Klok

    Datenschutzhinweise

    gemäß Art. 13, 14 DSGVO, §25 TDDDG | Stand: März 2026

    1. Verantwortlicher und Kontaktdaten

    Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die unter Abschnitt 3–6 beschriebenen Verarbeitungen ist:

    Florian Alber

    Vollständige Kontaktdaten siehe Impressum

    E-Mail: datenschutz@fatec.io
    Website: klok-zeiterfassung.de

    Hinweis zur Auftragsverarbeitung: Soweit Klok im Auftrag von Betreibern (Arbeitgebern) Beschäftigtendaten verarbeitet (Abschnitt 7), handelt Klok als Auftragsverarbeiter gemäß Art. 28 DSGVO. Verantwortlicher für diese Verarbeitungen ist der jeweilige Betreiber (Arbeitgeber). Näheres regelt Abschnitt 7.

    2. Datenschutzbeauftragter

    Die Bestellung eines Datenschutzbeauftragten ist für uns derzeit gesetzlich nicht verpflichtend (§38 BDSG). Eine Bestellpflicht besteht nach §38 BDSG, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind oder wenn Verarbeitungen durchgeführt werden, die einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO unterliegen.

    Für Datenschutzanfragen wenden Sie sich bitte an: datenschutz@fatec.io

    3. Datenverarbeitung beim Besuch unserer Website

    3.1 Bereitstellung der Website und Server-Logfiles

    Beim Aufruf unserer Website erhebt unser Hosting-Anbieter automatisch technische Zugriffsdaten in Server-Logfiles. Diese Daten sind technisch erforderlich, um die Website auszuliefern und die Stabilität und Sicherheit zu gewährleisten.

    Verarbeitete Daten:

    • IP-Adresse des anfragenden Geräts (ggf. gekürzt)
    • Datum und Uhrzeit des Zugriffs
    • Aufgerufene URL und Referrer-URL
    • Übertragene Datenmenge
    • Browsertyp und -version, Betriebssystem

    Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technisch fehlerfreien Bereitstellung und Absicherung unserer Website).

    Speicherdauer: Server-Logfiles werden nach 14 Tagen automatisch gelöscht.

    Empfänger: Vercel Inc. und Cloudflare Inc. als Hosting- und CDN-Dienstleister (siehe Abschnitt 8).

    3.2 Technisch notwendige Cookies

    Unsere Website verwendet ausschließlich technisch notwendige Cookies, die für den Betrieb der Website zwingend erforderlich sind. Diese Cookies ermöglichen grundlegende Funktionen wie Seitennavigation, Zugriff auf geschützte Bereiche und Session-Verwaltung.

    Rechtsgrundlage: §25 Abs. 2 Nr. 2 TDDDG (Ausnahme von der Einwilligungspflicht für unbedingt erforderliche Speichertechnologien) in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO.

    Wir setzen derzeit keine Analyse-, Tracking- oder Marketing-Cookies ein.

    3.3 Kontaktaufnahme per E-Mail

    Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir die von Ihnen mitgeteilten personenbezogenen Daten (Name, E-Mail-Adresse, Nachrichteninhalt) ausschließlich zur Bearbeitung Ihrer Anfrage.

    Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO.

    Speicherdauer: Wir löschen Ihre Anfrage spätestens nach 3 Jahren (regelmäßige Verjährungsfrist gemäß §§195, 199 BGB).

    4. Registrierung und Nutzung der Klok-Plattform (Betreiber/Admin-Konto)

    4.1 Registrierung und Kontoerstellung

    Für die Nutzung der Klok-Plattform ist die Erstellung eines Betreiber-Kontos erforderlich.

    Verarbeitete Daten:

    • Vor- und Nachname des Kontoinhabers / Ansprechpartners
    • E-Mail-Adresse
    • Passwort (gehashed gespeichert)
    • Unternehmensdaten (Firmenname, Anschrift, Branche, ggf. USt-IdNr.)

