Gültig ab 28. August 2026. Version 2.
1. Zweck und Geltungsbereich
Dieser Hinweis erläutert, wie personenbezogene Daten im Zusammenhang mit der Nutzung des Unternehmensverwaltungssystems Worklines (im Folgenden: System) verarbeitet werden, gemäß Artikel 13–14 der Verordnung (EU) 2016/679 (DSGVO) sowie dem ungarischen Gesetz Nr. CXII von 2011 über das Recht auf informationelle Selbstbestimmung und die Informationsfreiheit.
Er gilt für alle Personen, die das System nutzen: Beschäftigte und Auftragnehmer der abonnierenden Organisationen, Ansprechpartner dieser Organisationen sowie die Personen, deren Daten im System erfasst sind.
2. Der Anbieter und seine Rolle bei der Verarbeitung
2.1. Angaben zum Anbieter
- Firma: Business Software Solutions Kft.
- Sitz: Apor Vilmos tér 25-26., 1124 Budapest, Ungarn
- Handelsregisternummer: 01-09-356890
- Steuernummer: 25420113-2-43
- E-Mail: info@bssolution.hu
- Telefon: +36 30 120 2255
Der Anbieter hat keinen Datenschutzbeauftragten benannt, da er hierzu nach Artikel 37 DSGVO nicht verpflichtet ist. Datenschutzanfragen können an die oben genannten Kontaktdaten gerichtet werden.
2.2. Doppelrolle — lesenswert
Das System bedient mehrere Organisationen (jeweils: Abonnent) in voneinander getrennten Datenbereichen. Der Anbieter handelt daher in zwei verschiedenen Eigenschaften, und Ihre Rechte richten sich danach, welcher Datenbestand betroffen ist:
| Datenkategorie | Wer ist Verantwortlicher? | Rolle des Anbieters |
| Daten der Beschäftigten und Auftragnehmer des Abonnenten (Personal, Fahrzeuge, Geräte, Anwesenheit, Leistung usw.) sowie die vom Abonnenten hochgeladenen Dokumente und Verträge |
Der Abonnent (Ihr Arbeitgeber) |
Auftragsverarbeiter — der Anbieter verarbeitet diese Daten ausschließlich auf dokumentierte Weisung des Abonnenten und im Rahmen eines Auftragsverarbeitungsvertrags und nutzt sie nicht für eigene Zwecke |
| Daten der Geschäftsbeziehung mit dem Abonnenten, Authentifizierungsdaten der Dienstkonten, Betriebs- und Sicherheitsprotokolle, Supportanfragen |
Der Anbieter |
Verantwortlicher — Verarbeitung auf eigener Rechtsgrundlage zu eigenen Zwecken |
Was bedeutet das in der Praxis? Wenn Sie Beschäftigter des Abonnenten sind und Ihre Rechte hinsichtlich der im System gespeicherten eigenen Daten geltend machen möchten (Auskunft, Berichtigung, Löschung), wenden Sie sich zunächst an Ihren Arbeitgeber. Der Anbieter kann einem solchen Ersuchen nicht unmittelbar entsprechen, da er über diese Daten nicht entscheidet — er leitet das Ersuchen an den Abonnenten weiter und unterstützt bei der Beantwortung.
3. Welche Daten verarbeitet das System?
Die folgende Aufstellung bezieht sich auf den vollen Funktionsumfang des Systems. Welche Module bei Ihrem Arbeitgeber im Einsatz sind, entscheidet der Abonnent.
