Skaron Skaron ← Zurück

Datenschutzerklärung

Wie wir mit deinen Daten umgehen.

Stand: 26. Juli 2026


1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO):

Skaron – Oliver Fesl c/o Online-Impressum #9383, Europaring 90, 53757 Sankt Augustin E-Mail: kontakt@skaron.de

2. Zwei Rollen: Wofür wir verantwortlich sind — und wofür dein Arbeitgeber

Skaron ist eine Schichtplanungs-Software für Unternehmen. Daraus ergeben sich zwei unterschiedliche Rollen:

a) Skaron als Verantwortlicher. Für den Besuch dieser Website, die Registrierung und Verwaltung von Kundenkonten, die Zahlungsabwicklung und die Kommunikation mit uns sind wir selbst datenschutzrechtlich verantwortlich. Dafür gilt diese Erklärung unmittelbar.

b) Skaron als Auftragsverarbeiter. Legt ein Kunde (Arbeitgeber) seine Beschäftigten in Skaron an und plant deren Schichten, verarbeiten wir diese Beschäftigtendaten im Auftrag des Kunden (Art. 28 DSGVO). Datenschutzrechtlich verantwortlich für diese Daten ist der jeweilige Arbeitgeber; mit ihm schließen wir einen Auftragsverarbeitungsvertrag (abrufbar unter https://skaron.de/avv). Beschäftigte, die Fragen zu ihren Daten haben oder ihre Rechte ausüben möchten, wenden sich in erster Linie an ihren Arbeitgeber. Wir unterstützen den Arbeitgeber bei der Beantwortung.

3. Hosting und Infrastruktur (Cloudflare)

Skaron läuft vollständig auf der Infrastruktur von Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA (Auslieferung der Website, Anwendungslogik, Datenspeicherung, Schutz vor Angriffen). Beim Aufruf unserer Seiten verarbeitet Cloudflare technisch notwendige Verbindungsdaten (insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, übertragene Datenmenge, Browser-/Gerätetyp), um die Inhalte auszuliefern und die Systeme abzusichern.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Dienstes) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, performanten Betrieb).

Zur Fehlerbehebung führen wir kurzlebige technische Fehlerprotokolle; darin enthaltene E-Mail-Adressen werden maskiert gespeichert. Die Protokolle werden im Rahmen der regulären Sicherungs- und Protokollzyklen fortlaufend überschrieben.

Cloudflare kann Daten in die USA übertragen; siehe Abschnitt 14 (Drittlandübermittlung).

4. Cookies und lokale Speicherung — kein Tracking

Wir verwenden ausschließlich technisch notwendige Cookies und Speichertechniken. Es gibt kein Werbe-Tracking, keine Analyse-Cookies und keine Weitergabe an Werbenetzwerke; deshalb zeigen wir auch kein Cookie-Banner (§ 25 Abs. 2 Nr. 2 TDDDG).

Eingesetzt werden insbesondere: - Sitzungs-Cookie (sk_session bzw. sk_owner): hält dich nach dem Login angemeldet. HttpOnly und nur über verschlüsselte Verbindungen; Gültigkeit: mit „Angemeldet bleiben" rollierend bis zu 30 Tage bei aktiver Nutzung, absolut höchstens 90 Tage; ohne „Angemeldet bleiben" höchstens 12 Stunden. - Lokale Speicherung im Browser (localStorage und IndexedDB): merkt sich Einstellungen deines Geräts (z. B. Hell-/Dunkelmodus, App-Installationsstatus, „Angemeldet bleiben"), hält kontogebundene Plandaten für die Offline-Nutzung der App vor und speichert — sofern du Push-Benachrichtigungen eingeschaltet hast — das Geräte-Token für deren Zustellung sowie ein kurzlebiges technisches Signal („es liegt eine Änderung vor", ohne Inhalte). Diese Daten verbleiben auf deinem Gerät und werden beim Abmelden bzw. Löschen der App-Daten entfernt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; die Speicherung ist für den vom Nutzer gewünschten Dienst erforderlich.

