Datenschutzerklärung

Lohnkonzepte Verwaltungsplattform – verwaltung.lohnkonzepte.de

Inhaltsverzeichnis

1. Verantwortlicher und Kontakt

Diese Datenschutzerklärung klärt über die Art, den Umfang und Zweck der Verarbeitung personenbezogener Daten innerhalb der Verwaltungsplattform unter verwaltung.lohnkonzepte.de (nachfolgend "Plattform") auf. Die Plattform dient der internen Verwaltung von Unternehmen, Mitarbeitern, Lohnoptimierungsbausteinen, Sachbezugskarten und zugehörigen Dokumenten.

Verantwortlicher im Sinne der DSGVO:

Lohnkonzepte GmbH

Geschäftsführerin: Karin Päper

Gökerstr. 160, 26384 Wilhelmshaven, Deutschland

Telefon: 04402 – 7069 636

E-Mail: office@lohnkonzepte.de

Die Begriffe "Nutzer" und "Benutzer" umfassen alle berechtigten Personen, die Zugang zur Plattform haben, insbesondere Administratoren der Lohnkonzepte GmbH, Vertriebspartner und berechtigte Kundenkontakte. Die verwendeten Begrifflichkeiten sind geschlechtsneutral zu verstehen.

2. Grundsätzliche Angaben zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten der Nutzer nur unter Einhaltung der einschlägigen Datenschutzbestimmungen, insbesondere der Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG) und des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) in der jeweils geltenden Fassung, entsprechend den Grundsätzen der Datenminimierung und Datenvermeidung.

Personenbezogene Daten werden nur beim Vorliegen einer gesetzlichen Erlaubnis verarbeitet, insbesondere:

  • Wenn die Daten zur Erbringung unserer vertraglichen Leistungen erforderlich sind (Art. 6 Abs. 1 lit. b DSGVO)
  • Wenn eine gesetzliche Verpflichtung besteht (Art. 6 Abs. 1 lit. c DSGVO)
  • Wenn berechtigte Interessen dies erfordern (Art. 6 Abs. 1 lit. f DSGVO)
  • Beim Vorliegen einer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

Wir treffen organisatorische, vertragliche und technische Sicherheitsmaßnahmen entsprechend dem Stand der Technik (Art. 32 DSGVO), um sicherzustellen, dass die Vorschriften der Datenschutzgesetze eingehalten werden und die durch uns verarbeiteten Daten gegen zufällige oder vorsätzliche Manipulationen, Verlust, Zerstörung oder gegen den Zugriff unberechtigter Personen geschützt sind.

Sofern im Rahmen dieser Datenschutzerklärung Dienste von Anbietern eingesetzt werden, deren Sitz in einem Drittland liegt, erfolgt die Übermittlung auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission (Art. 45 DSGVO), auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) oder sonstiger gesetzlich vorgesehener Garantien.

3. Verarbeitung personenbezogener Daten

Im Rahmen der Plattform werden folgende Kategorien personenbezogener Daten verarbeitet:

a) Benutzerdaten (Plattformzugang)

  • E-Mail-Adresse, Vor- und Nachname
  • Benutzerrolle (Administrator, Vertriebspartner, Kunde)
  • Zuordnung zu Vertriebspartnern bzw. Kundenunternehmen
  • Zeitpunkt der letzten Anmeldung

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

b) Unternehmensdaten

  • Firmennamen, Adressen, Steuer- und Handelsregisterdaten
  • Ansprechpartner und Kontaktdaten
  • Vertragskonditionen und Lohnoptimierungsbausteine
  • Zuordnung zu Vertriebspartnern

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

c) Mitarbeiterdaten

  • Vor- und Nachname, Geburtsdatum
  • Personalnummer, Eintrittsdatum
  • Zugeordnete Lohnoptimierungsbausteine und deren Konfiguration
  • Sachbezugskarten-Informationen (givve Card Token, Guthaben)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Lohnoptimierung)

d) Vertriebspartnerdaten

  • Firmendaten, Kontaktinformationen, Bankverbindung
  • Provisionskonditionen und Abrechnungen
  • Zugeordnete Kunden

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

e) Abrechnungs- und Finanzdaten

  • Provisionsberechnungen und -abrechnungen
  • Rechnungsnummern, SEPA-Exportdaten
  • Bankverbindungsdaten der Vertriebspartner

