Datenschutzerklärung
Lohnkonzepte Verwaltungsplattform – verwaltung.lohnkonzepte.de
Inhaltsverzeichnis
1. Verantwortlicher und Kontakt
Diese Datenschutzerklärung klärt über die Art, den Umfang und Zweck der Verarbeitung personenbezogener Daten innerhalb der Verwaltungsplattform unter verwaltung.lohnkonzepte.de (nachfolgend "Plattform") auf. Die Plattform dient der internen Verwaltung von Unternehmen, Mitarbeitern, Lohnoptimierungsbausteinen, Sachbezugskarten und zugehörigen Dokumenten.
Verantwortlicher im Sinne der DSGVO:
Lohnkonzepte GmbH
Geschäftsführerin: Karin Päper
Gökerstr. 160, 26384 Wilhelmshaven, Deutschland
Telefon: 04402 – 7069 636
E-Mail: office@lohnkonzepte.de
Die Begriffe "Nutzer" und "Benutzer" umfassen alle berechtigten Personen, die Zugang zur Plattform haben – insbesondere Administratoren der Lohnkonzepte GmbH und Vertriebspartner. Die verwendeten Begrifflichkeiten sind geschlechtsneutral zu verstehen.
2. Grundsätzliche Angaben zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten der Nutzer nur unter Einhaltung der einschlägigen Datenschutzbestimmungen, insbesondere der Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG) und des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) in der jeweils geltenden Fassung, entsprechend den Grundsätzen der Datenminimierung und Datenvermeidung.
Personenbezogene Daten werden nur beim Vorliegen einer gesetzlichen Erlaubnis verarbeitet – insbesondere:
- Wenn die Daten zur Erbringung unserer vertraglichen Leistungen erforderlich sind (Art. 6 Abs. 1 lit. b DSGVO)
- Wenn eine gesetzliche Verpflichtung besteht (Art. 6 Abs. 1 lit. c DSGVO)
- Wenn berechtigte Interessen dies erfordern (Art. 6 Abs. 1 lit. f DSGVO)
- Beim Vorliegen einer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
Wir treffen organisatorische, vertragliche und technische Sicherheitsmaßnahmen entsprechend dem Stand der Technik (Art. 32 DSGVO), um sicherzustellen, dass die Vorschriften der Datenschutzgesetze eingehalten werden und die durch uns verarbeiteten Daten gegen zufällige oder vorsätzliche Manipulationen, Verlust, Zerstörung oder gegen den Zugriff unberechtigter Personen geschützt sind.
Sofern im Rahmen dieser Datenschutzerklärung Dienste von Anbietern eingesetzt werden, deren Sitz in einem Drittland liegt, erfolgt die Übermittlung auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission (Art. 45 DSGVO), auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) oder sonstiger gesetzlich vorgesehener Garantien.
3. Verarbeitung personenbezogener Daten
Im Rahmen der Plattform werden folgende Kategorien personenbezogener Daten verarbeitet:
a) Benutzerdaten (Plattformzugang)
- E-Mail-Adresse, Vor- und Nachname
- Benutzerrolle (Administrator, Vertriebspartner)
- Zuordnung zu Vertriebspartnern
- Zeitpunkt der letzten Anmeldung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
b) Unternehmensdaten
- Firmennamen, Adressen, Steuer- und Handelsregisterdaten
- Ansprechpartner und Kontaktdaten
- Vertragskonditionen und Lohnoptimierungsbausteine
- Zuordnung zu Vertriebspartnern
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
c) Mitarbeiterdaten
- Vor- und Nachname, Geburtsdatum
- Personalnummer, Eintrittsdatum
- Zugeordnete Lohnoptimierungsbausteine und deren Konfiguration
- Sachbezugskarten-Informationen (givve Card Token, Guthaben)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Lohnoptimierung)
d) Vertriebspartnerdaten
- Firmendaten, Kontaktinformationen, Bankverbindung
- Provisionskonditionen und Abrechnungen
- Zugeordnete Kunden
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
e) Abrechnungs- und Finanzdaten
- Provisionsberechnungen und -abrechnungen
- Rechnungsnummern, SEPA-Exportdaten
- Bankverbindungsdaten der Vertriebspartner
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten)
4. Authentifizierung und Benutzerverwaltung
Für die Benutzerauthentifizierung nutzen wir Supabase Auth, einen Dienst der Supabase Inc. (San Francisco, USA). Supabase verarbeitet dabei:
- E-Mail-Adresse und verschlüsseltes Passwort
- Sitzungsinformationen (Session-Token via HTTP-Cookies)
- Zeitstempel der Anmeldung und Token-Erneuerung
- IP-Adresse zum Zeitpunkt der Anmeldung (für Sicherheitszwecke)
Die Passwörter werden ausschließlich als kryptographische Hashes gespeichert und sind für uns zu keinem Zeitpunkt im Klartext einsehbar. Die Sitzungsverwaltung erfolgt über sichere HTTP-Only-Cookies mit beschränkter Gültigkeitsdauer.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Zugangsschutz zur Plattform) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit der Plattform).
