Datenschutzerklärung
Diese Datenschutzerklärung erläutert transparent, welche personenbezogenen Daten bei eingeplant verarbeitet werden, zu welchen Zwecken dies geschieht und welche Rechte betroffene Personen haben.
Frank Enzmann · eingeplant.de
Heiner-Moll-Weg 21 · 18055 Rostock · Deutschland
E-Mail: info@eingeplant.de
1. Geltungsbereich und Rollenverteilung
Diese Erklärung gilt für die öffentliche Website www.eingeplant.de und die darüber bereitgestellte Webanwendung. Bei Registrierung, Vertragsverwaltung, Abrechnung, Support, Plattformsicherheit und öffentlicher Website ist der oben genannte Betreiber datenschutzrechtlich verantwortlich.
Für Beschäftigtendaten, die ein Unternehmen innerhalb seines eingeplant-Kontos verarbeitet, ist grundsätzlich das jeweilige Unternehmen Verantwortlicher. Dazu gehören insbesondere Arbeitszeiten, Schichten, Abwesenheiten, Urlaubsansprüche, Abteilungen und interne Kommunikation. eingeplant stellt die technische Plattform bereit und verarbeitet diese Daten regelmäßig als Auftragsverarbeiter nach Art. 28 DSGVO. Beschäftigte sollten sich bei Fragen zu ihren betrieblichen Daten zunächst an ihren Arbeitgeber wenden.
2. Rechtsgrundlagen
Personenbezogene Daten werden nur verarbeitet, wenn eine Rechtsgrundlage besteht. Je nach Vorgang stützt sich die Verarbeitung insbesondere auf Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an sicherem, wirtschaftlichem und nutzerfreundlichem Betrieb). Beschäftigtendaten können zusätzlich auf Grundlage von § 26 BDSG und den einschlägigen arbeitsrechtlichen Vorschriften verarbeitet werden. Gesundheitsdaten werden nur verarbeitet, soweit eine Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO vorliegt.
3. Hosting, Serverprotokolle und technische Bereitstellung
Beim Aufruf einer Seite verarbeitet der Webserver technisch erforderliche Verbindungsdaten. Dazu können IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Referrer, Browsertyp, Betriebssystem und Statuscode gehören. Die Verarbeitung dient der Auslieferung der Website, Stabilität, Fehleranalyse und Abwehr missbräuchlicher oder rechtswidriger Zugriffe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Serverprotokolle werden nur so lange gespeichert, wie sie für Betrieb, Sicherheit und Fehleranalyse erforderlich sind oder gesetzliche Pflichten bestehen. Eine Zusammenführung mit Marketingprofilen findet durch eingeplant nicht statt.
4. Registrierung, E-Mail-Bestätigung und Benutzerkonten
Bei der Registrierung eines Unternehmens werden Firmenname, Vor- und Nachname, E-Mail-Adresse, Passwort-Hash, Zeitpunkt und Bestätigungsstatus verarbeitet. Die angegebene E-Mail-Adresse wird über einen zeitlich begrenzten Bestätigungslink verifiziert. Unternehmen können weitere Beschäftigte einladen; dabei werden insbesondere E-Mail-Adresse, Unternehmens- und Abteilungszuordnung, Rolle, Einladungsstatus und Ablaufzeit verarbeitet.
Passwörter werden nicht im Klartext gespeichert, sondern mit einem geeigneten Einwegverfahren gehasht. Beschäftigte können zusätzlich eine persönliche vierstellige Terminal-PIN festlegen, die ebenfalls ausschließlich als Hashwert gespeichert wird. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO beziehungsweise bei Beschäftigten die Verantwortung des einladenden Unternehmens.
