Hinatadocs

Zeiterfassung: Datenschutz & Recht

Arbeitszeit ist ein personenbezogenes Datum. Wer sie erfasst, könnte damit auch Menschen überwachen.

Diese Seite richtet sich an dich als Betreiberin oder Betreiber einer Hinata-Instanz und an alle, die die Einführung mit dir vorbereiten: Betriebs- oder Personalrat, Datenschutzbeauftragte und Personalabteilung. Du erfährst, was das Modul speichert, auf welche Rechtsgrundlagen du dich stützen kannst, welche Einstellung welche Auswertung über Personen erlaubt und wie Betroffene ihre Rechte in der App wahrnehmen.

Keine Rechtsberatung

Diese Seite ordnet ein und liefert Arbeitsmaterial. Eine Beratung ersetzt sie nicht. Mehr dazu am Ende der Seite.

Wer verantwortlich ist

Hinata wird selbst gehostet. Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für alles, was auf einer Instanz liegt, ist ihr Betreiber, meist also der Arbeitgeber. Der Herausgeber der App sieht keine Zeitdaten (siehe Datenschutzerklärung).

Betriebsvereinbarung, Datenschutz-Folgenabschätzung und Verzeichnis von Verarbeitungstätigkeiten sind deshalb deine Dokumente. Hinata liefert die Einstellungen und die Funktionen für die Betroffenenrechte. Welche davon laufen, entscheidest du.

Jede Richtlinie, die eine Aussage über eine Person möglich macht, ist ab Werk aus. Nach einem Update bleibt die Zeiterfassung so, wie sie war, bis jemand bewusst etwas einschaltet. Die Richtlinien findest du auf der Seite Organisation unter Zeiterfassung. Einstellen können sie Organisationsadmins. Lässt du eine leer, gilt der Wert aus der Umgebung des Servers.

Zweck und Datenkategorien

Das Modul zeichnet Arbeitszeit auf. Es dient den gesetzlichen Aufzeichnungspflichten und der Projektsteuerung. Wenn eingeschaltet, dient es auch der Freigabe von Stundenzetteln und der Abrechnung. Dafür speichert es:

KategorieInhaltAnmerkung
ZeiteinträgeTag, Dauer, optional Start- und Endzeit, Projekt, Vorgang, Tätigkeitsart, Beschreibung, Tags, abrechenbar ja/nein, Quelle (App, Timer, Smart Commit, Kalender), createdAt, updatedAt, updatedByDer Kern. Ohne Start- und Endzeit ist ein Eintrag nur eine Dauer an einem Tag.
Laufender TimerStartzeitpunkt und die Angaben für den späteren EintragHöchstens einer je Person. Beim Stoppen wird er zum Eintrag.
Einreichungen und FreigabenZeitraum, Status (eingereicht, freigegeben, abgelehnt, zurückgezogen), wer wann entschieden hat, NotizenNur wenn Stundenzettel-Freigaben eingeschaltet sind.
Korrekturanfragen und Bitten um ältere TageBetroffener Eintrag oder Zeitraum, Begründung, Antwort mit Notiz, ZeitpunkteEigene Sammlung. Das Audit-Protokoll wiederholt sie (TIME_CORRECTION_REQUESTED, TIME_BACKFILL_REQUESTED, TIME_CORRECTION_ANSWERED).
Für eine Person geöffnete TageZeitraum, wer geöffnet hat, Ablaufzeitpunkt, gegebenenfalls eine NachrichtSchließen sich nach zwei Wochen von selbst und stehen im Audit-Protokoll (TIME_BACKFILL_GRANTED, TIME_BACKFILL_REVOKED).
Persönliche Einstellungen für den TimerZum Beispiel Länge von Pomodoros und PausenAm Konto gespeichert, nur für die Person selbst wichtig.
Kenntnisnahme des DatenschutzhinweisesZeitpunkt (timePrivacyAcknowledgedAt)Beleg, dass informiert wurde. Keine Einwilligung.
ArbeitszeitenGeplante Minuten je Wochentag, der Tag, ab dem sie gelten, der gewählte Feiertagskalender, wer sie wann festgelegt hatPlanungsdaten. Ändert ein Organisationsadmin sie für eine andere Person, steht das im Audit-Protokoll (AVAILABILITY_SCHEDULE_CHANGED).
AbwesenheitenArt (Urlaub, Krankheit, Sonstiges), erster und letzter Tag, halber Tag, optionale NotizPlanungsdaten. Eine Abwesenheit hindert niemanden daran, Zeit zu erfassen. Ändert ein Organisationsadmin eine für eine andere Person, steht das ohne die Notiz im Audit-Protokoll (AVAILABILITY_TIME_OFF_CHANGED).
AbwesenheitskontenJe Art und Jahr: Anspruch, Zuteilungen, Buchungen, Korrekturen, jeweils mit dem Tag, an dem sie wirken, der Begründung und der Person, die gehandelt hatPlanungsdaten. Das Journal ist die Quelle: kein Saldo wird gespeichert, jede Zahl auf jedem Bildschirm wird daraus gerechnet. Die Begründung einer Korrektur steht nur auf der Journalzeile.
Beschäftigungsdaten für die BerechnungEintritts- und Austrittsdatum, optionale NotizNur dafür da, einen anteiligen Anspruch zu rechnen (§ 5 BUrlG). Sehen kann sie die Abwesenheitsverwaltung.
AbwesenheitsanträgeArt, Zeitraum, Anteil des ersten und letzten Tages, eingefrorene Tagesmenge, Status, optionale Notiz, die beim Einreichen ermittelten entscheidenden Personen, optionale Vertretung, die Historie jedes Schritts mit Zeitpunkt und handelnder PersonDer Antrag ist das Dokument, die Abwesenheit sein Ergebnis. Die Begründung einer Entscheidung steht nur hier, nie im Audit-Protokoll. Das Protokoll hält Art, Zeitraum und Menge fest (TIME_OFF_REQUEST_SUBMITTED, _APPROVED, _REJECTED, _WITHDRAWN, _CANCELLED).
KrankmeldungenZeitraum, halber Tag, ArtEine Meldung, kein Antrag: keine entscheidende Person, kein Status, kein Pflichtfeld und kein Nachweis. Das Protokoll hält nur fest, dass gemeldet wurde, und für welchen Zeitraum (TIME_OFF_SICK_REPORTED).

