Datenschutzerklärung
Diese Datenschutzerklärung informiert dich über die Verarbeitung personenbezogener Daten bei der Nutzung der Progressive Web App LohnLab (https://app.lohnlab.de). Die App wird von deinem Arbeitgeber bzw. dessen Lohnabrechnungsdienstleister bereitgestellt, technisch betrieben von der LohnLab Software GmbH.
Stand: Mai 2026
1. Verantwortlicher
LohnLab Software GmbH
Hauptstraße 20, 63755 Alzenau
E-Mail: service@lohnlab.de
Für datenschutzrechtliche Anfragen wende dich bitte an die oben genannte Adresse mit dem Betreff „Datenschutz – LohnLab“.
2. Zwecke und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten insbesondere zu folgenden Zwecken:
- Bereitstellung der App (Login, Profil, Modul-Freischaltung durch den Arbeitgeber) – Art. 6 Abs. 1 lit. b DSGVO (Vertrag / vorvertragliche Maßnahmen im Rahmen des Beschäftigungsverhältnisses) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren Benefit-Plattform).
- Optionale Drittanbieter-Anbindungen (z. B. Givve-Karte, CleverLunch, Mobiko-Jobticket, Dienstrad) – nur nach deiner aktiven Verbindung; Art. 6 Abs. 1 lit. b bzw. lit. a DSGVO, soweit eine Einwilligung erforderlich ist.
- Sicherheit & Missbrauchsprävention (Session-Management, Captcha bei sensiblen Verbindungen, Zwei-Faktor-Authentifizierung): Art. 6 Abs. 1 lit. f DSGVO. Bei freigeschaltetem Lohndaten-Modul ist 2FA verpflichtend.
- Kommunikation (Passwort-Reset, Service-Mails, Schadenmeldungen) – Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
3. Welche Daten wir verarbeiten
3.1 Kontodaten & Profil
- Name, E-Mail-Adresse, ggf. Profilbild
- Zuordnung zu Arbeitgeber / Niederlassung (Subsidiary)
- App-Einstellungen (Startseite, Bottom-Navigation, Standard-Givve-Karte)
- Session- und Authentifizierungsdaten (über Supabase Auth)
- Status der Zwei-Faktor-Einrichtung (ob ein Authenticator-Faktor aktiv ist)
3.2 Nutzungsdaten in der App
- Modul-Nutzung, technische Protokolle beim Hosting (IP-Adresse, Zeitstempel, User-Agent – begrenzte Speicherdauer beim Hoster)
- Lokal im Browser: Theme-Einstellung, zwischengespeicherte Einstellungen (localStorage), PWA-Cache (Service Worker) für schnellere Ladezeiten
3.3 Daten bei optionalen Modulen
- Givve (Prepaid-Karte): Karten- und Transaktionsdaten, Guthaben, Akzeptanzstellen; Zugangsdaten werden verschlüsselt gespeichert (AES-256-GCM).
- CleverLunch: Verbindungsstatus, Profil- und Belegdaten über die CleverLunch-Schnittstelle.
- Mobiko (Jobticket): Ticket- und Verbindungsdaten.
- Dienstrad / JobRad: Vertrags- und Bestelldaten, ggf. Standort bei Händlersuche (siehe Google Maps).
- BAV-Rechner: von dir eingegebene Rechenparameter (Lohnica-API); keine dauerhafte Speicherung der Eingaben über das Minimum hinaus, das für die Anzeige nötig ist.
- Unfallversicherung: Angaben aus dem Schadenmeldeformular; Weiterleitung an den konfigurierten Versicherungs-Partner per E-Mail.
