Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten nach Art. 13, 14 DSGVO · Stand: 10.10.2026
1. Verantwortlicher
SynergyBytes GmbH
vertreten durch den Geschäftsführer Michael Scheel
Wanhödener Weg 39
27639 Wurster Nordseeküste
E-Mail: info@synergybytes.de
Datenschutzbeauftragter: Gerhard Dürr, Qumisoft Softwareentwicklung, Schneebergstraße 2, 95163 Bad Weißenstadt, E-Mail info@qumisoft.net. Sie können sich mit allen Fragen zum Datenschutz und zur Ausübung Ihrer Rechte auch direkt an ihn wenden (Art. 38 Abs. 4 DSGVO).
Weitere Angaben siehe Impressum.
2. Besuch dieser Website
Beim Aufruf von schichtfix.de verarbeitet unser Server technisch notwendige Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Seite, User-Agent) in Server-Logdateien. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, stabilen Betrieb). Die Logdaten werden nach spätestens 30 Tagen gelöscht. Eine Webanalyse (Abschnitt 3) findet ausschließlich mit Ihrer Einwilligung statt; darüber hinaus lädt diese Website derzeit keine Inhalte von Drittanbietern.
3. Google Analytics (Webanalyse)
Auf schichtfix.de setzen wir den Analysedienst Google Analytics 4 ein (Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) — jedoch nur, wenn Sie dem zuvor über den Einwilligungs-Banner ausdrücklich zugestimmt haben. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Ohne Einwilligung wird Google Analytics nicht geladen und es werden keine Analyse-Cookies gesetzt.
Google Analytics verwendet Cookies bzw. gerätebezogene Kennungen und verarbeitet Informationen über die Nutzung der Website (z. B. besuchte Seiten, Verweildauer, ungefähre Herkunftsregion, Browser und Gerätetyp). Eine Übermittlung an Server der Google LLC in den USA ist dabei möglich; Google ist nach dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO). Mit Google besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Zusätzlich zu den Seitenaufrufen erfassen wir — ebenfalls nur mit Ihrer Einwilligung — pseudonyme Angaben zur Nutzung: welche Seitenabschnitte Sie gesehen haben, welche Schaltflächen Sie angeklickt haben, wie weit Sie in der Registrierung gekommen sind sowie die Nutzung der Demo-Tour und des KI-Chats. Inhalte erfassen wir dabei nicht — weder Ihre Formulareingaben (z. B. Name, E-Mail-Adresse, Firmenname) noch Ihre Chat-Nachrichten. Zweck ist ausschließlich, Schwachstellen der Website zu erkennen und sie zu verbessern.
Die nutzerbezogenen Analysedaten werden nach spätestens 14 Monaten gelöscht. Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (über die Cookie-Einstellungen der Website).
4. Registrierung für die kostenlose Testphase
Über start.schichtfix.de/registrieren kann ein Unternehmen eine eigene Schichtfix-Instanz anlegen. Dabei verarbeiten wir die folgenden Daten:
- Angaben aus dem Formular: Firmenname, E-Mail-Adresse, gewünschte Web-Adresse (Subdomain), Bundesland und gewünschte Teamgröße.
- Technische Daten: IP-Adresse und Zeitpunkt der Anfrage.
Zwecke und Rechtsgrundlagen
- Einrichtung der Testphase (Prüfung der Verfügbarkeit der Web-Adresse, Anlage der Instanz, Einrichtung des ersten Administrationskontos): Art. 6 Abs. 1 lit. b DSGVO — Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage.
- Bestätigungs-E-Mail (Double-Opt-In): Wir richten eine Instanz erst ein, nachdem Sie den Bestätigungslink in der E-Mail angeklickt haben. So stellen wir sicher, dass die Registrierung tatsächlich vom Inhaber der E-Mail-Adresse stammt (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Der Versand erfolgt über den E-Mail-Dienst unseres Hosting-Anbieters Hetzner Online GmbH in Deutschland (Auftragsverarbeitung).
- Missbrauchsschutz: Zur Abwehr automatisierter oder missbräuchlicher Anfragen begrenzen wir die Zahl der Registrierungsversuche je E-Mail-Adresse und je IP-Adresse (Art. 6 Abs. 1 lit. f DSGVO — Schutz unserer Systeme). Dafür speichern wir IP-Adresse und E-Mail-Adresse als Zähler mit Zeitstempel.
Speicherdauer
- Wird die Registrierung nicht innerhalb von 48 Stunden bestätigt, verfällt die Anfrage; die Daten werden 7 Tage nach dem Verfall gelöscht.
- Nach erfolgreicher Einrichtung der Instanz werden die Registrierungsdaten nach 30 Tagen gelöscht; die weitere Verarbeitung erfolgt dann im Rahmen der eingerichteten Instanz (Abschnitt 5).
- Die Zähler des Missbrauchsschutzes laufen automatisch aus und werden regelmäßig gelöscht.
- Endet die 60-tägige Testphase ohne Abschluss eines Abonnements, wird die Instanz gesperrt und nach einer Übergangsfrist von 90 Tagen gelöscht.
Erforderlichkeit
Die Angaben im Registrierungsformular sind für die Einrichtung der Instanz erforderlich; ohne sie kann die Registrierung nicht durchgeführt werden. Eine Weitergabe an Dritte zu Werbezwecken findet nicht statt. Zahlungsdaten werden erst bei einem späteren Abo-Abschluss erhoben (Abwicklung über den Zahlungsdienstleister Stripe, siehe Abschnitt 8).