Eine Begründung bleibt beim Vorgang, nicht im Protokoll

Wenn jemand ein Konto berichtigt, verlangt Hinata einen Grund. Diesen Grund schreibt es auf die Journalzeile, nicht ins Audit-Protokoll. Für die Ablehnung eines Antrags gilt dasselbe: Der Satz steht auf dem Antrag und verschwindet mit ihm. Das ist Absicht: Eine Begründung kann eine Gesundheitsangabe oder eine Schwerbehinderung nennen (§ 208 SGB IX), also ein Datum nach Art. 9 DSGVO. Im Audit-Protokoll überlebte sie das Löschen des Kontos, überstünde das Abschalten des Moduls und wäre für alle lesbar, die das Protokoll sehen. Das Audit-Protokoll hält fest, dass jemand korrigiert oder entschieden hat, für welche Art, welchen Zeitraum und um wie viel.

Wer diese Protokolleinträge liest

Einträge zu Arbeitszeit, Stundenzetteln und Abwesenheiten stehen im Protokoll auf der Seite Organisation. Administratoren sehen sie unter Adminbereich → Audit nicht. Einträge zu Abwesenheiten, also Anträge, Krankmeldungen und Konten, sieht dort nur, wer die Abwesenheiten führt: die benannte Abwesenheitsverwaltung oder, solange niemand benannt ist, die Organisationsadmins. Welche dieser Ereignisse aufgezeichnet werden, legen die Organisationsadmins fest, nicht die Administratoren.

Ein Krankheitstag ist ein Gesundheitsdatum

Die Abwesenheitsart Krankheit sagt etwas über die Gesundheit einer Person, und die schützt Art. 9 DSGVO besonders. Hinata speichert keinen Grund und keine Diagnose, nur die Art und die Tage. Regelt in der Vereinbarung, ob Krankheitstage hier überhaupt eingetragen werden oder ob Sonstiges für die Planung reicht.

Benennt ihr Personen für die Abwesenheitsverwaltung, sehen nur sie eine Krankheit als Krankheit. Organisationsadmins sehen dann nur, dass jemand abwesend ist, aber nicht, warum. Ist niemand benannt, führen die Organisationsadmins die Abwesenheiten selbst und sehen sie vollständig.

Deshalb gibt es auch keinen Platz für ein Attest: Seit 2023 ruft der Arbeitgeber die Arbeitsunfähigkeitsbescheinigung bei der Krankenkasse ab (§ 109 SGB IV). Und deshalb nennt keine Benachrichtigung über eine Abwesenheit ihre Art — weder in der Glocke noch in der Mail noch auf dem Sperrbildschirm.

Versteckt wird nur die Krankheit, nicht jede empfindliche Art

Eine Krankmeldung erscheint für entscheidende Personen als Sonstiges. Für jede andere Art gilt das nicht: Wer über einen Antrag entscheidet, liest den Namen der Art, und eine selbst angelegte Art wie Elternzeit, Kur oder eine Freistellung nach § 208 SGB IX sagt damit etwas über die Person. Zwei Wege bleiben euch: Die Art braucht keine Genehmigung, dann entscheidet niemand über sie — oder ihr gebt ihr einen Namen, der nichts verrät. Regelt das, bevor ihr den Katalog erweitert.

Wer erfährt, dass ein Urlaub kürzer wurde

Fällt eine Krankheit auf genehmigten Urlaub, bucht Hinata die überschnittenen Tage zurück und kürzt den Urlaub (§ 9 BUrlG). Die entscheidenden Personen erfahren, dass der Urlaub kürzer wurde — nie, warum. Der Grund bliebe sonst eine Gesundheitsangabe, die über eine Planungsmeldung ihren Weg zur Führungskraft fände.

Warum die Kenntnisnahme keine Einwilligung ist

Im Arbeitsverhältnis ist eine Einwilligung wegen der Abhängigkeit selten freiwillig. Die Pflicht zur Arbeitszeiterfassung hängt ohnehin nicht von ihr ab. Der Klick auf Verstanden belegt deshalb nur, dass die Information nach Art. 13 DSGVO erfolgt ist. Wer nicht klickt, verliert dadurch kein Recht und gewinnt auch keins.

Rechtsgrundlagen

Datenschutzrecht

  • Art. 6 Abs. 1 lit. b DSGVO: Durchführung des Arbeitsvertrags, etwa wenn Vergütung oder Überstundenausgleich von der erfassten Zeit abhängt.
  • Art. 6 Abs. 1 lit. c DSGVO: Erfüllung einer rechtlichen Pflicht, hier der Pflicht zur Arbeitszeiterfassung (siehe unten).
  • Art. 6 Abs. 1 lit. f DSGVO: berechtigte Interessen, etwa Projektsteuerung oder Abrechnung mit Kunden. Dafür brauchst du eine dokumentierte Abwägung. Betroffene können nach Art. 21 DSGVO widersprechen.
  • Art. 88 DSGVO i. V. m. § 26 Abs. 4 BDSG: Betriebs- und Dienstvereinbarungen sowie Tarifverträge können spezifischere Vorschriften für den Beschäftigtendatenschutz sein. Das gilt nur, wenn sie Art. 88 Abs. 2 DSGVO erfüllen, also angemessene und besondere Maßnahmen zum Schutz der Beschäftigten enthalten.

§ 26 Abs. 1 S. 1 BDSG trägt nicht mehr

Der EuGH hat am 30.03.2023 entschieden (C-34/21): Nationale Regeln zum Beschäftigtendatenschutz, die Art. 88 Abs. 2 DSGVO nicht erfüllen, bleiben unangewendet, sofern sie nicht selbst eine Rechtsgrundlage nach Art. 6 Abs. 3 DSGVO sind. Das BAG hat daraus mit Urteil vom 08.05.2025 (8 AZR 209/21) gefolgert, dass § 26 Abs. 1 BDSG unangewendet bleibt. Stütze die Verarbeitung deshalb auf Art. 6 Abs. 1 DSGVO und, wo es sie gibt, auf eine Kollektivvereinbarung.

