Skeldy · DE
Datenschutzerklärung
Was Skeldy erhebt, was damit geschieht, wo diese Daten liegen und was passiert, wenn Sie deren Löschung verlangen. Hosting in der Europäischen Union; ein einziger KI-Verarbeitungsfluss verlässt den Europäischen Wirtschaftsraum und wird hier im Detail beschrieben.
Zuletzt aktualisiert · 14. August 2026
1. Wer wir sind
Skeldy SAS (Skeldy SAS, 12 rue de la Paix, 75002 Paris, Frankreich) ist Verantwortlicher im Sinne der DSGVO für die über Skeldy verarbeiteten personenbezogenen Daten. Eingetragen in Frankreich, RCS Paris (Registernummer wird bei Eintragung bestätigt).
Datenschutz-Anfragen: [email protected]. Datenschutzbeauftragter (DPO): [email protected].
2. Erhobene Daten
Die folgende Liste beschreibt, was tatsächlich in unserer Datenbank vorhanden ist. Sie ist bewusst ausführlich, auch dort, wo sie uns nicht zum Vorteil gereicht.
- Kontodaten : Name, E-Mail, Rolle, bevorzugte Sprache, Organisationszugehörigkeit.
- Plandaten : Schichten, Zeiten, Bereiche, Zuweisungen, Qualifikationen, gemeldete Verfügbarkeiten, Präferenzen für Zeitfenster.
- Abwesenheitsanträge : die beantragten Tage und ein Freitext-Grund, den Sie selbst verfassen. Dieses Feld ist für die Führungskräfte Ihrer Organisation lesbar. Tragen Sie dort keine Gesundheitsangaben ein.
- Schichttausch-Anfragen : Absender, Empfänger, Status.
- Schichtnotizen : Freitext an einem Zeitfenster. Wenn ein importierter Dienstplan eine Person nennt, die wir keinem Konto zuordnen können, wird ihr Name in diese Notiz geschrieben.
- Unterhaltungen mit dem KI-Assistenten : Ihre Nachrichten und die Antworten des Modells. Jede Unterhaltung trägt nun den Namen ihrer Urheberin oder ihres Urhebers und ist allein für diese Person lesbar : weder Ihre Kolleginnen und Kollegen noch Ihre Leitung haben Zugriff. Unterhaltungen von vor dem 14. August 2026 halten keine Urheberschaft fest und sind für niemanden mehr lesbar.
- Importierte Dienstplan-Dokumente : das von Ihnen hochgeladene Foto oder PDF, kodiert in unserer Datenbank gespeichert, sowie die daraus ausgelesenen Namen und Bereiche.
- Einladungen : E-Mail-Adresse, Rolle und Urheber der Einladung, auch wenn sie nie angenommen wird.
- Warteliste : E-Mail, Name, Funktion, Betriebsname, Sprache und Marketing-Einwilligung, wenn Sie sich über die öffentliche Website eintragen.
- Abrechnungsdaten : die Zahlung wird von Stripe abgewickelt, Ihre Kartennummer sehen wir nie. Wir speichern jedoch das vollständige Stripe-Ereignis, das je nach Fall Ihren Namen, Ihre E-Mail, Ihre Rechnungsadresse und Ihre USt-IdNr. enthält.
- Audit-Protokolle : Urheber, Zeitstempel und vollständige Kopie des Datensatzes vor und nach jeder privilegierten Mutation.
- Produkt-Analytics : Seitenaufrufe und Nutzungsereignisse. Abschnitt 3 unterscheidet das einwilligungspflichtige Tracking im Browser von der serverseitigen Messung, die keiner Einwilligung unterliegt.
- Technische Daten : IP-Adresse, User-Agent und Plattform-Protokolle. Die Protokolle unserer Serverfunktionen enthalten derzeit bei jedem Aufruf des KI-Assistenten Ihre E-Mail-Adresse sowie Namen von Mitarbeitenden auf dem Importpfad.
3. Zwecke und Rechtsgrundlagen
Jede Verarbeitung hat einen klaren Zweck und eine Rechtsgrundlage nach Art. 6 DSGVO:
- Bereitstellung des Dienstes
- Vertragserfüllung (Art. 6 Abs. 1 lit. b). Umfasst die Kontoanlage, die Schichtplanung und die KI-gestützte Umplanung.
