Datenschutzerklärung

Stand: September 2026

1. Verantwortlicher

Verantwortlich im Sinne der DSGVO für die Website crewio.de, die Kontaktaufnahme und die Verwaltung von Kundenkonten:

CrewIO UG (haftungsbeschränkt)
Schussenweg 7
88284 Wolpertswende
Deutschland
E-Mail: info@crewio.de
Datenschutzanfragen: datenschutz@crewio.de

2. Wer ist wofür verantwortlich?

CrewIO ist eine Software für Unternehmen, mit der Arbeitgeber ihre Beschäftigten verwalten, Schichten planen und Arbeitszeiten erfassen. Dabei gibt es zwei unterschiedliche Rollen:

  • Website, Kontaktaufnahme und Kundenkonten: Hier verarbeiten wir Ihre Daten in eigener Verantwortung. Diese Datenschutzerklärung beschreibt diese Verarbeitungen vollständig.
  • Beschäftigtendaten innerhalb der Plattform: Wenn Ihr Arbeitgeber CrewIO nutzt, ist Ihr Arbeitgeber Verantwortlicher für Ihre Daten. Wir verarbeiten diese Daten ausschließlich in seinem Auftrag und nach seiner Weisung als Auftragsverarbeiter (Art. 28 DSGVO). Auskunft, Berichtigung oder Löschung Ihrer Beschäftigtendaten beantragen Sie daher bei Ihrem Arbeitgeber; wir unterstützen ihn dabei. Ergänzende Hinweise für Beschäftigte finden Sie in Abschnitt 11.

3. Übersicht der Verarbeitungen

Arten der verarbeiteten Daten

  • Nutzungs- und Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser)
  • Kontaktdaten und Inhalte von Anfragen (Name, E-Mail-Adresse, Unternehmen, Nachricht)
  • Konto- und Anmeldedaten von Kundenkonten (E-Mail-Adresse, Name, Rolle, Anmeldezeitpunkte)
  • Vertrags- und Abrechnungsdaten unserer Kunden (Firmendaten, Ansprechpartner, Rechnungsdaten)
  • Push-Registrierungen, sofern Sie Benachrichtigungen aktivieren

Zwecke der Verarbeitung

  • Bereitstellung und sicherer Betrieb der Website und der Plattform
  • Bearbeitung von Anfragen, Demo-Terminen und Vertragsanbahnung
  • Verwaltung von Kundenkonten, Anmeldung und Passwort-Zurücksetzen
  • Vertragsdurchführung und Abrechnung
  • Abwehr von Angriffen und Missbrauch

Betroffene Personen

  • Besucher der Website
  • Interessenten und Ansprechpartner unserer Kunden
  • Administrative Nutzer unserer Kunden (Inhaber, Administratoren), deren Konten wir bei Vertragsschluss einrichten
  • Alle Nutzer der Plattform, soweit es um die Sicherheitsprotokollierung im Anmeldebereich geht (Abschnitt 5)

4. Rechtsgrundlagen

  • Vertrag und Vertragsanbahnung (Art. 6 Abs. 1 lit. b DSGVO) – Bearbeitung Ihrer Anfragen, Verwaltung von Kundenkonten, Vertragsdurchführung.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) – Aufbewahrung von Rechnungs- und Geschäftsunterlagen nach Handels- und Steuerrecht.
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) – Sicherer und störungsfreier Betrieb, Abwehr von Angriffen, technisch notwendige Speicherung im Browser, Einbindung technischer Ressourcen (Abschnitt 9).
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) – Push-Benachrichtigungen (Abschnitt 10). Analyse- oder Marketing-Dienste setzen wir derzeit nicht ein.

Müssen Sie uns Ihre Daten bereitstellen?

Für den Abschluss und die Durchführung eines Vertrags benötigen wir die Firmendaten unseres Kunden sowie Name und E-Mail-Adresse mindestens eines Ansprechpartners und Administrators; ohne diese Angaben können wir den Vertrag nicht schließen und das Kundenkonto nicht einrichten. Alle übrigen Angaben, insbesondere die Aktivierung von Push-Benachrichtigungen, sind freiwillig. Werden sie nicht gemacht, steht die jeweilige Funktion nicht zur Verfügung.

