Arbeitskraftwerk

Datenschutz

Diese Datenschutzerklärung informiert Sie umfassend darüber, wie die Webagentur Hochmeir e.U. personenbezogene Daten verarbeitet, wenn Sie unsere Website besuchen und die Software-as-a-Service-Anwendung „Arbeitskraftwerk“ – eine mandantenfähige Lösung für die österreichische Arbeitskräfteüberlassung (Personalleasing) – nutzen. Die Verarbeitung erfolgt im Einklang mit der EU-Datenschutz-Grundverordnung (DSGVO), dem österreichischen Datenschutzgesetz (DSG) und den weiteren anwendbaren Vorschriften. Bitte beachten Sie, dass wir hinsichtlich der von unseren Kunden in die Anwendung eingegebenen Personaldaten der überlassenen Arbeitskräfte als Auftragsverarbeiter tätig werden, während für unsere eigene Website und die Geschäftsanbahnung der nachstehend genannte Verantwortliche zuständig ist.

1. Verantwortlicher & Datenschutz-Kontakt

Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO für die Verarbeitung personenbezogener Daten im Rahmen dieser Website und der Geschäftsanbahnung ist:

Webagentur Hochmeir e.U.
Inhaber / Geschäftsführer: Jonathan Hochmeir
Moorweg 7, 4845 Rutzenmoos, Österreich
Firmenbuch FN 597527 t · Landesgericht Wels
UID-Nummer: ATU78855106
Telefon: +43 680 2208354
E-Mail: hello@webhoch.com

Für sämtliche Fragen zum Datenschutz, zur Verarbeitung Ihrer Daten sowie zur Ausübung Ihrer Betroffenenrechte können Sie sich jederzeit unter hello@webhoch.com oder telefonisch unter +43 680 2208354 an uns wenden. Der Datenschutz-Kontakt ist mit dem oben genannten Verantwortlichen identisch; ein gesonderter Datenschutzbeauftragter ist nicht bestellt (siehe Abschnitt 15). Wir bearbeiten Ihre Anliegen ohne unangemessene Verzögerung, in der Regel innerhalb der gesetzlichen Frist von einem Monat.

2. Geltungsbereich, Begriffe & Grundsätze der Verarbeitung

Diese Datenschutzerklärung gilt für unsere öffentliche Website, für die Geschäftsanbahnung sowie für den Betrieb der Anwendung Arbeitskraftwerk, soweit wir dabei selbst über Zwecke und Mittel der Verarbeitung entscheiden. „Personenbezogene Daten“ sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen; „Verarbeitung“ ist jeder Vorgang im Zusammenhang mit solchen Daten, etwa das Erheben, Speichern, Verändern, Verwenden, Übermitteln oder Löschen.

Wir verarbeiten personenbezogene Daten stets im Einklang mit den Grundsätzen des Art. 5 DSGVO: rechtmäßig, nach Treu und Glauben und in nachvollziehbarer Weise; zweckgebunden; auf das notwendige Maß beschränkt (Datenminimierung); sachlich richtig und aktuell; nur so lange wie erforderlich gespeichert (Speicherbegrenzung); sowie mit angemessenen technischen und organisatorischen Maßnahmen abgesichert (Integrität und Vertraulichkeit). Die Einhaltung dieser Grundsätze können wir auf Verlangen nachweisen (Rechenschaftspflicht).

3. Rechtsgrundlagen der Verarbeitung

Wir verarbeiten personenbezogene Daten nur, wenn hierfür eine Rechtsgrundlage nach Art. 6 DSGVO besteht. Je nach Verarbeitung stützen wir uns konkret auf folgende Grundlagen:

Für die im Auftrag unserer Kunden verarbeiteten Personaldaten der Leiharbeiter ist nicht der Betreiber, sondern der jeweilige Kunde als Verantwortlicher für die Rechtsgrundlage zuständig (siehe Abschnitt 8).

4. Server-Logfiles

Beim Aufruf unserer Website und der Anwendung verarbeitet der Server aus technischen Gründen automatisch bestimmte Daten, die Ihr Browser übermittelt. Erhoben werden insbesondere: gekürzte bzw. vollständige IP-Adresse, Datum und Uhrzeit des Zugriffs, die aufgerufene URL bzw. Datei, der HTTP-Statuscode, die übertragene Datenmenge, die Referrer-URL, der verwendete Browsertyp samt Version sowie das Betriebssystem.