- Abrechnung und Steuern
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) und Vertragserfüllung.
- Unterstützung durch künstliche Intelligenz
- Vertragserfüllung (Art. 6 Abs. 1 lit. b). Diese Verarbeitung umfasst die Übermittlung personenbezogener Plandaten an Anbieter von Drittmodellen, von denen einer außerhalb des Europäischen Wirtschaftsraums niedergelassen ist. Einzelheiten in Abschnitt 5.
- Sicherheit, Monitoring und Missbrauchsabwehr
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f). Umfasst Audit-Protokolle privilegierter Mutationen, Rate-Limits, Betrugserkennung und das Monitoring von Anwendungsfehlern : Fehlerberichte und einen Bruchteil der Performance-Traces, ohne jedes Session Replay. Siehe Abschnitt 12.
- Produkt-Analytics im Browser
- Einwilligung (Art. 6 Abs. 1 lit. a). Das Tracking bleibt deaktiviert, solange Sie nicht zugestimmt haben. Die Signale Global Privacy Control und Do Not Track werden beachtet. Sie können Ihre Einwilligung jederzeit über das Cookie-Banner oder unter /cookies widerrufen.
- Nutzungsmessung auf Serverseite
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f). Wenn Sie angemeldet sind, werden bestimmte Produktereignisse : Registrierung, Abschluss des Onboardings, Veröffentlichung eines Dienstplans, abgeschlossener Import, Annahme eines KI-Vorschlags, Abonnement-Ereignisse : von unseren Servern an PostHog EU gesendet, gekennzeichnet durch eine technische Kennung, die Ihrem Konto oder Ihrer Organisation entspricht. Dieser Datenfluss läuft nicht über das Cookie-Banner und ist daher von Ihrer dortigen Auswahl nicht erfasst. Wir schreiben es hier, statt den gegenteiligen Eindruck stehen zu lassen. Sie können dem widersprechen, indem Sie an [email protected] schreiben.
- Kundensupport
- Vertragserfüllung und berechtigtes Interesse. Das Support-Chat-Widget wird nur geladen, wenn Sie es öffnen.
4. Auftragsverarbeiter und internationale Übermittlungen
Die Produktionsdatenbank liegt bei Supabase in eu-central-1 (Frankfurt). Die Anwendung wird von Vercel in EU-Regionen gehostet. Genau ein Datenfluss verlässt den Europäischen Wirtschaftsraum mit personenbezogenen Plandaten: die Verarbeitung durch künstliche Intelligenz. Sie ist Gegenstand von Abschnitt 5.
Zwei weitere Datenflüsse verlassen den EWR, ohne namentliche Plandaten zu transportieren, und wir benennen sie, statt sie hinter der Formulierung „ein einziger Datenfluss“ verschwinden zu lassen. Die Zahlung geht an Stripe. Und der gesamte Web-Verkehr läuft über Cloudflare, eine in den Vereinigten Staaten niedergelassene Gesellschaft, die DNS und Content-Delivery-Netz vor skeldy.com bereitstellt und die eingehende Post weiterleitet: jede Anfrage an die Website durchquert ihr Netz, bevor sie unsere Server erreicht, was ihr in Transit Zugriff auf Ihre IP-Adresse, Ihren User-Agent und die angeforderten URLs gibt.
Die folgende Liste ersetzt eine frühere, unzutreffende Liste. Sie benennt die zum Stichtag dieser Erklärung tatsächlich eingesetzten Auftragsverarbeiter.
- Supabase : Datenbank, Authentifizierung und Realtime. eu-central-1 (Frankfurt).
- Vercel : Hosting der Webanwendung. EU-Regionen.
- Cloudflare, Inc. : DNS, Content-Delivery-Netz vor skeldy.com und Routing eingehender E-Mails. Gesellschaft mit Sitz in den Vereinigten Staaten; weltweites Netz, der Datenverkehr läuft über den dem Besucher nächstgelegenen Standort.
- Resend : Versand von Transaktionsmails. EU-Region.
- Stripe : Zahlungen und Abrechnung. Europäische Union und Vereinigte Staaten.