5. Schriftarten (Google Fonts)

Zur einheitlichen Darstellung unserer Inhalte binden wir Schriftarten des Dienstes Google Fonts ein, bereitgestellt durch Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland (Muttergesellschaft Google LLC, USA). Beim Aufruf einer Seite lädt dein Browser die benötigten Schriftdateien von Servern von Google. Dabei wird deine IP-Adresse an Google übermittelt; ohne diese Übertragung könnte der Browser die Schriften nicht abrufen.

Zweck: technisch einwandfreie und typografisch einheitliche Darstellung unseres Internetauftritts.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer ansprechenden und einheitlichen Darstellung). Zur Drittlandübermittlung an Google siehe Abschnitt 14. Sofern Schriften künftig lokal von unseren eigenen Servern ausgeliefert werden, findet insoweit keine Übermittlung an Google statt.

6. Registrierung und Kundenkonto

Bei der Registrierung eines Marktes verarbeiten wir: Marktname, Name des Inhabers/Marktleiters, E-Mail-Adresse (Login), ein Passwort sowie Zeitpunkt und IP-Adresse der AGB-Zustimmung (Nachweis des Vertragsschlusses; Rechtsgrundlage Art. 6 Abs. 1 lit. b und f DSGVO). Passwörter speichern wir ausschließlich als kryptographischen Hash (Verfahren: PBKDF2 mit Salt) — im Klartext liegen sie bei uns zu keinem Zeitpunkt vor. Eine Ausnahme in der Übermittlung: Lädt ein Marktleiter einen Mitarbeiter ein, versenden wir ein zufällig erzeugtes Startpasswort einmalig per E-Mail an den Mitarbeiter (in der E-Mail lesbar); gespeichert wird auch dieses nur als Hash, es ist 7 Tage gültig und verliert mit der ersten Anmeldung seine Gültigkeit — der Mitarbeiter legt dann sofort ein eigenes Passwort fest. Zur Bestätigung der E-Mail-Adresse versenden wir eine Verifizierungs-E-Mail; bei Änderung der Login-Adresse geht ein Bestätigungslink an die neue Adresse.

Zweck: Bereitstellung und Verwaltung des Kontos, Zuordnung des Marktes, Kommunikation zu Vertrag und Betrieb (z. B. Hinweis auf das Ende der Testphase, Bestätigung einer Kontoschließung).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen).

Speicherdauer: bis zur Löschung des Kontos. Löschst du dein Konto selbst im Dienst, erfolgt die Löschung unverzüglich; endet der Vertrag auf anderem Weg (Ende der Testphase, gekündigtes Abonnement), werden die Daten 7 Tage danach endgültig gelöscht (siehe Abschnitt 13) — soweit keine gesetzlichen Aufbewahrungspflichten (z. B. für Rechnungsdaten) entgegenstehen.

7. Beschäftigtendaten der Kunden (Auftragsverarbeitung)

Im Auftrag unserer Kunden verarbeiten wir von deren Beschäftigten insbesondere: Name, ggf. E-Mail-Adresse (für den App-Zugang), Schicht- und Plandaten, Stunden- und Abwesenheitsübersichten einschließlich eines bloßen Abwesenheitsstatus (z. B. „Urlaub", „krank").

Wichtig: Skaron ist nicht für Gesundheitsdetails bestimmt. In der Angabe des Status „krank" kann ein Gesundheitsdatum im Sinne des Art. 9 DSGVO liegen. Verantwortlich für diese Daten ist der jeweilige Arbeitgeber (siehe Abschnitt 2b); er stellt die Rechtsgrundlage gegenüber den Beschäftigten (i. d. R. § 26 Abs. 3 BDSG) sicher. Unsere Kunden sind vertraglich verpflichtet, keine Diagnosen, Krankheitsursachen, Atteste oder sonstigen medizinischen Details im Dienst zu speichern — auch nicht in Freitextfeldern.

