Stand: 2026-09-05. Gilt für die Android-App „Stempa“ (app.stempa.android) und die Dienste unter stempa.app.
Itai Azia, Amsterdam St. 11, 6264106 Tel Aviv, Israel
E-Mail: privacy@stempa.app
Stempa ist ein Werkzeug, mit dem ein Betrieb die Arbeitszeiten seiner Mitarbeitenden aufzeichnet. Der Betrieb ist für die Daten seiner Mitarbeitenden verantwortlich (Art. 4 Nr. 7 DSGVO); er entscheidet, was erfasst wird, und ist dazu gesetzlich verpflichtet (§ 17 MiLoG, § 16 ArbZG, § 26 AZG, Art. 46 ArG, Art. 34.9 ET, תיקון 24). Wir stellen die App bereit. Mitarbeitende, die Fragen zu ihren Daten haben, wenden sich an ihren Arbeitgeber.
Nur in zwei klar abgegrenzten Fällen verarbeiten wir selbst Daten: die freiwilligen Nutzungszahlen des Betriebsinhabers und – wenn der Betrieb es einschaltet – den verschlüsselten Abgleich, bei dem wir Auftragsverarbeiter sind und die Inhalte nicht lesen können.
| Daten | Wo | Verlässt das Gerät? |
|---|---|---|
| Name des Betriebs, Land, Zeitzone, Chef-PIN (als salted Hash) | Einstellungsdatei | Nur in die Android-Sicherung des Gerätebesitzers (Google-Konto), sofern diese aktiv ist |
| Namen, PINs und QR-Ausweis-Geheimnisse der Mitarbeitenden; jede Buchung (Kommen, Gehen, Pause) mit Uhrzeit, Erfassungszeit, Korrekturbezug und Grund | Lokale Datenbank | Nein. Ausdrücklich von der Android-Sicherung ausgeschlossen. Nur als Export (PDF/CSV/Sicherungsdatei), den der Betriebsinhaber selbst weitergibt, oder verschlüsselt über den Abgleich (Abschnitt 5) |
| Kaufstatus (Google Play) | Eigene Datei | Nein (von der Sicherung ausgeschlossen) |
| Zufällige Installationskennung und Einwilligung für Nutzungszahlen | Eigene Datei | Nein (von der Sicherung ausgeschlossen) |
| Abgleich-Schlüssel und -Zugangsdaten | Eigene Datei | Nein (von der Sicherung ausgeschlossen); nur über den Kopplungscode, den der Betriebsinhaber selbst zeigt oder druckt |
Die App fordert keine Standort-, Kontakt- oder Telefonberechtigung an. Die Kameraberechtigung dient ausschließlich dem Lesen von QR-Codes; es wird kein Bild aufgenommen oder gespeichert.
Rechtsgrundlage: Ihre Einwilligung, § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Die App fragt den Betriebsinhaber einmal, nach der ersten abgeschlossenen Schicht, im Chef-Bereich. Nein ist endgültig; die Frage wird nicht wiederholt. Die Einwilligung kann jederzeit in den Einstellungen widerrufen werden.
Was gesendet wird, und nichts sonst: eine zufällige Installationskennung (UUID, bei Einwilligung erzeugt, bei Widerruf verworfen), die Sprache der App, App-Version, Android-API-Level und Zähler von Ereignissen (z. B. „Stempeluhr geöffnet: 12“, „Nachweis exportiert: 3“). Nie ein Name, eine Uhrzeit, eine PIN, ein Freitext oder etwas, das eine Mitarbeiterin eingegeben hat.
Wohin: an unseren Server analytics.stempa.app auf einem Hetzner-Server in Nürnberg (Deutschland). Der Server speichert keine IP-Adressen und schreibt keine Zugriffsprotokolle; die technisch unvermeidbare Sichtbarkeit der IP-Adresse beim Verbindungsaufbau wird nicht ausgewertet und nicht gespeichert.
Löschung: In den Einstellungen („Meine Nutzungszahlen vom Server löschen“) oder per E-Mail unter Nennung der dort angezeigten Kennung (Art. 17 DSGVO). Daten werden andernfalls nach 24 Monaten ohne neue Meldung gelöscht.
Standardmäßig aus. Schaltet der Betrieb den Abgleich ein, erhält die App eine zufällige Kennung, ein Zugangstoken und einen Schlüssel. Jede Änderung (Mitarbeiter angelegt, Buchung, Korrektur, Einstellungen) wird auf dem Gerät mit AES-256-GCM verschlüsselt und an sync.stempa.app übertragen; ein anderes gekoppeltes Gerät holt sie dort ab und entschlüsselt sie. Der Schlüssel verlässt die Geräte des Betriebs nur über den Kopplungscode und den Wiederherstellungscode, die der Betriebsinhaber selbst zeigt bzw. ausdruckt.
Was der Server sieht: die zufällige Kennung, den Hash des Zugangstokens, Chiffrat unbekannten Inhalts mit Größe und Zeitpunkt. Wir können weder Namen noch Zeiten lesen. Keine IP-Adressen, keine Zugriffsprotokolle (wie in Abschnitt 4).
Rolle und Vertrag: Beim Speichern von Chiffrat sind wir Auftragsverarbeiter (Art. 28 DSGVO) des Betriebs. Der Betrieb schließt beim Einschalten den Auftragsverarbeitungsvertrag ab. Serverstandort: Hetzner, Nürnberg, Deutschland.
