Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten (Art. 13/14 DSGVO).
Teil A — Website & Takt als Anbieter
A.1 Verantwortlicher
Verantwortlich für die Website taktwork.de und die Plattform Takt gegenüber Besucher:innen und Kund:innen:
Taktwork UG (haftungsbeschränkt) Pestalozzistraße 30 80469 München Amtsgericht München, HRB 314978 hallo@taktwork.de
A.2 Hosting und Server-Logs
Die Website und die Plattform werden auf Servern der Hetzner Online GmbH (Sitz: Gunzenhausen) im Rechenzentrum Falkenstein, Deutschland, betrieben. Beim Aufruf verarbeitet der Server technisch notwendige Daten (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser-Kennung) in Protokolldateien — Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren, stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Protokolle werden nach 14 Tagen gelöscht.
A.3 Cookies und Einwilligung
Ohne deine Einwilligung setzt die öffentliche Website keine Cookies und bindet keine Dienste von Drittanbietern ein. Zur Reichweitenmessung zählen wir ausschließlich selbst und cookielos, wie viele Aufrufe eine öffentliche Seite pro Tag hatte (gespeichert werden nur Datum, Seitenpfad und ein Zähler — keine IP-Adresse, keine Kennung, kein Profil, kein Personenbezug). Rechtsgrundlage ist unser berechtigtes Interesse an einer bedarfsgerechten Website (Art. 6 Abs. 1 lit. f DSGVO); ein Zugriff auf Endgeräte-Informationen im Sinne des § 25 TDDDG findet dabei nicht statt.
Darüber hinaus fragen wir dich beim ersten Besuch, ob wir die Erfolgsmessung unserer Werbung aktivieren dürfen. Erst wenn du zustimmst, werden Cookies bzw. vergleichbare Kennungen gesetzt und Daten an Meta übermittelt — Einzelheiten dazu in Abschnitt A.7. Lehnst du ab oder entscheidest du dich gar nicht, passiert nichts davon; die Website funktioniert unverändert. Deine Entscheidung kannst du jederzeit über den Link „Messung & Einwilligung“ in der Fußzeile ändern.
Nach der Anmeldung an der Plattform werden ausschließlich technisch notwendige Sitzungs-Cookies gesetzt (Login-Status; Art. 6 Abs. 1 lit. b DSGVO, § 25 Abs. 2 Nr. 2 TDDDG).
A.4 Registrierung und Kundenkonto
Bei der Registrierung eines Betriebs verarbeiten wir die angegebenen Daten (E-Mail-Adresse, Name, Betriebsname) zur Bereitstellung des Kontos (Art. 6 Abs. 1 lit. b DSGVO). Anmeldung und Datenhaltung erfolgen über Supabase (EU-Region Frankfurt) auf Grundlage eines Auftragsverarbeitungsvertrags. Systemische E-Mails (z. B. Einladung ins Team, Passwort-Zurücksetzen) versenden wir über den Dienst Brevo (Sendinblue GmbH, Deutschland/EU) auf Grundlage eines Auftragsverarbeitungsvertrags; dabei werden die E-Mail-Adresse und der Betriebsname übermittelt.
A.5 Zahlung über Stripe
Abonnements werden über den Zahlungsdienstleister Stripe Payments Europe, Ltd. (Dublin, Irland) abgewickelt. Dabei werden die für die Zahlung erforderlichen Daten (Name, E-Mail, Rechnungsanschrift, Zahlungsmittel, Betrag) an Stripe übermittelt (Art. 6 Abs. 1 lit. b DSGVO). Kartendaten werden ausschließlich bei Stripe verarbeitet und erreichen unsere Server nicht. Stripe kann Daten an verbundene Unternehmen in den USA übermitteln; Grundlage sind EU-Standardvertragsklauseln. Details: stripe.com/de/privacy.
A.6 Eingebettete YouTube-Videos
In einzelnen Ratgeber-Beiträgen betten wir eigene Erklärvideos von YouTube ein. Wir nutzen dafür eine Zwei-Klick-Lösung: Beim Aufruf der Seite wird lediglich ein von uns selbst gehostetes Vorschaubild geladen — es findet keine Verbindung zu Google statt. Erst wenn du das Video aktiv startest, wird der Player über die datensparsame Domain youtube-nocookie.com geladen; dabei werden Daten (z. B. IP-Adresse) an Google Ireland Ltd. bzw. die Google LLC (USA) übertragen. Rechtsgrundlage ist deine Einwilligung durch den Klick (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Details: policies.google.com/privacy.