5. Unternehmens-, Mitarbeiter- und Profildaten
Zur Kontoverwaltung werden Unternehmensname, Paket, Rabattstatus, Abteilungen, Rollen und Kontostatus verarbeitet. Bei Mitarbeitern können Name, E-Mail-Adresse, Geburtsdatum, Profilbild, Abteilung, Wochenarbeitszeit, Urlaubskontingent, regelmäßige Arbeitstage und Berechtigungen hinterlegt werden. Das Geburtsdatum wird nur verarbeitet, wenn es für den vorgesehenen betrieblichen Zweck erforderlich ist.
Profilbilder sind freiwillig und werden innerhalb des Unternehmens beispielsweise in Teamansichten und Chaträumen angezeigt. Unternehmen müssen sicherstellen, dass sie für die Verarbeitung und interne Darstellung eine geeignete Rechtsgrundlage besitzen.
6. Arbeitszeiterfassung und Eingangsterminal
Bei der Zeiterfassung werden insbesondere Arbeitstag, tatsächlicher Beginn, Pausenbeginn und -ende, Weiterarbeit, Arbeitsende, Erfassungsquelle, Sollzeit, Notizen und gegebenenfalls Korrekturen verarbeitet. Daraus können Nettoarbeitszeit, Wochenfortschritt, Stundenkonto sowie Monats- und Jahresauswertungen berechnet werden.
Das Eingangsterminal zeigt die vom Unternehmen dafür freigegebenen Mitarbeiter an. Nach Auswahl einer Person ist die persönliche PIN erforderlich. Unternehmen sind für einen geeigneten Aufstellort, Sichtschutz, Berechtigungskonzept und die Information ihrer Beschäftigten verantwortlich.
7. Dienstplan, Kalender und Abteilungen
Für die Personalplanung werden Schichtbezeichnung, Datum, Start- und Endzeit, Farbe, Status, Mitarbeiter- und Abteilungszuordnung verarbeitet. Allgemeine oder offene Dienste können unternehmensweit sichtbar sein. Veröffentlichte persönliche Dienste werden dem jeweiligen Mitarbeiter zugeordnet. Kalenderansichten verbinden Dienst- und Abwesenheitsdaten, damit Besetzung und Überschneidungen erkennbar werden.
8. Urlaub, Krankheit und andere Abwesenheiten
Bei Abwesenheiten werden Art, Beginn, Ende, Status, Notiz, Mitarbeiterzuordnung und Entscheidung verarbeitet. Urlaub wird als Antrag geführt und erst nach Genehmigung in der verbindlichen Teamplanung berücksichtigt. Krankheit wird zur unmittelbaren Personalorganisation ohne vorherige Genehmigung angezeigt.
Krankheitszeiträume können Gesundheitsdaten im Sinne von Art. 9 DSGVO darstellen. Eine Diagnose wird von eingeplant nicht verlangt und sollte nicht in Notiz- oder Chatfeldern eingetragen werden. Das nutzende Unternehmen ist dafür verantwortlich, Zugriffe auf notwendige Rollen zu beschränken und eine geeignete Rechtsgrundlage sowie Lösch- und Aufbewahrungsregeln festzulegen.
9. Interner Teamchat
Unternehmensadministratoren können bis zu drei interne Chaträume anlegen und Mitglieder gezielt zuordnen. Verarbeitet werden Raumname, Mitgliedschaften, Absender, Nachrichtentext und Zeitstempel sowie gegebenenfalls das Profilbild. Nachrichten sind nur für berechtigte Mitglieder des jeweiligen Unternehmensraums vorgesehen.
Der Chat dient der betrieblichen Kommunikation. Besondere Kategorien personenbezogener Daten, Passwörter, Diagnosen oder vertrauliche Dokumente sollten dort nicht geteilt werden. Das Unternehmen legt Zweck, Zugriffsrechte und erforderliche Löschfristen fest.