Grundlage unserer Verarbeitung ist der Auftragsverarbeitungsvertrag mit dem Kunden.

Löschung: mit Löschung durch den Kunden im Dienst bzw. spätestens mit der Löschung des Kundenkontos (7 Tage nach Vertragsende bzw. nach Ende des bezahlten Zugangszeitraums).

Was beim Entfernen einer beschäftigten Person genau passiert: Der Name wird aus dem Dienst entfernt — aus der Mitarbeiterliste, den Einstellungen, der Zugangsverwaltung, allen Monatsplänen und der Veröffentlichungshistorie. Zugangsdaten, E-Mail-Zuordnung, Sitzungen, Push-Abonnements und Kalender-Feeds werden gelöscht. Erhalten bleiben die Schichteinträge selbst sowie die zu ihrer korrekten Darstellung und Stundenauswertung nötigen, nicht personenbezogenen Angaben (etwa die Farbmarkierung, die hinterlegte Soll-Stundenzahl und die Sortierreihenfolge der Zeile), unter einer neutralen Bezeichnung ohne Namensbezug (z. B. „Ehemalig 1“), damit bereits veröffentlichte Pläne und Stundenauswertungen des Arbeitgebers nicht nachträglich verfälscht werden. Persönliche Angaben (Name, E-Mail, Telefon, Adresse, Geburtstag, Personalnummer, Notizen, Bereiche, Status und Zugangsdaten) werden dabei entfernt. Wir weisen darauf hin, dass ein Schichtmuster in einem kleinen Team auch ohne Namen Rückschlüsse auf eine Person zulassen kann; es handelt sich daher um eine weitgehende Datenminimierung, nicht um eine Anonymisierung im Sinne des Erwägungsgrundes 26 DSGVO. Der Arbeitgeber als Verantwortlicher entscheidet, ob und wann er Beschäftigte entfernt.

8. Zahlungsabwicklung (Stripe)

Für Abonnements nutzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irland). Zahlungsdaten (z. B. Kartendaten) werden direkt bei Stripe erhoben und verarbeitet — wir selbst erhalten und speichern keine vollständigen Zahlungsdaten, sondern nur Statusinformationen (z. B. „Abo aktiv", Rechnungsbetrag, Kunden-Referenz).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) sowie Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Pflichten für Rechnungsdaten). Für Teile der Verarbeitung (z. B. Betrugsprävention) ist Stripe eigenständig Verantwortlicher; es gilt ergänzend die Datenschutzerklärung von Stripe. Soweit Stripe Daten innerhalb der Unternehmensgruppe oder in Drittländer übermittelt, stützt sich dies auf geeignete Garantien nach Art. 46 DSGVO (insbesondere Standardvertragsklauseln).

Aufbewahrung von Rechnungs-/Buchungsdaten: gemäß gesetzlicher Fristen (bis zu 10 Jahre, § 147 AO).

9. Transaktions-E-Mails (Resend)

Für den Versand betriebsnotwendiger E-Mails (Verifizierung, Passwort-Zurücksetzen, Hinweis auf Ende der Testphase, Bestätigung einer Kontoschließung, Zustellung von Kontaktanfragen) nutzen wir den Dienst Resend (Betreiber Plus Five Five, Inc., USA). Verarbeitet werden Empfängeradresse, Betreff und Inhalt der jeweiligen Nachricht sowie Zustellmetadaten. Die Übermittlung in die USA stützt sich auf Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für rein informierende Betriebs-Mails auch Art. 6 Abs. 1 lit. f DSGVO. Werbe-Newsletter versenden wir nicht.

