Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die in dieser Erklärung beschriebenen Verarbeitungen, bei denen die zeamex UG (haftungsbeschränkt) die Verantwortung trägt, ist:
zeamex UG (haftungsbeschränkt)
Im Mediapark 5
50670 Köln
Deutschland
E-Mail: info@zeamex.de
Ein gesetzlich vorgeschriebener Datenschutzbeauftragter ist derzeit nicht bestellt, sofern nicht gesetzlich verpflichtet. Anfragen zum Datenschutz richten Sie bitte an die oben genannte E-Mail-Adresse mit dem Betreff „Datenschutz“.
1.1 Verantwortlichkeit im B2B-SaaS-Betrieb
zeamex wird von Unternehmenskunden als Software-as-a-Service-Plattform genutzt. Für personenbezogene Daten der Mitarbeiterinnen und Mitarbeiter eines Kundenunternehmens, die im Portal, in den Apps oder am Terminal verarbeitet werden, ist in der Regel das jeweilige Kundenunternehmen (Arbeitgeber) Verantwortlicher im Sinne der DSGVO. Die zeamex UG (haftungsbeschränkt) verarbeitet diese Daten in der Regel als Auftragsverarbeiterin auf Grundlage eines mit dem Kundenunternehmen geschlossenen Auftragsverarbeitungsvertrags (AVV).
Betroffene Personen (z. B. Beschäftigte) können ihre Rechte grundsätzlich sowohl gegenüber ihrem Arbeitgeber als auch gegenüber zeamex geltend machen. Für Verarbeitungen im Rahmen des Arbeitsverhältnisses ist der Arbeitgeber in der Regel die primäre Anlaufstelle.
2. Allgemeine Grundsätze der Datenverarbeitung
Wir verarbeiten personenbezogene Daten nach den Grundsätzen der Rechtmäßigkeit, Treu und Glauben, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung, Integrität und Vertraulichkeit gemäß Art. 5 DSGVO.
Die Verarbeitung erfolgt nur, soweit dies für den jeweiligen Zweck erforderlich ist. Soweit in dieser Erklärung Funktionen als optional oder konfigurierbar beschrieben werden, gelten die Ausführungen nur, wenn das jeweilige Kundenunternehmen diese Funktionen technisch aktiviert hat oder die betroffene Person sie nutzt.
Im Rahmen des TTDSG und des BDSG ergänzen wir die DSGVO-Vorgaben, soweit besondere nationale Regelungen einschlägig sind (z. B. bei Beschäftigtendaten, Telekommunikationsdaten oder Einwilligungen für nicht unbedingt erforderliche Technologien).
3. Rechtsgrundlagen nach DSGVO
Je nach Verarbeitungsvorgang stützen wir uns auf folgende Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung oder vorvertragliche Maßnahmen (z. B. Bearbeitung von Kontaktanfragen, Bereitstellung des SaaS-Portals für Kunden, Nutzung der App durch berechtigte Nutzer).
- Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung (z. B. handels- oder steuerrechtliche Aufbewahrung, soweit einschlägig).
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse (z. B. IT-Sicherheit, Missbrauchsprävention, Betriebs- und Zugriffsprotokolle, Gewährleistung der Systemstabilität), sofern Ihre Interessen nicht überwiegen.
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, soweit wir eine Einwilligung einholen (z. B. Kontaktformular-Checkbox, optionale externe Dienste auf der Website).
- Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 26 BDSG — Verarbeitung von Beschäftigtendaten durch den Arbeitgeber; zeamex verarbeitet diese Daten als Auftragsverarbeiterin im Auftrag des Arbeitgebers.
4. Kategorien personenbezogener Daten
Abhängig von Nutzung und Konfiguration können folgende Kategorien verarbeitet werden:
- Stammdaten: Name, E-Mail-Adresse, Personalnummer, Abteilung, Anzeigename, Unternehmenszuordnung, Nutzerrolle.
- Vertrags- und Beschäftigungsdaten: Beschäftigungsbeginn/-ende, Wochenarbeitszeit, Urlaubsanspruch, Lohnarten, Feiertagsregion.
- Authentifizierungs- und Sitzungsdaten: Zugangsdaten in geschützter Form, Sitzungskennungen, Gerätekennungen, Einmalcodes für Mehrfaktor-Authentifizierung, Aktivierungscodes für Terminals.
- Arbeitszeitdaten: Arbeitsbeginn/-ende, Pausen, Tageszusammenfassungen, Lohnzuordnungen, manuelle Einträge, Änderungsanträge, Terminal-Stempelungen.
- Reisekostendaten: Reisezweck, Länder, Ortsangaben (Text), Beträge, Währungen, Kategorien, Belegbilder und zugehörige Dokumente.
- Urlaubsdaten: beantragte Zeiträume, Kommentare, Status von Urlaubsanträgen.
