DSGVO-Konformität
Zuletzt aktualisiert: September 2026
Unser Selbstverständnis
Qrew ist nach dem Prinzip „Datenschutz durch Technikgestaltung“ (Privacy by Design) entwickelt. Wir halten die Datenschutz-Grundverordnung der EU (DSGVO 2016/679) und das italienische Datenschutzgesetz (D.Lgs. 196/2003 in der durch D.Lgs. 101/2018 geänderten Fassung) ein.
Verantwortlicher
Arcanode di Alessandro Pasqualetti — ein Einzelunternehmen (impresa individuale), das unter dem Handelsnamen Qrew auftritt, mit Sitz in Via Corte, Panicale — 55041 Camaiore (LU), Italia, USt-IdNr. IT02755170467 — ist der Verantwortliche. Datenschutzanfragen richten Sie bitte an [email protected]. Es ist kein DSB bestellt (Art. 37 DSGVO verlangt für dieses Unternehmen keinen).
Rechtsgrundlage der Verarbeitung
| Zweck | Rechtsgrundlage |
|---|---|
| Bereitstellung der Zeiterfassung | Vertragserfüllung (Art. 6 Abs. 1 lit. b) |
| Lohnabrechnungen | Vertragserfüllung + rechtliche Verpflichtung |
| GPS-Geofencing | Berechtigtes Interesse — Betrugsprävention (Art. 6 Abs. 1 lit. f) |
| Foto-Verifizierung | Einwilligung (Art. 6 Abs. 1 lit. a) — Opt-in des Mandanten; Mitarbeiter laden Fotos nur beim Ein-/Ausstempeln hoch |
| Push-Benachrichtigungen | Einwilligung (Art. 6 Abs. 1 lit. a) |
| Audit-Protokollierung | Berechtigtes Interesse — Compliance-Nachweis |
| Geräte-Fingerabdruck | Berechtigtes Interesse — Anti-Spoofing (Art. 6 Abs. 1 lit. f). Erhobene Signale: Canvas-Hash, WebGL-Anbieter/-Renderer, AudioContext-Fingerabdruck, Bildschirmauflösung, Zeitzone, Hardware-Parallelität, installierte Schriftarten, Browser-Plugins. Für diesen Zweck werden keine Cookies gesetzt. Der Hash dient ausschließlich dazu zu prüfen, dass die Stempelung von einem bekannten Gerät stammt, und um einen Vertrauenswert zu vergeben; er wird nicht für Profiling, Werbung oder seitenübergreifendes Tracking verwendet. |
Rechte der betroffenen Person
Ihnen stehen nach der DSGVO folgende Rechte zu:
- Auskunft (Art. 15): fordern Sie eine Kopie Ihrer personenbezogenen Daten an.
- Berichtigung (Art. 16): lassen Sie unrichtige Daten korrigieren.
- Löschung (Art. 17): verlangen Sie die Löschung („Recht auf Vergessenwerden“).
- Einschränkung (Art. 18): begrenzen Sie, wie wir Ihre Daten verwenden.
- Datenübertragbarkeit (Art. 20): erhalten Sie Ihre Daten in einem maschinenlesbaren Format.
- Widerspruch (Art. 21): widersprechen Sie der Verarbeitung auf Grundlage berechtigter Interessen.
Richten Sie Ihre Anfragen an [email protected]. Wir antworten innerhalb von 30 Tagen.
Speicherung und Löschung
Operative personenbezogene Daten (Profil, Sitzungen, GPS-Koordinaten, Geräte-Fingerabdrücke, Fotos) werden für die Dauer des aktiven Beschäftigungsverhältnisses des Mitarbeiters zuzüglich 30 Tagen gespeichert. Lohnrelevante Aufzeichnungen werden 10 Jahre aufbewahrt, wie es das italienische Arbeitsrecht verlangt (Art. 2949 Codice Civile). Audit-Protokolle werden 10 Jahre als gerichtsfester Compliance-Nachweis aufbewahrt. Sonstige personenbezogene Daten werden innerhalb von 30 Tagen nach Kontoschließung oder auf Löschungsantrag der betroffenen Person gelöscht — je nachdem, was zuerst eintritt.
Internationale Übermittlungen
Alle Daten werden in Rechenzentren innerhalb der EU gespeichert. Unterauftragsverarbeiter:
- Stripe (Zahlungen) — unterhält EU-Standardvertragsklauseln für jede Unterauftragsverarbeitung außerhalb des EWR.
- WAHA / WhatsApp (Messaging) — Meta Platforms Ireland Ltd. Die Daten werden gemäß dem EU-Datenverarbeitungsanhang von Meta verarbeitet.
- Hosting-VPS — innerhalb der EU; Datenbankdateien auf Volumes mit Verschlüsselung ruhender Daten.
Meldung von Datenschutzverletzungen
Im Falle einer Verletzung des Schutzes personenbezogener Daten melden wir diese der Aufsichtsbehörde (Garante per la protezione dei dati personali) innerhalb von 72 Stunden und benachrichtigen die betroffenen Personen unverzüglich, wenn die Verletzung voraussichtlich ein hohes Risiko für deren Rechte und Freiheiten zur Folge hat.
Verzeichnis von Verarbeitungstätigkeiten
Wir führen ein detailliertes Verzeichnis aller Verarbeitungstätigkeiten, wie es Art. 30 DSGVO verlangt. Dieses Verzeichnis steht der Aufsichtsbehörde auf Anfrage zur Verfügung.