Zum Inhalt springen

Datenschutzerklärung

Stand: 26.09.2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Rafael Alex
Ullsteinstraße 16
90763 Fürth
Deutschland
E-Mail: zeit@rafaelalex.de

2. Allgemeines zur Datenverarbeitung

2.1 Umfang der Datenverarbeitung

Ich verarbeite personenbezogene Daten meiner Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Anwendung sowie meiner Inhalte und Leistungen erforderlich ist.

2.2 Rechtsgrundlage

Die Verarbeitung personenbezogener Daten erfolgt auf Grundlage der folgenden Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung: Bereitstellung der Zeiterfassungsfunktionen
  • Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse: Sicherheit und Stabilität der Anwendung
  • Art. 6 Abs. 1 lit. a DSGVO – Einwilligung: Wo explizit eingeholt (z.B. für optionale Benachrichtigungen)

3. Erhebung und Speicherung personenbezogener Daten

3.1 Registrierung und Nutzerkonto

Bei der Registrierung werden folgende Daten erhoben und gespeichert:

  • Name (Vor- und Nachname)
  • E-Mail-Adresse
  • Passwort (verschlüsselt mit bcrypt)
  • Registrierungsdatum und -zeitpunkt
  • IP-Adresse bei Registrierung (zur Missbrauchsprävention)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Speicherdauer: Bis zur Löschung des Nutzerkontos

3.2 Zeiteinträge und Projektdaten

Bei der Nutzung der Anwendung werden folgende Daten gespeichert:

  • Projektinformationen (Name, Beschreibung, Kundenname, Status, Farbe)
  • Zeiteinträge (Datum, Stunden, Beschreibung, Abrechnungsstatus)
  • Ausgaben und Aufwendungen (Beschreibung, Betrag, Datum, Abrechnungsstatus)
  • Abrechnungsdaten (Rechnungsnummern, Beträge, Zeiträume)
  • Benutzereinstellungen (Ansichtspräferenzen, Dark Mode, Standardwerte)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Speicherdauer: Bis zur manuellen Löschung durch den Nutzer oder Löschung des Kontos

3.3 Protokolldaten

Bei jedem Zugriff auf die Anwendung werden automatisch Informationen in Server-Logfiles gespeichert:

  • IP-Adresse des anfragenden Rechners
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Seite
  • Übertragene Datenmenge
  • Meldung über erfolgreichen Abruf (HTTP-Status-Code)
  • Browser-Typ und -Version
  • Betriebssystem
  • Referrer-URL (zuvor besuchte Seite)

Zusätzlich protokolliere ich Anmeldeversuche und Zwei-Faktor-Authentifizierungen (erfolgreich, fehlgeschlagen, Nutzung eines Wiederherstellungscodes) zusammen mit der IP-Adresse, um Missbrauch zu erkennen und Ihr Konto abzusichern.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an Sicherheit und Stabilität)
Speicherdauer: 30 Tage, danach automatische Löschung

3.4 Öffentliche Angebotslinks

Nutzer von zeit können Angebote über einen persönlichen, signierten Link an ihre Kunden senden. Ruft ein Empfänger diesen Link auf, speichere ich den Zeitpunkt des ersten und des letzten Aufrufs sowie die Anzahl der Aufrufe. Nimmt der Empfänger das Angebot an, speichere ich zusätzlich den eingegebenen Namen, die IP-Adresse, den Zeitpunkt der Annahme und die gewählten optionalen Leistungen; lehnt er ab, die angegebenen Gründe und eine freiwillige Anmerkung. Zweck ist der Nachweis des Vertragsschlusses und die Information des anbietenden Nutzers, der die Daten in zeit einsehen kann. Die Verarbeitung erfolgt im Auftrag des jeweiligen zeit-Nutzers (Art. 28 DSGVO); Verantwortlicher gegenüber dem Empfänger ist dieser Nutzer. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung und -schluss) bzw. lit. f DSGVO (berechtigtes Interesse am Nachweis). Die Daten werden gespeichert, solange das Angebot im Konto des Nutzers besteht, und mit ihm gelöscht. Es wird nur ein technisch notwendiges Sitzungs-Cookie gesetzt; Analyse- oder Tracking-Dienste Dritter werden auf dieser Seite nicht eingesetzt.

