Datenschutzerklärung

Entwurf (Version 0.9). Betreiber, Kontakt, Aufsichtsbehörde, Hosting, Fristen, Empfänger und Drittland-Grundlagen sind eingetragen. Das Krankmeldungs-Modul ist bis zur dokumentierten Freigabe nicht für echte Gesundheitsdaten aktiv. Vor dem öffentlichen Launch anwaltlich prüfen lassen.

1. Verantwortlicher und Kontakt

Verantwortlich für die hier beschriebenen eigenen Verarbeitungen ist:

MTM studios, Einzelunternehmen, Inhaberin Iris Sentner-Dettenrieder, handelnd unter der Marke „Wisch"
Röntgenstraße 5–7, 73730 Esslingen am Neckar
E-Mail: hallo@wisch.app
Telefon: 0155-67077413

Diese Hinweise gelten für die Website wisch.app und die Wisch-Webanwendung einschließlich der Mitarbeiter-App unter /app.

2. Wisch als Dienstleister deines Betriebs

Wisch unterstützt Servicebetriebe bei Kunden- und Objektverwaltung, Einsatzplanung, Arbeitszeiterfassung und Abwesenheitsverwaltung. Stellt dir dein Betrieb einen Wisch-Zugang bereit, entscheidet grundsätzlich dein Betrieb über die Verarbeitung deiner Beschäftigten- und Einsatzdaten. Wir verarbeiten diese Daten nach seinen Weisungen auf Grundlage einer Vereinbarung zur Auftragsverarbeitung.

Welche Zwecke, Rechtsgrundlagen, Empfänger und Aufbewahrungsfristen dein Betrieb hierfür festgelegt hat, erfährst du in seinen Datenschutzhinweisen. Die folgenden Abschnitte erläutern insbesondere Verarbeitungen, für die wir selbst verantwortlich sind. Ein technischer Vorgang kann je nach Zweck auch Teil der Auftragsverarbeitung für deinen Betrieb sein.

3. Websiteaufruf, Hosting und Sicherheit

Beim Aufruf verarbeiten wir technische Verbindungsdaten, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Ressource, HTTP-Status und Browser-/Geräteinformationen. Diese Verarbeitung dient der Auslieferung des Angebots, der Fehlerbehebung und der Abwehr von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; unser Interesse besteht an einem sicheren und verfügbaren Angebot.

Hosting: Die Webanwendung wird bei der Mittwald CM Service GmbH & Co. KG (Rechenzentrum in Deutschland) betrieben. Datenbank und Authentifizierung laufen bei Supabase (Speicherregion in der EU). Die technischen Zugriffsprotokolle werden nach spätestens 7 Tagen gelöscht. Bei einem konkreten Sicherheitsvorfall können relevante Einträge bis zur Klärung und erforderlichen Rechtsverfolgung gesondert gesichert werden; die weitere Erforderlichkeit wird überprüft.

4. Kontakt, Angebot und Kundenvertrag

Wenn du uns kontaktierst oder ein Angebot anfragst, verarbeiten wir deine Kontaktangaben, Unternehmensdaten und den Inhalt deiner Anfrage zur Bearbeitung. Bei Anfragen zum eigenen Vertrag ist Art. 6 Abs. 1 Buchst. b DSGVO einschlägig. Bei Ansprechpartnern einer juristischen Person oder allgemeinen Anfragen stützen wir die Verarbeitung auf Art. 6 Abs. 1 Buchst. f DSGVO; unser Interesse ist die sachgerechte geschäftliche Kommunikation.

Für Vertragsdurchführung und Abrechnung verarbeiten wir die erforderlichen Vertrags-, Leistungs- und Rechnungsdaten. Gesetzliche Aufbewahrungspflichten erfüllen wir auf Grundlage von Art. 6 Abs. 1 Buchst. c DSGVO. Anfragen ohne Vertrag werden nach spätestens 6 Monaten gelöscht, soweit keine weiteren berechtigten Gründe bestehen. Geschäftliche Korrespondenz und steuerliche Unterlagen werden nach den jeweils einschlägigen gesetzlichen Fristen aufbewahrt (§ 147 AO).

5. Registrierung, Anmeldung und Systemnachrichten

Für Benutzerkonten werden insbesondere E-Mail-Adresse, Benutzerkennung, Zuordnung zum Betrieb, Rolle und Authentifizierungsinformationen verarbeitet. Der technische Authentifizierungsdienst ist Supabase. Nachrichten zur Bestätigung oder Passwortwiederherstellung werden über den E-Mail-Dienst unseres Anbieters Strato (Absender hallo@wisch.app) versandt. Marketinginhalte sind davon getrennt.

Soweit wir diese Daten zur Verwaltung des eigenen Kundenvertrags oder zum Schutz des Dienstes verarbeiten, gelten Art. 6 Abs. 1 Buchst. b bzw. f DSGVO. Beschäftigtenkonten und deren Berechtigungen verwalten wir im Auftrag des jeweiligen Betriebs. Die Zugangsdaten bleiben nur so lange aktiv, wie der Zugang benötigt wird. Ein Benutzerkonto kann zu mehreren Betrieben gehören; die Beendigung einer Zuordnung führt deshalb nicht automatisch zur Löschung anderer berechtigter Zuordnungen.

6. Technische Speicherung auf deinem Gerät

Für Anmeldung, Sitzungssteuerung und ausgewählte Einstellungen verwenden wir Cookies und lokalen Browser-Speicher. Unbedingt erforderliche Speicherungen für einen ausdrücklich gewünschten Dienst erfolgen nach § 25 Abs. 2 Nr. 2 TDDDG. Die anschließende personenbezogene Verarbeitung richtet sich nach den oben genannten DSGVO-Rechtsgrundlagen.

