Datenschutz
Diese Datenschutzerklärung informiert Sie umfassend darüber, wie die Webagentur Hochmeir e.U. personenbezogene Daten verarbeitet, wenn Sie unsere Website besuchen und die Software-as-a-Service-Anwendung „Arbeitskraftwerk“ – eine mandantenfähige Lösung für die österreichische Arbeitskräfteüberlassung (Personalleasing) – nutzen. Die Verarbeitung erfolgt im Einklang mit der EU-Datenschutz-Grundverordnung (DSGVO), dem österreichischen Datenschutzgesetz (DSG) und den weiteren anwendbaren Vorschriften. Bitte beachten Sie, dass wir hinsichtlich der von unseren Kunden in die Anwendung eingegebenen Personaldaten der überlassenen Arbeitskräfte als Auftragsverarbeiter tätig werden, während für unsere eigene Website und die Geschäftsanbahnung der nachstehend genannte Verantwortliche zuständig ist.
1. Verantwortlicher & Datenschutz-Kontakt
Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO für die Verarbeitung personenbezogener Daten im Rahmen dieser Website und der Geschäftsanbahnung ist:
Inhaber / Geschäftsführer: Jonathan Hochmeir
Moorweg 7, 4845 Rutzenmoos, Österreich
Firmenbuch FN 597527 t · Landesgericht Wels
UID-Nummer: ATU78855106
Telefon: +43 680 2208354
E-Mail: hello@webhoch.com
Für sämtliche Fragen zum Datenschutz, zur Verarbeitung Ihrer Daten sowie zur Ausübung Ihrer Betroffenenrechte können Sie sich jederzeit unter hello@webhoch.com oder telefonisch unter +43 680 2208354 an uns wenden. Der Datenschutz-Kontakt ist mit dem oben genannten Verantwortlichen identisch; ein gesonderter Datenschutzbeauftragter ist nicht bestellt (siehe Abschnitt 15). Wir bearbeiten Ihre Anliegen ohne unangemessene Verzögerung, in der Regel innerhalb der gesetzlichen Frist von einem Monat.
2. Geltungsbereich, Begriffe & Grundsätze der Verarbeitung
Diese Datenschutzerklärung gilt für unsere öffentliche Website, für die Geschäftsanbahnung sowie für den Betrieb der Anwendung Arbeitskraftwerk, soweit wir dabei selbst über Zwecke und Mittel der Verarbeitung entscheiden. „Personenbezogene Daten“ sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen; „Verarbeitung“ ist jeder Vorgang im Zusammenhang mit solchen Daten, etwa das Erheben, Speichern, Verändern, Verwenden, Übermitteln oder Löschen.
Wir verarbeiten personenbezogene Daten stets im Einklang mit den Grundsätzen des Art. 5 DSGVO: rechtmäßig, nach Treu und Glauben und in nachvollziehbarer Weise; zweckgebunden; auf das notwendige Maß beschränkt (Datenminimierung); sachlich richtig und aktuell; nur so lange wie erforderlich gespeichert (Speicherbegrenzung); sowie mit angemessenen technischen und organisatorischen Maßnahmen abgesichert (Integrität und Vertraulichkeit). Die Einhaltung dieser Grundsätze können wir auf Verlangen nachweisen (Rechenschaftspflicht).
3. Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten nur, wenn hierfür eine Rechtsgrundlage nach Art. 6 DSGVO besteht. Je nach Verarbeitung stützen wir uns konkret auf folgende Grundlagen:
- Art. 6 Abs. 1 lit. a (Einwilligung) – sofern Sie uns für einen bestimmten Zweck Ihre Einwilligung erteilt haben; eine solche Einwilligung holen wir derzeit auf der Website nicht ein, da kein Tracking und kein Newsletter eingesetzt werden.
- Art. 6 Abs. 1 lit. b (Vertrag / vorvertragliche Maßnahmen) – für die Begründung, Durchführung und Abwicklung des Nutzungsverhältnisses an der Anwendung Arbeitskraftwerk sowie zur Bearbeitung Ihrer Anfragen im Vorfeld eines Vertrags.
- Art. 6 Abs. 1 lit. c (rechtliche Verpflichtung) – soweit wir gesetzlich verpflichtet sind, Daten zu verarbeiten oder aufzubewahren, etwa nach handels- und steuerrechtlichen Vorschriften.