Löschung: „Abgleich ausschalten“ oder „Betrieb löschen“ in der App löscht den Datensatz sofort. Datensätze, auf die 24 Monate lang nicht zugegriffen wurde, werden automatisch gelöscht. Tägliche Sicherungskopien des Servers (ebenfalls nur Chiffrat) werden 30 Tage aufbewahrt.
Das Abo „Stempa Betrieb“ wird über Google Play abgerechnet. Wir erhalten keine Zahlungsdaten; Google verarbeitet den Kauf nach der Google-Datenschutzerklärung. Die App prüft beim Start über Google Play, ob ein Abo besteht. Auf gekoppelten Geräten wird der Kaufstatus als Ereignis über den verschlüsselten Abgleich mitgeteilt.
PDF, CSV, Ausweisbögen, Sicherungsdateien und der Wiederherstellungscode werden auf dem Gerät erzeugt und ausschließlich über den Android-Teilen-Dialog an die App weitergegeben, die der Betriebsinhaber wählt. Stempa selbst verschickt keine Datei.
Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Widerruf einer Einwilligung (Art. 15–21 DSGVO) sowie Beschwerde bei einer Aufsichtsbehörde. Für Nutzungszahlen und den Abgleich: an uns (Abschnitt 1). Für Ihre Arbeitszeitdaten als Mitarbeitende: an Ihren Arbeitgeber, der sie aus der App exportieren, berichtigen und – nach Ablauf der Aufbewahrungsfrist – löschen kann.
Ändert sich, was die App überträgt, ändert sich diese Erklärung, mit Datum. Die jeweils gültige Fassung steht unter stempa.app/privacy.
Effective 2026-09-05. Applies to the Android app "Stempa" (app.stempa.android) and the services under stempa.app.
Itai Azia, Amsterdam St. 11, 6264106 Tel Aviv, Israel
Email: privacy@stempa.app
Stempa is a tool a business uses to record its employees' working hours. The business is the controller of its employees' data (Art. 4(7) GDPR); it decides what is recorded and is legally obliged to record it. We provide the app. Employees with questions about their data should ask their employer.
We ourselves process data in only two clearly bounded cases: the owner's voluntary usage counts, and – if the business turns it on – the encrypted sync, where we are a processor and cannot read the content.
| Data | Where | Leaves the device? |
|---|---|---|
| Business name, country, time zone, owner PIN (salted hash) | Settings file | Only into the device owner's Android backup (Google account), if enabled |
| Employees' names, PINs and QR badge secrets; every punch (in, out, break) with its time, recording time, correction reference and reason | Local database | No. Explicitly excluded from Android backup. Only as an export (PDF/CSV/backup file) the owner shares themselves, or encrypted through sync (section 5) |
| Purchase state (Google Play) | Own file | No (excluded from backup) |
| Random install id and the usage-counts consent | Own file | No (excluded from backup) |
| Sync key and credentials | Own file | No (excluded from backup); only via the pairing code the owner shows or prints |
The app requests no location, contacts or phone permission. The camera permission is used solely to read QR codes; no image is captured or stored.
Legal basis: your consent, § 25(1) TDDDG and Art. 6(1)(a) GDPR. The app asks the owner once, after the first completed shift, in the owner area. No is final; the question is not repeated. Consent can be withdrawn at any time in Settings.
What is sent, and nothing else: a random install id (UUID minted at consent, discarded on withdrawal), the app language, app version, Android API level, and counts of events (e.g. "terminal opened: 12", "record exported: 3"). Never a name, a time, a PIN, free text, or anything an employee entered.
Where: to our server analytics.stempa.app on a Hetzner server in Nuremberg, Germany. The server stores no IP addresses and keeps no access logs; the IP address technically visible when a connection is made is neither evaluated nor stored.
Deletion: in Settings ("Delete my usage counts from the server") or by email quoting the id shown there (Art. 17 GDPR). Otherwise deleted after 24 months without a new report.
Off by default. When the business turns sync on, the app creates a random id, an access token and a key. Every change (employee added, punch, correction, settings) is encrypted on the device with AES-256-GCM and sent to sync.stempa.app; another paired device fetches and decrypts it there. The key leaves the business's devices only through the pairing code and the recovery code the owner shows or prints.
What the server sees: the random id, a hash of the access token, ciphertext of unknown content with its size and time. We cannot read names or times. No IP addresses, no access logs (as in section 4).
Role and contract: when storing ciphertext we are the business's processor (Art. 28 GDPR). The business accepts the data processing agreement when enabling sync. Server location: Hetzner, Nuremberg, Germany.
Deletion: "Turn off sync" or "Delete this business" in the app deletes the box immediately. Boxes not accessed for 24 months are deleted automatically. Daily server backups (ciphertext only) are kept for 30 days.
The "Stempa Betrieb" subscription is billed by Google Play. We receive no payment data; Google processes the purchase under its own privacy policy. On start the app checks with Google Play whether a subscription exists. On paired devices the purchase state travels as an event through the encrypted sync.
PDFs, CSVs, badge sheets, backup files and the recovery code are generated on the device and handed only to the Android share sheet, to the app the owner picks. Stempa itself sends no file anywhere.
Access, rectification, erasure, restriction, portability, objection, withdrawal of consent (Art. 15–21 GDPR) and complaint to a supervisory authority. For usage counts and sync: to us (section 1). For your working-time data as an employee: to your employer, who can export, correct and – after the retention period – delete it in the app.
If what the app transmits changes, this policy changes with it, dated. The current version lives at stempa.app/privacy.