UniConsult Apps

Datenschutzerklärung – UNITIME

Stand: 1. September 2026

1. Verantwortlicher und Rollenverteilung

Uniconsult Digital Business GmbH
Bahnhofstraße 35a, 4910 Ried im Innkreis, Österreich
E-Mail: support@uniconsult.at · Datenschutz: datenschutz@uniconsult.at
Telefon: +43 5 08855
Weitere Angaben im Impressum.

UNITIME ist die Begleit-App zur Zeiterfassung UNICONSULT Zeit, die wir als Plattform für Unternehmen (und deren Steuerberatungskanzleien) betreiben. Deine Arbeitszeitdaten sind Beschäftigtendaten: Verantwortlicher für ihre Verarbeitung im Sinne der DSGVO ist dein Arbeitgeber, der die Zeiterfassung einsetzt und dein Konto anlegt. Wir verarbeiten diese Daten in seinem Auftrag als Auftragsverarbeiter (Art. 28 DSGVO) auf Grundlage eines Auftragsverarbeitungsvertrags. Ist die Zeiterfassung über eine Steuerberatungskanzlei eingerichtet, ist diese ebenfalls Auftragsverarbeiterin deines Arbeitgebers (Lohnverrechnung). Für den technischen Betrieb der App selbst – Geräteregistrierung, Sicherheitsprotokolle, Support-Anfragen an uns – sind wir Verantwortlicher.

Fragen zu deinen Arbeitszeitdaten, zu Auswertungen durch Vorgesetzte oder zur Löschung nach dem Austritt richtest du deshalb in erster Linie an deinen Arbeitgeber; bei allem, was die App und unsere Plattform betrifft, sind wir dein Ansprechpartner.

2. Worum geht es

Mit UNITIME (im Folgenden „App“, verfügbar für iPhone/iPad und Windows) erfassen Mitarbeiter ihre Arbeitszeit (Kommen, Gehen, Pause, Dienstgang), beantragen Abwesenheiten und melden Krankenstände; Vorgesetzte geben Anträge frei. Die App ist ein Client der Web-Anwendung unter zeit.uniconsult.at – alle Daten liegen auf unseren Servern, in der App selbst bleibt nur, was für die Anmeldung und das Arbeiten ohne Netz nötig ist. Diese Erklärung beschreibt, welche personenbezogenen Daten dabei verarbeitet werden, wofür, auf welcher Rechtsgrundlage, wer sie sieht und welche Rechte du hast.

