Datenschutzerklärung
Stand: 7. Oktober 2026
Verantwortlicher
Yusuf Gökce, Einzelunternehmen „SMK Group“
Koomansstraße 45, 57078 Siegen
E-Mail: hello@symiko.de
Einen Datenschutzbeauftragten haben wir derzeit nicht benannt. Fragen zum Datenschutz richtest du bitte an die genannte E-Mail-Adresse.
Wer wofür verantwortlich ist
Wir selbst sind Verantwortlicher für diese Website, Demo-Anfragen, die Vertragsbeziehung mit unseren Kunden, die Verwaltung der Kundensysteme durch uns als Betreiber, Meldungen rechtswidriger Inhalte und Hinweise auf Sicherheitslücken.
In der Anwendung Symiko verarbeiten wir Daten im Auftrag unserer Kunden als Auftragsverarbeiter nach Art. 28 DSGVO, auf Grundlage eines Auftragsverarbeitungsvertrags und nur nach deren Weisung:
- Für systemweite Inhalte – Handbuch, Neuigkeiten, Academy, Aufgaben, Auswertungen – ist die Systemzentrale verantwortlich, die ihr Franchisesystem in Symiko führt.
- Für Personaldaten der Beschäftigten eines Standorts – Personalakte, Arbeitszeiten, Abwesenheiten, Lohnunterlagen, Bewerbungen auf Stellen des Standorts – ist der Franchisepartner als Arbeitgeber verantwortlich. Die Systemzentrale hat darauf keinen Einzelzugriff.
- Für Hinweise im Hinweisgebersystem ist das Unternehmen verantwortlich, das die jeweilige Meldestelle betreibt.
Die Abschnitte zur Anwendung beschreiben, wie Symiko technisch arbeitet. Welche Module dein Arbeitgeber nutzt und zu welchem Zweck, erfährst du von ihm.
Besuch der Website
Beim Aufruf werden technisch notwendige Daten verarbeitet: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browser und Betriebssystem. Sie dienen der Auslieferung der Seite und der Abwehr von Angriffen und werden in Server-Protokollen des Hosting-Anbieters nur kurzzeitig gespeichert, höchstens 30 Tage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Betrieb und Sicherheit der Website).
Es gibt keine Analyse-, Tracking- oder Werbedienste und keine eingebetteten Inhalte Dritter. Schriften werden von unserem eigenen Server geladen.
Demo-Anfrage
Wer über das Formular eine Demo anfragt, übermittelt seine E-Mail-Adresse und freiwillig Name, Franchisesystem, Anzahl der Standorte, Rolle und eine Nachricht. Wir speichern die Angaben samt Wortlaut und Zeitpunkt der Einwilligung und erhalten sie zusätzlich per E-Mail, um uns mit Terminvorschlägen zu melden.
Zweck: Vereinbarung und Durchführung einer Demo, anschließende Vertragsanbahnung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Anfrage) und die im Formular erteilte Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Speicherdauer: Die Angaben werden zwölf Monate nach der Anfrage automatisch gelöscht; bei Vertragsschluss gelten die Fristen des Vertragsverhältnisses.
Widerruf: jederzeit per E-Mail an hello@symiko.de. Zum Schutz vor automatisierten Einsendungen begrenzen wir die Zahl der Anfragen; dafür speichern wir für höchstens eine Stunde einen nicht umkehrbaren Prüfwert der IP-Adresse.
Nutzung der Anwendung
Ein Zugang entsteht nur über eine Einladung der Systemzentrale oder des Arbeitgebers. Je nach Rolle und freigeschalteten Modulen werden verarbeitet: Anmeldedaten (E-Mail-Adresse, Passwort nur als Hash, Zwei-Faktor-Schlüssel), Profil- und Stammdaten, Zuordnung zu Standort und Rolle, Dienstpläne, Arbeits-, Pausen- und Abwesenheitszeiten, Personalakte und Personalfragebogen (darunter Steuer- und Sozialversicherungsdaten, Bankverbindung, für die Lohnsteuer die Konfession, Krankenkasse), Arbeitsunfähigkeits- und Gesundheitszeugnisse, Lohnexporte, Vergütung und Auslagen, Ausrüstung, Mitarbeitergespräche und Qualifikationen, Kenntnisnahmen von Handbuchkapiteln und Pflichtinfos, Schulungsergebnisse und Zertifikate, Befragungen und Meinungsbilder, Nachrichten und Sprachnachrichten im Chat, Kommentare, Aufgaben, Checklisten und Fotos, Hygiene-Nachweise (HACCP), Bestellungen, Tickets sowie betriebswirtschaftliche Auswertungen.
