Datenschutzerklärung
Stand: Juli 2026
1. Verantwortlicher
Mathonyx GmbH, Achterum 1, 26736 Krummhörn, support@horella.com („wir"). Ein Datenschutzbeauftragter ist nicht bestellt (keine Benennungspflicht).
2. Was Horella ist — und die zwei Rollen
Horella ist eine Software für Dienstplanung und Arbeitszeiterfassung für Betriebe. Datenschutzrechtlich sind zwei Ebenen zu unterscheiden:
Für Besucher der Website und die Betriebs-/Vertragsdaten unserer Kunden sind wir Verantwortlicher im Sinne der DSGVO. Für die Mitarbeiterdaten, die ein Kundenbetrieb in Horella verwaltet (Namen, Arbeitszeiten, Abwesenheiten, Verfügbarkeiten, Vertragsdaten), ist der jeweilige Kundenbetrieb Verantwortlicher und wir Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist der mit dem Kunden geschlossene Auftragsverarbeitungsvertrag (AVV). Mitarbeitende, die Fragen zu ihren Daten haben, wenden sich zunächst an ihren Arbeitgeber.
3. Hosting & Infrastruktur
Alle Daten werden bei Amazon Web Services (AWS EMEA SARL) in der Region eu-west-1 (Irland) verarbeitet und gespeichert. Mit AWS besteht ein Auftragsverarbeitungsvertrag; Verarbeitung innerhalb der EU/des EWR.
4. Welche Daten wir verarbeiten
Account-/Vertragsdaten (Kunden): Betriebsname, Anschrift, Name/E-Mail der Nutzer, Rolle. Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Vertrag).
Anwendungsdaten (im Auftrag des Kunden): Mitarbeiter-Stammdaten, Schichten, Zeiteinträge, Abwesenheiten, Verfügbarkeiten, Vertrags-/Sollstunden, hochgeladene Dokumente. Verarbeitung ausschließlich nach Weisung des Kunden (Art. 28 DSGVO).
Server-Logs: IP-Adresse, Zeitpunkt, aufgerufene Ressource — zur Sicherstellung von Betrieb und Sicherheit (Art. 6 Abs. 1 lit. f DSGVO), Löschung nach 14 Tagen.
Transaktionale E-Mails (Einladungen, Benachrichtigungen, Passwort-Reset, Berichte): Versand über Amazon SES aus eu-west-1.
Cookies/Storage: Horella verwendet nur technisch notwendige Cookies bzw. lokale Speicherung für die Anmeldung (Session/Token). Kein Tracking, keine Werbe-Cookies, keine Analyse-Dienste.
5. KI-Funktionen
Für einzelne Funktionen (z. B. automatische Zuordnung von Spalten beim Datenimport, Planungsvorschläge) nutzen wir Dienste der Anthropic PBC über deren API. Dabei werden Daten PII-minimiert übermittelt (soweit möglich nur Strukturinformationen, interne Kennungen bzw. Beispielzeilen statt vollständiger Datensätze). Mit Anthropic wird vor Aktivierung der KI-Funktionen ein Auftragsverarbeitungsvertrag geschlossen; bis dahin sind die KI-Funktionen abgeschaltet. Die Daten werden von Anthropic nicht zum Training von Modellen verwendet. Fällt der Dienst aus, arbeitet Horella regelbasiert weiter.
6. Weitergabe
Keine Weitergabe an Dritte außer an die genannten Auftragsverarbeiter (AWS, Anthropic) und soweit gesetzlich verpflichtet.
7. Speicherdauer
Account-/Anwendungsdaten für die Dauer des Vertrags; nach Vertragsende Löschung bzw. Rückgabe gemäß AVV innerhalb von 30 Tagen, soweit keine gesetzlichen Aufbewahrungspflichten (z. B. § 16 Abs. 2 ArbZG: 2 Jahre; handels-/steuerrechtlich 6/10 Jahre — diese Pflichten treffen den Kundenbetrieb) entgegenstehen. Revisionssichere Änderungsprotokolle (Audit-Log) werden entsprechend vorgehalten.
8. Ihre Rechte
Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch (Art. 15–21 DSGVO) sowie Beschwerde bei einer Aufsichtsbehörde — für uns zuständig: Landesbeauftragte für den Datenschutz Niedersachsen. Bei Mitarbeiterdaten eines Kundenbetriebs richten Sie Anfragen bitte an Ihren Arbeitgeber als Verantwortlichen; wir unterstützen ihn gemäß AVV.
9. Sicherheit
TLS-Verschlüsselung, rollenbasierte Zugriffsrechte, mandantengetrennte Datenhaltung, protokollierte Änderungen, Backups. Einzelheiten in den TOMs zum AVV.