Alexander Bryant
Lauerstraße 8
69117 Heidelberg
Telefon: +49 160 7270899
E-Mail: alexander.bryant2718@gmail.com
Ein Datenschutzbeauftragter ist nicht bestellt, da in der Regel nicht mehr als 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§38 BDSG).
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unserer Software und zur Erfüllung gesetzlicher Pflichten erforderlich ist. Im Einzelnen:
a) Website-Besuch / Server-Logfiles
Beim Aufruf unserer Website werden durch den Hoster automatisch Informationen erfasst (IP-Adresse, Zeitpunkt, Browser-Typ, aufgerufene Seite). Dies dient der Gewährleistung eines reibungslosen Betriebs.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Stabilität des Angebots).
b) Nutzer-Account / Vertragsdurchführung
Zur Bereitstellung der Software werden Name, E-Mail-Adresse und Rolle des Nutzers verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).
c) Arbeitszeiterfassung
Die digitale Zeiterfassung (Stempeln, Schichtplanung) erfolgt zur Erfüllung der gesetzlichen Aufzeichnungspflicht nach §16 Abs. 2 ArbZG.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i.V.m. §16 Abs. 2 ArbZG.
d) GPS-Standortdaten
GPS-Standortdaten werden ausschließlich zum Zeitpunkt des Ein-/ Ausstempelns erhoben und dienen der Verifizierung des Arbeitsortes (Geofence-Prüfung). Die Koordinaten werden nach 7 Tagen automatisch gelöscht; nur das Ergebnis der Geofence-Prüfung (innerhalb/außerhalb) bleibt erhalten. Die Erfassung kann jederzeit widerrufen werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Arbeitsvertrags) i.V.m. §26 Abs. 1 BDSG (Beschäftigtendatenschutz); bei ausdrücklicher Einwilligung zusätzlich Art. 6 Abs. 1 lit. a DSGVO i.V.m. §26 Abs. 2 BDSG. Für diese Verarbeitung wurde eine Datenschutz-Folgenabschätzung gemäß Art. 35 DSGVO durchgeführt.
e) Lohnabrechnung / Meldepflichten
Personaldaten (Name, Geburtsdatum, Steuer-ID, Sozialversicherungsnummer, Bankverbindung) werden zur Durchführung der Lohnabrechnung und zur Erfüllung steuer- und sozialversicherungsrechtlicher Meldepflichten verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i.V.m. EStG, SGB IV, SGB V.
f) Team Chat
Die interne Chat-Funktion dient der betrieblichen Kommunikation zwischen Mitarbeitern und Vorgesetzten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter betrieblicher Kommunikation).
g) IfSG-Belehrungen
Die Dokumentation der Belehrungen nach §43 IfSG (Infektionsschutzgesetz) ist für Gastronomie-Betriebe gesetzlich vorgeschrieben. Es werden Datum der Erstbelehrung, Folgebelehrungen und Nachweise gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i.V.m. §43 IfSG.
h) Urlaubs- und Abwesenheitsverwaltung
Die Verwaltung von Urlaubsanträgen, Urlaubssaldo, Krankmeldungen und Abwesenheitskalendern erfolgt zur Durchführung des Arbeitsvertrags und zur Erfüllung gesetzlicher Pflichten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Verpflichtung, insb. BUrlG, EFZG).
i) Push-Benachrichtigungen
Bei aktiver Zustimmung werden Push-Subscription-Daten (Endpoint, Keys) gespeichert, um Benachrichtigungen über Schichtänderungen, Nachrichten und andere relevante Ereignisse zu versenden. Die Einwilligung kann jederzeit widerrufen werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
j) Trinkgeldverwaltung
Im Rahmen der Trinkgeldverwaltung werden Trinkgeld-Pools, Verteilungsbeträge und Tronc-Meister-Zuordnungen verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).
k) Betriebsverwaltung
Verwaltung von Betriebsmitteln, Wartungsprotokollen und Verträgen. Personenbezogene Daten werden nur verarbeitet, soweit Mitarbeiter als Ansprechpartner oder Verantwortliche zugeordnet sind.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Betriebsführung).
