Datenschutz für die App
Diese Information gilt für die Holzwerker-App (iOS, Android, Web) und den dahinter liegenden Dienst. Für den reinen Besuch der Website holzwerker.app gilt die Datenschutzerklärung für die Website.
1. Kurzfassung
- Holzwerker ist ein Arbeitswerkzeug für Betriebe. Es gibt keine Werbung, kein Tracking, keine Profilbildung und keinen Verkauf oder Weitergabe von Daten zu Werbezwecken.
- Die App erfasst keinen Standort, greift nicht auf Kontakte, Fotos, Kalender oder das Mikrofon zu.
- Gespeichert wird, was für Zeiterfassung nötig ist: Name, Login, gebuchte Stunden, Projekte, Abwesenheiten.
- Betrieb und Datenhaltung erfolgen in der EU. Das Konto lässt sich in der App selbst löschen.
2. Wer ist wofür verantwortlich?
Holzwerker wird von Betrieben für ihre eigene Arbeitszeiterfassung eingesetzt. Damit gibt es zwei Rollen:
Dein Betrieb (Arbeitgeber) — Verantwortlicher
Für die Arbeitszeit-, Projekt- und Abwesenheitsdaten der Beschäftigten ist der jeweilige Betrieb Verantwortlicher im Sinne der DSGVO. Er entscheidet, wer angelegt wird, welche Daten erfasst werden und wie lange sie aufbewahrt werden. Auskunfts- und Löschbegehren zu diesen Daten richtest du zuerst an deinen Betrieb.
Mikula IT Solutions — Auftragsverarbeiter (und Verantwortlicher für das Konto)
Wir betreiben die Software und verarbeiten die Betriebsdaten weisungsgebunden als Auftragsverarbeiter (Art 28 DSGVO); Grundlage ist der Auftragsverarbeitungsvertrag in Anlage 1 der AGB. Für die Registrierung, den Bestand des Zugangs, die Abrechnung und die technische Fehlerdiagnose sind wir selbst Verantwortlicher.
Mikula IT SolutionsEinzelunternehmen · Inhaber: Elias Mikula
Seltschach 117
9601 Arnoldstein, Österreich
E-Mail: [email protected]
UID: ATU81378457 · weitere Angaben im Impressum
3. Welche Daten verarbeitet die App?
| Kategorie | Inhalt | Zweck / Rechtsgrundlage |
|---|---|---|
| Konto & Identität | Name, Benutzername, Firmenkürzel, Rolle (Chef/Mitarbeiter), bei der Registrierung eine E-Mail-Adresse; Passwort ausschließlich als Hash beim Authentifizierungs-Dienstleister. Lädt dich dein Betrieb per E-Mail ein, übermittelt er dafür deine E-Mail-Adresse an unseren Authentifizierungs-Dienstleister Clerk (Abschnitt 4), der die Einladung verschickt — noch bevor du selbst ein Konto hast. | Anmeldung und Zuordnung der Buchungen. Art 6 Abs 1 lit b DSGVO (Vertrag) bzw. Art 6 Abs 1 lit f (sicherer Betrieb). |
| Arbeitszeitdaten | Datum, Beginn/Ende bzw. Dauer, Pausen, Projekt, Tätigkeit, freiwillige Notiz. | Arbeitszeitaufzeichnung, Projektnachkalkulation, Lohnvorbereitung. Für den Betrieb: Art 6 Abs 1 lit c DSGVO iVm § 26 AZG (Aufzeichnungspflicht) bzw. lit b/f. |
| Abwesenheiten | Urlaub, Zeitausgleich, Krankenstand (nur Zeitraum und Art — keine Diagnosen oder Gesundheitsdetails), Urlaubsanspruch und -saldo. | Urlaubsverwaltung und Sollzeit-Berechnung. Art 6 Abs 1 lit b/c DSGVO. |
| Stammdaten des Betriebs | Projekte, Kategorien, Arbeitszeitmodelle, Firmeneinstellungen sowie die vom Betrieb angelegten Kunden bzw. Auftraggeber — Name, Telefonnummer, E-Mail-Adresse und Baustellen- bzw. Montageadressen, auch von Privatpersonen. Diese Daten gibt der Betrieb ein; er ist dafür Verantwortlicher. | Betrieb der Software, Projektzuordnung. Art 6 Abs 1 lit b DSGVO. |
