Datenschutzerklärung
Stand: September 2026
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website und in der Anwendung ist:
Artur Schindler-DziodzioWaldenstein 35
3961 Waldenstein
Österreich
E-Mail: info@letmetime.io
Die vollständigen Angaben zum Medieninhaber finden Sie im Impressum.
2. Hosting und Server-Logfiles
Die Anwendung läuft auf einem virtuellen Server bei der internex GmbH. Der Serverstandort liegt in Österreich; im Rahmen des Hostings findet keine Übermittlung in ein Drittland statt. Die einzige Ausnahme innerhalb der Anwendung ist der unter Punkt 4 beschriebene Schutz der Anmeldeseiten.
Auf die in der Anwendung gespeicherten Daten hat der Anbieter keinen routinemäßigen Zugriff. Da sich ein Zugriff im Rahmen von Wartung, Datensicherung und physischem Zutritt zum Rechenzentrum technisch nicht vollständig ausschließen lässt, besteht mit ihm ein Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO.
Beim Aufruf der Seiten werden automatisch Zugriffsdaten in Server-Logfiles gespeichert: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Browsertyp und Betriebssystem. Diese Verarbeitung stützt sich auf unser berechtigtes Interesse am sicheren und störungsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Logfiles werden nach 7 Tagen gelöscht.
3. Registrierung und Benutzerkonto
Für die Nutzung der Anwendung ist ein Konto erforderlich. Dabei verarbeiten wir Name, E-Mail-Adresse und Ihr Passwort, das ausschließlich als kryptografischer Hash gespeichert wird — im Klartext ist es uns nicht bekannt.
Aktivieren Sie die Zwei-Faktor-Authentifizierung oder einen Passkey, kommen die dafür nötigen Daten hinzu: der geheime Schlüssel für Einmalcodes samt Wiederherstellungscodes beziehungsweise der öffentliche Schlüssel Ihres Passkeys nebst Gerätebezeichnung. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO), bei den Sicherheitsmerkmalen zusätzlich unser berechtigtes Interesse am Schutz der Konten (Art. 6 Abs. 1 lit. f DSGVO).
Zusätzlich speichern wir Ihre Einstellungen zu Sprache, Zeitzone, Datums- und Zeitformat, Erscheinungsbild sowie zum E-Mail-Versand von Benachrichtigungen.
4. Schutz vor automatisierten Zugriffen
Anmeldung, Registrierung, Zwei-Faktor-Abfrage, das Anfordern und Setzen eines neuen Passworts, der erneute Versand der Bestätigungsmail sowie das Einladen von Mitgliedern sind durch Cloudflare Turnstile geschützt. Der Dienst unterscheidet ohne Rätsel und ohne Bilderauswahl zwischen einem Menschen und einem automatisierten Zugriff. Er hält damit Anmeldeversuche mit anderswo erbeuteten Passwörtern und massenhaft versandte Einladungen von der Anwendung fern.
Dazu lädt Ihr Browser auf diesen Seiten ein Skript von einem Server der Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Cloudflare erhält dabei Ihre IP-Adresse, Angaben zu Browser und Betriebssystem sowie technische Merkmale Ihres Geräts und Ihrer Eingaben auf der Seite, aus denen der Dienst sein Urteil bildet; für diese Prüfung legt Turnstile Informationen auf Ihrem Endgerät ab. Beim Einlösen des Ergebnisses übermittelt zusätzlich unser Server Ihre IP-Adresse an Cloudflare. Auf allen übrigen Seiten der Anwendung wird das Skript nicht geladen, und es findet dort auch sonst keine Verbindung zu Cloudflare statt.
Rechtsgrundlage ist unser berechtigtes Interesse an der Abwehr missbräuchlicher und automatisierter Zugriffe und damit am Schutz Ihres Kontos (Art. 6 Abs. 1 lit. f DSGVO). Cloudflare verarbeitet die Daten als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO und verwendet sie nach eigenen Angaben nicht, um Nutzerinnen und Nutzer über Websites hinweg zu verfolgen oder Werbeprofile zu bilden. Da Cloudflare seinen Sitz in den USA hat, werden die genannten Daten in ein Drittland übermittelt; diese Übermittlung stützt sich auf die mit Cloudflare vereinbarten Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO).
Näheres dazu, wie Cloudflare diese Daten verarbeitet, finden Sie in der Datenschutzerklärung von Cloudflare.
5. Cookies
Wir setzen ausschließlich technisch notwendige Cookies ein. Es findet keine Analyse Ihres Verhaltens statt, und es sind keine Tracking- oder Werbedienste eingebunden. Von einem Server Dritter geladen wird allein das unter Punkt 4 beschriebene Turnstile-Skript, und auch dieses nur auf den dort genannten Seiten; Schriftarten und alle übrigen Inhalte liefern wir von unserem eigenen Server aus. Ein Einwilligungsbanner ist deshalb nicht erforderlich.
- Sitzungs-Cookie — hält Sie während der Nutzung angemeldet.
- Angemeldet bleiben — hält Sie über das Ende der Sitzung hinaus angemeldet. Wird nur gesetzt, wenn Sie beim Anmelden „Angemeldet bleiben“ auswählen, und mit dem Abmelden wieder gelöscht.
