG, § 26 Abs. 1 BDSG
GeburtsdatumBis zur Löschung des Benutzerkontos§ 26 Abs. 1 BDSG
PIN (bcrypt-Hash)Bis zum Zurücksetzen oder zur Löschung des KontosArt. 6 Abs. 1 lit. b, f DSGVO
ProfilbildBis zum Ersetzen oder Entfernen durch die Person selbstArt. 6 Abs. 1 lit. a, f DSGVO
EinladungslinksBis zur Annahme oder Ablauf (konfigurierbar)Art. 6 Abs. 1 lit. b DSGVO

7. Ihre Rechte als betroffene Person

Als betroffene Person stehen Ihnen gemäß der DSGVO folgende Rechte zu:

  • Auskunftsrecht (Art. 15 DSGVO): Sie haben das Recht, Auskunft über die von uns verarbeiteten personenbezogenen Daten zu verlangen. Die Anwendung bietet einen Datenexport (CSV/PDF) zur eigenständigen Dateneinsicht.
  • Recht auf Berichtigung (Art. 16 DSGVO): Sie haben das Recht, die Berichtigung unrichtiger oder die Vervollständigung unvollständiger personenbezogener Daten zu verlangen. Mitarbeiter können eigene Zeiteinträge über die Änderungsantrag-Funktion korrigieren.
  • Recht auf Löschung (Art. 17 DSGVO): Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Im Beschäftigungskontext können gesetzliche Pflichten (ArbZG, HGB, AO) einer sofortigen Löschung entgegenstehen.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie haben das Recht, die Einschränkung der Verarbeitung zu verlangen, z. B. wenn die Richtigkeit der Daten bestritten wird.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, die Sie betreffenden personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Die Exportfunktion (CSV) erfüllt dieses Recht.
  • Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten, die aufgrund von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen.
  • Beschwerderecht (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständig ist in der Regel die Aufsichtsbehörde des Bundeslandes, in dem der Verantwortliche seinen Sitz hat.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an die oben genannte Kontaktadresse.

8. Technische und organisatorische Maßnahmen

Wir setzen geeignete technische und organisatorische Maßnahmen (TOMs) ein, um ein dem Risiko angemessenes Schutzniveau gemäß Art. 32 DSGVO zu gewährleisten:

  • Verschlüsselung: Sämtliche Kommunikation erfolgt über TLS/HTTPS. Passwörter werden ausschließlich als kryptografische Hashes (bcrypt) gespeichert.
  • Zugriffskontrolle: Rollenbasiertes Berechtigungssystem (Mitarbeiter, Teamleitung, Recruiter, Buchhaltung, Administration) mit Row Level Security (RLS) auf Datenbankebene. Jede Abfrage wird serverseitig durch die Rolle und Firmenzugehörigkeit des angemeldeten Nutzers gefiltert.
  • Mandantentrennung: Die Daten unterschiedlicher Unternehmen sind durch RLS-Policies strikt voneinander getrennt. Mitarbeiter und Teamleiter können ausschließlich auf Daten ihres eigenen Unternehmens zugreifen.
  • Audit-Trail: Jede Änderung an Daten wird im Audit-Log protokolliert. Geschrieben wird es ausschließlich serverseitig. Ein Eintrag kann danach von niemandem mehr geändert oder gelöscht werden – auch nicht von Administratoren; das erzwingt die Datenbank selbst.
  • Session-Management: Authentifizierung über Supabase Auth mit Cookies und serverseitiger Prüfung der Sitzung vor jeder geschützten Seite sowie in jeder Serverfunktion. Für Organisationsrollen gilt zusätzlich ein zweiter Faktor (Abschnitt 4.1a).
  • Datensparsamkeit: Es werden nur die für den jeweiligen Verarbeitungszweck erforderlichen Daten erhoben. Mitarbeiter können nur ihre eigenen Daten einsehen; der Zugriff auf fremde Daten erfordert eine entsprechende Rolle.
  • Invite-Only-Registrierung: Neue Nutzer können sich nicht selbstständig registrieren, sondern werden ausschließlich per Einladungslink mit Token-Validierung und Ablaufdatum hinzugefügt – per Link oder QR-Code.

