Skeldy · DE
Auftragsverarbeitungs-Anhang
DSGVO-konformer Anhang zur Auftragsverarbeitung, Bestandteil der Nutzungsbedingungen, wenn Skeldy personenbezogene Daten im Auftrag eines Kunden verarbeitet.
Zuletzt aktualisiert · 14. August 2026
1. Gegenstand und Rollen
Dieser Anhang regelt die Verarbeitung von Kunden-Personendaten durch Skeldy im Auftrag des Kunden. Der Kunde ist Verantwortlicher; Skeldy SAS ist Auftragsverarbeiter.
2. Datenkategorien und betroffene Personen
- Betroffene — Mitarbeitende, Führungskräfte und autorisierte Nutzer des Kunden. Hinzu kommen zwei Personengruppen, die der Kunde berücksichtigen muss: Personen, die auf einem importierten Dienstplan erscheinen, auch wenn sie Skeldy nicht nutzen, und eingeladene Personen, die ihre Einladung nie angenommen haben.
- Kategorien — Identifikation (Name, E-Mail, Sprache), Beschäftigungs-Metadaten (Rolle, Bereich, Qualifikationen), Plan- und Verfügbarkeitsdaten, Abwesenheits- und Tauschanträge, Schichtnotizen, Unterhaltungen mit dem KI-Assistenten, importierte Dienstplan-Dokumente, Audit-Protokolle (privilegierte Mutationen, 13-monatige Aufbewahrung) und Sicherheitsprotokolle.
- Daten der unterzeichnenden Person — Name, E-Mail, Rechnungsadresse und USt-IdNr., von Stripe empfangen und von Skeldy im ursprünglichen Abrechnungsereignis aufbewahrt.
- Besondere Kategorien (Art. 9 DSGVO) — weder vorgesehen noch angefordert noch absichtlich verarbeitet. Ein Vorbehalt gleichwohl: der Grund eines Abwesenheitsantrags ist ein von der betroffenen Person eingegebener Freitext und kann eine Gesundheitsangabe enthalten. Dieses Feld ist für alle Führungskräfte der Organisation lesbar. Der Kunde muss seine Teams anweisen, dort keine medizinischen Gründe einzutragen.
3. Dauer und Weisungen
Die Verarbeitung erfolgt für die Dauer des Abonnements und danach bis zur tatsächlichen Löschung nach Ziffer 10. Skeldy verarbeitet ausschließlich auf Grundlage dokumentierter Weisungen des Kunden, einschließlich Weisungen über Produkt-UI und API. Die Nutzung einer KI-Funktion gilt als Weisung, die in Abschnitt 5 der Datenschutzerklärung beschriebenen Daten zu übermitteln.
Eine notwendige Klarstellung: mit Ausnahme der nach 13 Monaten bereinigten Audit-Protokolle wird bei Ablauf des Abonnements keine Datenkategorie automatisch vom System gelöscht. Das Ende der Verarbeitung setzt ein Löschverlangen voraus.
4. Unterauftragsverarbeiter
Skeldy setzt die in Abschnitt 4 der Datenschutzerklärung gelisteten Unterauftragsverarbeiter ein. Diese Liste benennt jeden Anbieter von KI-Inferenz, die ihm übertragene Aufgabe und sein Niederlassungsland.
Neue Unterauftragsverarbeiter werden mindestens 30 Tage im Voraus angekündigt. Der Kunde kann aus berechtigtem Grund widersprechen; lässt sich der Widerspruch nicht ausräumen, kann der betroffene Dienst gekündigt werden.
Die am 13. August 2026 veröffentlichte Liste korrigiert eine frühere, unzutreffende Liste. Sie benennt bereits produktiv eingesetzte Unterauftragsverarbeiter, die nicht mit der oben vorgesehenen Vorankündigung angekündigt worden waren, namentlich Moonshot AI, OpenAI und Cloudflare. Das Widerspruchsrecht wird an dieser korrigierten Liste ausgeübt, ab deren Stichtag. Die Vorankündigung von 30 Tagen gilt für spätere Ergänzungen.
5. Internationale Übermittlungen
Die Produktionsdaten liegen in der Europäischen Union, bei Supabase (eu-central-1, Frankfurt) und Vercel (EU-Regionen).
Drei Datenflüsse verlassen den Europäischen Wirtschaftsraum. Der erste ist der Netzwerktransit: Cloudflare, Inc., mit Sitz in den Vereinigten Staaten, stellt DNS und die Auslieferung vor skeldy.com bereit und leitet die eingehende Post weiter. Jede HTTP-Anfrage durchquert ihr Netz, bevor sie unsere Server erreicht, was ihr in Transit Zugriff auf IP-Adressen, User-Agents und die angeforderten URLs gibt; die Anwendungsinhalte sind in Transit verschlüsselt. Der zweite ist die Zahlung, bei Stripe in den Vereinigten Staaten. Der dritte ist die Inferenz durch Sprachmodelle: bei Moonshot AI in der Volksrepublik China für Dienstplan-Erstellung, Auslegung der Regeln, Chat und Auslesen fotografierter Dienstpläne; bei OpenAI in den Vereinigten Staaten für die Texterkennung auf PDF-Dokumenten.