Zweck dieser Verarbeitung ist die technische Auslieferung der Seiten, die Gewährleistung von Systemstabilität und IT-Sicherheit, die Erkennung und Abwehr von Angriffen sowie die Fehleranalyse. Rechtsgrundlage ist unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO an einem sicheren und störungsfreien Betrieb. Logdaten werden nur kurzzeitig gespeichert und anschließend gelöscht oder anonymisiert; eine über die genannten Zwecke hinausgehende Auswertung oder Zusammenführung mit anderen Daten findet nicht statt.

5. Cookies & lokale Speicherung

Wir setzen ausschließlich technisch notwendige Cookies und vergleichbare Speichertechniken ein. Diese dienen Grundfunktionen wie der Verwaltung Ihrer Sitzung (Session-Cookie) und dem Schutz vor Cross-Site-Request-Forgery (CSRF-Token). Die in der Anwendung verwendeten Sessions sind verschlüsselt. Ohne diese Cookies wäre ein sicherer Login und Betrieb der Anwendung nicht möglich.

Da es sich um unbedingt erforderliche Cookies handelt, ist deren Einsatz nach § 165 Abs. 3 TKG 2021 in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO einwilligungsfrei; ein Cookie-Consent-Banner ist daher nicht erforderlich. Wir setzen keine Analyse-, Tracking-, Statistik- oder Werbe-Cookies und keine Dienste von Drittanbietern zur Reichweitenmessung ein. Sollten wir künftig optionale Cookies einführen, werden diese erst nach Ihrer ausdrücklichen, jederzeit widerrufbaren Einwilligung gesetzt.

6. Kontaktaufnahme

Auf unserer Website finden Sie ein Kontaktformular. Dieses Formular sendet keine Daten an unseren Server, sondern öffnet beim Absenden ausschließlich Ihr lokales E-Mail-Programm mit einer vorbereiteten Nachricht (mailto-Verfahren). Über die Website werden somit keine Kontaktdaten erhoben, übertragen oder serverseitig gespeichert.

Erst wenn Sie uns die so erstellte E-Mail tatsächlich zusenden oder uns auf andere Weise kontaktieren, verarbeiten wir die von Ihnen freiwillig angegebenen Daten (z.B. Name, E-Mail-Adresse, Unternehmen und Nachrichteninhalt) zur Bearbeitung Ihres Anliegens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (Interesse an der Beantwortung von Anfragen). Diese Daten werden gelöscht, sobald Ihr Anliegen abschließend erledigt ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

7. Nutzung der Anwendung Arbeitskraftwerk

Arbeitskraftwerk ist eine mandantenfähige SaaS-Plattform für die österreichische Arbeitskräfteüberlassung. Die nachstehenden Angaben betreffen die Verarbeitung im Rahmen der Bereitstellung und Nutzung der Anwendung.

7.1 Account- & Nutzungsdaten

Für registrierte Nutzerinnen und Nutzer verarbeiten wir Account-Daten (Name, E-Mail-Adresse, gehashtes Passwort, Rolle und Berechtigungen, Einstellungen der App-basierten Zwei-Faktor-Authentifizierung mittels TOTP sowie die Mandanten-Zugehörigkeit). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO. Diese Daten sind erforderlich, um Ihnen einen sicheren, personalisierten Zugang zur Anwendung bereitzustellen.

7.2 Audit-Log & Sicherheitsprotokolle

Zur Nachvollziehbarkeit sicherheitsrelevanter Vorgänge und zur Erfüllung der Rechenschaftspflicht führen wir ein Audit-Log über Anmeldungen, Änderungen und Zugriffe auf Datensätze. Das Audit-Log ist so gestaltet, dass es keine personenbezogenen Inhalte im Klartext enthält. Rechtsgrundlage ist unser berechtigtes Interesse an IT-Sicherheit und Missbrauchsabwehr nach Art. 6 Abs. 1 lit. f DSGVO.

7.3 Von Kunden eingegebene Personaldaten

Soweit Sie als Kunde (Personaldienstleister) Personaldaten Ihrer überlassenen Arbeitskräfte und Bewerber in die Anwendung eingeben – etwa Name, Adresse, Geburtsdatum, Sozialversicherungsnummer, Staatsbürgerschaft, Qualifikationen, Einsätze, Lichtbilder sowie hochgeladene Dokumente – erfolgt dies in unserer Rolle als Auftragsverarbeiter. Die Einzelheiten hierzu regelt Abschnitt 8.