- Auftragsdaten: Auftragsinformationen, Formularantworten, Rückmeldungen, Kommentare, Barcode-Werte, optionale Fotos.
- Fahrzeit-/Fahrtdaten: Fahrminuten und Fahrtnachweise, soweit im System genutzt.
- Kommunikationsdaten: Inhalte von Kontakt- und Rückrufanfragen, E-Mail-Adressen, Telefonnummern.
- Technische Nutzungs- und Protokolldaten: IP-Adressen, Zeitstempel, Browsertyp, aufgerufene Seiten, Plattform, App-Version, Gerätename, sicherheitsrelevante Ereignisse.
- Abrechnungsdaten (SaaS): Kundenkontakt, Abonnement- und Zahlungsbezug; Zahlungskartendaten werden durch den Zahlungsdienstleister verarbeitet, nicht vollständig bei uns gespeichert.
- Dateiuploads: Reisekostenbelege, Auftragsfotos, ggf. weitere unternehmensspezifische Dokumente.
5. Zwecke der Verarbeitung
Die Verarbeitung erfolgt insbesondere zu folgenden Zwecken:
- Bereitstellung und Betrieb der öffentlichen Website und Informationsangebote.
- Beantwortung von Kontakt-, Rückruf- und Supportanfragen.
- Bereitstellung, Administration und Sicherung des zeamex Portals als mandantenfähige SaaS-Plattform.
- Authentifizierung, Autorisierung, Gerätebindung und Zugriffskontrolle.
- Erfassung, Synchronisation, Auswertung und Export von Arbeitszeiten, Reisekosten, Urlaub, Aufträgen und weiteren HR-Prozessen.
- Zeiterfassung über Mobile Apps und Terminal-WebApp.
- Speicherung und Bereitstellung hochgeladener Belege und Dokumente.
- Erstellung von Berichten, Auswertungen und Exporten (PDF, XLSX u. a.).
- Abrechnung von SaaS-Abonnements über Stripe, soweit aktiviert.
- IT-Sicherheit, Missbrauchserkennung und Sicherheitsprotokollierung.
- Einhaltung gesetzlicher Pflichten und Durchsetzung berechtigter Interessen.
6. Empfänger personenbezogener Daten
Empfänger können sein:
- Interne Empfänger: berechtigte Mitarbeiterinnen und Mitarbeiter der zeamex UG (haftungsbeschränkt) im Rahmen ihrer Aufgaben (Support, Betrieb, Entwicklung, Sicherheit).
- Kundenunternehmen: HR-Verantwortliche, Administratoren und ggf. Vorgesetzte im Portal des jeweiligen Mandanten, soweit rollenbasiert berechtigt.
- Auftragsverarbeiter und Infrastruktur-Dienstleister: Hosting- und Cloud-Anbieter, E-Mail-Dienstleister, Speicherdienstleister, Zahlungsdienstleister, Sicherheitsüberwachung — jeweils nur im erforderlichen Umfang und auf Grundlage vertraglicher Regelungen.
- Externe Dienste auf der Website: TrustedSite (Trust-Badge), Google Fonts, Google Maps — siehe Abschnitt 18.
Eine Weitergabe zu Werbezwecken oder an Datenbroker findet nicht statt.
7. Hosting und Infrastruktur
Das zeamex-Ökosystem wird über eine mehrstufige, mandantenfähige Infrastruktur betrieben. Die Verarbeitung ist auf den Betrieb innerhalb Europas ausgelegt.
7.1 Öffentliche Website (zeamex.de)
Die Marketing-Website wird über professionelle Webhosting-Infrastruktur bereitgestellt. Der Zugriff erfolgt verschlüsselt. Beim Aufruf der Website können serverseitig Zugriffsprotokolle entstehen.
7.2 zeamex Portal (portal.zeamex.de)
Das Portal wird als zentrale Webanwendung auf eigener Serverinfrastruktur betrieben. Die Datenhaltung erfolgt mandantenfähig: Jedes Kundenunternehmen ist logisch von anderen Unternehmen getrennt. Strukturierte Daten und hochgeladene Dateien werden getrennt voneinander gespeichert.
7.3 Speicherung von Unternehmensdaten und Uploads
Geschäftsdaten (Stammdaten, Buchungen, Metadaten) werden in geschützten Datenbanken gehalten. Dateiuploads wie Belege, Fotos und Exporte werden in einem separaten, abgesicherten Speichersystem abgelegt. Pro Kundenunternehmen kann eine individuelle Speicherkonfiguration vorgesehen sein.
7.4 Mobile Endgeräte
Mobile Apps können Daten vorübergehend lokal auf dem Endgerät zwischen speichern, um den Betrieb auch bei unterbrochener Netzverbindung zu ermöglichen (siehe Abschnitte 9 und 10).
7.5 Technische und organisatorische Sicherheitsmaßnahmen
- Verschlüsselte Datenübertragung.