Pflicht zur Arbeitszeiterfassung

  • EuGH, Urteil vom 14.05.2019, C-55/18 CCOO: Die Mitgliedstaaten müssen Arbeitgeber verpflichten, ein objektives, verlässliches und zugängliches System einzurichten, das die tägliche Arbeitszeit jeder Person misst.
  • BAG, Beschluss vom 13.09.2022, 1 ABR 22/21: In Deutschland folgt diese Pflicht schon aus § 3 Abs. 2 Nr. 1 ArbSchG, wenn man ihn unionsrechtskonform auslegt. Beginn und Ende der täglichen Arbeitszeit samt Überstunden sind zu erfassen. Ob ein elektronisches System eingeführt wird, kann der Betriebsrat nicht erzwingen. Wie es arbeitet, bestimmt er mit.
  • § 16 Abs. 2 ArbZG: Arbeitszeit über acht Stunden am Werktag ist aufzuzeichnen. Die Nachweise sind mindestens zwei Jahre aufzubewahren. Eine Frist für die Aufzeichnung nennt die Vorschrift nicht.
  • § 17 Abs. 1 MiLoG: Für geringfügig Beschäftigte (§ 8 Abs. 1 SGB IV) und in den Branchen aus § 2a SchwarzArbG (unter anderem Bau, Gastronomie, Personenbeförderung, Logistik, Gebäudereinigung, Fleischwirtschaft, Sicherheitsgewerbe) sind Beginn, Ende und Dauer der täglichen Arbeitszeit aufzuzeichnen. Das muss spätestens bis zum Ende des siebten Kalendertags nach dem Arbeitstag geschehen. Die Aufzeichnungen sind mindestens zwei Jahre aufzubewahren. Verstöße kosten nach § 21 Abs. 1 Nr. 8 MiLoG ein Bußgeld.
  • Referentenentwurf des BMAS zur Änderung des ArbZG vom 18.06.2026: Er sieht unter anderem vor, die Arbeitszeit in der Regel noch am Tag der Arbeit aufzuzeichnen. Der Entwurf ist nicht verabschiedet. Bis ein Gesetz beschlossen ist, gilt die Rechtslage oben.

Mitbestimmung

  • § 87 Abs. 1 Nr. 6 BetrVG: Der Betriebsrat bestimmt mit, wenn technische Einrichtungen eingeführt und angewendet werden, die dazu bestimmt sind, Verhalten oder Leistung zu überwachen. Nach ständiger Rechtsprechung des BAG reicht es, dass eine Einrichtung objektiv dazu geeignet ist. Eine Absicht zur Überwachung ist nicht nötig.
  • Öffentlicher Dienst: Hier gilt das Personalvertretungsrecht. Für Dienststellen des Bundes ist das § 80 Abs. 1 Nr. 21 BPersVG, in den Ländern das jeweilige Landespersonalvertretungsgesetz (LPVG).

Datenschutz-Folgenabschätzung

Die Muss-Liste der Datenschutzkonferenz nennt unter Nr. 8 die umfangreiche Verarbeitung von Daten über das Verhalten von Beschäftigten, mit denen sich ihre Arbeit so bewerten lässt, dass Rechtsfolgen entstehen oder sie sonst erheblich beeinträchtigt werden.

Je mehr Auswertungen über Personen du einschaltest, desto eher brauchst du eine DSFA nach Art. 35 DSGVO. Prüf das mit der DSFA-Checkliste und halte das Ergebnis fest. Das gilt auch, wenn du zu dem Schluss kommst, dass keine DSFA nötig ist.

Richtlinienmatrix

Die Tabelle zeigt für jede Richtlinie, welche Auswertung über Personen sie möglich macht. Du kannst sie als Anlage zur Betriebsvereinbarung nutzen. Trag daneben ein, welchen Wert ihr gewählt habt und warum.

Die Bewertung nach § 87 BetrVG obliegt bei jeder Richtlinie den Betriebsparteien. Die Spalte „Mitbestimmung“ nennt, was darüber hinaus zu beachten ist.