- Art. 6 Abs. 1 lit. f (berechtigte Interessen) – zur Gewährleistung von IT-Sicherheit und Stabilität (Server-Logfiles, technisch notwendige Cookies), zur Abwehr von Missbrauch sowie zum Betrieb und zur Verbesserung des Dienstes, jeweils nach Abwägung mit Ihren schutzwürdigen Interessen.
Für die im Auftrag unserer Kunden verarbeiteten Personaldaten der Leiharbeiter ist nicht der Betreiber, sondern der jeweilige Kunde als Verantwortlicher für die Rechtsgrundlage zuständig (siehe Abschnitt 8).
4. Server-Logfiles
Beim Aufruf unserer Website und der Anwendung verarbeitet der Server aus technischen Gründen automatisch bestimmte Daten, die Ihr Browser übermittelt. Erhoben werden insbesondere: gekürzte bzw. vollständige IP-Adresse, Datum und Uhrzeit des Zugriffs, die aufgerufene URL bzw. Datei, der HTTP-Statuscode, die übertragene Datenmenge, die Referrer-URL, der verwendete Browsertyp samt Version sowie das Betriebssystem.
Zweck dieser Verarbeitung ist die technische Auslieferung der Seiten, die Gewährleistung von Systemstabilität und IT-Sicherheit, die Erkennung und Abwehr von Angriffen sowie die Fehleranalyse. Rechtsgrundlage ist unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO an einem sicheren und störungsfreien Betrieb. Logdaten werden nur kurzzeitig gespeichert und anschließend gelöscht oder anonymisiert; eine über die genannten Zwecke hinausgehende Auswertung oder Zusammenführung mit anderen Daten findet nicht statt.
5. Cookies & lokale Speicherung
Wir setzen ausschließlich technisch notwendige Cookies und vergleichbare Speichertechniken ein. Diese dienen Grundfunktionen wie der Verwaltung Ihrer Sitzung (Session-Cookie) und dem Schutz vor Cross-Site-Request-Forgery (CSRF-Token). Die in der Anwendung verwendeten Sessions sind verschlüsselt. Ohne diese Cookies wäre ein sicherer Login und Betrieb der Anwendung nicht möglich.
Da es sich um unbedingt erforderliche Cookies handelt, ist deren Einsatz nach § 165 Abs. 3 TKG 2021 in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO einwilligungsfrei; ein Cookie-Consent-Banner ist daher nicht erforderlich. Wir setzen keine Analyse-, Tracking-, Statistik- oder Werbe-Cookies und keine Dienste von Drittanbietern zur Reichweitenmessung ein. Sollten wir künftig optionale Cookies einführen, werden diese erst nach Ihrer ausdrücklichen, jederzeit widerrufbaren Einwilligung gesetzt.
6. Kontaktaufnahme
Auf unserer Website finden Sie ein Kontaktformular. Dieses Formular sendet keine Daten an unseren Server, sondern öffnet beim Absenden ausschließlich Ihr lokales E-Mail-Programm mit einer vorbereiteten Nachricht (mailto-Verfahren). Über die Website werden somit keine Kontaktdaten erhoben, übertragen oder serverseitig gespeichert.
Erst wenn Sie uns die so erstellte E-Mail tatsächlich zusenden oder uns auf andere Weise kontaktieren, verarbeiten wir die von Ihnen freiwillig angegebenen Daten (z.B. Name, E-Mail-Adresse, Unternehmen und Nachrichteninhalt) zur Bearbeitung Ihres Anliegens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (Interesse an der Beantwortung von Anfragen). Diese Daten werden gelöscht, sobald Ihr Anliegen abschließend erledigt ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
7. Nutzung der Anwendung Arbeitskraftwerk
Arbeitskraftwerk ist eine mandantenfähige SaaS-Plattform für die österreichische Arbeitskräfteüberlassung. Die nachstehenden Angaben betreffen die Verarbeitung im Rahmen der Bereitstellung und Nutzung der Anwendung.
7.1 Account- & Nutzungsdaten
Für registrierte Nutzerinnen und Nutzer verarbeiten wir Account-Daten (Name, E-Mail-Adresse, gehashtes Passwort, Rolle und Berechtigungen, Einstellungen der App-basierten Zwei-Faktor-Authentifizierung mittels TOTP sowie die Mandanten-Zugehörigkeit). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO. Diese Daten sind erforderlich, um Ihnen einen sicheren, personalisierten Zugang zur Anwendung bereitzustellen.
