für die Nutzung von „TeamStamp“
Verantwortlich für die Datenverarbeitung:
Matthias Papst
TeamStamp
Zugspitzstraße 7
83395 Freilassing
Deutschland
E-Mail: webmaster@teamstamp.de
Wir verarbeiten personenbezogene Daten ausschließlich im Einklang mit der Datenschutz-Grundverordnung (DSGVO) sowie den geltenden nationalen Datenschutzgesetzen.
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen.
TeamStamp verwendet keine Cookies zu Tracking- oder Marketingzwecken, kein Analytics und keinen Newsletter-Versand.
Bei der Registrierung und Nutzung des Dienstes verarbeiten wir folgende Daten:
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Sofern Nutzer innerhalb von TeamStamp Mitarbeiterdaten erfassen (z. B. Arbeitszeiten, Urlaube, Krankmeldungen, Schichtpläne), ist der jeweilige Nutzer (Betrieb/Arbeitgeber) Verantwortlicher im Sinne der DSGVO.
TeamStamp verarbeitet diese Daten als Auftragsverarbeiter im Sinne des Art. 28 DSGVO.
Ein Vertrag zur Auftragsverarbeitung (AVV) wird bei der Registrierung digital geschlossen und ist im Kundenbereich versioniert einsehbar.
Rechtsgrundlage für die Verarbeitung im Beschäftigungsverhältnis:
§ 26 Abs. 1 BDSG (Datenverarbeitung für Zwecke des Beschäftigungsverhältnisses) in Verbindung mit Art. 88 DSGVO. Eine Einwilligung des Beschäftigten ist daher nicht erforderlich; die Information durch den Arbeitgeber genügt.
Administratoren eines Betriebs können jederzeit einen vollständigen Datenexport ihres Betriebs erstellen. Das ZIP-Archiv enthält Stammdaten, Arbeitszeit-Aufzeichnungen, Urlaubs- und Krankenanträge, Schichtanfragen, Stundenkonto-Snapshots, Termine und Audit-Logs.
Der Export dient zur Erfüllung von Auskunfts- und Datenübertragbarkeits-Pflichten gegenüber Beschäftigten (Art. 15, 20 DSGVO) sowie zur eigenverantwortlichen Einhaltung gesetzlicher Aufbewahrungspflichten:
Nicht im Export enthalten sind Direktnachrichten und Team-Chat-Verläufe (privater Schriftverkehr der Beschäftigten).
Die technische Infrastruktur erfolgt über:
Google Ireland Limited (Google Firebase)
Verarbeitete Daten:
Verarbeitungsregionen (alle innerhalb der EU):
Google kann als Subunternehmer weitere Konzerngesellschaften einsetzen.
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem Betrieb)
Mit Google besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Zur Absicherung gegen missbräuchliche Nutzung wird Firebase App Check auf Basis von Google reCAPTCHA Enterprise (Google Ireland Limited) eingesetzt.
Hierbei können verarbeitet werden:
Zweck ist der Schutz der Anwendung vor automatisierten Angriffen und unbefugtem Zugriff.
Rechtsgrundlage:
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit)
Die Zahlungsabwicklung erfolgt über:
Stripe Payments Europe Ltd.
Verarbeitete Daten:
Stripe handelt insoweit eigenverantwortlich als Zahlungsdienstleister.
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO
TeamStamp enthält zwei voneinander getrennte KI-Funktionen. Beide laufen über:
Google Cloud Vertex AI — Google Ireland Limited
Die Verarbeitung erfolgt über einen regionalen Endpunkt in Frankfurt (europe-west3). Google verwendet die übermittelten Inhalte nach den Google-Cloud-Vertragsbedingungen nicht zum Training seiner Modelle.
8.1 Hilfe-Assistent
Beantwortet Support- und Anwendungsfragen. Verarbeitet werden:
8.2 Dienstplan-Assistent (KI-Paket)
Erstellt auf Anforderung eines Teamleiters oder Administrators Vorschläge für die Dienstplanung (Abwesenheits-Prüfung, Planvervollständigung, Plan-Analyse). Verarbeitet werden für den gewählten Zeitraum:
Pseudonymisierung: An das KI-Modell werden ausschließlich Platzhalter (M1, M2, …) übermittelt. Namen, E-Mail-Adressen und Nutzerkennungen verlassen die Anwendung nicht; die Zuordnung erfolgt erst nach Rückgabe der Antwort innerhalb von TeamStamp.
Keine automatisierte Entscheidung im Sinne des Art. 22 DSGVO: Vorschläge der KI werden ausschließlich als Entwurf gespeichert und entfalten keine Wirkung. Erst wenn ein Teamleiter oder Administrator sie ausdrücklich übernimmt, ändert sich der Dienstplan. Die Entscheidung trifft in jedem Fall ein Mensch.
Für beide Funktionen gilt:
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO
Art. 6 Abs. 1 lit. f DSGVO (Optimierung der Nutzerunterstützung und der Personalplanung)
Für Beschäftigtendaten: § 26 Abs. 1 BDSG i.V.m. Art. 88 DSGVO
Mit dem Anbieter bestehen geeignete Datenschutzgarantien gemäß Art. 28 bzw. 46 DSGVO.
Beim Zugriff auf die Anwendung werden automatisch erfasst:
Diese Daten dienen der:
Speicherdauer: maximal 30 Tage, sofern keine sicherheitsrelevanten Vorfälle vorliegen.
Rechtsgrundlage:
Art. 6 Abs. 1 lit. f DSGVO
Daten werden gespeichert:
Konkrete Fristen:
Vor der endgültigen Löschung eines Betriebs (7 Tage nach Vertragsende) hat der Administrator die Möglichkeit, einen vollständigen Datenexport zu erstellen, um den eigenen Aufbewahrungspflichten nachzukommen.
Die Speicherung und Verarbeitung der Anwendungsdaten erfolgt ausschließlich in den unter Ziffer 5 genannten EU-Regionen (Frankfurt, Belgien). Eine Übermittlung personenbezogener Daten in Drittländer (insbesondere die USA) findet nur in folgenden konkreten Fällen statt:
In diesen Fällen erfolgt die Übermittlung auf Grundlage:
Eine darüber hinausgehende Übermittlung in Drittländer findet nicht statt.
Sie haben jederzeit das Recht auf:
Zudem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde.
Wir setzen technische und organisatorische Maßnahmen ein, um Daten vor Verlust, Manipulation und unbefugtem Zugriff zu schützen.
Die Datenübertragung erfolgt verschlüsselt (TLS/HTTPS); die Speicherung erfolgt verschlüsselt im Ruhezustand (AES-256).
Eine ausführliche Beschreibung der Maßnahmen (u. a. Zugriffskontrollen, Backup- und Wiederherstellungskonzept, Pseudonymisierung, Löschkonzept) finden Sie in der TOM-Übersicht (Anlage 1 zum AVV).
Diese Datenschutzerklärung kann angepasst werden, sofern dies aufgrund technischer oder rechtlicher Änderungen erforderlich ist.
Stand: August 2026