8. Auftragsverarbeitung (Art. 28 DSGVO)

Beim Betrieb der Anwendung Arbeitskraftwerk verarbeitet die Webagentur Hochmeir e.U. die von ihren Kunden (Personaldienstleistern) eingegebenen Personaldaten der überlassenen Arbeitskräfte ausschließlich als Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Verantwortlicher im Sinne der DSGVO bleibt der jeweilige Kunde, der über Zwecke und Mittel der Verarbeitung dieser Daten entscheidet. Wir entscheiden insoweit nicht eigenständig über die Verarbeitung und verfolgen keine eigenen Zwecke mit diesen Daten.

Mit jedem Kunden wird vor der Verarbeitung ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 Abs. 3 DSGVO geschlossen. Dieser verpflichtet uns insbesondere dazu, die Personaldaten ausschließlich auf dokumentierte Weisung des Kunden zu verarbeiten (Weisungsbindung), alle mit der Verarbeitung befassten Personen zur Vertraulichkeit zu verpflichten, die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen zu treffen, den Kunden bei der Erfüllung von Betroffenenrechten sowie bei Datenschutz-Folgenabschätzungen und Meldepflichten zu unterstützen und die Daten nach Beendigung des Auftrags nach Wahl des Kunden zu löschen oder zurückzugeben.

Die mandantenfähige Architektur stellt sicher, dass die Daten der einzelnen Kunden logisch voneinander getrennt und durch die pro-Mandant abgeleitete Feldverschlüsselung zusätzlich gegeneinander abgeschottet sind (siehe Abschnitt 12). Betroffene Personen (überlassene Arbeitskräfte) wenden sich zur Ausübung ihrer Rechte primär an den jeweiligen Kunden als Verantwortlichen; wir unterstützen den Verantwortlichen hierbei im Rahmen des AVV.

9. Empfänger & Sub-Auftragsverarbeiter

Eine Weitergabe personenbezogener Daten an Dritte erfolgt nur, soweit dies zur Erbringung des Dienstes erforderlich, gesetzlich vorgeschrieben oder durch eine Rechtsgrundlage gedeckt ist. Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu Werbezwecken weiter.

Zur Bereitstellung der Anwendung setzen wir sorgfältig ausgewählte Sub-Auftragsverarbeiter ein, die hinreichende Garantien gemäß Art. 28 DSGVO bieten – insbesondere Hosting- und Infrastruktur-Anbieter, deren Rechenzentren innerhalb der EU betrieben werden. Mit diesen Sub-Auftragsverarbeitern bestehen entsprechende vertragliche Vereinbarungen. Soweit wir im Verhältnis zu unseren Kunden selbst Auftragsverarbeiter sind, erfolgt der Einsatz von Sub-Auftragsverarbeitern im Rahmen der mit dem jeweiligen Kunden getroffenen Vereinbarungen.

10. Hosting & Datenstandort

Die Anwendung Arbeitskraftwerk und die zugehörigen Daten werden ausschließlich in Rechenzentren innerhalb der Europäischen Union – konkret in Österreich und/oder Deutschland – gehostet. Der Betrieb erfolgt containerbasiert mit Docker hinter einem Traefik-Reverse-Proxy; die Transportverschlüsselung wird über automatisch ausgestellte Let's-Encrypt-TLS-Zertifikate gewährleistet, und HTTPS/TLS wird erzwungen.

Durch den EU-Datenstandort unterliegen die Daten dem Schutzniveau der DSGVO. Eine Verarbeitung außerhalb der EU/des EWR findet im Regelbetrieb nicht statt. Rechtsgrundlage für den Einsatz des Hosting-Dienstleisters ist Art. 6 Abs. 1 lit. b und lit. f DSGVO in Verbindung mit Art. 28 DSGVO.

11. Drittlandübermittlung

Grundsätzlich findet keine Übermittlung personenbezogener Daten in Drittländer außerhalb der EU bzw. des EWR statt; sämtliche Verarbeitungen erfolgen innerhalb der Europäischen Union. Sollte eine Übermittlung in ein Drittland ausnahmsweise erforderlich werden, erfolgt diese nur unter Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO.

In diesem Fall stützen wir die Übermittlung entweder auf einen Angemessenheitsbeschluss der Europäischen Kommission (Art. 45 DSGVO) oder auf geeignete Garantien im Sinne des Art. 46 DSGVO, insbesondere die von der Kommission genehmigten EU-Standardvertragsklauseln (Standard Contractual Clauses, SCC), erforderlichenfalls ergänzt um zusätzliche technische und organisatorische Schutzmaßnahmen. Über eine etwaige Drittlandübermittlung und die hierfür getroffenen Garantien informieren wir gesondert.