Schriftarten
Die Anwendung bindet die Schriftart „Inter" ausschließlich lokal von unseren eigenen Servern ein (Self-Hosting). Es findet dabei keine Verbindung zu Servern Dritter und keine Übermittlung Ihrer IP-Adresse an Dritte statt. Es werden keine Cookies gesetzt.
5. Nutzung von Schichtfix durch Unternehmen (Rollenverteilung)
Nach der Einrichtung nutzt das jeweilige Unternehmen seine Schichtfix-Instanz für die eigene Personalplanung — Dienstplan, Krankmeldungen, Urlaubs- und Abbau-Anträge, Team-Kalender, Mitteilungen sowie die digitale Personalakte (Akteneinträge, erweiterte Personalstammdaten einschließlich Notfallkontakt, optionale Dokumentenablage). Für die dabei verarbeiteten Beschäftigtendaten ist das jeweilige Unternehmen Verantwortlicher im Sinne der DSGVO; die SynergyBytes GmbH handelt als Auftragsverarbeiterin auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO. Die Inhalte und die Aufbewahrungsdauer der Personalakte bestimmt der Arbeitgeber als Verantwortlicher. Beschäftigte wenden sich für Auskunft, Berichtigung oder Löschung ihrer Daten in der App — einschließlich der Personalakte — an ihren Arbeitgeber.
Standort bei der Zeiterfassung. Schaltet ein Unternehmen die Zeiterfassung mit Ortsprüfung frei, fragen die mobilen Apps beim Stempeln einmalig den Standort ab — nur währenddessen, nie im Hintergrund. Der in der App angezeigte Hinweis lautet wörtlich: „Schichtfix prüft beim Stempeln, ob du am Arbeitsort bist. Deine genauen Koordinaten werden nicht gespeichert; gespeichert werden nur das Prüfergebnis, die nächstgelegene Betriebsstätte und der Prüfzeitpunkt." Die Koordinaten werden ausschließlich zur Prüfung übertragen und danach verworfen — sie stehen in keiner Zeile, keinem Protokoll und keiner Fehlermeldung (Art. 5 Abs. 1 lit. c DSGVO). Gespeichert wird am Zeiteintrag nur diese Trias; sie wird nach zwölf Monaten genullt. Eine verweigerte oder nur ungefähre Standortfreigabe hindert niemanden am Stempeln — die Zeit wird gebucht, die Ortsangabe fehlt dann lediglich und kann eine Rückfrage der Leitung auslösen. Verantwortlicher für diese Verarbeitung ist wie für alle übrigen Beschäftigtendaten das jeweilige Unternehmen.
6. Besondere Kategorien (Art. 9 DSGVO)
Der Abwesenheits-Typ einer Krankmeldung („krank", „Kind krank") ist eine besondere Kategorie personenbezogener Daten. Er wird ausschließlich für die abwesenheitsbezogene Verarbeitung genutzt und ist für Kolleg:innen nicht sichtbar — diese sehen ausschließlich den Status „abwesend". Push-Benachrichtigungen nennen ausschließlich die Art des Ereignisses (z. B. „Neue Krankmeldung") — ohne Namen, ohne Zeitraum und ohne Angaben zum Grund. Auf dem Sperrbildschirm ist damit nicht erkennbar, wen eine Meldung betrifft; Details sind nur nach Anmeldung in der App sichtbar.
7. Hosting und Empfänger
Alle Anwendungs- und Registrierungsdaten werden auf Servern innerhalb der Europäischen Union verarbeitet und gespeichert (derzeit: Deutschland; Hosting: Hetzner Online GmbH, Gunzenhausen, im Rahmen einer Auftragsverarbeitung). Derzeit können Drittlandübermittlungen in folgenden Verarbeitungen stattfinden: der Webanalyse nach Abschnitt 3, den Push-Diensten der App-Plattformen (Google/Apple), über die das jeweilige Unternehmen informiert, der Zahlungsabwicklung bei kostenpflichtigem Abonnement nach Abschnitt 8, dem freiwillig nutzbaren KI-Chat nach Abschnitt 11, der optionalen App-Diagnose nach Abschnitt 12 und der QR-Code- und Gesichtserkennung im Schichtfix Terminal nach Abschnitt 15 (Nutzungsdaten an Google). Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter.
8. Zahlungsabwicklung bei kostenpflichtigem Abonnement (Stripe)
Schließt ein Unternehmen nach der Testphase ein kostenpflichtiges Abonnement ab, wird die Zahlungsabwicklung über den Zahlungsdienstleister Stripe durchgeführt. Vertragspartner für Kunden im Europäischen Wirtschaftsraum ist die Stripe Payments Europe, Limited, One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland.
Dabei verarbeiten wir Name, Firmenname, E-Mail- und Rechnungsanschrift, ggf. Umsatzsteuer-Identifikationsnummer sowie Abonnement-, Transaktions- und Zahlungsstatusdaten. Die eigentlichen Zahlungsmitteldaten (z. B. Kartennummer) werden ausschließlich von Stripe verarbeitet; wir selbst speichern keine Zahlungsmitteldaten, sondern nur Referenzkennungen von Stripe.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Abonnement-Vertrags) sowie Art. 6 Abs. 1 lit. f DSGVO (Betrugsprävention und Erfüllung gesetzlicher Pflichten). Für die Zahlungsabwicklung handelt Stripe als unser Auftragsverarbeiter nach Art. 28 DSGVO; für Betrugsprävention sowie Identitäts- und Geldwäscheprüfungen ist Stripe eigenständig Verantwortlicher.