- Mandantentrennung auf Daten- und Speicherebene.
- Schutz sensibler Zugangsdaten durch geeignete kryptografische Verfahren.
- Kein öffentlich zugänglicher Direktzugriff auf hochgeladene Dateien.
- Überwachung und Protokollierung sicherheitsrelevanter Ereignisse.
8. Portal (portal.zeamex.de)
Das zeamex Portal ist die zentrale Webanwendung für Unternehmenskunden. Die Verarbeitung erfolgt mandantenbezogen; jedes Kundenunternehmen sieht nur die eigenen Daten.
8.1 Anmeldung und Benutzerkonten
Portalnutzer melden sich mit E-Mail-Adresse und Passwort an. Passwörter werden nicht im Klartext gespeichert. Nach erfolgreicher Anmeldung wird eine serverseitige Sitzung aufgebaut, die nach Inaktivität automatisch endet.
8.2 Rollen und Berechtigungen
Im Kundenportal sind unterschiedliche Nutzerrollen vorgesehen:
- Mitarbeitende — Zugriff auf eigene Daten und Funktionen,
- Personalverantwortliche (HR) — erweiterte HR-Funktionen und Verwaltung von Mitarbeitenden,
- Administratoren — Vollzugriff innerhalb des eigenen Unternehmens, einschließlich Rollenvergabe.
Berichte und Exporte sind rollenbasiert eingeschränkt: Administratoren und Personalverantwortliche sehen unternehmensweite Auswertungen; Mitarbeitende nur eigene Berichte.
8.3 Verwaltungsfunktionen
Je nach Rolle und Konfiguration können im Portal u. a. verwaltet werden:
- Mitarbeiterstammdaten und Zugänge,
- Geräte- und App-Richtlinien,
- Terminal-Geräte und Aktivierung,
- Lohnarten, Reisekostenkategorien, Feiertagsregionen,
- Urlaubsanträge und Freigaben,
- Änderungsanträge zu Arbeitszeiten,
- Auftragskonfigurationen.
8.4 Berichte, Auswertungen und Exporte
Das Portal erzeugt Berichte und Auswertungen auf Basis der im System hinterlegten Daten, u. a. als PDF und Tabellenkalkulation. Dazu gehören Arbeitszeitberichte, Reisekostenübersichten, Fahrtnachweise, Lohnexporte und Dashboard-Auswertungen. Downloads sind an Anmeldung und Berechtigungen gebunden.
8.5 Freigaben und Workflows
Für Urlaubsanträge, Arbeitszeitänderungen und weitere HR-Prozesse sind Genehmigungs- und Statusworkflows vorgesehen. Verarbeitet werden Antragsdaten, Bearbeitungsstatus, Zeitstempel und ggf. Kommentare.
8.6 SaaS-Abrechnung
Für die Abrechnung von Portal-Abonnements kann der Zahlungsdienstleister Stripe eingesetzt werden. Das Portal speichert Abonnement-Metadaten; Zahlungskartendaten werden direkt bei Stripe verarbeitet. Die Datenübermittlung an Stripe kann eine internationale Übermittlung beinhalten (siehe Abschnitt 26).
9. Android-App
Die zeamex Android-App ist die mobile Anwendung für Android-Geräte. Sie kommuniziert verschlüsselt mit dem zeamex Portal.
9.1 Verarbeitete Daten
Die App kann — abhängig von Freigaben des Kundenunternehmens — folgende Daten verarbeiten und mit dem Portal synchronisieren:
- Anmeldedaten (Benutzername/E-Mail und Passwort nur bei Login, nicht dauerhaft lokal gespeichert),
- Gerätekennung und Sitzungsdaten,
- Mitarbeiterkennungen, Anzeigename, Beschäftigungsdaten, Lohnarten, Feiertage,
- Arbeitszeitbuchungen, Pausen, Tageszusammenfassungen,
- Reisekosten inkl. Belegfotos,
- Urlaubsanträge,
- Auftragsdaten, Rückmeldungen und Fotos,
- Plattformkennung und App-Version bei Anmeldung und Aktualisierungsprüfung.
9.2 Lokale Speicherung auf dem Gerät
Sitzungs- und Authentifizierungsdaten werden verschlüsselt auf dem Gerät gespeichert. Arbeitszeit-, Reise- und Auftragsdaten können zur Offline-Nutzung vorübergehend im geschützten App-Bereich des Geräts zwischengespeichert werden. Systemseitige Datensicherungen der App sind deaktiviert.
9.3 Berechtigungen
Die App kann folgende Berechtigungen anfordern:
- Internet und Netzwerkstatus,
- Benachrichtigungen (Arbeitserinnerungen),
- Kamera (Belege, Auftragsfotos).
Eine Standort-/GPS-Berechtigung wird nicht angefordert. Ortsangaben bei Reisekosten werden als Text eingegeben.
