Vertrauen
Sicherheit und Datenschutz
Arbeitszeiten sind Personaldaten. So schützt Zeitavo sie – technisch, organisatorisch und vertraglich.
Getrennte und verschlüsselte Daten
Jeder Kunde arbeitet in einem eigenen, abgeschotteten Bereich.
Trennung in zwei Ebenen
Jede Tabelle trägt die Kennung des Kunden. Die Anwendung filtert danach, und die Datenbank erzwingt die Trennung zusätzlich mit Zeilenrichtlinien (Row-Level Security).Bei jeder Änderung getestet
Automatische Tests prüfen jeden Endpunkt mit zwei Kunden; ein neuer Endpunkt ohne Testfall lässt den Build scheitern.Verschlüsselung je Kunde
Übertragung nur über TLS. Namen, Freitexte und Gesundheitsdaten verschlüsselt Zeitavo zusätzlich mit AES-256-GCM und einem eigenen Schlüssel je Kunde.Löschen durch Schlüssel
Wird ein Kunde gelöscht, wird sein Schlüssel vernichtet; verschlüsselte Angaben auch in Sicherungen sind danach unlesbar.Eigene Datenbank auf Wunsch
Bei sehr hohem Schutzbedarf, etwa im Gesundheitswesen, erhält Ihr Unternehmen eine Datenbank nur für sich.Hosting in der EU
Rechenzentren in der Europäischen Union [ORG: Anbieter und Standort bestätigen]. Push-Nachrichten an Smartphones laufen über Apple und Google und enthalten keine Namen und keine Uhrzeiten.
Kontrollierter Zugriff, lückenloses Protokoll
Wer was sehen darf, regeln Rollen – auch für den Betreiber.
Kein Einblick für den Support
Die Rollen des Betreibers haben keine Rechte auf Ihre Arbeitszeitdaten. Ein Notfallzugriff braucht die Freigabe Ihrer Administration, ist auf 24 Stunden befristet, nur lesend und ohne Gesundheitsdaten.Protokoll als Hash-Kette
Jede Änderung steht im Audit-Log Ihres Unternehmens. Die Einträge sind über eine Hash-Kette verbunden, die täglich geprüft wird; nachträgliche Änderungen fallen auf.Minimale Rechte
Rollen je Unternehmen, Führungskräfte sehen nur ihr Team, Gesundheitsdaten nur mit eigenem Recht, die Abrechnung sieht keine Arbeitszeiten.Sichere Anmeldung
Anmeldung mit PKCE und kurzlebigen Tokens; mit Single Sign-on gelten die Regeln Ihres Identitätssystems, einschließlich Mehr-Faktor-Anmeldung.
Datenschutz nach der DSGVO
Wir verarbeiten Arbeitszeitdaten in Ihrem Auftrag und nur dafür.
Auftragsverarbeitung
Vertrag nach Art. 28 DSGVO mit technischen und organisatorischen Maßnahmen; welche Fassung Ihr Unternehmen angenommen hat, ist nachweisbar.Unterauftragsverarbeiter
Ein öffentliches Register nennt alle Unterauftragsverarbeiter. Änderungen kündigen wir vorher an; Sie können widersprechen.Keine Nutzungsanalyse
Keine Werbekennungen, keine Analyse des Verhaltens, kein Geburtsdatum; der Standort beim Stempeln ist standardmäßig aus.Rechte der Beschäftigten
Beschäftigte sehen und exportieren ihre Daten selbst; Berichtigungen laufen über begründete Korrekturen.
Register der Unterauftragsverarbeiter (maschinenlesbar, JSON)
Ihre Daten bleiben Ihre Daten
Sie können jederzeit gehen – mit allen Daten. Das verlangt auch der Data Act der EU.
Export jederzeit
Alle Daten kostenlos in dokumentierten, offenen Formaten: JSON, CSV und PDF-Berichte, die ohne Zeitavo lesbar sind.Export-Fenster nach Vertragsende
Nach Vertragsende bleibt der Export mindestens 30 Tage möglich; vorher und kurz vor Ende erinnern wir Sie.Löschung mit Bestätigung
Danach löschen wir alle Fachdaten und bestätigen die Löschung; nur Rechnungen bewahren wir nach den gesetzlichen Fristen auf.
Sichere Entwicklung und Betrieb
Sicherheit ist Teil jeder Änderung, nicht ein späterer Schritt.
Prüfungen bei jeder Änderung
Build ohne Warnungen, Tests auf allen Ebenen, Architektur- und Isolationstests sowie Prüfungen der Abhängigkeiten auf bekannte Schwachstellen und erlaubte Lizenzen.Stückliste je Version
Zu jeder Version entsteht eine Software-Stückliste (SBOM); kritische Schwachstellen stoppen die Veröffentlichung.Wiederherstellung geprobt
Sicherung und Wiederherstellung eines Kunden werden jeden Monat automatisch getestet.Stempeln bei Störungen
Fällt der Dienst aus, stempeln die Beschäftigten in den Apps weiter; die Einträge werden später übertragen.Schwachstellen melden
Eine öffentliche Richtlinie mit festen Fristen und security.txt. Sicherheitslücke meldenExterne Prüfung
Ein Penetrationstest durch externe Fachleute ist vor dem Marktstart und danach jährlich vorgesehen. [ORG: Ergebnis und Datum eintragen]
Nachweise und Unterlagen
Zertifikate
Derzeit besteht kein Zertifikat nach ISO/IEC 27001 und kein Testat nach BSI C5. Die Maßnahmen sind den Anforderungen von ISO/IEC 27001:2022 Anhang A zugeordnet; die Zuordnung erhalten Sie auf Anfrage.
Auf Anfrage
- Sicherheits-Whitepaper
- Technische und organisatorische Maßnahmen
- Antworten auf Fragebögen zu Informationssicherheit und Datenschutz
Verträge
- Allgemeine Geschäftsbedingungen [ORG: Link auf die Fassung unter /legal/]
- Vertrag über die Auftragsverarbeitung mit technischen und organisatorischen Maßnahmen [ORG: Link auf die Fassung unter /legal/]
- Service Level Agreement [ORG: Link auf die Fassung unter /legal/]
- Datenschutzhinweise für Kunden [ORG: Link auf die Fassung unter /legal/]
Neue Fassungen von AGB, Auftragsverarbeitungsvertrag und SLA zeigt die App der Administration Ihres Unternehmens zur Annahme an.
Diese Website
Keine Cookies, kein Tracking, keine Analyse und keine Inhalte von Dritten. Mehr dazu in der Datenschutzerklärung.
Fragen zu Sicherheit und Datenschutz?
Wir beantworten Ihre Fragen und Fragebögen gern.