Zur Erkennung und Verhinderung von Zahlungsbetrug erhebt Stripe im Rahmen der Zahlungsabwicklung zusätzlich Merkmale des verwendeten Geräts sowie Indikatoren zum Nutzungsverhalten (z. B. Browser- und Geräteangaben, Zeitpunkt und Häufigkeit von Zahlungsvorgängen). Stripe verarbeitet diese Daten, um die eigenen Dienste bereitzustellen und zu verbessern, und stellt daraus gewonnene Informationen auch anderen Nutzern der Stripe-Dienste zur Erkennung und Abwehr von Betrug zur Verfügung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verhinderung von Zahlungsbetrug); Stripe ist insoweit eigenständig Verantwortlicher.
Im Rahmen der Verarbeitung können Daten an die Stripe, LLC in den USA übermittelt werden. Grundlage ist der EU-US Data Privacy Framework, unter dem die Stripe, LLC zertifiziert ist (Art. 45 DSGVO), ergänzend die Standardvertragsklauseln der EU-Kommission. Eine aktuelle Liste der Unterauftragsverarbeiter finden Sie unter stripe.com/legal/service-providers, weitere Informationen in der Datenschutzerklärung von Stripe unter stripe.com/privacy.
Rechnungs- und Buchungsbelege bewahren wir entsprechend den handels- und steuerrechtlichen Aufbewahrungspflichten auf (i. d. R. 10 Jahre, § 147 AO, § 257 HGB).
9. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21) sowie das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3). Wenden Sie sich dazu an info@synergybytes.de. Zudem besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde, z. B. bei der Landesbeauftragten für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover.
10. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.
11. KI-Chat („Marco“ und „Thomas“) auf der Website und in der Web-App
Auf dieser Website bieten wir einen freiwillig nutzbaren Chat an, in dem die KI-Assistenten „Marco“ (Support) und „Thomas“ (Vertrieb) Fragen zu Schichtfix beantworten. Beide sind als KI-Assistenten gekennzeichnet (KI-Hinweis am Profilbild und in der Begrüßung); es findet keine Interaktion mit Menschen statt. Zweck der Verarbeitung ist die Beantwortung Ihrer Produkt- und Supportfragen (Art. 6 Abs. 1 lit. b bzw. f DSGVO — Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage bzw. unser berechtigtes Interesse an einem effizienten Interessenten-Support).
Verarbeitete Daten: die von Ihnen eingegebenen Chat-Nachrichten sowie Ihre IP-Adresse. Die Chat-Nachrichten werden zur Erzeugung der Antwort an unseren Auftragsverarbeiter Anthropic (Anbieter des KI-Modells „Claude“) übermittelt; der Gesprächsverlauf liegt nur in Ihrem Browser (Sitzungsspeicher) und wird beim Schließen des Browsers gelöscht. Ihre IP-Adresse speichern wir als Missbrauchs-Zähler (Schutz vor automatisiertem Massenabruf) und löschen sie automatisch nach 24 Stunden.
Verbesserung unserer FAQ und der Antwortqualität: Die im Chat gestellten Fragen speichern wir zusätzlich ohne Ihre IP-Adresse und ohne Sitzungskennung, um häufige Fragen zu erkennen und unsere FAQ und Produktdokumentation zu verbessern (Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Verbesserung unseres Angebots). Aus demselben Grund speichern wir auch die Antwort des KI-Assistenten, und zwar in einer um Kontaktdaten reduzierten Fassung — E-Mail-Adressen, Telefonnummern und IBAN werden vor dem Speichern durch Platzhalter ersetzt —, um die Qualität der Antworten zu prüfen und fachliche Fehler zu erkennen; auch dabei speichern wir weder Ihre IP-Adresse noch eine Sitzungskennung. Fragen und Antworten werden nach spätestens 180 Tagen automatisch gelöscht. Auch deshalb gilt: Bitte geben Sie im Chat keine personenbezogenen Daten ein.
Drittlandtransfer: Anthropic verarbeitet die Chat-Nachrichten in den USA. Grundlage sind die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), die Bestandteil unseres Auftragsverarbeitungsvertrags (Data Processing Addendum) mit Anthropic sind. Nach Angaben von Anthropic werden API-Eingaben und -Ausgaben standardmäßig für maximal 30 Tage gespeichert und nicht zum Training der Modelle verwendet. Weitere Informationen: privacy.claude.com.
Bitte beachten: Geben Sie im Chat keine personenbezogenen Daten ein — insbesondere keine Gesundheitsdaten, keine Daten von Patientinnen und Patienten und keine Zugangsdaten. Für Anliegen mit personenbezogenen Daten nutzen Sie bitte support@schichtfix.de. KI-Antworten können Fehler enthalten und sind keine rechtsverbindlichen Zusagen.
Derselbe Chat in der eingeloggten Web-App: „Marco“ und „Thomas“ stehen auch angemeldeten Nutzerinnen und Nutzern innerhalb der Schichtfix-Web-App zur Verfügung (Marco für Bedienfragen, Thomas für Fragen zu Plätzen, Preisen und Rechnung; Thomas nur für Personalmanagement, Geschäftsführung und Administration). Zweck, Empfänger, Drittlandtransfer und die FAQ-Auswertung sind identisch zum Website-Chat. Zwei Unterschiede: Erstens tritt an die Stelle der IP-Adresse ein Pseudonym als Missbrauchs-Zähler — ein aus Ihrer internen Personal- und Firmenkennung berechneter, nicht rückrechenbarer Wert, ebenfalls nach 24 Stunden gelöscht; die IP-Adresse selbst wird in diesem Fall nicht als Zähler gespeichert. Zweitens hat der Chat-Assistent keinen Zugriff auf die Daten Ihres Betriebs: er sieht keine Dienstpläne, keine Krankmeldungen, keine Namen und keine Konten und arbeitet ausschließlich mit öffentlichem Produktwissen. Verantwortlich für diese Verarbeitung ist die SynergyBytes GmbH (Abschnitt 1); sie ist nicht Teil der Auftragsverarbeitung für Ihren Arbeitgeber. Auch hier gilt: Bitte geben Sie im Chat keine personenbezogenen Daten und insbesondere keine Gesundheitsdaten ein — für konkrete Fälle nutzen Sie die Funktionen der App selbst.