Eine Weitergabe personenbezogener Daten erfolgt nur, soweit dies gesetzlich vorgeschrieben oder zur Vertragsdurchführung erforderlich ist:
api.open-meteo.com für Schichtplanungs-Wetter- Widgets; kein Drittlandtransfer, kein AV-Vertrag erforderlich, da keine Personaldaten übermittelt werden — siehe §4a)Zur Unterstützung der Schichtplanung blenden Dashboard, Terminal, Operativer Kalender und Coverage-View aktuelle Wetterdaten ein (Temperatur, Niederschlag, Wetter-Code für Standort des Restaurants).
Die Wetterdaten werden bezogen von:
Übermittelte Daten: Geo-Koordinaten des Restaurant- Standorts (statisch konfiguriert, kein Live-GPS), IP-Adresse des Endgeräts beim direkten Client-Fetch (Dashboard-Widget), User-Agent, HTTP-Referer (App-Subdomain). Beim Terminal-Wetter sowie beim 8-Tage-Forecast wird der Aufruf serverseitig ausgeführt (Server-Action weather.actions.ts) — in diesem Fall wird nur die IP des Anwendungsservers, nicht die individuelle Mitarbeiter-IP, übertragen.
Empfaengersitz: Bremen, Deutschland. Kein Drittlandtransfer (Art. 44 DSGVO greift nicht).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer gastronomie-typischen Schicht- und Bedarfs- planung anhand der Wetterlage). Die IP-Adresse ist nach BGH I ZR 90/20 und EuGH C-582/14 (Breyer) als personenbezogen anzusehen; die Übermittlung ist deshalb pflichtgemäß angegeben (Art. 13 Abs. 1 lit. e DSGVO).
Open-Meteo speichert nach eigener Datenschutz-Erklärung (open-meteo.com/en/terms) keine personenbezogenen Daten der Endnutzer dauerhaft. Es findet kein Tracking, kein Cookie- Setzen und keine Profilbildung statt. Die Lizenz der Wetterdaten ist CC-BY 4.0; die Pflicht- Attribution wird per WeatherAttributionFooteran den entsprechenden Stellen angezeigt.
Die Verarbeitung personenbezogener Daten erfolgt grundsätzlich auf Servern innerhalb der Europäischen Union (Hosting in Deutschland). In folgenden, eng begrenzten Ausnahmefällen werden personenbezogene Daten an Auftragsverarbeiter mit Sitz in den USA übermittelt:
beforeSend-Hook).Zusätzlich wird als zertifizierte technische Sicherheitseinrichtung (TSE) nach §146a AO die Cloud-TSE der fiskaly GmbH (Praterstraße 62-64, 1020 Wien, Österreich) eingesetzt. Da fiskaly seinen Sitz in Österreich (EU) hat, liegt kein Drittlandtransfer vor. Übermittelt werden ausschließlich Transaktionsmetadaten zur TSE-Signierung — keine personenbezogenen Daten von Kund:innen oder Beschäftigten.
Die Standardvertragsklauseln sowie die zugehörigen Auftragsverarbeitungsverträge können auf Anfrage beim Verantwortlichen eingesehen werden. Ein Drittlandtransfer an andere Empfänger (insbesondere zum Steuerberater, Finanzamt oder Sozialversicherungsträgern) findet nicht statt.
Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Im Einzelnen gelten folgende Fristen:
Nach Ablauf der gesetzlichen Aufbewahrungsfristen werden die Daten automatisch gelöscht oder anonymisiert.
Im Rahmen der Personalverwaltung kann es zur Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO kommen. Dies betrifft insbesondere:
Rechtsgrundlage: Art. 9 Abs. 2 lit. b DSGVO (Verarbeitung zur Ausübung von Rechten und Erfüllung von Pflichten aus dem Arbeitsrecht, dem Recht der sozialen Sicherheit und des Sozialschutzes — EFZG, MuSchG, IfSG, SGB IV).
Die Bereitstellung Ihrer personenbezogenen Daten ist teilweise gesetzlich vorgeschrieben (z.B. Arbeitszeiterfassung nach §16 ArbZG, Gesundheitszeugnis nach §43 IfSG) und teilweise für die Vertragsdurchführung erforderlich (z.B. Schichtplanung, Lohnabrechnung). Ohne die Bereitstellung der erforderlichen Daten können wir unsere vertraglichen Leistungen nicht erbringen.
Die GPS-Standorterfassung ist freiwillig (Einwilligung); eine Nichtbereitstellung hat keine negativen Folgen — die Zeiterfassung funktioniert auch ohne GPS.