| Projektunterlagen (Pläne) | CAD-Pläne (DWG/DXF), die der Betrieb einem Projekt anhängt, samt daraus erzeugter Ansichten. Die Dateien liegen in einem Objektspeicher bei Cloudflare (siehe Abschnitt 4) und sind nur für angemeldete Nutzer des jeweiligen Betriebs abrufbar. | Bereitstellung der Pläne im Projekt (3D-Ansicht, Maße). Art 6 Abs 1 lit b DSGVO. |
| Technische Daten | Beim Zugriff anfallende Verbindungsdaten (IP-Adresse, Zeitpunkt, App-/Browser-Version) sowie im Fehlerfall ein Absturzbericht mit technischem Kontext. | Sicherheit, Missbrauchsabwehr und Fehlerbehebung. Art 6 Abs 1 lit f DSGVO (berechtigtes Interesse an einem funktionierenden, sicheren Dienst). |
Keine Standortdaten. Holzwerker erfasst zu keinem Zeitpunkt Standort oder Bewegungsprofile. Eine Buchung enthält nur die Zeit und das Projekt, das die Person selbst auswählt.
4. Wer bekommt die Daten?
Innerhalb des Betriebs sehen Vorgesetzte (Rolle „Chef") die Stunden und Abwesenheiten ihrer Beschäftigten; Beschäftigte sehen ausschließlich ihre eigenen Daten. Daten verschiedener Betriebe sind technisch strikt voneinander getrennt.
Darüber hinaus setzen wir folgende Dienstleister (Unterauftragsverarbeiter) ein:
| Dienst | Wofür | Ort |
|---|---|---|
| Hosting-Dienstleister mit Sitz in Deutschland | Server- und Datenbankbetrieb der Anwendung | Rechenzentrum in Frankfurt am Main, Deutschland (EU) |
| Clerk Inc. | Anmeldung, Passwortverwaltung, Sitzungen, Einladungs-E-Mails; die Anmeldekomponente wird beim Laden der Web-Anwendung von Clerk-Servern bezogen | USA — abgesichert über EU-Standardvertragsklauseln |
| Functional Software Inc. (Sentry) | Absturz- und Fehlerdiagnose | EU-Region (Deutschland) |
| Cloudflare Inc. | Auslieferung, TLS und Schutz vor Angriffen; Objektspeicher (R2) für hochgeladene Projektpläne und verschlüsselte Datenbank-Sicherungen | EU-Standorte; Konzernsitz USA — EU-Standardvertragsklauseln, zudem zertifiziert unter dem EU-US Data Privacy Framework |
| Capawesome Cloud | Ausliefern von App-Updates an die installierte App | EU |
Eine Weitergabe an sonstige Dritte erfolgt nicht, außer wir sind gesetzlich dazu verpflichtet.
5. Was die App nicht tut
- Kein Werbe-Tracking, keine Werbe-IDs, keine Analyse-SDKs von Werbenetzwerken.
- Kein Verkauf und keine Weitergabe von Daten zu Werbe- oder Marketingzwecken.
- Kein Zugriff auf Standort, Kontakte, Fotos, Kalender oder Mikrofon.
- Keine automatisierte Entscheidungsfindung oder Profilbildung im Sinne des Art 22 DSGVO.
6. Cookies und lokale Speicherung
Die App und die Web-Anwendung speichern auf deinem Gerät nur, was für den Betrieb technisch unbedingt erforderlich ist; eine Einwilligung ist dafür nicht nötig (§ 165 Abs 3 TKG 2021):
- Anmeldung: Sitzungs-Cookies bzw. -Token unseres Authentifizierungs-Dienstleisters Clerk (Abschnitt 4). In der iOS-/Android-App wird das Anmelde-Token im geschützten Schlüsselspeicher des Geräts (Keychain bzw. Android Keystore) abgelegt, damit du angemeldet bleibst.
