Datenschutzerklärung
Hier steht, welche personenbezogenen Daten wir verarbeiten, warum wir das tun, worauf wir uns dabei stützen, wer die Daten erhält und wie lange wir sie speichern.
Stand: September 2026
1. Verantwortlicher und Kontakt
Verantwortlich für die auf dieser Website und in der Anwendung beschriebene Datenverarbeitung ist:
Ted Osammor
HeyAudit
Vondelstr. 34
50677 Köln
Deutschland
hallo@heyaudit.de
Ein Datenschutzbeauftragter ist nicht benannt. Eine Benennungspflicht nach Art. 37 DSGVO oder § 38 BDSG besteht nach unserer Einschätzung nicht: es sind nicht ständig mindestens 20 Personen mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt, und es findet weder eine Verarbeitung statt, die eine Datenschutz-Folgenabschätzung erfordert, noch eine geschäftsmäßige Übermittlung zum Zweck der Übermittlung oder der Markt- und Meinungsforschung.
Ansprechpartner für alle Fragen zum Datenschutz ist Ted Osammor, erreichbar unter hallo@heyaudit.de oder unter der oben genannten Anschrift.
2. Zwei Rollen: Website und Auftragsverarbeitung
HeyAudit tritt in zwei unterschiedlichen Rollen auf, und davon hängt ab, an wen Sie sich mit Ihren Rechten wenden.
Als Verantwortlicher handeln wir bei allem, worüber wir selbst entscheiden: dem Betrieb dieser Website, der Vertragsanbahnung, der Registrierung, der Abrechnung, dem Versand von Systemnachrichten und der Erfüllung eigener gesetzlicher Pflichten. Dafür gilt diese Erklärung.
Als Auftragsverarbeiter handeln wir bei den Daten, die unsere Kunden in die Anwendung einstellen, insbesondere den Daten ihrer Beschäftigten. Über Zweck und Mittel dieser Verarbeitung entscheidet der jeweilige Arbeitgeber, nicht wir. Dafür gilt die Vereinbarung zur Auftragsverarbeitung.
Praktisch heißt das: Sind Sie bei einem Unternehmen beschäftigt, das HeyAudit einsetzt, und möchten Auskunft über Ihre Arbeitszeiten, Schichten oder Abwesenheiten, wenden Sie sich an Ihren Arbeitgeber. Wir dürfen Ihnen diese Daten nicht selbst herausgeben, sondern leiten Ihre Anfrage an ihn weiter.
3. Aufruf der Website
Beim Aufruf unserer Seiten verarbeitet unser Hosting-Dienstleister technisch notwendige Verbindungsdaten: IP-Adresse, Zeitpunkt der Anfrage, aufgerufene Adresse, übertragene Datenmenge, Statusmeldung, verweisende Seite sowie Angaben zu Browser und Betriebssystem.
Zweck: Auslieferung der Seite, Betriebssicherheit, Abwehr von Angriffen und Fehlersuche.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere und störungsfreie Betrieb.
Auftragsverarbeiter: Vercel Inc. Die Serverfunktionen laufen in der Region Frankfurt.
Schriftarten binden wir ausschließlich von unserem eigenen Server ein. Beim Aufruf der Seite wird deshalb keine Verbindung zu Google Fonts oder einem anderen Schriftanbieter hergestellt, und Ihre IP-Adresse wird dorthin nicht übertragen.
4. Cookies und Speicher auf Ihrem Gerät
Wir speichern Informationen auf Ihrem Gerät nur, soweit das für den Betrieb erforderlich ist oder Sie eingewilligt haben. Für die erforderlichen Zugriffe brauchen wir nach § 25 Abs. 2 TDDDG keine Einwilligung, weil sie unbedingt nötig sind, um den von Ihnen gewünschten Dienst bereitzustellen.
