Stand: 01.10.2026 · Betrifft die interne Urlaubsverwaltung unter urlaubk.osimma.at
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Holas Ges.m.b.H.
Hornerstraße 27
3902 Vitis
Österreich
Firmenbuchnummer: FN 32656 z
E-Mail: mario.holas@holas.at
Telefon: +43 2841 8838
Ein Datenschutzbeauftragter ist nicht bestellt, da nach Art. 37 DSGVO keine Pflicht dazu besteht (keine umfangreiche systematische Überwachung oder Verarbeitung besonderer Kategorien personenbezogener Daten als Kerntätigkeit).
Diese Anwendung ist ein internes, passwortgeschütztes Tool zur Verwaltung der Urlaubskonten und händisch eingetragenen Urlaube der Mitarbeiter:innen von Holas Ges.m.b.H. Sie ist nicht öffentlich zugänglich; Zugang haben ausschließlich Administrator:innen und Team-Vorgesetzte über eigene Benutzerkonten. Mitarbeiter:innen ohne eine dieser beiden Rollen haben keinen eigenen Zugang zur Anwendung.
Die Anwendung dient ausschließlich als internes Übersichts-/Orientierungstool. Die rechtlich verbindliche, den gesetzlichen Vorschriften entsprechende Verwaltung der Lohn- und Personaldaten erfolgt getrennt davon in der Lohnverrechnung von Holas Ges.m.b.H.
Zur Verwaltung der Urlaubskonten verarbeiten wir folgende Daten der Mitarbeiter:innen:
| Daten | Zweck |
|---|---|
| Vor- und Nachname | Zuordnung von Urlaubseinträgen und Urlaubsstand |
| Team-/Abteilungszugehörigkeit | Filterung in Kalender/Übersicht, Zugriffsbeschränkung für Team-Vorgesetzte |
| Eintritts-/Austrittsdatum (optional) | Information für die Personalverwaltung |
| Urlaubsstand lt. Lohnverrechnung (Tage) inkl. Stand-Datum | Anzeige eines ungefähren Resturlaubs in der Übersicht |
| Eingetragene Urlaubszeiträume (Von/Bis, Tage, optionale Notiz) | Kernfunktion der Anwendung: Urlaubsverwaltung |
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Dienst-/Arbeitsvertrags) sowie Art. 6 Abs. 1 lit. c DSGVO i. V. m. den arbeits- und urlaubsrechtlichen Aufzeichnungspflichten (u. a. Urlaubsgesetz).
Für Administrator:innen und Team-Vorgesetzte wird ein Benutzername sowie ein sicher gehashtes Passwort gespeichert (das Passwort selbst ist zu keinem Zeitpunkt im Klartext einsehbar, auch nicht für uns). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, personalisierten Nutzung der Anwendung).
Zum Schutz vor automatisierten Anmeldeversuchen (Brute-Force-Angriffen) speichert die Anwendung bei fehlgeschlagenen Login-Versuchen vorübergehend die IP-Adresse des zugreifenden Geräts zusammen mit der Anzahl der Fehlversuche - in derselben Datenbank, in der auch die übrigen Anwendungsdaten (z. B. Mitarbeiterdaten) liegen, nicht in einer separaten Log-Datei. Diese Daten werden bei einem erfolgreichen Login sofort gelöscht bzw. spätestens nach 7 Tagen automatisch entfernt, sofern keine aktive Sperre mehr besteht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der IT-Sicherheit der Anwendung).
Diese applikationsseitige Speicherung in der Datenbank ist von dem unter 3.6 beschriebenen technischen Fehlerprotokoll zu unterscheiden - beide sind getrennte Speicherorte mit unterschiedlichem Zweck. Die unter Punkt 5 behandelte, rein technische Verarbeitung von Verbindungsdaten durch den Hosting-Anbieter (ohne dauerhafte Logfiles) ist davon zu unterscheiden.
Nach der Anmeldung wird ein Sitzungs-Token im sogenannten Session-Storage des Browsers abgelegt – einem Speicherbereich, der ausschließlich lokal im Browser existiert, automatisch gelöscht wird, sobald der Browser-Tab geschlossen wird, und niemals automatisch an Dritte übertragen wird. Es werden keine Cookies gesetzt.