A.7 Werbe-Erfolgsmessung (Meta-Pixel & Conversions API)
Wir werben auf Facebook und Instagram und möchten wissen, welche Anzeige zu einer Registrierung geführt hat. Dafür setzen wir — ausschließlich mit deiner Einwilligung — das Meta-Pixel der Meta Platforms Ireland Ltd. ein. Ohne Zustimmung wird das Pixel gar nicht erst geladen; du kannst die Website vollständig ohne es nutzen.
Mit deiner Einwilligung wird beim Aufruf unserer Website ein Skript von connect.facebook.net geladen, das Cookies bzw. vergleichbare Kennungen (u. a. _fbp) auf deinem Gerät speichert. Zusätzlich merken wir uns lokal in deinem Browser, über welchen Link du zu uns gekommen bist (Kampagnen-Parameter der URL, Klick-Kennungen von Meta und Google, verweisende Website) — längstens 30 Tage.
Ergänzend melden wir zwei Ereignisse von unserem Server aus an Meta („Conversions API“): den Abschluss einer Registrierung und die erste Zahlung eines Abonnements. Dabei wird deine E-Mail-Adresse ausschließlich als kryptografischer Hashwert (SHA-256) übertragen, niemals im Klartext. Auch diese Meldung erfolgt nur, wenn du eingewilligt hast.
Zweck ist die Messung und Optimierung unserer Werbung. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Für die Erhebung und Übermittlung der Daten sind wir und Meta gemeinsam Verantwortliche (Art. 26 DSGVO); die weitere Verarbeitung durch Meta erfolgt in deren alleiniger Verantwortung. Eine Übermittlung an die Meta Platforms Inc. in die USA ist möglich; Grundlage sind der EU-US Data Privacy Framework sowie EU-Standardvertragsklauseln. Details: facebook.com/privacy/policy.
Widerruf jederzeit möglich — über den Link „Messung & Einwilligung“ in der Fußzeile. Damit werden die lokal gespeicherten Angaben gelöscht und das Pixel bei künftigen Aufrufen nicht mehr geladen. Der Widerruf gilt für die Zukunft. Hast du bereits einen Betrieb bei uns, nutze bitte Einstellungen → Datenschutz & Messung in der App: Nur dort ist bekannt, um welchen Betrieb es geht — und nur dort lässt sich auch der bei uns gespeicherte Vermerk löschen.
Damit wir uns überhaupt auf deine Einwilligung berufen dürfen, halten wir fest, wann du sie erteilt hast und in welcher Fassung dieses Hinweises (Art. 7 Abs. 1 DSGVO). Mehr wird dazu nicht gespeichert. Widerrufst du, löschen wir diesen Vermerk — ab dann werden keine weiteren Ereignisse an Meta gemeldet, auch keine späteren Zahlungen.
Nicht betroffen ist die App selbst: Im eingeloggten Bereich (app.taktwork.de) findet keinerlei Werbemessung statt. Beschäftigtendaten, Dienstpläne und Zeiterfassung werden zu keinem Zeitpunkt an Meta übermittelt.
A.8 Kontakt
Bei Kontaktaufnahme per E-Mail verarbeiten wir die Angaben zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Das Postfach wird bei Google (Google Workspace) betrieben, auf Grundlage eines Auftragsverarbeitungsvertrags mit EU-Standardvertragsklauseln.
Nutzt du das Kontaktformular, speichern wir Name, E-Mail-Adresse, den optionalen Betriebsnamen und deine Nachricht in unserer Datenbank — und zwar bevor wir uns selbst benachrichtigen. Grund ist kein Erkenntnisinteresse, sondern Verlässlichkeit: Scheitert der Mailversand, ginge deine Anfrage sonst verloren, ohne dass einer von uns beiden es merkt. Wir löschen die Anfragen, sobald sie erledigt sind, spätestens nach sechs Monaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. f DSGVO.
A.9 Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO) sowie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde. Wende dich dafür an die oben genannte Adresse. Für uns als Anbieter ist die zuständige Aufsichtsbehörde das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
Teil B — Muster für Betriebe (Information der Beschäftigten)
Für Beschäftigte eines Betriebs, der Takt einsetzt, ist datenschutzrechtlich der Arbeitgeber verantwortlich. Der folgende Teil ist das Muster, das Betriebe an ihr Team weitergeben können.
1. Verantwortlicher
Verantwortlich für die Verarbeitung ist der Arbeitgeber:
[Name des Arbeitgebers / der Firma] [Straße, Hausnummer] [PLZ Ort] [E-Mail] · [Telefon]
Datenschutzbeauftragte:r (sofern bestellt): [Name / Kontakt].