9.4 App-Schutz
Je nach Unternehmensrichtlinie kann ein App-Schutz aktiviert sein (deaktiviert, optional oder verpflichtend). Dabei wird die biometrische Authentifizierung oder die Geräte-PIN/-Entsperrung des Betriebssystems genutzt.
9.5 Synchronisation
Bei fehlender Netzverbindung werden Daten lokal zwischengespeichert und bei Wiederherstellung der Verbindung mit dem Portal synchronisiert.
9.6 Drittanbieter in der App
Die App enthält keine Analyse-, Werbe- oder Crash-Reporting-Dienste. Für Barcode-Scanning bei Aufträgen kann ein Dienst des Geräteherstellers bzw. Betriebssystemanbieters genutzt werden.
10. iOS-App
Die zeamex iOS-App ist die mobile Anwendung für Apple-Geräte. Sie nutzt dieselbe Kernlogik wie die Android-App und kommuniziert verschlüsselt mit dem Portal.
10.1 Verarbeitete Daten
Die verarbeiteten Datenkategorien entsprechen grundsätzlich der Android-App (Abschnitt 9.1).
10.2 Lokale Speicherung
Sitzungs- und Authentifizierungsdaten werden verschlüsselt in der Geräte-Schlüsselverwaltung gespeichert. Arbeitszeit-, Reise- und Auftragsdaten können vorübergehend im App-Bereich des Geräts zwischengespeichert werden.
10.3 Berechtigungen
Deklariert sind u. a. Kamera, Fotomediathek und Benachrichtigungen. Eine Standortberechtigung ist nicht vorgesehen.
10.4 App-Schutz und Synchronisation
Entspricht funktional der Android-App (biometrisch/OS-PIN, Offline-Synchronisation, verschlüsselte Verbindung zum Portal).
11. Terminal-WebApp
Die Terminal-WebApp ist eine browserbasierte Kiosk-Anwendung für die Zeiterfassung am festen Terminal (z. B. Tablet am Eingang). Sie ist vom mobilen App-Login getrennt.
11.1 Geräteaktivierung
Ein Administrator richtet im Portal ein Terminal ein und erhält einen einmaligen Aktivierungscode. Das Terminal meldet sich anschließend mit einem gerätespezifischen Zugang an. Die Terminal-Sitzung bleibt für den laufenden Betrieb bestehen.
11.2 Mitarbeiter-PIN
Berechtigte Mitarbeitende identifizieren sich am Terminal mit einer persönlichen PIN. Die PIN wird nicht im Klartext gespeichert. Bei wiederholten Fehlversuchen wird der Zugang vorübergehend gesperrt.
11.3 Angezeigte und verarbeitete Daten
Am Terminal werden für freigeschaltete Mitarbeitende u. a. Personalnummer, Vor- und Nachname, Abteilung und Anzeigename angezeigt. Bei Stempelungen werden Arbeitszeitbuchungen (Arbeitsbeginn, Pause, Arbeitsende) im System gespeichert.
11.4 Protokollierung
Terminal-Aktionen werden zu Sicherheits- und Nachvollziehbarkeitszwecken protokolliert, einschließlich Zeitpunkt, betroffener Person und Verbindungsdaten.
12. Arbeitszeiterfassung
Die Arbeitszeiterfassung kann über Mobile Apps, Terminal und Portal erfolgen. Verarbeitet werden u. a.:
- Einzelbuchungen (Start, Pause, Ende, manuelle Einträge),
- Tageszusammenfassungen und Lohnzuordnungen,
- Änderungsanträge mit Prüf- und Freigabeworkflow,
- Zeitkonten und Jahresauswertungen,
- Terminal-Stempelungen.
Die Synchronisation zwischen App und Portal erfolgt verschlüsselt. Daten können nach App-Neuinstallation vom Server zurückgeholt werden, soweit dort noch vorhanden.
13. Reisekosten
Das Reisekostenmodul ermöglicht die Erfassung und Abrechnung von Reisekosten, soweit vom Kundenunternehmen aktiviert.
13.1 Erfasste Daten
- Reisedatum, Reisezweck, Länder- und Ortsangaben (Text),
- Kostenarten, Beträge, Währungen, Beschreibungen,
- Belegfotos und Dokumente.
13.2 Beleg-Uploads
Belege können in der App fotografiert oder ausgewählt und an das Portal übermittelt werden. Dateitypen werden serverseitig geprüft. Fotos können vor der Übermittlung komprimiert werden.
14. Auftragsmanagement
Das Auftragsmodul ist je Mitarbeiter optional aktivierbar.
- Abruf und Anzeige zugewiesener Aufträge,
- Rückmeldungen mit Formularantworten und Kommentaren,
- optionale Fotos und Barcode-Werte,
- Synchronisation von Feedback und Fotos mit dem Portal.