Rechtsgrundlagen der Verantwortlichen: Art. 6 Abs. 1 lit. b DSGVO (Arbeitsvertrag, Franchisevertrag), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, etwa Arbeitszeitaufzeichnung, Lohnsteuer, Sozialversicherung, Lebensmittelhygiene, Hinweisgeberschutz), Art. 6 Abs. 1 lit. f DSGVO (systemweite Kommunikation und Organisation), jeweils in Verbindung mit Art. 88 DSGVO und den nationalen Vorschriften zum Beschäftigtendatenschutz. Für Gesundheitsdaten und die Konfession gilt zusätzlich Art. 9 Abs. 2 lit. b DSGVO; erhoben wird nur, was für Lohnsteuer und Entgeltfortzahlung nötig ist.
Wer was sieht: Die Datenbank prüft bei jedem Zugriff die Rolle. Die Systemzentrale sieht in Dienstplan und Auswertungen nur Summen und Warnungen, keine Arbeitszeiten, Abwesenheitsgründe oder Personalakten einzelner Beschäftigter ihrer Partner; die Krankenquote erst ab fünf Personen je Standort, Ergebnisse von Mitarbeitergesprächen erst ab fünf Personen. In Hygiene-Nachweisen erscheinen Kürzel statt Namen. Namentlich sieht die Systemzentrale, wer Pflichtkapitel und Pflichtinfos bestätigt hat und wer an einem Meinungsbild teilgenommen hat – bei namentlichen Abstimmungen auch die Antwort, bei anonymen Befragungen nur Ergebnisse ab einer Mindestgruppe.
Sicherheit der Anmeldung: Für Zentrale und Franchisepartner ist eine Zwei-Faktor-Anmeldung mit Authenticator-App standardmäßig Pflicht, für alle anderen freiwillig. Beim Festlegen eines Passworts prüfen wir, ob es in bekannten Datenlecks vorkommt (Dienst „Pwned Passwords“). Übermittelt werden nur die ersten fünf Zeichen seines SHA-1-Prüfwerts, nie das Passwort; im Browser fragt unser Server, in der App das Gerät selbst – dann erhält der Dienst die IP-Adresse des Geräts. Rechtsgrundlage: Art. 6 Abs. 1 lit. f in Verbindung mit Art. 32 DSGVO.
Speicherdauer: für die Dauer der Nutzung bzw. des Beschäftigungsverhältnisses. Drei Monate nach dem Austritt wird ein Konto automatisch anonymisiert; hat die Person nach dem Austritt Zugang zu ihren Gehaltsunterlagen, nach 15 Monaten. Dabei werden Anmeldung, Name, Kontakt-, Bank-, Steuer- und Sozialversicherungsdaten, Konfession, Krankenkasse und Gesundheitsunterlagen gelöscht. Arbeitszeitaufzeichnungen bleiben ohne Namen zwei Jahre erhalten (§ 17 MiLoG, § 16 ArbZG), Abwesenheiten, Lohnunterlagen und übrige Personalunterlagen bis zum Ende des sechsten Kalenderjahres (§ 41 EStG, § 147 AO); danach werden sie automatisch gelöscht. Genehmigte Auslagen werden nach acht, abgelehnte nach drei Jahren gelöscht. Hygiene-Nachweise werden unveränderlich gespeichert, solange das Kundensystem besteht, und nicht vorher gelöscht. Eine gesetzliche Aufbewahrungspflicht oder ein rechtliches Verfahren kann die Löschung einzelner Daten aussetzen (Sperre); sie wird protokolliert und endet spätestens nach zehn Jahren. Endet der Vertrag mit einem Kunden, werden seine Daten nach Ablauf der Frist zum Abruf (mindestens 30 Tage) vollständig gelöscht.