2. Welche Daten wir verarbeiten und warum
Im Rahmen des Beschäftigungsverhältnisses verarbeiten wir insbesondere:
- Stammdaten (Name, Kontakt, Geburtsdatum, Anschrift) — zur Durchführung des Arbeitsverhältnisses.
- Vertrags- und Lohndaten (Vertragsart, Stunden, Lohnklasse, IBAN) — zur Lohnabrechnung.
- Steuer-/Sozialversicherungsdaten (Steuer-ID, SV-Nummer, ggf. Konfession) — zur Erfüllung gesetzlicher Melde- und Abführungspflichten.
- Arbeitszeiten (Ein-/Ausstempeln, ggf. die Feststellung, ob der Stempelvorgang im Betriebsumkreis lag) — zur Zeiterfassung und Anwesenheitsprüfung.
- Abwesenheiten (Urlaub, Krankmeldung inkl. Attest/eAU) — zur Personalplanung und Entgeltfortzahlung.
- Dokumente (Verträge, Nachweise, Lohnabrechnungen) sowie interne Notizen und Nachrichten.
3. Rechtsgrundlagen
Die Verarbeitung stützt sich auf § 26 BDSG und Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Beschäftigungsverhältnisses), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, z. B. Lohnsteuer, Sozialversicherung) sowie – für besondere Kategorien wie Gesundheitsdaten (Krankmeldung) und Konfession – Art. 9 Abs. 2 lit. b DSGVO i. V. m. § 26 Abs. 3 BDSG.
4. Standortdaten beim Stempeln
Nutzt der Betrieb die Standortprüfung, wird beim jeweiligen Ein- und Ausstempeln die Position des Geräts abgefragt, um die Anwesenheit am Betrieb zu dokumentieren (§ 26 BDSG). Es findet keine laufende oder Hintergrund-Ortung statt.
Die Position wird ausschließlich im Moment des Stempelns ausgewertet und nicht gespeichert. Zum Zeiteintrag wird allein das Ergebnis der Prüfung vermerkt – ob der Stempelvorgang innerhalb des festgelegten Umkreises lag oder nicht. Abweichungen sind für die Betriebsleitung sichtbar, die genaue Position ist es nicht.
5. Empfänger / Auftragsverarbeiter
Personenbezogene Daten erhalten nur Stellen, die sie zur Aufgabenerfüllung benötigen:
- Software-Anbieter der Personalplattform „Takt" (Hosting in der EU; Auftragsverarbeitung nach Art. 28 DSGVO).
- Steuerbüro / Lohnbuchhaltung: [Name].
- Push-Benachrichtigungsdienste des jeweiligen Geräts – nur wenn Benachrichtigungen aktiviert werden.
6. Verarbeitung in der EU / Drittländer
Die Daten werden auf Servern in der EU (Frankfurt) verarbeitet. Eine KI-Verarbeitung in einem Drittland findet nicht statt. Sofern Push-Benachrichtigungen genutzt werden, laufen diese über die Push-Dienste der Gerätehersteller (Apple, Google, Mozilla); dabei kann eine Übermittlung in die USA erfolgen, die auf EU-Standardvertragsklauseln gestützt ist.
7. Speicherdauer
Lohn-, Buchungs- und steuerrelevante Unterlagen werden für die gesetzlichen Aufbewahrungsfristen gespeichert (u. a. § 147 AO, § 257 HGB, § 41 EStG – bis zu 10 Jahre). Übrige Daten werden gelöscht, sobald der Zweck entfällt, spätestens nach Beendigung des Beschäftigungsverhältnisses und Ablauf etwaiger Fristen; die personenbezogenen Angaben werden bei Austritt anonymisiert, sodass nur noch die aufbewahrungspflichtigen Unterlagen ohne Personenzuordnung verbleiben.
8. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21).
Eine Kopie aller zu dir gespeicherten Daten kannst du jederzeit selbst herunterladen: in der App unter Konto → Meine Daten exportieren.
Zudem besteht ein Beschwerderecht bei der zuständigen Datenschutz-Aufsichtsbehörde: [zuständige Landesbehörde].
9. Keine automatisierte Entscheidung im Einzelfall
Die Schichtplanung erstellt lediglich Vorschläge; die Entscheidung trifft die Betriebsleitung. Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung (Art. 22 DSGVO) findet nicht statt.
10. Kontakt
Für Anliegen zum Datenschutz: [E-Mail-Adresse des Arbeitgebers / DSB].
Stand: 30. Juli 2026. Änderungen vorbehalten.