ObjektZweckLaufzeit
sb-…-auth-token (Supabase)Anmeldung und SitzungDauer der angemeldeten Sitzung bzw. bis zur Abmeldung
wisch-company:<Benutzerkennung>Auswahl des aktiven Betriebs je Tab (sessionStorage)Für die Browser-Tab-Sitzung, einschließlich ihrer Wiederherstellung
wisch.lang:<Benutzerkennung>:<Betrieb>Gewählte SpracheBis zur Änderung oder Löschung im Browser
wisch-clock:…Anfragekennung zum sicheren Wiederholen einer Stempelung, keine Offline-Zeitaufzeichnung (sessionStorage)Bis zur bestätigten Verarbeitung bzw. für die Browser-Tab-Sitzung
wisch.themeGewählte Darstellung (hell/dunkel)Bis zur Änderung oder Löschung im Browser
sidebar_stateZustand der SeitenleisteSieben Tage (Cookie)

Wir setzen ausschließlich technisch notwendige Speicherungen ein. Analyse-, Tracking- oder Werbe-Cookies verwenden wir nicht. Du kannst gespeicherte Informationen jederzeit in deinem Browser entfernen. Das kann eine erneute Anmeldung oder Auswahl deiner Einstellungen erforderlich machen.

7. Navigation zu einem Einsatzort

Die Mitarbeiter-App bietet einen Link zu Google Maps. Erst wenn du ihn öffnest, wird Google Maps mit der Adresse des ausgewählten Objekts aufgerufen. Dabei können Google auch die üblichen Verbindungsdaten und gegebenenfalls Informationen aus deinem Google-Konto erreichen. Google verarbeitet diese Daten nach seinen eigenen Datenschutzhinweisen. Die Navigation ist optional; die Objektadresse kann auch ohne Öffnen des Links eingesehen werden.

Der Wisch-Stempelablauf erfasst keine GPS-Koordinaten und erstellt keine Bewegungsprofile. Die Zuordnung eines Stempelvorgangs zu einem Einsatzort ist dennoch Bestandteil der Arbeitszeitdaten. Eine künftige Standortfunktion würde gesonderte Informationen und eine vorherige rechtliche sowie technische Prüfung erfordern.

8. Empfänger und Verarbeitung außerhalb des EWR

Zugriff erhalten befugte Personen und die für den jeweiligen Zweck eingesetzten Dienstleister. Auftragsverarbeiter werden vertraglich zur weisungsgebundenen Verarbeitung verpflichtet. Empfänger für Hosting, Datenbank, Authentifizierung und E-Mail-Versand sind: Mittwald CM Service GmbH & Co. KG (Hosting, Deutschland), Supabase Inc. (Datenbank und Authentifizierung, Speicherregion EU) und die STRATO AG (Versand der System-E-Mails). Weitere Empfänger nur, soweit gesetzlich erforderlich.

Betroffen ist insbesondere die Supabase Inc. (USA): Die Speicherung erfolgt in der EU-Region, ein Zugriff aus den USA im Rahmen von Betrieb und Support ist jedoch nicht ausgeschlossen. Rechtsgrundlage hierfür sind die EU-Standardvertragsklauseln nach Art. 46 DSGVO, die Bestandteil des mit Supabase bestehenden Auftragsverarbeitungsvertrags sind. Eine europäische Speicherregion bedeutet nicht zwingend, dass alle Support- und Verwaltungszugriffe innerhalb Europas stattfinden. Eine Kopie einschlägiger Garantien erhältst du auf Anfrage über hallo@wisch.app.

Mit unseren Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Einen Auftragsverarbeitungsvertrag (AVV) stellen wir Geschäftskunden auf Anfrage über hallo@wisch.app bereit.

9. Speicherdauer

Wir speichern Daten zweckgebunden nach den vorstehend genannten Fristen und Kriterien. Entfällt der Zweck, löschen oder anonymisieren wir die Daten, sofern keine rechtliche Pflicht oder konkret dokumentierte weitere Erforderlichkeit besteht. Für Daten, die wir im Auftrag deines Betriebs verarbeiten, gelten dessen Weisungen und der vereinbarte Löschplan. Backups werden nach spätestens 30 Tagen überschrieben; nach einer Wiederherstellung werden zwischenzeitliche Löschungen erneut ausgeführt.

10. Deine Rechte

Nach Maßgabe der gesetzlichen Voraussetzungen hast du Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Soweit eine Verarbeitung auf Art. 6 Abs. 1 Buchst. e oder f DSGVO beruht, kannst du aus Gründen deiner besonderen Situation widersprechen; gegen Direktwerbung jederzeit ohne Begründung.

Bitte wende dich für unsere eigenen Verarbeitungen an hallo@wisch.app, für Beschäftigten- und Einsatzdaten zunächst an deinen Betrieb. Wir können angemessene Angaben zur Identitätsprüfung benötigen.

Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an deinem Aufenthaltsort, Arbeitsplatz oder dem Ort des vermuteten Verstoßes. Für unseren Sitz ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart, www.baden-wuerttemberg.datenschutz.de, zuständig.

11. Pflichtangaben und automatisierte Entscheidungen

Vertrags- und Zugangsdaten sind erforderlich, soweit wir sonst den Vertrag oder persönlichen Zugang nicht bereitstellen können. Freiwillige Angaben behandeln wir als solche. Im beschriebenen Kernprodukt erfolgen keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO. Regelbasierte Einsatzgenerierung unterstützt die Organisation; Entscheidungen über Personalmaßnahmen verbleiben bei Menschen.

Stand: September 2026 (Entwurf).