Sie haben gegenüber dem Verantwortlichen folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: alexander.bryant2718@gmail.com. Im Rahmen der Datenportabilität stellen wir Ihre Daten in einem gängigen, maschinenlesbaren Format (CSV oder JSON) zur Verfügung. Die Bearbeitung erfolgt innerhalb von 30 Tagen nach Eingang der Anfrage (Art. 12 Abs. 3 DSGVO).
Diese Anwendung enthält im Compliance-Autopilot automatisierte Einzelentscheidungen im Sinne von Art. 22 Abs. 1 DSGVO. Aktuell sind 29 Entscheidungs- kategorien als „ausschließlich automatisiert mit rechtlicher Wirkung" eingestuft (d. h. das System sperrt eine Schichtzuweisung, blockiert die Stempel-Aufnahme oder kennzeichnet einen Vertrag als unwirksam, ohne dass ein manueller Genehmigungs- Schritt zwingend erforderlich ist). Nach EuGH C-634/21 (Schufa, 07.12.2023) genügt für die Anwendbarkeit von Art. 22 bereits, dass der nachfolgende Schritt das Ergebnis faktisch übernimmt — wie etwa beim Sperren einer Zuweisung im Schichtplaner.
Eingesetzte Entscheidungs-Kategorien (Auswahl):
Eine vollständige, jederzeit aktuelle Liste aller automatisierten Entscheidungen — inklusive der dahinterstehenden Logik, der verarbeiteten Datenkategorien und der konkreten Rechtsgrundlage (Pflicht nach Art. 13 Abs. 2 lit. f / Art. 14 Abs. 2 lit. g DSGVO) — finden Sie unter Algorithmisches Management.
Ihre Rechte aus Art. 22 Abs. 3 DSGVO
Bei jeder dieser automatisierten Entscheidungen haben Sie das Recht,
Diese Rechte können Sie über das Anfechtungs-Formular unter Mein Konto → Datenschutz → Entscheidung anfechten ausüben. Alternativ wenden Sie sich an alexander.bryant2718@gmail.com. Die Anfechtung wird innerhalb von 30 Tagen geprüft (Art. 12 Abs. 3 DSGVO). Während der Prüfung kann die automatisierte Entscheidung in begründeten Fällen ausgesetzt werden.
Nicht-automatisierte Empfehlungen
Folgende Verarbeitungen sind keine ausschließlich automatisierten Entscheidungen i. S. d. Art. 22 Abs. 1 DSGVO, da die finale Auswahl stets durch den Manager / Owner getroffen wird:
Personenbezogene Daten von Beschäftigten können auch durch den Arbeitgeber (Geschäftsführung/Management) in das System eingegeben werden, z.B. bei der Anlage eines Mitarbeiterprofils. In diesem Fall werden die Daten nicht direkt bei der betroffenen Person erhoben (Art. 14 DSGVO). Die betroffene Person wird bei der ersten Anmeldung über die Verarbeitung informiert und um Einwilligung gebeten.
Kategorien der erhobenen Daten: Name, E-Mail, Geburtsdatum, Beschäftigungsart, Stundenlohn, Steuer-ID, Sozialversicherungsnummer, IBAN, Steuerklasse, Krankenkasse. Quelle: Angaben des Arbeitgebers aus dem Arbeitsvertrag.
Die Information erfolgt gemäß Art. 14 Abs. 3 DSGVO spätestens innerhalb eines Monats nach Erhebung der Daten bzw. bei der ersten Kommunikation mit der betroffenen Person.
Die Verarbeitung von Mitarbeiterdaten unterliegt neben den allgemeinen Bestimmungen dieser Datenschutzerklärung zusätzlichen Regelungen:
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt, haben Sie das Recht, sich bei einer Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI)
Zum Schutz Ihrer personenbezogenen Daten haben wir folgende technische und organisatorische Maßnahmen implementiert:
Die Software verwendet ausschließlich technisch notwendige Session-Cookies, die für den Betrieb der Anwendung und die Aufrechterhaltung der Nutzer-Sitzung erforderlich sind. Diese Cookies werden nach Ende der Browser-Sitzung automatisch gelöscht.
Da keine Tracking-, Analyse- oder Marketing-Cookies eingesetzt werden, ist ein Cookie-Banner nicht erforderlich (§25 Abs. 2 Nr. 2 TDDDG).
