DSGVO · BDSG
Mitarbeiter-App Käse Poppinga · Stand 10. Juni 2026
Mit dieser Erklärung informieren wir dich transparent darüber, welche personenbezogenen Daten in der internen Mitarbeiter-App von Käse Poppingaverarbeitet werden, zu welchem Zweck, auf welcher Rechtsgrundlage, wo die Daten gespeichert liegen und welche Rechte du hast.
Verantwortlich im Sinne der DSGVO ist:
Poppinga Käseservice GmbH & Co. KG
Osterhusen 5, 26409 Wittmund
Telefon: +49 4467 94 77 - 22
E-Mail: info@poppinga-kaeseservice.de
Web: https://www.poppinga-kaeseservice.de
Für Fragen zum Datenschutz erreichst du den/die Datenschutzbeauftragte:n unter datenschutz@poppinga-kaeseservice.de.
Die App ist eine rein interne Plattform für Beschäftigte von Poppinga Käseservice. Sie dient der Durchführung des Beschäftigungsverhältnisses sowie der internen Information und Kommunikation. Eine Nutzung durch betriebsfremde Personen ist nicht vorgesehen.
Die folgende Tabelle zeigt vollständig, welche Daten in welcher Funktion der App entstehen, wofür sie verarbeitet werden und wie lange sie gespeichert bleiben.
| Funktion / Tabelle | Verarbeitete Daten | Zweck | Aufbewahrung |
|---|---|---|---|
| Konto & Anmeldung (auth) | E-Mail, verschlüsseltes Passwort, Login-Zeitpunkte, IP-Adresse, Browser-/Gerätekennung | Anmeldung, Sicherheit, Missbrauchserkennung | Während Beschäftigung; Logs ≤ 90 Tage |
| Profil (profiles) | Vor-/Nachname, Profilbild, Telefon, Geburtstag, Abteilung, Position, Sprache, Eintrittsdatum | Darstellung im Team, Geburtstagsgratulationen, Jubiläen | Während Beschäftigung + bis zur Löschung auf Anfrage |
| Rollen (user_roles) | Zugewiesene Rolle (Mitarbeiter:in, Admin) | Berechtigungssteuerung | Während Beschäftigung |
| Zeiterfassung (time_entries) | Ein-/Ausstempelzeiten, Pausen | Arbeitszeiterfassung nach ArbZG | 2 Jahre nach Ende des Kalenderjahres (§ 16 ArbZG) |
| Urlaub (leave_requests) | Art, Zeitraum, Status, Begründung, Genehmiger | Urlaubs- & Abwesenheitsverwaltung | 3 Jahre, danach Anonymisierung |
| Schichtplan (shifts, shift_swap_requests) | Schichtzeiten, Position, Tauschanfragen | Personaleinsatzplanung | 2 Jahre |
| Lohnabrechnungen (payslips) | Verschlüsselt gespeicherte PDF-Lohnabrechnungen, Abrechnungsmonat | Bereitstellung digitaler Entgeltabrechnungen | 6 Jahre (handelsrechtliche Aufbewahrungspflicht) |
| Team-Chat (chat_channels, chat_messages) | Nachrichteninhalt, Sender, Zeitstempel, Anhänge | Interne Kommunikation | Bis zur Löschung durch Nutzer:in oder Admin |
| News & Veranstaltungen (news_posts, events, event_responses, polls) | Beitragsinhalt, Autor, Teilnahmebestätigungen, Abstimmungen | Mitarbeiterinformation | Bis zur Archivierung durch Admin |
| Stories (stories, story_views) | Bild/Video, optionale Bildunterschrift, Liste der Betrachter:innen | Kurzlebige Team-Beiträge | Automatisch nach 24 Stunden |
| Ideenwerkstatt & Kummerkasten (employee_ideas, employee_complaints) | Titel, Beschreibung, Status; optional anonym | Mitarbeiterbeteiligung, Beschwerdestelle (§ 13 AGG, HinSchG) | 3 Jahre nach Abschluss |
| Schaden- & Sicherheitsmeldungen (damage_reports, safety_reports) | Meldende Person, Fahrzeug/Gegenstand, Foto, Beschreibung | Arbeitsschutz, Versicherungsfälle | 10 Jahre |
| Fuhrpark (fleet_vehicles, fleet_bookings) | Fahrzeug, Buchungszeitraum, Buchende:r | Fahrzeugdisposition | 2 Jahre |