9. Cookies und lokale Speicherung

Die Anwendung verwendet ausschließlich technisch notwendige Cookiesfür die Authentifizierung und Sitzungsverwaltung. Es werden keine Tracking-, Marketing- oder Analyse-Cookies eingesetzt.

CookieZweckSpeicherdauer
Supabase Auth CookiesAuthentifizierung und SitzungsverwaltungSession / gemäß Konfiguration
admin_context_company_idSpeicherung der ausgewählten Firma für Organisationsrollen mit mehreren Firmen1 Jahr oder bis zum Wechsel der Auswahl
NEXT_LOCALESpracheinstellungBis zum Schließen des Browsers
boltwork_sperrgrundHinweis, warum eine Anmeldung abgewiesen wurde (nur in diesem Fall)60 Sekunden

Im lokalen Speicher Ihres Browsers (Local Storage) legt die Anwendung außerdem folgende Einträge ab. Sie verlassen Ihr Gerät nicht, sofern nicht anders angegeben, und werden entfernt, wenn Sie die Websitedaten Ihres Browsers löschen:

  • boltwork_remembered_email – Ihre E-Mail-Adresse, nur wenn Sie bei der Anmeldung „Anmeldedaten merken“ wählen
  • boltwork_device_trust – das Gerätegeheimnis für die PIN-Anmeldung (Abschnitt 4.1a); es wird bei der PIN-Anmeldung an uns übertragen und dort mit dem gespeicherten Hash verglichen
  • theme – helle oder dunkle Darstellung
  • sidebar_collapsed, sidebar_collapsed_groups – auf- und zugeklappte Bereiche der Navigation
  • boltwork:search-recents:v2, boltwork:search-clicks:v1 – Ihre letzten Suchen und häufig gewählten Treffer in der Suche

Nur für die Dauer des geöffneten Browserfensters (Session Storage) merkt sich die Anwendung unter boltwork_zweiter_faktor_hinweis, dass Sie den Hinweis zum zweiten Faktor geschlossen haben.

Zusätzlich speichert das Barrierefreiheits-Panel (Schaltfläche unten links) die Darstellungseinstellungen, die Sie dort selbst wählen – etwa Schriftgröße oder Kontrast –, im lokalen Speicher Ihres Browsers (Local Storage, Eintrag „growcore.a11y“). Der Eintrag entsteht erst, wenn Sie eine Einstellung ändern, verlässt Ihr Gerät nicht und wird nicht an uns übertragen. Er wird entfernt, wenn Sie im Panel „Alles zurücksetzen“ wählen oder die Websitedaten Ihres Browsers löschen.

Da ausschließlich technisch notwendige Cookies verwendet werden, ist keine gesonderte Einwilligung gemäß § 25 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz) erforderlich.

10. Internationale Datenübermittlung

Datenbank und Anwendung laufen in Rechenzentren in Frankfurt am Main. Supabase, Inc. und Vercel, Inc. haben ihren Sitz in den USA; ein Zugriff von dort ist nicht ausgeschlossen. Dafür stellen wir geeignete Garantien gemäß Art. 44 ff. DSGVO sicher (insbesondere Standardvertragsklauseln oder den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework). Weitere Übermittlungen in Drittländer entstehen nur, wenn eine berechtigte Person den Kartenlink öffnet (Abschnitt 4.2a) oder Sie selbst Ihr Kalender-Abo in das Programm eines Anbieters außerhalb der EU eintragen (Abschnitt 4.13).

11. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen, Gerichtsentscheidungen oder an Änderungen unserer Datenverarbeitung anzupassen. Die jeweils aktuelle Fassung ist stets über die Anwendung abrufbar.

12. Kontakt für Datenschutzanfragen

Bei Fragen zum Datenschutz, zur Ausübung Ihrer Betroffenenrechte oder bei sonstigen datenschutzrechtlichen Anliegen erreichen Sie uns unter:

E-Mail: info@galdora.de

© 2026 Boltwork Software.