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten)

4. Authentifizierung und Benutzerverwaltung

Für die Benutzerauthentifizierung nutzen wir Supabase Auth, einen Dienst der Supabase Inc. (San Francisco, USA). Supabase verarbeitet dabei:

  • E-Mail-Adresse und verschlüsseltes Passwort
  • Sitzungsinformationen (Session-Token via HTTP-Cookies)
  • Zeitstempel der Anmeldung und Token-Erneuerung
  • IP-Adresse zum Zeitpunkt der Anmeldung (für Sicherheitszwecke)

Die Passwörter werden ausschließlich als kryptographische Hashes gespeichert und sind für uns zu keinem Zeitpunkt im Klartext einsehbar. Die Sitzungsverwaltung erfolgt über sichere HTTP-Only-Cookies mit beschränkter Gültigkeitsdauer.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, Zugangsschutz zur Plattform) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit der Plattform).

Datentransfer: Supabase betreibt die Datenbank für dieses Projekt in der EU (Frankfurt, Deutschland). Für Details siehe: supabase.com/privacy.

Web-Push-Benachrichtigungen (optional)

Wenn Sie die Plattform als installierte App nutzen und Push-Benachrichtigungen in Ihrem Profil aktivieren, speichern wir in der Tabelle push_subscriptions technische Subscription-Daten (Endpunkt-URL, Verschlüsselungsschlüssel, optional User-Agent) und verknüpfen diese mit Ihrer Benutzer-ID. Der Browser fragt Sie separat über die System-Berechtigung „Benachrichtigungen“ um Ihre Zustimmung.

Push-Nachrichten betreffen Aufgaben (z. B. Zuweisungen, Erwähnungen, Erinnerungen) und werden nur versendet, wenn Sie die jeweilige Kategorie in den Benachrichtigungseinstellungen aktiviert haben. Beim Abmelden oder Deaktivieren werden die Subscriptions gelöscht bzw. ungültige Endpunkte entfernt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über Browser-Berechtigung und Profil-Einstellung). Sie können Push jederzeit im Profil und in den Geräteeinstellungen deaktivieren.

5. Hosting und Infrastruktur

Die Plattform wird bei folgenden Anbietern gehostet:

a) Vercel (Anwendungs-Hosting)

Die Webanwendung wird über die Plattform von Vercel Inc. bereitgestellt. Die serverseitige Verarbeitung (Server-Funktionen der Anwendung) ist auf die Region Frankfurt (EU, „fra1“) festgelegt, sodass die Anwendungsdaten innerhalb der Europäischen Union verarbeitet werden. Zur Auslieferung statischer Inhalte betreibt Vercel zusätzlich ein global verteiltes Content-Delivery-Netzwerk.

Vercel verarbeitet bei jedem Seitenaufruf technisch notwendige Daten wie IP-Adresse, angefragter Pfad, Zeitpunkt, HTTP-Header und Antwortcodes. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Da Vercel Inc. ein US-Unternehmen ist, erfolgt eine etwaige Übermittlung in die USA auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

Datenschutzerklärung: vercel.com/legal/privacy-policy

b) Supabase (Datenbank und Authentifizierung)

Alle Anwendungsdaten (Unternehmen, Mitarbeiter, Vertriebspartner, Abrechnungen) werden in einer PostgreSQL-Datenbank gespeichert, die von Supabase Inc. in der EU-Region (Frankfurt) betrieben wird. Der Zugriff erfolgt über verschlüsselte Verbindungen (TLS). Row Level Security (RLS) gewährleistet, dass Nutzer nur auf für sie bestimmte Daten zugreifen können.

Datenschutzerklärung: supabase.com/privacy

c) Supabase Edge Functions

Serverseitige Geschäftslogik (z. B. givve-Kartenbestellungen, Dokumentensynchronisation) wird über Supabase Edge Functions ausgeführt. Diese laufen in der Deno-Runtime und haben Zugriff auf die Datenbank und externe APIs, soweit für die jeweilige Funktion erforderlich.

6. DateiCloud (Nextcloud-Integration)

Die Plattform bietet über die Funktion "DateiCloud" eine Integration mit einer selbst gehosteten Nextcloud-Instanz an. Über diese Funktion können berechtigte Nutzer Dateien und Ordner verwalten, die den jeweiligen Kundenunternehmen zugeordnet sind.