    Zweck: Begründung, Durchführung und Verwaltung des Vertragsverhältnisses; Authentifizierung und Zugriffskontrolle; Kundenbetreuung.

    Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

    Speicherdauer: Vertragslaufzeit + bis zu 10 Jahre nach Vertragsende gemäß §257 HGB, §147 AO.

    4.2 Authentifizierung über Supabase Auth

    Die Benutzeranmeldung erfolgt über den Authentifizierungsdienst unseres Infrastrukturanbieters Supabase. Dabei werden E-Mail-Adresse, gehashtes Passwort, Session-Token und Anmeldezeitpunkte verarbeitet. Supabase speichert diese Daten auf Servern in Frankfurt am Main (AWS-Region eu-central-1).

    Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO i.V.m. Art. 28 DSGVO.

    5. Zahlungsabwicklung über Stripe

    Zur Abwicklung Ihrer Zahlungen nutzen wir den Zahlungsdienstleister Stripe.

    Vertragspartner für den EWR:

    Stripe Payments Europe, Limited (SPEL)

    1 Grand Canal Street Lower, Grand Canal Dock

    Dublin, D02 H210, Irland

    Stripe wird in Bezug auf die technische Abwicklung der Zahlungstransaktionen als Auftragsverarbeiter tätig. Für bestimmte eigene Zwecke (insbesondere Betrugsprävention, regulatorische Compliance, KYC/AML-Prüfungen) verarbeitet Stripe personenbezogene Daten in eigener Verantwortung.

    Verarbeitete Daten:

    • Name des Zahlungspflichtigen
    • E-Mail-Adresse
    • Zahlungsmittelinformationen (tokenisiert; IBAN bei SEPA-Lastschrift)
    • Rechnungsadresse
    • IP-Adresse, Geräte- und Browserdaten (für Betrugserkennung)
    • Transaktionsdaten (Betrag, Datum, Rechnungsnummer)

    Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse von Stripe an der Betrugsprävention); Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten).

    Drittlandübermittlung: Stripe übermittelt personenbezogene Daten an Stripe, Inc. in den USA. Die Übermittlung ist abgesichert durch den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework sowie ergänzend durch Standardvertragsklauseln (SCCs) gemäß Durchführungsbeschluss (EU) 2021/914.

    Speicherdauer durch Stripe: Mind. 5 Jahre nach Ende der Geschäftsbeziehung (AML/KYC, Steuerrecht).

    Weitere Informationen: stripe.com/privacy | DPA: stripe.com/legal/dpa

    6. Produktverbesserung und Kundensupport

    6.1 Kundensupport

    Wenn Sie unseren Support kontaktieren, verarbeiten wir die im Rahmen der Kommunikation übermittelten Daten (Name, E-Mail, Inhalt der Anfrage) zur Bearbeitung Ihres Anliegens.

    Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
    Speicherdauer: 3 Jahre nach Abschluss der Bearbeitung.

    6.2 Aggregierte Nutzungsanalyse

    Wir analysieren anonymisierte und aggregierte Nutzungsdaten der Plattform (z.B. Häufigkeit der Nutzung bestimmter Funktionen, Fehlerstatistiken), um unsere Dienste zu verbessern. Eine Zuordnung zu einzelnen Personen findet nicht statt. Soweit tatsächlich anonymisierte Daten verarbeitet werden, findet die DSGVO keine Anwendung (Erwägungsgrund 26 DSGVO).

    7. Verarbeitung von Beschäftigtendaten – Klok als Auftragsverarbeiter

    Hinweis für Beschäftigte

    Dieser Abschnitt richtet sich insbesondere an Beschäftigte der Betreiber und an die Betreiber selbst als datenschutzrechtlich Verantwortliche.

