Datenschutzerklärung LunaHR
LunaHR – moonsoft HR Solutions GmbH
Stand: August 2026 · Version 1.0
Diese Datenschutzerklärung erläutert, wie personenbezogene Daten verarbeitet werden, wenn Sie LunaHR (die "App") nutzen, die mobile HR-Anwendung der moonsoft HR Solutions GmbH ("moonsoft", "wir", "uns"). Sie ergänzt die Nutzungsbedingungen von LunaHR und gilt speziell für die App. Die Verarbeitung auf unserer Website ist gesondert unter www.moonsoft.at/datenschutz beschrieben.
Wir verarbeiten personenbezogene Daten ausschließlich in Übereinstimmung mit der Datenschutz-Grundverordnung (DSGVO) und dem österreichischen Datenschutzgesetz (DSG).
1. Anwendungsbereich und Zielgruppe
LunaHR ist eine Geschäftsanwendung (B2B). Sie wird den Mitarbeiterinnen und Mitarbeitern sowie autorisierten Nutzerinnen und Nutzern von Unternehmen zur Verfügung gestellt, die einen gültigen Vertrag mit moonsoft haben. Die App ermöglicht die mobile Abwicklung von HR-Prozessen wie Zeiterfassung, Fehlzeitenmanagement, Zugriff auf die digitale Personalakte, Reise- und Spesenabrechnung sowie Workflow-Freigaben.
Die App richtet sich nicht an Kinder und ist nicht für private Verbraucherinnen und Verbraucher oder für eine Nutzung außerhalb eines Beschäftigungsverhältnisses bestimmt.
2. Verantwortlicher und Rollen (Wer ist verantwortlich)
Da die App in einem B2B-Kontext genutzt wird, verteilt sich die Verantwortlichkeit wie folgt:
- Ihr Arbeitgeber ist der Verantwortliche. Für die über die App verarbeiteten HR-Daten (z. B. Ihre Stammdaten, Arbeitszeiten, Fehlzeiten, Dokumente, Reise- und Spesendaten) ist Ihr Arbeitgeber – das Unternehmen, das Ihnen den Zugang zur App gewährt hat – der Verantwortliche im Sinne des Art. 4 Z 7 DSGVO. moonsoft handelt dabei als Auftragsverarbeiter im Auftrag Ihres Arbeitgebers gemäß Art. 28 DSGVO, auf Grundlage eines Auftragsverarbeitungsvertrags (AVV), der Bestandteil des Vertrags mit Ihrem Arbeitgeber ist. Anfragen zu diesen HR-Daten (Auskunft, Berichtigung, Löschung usw.) sind an Ihren Arbeitgeber zu richten.
- moonsoft ist Verantwortlicher für bestimmte technische Daten. Für einen begrenzten Umfang an Daten, die für den Betrieb, die Sicherheit und die Stabilität der App erforderlich sind – insbesondere Absturzdiagnosen, technische Geräte- und Protokollinformationen sowie die Zustellung von Push-Benachrichtigungen – ist moonsoft der Verantwortliche. Diese Verarbeitung wird in dieser Datenschutzerklärung unmittelbar beschrieben.
3. Anbieter und Kontaktdaten
| Unternehmen | moonsoft HR Solutions GmbH |
|---|---|
| Adresse | Guglgasse 15–17, BT 3B, 1. OG, A-1110 Wien, Österreich |
| Firmenbuch | FN 440640a, Handelsgericht Wien |
| UID-Nummer | ATU69911848 |
| info@moonsoft.at | |
| Telefon | +43 676 / 711 99 25 |
| Website | www.moonsoft.at |
Bei allen datenschutzbezogenen Fragen zur App kontaktieren Sie uns bitte unter info@moonsoft.at.
4. Welche Daten wir verarbeiten, warum und auf welcher Rechtsgrundlage
4.1 HR- und Geschäftsdaten (Verarbeitung im Auftrag Ihres Arbeitgebers)
Abhängig von den durch Ihren Arbeitgeber freigeschalteten Modulen können folgende Kategorien verarbeitet werden:
- Stammdaten – Name, Personalnummer, Kontaktdaten, organisatorische Zuordnung.