RichtlinieStandardWelche Auswertung über Personen sie ermöglichtMitbestimmung
Erweitertes Time-Tracking (advancedEnabled)ausDas Modul selbst: Timer mit Start- und Endzeit, Einreichungen, Korrekturanfragen und alle Richtlinien darunter. Erst damit werden Beginn und Ende der Arbeit einer Person zu Daten.Das ist die Einführung einer technischen Einrichtung, die objektiv zur Überwachung geeignet ist (§ 87 Abs. 1 Nr. 6 BetrVG, im öffentlichen Dienst das Personalvertretungsrecht). Vereinbare sie vor dem Einschalten mit Betriebs- oder Personalrat.
Abwesenheitsverwaltung (absenceManagementEnabled)ausAbwesenheitsarten, Ansprüche und Konten. Damit bekommt die Organisation eine Urlaubsplanung: wer wie viele Tage hat, wann wer weg ist, wie viel bleibt. Ohne den Schalter gibt es nur die Abwesenheiten der Planung, ohne Anspruch und ohne Saldo.Hier greift § 87 Abs. 1 Nr. 5 BetrVG — Urlaubsgrundsätze, Urlaubsplan und die Festlegung des Urlaubs einzelner Personen, wenn keine Einigung zustande kommt. Das ist ein anderer Tatbestand als Nr. 6 und gilt zusätzlich. Ausschalten verliert nichts: Das Journal bleibt stehen.
Team-Abwesenheitskalender (absenceCalendarVisibility)ausOb sich Kolleginnen und Kollegen gegenseitig abwesend sehen: aus, nur dass jemand abwesend ist oder die Art der Abwesenheit. Krankheit erscheint auf jeder Stufe nur als abwesend, und jede Art kann die Stufe weiter senken. Leitungen und die Abwesenheitsverwaltung sehen dazu die verbleibende Kapazität ihrer Gruppe, immer als Summe. In einer Gruppe erscheint nur, wer einem ihrer Projekte noch angehört und dort selbst Zeit erfasst hat; die Abwesenheitsverwaltung sieht alle aktuellen Mitglieder. Das Kapazitätsband sehen Leitungen nur, wenn sie die Abwesenheiten ihrer Mitglieder ohnehin sehen dürfen, und nur für Gruppen ab drei Personen.Ein Kalender, wer wann abwesend ist, ist ein Urlaubsplan im Sinne von § 87 Abs. 1 Nr. 5 BetrVG; die Bewertung obliegt den Betriebsparteien. Wirkt nur, solange die Abwesenheitsverwaltung eingeschaltet ist. Das Transparenz-Panel der Zeiterfassung nennt jeder Person die Stufe, die gerade gilt.
Leitungen sehen Einträge der Mitglieder (leadsSeeMemberEntries)ausAus: Leitungen sehen nie, wer was gebucht hat. An Vorgängen sehen sie wie alle anderen Mitglieder nur Tag, Dauer und Tätigkeit, und fremde Einträge ändern sie nicht. Berichte laufen je Projekt. Ein: Leitungen sehen die Einträge der Mitglieder, den Verlauf eines Eintrags, die Einträge hinter einer Einreichung und im Stundenzettel die Zeilen der Mitglieder von Projekten, die sie leiten. Diese Einträge dürfen sie dann auch ändern. Außerdem sehen sie, an welchen Tagen diese Mitglieder abwesend sind, sofern das Mitglied in den letzten zwölf Monaten selbst Zeit auf einen Vorgang eines ihrer Projekte gebucht hat: Urlaub oder Sonstiges, nie eine Notiz, einen Krankheitstag nur als Sonstiges, nie die geplanten Stunden, und ändern können sie nichts davon.Damit können Vorgesetzte einzelne Buchungen lesen. Das ist die Kernfrage jeder Vereinbarung.
Stundenzettel-Freigaben (approvalsEnabled) mit Freigabe-Zeitraumaus, Rhythmus monatlichPersonen reichen einen Zeitraum ein. Eine Leitung oder ein Organisationsadmin gibt ihn mit Notiz frei oder lehnt ihn ab. Wer freigibt, liest die Einträge der Person. Deshalb braucht es die Richtlinie darüber. Der Rhythmus bestimmt, wie eng geprüft wird.Regelt Rhythmus, freigebende Personen und den Umgang mit Ablehnungen.
Auslastungsberichte (workloadReportsEnabled)ausGebuchte Zeit gegen Kapazität je Person, unter Zeiterfassung → Berichte → Auslastung. Das ist ein direkter Vergleich zwischen Menschen. Ihn sehen nur Organisationsadmins und Projektleitungen. Eine Leitung sieht darin nur Personen, die auf ihren Projekten selbst Zeit erfasst haben, und als gebucht nur die Zeit auf Projekten, die sie leitet. Die Liste ist nach Namen sortiert, der Balken ist neutral. Ausgeschaltet gibt es den Bereich nicht, und der Server antwortet, als gäbe es ihn nicht.Regelt Zweck, Empfänger und Grenzen der Nutzung ausdrücklich.
Budget-Warnungen (alertsEnabled)ausLeitungen bekommen eine Nachricht, wenn die erfasste Zeit eines Projekts einen Anteil seines Budgets oder der Summe seiner Schätzungen erreicht: 80 %, sofern das Projekt keinen anderen Anteil festlegt, und 100 %. Die zugewiesenen Personen eines Vorgangs bekommen eine, wenn er seine Schätzung erreicht. Jede Nachricht nennt Projekt oder Vorgang und die Summen, nie eine Person, und kommt einmal je Überschreitung. In kleinen Projekten lässt sie sich trotzdem auf Einzelne zurückführen.Regelt Schwellen und Empfänger.
Ziel-Erinnerungen (targetRemindersEnabled)ausEine Person legt selbst ein Tages- oder Wochenziel fest und wählt, wann sie erinnert wird. Die Erinnerung kommt nur an ihren Arbeitstagen und nur, wenn sie weniger erfasst hat. Sie geht nur an sie selbst. Niemand sieht, wer erinnert wurde, keine Erinnerung wird protokolliert, und Organisationsadmins können ein Ziel nur vorschlagen. Eine Push-Nachricht sagt nur, dass es Neues gibt; die Push-Dienste, die sie tragen (Hinata Connect, Apple, Google), sehen, dass eine Erinnerung zugestellt wurde, nicht ihren Inhalt.Niemand sonst bekommt einen Bericht. Ob und welches Ziel vorgeschlagen wird, gehört trotzdem in die Vereinbarung.
Arbeitszeit-Hinweise (arbzgHintsEnabled)ausHinweise nach §§ 3, 5 und 9 ArbZG auf den eigenen Einträgen, nur für die Person selbst. Nichts wird gespeichert oder weitergegeben. Siehe ArbZG-Selbsthinweise.Nur die allgemeine Bewertung (siehe oben).
lateEntryHintDaysleer, also kein HinweisEin Eintrag zeigt „N Tage nach dem Arbeitstag erfasst“. Das sieht nur die Person selbst. In Berichten taucht es nicht auf. Siehe Nachtragen.Nur die allgemeine Bewertung (siehe oben).
Gesperrt vor (lockBefore) und Wieder geöffnete Zeiträumekein SperrdatumEinträge vor einem Stichtag sind für alle eingefroren. Ein Projekt kann ein eigenes, früheres Sperrdatum setzen. Eine Ausnahme öffnet einen benannten Zeitraum für alle. Die Begründung steht im Audit-Protokoll. Auf Anfrage öffnet ein Organisationsadmin Tage auch nur für eine Person, für zwei Wochen. Anfragen und Begründungen können Rückschlüsse auf Einzelne erlauben.Regelt, wer Anfragen und Ausnahmen liest und wie lange sie bleiben.
maxDaysBack365 TageSchutz vor Tippfehlern. Ältere Tage werden abgelehnt, und die Meldung nennt den Weg über die Organisationsadmins. Sie können die Tage für die Person öffnen. Anfrage und Öffnung werden mit Begründung protokolliert.Nur die allgemeine Bewertung (siehe oben).
Aufbewahrung (retention)0 und 0, also keine automatische LöschungBestimmt, wie weit zurück überhaupt ausgewertet werden kann. Einträge löscht Hinata nie oder frühestens nach 24 Monaten.Löschfristen gehören in die Vereinbarung und ins VVT.
Kalender-Import (icsImportEnabled)ausPersonen abonnieren ihren eigenen Kalender und übernehmen Termine als Einträge. So werden Titel und Uhrzeiten der Termine zu Zeitdaten.Regelt Freiwilligkeit und den Umgang mit privaten Terminen.
Abrechnung (billingEnabled)ausSätze, Personalkosten, Abrechnungs- und Profitabilitätsberichte und Rechnungen. Leitungen und Organisationsadmins sehen sie. Aus Personalkostensätzen lässt sich auf das Gehalt Einzelner schließen.Regelt, wer Kostensätze sieht.
Ereignisse im Audit-Protokoll: TIME_ENTRY_CREATED, TIME_TIMER_STARTED, TIME_TIMER_STOPPED, TIME_TIMER_DISCARDEDausEin lückenloses Protokoll, wann jede Person Einträge angelegt und Timer gestartet oder gestoppt hat, also von Beginn und Ende ihrer Arbeit. Weil so ein Protokoll objektiv zur Überwachung geeignet ist, sind diese Ereignisse ab Werk aus.Nur mit ausdrücklicher Regelung einschalten.