7.2 Audit-Log & Sicherheitsprotokolle
Zur Nachvollziehbarkeit sicherheitsrelevanter Vorgänge und zur Erfüllung der Rechenschaftspflicht führen wir ein Audit-Log über Anmeldungen, Änderungen und Zugriffe auf Datensätze. Das Audit-Log ist so gestaltet, dass es keine personenbezogenen Inhalte im Klartext enthält. Rechtsgrundlage ist unser berechtigtes Interesse an IT-Sicherheit und Missbrauchsabwehr nach Art. 6 Abs. 1 lit. f DSGVO.
7.3 Von Kunden eingegebene Personaldaten
Soweit Sie als Kunde (Personaldienstleister) Personaldaten Ihrer überlassenen Arbeitskräfte und Bewerber in die Anwendung eingeben – etwa Name, Adresse, Geburtsdatum, Sozialversicherungsnummer, Staatsbürgerschaft, Qualifikationen, Einsätze, Lichtbilder sowie hochgeladene Dokumente – erfolgt dies in unserer Rolle als Auftragsverarbeiter. Die Einzelheiten hierzu regelt Abschnitt 8.
8. Auftragsverarbeitung (Art. 28 DSGVO)
Beim Betrieb der Anwendung Arbeitskraftwerk verarbeitet die Webagentur Hochmeir e.U. die von ihren Kunden (Personaldienstleistern) eingegebenen Personaldaten der überlassenen Arbeitskräfte ausschließlich als Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Verantwortlicher im Sinne der DSGVO bleibt der jeweilige Kunde, der über Zwecke und Mittel der Verarbeitung dieser Daten entscheidet. Wir entscheiden insoweit nicht eigenständig über die Verarbeitung und verfolgen keine eigenen Zwecke mit diesen Daten.
Mit jedem Kunden wird vor der Verarbeitung ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 Abs. 3 DSGVO geschlossen. Dieser verpflichtet uns insbesondere dazu, die Personaldaten ausschließlich auf dokumentierte Weisung des Kunden zu verarbeiten (Weisungsbindung), alle mit der Verarbeitung befassten Personen zur Vertraulichkeit zu verpflichten, die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen zu treffen, den Kunden bei der Erfüllung von Betroffenenrechten sowie bei Datenschutz-Folgenabschätzungen und Meldepflichten zu unterstützen und die Daten nach Beendigung des Auftrags nach Wahl des Kunden zu löschen oder zurückzugeben.
Die mandantenfähige Architektur stellt sicher, dass die Daten der einzelnen Kunden logisch voneinander getrennt und durch die pro-Mandant abgeleitete Feldverschlüsselung zusätzlich gegeneinander abgeschottet sind (siehe Abschnitt 12). Betroffene Personen (überlassene Arbeitskräfte) wenden sich zur Ausübung ihrer Rechte primär an den jeweiligen Kunden als Verantwortlichen; wir unterstützen den Verantwortlichen hierbei im Rahmen des AVV.
9. Empfänger & Sub-Auftragsverarbeiter
Eine Weitergabe personenbezogener Daten an Dritte erfolgt nur, soweit dies zur Erbringung des Dienstes erforderlich, gesetzlich vorgeschrieben oder durch eine Rechtsgrundlage gedeckt ist. Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu Werbezwecken weiter.
Zur Bereitstellung der Anwendung setzen wir sorgfältig ausgewählte Sub-Auftragsverarbeiter ein, die hinreichende Garantien gemäß Art. 28 DSGVO bieten – insbesondere Hosting- und Infrastruktur-Anbieter, deren Rechenzentren innerhalb der EU betrieben werden. Mit diesen Sub-Auftragsverarbeitern bestehen entsprechende vertragliche Vereinbarungen. Soweit wir im Verhältnis zu unseren Kunden selbst Auftragsverarbeiter sind, erfolgt der Einsatz von Sub-Auftragsverarbeitern im Rahmen der mit dem jeweiligen Kunden getroffenen Vereinbarungen.