Konto löschen: Jede Person kann ihr Konto in Web und App selbst löschen. Während einer laufenden Beschäftigung wird dabei nur die Anmeldung gelöscht; die Personalakte führt der Arbeitgeber weiter (Art. 17 Abs. 3 lit. b DSGVO).
Zeiterfassung und Stempeluhr
Gespeichert werden Beginn, Ende und Pausen, die Quelle (App, Stempeluhr, nachträglich offline übertragen) und das verwendete Gerät. Standortdaten (GPS), Fotos oder biometrische Merkmale verwendet Symiko für die Zeiterfassung nicht.
Legt der Arbeitgeber fest, dass in der App nur im Laden gestempelt werden darf, vergleicht Symiko die IP-Adresse der Anfrage mit der IP-Adresse einer Stempeluhr dieses Standorts. Gespeichert wird nur, dass der Abgleich gelungen ist (für einen Tag), nicht die IP-Adresse der Person; von der Stempeluhr wird die zuletzt genutzte IP-Adresse gespeichert.
An der Stempeluhr im Laden meldet man sich mit einer persönlichen PIN an; sie wird nur als Hash gespeichert. Die Stempeluhr zeigt allen Anwesenden Vorname, Anfangsbuchstaben des Nachnamens und den Stempelstatus. Fehlt das Netz, speichert sie Stempelungen verschlüsselt auf dem Gerät und überträgt sie später.
Berechtigungen der App
Die App fragt nur nach Berechtigungen, wenn du eine Funktion nutzt: Kamera (Fotos zu Checklisten, Krankscheine, Unterlagen), Mikrofon (Sprachnachrichten), Face ID bzw. Fingerabdruck (nur lokal auf dem Gerät zur Bestätigung des Hygiene-Tagesabschlusses – Symiko erhält keine biometrischen Daten) und Mitteilungen. Eine Standortberechtigung gibt es nicht. Bei Fotos, Bildern und Videos (MP4/MOV) entfernt Symiko vor dem Hochladen eingebettete Metadaten wie Aufnahmeort und Gerät.
Bildschirme im Laden
Systemzentralen können Inhalte auf Bildschirmen in den Läden zeigen. Gekoppelte Geräte melden Modell, Firmware-Version und Browserkennung; aus der Verbindung ermitteln wir Land und Region des Geräts, um Bildschirme verwalten und Störungen melden zu können. Personenbezogene Daten zeigen die Bildschirme nur, wenn die Zentrale sie selbst als Inhalt einstellt.
Öffentliche Formulare der Systeme
Systemzentralen können mit Symiko öffentliche Formulare veröffentlichen, etwa für Anfragen aus Anzeigen (Adressen der Form /f/…). Verantwortlich für die dort eingegebenen Angaben ist die Systemzentrale, die das Formular veröffentlicht; ihr Name steht unter dem Formular, ebenso ihre Datenschutzerklärung und ihr Impressum, sofern sie diese hinterlegt hat. Wir verarbeiten die Angaben in ihrem Auftrag (Art. 28 DSGVO).
Verarbeitet werden die Felder des Formulars und die Kampagnenquelle aus der Adresse (utm-Parameter); Cookies werden nicht gesetzt. Die Angaben sieht nur die Systemzentrale. Ist das Formular mit einem Newsletter verbunden, wird eine E-Mail-Adresse erst nach Bestätigung per Link aufgenommen (Double-Opt-in); unbestätigte Anmeldungen werden nach 30 Tagen gelöscht, jede Newsletter-E-Mail enthält einen Abmeldelink. Zum Schutz vor automatisierten Einsendungen speichern wir für höchstens eine Stunde einen nicht umkehrbaren Prüfwert der IP-Adresse.
Bewerbungen über Karriereseiten
Systeme können mit Symiko Stellen auf Karriereseiten veröffentlichen (Adressen der Form /jobs/…). Verantwortlich für eine Bewerbung ist der ausschreibende Betrieb – bei Stellen eines Standorts der jeweilige Franchisepartner als künftiger Arbeitgeber, bei Stellen der Zentrale die Systemzentrale; der Name steht über dem Formular. Wir verarbeiten die Angaben in dessen Auftrag (Art. 28 DSGVO). Rechtsgrundlage ist die Anbahnung eines Beschäftigungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit den nationalen Vorschriften zum Beschäftigtendatenschutz).