Was das Audit-Protokoll immer festhält

Eingriffe in fremde Daten stehen immer im Audit-Protokoll: das Löschen eines fremden Eintrags, ein Eintrag für eine andere Person (TIME_ENTRY_CREATED_FOR, etwa per Smart Commit), Änderungen am Sperrdatum, wieder geöffnete Zeiträume, für eine Person geöffnete Tage, Korrekturanfragen und jeder Lauf der automatischen Löschung. Das schützt die Betroffenen, denn es hält fest, was mit ihren Daten passiert. Wann sie arbeiten, steht dort nicht.

Die Zeitberichte unter Zeiterfassung → Berichte öffnen keine neue Sicht auf Personen. Sie lesen, was die Richtlinien ohnehin freigeben.

  • Summen je Projekt, Tätigkeit, Tags, Vorgang oder Zeitraum enthalten die eigenen Einträge und alle Einträge der Projekte, die jemand sieht. Dass an einem Vorgang Zeit gebucht wurde, sieht jedes Mitglied bereits am Vorgang. Eine Summe nennt niemanden.
  • Personen nennt ein Bericht nur bei den eigenen Einträgen und, mit leadsSeeMemberEntries, bei den Mitgliedern der Projekte, die jemand leitet. Dieselbe Regel gilt für die Liste der Einträge und für jeden Export.
  • Organisationsadmins sehen Stunden, Person und Projektschlüssel für alle. Vorgangstitel, Vorgangsschlüssel, Beschreibungen und Projektnamen sehen sie nur bei Projekten, in denen sie Mitglied sind, und bei ihren eigenen Einträgen. Die Suche in den Beschreibungen durchsucht nur Einträge, die sie lesen dürfen.
  • Das alles steht in der Abfrage an die Datenbank. Nichts wird erst gelesen und danach weggefiltert.

Wer einen gespeicherten Bericht teilt, gibt einen Link weiter, nicht seine Sicht. Wer den Link öffnet, muss angemeldet sein und bekommt den Bericht mit dem, was er selbst sehen darf. Vom Link speichert Hinata nur einen Hash, und die Person, die ihn erzeugt hat, kann ihn jederzeit widerrufen.

Ein geplanter Bericht per Mail geht an eine Liste von bis zu 50 aktiven Konten. Jede Person bekommt ihn mit ihrer eigenen Sicht, ohne Anhang und mit einem Link in die App. Wer einen Bericht plant, bekommt ihn nur, wenn er selbst auf der Liste steht. Das Protokoll des Versands zählt Berichte, nicht Personen.

Jeder Export eines Berichts steht im Audit-Protokoll (TIME_REPORT_EXPORTED) mit Format, Zahl der Zeilen und einem Fingerabdruck der Filter. Namen und Suchwörter stehen dort nicht. Ein CSV-Import schreibt nur Einträge, die dieselben Prüfungen bestehen wie ein getippter Eintrag, also nie in einen gesperrten oder eingereichten Zeitraum. Importiert ein Organisationsadmin für eine andere Person, steht das im Audit-Protokoll (TIME_ENTRIES_IMPORTED).

Checkliste Betriebs- oder Dienstvereinbarung

Eine Vereinbarung zur Zeiterfassung mit Hinata sollte mindestens diese Punkte klären:

  • Gegenstand und Geltungsbereich: welche Instanz, welche Beschäftigten, welche Module. Leg die gewählten Werte als Anlage bei, am einfachsten die Richtlinienmatrix mit einer Spalte „unser Wert“.
  • Zwecke: abschließend aufzählen, etwa Aufzeichnungspflichten, Projektsteuerung und Abrechnung. Jede andere Nutzung, besonders zur Kontrolle von Verhalten oder Leistung, ausdrücklich regeln oder ausschließen.
  • Datenkategorien und Pflichtfelder: ob Projekt, Vorgang, Beschreibung oder Tag Pflicht sind. Wie genau Beschreibungen sein sollen und was nicht hineingehört, zum Beispiel Gesundheitsangaben wie „Arzttermin“.
  • Sichtbarkeit: wer wessen Einträge sieht (die Person selbst, Leitungen nur mit leadsSeeMemberEntries, Organisationsadmins) und wer diese Rolle bekommt. An Vorgängen sehen andere Mitglieder nur Tag, Dauer und Tätigkeit.
  • Freigaben: ob Stundenzettel eingereicht werden, in welchem Rhythmus, wer freigibt und was bei Ablehnung und Wiederöffnen passiert.
  • Auswertungen und Benachrichtigungen: Auslastungsberichte, Budget-Warnungen und Ziel-Erinnerungen, jeweils ein oder aus, mit Empfängern und Schwellen. Dazu, ob Berichte geteilt und regelmäßig per Mail verschickt werden dürfen, und an wen.
  • Timer und Audit-Protokoll: ob Start- und Endzeiten erfasst werden und ob die Ereignisse zum Timer im Audit-Protokoll eingeschaltet werden dürfen (Standard: aus).
  • Korrekturen und Sperren: Sperrdatum, Umgang mit Korrekturanfragen, wieder geöffneten Zeiträumen und für Einzelne geöffneten Tagen, Nachtragen (maxDaysBack, lateEntryHintDays).
  • Abrechnung: ob Personalkostensätze hinterlegt werden und wer sie sieht.
  • Kalender-Import: freiwillig, nur der eigene Kalender, Umgang mit privaten Terminen.
  • Aufbewahrung und Löschung: konkrete Werte für entryPurgeMonths und descriptionPurgeMonths und der Umgang mit freigegebenen Zeiträumen.
  • Exporte und Schnittstellen: wer CSV- oder Berichtsexporte zieht und wohin sie gehen. Zugriffe über die API haben dieselben Rechte wie die App. Nenn sie trotzdem.
  • Transparenz: Text des Datenschutzhinweises (eingebaute Vorlage oder eigener Text) und Schulung für Leitungen und Organisationsadmins.
  • Änderungen: Bevor eine neue Version von Hinata oder eine Richtlinie eine neue Auswertung über Personen einschaltet, wird die Interessenvertretung informiert und erneut beteiligt. Änderungen an den Richtlinien stehen im Audit-Protokoll.
  • Kontrollrechte: Einsicht der Interessenvertretung in Einstellungen und Audit-Protokoll, Auswertung der Erfahrungen nach einer festen Frist.
  • Folgen von Verstößen: zum Beispiel, dass Daten, die entgegen der Vereinbarung ausgewertet wurden, nicht verwendet werden dürfen.
  • Laufzeit, Kündigung und Nachwirkung.