- Zeit- und Anwesenheitsdaten – Kommt-/Geht-Zeiten, Arbeitszeiten, Fehlzeiten, Urlaubs- und Krankenstandsanträge (einschließlich von Ihnen hochgeladener Nachweisdokumente).
- Dokumente der Personalakte – Dokumente und Unterlagen, die Ihnen in der digitalen Personalakte bereitgestellt werden.
- Reise- und Spesendaten – Reiseanträge, Strecken und Distanzen, Belege, Kilometerstand-/Cockpit-Fotos, Spesenabrechnungen.
- Workflow-Daten – Anträge, Freigaben, Eingangsrechnungen und damit verbundene, Ihnen zugewiesene Aufgaben.
Zweck: Bereitstellung der HR-Funktionen der App für Sie und Ihren Arbeitgeber.
Rechtsgrundlage: Die Verarbeitung erfolgt für Ihren Arbeitgeber als Verantwortlichen; die Rechtsgrundlage wird von Ihrem Arbeitgeber bestimmt (im Beschäftigungskontext typischerweise Art. 6 Abs. 1 lit. b und/oder lit. f DSGVO sowie Art. 88 DSGVO / § 96 ArbVG). moonsoft verarbeitet diese Daten ausschließlich auf dokumentierte Weisung Ihres Arbeitgebers im Rahmen des AVV.
4.2 Konto-, Authentifizierungs- und Sitzungsdaten
- Anmeldedaten (Benutzername sowie – wenn Sie die biometrische Anmeldung aktivieren – Anmeldedaten, die ausschließlich im sicheren Speicher des Geräts abgelegt werden – siehe Abschnitt 6) und ein Sitzungs-/Kontext-Token, das Sie angemeldet hält.
Zweck: Ihre Authentifizierung und die Aufrechterhaltung einer sicheren Sitzung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Bereitstellung des Dienstes) sowie unser und Ihres Arbeitgebers berechtigtes Interesse an einem sicheren Zugang, Art. 6 Abs. 1 lit. f DSGVO.
4.3 Technische Daten, Geräte- und Diagnosedaten (moonsoft als Verantwortlicher)
- Geräte- und App-Informationen – Gerätemodell, Name und Version des Betriebssystems sowie App-Version.
- Anwendungsprotokolldaten – Aufzeichnungen der von der App an das Backend gerichteten Anfragen, einschließlich Endpunkt, Zeitstempel, Statuscode sowie Inhalt von Anfrage/Antwort, gemeinsam mit Ihrer Benutzerkennung, Firmennummer und dem Sitzungskontext. Diese Protokolle dienen der Fehlerdiagnose und der Bearbeitung von Supportanfragen.
- Absturzdiagnosen – automatisch erzeugte Absturz- und Stabilitätsberichte über Firebase Crashlytics (siehe Abschnitt 7), die den Gerätezustand und technische Kennungen zum Zeitpunkt eines Absturzes enthalten können.
- Push-Benachrichtigungs-Token – ein Geräte-Token (Firebase Cloud Messaging) zur Zustellung von Benachrichtigungen über Aufgaben und Freigaben.
Zweck: Betrieb, Sicherheit, Fehlerdiagnose, Stabilität und Zustellung von Benachrichtigungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen, sicheren und zuverlässigen App); für Push-Benachrichtigungen zusätzlich Art. 6 Abs. 1 lit. b DSGVO, soweit Benachrichtigungen Teil des Dienstes sind.
4.4 Standortdaten
Wenn Sie die GPS-basierte Streckenerfassung im Reisemanagement nutzen, greift die App auf den Standort Ihres Geräts zu, um Reisedistanzen zu erfassen und Koordinaten in eine Adresse umzuwandeln. Der Zugriff auf den Standort erfolgt ausschließlich, während Sie diese Funktion nutzen.
Zweck: Erfassung von Reisestrecken und Distanzen für die Spesenabrechnung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f DSGVO nach Maßgabe Ihres Arbeitgebers; der Zugriff auf den Gerätesensor setzt Ihre Freigabe auf Ebene des Betriebssystems voraus (siehe Abschnitt 6).
