Datenschutzerklärung – Stempa

Stand: 2026-09-05. Gilt für die Android-App „Stempa“ (app.stempa.android) und die Dienste unter stempa.app.

1. Verantwortlicher

Itai Azia, Amsterdam St. 11, 6264106 Tel Aviv, Israel
E-Mail: privacy@stempa.app

2. Zwei Rollen, kurz erklärt

Stempa ist ein Werkzeug, mit dem ein Betrieb die Arbeitszeiten seiner Mitarbeitenden aufzeichnet. Der Betrieb ist für die Daten seiner Mitarbeitenden verantwortlich (Art. 4 Nr. 7 DSGVO); er entscheidet, was erfasst wird, und ist dazu gesetzlich verpflichtet (§ 17 MiLoG, § 16 ArbZG, § 26 AZG, Art. 46 ArG, Art. 34.9 ET, תיקון 24). Wir stellen die App bereit. Mitarbeitende, die Fragen zu ihren Daten haben, wenden sich an ihren Arbeitgeber.

Nur in zwei klar abgegrenzten Fällen verarbeiten wir selbst Daten: die freiwilligen Nutzungszahlen des Betriebsinhabers und – wenn der Betrieb es einschaltet – den verschlüsselten Abgleich, bei dem wir Auftragsverarbeiter sind und die Inhalte nicht lesen können.

3. Was die App auf dem Gerät speichert

DatenWoVerlässt das Gerät?
Name des Betriebs, Land, Zeitzone, Chef-PIN (als salted Hash)EinstellungsdateiNur in die Android-Sicherung des Gerätebesitzers (Google-Konto), sofern diese aktiv ist
Namen, PINs und QR-Ausweis-Geheimnisse der Mitarbeitenden; jede Buchung (Kommen, Gehen, Pause) mit Uhrzeit, Erfassungszeit, Korrekturbezug und GrundLokale DatenbankNein. Ausdrücklich von der Android-Sicherung ausgeschlossen. Nur als Export (PDF/CSV/Sicherungsdatei), den der Betriebsinhaber selbst weitergibt, oder verschlüsselt über den Abgleich (Abschnitt 5)
Kaufstatus (Google Play)Eigene DateiNein (von der Sicherung ausgeschlossen)
Zufällige Installationskennung und Einwilligung für NutzungszahlenEigene DateiNein (von der Sicherung ausgeschlossen)
Abgleich-Schlüssel und -ZugangsdatenEigene DateiNein (von der Sicherung ausgeschlossen); nur über den Kopplungscode, den der Betriebsinhaber selbst zeigt oder druckt

Die App fordert keine Standort-, Kontakt- oder Telefonberechtigung an. Die Kameraberechtigung dient ausschließlich dem Lesen von QR-Codes; es wird kein Bild aufgenommen oder gespeichert.

4. Anonyme Nutzungszahlen (nur mit Einwilligung)

Rechtsgrundlage: Ihre Einwilligung, § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Die App fragt den Betriebsinhaber einmal, nach der ersten abgeschlossenen Schicht, im Chef-Bereich. Nein ist endgültig; die Frage wird nicht wiederholt. Die Einwilligung kann jederzeit in den Einstellungen widerrufen werden.

Was gesendet wird, und nichts sonst: eine zufällige Installationskennung (UUID, bei Einwilligung erzeugt, bei Widerruf verworfen), die Sprache der App, App-Version, Android-API-Level und Zähler von Ereignissen (z. B. „Stempeluhr geöffnet: 12“, „Nachweis exportiert: 3“). Nie ein Name, eine Uhrzeit, eine PIN, ein Freitext oder etwas, das eine Mitarbeiterin eingegeben hat.

Wohin: an unseren Server analytics.stempa.app auf einem Hetzner-Server in Nürnberg (Deutschland). Der Server speichert keine IP-Adressen und schreibt keine Zugriffsprotokolle; die technisch unvermeidbare Sichtbarkeit der IP-Adresse beim Verbindungsaufbau wird nicht ausgewertet und nicht gespeichert.

Löschung: In den Einstellungen („Meine Nutzungszahlen vom Server löschen“) oder per E-Mail unter Nennung der dort angezeigten Kennung (Art. 17 DSGVO). Daten werden andernfalls nach 24 Monaten ohne neue Meldung gelöscht.

5. Verschlüsselter Abgleich zwischen Ihren Geräten (optional)

Standardmäßig aus. Schaltet der Betrieb den Abgleich ein, erhält die App eine zufällige Kennung, ein Zugangstoken und einen Schlüssel. Jede Änderung (Mitarbeiter angelegt, Buchung, Korrektur, Einstellungen) wird auf dem Gerät mit AES-256-GCM verschlüsselt und an sync.stempa.app übertragen; ein anderes gekoppeltes Gerät holt sie dort ab und entschlüsselt sie. Der Schlüssel verlässt die Geräte des Betriebs nur über den Kopplungscode und den Wiederherstellungscode, die der Betriebsinhaber selbst zeigt bzw. ausdruckt.

Was der Server sieht: die zufällige Kennung, den Hash des Zugangstokens, Chiffrat unbekannten Inhalts mit Größe und Zeitpunkt. Wir können weder Namen noch Zeiten lesen. Keine IP-Adressen, keine Zugriffsprotokolle (wie in Abschnitt 4).

Rolle und Vertrag: Beim Speichern von Chiffrat sind wir Auftragsverarbeiter (Art. 28 DSGVO) des Betriebs. Der Betrieb schließt beim Einschalten den Auftragsverarbeitungsvertrag ab. Serverstandort: Hetzner, Nürnberg, Deutschland.

