Datenschutzerklärung
Zuletzt aktualisiert: 20. Juni 2026
1. Einleitung
Humzio („Humzio“, „wir“, „unser“ oder „uns“) betreibt unter humzio.com eine HR-Betriebsplattform (den „Dienst“). Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten wir erheben, warum wir sie erheben, wie wir sie verwenden und welche Rechte Sie daran haben.
Indem Sie auf den Dienst zugreifen oder ihn nutzen, erklären Sie sich mit den in dieser Erklärung beschriebenen Praktiken einverstanden. Wenn Sie nicht einverstanden sind, nutzen Sie den Dienst bitte nicht.
2. Verantwortlicher
Die Humzio Ltd ist Verantwortliche für die über den Dienst erhobenen personenbezogenen Daten. Wenn Ihre Organisation Humzio zur Verwaltung ihrer Belegschaft nutzt, ist Ihre Organisation (der „Kunde“) Verantwortliche für die in ihrem Arbeitsbereich verarbeiteten personenbezogenen Daten der Mitarbeitenden, und Humzio handelt als Auftragsverarbeiterin in deren Auftrag.
Fragen dazu, wie Ihr Arbeitgeber Ihre Daten verarbeitet, richten Sie bitte an dessen HR-Team oder Datenschutzbeauftragten und nicht unmittelbar an Humzio.
3. Von uns erhobene Daten
3.1 Konto- und Identitätsdaten
- Vollständiger Name und geschäftliche E-Mail-Adresse
- Stellenbezeichnung und Abteilung
- Profilbild (sofern hochgeladen)
- Geheimnis für die Zwei-Faktor-Authentifizierung (im Ruhezustand mit AES-256 Fernet verschlüsselt)
3.2 Beschäftigungsdaten (im Auftrag Ihrer Organisation verarbeitet)
- Beschäftigungsstatus, Eintrittsdatum und Berichtslinie
- Abwesenheitssalden und Verlauf der Abwesenheitsanträge
- Anwesenheits- und Zeiteinträge (Stunden, Arbeitsort)
- Antworten und Bewertungen aus Leistungsbeurteilungen
- Bankdaten für die Lohnabrechnung (verschlüsselt gespeichert)
- Angaben zu Fähigkeiten, Ausbildung und Zertifizierungen
3.3 Nutzungs- und technische Daten
- IP-Adresse und User-Agent beim Anmelden
- Anfrage-IDs und strukturierte Zugriffsprotokolle
- Sitzungstoken (httpOnly-Cookie; für JavaScript niemals zugänglich)
- Einträge im Audit-Protokoll – Akteur, Entität, Zeitstempel, Vorher-/Nachher-Diff
3.4 Daten aus dem Kontaktformular
Wenn Sie eine Kontaktanfrage senden, erheben wir Ihren Namen, Ihre geschäftliche E-Mail-Adresse, den Firmennamen (optional) und den Inhalt der Nachricht.
4. Wie wir Ihre Daten verwenden
- Erbringung des Dienstes – Sie authentifizieren, Ihr Profil anzeigen, Abwesenheitsanträge bearbeiten, Organigramme und Berichte erzeugen.
- Sicherheit und Betrugsprävention – verdächtige Anmeldeversuche erkennen, Ratenbegrenzungen durchsetzen, den Audit-Trail führen.
- Benachrichtigungen – Echtzeit-Benachrichtigungen in der App und per E-Mail (Abwesenheitsentscheidungen, Beurteilungszuweisungen, Passwortzurücksetzungen, Einladungen).
- Einhaltung gesetzlicher Pflichten – Aufzeichnungen führen, die nach Arbeits- und Steuerrecht erforderlich sind, soweit anwendbar.
- Verbesserung des Dienstes – ausschließlich anonymisierte, aggregierte Auswertungen. Wir verkaufen Ihre Daten nicht.
5. Rechtsgrundlage der Verarbeitung
Soweit die DSGVO oder die UK-DSGVO gilt, stützen wir uns auf die folgenden Rechtsgrundlagen:
- Vertrag – Verarbeitung, die zur Erbringung des Dienstes im Rahmen unserer Vereinbarung mit Ihrer Organisation oder unmittelbar mit Ihnen erforderlich ist.
- Berechtigte Interessen – Sicherheitsüberwachung, Betrugsprävention, Audit-Protokollierung und Zuverlässigkeit des Dienstes.
- Rechtliche Verpflichtung – Aufbewahrung von Aufzeichnungen, die nach geltendem Recht erforderlich sind.
- Einwilligung – optionale Profildaten (Social-Media-Links, Zertifizierungen), die Sie freiwillig angeben.
6. Speicherdauer
Wir speichern personenbezogene Daten, solange das Abonnement Ihrer Organisation aktiv ist, sowie 90 Tage nach dessen Beendigung, um den Datenexport zu ermöglichen. Audit-Protokolle werden 3 Jahre lang aufbewahrt, um Compliance-Pflichten zu erfüllen, sofern Ihre Organisation keine frühere Löschung verlangt.