LocalStorage / SessionStorage (technisch notwendig nach §25 Abs. 2 Nr. 2 TDDDG):
theme — Hell-/Dunkel-Modus-Einstellung des Nutzers (ThemeProvider).uiSizePreset — Schrift-/Touchziel-Groessen-Voreinstellung (Accessibility, UiSizeToggle).sidebar-collapsed — Zustand der Navigations-Sidebar.haptics-enabled — Aktivierung haptisches Feedback auf mobilen Geraeten.offline-queue-dropped — Marker fuer abgebrochene Offline-Eintraege (PWA-Recovery).cookie-notice-acknowledged-v1 — Bestaetigung des Cookie-/Storage-Hinweises (CookieBanner). Enthaelt nur den ISO-Timestamp des Klicks auf „Verstanden".tax-stberg-disclaimer-accepted — Quittierung des Steuerberater-Vorbehalts in der Finanzen-Uebersicht (StBerG §3).demo-banner-dismissed — Markiert das Wegklicken des Demo-/Test-System-Banners.pwa-install-dismissed — Markiert das Wegklicken des PWA-Installations-Hinweises.ma:smart-layout:dismissed-suggestions — Liste der im Dashboard ausgeblendeten Widget-Vorschlaege (Smart-Layout V2).stockcount-queue-<inventur-id> — Dynamischer Schluessel je laufender Inventur; haelt offline begonnene Zaehlpositionen vor (StockCountWizard, gemaess GoBD).Alle Einträge werden ausschließlich lokal im Browser gehalten und nicht an den Server übertragen. Sie können sie jederzeit im Browser-Entwickler-Werkzeug (F12 → Application → Local Storage) einsehen und löschen. Daneben werden zwei HTTP-Cookies gesetzt (__Host-next-auth.session-token, next-auth.csrf-token) — beide technisch notwendig nach §25 Abs. 2 Nr. 2 TDDDG.
Diese Software wird gehostet bei:
Hetzner Online GmbH
Industriestr. 25
91710 Gunzenhausen, Deutschland
Mit dem Hoster wurde ein Auftragsverarbeitungsvertrag (AV-Vertrag) gemäß Art. 28 DSGVO geschlossen. Der Hoster verarbeitet die Daten ausschließlich in Deutschland.
Zur Erbringung unserer Dienstleistungen setzen wir folgende Auftragsverarbeiter ein:
beforeSend-Filter entfernt. EU-Standardvertragsklauseln + EU-US DPF.api.open-meteo.com) für Schicht-/Bedarfsplanungs-Widgets. Übermittelt werden Geo-Koordinaten und (beim Client-Fetch) die IP-Adresse des Endgeräts. Keine Personaldaten. Eigenverantwortliche Verarbeitung durch Open-Meteo; kein AV-Vertrag erforderlich. Kein Drittlandtransfer (DE-Server). Lizenz CC-BY 4.0.Der aktuelle Stand dieses Registers wird auf dieser Seite veröffentlicht und im Versionsverlauf unter Punkt 12 dokumentiert. Im Rahmen des AV-Vertrags hat der Auftraggeber das Recht, gegen die Hinzuziehung neuer Sub-Prozessoren Einspruch zu erheben.
| Datum | Version | Änderung |
|---|---|---|
| 26.05.2026 | 1.5 | §8 Art. 22-Sektion vollständig synchronisiert mit Compliance-Autopilot-Lib (29 automatisierte Entscheidungen, EuGH C-634/21); Anfechtungs-Pfad ergänzt; LocalStorage-Inventar bereinigt (cookie-notice-acknowledged-v1); Open-Meteo (DE) als Empfänger nach Art. 13 Abs. 1 lit. e DSGVO ergänzt. |
| 23.04.2026 | 1.4 | Sub-Prozessor-Register (SumUp, Fiskaly) erweitert, Versionsverlauf hinzugefügt. |
| 20.04.2026 | 1.3 | PII-Verschlüsselung für Adress- und Kontaktdaten erweitert. |
| 17.04.2026 | 1.2 | Art. 9 DSGVO-Felder (Gesundheit/Behinderung) verschlüsselt. |
| 10.04.2026 | 1.1 | GPS-Einwilligung + Geofence-Dokumentation. |
| 01.04.2026 | 1.0 | Erstveröffentlichung. |
Frühere Versionen sind auf Anfrage bei alexander.bryant2718@gmail.com erhältlich.