Datenschutzerklärung für die Maja App (Android)
Diese Datenschutzerklärung informiert über die Datenverarbeitungen, die bei der Nutzung der mobilen Applikation Maja („App“) in der Verantwortung des App-Anbieters bzw. durch die App selbst stattfinden. Sie ist für die Veröffentlichung im Google Play Store bestimmt.
Für die inhaltlichen (fachlichen) Daten, die Sie über die App erfassen und einsehen — z. B. Zeiterfassung, Abwesenheiten, Reisekosten, Bautagesberichte — ist nicht der App-Anbieter, sondern das Unternehmen verantwortlich, das Ihnen den Zugang bereitstellt (in der Regel Ihr Arbeitgeber). Die hierzu nach Art. 13/14 DSGVO erforderlichen Informationen erhalten Sie von diesem Unternehmen (siehe Abschnitt 2).
1. Anbieter der App / Verantwortlicher für die hier beschriebenen Verarbeitungen
VEBIRO GmbH
Straße der Jugend 12
06420 Könnern, Deutschland
E-Mail: kontakt@maja-app.de
Telefon: +49 (0)34691 446-0
Vertreten durch den Geschäftsführer: Joachim Beiler
Registergericht: Amtsgericht Stendal, Handelsregister: 12250
Umsatzsteuer-Identifikationsnummer: DE156406137
(im Folgenden „wir“, „uns“ oder „unser“).
Fragen zum Datenschutz richten Sie bitte an: datenschutz@maja-app.de
Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Voraussetzungen einer Benennungspflicht liegen bei uns nicht vor.
2. Rollenverteilung: Wer ist wofür verantwortlich?
Die App ist eine Anwendung zur Bauressourcen- und Personaleinsatzplanung für Beschäftigte von Unternehmen, die Maja einsetzen. Ein Zugang besteht nur auf Einladung durch das jeweilige Unternehmen; eine Selbstregistrierung ist nicht möglich.
- Verantwortlicher (Art. 4 Nr. 7 DSGVO) für die Verarbeitung Ihrer Beschäftigtendaten in Maja (Benutzerkonto, Mitarbeiterprofil, Einsatzplanung, Zeiterfassung, Abwesenheiten, Reisekosten, Bautagesberichte, Mängelmeldungen) ist das Unternehmen, das Ihnen den Zugang eingerichtet hat — im Regelfall Ihr Arbeitgeber. Er entscheidet über Zwecke und Mittel dieser Verarbeitung und erteilt Ihnen die vollständigen Datenschutzinformationen hierzu (einschließlich seiner Kontaktdaten, Rechtsgrundlagen, Empfänger und Speicherfristen). Diese Information erhalten Sie von Ihrem Unternehmen spätestens mit der Einladung zu Ihrem Benutzerkonto.
- Wir betreiben die technische Plattform (Anwendung, Datenbank, Speicher, E-Mail-Versand) im Auftrag und nach dokumentierter Weisung dieses Unternehmens als Auftragsverarbeiter (Art. 28 DSGVO). Für jede von uns gehostete Instanz besteht mit dem verantwortlichen Unternehmen ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
- Soweit wir personenbezogene Daten ausnahmsweise zu eigenen Zwecken verarbeiten — insbesondere zur Gewährleistung der Sicherheit der Gesamtplattform (Abschnitt 3.5) — oder soweit es um die App als Software auf Ihrem Gerät und deren Bezug über Google Play geht, informieren wir hierüber in den jeweiligen Abschnitten dieser Erklärung.
Nutzen Sie Maja als Beschäftigte oder Beschäftigter der VEBIRO GmbH selbst, so ist die VEBIRO GmbH zugleich das verantwortliche Unternehmen im Sinne dieses Abschnitts; die Datenschutzinformation für Beschäftigte erhalten Sie in diesem Fall unmittelbar von uns.
Betroffenenanfragen zu Ihren Beschäftigtendaten richten Sie bitte an das Unternehmen, das Ihnen den Zugang bereitgestellt hat. Erreichen uns solche Anfragen, leiten wir sie dorthin weiter (Art. 28 Abs. 3 lit. e DSGVO).
3. Datenverarbeitung durch die App auf Ihrem Endgerät
3.1 Berechtigungen und eingebundene Dienste
Die App benötigt auf Ihrem Android-Gerät ausschließlich die Berechtigung „Internet“. Sie greift nicht auf Kamera, Standort, Kontakte, Mikrofon oder die Dateien Ihres Geräts zu und bietet keine Funktion zum Hoch- oder Herunterladen von Dateien.
In die App sind keine Analyse-, Tracking- oder Werbedienste eingebunden. Es findet kein Crash-Reporting durch Drittanbieter statt, es werden keine Push-Benachrichtigungen versendet und es wird keine Werbung angezeigt.