Folgende Daten werden dabei verarbeitet:

  • Dateinamen, Ordnerstruktur und Metadaten (Größe, Änderungsdatum, MIME-Typ)
  • Dateiinhalte (hochgeladene Dokumente)
  • Kommentare, Tags und Versionsinformationen zu Dateien
  • Favoriten-Markierungen und Sperrstatus

Die Nextcloud-Instanz wird auf eigener Infrastruktur betrieben. Der Zugriff erfolgt über das WebDAV-Protokoll mit technischen Service-Zugangsdaten. Endbenutzer der Plattform haben keinen direkten Nextcloud-Zugang; der Zugriff wird ausschließlich über die Verwaltungsplattform vermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, Bereitstellung von Kundendokumenten) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zentraler Dokumentenverwaltung).

7. givve Card – Sachbezugskarten

Für die Verwaltung von Sachbezugskarten nutzt die Plattform die API von givve®, einer Marke der PL Gutscheinsysteme GmbH (Ainmillerstraße 11, 80801 München). Im Rahmen dieser Integration werden folgende Daten an givve übermittelt:

  • Vor- und Nachname der Kartenhalter
  • E-Mail-Adresse (optional)
  • Versandadresse für Kartenlieferung
  • Prägezeilen für die Karte (Name und Firmenname)
  • Bestelldaten (Bestelltyp, Beschreibung, Rechnungsreferenz)

Von givve werden folgende Daten empfangen und in der Plattform angezeigt:

  • Kartenstatus, Kartennummer (Token), Ablaufdatum
  • Guthaben und Transaktionshistorie
  • Bestellstatus und Rechnungsinformationen

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). givve® ist eine Marke der PL Gutscheinsysteme GmbH (Ainmillerstraße 11, 80801 München), die die Daten als eigenständiger Verantwortlicher im Rahmen ihrer eigenen Datenschutzbestimmungen verarbeitet.

Datenschutzerklärung: givve.com/de/datenschutz

8. KI-Assistent „Optimus"

Die Plattform stellt einen in die Anwendung integrierten KI-Assistenten mit dem Namen "Optimus" bereit. Der Assistent steht berechtigten Nutzern der Plattform zur Verfügung und unterstützt sie dabei, die Anwendung per natürlicher Sprache zu bedienen sowie fachliche Fragen rund um die Plattform und die Lohnoptimierung zu beantworten.

a) Funktionsumfang

Der Assistent versteht Anfragen in natürlicher Sprache und hilft dabei, Informationen zu finden, Sachverhalte einzuordnen und Vorgänge in der Plattform vorzubereiten oder auszuführen. Der konkrete Leistungsumfang wird fortlaufend weiterentwickelt und richtet sich stets nach der Rolle und den Berechtigungen des jeweiligen Nutzers.

Der Assistent handelt dabei ausschließlich mit den Berechtigungen des angemeldeten Nutzers und erhält keine darüber hinausgehenden Zugriffsrechte. Sämtliche Aktionen durchlaufen dieselben Zugriffs- und Berechtigungsprüfungen wie eine manuelle Bedienung. Vorgänge, die Daten verändern, werden dem Nutzer vor der Ausführung zur Bestätigung vorgelegt.

b) Eingesetzter Dienst

Zur Verarbeitung der Anfragen nutzt die Plattform Google Cloud Vertex AI (Google Cloud EMEA Limited bzw. die im Cloud Data Processing Addendum genannte Google-Gesellschaft). Die Verarbeitung erfolgt in einer Rechenzentrumsregion innerhalb der Europäischen Union.

Google verarbeitet die übermittelten Inhalte ausschließlich als Auftragsverarbeiter nach unserer Weisung zur Bereitstellung der KI-Antworten. Für die interne Wissensbasis können zugehörige Suchindizes ebenfalls über Google Cloud Vertex AI in derselben EU-Region erzeugt werden.

c) Verarbeitete Daten

An den Dienst werden zur Beantwortung der jeweiligen Anfrage übermittelt:

  • Die vom Nutzer eingegebenen Chat-Nachrichten (Verlauf der laufenden Konversation)
  • Die für die jeweilige Anfrage oder Aktion erforderlichen Inhalte aus der Plattform
  • Zur besseren Einordnung kurzer Anfragen: die aktuell geöffnete Seite in der Anwendung sowie ein Verlauf der zuletzt besuchten Seiten in dieser Browser-Sitzung (Pfad, Seitenname, ggf. geöffnete Dialoge). Der Verlauf wird nur lokal im Browser (sessionStorage) zwischengespeichert und mit jeder Chat-Anfrage übermittelt; er wird nicht dauerhaft auf dem Server gespeichert.