- Moonshot AI : Inferenz durch Sprachmodelle: Dienstplan-Erstellung, Auslegung der Regeln, Planungs-Chat und Auslesen fotografierter Dienstpläne. Gesellschaft mit Sitz in Peking, Volksrepublik China. Siehe Abschnitt 5.
- OpenAI : Texterkennung auf importierten PDF-Dokumenten, und ausschließlich auf diesen. Vereinigte Staaten.
- Google LLC : Gemini-API, als technischer Rückfallweg vorgehalten und im Regelbetrieb nicht aufgerufen. Gesellschaft mit Sitz in den Vereinigten Staaten; globale Infrastruktur, die Datenresidenz in der Europäischen Union ist vertraglich nicht garantiert.
- Mistral AI : technischer Rückfallpfad, Frankreich. Im Regelbetrieb nicht angesprochen.
- Sentry : Monitoring von Anwendungsfehlern. EU-Region (ingest.de.sentry.io).
- PostHog : Produkt-Analytics. eu.posthog.com.
Zwei Klarstellungen, die häufige Vermutungen ausräumen. Die Schriftarten werden von unserer eigenen Domain ausgeliefert, aus Ihrem Browser geht keine Anfrage an Google. Die Zahlung ist eine Weiterleitung auf eine von Stripe gehostete Seite: auf skeldy.com wird kein Stripe-Skript geladen und kein Stripe-Cookie gesetzt.
Bei Übermittlungen außerhalb der EU/des EWR stützen wir uns auf die EU-Standardvertragsklauseln (Beschluss 2021/914) sowie auf ergänzende Maßnahmen: Verschlüsselung in Transit, Beschränkung der übermittelten Felder auf das für die Aufgabe Erforderliche, Ausschluss von Zugangsdaten und Zahlungsdaten, rollenbasierter Zugriff und Protokollierung privilegierter Mutationen.
5. Verarbeitung durch künstliche Intelligenz und Übermittlung nach China
Die KI-Funktionen von Skeldy stützen sich auf Modelle, die von Dritten betrieben werden. Hauptanbieter ist Moonshot AI, eine Gesellschaft mit Sitz in Peking, Volksrepublik China. Dieser Abschnitt ist der wichtigste Teil dieser Erklärung.
Was bei einer Dienstplan-Erstellung oder -Änderung übermittelt wird: Vor- und Nachname der betroffenen Mitarbeitenden, ihre interne Kennung, ihre Qualifikationen, ihre wöchentliche Stundenobergrenze, ihre genehmigten Ruhetage, die Zeitfenster der Woche, die Bereichsnamen und die Regeln Ihrer Organisation. Hinzu kommen der Text, den Sie in den Chat schreiben, und der Verlauf der laufenden Unterhaltung.
Was bei einem Dienstplan-Import per Foto übermittelt wird: das Dokument selbst, vollständig, zusammen mit der namentlichen Personalliste des betroffenen Bereichs. Ein fotografierter Dienstplan enthält in der Regel die gesamte Belegschaft des Betriebs, einschließlich Personen, die Skeldy nie genutzt haben.
Was unsere Anfragen niemals zusammenstellen: E-Mail-Adresse, Passwort, Grund eines Abwesenheitsantrags, Zahlungsdaten. Keines dieser Felder geht in die Daten ein, die das System zusammensetzt und an das Modell sendet.
Diese Zusage betrifft die Felder, die wir serialisieren, und sie kann sich nicht auf das erstrecken, was Sie selbst schreiben. Der Freitext, den Sie in den Chat eingeben, und der Verlauf der Unterhaltung gehen unverändert an das Modell. Wenn Sie dort die E-Mail-Adresse einer Kollegin oder irgendeine andere Angabe eintragen, wird sie mit Ihrer Nachricht übermittelt. Wir sagen das lieber, als den Eindruck zu erwecken, ein Filter lese Ihre Sätze gegen: es gibt keinen.
Die übrigen Pfade sind enger. Die Texterkennung auf PDF-Dokumenten läuft über OpenAI in den Vereinigten Staaten. Die Gemini-API von Google LLC wird auf keinem Pfad angesprochen: Auch der Assistent, der Werkzeuge aufrufen kann, läuft über Moonshot AI. Sie bleibt, mit Mistral AI in Frankreich dahinter, nur als technischer Rückfallpfad für den im nächsten Absatz beschriebenen Fall verdrahtet.