15. Uploads
Folgende Upload-Arten sind im System vorgesehen:
- Reisekostenbelege — zum Nachweis und zur Prüfung von Reisekosten,
- Auftragsfotos — zur Dokumentation von Auftragsrückmeldungen,
- Unternehmensinterne Dateien — soweit vom Kundenunternehmen genutzt.
Uploads sind an Anmeldung und Berechtigungen gebunden. Ein öffentlich zugänglicher Direktzugriff auf hochgeladene Dateien ist ausgeschlossen.
16. Logfiles und Protokollierung
16.1 Website
Beim Aufruf von zeamex.de können Webserver-Logfiles mit IP-Adresse, Zeitpunkt, aufgerufener Seite, Statuscode, Herkunftsseite und Browsertyp entstehen. Diese dienen dem Betrieb und der Sicherheit der Website.
Beim Kontaktformular werden IP-Adressen zum Schutz vor Missbrauch in anonymisierter Form verarbeitet und nur für begrenzte Zeit vorgehalten.
16.2 Portal und Apps
Im Portal und bei der Nutzung der Apps werden zu Betriebs- und Sicherheitszwecken Protokolle geführt, u. a. zu:
- Anmelde- und Authentifizierungsvorgängen,
- Rollen- und Berechtigungsänderungen,
- Datenexporten und Dateioperationen,
- abgewiesenen Zugriffsversuchen,
- Terminal-Aktionen.
Dabei werden Verbindungsdaten (z. B. IP-Adresse, Browsertyp) und Zeitstempel erfasst. Sensible Zugangsdaten werden nicht protokolliert. Es werden keine Web-Analytics-Dienste zur Nutzerprofilierung eingesetzt.
17. Authentifizierung und Sicherheit
17.1 Webportal
- Sichere Speicherung von Zugangsdaten,
- Schutz vor unbefugten Formularübermittlungen,
- Schutz vor automatisiertem Missbrauch bei Anmeldung und Passwort-Zurücksetzung,
- Zwei-Faktor-Authentifizierung per E-Mail-Code für Personalverantwortliche und Administratoren,
- Möglichkeit, vertrauenswürdige Geräte nach erfolgreicher Zwei-Faktor-Authentifizierung zu hinterlegen,
- Passwort-Zurücksetzung per zeitlich begrenztem E-Mail-Link.
17.2 Mobile Apps
- Gerätebindung: Jede App-Installation wird dem Nutzerkonto zugeordnet,
- Begrenzung der gleichzeitig aktiven Geräte je Nutzer,
- Möglichkeit für Administratoren, einzelne Geräte zu sperren,
- Abgesicherte Verbindung zum Portal.
17.3 Terminal
- Separates Gerätezugangsverfahren und PIN-Identifikation,
- Schutz vor wiederholten Fehlversuchen,
- Protokollierung relevanter Aktionen.
17.4 Verschlüsselung
Die Datenübertragung erfolgt verschlüsselt. Zugangs- und Sitzungsdaten werden in geschützter Form gespeichert. Geschäftsdaten werden primär durch Zugriffskontrolle, Mandantentrennung und Infrastruktursicherheit geschützt.
18. Cookies und vergleichbare Technologien
Unter Cookies verstehen wir kleine Textdateien, die beim Besuch einer Website auf Ihrem Endgerät gespeichert werden können. Vergleichbare Technologien sind z. B. lokaler Browserspeicher (Local Storage), Sitzungsspeicher (Session Storage) oder vergleichbare Speichermechanismen in Apps. Cookies und vergleichbare Technologien können technisch notwendig sein oder — sofern sie nicht unbedingt erforderlich sind — einer Einwilligung nach § 25 TTDSG bedürfen.
Die nachfolgenden Angaben orientieren sich am tatsächlich implementierten Stand unserer Systeme. Wir unterscheiden zwischen technisch notwendigen, optionalen sowie Analyse- und Marketingtechnologien.
18.1 Technisch notwendige Cookies und Speichertechnologien
Technisch notwendige Cookies und vergleichbare Technologien sind für den Betrieb, die Sicherheit oder die von Ihnen ausdrücklich angeforderte Nutzung eines Dienstes erforderlich. Für diese Technologien ist nach § 25 Abs. 2 Nr. 2 TTDSG keine Einwilligung erforderlich. Rechtsgrundlage der damit verbundenen Datenverarbeitung ist in der Regel Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb).
18.2 Öffentliche Website (zeamex.de)
Auf der öffentlichen Marketing-Website setzen wir keine eigenen Cookies und verwenden keinen lokalen Browserspeicher (Local Storage oder Session Storage) zur Nutzeridentifikation, Profilbildung oder Reichweitenmessung.
Insbesondere kommen auf zeamex.de keine Analyse-, Werbe- oder Marketing-Cookies zum Einsatz. Dienste wie Google Analytics, Matomo oder vergleichbare Tracking-Lösungen sind nicht implementiert.
