# Datenschutzhinweise – Stempel-Uhr Stand: 07.09.2026. ## 1. Verantwortlicher und Kontakt Quansatech GmbH, Steyrtalstraße 88, 4523 Neuzeug, Österreich. Datenschutzkontakt: office@quansatech.at, Telefon +43 720 895056. Diese Hinweise betreffen Website, Registrierung, eigene Vertrags-/Rechnungsverwaltung und Kommunikation. Für die Beschäftigtendaten in der Zeiterfassung ist grundsätzlich der jeweilige Betrieb verantwortlich. Quansatech verarbeitet diese Daten im Auftrag nach dem konkret geschlossenen AVV. Beschäftigte wenden sich wegen ihrer Aufzeichnungen an ihren Arbeitgeber; Quansatech unterstützt diesen. ## 2. Website und Sicherheit Bei einem Aufruf werden insbesondere IP-Adresse und technische Anfragedaten verarbeitet, um Inhalte zu übertragen, Fehler zu erkennen und Missbrauch abzuwehren. Bereinigte öffentliche Proxylogs enthalten keine Querystrings und keine Referrer. Das bedeutet nicht, dass sämtliche Systeme keinerlei personenbezogene Protokolle verarbeiten. Grundlage ist das berechtigte Interesse an einem sicheren und funktionsfähigen Dienst nach Art. 6 Abs. 1 lit. f DSGVO. Technische Logs werden höchstens 30 Kalendertage gehalten; bei konkreten Vorfällen werden nur erforderliche Ausschnitte mit dokumentiertem Grund und überprüfbarer Folgefrist länger gesichert. Fachliche Buchungs-/Korrekturhistorien folgen dagegen dem Auftrag des Betriebs. ## 3. Kontakt, Registrierung und Vertrag Kontakt- und Demoanfragen enthalten die eingegebenen Kontaktangaben und Inhalte. Die Registrierung benötigt Betriebsname und -anschrift, Name und E-Mail der handelnden Person sowie ein Passwort. Passwort und PIN werden gehasht geschützt. Für Vertrag, Tarif, Abrechnung und Nachweis werden zusätzlich Zahlungsstatus, Rechnungsangaben, bestätigte Vertragsfassung, Dokumentprüfsummen und Annahmezeitpunkt gespeichert. Soweit die betroffene Person selbst Vertragspartei ist, erfolgt notwendige vorvertragliche Bearbeitung beziehungsweise Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO. Bei Kontaktpersonen eines Unternehmens dienen notwendige Kommunikation und Betreuung dem berechtigten Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Gesetzliche Rechnungs-/Buchhaltungsaufbewahrung erfolgt nach Art. 6 Abs. 1 lit. c DSGVO. Ohne erforderliche Vertrags- und Kontodaten ist ein Online-Abschluss nicht möglich. Eine Kenntnisnahme dieser Hinweise ist keine Einwilligung in Werbung. ## 4. Beschäftigtendaten, Einrichtung und Support In der Anwendung werden nach Nutzung Stammdaten, Arbeitszeitmodelle, Sollzeiten, Buchungen, Korrekturen, Abwesenheiten und Auswertungen verarbeitet. Krankenstandskennzeichnungen können Gesundheitsbezug haben. Diagnosen und medizinische Unterlagen werden nicht benötigt. Der Betrieb bestimmt zulässige Erfassung, Information und Aufbewahrung; die Software ersetzt keine arbeitsrechtliche Prüfung. Einrichtungsfortschritte wie erster Mitarbeiter, Kiosk, erste Buchung oder Stundentafelaufruf sind dem Betrieb zugeordnet und nicht anonym. Sie unterstützen die Einrichtung und Betreuung. Bei vereinbarter Pilotbetreuung können Rückmeldungen und Betreuungsaufwand dokumentiert werden. Personenbezug wird auf den erforderlichen Zweck begrenzt, spätestens mit den Anwendungsdaten des Kontos entfernt. Dies gestattet weder eine Veröffentlichung als Kundenreferenz noch Werbeexporte von Beschäftigtendaten. Bitte senden Sie keine Arbeitszeitlisten, PINs, Zugangstokens oder Gesundheitsunterlagen per E-Mail. Verwenden Sie für Datenrückgabe die geschützte Anwendung beziehungsweise einen abgestimmten sicheren Übertragungsweg. ## 5. Hosting, Backups und Microsoft 365 Die Anwendung wird in Wien im Eigenbetrieb Quansatech/PrimeHosting betrieben; Plattform-Backups liegen ausschließlich in Österreich. PrimeHosting bezeichnet dabei den Eigenbetrieb durch Quansatech und keinen zusätzlichen externen Dienstleister. Zugangsschutz, Mandantentrennung, HTTPS, verschlüsselte Sicherungen, kontrollierte Änderungen und Wiederherstellungsprüfungen dienen dem Schutz der Daten. Eine bestimmte Zertifizierung oder garantierte Wiederherstellungszeit wird nicht zugesagt. Geschäftliche