1. Wer ist verantwortlich?
JERION Team wird immer im Auftrag eines konkreten Betriebs genutzt. Die Rollen im Sinne der DSGVO sind dabei geteilt:
Verantwortlicher: Ihr Arbeitgeber
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist der Betrieb, bei dem Sie beschäftigt sind und dessen Firmencode Sie beim ersten Start eingeben. Er entscheidet, welche Beschäftigtendaten im System stehen, wer sie sehen darf und wie lange sie aufbewahrt werden. Anfragen zu Ihren Daten richten Sie zuerst an ihn; die Kontaktdaten und gegebenenfalls den Datenschutzbeauftragten finden Sie in Ihrem Arbeitsvertrag oder im Betriebsaushang.
Auftragsverarbeiter: der Betreiber von JERION
Die App JERION Team, die Plattform JERION und die dazugehörigen Server werden bereitgestellt von:
Hofgut Wiesenmühl
Wiesenmühle 11
65439 Flörsheim am Main
Deutschland
Telefon: 06145 5479512
E-Mail: datenschutz@jerion.de
Wir verarbeiten Beschäftigtendaten ausschließlich weisungsgebunden für den jeweiligen Betrieb auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO. Wir verwenden diese Daten nicht für eigene Zwecke, geben sie nicht weiter und verkaufen sie nicht.
Unterauftragsverarbeiter: die Entwicklung der Software
Die Software wird von der Intelercs Ltd, Newcastle upon Tyne, Vereinigtes Königreich, entwickelt und technisch betreut. Sie wird als Unterauftragsverarbeiter nach Art. 28 Abs. 4 DSGVO tätig, ausschließlich im Rahmen von Wartung und Support und weisungsgebunden gegenüber Hofgut Wiesenmühl. Zum Zugriff aus dem Vereinigten Königreich siehe Übermittlung in Drittländer.
2. Welche Daten verarbeitet die App?
JERION Team erhebt keine Daten „auf Vorrat“. Verarbeitet wird, was Ihr Arbeitsverhältnis und die Dienstplanung ohnehin ausmacht:
| Kategorie | Konkret | Herkunft |
|---|---|---|
| Zugangsdaten | E-Mail-Adresse, Passwort (nur als Hash gespeichert, nie im Klartext), Sitzungstoken | Von Ihnen bei der Anmeldung |
| Stammdaten | Vor- und Nachname, Rolle bzw. Position, gewählte Sprache | Vom Arbeitgeber angelegt |
| Vertragsdaten | Vertragsart, Beginn und Ende, Wochenstunden, Stundensatz, Zuschläge (Sonn-, Feiertags-, Nachtarbeit) | Vom Arbeitgeber, entspricht Ihrem Arbeitsvertrag (in der App nur lesbar) |
| Dienstplandaten | Eigene Schichten, Wochenplan des Teams, offene Schichten und Bewerbungen darauf, Tauschanfragen und deren Status | Vom Arbeitgeber und aus Ihren Anträgen |
| Arbeitszeitdaten | Kommen und Gehen, Pausen, erfasste Stunden, Tagesbuchungen | Im Betrieb erfasst (Terminal); die App zeigt sie nur an |
| Abwesenheiten | Urlaubs- und Abwesenheitsanträge, Verfügbarkeitsangaben, Genehmigungsstatus | Von Ihnen beantragt, vom Arbeitgeber entschieden |
| Mitteilungen | Benachrichtigungen in der App (z. B. „Tausch genehmigt“) und deren Gelesen-Status | Aus dem System |
| Technische Daten | Firmencode, IP-Adresse und Zeitpunkt der Serveranfrage, App-Version, Betriebssystem | Technisch notwendig beim Verbindungsaufbau |
Nicht verarbeitet werden unter anderem: Standortdaten, Kontakte, Fotos, Kalender, Mikrofon- oder Kameradaten, Werbe-IDs, Gerätekennungen zu Werbezwecken, biometrische Daten und Gesundheitsdaten. Ein Urlaubs- oder Abwesenheitsantrag verlangt in der App keine Angabe eines Grundes und keine Krankmeldung.
3. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage |
|---|---|
| Durchführung des Beschäftigungsverhältnisses: Dienstplanung, Arbeitszeiterfassung, Urlaub, Schichttausch, Entgeltvorbereitung | Art. 6 Abs. 1 lit. b DSGVO i. V. m. Art. 88 DSGVO und § 26 Abs. 1 BDSG |
| Erfüllung gesetzlicher Pflichten: Aufzeichnung der Arbeitszeit, Aufbewahrung von Lohn- und Buchungsunterlagen | Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 16 Abs. 2 ArbZG, § 17 MiLoG, §§ 147, 257 AO/HGB |
| Anmeldung, Sitzungsverwaltung, Betriebssicherheit, Missbrauchs- und Fehlerabwehr | Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einem funktionsfähigen und sicheren System |
| Passwort zurücksetzen und E-Mail-Adresse ändern per Einmalcode | Art. 6 Abs. 1 lit. b und lit. f DSGVO |
Eine Einwilligung ist für den Betrieb der App nicht erforderlich und wird deshalb auch nicht abgefragt. Es findet keine automatisierte Entscheidungsfindung und kein Profiling nach Art. 22 DSGVO statt: über einen Tausch, eine Bewerbung auf eine offene Schicht oder einen Urlaubsantrag entscheidet immer ein Mensch in der Betriebsleitung.
