Stand · 26. Juli 2026

Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten wir bei der Nutzung von TrueFlow verarbeiten, auf welcher Rechtsgrundlage das geschieht und welche Rechte Sie haben.

01

Verantwortlicher

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die unter Ziffer 2 lit. a beschriebenen Verarbeitungen ist:

Anbieter
Enver Eser, Einzelunternehmen, handelnd unter der Geschäftsbezeichnung „Wemodo“
Anschrift
Feuerbachstraße 1A, 89331 Burgau, Deutschland
E-Mail
hello@wemodo.de
Telefon
+49 163 6747098

Ein Datenschutzbeauftragter ist nicht bestellt, da die Voraussetzungen des § 38 BDSG nicht vorliegen. Anfragen zum Datenschutz richten Sie bitte an die oben genannte E-Mail-Adresse.

Vollständige Anbieterangaben im Impressum
02

Zwei Rollen: wofür wir verantwortlich sind – und wofür Ihr Betrieb

TrueFlow ist eine Software für Handwerksbetriebe. Deshalb verarbeiten wir personenbezogene Daten in zwei rechtlich unterschiedlichen Rollen. Diese Unterscheidung entscheidet darüber, an wen Sie sich mit Ihren Rechten wenden.

a) Als Verantwortlicher
für die Daten, die beim Bereitstellen und Abrechnen der Software selbst anfallen: Registrierung und Konto des Betriebsinhabers, Firmenstammdaten, Abonnement und Zahlung, Support-Kommunikation sowie technische Protokolle.
b) Als Auftragsverarbeiter
für alle Inhalte, die ein Handwerksbetrieb in TrueFlow einstellt – insbesondere die Daten seiner Beschäftigten (Zeiterfassung, Einsatzplanung, Tageszettel, Urlaub, optional Standort) und die Daten seiner Kunden. Verantwortlicher dafür ist allein der jeweilige Betrieb. Wir verarbeiten diese Daten ausschließlich weisungsgebunden nach Art. 28 DSGVO auf Grundlage des Auftragsverarbeitungsvertrags und nutzen sie nicht für eigene Zwecke.

Wenn Sie Beschäftigter eines Handwerksbetriebs sind, der TrueFlow einsetzt: Verantwortlich für Ihre Daten ist Ihr Arbeitgeber. Richten Sie Auskunfts-, Berichtigungs- oder Löschverlangen bitte zuerst an ihn. Wir unterstützen ihn bei der Erfüllung dieser Pflichten und leiten Anfragen, die uns direkt erreichen, an ihn weiter.

03

Welche Daten wir verarbeiten

Konto- und Zugangsdaten
Name, E-Mail-Adresse, Passwort (ausschließlich als kryptografischer Hash), zugewiesene Rolle im Betrieb.
Firmenstammdaten
Firmenname, Anschrift, Steuernummer bzw. USt-IdNr., Bankverbindung (IBAN) für die Rechnungsstellung, Firmenlogo.
Abrechnungsdaten
Abonnement- und Zahlungsstatus. Vollständige Zahlungsdaten (Karten- bzw. SEPA-Daten) werden ausschließlich von Stripe verarbeitet und erreichen unsere Systeme nicht.
Auftrags- und Kundendaten
Kunden, Objekte/Baustellen, Aufträge, Angebote, Rechnungen, Regieberichte.
Arbeitszeitdaten
Beginn, Ende und Pausen von Arbeitszeiten, Tageszettel, Einsatzplanung, Urlaubsanträge und -stände. Bei nachträglichen Korrekturen zusätzlich: Bearbeiter, Zeitpunkt und Grund der Änderung.
Material und Belege
Materialverbrauch, Ausgaben sowie hochgeladene Beleg- und Baustellenfotos.
Standortdaten
Nur bei ausdrücklicher Einwilligung – siehe Ziffer 5.
Push-Token
Ein Gerätekennzeichen zur Zustellung von Benachrichtigungen – siehe Ziffer 6.
Protokolldaten
Ein unveränderliches Änderungsprotokoll (Audit-Log) zu steuerrelevanten Vorgängen sowie technische Server-Protokolle.
04

