← Zur Startseite

Datenschutzerklärung für die ZeitPilot-App

Informationen zur Verarbeitung personenbezogener Daten in der mobilen App „ZeitPilot“ nach DSGVO

Hinweis. Dieser Text beschreibt die tatsächliche Datenverarbeitung der ZeitPilot-App (Stand der aktuellen App-Version).

1. Verantwortlicher

GrowConcept - Kevin Chambers
Alte Obstwiese 5a, 49545 Tecklenburg, Deutschland
E-Mail: info@betriebslotse.com
W-IdNr.: DE453059331

2. Geltungsbereich und Rollenverteilung

Diese Erklärung gilt für die Nutzung der mobilen App ZeitPilot (Zeiterfassung und Personalverwaltung für Betriebe). ZeitPilot ist ein Angebot für Unternehmen: In der Regel legt ein Arbeitgeber ein Firmenkonto an und lädt seine Beschäftigten ein.

Für die im Auftrag des Arbeitgebers verarbeiteten Beschäftigtendaten ist der jeweilige Arbeitgeber der datenschutzrechtlich Verantwortliche; der Betreiber (GrowConcept) wird insoweit als Auftragsverarbeiter nach Art. 28 DSGVO tätig. Mit Firmenkunden wird hierzu ein Auftragsverarbeitungsvertrag (AVV) geschlossen. Für die reine Konto-/Anmeldeverwaltung ist GrowConcept eigenverantwortlich.

3. Welche Daten wir verarbeiten

In der App werden, je nach Nutzung, folgende personenbezogene Daten verarbeitet:

Konto- und Anmeldedaten
E-Mail-Adresse, Passwort (ausschließlich verschlüsselt/gehasht gespeichert), Anzeigename, Rolle (z. B. Mitarbeiter/Admin), Zugehörigkeit zu Firma/Team, optional die Personalnummer.
Zeiterfassungsdaten
Arbeitszeiten (Start, Pause, Ende), Wege-/Anreisezeiten, Störungszeiten sowie die daraus berechneten Salden (z. B. Überstunden).
Abwesenheiten und Anträge
Urlaub, Krankmeldungen, Zeitkorrektur- und Überstundenanträge samt der von dir eingegebenen Begründungen (Freitext) und deren Genehmigungsstatus.
Berichte
Von Mitarbeitenden erstellte Berichte (Kategorie und Freitext).
Firmen- und Team-Stammdaten
Sofern von berechtigten Personen gepflegt: Standorte, Kontakte, Funktionsträger und hochgeladene Firmendokumente.

4. Zwecke und Rechtsgrundlagen

Die Verarbeitung dient der Bereitstellung der App-Funktionen (Zeiterfassung, Antrags- und Abwesenheitsverwaltung, Auswertungen, Stundenzettel) und der Verwaltung des Nutzerkontos.

Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungs-/Vertragsverhältnisses) sowie, im Beschäftigtenverhältnis, § 26 BDSG bzw. Art. 88 DSGVO (Verarbeitung für Zwecke des Beschäftigungsverhältnisses, insbesondere die gesetzliche Arbeitszeiterfassung). Soweit einschlägig, stützt sich die Verarbeitung ergänzend auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrieb und Sicherheit der App).

5. Speicherung, Hosting und Auftragsverarbeiter

Die App speichert die genannten Daten in einer Cloud-Datenbank des Anbieters Supabase. Die Server stehen in der Europäischen Union (Region eu-central-1, Frankfurt am Main). Die Übertragung zwischen App und Server erfolgt ausschließlich verschlüsselt (TLS/HTTPS). Supabase wird als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags tätig.

6. Lokale Speicherung auf deinem Gerät

Einige Daten werden ausschließlich lokal auf deinem Gerät gespeichert und verlassen es nicht:

Sitzung (Login)
Dein Anmelde-Token wird im verschlüsselten Gerätespeicher (Secure Store / Keychain) abgelegt, damit du angemeldet bleibst.
Laufende Erfassung
Der aktuell laufende Arbeitstag wird lokal zwischengespeichert, damit die Erfassung einen App-Neustart oder Verbindungsabbruch übersteht.
App-Einstellungen
Z. B. der Schalter für die App-Sperre und Anzeigeeinstellungen.