Eine Klarstellung zur Tragweite dieser Aufteilung. Der angesprochene Anbieter ist nicht im Code festgeschrieben: er wird durch einen Deployment-Parameter bestimmt, den wir ändern können, ohne die Anwendung anzupassen. Was Sie oben lesen, ist die zum Stichtag dieser Erklärung geltende Konfiguration. Fehlt dieser Parameter, fallen die betroffenen Anfragen auf die Gemini-API von Google LLC zurück : daher deren Eintrag in der Liste in Abschnitt 4. Jede dauerhafte Änderung dieser Aufteilung ist die Hinzunahme eines weiteren Unterauftragsverarbeiters und folgt der in Ziffer 4 des Auftragsverarbeitungs-Anhangs vorgesehenen Vorankündigung von 30 Tagen.
Die Europäische Kommission hat für die Volksrepublik China keinen Angemessenheitsbeschluss erlassen. Die Übermittlung an Moonshot AI stützt sich daher auf die EU-Standardvertragsklauseln (Beschluss 2021/914) und auf die in Abschnitt 4 beschriebenen ergänzenden Maßnahmen: Verschlüsselung in Transit, Beschränkung der übermittelten Felder, Ausschluss von Zugangsdaten und Zahlungsdaten.
Wir behaupten nicht, dass diese Maßnahmen das Risiko beseitigen. Das chinesische Recht erlaubt es einer Behörde, von einem dort ansässigen Anbieter Zugang zu den bei ihm vorhandenen Daten zu verlangen, und Vertragsklauseln binden keine Behörde. Kunden, für die diese Übermittlung mit ihren Anforderungen unvereinbar ist, schreiben uns bitte an [email protected]: der eingesetzte Anbieter ist ein Deployment-Parameter, und wir besprechen das.
Die auf unserer Seite geführten KI-Nutzungszähler aggregieren Token-Volumina je Organisation. Sie enthalten keine Gesprächsinhalte.
6. Speicherdauer
Vier Fristen werden heute vom System automatisch durchgesetzt: die der Audit-Protokolle, die der importierten Dienstplan-Dokumente, die des Stripe-Webhook-Protokolls und die der Namen, die auf einem Dienstplan gelesen und nie einem Konto zugeordnet wurden. Alles Übrige bleibt in der Datenbank, bis eine Löschung verlangt oder von Hand ausgeführt wird. Wir schreiben das lieber, als Fristen anzukündigen, die nichts durchsetzt.
- Audit-Protokolle : 13 Monate, in allen Tarifen. Jede Nacht durch einen Datenbank-Job durchgesetzt.
- Konto- und Plandaten : für die Dauer des Abonnements gespeichert. Die Kündigung löst keine automatische Löschung aus: die Daten bleiben in der Datenbank, bis Sie deren Löschung verlangen.
- Importierte Dienstplan-Dokumente : die Datei selbst, PDF oder Foto, wird gelöscht, sobald ihre Verarbeitung endet, ob erfolgreich oder fehlgeschlagen, und spätestens 24 Stunden nach dem Hochladen. Ein Datenbank-Job läuft dazu viertelstündlich. Frühere Fassungen dieser Erklärung kündigten eine Löschung nach einer Stunde an, ohne dass irgendetwas sie durchgesetzt hätte; dies ist die tatsächliche Frist. Der Verarbeitungsdatensatz, der die aus dem Dokument gelesenen Namen enthält, hat dagegen keine automatische Frist.
- Auf einem importierten Dienstplan gelesene und nie einem Konto zugeordnete Namen : 13 Monate. Danach wird der Name in der Schichtnotiz gelöscht und der zugehörige Zwischendatensatz entfernt. Die Schicht selbst bleibt im Dienstplan : sie hält fest, wie der Dienst organisiert war, nicht wer eine Person ist.