E-Mail-Kommunikation erfolgt über Microsoft 365, Anbieter Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland. Verarbeitet werden Adressierung, Kommunikationsinhalte und notwendige technische Zustell-/Sicherheitsdaten. Grundlage der Auftragsverarbeitung sind die Microsoft-Produktbedingungen und das Microsoft Products and Services Data Protection Addendum. Microsoft verarbeitet nicht allein aufgrund des österreichischen Anwendungsstandorts ausschließlich in Österreich. Die EU Data Boundary enthält beschriebene Ausnahmen für bestimmte Verarbeitungen und Zugriffe außerhalb der EU/EFTA. Für einschlägige Drittlandübermittlungen gelten die vertraglich vorgesehenen Schutzgrundlagen, insbesondere Standardvertragsklauseln beziehungsweise ein anwendbarer Angemessenheitsbeschluss. Microsoft-Datenschutzbedingungen: https://www.microsoft.com/licensing/docs/view/Microsoft-Products-and-Services-Data-Protection-Addendum-DPA Microsoft-Informationen zu Übermittlungen: https://learn.microsoft.com/en-us/privacy/eudb/eu-data-boundary-transfers-for-all-services Die Plattform-Löschfristen unten beziehen sich auf unsere Anwendungsdaten und Plattform-Sicherungen. E-Mail-Inhalte, die für Kommunikation oder gesetzliche Nachweise benötigt werden, werden getrennt nach Zweck behandelt; Microsoft-eigene technische Sicherheits-/Wiederherstellungsprozesse richten sich zusätzlich nach dessen Vertragsbedingungen. Eine pauschale Zusage ausschließlich österreichischer Verarbeitung sämtlicher Daten wäre unzutreffend. ## 6. Zahlung über Stripe Bei einer ausdrücklich begonnenen Online-Zahlung werden erforderliche Kontakt-/Rechnungsangaben, Tarif, Betrag und Zahlungszuordnungen an Stripe übermittelt. Zahlungsmitteldaten werden im Stripe-Zahlungsprozess eingegeben. Stempel-Uhr erhält insbesondere Zahlungsstatus und Transaktionsbezug. Für europäische Leistungen ist insbesondere Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland, eingebunden; konkrete Zahlungsleistungen können weitere im Stripe-Vertrag genannte Gesellschaften betreffen. Stripe handelt je nach Tätigkeit als Auftragsverarbeiter oder eigenständig Verantwortlicher, beispielsweise für eigene gesetzliche Zahlungs-/Betrugspräventionspflichten. Die Verarbeitung und mögliche internationale Übermittlungen samt Schutzgrundlagen beschreibt Stripe: https://stripe.com/at/privacy. Die Rechtsgrundlagen richten sich nach erforderlicher Zahlungs-/Vertragserfüllung und gesetzlichen Pflichten; Beschäftigtenzeitlisten werden nicht zur Zahlungsabwicklung übermittelt. ## 7. Freiwillige Website-Statistik Google Analytics 4 wird erst nach Ihrer ausdrücklichen Statistikzustimmung geladen. Ablehnen verhindert das Laden; die Anwendung bleibt nutzbar. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Bei Einwilligung können Kennungen sowie Geräte-/Browser-, Seiten- und Interaktionsinformationen an Google übermittelt werden. Grundlage ist Art. 6 Abs. 1 lit. a DSGVO und für den optionalen Endgerätezugriff die erforderliche Zustimmung nach § 165 Abs. 3 TKG 2021. Ihre Auswahl wird im lokalen Browser-Speicher unter `qt-analytics-consent` gehalten, bis Sie sie ändern oder den Speicher löschen. Google kann die First-Party-Cookies `_ga` und `_ga_1PSK9S9SVE` verwenden; neu gesetzte Kennungen werden in dieser Einbindung auf höchstens ein Jahr begrenzt und bei erneuter Nutzung gegebenenfalls aktualisiert. In der am 07.09.2026 geprüften Property beträgt die Ereignisaufbewahrung zwei Monate und die Nutzerdatenaufbewahrung 14 Monate; bei neuer Aktivität wird die Nutzerdatenfrist zurückgesetzt. Aggregierte Berichte sind davon zu unterscheiden. Google Signals ist deaktiviert; es bestehen keine Google-Ads-Verknüpfungen in der geprüften Property. Über „Statistik-Einstellungen“ können Sie Ihre Auswahl jederzeit ändern. Beim Widerruf wird die Erfassung für diese Property deaktiviert und erreichbare zugehörige First-Party-Cookies werden entfernt; bereits übermittelte Daten werden dadurch nicht automatisch bei Google rückwirkend gelöscht. Rechte zur Löschung können gesondert geltend gemacht werden. Drittlandverarbeitungen, insbesondere durch Google LLC