Datenschutzerklärung

für timetk.com und die TimeTK-Anwendung

Stand: 2026-07-28

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Webseite und für Ihr TimeTK-Konto ist:

  • AfaTech GmbH
  • Brucknerstraße 78, 8010 Graz, Österreich
  • Telefon: +43-664-4111294
  • E-Mail: info@afatechco.com

2. Zwei Rollen: Webseite und Anwendung

Für die öffentliche Webseite und Ihr Benutzerkonto ist die AfaTech GmbH Verantwortliche im Sinne der DSGVO.

Für die Arbeitszeit-, Abwesenheits- und Lohnvorbereitungsdaten, die eine Organisation in TimeTK über ihre Mitarbeiterinnen und Mitarbeiter verarbeitet, ist die jeweilige Organisation (der Arbeitgeber) Verantwortliche. Die AfaTech GmbH handelt insoweit ausschließlich als Auftragsverarbeiterin nach Art. 28 DSGVO und verarbeitet diese Daten nur nach dokumentierter Weisung der Organisation.

Betroffene Beschäftigte richten Auskunfts- und Löschbegehren bitte an ihren Arbeitgeber als Verantwortlichen. Wir unterstützen den Arbeitgeber bei der Beantwortung.

3. Beim Besuch der Webseite

Beim Aufrufen unserer Webseite werden durch Ihren Browser automatisch Informationen an den Server übermittelt und vorübergehend in Server-Logs gespeichert:

  • IP-Adresse des anfragenden Rechners
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Ressource
  • Referrer-URL
  • Verwendeter Browser und ggf. Betriebssystem

Zweck ist der zuverlässige Verbindungsaufbau, die Systemsicherheit und -stabilität sowie die Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb). Speicherdauer: 30 Tage.

Anwendungsprotokolle enthalten ausschließlich Request-IDs und Fehlermeldungen — keine Arbeitszeitdaten und keine Standortdaten.

4. Konto und Anmeldung

Zur Einrichtung eines Kontos verarbeiten wir Vor- und Nachname, E-Mail-Adresse, Passwort (ausschließlich als Scrypt-Hash gespeichert), Organisationsname, Land, Zeitzone und Sprache. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Zur Bestätigung der E-Mail-Adresse und zum Zurücksetzen des Passworts versenden wir einmalig verwendbare Links. Von diesen Links wird serverseitig ausschließlich ein SHA-256-Hash gespeichert; sie verfallen automatisch.

Sitzungen werden über ein Sitzungs-Cookie geführt und laufen nach der eingestellten Sitzungsdauer ab. Bei einem Passwort-Reset werden alle bestehenden Sitzungen widerrufen.

5. Cookies und lokaler Speicher

TimeTK verwendet ausschließlich technisch notwendige Cookies. Es werden keine Analyse-, Tracking- oder Werbe-Cookies gesetzt und keine Daten zu Werbezwecken an Dritte übermittelt.

  • timetk_session — Anmeldesitzung. HttpOnly, SameSite=Lax, im Produktivbetrieb Secure. Läuft mit der Sitzung ab.
  • timetk_org — merkt sich die zuletzt gewählte Organisation bei Mehrfachmitgliedschaft.
  • timetk_theme — merkt sich helle oder dunkle Darstellung.
  • timetk_cookie_consent (LocalStorage) — speichert, dass dieser Hinweis bestätigt wurde.
  • timetk_action_queue (LocalStorage) — hält Stempelaktionen vor, die bei unterbrochener Verbindung erfasst wurden, bis sie übertragen werden konnten. Verbleibt im Browser.

Rechtsgrundlage für notwendige Cookies ist Art. 6 Abs. 1 lit. f DSGVO bzw. §165 Abs. 3 TKG 2021, da sie für den Betrieb des Dienstes unbedingt erforderlich sind. Sie können Cookies jederzeit über Ihre Browsereinstellungen löschen; die Anmeldung ist dann nicht mehr möglich.

6. Auftragsverarbeiter

Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO bestehen:

  • Hetzner Online GmbH, Falkenstein, Deutschland — Hosting der Anwendung und der Datenbank. Die Verarbeitung findet ausschließlich innerhalb der Europäischen Union statt.
  • Mailtrap — Versand transaktionaler E-Mails (Kontobestätigung, Passwort-Reset, Einladungen, Abwesenheitsentscheidungen). Übermittelt werden Name, E-Mail-Adresse und Nachrichteninhalt.
  • Cloudflare, Inc. — DNS-Verwaltung für die Domain timetk.com.

Soweit ein Dienstleister Daten außerhalb der EU verarbeitet, erfolgt die Übermittlung auf Grundlage der Standardvertragsklauseln der Europäischen Kommission.

7. Speicherdauer

  • Server-Logs: 30 Tage
  • Bestätigungs-Links: 48 Stunden; Passwort-Reset-Links: 60 Minuten
  • Kontodaten: für die Dauer des Vertragsverhältnisses
  • Arbeitszeit- und Abrechnungsdaten: nach Weisung und Aufbewahrungspflicht der verantwortlichen Organisation. Arbeitszeitaufzeichnungen unterliegen in Österreich gesetzlichen Aufbewahrungsfristen.
  • Protokolleinträge (Audit-Log): unveränderlich, im Rahmen der Aufbewahrungspflicht der Organisation

8. Ihre Rechte

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch (Art. 21 DSGVO)

Zur Ausübung genügt eine Nachricht an info@afatechco.com.

9. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig in Österreich ist:

  • Österreichische Datenschutzbehörde
  • Barichgasse 40-42, 1030 Wien, Österreich
  • Telefon: +43 1 52 152-0
  • Website: www.dsb.gv.at

10. Datensicherheit

Alle Übertragungen zwischen Ihrem Browser und unserem Server erfolgen verschlüsselt über HTTPS/TLS. Passwörter werden ausschließlich als Scrypt-Hash gespeichert, Sitzungs- und Einmal-Token ausschließlich als SHA-256-Hash. Die Datenbank ist nicht aus dem Internet erreichbar. Stempeldaten und Protokolleinträge sind als reine Anfüge-Datensätze ausgelegt und werden nicht nachträglich überschrieben.

11. Änderungen

Diese Datenschutzerklärung hat den Stand 2026-07-28. Durch die Weiterentwicklung des Dienstes können Anpassungen erforderlich werden.