3.1. Konto- und Authentifizierungsdaten
- Benutzername, E-Mail-Adresse, Anzeigename
- ein einwegverschlüsselter, gesalzener Hash des Kennworts (das Kennwort selbst ist nicht wiederherstellbar und nicht einsehbar)
- bei Zwei-Faktor-Authentifizierung der geheime Schlüssel der Authenticator-App
- Zeitpunkt der letzten Anmeldung, Sicherheitsstempel, Spracheinstellung, Status aktiv/inaktiv
3.2. Beschäftigungsbezogene Daten (Personalmodul)
- Stammdaten: Name, Kontaktdaten, Organisationseinheit, Funktion, Eintrittsdatum, Art der Beschäftigung (Arbeitnehmer oder Auftragnehmer), Personalnummer
- Urlaubs- und Überstundenanträge, Anwesenheitserfassung, Jahresurlaubsanspruch
- Kompetenzerfassung, Schulungs- und Wissenstransfereinträge
- Ein- und Austrittschecklisten, Onboarding-Pläne, Mentorenzuordnung
- Leistungsrückmeldungen
- Vorgesetztenbeziehungen
- im Zusammenhang mit der Beschäftigung hochgeladene Dokumente (Anlagen)
3.3. Daten zu betrieblichen Ressourcen
- Fahrzeuge: Fahrerzuordnung, Führerscheinnummer und Gültigkeit, Kraftstoff- und Laufleistungseinträge, Service- und Kilometerstanddaten
- IT- und Mobilgeräte: Gerätezuordnung, Inventarnummer, Übernahmebestätigung, Geräteanforderungen, Zugriffsüberprüfungen
- Verträge und Dokumente: erfassende und genehmigende Person, Unterzeichnereigenschaft, Zugriffs- und Downloadprotokoll
3.4. Kommunikation und Meldungen
- Inhalt von Tickets und Meldungen, Kommentare, angehängte Dateien
- über das System gesendete Rückmeldungen: Betreff, Beschreibung, Absendeseite (URL), Browserkennung, Anlagen
- Systembenachrichtigungen und deren Lesestatus
3.5. Protokoll- und Sicherheitsdaten
- Auditprotokoll: welcher Benutzer wann welchen Vorgang an welchem Datensatz und an welchem Standort durchgeführt hat
- Anmelde- und Berechtigungsereignisse, abgelehnte Vorgänge
- Anwendungsfehlerprotokolle
4. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage |
| Betrieb des Systems, Bereitstellung des Zugangs, Führung der Arbeitgeberaufzeichnungen | Die vom Abonnenten bestimmte Rechtsgrundlage (typischerweise Erfüllung des Arbeitsvertrags bzw. rechtliche Verpflichtung des Abonnenten). Der Anbieter ist hier Auftragsverarbeiter. |
| Verwaltung der Benutzerkonten, Authentifizierung, Zwei-Faktor-Schutz | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie berechtigtes Interesse des Anbieters an der Aufrechterhaltung der Systemsicherheit (Art. 6 Abs. 1 lit. f) |
| Protokollierung, Nachvollziehbarkeit, Erkennung unbefugter Zugriffe | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) — Schutz des Systems und der darin gespeicherten Daten. Der Anbieter hat dieses Interesse gegen die Rechte der Betroffenen abgewogen; die Protokollierung beschränkt sich auf die erforderlichen Daten. |
| Bearbeitung von Supportanfragen und Fehlermeldungen | Vertragserfüllung sowie berechtigtes Interesse an der Verbesserung des Dienstes |
| Rechnungsstellung, Buchhaltung, steuerliche Pflichten | Erfüllung einer rechtlichen Verpflichtung (Art. 6 Abs. 1 lit. c) |
5. Wie lange werden die Daten gespeichert?
- Datenbestand des Abonnenten: für die Dauer des Dienstleistungsvertrags. Mit Beendigung des Vertrags wird der gesamte Datenbestand des Abonnenten unverzüglich und ohne gesonderte Aufforderung aus dem Produktivsystem gelöscht.
- Sicherungskopien: Die Löschung erstattreckt sich auch auf Sicherungskopien; diese können aus technischen Gründen nicht sofort gelöscht werden, sondern werden im Rahmen des automatischen Sicherungszyklus des Hosting-Anbieters überschrieben. In diesem Zeitraum wird auf Sicherungen ausschließlich zu Wiederherstellungszwecken und protokolliert zugegriffen; Daten werden daraus nicht herausgegeben.
- Auditprotokoll: 2 Jahre in der Produktivtabelle, danach Verschiebung in eine Archivtabelle. Das Archiv bleibt innerhalb der gesetzlichen Verjährungsfrist durchsuchbar.
- In den einzelnen Modulen erfasste Daten: gemäß der vom Abonnenten konfigurierten Aufbewahrungsfrist. Das System warnt gesondert, wenn die Aufbewahrungsfrist eines Datensatzes abgelaufen ist, und unterstützt die Anonymisierung der betroffenen Daten.
- Buchhaltungsunterlagen: 8 Jahre gemäß § 169 des ungarischen Gesetzes Nr. C von 2000 über die Rechnungslegung.
6. Wer erhält Zugang zu den Daten?
6.1. Innerhalb des Systems
Zugang haben ausschließlich Benutzer, denen der Administrator des Abonnenten eine entsprechende Berechtigung erteilt hat. Das System trennt die Datenbereiche der einzelnen Abonnenten technisch: jede Abfrage filtert auf die Standortkennung, und Schreibvorgänge durchlaufen eine gesonderte Berechtigungsprüfung.