5. Verarbeitung auf dem Gerät (keine Übertragung)
Bestimmte Verarbeitungen finden ausschließlich auf Ihrem Gerät statt; die zugrunde liegenden Inhalte werden zu diesem Zweck nicht an moonsoft übertragen:
- Belege-, Kilometerstand- und QR-Scan nutzen eine geräteinterne Text- und Entitätenerkennung (Google ML Kit). Das Bild wird lokal analysiert; nur die von Ihnen bestätigten Daten (z. B. ein Betrag oder ein Zählerstand) werden Ihrem Eintrag hinzugefügt. Das Sprachmodell des ML Kit kann einmalig von den Servern von Google heruntergeladen werden.
- Biometrische Authentifizierung (Face ID / Touch ID / Fingerabdruck) wird vom Betriebssystem Ihres Geräts abgewickelt. moonsoft erhält oder speichert Ihre biometrischen Daten nicht.
6. Geräteberechtigungen
Die App fordert die folgenden Berechtigungen an. Sie können diese jederzeit in den Einstellungen Ihres Geräts erteilen oder widerrufen; einige Funktionen sind ohne die jeweilige Berechtigung nicht nutzbar.
| Berechtigung | Wofür sie verwendet wird |
|---|---|
| Kamera | Scannen von Belegen, Kilometerständen und QR-Codes. |
| Mikrofon | Die App nimmt keine Audiodaten auf und überträgt keine. Keine Funktion der App nutzt das Mikrofon. Sofern eine Plattformkomponente das Vorhandensein dieser Berechtigung erfordert, wird sie nur in dem Moment angefragt, in dem Sie ausdrücklich eine Funktion starten, die Audio oder Video aufnimmt – niemals im Hintergrund – und es werden keine Audiodaten gespeichert oder an moonsoft gesendet. |
| Fotomediathek / Medien | Anhängen vorhandener Bilder oder Dokumente (z. B. Belege) und, sofern zutreffend, Speichern von Dateien. |
| Standort | GPS-basierte Strecken- und Distanzerfassung im Reisemanagement. |
| Biometrie (Face ID / Fingerabdruck) | Optionale komfortable und sichere Anmeldung; die Anmeldedaten werden im sicheren Schlüsselspeicher des Geräts abgelegt und durch die biometrische Prüfung des Betriebssystems entsperrt. |
| Benachrichtigungen | Push-Benachrichtigungen für neue Aufgaben, Freigaben und Erinnerungen. |
7. Empfänger und Auftragsverarbeiter
Wir verkaufen keine personenbezogenen Daten und nutzen sie nicht für Werbung oder app-übergreifendes Tracking. Daten werden nur an folgende Empfänger weitergegeben:
- moonsoft RS2 Backend – die von Ihnen eingegebenen oder eingesehenen HR-Daten werden auf dem moonsoft-Backend verarbeitet, das in der Google Cloud innerhalb der EU gehostet wird. Subauftragsverarbeiter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Die Datenübertragung erfolgt SSL/TLS-verschlüsselt.
- Google / Firebase – Firebase Cloud Messaging (Zustellung von Push-Benachrichtigungen) und Firebase Crashlytics (Absturz- und Stabilitätsdiagnose), bereitgestellt durch Google Ireland Limited / Google LLC. Google Maps wird zur Anzeige von Karten innerhalb der Reisefunktionen verwendet. Google ML Kit kann geräteinterne Erkennungsmodelle herunterladen (siehe Abschnitt 5).
- Geocoding (Adressabfrage) – die Adresssuche und die Umwandlung von Koordinaten in Adressen erfolgen über eigene Server von moonsoft. Zu diesem Zweck werden keine Standortdaten an Drittanbieter für Geocoding weitergegeben.
Alle Auftragsverarbeiter handeln auf Grundlage von Auftragsverarbeitungsverträgen. Alle Subauftragsverarbeiter, die HR-Daten (Abschnitt 4.1) verarbeiten – einschließlich Google Ireland Limited – werden im Rahmen des Auftragsverarbeitungsvertrags (AVV) zwischen moonsoft und Ihrem Arbeitgeber beauftragt und sind von diesem erfasst, der auch die Genehmigung und Mitteilung von Änderungen bei Subauftragsverarbeitern regelt.