3.2 Lokale Speicherung
Im geschützten App-Datenverzeichnis Ihres Geräts speichert die App:
- die Adresse der Server-Instanz, mit der sich die App verbindet,
- ein Sitzungs-Token (Zugangsschlüssel Ihrer angemeldeten Sitzung),
- Ihre Spracheinstellung (Deutsch, Englisch oder Polnisch).
Diese Speicherung ist für die Bereitstellung der App unbedingt technisch erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Beim Abmelden wird das Sitzungs-Token gelöscht; die Server-Adresse bleibt zur Vorbefüllung des Anmeldeformulars gespeichert. Beim Deinstallieren der App oder Löschen der App-Daten in den Android-Einstellungen werden alle lokal gespeicherten Daten entfernt.
Inhaltsdaten (z. B. Ihre Einsatzplanung) werden zur Anzeige vom Server geladen und in der App nur zur Laufzeit im Arbeitsspeicher gehalten; eine dauerhafte lokale Ablage von Inhaltsdaten erfolgt nicht.
3.3 Android-Gerätesicherung (Google-Backup)
Die App schließt ihre lokal gespeicherten Daten — insbesondere das Sitzungs-Token — durch ihre technische Konfiguration von der Android-Gerätesicherung (Google-Cloud-Backup) und von Gerät-zu-Gerät-Übertragungen aus. Auch bei aktivierter Gerätesicherung über Ihr Google-Konto werden die unter 3.2 genannten Daten daher nicht in Ihre Google-Sicherung einbezogen. Nach einem Gerätewechsel oder einer Wiederherstellung ist deshalb eine erneute Anmeldung erforderlich.
3.4 Anmeldung über den System-Browser
Die Anmeldung erfolgt auf der Anmeldeseite Ihrer Maja-Instanz, die im System-Browser Ihres Geräts geöffnet wird. Ihre Anmeldedaten (E-Mail-Adresse, Passwort) werden dabei ausschließlich zwischen Ihrem Browser und dem Server der Instanz übertragen; die App selbst erhält und speichert Ihr Passwort zu keinem Zeitpunkt. Auf der von uns gehosteten Plattform wird das Passwort serverseitig mittels eines sicheren Einweg-Hashverfahrens gespeichert; bei selbst gehosteten Instanzen (Abschnitt 7) richtet sich die serverseitige Verarbeitung Ihrer Anmeldedaten nach den Datenschutzinformationen des jeweiligen Betreibers. Nach erfolgreicher Anmeldung übergibt der Browser der App über einen Deep Link (dev.kilohertz.maja://auth) einen kurzlebigen, nur einmal verwendbaren Autorisierungscode. Die App tauscht diesen Code anschließend über eine verschlüsselte Verbindung direkt beim Server gegen ihre Sitzung ein; der Austausch ist kryptographisch an die App-Instanz gebunden, die die Anmeldung gestartet hat (PKCE-Verfahren). Ein unmittelbar verwendbares Sitzungs-Token wird nicht über den Deep Link übertragen. Diese Verarbeitung erfolgt im Rahmen der Bereitstellung des Dienstes im Auftrag des verantwortlichen Unternehmens; der hierfür erforderliche Zugriff auf Ihr Endgerät ist unbedingt technisch erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
3.5 Server-Kommunikation und Sitzungsprotokolle
Die App kommuniziert ausschließlich transportverschlüsselt (TLS/HTTPS) mit dem Server der verwendeten Maja-Instanz. Serverseitig werden zu jeder angemeldeten Sitzung gespeichert: IP-Adresse, User-Agent (technische Kennung von App/Gerät) sowie Zeitpunkte von Erstellung, Aktualisierung und Ablauf der Sitzung. Diese Daten dienen der Bereitstellung des Dienstes und der Verwaltung aktiver Sitzungen; die Verarbeitung erfolgt insoweit im Rahmen unserer Auftragsverarbeitung für das Unternehmen, das Ihnen den Zugang bereitstellt. Sitzungsdaten werden mit Ablauf oder Beendigung der Sitzung gelöscht; beim Abmelden wird die Sitzung auch serverseitig beendet.
Dauerhafte Zugriffs- oder Sicherheitsprotokolle über die genannten Sitzungsdaten hinaus führen wir nicht; insbesondere werden keine Server-Zugriffsprotokolle (Access-Logs) aufbewahrt. Nur im Fall eines konkreten Sicherheitsvorfalls werten wir die dann verfügbaren technischen Daten anlassbezogen in eigener Verantwortung aus, um Angriffe abzuwehren und aufzuklären. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse besteht im Schutz der Plattform, der Benutzerkonten und der darin verarbeiteten Daten vor unbefugtem Zugriff und Missbrauch. Solche anlassbezogenen Auswertungen werden gelöscht, sobald sie zur Aufklärung, Beweissicherung oder Rechtsverfolgung nicht mehr erforderlich sind.