- Von Stripe empfangene Webhook-Ereignisse : ein technisches Protokoll, dessen Zweck darin besteht, dasselbe Ereignis nicht zweimal zu verarbeiten. Seine Nutzlast, also Name, E-Mail, Rechnungsadresse und USt-IdNr. der verantwortlichen Person, wird nach 30 Tagen gelöscht; es bleiben nur Kennung, Typ und Datum, was für die Dublettenprüfung genügt. Der gesamte Datensatz wird nach 90 Tagen entfernt. Ein Datenbank-Job setzt das jede Nacht durch. Diese Aufbewahrung fällt nicht unter die buchhalterische Pflicht: Buchungsbelege sind die Rechnungen und Zahlungsbestätigungen, die Stripe erstellt und aufbewahrt, und für sie gilt die zehnjährige Aufbewahrungsfrist des französischen Handelsgesetzbuchs.
- Einladungen : der Token verfällt und wird unbrauchbar, der Datensatz und die E-Mail-Adresse bleiben jedoch bestehen.
- Warteliste : gespeichert bis zum Löschverlangen.
- Unterhaltungen mit dem KI-Assistenten : ohne automatische Frist gespeichert.
- Plattform- und Serverfunktions-Protokolle : gespeichert nach den Aufbewahrungsfristen unserer Hoster, die wir nicht selbst festlegen.
- Analytics-Ereignisse : gespeichert gemäß der Aufbewahrungskonfiguration von PostHog EU.
Sie können jederzeit eine Löschung verlangen. Was sie umfasst und was sie zurücklässt, beschreibt der folgende Abschnitt.
7. Was gelöscht wird und was bleibt
Die Löschung eines Kontos beseitigt nicht alles. Hier die genaue Aufteilung, ohne Beschönigung.
Was mit dem Konto verschwindet:
- Das Authentifizierungskonto und der Nutzerdatensatz: Name, E-Mail, Sprache, Rolle.
- Das Mitarbeitendenprofil: Qualifikationen und Präferenzen.
- Die gemeldeten Verfügbarkeiten.
- Die Bereichszuweisungen.
- Die Schichttausch-Anfragen, gesendete wie empfangene.
- Die von der Person gestellten Abwesenheitsanträge einschließlich Grund.
- Die seit dem 14. August 2026 geschriebenen Unterhaltungen mit dem KI-Assistenten, die ihrer Urheberin oder ihrem Urheber zugeordnet sind.
Was bleibt, und warum:
- Die Schichten. Sie werden von der Person gelöst : die Verknüpfung zum Konto wird entfernt, das Zeitfenster bleibt im Dienstplan. Andernfalls würde die Betriebshistorie des Hauses mit dem Weggang einer mitarbeitenden Person zerstört.
- Die auf einem importierten Dienstplan gelesenen Namen, die nie einem Konto zugeordnet wurden. Sie stehen in der Notiz einer Schicht, ohne technische Verknüpfung zu einem Nutzer, sodass keine Kontolöschung sie erreicht. Sie werden nach 13 Monaten automatisch gelöscht, und wir entfernen sie auf Anfrage schon vor diesem Termin von Hand.
- Die Audit-Protokolle, für 13 Monate. Die Löschung selbst wird darin protokolliert, mit einer Kopie des entfernten Datensatzes. Anders gesagt: die Ausübung des Rechts auf Löschung schreibt einen Teil dieser Daten für 13 Monate erneut fest. Das ist der bewusst in Kauf genommene Preis eines Protokolls, das niemand nachträglich ändern kann, wir eingeschlossen. Die automatische Bereinigung der nicht zugeordneten Namen bildet die Ausnahme: sie schreibt keinerlei Audit-Datensatz, gerade um den soeben gelöschten Daten nicht dreizehn weitere Monate Leben zu geben, und hinterlässt stattdessen eine Spur des Vorgangs, sein Datum und die Zahl der betroffenen Datensätze, die keinen Namen enthält.
- Die von Stripe empfangenen Webhook-Ereignisse, die je nach Fall Namen, E-Mail, Rechnungsadresse und USt-IdNr. der unterzeichnenden Person enthalten. Dieses Protokoll trägt keine Verknüpfung zu Ihrer Organisation: keine Kontolöschung erreicht es. Es hat nunmehr seine eigene Frist: die Nutzlast wird nach 30 Tagen gelöscht, der gesamte Datensatz nach 90 Tagen. Es fällt nicht unter die zehnjährige buchhalterische Aufbewahrungspflicht, die den bei Stripe geführten Rechnungen gilt, und wir entfernen es auf Anfrage schon vorher.