Keine automatisierten Entscheidungen

Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Auch innerhalb der Plattform werden Beschäftigte nicht automatisiert bewertet; Genehmigungen, Schichtzuweisungen und die Beurteilung von Arbeitszeiten trifft stets eine von Ihrem Arbeitgeber benannte Person.

5. Hosting und Server-Logfiles

Website und Plattform werden auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in Rechenzentren in Deutschland betrieben. Hetzner verarbeitet Daten in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO. Die Datenbank ist in einem privaten Netzwerk ohne direkten Zugang aus dem Internet betrieben.

Erhobene Daten beim Seitenaufruf

Beim Zugriff auf unsere Website werden automatisch folgende Informationen in Server-Logfiles gespeichert:

  • IP-Adresse des anfragenden Rechners
  • Datum und Uhrzeit des Zugriffs
  • Adresse der aufgerufenen Seite (URL)
  • Verwendeter Webbrowser und Betriebssystem
  • Referrer-URL (zuvor besuchte Seite)

Darüber hinaus protokollieren wir sicherheitsrelevante Ereignisse im Anmeldebereich (z. B. fehlgeschlagene Anmeldeversuche, Anforderungen zum Zurücksetzen des Passworts) einschließlich der IP-Adresse. Nach fünf fehlgeschlagenen Anmeldeversuchen innerhalb von 15 Minuten wird die betreffende IP-Adresse für 15 Minuten gesperrt.

Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und störungsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Server-Logfiles werden spätestens nach 14 Tagen gelöscht. Eine Zusammenführung mit anderen Datenquellen oder eine Auswertung zu Analysezwecken findet nicht statt. Eine längere Aufbewahrung erfolgt nur, soweit dies zur Aufklärung eines konkreten Sicherheitsvorfalls erforderlich ist; danach werden die betroffenen Daten gelöscht.

6. Kontaktaufnahme und Demo-Anfragen

Wenn Sie uns per E-Mail kontaktieren (z. B. über die Links „Demo vereinbaren" auf unserer Website), verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen, ggf. Ihr Unternehmen sowie den Inhalt Ihrer Nachricht, um Ihre Anfrage zu bearbeiten und einen Demo-Termin abzustimmen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) bzw. Art. 6 Abs. 1 lit. f DSGVO (Beantwortung allgemeiner Anfragen). Unser E-Mail-Postfach wird bei der IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, in Deutschland betrieben (Auftragsverarbeitung nach Art. 28 DSGVO).

Anfragen, aus denen kein Vertrag entsteht, löschen wir spätestens 12 Monate nach der letzten Kommunikation. Kommt ein Vertrag zustande, bewahren wir die Korrespondenz als Teil der Vertragsunterlagen nach den gesetzlichen Fristen auf (Abschnitt 13).

7. Kundenkonto, Anmeldung und Passwort-Zurücksetzen

Bei Vertragsschluss richten wir für die vom Kunden benannten Administratoren ein Benutzerkonto ein. Dabei verarbeiten wir in eigener Verantwortung E-Mail-Adresse, Name, Rolle und Firmenzuordnung sowie Zeitpunkte von Anmeldungen. Konten weiterer Nutzer (z. B. Planer, Teamleiter, Beschäftigte) legt der Kunde selbst in der Plattform an; diese Daten verarbeiten wir ausschließlich in seinem Auftrag (Abschnitt 11). Die in diesem Abschnitt beschriebenen Sicherheitsmaßnahmen gelten für alle Konten. Passwörter werden ausschließlich als kryptografischer Hash gespeichert.

Beim Zurücksetzen eines Passworts senden wir eine E-Mail mit einem zeitlich begrenzten Link an die hinterlegte Adresse. Der Versand erfolgt über den E-Mail-Dienst der IONOS SE (Abschnitt 6). Zum Schutz vor Missbrauch begrenzen wir die Zahl der Anforderungen je IP-Adresse und protokollieren fehlgeschlagene Versuche (Abschnitt 5).

Rechtsgrundlage ist für Administratorkonten Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung), für die Sicherheitsmaßnahmen und -protokolle aller Konten Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Plattform). Kontodaten werden für die Dauer des Vertragsverhältnisses gespeichert und nach dessen Ende gemäß Abschnitt 13 gelöscht.

