Personal-App (iOS, Android)
997 Ventures UG (haftungsbeschränkt) · Version 1.0 - Stand: August 2026
Diese Erklärung gilt für die Bienenstock Personal-App auf dem Handy. Sie gilt nicht für die Eltern-App, das Check-in-Terminal oder die Verwaltungs-Web-App.
997 Ventures UG (haftungsbeschränkt)
Sonnenhof 13
67677 Enkenbach-Alsenborn
E-Mail: info@bienenstock-kita.de
Verantwortlich für die Verarbeitung der Personal- und Betriebsdaten im Sinne der DSGVO ist der jeweilige Kita-Träger. Die 997 Ventures UG verarbeitet die Daten als Auftragsverarbeiter ausschließlich im Auftrag und auf Weisung des Trägers (AVV). Anfragen zu Ihren Rechten richten Sie an Ihre Einrichtung.
Die App richtet sich an Mitarbeitende der Einrichtung. Der Zugang erfolgt über die im Kita-System vorhandene Personal-ID bzw. PIN. Die App legt kein öffentliches Nutzerkonto an. Sitzungsdaten (Refresh-Tokens) halten die Anmeldung auf dem Gerät.
Über die App können übermittelt werden:
Die App kann betriebliche Statusdaten anzeigen (Anwesenheit, Ampel), soweit der Träger das für die Arbeit in der Gruppe braucht. Das ist kein Ersatz für die Kind-Akte.
Nicht über diese App: Check-in und Check-out von Kindern (nur am Terminal in der Kita). Keine Wallet-Karten, keine Kind-Codes, kein Eltern-Passwort. Die Eltern-App ist getrennt.
Der interne Chat ist auf privaten Endgeräten erreichbar. Er ist nicht für sensible Daten oder besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) bestimmt, also nicht für Gesundheitsangaben, Sozialdaten von Kindern oder Personalakteninhalte.
Chat-Nachrichten werden einmal täglich um Mitternacht (Europe/Berlin) gelöscht. Pinnboard-Nachrichten sind von dieser Löschung ausgenommen und bleiben, bis sie manuell entfernt werden oder das Vertragsverhältnis mit der Einrichtung endet.
Sofern die App Push-Benachrichtigungen anbietet und Sie diese aktivieren, wird ein anonymisiertes Geräte-Token vom Betriebssystem (iOS) bzw. Firebase-SDK (Android) erzeugt und in der EU-Datenbank (Supabase, Frankfurt) sowie in Cloudflare KV (EU) gespeichert, um Hinweise zuzustellen (zum Beispiel zum Chat). Das Token lässt keinen Rückschluss auf Ihre Identität zu und wird bei Deaktivierung oder Deinstallation gelöscht.
Verarbeitung des Tokens bei den Push-Diensten:
Diese Token-Speicherung ist Bestandteil der von Apple und Google bereitgestellten Plattform-Infrastruktur. Eine EU-ausschließliche Push-Infrastruktur existiert nicht. Push setzt eine ausdrückliche Aktivierung im Betriebssystem voraus (Opt-In). Die Übermittlung in die USA ist durch das EU-U.S. Data Privacy Framework und ergänzend durch Standardvertragsklauseln (SCCs) abgesichert.
Inhalte: Titel und Text gehen an Expo, wie sie verfasst werden. Keine Namen, Kürzel oder Kind-Codes in Titel oder Text. Eine technische Filterung findet nicht statt. Nachrichteninhalte werden bei den Push-Diensten nicht dauerhaft gespeichert (nur Transit). Zeitmeldungen, Krankmeldungen und Chat-Inhalte laufen über die verschlüsselte API, nicht über die Push-Payload.
Alle über die App übermittelten Informationen werden in Datenbanken in Deutschland gespeichert und unterliegen der Datenschutz-Grundverordnung (DSGVO).