Dieser Speicherzugriff ist gemäß § 165 Abs. 3 TKG 2021 (Umsetzung von Art. 5 Abs. 3 der ePrivacy-Richtlinie) von der Einwilligungspflicht ausgenommen, da er unbedingt erforderlich ist, um die von der Person ausdrücklich gewünschte Funktion – eingeloggt zu bleiben, während sie die Anwendung nutzt – bereitzustellen. Ein Cookie-Consent-Banner ist daher nicht erforderlich, da keine einwilligungspflichtigen Cookies oder vergleichbaren Speicherzugriffe (z. B. für Tracking, Analyse oder Werbung) eingesetzt werden.
Administrator:innen und Team-Vorgesetzte können die Urlaubsübersicht als CSV-Datei exportieren, etwa zur Weitergabe an die Personalverrechnung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO bzw. lit. c DSGVO, soweit die Weitergabe an die Personalverrechnung gesetzlich veranlasst ist.
Tritt ein unerwarteter technischer Fehler auf (z. B. ein Datenbank-Verbindungsabbruch), schreibt die Anwendung einen technischen Hinweis dazu in das Fehlerprotokoll ("Error-Log") des Servers – unabhängig von der unter Punkt 5 beschriebenen, rein technischen Verarbeitung von Verbindungsdaten durch den Hosting-Anbieter (ohne dauerhafte Logfiles). Protokolliert werden der Name der ausgeführten Aktion, eine technische Fehlermeldung des Datenbanksystems sowie Dateiname und Zeilennummer der betroffenen Programmstelle. Absichtlich nicht protokolliert werden dabei Namen, Passwörter oder sonstige eingegebene Inhalte im Klartext; in seltenen Ausnahmefällen kann die technische Fehlermeldung des Datenbanksystems dennoch Fragmente von Eingabedaten enthalten (z. B. bei einem unerwarteten Datenbankfehler). Zugriff auf dieses Protokoll hat nur, wer ohnehin administrativen Zugriff auf den Server hat. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Fehlerdiagnose und Systemstabilität). Speicherort und -dauer richten sich nach der Konfiguration unseres Hosting-Anbieters (ALL-INKL.COM). Eine feste, automatische Löschfrist ist dafür nicht vorgesehen; ältere Einträge werden bei Bedarf manuell entfernt.
Eine Übermittlung an Dritte findet grundsätzlich nicht statt, mit folgender Ausnahme:
Eine Übermittlung in Länder außerhalb der EU/des EWR findet nicht statt – der Hosting-Anbieter sitzt in Deutschland und damit innerhalb der EU.
Zum technisch notwendigen Aufruf und zur Bereitstellung der Anwendung werden beim Zugriff Verbindungsdaten (z. B. die IP-Adresse des zugreifenden Geräts) im Arbeitsspeicher des Servers unseres Hosting-Anbieters verarbeitet. Eine Speicherung dieser Verbindungsdaten in dauerhaften Server-Logfiles findet nicht statt; es wird auch keine Zugriffsstatistik erzeugt.
Die Nutzung des Hosting-Anbieters erfolgt auf Grundlage unseres berechtigten Interesses an einer sicheren, schnellen und effizienten Bereitstellung der Anwendung (Art. 6 Abs. 1 lit. f DSGVO).
Diese Anwendung ist ein reines Übersichts-/Orientierungstool (siehe Punkt 2) - die rechtlich verbindliche, den gesetzlichen Aufbewahrungsfristen unterliegende Verwaltung der Lohn- und Personaldaten erfolgt separat in der Lohnverrechnung von Holas Ges.m.b.H. und ist von dieser Anwendung getrennt zu betrachten. Mitarbeiterdaten und eingetragene Urlaube werden in dieser Anwendung für die Dauer des Dienstverhältnisses sowie anschließend in der Regel 1 Jahr nach Austritt gespeichert. Die Anwendung löscht Daten nicht automatisch - die Entscheidung über die tatsächliche Löschung trifft Holas Ges.m.b.H. im Einzelfall. Die gesetzlichen Aufbewahrungsfristen für die eigentlichen Lohn- und Personalunterlagen bleiben davon unberührt und richten sich ausschließlich nach den in der Lohnverrechnung geltenden Vorgaben.
Anmeldeversuche/IP-Sperren: siehe 3.3. Technisches Fehlerprotokoll: siehe 3.6. Verbindungsdaten beim Hosting: siehe 5.
Ihnen stehen nach der DSGVO folgende Rechte zu:
Für alle Anliegen wenden Sie sich bitte an die unter Punkt 1 genannten Kontaktdaten.