Zeitavo: Startseite

Vertrauen

Sicherheit und Datenschutz

Arbeitszeiten sind Personaldaten. So schützt Zeitavo sie – technisch, organisatorisch und vertraglich.

Getrennte und verschlüsselte Daten

Jeder Kunde arbeitet in einem eigenen, abgeschotteten Bereich.

  • Trennung in zwei Ebenen

    Jede Tabelle trägt die Kennung des Kunden. Die Anwendung filtert danach, und die Datenbank erzwingt die Trennung zusätzlich mit Zeilenrichtlinien (Row-Level Security).
  • Bei jeder Änderung getestet

    Automatische Tests prüfen jeden Endpunkt mit zwei Kunden; ein neuer Endpunkt ohne Testfall lässt den Build scheitern.
  • Verschlüsselung je Kunde

    Übertragung nur über TLS. Namen, Freitexte und Gesundheitsdaten verschlüsselt Zeitavo zusätzlich mit AES-256-GCM und einem eigenen Schlüssel je Kunde.
  • Löschen durch Schlüssel

    Wird ein Kunde gelöscht, wird sein Schlüssel vernichtet; verschlüsselte Angaben auch in Sicherungen sind danach unlesbar.
  • Eigene Datenbank auf Wunsch

    Bei sehr hohem Schutzbedarf, etwa im Gesundheitswesen, erhält Ihr Unternehmen eine Datenbank nur für sich.
  • Hosting in der EU

    Rechenzentren in der Europäischen Union [ORG: Anbieter und Standort bestätigen]. Push-Nachrichten an Smartphones laufen über Apple und Google und enthalten keine Namen und keine Uhrzeiten.

Kontrollierter Zugriff, lückenloses Protokoll

Wer was sehen darf, regeln Rollen – auch für den Betreiber.

  • Kein Einblick für den Support

    Die Rollen des Betreibers haben keine Rechte auf Ihre Arbeitszeitdaten. Ein Notfallzugriff braucht die Freigabe Ihrer Administration, ist auf 24 Stunden befristet, nur lesend und ohne Gesundheitsdaten.
  • Protokoll als Hash-Kette

    Jede Änderung steht im Audit-Log Ihres Unternehmens. Die Einträge sind über eine Hash-Kette verbunden, die täglich geprüft wird; nachträgliche Änderungen fallen auf.
  • Minimale Rechte

    Rollen je Unternehmen, Führungskräfte sehen nur ihr Team, Gesundheitsdaten nur mit eigenem Recht, die Abrechnung sieht keine Arbeitszeiten.
  • Sichere Anmeldung

    Anmeldung mit PKCE und kurzlebigen Tokens; mit Single Sign-on gelten die Regeln Ihres Identitätssystems, einschließlich Mehr-Faktor-Anmeldung.

Datenschutz nach der DSGVO

Wir verarbeiten Arbeitszeitdaten in Ihrem Auftrag und nur dafür.

  • Auftragsverarbeitung

    Vertrag nach Art. 28 DSGVO mit technischen und organisatorischen Maßnahmen; welche Fassung Ihr Unternehmen angenommen hat, ist nachweisbar.
  • Unterauftragsverarbeiter

    Ein öffentliches Register nennt alle Unterauftragsverarbeiter. Änderungen kündigen wir vorher an; Sie können widersprechen.
  • Keine Nutzungsanalyse

    Keine Werbekennungen, keine Analyse des Verhaltens, kein Geburtsdatum; der Standort beim Stempeln ist standardmäßig aus.
  • Rechte der Beschäftigten

    Beschäftigte sehen und exportieren ihre Daten selbst; Berichtigungen laufen über begründete Korrekturen.

Register der Unterauftragsverarbeiter (maschinenlesbar, JSON)

Ihre Daten bleiben Ihre Daten

Sie können jederzeit gehen – mit allen Daten. Das verlangt auch der Data Act der EU.

  • Export jederzeit

    Alle Daten kostenlos in dokumentierten, offenen Formaten: JSON, CSV und PDF-Berichte, die ohne Zeitavo lesbar sind.
  • Export-Fenster nach Vertragsende

    Nach Vertragsende bleibt der Export mindestens 30 Tage möglich; vorher und kurz vor Ende erinnern wir Sie.
  • Löschung mit Bestätigung

    Danach löschen wir alle Fachdaten und bestätigen die Löschung; nur Rechnungen bewahren wir nach den gesetzlichen Fristen auf.

Sichere Entwicklung und Betrieb

Sicherheit ist Teil jeder Änderung, nicht ein späterer Schritt.

  • Prüfungen bei jeder Änderung

    Build ohne Warnungen, Tests auf allen Ebenen, Architektur- und Isolationstests sowie Prüfungen der Abhängigkeiten auf bekannte Schwachstellen und erlaubte Lizenzen.
  • Stückliste je Version

    Zu jeder Version entsteht eine Software-Stückliste (SBOM); kritische Schwachstellen stoppen die Veröffentlichung.
  • Wiederherstellung geprobt

    Sicherung und Wiederherstellung eines Kunden werden jeden Monat automatisch getestet.
  • Stempeln bei Störungen

    Fällt der Dienst aus, stempeln die Beschäftigten in den Apps weiter; die Einträge werden später übertragen.
  • Schwachstellen melden

    Eine öffentliche Richtlinie mit festen Fristen und security.txt. Sicherheitslücke melden
  • Externe Prüfung

    Ein Penetrationstest durch externe Fachleute ist vor dem Marktstart und danach jährlich vorgesehen. [ORG: Ergebnis und Datum eintragen]

Nachweise und Unterlagen

Zertifikate

Derzeit besteht kein Zertifikat nach ISO/IEC 27001 und kein Testat nach BSI C5. Die Maßnahmen sind den Anforderungen von ISO/IEC 27001:2022 Anhang A zugeordnet; die Zuordnung erhalten Sie auf Anfrage.

Auf Anfrage

  • Sicherheits-Whitepaper
  • Technische und organisatorische Maßnahmen
  • Antworten auf Fragebögen zu Informationssicherheit und Datenschutz

Unterlagen anfordern

Verträge

  • Allgemeine Geschäftsbedingungen [ORG: Link auf die Fassung unter /legal/]
  • Vertrag über die Auftragsverarbeitung mit technischen und organisatorischen Maßnahmen [ORG: Link auf die Fassung unter /legal/]
  • Service Level Agreement [ORG: Link auf die Fassung unter /legal/]
  • Datenschutzhinweise für Kunden [ORG: Link auf die Fassung unter /legal/]

Neue Fassungen von AGB, Auftragsverarbeitungsvertrag und SLA zeigt die App der Administration Ihres Unternehmens zur Annahme an.

Diese Website

Keine Cookies, kein Tracking, keine Analyse und keine Inhalte von Dritten. Mehr dazu in der Datenschutzerklärung.

Fragen zu Sicherheit und Datenschutz?

Wir beantworten Ihre Fragen und Fragebögen gern.