| Name | Zweck | Dauer |
|---|---|---|
sb-…-auth-token | Ihre Anmeldung. Ohne dieses Cookie ist ein eingeloggter Zustand technisch nicht möglich. | Sitzung bzw. bis zur Abmeldung |
ha_role | Kurzlebiger Vermerk der Rolle, damit die Weiterleitung nach der Anmeldung in die richtige Oberfläche führt. | 60 Sekunden |
heyaudit_locale | Ihre gewählte Anzeigesprache. | 1 Jahr |
heyaudit_sidebar_collapsed | Ob Sie die Seitenleiste eingeklappt haben. Nur in der angemeldeten Anwendung. | bis Sie den Browserspeicher leeren |
heyaudit:tpl:favorites | Ihre als Favorit markierten Vorlagen. Nur in der angemeldeten Anwendung. | bis Sie den Browserspeicher leeren |
heyaudit:tpl:recent | Zuletzt geöffnete Vorlagen. Nur in der angemeldeten Anwendung. | bis Sie den Browserspeicher leeren |
heyaudit:trial_card_dismissed_at | Ob Sie den Hinweis zur Testphase weggeklickt haben. | 24 Stunden |
heyaudit_consent_v1 | Ihre Entscheidung über die Reichweitenmessung. Wird auch gespeichert, wenn Sie ablehnen, damit wir nicht erneut fragen. | bis Sie den Browserspeicher leeren |
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG für die Speicherung, Art. 6 Abs. 1 lit. b und lit. f DSGVO für die anschließende Verarbeitung.
5. Reichweitenmessung mit Einwilligung
Wenn Sie zustimmen, setzen wir das Meta-Pixel der Meta Platforms Ireland Limited ein. Es hilft uns zu erkennen, über welche Anzeigen Besucher zu uns finden, und misst, ob eine Registrierung zustande kam.
Dabei werden Ihre IP-Adresse, Angaben zu Browser und Gerät, die aufgerufenen Seiten sowie bei einer Registrierung eine pseudonyme Kennung an Meta übermittelt. Meta kann diese Daten mit einem bestehenden Meta-Konto verknüpfen und für eigene Zwecke verwenden. Eine Übermittlung in die USA ist dabei nicht ausgeschlossen.
Technisch vorbereitet, derzeit aber nicht aktiv, ist außerdem Microsoft Clarity zur Analyse von Seitennutzung. Sollte dieses Werkzeug eingeschaltet werden, geschieht das ebenfalls nur mit Ihrer Einwilligung und über dieselbe Abfrage.
Rechtsgrundlage: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO, also ausschließlich Ihre Einwilligung. Ohne Einwilligung wird nichts geladen und es geht keine Anfrage an Meta.
Widerruf: Sie können Ihre Entscheidung jederzeit mit Wirkung für die Zukunft ändern. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.
6. Registrierung, Konto und Anmeldung
Für die Nutzung von HeyAudit legen Sie ein Konto an. Dabei verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen, Ihr Passwort (ausschließlich als Hashwert), den Namen Ihrer Organisation, Ihre Rolle sowie Zeitpunkte von Anmeldungen und Bestätigungen.
Werden Sie von einem Unternehmen eingeladen, verarbeiten wir zusätzlich die Einladung selbst und die Zuordnung zu dieser Organisation.
Zweck: Bereitstellung des Kontos, Authentifizierung, Zuordnung von Rechten, Missbrauchsabwehr.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Vertragserfüllung, Art. 6 Abs. 1 lit. f DSGVO für die Sicherheit des Zugangs.
Auftragsverarbeiter: Supabase Inc. Die Datenbank liegt in Irland.
7. Nutzung der Anwendung
Innerhalb der Anwendung verarbeiten wir die Daten, die Sie oder Ihr Arbeitgeber einstellen: Objekte und deren Bereiche, Mitarbeitende und Qualifikationen, Schichten und Zuweisungen, Zeiterfassungen einschließlich Pausen und Korrekturen, Abwesenheiten und Urlaubskonten, Aufgaben, Checklisten und deren Durchläufe, Mängel und Maßnahmen samt Nachweisen, Verträge und Entgeltbestandteile für die Bruttoabrechnung sowie hochgeladene Dateien.
Sicherheitsrelevante Vorgänge protokollieren wir in einem Änderungsprotokoll, damit nachvollziehbar bleibt, wer welche Freigabe erteilt oder welchen Bericht erzeugt hat.
Wichtig: Für diese Daten sind wir in aller Regel nicht Verantwortlicher, sondern Auftragsverarbeiter des jeweiligen Unternehmens. Es gilt Ziffer 2 und die Vereinbarung zur Auftragsverarbeitung.
