Inventiveness Group · LeanClock
Datenschutzerklärung
Informationen zur Website, zum Unternehmenszugang und zur Nutzung von LeanClock · Stand 14.09.2026
1. Verantwortlicher und Kontakt
Für den Betrieb der Website sowie eigene Vertrags-, Kontakt- und Abrechnungsvorgänge verantwortlich: Inventiveness Group, Inh. Thomas Droese, Herzog-Ferdinand-Straße 54, 32525 Minden, Deutschland. Datenschutzanfragen: datenschutz@inventiveness.de, Telefon 0571 / 78969208. Diese Kontaktstelle ist keine Aussage über die Bestellung eines Datenschutzbeauftragten.
2. Wer ist bei Beschäftigtendaten verantwortlich?
Für die im Unternehmen erfassten Arbeitszeiten, Abwesenheiten, Personalunterlagen, Aufgaben und Kundeninformationen ist grundsätzlich der jeweilige Arbeitgeber beziehungsweise das nutzende Unternehmen verantwortlich. Inventiveness Group verarbeitet diese Inhalte für die Bereitstellung von LeanClock im Auftrag. Die Rechtsgrundlage, zulässige Datenarten, betrieblichen Empfänger und Aufbewahrungsfristen muss das Unternehmen festlegen und den Betroffenen mitteilen. Dazu gehört eine gesonderte Auftragsverarbeitungsvereinbarung. Eine Zustimmung zu AGB oder Cookies ersetzt keine Rechtsgrundlage für Beschäftigtendaten.
Die Anwendung kann je nach genutzten Modulen Namen, Kontaktdaten, Personalnummern, Arbeitsmodelle, Arbeits- und Pausenzeiten, Korrekturen, Urlaubs- und Abwesenheitsangaben, Projektzuordnungen, Belege, Fotos, Nachrichten und Dokumente verarbeiten. Angaben über Krankheit können Gesundheitsdaten sein. Diagnosen gehören nicht in allgemeine Teamnotizen. Für entsprechende Daten ist zusätzlich eine Voraussetzung nach Art. 9 DSGVO erforderlich. Anfragen zu betrieblichen Daten werden dem zuständigen Unternehmen zugeordnet; fremde Unternehmensdaten werden nicht offengelegt.
3. Website und Hosting
Beim Aufruf verarbeitet der Server insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, Antwortstatus und die vom Browser übermittelten technischen Angaben zur Auslieferung, Fehlererkennung und Abwehr von Angriffen. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein sicherer, erreichbarer Dienst. Hostinganbieter ist STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin. Nach den Informationen von STRATO werden vollständige IP-Adressen für Sicherheitszwecke höchstens sieben Tage gespeichert; bereitgestellte Zugriffsprotokolle werden anonymisiert und sind bis zu sechs Wochen abrufbar. Diese Anbieterfristen sind von den nachstehend beschriebenen Anwendungsdaten zu unterscheiden.
Schriften, Oberflächenskripte und Gestaltungselemente werden von unserem Webauftritt geladen. Nach freiwilliger Zustimmung zur Kategorie Statistik kann die öffentliche Startseite mit Google Analytics 4 über Google Tag Manager gemessen werden. Vor Zustimmung werden diese Dienste nicht geladen. Grundlage sind Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Anbieter, Speicherfunktionen und Widerruf sind in den Cookie-Informationen beschrieben. Mitarbeiter- und Buchungsseiten werden nicht gemessen. Marketingdienste bleiben deaktiviert.
Die öffentlich zugänglichen Branchen-, Funktions-, Integrations- und Ratgeberseiten werden derzeit nicht mit Google Analytics gemessen. Die dort gezeigten Produktbilder werden von unserem Server geladen und enthalten fiktive Beispieldaten. Eine eingerichtete Verknüpfung der LeanClock-GA4-Property mit Google Ads dient der Auswertung von freigegebenen App- und Webmesswerten im Ads-Konto. Der Import von Analytics-Zielgruppen wurde bei der Einrichtung deaktiviert. Google-Ads- und Remarketing-Tags werden derzeit nicht auf den LeanClock-Seiten geladen.