4. Geräteberechtigungen
Die App fordert genau eine technische Berechtigung an: Internetzugriff (android.permission.INTERNET), um mit dem Server Ihres Betriebs zu sprechen. Darüber hinaus verlangt JERION Team keine Berechtigung — insbesondere keinen Standort, keine Kamera, kein Mikrofon, keine Kontakte, keinen Speicher- oder Fotozugriff.
5. Daten auf Ihrem Gerät
Lokal auf dem Telefon speichert JERION Team ausschließlich:
- Sitzungstoken — damit Sie nicht bei jedem Öffnen der App das Passwort eingeben müssen.
- Firmencode — der Betrieb, mit dem sich die App verbindet.
- Spracheinstellung — Deutsch oder Englisch.
- Ein lokales Diagnoseprotokoll — die letzten maximal 250 technischen Ereignisse (etwa „Anmeldung fehlgeschlagen“, „keine Verbindung“). Passwörter und Token werden vor dem Schreiben herausgefiltert. Dieses Protokoll bleibt auf dem Gerät und wird nicht automatisch übertragen. Es verlässt das Telefon nur, wenn Sie es im Support-Fall selbst ausdrücklich teilen.
Beim Abmelden werden Sitzungstoken und Firmencode gelöscht. Beim Deinstallieren der App verschwinden sämtliche lokal gespeicherten Daten einschließlich des Diagnoseprotokolls.
6. Kein Tracking, keine Werbung
JERION Team enthält keine Werbe-, Analyse- oder Tracking-Bibliotheken. Es gibt keine Werbe-ID, kein Nutzungs-Tracking, keine Weitergabe an Datenbroker und keinerlei Verkauf von Daten. JERION Team verlangt keinen Zugriff auf Push-Dienste Dritter — Mitteilungen erscheinen innerhalb der App, während sie geöffnet ist.
7. Empfänger und Dienstleister
Ihre Daten sehen ausschließlich:
- Ihr Betrieb — die Betriebsleitung und Personen mit entsprechender Rolle. Kolleginnen und Kollegen sehen im Team-Dienstplan nur, wer wann eingeteilt ist — keine Verträge, keine Stundensätze, keine Anträge.
- Der Hosting-Dienstleister, auf dessen Servern das System läuft: IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland — Auftragsverarbeiter nach Art. 28 DSGVO, Rechenzentrumsstandort Deutschland.
- E-Mail-Versand für Einmalcodes bei Passwort-Zurücksetzung und E-Mail-Änderung: Diese Nachrichten werden von der Adresse dotrply@intelercs.com über die Mail-Infrastruktur desselben Hosting-Anbieters versendet. Ein gesonderter Versanddienstleister und kein Newsletter-Dienst sind daran beteiligt.
- Wir als Betreiber der Plattform, soweit es für Wartung und Support erforderlich ist — weisungsgebunden und nur im notwendigen Umfang.
- Intelercs Ltd, Newcastle upon Tyne, Vereinigtes Königreich — Entwicklung und technische Betreuung der Software, Unterauftragsverarbeiter nach Art. 28 Abs. 4 DSGVO. Ein Zugriff erfolgt nur, soweit Wartung, Fehlersuche oder Support es erfordern.
Der Bezug der App über einen App-Store ist ein eigener Vorgang: Google bzw. Apple verarbeiten dabei Ihre Store-Kontodaten nach ihren eigenen Datenschutzbestimmungen. Auf diesen Vorgang haben wir keinen Einfluss. Eine Weitergabe von Daten aus der App an Google oder Apple findet nicht statt.
8. Übermittlung in Drittländer
Server und Datenbank stehen in Deutschland. Ihre Beschäftigtendaten werden dort gespeichert und verarbeitet — also innerhalb der EU.
Hofgut Wiesenmühl, der Betreiber von JERION, hat seinen Sitz in Deutschland — also innerhalb der EU.