Löschung: „Abgleich ausschalten“ oder „Betrieb löschen“ in der App löscht den Datensatz sofort. Datensätze, auf die 24 Monate lang nicht zugegriffen wurde, werden automatisch gelöscht. Tägliche Sicherungskopien des Servers (ebenfalls nur Chiffrat) werden 30 Tage aufbewahrt.

6. Google Play und Käufe

Das Abo „Stempa Betrieb“ wird über Google Play abgerechnet. Wir erhalten keine Zahlungsdaten; Google verarbeitet den Kauf nach der Google-Datenschutzerklärung. Die App prüft beim Start über Google Play, ob ein Abo besteht. Auf gekoppelten Geräten wird der Kaufstatus als Ereignis über den verschlüsselten Abgleich mitgeteilt.

7. Exporte

PDF, CSV, Ausweisbögen, Sicherungsdateien und der Wiederherstellungscode werden auf dem Gerät erzeugt und ausschließlich über den Android-Teilen-Dialog an die App weitergegeben, die der Betriebsinhaber wählt. Stempa selbst verschickt keine Datei.

8. Ihre Rechte

Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Widerruf einer Einwilligung (Art. 15–21 DSGVO) sowie Beschwerde bei einer Aufsichtsbehörde. Für Nutzungszahlen und den Abgleich: an uns (Abschnitt 1). Für Ihre Arbeitszeitdaten als Mitarbeitende: an Ihren Arbeitgeber, der sie aus der App exportieren, berichtigen und – nach Ablauf der Aufbewahrungsfrist – löschen kann.

9. Änderungen

Ändert sich, was die App überträgt, ändert sich diese Erklärung, mit Datum. Die jeweils gültige Fassung steht unter stempa.app/privacy.


Privacy Policy – Stempa

Effective 2026-09-05. Applies to the Android app "Stempa" (app.stempa.android) and the services under stempa.app.

1. Controller

Itai Azia, Amsterdam St. 11, 6264106 Tel Aviv, Israel
Email: privacy@stempa.app

2. Two roles, briefly

Stempa is a tool a business uses to record its employees' working hours. The business is the controller of its employees' data (Art. 4(7) GDPR); it decides what is recorded and is legally obliged to record it. We provide the app. Employees with questions about their data should ask their employer.

We ourselves process data in only two clearly bounded cases: the owner's voluntary usage counts, and – if the business turns it on – the encrypted sync, where we are a processor and cannot read the content.

3. What the app stores on the device

DataWhereLeaves the device?
Business name, country, time zone, owner PIN (salted hash)Settings fileOnly into the device owner's Android backup (Google account), if enabled
Employees' names, PINs and QR badge secrets; every punch (in, out, break) with its time, recording time, correction reference and reasonLocal databaseNo. Explicitly excluded from Android backup. Only as an export (PDF/CSV/backup file) the owner shares themselves, or encrypted through sync (section 5)
Purchase state (Google Play)Own fileNo (excluded from backup)
Random install id and the usage-counts consentOwn fileNo (excluded from backup)
Sync key and credentialsOwn fileNo (excluded from backup); only via the pairing code the owner shows or prints

The app requests no location, contacts or phone permission. The camera permission is used solely to read QR codes; no image is captured or stored.

4. Anonymous usage counts (consent only)

Legal basis: your consent, § 25(1) TDDDG and Art. 6(1)(a) GDPR. The app asks the owner once, after the first completed shift, in the owner area. No is final; the question is not repeated. Consent can be withdrawn at any time in Settings.

What is sent, and nothing else: a random install id (UUID minted at consent, discarded on withdrawal), the app language, app version, Android API level, and counts of events (e.g. "terminal opened: 12", "record exported: 3"). Never a name, a time, a PIN, free text, or anything an employee entered.

Where: to our server analytics.stempa.app on a Hetzner server in Nuremberg, Germany. The server stores no IP addresses and keeps no access logs; the IP address technically visible when a connection is made is neither evaluated nor stored.

Deletion: in Settings ("Delete my usage counts from the server") or by email quoting the id shown there (Art. 17 GDPR). Otherwise deleted after 24 months without a new report.

5. Encrypted sync between your devices (optional)

Off by default. When the business turns sync on, the app creates a random id, an access token and a key. Every change (employee added, punch, correction, settings) is encrypted on the device with AES-256-GCM and sent to sync.stempa.app; another paired device fetches and decrypts it there. The key leaves the business's devices only through the pairing code and the recovery code the owner shows or prints.

What the server sees: the random id, a hash of the access token, ciphertext of unknown content with its size and time. We cannot read names or times. No IP addresses, no access logs (as in section 4).

Role and contract: when storing ciphertext we are the business's processor (Art. 28 GDPR). The business accepts the data processing agreement when enabling sync. Server location: Hetzner, Nuremberg, Germany.

Deletion: "Turn off sync" or "Delete this business" in the app deletes the box immediately. Boxes not accessed for 24 months are deleted automatically. Daily server backups (ciphertext only) are kept for 30 days.

6. Google Play and purchases

The "Stempa Betrieb" subscription is billed by Google Play. We receive no payment data; Google processes the purchase under its own privacy policy. On start the app checks with Google Play whether a subscription exists. On paired devices the purchase state travels as an event through the encrypted sync.

7. Exports

PDFs, CSVs, badge sheets, backup files and the recovery code are generated on the device and handed only to the Android share sheet, to the app the owner picks. Stempa itself sends no file anywhere.

8. Your rights

Access, rectification, erasure, restriction, portability, objection, withdrawal of consent (Art. 15–21 GDPR) and complaint to a supervisory authority. For usage counts and sync: to us (section 1). For your working-time data as an employee: to your employer, who can export, correct and – after the retention period – delete it in the app.

9. Changes

If what the app transmits changes, this policy changes with it, dated. The current version lives at stempa.app/privacy.