4. Cookies und lokale Speicherung

4.1 Technisch notwendige Cookies

Ich verwende Cookies, die für den Betrieb der Anwendung erforderlich sind:

  • Session-Cookie: Speichert Ihre Anmeldung (Laravel Session)
  • CSRF-Token: Schützt vor Cross-Site-Request-Forgery-Angriffen
  • Dark-Mode-Präferenz: Speichert Ihre Anzeigeeinstellung

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse)
Speicherdauer: Session-Cookie und CSRF-Token bis zum Ablauf der Sitzung, Dark-Mode-Präferenz bis zu 1 Jahr

4.2 Local Storage

Zur Verbesserung der Nutzererfahrung speichere ich bestimmte Einstellungen lokal in Ihrem Browser:

  • Letztes geöffnetes Projekt (für automatisches Zentrieren)
  • UI-Zustandsinformationen (z.B. geöffnete/geschlossene Panels, Dark-Mode-Präferenz, ausgeblendeter Installationshinweis)
  • Bei Nutzung als installierte Web-App (PWA): ein zeitlich begrenzter Anmelde-Token, damit Sie angemeldet bleiben

Diese Daten werden lokal auf Ihrem Gerät gespeichert. Einzige Ausnahme ist der Anmelde-Token der Web-App: Er wird bei Anfragen an meine Server mitgesendet, um Sie zu authentifizieren, und nach seinem Ablauf verworfen.

5. Weitergabe von Daten an Dritte

5.1 E-Mail-Versand (Resend)

Für den Versand von E-Mails (Registrierungsbestätigung, Passwort-Reset, Willkommens-E-Mail, Hinweise zu Testphase und Abonnement, Benachrichtigungen über beantwortete Angebote, Berichte sowie die einmalige Mitteilung über geänderte Nutzungsbedingungen) nutze ich den Dienst Resend (Resend, Inc., USA).

Dabei werden folgende Daten übermittelt:

  • E-Mail-Adresse des Empfängers
  • Name des Empfängers
  • E-Mail-Inhalt

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Drittlandtransfer: Die Übermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework und der EU-Standardvertragsklauseln im Auftragsverarbeitungsvertrag von Resend.
Datenschutz: Resend ist GDPR-konform. Weitere Informationen: Resend Privacy Policy

5.2 E-Rechnungs-Eingang (Upload)

Nutzer mit aktiviertem Rechnungs-Modul können eingehende Rechnungen als Datei in den Posteingang hochladen, um der gesetzlichen E-Rechnungs-Empfangspflicht nachzukommen. Die Dateien werden ausschließlich auf meinen Servern verarbeitet und gespeichert.

Dabei werden folgende Daten erhoben:

  • Hochgeladene Datei (PDF, XML, Bild) mit Dateiname, MIME-Typ und Inhalt
  • Aus der Datei extrahierte Rechnungsdaten (Absender, Nummer, Datum, Betrag, Steuersätze, Positionen)
  • Zeitstempel des Uploads und zugeordneter Nutzer-Account

Die Daten werden in zeit GoBD-konform archiviert. Bei aktivem Steuer-Modul können Sie Eingangsrechnungen als Buchungsbelege übernehmen; die zugehörige Datei wird dann zusätzlich im Steuer-Modul abgelegt. Strukturierte E-Rechnungen (ZUGFeRD, XRechnung) werden lokal automatisch ausgelesen; unstrukturierte PDFs und Scans laufen durch meinen OCR-Anbieter (siehe Abschnitt 5.7).

Aufbewahrung: Eingangsrechnungen werden entsprechend § 147 Abs. 3 AO und § 14b UStG 8 Jahre ab Ende des Rechnungsjahres aufbewahrt und danach automatisch pseudonymisiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung zur Aufbewahrung nach Handels- und Steuerrecht, E-Rechnungs-Empfangspflicht seit 1.1.2025).

5.3 CAPTCHA (Cloudflare Turnstile)

Zur Spam- und Missbrauchsprävention bei der Registrierung verwende ich Cloudflare Turnstile, eine datenschutzfreundliche CAPTCHA-Alternative.

