← Zurück zur Urlaubsverwaltung
Autohaus Holas

Datenschutzerklärung

Stand: 01.10.2026 · Betrifft die interne Urlaubsverwaltung unter urlaubk.osimma.at

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Holas Ges.m.b.H.
Hornerstraße 27
3902 Vitis
Österreich
E-Mail: mario.holas@holas.at
Telefon: +43 2841 8838

Ein Datenschutzbeauftragter ist nicht bestellt, da nach Art. 37 DSGVO keine Pflicht dazu besteht (keine umfangreiche systematische Überwachung oder Verarbeitung besonderer Kategorien personenbezogener Daten als Kerntätigkeit).

2. Über diese Anwendung

Diese Anwendung ist ein internes, passwortgeschütztes Tool zur Verwaltung von Urlaubsanträgen, Urlaubskonten und Fehlzeiten der Mitarbeiter:innen von Holas Ges.m.b.H. Sie ist nicht öffentlich zugänglich und richtet sich ausschließlich an Mitarbeiter:innen des Unternehmens.

Die Anwendung dient als internes Übersichts-/Orientierungstool - auch wenn Urlaubsansprüche und Zeitkonten hier detailliert und automatisiert berechnet werden (siehe Punkt 3.1), bleibt die rechtlich verbindliche, den gesetzlichen Vorschriften entsprechende Verwaltung der Lohn- und Personaldaten in der Lohnverrechnung von Holas Ges.m.b.H.

3. Welche Daten wir verarbeiten und warum

3.1 Mitarbeiterdaten (Stammdaten)

Zur Verwaltung von Urlaubsansprüchen und -anträgen verarbeiten wir folgende Daten unserer Mitarbeiter:innen:

DatenZweck
Vor- und NachnameZuordnung von Anträgen und Urlaubskonten
Team-/AbteilungszugehörigkeitErkennung von Terminüberschneidungen innerhalb eines Teams
E-Mail-Adresse (optional)Benachrichtigung bei Genehmigung/Ablehnung eines Antrags
Eintritts-/AustrittsdatumBerechnung des aliquoten Urlaubsanspruchs
Wochenstunden, Arbeitstage pro Woche, VordienstzeitenBerechnung des gesetzlichen Urlaubsanspruchs (5. bzw. 6. Urlaubswoche)
Beantragte/genehmigte Urlaubs-, Pflegeurlaubs-, Sonderurlaubs- und FehlzeitenKernfunktion der Anwendung: Urlaubsverwaltung

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Dienst-/Arbeitsvertrags) sowie Art. 6 Abs. 1 lit. c DSGVO i. V. m. den arbeits- und urlaubsrechtlichen Aufzeichnungspflichten (u. a. Urlaubsgesetz).

3.2 Zugangsdaten (Login)

Für Mitarbeiter:innen mit Zugang zur Anwendung wird ein Benutzername sowie ein sicher gehashtes Passwort gespeichert (das Passwort selbst ist zu keinem Zeitpunkt im Klartext einsehbar, auch nicht für uns). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, personalisierten Nutzung der Anwendung).

3.3 Änderungsprotokoll

Aus Nachvollziehbarkeitsgründen protokolliert die Anwendung wichtige Aktionen (z. B. Anlage, Änderung oder Löschung eines Antrags, eines Mitarbeiterdatensatzes oder eines Benutzerkontos) inklusive Zeitpunkt und ausführender Person. Dieses Protokoll ist ausschließlich für Administrator:innen einsehbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Nachvollziehbarkeit und Missbrauchsprävention bei einer Anwendung mit sensiblen Personaldaten).

3.4 Anmeldeversuche und IP-Adressen (Login-Schutz)

Zum Schutz vor automatisierten Anmeldeversuchen (Brute-Force-Angriffe) speichert die Anwendung bei fehlgeschlagenen Login-Versuchen vorübergehend die IP-Adresse des zugreifenden Geräts zusammen mit der Anzahl der Fehlversuche. Diese Daten werden bei einem erfolgreichen Login sofort gelöscht bzw. spätestens nach 7 Tagen automatisch entfernt, sofern keine aktive Sperre mehr besteht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der IT-Sicherheit der Anwendung).