Missbrauchsschutz: Vor der Beantwortung prüft eine lokal auf unserem Server laufende Klassifikations-Komponente Ihre Nachricht auf Manipulationsversuche gegen den Chat-Assistenten. Diese Prüfung findet ausschließlich auf unserem eigenen Server in Deutschland statt; es werden dabei keine Daten an Dritte übermittelt und keine Inhalte gespeichert. Built with Llama (Modell „Llama Prompt Guard 2“, Meta Platforms, Inc., Llama 4 Community License).
12. App-Diagnose in den mobilen Apps (optional)
In den mobilen Schichtfix-Apps können Sie freiwillig eine Diagnose-Funktion einschalten (Firebase Analytics, Firebase Crashlytics und Firebase Performance Monitoring; Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Standardmäßig ist die Funktion ausgeschaltet; sie wird nur nach Ihrer ausdrücklichen Einwilligung in der App aktiv, die Sie dort jederzeit mit Wirkung für die Zukunft widerrufen können. Die Einwilligung gilt für alle drei genannten Dienste gemeinsam. Verantwortlich für diese Verarbeitung ist die SynergyBytes GmbH (Abschnitt 1); sie ist nicht Teil der Auftragsverarbeitung für Ihren Arbeitgeber. Die Web-Anwendung von Schichtfix bindet keine dieser Dienste ein.
Datenarten: Geräte- und Installationskennungen (Firebase-Installations-ID), Absturzberichte, Nutzungsereignisse sowie automatisch erhobene Messwerte zur Laufzeit der App — Start- und Anzeigezeiten, Aktivität im Vordergrund und Hintergrund und Messwerte zu Netzwerkanfragen der App (Antwortzeit, übertragene Datenmenge, Erfolgsquote). Von den aufgerufenen Adressen werden dabei die Abfrageparameter nicht erhoben; die Adressen werden zu allgemeinen Adressmustern zusammengefasst, sodass technische Routen- und Aufrufnamen der App erfasst werden. Nicht erhoben werden Inhalte aus der Schichtfix-Instanz Ihres Arbeitgebers: keine Dienstpläne, keine Krankmeldungen, keine Namen und keine Freitexte. Rechtsgrundlagen: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) sowie § 25 Abs. 1 TDDDG für den Zugriff auf Informationen in Ihrem Endgerät.
Empfänger und Drittlandtransfer: Empfänger ist Google; eine Übermittlung in die USA ist möglich. Grundlage ist das EU-US Data Privacy Framework (dpf.gov-Register: www.dataprivacyframework.gov), hilfsweise die EU-Standardvertragsklauseln; eine Kopie der Garantien ist über die Google-Datenverarbeitungsbedingungen abrufbar (für Crashlytics und Performance Monitoring: Firebase Data Processing and Security Terms, firebase.google.com/terms/data-processing-terms; für Analytics: Google-Analytics-Bedingungen).
Speicherdauer: Absturzberichte aus Crashlytics werden 90 Tage gespeichert. Daten des Performance Monitoring werden nach 60 Tagen gelöscht, mit IP-Adressbezug erhobene Ereignisse bereits nach 30 Tagen. Nutzerbezogene Analysedaten werden höchstens 14 Monate gespeichert (Aufbewahrungseinstellung der Analytics-Property). Die Fristen entsprechen den Angaben des Anbieters (firebase.google.com/support/privacy, Stand 30.07.2026); nach ihrem Ablauf beginnt Google die Löschung aus Live- und Sicherungssystemen.
13. Empfehlungsprogramm („Kunde wirbt Kunde")
Kunden von Schichtfix können anderen Unternehmen einen persönlichen Empfehlungscode weitergeben. Gibt ein neues Unternehmen diesen Code bei der Registrierung an, erhalten beide Seiten eine Rabattgutschrift auf künftige Abonnement-Entgelte (die Konditionen sind in den Aktionsbedingungen und in den AGB § 10 beschrieben).
Betroffene Personen und Daten: Verarbeitet werden Daten der Ansprechpartner der werbenden und der geworbenen Unternehmen: der Empfehlungscode, die Zuordnung der beteiligten Firmenkonten, der Qualifizierungs- und Erstattungsstatus der Empfehlung sowie Rechnungs- und Transaktionsreferenzen unseres Zahlungsdienstleisters Stripe (Abschnitt 8). Inhaltsdaten der jeweiligen Schichtfix-Instanzen (Beschäftigtendaten) werden dafür nicht verwendet.
Zweck und Rechtsgrundlagen: Zweck ist die Durchführung des Empfehlungsprogramms und die Gutschrift der Rabatte. Rechtsgrundlage ist gegenüber den teilnehmenden Kunden Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Programms als Vertragsbestandteil); im Übrigen Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an der Neukundengewinnung durch Empfehlungen (Direktwerbung, Erwägungsgrund 47 DSGVO).
