Dienstplan-WebApp EBS GmbH
Impressum Datenschutz Zur Anmeldung

Datenschutzhinweise nach Art. 13 und 14 DSGVO

Datenschutz

Diese Hinweise beschreiben die Verarbeitung personenbezogener Daten beim Aufruf und bei der Nutzung der Dienstplan-WebApp.

1. Verantwortlicher

EBS GmbH
Engelbertstraße 13a
40724 Hilden
E-Mail: oliver.abel@ebs-experts.com

Ein Datenschutzbeauftragter ist nicht als Kontaktstelle angegeben, da für die EBS GmbH derzeit kein Datenschutzbeauftragter bestellt ist.

2. Zweck und Umfang der Webanwendung

Die Anwendung unterstützt insbesondere Mitarbeiter- und Versorgungsstammdaten, Dienstplanung, Abwesenheiten und Wünsche, Einarbeitungen und Zuordnungen, Freigabe und Finalisierung von Monatsplänen, revisionssichere Änderungsinformationen, PDF- und E-Mail-Kommunikation sowie Fahrtkosten- und Zuschlagsabrechnungen. Der Zugriff ist rollenbasiert. Einsatzort-Kontakte erhalten keinen Portalzugang; für sie kann ausschließlich ein verifizierter E-Mail-Kanal zum Empfang freigegebener PDF-Dienstpläne eingerichtet werden.

3. Aufruf der Website und Serverprotokolle

Beim Aufruf der Webanwendung verarbeitet der Webserver technisch erforderliche Verbindungsdaten. Dazu können insbesondere IP-Adresse, Zeitpunkt, aufgerufener Pfad, HTTP-Methode, Statuscode, übertragene Datenmenge sowie Browser-/User-Agent-Angaben gehören. Die Verarbeitung dient dem sicheren und stabilen Betrieb, der Fehleranalyse und der Abwehr missbräuchlicher Zugriffe.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, verfügbaren und nachvollziehbaren Betrieb des Dienstes. Serverprotokolle werden nur so lange vorgehalten, wie dies für Betrieb, Fehleranalyse und Sicherheit erforderlich ist, und anschließend im Rahmen der konfigurierten Logrotation gelöscht.

4. Technisch notwendige Cookies und Sitzungen

Die Anwendung verwendet ein technisch notwendiges Session-Cookie, um eine Anmeldung, Rollen- und Clusterzuordnung sowie den sicheren Sitzungszustand zu ermöglichen. Das Cookie ist für JavaScript nicht lesbar (HttpOnly) und wird mit SameSite=Lax gesetzt; in der HTTPS-Produktivumgebung wird das Secure-Attribut über die Serverkonfiguration aktiviert. Es werden keine Werbe-, Reichweitenmessungs- oder Marketing-Cookies eingesetzt.

Die Speicherung bzw. der Zugriff auf das technisch notwendige Cookie erfolgt auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG. Soweit dabei personenbezogene Daten verarbeitet werden, richtet sich die weitere Verarbeitung nach den jeweils nachfolgend genannten Rechtsgrundlagen der DSGVO und des BDSG.

5. Benutzerkonten, Anmeldung und Benutzeraktivität

Für Benutzerkonten werden insbesondere Name, Benutzername, Passwort-Hash, Rolle/Berechtigungen, zugeordnete Cluster und der Kontostatus verarbeitet. Zur Sicherheits- und Nachvollziehbarkeitsfunktion protokolliert die Anwendung erfolgreiche Anmeldesitzungen mit Zeitpunkt, letzter Aktivität, Abmeldezeitpunkt, IP-Adresse, User-Agent und Beendigungsgrund. Diese Sitzungsaktivitätsdaten werden technisch nach 90 Tagen bereinigt.

Bei Beschäftigten erfolgt die Verarbeitung zur Durchführung des Beschäftigungsverhältnisses und zur sicheren Nutzung des betrieblichen Dienstplanungssystems insbesondere auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit § 26 Abs. 1 BDSG; soweit gesetzliche Arbeitgeberpflichten erfüllt werden, zusätzlich auf Art. 6 Abs. 1 lit. c DSGVO.

6. Beschäftigten-, Dienstplan- und Abwesenheitsdaten

Verarbeitet werden je nach Funktion unter anderem Personalstammdaten, Kontaktdaten, Personalnummer, Geschlecht, Qualifikation, Arbeits-/Kapazitätsumfang, Schichtpräferenzen, Einsatz- und Teamzuordnungen, Dienstzeiten, Planstände, Wünsche, Sperren, Urlaub, Fortbildung, Krankheitsabwesenheiten, Zuschlags- und Fahrtkostendaten sowie dienstplanbezogene Notizen.