- Die versendeten Einladungen samt E-Mail-Adresse ihrer Empfänger.
- Die aus einem importierten Dienstplan ausgelesenen Namen, für 13 Monate. Das Quelldokument bleibt dagegen nicht: es wird spätestens 24 Stunden nach dem Hochladen gelöscht.
- Die Unterhaltungen mit dem KI-Assistenten von vor dem 14. August 2026. Sie halten keine Urheberschaft fest, und nichts in unseren Daten erlaubt es, sie zu rekonstruieren: keine individuelle Löschung erreicht sie. Wir haben sie weder gelöscht noch auf Verdacht zugeordnet; wir haben sie für jedes Konto unlesbar gemacht.
Wenn eine General Managerin oder ein General Manager eine mitarbeitende Person aus der Organisation entfernt, wird deren Konto nicht gelöscht. Es wird von der Organisation getrennt, während Nutzerdatensatz und Authentifizierungskonto bestehen bleiben. Eine vollständige Löschung ist unter [email protected] zu verlangen.
Die General Managerin oder der General Manager kann das eigene Konto in den Einstellungen des Kundenportals löschen. Handelt es sich um die letzte General-Manager-Rolle der Organisation, wird die Organisation mit diesem Konto geschlossen: Das Abonnement wird gekündigt und die Dienstpläne werden schreibgeschützt. Dienstpläne, Sektionen und die Datensätze der mitarbeitenden Personen werden in diesem Moment nicht gelöscht; ihre Löschung folgt dem weiter unten beschriebenen Verfahren. Der Bestätigungsdialog weist darauf hin, bevor die Löschung ausgeführt wird.
In manchen Fällen scheitert die Löschung auf Ebene der Datenbank, insbesondere wenn die betroffene Person über Abwesenheitsanträge entschieden hat. Wir bearbeiten sie dann manuell und bestätigen Ihnen das Ergebnis innerhalb der von der DSGVO vorgesehenen Frist von einem Monat.
Ein automatisches Verfahren zur Löschung einer gesamten Organisation gibt es nunmehr: Ein einziger Vorgang löscht die Standorte, die Sektionen, die Dienstpläne, die Schichten, die Regeln, die Datensätze der mitarbeitenden Personen und alles Weitere, was an der Organisation hängt : Importe, Einladungen, Abonnement, Verfügbarkeiten, Urlaubsanträge, Gespräche mit dem Assistenten :, danach die Organisation selbst und ihre Audit-Protokolle. Aus der Oberfläche lässt es sich nicht auslösen: Die Löschung eines Workspace erfolgt auf schriftliche Anfrage. Die Konten der mitarbeitenden Personen überdauern sie, von jeder Organisation gelöst, bis ihre Inhaberinnen und Inhaber sie selbst löschen.
8. Ihre Rechte nach der DSGVO
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie auf Widerruf der Einwilligung jederzeit, ohne die Rechtmäßigkeit der vorherigen Verarbeitung zu beeinträchtigen.
Zur Geltendmachung schreiben Sie an [email protected]. Wir antworten innerhalb eines Monats, bei komplexen Anfragen mit Mitteilung um zwei weitere Monate verlängerbar.
Export und Löschung Ihres Kontos sind jetzt in den Einstellungen Ihres Kundenportals zugänglich, ohne Umweg über uns. Frühere Fassungen dieses Dokuments kündigten diese Werkzeuge an, obwohl sie mit keiner Schaltfläche verbunden waren; seit dem 13. August 2026 sind sie es.
Was aus diesem Export entfernt wird, entfernt der Code, nicht die Handarbeit. Ihre Unterhaltungen mit dem KI-Assistenten werden Ihnen nun herausgegeben, aber nur Ihre eigenen: Die Tabelle hält seit dem 14. August 2026 ihre Urheberschaft fest, und der Export gibt allein die Zeilen aus, die Ihren Namen tragen. Die davor geschriebenen halten keine Urheberschaft fest und können niemandem herausgegeben werden. Die Abwesenheitsanträge, über die Sie entschieden haben, erscheinen nur mit Kennung, Status und Datum, ohne den Namen der antragstellenden Person und ohne den von ihr geschriebenen Grund. Ein Auskunftsrecht darf nicht dazu dienen, Daten Dritter zu erhalten.