Ausnahme: Für die Zustellung von Push-Benachrichtigungen werden Geräte-Tokens an technisch notwendige Drittdienste übermittelt (siehe Abschnitt 6). In Cloudflare KV (EU) können Push-Tokens und Geräte-IDs der Einrichtung liegen. Rechtsgrundlage der App-Nutzung ist der Vertrag bzw. das Beschäftigungsverhältnis mit dem Träger (Art. 6 Abs. 1 lit. b DSGVO, soweit einschlägig Art. 88 DSGVO / § 26 BDSG) sowie, für die Anwesenheitsdokumentation, gesetzliche Pflichten der Einrichtung (Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 45, § 47 SGB VIII). Push nur nach Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Für API-Vermittlung und, soweit aktiviert, Push werden folgende Dienste eingesetzt:
Cloudflare vermittelt Zeitmeldungen, Check-in/Check-out des Personals, Krankmeldungen und Chat-Nachrichten mit pseudonymisierter Personal-ID. Check-in-Zeiten von Kindern laufen nicht über Cloudflare.
Es werden keine Analyse-, Tracking- oder Werbetools eingesetzt. Es gibt keine Wallet-Funktion und keine KI-Funktionen in dieser App.
Daten zwischen der App und der Kita-Datenbank (Supabase, Frankfurt) laufen über Cloudflare Workers. Cloudflare hat keinen Zugriff auf die Supabase-Datenbank. Das Routing und die KV-Speicherung sind auf die EU beschränkt (Cloudflare Regional Services, Frankfurt). Cloudflare Inc. hat Sitz in den USA; mögliche Zugriffe der US-Muttergesellschaft sind durch SCCs und den Angemessenheitsbeschluss EU-U.S. Data Privacy Framework abgesichert.
Über Cloudflare Workers verarbeitete Daten:
Zugangs- und Sitzungsdaten sowie Einstellungen werden im lokalen Speicher des Geräts abgelegt (SecureStore auf iOS/Android). Diese Daten verlassen das Gerät nicht, außer soweit sie für die Anmeldung und die API-Anfragen an die Einrichtung benötigt werden.
Die Anwesenheit von Personal und Kindern am Eingang wird am Check-in-Terminal in der Kita erfasst. Die Einrichtung braucht diese Dokumentation für Betriebserlaubnis und Aufsicht (§ 45, § 47 SGB VIII) und für den Betreuungsschlüssel. Die Personal-App kann zusätzlich Zeitmeldungen und Check-in/Check-out des Personals entgegennehmen. Ob und wie die Einrichtung die App dafür einsetzt, legt der Träger fest.
Der interne Chat und Push-Benachrichtigungen sind Zusatzfunktionen. Push nur nach Opt-In im Betriebssystem. Der Chat ist nicht Pflicht für den Nachweis am Eingang.
Als Mitarbeitende stehen Ihnen die Rechte der DSGVO zu. Wenden Sie sich an Ihre Einrichtung, nicht an den App-Store.
Sie können Auskunft verlangen, welche Daten über Sie gespeichert sind.
Unrichtige Angaben können Sie über die Einrichtung korrigieren lassen.
Lokal gespeicherte Daten löschen Sie durch Zurücksetzen oder Deinstallation der App. Übermittelte Zeitmeldungen und Anwesenheitsdaten werden betriebliche Aufzeichnungen des Trägers. Solange gesetzliche Aufbewahrungsfristen laufen (§ 47 Abs. 2 SGB VIII, mindestens fünf Jahre), wird die Verarbeitung eingeschränkt statt gelöscht (Art. 17 Abs. 3 lit. b DSGVO). Chat-Nachrichten werden täglich gelöscht, Pinnboard wie in Abschnitt 3.
Art. 18, Art. 20 und Art. 21 DSGVO gelten nach Maßgabe des Gesetzes. Für gesetzlich vorgeschriebene Anwesenheitsdokumentation besteht kein Widerspruch gegen die Verarbeitung als solche.
Verantwortlich ist der Kita-Träger. Die 997 Ventures UG handelt als Auftragsverarbeiter.
Wir bieten optional Support über WhatsApp an. WhatsApp ist ein Dienst der Meta Platforms Inc. mit Sitz in den USA. Wenn Sie diesen Kanal nutzen, gilt Folgendes:
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Nutzung des Kanals). Für datenschutzkonforme Anfragen: info@bienenstock-kita.de.
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen. Die aktuelle Version ist jederzeit in der App und unter bienenstock-kita.de/personal-app-datenschutz einsehbar.
Bei Fragen zum Datenschutz: info@bienenstock-kita.de