    7.1 Rollenverteilung nach der DSGVO

    Der Betreiber (Arbeitgeber), der die Klok-Plattform für sein Unternehmen einsetzt, ist der Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO für die Verarbeitung der Beschäftigtendaten seiner Mitarbeiter.

    Klok handelt insoweit ausschließlich als Auftragsverarbeiter gemäß Art. 28 DSGVO und verarbeitet die Beschäftigtendaten nur auf dokumentierte Weisung des Betreibers.

    Informationspflicht des Betreibers: Die datenschutzrechtliche Information der Beschäftigten nach Art. 13 DSGVO obliegt dem jeweiligen Betreiber als Verantwortlichem.

    7.2 Auftragsverarbeitungsvertrag (AVV)

    Zwischen Klok und jedem Betreiber wird ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO geschlossen. Der AVV kann unter datenschutz@fatec.io angefordert werden.

    7.3 Kategorien verarbeiteter Beschäftigtendaten

    DatenkategorieBeispiele
    IdentifikationsdatenVor- und Nachname, Personalnummer, Mitarbeiter-ID
    AuthentifizierungsdatenPIN-Code (gehashed), Session-Daten
    ArbeitszeitdatenDatum und Uhrzeit von Arbeitsbeginn und -ende, Schichtzeiten
    PausendatenBeginn und Ende von Pausen, Pausentyp
    ZuschlagsdatenBerechnete Nacht-/Sonntags-/Feiertagsstunden, Zuschlagsart
    ZeitkontodatenSoll-/Ist-Stunden, Über-/Unterstunden, Salden
    AbwesenheitsdatenUrlaubs- und Krankheitstage (soweit vom Betreiber erfasst)
    Terminal-DatenStempelzeitpunkte, Terminal-Kennung
    Technische MetadatenIP-Adresse, Browser-Kennung, Zeitstempel (bei Web-App-Nutzung)

    7.4 Rechtsgrundlagen für die Verarbeitung von Beschäftigtendaten

    Die Rechtsgrundlagen bestimmt der Betreiber als Verantwortlicher. In der Regel kommen in Betracht:

    • Art. 6 Abs. 1 lit. c DSGVO (Erfüllung einer rechtlichen Verpflichtung): Arbeitgeber sind gesetzlich zur Arbeitszeiterfassung verpflichtet (§16 Abs. 2 ArbZG; BAG, Beschl. v. 13.09.2022 – 1 ABR 22/21; §17 MiLoG für Gastronomie und Einzelhandel).
    • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Soweit die Zeiterfassung zur korrekten Entgeltabrechnung erforderlich ist.
    • Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen): Soweit der Betreiber ein berechtigtes Interesse an der Organisation und Dokumentation von Arbeitszeiten hat.

    Hinweis: Das BAG hat mit Urteil vom 08.05.2025 (8 AZR 209/21) bestätigt, dass §26 Abs. 1 S. 1 BDSG die Anforderungen der Öffnungsklausel des Art. 88 DSGVO nicht erfüllt und daher nicht anwendbar ist. Die Rechtsgrundlagen richten sich daher unmittelbar nach Art. 6 DSGVO.

    7.5 Zweckbindung und Datenminimierung

    Klok verarbeitet Beschäftigtendaten ausschließlich zu den vertraglich vereinbarten Zwecken der Zeiterfassung und des Workforce Managements. Eine Nutzung für eigene Zwecke (z.B. Produktentwicklung, Marketing, Profilbildung) findet nicht statt.

    7.6 Löschung bei Ausscheiden eines Beschäftigten

    Wenn ein Beschäftigter das Unternehmen des Betreibers verlässt, wird der Mitarbeiter-Account im System deaktiviert. Nach 30 Tagen werden personenbezogene Identifikatoren (Name, E-Mail, PIN) automatisch und irreversibel anonymisiert. Zeiterfassungsdaten, Zuschlagsnachweise und Zeitkontodaten verbleiben in anonymisierter Form für die Dauer der jeweiligen gesetzlichen Aufbewahrungsfrist (2–10 Jahre je nach Datentyp) und werden anschließend endgültig gelöscht.

