Datenschutzerklärung
Diese Erklärung beschreibt die Website und die serverseitigen Dienste von Eigenzeit. Die iPhone-App kann ohne Serverkonto verwendet werden.
1. Verantwortlicher
Michael ZinkMannheimer Str. 37
68723 Oftersheim
Deutschland
E-Mail: info@znk.dev
2. Besuch dieser Website
Beim Aufruf übermittelt dein Browser technisch notwendige Verbindungsdaten, insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, HTTP-Methode, Browserkennung und übertragene Datenmenge. Diese Verarbeitung ist nötig, um die Website sicher auszuliefern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere und störungsfreie Betrieb.
Für Eigenzeit wird kein reguläres Zugriffsprotokoll der Seitenaufrufe geführt. Technische Fehler können begrenzte Einträge im Systemjournal erzeugen; sie werden nur zur Fehleranalyse und Systemsicherheit verwendet und mit der automatischen Protokollrotation entfernt.
Die Website setzt keine Cookies, verwendet keine Analyse-, Werbe- oder Profiling-Dienste und lädt Schriften, Bilder, Videos oder Skripte nicht von Drittanbietern. Es gibt kein Newsletter- oder Registrierungsformular. Einwilligungsbanner sind deshalb nicht erforderlich.
3. Hosting
Website und API laufen auf einem selbst verwalteten Server in Deutschland. Infrastrukturbetreiber ist die Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Hetzner kann Verbindungsdaten im Rahmen des technischen Betriebs verarbeiten.
4. Kontakt per E-Mail
Wenn du uns eine E-Mail sendest, verarbeiten wir Absenderadresse, Inhalt, Zeitangaben und technische Zustelldaten, um die Anfrage zu bearbeiten. Rechtsgrundlage ist je nach Inhalt Art. 6 Abs. 1 lit. b DSGVO (Vertrag oder vorvertragliche Anfrage) oder Art. 6 Abs. 1 lit. f DSGVO (allgemeine Kommunikation). Wir löschen die Nachricht, wenn die Anfrage erledigt ist und keine gesetzlichen Aufbewahrungspflichten oder berechtigten Nachweisinteressen entgegenstehen.
5. Optionale Anmeldung mit Apple
Ein Konto ist nur für optionale Pro-Serverfunktionen erforderlich. Bei „Mit Apple anmelden“ prüfen wir das von Apple ausgestellte Identitätstoken. Dauerhaft gespeichert werden nicht der Apple-Benutzerbezeichner selbst, sondern nur ein serverseitig pseudonymisierter Einwegwert, eine zufällige interne Konto-ID, zufällige Geräte-IDs, das Hardwaremodell und Zeitpunkte der Konto- und Gerätenutzung. Von Apple übermittelte Namen und E-Mail-Adressen werden weder übernommen noch gespeichert.
Erneuerungstoken werden nur als Einwegwerte gespeichert; Zugriffstoken laufen nach 15 Minuten, Erneuerungstoken spätestens nach 60 Tagen ab. Falls Apple einen Widerrufstoken liefert, wird dieser verschlüsselt gespeichert, damit die Apple-Berechtigung bei Kontolöschung widerrufen werden kann. Ein Hash des einmaligen Apple-Autorisierungscodes wird höchstens kurzzeitig zur Verhinderung einer Wiederverwendung gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO zur Bereitstellung der gewählten Kontofunktionen. Apple verarbeitet Daten in eigener Verantwortung; Einzelheiten stehen in Apples Hinweis „Sign in with Apple & Privacy“.
6. Verschlüsselte Synchronisierung
Bei aktivierter Pro-Synchronisierung speichert der Server ausschließlich Ende-zu-Ende-verschlüsselte Nutzdaten. Die Schlüssel verbleiben bei den Geräten; der Server kann den Inhalt nicht entschlüsseln. Zur geordneten Speicherung und Übertragung werden technische Metadaten verarbeitet: zufällige Zeilen- und Geräte-IDs, Datensatztyp, Schemaversion, Änderungszähler, Löschmarkierung, Schlüsselepoche, Serversequenz, Empfangszeit und Größe des Chiffretexts.
Die geschützte Administrationsansicht zeigt nur interne Konto-IDs, Geräte- und Berechtigungsstatus, Speicherverbrauch und aggregierte Importnutzung. Sie bietet keinen Zugriff auf entschlüsselte Tresorinhalte.
