Datenschutzerklärung
Informationen nach Art. 13 und 14 DSGVO · Stand 25.09.2026
rechtliches/angaben.json. Die Lücken sind im Text markiert.
Prüfen mit node rechtstexte-pruefen.js.
1. Wer ist verantwortlich?
Für die Daten, die beim Besuch dieser Seiten, bei der Registrierung und bei der Abrechnung anfallen:
[noch einzutragen: anbieter.name], [noch einzutragen: anbieter.strasse], [noch einzutragen: anbieter.plz] [noch einzutragen: anbieter.ort]
E-Mail: [noch einzutragen: anbieter.email] · Telefon: [noch einzutragen: anbieter.telefon]
Datenschutz-Kontakt: [noch einzutragen: anbieter.datenschutzKontakt]
2. Zwei Rollen: Anbieter und Auftragsverarbeiter
SAYKI HR ist eine Personalverwaltung für Unternehmen. Die Daten der Beschäftigten eines Unternehmens (Stammdaten, Urlaub, Krankmeldungen) verarbeiten wir nur im Auftrag dieses Unternehmens. Verantwortlich dafür ist das Unternehmen als Arbeitgeber; wir handeln nach dem Auftragsverarbeitungsvertrag (AVV). Fragen zu diesen Daten richten Beschäftigte bitte an ihren Arbeitgeber.
Diese Erklärung beschreibt, was wir selbst verantworten: den Aufruf der Seiten, die Konten, die Anmeldesicherheit und die Abrechnung.
3. Aufruf der Seiten
Beim Aufruf verarbeitet der Server technisch notwendig die IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browserkennung. Die Anwendung selbst schreibt dazu kein Protokoll. Der vorgeschaltete Webserver beim Hosting-Anbieter kann Zugriffe protokollieren; diese Protokolle löschen wir nach 90 Tage. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb).
Wir binden keine fremden Inhalte ein: keine Werbung, keine Analyse- oder Tracking-Dienste, keine Schriften oder Skripte von fremden Servern, keine Einbettungen sozialer Netzwerke.
4. Speicher im Browser
| Name | Zweck | Dauer |
|---|---|---|
Keks hr_sitzung | Hält Sie angemeldet. Enthält nur eine zufällige Kennung. | Bis zur Abmeldung, höchstens 12 Stunden; nach 60 Minuten ohne Nutzung ungültig |
Lokaler Speicher hr_aktiv | Zeitpunkt der letzten Aktivität, damit die automatische Abmeldung über alle Tabs stimmt | Bis zum Löschen im Browser |
| Zwischenspeicher der Mitarbeiter-App | Nur das Aussehen der App (Seiten, Bilder), damit sie am Handy schnell startet – keine persönlichen Daten | Bis zur nächsten Version |
Diese Speicher sind für den von Ihnen gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Eine Einwilligung ist dafür nicht nötig; es gibt keine anderen Kekse.
5. Registrierung und Konto
Bei der Registrierung eines Unternehmens: Name der Firma, Rechtsform, freiwillig die USt-IdNr., Name und E-Mail-Adresse der Person, die registriert, und ein Passwort. Das Passwort speichern wir nur als scrypt-Hash, nie im Klartext. Wir speichern außerdem, welcher Fassung der AGB und des AVV Sie wann zugestimmt haben.
Eine angegebene USt-IdNr. prüfen wir einmalig über das Mehrwertsteuer-Informationsaustauschsystem (VIES) der Europäischen Kommission; dabei wird nur die Nummer übermittelt.
Zum Nachweis der E-Mail-Adresse senden wir einen Bestätigungslink. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag). Für Konten, die ein Unternehmen einlädt (Personalbüro, Mitarbeiter-App), gilt dasselbe; dort stammen Name und E-Mail-Adresse vom einladenden Unternehmen.
6. Schutz vor Missbrauch
- Rechenaufgabe statt Captcha: Beim Registrieren löst Ihr Browser eine kleine Rechenaufgabe. Es gibt keinen fremden Captcha-Dienst.
- Bremse: Nach mehreren Fehlversuchen wird die Anmeldung kurz gesperrt. Dafür merkt sich der Server Konto und IP-Adresse im Arbeitsspeicher, höchstens 60 Minuten.
- Sicherheitsprotokoll: Anmeldungen, Passwortwechsel, Zwei-Faktor, Einladungen, Kündigung, Export und Löschung protokollieren wir mit Zeitpunkt, Konto und IP-Adresse – ohne Passwörter, Codes oder Inhalte. Löschung nach 90 Tage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; unser Interesse ist die Sicherheit der Konten und der Daten unserer Kunden.