DSFA-Checkliste

  • Schwellwertprüfung festhalten: DSK-Muss-Liste Nr. 8 und die Kriterien aus WP 248 Rev. 01, darunter systematische Überwachung, schutzbedürftige Betroffene und Bewerten oder Einstufen. Je mehr Zeilen der Richtlinienmatrix eingeschaltet sind, desto eher ist eine DSFA nötig.
  • Systematische Beschreibung (Art. 35 Abs. 7 lit. a DSGVO): Datenkategorien, Datenflüsse (App, Server, Mail, Push, Exporte), eingeschaltete Richtlinien mit ihren Werten und Empfänger.
  • Notwendigkeit und Verhältnismäßigkeit (lit. b): Für jede eingeschaltete Richtlinie den Zweck nennen und begründen, warum ein milderes Mittel nicht reicht, etwa Projektsummen statt einzelner Buchungen. Datenminimierung: Pflichtfelder sparsam wählen, Start- und Endzeit nur, wo nötig.
  • Risiken für Betroffene (lit. c): Kontrolle von Leistung und Verhalten, Profile aus Timerzeiten, Rückschlüsse aus Beschreibungen und Kalenderterminen (Gesundheit, Privates), Personalkostensätze, Exporte außerhalb des Systems, falsch vergebene Rollen, zu lange oder zu kurze Aufbewahrung.
  • Maßnahmen (lit. d): Standardwerte aus, das Panel „Wer sieht meine Zeitdaten?“, Aufbewahrungsfristen, Sperrdatum mit protokollierten Ausnahmen, das Sicherheitsmodell (TLS, Rollen, Ratenbegrenzung), verschlüsselte Backups und Schulungen.
  • Beteiligte: Rat der oder des Datenschutzbeauftragten einholen (Art. 35 Abs. 2), Interessenvertretung einbeziehen, bei Bedarf die Betroffenen selbst fragen (Art. 35 Abs. 9).
  • Restrisiko bewerten: Bleibt ein hohes Risiko, musst du vorher die Aufsichtsbehörde konsultieren (Art. 36 DSGVO).
  • Überprüfen: bei jeder Änderung einer Richtlinie und bei neuen Versionen von Hinata mit neuen Auswertungen (Art. 35 Abs. 11).

Vorlage: Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO)

Die Spalte „Vorschlag“ enthält Formulierungen für eine typische Instanz. Die letzte Spalte füllst du für deine Organisation aus.

FeldVorschlag für HinataEure Angabe
Verantwortlicher (Art. 30 Abs. 1 lit. a)Name und Kontaktdaten des Betreibers, ggf. Vertreter…
Datenschutzbeauftragte/rKontaktdaten…
Bezeichnung der VerarbeitungArbeits- und Projektzeiterfassung mit Hinata…
Zwecke (lit. b)Erfüllung der Aufzeichnungspflichten (§ 3 Abs. 2 Nr. 1 ArbSchG, § 16 Abs. 2 ArbZG, ggf. § 17 MiLoG); Projektsteuerung; ggf. Freigabe von Stundenzetteln; ggf. Abrechnung mit Kunden…
RechtsgrundlagenArt. 6 Abs. 1 lit. b, c und f DSGVO; ggf. Betriebs- oder Dienstvereinbarung nach Art. 88 DSGVO i. V. m. § 26 Abs. 4 BDSG…
Kategorien betroffener Personen (lit. c)Beschäftigte; ggf. Auszubildende, Leiharbeitskräfte, freie Mitarbeitende mit Konto…
Kategorien personenbezogener Daten (lit. c)Kontostammdaten; Zeiteinträge (Tag, Dauer, optional Start und Ende, Projekt, Vorgang, Tätigkeitsart, Beschreibung, Tags, abrechenbar, Quelle, Änderungsdaten); laufender Timer; Einreichungen und Freigaben mit Notizen; Korrekturanfragen, Bitten um ältere Tage und Antworten; für die Person geöffnete Tage; Einstellungen für den Timer; Zeitpunkt der Kenntnisnahme des Datenschutzhinweises…
Empfänger (lit. d)Die Person selbst; Organisationsadmins; Leitungen nur bei eingeschalteter Richtlinie; andere Projektmitglieder nur Tag, Dauer und Tätigkeit an Vorgängen; ggf. Lohnbuchhaltung oder Kunden über Exporte; Dienstleister für Hosting und E-Mail als Auftragsverarbeiter…
Übermittlung in Drittländer (lit. e)Keine, wenn Server, Speicher und Mailserver in der EU laufen. Push-Benachrichtigungen gehen über das Gateway Hinata Connect und Firebase Cloud Messaging…
Löschfristen (lit. f)entryPurgeMonths (nie oder frühestens 24 Monate nach dem Tag des Eintrags), descriptionPurgeMonths für gelöschte Konten; Einträge in eingereichten oder freigegebenen Zeiträumen gesondert…
Technische und organisatorische Maßnahmen (lit. g, Art. 32)Verweis auf das Sicherheitsmodell: TLS, rollenbasierte Rechte, Sperrdatum, Audit-Protokoll, Ratenbegrenzung, Backups; Richtlinienwerte laut Anlage…
DSFAdurchgeführt ja/nein, Datum, Ergebnis der Schwellwertprüfung…
Letzte ÜberprüfungDatum und Anlass (zum Beispiel neue Richtlinie eingeschaltet)…

Betroffenenrechte in Hinata

Information (Art. 12 bis 14 DSGVO)

Wer das Modul zum ersten Mal öffnet, sieht den Datenschutzhinweis einmal als Sheet. Verstanden schließt ihn und speichert den Zeitpunkt (timePrivacyAcknowledgedAt). Das belegt die Information und ist keine Einwilligung. Danach bleibt der Hinweis unter Einstellungen → Zeiterfassung → Datenschutz erreichbar.

Dort steht auch das Panel „Wer sieht meine Zeitdaten?“. Hinata berechnet es aus den Richtlinien, die gerade aktiv sind. Niemand pflegt es von Hand. Schaltest du zum Beispiel leadsSeeMemberEntries ein, steht dort sofort, dass Leitungen die Einträge sehen. Das Panel kann also nicht veralten. Es zeigt auch, was andere Mitglieder an einem Vorgang sehen: wie viel Zeit gebucht wurde, aber nicht, wer sie gebucht hat, und nicht die Beschreibung.