3. Welche Daten wir verarbeiten

KategorieDatenZweck
KontoE-Mail-Adresse, Passwort (nur als Argon2id-Hash), Vor-/Nachname, Rollen und Zuordnung zu Unternehmen und Organisationseinheit; bei Zwei-Faktor-Anmeldung das TOTP-Geheimnis (verschlüsselt) und Recovery-Codes (gehasht)Anmeldung, Berechtigungen, Zuordnung der Buchungen zur Person
Stammdaten des DienstverhältnissesEintritt/Austritt, Beschäftigungsausmaß, zugewiesenes Arbeitszeitmodell und Kollektivvertrag, Urlaubsanspruch – vom Arbeitgeber bzw. der Kanzlei gepflegt, in der App nur als Urlaubskonto sichtbarBewertung der Arbeitszeit nach AZG/ARG und Kollektivvertrag
GeräteVon dir vergebener Gerätename, Plattform (iOS/Windows), Zeitpunkt der Anmeldung und letzten Nutzung, Widerrufsvermerk; Refresh-Token (nur als Hash)Gerätegebundene Anmeldung ohne ständige Passworteingabe, Abmelden einzelner Geräte, Widerruf bei Verlust
ZeitbuchungenArt der Buchung, Zeitpunkt (bei Offline-Buchungen die Uhrzeit des Geräts sowie der Übertragungszeitpunkt), Gehen-Grund (Katalogwert oder Freitext), Quelle (App/Offline-Sync/Korrektur/Admin), technische Kennung des Clients; abgeleitet daraus Tagesbewertungen, Salden, Zeitkonten und Warnhinweise (z. B. fehlende Pause)Kernfunktion: gesetzliche Arbeitszeitaufzeichnung (§ 26 AZG), Grundlage für Lohnverrechnung
Anträge und FreigabenAbwesenheitsanträge (Typ, Zeitraum, Anmerkung, Anlass bei Sonderurlaub), Krankenstandsmeldungen, Korrekturanträge mit Begründung, Entscheidung mit Kommentar, entscheidende Person und ZeitpunktAbwesenheits- und Korrektur-Workflow, Nachvollziehbarkeit
BenachrichtigungenPush-Token des Geräts (nur iOS, nur wenn du Mitteilungen erlaubst); Inhalt der Benachrichtigung ist stets nur „Neue Freigabe wartet“ mit Antragsart – ohne Namen oder PersonenbezugFreigeber auf offene Anträge hinweisen
UnternehmensdarstellungLogo und Farben deines UnternehmensAnzeige in der App (keine personenbezogenen Daten)
Support-TicketsBetreff und Nachricht aus dem Hilfe-Dialog; vom Server ergänzt: deine E-Mail-Adresse, Rollen, Name des Unternehmens, Client-Kennung und App-VersionBearbeitung deiner Anfrage, Rückmeldung per E-Mail
Audit-ProtokollSicherheits- und fachlich relevante Vorgänge (Anmeldung, Geräteregistrierung und -widerruf, Freigaben, Direktkorrekturen, Zugriffe von Administratoren) mit Benutzer, Zeitpunkt, IP-Adresse und Client-Kennung, hash-verkettet und unveränderbarRevisionssicherheit der Arbeitszeitaufzeichnung, Sicherheit, Nachweis von Änderungen
Technische DatenIP-Adresse, Zeitpunkt und Art der Serverzugriffe, Client-Kennung; Fehlerprotokolle ohne NutzdatenBetrieb, Sicherheit, Fehleranalyse, Erkennung von Login-Anomalien

Auf dem Gerät speichert die App: das Refresh-Token und – nur wenn du „Anmeldedaten für 30 Tage merken“ aktivierst – E-Mail-Adresse und Passwort, jeweils verschlüsselt in der sicheren Ablage des Betriebssystems (iOS-Schlüsselbund bzw. Windows-Anmeldeinformationsverwaltung; für Administratoren ist das Merken deaktiviert); die gewählte Server-Umgebung, den Gerätenamen und die Einstellungen; sowie den Offline-Puffer mit noch nicht übertragenen Buchungen. Beim Abmelden werden Token und gemerkte Anmeldedaten gelöscht, der Offline-Puffer bleibt bis zur Übertragung erhalten.

Krankenstände sind Gesundheitsdaten (Art. 9 DSGVO). Die App überträgt dazu nur Typ „Krankenstand“, Zeitraum und deine Anmerkung; ärztliche Bestätigungen werden ausschließlich im Web hochgeladen. Rechtsgrundlage ist Art. 9 Abs. 2 lit. b DSGVO (arbeits- und sozialrechtliche Pflichten des Arbeitgebers).

4. Standortdaten

Die App erfasst keine Standortdaten – weder beim Stempeln noch im Hintergrund – und fragt keine Standortberechtigung an. Die Plattform sieht einen optionalen, vom Arbeitgeber zu aktivierenden Standortvermerk bei Buchungen vor; die aktuelle App-Version unterstützt ihn nicht. Sollte er in einer künftigen Version angeboten werden, geschieht das nur nach ausdrücklichem Hinweis in der App, mit dokumentierter Rechtsgrundlage deines Arbeitgebers und mit aktualisierter Fassung dieser Erklärung.

5. Rechtsgrundlagen

Ob im Betrieb eine Betriebsvereinbarung nach § 96a ArbVG zur Zeiterfassung besteht, klärt dein Arbeitgeber; wir stellen dafür auf Anfrage die technische Dokumentation bereit.