Ergebnis für die öffentliche Website: Wir setzen derzeit keine einwilligungspflichtigen First-Party-Cookies ein. Soweit beim bloßen Aufruf unserer Seiten keine externen Dienste geladen werden, ist aus Sicht unserer eigenen Website kein Cookie-Consent für First-Party-Zwecke erforderlich.
18.3 Externe Einbindungen auf der öffentlichen Website
Beim Besuch einzelner Seiten können Inhalte oder Skripte externer Anbieter nachgeladen werden. Diese Anbieter können dabei eigene Cookies setzen oder Informationen auf Ihrem Endgerät speichern. Nach aktuellem Stand sind folgende externe Einbindungen vorgesehen:
- TrustedSite — Trust-Badge-Skript auf den Seiten der öffentlichen Website; kann technische Verbindungsdaten an den Anbieter übermitteln und ggf. eigene Cookies oder vergleichbare Technologien verwenden.
- Google Fonts — Abruf von Schriftarten über Server von Google; dabei kann Ihre IP-Adresse an Google übermittelt werden.
- Google Maps — eingebettete Karte auf der Unternehmensseite; kann Nutzungsdaten und ggf. Cookies durch Google veranlassen.
Diese Einbindungen dienen nicht dem Kerzbetrieb der Website, sondern der Darstellung (Schriftarten, Karte) bzw. der Anzeige eines Vertrauenshinweises (TrustedSite). Sie sind nicht als technisch notwendig einzuordnen. Ob und in welchem Umfang hierfür eine Einwilligung nach § 25 TTDSG erforderlich ist, hängt von der konkreten Ausgestaltung und der Rechtslage ab und sollte rechtlich geprüft werden.
Ein Cookie-Consent-Banner ist auf der öffentlichen Website derzeit nicht implementiert. Sollten einwilligungspflichtige Technologien künftig eingesetzt oder bestehende Einbindungen so angepasst werden, dass eine Einwilligung erforderlich wird, werden wir diesen Abschnitt aktualisieren und geeignete Einwilligungsmechanismen einführen.
18.4 Portal (portal.zeamex.de) und Terminal-WebApp
Für das zeamex Portal und die browserbasierte Terminal-WebApp werden Cookies eingesetzt, die dem sicheren Betrieb, der Anmeldung und der Sitzungsverwaltung dienen. Dazu gehören insbesondere:
- Sitzungs-Cookie — hält Ihre Anmeldung im Portal aufrecht, bis Sie sich abmelden oder die Sitzung aus Sicherheitsgründen endet. Das Cookie ist für den geschützten Zugang zu Ihrem Kundenbereich erforderlich.
- Cookie für vertrauenswürdige Geräte — wird nur gesetzt, wenn Sie nach einer Zwei-Faktor-Authentifizierung ausdrücklich ein Gerät als vertrauenswürdig hinterlegen. Es vermeidet wiederholte Eingabe von Einmalcodes auf demselben Gerät innerhalb einer begrenzten Gültigkeitsdauer.
- Terminal-Sitzungs-Cookie — hält die Anmeldung eines fest installierten Zeiterfassungsterminals aufrecht, damit Mitarbeitende am Kiosk stempeln können, ohne das Terminal bei jedem Besuch neu aktivieren zu müssen.
Diese Cookies werden ausschließlich im Rahmen Ihrer Nutzung des Portals bzw. Terminals gesetzt, dienen nicht der Werbung oder Reichweitenanalyse und sind für die von Ihnen angeforderte Nutzung des Dienstes erforderlich. Schutzmechanismen wie Formularsicherheit (CSRF-Schutz) werden über die serverseitige Sitzung abgewickelt, nicht über separate Tracking-Cookies.
Im Portal kann darüber hinaus lokaler Browserspeicher (Local Storage) genutzt werden, um rein funktionale Anzeigeeinstellungen — z. B. die Sortierung von Dashboard-Ansichten — auf Ihrem Gerät zu merken. Dabei werden keine personenbezogenen Profile erstellt und keine Daten an Dritte zu Werbezwecken übermittelt.
Für die genannten Portal- und Terminal-Cookies ist nach derzeitiger Bewertung keine gesonderte Einwilligung erforderlich, da sie dem Schutz des Zugangs, der Authentifizierung und der bereitgestellten Funktion dienen (§ 25 Abs. 2 Nr. 2 TTDSG). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag bzw. Vertrag mit dem Kundenunternehmen) sowie Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit).
18.5 Mobile Apps (Android und iOS)
Die zeamex Mobile Apps verwenden keinen Browser-Cookie-Mechanismus. Sitzungs- und Zugangsdaten werden in verschlüsseltem lokalem Speicher auf dem Endgerät abgelegt. Arbeitsdaten können vorübergehend lokal zwischengespeichert werden, um den Betrieb bei unterbrochener Netzverbindung zu ermöglichen. Es werden keine Analyse-, Werbe- oder Tracking-SDKs eingesetzt.