10. Hosting & Datenstandort
Die Anwendung Arbeitskraftwerk und die zugehörigen Daten werden ausschließlich in Rechenzentren innerhalb der Europäischen Union – konkret in Österreich und/oder Deutschland – gehostet. Der Betrieb erfolgt containerbasiert mit Docker hinter einem Traefik-Reverse-Proxy; die Transportverschlüsselung wird über automatisch ausgestellte Let's-Encrypt-TLS-Zertifikate gewährleistet, und HTTPS/TLS wird erzwungen.
Durch den EU-Datenstandort unterliegen die Daten dem Schutzniveau der DSGVO. Eine Verarbeitung außerhalb der EU/des EWR findet im Regelbetrieb nicht statt. Rechtsgrundlage für den Einsatz des Hosting-Dienstleisters ist Art. 6 Abs. 1 lit. b und lit. f DSGVO in Verbindung mit Art. 28 DSGVO.
11. Drittlandübermittlung
Grundsätzlich findet keine Übermittlung personenbezogener Daten in Drittländer außerhalb der EU bzw. des EWR statt; sämtliche Verarbeitungen erfolgen innerhalb der Europäischen Union. Sollte eine Übermittlung in ein Drittland ausnahmsweise erforderlich werden, erfolgt diese nur unter Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO.
In diesem Fall stützen wir die Übermittlung entweder auf einen Angemessenheitsbeschluss der Europäischen Kommission (Art. 45 DSGVO) oder auf geeignete Garantien im Sinne des Art. 46 DSGVO, insbesondere die von der Kommission genehmigten EU-Standardvertragsklauseln (Standard Contractual Clauses, SCC), erforderlichenfalls ergänzt um zusätzliche technische und organisatorische Schutzmaßnahmen. Über eine etwaige Drittlandübermittlung und die hierfür getroffenen Garantien informieren wir gesondert.
12. Datensicherheit nach Art. 32 DSGVO – technische & organisatorische Maßnahmen
Wir treffen umfangreiche technische und organisatorische Maßnahmen (TOMs) gemäß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau sicherzustellen und personenbezogene Daten vor unbefugtem Zugriff, Verlust, Veränderung oder Offenlegung zu schützen. Diese Maßnahmen werden regelmäßig überprüft und an den Stand der Technik angepasst.
Im Einzelnen umfassen die Maßnahmen insbesondere:
- Pro-Mandant-Feldverschlüsselung: Sensible personenbezogene Felder werden in der Datenbank feldweise verschlüsselt gespeichert (CipherSweet/AEAD), wobei für jeden Mandanten ein eigener, abgeleiteter Schlüssel verwendet wird. Dadurch sind die Datenbestände der einzelnen Mandanten kryptografisch gegeneinander abgeschottet.
- Verschlüsselte Dokumente & Mitarbeiterfotos: Hochgeladene Dokumente und Lichtbilder werden mit AES-256 verschlüsselt gespeichert (at rest) und ausschließlich über authentifizierte In-App-Routen ausgeliefert.
- Pseudonymisierung & Blind-Index-Suche: Suchvorgänge über verschlüsselte Felder erfolgen über Blind-Indizes, sodass durchsuchbare Funktionalität bereitgestellt wird, ohne Klartext-Daten preiszugeben.
- Audit-Log ohne Klartext-PII: Sicherheitsrelevante Vorgänge werden protokolliert, ohne personenbezogene Inhalte im Klartext zu speichern.
- Zugriffskontrolle: Ein fein granulares Rollen- und Rechtekonzept beschränkt den Zugriff auf das jeweils Erforderliche; ergänzend kommt eine App-basierte Zwei-Faktor-Authentifizierung (TOTP) zum Einsatz.
- Transport- & Sitzungssicherheit: Die gesamte Datenübertragung erfolgt verschlüsselt über erzwungenes HTTPS/TLS; die Sessions selbst sind verschlüsselt.
- Verfügbarkeit & Belastbarkeit: Der containerbasierte Betrieb hinter Traefik mit Let's-Encrypt-TLS unterstützt einen sicheren und stabilen Betrieb der Systeme und Dienste.
Diese Maßnahmen gewährleisten die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Verarbeitungssysteme im Sinne des Art. 32 Abs. 1 DSGVO.
13. Speicherdauer & Löschkonzept
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten – etwa nach handels- und steuerrechtlichen Vorschriften – dies vorsehen. Für die Anwendung Arbeitskraftwerk sind definierte Aufbewahrungsfristen hinterlegt, nach deren Ablauf die betroffenen Daten automatisiert entfernt werden.