6. Wer Daten von dir sieht

Die Sichtbarkeit richtet sich nach Rollen, die dein Arbeitgeber vergibt; jede Rolle sieht nur die Daten ihres Unternehmens (Mandantentrennung auf Datenbankebene):

RolleSieht bzw. darf
Du (Mitarbeiter)Eigene Buchungen, Salden (sofern vom Unternehmen freigegeben), eigene Anträge und deren Status, eigene angemeldeten Geräte; Direktkorrekturen durch Administratoren sind in deinem Tagesjournal gekennzeichnet
Vorgesetzte / Freigeber (inkl. Vertretungen)Anträge der ihnen zugeordneten Mitarbeiter (Abwesenheiten, Korrekturen, Reiseanträge, Auszahlungen) mit Name, Zeitraum und Begründung sowie Warnhinweise zur Arbeitszeit ihrer Mitarbeiter; sie entscheiden Anträge, nie ihre eigenen
Administrator deines UnternehmensAlle Zeit- und Abwesenheitsdaten des Unternehmens, Mitarbeiterstammdaten, Auswertungen, Gerätewiderruf, Kataloge; kann Buchungen direkt korrigieren (protokolliert und für dich sichtbar); kann für dich einen vollständigen Datenexport erstellen
Steuerberatungskanzlei (sofern beteiligt)Wie der Administrator für die betreuten Unternehmen, zusätzlich Monatsabschluss und Export in die Lohnverrechnung (BMD); die Kanzlei-Administration kann mit Begründung und protokolliert „als Benutzer agieren“ (Support, Fehleranalyse)
Uniconsult (Plattformbetrieb)Kein fachlicher Zugriff im Regelbetrieb; Zugriff nur zur Fehlerbehebung, auf Anfrage deines Arbeitgebers oder zur Bearbeitung deines Support-Tickets, protokolliert

Auftragsverarbeiter und Dienste:

DienstZweckDaten / Standort
Uniconsult Digital Business GmbH – Server zeit.uniconsult.atDatenbank, Anmeldung, Zeiterfassung, Anträge, Push-Versand, E-Mail-VersandAlle App-Daten. Eigene virtuelle Server im Rechenzentrum der INFOTECH EDV-Systeme GmbH in Ried im Innkreis (siehe nächste Zeile); Backups verschlüsselt am selben Standort.
INFOTECH EDV-Systeme GmbH (Schärdinger Straße 35, 4910 Ried im Innkreis, Österreich)Rechenzentrum: Betrieb der virtuellen Server, Netzanbindung, Sicherung der Server (VM-Backups)Alle App-Daten in verschlüsselter Form auf den Servern und in den Backups; Rechenzentrum in Österreich, Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Google Ireland Ltd. – Firebase Cloud MessagingZustellung von Push-Benachrichtigungen an Freigeber (iOS)Push-Token und die Nachricht („Neue Freigabe – ein Antrag wartet auf Ihre Freigabe“, Antragsart, Unternehmens-Kennung) – keine Namen. Google ist unter dem EU-US Data Privacy Framework zertifiziert.
Apple Inc. – Apple Push Notification ServiceZustellung von Push-Benachrichtigungen auf iOSPush-Token, Nachrichteninhalt wie oben. Apple ist unter dem EU-US Data Privacy Framework zertifiziert.
Ticketsystem (osTicket), gehostet bei INFOTECH EDV-Systeme GmbH, Ried im Innkreis, ÖsterreichBearbeitung von Hilfe-Anfragen aus der AppBetreff, Nachricht, E-Mail-Adresse, Rollen, Unternehmen, App-Version. Der Zugang zum Ticketsystem liegt ausschließlich am Server; die App spricht das Ticketsystem nicht direkt an.
E-Mail-VersandSystem-E-Mails (Einladung, Passwort zurücksetzen, Hinweise auf Anträge, Ticket-Rückmeldung)E-Mail-Adresse und Vorlagenbezug; versendet über den vom Unternehmen bzw. der Kanzlei konfigurierten Mailserver oder unseren Systemversand. Das Mail-Protokoll enthält nie den Inhalt, nur Vorlage und Zeitpunkt.
Apple App Store / Microsoft StoreBereitstellung und Aktualisierung der AppInstallations- und Absturzstatistiken laut den Datenschutzbestimmungen von Apple bzw. Microsoft; wir erhalten keine personenbezogenen Daten daraus. Die App enthält keine Käufe.