18.6 Analyse-, Marketing- und Trackingtechnologien
Im zeamex Portal, in den Mobile Apps und auf der öffentlichen Website setzen wir keine eigenen Analyse-, Reichweitenmessungs-, Profiling- oder Marketing-Cookies ein. Eine werbliche Nutzung von Cookie-Daten oder vergleichbaren Technologien findet nicht statt.
18.7 Speicherdauer
Die Speicherdauer richtet sich nach dem Zweck des jeweiligen Cookies oder Speichermechanismus:
- Sitzungs-Cookies im Portal — bis zur Abmeldung oder Ablauf der Sitzung aus Inaktivität.
- Cookie für vertrauenswürdige Geräte — für eine begrenzte Zeitspanne nach erfolgreicher Zwei-Faktor-Authentifizierung; danach ist eine erneute Verifizierung erforderlich.
- Terminal-Sitzungs-Cookie — für den laufenden Betrieb des Terminals über einen längeren Zeitraum, bis die Terminal-Sitzung beendet oder das Gerät deaktiviert wird.
- Lokaler Browserspeicher im Portal — bis zur manuellen Löschung durch den Nutzer oder Löschung der Browserdaten.
- Externe Anbieter — Speicherdauer gemäß den Vorgaben des jeweiligen Drittanbieters; Einzelheiten entnehmen Sie bitte den Datenschutzhinweisen von TrustedSite bzw. Google.
18.8 Ihre Wahlmöglichkeiten
Sie können Cookies in Ihren Browsereinstellungen einschränken, blockieren oder löschen. Bitte beachten Sie, dass der vollständige oder teilweise Ausschluss technisch notwendiger Cookies die Funktionsfähigkeit des Portals oder der Terminal-WebApp beeinträchtigen kann — insbesondere eine Anmeldung oder die aufrechte Sitzung.
Für externe Einbindungen auf der öffentlichen Website können Sie zudem
- Script- oder Tracking-Blocker in Ihrem Browser nutzen,
- die Einbindung externer Inhalte durch entsprechende Browser-Einstellungen einschränken oder
- die Unternehmensseite mit eingebetteter Karte ohne Laden der Karte meiden, sofern Sie eine Datenübermittlung an Google vermeiden möchten.
18.9 Zukünftige Änderungen
Sollten wir künftig optionale, einwilligungspflichtige Cookies oder vergleichbare Technologien — etwa für Komfortfunktionen, Statistik oder Marketing — einführen, werden wir diesen Abschnitt vorab anpassen und, soweit rechtlich erforderlich, vor dem Einsatz eine Einwilligung einholen. Der jeweils aktuelle Stand ist in dieser Datenschutzerklärung dokumentiert.
19. Kontaktformular
Über das Kontaktformular auf zeamex.de können Sie uns eine Nachricht senden. Verarbeitet werden:
- Name (Pflicht),
- E-Mail-Adresse (Pflicht),
- Firma/Organisation (optional),
- Telefon (optional),
- Nachrichtentext (Pflicht),
- Einwilligung über Checkbox (Pflicht),
- technische Verbindungsdaten zum Missbrauchsschutz.
Die Übermittlung erfolgt verschlüsselt. Der Versand an unser Team erfolgt per E-Mail an info@zeamex.de. Die Inhalte werden nicht dauerhaft in einer Datenbank gespeichert. Automatisierte Schutzmechanismen gegen Spam und Missbrauch sind vorgesehen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Kommunikation) und lit. a DSGVO (Einwilligung über Checkbox).
20. Rückrufanfragen
Im Kontaktbereich können Sie eine Rückrufanfrage übermitteln. Verarbeitet werden:
- Name (Pflicht),
- Telefonnummer (Pflicht),
- gewünschtes Datum und Uhrzeit (Pflicht),
- Kommentar (optional),
- Einwilligung über Checkbox (Pflicht),
- technische Verbindungsdaten zum Missbrauchsschutz.
Die Daten werden wie beim Kontaktformular per E-Mail an unser Team übermittelt und nicht in einer Datenbank gespeichert.
21. E-Mail-Kommunikation
Wir nutzen E-Mail für:
- Beantwortung von Kontakt- und Rückrufanfragen,
- Passwort-Reset im Portal,
- Zwei-Faktor-Codes für Portal-Administratoren und Personalverantwortliche,
- betriebliche Kommunikation mit Kunden.
Der Versand erfolgt über einen professionellen E-Mail-Dienstleister. Dabei werden Empfängeradressen und E-Mail-Inhalte an den Dienstleister übermittelt.