Die Verarbeitung erfolgt, soweit sie für Begründung, Durchführung oder Beendigung des Beschäftigungsverhältnisses bzw. zur Erfüllung arbeitsrechtlicher Pflichten erforderlich ist, auf Grundlage von Art. 6 Abs. 1 lit. b bzw. lit. c DSGVO in Verbindung mit § 26 Abs. 1 BDSG. Soweit Angaben wie eine Krankheitsabwesenheit Gesundheitsdaten darstellen, erfolgt die Verarbeitung nur im erforderlichen Umfang auf Grundlage von Art. 9 Abs. 2 lit. b DSGVO in Verbindung mit § 26 Abs. 3 BDSG und unter besonderen Schutzmaßnahmen.

7. Patienten-, Einsatzort- und Versorgungsdaten

Für die Dienstplanung können Namen und Adressen von Patienten bzw. Einsatzorten, Versorgungsart, organisatorische Zuordnungen, Geschlechtsvorgaben für die Versorgung, Einarbeitungs-/Teamzuordnungen, Ausschlüsse und dienstplanbezogene Hinweise verarbeitet werden. Solche Daten können aufgrund ihres Pflege- oder Versorgungsbezugs besondere Schutzbedürftigkeit haben.

Die Verarbeitung erfolgt nur, soweit sie für die vertragliche und rechtliche Organisation der Versorgung erforderlich ist. Für allgemeine personenbezogene Daten kommen insbesondere Art. 6 Abs. 1 lit. b und lit. c DSGVO in Betracht. Soweit Gesundheitsdaten oder andere besondere Kategorien personenbezogener Daten betroffen sind und die gesetzlichen Voraussetzungen vorliegen, erfolgt die Verarbeitung insbesondere nach Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit § 22 Abs. 1 Nr. 1 lit. b BDSG sowie den dort vorgesehenen Schutzmaßnahmen.

8. Algorithmische Dienstplanung und manuelle Entscheidungen

Die Webanwendung kann Dienstpläne algorithmisch erzeugen und dabei hinterlegte Regeln, Verfügbarkeiten und Kapazitäten berücksichtigen. Die Anwendung ist nicht darauf ausgelegt, eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO zu treffen. Planvorschläge werden durch berechtigte Personen geprüft, können manuell nachbearbeitet und müssen vor der verbindlichen Nutzung freigegeben bzw. finalisiert werden.

9. E-Mail-Verifizierung, Dienstplanversand und PDF-Dokumente

Für Beschäftigte und für hinterlegte Einsatzort-Kontakte können E-Mail-Adressen, Benachrichtigungseinstellungen, Verifizierungsstatus sowie Versandinformationen verarbeitet werden. Bestätigungslinks sind technisch auf 48 Stunden begrenzt. Bei Freigaben oder Änderungen können personenbezogene Dienstplaninformationen als PDF versandt werden. Einsatzort-Kontakte erhalten nur die für den betreffenden Einsatzort vorgesehene Fassung und keinen Login.

PDF-Anhänge werden in der internen Versandwarteschlange nur bis zum erfolgreichen Versand als Binärinhalt vorgehalten; anschließend entfernt die Anwendung den Anhang aus der Warteschlange. Versandmetadaten, Dateiname und Prüfsumme können zur Zustellkontrolle, Fehleranalyse und Nachvollziehbarkeit erhalten bleiben. Der E-Mail-Transport erfolgt über den vom Verantwortlichen konfigurierten SMTP-Dienstleister.

Für Beschäftigtenkommunikation stützt sich die Verarbeitung insbesondere auf § 26 Abs. 1 BDSG in Verbindung mit Art. 6 DSGVO. Für organisatorische Kontakte von Einsatzorten erfolgt sie insbesondere zur zuverlässigen Durchführung der Versorgung und Kommunikation auf Grundlage von Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO, soweit keine speziellere Rechtsgrundlage einschlägig ist.

10. Passwortzurücksetzung und E-Mail-Bestätigung

Zur E-Mail-Bestätigung und zur Passwortzurücksetzung erzeugt die Anwendung zufällige Einmal-Token. In der Datenbank wird nur ein Hash des jeweiligen Tokens gespeichert. Links zur Passwortzurücksetzung sind auf 60 Minuten begrenzt; Bestätigungslinks für E-Mail-Adressen auf 48 Stunden.