Die Standortprüfung beim Stempeln ist ab Werk ausgeschaltet. Sie wird nur wirksam, wenn ein Unternehmen sie aktiv einschaltet. Ob dafür eine Rechtsgrundlage besteht und ob eine Arbeitnehmervertretung zu beteiligen ist, entscheidet und verantwortet das Unternehmen.
8. Vertrag, Abrechnung und Zahlung
Für kostenpflichtige Verträge verarbeiten wir Ihre Rechnungs- und Vertragsdaten sowie den Status Ihres Abonnements. Die Zahlungsabwicklung übernimmt die Stripe Payments Europe, Ltd.
An Stripe übermitteln wir Ihre E-Mail-Adresse, gegebenenfalls Ihren Namen sowie Kennungen Ihrer Organisation und Ihres Kontos. Ihre Zahlungsdaten, etwa Kartennummern, geben Sie unmittelbar bei Stripe ein; sie werden uns nicht im Klartext zugänglich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Vertragserfüllung, Art. 6 Abs. 1 lit. c DSGVO für steuer- und handelsrechtliche Aufbewahrungspflichten.
9. E-Mail-Versand
Systemnachrichten wie Anmeldebestätigungen, Einladungen, Passwort-Zurücksetzungen, Erinnerungen und Berichte versenden wir über die 1&1 IONOS SE mit Servern in Deutschland. Steht dieser Weg nicht zur Verfügung, nutzen wir Resend als Ausweichweg.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für Erinnerungen und Zusammenfassungen zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
Werbliche Nachrichten versenden wir nur auf gesonderter Grundlage. Jede solche Nachricht enthält einen Abmeldelink, der ohne Anmeldung funktioniert.
10. Kontakt-, Demo- und Bewerbungsanfragen
Wenn Sie uns schreiben oder eine Demo anfragen, verarbeiten wir Ihre Angaben, um die Anfrage zu beantworten. Bei einer Demo-Anfrage sind das üblicherweise Name, E-Mail-Adresse, Unternehmen und Ihr Anliegen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Anfragen zur Vertragsanbahnung, sonst Art. 6 Abs. 1 lit. f DSGVO wegen unseres Interesses an der Beantwortung.
Bewerbungsunterlagen verarbeiten wir ausschließlich für das jeweilige Verfahren, Rechtsgrundlage ist § 26 Abs. 1 BDSG in Verbindung mit Art. 88 DSGVO. Nach Abschluss des Verfahrens löschen wir die Unterlagen nach sechs Monaten, es sei denn, Sie haben einer längeren Aufbewahrung zugestimmt.
11. Textgenerierung und Vorlagensuche
Zur Erzeugung von Audit- und Berichtstexten setzen wir Dienste von OpenAI ein. Übermittelt werden dabei die inhaltlichen Vorgaben, aus denen der Text entstehen soll. Personenbezogene Angaben werden vor der Übermittlung aus diesen Vorgaben entfernt.
Für die Suche in Vorlagen berechnen wir Vektoren. Ist ein europäischer Zugang über Microsoft Azure OpenAI konfiguriert, geschieht das in der EU; andernfalls greift die Anwendung auf OpenAI zurück.
Diktat im Assistenten: Sprechen Sie einen Auftrag ein, nimmt Ihr Gerät die Aufnahme erst nach einem ausdrücklichen Klick auf und überträgt sie an unseren Server. Von dort geht sie ausschließlich zur Umwandlung in Text an OpenAI. HeyAudit speichert die Aufnahme nicht: sie wird nach der Umwandlung verworfen und weder in der Datenbank noch im Dateispeicher abgelegt. Weder die Aufnahme noch der erzeugte Text werden in technische Protokolle geschrieben. Der Text erscheint in Ihrem Eingabefeld und wird erst abgeschickt, wenn Sie das selbst auslösen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit die Funktion Teil der vereinbarten Leistung ist.
Drittlandbezug: siehe Ziffer 13.
12. SMS-Benachrichtigungen
Benachrichtigungen per SMS versenden wir nur, wenn zwei Bedingungen erfüllt sind: das Unternehmen hat den Kanal freigeschaltet, und die betroffene Person hat eingewilligt. Ohne beides wird keine Nachricht versendet und keine Rufnummer übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
Empfänger: Twilio, sofern der Kanal genutzt wird.