22. Speicherdauer
Die Speicherdauer richtet sich nach dem Verarbeitungszweck, vertraglichen Vereinbarungen mit Kundenunternehmen und gesetzlichen Aufbewahrungspflichten:
- Kontakt- und Rückrufanfragen: bis zur abschließenden Bearbeitung, danach Löschung oder Archivierung nach internen Vorgaben; E-Mail-Postfächer können längere Aufbewahrungsfristen haben.
- Portal-Sitzungen: bis Sitzungsende bzw. Inaktivitäts-Timeout.
- Einmalcodes (Zwei-Faktor, Passwort-Reset, Terminal-Aktivierung): nur für die jeweils erforderliche kurze Gültigkeitsdauer.
- Arbeitszeit-, Reise-, Urlaubs- und Auftragsdaten: für die Dauer des Kundenvertrags und gemäß den Vorgaben des Kundenunternehmens; Löschung erfolgt typischerweise auf Anweisung des Kunden oder bei Vertragsende im Rahmen des AVV.
- Sicherheits- und Zugriffsprotokolle: rollierend bzw. nach betrieblicher Vorgabe.
- Abrechnungsdaten: gemäß handels- und steuerrechtlichen Pflichten und den Vorgaben des Zahlungsdienstleisters.
Konkrete Löschfristen für Mandantendaten sind im AVV mit dem Kundenunternehmen festzulegen.
23. Betroffenenrechte
Sie haben — soweit die gesetzlichen Voraussetzungen vorliegen — folgende Rechte:
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO),
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft.
Für Daten, die Ihr Arbeitgeber im Rahmen der Zeamex-Nutzung verarbeiten lässt, wenden Sie sich bitte zuerst an Ihren Arbeitgeber als Verantwortlichen. Wir unterstützen Kundenunternehmen als Auftragsverarbeiterin bei der Erfüllung von Betroffenenanfragen, soweit vertraglich vereinbart.
Zur Ausübung Ihrer Rechte gegenüber zeamex kontaktieren Sie uns unter info@zeamex.de mit dem Betreff „Datenschutz“.
24. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig kann insbesondere die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Ortes der mutmaßlichen Verletzung sein.
Für die zeamex UG (haftungsbeschränkt) mit Sitz in Köln ist die zuständige Landesbehörde in der Regel:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4
40213 Düsseldorf
www.ldi.nrw.de
25. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen (TOM) entsprechend Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dazu gehören insbesondere:
- Verschlüsselung der Datenübertragung,
- Mandantenfähige Daten- und Speicherarchitektur,
- Rollen- und berechtigungsbasierte Zugriffskontrolle,
- Sichere Speicherung von Zugangsdaten,
- Gerätebindung und Geräteverwaltung für mobile Zugriffe,
- Schutz vor unbefugtem Zugriff und automatisiertem Missbrauch,
- Sicherheitsprotokollierung und Überwachung,
- Trennung von öffentlich zugänglichen und internen Systembereichen,
- Prüfung hochgeladener Dateien,
- Abgesicherte Verbindung zwischen Apps und Portal,
- App-Schutz mit biometrischer oder geräteseitiger Authentifizierung (konfigurierbar),
- Deaktivierung systemseitiger Datensicherungen der App.
Trotz dieser Maßnahmen kann ein absoluter Schutz vor allen Risiken im Internet nicht garantiert werden.
26. Internationale Datenübermittlungen
Die primäre Verarbeitung ist auf Betrieb in Europa ausgelegt. Dennoch können internationale Übermittlungen in folgenden Fällen eintreten:
- Stripe — bei SaaS-Abrechnung; Übermittlung von Kundenkontaktdaten und Abonnement-Metadaten an den Zahlungsdienstleister mit Sitz in den USA.
- Google — bei Nutzung von Google Fonts und Google Maps auf der Website.
- TrustedSite — bei Einbindung des Trust-Badges auf der Website.
- Extern konfigurierter Speicher — soweit Kunden- oder Betreiberkonfiguration Speicherorte außerhalb der EU vorsieht.
Für Übermittlungen in Drittländer ohne Angemessenheitsbeschluss sind geeignete Garantien (z. B. Standardvertragsklauseln) mit den jeweiligen Dienstleistern erforderlich.
27. Automatisierte Entscheidungen und Profiling
Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
Interne Auswertungen (z. B. Dashboard-KPIs, Plausibilitätsprüfungen bei Arbeitszeiten oder fehlenden Fahrtnachweisen) dienen der Unterstützung menschlicher Entscheidungen durch HR oder Administratoren, nicht der vollautomatischen Ablehnung oder Bewertung von Personen.
28. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich Rechtslage, technische Implementierung oder unsere Verarbeitungsprozesse ändern. Die jeweils aktuelle Fassung ist unter zeamex.de/datenschutz/ abrufbar. Bei wesentlichen Änderungen, die Ihre Rechte betreffen, informieren wir Sie, soweit erforderlich, in geeigneter Form.
