Absichern

Wer sieht welche Personaldaten? Das legen Sie fest.

30 Tage kostenlos, ohne Kreditkarte.

Jede Rolle sieht nur, was sie braucht

  • Admins lassen sich auf einzelne Teams beschränken: Teambezogene Berechtigungen gelten dann nur dort
  • Krankenstände, Absenzen und Zeitausgleich anderer sind für Mitarbeiter:innen standardmäßig ausgeblendet, Urlaube bleiben sichtbar
  • Betrachter:innen sehen ausschließlich veröffentlichte oder gesperrte Monate
  • Eine Person kann mehrere Rollen haben, etwa Admin und Mitarbeiter:in, und wechselt zwischen ihnen

Berechtigungen je Rolle, Ausnahmen je Person

  • „Dienstplanstatus ändern“ und „Lohndaten verwalten“ vergeben nur Inhaber:innen, für Admins sind beide anfangs aus
  • Die Berechtigungen einzelner Admins ändern nur Inhaber:innen
  • Vergebene und entzogene Rollen, die Teams eines Admins und geänderte Berechtigungen stehen im Aktivitätsprotokoll

Ein gestohlenes Passwort reicht nicht

  • Zwei-Faktor-Authentifizierung mit Authenticator-App und Einmal-Wiederherstellungscodes
  • Auf Wunsch: „Dieses Gerät 30 Tage merken“
  • Automatische Abmeldung nach 30 Minuten ohne Aktivität, je Person einschaltbar
  • Passwort und E-Mail-Adresse ändern nur mit dem aktuellen Passwort, andere Sitzungen werden danach abgemeldet

Gespeichert in Deutschland, nur Personaldaten

  • Dienstplan-, Abwesenheits- und Mitarbeiterdaten bleiben in der EU
  • Verschlüsselt bei der Übertragung (TLS 1.3) und in der Speicherung (AES-256)
  • Nur technisch notwendige Cookies, keine Analyse-, Marketing- oder Tracking-Cookies
  • Inhaber:innen exportieren die ganze Organisation als JSON, jede Person ihre eigenen Daten

Unterlagen für Betriebsrat, Datenschutz und Einkauf

  • Muster einer Betriebsvereinbarung nach § 96 und § 96a ArbVG, als Arbeitshilfe ohne Rechtsberatung
  • DSFA-Arbeitshilfe zur Anpassung und Prüfung durch Verantwortliche und Datenschutzbeauftragte
  • Zugriffskonzept mit den tatsächlich verfügbaren Rollen und Berechtigungen

So bereiten Sie die Einführung vor

  1. 01

    Unterlagen weitergeben

    Beschaffungsunterlagen und Auftragsverarbeitungsvereinbarung an Einkauf, IT und Datenschutz.

  2. 02

    Betriebsrat einbinden

    Mit dem Muster der Betriebsvereinbarung, der DSFA-Arbeitshilfe und dem Zugriffskonzept als Grundlage.

  3. 03

    Rollen vergeben

    Wer plant, wer nur liest, und welche Teams ein Admin betreut.

  4. 04

    Berechtigungen einstellen

    Je Rolle, bei Bedarf je Person. Jede Person richtet ihre Zwei-Faktor-Authentifizierung selbst ein.

Server in Deutschland
Datenbank in Frankfurt, Anwendungsserver bei IONOS in Deutschland.
Nur Personaldaten
Keine Patientendaten, keine Felder für Diagnosen.
Support auf Deutsch
Per E-Mail, Antwort innerhalb von zwei Werktagen.
Ehrlich zum Stand
Keine SOC-2- oder ISO-27001-Zertifizierung. Sicherheitsfragebögen beantworten wir auf Anfrage.

Häufige Fragen

Wo werden die Daten gespeichert?

Datenbank und Anmeldung laufen bei Supabase in Frankfurt, der Anwendungsserver bei IONOS in Deutschland, E-Mails verschickt Brevo aus Frankreich. Dienstplan-, Abwesenheits- und Mitarbeiterdaten bleiben in der EU. Nur wenn die Zahlung über Stripe abgewickelt wird, gehen Rechnungsdaten wie E-Mail-Adresse und Kundennummer an Stripe in den USA, abgesichert über das EU-US Data Privacy Framework und Standardvertragsklauseln. Alle Unterauftragsverarbeiter mit Standort stehen in der Auftragsverarbeitungsvereinbarung.

Verarbeitet Monkaru Gesundheitsdaten?

Monkaru verarbeitet keine Patientendaten und fragt bei einem Krankenstand weder Diagnose noch Grund ab, erfasst werden Zeitraum und Art. Schon die Tatsache eines Krankenstands gilt aber als Gesundheitsdatum nach Art. 9 DSGVO. Deshalb sehen Mitarbeiter:innen und Betrachter:innen Krankenstände, Absenzen und Zeitausgleich anderer nur, wenn Sie das freigeben. Urlaube bleiben sichtbar.

Kann ich die Zwei-Faktor-Authentifizierung für alle vorschreiben?

Derzeit nicht. Jede Person richtet die Zwei-Faktor-Authentifizierung für ihr eigenes Konto ein, mit einer Authenticator-App und Einmal-Wiederherstellungscodes. Monkaru empfiehlt das bei der Anmeldung, man kann es aber überspringen. Eine Vorgabe für die ganze Organisation lässt sich noch nicht einstellen.

Was bekommt der Betriebsrat von Ihnen?

Unter „Vorlagen“ stehen drei Arbeitshilfen online und als PDF: ein Muster einer Betriebsvereinbarung nach § 96 und § 96a ArbVG, eine DSFA-Arbeitshilfe und ein Zugriffskonzept mit den tatsächlich verfügbaren Rollen und Berechtigungen. Sie sind zur Anpassung an Ihr Haus gedacht und ersetzen keine Rechtsberatung. Die Datenschutz-Folgenabschätzung bewerten Verantwortliche und Datenschutzbeauftragte.

Ist Monkaru zertifiziert?

Nein. Monkaru hält derzeit keine SOC-2- oder ISO-27001-Zertifizierung. Die technischen und organisatorischen Maßnahmen beschreibt die Auftragsverarbeitungsvereinbarung, Sicherheitsfragebögen, etwa nach NIS2, beantworten wir auf Anfrage.

Was passiert mit unseren Daten, wenn wir kündigen?

Sie werden nicht automatisch gelöscht. Die Daten bleiben gespeichert, damit Sie sie weiter exportieren, später wieder mit Monkaru arbeiten und gesetzliche Aufbewahrungspflichten erfüllen können. Inhaber:innen laden unter Einstellungen › Allgemein jederzeit die ganze Organisation als JSON-Datei herunter, jede Person zusätzlich ihre eigenen Daten. Gelöscht wird auf Ihre dokumentierte Weisung.

Passt dazu

Sehen Sie sich die Berechtigungen selbst an

Legen Sie Ihre Organisation an und stellen Sie Rollen und Berechtigungen so ein, wie Ihr Haus es braucht. 30 Tage kostenlos, ohne Kreditkarte.