- Einstellungen: lokale Speicherung von Anzeigesprache, hellem/dunklem Design, zuletzt verwendeten Eingabe-Einstellungen und der Auswahl „Angemeldet bleiben".
Es gibt keine Cookies und keine lokale Speicherung zu Werbe-, Tracking- oder Analysezwecken. Ein Cookie-Banner ist deshalb nicht erforderlich.
7. Wie lange werden Daten gespeichert?
- Arbeitszeit- und Abwesenheitsdaten: solange der Betrieb sie benötigt, mindestens für die Dauer gesetzlicher Aufbewahrungspflichten (in Österreich regelmäßig 7 Jahre nach § 132 BAO für lohnrelevante Aufzeichnungen). Die Aufbewahrung steuert der Betrieb.
- Kontodaten: bis zur Löschung des Zugangs. Ein deaktivierter Zugang kann sich nicht mehr anmelden; bereits erfasste Stunden bleiben aus den genannten Aufbewahrungsgründen beim Betrieb erhalten.
- Fehlerberichte: werden nach maximal 90 Tagen automatisch gelöscht.
- Sicherungskopien: die Datenbank wird täglich gesichert. Lokale Sicherungen am Serverstandort (Deutschland, EU) werden spätestens nach 15 Tagen automatisch gelöscht. Zusätzlich wird täglich eine verschlüsselte Sicherung in einem EU-Objektspeicher (Cloudflare R2, Abschnitt 4) abgelegt; sie ist technisch gegen nachträgliche Veränderung geschützt und wird nach Ablauf einer festen Aufbewahrungsfrist automatisch gelöscht. Gelöschte Daten verschwinden damit spätestens nach 15 Tagen aus den laufenden Sicherungen und mit Ablauf der Aufbewahrungsfrist auch aus den verschlüsselten Sicherungen.
8. Konto löschen
Du kannst dein Konto direkt in der App löschen: Menü mit deinem Namen (bzw. bei Chef-Zugängen die Seitenleiste unten) → Konto löschen. Damit wird dein Zugang beim Authentifizierungs-Dienstleister gelöscht und du kannst dich nicht mehr anmelden. Bist du die einzige Person im Betrieb, wird der gesamte Betrieb samt allen Daten unwiderruflich gelöscht. Sind weitere Personen im Betrieb, bleiben die bereits erfassten Arbeitsstunden beim Betrieb — dieser ist dafür Verantwortlicher und muss die gesetzlichen Aufzeichnungen führen. Für eine vollständige Löschung dieser Daten wende dich an deinen Betrieb oder an [email protected].
9. Deine Rechte
Dir stehen hinsichtlich deiner personenbezogenen Daten folgende Rechte zu:
- Recht auf Auskunft (Art 15 DSGVO)
- Recht auf Berichtigung (Art 16 DSGVO)
- Recht auf Löschung (Art 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art 20 DSGVO)
- Recht auf Widerspruch (Art 21 DSGVO)
Betreffen die Daten deine Arbeitszeiten, richte das Begehren bitte zuerst an deinen Betrieb als Verantwortlichen; wir unterstützen ihn dabei. Unabhängig davon hast du das Recht auf Beschwerde bei der österreichischen Datenschutzbehörde (dsb.gv.at).
10. Sicherheit
Die Übertragung erfolgt ausschließlich verschlüsselt (TLS). Zugriffe sind an eine Anmeldung gebunden; die Daten eines Betriebs sind sowohl in der Anwendung als auch in der Datenbank gegen Zugriff durch andere Betriebe abgeschottet. Passwörter werden nie im Klartext gespeichert. Krankenstände sind nur für Chef-Zugänge und dich selbst sichtbar; gespeichert werden ausschließlich Zeitraum und Abwesenheitsart, keine Diagnosen.
11. Kinder
Holzwerker richtet sich an Betriebe und deren Beschäftigte und ist nicht für Kinder bestimmt. Zugänge werden ausschließlich vom Betrieb angelegt.
12. Änderungen
Wir passen diese Information an, wenn sich die Verarbeitung ändert. Maßgeblich ist die jeweils hier veröffentlichte Fassung.
Stand: 19. August 2026