Datentransfer: Supabase betreibt die Datenbank für dieses Projekt in der EU (Frankfurt, Deutschland). Für Details siehe: supabase.com/privacy.
5. Hosting und Infrastruktur
Die Plattform wird bei folgenden Anbietern gehostet:
a) Vercel (Frontend-Hosting)
Die Webanwendung wird über Vercel Inc. (San Francisco, USA) bereitgestellt. Vercel verarbeitet bei jedem Seitenaufruf technisch notwendige Daten wie IP-Adresse, angefragter Pfad, Zeitpunkt, HTTP-Header und Antwortcodes. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Der Datentransfer in die USA erfolgt auf Grundlage von Standardvertragsklauseln.
Datenschutzerklärung: vercel.com/legal/privacy-policy
b) Supabase (Datenbank und Authentifizierung)
Alle Anwendungsdaten (Unternehmen, Mitarbeiter, Vertriebspartner, Abrechnungen) werden in einer PostgreSQL-Datenbank gespeichert, die von Supabase Inc. in der EU-Region (Frankfurt) betrieben wird. Der Zugriff erfolgt über verschlüsselte Verbindungen (TLS). Row Level Security (RLS) gewährleistet, dass Nutzer nur auf für sie bestimmte Daten zugreifen können.
Datenschutzerklärung: supabase.com/privacy
c) Supabase Edge Functions
Serverseitige Geschäftslogik (z. B. givve-Kartenbestellungen, Dokumentensynchronisation) wird über Supabase Edge Functions ausgeführt. Diese laufen in der Deno-Runtime und haben Zugriff auf die Datenbank und externe APIs, soweit für die jeweilige Funktion erforderlich.
6. DateiCloud (Nextcloud-Integration)
Die Plattform bietet über die Funktion "DateiCloud" eine Integration mit einer selbst gehosteten Nextcloud-Instanz an. Über diese Funktion können berechtigte Nutzer Dateien und Ordner verwalten, die den jeweiligen Kundenunternehmen zugeordnet sind.
Folgende Daten werden dabei verarbeitet:
- Dateinamen, Ordnerstruktur und Metadaten (Größe, Änderungsdatum, MIME-Typ)
- Dateiinhalte (hochgeladene Dokumente)
- Kommentare, Tags und Versionsinformationen zu Dateien
- Favoriten-Markierungen und Sperrstatus
Die Nextcloud-Instanz wird auf eigener Infrastruktur betrieben. Der Zugriff erfolgt über das WebDAV-Protokoll mit technischen Service-Zugangsdaten. Endbenutzer der Plattform haben keinen direkten Nextcloud-Zugang; der Zugriff wird ausschließlich über die Verwaltungsplattform vermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Bereitstellung von Kundendokumenten) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zentraler Dokumentenverwaltung).