4. Anmeldung, Sicherheit und persönliche Einstellungen
Bei der Registrierung werden Firma, Rechnungsanschrift, Name und E-Mail der Administration sowie ein geschützt gespeicherter Passwort-Hash verarbeitet. Hinzu kommen Rolle, Unternehmenszuordnung, Aktivierungsstatus, Sitzungsinformationen und persönliche Oberflächeneinstellungen. Diese Daten dienen der Bereitstellung des Zugangs und der Rechteverwaltung. Grundlage ist Art. 6 Abs. 1 lit. b DSGVO bei eigenen Vertragspartnern und lit. f bei deren Ansprechpartnern und zur Absicherung des Dienstes. Beschäftigtenzugänge werden ergänzend nach den Weisungen des Unternehmens verarbeitet.
Fehlgeschlagene Anmelde- und Registrierungsversuche werden mit gehashten Herkunfts- beziehungsweise Benutzerkennungen und Zeitstempeln zur Begrenzung von Missbrauch erfasst. Fachliche Änderungen und Berechtigungsaktionen können mit handelndem Benutzer, Zeitpunkt, Grund und Änderungshistorie protokolliert werden. Ein Hash allein ist keine garantierte Anonymisierung. Protokolle werden nur für Sicherheit, Nachvollziehbarkeit und erforderliche Nachweise verwendet.
5. Kontakt, Vertrag und Aufbewahrung
Bei Kontaktanfragen verarbeiten wir die übermittelten Kontaktdaten und Inhalte zur Bearbeitung. Grundlage sind Art. 6 Abs. 1 lit. b DSGVO bei Vertragsbezug und ansonsten lit. f zur Beantwortung der Anfrage. Angaben, die zur Kontoanlage oder Buchung als Pflichtfelder markiert sind, werden zur Durchführung benötigt; ohne sie kann der entsprechende Vorgang nicht abgeschlossen werden. Es gibt keine Pflicht, ein kostenpflichtiges Paket zu wählen.
Daten werden nur so lange gespeichert, wie sie für den jeweiligen Zweck, gesetzliche Pflichten oder die Klärung konkreter Ansprüche erforderlich sind. Vertrags- und Zahlungsnachweise werden nach Art. 6 Abs. 1 lit. c DSGVO aufbewahrt: steuerliche Buchungsbelege regelmäßig acht Jahre, Handels- und Geschäftsbriefe sechs Jahre, Bücher und Jahresabschlüsse zehn Jahre, jeweils nach den anwendbaren gesetzlichen Fristregeln. Offene Verfahren können die Dauer verlängern. Andere Kontakt- und Vertragsdaten werden nach Zweckfortfall gelöscht, soweit keine erforderliche Nachweis- oder Anspruchssicherung entgegensteht.
Für betriebliche Zeit-, Standort-, Gesundheits- und Dokumentdaten gibt es keine einheitliche pauschale Frist. Das verantwortliche Unternehmen legt nach Zweck und Rechtsgrundlage die jeweils erforderliche Aufbewahrung fest. Die Deaktivierung eines Zugangs ist keine Löschung seiner Nachweise. Löschanfragen können an die genannte Kontaktstelle gerichtet werden; gesetzliche Aufbewahrung und Rechte anderer Personen werden dabei geprüft. Eine Sperrung oder Aufbewahrung zur Rechtsverteidigung beschränkt die weitere Verwendung auf diesen Zweck. Sicherungskopien und Daten in aktiven Systemen müssen im Löschverfahren getrennt berücksichtigt werden.