    Der Betreiber als Verantwortlicher kann vor Ablauf der 30-Tage-Frist einen Datenexport des Mitarbeiterdatensatzes durchführen. Die Initiative zur Deaktivierung liegt beim Betreiber.

    8. Hosting und Infrastruktur

    8.1 Allgemeine Hinweise zur Datenübermittlung in Drittländer

    Einige der von uns eingesetzten Dienstleister haben ihren Sitz in den USA. Die EU-Kommission hat am 10.07.2023 einen Angemessenheitsbeschluss für das EU-US Data Privacy Framework (DPF) gemäß Art. 45 DSGVO erlassen. Alle eingesetzten US-Dienstleister sind unter dem DPF zertifiziert. Ergänzend haben wir mit sämtlichen US-Dienstleistern EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO vereinbart.

    8.2 Datenbankhosting über Supabase

    Anbieter:

    Supabase, Inc., 3500 S. DuPont Highway, Dover, Kent 19901, Delaware, USA

    Supabase stellt die Datenbankinfrastruktur (PostgreSQL), Authentifizierung und Edge Functions bereit. Alle Kundendaten werden auf Servern in Frankfurt am Main, Deutschland (AWS-Region eu-central-1) gespeichert und verarbeitet. Supabase handelt als Auftragsverarbeiter gemäß Art. 28 DSGVO.

    Drittlandübermittlung: Abgesichert durch EU-US DPF und SCCs (Modul 2). Supabase ist SOC 2 Type II-zertifiziert.

    Weitere Informationen: supabase.com/privacy | DPA: supabase.com/legal/dpa

    8.3 Frontend-Hosting über Vercel

    Anbieter:

    Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA

    EU-Vertreter (Art. 27 DSGVO): c/o EDPO, Avenue Huart Hamoir 71, 1030 Brüssel, Belgien

    Vercel stellt die technische Infrastruktur zum Betrieb unserer Webanwendung bereit (Hosting, Content Delivery, Serverless Functions). Beim Zugriff auf unsere Anwendung werden durch Vercel automatisch erhoben: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seiten, Referrer-URL, Browser und Betriebssystem sowie Fehlerdaten.

    Rolle nach DSGVO: Vercel ist für Customer Data unser Auftragsverarbeiter gemäß Art. 28 DSGVO. Für eigene Service-Logdateien und Traffic-Metadaten (Service-Generated Data) handelt Vercel als eigenständiger Verantwortlicher gemäß seiner Datenschutzerklärung.

    Serverstandorte: Serverless Functions laufen in der EU-Region Frankfurt (fra1). Statische Inhalte werden über das globale Vercel Edge Network ausgeliefert.

    Drittlandübermittlung: Vercel ist unter dem EU-US DPF zertifiziert. Ergänzend gelten SCCs gemäß Durchführungsbeschluss 2021/914 (Modul 1–3). Vercel ist ISO 27001- und SOC 2 Type 2-zertifiziert.

    Weitere Informationen: vercel.com/legal/privacy-policy | DPA: vercel.com/legal/dpa | Sub-Processors: vercel.com/legal/sub-processors

    8.4 CDN und DDoS-Schutz über Cloudflare

    Doppelrolle von Cloudflare nach DSGVO

    Cloudflare handelt teils als Auftragsverarbeiter (Art. 28 DSGVO) für Inhaltsdaten und teils als eigenständiger Verantwortlicher für sog. „Network Data" (IP-Bedrohungsbewertungen, DDoS-Mitigationsanalysen). Auf letztere Verarbeitung haben wir keinen Einfluss.