Dabei werden folgende Daten an Cloudflare übermittelt:

  • IP-Adresse (anonymisiert)
  • Browser- und Geräteinformationen
  • Verhaltensbasierte Challenge-Daten

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an Spam-Schutz)
Datenschutz: Cloudflare ist GDPR-konform mit EU-Standardvertragsklauseln. Weitere Informationen: Cloudflare Privacy Policy

5.4 Social Login (Google, Facebook, Apple)

Ich biete Ihnen die Möglichkeit, sich optional über die OAuth-Dienste von Google, Facebook oder Apple zu registrieren und anzumelden (Social Login). Die Nutzung von Social Login ist freiwillig: eine reguläre Registrierung per E-Mail und Passwort steht jederzeit zur Verfügung.

Wenn Sie Social Login nutzen, erhalte ich vom jeweiligen Anbieter folgende Daten:

  • Name (Vor- und Nachname)
  • E-Mail-Adresse
  • Profilbild (sofern verfügbar)
  • Anbieterspezifische Nutzer-ID

Diese Daten werden ausschließlich verwendet, um Ihr Nutzerkonto zu erstellen oder mit einem bestehenden Konto zu verknüpfen. Eine weitergehende Verarbeitung findet nicht statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, Sie klicken aktiv auf den Social-Login-Button)
Drittlandtransfer: Google LLC und Meta Platforms, Inc. (USA): Datenübermittlung auf Grundlage von EU-Standardvertragsklauseln. Apple Inc. (USA): Datenübermittlung auf Grundlage von EU-Standardvertragsklauseln.
Datenschutz der Anbieter:

5.5 Hosting (Hetzner)

Meine Anwendung wird gehostet bei:

Hetzner Online GmbH
Industriestr. 25
91710 Gunzenhausen
Deutschland

Alle Daten werden ausschließlich in einem Rechenzentrum in Nürnberg, Deutschland, gespeichert. Es erfolgt keine Datenübermittlung außerhalb der Europäischen Union.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse)
Auftragsverarbeitung: Mit Hetzner besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO

5.6 CDN und Sicherheit (Cloudflare)

Diese Website nutzt Cloudflare (Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA) als Content Delivery Network (CDN) und Sicherheits-Proxy. Sämtliche HTTP-Anfragen an meine Anwendung werden über Cloudflare-Server (EU) geleitet, wodurch die IP-Adressen der Besucher von Cloudflare verarbeitet werden.

Cloudflare bietet folgende Schutz- und Optimierungsmaßnahmen:

  • DDoS-Schutz (Abwehr von Distributed-Denial-of-Service-Angriffen)
  • Web Application Firewall (WAF)
  • Performance-Optimierung durch Caching und Komprimierung

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an der Sicherheit und Verfügbarkeit der Anwendung)
Auftragsverarbeitung: Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum) gemäß Art. 28 DSGVO. Cloudflare verarbeitet Daten primär auf EU-Servern. Soweit eine Übermittlung in die USA stattfindet, erfolgt dies auf Grundlage von EU-Standardvertragsklauseln.
Datenschutz: Weitere Informationen: Cloudflare Privacy Policy

5.7 KI-Verarbeitung (Anthropic Claude)

An mehreren Stellen in zeit nutze ich Anthropic Claude (Anthropic PBC, USA) als KI-Anbieter, um Daten automatisch auszulesen oder vorzuschlagen: die Beleg-Auslese bei Projektausgaben und Steuer-Belegen, den Import von Kontoauszügen als PDF, Kategorie- Vorschläge für Bankbuchungen und die Gruppierung von Rechnungspositionen.

Hinweis: Die Module Rechnungen und Steuern befinden sich derzeit in einer geschlossenen Pilotphase und sind nicht allgemein verfügbar, sondern werden einzelnen Konten gesondert freigeschaltet. Ob und wann Daten an Anthropic gehen, hängt deshalb von der Funktion ab:

  • Beleg-Auslese bei Projektausgaben: für alle Konten mit aktivem Zugang, sobald Sie einer Ausgabe einen Beleg hinzufügen
  • Beleg-Auslese für Steuer-Belege und Kontoauszugs-Import: nur wenn das Modul Steuern für Ihr Konto freigeschaltet ist, sobald Sie die Datei hochladen
  • Kategorie-Vorschläge für Bankbuchungen: nur wenn das Modul Steuern für Ihr Konto freigeschaltet ist, und nur wenn Sie bei einer Buchung ausdrücklich einen Vorschlag anfordern; das Öffnen oder Importieren von Buchungen löst keine Anfrage aus
  • Beleg-Auslese im Rechnungseingang: nur wenn das Modul Rechnungen für Ihr Konto freigeschaltet ist, beim Hochladen einer Rechnung, die keine strukturierte E-Rechnung ist
  • Gruppierung von Rechnungspositionen: nur wenn das Modul Rechnungen für Ihr Konto freigeschaltet ist, und nur wenn Sie die Gruppierung anfordern

Diese Sektion wird vor der allgemeinen Freischaltung der Pilot-Module erneut geprüft.

Dabei werden folgende Daten an Anthropic übermittelt, je nach Funktion:

  • Beleg-Auslese (Projektausgaben, Steuer-Belege): der Beleg selbst (PDF oder Bild) als Base64-kodierte Anfrage
  • Kontoauszugs-Import: die komplette Kontoauszugsdatei (PDF) als Base64-kodierte Anfrage, darin enthaltene Buchungsdaten wie Zahlungspartner, IBAN, Verwendungszweck und Beträge eingeschlossen
  • Kategorie-Vorschläge für Bankbuchungen: Zahlungspartner, Betrag und Verwendungszweck der jeweiligen Transaktion, dazu ein optionaler Hinweis (bis 500 Zeichen), den Sie nach einem abgelehnten Vorschlag selbst eintippen (kein Datei-Upload)
  • Gruppierung von Rechnungspositionen: Beschreibungstext, Art, Menge oder Betrag und Datum der einzelnen Position (kein Datei-Upload)
  • Keine Nutzer-Stammdaten (Name, E-Mail, Account-ID werden in keinem Fall mitgesendet)

Anthropic verarbeitet Anfragen nach eigenen Angaben ohne Training auf API-Daten und speichert Anfragen nur temporär zur Beantwortung. Strukturierte E-Rechnungen (ZUGFeRD, XRechnung) werden lokal in zeit ausgelesen und NICHT an Anthropic gesendet.

Zum Schutz vor überhöhten Kosten und potenziellem Spam gilt für die Beleg-Auslese im Eingangsrechnungen-Postfach ein Tages-Limit von 30 OCR-Durchläufen pro Nutzer. Die übrigen hier beschriebenen Funktionen (Beleg-Auslese bei Projektausgaben und im Steuer-Modul, Kontoauszugs-Import, Kategorie-Vorschläge, Gruppierung von Rechnungspositionen) unterliegen keinem eigenen Tages-Limit.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, automatische Beleg-Auslese und Buchungsunterstützung).
Auftragsverarbeitung: Mit Anthropic besteht ein Auftragsverarbeitungs- vertrag gemäß Art. 28 DSGVO. Die Datenübermittlung in die USA erfolgt auf Basis von EU-Standardvertragsklauseln.
Datenschutz: Weitere Informationen: Anthropic Privacy Policy

5.8 Prüfung von USt-IdNrn. (VIES)

Tragen Sie bei einem Kunden eine Umsatzsteuer-Identifikationsnummer ein, prüft zeit deren Gültigkeit automatisch über das Mehrwertsteuer-Informationsaustauschsystem VIES der Europäischen Kommission (Generaldirektion Steuern und Zollunion, 1049 Brüssel, Belgien). Die Prüfung startet, sobald die eingegebene Nummer vollständig und formal plausibel ist. Die Funktion steht allen Konten zur Verfügung und ist an kein Modul gebunden. VIES ist eine Suchschnittstelle ohne eigenen Datenbestand: Die Kommission leitet die Anfrage an die Steuerverwaltung des Mitgliedstaats weiter, der die Nummer erteilt hat (Art. 31 der Verordnung (EU) Nr. 904/2010).

Dabei werden folgende Daten übermittelt:

  • Länderkennung und Umsatzsteuer-Identifikationsnummer des Kunden
  • Keine Namen, Anschriften oder Ihre eigene USt-IdNr.