Bei zusätzlich gebuchten Einrichtungsleistungen, Schulungen oder einem Expertencheck verarbeiten wir die ausgewählten Leistungen, Buchungs- und Zahlungsreferenzen, Terminabsprachen sowie die für die Durchführung bereitgestellten Angaben. Eine freiwillig angegebene Kanzlei- oder Partnerreferenz dient der Zuordnung und Abstimmung des Einrichtungsauftrags. Sie bewirkt keinen automatischen Zugriff Dritter auf Ihre Unternehmensdaten. Grundlage ist Art. 6 Abs. 1 lit. b DSGVO; gesetzlich erforderliche Buchungsnachweise werden nach lit. c aufbewahrt. Für betriebliche Daten gelten zusätzlich die vereinbarten Weisungen und die Auftragsverarbeitung.
6. Zahlungen mit PayPal
Bei einer ausdrücklich gestarteten PayPal-Buchung werden Tarif, Lizenzzahl, Betrag, Währung und technische Bestellreferenzen übermittelt. PayPal verarbeitet die dort angegebenen Identitäts- und Zahlungsdaten in eigener Verantwortung. Für europäische Kunden ist regelmäßig PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, L-2449 Luxemburg zuständig. Wir speichern Rechnungsdaten, Zahlungs- und Freigabestatus sowie technische Referenzen und einen verschlüsselten Zahlungstoken. Vollständige Karten- oder Onlinebanking-Zugangsdaten erhalten wir nicht.
Rechtsgrundlage für unsere Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO zur Durchführung der gewünschten Buchung und lit. c für gesetzliche Nachweise. PayPal wird nicht als Werbedienst in die Startseite eingebettet. Die Weiterleitung erfolgt erst nach Ihrer Buchungsaktion. PayPal kann Daten innerhalb seiner internationalen Unternehmensgruppe sowie an Banken und weitere Empfänger übermitteln; Informationen über Zwecke, Rechtsgrundlagen und Übermittlungsgarantien stehen in der PayPal-Datenschutzerklärung. Im gekennzeichneten Sandboxbetrieb werden Testzahlungen ohne echtes Geld durchgeführt; auch dort sind ausschließlich geeignete Testdaten zu verwenden.
Der öffentliche Checkout ist für echte PayPal-Zahlungen eingerichtet. Starter ohne kostenpflichtige Zusatzleistungen erfordert keine Zahlungsdaten. Jahreslizenzen und ausdrücklich ausgewählte Einmalleistungen werden getrennt dokumentiert und können getrennt eingezogen werden.
7. Optionale Unternehmensanbindungen
Verbindungen werden durch berechtigte Benutzer eingerichtet. Microsoft 365/Outlook kann Anmeldeinformationen, Kalender, Termine, Einsätze und freigegebene Abwesenheiten verarbeiten; Entra-Anmeldung verwendet die zur Identifizierung freigegebenen Kontoinformationen. Die jeweilige Freigabe zeigt die angeforderten Berechtigungen. Weitere Adapter, etwa für Lexware, Personio oder DATEV, betreffen die im Einrichtungsdialog beschriebenen Stamm-, Zeit- oder Abrechnungsdaten. Ihre Darstellung als Option ist keine Aussage über einen bereits erfolgten produktiven Verbindungstest.
Der Kunde bestimmt zulässigen Umfang, Empfänger, Berechtigungen und Übertragungszweck. Die Verarbeitung durch LeanClock erfolgt im entsprechenden Auftragsverhältnis. Für die gewählten Anbieter gelten deren Vertrags- und Datenschutzbedingungen. Eine getrennte Verbindung verhindert neue Abrufe durch LeanClock, löscht jedoch nicht automatisch bereits rechtmäßig übertragene Daten beim Empfänger. Für internationale Übermittlungen müssen die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sein; eine EU-Kundenadresse allein belegt keinen ausschließlich europäischen Verarbeitungsort. Ohne entsprechende Einrichtung werden betriebliche Daten nicht pauschal an alle genannten Anbieter übertragen.