Die eingebaute Vorlage gibt es in neun Sprachen. Unter Organisation → Zeiterfassung → Datenschutz und Aufbewahrung kannst du sie im Feld Datenschutzhinweis durch deinen eigenen Text ersetzen, etwa mit einem Verweis auf eure Betriebsvereinbarung. Bleibt das Feld leer, gilt die Vorlage.

Auskunft und Datenübertragbarkeit (Art. 15 und 20 DSGVO)

Der Datenexport des Kontos enthält auch die Zeitdaten: Zeiteinträge, laufenden Timer, Einreichungen, Korrekturanfragen und Bitten um ältere Tage samt Antworten, für die Person geöffnete Tage, Einstellungen für den Timer, den Zeitpunkt der Kenntnisnahme, die Arbeitszeiten und Abwesenheiten der Person, ihre Abwesenheitskonten mit jeder Journalzeile und deren Begründung sowie ihre Abwesenheitsanträge mit jeder Notiz und jeder Entscheidungsbegründung. Gerade die Ablehnungsbegründung gehört dorthin: Sie steht bewusst in keinem Protokoll, also ist dieser Export der Ort, an dem die betroffene Person sie vollständig bekommt (Art. 15 DSGVO).

Es gibt ihn als JSON über GET /api/v1/me/export und als PDF-Bericht, dessen Link per E-Mail kommt. Sehr lange Historien werden dort gekürzt. Ein Hinweis im Export verweist dann auf den CSV-Export.

Die eigenen Einträge als CSV bekommst du in der App unter Einstellungen → Zeiterfassung oder direkt über die API:

curl -H "Authorization: Bearer $HINATA_TOKEN" \
  -o meine-zeiten.csv \
  "https://api.track.example.com/api/v1/time/export.csv?from=2026-01-01&to=2026-06-30"

Die Datei ist UTF-8 mit BOM, Excel zeigt Umlaute also richtig an. Zellen, die mit einem Formelzeichen beginnen, werden entschärft, damit kein Tabellenprogramm sie ausführt. Der Export wird gestreamt und umfasst bis zu 100 000 Zeilen. Wie oft eine Person ihn abrufen kann, ist begrenzt. Laufen gerade viele Exporte gleichzeitig, bittet Hinata darum, es kurz darauf noch einmal zu versuchen. Der Export enthält nur die Einträge der Person, die ihn anfordert.

Berichtigung (Art. 16 DSGVO)

Deine eigenen Einträge bearbeitest du selbst. Liegt ein Tag vor dem Sperrdatum oder in einem eingereichten Zeitraum, ist er eingefroren. Dann schickst du über Korrektur anfragen eine Begründung an die Person, die die Sperre aufheben kann. Beim Sperrdatum sind das die Organisationsadmins, bei einem eingereichten Zeitraum die Projektleitung oder wer freigibt. Pro Eintrag geht das einmal am Tag.

Die Antwort kommt mit einer Notiz als Benachrichtigung. Du findest sie am Eintrag und in seinem Verlauf. Die Antwort allein ändert noch nichts. Ändern kannst du den Eintrag erst, wenn der Tag wirklich wieder offen ist. Dafür gibt es drei Wege:

  • Bei einem eingereichten Zeitraum öffnet die Projektleitung die Einreichung wieder.
  • Beim Sperrdatum öffnet ein Organisationsadmin den Tag nur für dich, direkt aus der Anfrage heraus mit Tage öffnen. Die Öffnung gilt zwei Wochen und steht im Audit-Protokoll. Steht eine Notiz dabei, liest du sie als Antwort.
  • Soll ein Zeitraum für alle wieder offen sein, legt ein Organisationsadmin eine Ausnahme vom Sperrdatum an. Die Begründung steht im Audit-Protokoll.

Im Verlauf eines Eintrags sieht eine Projektleitung nur die Anfragen zu Einreichungen ihrer Projekte, weil nur diese an sie gerichtet sind. Anfragen zum Sperrdatum bleiben zwischen dir und den Organisationsadmins.

Löschung und Speicherbegrenzung (Art. 17 und Art. 5 Abs. 1 lit. e DSGVO)

Wird ein Konto gelöscht, entfernt Hinata das Konto, einen laufenden Timer, noch nicht freigegebene Einreichungen, die Anfragen der Person, die für sie geöffneten Tage, ihre Arbeitszeiten und Abwesenheiten sowie ihre Abwesenheitsanträge, über die nie entschieden wurde. Entschiedene Anträge bleiben pseudonymisiert stehen, wie genehmigte Einreichungen und Buchungen: Sie sind der Nachweis darüber, wem was gewährt wurde. Im Verlauf von Einträgen steht danach kein Name mehr für sie, und die Texte ihrer Korrekturanfragen zeigt Hinata dort niemandem mehr.

Freigegebene Einreichungen bleiben, weil sie ein Geschäftsnachweis sind. Auch die Zeiteinträge bleiben, mit der Nutzer-ID als Pseudonym, weil die Stunden zum Nachweis des Projekts gehören.

Pseudonym ist nicht anonym

Solange sich eine Nutzer-ID einer Person zuordnen lässt, bleiben die Einträge personenbezogene Daten (Art. 4 Nr. 5 DSGVO). Dafür gibt es die Fristen unten.

Die Aufbewahrung stellst du unter Organisation → Zeiterfassung → Datenschutz und Aufbewahrung ein:

  • Beschreibungen leeren nach (descriptionPurgeMonths) leert nach N Monaten die Beschreibungen in den Einträgen gelöschter Personen und die Notizen an ihren Stundenzetteln. Stunden und Entscheidungen bleiben.
  • Einträge löschen nach (entryPurgeMonths) löscht für alle Personen Einträge, die älter als N Monate sind. Einträge in einem eingereichten oder freigegebenen Zeitraum löscht Hinata nie. Erlaubt sind 0 für nie oder mindestens 24 Monate. Ein kleinerer Wert aus der Umgebung des Servers gilt als 24.

Die Löschung läuft nachts in Stapeln, auch mit mehreren Serverinstanzen nur einmal. Ein Lauf hat ein festes Zeitbudget. Wird er in dieser Zeit nicht fertig, macht der nächste Lauf dort weiter, wo er aufgehört hat. Jeder Lauf steht mit seinen Zählern im Audit-Protokoll (TIME_RETENTION_RUN), auch einer, der mit einem Fehler abbricht.

