Hvad der sker med dit teams data
En side uden markedsføringssprog: hvad der gælder i dag, hvad der bliver tilføjet før lanceringen, og hvad vi bevidst ikke gør. Bindende er databehandleraftalen og privatlivspolitikken.
Opdateret: 28. september 2026
Hosting og placering
Medarbejder- og virksomhedsdata (tidsregistrering, vagtplaner, dokumenter) hostes i EU (Hetzner Online GmbH, datacenter i Falkenstein). Cloudflare leverer websitet og videresender trafikken til tjenesten (forbindelsen dekrypteres dér og krypteres igen); e-mails sendes af Resend, betalinger går via Stripe. Alle databehandlere og overførsler til tredjelande er anført i privatlivspolitikken og databehandleraftalen.
- Tjenestens hostingudbyder er Hetzner Online GmbH, Gunzenhausen (DE), datacenter i Falkenstein — nævnt med firma, hjemsted og placering i bilag 2 til databehandleraftalen; Cloudflare står dér som udbyder af websitet og som reverse proxy foran tjenesten, sammen med Resend (e-mail) og Expo (pushnotifikationer).
- Certificering efter ISO 27001 og fysisk adgangskontrol er krav til denne udbyder.
- Administrativ adgang kun via personlige konti med SSH-nøgler; ingen delt konto.
Kryptering
Under overførsel og i hvile. Adgangsoplysninger ligger uden for kildekoden, logindkoder kun som saltet hash.
- Overførsel udelukkende via TLS 1.2 eller nyere.
- Databasen ligger på et LUKS-krypteret drev (dm-crypt, AES-XTS).
- Applikationen krypterer dokumenter med AES-256-GCM, før de gemmes; nøglerne ligger kun på applikationsserverne.
- Sikkerhedskopier af databasen krypteres af pgBackRest med AES-256, før de gemmes i object storage i EU.
NFC-kryptografi: hvordan NFC-tagget er udformet mod kopiering
Hvert NFC-tag indeholder en NXP-NTAG424-DNA-chip. Den er sat op, så hver berøring danner en engangskode med kryptografisk signatur, som NymTime-serveren kontrollerer; en optaget kode kan ikke bruges igen. Chipnøglen videregives hverken til telefonen eller til brugerne.
- Ved hver berøring danner chippen ud fra sin hemmelige nøgle, sit serienummer og en intern tæller en ny kontrolsum (SUN/CMAC) og føjer den til adressen.
- Tælleren tæller kun opad. En optaget berøring, der afspilles igen, afvises, fordi dens tællerstand allerede er brugt.
- Chipnøglen videregives hverken til telefonen eller til brugerne; kontrollen foretages af NymTime-serveren.
- Metoden er udformet til at forhindre kopier: en efterligning af NFC-tagget ville have samme adresse, men ingen gyldig nøgle — dens kode afvises (»bad_cmac«).
- Derudover signerer telefonen hver registrering med sit eget nøglepar, og der er præcis én enhed tilknyttet pr. person.
Ingen lokaliseringsprofiler
NymTime gemmer ingen koordinater og ingen ruter — hverken ved fremmødetjekket eller andre steder.
- Der gemmes kun, om telefonen under vagten var »i zonen« eller »uden for«, med tidspunkt og nøjagtighed i meter.
- Der kontrolleres udelukkende under vagten, aldrig før eller efter.
- Kontrollen kører kun for medarbejdere, for hvem virksomheden har registreret et retsgrundlag. Om der kræves en aftale med samarbejdsudvalget (§ 96, stk. 1, nr. 3, ArbVG) eller et samtykke, afhænger af kontrollens intensitet, varighed og art — inden for/uden for uden koordinater er bevidst den mildeste form. Vi stiller skabeloner til rådighed; vurderingen foretager din juridiske rådgiver.
- Rå fremmødehændelser sammenfattes efter tre måneder.
Adgang og roller
Hvem der ser hvad, bestemmer din virksomhed. Vi ser intet ved normal drift.
- Rolle- og rettighedsbaseret adgangssystem: ledere er begrænset til deres lokationer, løn- og personaleomkostningsdata ser kun direktionen.
- Login i Back Office med e-mailadresse og adgangskode. Adgangskoden gemmes aldrig i klartekst, men som scrypt-hash med eget salt; efter 10 mislykkede forsøg spærres login midlertidigt, og forespørgsler pr. adresse og pr. IP-adresse er begrænset.