    Anbieter:

    Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA

    EU-Vertreter (Art. 27 DSGVO): Cloudflare Portugal, Unipessoal Lda., Largo Rafael Bordalo Pinheiro 29, 1200-369 Lissabon, Portugal

    Datenschutzbeauftragter: dpo@cloudflare.com

    Cloudflare fungiert als vorgelagertes Sicherheits- und Leistungsnetzwerk. Sämtliche HTTP(S)-Anfragen an unsere Anwendung werden über das Cloudflare-Netzwerk geroutet. Dabei werden verarbeitet: IP-Adresse, HTTP-Request-Header (User-Agent, Referer), angeforderte URL, Statuscodes, TLS-Verbindungsdaten sowie aus der IP abgeleitete Standortinformationen.

    EU-Rechenzentren in Deutschland: Berlin, Düsseldorf, Frankfurt, Hamburg, München, Stuttgart. Cloudflare betreibt über 330 Rechenzentren weltweit.

    Speicherdauer: Edge-Zugriffslogs: ca. 4 Stunden. Fehlerlogs: ca. 1 Woche.

    Drittlandübermittlung: Cloudflare ist unter dem EU-US DPF zertifiziert. Ergänzend gelten SCCs (Modul 2 und 3). Cloudflare ist ISO 27001 und ISO 27701-zertifiziert.

    Weitere Informationen: cloudflare.com/privacypolicy | DPA: cloudflare.com/dpa

    8.5 Fehlerdiagnose und Performance-Monitoring über New Relic

    Anbieter:

    New Relic Inc., 188 Spear Street, Suite 1200, San Francisco, CA 94105, USA

    Datenverarbeitung ausschließlich in der EU-Region (Rechenzentrum Frankfurt).

    Wir nutzen New Relic zur Fehlerdiagnose, Absturzanalyse und Performance-Überwachung unserer Webanwendung. Dabei werden ausschließlich technische Daten verarbeitet: aufgerufene Pfade (ohne Query-Parameter mit personenbezogenen Inhalten), JavaScript-Fehlermeldungen samt Stacktrace, Ladezeiten, Core Web Vitals, User-Agent, Browserversion und eine pseudonyme Session-Kennung. Ergänzend übermitteln wir die technischen Kennungen der eingeloggten Nutzer (User-ID, Firmen-ID), um Fehlerreports der richtigen Umgebung zuordnen zu können — keine Klarnamen, E-Mail-Adressen oder andere Inhaltsdaten.

    Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am stabilen und sicheren Betrieb der Anwendung). Eine Einwilligung ist nicht erforderlich, da die Verarbeitung technisch notwendig und auf Fehlerdiagnose beschränkt ist.

    Rolle nach DSGVO: New Relic ist Auftragsverarbeiter gemäß Art. 28 DSGVO. Es wurde ein Auftragsverarbeitungsvertrag (AVV/DPA) abgeschlossen.

    Speicherdauer: 8 Tage für Logs und Events, 13 Monate für aggregierte Metriken.

    Drittlandübermittlung: Die operative Verarbeitung erfolgt ausschließlich in der EU. Für Support- und Verwaltungszwecke kann New Relic Inc. (USA) Zugriff erhalten; dies ist durch EU-US DPF und Standardvertragsklauseln abgesichert.

    Weitere Informationen: newrelic.com/privacy | DPA: newrelic.com/dpa

    9. Übermittlung an weitere Empfänger

    Abgesehen von den in Abschnitt 5 und 8 genannten Dienstleistern übermitteln wir Ihre personenbezogenen Daten nur an Dritte, wenn Sie Ihre ausdrückliche Einwilligung erteilt haben (Art. 6 Abs. 1 lit. a DSGVO), dies zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist (Art. 6 Abs. 1 lit. c DSGVO) oder ein berechtigtes Interesse unsererseits besteht und kein überwiegendes schutzwürdiges Interesse Ihrerseits entgegensteht (Art. 6 Abs. 1 lit. f DSGVO).