10. Pakete, Abrechnung und E-Rechnung
Für Paketverwaltung und Abrechnung werden Unternehmenszuordnung, gewähltes Paket, Nutzerzahl, gesicherter Rabatt, Abrechnungszeitraum, Rechnungsnummer, Netto-, Steuer- und Bruttobetrag sowie Rechnungsstatus verarbeitet. Rechnungen und E‑Rechnungen werden dem berechtigten Unternehmensadministrator bereitgestellt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und c DSGVO. Steuer- und handelsrechtliche Aufbewahrungspflichten bleiben unberührt.
11. Pseudonymisierte Besucherstatistik
Zur technischen und redaktionellen Verbesserung erfasst eingeplant Seitenaufrufe in einer datensparsamen internen Statistik. API-Aufrufe, statische Dateien und Favicons werden nicht gezählt. Die IP-Adresse wird nicht im Klartext in der Statistik gespeichert, sondern unmittelbar mit einem anwendungsspezifischen Zusatzwert in einen nicht ohne Weiteres rückführbaren Hash umgewandelt. Ausgewertet werden Seitenpfad, pseudonymisierte Besucherkennung, Zeitpunkt und gegebenenfalls die verweisende Domain.
Wiederholte Aufrufe derselben Seite durch dieselbe pseudonymisierte IP werden innerhalb des Auswertungszeitraums entdoppelt. Die Statistik dient nicht der personenbezogenen Leistungs- oder Verhaltenskontrolle von Beschäftigten und wird nicht mit Werbenetzwerken geteilt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in Reichweitenmessung, Fehlererkennung und bedarfsgerechter Weiterentwicklung.
12. Cookies, Sessions und lokale Speicherung
eingeplant verwendet technisch notwendige Session-Cookies, um Anmeldung, Unternehmenszuordnung, CSRF-Schutz, Terminalmodus und sichere Navigation zu ermöglichen. Diese Cookies sind für den Betrieb der angeforderten Anwendung erforderlich. Die Auswahl im Cookie-Banner wird im Browser und in einem Cookie gespeichert, damit die Entscheidung nicht bei jedem Seitenaufruf erneut abgefragt wird.
Aktuell werden durch die öffentliche eingeplant-Website keine externen Marketing- oder Analyse-Cookies geladen. Sollten künftig optionale Dienste eingesetzt werden, erfolgt dies nur nach vorheriger Einwilligung, soweit diese gesetzlich erforderlich ist. Eine Auswahl kann jederzeit über „Cookie-Einstellungen“ geändert werden.
13. E-Mail-Kommunikation und Support
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Absenderadresse, Inhalt, Zeitpunkt und technische Metadaten der Nachricht, um das Anliegen zu beantworten und erforderliche Folgemaßnahmen durchzuführen. Bitte übermitteln Sie keine Diagnosen, Passwörter oder unnötigen Beschäftigtendaten per unverschlüsselter E-Mail. Rechtsgrundlage ist je nach Anliegen Art. 6 Abs. 1 lit. b oder f DSGVO.
14. Empfänger, Dienstleister und Drittlandübermittlung
Daten erhalten nur Personen und Dienstleister, die sie für Betrieb, Hosting, E-Mail-Versand, Sicherheit, Support oder Abrechnung benötigen. Dienstleister werden sorgfältig ausgewählt und – soweit erforderlich – vertraglich nach Art. 28 DSGVO verpflichtet. Eine Weitergabe kann außerdem erfolgen, wenn eine gesetzliche Pflicht besteht, Rechtsansprüche geltend gemacht werden müssen oder eine wirksame Einwilligung vorliegt.
Eine Übermittlung in Staaten außerhalb des Europäischen Wirtschaftsraums erfolgt nur, wenn eine geeignete Rechtsgrundlage und die nach der DSGVO erforderlichen Garantien bestehen. Da aktuell keine externen Marketing- oder Analysedienste eingebunden sind, findet darüber keine werbliche Drittlandübermittlung statt.