13. Empfänger und Auftragsverarbeiter
| Anbieter | Leistung | Ort der Verarbeitung |
|---|---|---|
| Vercel Inc. | Betrieb der Anwendung und Auslieferung der Website | Frankfurt (Serverfunktionen), weltweites Auslieferungsnetz |
| Supabase Inc. | Datenbank, Anmeldung, Datei-Ablage | Irland |
| 1&1 IONOS SE | E-Mail-Versand | Deutschland |
| Resend | E-Mail-Versand als Ausweichweg | EU |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung | EU, Konzern mit Sitz in den USA |
| OpenAI | Textgenerierung, ersatzweise Vektorberechnung | USA |
| Microsoft | Vektorberechnung über Azure OpenAI, sofern konfiguriert | EU |
| Twilio | SMS-Versand, nur bei aktiviertem Kanal und Einwilligung | USA |
| Meta Platforms Ireland Limited | Reichweitenmessung, nur mit Einwilligung | EU und USA |
Wir setzen keinen externen Dienst zur Fehlerüberwachung ein. Fehler werden als anonymisierte Protokolleinträge auf unseren eigenen Servern festgehalten.
14. Übermittlung in Drittländer
Die Verarbeitung findet grundsätzlich in der Europäischen Union statt. In folgenden Fällen können Daten in die USA übermittelt werden:
- Textgenerierung über OpenAI, sowie die Vektorberechnung, wenn kein europäischer Zugang konfiguriert ist
- SMS-Versand über Twilio, sofern ein Unternehmen diesen Kanal aktiviert hat
- Reichweitenmessung über Meta, sofern Sie eingewilligt haben
- Zugriffe im Rahmen von Betrieb und Wartung durch Anbieter mit Sitz in den USA, deren Verarbeitung für uns in der EU stattfindet
Für diese Übermittlungen stützen wir uns auf die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO oder, soweit der Empfänger zertifiziert ist, auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework nach Art. 45 DSGVO.
Ein Schutzniveau, das dem europäischen in jeder Hinsicht entspricht, lässt sich bei einer Übermittlung in die USA nicht garantieren. Insbesondere sind Zugriffe durch dortige Behörden nicht auszuschließen.
15. Speicherdauer
| Daten | Frist |
|---|---|
| Konto- und Nutzungsdaten | für die Dauer des Vertrags |
| Daten aus der Anwendung | nach Vertragsende gemäß der Vereinbarung zur Auftragsverarbeitung |
| Rechnungen und steuerlich relevante Unterlagen | zehn Jahre nach § 147 Abgabenordnung |
| Handelsbriefe | sechs Jahre nach § 257 Handelsgesetzbuch |
| Verbindungsdaten des Webservers | kurzfristig zur Störungsbeseitigung |
| Kontakt- und Demo-Anfragen | bis zur Erledigung, danach im Rahmen der Aufbewahrungspflichten |
| Bewerbungsunterlagen | sechs Monate nach Abschluss des Verfahrens |
| Einwilligung zur Reichweitenmessung | bis zum Widerruf oder bis Sie den Browserspeicher leeren |
Löschen Sie Ihr Konto, anonymisieren wir Ihre personenbezogenen Angaben. Unterlagen, die einer gesetzlichen Aufbewahrungspflicht unterliegen, bleiben für die Dauer der Frist gesperrt erhalten und werden ausschließlich zu diesem Zweck verarbeitet.
16. Ihre Rechte
Ihnen stehen gegenüber dem jeweils Verantwortlichen folgende Rechte zu:
- Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Auskunft und Übertragbarkeit können Sie für Ihr Konto selbst wahrnehmen: In den Kontoeinstellungen steht ein vollständiger Export im JSON-Format bereit, ebenso die Löschung des Kontos.
Beziehen sich Ihre Rechte auf Daten, die ein Unternehmen als Arbeitgeber über HeyAudit verarbeitet, richten Sie sie bitte an dieses Unternehmen. Erreicht uns eine solche Anfrage, leiten wir sie unverzüglich weiter.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4, 40213 Düsseldorf
ldi.nrw.de
17. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert oder die Rechtslage es erfordert. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung. Der Stand ist oben angegeben.