Zwecke und Rechtsgrundlagen

Art. 6 Abs. 1 lit. b DSGVO
Erfüllung des Nutzungsvertrags: Bereitstellung der Software, Kontoverwaltung, Abwicklung des Abonnements.
Art. 6 Abs. 1 lit. c DSGVO
Erfüllung rechtlicher Pflichten: insbesondere die Aufbewahrungs- und Unveränderbarkeitspflichten nach GoBD, § 147 AO, § 257 HGB und § 14 UStG sowie die Aufzeichnungspflicht nach § 16 Abs. 2 ArbZG.
Art. 6 Abs. 1 lit. f DSGVO
Berechtigte Interessen: IT-Sicherheit, Missbrauchs- und Betrugsabwehr, Stabilität und Fehlerbehebung. Ein Profiling zu Werbezwecken findet nicht statt.
Art. 6 Abs. 1 lit. a DSGVO
Einwilligung: Erhebung von Standortdaten und Zustellung von Push-Benachrichtigungen. Jederzeit widerrufbar.
§ 26 BDSG, Art. 88 DSGVO
Für Beschäftigtendaten: Die Verarbeitung erfolgt zur Durchführung des Beschäftigungsverhältnisses. Verantwortlich hierfür ist der jeweilige Handwerksbetrieb als Arbeitgeber.
05

Standortdaten

Standortdaten werden ausschließlich dann erhoben, wenn die betroffene Person zuvor ausdrücklich und freiwillig eingewilligt hat. Zusätzlich muss der Betrieb die Funktion aktiviert haben. Ohne beides findet keinerlei Standorterhebung statt – die Funktion bleibt vollständig deaktiviert.

Erfasst wird ausschließlich der Standort zum Zeitpunkt einer einzelnen Zeitbuchung, um die Buchung einer Baustelle zuordnen zu können. Eine kontinuierliche Verfolgung im Hintergrund, eine Bewegungsaufzeichnung oder eine Verhaltens- und Leistungskontrolle findet ausdrücklich nicht statt.

Die so erfassten Punkte können der Betriebsleitung (Inhaber und Meister) innerhalb desselben Betriebs auf einer Karte angezeigt werden, um den Einsatz zu koordinieren. Dargestellt werden ausschließlich die einzelnen Buchungspunkte – keine Wege zwischen ihnen, keine Position außerhalb einer Buchung. Mitarbeiterinnen und Mitarbeiter ohne gültige Einwilligung erscheinen nicht auf dieser Karte.

Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden – in der App unter „Zeiterfassung" oder auf Betriebssystemebene. Nach einem Widerruf werden keine neuen Standorte erfasst, und bereits erfasste Punkte werden nicht mehr auf der Karte angezeigt. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Setzt ein Betrieb einen Betriebsrat ein, unterliegt die Nutzung dieser Funktion der Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG. Die Verantwortung hierfür liegt beim jeweiligen Betrieb als Arbeitgeber.

06

Push-Benachrichtigungen

Für Push-Benachrichtigungen (z. B. neue Tageszettel, Rückmeldungen, Urlaubsentscheidungen) nutzen wir Firebase Cloud Messaging. Dabei wird Ihrem Gerät ein Token zugewiesen, das wir speichern, um Nachrichten zustellen zu können.

Die Zustellung erfolgt nur nach Ihrer Freigabe auf Betriebssystemebene. Sie können die Benachrichtigungen jederzeit in den Systemeinstellungen Ihres Geräts deaktivieren; das Token wird dann nicht weiter genutzt.

07

Empfänger und eingesetzte Dienstleister

Wir geben personenbezogene Daten nur weiter, soweit dies zur Leistungserbringung erforderlich ist oder eine rechtliche Pflicht besteht. Mit allen nachstehenden Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.

Supabase Inc. (USA)
Datenbank, Authentifizierung und Dateispeicher. Die Datenhaltung erfolgt ausschließlich in der EU-Region (Rechenzentrum innerhalb der Europäischen Union).
Cloudflare, Inc. (USA)
Auslieferung und Hosting der Web-Anwendung sowie Schutz vor Angriffen.
Stripe Payments Europe, Ltd. (Irland)
Abwicklung von Abonnement und Zahlung, einschließlich SEPA-Lastschrift. Zahlungsdaten werden dort eigenverantwortlich verarbeitet.
Google Ireland Limited (Irland)
Firebase Cloud Messaging für die Zustellung von Push-Benachrichtigungen.
Functional Software, Inc. („Sentry“, USA)
Technische Fehler- und Absturzberichte der Anwendung, damit Störungen erkannt und behoben werden können. Die Verarbeitung erfolgt in der EU-Datenregion (Rechenzentrum in Deutschland). Übermittelt werden technische Angaben zum Fehler (Meldung, Stelle im Programm, Gerät und App-Version) sowie zur Zuordnung die Benutzer-, Firmen- und Rollenkennung – keine Namen, keine E-Mail-Adressen und keine Inhalte wie Rechnungen oder Zeiterfassungen. Bildschirmaufzeichnungen finden nicht statt.
E-Mail-Versanddienstleister
Versand von System- und Beleg-E-Mails. Setzt ein Betrieb einen eigenen SMTP-Server ein, erfolgt der Versand über den von ihm gewählten Anbieter, der dann in seiner Verantwortung liegt.
Apple Inc. / Google LLC
Ausschließlich für die Bereitstellung der mobilen App über App Store bzw. Google Play. Nutzungsinhalte werden dorthin nicht übermittelt.
08