Empfänger und Speicherdauer: Empfänger ist Stripe (Gutschrift-Abwicklung, Abschnitt 8). Referral-Datensätze speichern wir für die Dauer des jeweiligen Kundenverhältnisses und löschen sie danach; abrechnungswirksame Gutschriften unterliegen zusätzlich den gesetzlichen Aufbewahrungsfristen (i. d. R. 10 Jahre, § 147 AO, § 257 HGB).
14. Partnerprogramm (Affiliate)
Neben dem Empfehlungsprogramm für Kunden (Abschnitt 13) betreiben wir ein Partnerprogramm für selbstständige Werbepartner, die Neukunden vermitteln und dafür eine Geldprovision erhalten. Die Konditionen stehen in den Partnerbedingungen. Anmeldung, Nachverfolgung der Empfehlungen und Auszahlung wickeln wir über eine externe Partnerplattform ab (derzeit Reditus, betrieben von der Reditus B.V., Nieuwe Gracht 5, 2011 NB Haarlem, Niederlande).
Betroffene Personengruppen. Betroffen sind (a) Partner, die als natürliche Person selbst Vertragspartei sind (Einzelunternehmer), (b) Ansprechpartner von Partnern, die als Gesellschaft auftreten, und (c) Ansprechpartner der über einen Partner geworbenen Unternehmen.
Verarbeitete Daten. Bei Partnern (a) und (b): Firmierung, Name und Kontaktdaten der Ansprechpartner, Anschrift, Zahlungsverbindung, Steuernummer bzw. Umsatzsteuer-Identifikationsnummer und Steuerstatus sowie die Partnerkennung und die Abrechnungs- und Zahlungsdaten. Diese Angaben geben Partner selbst in der Partnerplattform ein; wir übermitteln sie nicht dorthin (siehe „Empfänger und Rollenverteilung"). Bei den Ansprechpartnern geworbener Unternehmen (c): die Zuordnung des Firmenkontos zu einem Partner, der Qualifizierungs- und Meldungsstatus der Empfehlung, eine von uns vergebene pseudonyme Kennung des geworbenen Unternehmens sowie der provisionsrelevante Zahlbetrag samt Währung und Abrechnungsintervall. Inhaltsdaten der Schichtfix-Instanzen (Beschäftigtendaten, Dienstpläne, Abwesenheiten) werden dafür nicht verwendet.
Zweck. Zweck ist die Durchführung des Partnerprogramms: Zuordnung der Empfehlung, Prüfung der Qualifizierung, Berechnung und Abrechnung der Provision, Meldung der abrechnungsrelevanten Vorgänge an die Partnerplattform und Auszahlung sowie die Erfüllung der damit verbundenen steuer- und handelsrechtlichen Pflichten.
Rechtsgrundlagen — nach Personengruppe getrennt. Für Partner, die als natürliche Person selbst Vertragspartei sind (a), ist es Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Partnervertrags). Für Ansprechpartner einer Partner-Gesellschaft (b) und für Ansprechpartner geworbener Unternehmen (c) ist es Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Abwicklung des Vertragsverhältnisses mit der jeweiligen Gesellschaft und in der zutreffenden Berechnung der Provision. Für die steuer- und handelsrechtliche Aufbewahrung ist es Art. 6 Abs. 1 lit. c DSGVO.
Wie und wann wir informieren. Je nachdem, woher die Daten stammen, gelten unterschiedliche Informationspflichten und -zeitpunkte:
- Direkt bei der Person erhoben (Partner, die ihre Daten selbst angeben): Information zum Zeitpunkt der Erhebung, Art. 13 DSGVO — durch einen Hinweis im Aufnahmeprozess und in dieser Erklärung.
- Von Dritten erlangt (Ansprechpartner, die uns von ihrem Unternehmen, dessen Administration oder einem Partner benannt werden): Information nach Art. 14 DSGVO innerhalb eines Monats, spätestens jedoch mit unserer ersten Mitteilung an die Person. Wir informieren dafür aktiv — durch einen kontextbezogenen Hinweis bei der Registrierung oder Benennung bzw. durch eine einmalige E-Mail. Die bloße Veröffentlichung dieser Erklärung genügt dafür nicht.
- Zweckänderung bei bereits vorhandenen Daten: Nutzen wir Kontaktdaten, die uns bereits aus einem Kundenvertrag vorliegen, erstmals für die Abrechnung des Partnerprogramms, informieren wir die betroffene Person vor Beginn dieser Weiterverarbeitung über den neuen Zweck — Art. 13 Abs. 3 DSGVO, wenn wir die Daten ursprünglich bei ihr selbst erhoben haben, sonst Art. 14 Abs. 4 DSGVO.
- Personen, die über die jeweiligen Angaben bereits vollständig verfügen, informieren wir nicht erneut (Art. 13 Abs. 4, Art. 14 Abs. 5 lit. a DSGVO).
Was der Partner erfährt. Der Partner erhält eine pseudonymisierte Einzelaufstellung der von ihm geworbenen Unternehmen: je Zuordnung eine fortlaufende Kennung, den Abrechnungsmonat, die Bemessungsgrundlage, den Qualifizierungsstatus und die daraus berechnete Provision. Diese Aufstellung braucht er, um seine Provisionsabrechnung überhaupt prüfen zu können. Klarnamen, Firmierungen, Anschriften, Vertragsinhalte, Nutzungsdaten oder Ansprechpartner der geworbenen Unternehmen legen wir dem Partner nicht offen; auf konkrete Nachfrage teilen wir lediglich mit, ob für ein von ihm benanntes Unternehmen eine Zuordnung besteht. Der Partner darf die Angaben nicht zu Werbe- oder Vertriebszwecken gegenüber diesen Unternehmen verwenden.