6.2. Auftragsverarbeiter
| Auftragsverarbeiter | Tätigkeit | Speicherort |
| Microsoft Ireland Operations Limited (Microsoft Azure) |
Hosting- und Datenbankdienste |
Europäische Union — Region West Europe (Niederlande) |
| Twilio Inc. / SendGrid |
Versand transaktionaler E-Mails (Kennwortzurücksetzung, Einladungen, Benachrichtigungen) |
Vereinigte Staaten — siehe Abschnitt 6.3 |
Weitere Auftragsverarbeiter setzt der Anbieter nicht ein. Über Änderungen der Liste der Auftragsverarbeiter werden die Abonnenten vorab informiert.
6.3. Übermittlung in Drittländer
Die Nutzung des E-Mail-Versanddienstes ist mit einer Datenübermittlung in die Vereinigten Staaten verbunden. Der übermittelte Datenumfang beschränkt sich auf das für den Versand Erforderliche: E-Mail-Adresse und Name des Empfängers sowie Inhalt der Nachricht. Grundlage der Übermittlung ist der Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 zum EU-US-Datenschutzrahmen bzw. — sollte dieser Beschluss entfallen — die Standardvertragsklauseln der Europäischen Kommission (SCC).
6.4. Behörden
Der Anbieter gibt personenbezogene Daten an Behörden nur aufgrund gesetzlicher Verpflichtung und nur im genauen Umfang dieser Verpflichtung heraus. Soweit gesetzlich nicht untersagt, wird der betroffene Abonnent über solche Ersuchen informiert.
7. Sicherheitsmaßnahmen
Der Anbieter setzt dem Risiko angemessene technische und organisatorische Maßnahmen nach Artikel 32 DSGVO ein. Zu den wesentlichen im System eingebauten Schutzmechanismen gehören:
- Authentifizierung: Kennwörter werden ausschließlich als Einweg-Hash gespeichert; Zwei-Faktor-Authentifizierung (zeitbasierte Einmalcodes) wird unterstützt und kann je Standort verpflichtend gemacht werden
- Kennwortstärke: Mindestlänge und Komplexitätsregeln, strengere Anforderungen für Administratorkonten
- Sitzungen: verschlüsselte Übertragung (HTTPS) und Sicherheitsstempel — die Deaktivierung eines Kontos oder eine Kennwortänderung macht bestehende Sitzungen unmittelbar ungültig
- Mandantentrennung: jede Abfrage und jeder Schreibvorgang filtert auf die Standortkennung; Anfragen von der Subdomain eines anderen Standorts werden abgelehnt und protokolliert
- Verschlüsselung vertraulicher Dokumente: als vertraulich oder geheim eingestufte Dokumente werden verschlüsselt gespeichert; scheitert die Verschlüsselung, wird der Upload abgelehnt und nicht unverschlüsselt fortgesetzt
- Integrität: für hochgeladene Dateien wird eine SHA-256-Prüfsumme erzeugt; bei Abweichung wird der Download verweigert
- Protokollierung: sensible Vorgänge — Berechtigungsänderungen, Dokumentendownloads, Exporte, Löschungen, abgelehnte Zugriffe — werden im Auditprotokoll erfasst
- Browserseitiger Schutz: Content-Security-Policy sowie Kodierung der in der Oberfläche ausgegebenen Texte zur Verhinderung von Skript-Einschleusung
8. Protokollierung und Identitätsübernahme — transparente Information
Auf zwei Betriebsmerkmale weisen wir besonders hin, da sie für Betroffene wesentlich sind:
- Vorgänge im System werden protokolliert. Das Protokoll erfasst, welcher Benutzer wann was getan hat. Es kann von den Administratoren des Abonnenten und — zu Betriebszwecken — vom Anbieter eingesehen werden. Zweck ist die Nachvollziehbarkeit und die Erkennung unbefugter Zugriffe, nicht die fortlaufende automatisierte Bewertung der Arbeitsleistung.
- Das System unterstützt die Identitätsübernahme: Zur Fehlerbehebung kann ein globaler Administrator die Oberfläche vorübergehend im Namen eines anderen Benutzers verwenden. In diesem Fall wird am oberen Bildschirmrand dauerhaft ein Warnhinweis angezeigt, und der Vorgang wird protokolliert. Die Identitätsübernahme ermöglicht keine Kenntnis des Kennworts.