Das Ergebnis (gültig oder ungültig) speichere ich mit dem Prüfzeitpunkt beim Kunden als Nachweis. Um wiederholte Abfragen derselben Nummer zu vermeiden, halte ich das reine Prüfergebnis zusätzlich einen Tag im Zwischenspeicher.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Prüfung, ob die Voraussetzungen für die umsatzsteuerliche Behandlung, etwa das Reverse-Charge-Verfahren oder eine steuerfreie innergemeinschaftliche Lieferung, vorliegen). Für die Daten Ihrer Kunden erfolgt die Abfrage in Ihrem Auftrag (Abschnitt 15 der Nutzungsbedingungen).
Empfänger: Die Europäische Kommission und die Steuerverwaltung des jeweiligen Mitgliedstaats (EU). Es findet keine Übermittlung in ein Drittland statt.
Datenschutz: Weitere Informationen: VIES (Europäische Kommission)

5.9 Bankanbindung (Enable Banking)

Die Bankanbindung ist Teil des Moduls Steuern und nicht allgemein verfügbar: Sie steht nur Konten zur Verfügung, für die das Modul Steuern und die Bankanbindung gesondert freigeschaltet sind. Nur wenn Sie dort ein Bankkonto verbinden, ruft zeit Kontoumsätze über die Schnittstelle von Enable Banking (Enable Banking Oy, Otakaari 5, 02150 Espoo, Finnland, Y-Tunnus 2988499-7) ab. Enable Banking ist ein bei der finnischen Finanzaufsicht (FIN-FSA) registrierter Kontoinformationsdienst nach der Zahlungsdiensterichtlinie (PSD2).

Die Verbindung läuft über Ihren eigenen Enable-Banking-Zugang (Application-ID und privater Schlüssel), den Sie in zeit hinterlegen; der private Schlüssel wird verschlüsselt gespeichert. Die Zustimmung zum Kontozugriff erteilen Sie direkt gegenüber Enable Banking und Ihrer Bank. Ihre Online-Banking-Zugangsdaten erhalte ich zu keinem Zeitpunkt.

Dabei werden folgende Daten verarbeitet:

  • An Enable Banking: Name und Land der gewählten Bank, gewünschte Gültigkeitsdauer der Zustimmung, Rücksprungadresse zu zeit
  • Von Enable Banking an zeit: Kontobezeichnung, IBAN und Name der Bank sowie gebuchte Umsätze (Buchungs- und Valutadatum, Betrag, Name und IBAN des Zahlungspartners, Verwendungszweck, Buchungsart, Referenz der Bank)

Nach dem Verbinden ruft zeit neue Umsätze regelmäßig automatisch ab, bis Sie die Verbindung trennen, die Synchronisierung abschalten oder Ihre Zustimmung bei der Bank abläuft. Die Umsätze werden als Buchungen im Modul Steuern gespeichert und wie Ihre übrigen Nutzdaten behandelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, Abruf auf Ihre Veranlassung).
Rolle von Enable Banking: Enable Banking erbringt den Kontoinformationsdienst auf Grundlage Ihrer eigenen Vereinbarung mit Enable Banking und Ihrer Zustimmung; für die dortige Verarbeitung gilt die Datenschutzerklärung von Enable Banking.
Drittlandtransfer: Enable Banking hat seinen Sitz in der EU (Finnland); durch mich findet keine Übermittlung in ein Drittland statt.
Datenschutz: Weitere Informationen: Enable Banking Privacy Notice

6. Webanalyse (Rybbit Analytics)

Zur Reichweitenmessung nutze ich Rybbit Analytics, eine quelloffene Webanalyse-Software. Sie läuft nicht auf dem Server von zeit, sondern unter tracking.maki-it.de auf einem Server meines Hosting-Dienstleisters:

Maki IT
Kim Oliver Drechsel
Kachletstraße 21
90480 Nürnberg
Deutschland

Der Server steht in einem Rechenzentrum der Hetzner Online GmbH in Nürnberg. Maki IT verarbeitet die Daten ausschließlich in meinem Auftrag.