8. Empfänger und weitere Verwendungen
Zugriff erhalten berechtigte Personen beim Anbieter und beim Kunden, soweit ihre Aufgaben dies erfordern, sowie eingesetzte Hosting- und Kommunikationsdienstleister. Im erforderlichen Umfang können Zahlungsdienstleister, Steuerberatung, Rechtsberatung und gesetzlich berechtigte Behörden Empfänger eigener Vertragsdaten sein. Betriebliche Exporte gehen an die durch das Unternehmen berechtigten Empfänger. Supportanfragen sollten nur die zur Fehlerbearbeitung notwendigen Angaben enthalten.
Wir verkaufen keine Beschäftigtendaten. Auf diesen Seiten findet keine werbliche Profilerstellung statt. Wir treffen auf Grundlage der hier beschriebenen Website- und Buchungsdaten keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung nach Art. 22 DSGVO. Funktionen zur Berechnung oder fachlichen Prüfung ersetzen keine Entscheidung des zuständigen Unternehmens.
9. Ihre Rechte
Sie haben im gesetzlichen Umfang Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden; die Rechtmäßigkeit der vorherigen Verarbeitung bleibt unberührt.
Widerspruch: Erfolgt eine Verarbeitung nach Art. 6 Abs. 1 lit. f DSGVO, können Sie aus Gründen Ihrer besonderen Situation widersprechen. Bei Direktwerbung besteht das Widerspruchsrecht jederzeit ohne Begründung. Anfragen richten Sie bitte an datenschutz@inventiveness.de. Wir prüfen die Identität nur im erforderlichen Umfang.
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem Aufenthaltsort, Arbeitsplatz oder dem Ort des vermuteten Verstoßes. Für unseren Sitz ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, zuständig. Die Wahrnehmung Ihrer Rechte ist nicht davon abhängig, dass Sie vorher Kontakt mit uns aufnehmen.
10. Cookies und Änderungen
Die Cookie-Einstellungen beschreiben die tatsächlich verwendeten Speicherfunktionen. Änderungen der Datenverarbeitung werden in dieser Erklärung nachvollzogen. Neue einwilligungspflichtige Dienste dürfen erst nach einer entsprechenden Auswahl geladen werden.
11. KI-gestützte Dokumentation
Bei freigeschalteter Videodokumentation verarbeitet LeanClock das von Ihnen ausgewählte Originalvideo, die Vorgangszuordnung, den gesprochenen Text, Berichtsentwürfe, Korrekturen und bestätigte Aufgaben. Ausgewählte Bildausschnitte und die Tonspur werden zur Auswertung an die OpenAI-API übermittelt. Derzeit verwenden wir die globale Anbindung; eine ausschließlich europäische Verarbeitung ist nicht eingerichtet. Eine Verarbeitung in den USA ist möglich. Informationen des Anbieters: Auftragsverarbeitung und Datenverwendung und Aufbewahrung. Die Aufbewahrung beim Anbieter richtet sich nach den vereinbarten Bedingungen und freigeschalteten Datenkontrollen; die Löschung in LeanClock ersetzt diese nicht.
Das nutzende Unternehmen legt fest, ob die Aufnahme und KI-Auswertung für den jeweiligen Zweck zulässig sind, und informiert die Beteiligten. Eine Freigabe durch die Administration oder das Bestätigen des Uploadhinweises ersetzt diese Prüfung nicht. Bitte keine unbeteiligten Personen, Gesundheitsangaben oder unnötigen vertraulichen Inhalte aufnehmen.
Das Originalvideo wird im geschützten Speicher verschlüsselt abgelegt. Entwürfe sind nur für den Ersteller sichtbar; bestätigte Berichte stehen berechtigten Beteiligten des zugeordneten Vorgangs zur Verfügung. Video, Transkript und Bericht werden nach der eingestellten KI-Aufbewahrungsfrist gelöscht oder können zuvor vom Ersteller gelöscht werden. Bestätigte Aufgaben bleiben im Aufgabenbereich erhalten. Aufgabenübergaben und Berichtskorrekturen werden protokolliert. Die KI trifft keine eigenständige Beauftragungs- oder Abrechnungsentscheidung.