in den USA, sind möglich; Google erläutert die jeweiligen Vertrags-/Transfergrundlagen unter https://policies.google.com/privacy?hl=de und https://business.safety.google/adsprocessorterms/. Werbespeicherung, Werbenutzerdaten und personalisierte Werbung sind in der Einbindung deaktiviert. Diese Veröffentlichung ergänzt keine Google-Ads- oder Meta-Pixel, kein Remarketing und keine Kundendaten-Uploads. Eine spätere Werbeeinbindung wird gesondert geprüft und erklärt. ## 8. Aufbewahrung und Rückgabe Bei neuen Online-Verträgen dieser Fassung gelten nach dem tatsächlichen Testende ohne Folgeauftrag beziehungsweise wirksamen Vertragsende 30 Kalendertage Exportzugriff. Danach erfolgt die Produktivlöschung ohne unnötige Verzögerung, spätestens binnen sieben Kalendertagen. Betroffene Plattform-Backups laufen spätestens 30 Kalendertage nach tatsächlicher Löschung aus. Im Standard sind dies spätestens 37 beziehungsweise 67 Kalendertage nach Test-/Vertragsende. Gesperrte Backups sind kein Kundenarchiv; Löschungen werden vor einer Wiederherstellung berücksichtigt. Ein einschlägiger Anbieterwechsel behält mindestens 30 Tage Datenabruf nach dem vereinbarten Übergangszeitraum. Offene berechtigte Rückgabe und vom Anbieter verursachte Exportprobleme werden vor Löschung geklärt. Frühere berechtigte Löschweisungen und zwingende gesetzliche Fristen bleiben unberührt. Bestandskunden wird durch diese Veröffentlichung kein neuer Vertragsabschluss und keine rückwirkende Frist unterstellt. - Allgemeine Kontakt-/Demoanfragen ohne Abschluss werden aufbewahrt, solange dies für Bearbeitung, konkret anstehende Rückfragen oder erforderliche Rechtsnachweise notwendig ist. Nicht mehr benötigte Inhalte werden bei der regelmäßigen Bestandsprüfung entfernt; bei Vertragsschluss werden nur erforderliche Angaben übernommen. - Supportkorrespondenz wird nach Bearbeitungsbedarf und erforderlicher Nachweisführung aufbewahrt. Nicht mehr benötigte Beschäftigteninhalte oder Exporte werden nach Zweckerledigung entfernt; mandantenbezogene Arbeitskopien sind in die Löschprüfung des jeweiligen Mandanten einzubeziehen. Für geschäftliche E-Mail-Korrespondenz gilt keine pauschale Zusage der Plattform-Backupfrist. - Minimale Vertrags-/Annahme- und Löschbelege: für erforderliche Rechtsnachweise grundsätzlich bis zu drei Jahre nach Vertragsende beziehungsweise abgeschlossener Löschung; keine Kopie vollständiger Mitarbeiterzeitbestände. - Rechnungs-/Buchhaltungsbelege: grundsätzlich sieben Jahre ab Schluss des zugehörigen Kalenderjahres, begründete gesetzliche Sonderfälle länger. Dies rechtfertigt keine pauschale Aufbewahrung sämtlicher Beschäftigtendaten. - Technische Logs werden größenbegrenzt rotiert; die tatsächliche Dauer hängt vom Datenaufkommen ab. Sicherheitsrelevante Auszüge können zweckgebunden für die Untersuchung eines konkreten Vorfalls gesondert aufbewahrt werden. Bedarf und Löschung werden regelmäßig sowie bei Betroffenenanfragen überprüft; eine pauschale 30-Tage-Frist für sämtliche Infrastrukturprotokolle wird nicht zugesagt. Berechtigte Interessen an begrenzter Betreuung und Rechtsnachweisführung werden gegenüber den Betroffenenrechten abgewogen. Konkrete Rechtsstreitigkeiten oder gesetzliche Pflichten werden zweckgebunden dokumentiert. Eigene notwendige Archive beim Kunden sowie eigenständige gesetzliche Aufbewahrung von Zahlungsdienstleistern sind davon getrennt zu beurteilen. ## 9. Rechte und Beschwerden Nach den jeweiligen gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Einwilligungen können für die Zukunft widerrufen werden. Ansprechpartner für unsere eigenen Verarbeitungen ist office@quansatech.at. Beschäftigtenanfragen zur Zeiterfassung werden mit dem verantwortlichen Betrieb bearbeitet. Sie können sich bei einer zuständigen Datenschutzaufsichtsbehörde beschweren, in Österreich bei der Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, https://dsb.gv.at. Diese Hinweise ersetzen weder einen AVV noch eine erforderliche Einwilligung. Über wesentliche Änderungen der Verarbeitung informieren wir in geeigneter Weise; Vertragsannahmen werden nicht rückwirkend fingiert.