7. givve Card – Sachbezugskarten
Für die Verwaltung von Sachbezugskarten nutzt die Plattform die API von givve®, einer Marke der PL Gutscheinsysteme GmbH (Ainmillerstraße 11, 80801 München). Im Rahmen dieser Integration werden folgende Daten an givve übermittelt:
- Vor- und Nachname der Kartenhalter
- E-Mail-Adresse (optional)
- Versandadresse für Kartenlieferung
- Prägezeilen für die Karte (Name und Firmenname)
- Bestelldaten (Bestelltyp, Beschreibung, Rechnungsreferenz)
Von givve werden folgende Daten empfangen und in der Plattform angezeigt:
- Kartenstatus, Kartennummer (Token), Ablaufdatum
- Guthaben und Transaktionshistorie
- Bestellstatus und Rechnungsinformationen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). givve® ist eine Marke der PL Gutscheinsysteme GmbH (Ainmillerstraße 11, 80801 München), die die Daten als eigenständiger Verantwortlicher im Rahmen ihrer eigenen Datenschutzbestimmungen verarbeitet.
Datenschutzerklärung: givve.com/de/datenschutz
8. Erhebung von Zugriffsdaten (Server-Logfiles)
Bei jedem Zugriff auf die Plattform werden automatisch folgende Daten erhoben und in Server-Logfiles gespeichert:
- Name der abgerufenen Seite bzw. Datei
- Datum und Uhrzeit des Abrufs
- Übertragene Datenmenge
- Meldung über erfolgreichen Abruf (HTTP-Statuscode)
- Browsertyp und -version
- Betriebssystem des Nutzers
- Referrer URL (zuvor besuchte Seite)
- IP-Adresse des anfragenden Geräts
- Anfragender Provider
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Wir verwenden die Protokolldaten ohne Zuordnung zur Person des Nutzers oder sonstiger Profilerstellung nur für statistische Auswertungen zum Zweck des Betriebs, der Sicherheit und der Optimierung der Plattform. Wir behalten uns vor, die Protokolldaten nachträglich zu überprüfen, wenn aufgrund konkreter Anhaltspunkte der berechtigte Verdacht einer rechtswidrigen Nutzung besteht.
Hinweis: Auf der Verwaltungsplattform werden keine Analyse- oder Tracking-Tools (wie Google Analytics, Meta-Pixel o. ä.) eingesetzt. Es findet kein Tracking des Nutzerverhaltens zu Werbezwecken statt.
10. Datenübermittlung an Dritte
Personenbezogene Daten werden nur an Dritte übermittelt, wenn dies gesetzlich erlaubt oder erforderlich ist:
- givve GmbH: Übermittlung von Kartenhalter- und Bestelldaten zur Sachbezugskartenausstellung (Vertragserfüllung)
- Vertriebspartner: Zugriff auf zugeordnete Kundendaten im Rahmen der Vertriebspartnerschaft (Vertragserfüllung)
- Steuerberater/Wirtschaftsprüfer: Weitergabe von Abrechnungsdaten im Rahmen gesetzlicher Pflichten (gesetzliche Verpflichtung)
Eine darüber hinausgehende Übermittlung an Dritte findet nicht statt, insbesondere kein Verkauf oder sonstige kommerzielle Nutzung personenbezogener Daten.
11. Auftragsverarbeitung
Mit folgenden Dienstleistern, die in unserem Auftrag personenbezogene Daten verarbeiten, bestehen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO:
- Supabase Inc. – Datenbank, Authentifizierung, Edge Functions (EU-Region Frankfurt)
- Vercel Inc. – Webhosting und Content Delivery (Standardvertragsklauseln für US-Transfer)
Diese Dienstleister verarbeiten personenbezogene Daten ausschließlich nach unserer Weisung und sind vertraglich zur Einhaltung der DSGVO verpflichtet.
12. Datensicherheit
Wir setzen folgende technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten ein:
- Verschlüsselung: Alle Datenübertragungen erfolgen über TLS/HTTPS. Passwörter werden ausschließlich als kryptographische Hashes gespeichert (bcrypt).
- Zugriffskontrolle: Rollenbasiertes Berechtigungssystem (Admin, Vertriebspartner) mit Row Level Security (RLS) auf Datenbankebene.
- Authentifizierung: Sichere Session-Verwaltung über HTTP-Only-Cookies mit automatischer Token-Erneuerung.
