Datenschutzerklärung für die ZeitPilot-App
Informationen zur Verarbeitung personenbezogener Daten in der mobilen App „ZeitPilot“ nach DSGVO
1. Verantwortlicher
GrowConcept - Kevin Chambers
Alte Obstwiese 5a, 49545 Tecklenburg, Deutschland
E-Mail: info@betriebslotse.com
W-IdNr.: DE453059331
2. Geltungsbereich und Rollenverteilung
Diese Erklärung gilt für die Nutzung der mobilen App ZeitPilot (Zeiterfassung und Personalverwaltung für Betriebe). ZeitPilot ist ein Angebot für Unternehmen: In der Regel legt ein Arbeitgeber ein Firmenkonto an und lädt seine Beschäftigten ein.
Für die im Auftrag des Arbeitgebers verarbeiteten Beschäftigtendaten ist der jeweilige Arbeitgeber der datenschutzrechtlich Verantwortliche; der Betreiber (GrowConcept) wird insoweit als Auftragsverarbeiter nach Art. 28 DSGVO tätig. Mit Firmenkunden wird hierzu ein Auftragsverarbeitungsvertrag (AVV) geschlossen. Für die reine Konto-/Anmeldeverwaltung ist GrowConcept eigenverantwortlich.
3. Welche Daten wir verarbeiten
In der App werden, je nach Nutzung, folgende personenbezogene Daten verarbeitet:
- Konto- und Anmeldedaten
- E-Mail-Adresse, Passwort (ausschließlich verschlüsselt/gehasht gespeichert), Anzeigename, Rolle (z. B. Mitarbeiter/Admin), Zugehörigkeit zu Firma/Team, optional die Personalnummer.
- Zeiterfassungsdaten
- Arbeitszeiten (Start, Pause, Ende), Wege-/Anreisezeiten, Störungszeiten sowie die daraus berechneten Salden (z. B. Überstunden).
- Abwesenheiten und Anträge
- Urlaub, Krankmeldungen, Zeitkorrektur- und Überstundenanträge samt der von dir eingegebenen Begründungen (Freitext) und deren Genehmigungsstatus.
- Berichte
- Von Mitarbeitenden erstellte Berichte (Kategorie und Freitext).
- Firmen- und Team-Stammdaten
- Sofern von berechtigten Personen gepflegt: Standorte, Kontakte, Funktionsträger und hochgeladene Firmendokumente.
4. Zwecke und Rechtsgrundlagen
Die Verarbeitung dient der Bereitstellung der App-Funktionen (Zeiterfassung, Antrags- und Abwesenheitsverwaltung, Auswertungen, Stundenzettel) und der Verwaltung des Nutzerkontos.
Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungs-/Vertragsverhältnisses) sowie, im Beschäftigtenverhältnis, § 26 BDSG bzw. Art. 88 DSGVO (Verarbeitung für Zwecke des Beschäftigungsverhältnisses, insbesondere die gesetzliche Arbeitszeiterfassung). Soweit einschlägig, stützt sich die Verarbeitung ergänzend auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrieb und Sicherheit der App).
5. Speicherung, Hosting und Auftragsverarbeiter
Die App speichert die genannten Daten in einer Cloud-Datenbank des Anbieters Supabase. Die Server stehen in der Europäischen Union (Region eu-central-1, Frankfurt am Main). Die Übertragung zwischen App und Server erfolgt ausschließlich verschlüsselt (TLS/HTTPS). Supabase wird als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags tätig.
6. Lokale Speicherung auf deinem Gerät
Einige Daten werden ausschließlich lokal auf deinem Gerät gespeichert und verlassen es nicht:
- Sitzung (Login)
- Dein Anmelde-Token wird im verschlüsselten Gerätespeicher (Secure Store / Keychain) abgelegt, damit du angemeldet bleibst.
- Laufende Erfassung
- Der aktuell laufende Arbeitstag wird lokal zwischengespeichert, damit die Erfassung einen App-Neustart oder Verbindungsabbruch übersteht.