10. Push-Benachrichtigungen (Firebase Cloud Messaging)

In der App kannst du Push-Benachrichtigungen (z. B. bei Planänderungen oder neuen Aushängen) aktiv einschalten. Dabei erzeugt dein Gerät über Firebase Cloud Messaging (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland; Muttergesellschaft Google LLC, USA) ein Geräte-Token, das wir deinem Zugang zuordnen, um Nachrichten zuzustellen. Über Firebase wird ausschließlich ein knapper, nicht sensibler Hinweis sowie ein technisches Ereignis-Signal übertragen — konkrete Plan- und Personendetails (etwa welche Schichten sich geändert haben) durchlaufen Google nicht, sondern werden erst nach dem Öffnen der App über deine angemeldete Sitzung direkt bei Skaron abgerufen.

Rechtsgrundlage: deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO — erteilt durch aktives Einschalten. Du kannst sie jederzeit widerrufen, indem du Benachrichtigungen in der App oder in den Geräteeinstellungen deaktivierst; das Token wird dann für die Zustellung nicht mehr verwendet bzw. entfernt.

11. Kalender-Anbindung

Auf Wunsch stellt Skaron einen persönlichen Kalender-Feed bereit (token-basierte Internetadresse), über den dein Kalenderprogramm deine Schichten abruft. Die Adresse wirkt wie ein Zugangsschlüssel: Wer sie kennt, kann die enthaltenen Schichtdaten abrufen. Behandle sie daher vertraulich. Beim Löschen des Kontos bzw. des Mitarbeiters werden zugehörige Feeds deaktiviert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vom Nutzer angeforderte Funktion).

11a. KI-Hilfe (Cloudflare Workers AI)

In der App steht ein Hilfe-Assistent zur Verfügung, der Fragen zur Bedienung beantwortet. Deine Eingaben in das Freitextfeld werden zur Beantwortung durch ein KI-Modell auf der Infrastruktur von Cloudflare (Workers AI, siehe Abschnitt 3) verarbeitet; als Wissensgrundlage dient das Skaron-Handbuch. Bitte gib in das Freitextfeld keine personenbezogenen Daten von Beschäftigten und keine Gesundheitsangaben ein — für die Beantwortung von Bedienfragen sind sie nicht erforderlich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vom Nutzer angeforderte Funktion).

11b. Hilfe-Video (YouTube)

Im Hilfe-Bereich der App ist ein Erklärvideo über YouTube eingebunden (Google Ireland Ltd.). Wir nutzen den erweiterten Datenschutzmodus („youtube-nocookie"): Vor dem Abspielen setzt YouTube keine Tracking-Cookies; beim Laden bzw. Abspielen des Videos wird jedoch eine Verbindung zu Servern von Google hergestellt und dabei deine IP-Adresse übermittelt. Zur Drittlandübermittlung siehe Abschnitt 14.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer verständlichen Hilfestellung).

12. Kontaktformular und E-Mail-Kontakt

Bei Anfragen über das Kontaktformular oder per E-Mail verarbeiten wir die angegebenen Daten (Name, E-Mail-Adresse, Inhalt der Anfrage) zur Bearbeitung des Anliegens. Das Formular ist gegen automatisierten Missbrauch geschützt (u. a. Ratenbegrenzung).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung/Durchführung eines Vertrags) bzw. Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung allgemeiner Anfragen). Speicherdauer: bis zur abschließenden Bearbeitung; darüber hinaus nur, soweit gesetzliche Pflichten es verlangen.

13. Empfänger, Auftragsverarbeiter und Speicherdauer

Wir geben personenbezogene Daten nur weiter, soweit dies zur Leistungserbringung erforderlich ist, und setzen folgende Dienstleister ein:

Dienstleister Zweck
Cloudflare, Inc. (USA) Hosting, Anwendungslogik, Datenspeicherung, Sicherheit
Stripe Payments Europe, Ltd. (Irland) Zahlungsabwicklung, Rechnungsstellung
Plus Five Five, Inc. / Resend (USA) Versand von Transaktions-E-Mails
Google Ireland Ltd. (Irland) Schriftarten (Google Fonts), Push-Benachrichtigungen (Firebase)

Mit den Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Eine Weitergabe an sonstige Dritte erfolgt nicht, es sei denn, wir sind gesetzlich dazu verpflichtet.