- Middleware-Schutz: Serverseitige Zugangsprüfung auf jeder Route vor Auslieferung von Inhalten.
- Datenbank-Sicherheit: PostgreSQL mit Row Level Security, verschlüsselte Verbindungen, regelmäßige automatische Backups.
- Dateiablage: Nextcloud mit Versionierung, Dateisperrung und kontrolliertem Zugriff über Service-Accounts.
13. Speicherdauer und Löschung
Personenbezogene Daten werden gelöscht, sobald sie für ihre Zweckbestimmung nicht mehr erforderlich sind und der Löschung keine gesetzlichen Aufbewahrungspflichten entgegenstehen:
- Benutzerdaten: Werden bei Deaktivierung des Benutzerkontos gelöscht, spätestens nach Ende der Geschäftsbeziehung.
- Unternehmen- und Mitarbeiterdaten: Verbleiben für die Dauer der Geschäftsbeziehung in der Plattform. Nach Beendigung werden sie gemäß den gesetzlichen Aufbewahrungsfristen (6 bzw. 10 Jahre gem. HGB/AO) archiviert und anschließend gelöscht.
- Abrechnungs- und Finanzdaten: Unterliegen den steuer- und handelsrechtlichen Aufbewahrungspflichten (10 Jahre gem. § 147 AO, § 257 HGB).
- Server-Logfiles: Werden nach spätestens 90 Tagen automatisch gelöscht.
- Session-Cookies: Verfallen automatisch nach Ablauf der Sitzung oder nach maximal 7 Tagen.
- DateiCloud-Dokumente: Verbleiben bis zur manuellen Löschung durch berechtigte Benutzer. Versionierungen werden gemäß Nextcloud-Konfiguration automatisch bereinigt.
14. Rechte der betroffenen Personen
Sie haben gemäß DSGVO insbesondere folgende Rechte:
Auskunftsrecht (Art. 15 DSGVO): Sie haben das Recht, Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten zu verlangen.
Recht auf Berichtigung (Art. 16 DSGVO): Sie haben das Recht, unverzüglich die Berichtigung unrichtiger oder die Vervollständigung Ihrer bei uns gespeicherten personenbezogenen Daten zu verlangen.
Recht auf Löschung (Art. 17 DSGVO): Sie haben das Recht, die Löschung Ihrer bei uns gespeicherten personenbezogenen Daten zu verlangen, sofern nicht die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung, aus Gründen des öffentlichen Interesses oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Ihre personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder die Übermittlung an einen anderen Verantwortlichen zu verlangen.
Widerspruchsrecht (Art. 21 DSGVO): Sofern Ihre personenbezogenen Daten auf Grundlage von berechtigten Interessen gemäß Art. 6 Abs. 1 lit. f DSGVO verarbeitet werden, haben Sie das Recht, Widerspruch gegen die Verarbeitung einzulegen.
Widerrufsrecht (Art. 7 Abs. 3 DSGVO): Sie haben das Recht, eine einmal erteilte Einwilligung jederzeit gegenüber uns zu widerrufen. Dies hat zur Folge, dass die Datenverarbeitung, die auf dieser Einwilligung beruhte, für die Zukunft nicht mehr fortgeführt wird.
Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: office@lohnkonzepte.de oder postalisch an die im Impressum genannte Adresse.
Zuständige Aufsichtsbehörde:
Die Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5, 30159 Hannover
www.lfd.niedersachsen.de
15. Änderungen der Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung zu ändern, um sie an geänderte Rechtslagen oder bei Änderungen des Dienstes sowie der Datenverarbeitung anzupassen. Dies gilt jedoch nur im Hinblick auf Erklärungen zur Datenverarbeitung. Sofern Einwilligungen der Nutzer erforderlich sind oder Bestandteile der Datenschutzerklärung Regelungen des Vertragsverhältnisses mit den Nutzern enthalten, erfolgen die Änderungen nur mit Zustimmung der Nutzer.
Die Nutzer werden gebeten, sich regelmäßig über den Inhalt der Datenschutzerklärung zu informieren.
Stand: April 2026