8. Cookies und lokale Speicherung

Auf dieser Website speichern wir eine Reihe von Einstellungen nicht in klassischen Cookies, sondern im Local Storage Ihres Browsers. Dabei handelt es sich um einen lokalen Speicherbereich Ihres Endgeräts. Diese Daten werden nicht an unseren Server übertragen und verbleiben ausschließlich auf Ihrem Gerät.

Technisch notwendige Einträge

Die folgenden Einträge sind für den Betrieb und die Bedienbarkeit der Website und der Plattform erforderlich oder speichern eine von Ihnen ausdrücklich gewünschte Einstellung. Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) bzw. § 25 Abs. 2 Nr. 2 TDDDG.

Eintrag Speicherart Zweck Dauer
crewio-cookies Local Storage Speichert Ihre Auswahl im Cookie-Hinweis bis Sie den Browserspeicher löschen
crewio-theme Local Storage Speichert Ihre Darstellungspräferenz (Hell/Dunkel) bis Sie den Browserspeicher löschen
crewio-lang Local Storage Speichert Ihre Sprachauswahl bis Sie den Browserspeicher löschen
sessionid Cookie Hält Ihre Anmeldung aufrecht 30 Minuten Inaktivität, spätestens bis zum Schließen des Browsers
csrftoken Cookie Schutz vor Cross-Site-Request-Forgery bei Formularübermittlungen 1 Jahr
django_language Cookie Speichert Ihre Sprachauswahl innerhalb der Plattform bis zum Schließen des Browsers
kiosk_token Cookie (nur auf Kiosk-Terminals) Kennzeichnet ein vom Administrator des Kunden gepaartes Zeiterfassungs-Terminal; enthält keine Daten über einzelne Beschäftigte 10 Jahre bzw. bis zur Entkopplung des Geräts

Sie können die im Local Storage abgelegten Einträge jederzeit über die Einstellungen Ihres Browsers löschen (üblicherweise unter „Browserdaten löschen" bzw. „Websitedaten").

Keine Analyse- und Marketing-Dienste

Wir setzen derzeit keine Webanalyse-, Tracking- oder Marketing-Dienste ein. Es werden keine einwilligungspflichtigen Cookies gesetzt. Sollten wir künftig solche Dienste einsetzen, werden wir diese Erklärung vorher anpassen und Ihre Einwilligung gesondert und informiert einholen (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Eine erteilte Einwilligung könnten Sie jederzeit über die Cookie-Einstellungen im Fußbereich der Startseite widerrufen.

9. Externe Ressourcen im Anmelde- und Anwendungsbereich

Die öffentliche Website (Startseite, Impressum, Datenschutz, AGB) lädt sämtliche Schriften, Skripte und Bilder von unseren eigenen Servern. Im Anmeldebereich und innerhalb der Plattform binden wir derzeit noch folgende Ressourcen von Drittanbietern ein. Beim Laden wird Ihre IP-Adresse an den jeweiligen Anbieter übermittelt; Inhalte Ihrer Eingaben werden dabei nicht übertragen.

  • Google Fonts (Schriftarten) – Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Die Schriftdateien können von Servern der Google LLC in den USA ausgeliefert werden. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023, Art. 45 DSGVO).
  • jsDelivr (Bibliotheken für Icons, Bildzuschnitt und Diagramme) – ein Open-Source-CDN, betrieben von Prospect One, Krakau, Polen. Die Auslieferung erfolgt über weltweit verteilte CDN-Netze (u. a. Fastly, Cloudflare), sodass eine Verarbeitung Ihrer IP-Adresse außerhalb der EU nicht ausgeschlossen ist.

Rechtsgrundlage ist unser berechtigtes Interesse an einer einheitlichen und technisch zuverlässigen Darstellung der Anwendung (Art. 6 Abs. 1 lit. f DSGVO). Wir arbeiten daran, diese Ressourcen ebenfalls lokal bereitzustellen; sobald das umgesetzt ist, entfällt dieser Abschnitt.

10. Push-Benachrichtigungen

Innerhalb der Plattform können Sie Push-Benachrichtigungen (z. B. über neue Schichten oder Genehmigungen) aktivieren. Dies geschieht ausschließlich nach Ihrer ausdrücklichen Einwilligung über die Abfrage Ihres Browsers (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).