7. E-Mails
Systemmails (Bestätigung, Passwort, Einladung, Bescheid über einen Urlaubsantrag, Kündigungsbestätigung) versenden wir über den unten genannten E-Mail-Dienstleister. Übermittelt werden Adresse, Name und der Inhalt der Nachricht. Werbemails versenden wir nicht.
8. Zahlung
Kostenpflichtige Tarife bezahlen Sie über Stripe. Die Zahlungsdaten (Karte, Konto) geben Sie direkt bei Stripe ein; wir sehen sie nicht. Wir erhalten nur eine Kunden- und eine Abonnement-Kennung sowie den Status des Abonnements. Stripe ist für die Zahlungsabwicklung selbst verantwortlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und c DSGVO.
9. KI-Assistent
Den KI-Assistenten schaltet jedes Unternehmen selbst ein; ohne Einschalten gehen keine Daten an den KI-Anbieter. Ist er eingeschaltet, gehen für eine Antwort die Frage sowie die dafür nötigen Namen, Abteilungen und Abwesenheiten an Anthropic (USA) – keine E-Mail-Adressen, keine Notizen. Anthropic verwendet diese Daten nach seinen Bedingungen für Geschäftskunden nicht zum Training. Der Assistent kann nur lesen, nichts eintragen oder entscheiden.
10. Apps für iPhone und Android
Die Apps zeigen dieselbe Mitarbeiter-App wie der Browser; es gelten die Angaben oben. Zusätzlich:
- Mitteilungen (iPhone): Nur wenn Sie sie erlauben. Dann speichern wir eine Gerätekennung, die Apple vergibt, und senden über den Apple Push Notification service einen Hinweis wie „Neuigkeiten zu deinem Antrag“ – ohne Namen, Daten oder Art der Abwesenheit. Beim Abmelden und beim Löschen des Kontos entfernen wir die Kennung. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre Erlaubnis im Gerät, jederzeit in den Einstellungen widerrufbar).
- Face ID / Touch ID: Die Prüfung macht allein Ihr Gerät. Wir erhalten keine biometrischen Daten, nur das Ergebnis „entsperrt“ innerhalb der App.
- Keine Analyse: Die Apps enthalten keine Werbe-, Analyse- oder Absturzdienste Dritter.
- Konto löschen: Unter „Mein Konto“ können Sie Ihren Zugang selbst löschen. Personaldaten beim Arbeitgeber verwaltet Ihr Arbeitgeber.
11. Empfänger
| Dienstleister | Zweck | Standort |
|---|---|---|
| [noch einzutragen: dienstleister: name] | Server-Hosting (Rechenzentrum, Datenbank, Sicherungen) | Deutschland |
| Resend, Inc. – oder Ihr SMTP-Anbieter | Versand von Systemmails (Bestätigung, Einladung, Bescheid) | EU-Region; Anbieter mit Sitz in den USA, EU-Standardvertragsklauseln |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung und Rechnungen (nur Daten des Kunden, keine Beschäftigtendaten) | Irland |
| Anthropic PBC | KI-Assistent – nur wenn der Kunde ihn einschaltet | USA – EU-Standardvertragsklauseln / EU-US Data Privacy Framework |
| Apple Inc. (Apple Push Notification service) | Zustellung von Mitteilungen an die iPhone-App – nur Gerätekennung und ein Hinweistext ohne persönliche Angaben, nur wenn die Person Mitteilungen erlaubt | USA – EU-US Data Privacy Framework |
Mit allen, die in unserem Auftrag Daten verarbeiten, bestehen Verträge nach Art. 28 DSGVO. Bei Übermittlungen in die USA stützen wir uns auf das EU-US Data Privacy Framework oder auf EU-Standardvertragsklauseln.
12. Wie lange wir Daten speichern
- Konto- und Firmendaten: bis zur Löschung. Der Inhaber kann die Firma jederzeit selbst löschen; dann sind alle Daten sofort aus dem laufenden System entfernt.
- Nach Vertragsende bleiben die Daten 90 Tage lesbar und exportierbar, danach löschen wir sie.
- Sicherungskopien: 30 Tage, danach werden sie überschrieben.
- Rechnungen und Buchungsbelege: zehn Jahre (§ 147 AO, § 257 HGB).
- Nachweise über Zustimmungen zu AGB und AVV: bis drei Jahre nach Vertragsende.
13. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen nach Art. 6 Abs. 1 lit. f DSGVO. Schreiben Sie dazu an [noch einzutragen: anbieter.email].
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.
14. Pflicht zur Angabe
Ohne Name, E-Mail-Adresse und Firmendaten können wir kein Konto einrichten. Automatisierte Entscheidungen im Sinne von Art. 22 DSGVO treffen wir nicht.