    10. Speicherdauer und Löschung

    10.1 Speicherfristen

    DatenkategorieSpeicherdauerRechtsgrundlage
    Website-Logfiles14 TageArt. 6 Abs. 1 lit. f DSGVO
    Kontodaten (Betreiber)Vertragslaufzeit + 10 Jahre§257 HGB, §147 AO
    Rechnungen und Buchungsbelege8 Jahre (ab 01.01.2025)§147 Abs. 3 S. 1 AO i.d.F. BEG IV
    Geschäftskorrespondenz6 Jahre§147 Abs. 1 Nr. 2, 3 AO
    Zahlungsdaten (bei Stripe)Mind. 5 Jahre (durch Stripe)AML/KYC, Steuerrecht
    Arbeitszeitdaten (ArbZG/MiLoG)*2 Jahre§16 Abs. 2 ArbZG, §17 Abs. 2 MiLoG
    Zuschlagsnachweise (§3b EStG)*8–10 Jahre§147 Abs. 1 Nr. 1 AO
    Lohnsteuerlich relevante Zeitdaten*6 Jahre§41 Abs. 1 S. 9 EStG
    Urlaubssalden / -anträge*3 Jahre§195 BGB
    Support-Anfragen3 Jahre nach Abschluss§§195, 199 BGB

    * Die Speicherdauer für Beschäftigtendaten wird durch den jeweiligen Betreiber (Verantwortlichen) festgelegt.

    Hinweis: Durch das 4. Bürokratieentlastungsgesetz (BEG IV) vom 23.10.2024 wurde die steuerliche Aufbewahrungsfrist für Buchungsbelege von 10 auf 8 Jahre verkürzt (§147 Abs. 3 S. 1 AO n.F., gültig ab 01.01.2025).

    10.2 Verfahren bei Vertragsende

    Bei Kündigung des Abonnements durchlaufen die Daten ein gestuftes Löschverfahren:

    • Exportzeitraum (30 Tage): Lesezugriff auf alle Daten mit Self-Service-Export (CSV, JSON, PDF)
    • Sperrung (Tag 31–60): Zugang gesperrt, Daten erhalten, Reaktivierung auf Anfrage möglich
    • Anonymisierung (ab Tag 61): Irreversible Entfernung personenbezogener Identifikatoren
    • Löschbestätigung (ab Tag 90): Proaktive schriftliche Bestätigung an den Betreiber

    Details regelt der Auftragsverarbeitungsvertrag (§ 12a).

    10.3 Anonymisierung

    Soweit gesetzliche Aufbewahrungspflichten einer sofortigen Löschung entgegenstehen, werden personenbezogene Identifikatoren (Name, E-Mail, PIN und alle weiteren direkt identifizierenden Merkmale) irreversibel durch generische Platzhalter ersetzt. Die verbleibenden anonymisierten Daten (z.B. Zeitstempel, berechnete Stundenwerte) ermöglichen keine Rückführung auf einzelne Personen und unterliegen daher nicht mehr dem Anwendungsbereich der DSGVO (ErwG. 26).

    11. Datensicherheit

    Wir setzen umfangreiche technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein:

    • Verschlüsselung bei Übertragung: Alle Datenübertragungen erfolgen TLS-1.2-verschlüsselt (HTTPS).
    • Verschlüsselung im Ruhezustand: Alle Datenbankdaten werden mit AES-256 verschlüsselt gespeichert.
    • Authentifizierung: Passwörter und Terminal-PINs werden ausschließlich gehashed gespeichert.
    • Zugriffskontrollen: Rollenbasiertes Berechtigungskonzept mit strikter Datenisolierung pro Mandant.
    • Serverstandort: Frankfurt am Main, Deutschland (EU).
    • Zertifizierungen: Supabase SOC 2 Type II; Vercel ISO 27001 und SOC 2 Type 2; Cloudflare ISO 27001 und ISO 27701.
    • Tägliche verschlüsselte Backups der Datenbankdaten.