Technisch erhält Ihr Browser dabei eine Registrierungsadresse beim Push-Dienst des jeweiligen Browserherstellers – je nach Browser Google LLC (Firebase Cloud Messaging), Apple Inc., Microsoft Corporation oder Mozilla Corporation, jeweils mit Sitz in den USA. Wir speichern diese Registrierungsadresse, die zugehörigen Verschlüsselungsschlüssel Ihres Browsers sowie Browsertyp und Browserkennung (User-Agent) zusammen mit Ihrem Benutzerkonto. Die Inhalte der Benachrichtigungen werden Ende-zu-Ende verschlüsselt übertragen; die Push-Dienste sehen lediglich, dass eine Nachricht zugestellt wird, nicht deren Inhalt. Google LLC, Apple Inc. und Microsoft Corporation sind unter dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss, Art. 45 DSGVO). Mozilla Corporation ist nicht zertifiziert; die Übermittlung an den Push-Dienst von Firefox erfolgt daher auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 49 Abs. 1 lit. a DSGVO). Wir weisen darauf hin, dass in diesem Fall in den USA kein dem EU-Recht gleichwertiges Datenschutzniveau gewährleistet ist und US-Behörden unter Umständen auf die übermittelten Daten zugreifen können, ohne dass Ihnen wirksame Rechtsbehelfe zustehen. Übermittelt werden ausschließlich die Registrierungsadresse und verschlüsselte Nachrichten.

Sie können die Einwilligung jederzeit widerrufen, indem Sie die Benachrichtigungen in den Einstellungen der Plattform oder in Ihrem Browser deaktivieren. Die Registrierung wird dann gelöscht.

11. Hinweise für Beschäftigte unserer Kunden

Nutzt Ihr Arbeitgeber CrewIO, verarbeitet die Plattform in seinem Auftrag Ihre Stammdaten, Arbeitszeiten, Schichtpläne, Abwesenheiten sowie – je nach Konfiguration – Bank-, Steuer- und Sozialversicherungsdaten und hochgeladene Dokumente. Verantwortlicher für diese Verarbeitung ist Ihr Arbeitgeber; er informiert Sie nach Art. 13 DSGVO über Zwecke, Rechtsgrundlagen und Speicherdauern.

Als Auftragsverarbeiter treffen wir insbesondere folgende Schutzmaßnahmen: Besonders sensible Felder (u. a. IBAN, Steuer-ID, Sozialversicherungsnummer, Ausweisnummer, Geburtsdatum, Adresse, Gehalt) werden in der Datenbank feldweise verschlüsselt gespeichert; Daten verschiedener Kunden sind strikt voneinander getrennt; jeder Zugriff ist rollenbasiert beschränkt; Änderungen an Zeiterfassungsdaten werden protokolliert. Hochgeladene Dokumente und Profilbilder speichern wir im Object Storage der Hetzner Online GmbH in Deutschland.

Betroffenenrechte (Abschnitt 14) machen Sie gegenüber Ihrem Arbeitgeber geltend. Wenden Sie sich an uns, leiten wir Ihre Anfrage an ihn weiter und unterstützen die Bearbeitung.

12. Empfänger und Auftragsverarbeiter

Wir geben personenbezogene Daten nur an folgende Empfänger weiter:

Empfänger Leistung Ort Grundlage
Hetzner Online GmbH, Gunzenhausen Server-Hosting, Datenbank, Object Storage Deutschland Auftragsverarbeitung, Art. 28 DSGVO
IONOS SE, Montabaur E-Mail-Postfach und E-Mail-Versand Deutschland Auftragsverarbeitung, Art. 28 DSGVO
Google Ireland Ltd. / Google LLC Schriftarten im Anmeldebereich (Abschnitt 9) Irland / USA Berechtigtes Interesse; DPF
jsDelivr (Prospect One) Skriptbibliotheken im Anwendungsbereich (Abschnitt 9) Polen / weltweites CDN Berechtigtes Interesse
Push-Dienste (Google, Apple, Microsoft, Mozilla) Zustellung von Push-Benachrichtigungen (Abschnitt 10) USA Einwilligung; DPF bzw. Art. 49 Abs. 1 lit. a DSGVO

Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind (z. B. an Behörden) oder Sie eingewilligt haben. Steuerberater und Rechtsberater erhalten Zugang zu Vertrags- und Rechnungsdaten unserer Kunden im Rahmen ihrer berufsrechtlichen Verschwiegenheit.