| Mitarbeiter werben Mitarbeiter (referral_candidates, referral_codes, referral_rewards, Bucket referral-cvs) | Name, Kontaktdaten, Lebenslauf-PDF des/der Bewerber:in; Empfehler:in, Prämie | Personalgewinnung mit ausdrücklicher Einwilligung des/der Bewerber:in | Bis 6 Monate nach Absage; bei Einstellung Übernahme in Personalakte |
| Kontakte (contacts) | Geschäftliche Kontaktdaten interner/externer Partner | Adressbuch | Bis zur Löschung |
| Schulungen (training_progress, knowledge_articles) | Absolvierte Module, Datum, Ergebnis | Pflicht- und Weiterbildungsnachweise | 3 Jahre |
| Gamification (user_points, user_badges, leaderboard) | Punkte, Abzeichen, anonymisierbares Ranking | Engagement | Während Beschäftigung |
| Benachrichtigungen (notifications, push_subscriptions) | Inhalt, Lesestatus, Push-Endpoint des Geräts (kein Tracking) | Information und mobile Push-Nachrichten | Push-Token bis Geräteabmeldung; Nachrichten 90 Tage |
| Übersetzungen (ui_translations, content_translations) | Texte aus News/Events/UI in mehreren Sprachen | Mehrsprachige Anzeige | Cache, dauerhaft |
| E-Mail-Versand (email_send_log, email_send_state, suppressed_emails) | Empfängeradresse, Zustellstatus, Bounces | Zuverlässige Zustellung, Bounce-Handling | 12 Monate |
Die App wird vollständig in der Europäischen Union betrieben. Es findet keine Übermittlung personenbezogener Daten in Drittländer ohne geeignete Garantien (Standardvertragsklauseln) statt.
| Dienstleister | Zweck | Standort | Vertrag |
|---|---|---|---|
| Supabase (Datenbank, Auth, Storage) | Speicherung aller Tabellen, Datei-Buckets (avatars, payslips, banners, referral-cvs, post-media), Authentifizierung | EU-Region (Frankfurt, Deutschland) | AVV nach Art. 28 DSGVO |
| Cloudflare Workers (Hosting / Edge) | Bereitstellung der App, SSR, statische Auslieferung | EU-Edge-Standorte | AVV inkl. SCC |
| Lovable AI Gateway | Übersetzungen, optionale KI-Bilder für News/Events | EU-Region | AVV nach Art. 28 DSGVO |
| Resend / SMTP-Versand | Transaktionale E-Mails (Einladungen, Benachrichtigungen) | EU-Region | AVV nach Art. 28 DSGVO |
| Web-Push (VAPID) | Mobile Push-Benachrichtigungen über Browser-/Gerätehersteller | je nach Endgerät weltweit (Apple, Google, Microsoft); nur verschlüsselte Push-Payloads | Standardvertragsklauseln des jeweiligen Herstellers |
Innerhalb von Poppinga erhalten ausschließlich diejenigen Personen Zugriff, die ihn zur Erfüllung ihrer Aufgaben benötigen (Geschäftsleitung, Personal, Schichtleitung, IT-Administration). Externe Empfänger sind ausschließlich die unter Ziffer 6 genannten Auftragsverarbeiter. Eine Weitergabe zu Werbezwecken findet nicht statt.
Eine Verarbeitung in Drittländern findet nur insoweit statt, als Push- Benachrichtigungen über die Push-Server der Endgerätehersteller (Apple, Google, Microsoft) ausgeliefert werden. Die Inhalte sind dabei Ende-zu-Ende verschlüsselt (VAPID). Für die Übermittlung bestehen EU-Standardvertragsklauseln.
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt. Die KI-Funktionen (Übersetzungen, Bildgenerierung) dienen ausschließlich der Aufbereitung von Inhalten und treffen keine Personalentscheidungen.
Die App verwendet ausschließlich technisch erforderliche Cookies und lokalen Speicher (Sitzung, Sprach- und Theme-Präferenz). Es findet kein Tracking und keine Reichweitenmessung statt.
Diese Datenschutzerklärung wird bei Änderungen der App oder der rechtlichen Lage angepasst. Über wesentliche Änderungen wirst du in der App informiert.
Siehe ergänzend den Auftragsverarbeitungsvertrag (AVV).