Daten einzelner Mitarbeitender werden bei Deaktivierung eines Kontos zunächst nur als gelöscht markiert. Die endgültige Löschung (DSGVO-Löschung) ist über die Organisationsadministration möglich und wird dauerhaft im Audit-Trail festgehalten.
7. Weitergabe von Daten
Wir verkaufen, vermieten oder handeln nicht mit personenbezogenen Daten. Wir geben Daten nur weiter:
- Innerhalb Ihrer Organisation – gesteuert durch die Rollen und Berechtigungen, die Ihre Administration konfiguriert hat.
- Unterauftragsverarbeiter – Infrastrukturanbieter (Cloud-Hosting, Datenbank, Objektspeicher, SMTP-Relay) auf Grundlage von Auftragsverarbeitungsverträgen, die sie zu gleichwertigen Schutzmaßnahmen verpflichten. Eine aktuelle Liste der Unterauftragsverarbeiter ist auf Anfrage erhältlich.
- Gesetzliche Anforderungen – soweit gesetzlich oder durch gerichtliche Anordnung vorgeschrieben oder um die Rechte, das Eigentum oder die Sicherheit von Humzio oder Dritten zu schützen.
8. Sicherheit
Wir wenden über den gesamten Stack hinweg mehrschichtige Sicherheit an:
- Verschlüsselung bei der Übertragung – TLS 1.2+ für die gesamte Kommunikation zwischen Client und Server.
- Verschlüsselung im Ruhezustand – sensible Felder mit AES-256 Fernet verschlüsselt; Passwörter mit Argon2id gehasht.
- Mandantenisolierung – die Row-Level Security von Postgres stellt sicher, dass eine Organisation nicht auf die Daten einer anderen zugreifen kann.
- Härtung der Authentifizierung – kurzlebige JWTs (15 Min.), httpOnly-Refresh-Cookies, optionale TOTP-2FA, ratenbegrenzte Anmeldung und exponentielle Sperrzeiten.
- Audit-Trail – jeder Schreibvorgang erfasst Akteur, Entität, Vorher-/Nachher-Diff und Anfrage-ID.
Trotz dieser Maßnahmen ist kein System vollkommen sicher. Wir empfehlen Ihnen, ein starkes, einmaliges Passwort zu verwenden und die Zwei-Faktor-Authentifizierung zu aktivieren.
9. Ihre Rechte
Vorbehaltlich des geltenden Rechts (einschließlich DSGVO und UK-DSGVO) haben Sie das Recht auf:
- Auskunft – eine Kopie der personenbezogenen Daten anzufordern, die wir über Sie speichern.
- Berichtigung – von uns die Korrektur unrichtiger Daten zu verlangen.
- Löschung – die Löschung Ihrer Daten zu verlangen (vorbehaltlich gesetzlicher Aufbewahrungspflichten).
- Einschränkung – in bestimmten Fällen die Einschränkung der Verarbeitung zu verlangen.
- Datenübertragbarkeit – Ihre Daten in einem strukturierten, maschinenlesbaren Format zu erhalten.
- Widerspruch – der auf berechtigten Interessen beruhenden Verarbeitung zu widersprechen.
- Widerruf der Einwilligung – soweit die Verarbeitung auf einer Einwilligung beruht.
Für Daten, die Ihr Arbeitgeber kontrolliert, wenden Sie sich bitte zunächst an dessen HR-Team. Für Daten, die Humzio unmittelbar kontrolliert, nutzen Sie unser Kontaktformular oder schreiben Sie an privacy@humzio.com. Wir antworten innerhalb von 30 Tagen. Sie können außerdem bei Ihrer zuständigen Datenschutzaufsichtsbehörde Beschwerde einlegen (z. B. beim ICO im Vereinigten Königreich).
10. Cookies
Wir verwenden nur wenige Cookies:
- humzio_refresh (httpOnly, Secure, SameSite=Lax) – speichert Ihr verschlüsseltes Refresh-Token. Unbedingt erforderlich; kann nicht deaktiviert werden.
- humzio_session – ein nicht-httpOnly-Hinweis auf eine bestehende Sitzung, anhand dessen die Middleware entscheidet, ob zur Anmeldeseite weitergeleitet wird. Enthält keine sensiblen Daten.
Wir verwenden keine Werbe-, Tracking- oder Analyse-Cookies Dritter.
11. Kinder
Der Dienst ist für die Nutzung durch Organisationen und deren Mitarbeitende bestimmt. Wir erheben wissentlich keine personenbezogenen Daten von Personen unter 16 Jahren. Wenn Sie glauben, dass wir solche Daten versehentlich erhoben haben, kontaktieren Sie uns bitte umgehend.
12. Änderungen dieser Erklärung
Wir können diese Erklärung von Zeit zu Zeit aktualisieren. Wir informieren Organisationsadministratoren mindestens 14 Tage vor Inkrafttreten per E-Mail über wesentliche Änderungen. Die fortgesetzte Nutzung des Dienstes nach einer Änderung gilt als Annahme der überarbeiteten Erklärung.
13. Kontakt
Bei Datenschutzanfragen oder Betroffenenanträgen:
- E-Mail: privacy@humzio.com
- Formular: humzio.com/contact