Empfänger und Rollenverteilung. Empfänger sind unser Zahlungsdienstleister Stripe, soweit provisionsrelevante Zahlungsdaten des geworbenen Unternehmens dort entstehen (Abschnitt 8), unser Steuerberater, — im gesetzlich vorgesehenen Umfang — die Finanzverwaltung sowie die oben genannte Partnerplattform.
An die Partnerplattform übermitteln wir ausschließlich: die Partnerkennung, die pseudonyme Kennung des geworbenen Unternehmens, den provisionsrelevanten Betrag, die Währung, das Abrechnungsintervall und den Status der Meldung. Nicht übermittelt werden Name, Firmierung, Anschrift oder E-Mail-Adresse des geworbenen Unternehmens, Vertragsinhalte oder Nutzungsdaten. Die Übermittlung erfolgt ausschließlich serverseitig von uns aus; ein Skript der Plattform ist auf unserer Website nicht eingebunden, und die Plattform erhält keinen Zugriff auf Ihr Endgerät.
Rechtsgrundlage der Übermittlung ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt darin, Vermittlungsleistungen zutreffend abzurechnen und auszuzahlen, ohne dafür ein eigenes Abrechnungs- und Auszahlungssystem zu betreiben. Die Interessenabwägung fällt zu Ihren Gunsten aus, soweit möglich: übermittelt wird kein Name und keine Kontaktangabe, sondern eine für die Plattform bedeutungslose Kennung, die nur wir auflösen können; die Beträge lassen keinen Rückschluss auf einzelne Beschäftigte zu. Die Partnerdaten selbst hinterlegen Partner unmittelbar bei der Plattform — insoweit ist diese eigene Verantwortliche und verarbeitet nicht in unserem Auftrag; für sie gelten deren eigene Datenschutzhinweise. Die Plattform hat ihren Sitz in den Niederlanden; eine Übermittlung in ein Drittland findet dadurch nicht statt.
Speicherdauer — nach Datenkategorie getrennt. Partnerstammdaten speichern wir für die Dauer des Partnervertrags und löschen sie danach, soweit keine Aufbewahrungspflicht entgegensteht. Gutschriften und Buchungsbelege bewahren wir acht Jahre auf (§ 14b Abs. 1 UStG, § 147 Abs. 3 AO, § 257 Abs. 4 HGB in der seit dem 1. Januar 2025 geltenden Fassung), sonstige Handels- und Geschäftsbriefe sechs Jahre. Zuordnungs- und Qualifizierungsdaten der geworbenen Unternehmen speichern wir, solange daraus Provisionsansprüche entstehen können, längstens bis zum Ablauf der Provisionsdauer zuzüglich der Korrektur- und Verjährungsfristen; abrechnungswirksame Daten unterliegen zusätzlich den genannten Aufbewahrungspflichten.
Zuordnung einer Empfehlung — zwei Stufen. Die Zuordnung einer Empfehlung erfolgt über den Empfehlungscode, den das geworbene Unternehmen bei der Registrierung selbst angibt (Kundenprogramm, Abschnitt 13), oder über eine Partnerkennung.
Stufe 1 — innerhalb Ihres Besuchs, ohne Einwilligung. Rufen Sie unsere Website über den persönlichen Empfehlungslink eines Partners auf, führen wir diese Kennung innerhalb des Besuchs in der Adresszeile mit, bis Sie die Registrierung erreichen. Dabei wird nichts in Ihrem Endgerät gespeichert oder ausgelesen; eine Einwilligung nach § 25 TDDDG ist für diese Stufe nicht erforderlich. Geben Sie die Registrierung ab, verarbeiten wir die Kennung serverseitig, um die Empfehlung zuzuordnen und abzurechnen — Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des von Ihnen angefragten Vertragsverhältnisses) und im Verhältnis zum Partner Art. 6 Abs. 1 lit. f DSGVO (zutreffende Abrechnung der Vermittlungsleistung).
Stufe 2 — über den Besuch hinaus, nur mit Ihrer Einwilligung. Mit Ihrer ausdrücklichen Einwilligung speichern wir die Kennung zusätzlich 90 Tage in Ihrem Endgerät (technisch als lokaler Speichereintrag, wirkungsgleich zu einem Cookie), damit eine Empfehlung auch dann noch zugeordnet werden kann, wenn Sie später direkt zurückkehren. Rechtsgrundlage für das Speichern und das spätere Auslesen ist Ihre Einwilligung nach § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO; beides findet ohne Einwilligung nicht statt. Ihr Widerruf ist jederzeit über die Cookie-Einstellungen (Schaltfläche unten rechts) mit Wirkung für die Zukunft möglich (Art. 7 Abs. 3 DSGVO) — der gespeicherte Eintrag wird dabei gelöscht. Nach 90 Tagen verfällt er von selbst. Es findet keine geräteübergreifende Wiedererkennung statt, und wir bilden daraus kein Nutzungsprofil.
Abgrenzung zur Partnerplattform. In beiden Stufen lädt kein Skript der Partnerplattform in Ihrem Browser, die Plattform erhält keinen Zugriff auf Ihr Endgerät, und es findet keine clientseitige Übermittlung an die Partnerplattform statt. Die oben beschriebene Meldung an die Partnerplattform erfolgt ausschließlich serverseitig von uns aus und ausschließlich mit den dort genannten Daten.