4. Empfänger und eingesetzte Dienstleister
Für den Betrieb der von uns gehosteten Plattform setzen wir folgende Unterauftragsverarbeiter ein (Art. 28 Abs. 2, 4 DSGVO):
- Hosting (Anwendung, PostgreSQL-Datenbank, Objektspeicher): Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland — Verarbeitung in Rechenzentren in Deutschland.
- E-Mail-Versand (System-E-Mails wie Konto-Einladung, Passwort-Zurücksetzen): von uns selbst betriebener Mailserver auf einem angemieteten virtuellen Server der Hetzner Online GmbH (Anschrift wie vorstehend), Standort Deutschland. Ein externer E-Mail-Versanddienstleister wird nicht eingesetzt.
Der in der Plattform enthaltene Objektspeicher wird für Datei-Uploads der zugehörigen Web-Anwendung genutzt; über die Android-App selbst können keine Dateien hochgeladen werden.
Google Play: Der Bezug der App erfolgt über Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland). Für die im Rahmen des Downloads, der Updates und etwaiger Diagnosedaten durch Google verarbeiteten Daten (z. B. Google-Konto, Geräteinformationen) ist Google eigenständig verantwortlich; Informationen hierzu finden Sie in der Datenschutzerklärung von Google (https://policies.google.com/privacy).
5. Übermittlung in Drittländer
Die von uns betriebenen Server stehen in Deutschland; der E-Mail-Versand erfolgt über Systeme in Deutschland bzw. der EU. Wir übermitteln keine personenbezogenen Daten in Länder außerhalb der EU/des EWR und haben keine Dienstleister mit Sitz in Drittländern beauftragt. Unabhängig davon kann beim Bezug der App über Google Play (Abschnitt 4) eine Datenverarbeitung durch Google stattfinden, die nicht in unserer Verantwortung liegt.
6. Speicherdauer
- Lokale App-Daten: bis zur Abmeldung (Sitzungs-Token) bzw. bis zur Deinstallation oder Löschung der App-Daten (übrige Einträge), siehe 3.2; eine Sicherung dieser Daten außerhalb des Geräts findet nicht statt (siehe 3.3).
- Sitzungsdaten: bis zum Ablauf oder zur Beendigung der Sitzung; dauerhafte Zugriffsprotokolle werden nicht geführt (siehe 3.5).
- Backups der Plattform: Zur Ausfallsicherheit werden täglich automatisierte Sicherungen der Datenbank und des Dateispeichers erstellt und 14 Tage aufbewahrt; zusätzlich ist eine Punkt-in-Zeit-Wiederherstellung der Datenbank für 7 Tage möglich. Gelöschte Daten können daher in Sicherungen noch bis zu 14 Tage enthalten sein, bevor sie endgültig entfernt werden.
- Fachliche Daten (Zeiterfassung, Abwesenheiten usw.): Die Speicherdauer bestimmt das verantwortliche Unternehmen; Einzelheiten entnehmen Sie dessen Beschäftigten-Datenschutzinformation.
7. Selbst gehostete Instanzen
Die App kann auf der Anmeldeseite mit einer anderen als der von uns betriebenen Server-Instanz verbunden werden („eigener Server“). In diesem Fall findet die Datenverarbeitung ausschließlich zwischen Ihrem Endgerät und dieser Instanz statt; wir erhalten dabei keine personenbezogenen Daten und sind an der Verarbeitung nicht beteiligt. Verantwortlich ist allein der Betreiber der jeweiligen Instanz.
8. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet durch uns nicht statt.
9. Ihre Rechte
Soweit wir selbst Verantwortlicher sind — insbesondere bei einer anlassbezogenen Auswertung technischer Daten zur Netz- und Informationssicherheit (Abschnitt 3.5) — haben Sie gegenüber uns das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO) sowie — soweit die gesetzlichen Voraussetzungen vorliegen — auf Datenübertragbarkeit (Art. 20 DSGVO). Beruht eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO, können Sie ihr aus Gründen, die sich aus Ihrer besonderen Situation ergeben, widersprechen (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Aufsichtsbehörde ist: Landesbeauftragter für den Datenschutz Sachsen-Anhalt, Leiterstraße 9, 39104 Magdeburg (Postanschrift: Postfach 1947, 39009 Magdeburg), https://datenschutz.sachsen-anhalt.de.
Für Rechte in Bezug auf Ihre Beschäftigtendaten wenden Sie sich bitte an das verantwortliche Unternehmen (Abschnitt 2).
Stand: August 2026. Diese Datenschutzerklärung wird bei Änderungen der App oder der Rechtslage aktualisiert. Die jeweils aktuelle Fassung finden Sie unter https://maja-app.de/privacy-policy/.