- XSRF-Token — schützt Formulare vor websiteübergreifender Fälschung von Anfragen.
- Sprache — merkt sich die gewählte Oberflächensprache, auch ohne Anmeldung.
- Erscheinungsbild — merkt sich helle oder dunkle Darstellung.
- Seitenleiste — merkt sich, ob die Navigation ein- oder ausgeklappt ist.
Sowohl die eingesetzten Cookies als auch die Informationen, die Turnstile auf Ihrem Endgerät ablegt, sind für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich — im Fall von Turnstile für die Anmeldung selbst, die ohne diesen Schritt nicht stattfindet. Nach § 165 Abs. 3 TKG 2021 ist dafür keine Einwilligung nötig. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b und lit. f DSGVO.
6. Inhalte, die Sie in der Anwendung anlegen
Die Anwendung verarbeitet die Daten, die Sie und Ihr Team selbst eingeben: Organisationen und deren Mitglieder, Projekte, Aufgaben, Kommentare, erfasste Zeiteinträge, Arbeitszeiten, geplante Zeitblöcke, vertragliche Soll-Arbeitszeiten und Abwesenheiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Sichtbarkeit innerhalb einer Organisation
Wer einem Projekt angehört, sieht dessen Aufgaben, Kommentare und die darauf gebuchten Zeiten. Projektleitungen sehen zusätzlich die gebuchten Projektzeiten der Mitglieder ihrer Projekte.
Ihre Anwesenheitszeiten, Ihre Soll-Arbeitszeit und Ihr Überstundensaldo bleiben dabei ausschließlich Ihnen selbst vorbehalten. Sie werden für andere Personen nicht angezeigt — auch nicht für Projektleitungen, Administratorinnen und Administratoren oder die Inhaberin beziehungsweise den Inhaber der Organisation. Diese Grenze ist nicht als Einstellung umgesetzt, sondern in der Anwendung selbst angelegt: die entsprechenden Werte werden für fremde Personen gar nicht erst berechnet.
Abwesenheiten
Der Grund einer Abwesenheit — etwa Krankheit — kann ein Gesundheitsdatum im Sinne von Art. 9 DSGVO sein. Grund und Notiz einer Abwesenheit sind daher ausschließlich für Sie selbst sichtbar. Anderen Mitgliedern wird, begrenzt auf die Projektleitungen Ihrer Projekte und auf einen Vorlauf von 14 Tagen, lediglich angezeigt, dass Sie an einem Tag nicht verfügbar sind — ohne jede Angabe eines Grundes.
7. E-Mails
Wir versenden ausschließlich E-Mails, die für den Betrieb nötig sind: Bestätigung Ihrer Adresse, Zurücksetzen des Passworts, Einladungen in Organisationen, sicherheitsrelevante Hinweise sowie Benachrichtigungen aus der Anwendung. Den E-Mail-Versand von Benachrichtigungen können Sie in den Einstellungen abschalten; sicherheitsrelevante Hinweise bleiben davon ausgenommen. Einen Newsletter oder Werbe-E-Mails gibt es nicht.
Der Versand läuft über ein Postfach beim selben Anbieter, bei dem auch die Anwendung gehostet ist — der internex GmbH mit Serverstandort in Österreich. Es gilt derselbe Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO; weitere Empfänger sind am Versand nicht beteiligt, und eine Übermittlung in ein Drittland findet auch hier nicht statt.
8. Speicherdauer
Ihre Konto- und Anwendungsdaten speichern wir, solange Ihr Konto besteht. Darüber hinaus gilt:
- Gelesene Benachrichtigungen werden nach 90 Tagen automatisch gelöscht.
- Eine gelöschte Organisation wird nach einer Frist von 30 Tagen endgültig entfernt; bis dahin kann sie wiederhergestellt werden.
- Änderungsverläufe zu Projekten und Aufgaben bleiben erhalten, damit die Historie eines Projekts nachvollziehbar bleibt. Sie verweisen auf Konten, nicht auf Namen: nach einer Kontolöschung erscheint dort nur noch „ehemaliges Mitglied“.
9. Ihre Rechte
Nach der DSGVO und dem österreichischen Datenschutzgesetz (DSG) haben Sie das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht, dieser Verarbeitung zu widersprechen (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Zwei dieser Rechte können Sie unmittelbar in der Anwendung ausüben: Ihre Zeiteinträge und Arbeitszeiten lassen sich jederzeit als CSV-Datei exportieren, und Ihr Konto können Sie in den Einstellungen selbst löschen. Dabei werden Ihre personenbezogenen Daten anonymisiert, während die Zeitdaten Ihrer Organisationen als anonyme Datensätze bestehen bleiben, soweit sie dort für die Nachvollziehbarkeit erfasster Arbeitszeit benötigt werden.
Für alles Weitere erreichen Sie uns unter info@letmetime.io.
10. Beschwerderecht
Sie haben das Recht, sich bei einer Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Für uns zuständig ist die österreichische Datenschutzbehörde:
Österreichische DatenschutzbehördeBarichgasse 40–42
1030 Wien
E-Mail: dsb@dsb.gv.at
www.dsb.gv.at
11. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Anwendung oder die Rechtslage ändert. Es gilt jeweils die hier veröffentlichte Fassung.