Dabei können je nach Anfrage auch personenbezogene Daten (z. B. Namen von Mitarbeitern oder Ansprechpartnern) an den Dienst übermittelt werden, soweit dies zur Durchführung der vom Nutzer gewünschten Aktion erforderlich ist.

d) Keine Nutzung für Modelltraining

Die an den KI-Dienst übermittelten Eingaben und Ausgaben werden nicht zum Training oder zur Verbesserung der KI-Modelle verwendet. Bei Google Cloud Vertex AI ist dies in den Google-Service-Bedingungen vertraglich festgelegt. Die Inhalte werden nicht zu eigenen Zwecken des Anbieters weiterverwendet.

e) Speicherung von Chat-Verlauf und Protokollierung (Audit)

Der Chat-Verlauf des Assistenten wird in unserer EU-gehosteten Datenbank (Supabase, Frankfurt) gespeichert, damit Nutzer frühere Konversationen fortsetzen und nachvollziehen können. Jeder Nutzer hat ausschließlich Zugriff auf seine eigenen Chats; die Trennung wird technisch über Row Level Security (RLS) erzwungen.

Zusätzlich führen wir ein Audit-Protokoll über alle schreibenden Datenbank-Operationen, die der Assistent ausführt. Protokolliert werden Zeitpunkt, Art der Operation sowie die betroffenen Werte vor und nach der Änderung. Dies dient der Nachvollziehbarkeit und Kontrolle KI-gestützter Änderungen (Rechenschaftspflicht gemäß Art. 5 Abs. 2 DSGVO). Auch diese Protokolle sind streng nutzerbezogen zugriffsbeschränkt.

Zum Schutz vor übermäßiger Nutzung und Missbrauch speichern wir je Nutzer technische Nutzungszähler (Anzahl Anfragen pro Minute/Tag, Zeitstempel sowie etwaige Sperren). Themenfremde oder missbräuchliche Anfragen werden abgelehnt; bei Wiederholung wird der Zugang zum Assistenten vorübergehend gesperrt. Diese Daten dienen ausschließlich der Betriebssicherheit und Kostenkontrolle (Art. 6 Abs. 1 lit. f DSGVO) und werden nicht zur Profilbildung verwendet.

Chat-Verläufe inaktiver Sessions werden nach 90 Tagen automatisch gelöscht (inkl. zugehöriger Anhänge im Speicher).

Übergabe an einen menschlichen Mitarbeiter: Möchten Sie mit einer Person sprechen oder kommt der Assistent nicht weiter, kann der Chat an einen zuständigen Mitarbeiter übergeben werden. In diesem Fall wird der Assistent für diese Konversation deaktiviert, der Beitritt des Mitarbeiters wird im Verlauf sichtbar angezeigt und der zugewiesene Mitarbeiter erhält Zugriff auf den vollständigen bisherigen Verlauf dieser einen Konversation, um Ihr Anliegen persönlich zu bearbeiten. Der weitere Austausch erfolgt dann als direkter Chat zwischen Ihnen und dem Mitarbeiter. Rechtsgrundlage ist die Erbringung des angefragten Supports (Art. 6 Abs. 1 lit. b und lit. f DSGVO).

Keine automatisierte Entscheidung im Einzelfall: Der Assistent führt Aktionen nur auf ausdrückliche Anweisung eines Nutzers aus; eine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt. KI-generierte Ausgaben können fehlerhaft sein und unterliegen der Kontrolle des Nutzers.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer effizienten Bedienung und Verwaltung der Plattform). Mit Google Cloud besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO; die Verarbeitung erfolgt innerhalb der Europäischen Union.