Verarbeitet werden Name, E-Mail-Adresse und/oder Telefonnummer, die angegebene Verfügbarkeit, der früheste Start, Deutschkenntnisse, eine freiwillige Nachricht, ein freiwillig hochgeladener Lebenslauf und die Kampagnenquelle aus der Adresse. Die Bewerbung sehen nur die Personen, die beim ausschreibenden Betrieb für Personal zuständig sind. Spätestens sechs Monate nach Abschluss des Verfahrens werden die Angaben automatisch gelöscht, unbearbeitete nach zwölf Monaten; wer freiwillig in den Talentpool eingewilligt hat, nach 24 Monaten. Die Einwilligung kann jederzeit beim Betrieb widerrufen werden. Schreibt der Betrieb dir über den WhatsApp-Knopf, öffnet sich WhatsApp auf seinem Gerät mit deiner Nummer; das ist eine Entscheidung des Betriebs. Zum Schutz vor automatisierten Einsendungen speichern wir für höchstens eine Stunde nur einen nicht umkehrbaren Prüfwert.
Hinweisgebersystem
Über Meldestellen in Symiko (Adressen der Form /hinweis/…) können Beschäftigte und Externe Hinweise auf Verstöße abgeben, auch anonym. Verantwortlich ist das Unternehmen, das die Meldestelle betreibt; wir sind Auftragsverarbeiter. Rechtsgrundlage ist § 10 HinSchG bzw. das jeweilige nationale Recht zur Umsetzung der Richtlinie (EU) 2019/1937.
Wir speichern keine IP-Adresse und kein Konto der meldenden Person. Rückfragen laufen über einen Postkasten mit einem zufälligen Code, von dem wir nur einen Hash kennen. Lesen dürfen ausschließlich die benannten Bearbeiterinnen und Bearbeiter der Meldestelle; jeder Zugriff in der Anwendung wird protokolliert. Benachrichtigungen enthalten keine Inhalte. Anhänge werden vor dem Speichern von Metadaten bereinigt. Abgeschlossene Fälle werden drei Jahre nach Abschluss gelöscht, länger nur, wenn es erforderlich und verhältnismäßig ist (§ 11 Abs. 5 HinSchG). Du kannst dich auch an eine externe Meldestelle wenden, in Deutschland etwa an die des Bundesamts für Justiz.
Weitere Funktionen
- Bestellungen an Lieferanten: Bestellt ein Standort über Symiko, erhält der Lieferant die Bestellung per E-Mail, mit Standort und Namen der bestellenden Person.
- Handbuch-Import: Gibt die Zentrale die Adresse einer Website zum Import an, ruft unser Server diese Seite ab; der fremde Server sieht dabei unsere Serveradresse, nicht deine.
- Prüfberichte und Steuerbüro: Für eine Lebensmittelkontrolle kann die Zentrale einen zeitlich befristeten Link auf einen Prüfbericht geben, der Arbeitgeber seinem Steuerbüro einen ablaufenden Link auf genau eine Exportdatei. Beide erhalten kein Konto; Abrufe werden gezählt, Links lassen sich widerrufen.
- Zugang nach dem Austritt: Ehemalige Beschäftigte können ihre Gehaltsunterlagen über einen eigenen Zugang abrufen, bis das Konto anonymisiert wird.
Meldungen rechtswidriger Inhalte und Sicherheitshinweise
Wer über unser Meldeformular einen Inhalt meldet, übermittelt die Fundstelle, eine Begründung und – außer bei Meldungen zu Darstellungen sexuellen Missbrauchs von Kindern – Name und E-Mail-Adresse. Wir verwenden die Angaben, um die Meldung zu prüfen, die meldende Person über unsere Entscheidung zu informieren und betroffene Kunden einzubeziehen (Art. 16 und 17 Digital Services Act; Art. 6 Abs. 1 lit. c DSGVO). Deine Identität erfährt die betroffene Person nur, wenn das für die Begründung unbedingt erforderlich ist (Art. 17 Abs. 3 lit. b DSA). Eine IP-Adresse speichern wir nicht. Meldungen löschen wir zwei Jahre nach der Entscheidung. Hinweise auf Sicherheitslücken (siehe Sicherheit) verarbeiten wir zur Behebung und für gesetzliche Meldepflichten (Art. 6 Abs. 1 lit. c und f DSGVO).