Übermittlung in Drittländer

Einzelne der oben genannten Dienstleister haben ihren Sitz in den Vereinigten Staaten oder setzen dort ansässige Unternehmen ein. Soweit dabei personenbezogene Daten in ein Drittland übermittelt werden, geschieht dies auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission (EU-US Data Privacy Framework) oder auf Grundlage der Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO nebst ergänzender Schutzmaßnahmen.

Die inhaltliche Datenhaltung von TrueFlow selbst findet ausschließlich innerhalb der Europäischen Union statt.

09

Speicherdauer

Steuerrelevante Unterlagen
Rechnungen, Buchungsbelege sowie die zugrunde liegenden Zeit- und Materialdaten werden zehn Jahre aufbewahrt (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB). Eine frühere Löschung ist gesetzlich ausgeschlossen.
Änderungsprotokoll (Audit-Log)
Wird aus Gründen der Nachvollziehbarkeit nach GoBD unveränderlich geführt und unterliegt denselben Aufbewahrungsfristen.
Arbeitszeitaufzeichnungen
Mindestens zwei Jahre nach § 16 Abs. 2 ArbZG; soweit sie in die Abrechnung eingeflossen sind, gilt die zehnjährige Frist.
Konto- und Stammdaten
Bis zur Löschung des Kontos, anschließend unverzügliche Löschung, soweit keine Aufbewahrungspflicht entgegensteht. Daten, die nur wegen einer Aufbewahrungspflicht verbleiben, werden für die weitere Nutzung gesperrt.
Standortdaten
Werden mit der zugehörigen Zeitbuchung gelöscht bzw. bei Widerruf der Einwilligung.
Push-Token
Bis zur Deaktivierung der Benachrichtigungen oder Deinstallation der App.
10

Ihre Rechte

Sie haben uns gegenüber die folgenden Rechte hinsichtlich Ihrer personenbezogenen Daten:

Auskunft (Art. 15)
Sie können einen vollständigen Datenexport direkt in den Einstellungen der App anfordern.
Berichtigung (Art. 16)
Unrichtige Daten können Sie überwiegend selbst in der App korrigieren.
Löschung (Art. 17)
Die Kontolöschung ist in den Einstellungen möglich – vorbehaltlich gesetzlicher Aufbewahrungspflichten.
Einschränkung (Art. 18)
Sie können die Einschränkung der Verarbeitung verlangen.
Datenübertragbarkeit (Art. 20)
Der Export erfolgt in einem strukturierten, gängigen und maschinenlesbaren Format (JSON).
Widerspruch (Art. 21)
Gegen Verarbeitungen auf Grundlage berechtigter Interessen können Sie aus Gründen Ihrer besonderen Situation widersprechen.
Widerruf (Art. 7 Abs. 3)
Erteilte Einwilligungen – etwa zum Standort – können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO). Die für uns zuständige Behörde ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 27, 91522 Ansbach.

Beachten Sie bitte Ziffer 2: Betreffen Ihre Daten die Nutzung durch Ihren Arbeitgeber, ist dieser Ihr Ansprechpartner.

11

Datensicherheit

Die Übertragung erfolgt ausschließlich verschlüsselt über TLS. Passwörter werden nie im Klartext gespeichert. Die Daten der einzelnen Betriebe sind auf Datenbankebene durch zeilenbasierte Sicherheitsregeln (Row Level Security) strikt voneinander getrennt, sodass ein Betrieb ausschließlich auf seine eigenen Daten zugreifen kann.

Der Zugriff durch uns ist auf das für Betrieb und Support unbedingt erforderliche Maß beschränkt.

12

Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Es erfolgt insbesondere keine automatisierte Bewertung der Leistung oder des Verhaltens von Beschäftigten.

13

Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, sobald sich die Verarbeitung ändert – etwa bei neuen Funktionen oder Dienstleistern. Maßgeblich ist die jeweils hier veröffentlichte Fassung, erkennbar am oben genannten Stand.

Enver Eser · Wemodo · Feuerbachstraße 1A · 89331 Burgau