9. E-Mail-Versand und Postfach-Integration

a) Transaktionaler E-Mail-Versand (Resend)

Für den Versand von System- und Fach-E-Mails nutzt die Plattform den Dienst Resend (Resend, Inc.) als Auftragsverarbeiter. Die Verarbeitung erfolgt in einer Rechenzentrumsregion innerhalb der Europäischen Union (Irland, eu-west-1). Über diesen Dienst werden je nach Vorgang folgende Inhalte versendet: Empfänger-E-Mail-Adresse, Name, Betreff, Nachrichteninhalt sowie ggf. Dateianhänge (z. B. PDF-Dokumente).

Versendet werden insbesondere:

  • Einladungs- und Zugangs-E-Mails (inkl. initialer Zugangsdaten)
  • Benachrichtigungen und Erinnerungen zu Aufgaben
  • Provisionsabrechnungen und SEPA-Mandate (als PDF-Anhang)
  • Versand und Bereitstellung von Vereinbarungen und Freigabelinks
  • Zugangs- und Support-Anfragen sowie systemseitige Hinweise

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an zuverlässiger Kommunikation).

b) Anbindung eigener E-Mail-Postfächer (optional)

Berechtigte Nutzer können optional ein eigenes E-Mail-Postfach mit der Plattform verbinden, um E-Mails direkt aus der Anwendung heraus zu lesen, zu beantworten und zu versenden. Unterstützt werden Postfächer über Microsoft 365 / Microsoft Graph (per OAuth-Anmeldung) sowie klassische IMAP/SMTP-Postfächer.

Dabei werden verarbeitet:

  • Verbindungsdaten des Postfachs: bei Microsoft ein OAuth-Zugriffstoken, bei IMAP/SMTP die Server- und Zugangsdaten (das Passwort wird verschlüsselt gespeichert)
  • Beim Abruf: Betreff, Absender und Empfänger, Datum sowie Nachrichteninhalte des jeweiligen Postfachs (nur das verbundene eigene Konto, nicht andere Nutzer im Tenant)
  • Beim Versand: die vollständige ausgehende Nachricht inklusive Anhänge

Die Verbindungsdaten werden ausschließlich in unserer EU-gehosteten Datenbank (Supabase, Frankfurt) gespeichert und serverseitig verwendet. Wird der KI-Assistent für ein verbundenes Postfach genutzt, können Inhalte des jeweiligen E-Mail-Verlaufs zur Bearbeitung der Anfrage an den KI-Dienst (siehe Abschnitt 8) übermittelt werden.

Bei Microsoft-Postfächern erfolgt die Verarbeitung über die globale Infrastruktur der Microsoft-Gruppe; eine etwaige Übermittlung in Drittländer erfolgt auf Grundlage von Standardvertragsklauseln. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Die Verbindung kann jederzeit wieder getrennt werden.

10. Weitere externe Dienste und Integrationen

Abhängig von der genutzten Funktion und der Rolle des Nutzers werden folgende weiteren Dienste eingebunden. Sie kommen nur zum Einsatz, wenn die jeweilige Funktion aktiv verwendet wird.

a) CRM-Anbindung (HubSpot)

Für Administratoren steht eine Anbindung an das CRM-System HubSpot zur Verfügung. Darüber werden Vertriebs- und Kontaktinformationen (z. B. Firmen, Ansprechpartner, Deals, Aufgaben, Anrufe, Meetings und zugehörige E-Mail-Aktivitäten) abgerufen und im begrenzten Umfang zurückgeschrieben (z. B. Anlegen von Aufgaben, Ändern eines Deal-Status). Der Zugriff ist auf die Administratorrolle beschränkt.

Das genutzte HubSpot-Portal liegt in der EU-Region; ein Teil der Verarbeitung kann über die US-Muttergesellschaft erfolgen, abgesichert durch Standardvertragsklauseln. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

b) Adresseingabe und Kartendarstellung (Google Maps)

Zur Vereinfachung der Adresseingabe und für die Darstellung von Postleitzahlen-Gebieten nutzt die Plattform Google Maps Platform (Google, USA). Bei aktiver Adressvervollständigung wird die Eingabe an Google übermittelt, um Adressvorschläge zu erhalten. Eine manuelle Adresseingabe ohne Nutzung von Google ist möglich.