15. Mandantentrennung, Berechtigungen und Sicherheit
Unternehmensdaten werden über Unternehmenskennungen voneinander getrennt. Rollen wie Mitarbeiter, Teamleitung, Unternehmensadministrator und Plattformadministrator besitzen unterschiedliche Berechtigungen. Sicherheitsrelevante Formulare sind mit CSRF-Token geschützt; Datenbankzugriffe erfolgen über vorbereitete PDO-Anweisungen. Die Übertragung der produktiven Website ist durch TLS/SSL zu schützen.
Trotz organisatorischer und technischer Maßnahmen kann ein absoluter Schutz bei internetbasierter Datenübertragung nicht garantiert werden. Nutzer sollten sichere, ausschließlich für eingeplant verwendete Passwörter wählen, Zugangsdaten vertraulich behandeln und Geräte gegen unbefugten Zugriff schützen.
16. Speicherdauer und Löschung
Personenbezogene Daten werden nur so lange gespeichert, wie sie für den jeweiligen Zweck erforderlich sind. Zusätzlich können gesetzliche Nachweis-, Verjährungs- und Aufbewahrungsfristen gelten. Rechnungsdaten werden entsprechend steuer- und handelsrechtlicher Pflichten aufbewahrt. Nicht verwendete oder abgelaufene Einladungs- und Bestätigungstoken können nach Wegfall ihres Zwecks gelöscht werden.
Für Beschäftigtendaten bestimmt das nutzende Unternehmen im Rahmen seiner Verantwortung die erforderlichen Aufbewahrungs- und Löschfristen. Arbeitszeitnachweise dürfen nicht vor Ablauf einschlägiger Dokumentationspflichten gelöscht werden. Nach Vertragsende werden Daten entsprechend der vertraglichen Vereinbarung zurückgegeben, exportiert, gesperrt, anonymisiert oder gelöscht, soweit keine gesetzlichen Pflichten entgegenstehen.
17. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft nach Art. 15 DSGVO, Berichtigung nach Art. 16 DSGVO, Löschung nach Art. 17 DSGVO, Einschränkung der Verarbeitung nach Art. 18 DSGVO, Datenübertragbarkeit nach Art. 20 DSGVO und Widerspruch nach Art. 21 DSGVO. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Bei Beschäftigtendaten wenden Sie sich bitte vorrangig an das Unternehmen, das Ihr Benutzerkonto eingerichtet hat. Für Daten, die eingeplant selbst verantwortet, richten Sie Ihr Anliegen an info@eingeplant.de. Zur Vermeidung unberechtigter Auskünfte kann ein Identitätsnachweis erforderlich sein.
18. Widerspruch gegen Verarbeitungen nach Art. 6 Abs. 1 lit. f DSGVO
Sie können aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen eine Verarbeitung Widerspruch einlegen, die auf Art. 6 Abs. 1 lit. f DSGVO beruht. Die Verarbeitung wird dann beendet, sofern keine zwingenden schutzwürdigen Gründe oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen entgegenstehen.
19. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Sie können sich insbesondere an die Aufsichtsbehörde Ihres Aufenthaltsorts, Arbeitsplatzes, des Unternehmenssitzes oder des mutmaßlichen Verstoßes wenden. Für den Betreiber in Mecklenburg-Vorpommern ist der Landesbeauftragte für Datenschutz und Informationsfreiheit Mecklenburg-Vorpommern eine mögliche zuständige Aufsichtsbehörde.
20. Automatisierte Entscheidungen
eingeplant trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO. Hinweise, Summen, Kalenderüberschneidungen und Arbeitszeitauswertungen unterstützen die betriebliche Organisation; Entscheidungen über Personalmaßnahmen, Urlaub oder Korrekturen bleiben bei den berechtigten Personen des Unternehmens.
21. Änderungen dieser Datenschutzerklärung
Diese Erklärung wird angepasst, wenn sich Funktionen, Datenverarbeitungen, technische Verfahren oder Rechtslage ändern. Es gilt die auf dieser Seite veröffentlichte Fassung.
Stand: 25. August 2026