Der angesprochene Inferenz-Anbieter ist ein Deployment-Parameter und keine Konstante des Codes. Die vorstehende Aufteilung beschreibt die zum Stichtag dieses Anhangs geltende Konfiguration; fehlt dieser Parameter, fallen die betroffenen Anfragen auf die Gemini-API von Google LLC zurück. Jede dauerhafte Änderung dieser Aufteilung ist die Hinzunahme eines weiteren Unterauftragsverarbeiters und folgt der Vorankündigung nach Ziffer 4.
Für die Volksrepublik China liegt kein Angemessenheitsbeschluss der Europäischen Kommission vor. Die Übermittlung an Moonshot AI stützt sich auf die EU-Standardvertragsklauseln (Beschluss 2021/914), Modul für die Übermittlung von einem Auftragsverarbeiter an einen Unterauftragsverarbeiter, ergänzt um technische Maßnahmen: Verschlüsselung in Transit, Beschränkung der übermittelten Felder auf das für die Aufgabe Erforderliche, Ausschluss von Zugangsdaten, von Gründen für Abwesenheitsanträge und von Zahlungsdaten. Das einschlägige Modul der SVK ist durch Verweis Bestandteil dieses Anhangs.
Diese Maßnahmen entziehen die Daten nicht dem Zugriff einer auf chinesisches Recht gestützten behördlichen Anordnung. Der Kunde ist hierüber informiert und berücksichtigt dies in seiner Datenschutz-Folgenabschätzung. Die genaue Aufstellung der übermittelten Felder findet sich in Abschnitt 5 der Datenschutzerklärung.
6. Technische und organisatorische Maßnahmen
- Verschlüsselung — TLS 1.2+ in Transit, AES-256 at-rest.
- Zugriff — rollenbasierter Zugriff nach dem Least-Privilege-Prinzip, in der Datenbank durch die RLS-Policies durchgesetzt. Skeldy bietet heute keine Zwei-Faktor-Authentifizierung an, weder für Nutzerkonten noch für administrative Konten des Kundenportals: sie ist im Produkt an keiner Stelle eingerichtet. Frühere Fassungen dieses Anhangs kündigten sie als verfügbar an; das war eine Fähigkeit unseres Authentifizierungsanbieters und keine bei uns umgesetzte Maßnahme, und wir nehmen es zurück.
- Datenbank — Row-Level-Security-Policies in jeder Tabelle gemäß Hierarchie.
- Logging — privilegierte Mutationen via Datenbank-Trigger protokolliert, 13 Monate aufbewahrt. Das Protokoll speichert eine Kopie des Datensatzes vor und nach der Änderung, auch bei einer Löschung.
- Speicherung importierter Dokumente — Dienstplan-Fotos und -PDFs werden kodiert in der Datenbank in Frankfurt gespeichert, nicht in einem gesonderten Objektspeicher. Das Produkt nutzt keinen Objektspeicher-Bucket.
- Anwendungsprotokolle — die Protokolle unserer Serverfunktionen enthalten derzeit bei jeder KI-Anfrage die E-Mail-Adresse der aufrufenden Person sowie Namen von Mitarbeitenden auf dem Importpfad. Sie folgen der Aufbewahrung unseres Hosters und nicht einer von uns festgelegten Frist.
- Backups — von unserem Datenbank-Hoster nach dem gebuchten Tarif bereitgestellt, mit einem schriftlichen Wiederanlaufplan und dokumentierten Restore-Befehlen. Eine Restore-Übung ist bis heute nicht durchgeführt worden: der Plan existiert, seine Erprobung steht aus. Wir stellen den Restore daher nicht als getestet dar.
- Penetrationstest — ein Test durch einen unabhängigen Dritten ist bis heute nicht durchgeführt worden. Der Prüfumfang ist verfasst, eine interne Sicherheitsüberprüfung wurde vorgenommen und ihre Ergebnisse wurden abgearbeitet; die Beauftragung eines Dienstleisters steht noch aus. Frühere Fassungen kündigten einen jährlichen Test an: das war eine Absicht und kein Sachverhalt.
- Personal — das Team beschränkt sich heute auf seinen Gründer, die einzige Person mit Zugriff auf Produktionsdaten. Eine unterzeichnete Vertraulichkeitsverpflichtung existiert daher bis heute nicht. Frühere Fassungen dieses Anhangs kündigten solche an; das war die für die erste Einstellung vorgesehene Maßnahme und kein vorhandenes Dokument, und wir nehmen es zurück. Die Unterzeichnung einer Vertraulichkeitsverpflichtung vor jedem Zugriff bleibt die für jede Einstellung geltende Regel. Das Programm regelmäßiger Sicherheitsschulungen ist definiert, aber noch nicht durchgeführt; wir kündigen es an, wenn es durchgeführt ist, und nicht vorher.