13. Speicherdauer

  • Server-Logfiles: spätestens 14 Tage (Abschnitt 5).
  • Anfragen ohne Vertragsschluss: spätestens 12 Monate nach der letzten Kommunikation (Abschnitt 6).
  • Kundenkonten und Plattformdaten: Für die Dauer des Vertrags. Nach Vertragsende stellen wir dem Kunden die Daten 30 Tage lang zum Export bereit und löschen sie anschließend; Sicherungskopien werden spätestens 14 Tage danach überschrieben.
  • Vertrags- und Rechnungsunterlagen: 6 bzw. 10 Jahre nach § 257 HGB und § 147 AO.
  • Push-Registrierungen: bis zum Widerruf oder zur Löschung des Kontos.

14. Ihre Rechte

Sie haben gegenüber dem jeweils Verantwortlichen (Abschnitt 2) folgende Rechte:

  • Auskunftsrecht (Art. 15 DSGVO) – Auskunft über die zu Ihrer Person gespeicherten Daten.
  • Berichtigungsrecht (Art. 16 DSGVO) – Berichtigung unrichtiger Daten.
  • Löschungsrecht (Art. 17 DSGVO) – Löschung Ihrer Daten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO) – Erhalt Ihrer Daten in einem strukturierten, gängigen und maschinenlesbaren Format.
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) – jederzeit mit Wirkung für die Zukunft.
  • Beschwerderecht (Art. 77 DSGVO) – bei einer Datenschutzaufsichtsbehörde, insbesondere der in Abschnitt 15 genannten.

Widerspruchsrecht (Art. 21 DSGVO)

Soweit wir Ihre Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Gegen eine Verarbeitung zum Zwecke der Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen.

Zur Ausübung Ihrer Rechte wenden Sie sich an: datenschutz@crewio.de. Wir antworten innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).

15. Zuständige Aufsichtsbehörde

Für uns zuständige Datenschutzaufsichtsbehörde ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
Telefon: +49 711 615541-0
Web: www.baden-wuerttemberg.datenschutz.de

16. Datensicherheit

Website und Plattform sind ausschließlich über eine TLS-verschlüsselte Verbindung („https://") erreichbar; unverschlüsselte Aufrufe werden automatisch umgeleitet. Ergänzend setzen wir u. a. eine Content-Security-Policy, HTTP Strict Transport Security, automatische Sitzungsabmeldung nach 30 Minuten Inaktivität, Passwortrichtlinien und die in Abschnitt 11 beschriebene Feldverschlüsselung ein. Die vollständigen technischen und organisatorischen Maßnahmen stellen wir unseren Kunden als Anlage zum Auftragsverarbeitungsvertrag zur Verfügung.

17. Unsere Unternehmensprofile in sozialen Netzwerken

Wir betreiben Unternehmensprofile bei LinkedIn (LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Irland), Instagram (Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland) und TikTok (TikTok Technology Limited, 10 Earlsfort Terrace, Dublin 2, Irland). Unsere Website bindet keine Inhalte dieser Netzwerke ein; beim Klick auf die Verlinkungen im Fußbereich verlassen Sie unsere Website.

Besuchen Sie eines unserer Profile, verarbeitet der jeweilige Betreiber Ihre Daten in eigener Verantwortung nach seinen Datenschutzbestimmungen, auch in den USA und anderen Drittländern. Für die uns bereitgestellten Reichweiten- und Interaktionsstatistiken („Insights") sind wir mit dem Betreiber gemeinsam verantwortlich (Art. 26 DSGVO); wir erhalten dabei ausschließlich aggregierte Angaben ohne Bezug zu einzelnen Personen. Nachrichten, die Sie uns über ein Profil senden, verarbeiten wir zur Beantwortung Ihrer Anfrage (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO) und löschen sie nach Erledigung.

Betroffenenrechte machen Sie am wirksamsten direkt gegenüber dem Betreiber geltend, da nur er Zugriff auf Ihre Daten hat. Die Datenschutzhinweise finden Sie unter linkedin.com/legal/privacy-policy, privacycenter.instagram.com/policy und tiktok.com/legal/privacy-policy.

18. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder unsere Verarbeitungen ändern. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung; das Datum der letzten Änderung finden Sie oben unter „Stand".