Der Datentransfer in die USA erfolgt auf Grundlage von Standardvertragsklauseln. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter und korrekter Adresserfassung).

c) Digitale Unterschrift von Dokumenten (eSign)

Vereinbarungen und zugehörige Dokumente können über einen elektronischen Signaturdienst der LohnLab-Unternehmensgruppe zur Unterschrift bereitgestellt werden. Übermittelt werden dabei das zu signierende Dokument sowie Name und E-Mail-Adresse der unterzeichnenden Person; zurück fließen der Signaturstatus und das unterschriebene Dokument. Die Verarbeitung erfolgt innerhalb der EU.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

d) Firmenrecherche im Onboarding (Handelsregister, Web-Suche)

Zur Unterstützung bei der Anlage und Prüfung von Unternehmen können öffentlich zugängliche Quellen abgefragt werden, insbesondere das gemeinsame Registerportal der Länder (handelsregister.de) sowie eine Web-Suche. Dabei werden ausschließlich Suchbegriffe wie Firmennamen übermittelt, keine Mitarbeiterdaten. Sofern hierfür ein US-basierter Such-Dienstleister eingesetzt wird, erfolgt die Übermittlung auf Grundlage von Standardvertragsklauseln.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an korrekten Stammdaten).

e) Jobticket-Verwaltung (Mobiko)

Sofern die Jobticket- bzw. Deutschland-Ticket-Verwaltung genutzt wird, werden zur Ausstellung und Verwaltung der Tickets erforderliche Mitarbeiterdaten (z. B. Name, E-Mail-Adresse, Personalnummer sowie Ticket- und Zuschussdaten) an den Anbieter Mobiko übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

f) Datenabgleich innerhalb der LohnLab-Gruppe

Zur Abstimmung von Stammdaten kann ein Abgleich von Unternehmens- und Mitarbeiterdaten mit weiteren Systemen der LohnLab-Unternehmensgruppe erfolgen (insbesondere dem LohnLab Cockpit sowie der CleverLunch-Verwaltung). Übermittelt werden die für den jeweiligen Zweck erforderlichen Stamm- und Vertragsdaten. Die Verarbeitung erfolgt innerhalb der EU.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an konsistenten Stammdaten).

11. Erhebung von Zugriffsdaten (Server-Logfiles)

Bei jedem Zugriff auf die Plattform werden automatisch folgende Daten erhoben und in Server-Logfiles gespeichert:

  • Name der abgerufenen Seite bzw. Datei
  • Datum und Uhrzeit des Abrufs
  • Übertragene Datenmenge
  • Meldung über erfolgreichen Abruf (HTTP-Statuscode)
  • Browsertyp und -version
  • Betriebssystem des Nutzers
  • Referrer URL (zuvor besuchte Seite)
  • IP-Adresse des anfragenden Geräts
  • Anfragender Provider

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Wir verwenden die Protokolldaten ohne Zuordnung zur Person des Nutzers oder sonstiger Profilerstellung nur für statistische Auswertungen zum Zweck des Betriebs, der Sicherheit und der Optimierung der Plattform. Wir behalten uns vor, die Protokolldaten nachträglich zu überprüfen, wenn aufgrund konkreter Anhaltspunkte der berechtigte Verdacht einer rechtswidrigen Nutzung besteht.

Hinweis: Auf der Verwaltungsplattform werden keine Analyse- oder Tracking-Tools (wie Google Analytics, Meta-Pixel o. ä.) eingesetzt. Es findet kein Tracking des Nutzerverhaltens zu Werbezwecken statt.

12. Cookies und lokale Speicherung

Die Plattform verwendet ausschließlich technisch notwendige Cookies und lokale Speicherung:

BezeichnungZweckTypDauer
sb-*-auth-tokenSupabase Authentifizierungs-SessionCookie (HTTP-Only)Sitzung / 7 Tage
themeBevorzugtes Farbschema (Hell/Dunkel)localStorageDauerhaft
sidebar-collapsedSidebar ein-/ausgeklapptlocalStorageDauerhaft
selectedUnternehmenIdZuletzt ausgewähltes UnternehmenlocalStorageDauerhaft
cloud-view-modeAnsichtsmodus der DateiCloud (Liste/Kacheln)localStorageDauerhaft
pwa-installed-welcome-seenPWA-Willkommensdialog bereits angezeigtlocalStorageDauerhaft
pwa-install-pending-welcomeWillkommensdialog nach Installation anzeigenlocalStorageBis Anzeige
selectedUnternehmenBrandMarkenwahl für PWA-Manifest (Lohnkonzepte/LohnLab)Cookie1 Jahr

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 25 Abs. 2 TDDDG (technisch notwendig). Es werden keine Cookies zu Marketing-, Tracking- oder Analysezwecken gesetzt. Ein Cookie-Banner ist daher nicht erforderlich.