Hierzu betreiben wir einen automatischen Löschlauf, der Datensätze nach Ablauf der jeweils maßgeblichen Frist löscht oder anonymisiert. Im Auftrag eines Kunden verarbeitete Personaldaten werden gemäß den Weisungen des Kunden und den Vorgaben des AVV aufbewahrt und nach Beendigung des Auftrags nach Wahl des Kunden gelöscht oder zurückgegeben. Auf Verlangen stellen wir betroffenen Personen bzw. dem Verantwortlichen eine DSGVO-Auskunft als strukturierten Export bereit.
14. Pflicht zur Bereitstellung von Daten
Soweit Sie mit uns ein Vertrags- bzw. Nutzungsverhältnis eingehen, ist die Bereitstellung bestimmter personenbezogener Daten (z.B. zur Anlage und Verwaltung eines Benutzerkontos) für den Abschluss und die Durchführung erforderlich. Ohne diese Daten können wir die Anwendung nicht oder nur eingeschränkt bereitstellen; ein Vertragsabschluss wäre in diesem Fall nicht möglich.
Im Übrigen ist die Bereitstellung von Daten – etwa bei einer freiwilligen Kontaktaufnahme – weder gesetzlich noch vertraglich vorgeschrieben. Soweit eine gesetzliche Verpflichtung zur Bereitstellung besteht, weisen wir hierauf gesondert hin. Für die von Kunden eingegebenen Personaldaten der überlassenen Arbeitskräfte richtet sich eine etwaige Bereitstellungspflicht nach dem Verhältnis zwischen der betroffenen Person und dem jeweiligen Kunden als Verantwortlichem.
15. Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten bestellt, da hierfür die gesetzlichen Voraussetzungen des Art. 37 DSGVO nicht vorliegen. Unsere Kerntätigkeit besteht nicht in einer umfangreichen regelmäßigen und systematischen Überwachung von betroffenen Personen, und es findet keine umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten zu eigenen Zwecken statt.
Für alle Datenschutzanliegen steht Ihnen der in Abschnitt 1 genannte Datenschutz-Kontakt unter hello@webhoch.com zur Verfügung.
16. Ihre Betroffenenrechte
Nach der DSGVO stehen Ihnen als betroffener Person umfassende Rechte zu, die Sie uns gegenüber geltend machen können:
- Auskunft (Art. 15 DSGVO): Sie können Auskunft darüber verlangen, ob und welche personenbezogenen Daten wir über Sie verarbeiten, einschließlich der Verarbeitungszwecke und Empfänger.
- Berichtigung (Art. 16 DSGVO): Sie haben das Recht, unrichtige Daten berichtigen und unvollständige Daten vervollständigen zu lassen.
- Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten oder sonstige Gründe entgegenstehen („Recht auf Vergessenwerden“).
- Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter bestimmten Voraussetzungen verlangen, dass die Verarbeitung Ihrer Daten eingeschränkt wird.
- Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, die von Ihnen bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder übermitteln zu lassen.
- Widerspruch (Art. 21 DSGVO): Sie können aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen Verarbeitungen einlegen, die auf berechtigten Interessen beruhen.
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an hello@webhoch.com. Werden Ihre Daten von einem Personaldienstleister über die Anwendung Arbeitskraftwerk verarbeitet, richten Sie Ihr Anliegen bitte an diesen als Verantwortlichen; wir unterstützen den Verantwortlichen bei der Erfüllung Ihrer Rechte.
17. Beschwerderecht
Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, sich bei einer Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt. In Österreich ist die zuständige Aufsichtsbehörde:
18. Keine automatisierte Entscheidungsfindung / kein Profiling
Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO ein, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt. Entscheidungen mit rechtlicher oder vergleichbarer Wirkung werden nicht allein auf Grundlage einer automatisierten Verarbeitung getroffen.
19. Änderungen & Stand
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen, an Änderungen unserer Dienste oder an neue technische Gegebenheiten anzupassen. Maßgeblich ist stets die auf dieser Seite veröffentlichte aktuelle Fassung. Wir empfehlen Ihnen, diese Datenschutzerklärung in regelmäßigen Abständen erneut zur Kenntnis zu nehmen.
Stand: Juni 2026