Beim Aufruf einer Seite lädt Ihr Browser ein Skript von tracking.maki-it.de und übermittelt dorthin die aufgerufene Seite, den Seitentitel, die zuvor besuchte Seite (Referrer), Bildschirmgröße und Browsersprache sowie einzelne Ereignisse in der Anwendung, etwa eine abgeschlossene Registrierung oder das Anlegen eines Projekts. Technisch bedingt erhält der Server dabei Ihre IP-Adresse und die Kennung Ihres Browsers (User-Agent). Aus der IP-Adresse wird der ungefähre Standort (Land, Region, Stadt) abgeleitet, aus IP-Adresse und User-Agent ein Hashwert, der Seitenaufrufe zu Sitzungen zusammenfasst. Die IP-Adresse selbst wird dafür nur kurzzeitig verarbeitet und nach Angaben des Anbieters der Software nicht gespeichert. Ich werte die Daten nur zusammengefasst aus und führe sie nicht mit Ihrem Nutzerkonto zusammen. In der Mac-App wird Rybbit nicht geladen.

Rybbit setzt keine Cookies. Das Skript legt jedoch im lokalen Speicher Ihres Browsers (localStorage) eine zufällig erzeugte Kennung unter dem Namen „rybbit-visitor-id“ ab. Sie können diesen Eintrag jederzeit über die Einstellungen Ihres Browsers löschen. Die Analysedaten auf dem Server werden nach 12 Monaten gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an der Analyse des Nutzerverhaltens zur Optimierung der Anwendung)
Auftragsverarbeitung: Mit Maki IT besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Datenschutz: Weitere Informationen zur Software finden Sie unter: rybbit.com

7. Zahlungsabwicklung (Stripe)

Für die Abwicklung von Zahlungen nutze ich den Zahlungsdienstleister Stripe (Stripe Technology Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland).

Bei Abschluss eines kostenpflichtigen Abonnements werden folgende Daten an Stripe übermittelt:

  • E-Mail-Adresse
  • Zahlungsinformationen (Kreditkartendaten, SEPA-Bankverbindung o.ä.)
  • Rechnungsadresse (sofern angegeben)
  • Abonnement-Details (gewählter Tarif, Laufzeit)
  • IP-Adresse (zur Betrugsprävention und steuerlichen Zuordnung)

Zahlungsdaten (z.B. Kreditkartennummern) werden ausschließlich von Stripe verarbeitet und gespeichert. Ich habe zu keinem Zeitpunkt Zugriff auf vollständige Zahlungsdaten. Stripe ist nach dem Payment Card Industry Data Security Standard (PCI DSS) Level 1 zertifiziert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Auftragsverarbeitung: Mit Stripe besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Stripe verarbeitet Daten innerhalb der EU (Irland). Soweit eine Datenübermittlung in Drittländer (z.B. USA) stattfindet, erfolgt diese auf Grundlage von EU-Standardvertragsklauseln.
Datenschutz: Weitere Informationen: Stripe Datenschutzerklärung

8. Fehler-Monitoring (Sentry)

Zur Erkennung und Behebung technischer Fehler nutze ich den Dienst Sentry (Functional Software, Inc. dba Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA). Sentry verarbeitet Daten auf Servern in der EU (Frankfurt, Deutschland).

Im Fehlerfall werden folgende Daten automatisch übermittelt:

  • Technische Fehlermeldung und Stack Trace
  • Anonyme Benutzer-ID (keine E-Mail-Adresse oder Name)
  • Zeitpunkt und betroffene URL des Fehlers
  • Browsertyp und Betriebssystem

Persönliche Daten wie E-Mail-Adressen, Namen oder Passwörter werden nicht übermittelt. Die Daten werden ausschließlich zur Fehlerbehebung verwendet und nicht für Werbezwecke genutzt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Systemstabilität)
Auftragsverarbeitung: Mit Sentry besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Die Datenverarbeitung erfolgt ausschließlich auf EU-Servern in Frankfurt.
Datenschutz: Weitere Informationen: Sentry Datenschutzerklärung

9. Datensicherheit

Ich setze technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre Daten gegen zufällige oder vorsätzliche Manipulationen, Verlust, Zerstörung oder gegen den Zugriff unberechtigter Personen zu schützen:

  • SSL/TLS-Verschlüsselung: Alle Datenübertragungen erfolgen verschlüsselt (HTTPS)
  • Passwort-Verschlüsselung: Passwörter werden mit bcrypt (Kosten-Faktor 12) gehasht
  • CSRF-Schutz: Schutz vor Cross-Site-Request-Forgery-Angriffen
  • XSS-Schutz: Input-Sanitization und Content Security Policy (CSP)
  • SQL-Injection-Schutz: Prepared Statements und Parameter Binding
  • Rate Limiting: Schutz vor Brute-Force-Angriffen (60 Anfragen/Minute)
  • Tägliche Backups: Automatische Datensicherung um 3:00 Uhr, Aufbewahrung für 30 Tage
  • Firewall: Serverbasierte Firewall-Konfiguration
  • Regelmäßige Updates: Zeitnahe Sicherheitsupdates für alle Komponenten

10. Ihre Rechte als betroffene Person

Sie haben gemäß der DSGVO folgende Rechte:

10.1 Auskunftsrecht (Art. 15 DSGVO)

Sie haben das Recht, Auskunft über Ihre von mir verarbeiteten personenbezogenen Daten zu verlangen.

10.2 Recht auf Berichtigung (Art. 16 DSGVO)

Sie haben das Recht, die Berichtigung unrichtiger oder Vervollständigung Ihrer bei mir gespeicherten personenbezogenen Daten zu verlangen. Dies können Sie direkt in Ihren Profil-Einstellungen vornehmen.

10.3 Recht auf Löschung (Art. 17 DSGVO)

Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen. Dies können Sie über die Konto-Löschfunktion in Ihren Profil-Einstellungen vornehmen. Bei der Löschung werden alle Ihre Daten unwiderruflich entfernt.

10.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)

Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.

10.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Nutzen Sie hierfür die Datenexport-Funktion in Ihren Profil-Einstellungen unter dem Tab „Konto“. Dort können Sie alle Ihre Daten als JSON-Datei herunterladen. Zusätzlich stehen CSV-Exporte für Projekte, Zeiteinträge, Ausgaben und Abrechnungen zur Verfügung.

10.6 Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen.

10.7 Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch mich zu beschweren.

Zuständige Aufsichtsbehörde für Bayern:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Deutschland
Telefon: +49 (0) 981 180093-0
E-Mail: poststelle@lda.bayern.de
Website: www.lda.bayern.de

11. Speicherdauer

Ich speichere personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist:

  • Nutzerkonto und Nutzdaten: Bis zur Konto-Löschung durch den Nutzer
  • Server-Logs: 30 Tage
  • Backups: 30 Tage, danach automatische Löschung
  • Abgerechnete Zeiteinträge: Gemäß gesetzlicher Aufbewahrungspflichten nach § 147 AO (10 Jahre für Bücher und die Anlage EÜR, 8 Jahre für Rechnungen und Belege, jeweils ab Ende des Kalenderjahres)
  • Kundenstammdaten mit finalisierten Rechnungen: Beim Löschversuch werden personenbezogene Daten (Name, Adresse, E-Mail, Steuer-IDs) sofort anonymisiert. Die zugehörigen Rechnungen bleiben als GoBD-geschützte Belege 8 Jahre ab Ende des Rechnungsjahres erhalten, da die gesetzliche Aufbewahrungspflicht nach § 147 AO und § 14b UStG das Löschrecht nach Art. 17 Abs. 3 lit. b DSGVO einschränkt. Die Rechnungen enthalten die zum Zeitpunkt der Finalisierung eingefrorenen Empfängerdaten als unveränderliche Momentaufnahme.

12. Keine automatisierte Entscheidungsfindung

Ich verwende keine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DSGVO.

13. Änderungen dieser Datenschutzerklärung

Ich behalte mir vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen meiner Leistungen in der Datenschutzerklärung umzusetzen.

Für Ihren nächsten Besuch gilt dann die neue Datenschutzerklärung. Wesentliche Änderungen werde ich Ihnen per E-Mail mitteilen.

14. Kontakt für Datenschutzfragen

Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte können Sie mich unter folgender Adresse erreichen:

Rafael Alex
Datenschutz-Anfragen
Ullsteinstraße 16
90763 Fürth
Deutschland
E-Mail: zeit@rafaelalex.de
Betreff: „Datenschutz-Anfrage“

Stand: 26.09.2026
Version 2.1