12. Datensicherheit nach Art. 32 DSGVO – technische & organisatorische Maßnahmen

Wir treffen umfangreiche technische und organisatorische Maßnahmen (TOMs) gemäß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau sicherzustellen und personenbezogene Daten vor unbefugtem Zugriff, Verlust, Veränderung oder Offenlegung zu schützen. Diese Maßnahmen werden regelmäßig überprüft und an den Stand der Technik angepasst.

Im Einzelnen umfassen die Maßnahmen insbesondere:

Diese Maßnahmen gewährleisten die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Verarbeitungssysteme im Sinne des Art. 32 Abs. 1 DSGVO.

13. Speicherdauer & Löschkonzept

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten – etwa nach handels- und steuerrechtlichen Vorschriften – dies vorsehen. Für die Anwendung Arbeitskraftwerk sind definierte Aufbewahrungsfristen hinterlegt, nach deren Ablauf die betroffenen Daten automatisiert entfernt werden.

Hierzu betreiben wir einen automatischen Löschlauf, der Datensätze nach Ablauf der jeweils maßgeblichen Frist löscht oder anonymisiert. Im Auftrag eines Kunden verarbeitete Personaldaten werden gemäß den Weisungen des Kunden und den Vorgaben des AVV aufbewahrt und nach Beendigung des Auftrags nach Wahl des Kunden gelöscht oder zurückgegeben. Auf Verlangen stellen wir betroffenen Personen bzw. dem Verantwortlichen eine DSGVO-Auskunft als strukturierten Export bereit.

14. Pflicht zur Bereitstellung von Daten

Soweit Sie mit uns ein Vertrags- bzw. Nutzungsverhältnis eingehen, ist die Bereitstellung bestimmter personenbezogener Daten (z.B. zur Anlage und Verwaltung eines Benutzerkontos) für den Abschluss und die Durchführung erforderlich. Ohne diese Daten können wir die Anwendung nicht oder nur eingeschränkt bereitstellen; ein Vertragsabschluss wäre in diesem Fall nicht möglich.

Im Übrigen ist die Bereitstellung von Daten – etwa bei einer freiwilligen Kontaktaufnahme – weder gesetzlich noch vertraglich vorgeschrieben. Soweit eine gesetzliche Verpflichtung zur Bereitstellung besteht, weisen wir hierauf gesondert hin. Für die von Kunden eingegebenen Personaldaten der überlassenen Arbeitskräfte richtet sich eine etwaige Bereitstellungspflicht nach dem Verhältnis zwischen der betroffenen Person und dem jeweiligen Kunden als Verantwortlichem.

15. Datenschutzbeauftragter

Wir haben keinen Datenschutzbeauftragten bestellt, da hierfür die gesetzlichen Voraussetzungen des Art. 37 DSGVO nicht vorliegen. Unsere Kerntätigkeit besteht nicht in einer umfangreichen regelmäßigen und systematischen Überwachung von betroffenen Personen, und es findet keine umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten zu eigenen Zwecken statt.

Für alle Datenschutzanliegen steht Ihnen der in Abschnitt 1 genannte Datenschutz-Kontakt unter hello@webhoch.com zur Verfügung.

16. Ihre Betroffenenrechte

Nach der DSGVO stehen Ihnen als betroffener Person umfassende Rechte zu, die Sie uns gegenüber geltend machen können:

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an hello@webhoch.com. Werden Ihre Daten von einem Personaldienstleister über die Anwendung Arbeitskraftwerk verarbeitet, richten Sie Ihr Anliegen bitte an diesen als Verantwortlichen; wir unterstützen den Verantwortlichen bei der Erfüllung Ihrer Rechte.

17. Beschwerderecht

Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, sich bei einer Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt. In Österreich ist die zuständige Aufsichtsbehörde:

Österreichische Datenschutzbehörde
Barichgasse 40-42, 1030 Wien, Österreich
dsb.gv.at

18. Keine automatisierte Entscheidungsfindung / kein Profiling

Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO ein, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt. Entscheidungen mit rechtlicher oder vergleichbarer Wirkung werden nicht allein auf Grundlage einer automatisierten Verarbeitung getroffen.

19. Änderungen & Stand

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen, an Änderungen unserer Dienste oder an neue technische Gegebenheiten anzupassen. Maßgeblich ist stets die auf dieser Seite veröffentlichte aktuelle Fassung. Wir empfehlen Ihnen, diese Datenschutzerklärung in regelmäßigen Abständen erneut zur Kenntnis zu nehmen.

Stand: Juni 2026

← Zurück zur Startseite