- Valgfrit for hele virksomheden: totrinsbekræftelse med en tidskode fra en godkendelsesapp (TOTP). Ingen login via sms — et telefonnummer er ikke nødvendigt for adgangen.
- NymTime har ingen adgang til kundedata ved normal drift. Supportadgang kun, efter at du har givet den, med omfang, varighed og mulighed for tilbagekaldelse når som helst.
- Hver sikkerhedsrelevant handling står i loggen: hvem, hvad, hvornår, før og efter. Loggen kan kun udvides — en databaseregel forhindrer ændring og sletning.
Opbevaring efter loven
Frister pr. datatype, kan indstilles — men aldrig under det lovbestemte minimum.
- Arbejdstidsregistreringer 84 måneder (minimum 12 måneder efter § 26 AZG, § 132 BAO), løndokumenter 84 måneder.
- Rå fremmødehændelser 3 måneder, meldinger fra medarbejdere 12 måneder, notifikationer 6 måneder.
- En daglig kørsel sletter og anonymiserer automatisk og noterer, hvad den har gjort.
- Sletning sker med tidsstempel (soft delete); arkiverede profiler anonymiseres, når fristen udløber.
Databehandleraftale og dokumenter
Din virksomhed er dataansvarlig, NymTime er databehandler. Aftalen herom hører med til købet og kan altid læses.
- Databehandleraftale efter artikel 28, stk. 3, i GDPR med datakategorier (bilag 1), underdatabehandlere (bilag 2) og tekniske og organisatoriske foranstaltninger (bilag 3).
- Skabeloner til aftale med samarbejdsudvalget, samtykke efter § 10 AVRAG og konsekvensanalyse vedrørende databeskyttelse får du på anmodning via e-mail.
- Anmeldelse af brud på persondatasikkerheden til dig inden for 48 timer; en fortegnelse over behandlingsaktiviteter efter artikel 30, stk. 2, i GDPR foreligger.
Hvad vi ikke gør
Kortere end listen over det, vi gør — og mindst lige så vigtig.
- Ingen cookies på websitet, ingen analytics, ingen trackere; i Back Office kun teknisk nødvendige og funktionelle cookies (privatlivspolitikken, afsnit 4). Skrifttyperne leverer vi selv — ingen forbindelse til Google Fonts eller en anden skrifttypetjeneste.
- Ingen videregivelse eller salg af data, ingen reklame, ingen profilering.
- Ingen træning af AI-modeller med dine data.
- Ingen koordinater, ingen bevægelsesprofiler, ingen lydoptagelser, ingen fotos ved stempling — billeder kun, når medarbejderne selv uploader et dokument som f.eks. en lægeerklæring.
- Ingen diagnoser ved sygdom — kun perioden og status.
Hvad loven kræver i Østrig, Tyskland og Europa
Registrering af arbejdstid er obligatorisk — i Østrig efter § 26 AZG, i Tyskland efter § 16 ArbZG og EU-Domstolens dom C-55/18; i hele EU fastsætter direktiv 2003/88/EF minimumsstandarder, som hvert land gennemfører selvstændigt. Lokalisering af medarbejdere uden retsgrundlag er forbudt. NymTime er bygget, så begge dele passer sammen.
Faktisk start, slut og pauser — ikke planen. Hver medarbejder kan selv hente sine registreringer hver måned (§ 26, stk. 8).
Frister pr. datatype med østrigske standardværdier: arbejdstid som standard 7 år (minimum 1 år efter AZG), rå fremmødehændelser kun 3 måneder.
Om der kræves en aftale med samarbejdsudvalget (§ 96, stk. 1, nr. 3, ArbVG) eller et samtykke, afhænger af kontrollens intensitet, varighed og art. NymTime gemmer ingen koordinater, kun inden for/uden for lokationen i arbejdstiden — bevidst den mildeste form. Vi stiller skabeloner til rådighed; vurderingen for din virksomhed foretager din juridiske rådgiver.
Din virksomhed er dataansvarlig, NymTime er databehandler med hosting i EU. Databehandleraftalen er en del af købet; skabeloner til aftale med samarbejdsudvalget, samtykke og konsekvensanalyse (DPIA) følger med.