Informationen nach Art. 13 DSGVO für time.hateware.de.
Alexander Hass, c/o IP-Management #10378, Ludwig-Erhard-Str. 18, 20459 Hamburg. Kontaktdaten siehe Impressum. Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 DSGVO bzw. § 38 BDSG liegen nicht vor.
hatetime ist eine nicht öffentliche Zeiterfassung, die ich für meine eigene freiberufliche Tätigkeit betreibe. Es gibt keine Registrierung und keine Nutzerkonten für Dritte — außer der Anmeldeseite ist nichts ohne Login erreichbar.
Der vorgelagerte Reverse Proxy (Traefik) schreibt für jeden Aufruf einen Eintrag in ein Zugriffsprotokoll:
Zweck und Rechtsgrundlage: sicherer und störungsfreier Betrieb, Erkennung
und Abwehr von Angriffen — berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: 7 Tage, danach automatische Löschung.
Die Anwendung selbst schreibt keine eigenen Zugriffsprotokolle.
Nach erfolgreicher Anmeldung wird ein einziges Cookie gesetzt:
| Name | Zweck | Laufzeit |
|---|---|---|
sid | hält die Sitzung; ohne das Cookie funktioniert die Anmeldung nicht | 30 Tage |
Es ist mit HttpOnly, Secure und SameSite=Lax gesetzt
und enthält ausschließlich eine zufällige Sitzungskennung. Weil es für den ausdrücklich
gewünschten Dienst unbedingt erforderlich ist, bedarf es keiner
Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG). Weitere Cookies werden nicht gesetzt.
Zusätzlich merkt sich der Browser im localStorage unter dem Schlüssel
hatetime-thema die gewählte Darstellung (hell oder dunkel), sobald sie
ausdrücklich umgestellt wird. Der Wert bleibt auf dem Gerät, wird nicht an den Server
übertragen und enthält keinen Personenbezug; er lässt sich jederzeit über die
Browser-Einstellungen löschen. Auch das ist eine ausdrücklich gewünschte Funktion
und damit unbedingt erforderlich im Sinne des § 25 Abs. 2 Nr. 2 TDDDG.
Um Rateversuche zu begrenzen, wird die IP-Adresse bei fehlgeschlagener Anmeldung kurzzeitig im Arbeitsspeicher vermerkt (Sperre nach fünf Fehlversuchen für 30 Sekunden). Diese Angabe wird nicht dauerhaft gespeichert und ist mit dem nächsten Neustart der Anwendung verschwunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Nach der Anmeldung erfasse ich die Inhalte selbst. Gespeichert werden:
| Daten | Zweck / Rechtsgrundlage |
|---|---|
| Zugangsdaten (Benutzername, Passwort-Hashwert nach argon2) | Anmeldung; Art. 6 Abs. 1 lit. f DSGVO |
| Auftraggeber: Name, Konditionen (Satz, Kontingent, Laufzeit) | Vertragsdurchführung und Abrechnung; Art. 6 Abs. 1 lit. b und f DSGVO |
| Zeiteinträge: Datum, Beginn, Ende, Tätigkeitsbeschreibung | Leistungsnachweis und Abrechnung; Art. 6 Abs. 1 lit. b DSGVO |
| Abwesenheiten (Urlaub, Feiertage) | Kapazitätsplanung; Art. 6 Abs. 1 lit. f DSGVO |
| hochgeladene Rechnungs- und Leistungsnachweis-Dateien (PDF) | Abrechnung und Aufbewahrung; Art. 6 Abs. 1 lit. b und c DSGVO |
Soweit Auftraggeber natürliche Personen sind, sind diese Angaben personenbezogen. Sie stammen aus der Geschäftsbeziehung und werden nicht angereichert und nicht ausgewertet, die zur Abrechnung nötigen Auswertungen ausgenommen.
Aufbewahrung: abrechnungsrelevante Daten unterliegen den steuer- und handelsrechtlichen Fristen (§ 147 AO, § 257 HGB — je nach Unterlage sechs bzw. zehn Jahre). Nicht aufbewahrungspflichtige Angaben lösche ich, sobald der Zweck entfällt.
Die Anwendung läuft auf einem Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in einem Rechenzentrum in Deutschland. Hetzner verarbeitet die Daten als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags. Eine Übermittlung in Drittländer findet nicht statt.
Diese Anwendung bindet keine externen Inhalte ein: keine Schriftarten von fremden Servern, kein Content-Delivery-Network, keine Karten, keine eingebetteten Videos. Es findet keine Analyse, kein Tracking und keine Werbung statt, und es werden keine Daten an Dritte weitergegeben oder verkauft.
Die Datenbank wird täglich gesichert; es werden die letzten 14 Stände vorgehalten, ältere werden automatisch gelöscht. Die Sicherungen liegen auf demselben Server. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Datensicherheit, Art. 32 DSGVO).
Dir stehen zu: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Wende dich dafür an die im Impressum genannte Adresse.
Außerdem kannst du dich bei einer Aufsichtsbehörde beschweren. Zuständig ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit.
Diese Erklärung hat den Stand August 2026. Ändert sich die Anwendung oder die Rechtslage, wird sie angepasst.