Speicherdauer im Überblick: - Sitzungen: mit „Angemeldet bleiben" rollierend bis zu 30 Tage bei aktiver Nutzung, absolut höchstens 90 Tage; ohne „Angemeldet bleiben" höchstens 12 Stunden; beim Abmelden sofort beendet. - Kundenkonto und Marktdaten: bis zur Löschung des Kontos; endgültige Löschung 7 Tage nach Ende der Testphase bzw. 7 Tage nach Ende des bezahlten Zugangszeitraums bei gekündigten Abonnements. Bei sofortiger Selbstlöschung des Kontos im Dienst erfolgt die Löschung unverzüglich. - Beschäftigtendaten: bis zur Löschung durch den Kunden, spätestens mit der Löschung des Kundenkontos — bei einer Selbstlöschung im Dienst unverzüglich, im Übrigen nach den oben genannten Fristen. Beim Entfernen einer Person wird der Name sofort überall gelöscht; die Schichteinträge und die zu ihrer Darstellung nötigen, nicht personenbezogenen Angaben bleiben ohne Namensbezug erhalten (siehe Abschnitt 7). - Technische Fehlerprotokolle: werden im Rahmen regulärer Zyklen überschrieben, E-Mail-Adressen maskiert. - Rechnungs-/Buchungsdaten: gesetzliche Aufbewahrungsfristen (bis zu 10 Jahre). - In die Betriebssicherung eingeflossene Kopien werden im Rahmen der regulären Sicherungszyklen überschrieben.

14. Übermittlung in Drittländer

Ein Teil der genannten Dienstleister kann Daten in die USA übertragen. Für Cloudflare und Google (Google LLC) besteht eine Zertifizierung unter dem EU-US Data Privacy Framework; auf dieser Grundlage hat die EU-Kommission ein angemessenes Datenschutzniveau anerkannt. Ergänzend sowie für Übermittlungen an Dienstleister ohne Zertifizierung stützen wir uns auf Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO. Stripe wickelt die Zahlungen über die irische Gesellschaft ab; für etwaige Konzern- oder Drittlandtransfers bestehen geeignete Garantien nach Art. 46 DSGVO.

15. Deine Rechte

Dir stehen nach der DSGVO folgende Rechte zu: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine erteilte Einwilligung (z. B. Push) kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).

Wende dich dazu an: kontakt@skaron.de. Betrifft dein Anliegen Beschäftigtendaten, die dein Arbeitgeber in Skaron verwaltet, wende dich bitte (auch) an deinen Arbeitgeber als Verantwortlichen (siehe Abschnitt 2).

Außerdem hast du das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO), z. B. bei der für uns zuständigen Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.

16. Datensicherheit

Alle Verbindungen sind TLS-verschlüsselt. Passwörter werden ausschließlich gehasht gespeichert (PBKDF2 mit Salt). Sitzungen laufen über HttpOnly-Cookies, die für Skripte im Browser nicht auslesbar sind. Zugriffe sind mandantengetrennt; Anmeldeversuche sind ratenbegrenzt. Wir passen unsere Sicherheitsmaßnahmen fortlaufend dem Stand der Technik an.

17. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Die automatische Planerstellung ist ein Werkzeug, dessen Ergebnisse der Arbeitgeber prüft und verantwortet; sie entfaltet keine rechtliche Wirkung durch uns gegenüber Beschäftigten.

18. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert. Es gilt die jeweils unter https://skaron.de/datenschutz veröffentlichte Fassung.


Skaron – Oliver Fesl · kontakt@skaron.de · https://skaron.de

© 2026 Skaron · Start · Impressum · AGB · Datenschutz · Auftragsverarbeitung