9. Cookies
Das System verwendet ausschließlich technisch notwendige Cookies; Analyse-, Profiling- oder Werbecookies werden nicht gesetzt.
- Authentifizierungs-Cookie: hält den angemeldeten Zustand — für die Sitzung bzw. bei Auswahl von „angemeldet bleiben“ für die konfigurierte Dauer
- Sitzungs-Cookie: bewahrt den Zustand von Formularen während der Eingabe — bis zum Schließen des Browsers
- Sprach-Cookie: speichert die gewählte Oberflächensprache
Für diese Cookies ist nach DSGVO und den einschlägigen Vorschriften über elektronische Kommunikation keine Einwilligung erforderlich, da sie für die Bereitstellung des Dienstes unerlässlich sind.
10. Ihre Rechte
Nach der DSGVO stehen Ihnen folgende Rechte zu:
- Recht auf Information und Auskunft (Art. 15): zu erfahren, ob wir Daten über Sie verarbeiten, und eine Kopie zu erhalten
- Recht auf Berichtigung (Art. 16): unrichtige Daten berichtigen und unvollständige Daten vervollständigen zu lassen
- Recht auf Löschung (Art. 17): Löschung Ihrer Daten zu verlangen, wenn der Zweck entfallen oder die Rechtsgrundlage weggefallen ist. Das Recht besteht nicht, soweit die Verarbeitung gesetzlich vorgeschrieben ist (z. B. buchhalterische Aufbewahrung).
- Recht auf Einschränkung der Verarbeitung (Art. 18)
- Recht auf Datenübertragbarkeit (Art. 20): bei automatisierter Verarbeitung auf Grundlage eines Vertrags oder einer Einwilligung
- Widerspruchsrecht (Art. 21): gegen eine Verarbeitung auf Grundlage berechtigter Interessen
- Widerruf der Einwilligung (Art. 7 Abs. 3): sofern die Verarbeitung auf einer Einwilligung beruht
An wen sollten Sie sich wenden?
- Betrifft Ihr Ersuchen Daten, die Ihr Arbeitgeber im System verarbeitet: an Ihren Arbeitgeber. Der Anbieter kann einem solchen Ersuchen nicht eigenständig entsprechen; ein bei ihm eingehendes Ersuchen wird unverzüglich an den Abonnenten weitergeleitet, und Sie werden darüber informiert.
- Betrifft Ihr Ersuchen die eigene Verarbeitung des Anbieters (Kontodaten, Supportkorrespondenz, Betriebsprotokolle): unmittelbar an den Anbieter unter info@bssolution.hu. Wir antworten innerhalb eines Monats nach Eingang; in komplexen Fällen kann diese Frist um zwei Monate verlängert werden, worüber Sie informiert werden.
11. Rechtsbehelfe
Wenn Sie der Auffassung sind, dass Ihre Daten rechtswidrig verarbeitet werden, können Sie Beschwerde bei der Aufsichtsbehörde einlegen:
- Ungarische Nationale Behörde für Datenschutz und Informationsfreiheit (NAIH)
Falk Miksa utca 9-11., 1055 Budapest — Postanschrift: 1363 Budapest, Pf. 9., Ungarn
Telefon: +36 1 391 1400 — E-Mail: ugyfelszolgalat@naih.hu — Web: naih.hu
Sie können auch den Rechtsweg beschreiten. Die Klage kann nach Ihrer Wahl auch beim Komitatsgericht Ihres Wohnsitzes oder Aufenthaltsorts erhoben werden.
Wenn es Ihnen möglich ist, wenden Sie sich bitte zuerst direkt an uns — die meisten Fragen lassen sich so am schnellsten klären.
12. Änderungen dieses Hinweises
Der Anbieter behält sich vor, diesen Hinweis zu ändern. Das System speichert Rechtsdokumente versioniert: jede Ausgabe erhält eine eigene Versionsnummer und ein Inkrafttretensdatum, sodass nachträglich feststellbar ist, welcher Text zu einem bestimmten Zeitpunkt gültig war. Über wesentliche Änderungen informiert der Anbieter vor Inkrafttreten durch eine Benachrichtigung im System oder per E-Mail.
Dieser deutsche Text ist eine Übersetzung zur Erleichterung des Verständnisses. Bei Abweichungen ist die ungarische Fassung maßgebend.