Wir verkaufen keine Daten, betreiben kein Werbetracking und setzen keine Analyse-Dienste ein. Die App bindet keine Karten, Werbung oder sonstige Dienste Dritter ein. Passwörter werden bei der Vergabe gegen eine lokale Liste bekannter kompromittierter Passwörter geprüft – ohne Abfrage bei externen Diensten.

7. Speicherdauer

8. Konto löschen, Gerät abmelden

Dein Konto wird von deinem Arbeitgeber verwaltet; du kannst es deshalb nicht selbst in der App löschen. Deaktivierung und Löschung beantragst du bei deinem Arbeitgeber (Administrator) – er deaktiviert das Konto sofort und die Daten werden nach Ablauf der Aufbewahrungsfristen aus Abschnitt 7 gelöscht. Auf Wunsch unterstützen wir dich dabei: schreib von deiner registrierten Adresse an datenschutz@uniconsult.at, wir leiten das Anliegen an den Verantwortlichen weiter und setzen die Löschung nach dessen Freigabe um.

Gerät abmelden: In der App über „Abmelden“ – damit werden Sitzung, gemerkte Anmeldedaten und Push-Registrierung entfernt und das Gerät am Server widerrufen. Bei Verlust des Geräts kann dein Administrator es jederzeit in der Benutzerverwaltung widerrufen; ein widerrufenes Gerät kann nie wieder benutzt werden, die nächste Anmeldung registriert ein neues.

9. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft. Für die Arbeitszeitdaten ist dein Arbeitgeber der richtige Ansprechpartner; sein Administrator kann dir per Knopfdruck eine vollständige Kopie deiner Daten (JSON und PDF) ausgeben. Für alles, was die App und unsere Plattform betrifft, wende dich an datenschutz@uniconsult.at (dort liest unser Datenschutzbeauftragter mit) – Anfragen, die deinen Arbeitgeber betreffen, leiten wir an ihn weiter. Außerdem kannst du dich bei der österreichischen Datenschutzbehörde beschweren: Barichgasse 40–42, 1030 Wien, www.dsb.gv.at.

10. Sicherheit

Alle Verbindungen sind TLS-verschlüsselt (HSTS). Passwörter werden mit Argon2id gehasht, Zwei-Faktor-Geheimnisse und Zugangsdaten zu Drittsystemen verschlüsselt gespeichert; die Zwei-Faktor-Anmeldung ist für Vorgesetzte und Administratoren verpflichtend. Die Daten der einzelnen Unternehmen sind auf Datenbankebene voneinander getrennt (Row Level Security). Zeitbuchungen und das Audit-Protokoll sind nur anfügbar – auch für uns gibt es keinen Lösch- oder Änderungspfad außerhalb des dokumentierten Löschlaufs; das Audit-Protokoll ist hash-verkettet und wird täglich mit einem außerhalb der Datenbank abgelegten Anker gesichert. Refresh-Tokens sind gerätegebunden, werden bei jeder Nutzung rotiert und bei Wiederverwendung eines alten Tokens automatisch samt Gerät widerrufen. Backups sind verschlüsselt. Auf dem Gerät liegen Zugangsdaten ausschließlich in der sicheren Ablage des Betriebssystems.

11. Änderungen

Wir passen diese Erklärung an, wenn sich die App, die Plattform oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist unter dieser Adresse abrufbar; bei wesentlichen Änderungen informieren wir in der App und die teilnehmenden Unternehmen.