Datenschutzerklärung

für den webbasierten Dienst "Zeiterfassung"

Tobias Völzke
Schadesweg 12 · 20537 Hamburg
E-Mail: abg-mail-12@tobiasvoelzke.net · Telefon: +49 (0)40 333 55 666

Stand: 21. September 2026. Der Dienst befindet sich in der Entwicklungsphase: bisher sind Login, Registrierung sowie Firmen- und Mitarbeiterverwaltung umgesetzt, die eigentliche Arbeitszeiterfassung noch nicht. Diese Erklärung wird bei Einführung weiterer Funktionen entsprechend ergänzt.

1. Geltungsbereich

Diese Datenschutzerklärung gilt für die webbasierte Anwendung "Zeiterfassung" unter der Adresse zeit.tvzuul.net.

2. Verantwortlicher und Datenschutzkontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die in eigener Verantwortlichkeit vorgenommenen Verarbeitungen ist:

Verantwortlicher
Tobias Völzke, Einzelunternehmen
Schadesweg 12, 20537 Hamburg, Deutschland
E-Mail: abg-mail-12@tobiasvoelzke.net
Telefon: +49 (0)40 333 55 666

Datenschutzanfragen können unmittelbar an die oben genannte E-Mail-Adresse gerichtet werden.

3. Rollenverteilung: Verantwortlicher und Auftragsverarbeiter

Tobias Völzke verarbeitet personenbezogene Daten in eigener datenschutzrechtlicher Verantwortlichkeit, soweit dies für den Betrieb der Anwendung, die Anbahnung und Durchführung des Nutzungsvertrags, die Abrechnung, die Verwaltung von Firmen- und Nutzerkonten und die Sicherheit der eigenen Systeme erforderlich ist.

Soweit ein Firmenkunde über die Anwendung personenbezogene Daten seiner Mitarbeiter verarbeitet (insbesondere Mitarbeiter-Stammdaten sowie künftig Arbeitszeitdaten), ist grundsätzlich der Firmenkunde datenschutzrechtlich Verantwortlicher. Tobias Völzke verarbeitet diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage des gesonderten Auftragsverarbeitungsvertrags (AVV), den der Firmenkunde nach Login als Admin abrufen und abschließen kann. Betroffene Personen sollten sich mit Auskunfts-, Berichtigungs-, Lösch- oder Widerspruchsanliegen vorrangig an den jeweiligen Firmenkunden (ihren Arbeitgeber) wenden.

4. Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. b DSGVO für die Durchführung eines Vertrags mit der betroffenen Person oder vorvertragliche Maßnahmen auf ihre Anfrage;
  • Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten, insbesondere handels- und steuerrechtliche Dokumentationspflichten;
  • Art. 6 Abs. 1 lit. f DSGVO für berechtigte Interessen, insbesondere den sicheren und stabilen Betrieb, die Verhinderung von Missbrauch, die Verwaltung geschäftlicher Nutzerkonten und die Geltendmachung oder Verteidigung von Rechtsansprüchen;
  • Art. 6 Abs. 1 lit. a DSGVO, wenn im Einzelfall ausdrücklich eine Einwilligung eingeholt wird;
  • Bei einer Auftragsverarbeitung bestimmt der Firmenkunde die einschlägige Rechtsgrundlage; Art. 28 DSGVO und der AVV regeln die Verarbeitung im Auftrag, sind aber keine eigenständige Rechtsgrundlage für die Mitarbeiterdaten selbst.

5. Technisch notwendige Cookies

Die Webanwendung verwendet technisch notwendige Session-Cookies, um eine Anmeldung, die Zuordnung einer Sitzung und Sicherheitsfunktionen zu ermöglichen. Die Session-Cookies sind mit dem Attribut SameSite=Strict gesetzt. Ohne diese Speicherung kann die geschützte Anwendung nicht ordnungsgemäß genutzt werden. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Marketing-, Tracking- oder Analyse-Cookies von Drittanbietern werden nicht eingesetzt.

6. Registrierung, Testzugang und Firmenkonto

Bei der Registrierung werden insbesondere E-Mail-Adresse sowie technische Registrierungsdaten verarbeitet. Passwörter werden nicht im Klartext gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO.

Der kostenlose Testzugang ist im Umfang begrenzt und ausdrücklich nicht für den dauerhaften Produktivbetrieb vorgesehen.