7. Geräte-Entsperrung (Biometrie/Code)

Die optionale App-Sperre nutzt die Biometrie- bzw. Gerätecode-Prüfung deines Betriebssystems (z. B. Fingerabdruck, Gesichtserkennung, PIN). Die Prüfung findet vollständig lokal auf dem Gerät statt. Es werden keine biometrischen Daten erhoben, übertragen oder gespeichert; die App erhält vom Betriebssystem nur die Information „erfolgreich entsperrt / nicht entsperrt“.

8. Benachrichtigungen

Die optionale Wecker-/Erinnerungsfunktion erzeugt lokale Benachrichtigungen auf dem Gerät. Es werden hierfür keine Push-Dienste und keine Server-Übertragung genutzt. Die dafür nötige Benachrichtigungsberechtigung kannst du in den Systemeinstellungen jederzeit widerrufen.

9. Keine Werbung, kein Tracking, keine Analyse

Die App enthält keine Werbung, kein Analyse-/Tracking-SDK und keine Weitergabe von Daten zu Werbezwecken. Es findet kein Nutzer-Tracking über Drittanbieter statt.

Die veröffentlichte App kommuniziert ausschließlich mit unserem Backend (Supabase). In rein internen Testversionen, die nicht über die App-Stores verteilt werden, kann ein Dienst für Absturzberichte aktiv sein; dieser erhält nur technische Fehlerdaten, keine IP-Adressen und keine Nutzerprofile. In der veröffentlichten Version ist er abgeschaltet.

10. App-Berechtigungen

Die App fragt nur Berechtigungen ab, die sie für ihre Funktionen benötigt: Benachrichtigungen (Wecker/Erinnerungen) und Biometrie/Gerätecode (optionale App-Sperre). Du kannst diese Berechtigungen in den Systemeinstellungen deines Geräts verwalten.

11. Empfänger der Daten

Ein Zugriff auf deine Daten erfolgt durch: den Auftragsverarbeiter Supabase (Hosting) sowie, im Rahmen der Zeiterfassung, durch berechtigte Personen deines Arbeitgebers (z. B. Teamleitung/Administration deiner Firma), soweit dies für Freigaben, Auswertungen und die Personalverwaltung erforderlich ist. Eine darüber hinausgehende Weitergabe an Dritte findet nicht statt.

12. Speicherdauer

Personenbezogene Daten werden gespeichert, solange dein Konto besteht bzw. solange dies für die Zeiterfassung und zur Erfüllung gesetzlicher Aufbewahrungspflichten erforderlich ist. Bei Löschung des Kontos werden die zugehörigen persönlichen Daten entfernt (siehe Punkt 13).

13. Löschung des Kontos und der Daten

Du kannst dein Konto jederzeit direkt in der App löschen: Einstellungen → Konto löschen. Dabei werden deine persönlichen Daten (Zeitbuchungen, Anträge, Abwesenheiten, Berichte) unwiderruflich gelöscht; Firmen-/Teamdaten bleiben für den Betrieb bestehen. Alternativ kannst du die Löschung per E-Mail an info@betriebslotse.com beantragen. Details: Konto- und Datenlöschung.

14. Deine Rechte

Du hast nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht (Art. 21). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Betrifft die Verarbeitung Beschäftigtendaten, richte Anfragen bitte zunächst an deinen Arbeitgeber (Verantwortlicher); wir unterstützen ihn dabei als Auftragsverarbeiter.

15. Beschwerderecht

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für den Verantwortlichen zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW). Du kannst dich auch an die Aufsichtsbehörde deines Wohnorts wenden.


Stand: 28.07.2026 · Diese Erklärung beschreibt die aktuelle App-Version und ersetzt keine Rechtsberatung.