Löschung der Attributionsdaten. Die Zuordnung zwischen Firmenkonto, Partnerkennung und pseudonymer Kennung sowie die zugehörigen Meldungen löschen wir spätestens 24 Monate nach Ende der Kundenbeziehung bzw. nach Abschluss der jeweiligen Meldung; die technischen Verarbeitungsbelege der Zahlungsereignisse löschen wir nach 180 Tagen. Längere gesetzliche Aufbewahrungspflichten für abrechnungswirksame Unterlagen bleiben unberührt.
15. Schichtfix Terminal (Tablet-App zur Zeiterfassung)
Das Schichtfix Terminal ist eine App für Tablets, die ein Betrieb an seiner Betriebsstätte aufstellt, damit Beschäftigte dort Beginn, Ende und Pausen ihrer Arbeitszeit erfassen. Verantwortlicher für die dabei verarbeiteten Beschäftigtendaten ist der jeweilige Betrieb; die SynergyBytes GmbH handelt als Auftragsverarbeiterin nach Art. 28 DSGVO wie in Abschnitt 5 beschrieben. Ausgenommen davon ist allein die Einbindung von Google ML Kit (letzter Absatz dieses Abschnitts).
Stempeldaten: Je Stempel verarbeitet das Terminal die Aktion (etwa Kommen, Gehen, Pause), den Zeitpunkt, die Anmeldeart, die interne Mitarbeiter-ID sowie technische Angaben zur Gerätezeit und zu ihrem Abgleich mit der Serverzeit, dazu eine Vorgangskennung, die doppelte Buchungen verhindert. Einen Standort erhebt das Terminal nicht. Ohne Netzverbindung legt es die Stempel in einer Warteschlange im app-privaten Speicher ab, einzeln mit AES-256-GCM verschlüsselt; der Schlüssel liegt im Android-Schlüsselspeicher. Nach erfolgreicher Übertragung wird der Eintrag vom Tablet gelöscht; ein Stempel, den der Server ablehnt, bleibt als Hinweis stehen, bis er am Tablet bewusst erledigt wird. Die Daten der App sind von der Android-Sicherung ausgenommen. Auf dem Server gelten die Aufbewahrungs- und Löschregeln, die der Betrieb in Schichtfix einstellt; eine feste Frist gibt das Terminal nicht vor.
Personenliste auf dem Tablet: Damit auch ohne Netz gestempelt werden kann, hält das Tablet eine Liste der Beschäftigten, die es bedienen darf: Vorname und Nachname bzw. Initiale, die heutigen Dienstzeiten und den Anwesenheitsstand (etwa „eingestempelt“ oder „in Pause“), dazu gegebenenfalls das Datum, bis zu dem für die Person ein Beweisfoto freigegeben ist (es wird nicht angezeigt). Einen Abwesenheitsgrund enthält die Liste nicht. Sie liegt verschlüsselt im Android-Schlüsselspeicher, wird bei jedem erfolgreichen Abruf vollständig ersetzt – wer nicht mehr geliefert wird, verschwindet vom Tablet – und bei Entkopplung oder Stilllegung des Tablets gelöscht.
PIN und Ausweis-Code: Eine eingegebene PIN und ein aus der Schichtfix-App vorgezeigter Ausweis-Code dienen nur der Identifikation und gehen dazu an den Server; auf dem Tablet werden sie nicht gespeichert. Der Server speichert die PIN nur als Hashwert. Ein Ausweis-Code gilt höchstens 90 Sekunden und wird nach der Nutzung als verbraucht vermerkt, damit er kein zweites Mal verwendet werden kann.
Wandcode per Handy: Ist diese Anmeldeart eingeschaltet, zeigt das Tablet einen regelmäßig wechselnden Code. Beschäftigte scannen ihn mit der Schichtfix-App und buchen dort unter ihrer eigenen Anmeldung. Das Tablet fragt danach beim Server nur die Zeitpunkte der Bestätigungen ab, um sie anzuzeigen – ohne Namen und ohne sonstige Angaben zur Person.
Beweisfoto: Die Funktion ist ausgeschaltet, bis der Betrieb sie einschaltet, und gilt dann nur für eine bestimmte Person, die die Leitung befristet und mit Begründung freigibt. Nur bei Anmeldung über die Namenskachel, per PIN oder über den Notweg nimmt die Kamera dann beim Stempeln ein Einzelbild in niedriger Auflösung auf, ohne Ton. Ab der Terminal-Fassung 1.0.0 (Build 3001) wird die Rohaufnahme der Kamera unmittelbar nach der Übernahme gelöscht. Ältere Fassungen lassen sie als unverschlüsselte Datei im App-Cache ohne eigene Löschfrist liegen, bis Android den Cache bereinigt oder die App entfernt wird; die neue Fassung löscht solche Altdateien nicht nachträglich. Das übernommene Bild liegt verschlüsselt in der Fotoablage des Tablets. An den Server geht es nur, wenn die Leitung es für einen bestimmten Stempel anfordert; jeder Abruf wird protokolliert. Auf dem Tablet wird das Bild nach der Übertragung gelöscht, sonst beim ersten erfolgreichen Abgleich mit dem Server nach Ablauf der eingestellten Frist (30, 60 oder 90 Tage ab Aufnahme). Ein Tablet, das länger ohne Verbindung war, behält das Bild bis zu diesem Abgleich; fordert die Leitung es vorher an, wird es noch übertragen. Auf dem Server legt der Betrieb die Frist fest (30 bis 90 Tage ab Empfang, Vorgabe 60 Tage); nach Ablauf wird das Bild gelöscht, sofern der Betrieb die Löschung in den Einstellungen freigegeben hat (Vorgabe: nicht freigegeben).