Standard ist 0: Es wird nichts automatisch gelöscht

Beide Fristen stehen ab Werk auf 0. Hinata löscht also nichts, bis du dich bewusst für eine Frist entscheidest. Das ist Absicht: Eine Löschung lässt sich nicht rückgängig machen, und welche Frist passt, hängt von deiner Organisation ab.

Warum 24 Monate ein guter Ausgangspunkt sind: § 16 Abs. 2 ArbZG und § 17 Abs. 1 MiLoG verlangen beide, die Nachweise mindestens zwei Jahre aufzubewahren. Früher darfst du nicht löschen, deshalb nimmt Hinata keinen kleineren Wert an.

Danach gilt der Grundsatz der Speicherbegrenzung: Daten, die du für keinen Zweck mehr brauchst, musst du löschen. Andere Aufbewahrungspflichten, etwa für abgerechnete Leistungen, prüfst du gesondert.

Puffer für spät Nachgetragenes

Hinata zählt die Monate ab dem Tag des Eintrags. § 17 MiLoG zählt die zwei Jahre ab dem Zeitpunkt, der für die Aufzeichnung maßgeblich ist. Wenn bei euch oft spät nachgetragen wird, plan ein paar Monate Puffer ein.

Keine automatisierten Entscheidungen (Art. 22 DSGVO)

Budget-Warnungen, Ziel-Erinnerungen, Arbeitszeit-Hinweise und Hinweise auf späte Nachträge sind nur Hinweise. Hinata sperrt oder bewertet niemanden automatisch und kürzt nichts. Was aus einem Hinweis folgt, entscheidet ein Mensch.

ArbZG-Selbsthinweise

Mit Arbeitszeit-Hinweise (arbzgHintsEnabled, Standard: aus) zeigt Hinata einer Person an ihren eigenen Einträgen, wo sie an Grenzen des Arbeitszeitgesetzes stößt. Hinata rechnet dabei nur für die Person selbst und für höchstens 31 Tage. Es gibt vier Hinweise:

  • Die Tagessumme liegt über 10 Stunden, der Höchstgrenze nach § 3 ArbZG.
  • Zwischen dem Ende eines Arbeitstags und dem Beginn des nächsten liegen weniger als 11 Stunden Ruhezeit (§ 5 ArbZG). Dafür braucht es Einträge mit Start- und Endzeit.
  • Es gibt Einträge an einem Sonntag (§ 9 ArbZG).
  • Es gibt Einträge an einem Feiertag des Kalenders, nach dem sich die Person richtet (§ 9 ArbZG).

Die Hinweise werden nicht gespeichert, nicht an Leitungen oder Organisationsadmins gegeben und nicht über mehrere Personen zusammengefasst. Sie helfen der Person selbst. Sie beweisen nicht, dass eure Arbeitszeiten dem ArbZG entsprechen, und sind kein Urteil. Das Gesetz kennt Ausnahmen, etwa für Sonntagsarbeit, von denen Hinata nichts wissen kann.

Nachtragen: was möglich ist und was du organisatorisch sicherstellen musst

Hinata lehnt einen Nachtrag nie ab, nur weil er spät kommt. § 16 Abs. 2 ArbZG kennt keine Frist. Die Pflicht zur Aufzeichnung bleibt bestehen, bis aufgezeichnet ist, und eine späte Aufzeichnung ist besser als keine. Der EuGH verlangt in C-55/18 gerade, dass sich die tägliche Arbeitszeit tatsächlich messen lässt.

Mit lateEntryHintDays kannst du einen Hinweis einschalten (Standard: leer, also kein Hinweis). Ist ein Wert gesetzt, zeigt ein später erfasster Eintrag „N Tage nach dem Arbeitstag erfasst“. Das sieht nur die Person selbst, in keinem Bericht taucht es auf.

Die Schwelle ist einstellbar und nicht fest auf sieben Tage gesetzt. Die Frist von sieben Tagen aus § 17 MiLoG gilt nur für bestimmte Branchen und geringfügig Beschäftigte, und der Referentenentwurf vom 18.06.2026 könnte die Aufzeichnung am selben Tag zur Regel machen. Wo das MiLoG gilt, liegt 7 nahe.

maxDaysBack (Standard: 365) schützt vor Tippfehlern, damit etwa 2025 statt 2026 nicht unbemerkt durchgeht. Ältere Tage bietet die Datumsauswahl gar nicht erst an, und beim Speichern lehnt Hinata sie ab. Beide Stellen zeigen den Ausweg:

  1. Die Person bittet mit einer Begründung darum, die Tage zu öffnen. Das geht direkt an der Meldung, in der Datumsauswahl oder unter Einstellungen → Zeiterfassung → Ältere Tage anfragen. Die Anfrage wird protokolliert.
  2. Ein Organisationsadmin öffnet die Tage für diese Person unter Organisation → Zeiterfassung → Korrekturanfragen mit Tage öffnen. Die Öffnung gilt zwei Wochen und nur für diese Person. Die Begründung dazu liest die Person als Antwort, und sie steht im Audit-Protokoll. Unter Für Personen geöffnete Tage lässt sich eine Öffnung früher schließen.
  3. Die Person trägt die Zeit nach.

Die MiLoG-Frist einzuhalten, bleibt deine Pflicht

Hinata unterstützt dich dabei, erzwingt aber nichts. Wo § 17 MiLoG gilt, musst du organisatorisch dafür sorgen, dass Beginn, Ende und Dauer innerhalb von sieben Kalendertagen aufgezeichnet werden. Dazu gehören klare Zuständigkeiten, Erinnerungen im Team und eine Regel für Ausfälle wie Krankheit oder Urlaub. Die Verantwortung bleibt beim Arbeitgeber, auch wenn die Beschäftigten selbst erfassen.

Keine Rechtsberatung

Diese Seite ist eine sorgfältige Einordnung, aber keine Rechtsberatung. Die Rechtslage zur Arbeitszeiterfassung ändert sich gerade. Was für deine Organisation gilt, hängt von Branche, Tarifbindung, Beschäftigtengruppen und euren Vereinbarungen ab.

Software allein ist nie „rechtssicher“. Rechtmäßig wird eine Verarbeitung erst durch die Entscheidungen, die du damit triffst. Betriebs- oder Dienstvereinbarung, Datenschutz-Folgenabschätzung und Verzeichnis von Verarbeitungstätigkeiten sind Aufgaben des Betreibers. Hol dir für die Einführung fachkundigen Rat, zum Beispiel von deiner oder deinem Datenschutzbeauftragten und aus dem Arbeitsrecht.

Quellen

Nächste Schritte