11. Änderungs-, Audit- und Revisionsprotokolle

Administrativ relevante Änderungen werden mit Zeitpunkt, Benutzerbezug, Funktion/Pfad und ausgewählten Änderungsdetails protokolliert. Passwörter werden dabei nicht im Klartext protokolliert. Diese Protokolle dienen der Sicherheit, Revisionsnachvollziehbarkeit, Fehleranalyse sowie der Klärung und Verteidigung rechtlicher Ansprüche. Sie werden nach Wegfall dieser Zwecke und unter Berücksichtigung einschlägiger Aufbewahrungspflichten gelöscht.

12. Fahrtkosten und optionaler Google-Dienst

Die Fahrtkostenfunktion kann im Offline-Modus betrieben werden. Sofern die Administration ausdrücklich die Google Maps Platform für Geocoding und Routenberechnung aktiviert, können für diese Berechnung Adress- bzw. Standortangaben serverseitig an Google übermittelt werden. Dies kann auch Beschäftigtenadressen oder Einsatzortadressen betreffen. Die Aktivierung ist keine Voraussetzung für die grundlegende Dienstplanung.

Vor einer produktiven Aktivierung sind die für den konkreten Google-Vertrag geltenden Datenschutz-, Auftragsverarbeitungs- und gegebenenfalls Drittlandtransferbedingungen zu berücksichtigen. Für Beschäftigtenadressen richtet sich die Erforderlichkeit zusätzlich nach § 26 BDSG.

13. Empfänger und Auftragsverarbeiter

Innerhalb der EBS GmbH erhalten ausschließlich die nach Rolle und Aufgabe berechtigten Personen Zugriff. Externe Empfängerkategorien können insbesondere Hosting-/Rechenzentrumsdienstleister, technische E-Mail-/SMTP-Dienstleister und – nur bei aktivierter Routingfunktion – Google für die angeforderten Geocoding-/Routendienste sein. Darüber hinaus können Daten übermittelt werden, wenn eine gesetzliche Pflicht besteht oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

14. Speicherdauer

Personenbezogene Daten werden nicht länger gespeichert, als es der jeweilige Zweck, das Beschäftigungs- oder Versorgungsverhältnis, gesetzliche Nachweis-/Aufbewahrungspflichten sowie die berechtigte Rechtsverteidigung erfordern. Anschließend werden die Daten gelöscht oder – soweit fachlich möglich – anonymisiert. Technische Backups können bereits gelöschte Daten noch bis zum Ablauf des jeweiligen Sicherungszyklus enthalten. Für die oben genannten Benutzeraktivitätsdaten gilt die technische 90-Tage-Bereinigung.

15. Herkunft der Daten

Daten können unmittelbar von der betroffenen Person stammen oder von hierzu berechtigten internen Stellen und Leitungsfunktionen aus den für Beschäftigung, Dienstplanung und Versorgung erforderlichen betrieblichen Stammdaten in die Anwendung übernommen werden. Soweit Daten nicht direkt bei der betroffenen Person erhoben werden, gelten ergänzend die Informationspflichten nach Art. 14 DSGVO.

16. Datensicherheit

Die Anwendung sieht insbesondere rollenbasierte Zugriffsrechte, Passwort-Hashing, abgesicherte Sitzungs-Cookies, E-Mail-Verifizierung, Audit-/Revisionsprotokolle, getrennte Test- und Produktivumgebungen sowie serverseitige Sicherungs- und Zugriffsschutzmaßnahmen vor. Die konkreten technischen und organisatorischen Maßnahmen werden risikoorientiert überprüft und weiterentwickelt.

17. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO (Art. 21). Soweit eine Verarbeitung ausnahmsweise auf einer Einwilligung beruht, kann diese mit Wirkung für die Zukunft widerrufen werden. Gesetzliche Aufbewahrungs- und Dokumentationspflichten können einzelnen Ansprüchen entgegenstehen.

Anfragen können an oliver.abel@ebs-experts.com gerichtet werden.

18. Beschwerderecht

Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für ein in Nordrhein-Westfalen ansässiges nichtöffentliches Unternehmen ist insbesondere die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW) eine zuständige Anlaufstelle.

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4, 40213 Düsseldorf
Telefon: 0211 38424-0
E-Mail: poststelle@ldi.nrw.de

19. Änderungen dieser Hinweise

Diese Datenschutzhinweise werden angepasst, wenn sich Funktionen, Empfänger, Rechtsgrundlagen oder technische Abläufe wesentlich ändern. Maßgeblich ist die jeweils veröffentlichte Fassung mit dem angegebenen Stand.

Stand: 2026-08-14

© 2026 EBS GmbH Stand 2026-08-14