Diese applikationsseitige Speicherung ist von der unten unter Punkt 5 beschriebenen, technisch bedingten Verarbeitung von Verbindungsdaten durch unseren Hosting-Anbieter zu unterscheiden.

3.5 Sitzungsdaten (kein Cookie)

Nach der Anmeldung wird ein Sitzungs-Token im sogenannten Session-Storage des Browsers abgelegt – einem Speicherbereich, der ausschließlich lokal im Browser existiert, automatisch gelöscht wird, sobald der Browser-Tab geschlossen wird, und niemals automatisch an Dritte übertragen wird. Es werden keine Cookies gesetzt.

Dieser Speicherzugriff ist gemäß § 165 Abs. 3 TKG 2021 (Umsetzung von Art. 5 Abs. 3 der ePrivacy-Richtlinie) von der Einwilligungspflicht ausgenommen, da er unbedingt erforderlich ist, um die von der Person ausdrücklich gewünschte Funktion – eingeloggt zu bleiben, während sie die Anwendung nutzt – bereitzustellen. Ein Cookie-Consent-Banner ist daher nicht erforderlich, da keine einwilligungspflichtigen Cookies oder vergleichbaren Speicherzugriffe (z. B. für Tracking, Analyse oder Werbung) eingesetzt werden.

3.6 Optionaler Kalender-Export (ICS-Feed)

Sofern diese Funktion aktiviert ist, kann sich jede Person freiwillig einen persönlichen, nur ihr bekannten Kalenderlink erzeugen und in einer Kalender-App (z. B. Google Kalender, Apple Kalender, Microsoft Outlook) abonnieren. Dabei werden Name und Zeiträume der eigenen genehmigten Anträge an den jeweiligen Kalenderanbieter übertragen. Diese Übertragung erfolgt ausschließlich durch die aktive, freiwillige Handlung der jeweiligen Person und ausschließlich mit deren eigenen Daten. Der Link kann jederzeit selbst widerrufen (zurückgesetzt) werden.

Wird ein solcher Kalenderdienst eines Drittanbieters genutzt, gelten zusätzlich dessen eigene Datenschutzbestimmungen; wir haben auf die dortige Verarbeitung keinen Einfluss.

3.7 CSV-Exporte

Administrator:innen können Übersichts- und Antragslisten als CSV-Datei exportieren, etwa zur Weitergabe an die Personalverrechnung. Jeder Export wird im Änderungsprotokoll (siehe 3.3) vermerkt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO bzw. lit. c DSGVO, soweit die Weitergabe an die Personalverrechnung gesetzlich veranlasst ist.

3.8 E-Mail-Benachrichtigungen

Sofern aktiviert, versendet die Anwendung E-Mail-Benachrichtigungen bei neuen, genehmigten oder abgelehnten Anträgen. Der Versand erfolgt über den Mailserver unseres Hosting-Anbieters (ALL-INKL.COM). Übertragen werden dabei Name, E-Mail-Adresse sowie der Zeitraum und die Art des jeweiligen Antrags.

3.9 Technisches Fehlerprotokoll

Tritt ein unerwarteter technischer Fehler auf (z. B. ein Datenbank-Verbindungsabbruch oder ein fehlgeschlagener E-Mail-Versand), schreibt die Anwendung einen technischen Hinweis dazu in das Fehlerprotokoll ("Error-Log") des Servers – unabhängig von der unter Punkt 5 beschriebenen, technisch bedingten Verarbeitung von Verbindungsdaten durch den Hosting-Anbieter. Protokolliert werden der Name der ausgeführten Aktion, eine technische Fehlermeldung des Datenbanksystems bzw. Mailservers sowie Dateiname und Zeilennummer der betroffenen Programmstelle. Bei einem fehlgeschlagenen E-Mail-Versand (siehe 3.8) wird zusätzlich die E-Mail-Adresse der/des vorgesehenen Empfänger:in vermerkt, damit der fehlgeschlagene Versand einer Person zugeordnet werden kann.