Sie können Beschwerde einlegen bei der BfDI (Deutschland, www.bfdi.bund.de) oder bei der Aufsichtsbehörde Ihres gewöhnlichen Aufenthalts, Arbeitsplatzes oder Ortes des mutmaßlichen Verstoßes : z. B. CNIL (Frankreich), AEPD (Spanien), Garante (Italien) oder Information Commissioner's Office (Vereinigtes Königreich).
9. Daten, die wir über Sie von Dritten erhalten
Wenn Ihre General Managerin oder Ihr Section Manager Sie zu Skeldy einlädt, erhalten wir Ihren Namen, Ihre E-Mail, Ihre Rolle und Sektionszuweisung von ihnen statt direkt von Ihnen (Art. 14 DSGVO). Rechtsgrundlage ist das berechtigte Interesse der Organisation am Betrieb des Dienstplans, abgewogen gegen Ihre Interessen durch diese Information und die nachstehenden Rechte. Sie können jederzeit widersprechen, indem Sie Ihre General Managerin kontaktieren oder uns schreiben.
Ein Konto kann auch auf Ihren Namen angelegt werden, ohne dass Sie vorab davon erfahren haben. Wenn eine General Managerin oder ein General Manager einen Dienstplan per Foto oder PDF importiert, dienen die auf dem Dokument gelesenen Namen dazu, Mitarbeitendenkonten anzulegen. Die zugeordnete Adresse ist eine aus Ihrem Namen abgeleitete technische Adresse auf einer von uns kontrollierten Domain, die nicht die Domain der Website ist. Sie dient als Kontokennung und nicht als Kontaktweg: Skeldy richtet keine Nachricht an sie, und das vorläufige Passwort des Kontos wird der Führungskraft ausgehändigt, die den Import gestartet hat, und nie an diese Adresse gesendet. Dabei belassen wir es und behaupten nicht, dass sie niemals Post erreichen könnte: das wäre eine Aussage über eine Mail-Konfiguration und keine Zusage, die dieses Dokument einhalten kann. Das Konto macht Ihren Namen und Ihren Dienstplan für die Mitglieder der Organisation sichtbar.
Wenn ein Konto auf Ihren Namen angelegt wurde und Sie dessen Löschung wünschen, schreiben Sie an [email protected]. Wir bearbeiten die Anfrage auch dann, wenn Sie das Produkt nie genutzt haben und nicht unser Kunde sind.
10. Automatisierte Entscheidungen und KI
Die KI-Funktionen von Skeldy (Dienstplan-Erstellung, Dienstplan-Rekonfiguration, Foto- und Dokument-OCR beim Import) schlagen Ergebnisse vor; sie wenden niemals automatisch Änderungen an, die Ihre Schichten betreffen. Eine General Managerin oder ein Section Manager prüft und bestätigt stets vor der Veröffentlichung. Sie unterliegen keiner Entscheidung, die ausschließlich auf einer automatisierten Verarbeitung im Sinne von Art. 22(1) DSGVO beruht.
Wenn Sie der Ansicht sind, dass ein KI-Vorschlag, den Ihre Managerin umgesetzt hat, Sie unfair benachteiligt hat, haben Sie das Recht auf Erläuterung, Einspruch und erneute menschliche Prüfung. Kontaktieren Sie zuerst Ihre General Managerin; wenn ungelöst, schreiben Sie uns.
11. Minderjährige
Skeldy ist eine B2B-Workforce-Management-Plattform und richtet sich nicht an Kinder. Wenn Mitarbeitende unter 18 Jahren eingeplant werden (am häufigsten Auszubildende mit 16-17 Jahren), ist die General Managerin dafür verantwortlich, die elterliche Zustimmung zu bestätigen, sofern nach nationalem Recht erforderlich. Skeldy wendet keine automatischen länderspezifischen Beschränkungen für Minderjährige an: die Regeln zu Ruhezeiten und Stundenobergrenzen sind diejenigen, die die Organisation selbst im Produkt festlegt. Wir erfassen wissentlich keine personenbezogenen Daten von Kindern unter dem nationalen Alter der digitalen Einwilligung ohne elterliche Zustimmung.