Die Intelercs Ltd, die die Software entwickelt und technisch betreut, hat ihren Sitz im Vereinigten Königreich. Das Vereinigte Königreich ist seit dem Austritt aus der EU datenschutzrechtlich ein Drittland. Soweit im Rahmen von Wartung und Support ein Zugriff aus dem Vereinigten Königreich erfolgt, stützt sich dieser auf den Angemessenheitsbeschluss der Europäischen Kommission für das Vereinigte Königreich (Art. 45 DSGVO), der dem Land ein der EU gleichwertiges Schutzniveau bescheinigt. Ein gesonderter Übermittlungsvertrag ist damit nicht erforderlich; sollte der Beschluss auslaufen oder aufgehoben werden, erfolgt die Übermittlung auf Grundlage der Standardvertragsklauseln.
In andere Drittländer werden keine personenbezogenen Daten übermittelt.
9. Speicherdauer
Wie lange Ihre Daten aufbewahrt werden, entscheidet Ihr Arbeitgeber im Rahmen der gesetzlichen Vorgaben. Als Orientierung:
| Daten | Dauer | Grund |
|---|---|---|
| Zugangsdaten und Sitzungen | Bis zur Deaktivierung des Zugangs, spätestens mit Ende des Arbeitsverhältnisses | Nicht mehr erforderlich |
| Dienstplan- und Anwesenheitsdaten | Mindestens 2 Jahre | § 16 Abs. 2 ArbZG, § 17 MiLoG |
| Lohn- und buchungsrelevante Unterlagen | 6 bzw. 10 Jahre | § 147 AO, § 257 HGB |
| Lokales Diagnoseprotokoll auf dem Gerät | Letzte 250 Einträge, bis zur Deinstallation | Fehlersuche |
| Server-Zugriffsprotokolle | z. B. 14 Tage | Betriebssicherheit |
Solange eine gesetzliche Aufbewahrungspflicht läuft, werden die betroffenen Daten gesperrt statt gelöscht: sie stehen für die tägliche Arbeit nicht mehr zur Verfügung und werden nur noch für den gesetzlich vorgeschriebenen Zweck vorgehalten.
10. Konto löschen
Sie können die Löschung Ihres Zugangs verlangen. Wie das geht, was danach passiert und welche Daten aus gesetzlichen Gründen bestehen bleiben müssen, steht ausführlich auf einer eigenen Seite:
11. Ihre Rechte
Ihnen stehen gegenüber dem Verantwortlichen — Ihrem Arbeitgeber — zu:
- Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung, soweit keine Aufbewahrungspflicht entgegensteht (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
Wenden Sie sich dafür an Ihren Arbeitgeber. Erreichen Sie ihn nicht, hilft datenschutz@jerion.de weiter und leitet Ihr Anliegen an den Verantwortlichen.
Unabhängig davon haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO) — zuständig ist die Behörde am Sitz Ihres Arbeitgebers, an Ihrem Wohnsitz oder am Ort des mutmaßlichen Verstoßes.
12. Sicherheit
- Die gesamte Kommunikation läuft ausschließlich über HTTPS/TLS.
- Die App kann sich nur mit Servern unter der Domain
wirtmate.comverbinden. Es gibt kein Feld für eine freie Serveradresse — eingegeben wird nur der Firmencode. Damit lässt sich die App an einem kurz unbeaufsichtigten Telefon nicht auf einen fremden Server umbiegen, der die nächste Anmeldung mitschneidet. - Passwörter werden ausschließlich als Hash gespeichert, nie im Klartext.
- Zugriffe sind rollenbasiert: Vertragsdaten sieht jeder nur zu sich selbst.
- Passwort-Zurücksetzung und E-Mail-Änderung laufen über zeitlich befristete Einmalcodes.
13. Minderjährige
JERION Team richtet sich nicht an Kinder. Zugänge werden ausschließlich vom Arbeitgeber für Beschäftigte angelegt, deren Beschäftigung nach dem Jugendarbeitsschutzgesetz zulässig ist. Bei minderjährigen Beschäftigten verarbeitet der Arbeitgeber die Daten im Rahmen des Ausbildungs- oder Arbeitsverhältnisses.
14. Änderungen dieser Erklärung
Ändert sich die App oder die Rechtslage, wird diese Erklärung angepasst. Maßgeblich ist die jeweils unter jerion.de/datenschutz veröffentlichte Fassung; das Datum steht oben. Wesentliche Änderungen teilt Ihnen Ihr Arbeitgeber zusätzlich mit.
15. Kontakt
Fragen zu dieser Erklärung oder zur App:
Hofgut Wiesenmühl
Wiesenmühle 11
65439 Flörsheim am Main
Deutschland
Telefon: 06145 5479512
E-Mail: datenschutz@jerion.de
Diese Erklärung beschreibt den Stand der App zum oben genannten Datum. Sie ersetzt keine individuelle Rechtsberatung; für die Veröffentlichung im eigenen Namen sollte sie anwaltlich geprüft werden. Die englische Fassung finden Sie unter English.