7. Mitarbeiterkonten

Firmen-Admins können Konten für Mitarbeiter anlegen. Dabei werden insbesondere Name, geschäftliche E-Mail-Adresse, Rolle und Firmenzuordnung verarbeitet. Rechtsgrundlage ist, soweit der Anbieter diese Daten in eigener Verantwortlichkeit verarbeitet, Art. 6 Abs. 1 lit. f DSGVO; im Übrigen erfolgt die Verarbeitung als Auftragsverarbeitung im Auftrag des Firmenkunden.

8. Anmeldung, Sitzungen und Sicherheitsprotokolle

Bei Anmeldungen und sicherheitsrelevanten Vorgängen werden insbesondere E-Mail-Adresse, Firmenzuordnung, Rolle, Login-Zeitpunkt, IP-Adresse, Browser-/Gerätekennung und Erfolg oder Fehlschlag eines Zugriffs verarbeitet. Die serverseitige Firmenzuordnung wird bei jedem Seitenaufruf einer laufenden Sitzung erneut geprüft. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung für den Zugang des Vertragspartners erforderlich ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

Änderungsprotokolle (Fulllog) können je nach gewählter Protokollierungsstufe Nutzerkennung, Zeitpunkt, betroffenen Datensatz sowie Vorher-/Nachher-Werte enthalten und werden als Auftragsverarbeitung geführt.

9. Vertrag, Bestellung, Rechnung und Zahlung

Für Vertragsanbahnung, Bestellung und Abrechnung werden insbesondere Name, Firma, Anschrift, Kontakt- und Rechnungsdaten, USt-IdNr., gebuchter Tarif, Vertragslaufzeit und Zahlungsstatus verarbeitet. Die Zahlung erfolgt ausschließlich auf Rechnung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie zur Erfüllung handels- und steuerrechtlicher Pflichten Art. 6 Abs. 1 lit. c DSGVO.

10. Arbeitszeitdaten

Die eigentliche Funktion zur Erfassung von Arbeitszeiten ist zum jetzigen Zeitpunkt noch nicht umgesetzt. Sobald sie zur Verfügung steht, werden hier die dabei verarbeiteten Datenkategorien (z. B. Beginn/Ende der Arbeitszeit, Pausen, zugeordnete Projekte) sowie die zugehörigen Rechtsgrundlagen ergänzt. Zweck und Rechtsgrundlage dieser Daten bestimmt dann der jeweilige Firmenkunde als Verantwortlicher; Tobias Völzke verarbeitet sie ausschließlich im Rahmen des AVV und nutzt sie nicht für eigene Werbung, Adresshandel oder sachfremde Zwecke.

11. Kontakt, Support und Feedback

Bei Kontakt per E-Mail oder über die Formulare Feedback (Technisch) und Probleme melden werden die übermittelten Kontaktdaten, der Inhalt der Nachricht, der Zeitpunkt sowie zur Fehleranalyse erforderliche technische Angaben verarbeitet. Rechtsgrundlage ist bei vertraglichen Anliegen Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

12. Elektronischer Abschluss des Auftragsverarbeitungsvertrags

Wird der AVV innerhalb der Anwendung elektronisch bestätigt, werden neben dem Vertragstext insbesondere Name, E-Mail-Adresse und Rolle der bestätigenden Person, Firmenzuordnung, Datum und Uhrzeit sowie die konkret bestätigte Vertragsfassung gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

13. Datenexport

Ein Firmen-Admin kann während der aktiven Vertragszeit einen Export der gespeicherten Daten anfordern. Näheres zum geplanten Umfang im Export- und Wechselregister.

14. Hosting

Die Anwendung wird auf Serverinfrastruktur in Deutschland betrieben (Hosting-Anbieter netcup GmbH, Karlsruhe). Details auf der Data-Act-Informationsseite und im Verzeichnis der Unterauftragsverarbeiter.

15. Datensicherung

Ein produktives Datensicherungskonzept steht noch nicht fest und wird vor Aufnahme des Produktivbetriebs hier sowie in den TOMs ergänzt. Details zu eingesetzten externen Dienstleistern siehe Verzeichnis der Unterauftragsverarbeiter.

16. Empfänger und Dienstleister

Personenbezogene Daten werden nur weitergegeben, soweit dies für die genannten Zwecke erforderlich, gesetzlich vorgeschrieben oder zulässig ist. Empfänger können insbesondere sein: der Hosting-Dienstleister (netcup GmbH); Kreditinstitute im Rahmen von Überweisungen; Steuerberatung und Rechtsberatung, soweit erforderlich; Behörden und Gerichte bei gesetzlicher Pflicht; weitere im Verzeichnis der Unterauftragsverarbeiter benannte Dienstleister. Personenbezogene Daten werden nicht verkauft und nicht für fremde Werbezwecke bereitgestellt.