Face-Login: Die Anmeldung per Gesicht ist freiwillig und setzt die Einwilligung der jeweiligen Person voraus; sie kann jederzeit am Tablet widerrufen werden („Face-Login löschen“). Die Gesichtsmerkmale (Vorlage) liegen nur auf dem Tablet, jede Vorlage mit einem eigenen Schlüssel verschlüsselt. Ob ein echtes Gesicht vor der Kamera ist, prüft das Tablet ebenfalls selbst. Der Server speichert nur den Nachweis der Einwilligung und ein Erkennungsprotokoll ohne Bild und ohne Merkmale: Zeitpunkt, Tablet, Betriebsart, Zahl der verglichenen Vorlagen, Ergebnisstufe, verwendete Schwelle und Ähnlichkeitswert, die Mitarbeiter-ID nur dann, wenn der Vorgang einer Person zugeordnet wurde – auch beim unwidersprochenen automatischen Willkommen. Das Protokoll wird nach 30 Tagen gelöscht. Die Vorlage wird gelöscht bei Widerruf, wenn die Person nicht mehr auf der Freigabeliste des Tablets steht, sowie bei Entkopplung und Stilllegung des Tablets.
Tablet-Umzug: Wird ein Tablet ersetzt, können Gesichtsvorlagen übertragen werden – ausschließlich direkt von Tablet zu Tablet im lokalen Netz und Ende-zu-Ende verschlüsselt (X25519, AES-256-GCM). Der Server verarbeitet dabei nur den Auftrag (30 Minuten gültig), die Zuordnung der beiden Geräte, Zähler über übernommene und nicht übertragbare Vorlagen sowie je Mitarbeiter Freigabe- und Übernahmenachweise (Mitarbeiter-ID, Freigabe, Vorlagen-Kennung); Bilder oder Gesichtsmerkmale erreichen ihn nie.
Sonstiges: Das Terminal enthält keine Werbe-, Analyse- oder Absturzberichts-Bausteine und kein Firebase. Es fordert die Berechtigungen Kamera, Internetzugang und Start nach dem Einschalten des Geräts an; Mikrofon und Speicherzugriff sind ausdrücklich entfernt. Die Übertragung zum Server erfolgt verschlüsselt per HTTPS; der Server steht in Deutschland (Abschnitt 7).
Rechtsgrundlagen: Für Stempeldaten, Personenliste, PIN, Ausweis-Code und Wandcode: Art. 6 Abs. 1 lit. c DSGVO; der Betrieb ist zur Erfassung von Beginn, Ende und Dauer der Arbeitszeit verpflichtet (§ 3 Abs. 2 Nr. 1 ArbSchG nach BAG, Beschluss vom 13.09.2022 – 1 ABR 22/21; § 16 Abs. 2 ArbZG; für geringfügig Beschäftigte § 17 Abs. 1 MiLoG). Für die sichere Zuordnung des Stempels zur richtigen Person zusätzlich Art. 6 Abs. 1 lit. f DSGVO. Für das Beweisfoto: Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse des Betriebs liegt darin, Stempel für andere Personen im Einzelfall aufzuklären. Die Abwägung stützt sich darauf, dass die Funktion ausgeschaltet ist, bis der Betrieb sie einschaltet, nur für eine bestimmte Person befristet und mit Begründung gilt und ein Foto nur für einen bestimmten Stempel abgerufen und jeder Abruf protokolliert wird. Für Face-Login und Tablet-Umzug: Ihre ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a, Art. 6 Abs. 1 lit. a DSGVO); ohne sie stehen alle anderen Anmeldewege uneingeschränkt zur Verfügung.
Google ML Kit. Für das Lesen von QR-Codes (App-Ausweis, Kopplung) und für die Gesichtserkennung beim Face-Login nutzt das Terminal Google ML Kit. Die Erkennung läuft vollständig auf dem Tablet; Kamerabilder, Gesichter und erkannte Inhalte gehen nicht an Google. ML Kit überträgt jedoch technische Nutzungs- und Leistungsdaten an Google: Gerätehersteller, Modell und Android-Version, verfügbare Hardware-Beschleuniger, Paketname und App-Version, eine installationsbezogene Kennung, Leistungswerte wie Verarbeitungszeiten, Einstellungen wie Bildformat und -auflösung, die Art des Ereignisses (etwa Start einer Erkennung) und Fehlercodes; beim QR-Lesen zusätzlich eine für den Scanvorgang erzeugte Kennung und Zoomänderungen. Namen, Stempeldaten oder andere Inhalte aus der Schichtfix-Instanz Ihres Arbeitgebers sind nicht darunter. Google nutzt diese Daten nach eigenen Angaben, um die Funktionen zu messen, Fehler zu beheben, sie zu warten und zu verbessern sowie Missbrauch zu erkennen (developers.google.com/ml-kit/terms, developers.google.com/ml-kit/android-data-disclosure). Die Übertragung lässt sich in ML Kit nicht abschalten. Verantwortlich für die Einbindung ist die SynergyBytes GmbH (Abschnitt 1); sie ist nicht Teil der Auftragsverarbeitung für Ihren Arbeitgeber. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in einer zuverlässigen Erkennung auf dem Gerät, ohne Bilder an einen Server zu senden. Empfänger und Drittlandtransfer: Empfänger ist Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Grundlage der Übermittlung ist der Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO); Google LLC ist nach eigenen Angaben danach zertifiziert (Register: www.dataprivacyframework.gov). ML Kit ist in jeder Fassung der App enthalten und wird beim Start der App geladen; die Übertragung kann deshalb auch erfolgen, wenn QR-Anmeldung und Face-Login nicht genutzt werden.