- App-Einstellungen
- Z. B. der Schalter für die App-Sperre und Anzeigeeinstellungen.
7. Geräte-Entsperrung (Biometrie/Code)
Die optionale App-Sperre nutzt die Biometrie- bzw. Gerätecode-Prüfung deines Betriebssystems (z. B. Fingerabdruck, Gesichtserkennung, PIN). Die Prüfung findet vollständig lokal auf dem Gerät statt. Es werden keine biometrischen Daten erhoben, übertragen oder gespeichert; die App erhält vom Betriebssystem nur die Information „erfolgreich entsperrt / nicht entsperrt“.
8. Benachrichtigungen
Die optionale Wecker-/Erinnerungsfunktion erzeugt lokale Benachrichtigungen auf dem Gerät. Es werden hierfür keine Push-Dienste und keine Server-Übertragung genutzt. Die dafür nötige Benachrichtigungsberechtigung kannst du in den Systemeinstellungen jederzeit widerrufen.
9. Keine Werbung, kein Tracking, keine Analyse
Die App enthält keine Werbung, kein Analyse-/Tracking-SDK und keine Weitergabe von Daten zu Werbezwecken. Es findet kein Nutzer-Tracking über Drittanbieter statt.
Die veröffentlichte App kommuniziert ausschließlich mit unserem Backend (Supabase). In rein internen Testversionen, die nicht über die App-Stores verteilt werden, kann ein Dienst für Absturzberichte aktiv sein; dieser erhält nur technische Fehlerdaten, keine IP-Adressen und keine Nutzerprofile. In der veröffentlichten Version ist er abgeschaltet.
10. App-Berechtigungen
Die App fragt nur Berechtigungen ab, die sie für ihre Funktionen benötigt: Benachrichtigungen (Wecker/Erinnerungen) und Biometrie/Gerätecode (optionale App-Sperre). Du kannst diese Berechtigungen in den Systemeinstellungen deines Geräts verwalten.
11. Empfänger der Daten
Ein Zugriff auf deine Daten erfolgt durch: den Auftragsverarbeiter Supabase (Hosting) sowie, im Rahmen der Zeiterfassung, durch berechtigte Personen deines Arbeitgebers (z. B. Teamleitung/Administration deiner Firma), soweit dies für Freigaben, Auswertungen und die Personalverwaltung erforderlich ist. Eine darüber hinausgehende Weitergabe an Dritte findet nicht statt.
12. Speicherdauer
Personenbezogene Daten werden gespeichert, solange dein Konto besteht bzw. solange dies für die Zeiterfassung und zur Erfüllung gesetzlicher Aufbewahrungspflichten erforderlich ist. Bei Löschung des Kontos werden die zugehörigen persönlichen Daten entfernt (siehe Punkt 13).
13. Löschung des Kontos und der Daten
Du kannst dein Konto jederzeit direkt in der App löschen: Einstellungen → Konto löschen. Dabei werden deine persönlichen Daten (Zeitbuchungen, Anträge, Abwesenheiten, Berichte) unwiderruflich gelöscht; Firmen-/Teamdaten bleiben für den Betrieb bestehen. Alternativ kannst du die Löschung per E-Mail an info@betriebslotse.com beantragen. Details: Konto- und Datenlöschung.
14. Deine Rechte
Du hast nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht (Art. 21). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Betrifft die Verarbeitung Beschäftigtendaten, richte Anfragen bitte zunächst an deinen Arbeitgeber (Verantwortlicher); wir unterstützen ihn dabei als Auftragsverarbeiter.
15. Beschwerderecht
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für den Verantwortlichen zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW). Du kannst dich auch an die Aufsichtsbehörde deines Wohnorts wenden.
Stand: 28.07.2026 · Diese Erklärung beschreibt die aktuelle App-Version und ersetzt keine Rechtsberatung.