7. Dokumentumwandlung
Die serverseitige Umwandlung von Arbeitszeitdokumenten ist derzeit deaktiviert; es werden deshalb aktuell keine Dokumente an einen KI-Anbieter übertragen. Wenn die Funktion aktiviert wird, ist sie nur mit einem gültigen Pro-Konto und einer ausdrücklichen Bestätigung für jeden einzelnen Auftrag nutzbar.
Dann wird die hochgeladene Datei nur flüchtig für die Dauer der Anfrage verarbeitet (im Arbeitsspeicher oder im temporären Speicher des Containers). Der Server extrahiert Text, entfernt bei bekannten Abrechnungen den Identitätskopf und schwärzt erkannte E-Mail-Adressen, IBANs und Personalnummern. Trotzdem kann der verbleibende Text personenbezogene Angaben enthalten. Nur dieser reduzierte Text, nicht die Originaldatei, wird an den ausgewählten KI-Anbieter gesendet und als festes JSON-Schema zurückgegeben. Datei, Text und Ergebnis werden von Eigenzeit nicht dauerhaft gespeichert; erhalten bleiben nur Tagesdatum, Anzahl und Fehlerzahl der Aufträge sowie aggregierte Byte- und Tokenmengen.
Vor einer Aktivierung wird diese Erklärung um Anbieter, Verarbeitungsort, Speicherdauer und etwaige Drittlandgarantien ergänzt. Rechtsgrundlage für die Übermittlung ist dann deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO; sie kann mit Wirkung für die Zukunft widerrufen werden.
8. Missbrauchsschutz und Sicherheit
Authentifizierungs-, Synchronisierungs-, Import- und Administrationszugriffe sind mengenbegrenzt. Dafür wird die IP-Adresse mit einem geheimen Schlüssel sofort in einen nicht rückrechenbaren, wechselbaren Pseudonymwert umgewandelt. Kurzzeitige Begrenzungsdaten werden nach Ablauf des jeweiligen Schutzfensters gelöscht. Sicherheitsereignisse bei der Anmeldung (Konto-ID, Ereignis, Zeitpunkt und pseudonymisierte IP) werden höchstens 90 Tage gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse ist der Schutz von Konten, Server und API-Kosten vor Missbrauch.
9. Speicherdauer und Löschung
- Verschlüsselte Synchronisierungsdaten und zugehörige Kontometadaten: bis zur Kontolöschung.
- Kontolöschung: Zugriff und Tokens werden sofort gesperrt; sämtliche Konto-, Geräte-, Berechtigungs-, Nutzungs- und Chiffretextdaten werden spätestens nach 30 Tagen physisch aus der aktiven Datenbank entfernt.
- Zugriffsbeschränkte Datenbanksicherungen: rollierend höchstens 7 Tage; darin noch enthaltene gelöschte Datensätze verschwinden mit Ablauf der Sicherung und werden nicht in den aktiven Dienst zurückgespielt.
- Anmelde-Sicherheitsereignisse: höchstens 90 Tage.
- Aggregierte Importnutzung: bis zur Kontolöschung.
10. Empfänger und Drittlandübermittlungen
Empfänger sind nur die zur Bereitstellung erforderlichen Betreiber: Hetzner für Hosting und, bei gewählter Anmeldung, Apple. Es findet kein Verkauf personenbezogener Daten statt. Eine KI-Übermittlung findet derzeit nicht statt. Sollte ein Anbieter außerhalb des EWR eingesetzt werden, werden Anbieter und anwendbare Übermittlungsgarantien vor Aktivierung hier benannt.
11. Deine Rechte
Nach der DSGVO hast du insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kannst du jederzeit für die Zukunft widerrufen. Zur Ausübung genügt eine E-Mail an info@znk.dev. Zur Identitätsprüfung fragen wir nur die dafür erforderlichen Angaben ab.
Du kannst dich außerdem beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Heilbronner Straße 35, 70191 Stuttgart, beschweren.
12. Pflichtangaben und automatisierte Entscheidungen
Für den Besuch der Website musst du keine Daten aktiv bereitstellen. Ohne Apple-Anmeldung stehen lediglich die optionalen Serverfunktionen nicht zur Verfügung. Es gibt keine automatisierte Entscheidungsfindung mit rechtlicher oder vergleichbar erheblicher Wirkung und kein Profiling.
13. Änderungen
Wir aktualisieren diese Erklärung, wenn sich Datenverarbeitungen, Anbieter oder Rechtslage ändern. Die jeweils aktuelle Fassung ist unter dieser Adresse abrufbar.