Datenschutzerklärung
Zuletzt aktualisiert: September 2026
1. Einleitung
Qrew („wir“, „uns“, „unser“) verpflichtet sich, Ihre Privatsphäre zu schützen. Diese Datenschutzerklärung erläutert, wie wir Ihre personenbezogenen Daten erheben, verwenden, offenlegen und schützen, wenn Sie unsere SaaS-Plattform zur Zeiterfassung und die zugehörigen Dienste nutzen.
Wir verarbeiten personenbezogene Daten im Einklang mit der Datenschutz-Grundverordnung der EU (DSGVO) und den anwendbaren italienischen Datenschutzvorschriften.
2. Verantwortlicher
Verantwortlicher ist Arcanode di Alessandro Pasqualetti, ein Einzelunternehmen (impresa individuale), das unter dem Handelsnamen Qrew auftritt, mit Sitz in Via Corte, Panicale — 55041 Camaiore (LU), Italia, USt-IdNr. IT02755170467. Sie können sich in Datenschutzfragen an [email protected] wenden.
Es ist kein Datenschutzbeauftragter (DSB) bestellt: Der Verantwortliche erfüllt nicht die Kriterien von Art. 37 DSGVO. Anträge im Rahmen der nachstehenden Betroffenenrechte werden direkt vom Verantwortlichen bearbeitet.
3. Erhobene Daten
- Kontodaten: Name, E-Mail-Adresse, Telefonnummer, Firmenname.
- Mitarbeiterdaten: Telefonnummer, Anzeigename, Zeitstempel der Ein-/Ausstempelungen, GPS-Koordinaten (nur beim Ein-/Ausstempeln und während aktiver Sitzungen für Geofence-Bereichsprüfungen erfasst — es wird kein lückenloses Bewegungsprofil gespeichert), Gerätekennungen.
- Biometrische Daten und Verifizierungsdaten: Verifizierungsfotos (base64-kodiert, in der Anwendungsdatenbank gespeichert), Liveness-Erkennungswerte, WebAuthn-Passkey-Zugangsdaten.
- Geräte-Fingerabdruck-Daten: Canvas-Rendering-Hash, WebGL-Anbieter/-Renderer, AudioContext-Fingerabdruck, Bildschirmauflösung, Zeitzone, Hardware-Parallelität, installierte Schriftarten, Browser-Plugins — ausschließlich zur Anti-Spoofing- und Geräte-Vertrauensbewertung verwendet (siehe Abschnitt 4 unten).
- Nutzungsdaten: Sitzungsdauern, Standortzuweisungen, Lohnabrechnungen, Strafeinträge, Pauseneinträge, Compliance-Audit-Protokolle.
4. Rechtsgrundlage der Verarbeitung
- Vertragserfüllung: Verarbeitung, die zur Bereitstellung der Zeiterfassung erforderlich ist.
- Berechtigtes Interesse: Betrugsprävention, Sicherheit, Dienstverbesserung.
- Einwilligung: Push-Benachrichtigungen, optionale Foto-Verifizierung.
- Rechtliche Verpflichtung: Einhaltung der Aufbewahrungspflichten nach dem Arbeitsrecht.
5. Speicherung und Löschung
Personenbezogene Daten in der operativen Datenbank werden für die Dauer des aktiven Beschäftigungsverhältnisses des Mitarbeiters zuzüglich 30 Tagen gespeichert. In diesem Zeitraum können Mitarbeiter ihre Daten über das Datenschutz-Dashboard einsehen, exportieren oder löschen.
Lohnrelevante Aufzeichnungen (Sitzungsdauern, Stundensätze, Überstundenberechnungen) werden 10 Jahre aufbewahrt, wie es die italienischen Aufbewahrungspflichten nach Zivilrecht erfordern (Art. 2949 Codice Civile). Audit-Protokolle und Nachweisketten werden ebenfalls 10 Jahre als gerichtsfeste Compliance-Nachweise aufbewahrt.
Verifizierungsfotos werden zusammen mit den Sitzungsdaten des Mitarbeiters gelöscht, wenn dieser sein Recht auf Löschung ausübt (siehe Abschnitt 6). Die Fotos werden in der Anwendungsdatenbank gespeichert und sind nur für den besitzenden Administrator zugänglich (den Mandanten, der den Arbeitsort angelegt hat).
Sie können eine frühere Löschung verlangen, sofern gesetzlich zulässig — über das Datenschutz-Dashboard in der App oder per E-Mail an [email protected].
6. Ihre Rechte (DSGVO)
- Recht auf Auskunft (Art. 15)
- Recht auf Berichtigung (Art. 16)
- Recht auf Löschung (Art. 17)
- Recht auf Einschränkung der Verarbeitung (Art. 18)
- Recht auf Datenübertragbarkeit (Art. 20)
- Widerspruchsrecht (Art. 21)
Um Ihre Rechte auszuüben, wenden Sie sich an [email protected].
7. Auftragsverarbeiter und Unterauftragsverarbeiter
Zur Bereitstellung des Dienstes setzen wir folgende Unterauftragsverarbeiter ein:
- Stripe (Zahlungsabwicklung) — Rechenzentren in der EU mit Standardvertragsklauseln für jede Unterauftragsverarbeitung außerhalb des EWR.
- WAHA (WhatsApp HTTP API) — zur Zustellung der PIN-Verifizierungsnachrichten und Push-Benachrichtigungen an Mitarbeiter. Telefonnummern und Nachrichteninhalt werden gemäß deren Business Policy an Meta Platforms Ireland Ltd übermittelt. Siehe WhatsApp-Datenschutzrichtlinie.
- Selbst gehosteter Mailcow-E-Mail-Server — transaktionale E-Mails (OTP-Codes, Zahlungsbelege).
- Hosting-Anbieter — unsere API und Anwendungsdatenbank werden auf einem VPS innerhalb der EU gehostet. Die Datenbankdateien liegen auf Volumes mit Verschlüsselung ruhender Daten.
Wir übermitteln keine personenbezogenen Daten in Drittländer ohne geeignete Garantien (EU-Standardvertragsklauseln oder Angemessenheitsbeschlüsse).
8. Sicherheit
Wir setzen geeignete technische und organisatorische Maßnahmen um, darunter:
- Verschlüsselung ruhender Daten (Datenbank-Volume) und bei der Übertragung (TLS 1.3).
- HttpOnly-, Secure-, SameSite=Lax-Sitzungscookies in der Produktion.
- CSRF-Schutz über das Double-Submit-Token-Verfahren.
- Audit-Protokollierung mit HMAC-Nachweiskettenprüfung als Gerichtsnachweis.
- Geräte-Fingerabdruck und Vertrauensbewertung zur Anti-Spoofing-Prävention.
- Rollenbasierte Zugriffskontrolle (ein Administrator kann nur auf die Daten seines eigenen Mandanten zugreifen).
- Regelmäßige Sicherheitsüberprüfungen.
9. Änderungen
Wir können diese Erklärung aktualisieren. Wesentliche Änderungen werden mindestens 30 Tage vor ihrem Inkrafttreten per E-Mail oder In-App-Benachrichtigung mitgeteilt.