    12. Ihre Rechte als betroffene Person

    Zur Ausübung Ihrer Rechte wenden Sie sich an: datenschutz@fatec.io

    Hinweis für Beschäftigte der Betreiber

    Soweit Klok Ihre Daten als Auftragsverarbeiter im Auftrag Ihres Arbeitgebers verarbeitet, ist Ihr Arbeitgeber der richtige Ansprechpartner. Wir leiten Anfragen unverzüglich an den jeweiligen Betreiber weiter.

    12.1 Recht auf Auskunft (Art. 15 DSGVO)

    Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob personenbezogene Daten von Ihnen verarbeitet werden, sowie Auskunft über diese Daten und die in Art. 15 DSGVO genannten weiteren Informationen.

    12.2 Recht auf Berichtigung (Art. 16 DSGVO)

    Sie haben das Recht, die unverzügliche Berichtigung unrichtiger Daten sowie die Vervollständigung unvollständiger Daten zu verlangen.

    12.3 Recht auf Löschung (Art. 17 DSGVO)

    Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen, sofern einer der in Art. 17 DSGVO genannten Gründe vorliegt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

    12.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)

    Sie haben unter den in Art. 18 DSGVO genannten Voraussetzungen das Recht, die Einschränkung der Verarbeitung zu verlangen.

    12.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

    Sie haben das Recht, Ihre personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und an einen anderen Verantwortlichen zu übermitteln, sofern die Verarbeitung auf einer Einwilligung oder einem Vertrag beruht.

    12.6 Widerspruchsrecht (Art. 21 DSGVO)

    Widerspruchsrecht

    Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die aufgrund von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen.

    12.7 Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)

    Soweit die Verarbeitung auf Ihrer Einwilligung beruht, haben Sie das Recht, diese jederzeit mit Wirkung für die Zukunft zu widerrufen.

    12.8 Beschwerderecht bei der Aufsichtsbehörde (Art. 77 DSGVO)

    Die für uns zuständige Aufsichtsbehörde ist:

    Der Sächsische Datenschutzbeauftragte (SächsDSB)

    Devrientstraße 5

    01067 Dresden

    Telefon: +49 351 493-5401

    E-Mail: saechsdsb@slt.sachsen.de

    Website: saechsdsb.de

    Sie können sich auch an die Datenschutz-Aufsichtsbehörde Ihres Wohnsitzes oder Arbeitsplatzes wenden.

    13. Kein automatisiertes Decision-Making / Profiling

    Wir setzen keine vollautomatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO ein. Es findet kein Profiling statt, das Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.

    14. Pflicht zur Bereitstellung von Daten

    Die Bereitstellung personenbezogener Daten ist teilweise gesetzlich vorgeschrieben oder ergibt sich aus vertraglichen Regelungen. Für die Nutzung der Klok-Plattform ist die Angabe bestimmter Daten (Name, E-Mail-Adresse) zur Kontoerstellung und Vertragserfüllung erforderlich. Ohne diese Daten können wir den Vertrag nicht abschließen bzw. die Plattform nicht bereitstellen.

    Für Beschäftigte der Betreiber kann die Erfassung der Arbeitszeit eine arbeitsvertragliche bzw. gesetzliche Pflicht darstellen (§16 Abs. 2 ArbZG, §17 MiLoG). Hierüber informiert der jeweilige Arbeitgeber.

    15. Änderung dieser Datenschutzhinweise

    Wir behalten uns vor, diese Datenschutzhinweise bei Änderungen unserer Datenverarbeitungspraktiken, bei Gesetzesänderungen oder bei Änderungen unserer Dienste anzupassen. Die aktuelle Fassung ist stets unter klok-zeiterfassung.de/datenschutz abrufbar. Wesentliche Änderungen teilen wir unseren Vertragspartnern per E-Mail mit.

    Florian Alber

    datenschutz@fatec.io | klok-zeiterfassung.de

    Stand: März 2026