13. Datenübermittlung an Dritte

Personenbezogene Daten werden nur an Dritte übermittelt, wenn dies gesetzlich erlaubt oder erforderlich ist:

  • PL Gutscheinsysteme GmbH (givve®): Übermittlung von Kartenhalter- und Bestelldaten zur Sachbezugskartenausstellung (Vertragserfüllung)
  • Vertriebspartner: Zugriff auf zugeordnete Kundendaten im Rahmen der Vertriebspartnerschaft (Vertragserfüllung)
  • Steuerberater/Wirtschaftsprüfer: Weitergabe von Abrechnungsdaten im Rahmen gesetzlicher Pflichten (gesetzliche Verpflichtung)
  • Mobiko: Übermittlung erforderlicher Mitarbeiterdaten zur Ausstellung und Verwaltung von Jobtickets, sofern diese Funktion genutzt wird (Vertragserfüllung)
  • Unternehmen der LohnLab-Gruppe: Abgleich von Unternehmens- und Mitarbeiterstammdaten mit weiteren Systemen der Unternehmensgruppe (z. B. LohnLab Cockpit, CleverLunch-Verwaltung, elektronische Signatur)

Weitere Dienstleister, die personenbezogene Daten ausschließlich weisungsgebunden in unserem Auftrag verarbeiten (etwa für E-Mail-Versand, Hosting oder die CRM-Anbindung), sind in Abschnitt 14 (Auftragsverarbeitung) aufgeführt. Eine darüber hinausgehende Übermittlung an Dritte findet nicht statt, insbesondere kein Verkauf oder sonstige kommerzielle Nutzung personenbezogener Daten.

14. Auftragsverarbeitung

Mit folgenden Dienstleistern, die in unserem Auftrag personenbezogene Daten verarbeiten, bestehen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO:

  • Supabase Inc.: Datenbank, Authentifizierung, Edge Functions (EU-Region Frankfurt)
  • Vercel Inc.: Anwendungs-Hosting und Content Delivery (Server-Region Frankfurt/EU, Standardvertragsklauseln für etwaigen US-Transfer)
  • Google Cloud EMEA Limited: KI-Verarbeitung über Vertex AI für den KI-Assistenten „Optimus" (EU-Region)
  • Google (Google Maps Platform): Adressvervollständigung und Kartendarstellung (Standardvertragsklauseln für US-Transfer)
  • Resend, Inc.: Versand transaktionaler E-Mails (EU-Region Irland, eu-west-1)
  • HubSpot: CRM-Anbindung für Administratoren (EU-Portal, ggf. US-Verarbeitung auf Grundlage von Standardvertragsklauseln)
  • Microsoft: Verarbeitung im Rahmen verbundener Microsoft-365-Postfächer, sofern ein Postfach angebunden wird (Standardvertragsklauseln für etwaigen Drittlandtransfer)

Diese Dienstleister verarbeiten personenbezogene Daten ausschließlich nach unserer Weisung und sind vertraglich zur Einhaltung der DSGVO verpflichtet.

15. Datensicherheit

Wir setzen folgende technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten ein:

  • Verschlüsselung: Alle Datenübertragungen erfolgen über TLS/HTTPS. Passwörter werden ausschließlich als kryptographische Hashes gespeichert (bcrypt).
  • Zugriffskontrolle: Rollenbasiertes Berechtigungssystem (Admin, Vertriebspartner, Kunde) mit Row Level Security (RLS) auf Datenbankebene.
  • Authentifizierung: Sichere Session-Verwaltung über HTTP-Only-Cookies mit automatischer Token-Erneuerung.
  • Middleware-Schutz: Serverseitige Zugangsprüfung auf jeder Route vor Auslieferung von Inhalten.
  • Datenbank-Sicherheit: PostgreSQL mit Row Level Security, verschlüsselte Verbindungen, regelmäßige automatische Backups.
  • Dateiablage: Nextcloud mit Versionierung, Dateisperrung und kontrolliertem Zugriff über Service-Accounts.