8. Internationale Datenübermittlungen
Die App ist für die Nutzung innerhalb der EU/des EWR bestimmt, und HR-Daten werden auf Servern innerhalb der EU gehostet. Soweit ein Auftragsverarbeiter mit einem US-Mutterunternehmen (z. B. Google) eine Verarbeitung außerhalb des EWR umfassen kann, werden solche Übermittlungen durch den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO) für DPF-zertifizierte Empfänger wie Google LLC und/oder durch die EU-Standardvertragsklauseln (Art. 46 DSGVO) abgesichert. Darüber hinaus übermitteln wir keine personenbezogenen Daten in Drittstaaten.
9. Speicherung und Aufbewahrung
- HR- und Geschäftsdaten werden so lange aufbewahrt, wie es für die HR-Prozesse erforderlich ist, und gemäß den von Ihrem Arbeitgeber (dem Verantwortlichen) und dem geltenden Recht festgelegten Aufbewahrungsfristen. moonsoft speichert sie nach Weisung im Rahmen des AVV und löscht oder retourniert sie bei Vertragsende.
- Technische Daten, Protokoll- und Diagnosedaten werden nur so lange aufbewahrt, wie es für Betrieb, Sicherheit und Fehleranalyse erforderlich ist, und anschließend gelöscht oder aggregiert.
- Auf Ihrem Gerät gespeicherte Daten – Anmeldedaten im sicheren Schlüsselspeicher, Sitzungs-Token, Konfiguration sowie lokale Entwürfe/Protokolleinträge verbleiben auf Ihrem Gerät, bis Sie sich abmelden, sie löschen oder die App deinstallieren. Das Abmelden und Deinstallieren entfernt die lokal gespeicherten Daten.
Kontolöschung und Widerruf des Zugangs. LunaHR bietet keine eigenständige Kontoregistrierung – Konten werden von Ihrem Arbeitgeber bereitgestellt und verwaltet. Um Ihr Konto zu löschen oder Ihren Zugang zu widerrufen, wenden Sie sich bitte an Ihren Arbeitgeber (den Verantwortlichen), der Ihr Konto im HR-System deaktivieren oder entfernen kann; moonsoft führt eine solche Löschung auf Weisung des Arbeitgebers im Rahmen des AVV durch. Unabhängig davon können Sie alle lokal gespeicherten App-Daten jederzeit entfernen, indem Sie sich abmelden und die App deinstallieren.
10. Datensicherheit
Die Datenübertragung zwischen der App und dem Backend erfolgt ausschließlich über SSL/TLS-verschlüsselte Verbindungen. Anmeldedaten werden im sicheren Speicher des Betriebssystems abgelegt (Keychain / Keystore). moonsoft trifft angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor unbefugtem Zugriff, Verlust oder Missbrauch zu schützen, wie im AVV mit Ihrem Arbeitgeber näher ausgeführt.
11. Ihre Rechte
Nach der DSGVO haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie das Recht, der Verarbeitung zu widersprechen, und das Recht, Beschwerde bei einer Aufsichtsbehörde einzureichen.
- Für HR- und Geschäftsdaten (Abschnitt 4.1) ist Ihr Arbeitgeber der Verantwortliche – bitte richten Sie diese Anfragen an Ihren Arbeitgeber. Wir unterstützen Ihren Arbeitgeber bei der Beantwortung.
- Für Daten, für die moonsoft der Verantwortliche ist (Abschnitt 4.3), können Sie uns direkt unter info@moonsoft.at kontaktieren.
- Für die Kontolöschung siehe den Hinweis "Kontolöschung und Widerruf des Zugangs" in Abschnitt 9.
Sie haben das Recht, Beschwerde bei der österreichischen Datenschutzbehörde einzureichen:
Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien, Österreich
dsb@dsb.gv.at · www.dsb.gv.at
12. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, um Änderungen der App oder rechtlicher Anforderungen zu berücksichtigen. Die jeweils aktuelle Fassung ist stets über den in der App und in den App-Stores angegebenen Link abrufbar. Über wesentliche Änderungen wird in geeigneter Weise informiert.
13. Kontakt
moonsoft HR Solutions GmbH
Guglgasse 15–17, BT 3B, 1. OG, A-1110 Wien, Österreich
E-Mail: info@moonsoft.at
Telefon: +43 676 / 711 99 25
Web: www.moonsoft.at