17. Drittlandübermittlungen

Für den Anwendungsbetrieb findet keine Übermittlung von Daten in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums statt. Näheres siehe Data-Act-Informationsseite und Verzeichnis der Unterauftragsverarbeiter.

18. Speicherdauer und Löschung

Personenbezogene Daten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten eine weitere Speicherung rechtfertigen.

Daten / VerarbeitungSpeicherdauer oder Löschkriterium
Firmen-, Konto- und VertragsdatenFür die Vertragsdauer; danach soweit erforderlich bis zum Ablauf gesetzlicher Verjährungs- und Nachweisfristen.
Rechnungen und Buchungsbelege des AnbietersNach den aktuellen steuerrechtlichen Vorgaben regelmäßig acht Jahre.
Arbeitszeitdaten des Kunden (sobald umgesetzt)Wird bei Einführung dieser Funktion ergänzt.
Login-, Sicherheits- und Änderungsprotokolle (Fulllog)Für die Vertragsdauer und im Rahmen der gesetzlichen Nachweisfristen.
Support- und KontaktanfragenBis zur abschließenden Bearbeitung; anschließend nur soweit für Nachfragen oder Rechtsansprüche erforderlich.
AVV und BestätigungsmetadatenFür die Dauer der Auftragsverarbeitung und im Rahmen gesetzlicher Nachweisfristen.
Mitarbeiterzugänge nach VertragsendeSofortige Sperre aller Zugänge bei Löschmarkierung durch den Firmen-Admin; automatisierte endgültige Löschung 30 Kalendertage danach (siehe AGB § 14).

19. Rechte betroffener Personen

Soweit Tobias Völzke für eine Verarbeitung Verantwortlicher ist, haben betroffene Personen nach den gesetzlichen Voraussetzungen insbesondere folgende Rechte: Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO), Widerspruch (Art. 21 DSGVO), Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) sowie Beschwerde bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO).

Anfragen können an abg-mail-12@tobiasvoelzke.net gerichtet werden. Soweit Tobias Völzke die betroffenen Daten ausschließlich als Auftragsverarbeiter verarbeitet, ist grundsätzlich der jeweilige Firmenkunde (Arbeitgeber) für die Bearbeitung des Antrags verantwortlich.

Zuständige Aufsichtsbehörde für den Unternehmenssitz ist: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg, Telefon (040) 428 54-4040, E-Mail mailbox@datenschutz.hamburg.de.

20. Widerspruchsrecht nach Art. 21 DSGVO

Werden personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet, haben betroffene Personen das Recht, aus Gründen ihrer besonderen Situation jederzeit Widerspruch einzulegen. Die Verarbeitung wird dann beendet, sofern keine zwingenden schutzwürdigen Gründe entgegenstehen oder die Verarbeitung der Geltendmachung von Rechtsansprüchen dient.

21. Automatisierte Entscheidungen und Profiling

Es findet im Rahmen des beschriebenen Dienstes keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling im Sinne von Art. 22 DSGVO statt.

22. Datensicherheit

Es werden technische und organisatorische Maßnahmen eingesetzt, um personenbezogene Daten gegen Verlust, Veränderung, unbefugte Offenlegung und unbefugten Zugriff zu schützen, insbesondere TLS-verschlüsselte Übertragung, Passwort-Hashing, serverseitige Rollen- und Rechteprüfungen, strikte serverseitige Mandantentrennung sowie vorbereitete SQL-Statements. Die vollständige Auflistung finden Sie in den technischen und organisatorischen Maßnahmen (TOMs). Sicherheitsmaßnahmen werden entsprechend Risiko, Stand der Technik und Art der Verarbeitung fortlaufend überprüft und weiterentwickelt.

23. Minderjährige

Das Produkt richtet sich an Unternehmen und deren autorisierte Nutzer und ist nicht für die selbständige Nutzung durch Kinder vorgesehen.

24. Änderungen und Stand

Diese Datenschutzerklärung wird angepasst, wenn sich Verarbeitungen, Dienstleister, technische Funktionen oder die Rechtslage ändern — insbesondere sobald die eigentliche Zeiterfassungs-Funktion und ein produktiver Serverbetrieb hinzukommen. Maßgeblich ist die bei Nutzung der Anwendung bereitgestellte Fassung.