7. Unterstützung bei Betroffenenrechten
Skeldy unterstützt den Kunden bei der Bearbeitung von Betroffenenanfragen innerhalb von 30 Tagen. Kontakt: [email protected].
Export und Kontolöschung sind seit dem 13. August 2026 im Self-Service in den Einstellungen zugänglich. Frühere Fassungen dieses Anhangs kündigten sie an, ohne dass eine Schaltfläche damit verbunden war; das ist nicht mehr der Fall.
Die Unterhaltungen mit dem KI-Assistenten sind seit dem 14. August 2026 ihrer Urheberin oder ihrem Urheber zugeordnet: Der Export gibt der betroffenen Person ihre eigenen heraus, und die Löschung ihres Kontos löscht sie. Die davor geschriebenen halten keine Urheberschaft fest; sie sind weder exportierbar noch individuell löschbar, und kein Konto kann sie lesen. Die von ihr entschiedenen Abwesenheitsanträge werden auf Kennung, Status und Datum reduziert. Ein Auskunftsrecht darf nicht dazu dienen, Daten Dritter zu erlangen.
8. Meldung von Datenschutzverletzungen
Wir benachrichtigen den Kunden ohne unangemessene Verzögerung, spätestens innerhalb von 72 Stunden nach Kenntnis einer Verletzung des Schutzes von Kunden-Personendaten, mit den für die Erfüllung von Art. 33/34 DSGVO erforderlichen Informationen.
9. Audits
Der Kunde kann einmal pro 12-Monats-Zeitraum Audit-Informationen anfordern. Wir beantworten sie heute durch einen ausgefüllten Sicherheits-Fragebogen, das dokumentierte Verzeichnis unserer Kontrollen und die Ergebnisse unserer internen Sicherheitsüberprüfung. Vor-Ort-Audits werden geleistet, soweit gesetzlich verpflichtend; Kosten trägt die anfragende Partei.
Wir verfügen weder über einen SOC-2-Bericht noch über die Zusammenfassung eines Penetrationstests durch einen Dritten: die SOC-2-Type-1-Vorbereitung läuft, und der Penetrationstest ist nicht beauftragt. Frühere Fassungen dieses Anhangs boten beide Unterlagen als Mittel an, eine Audit-Anfrage zu erfüllen; sie existieren nicht und werden gestrichen. Sie werden dieser Liste an dem Tag hinzugefügt, an dem sie vorliegen, und wir benachrichtigen die Kunden, die uns dazu geschrieben haben.
10. Rückgabe und Löschung
Nach Beendigung kann der Kunde seine Daten 30 Tage lang exportieren. Danach löscht Skeldy die Kunden-Personendaten auf schriftliches Verlangen des Kunden innerhalb von 30 Tagen.
Diese Löschung ist heute ein manueller Vorgang. Kein automatischer Mechanismus löscht einen Workspace bei Ablauf des Abonnements, und ohne ein solches Verlangen bleiben die Daten in der Datenbank. Wir schreiben das, statt eine Bereinigung anzukündigen, die es nicht gibt.
Nach der Löschung bestehen fort: die Audit-Protokolle für 13 Monate, einschließlich des Protokolleintrags über die Löschung selbst und der Kopie der entfernten Datensätze; die von Stripe erstellten Rechnungen und Zahlungsbestätigungen aufgrund der zehnjährigen buchhalterischen Aufbewahrungspflicht; die aus einem importierten Dienstplan ausgelesenen Namen, die nie einem Konto zugeordnet wurden und in Schichtnotizen vorhanden sind, die wir auf gezielte Anfrage entfernen. Einzelheiten in Abschnitt 7 der Datenschutzerklärung.
Das technische Protokoll der Stripe-Webhooks wird gesondert behandelt, weil die frühere Fassung dieses Anhangs es zu Unrecht der buchhalterischen Aufbewahrungspflicht zuordnete. Dieses Protokoll dient dazu, dasselbe Ereignis nicht zweimal zu verarbeiten; es speichert heute die vollständige von Stripe empfangene Nutzlast, die Namen, E-Mail, Rechnungsadresse und USt-IdNr. der unterzeichnenden Person enthalten kann, und es trägt keine Verknüpfung zur Organisation. Die Zehnjahresfrist gilt den Buchungsbelegen, nicht dieser Nutzlast. Wir verpflichten uns, dieses Protokoll auf Kennung, Typ und Datum des Ereignisses zu reduzieren, und löschen die rohe Nutzlast auf schriftliches Verlangen des Kunden.