Datenschutzerklärung
Stand: 12. September 2026
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten auf der Website precoria.de und in der Precoria-Anwendung. Für Mitarbeiterdaten, die Betriebe in der Anwendung verarbeiten, ist der jeweilige Betrieb Verantwortlicher; Precoria handelt insoweit als Auftragsverarbeiter (Art. 28 DSGVO).
1. Verantwortlicher
Precoria UG (haftungsbeschränkt)
Vertreten durch: Melanie Lasinski
Auenweg 5
06237 Leuna OT Günthersdorf
E-Mail: hallo@precoria.de
Telefon: +49 160 4449647
2. Datenschutzkontakt
Für Anfragen zum Datenschutz erreichen Sie uns unter datenschutz@precoria.de.
3. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 DSGVO (Vertrag, rechtliche Pflicht, berechtigtes Interesse, Einwilligung). Beschäftigtendaten verarbeiten wir auf Grundlage von § 26 BDSG, besondere Kategorien (z. B. Gesundheitsdaten) auf Grundlage von Art. 9 Abs. 2 DSGVO i. V. m. § 26 Abs. 3 BDSG.
4. Hosting und Server-Logfiles
Die Website wird über Vercel Inc. ausgeliefert (Serverstandort Frankfurt; Anbieter mit Sitz in den USA), die Anwendung über Railway (Serverstandort EU-West, Amsterdam, Niederlande; Anbieter mit Sitz in den USA), die Datenbank und der Dateispeicher über Supabase (Serverstandort EU, Irland — AWS eu-west-1; Anbieter mit Sitz in den USA). Beim Aufruf werden technisch notwendige Daten verarbeitet (IP-Adresse, Datum/Uhrzeit, User-Agent, angeforderte Ressource) sowie zur Missbrauchsabwehr Login-Fehlversuche mit IP-Bezug. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
5. Nutzerkonten und Anwendung
Für die Nutzung legen Betriebe ein Konto an (Betriebsnummer, Benutzername, Passwort als Hash, Rolle). Die Zustimmung zur Datenverarbeitung wird mit Zeitpunkt, IP-Adresse und User-Agent protokolliert. In der Anwendung werden im Auftrag der Betriebe Mitarbeiterdaten für Arbeitszeiterfassung, Schichtplanung, Urlaub, Lohnadministration, Gefährdungsbeurteilung und die digitale Personalakte verarbeitet. Über den Team-Chat ausgetauschte Nachrichten werden innerhalb des jeweiligen Betriebs gespeichert und sind nur für dessen Beschäftigte sichtbar. Bei der Belegerfassung und beim Hochladen von Dokumenten können Fotos verarbeitet werden; der Zugriff auf Kamera und Fotos erfolgt nur auf ausdrückliche Handlung der Nutzerin oder des Nutzers. Sensible Daten wie IBAN, Steuer-Identifikationsnummer und Sozialversicherungsnummer werden verschlüsselt gespeichert (AES-256).
6. Kontaktaufnahme und E-Mail
Bei Kontakt per E-Mail verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage (Art. 6 Abs. 1 lit. b/f DSGVO). Systemseitige Benachrichtigungs-E-Mails (z. B. zu Urlaub, Dienstplan, Abrechnung) werden über den Dienst Resend (Resend Inc., USA) versandt — siehe Abschnitt 11 zur Drittlandübermittlung.
7. Cookies und Einwilligungsverwaltung
Technisch notwendige Speicherungen (Login-Status, Einwilligungsstatus, Geräte-Token) erfolgen ohne Einwilligung. Einwilligungspflichtige Analyse-Dienste (PostHog) werden erst nach Ihrer Einwilligung geladen (§ 25 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Die anonyme Reichweiten- und Performance-Messung (Vercel) greift nicht auf Ihr Endgerät zu und ist daher einwilligungsfrei. Ihre Entscheidung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
8. Analyse und Fehleranalyse
Nach Einwilligung nutzen wir PostHog (EU-Cloud; laut DPA des Anbieters mit Teilverarbeitung in den USA) zur Produktanalyse und Fehlererfassung. Dabei werden Nutzungs- und Ereignisdaten sowie gekürzte Geräte-/IP-Daten verarbeitet. Eine Aufzeichnung von Sitzungen ist standardmäßig deaktiviert.
Unabhängig davon läuft Vercel Analytics/Speed Insights zur anonymen Reichweiten- und Performance-Messung. Der Dienst setzt keine Cookies, speichert keine IP-Adressen und bildet keine geräteübergreifenden Profile; erfasst werden anonymisierte Seitenaufrufe, Klicks auf zentrale Schaltflächen (z. B. „Demo starten“, „Termin buchen“) sowie technische Ladewerte. Rechtsgrundlage ist unser berechtigtes Interesse an einer bedarfsgerechten Gestaltung der Website (Art. 6 Abs. 1 lit. f DSGVO); ein Zugriff auf Ihr Endgerät im Sinne des § 25 TDDDG findet nicht statt.
9. KI-Funktionen
Die Anwendung bietet eine Arbeitsrecht-Info (KI) und eine KI-gestützte Gefährdungsbeurteilung auf Basis von Claude (Anthropic PBC, USA). Eingegebene Texte werden zur Beantwortung an Anthropic übermittelt. Bei der Arbeitsrecht-Info wird nur die jeweils einzelne Frage und kein Chatverlauf an Anthropic gesendet. Erkennt der technische Filter direkte Identifikatoren wie Namen, Kontaktdaten, IBAN, Steuer-/SV-Nummern oder typische Anschriften, wird die Anfrage vor dem KI-Aufruf vollständig gestoppt. Ebenfalls serverseitig gestoppt werden Anfragen zu konkreten Einzelfall- oder Personalentscheidungen, arbeitsrechtlichen Schreiben, Bewerberauswahl sowie Leistungs- oder Verhaltensbewertung. PostHog erhält bei dieser Funktion weder Eingabe noch Antwort. Da technische Filter nicht sämtliche indirekten Identifikatoren oder besonderen Kategorien sicher erkennen können, dürfen keine personenbezogenen Falldaten eingegeben werden. Die Funktion trifft keine automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Wirkung (Art. 22 DSGVO).