16. Speicherdauer und Löschung

Personenbezogene Daten werden gelöscht, sobald sie für ihre Zweckbestimmung nicht mehr erforderlich sind und der Löschung keine gesetzlichen Aufbewahrungspflichten entgegenstehen:

  • Benutzerdaten: Werden bei Deaktivierung des Benutzerkontos gelöscht, spätestens nach Ende der Geschäftsbeziehung.
  • Unternehmen- und Mitarbeiterdaten: Verbleiben für die Dauer der Geschäftsbeziehung in der Plattform. Nach Beendigung werden sie gemäß den gesetzlichen Aufbewahrungsfristen (6 bzw. 10 Jahre gem. HGB/AO) archiviert und anschließend gelöscht.
  • Abrechnungs- und Finanzdaten: Unterliegen den steuer- und handelsrechtlichen Aufbewahrungspflichten (10 Jahre gem. § 147 AO, § 257 HGB).
  • Server-Logfiles: Werden nach spätestens 90 Tagen automatisch gelöscht.
  • Session-Cookies: Verfallen automatisch nach Ablauf der Sitzung oder nach maximal 7 Tagen.
  • Push-Subscriptions: Werden gelöscht, wenn Sie Push deaktivieren, sich abmelden oder das Benutzerkonto gelöscht wird.
  • Postfach-Verbindungsdaten: Zugangs- bzw. Token-Daten verbundener E-Mail-Postfächer werden gelöscht, sobald die Verbindung getrennt oder das Benutzerkonto gelöscht wird.
  • DateiCloud-Dokumente: Verbleiben bis zur manuellen Löschung durch berechtigte Benutzer. Versionierungen werden gemäß Nextcloud-Konfiguration automatisch bereinigt.

17. Rechte der betroffenen Personen

Sie haben gemäß DSGVO insbesondere folgende Rechte:

Auskunftsrecht (Art. 15 DSGVO): Sie haben das Recht, Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten zu verlangen.

Recht auf Berichtigung (Art. 16 DSGVO): Sie haben das Recht, unverzüglich die Berichtigung unrichtiger oder die Vervollständigung Ihrer bei uns gespeicherten personenbezogenen Daten zu verlangen.

Recht auf Löschung (Art. 17 DSGVO): Sie haben das Recht, die Löschung Ihrer bei uns gespeicherten personenbezogenen Daten zu verlangen, sofern nicht die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung, aus Gründen des öffentlichen Interesses oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.

Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Ihre personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder die Übermittlung an einen anderen Verantwortlichen zu verlangen.

Widerspruchsrecht (Art. 21 DSGVO): Sofern Ihre personenbezogenen Daten auf Grundlage von berechtigten Interessen gemäß Art. 6 Abs. 1 lit. f DSGVO verarbeitet werden, haben Sie das Recht, Widerspruch gegen die Verarbeitung einzulegen.

Widerrufsrecht (Art. 7 Abs. 3 DSGVO): Sie haben das Recht, eine einmal erteilte Einwilligung jederzeit gegenüber uns zu widerrufen. Dies hat zur Folge, dass die Datenverarbeitung, die auf dieser Einwilligung beruhte, für die Zukunft nicht mehr fortgeführt wird.

Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: office@lohnkonzepte.de oder postalisch an die im Impressum genannte Adresse.

Zuständige Aufsichtsbehörde:
Die Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5, 30159 Hannover
www.lfd.niedersachsen.de

18. Änderungen der Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung zu ändern, um sie an geänderte Rechtslagen oder bei Änderungen des Dienstes sowie der Datenverarbeitung anzupassen. Dies gilt jedoch nur im Hinblick auf Erklärungen zur Datenverarbeitung. Sofern Einwilligungen der Nutzer erforderlich sind oder Bestandteile der Datenschutzerklärung Regelungen des Vertragsverhältnisses mit den Nutzern enthalten, erfolgen die Änderungen nur mit Zustimmung der Nutzer.

Die Nutzer werden gebeten, sich regelmäßig über den Inhalt der Datenschutzerklärung zu informieren.

Stand: Juli 2026