Empfänger, Auftragsverarbeiter und Übermittlung in Drittländer
Wir setzen die folgenden Dienstleister als (Unter-)Auftragsverarbeiter ein. Mit allen bestehen Verträge nach Art. 28 DSGVO. Übermittlungen in Drittländer stützen wir auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und, soweit der Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist, zusätzlich auf den Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Die vollständige, aktuelle Liste mit Sitz, Ort der Verarbeitung und Zweck steht unter Unterauftragsverarbeiter.
- Supabase Pte. Ltd. (Singapur) – Datenbank, Anmeldung, Dateien; Rechenzentrum Frankfurt am Main (Amazon Web Services). Für Betrieb und Support kann Personal des Supabase-Konzerns auch aus Drittländern wie den USA zugreifen; Grundlage sind die EU-Standardvertragsklauseln.
- Vercel Inc. (USA) – Auslieferung von Website und Anwendung; Serverfunktionen in Frankfurt am Main, das weltweite Auslieferungsnetz kann Anfragen auch in anderen Ländern beantworten.
- Plus Five Five, Inc. (Resend) (USA) – Versand aller E-Mails, darunter Anmelde- und Passwortlinks, Einladungen, Newsletter, Mails an Bewerbende und Lieferanten sowie Benachrichtigungen. Resend erhält Empfänger und Inhalt der E-Mail.
- 650 Industries Inc. (Expo) (USA) – Zustellung von Push-Nachrichten an die App, weitergeleitet an Apple (APNs) und Google (Firebase Cloud Messaging). Übertragen werden ein Gerätekennzeichen, Titel und Text der Nachricht (z. B. der Name einer Person oder bei Chatnachrichten Absender und die ersten 140 Zeichen) und interne Kennungen für das Ziel.
- Cloudflare Inc. (USA) – Speicher für Sicherungskopien in der EU. Die Kopien sind vor dem Hochladen verschlüsselt; den Schlüssel haben nur wir. Ebenfalls verschlüsselt liegt eine weitere Sicherungskopie in Apple iCloud.
- IONOS SE (Deutschland) – E-Mail-Postfach hello@symiko.de.
Im Browser stellt der Push-Dienst des jeweiligen Browserherstellers Web-Push-Nachrichten zu; ihr Inhalt ist dabei verschlüsselt. Für die Passwortprüfung nutzen wir „Pwned Passwords“ (siehe oben).
Push-Nachrichten
Push-Nachrichten gibt es nur nach ausdrücklicher Zustimmung in den Einstellungen des Geräts bzw. des Browsers. Die Zustimmung lässt sich dort jederzeit zurücknehmen; das Gerätekennzeichen wird dann gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG.
Keine automatisierten Entscheidungen
Symiko trifft keine automatisierten Entscheidungen nach Art. 22 DSGVO und setzt keine künstliche Intelligenz ein. Die Frühwarnung weist Verantwortliche auf Fristen hin, etwa ablaufende Nachweise; was daraus folgt, entscheiden Menschen. Ergebnisse von Schulungstests werden nach festen Regeln berechnet und sind für die Person selbst und ihren Arbeitgeber sichtbar.
Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen (Art. 21). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
Für Daten in der Anwendung wende dich an deine Systemzentrale bzw. für Personaldaten an deinen Arbeitgeber; wir unterstützen beide. Eine Kopie deiner Daten – strukturiert als Datei, mit deinen Dokumenten – lädst du nach der Anmeldung unter „Meine Daten“ selbst herunter, in der App über den Link zur Web-Fassung. Für die Website und die Demo-Anfrage schreibe an hello@symiko.de.
Zuständige Aufsichtsbehörde
Du kannst dich bei jeder Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat deines Aufenthaltsorts oder Arbeitsplatzes. Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de.
Änderungen
Wir passen diese Erklärung an, wenn sich Funktionen oder Dienstleister ändern. Es gilt die hier veröffentlichte Fassung mit dem angegebenen Stand.