Absichtlich nicht protokolliert werden dabei Namen, Passwörter oder sonstige eingegebene Inhalte im Klartext; in seltenen Ausnahmefällen kann die technische Fehlermeldung des Datenbanksystems dennoch Fragmente von Eingabedaten enthalten (z. B. bei einem unerwarteten Datenbankfehler). Zugriff auf dieses Protokoll hat nur, wer ohnehin administrativen Zugriff auf den Server hat. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Fehlerdiagnose und Systemstabilität). Speicherort und -dauer richten sich nach der Konfiguration unseres Hosting-Anbieters (ALL-INKL.COM). Eine feste, automatische Löschfrist ist dafür nicht vorgesehen; ältere Einträge werden bei Bedarf manuell entfernt.

4. Empfänger der Daten

Eine Übermittlung an Dritte findet grundsätzlich nicht statt, mit folgenden Ausnahmen:

Eine Übermittlung in Länder außerhalb der EU/des EWR findet nicht statt – der Hosting-Anbieter sitzt in Deutschland und damit innerhalb der EU.

5. Hosting

Zum technisch notwendigen Aufruf und zur Bereitstellung der Anwendung werden beim Zugriff Verbindungsdaten (z. B. die IP-Adresse des zugreifenden Geräts) im Arbeitsspeicher des Servers unseres Hosting-Anbieters verarbeitet. Eine Speicherung dieser Verbindungsdaten in dauerhaften Server-Logfiles findet nicht statt; es wird auch keine Zugriffsstatistik erzeugt.

Die Nutzung des Hosting-Anbieters erfolgt auf Grundlage unseres berechtigten Interesses an einer sicheren, schnellen und effizienten Bereitstellung der Anwendung (Art. 6 Abs. 1 lit. f DSGVO).

6. Speicherdauer

Diese Anwendung ist ein Übersichts-/Orientierungstool (siehe Punkt 2) – die rechtlich verbindliche, den gesetzlichen Aufbewahrungsfristen unterliegende Verwaltung der Lohn- und Personaldaten erfolgt separat in der Lohnverrechnung von Holas Ges.m.b.H. und ist von dieser Anwendung getrennt zu betrachten.

Mitarbeiterdaten und Urlaubsanträge werden in dieser Anwendung für die Dauer des Dienstverhältnisses sowie anschließend entsprechend der gesetzlichen Aufbewahrungsfristen gespeichert (insbesondere aus arbeits- und sozialversicherungsrechtlichen Gründen, in der Regel 1 Jahr nach Austritt). Die Anwendung löscht Daten nicht automatisch – die Entscheidung über die tatsächliche Löschung trifft Holas Ges.m.b.H. im Einzelfall unter Berücksichtigung aller einschlägigen Aufbewahrungspflichten. Die gesetzlichen Aufbewahrungsfristen für die eigentlichen Lohn- und Personalunterlagen bleiben davon unberührt und richten sich ausschließlich nach den in der Lohnverrechnung geltenden Vorgaben.

Änderungsprotokoll: 1 Jahr. Anmeldeversuche/IP-Sperren: siehe 3.4. Technisches Fehlerprotokoll: siehe 3.9. Hosting: siehe 5.

7. Ihre Rechte

Ihnen stehen nach der DSGVO folgende Rechte zu:

Für alle Anliegen wenden Sie sich bitte an die unter Punkt 1 genannten Kontaktdaten.

Diese Datenschutzerklärung wurde auf Basis des tatsächlichen technischen Verhaltens der Anwendung erstellt (Stand des zugrundeliegenden Codes). Sie ersetzt keine individuelle Rechtsberatung. Bitte vor Veröffentlichung noch von einer fachkundigen Person (Rechtsanwalt/Rechtsanwältin oder Datenschutzberater:in) gegenprüfen lassen.

→ Zum Impressum