4. Empfänger und eingesetzte Dienste
Wir setzen sorgfältig ausgewählte Auftragsverarbeiter und Dienstleister ein. Eine Übermittlung in Drittländer (insb. USA) kann bei einzelnen Anbietern erfolgen; dort greifen Standardvertragsklauseln der EU-Kommission bzw. vergleichbare Garantien, soweit der Anbieter diese bereitstellt.
| Dienst | Anbieter / Zweck | Daten (Auszug) |
|---|---|---|
| Supabase | Datenbank, Authentifizierung, Dateispeicher (Profilbilder) | Account-, Profil- und App-Konfigurationsdaten |
| Vercel | Hosting & Serverless-Funktionen (Region EU: Frankfurt) | Technische Zugriffsdaten, API-Anfragen |
| Resend | Transaktions-E-Mails | E-Mail-Adresse, Inhalt der Nachricht |
| Givve | Sachbezugskarte / Prepaid-API | Karten-, Transaktions- und Kontodaten |
| CleverLunch | Digitale Essensmarke | Belege, Erstattungen, Profilverbindung |
| Mobiko | Deutschland-Jobticket | Ticket- und Kontodaten |
| JobRad / Lease a Bike | Dienstrad-Leasing | Vertrags- und Bestelldaten |
| Lohnica | BAV-Berechnung | Eingegebene Rechenparameter |
| Google Maps Platform | Karten, Adress-Autocomplete, Händlersuche | Standort-/Adresseingaben, IP-Adresse |
| Friendly Captcha | Bot-Schutz (Dienstrad-Verbindung) | Technische Interaktionsdaten |
| Logo.dev | Händler-Logos in Transaktionslisten | Händler-Domain aus Transaktionsdaten |
| Amazon Web Services (S3) | Auslieferung von Givve-Kartenmotiven (EU-Region) | Technische Abrufdaten |
Versicherungs-Schadenmeldungen werden zusätzlich an den in der App hinterlegten ERGO-Vertriebspartner bzw. die konfigurierte Schadenmelde-E-Mail-Adresse übermittelt.
5. Speicherdauer
- Kontodaten: für die Dauer des Beschäftigungsverhältnisses bzw. der Nutzungsberechtigung durch den Arbeitgeber, danach Löschung oder Anonymisierung nach Weisung des Arbeitgebers.
- Verschlüsselte Drittanbieter-Zugangsdaten: bis zur aktiven Trennung der Verbindung oder Kontolöschung.
- Server-Logs beim Hoster: in der Regel wenige Tage bis maximal ca. 30 Tage.
- E-Mails über Resend: gemäß Anbieter-Richtlinien und interner Aufbewahrungsfristen.
- Lokaler PWA-/Browser-Cache: bis zur manuellen Löschung oder Abmeldung (Cache-Purge).
6. Cookies & lokale Speicherung
Die App verwendet technisch notwendige Session-Cookies (Supabase Auth) für die Anmeldung. Diese sind für den Betrieb erforderlich und benötigen keine gesonderte Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG).
Zusätzlich speichern wir Einstellungen lokal im Browser (localStorage, z. B. Theme und Navigationspräferenzen) sowie – nach Installation als PWA – Inhalte im Service Worker zur Beschleunigung. Es werden keine Werbe- oder Tracking-Cookies eingesetzt.
7. Sicherheit
Zugangsdaten für externe Benefit-Anbieter werden mit AES-256-GCM verschlüsselt gespeichert. Die Übertragung erfolgt TLS-verschlüsselt (HTTPS). Zugriffe auf Datenbanktabellen sind durch Row Level Security (RLS) auf Benutzerebene beschränkt. Der Zugang kann und wird bei sensiblen Modulen (insbesondere Lohndaten) durch Zwei-Faktor-Authentifizierung zusätzlich abgesichert. Bei Abmeldung werden clientseitige Caches (SWR, Service Worker) zurückgesetzt.
8. Deine Rechte
Du hast gegenüber dem Verantwortlichen insbesondere folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitung (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft
Anfragen richte bitte an service@lohnlab.de. Für Anfragen zu Beschäftigtendaten kann auch deine Personalabteilung zuständig sein.
9. Beschwerderecht
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für die LohnLab Software GmbH ist insbesondere zuständig:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
www.lda.bayern.de
10. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich die App, eingesetzte Dienste oder Rechtslage ändern. Die aktuelle Fassung findest du stets unter /datenschutz.
Siehe auch: Impressum