KI-gestützte Wartung und Weiterentwicklung. Über diese Produktfunktionen hinaus setzen wir KI-gestützte Entwicklungswerkzeuge ein, um Störungen zu beheben, Daten auf Weisung des Betriebs zu korrigieren und die Anwendung weiterzuentwickeln. Auch dabei können Daten an Anthropic PBC (USA) übermittelt werden. Dafür gilt unsere Arbeitsanweisung zum Wartungszugriff:
- Vorrang haben Testdaten, Strukturangaben und Zählwerte ohne Personenbezug.
- Klartext-Daten von Beschäftigten werden nur bei konkretem Anlass verarbeitet — etwa einer gemeldeten Störung oder einer Bitte des Betriebs. Solange der Vertrag mit dem KI-Anbieter aussteht, nicht über diese Werkzeuge.
- Gesundheitsdaten und andere besondere Kategorien nach Art. 9 DSGVO werden dabei nicht verarbeitet.
- Jeder unvermeidbare Zugriff auf Klartextdaten wird vorab protokolliert (Zeitpunkt, handelnde Person, Werkzeug, betroffener Betrieb, Zweck, Umfang) und ist dem betroffenen Betrieb auf Anfrage nachzuweisen.
10. Empfänger und Auftragsverarbeitung
Wir setzen die folgenden Auftragsverarbeiter ein. Dienste mit einem Nutzungshinweis werden nur in diesem Fall eingesetzt:
- Supabase Inc.: Datenbank und Dokumentenspeicher; Standort Irland (EU).
- Railway Corporation: Betrieb der Anwendung, Sicherungen; Standort Niederlande (EU).
- Vercel Inc.: Website und Oberfläche; Standort Frankfurt (EU).
- Resend Inc.: Versand von System-E-Mails; Standort USA.
- Anthropic PBC: KI-Funktionen (Arbeitsrecht-Info, Belegerkennung, Gefährdungsbeurteilung); Standort USA; wenn Sie KI-Funktionen aktiv nutzen.
- PostHog Inc.: Nutzungsanalyse — nur nach Einwilligung, keine Aufzeichnung von Eingaben; Standort EU-Cloud, anteilig USA; nach Ihrer Einwilligung im Cookie-Hinweis.
- Stripe Payments Europe Ltd. / Stripe Inc.: Zahlungsabwicklung; Standort Irland / USA; nur mit Modul „Gäste & Gutscheine".
Mit den Auftragsverarbeitern bestehen Vereinbarungen nach Art. 28 DSGVO und, soweit erforderlich, geeignete Garantien für Drittlandübermittlungen.
Wählen Sie für ein Paket die Zahlung per PayPal, werden die dafür erforderlichen Daten (Firmenname, E-Mail-Adresse, Betrag, Abonnement-Kennung) an PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, L-2449 Luxemburg, übermittelt. PayPal ist für die Zahlungsabwicklung eigenständig datenschutzrechtlich verantwortlich; es gilt ergänzend die Datenschutzerklärung von PayPal. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).
11. Drittlandübermittlung
Übermittlungen in die USA (Vercel, Anthropic, Resend, Stripe, anteilig PostHog) werden auf Standardvertragsklauseln der EU-Kommission und ergänzende Maßnahmen gestützt. Anwendungs- und Datenbankdaten werden in der EU gehostet (Railway: Amsterdam, Niederlande; Supabase: Irland). Da beide Anbieter ihren Sitz in den USA haben, bestehen auch insoweit Standardvertragsklauseln für etwaige Supportzugriffe.
12. Speicherdauer
Beschäftigten-, Gäste- und sonstige Betriebsdaten verarbeitet Precoria im Auftrag des jeweiligen Betriebs. Speicherdauer, Löschung und Rückgabe richten sich daher nach dessen dokumentierten Weisungen, den Einstellungen der Anwendung und dem AVV. Nach Ende des Hauptvertrags werden diese Daten nach Wahl des Betriebs gelöscht oder zurückgegeben, soweit keine auf die jeweilige Partei anwendbare gesetzliche Pflicht entgegensteht.
Soweit § 17 MiLoG anwendbar ist, muss der Betrieb die dort genannten Arbeitszeitaufzeichnungen mindestens zwei Jahre aufbewahren. Eigene Vertrags-, Abrechnungs- und Geschäftsunterlagen von Precoria werden abhängig von der Dokumentart grundsätzlich sechs, acht oder zehn Jahre nach §§ 147 AO und 257 HGB aufbewahrt. Im Übrigen löschen wir personenbezogene Daten, sobald der Zweck entfällt und keine gesetzliche Aufbewahrungs- oder Nachweispflicht entgegensteht.
13. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21). Erteilte Einwilligungen können Sie jederzeit widerrufen. Wenden Sie sich hierzu an datenschutz@precoria.de.
14. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere bei der für unseren Sitz zuständigen Landesdatenschutzbehörde.
15. Aktualität und Änderungen
Wir passen diese Datenschutzerklärung an geänderte Rechtslage oder Funktionen an. Es gilt die jeweils auf der Website veröffentlichte Fassung.