12. Sicherheit
Verschlüsselung in Transit (TLS 1.2+) und at-rest (AES-256). Row-Level Security in jeder Tabelle. Rollenbasierter Zugriff entsprechend der Hierarchie (General Manager, Section Manager, Staff). Audit-Logs für privilegierte Mutationen (Schichten, Regeln, Team, Standorte, Abonnements, Einladungen, Importe), Aufbewahrung 13 Monate.
Was wir noch nicht haben, ebenso klar geschrieben wie das, was wir haben. Ein Penetrationstest durch einen unabhängigen Dritten ist bis heute nicht durchgeführt worden: der Prüfumfang ist verfasst und eine interne Sicherheitsüberprüfung wurde vorgenommen, die Beauftragung eines Dienstleisters steht noch aus. Die SOC-2-Type-1-Vorbereitung läuft, und es existiert kein Attestierungsbericht. Frühere Fassungen kündigten jährliche Penetrationstests an; das war eine Absicht und kein Sachverhalt, und wir nehmen es zurück.
Die von Ihnen importierten Dienstplan-Dokumente werden kodiert in unserer Datenbank in Frankfurt gespeichert, nicht in einem gesonderten Objektspeicher. Wir sagen das ausdrücklich, weil die übliche Formulierung „verschlüsselter Objektspeicher“ eine Architektur beschreiben würde, die wir nicht haben.
Sentry überwacht Anwendungsfehler: es übermittelt uns den Fehlerbericht, den Navigationsweg, der dorthin geführt hat, und auf einem Bruchteil der Seitenaufrufe eine Performance-Trace. Es zeichnet kein Session Replay auf. Diese Funktion ist in der Anwendung nicht eingerichtet und bleibt es bewusst, weil sie Dienstplanraster mit Klarnamen abfilmen würde; sollten wir sie eines Tages aktivieren, würden dieses Dokument und der Auftragsverarbeitungs-Anhang es vorher sagen. Sentry setzt kein Cookie und schreibt keinen Eintrag in den Speicher Ihres Browsers. Die Übertragung läuft über unsere eigene Domain, was sie für einen Inhaltsblocker unsichtbar macht. Diese Verarbeitung stützt sich auf das berechtigte Interesse und nicht auf Ihre Einwilligung. Wir schreiben es hier, weil Sie es sonst an keiner Stelle erfahren würden.
Wenn eine Führungskraft Ihr Konto anlegt, wird Ihnen ein vorläufiges Passwort per E-Mail übermittelt, im Klartext im Nachrichtentext. Es muss bei der ersten Anmeldung geändert werden.
Vermutete Schwachstellen können vertraulich an [email protected] gemeldet werden.
13. Änderungen dieser Erklärung
Wir benachrichtigen Kunden mindestens 14 Tage vor wesentlichen Änderungen per E-Mail. Das Datum oben gibt die aktuell gültige Fassung an.
Diese Vorankündigung gilt für künftige Änderungen. Für die Fassung vom 13. August 2026 wurde sie nicht eingehalten, und die Erklärung passt in einen Satz: diese Fassung begründet keine neue Verarbeitung. Sie beschreibt bereits laufende Verarbeitungen, die frühere Fassungen falsch dargestellt haben. Vierzehn Tage zu warten hätte den Lesenden nichts zu entscheiden gegeben; es hätte lediglich eine unzutreffende Information um vierzehn Tage verlängert. Wir haben deshalb zuerst korrigiert und stehen hier dazu, statt zwei Absätze einander widersprechen zu lassen.
Was diese Fassung korrigiert: die Liste der Auftragsverarbeiter, das Schweigen über die Übermittlung nach China, das Verzeichnis der Cookies und Browser-Speicher, die angekündigten Speicherfristen, die Aufbewahrungsgrundlage des Stripe-Webhook-Protokolls, angekündigte, aber nicht umgesetzte Sicherheitsmaßnahmen und die Verfügbarkeit von Self-Service-Exportwerkzeugen. Die im Auftragsverarbeitungs-Anhang vorgesehene Vorankündigung von 30 Tagen gilt für künftige Hinzunahmen von Unterauftragsverarbeitern.