Another Tuesday

Privacy / Datenschutz

Privacy policy and Datenschutzerklärung

How Another Tuesday handles account, organization, employee, and operational data. Informationen zur Verarbeitung von Konto-, Organisations-, Beschäftigten- und Betriebsdaten.

English

Privacy policy

Last updated: 2 September 2026

1. Who is responsible

Another Tuesday is operated by Tsvetanka Traycheva, trading as Another Tuesday Studio, Frankfurter Str. 106f, 34121 Kassel, Germany. Privacy enquiries can be sent to hello@nextpossible.de.

The organization that invites you to Another Tuesday determines why and how it uses the employee and operational data it enters. That customer organization is the data controller for that data, and Another Tuesday Studio processes it on the organization's instructions. Another Tuesday Studio is an independent controller for account administration, security logs, service communications, website visits, and its own legal and business records.

2. What this policy covers

This policy covers the Another Tuesday web application at app.anothertuesday.de. It is an invitation-only workplace service; there is no public self-registration.

3. Data the service handles

The current service may handle the following categories when they are used:

  • Authentication and account data: email address, account identifier, display name, language, time zone, authentication status, and session identifiers. Password authentication is handled by Supabase Auth; the application does not receive or store readable passwords.
  • Organization and authorization data: organization name, membership, role, department, status, and operational Team or Location scopes used to enforce access.
  • Employee and employment data: employee number, name, job title, department, manager relationship, employment status and dates, and contract metadata such as contract type, status, dates, weekly minutes, and notice period.
  • Operational Work Order data: Locations, operational Teams, assignments, planned work, estimates, tools and materials, work status and history, execution times and events, completion notes, factual deviation reasons, and manager reviews.
  • Audit and security data: actions, affected record references, timestamps, sign-in and security events, and technical request information such as IP address, user agent, and request logs processed by the hosting and backend providers.
  • Essential preferences: secure authentication cookies, an HTTP-only organization-selection cookie, and temporary same-tab navigation state. The production service does not use the demo role cookie as an authorization source.

4. Data and functions not currently connected

The production application currently has no employee-document upload or download workflow and no production Supabase Storage bucket for employee files. Checklist and document-preview content shown in the fictional demo is not uploaded to production storage. The service also does not currently provide connected attendance tracking, final payroll calculation, payments, email sending, advertising, third-party analytics, GPS tracking, or continuous location tracking.

This policy must be updated before any new data category or connected service is put into production.

5. Why data is processed

  • to authenticate users and maintain secure sessions;
  • to provide the workplace functions selected by the customer organization;
  • to enforce organization, role, Team, Location, and assignment permissions;
  • to maintain operational history, integrity, and auditability;
  • to prevent misuse, investigate faults, and protect the service; and
  • to meet contractual, accounting, and legal obligations.

For customer-controlled employee and operational data, the customer organization determines the applicable legal basis. For data controlled by Another Tuesday Studio, processing is based as applicable on providing the service, legitimate interests in operating and securing it, compliance with legal obligations, or consent where the law requires consent.

6. Hosting and service providers

Another Tuesday currently relies on these production service providers:

  • Supabase: managed email/password authentication and PostgreSQL database services. The Another Tuesday production database is hosted in the Central EU (Frankfurt) region. Access to application records is restricted through server-side authorization and PostgreSQL Row Level Security.
  • Vercel: hosting, delivery, and execution of the Next.js web application. Vercel processes requests and associated technical logs needed to deliver and protect the service.

Another Tuesday does not sell personal data and does not use advertising networks or third-party behavioral analytics in the application. Providers may process limited data outside the European Economic Area under their applicable contractual transfer safeguards. Customer organizations should consult their agreement and the current provider documentation for transfer details.

7. Who can see data

Access is limited according to the authenticated user's organization membership, role, and assigned scope. Employees receive self- or assignment-related access; Managers receive only their authorized operational scope; HR does not automatically receive operational authority; and Owners receive organization-wide authority where configured. Authorized service providers and personnel may access data only where needed to operate, secure, support, or comply with legal requirements for the service.

Personal data may also be disclosed when required by law or to protect legal rights. It is not disclosed to unrelated organizations for their own marketing.

8. Retention

Account and active organization records are kept while access or the customer service relationship is active. Employment, contract, Work Order, status, execution, review, and audit history may need to be retained after access ends where the customer instructs this or employment, tax, accounting, limitation-period, security, or other legal obligations require it. Retention can therefore differ by organization and record type; the current service does not apply one universal deletion period.

When deletion is approved, live records are deleted or anonymized where technically and legally appropriate. Residual copies may remain temporarily in protected backups and provider logs until their normal retention cycles expire. Legal holds and required audit history take precedence over a deletion schedule.

9. Account and data deletion requests

To request account deletion or deletion of personal data, emailhello@nextpossible.dewith the subject “Another Tuesday data deletion request”. State the email address used for the account and the customer organization, but do not send passwords or sensitive documents by email. Identity and authority will be verified before action is taken.

Because the customer organization controls employee and operational data, users should normally also contact that organization's HR or privacy contact. Another Tuesday Studio will forward or coordinate controller requests where necessary. Deleting an authentication account does not automatically erase records that the organization must retain lawfully, nor records connected to another active organization membership.

10. GDPR rights

Where the GDPR applies, you may have rights to access, correct, erase, or restrict your personal data; object to certain processing; receive portable data; withdraw consent where processing relies on consent; and complain to a competent data protection authority. Rights may be limited by legal retention duties and the rights of others.

Contact the customer organization for data it controls, or use the privacy email above for data controlled by Another Tuesday Studio or if you are unsure whom to contact.

11. Security

The service uses encrypted HTTPS connections, secure session handling, server-verified identity and organization membership, role and scope checks, database Row Level Security, restrictive security headers, and audit history for supported operations. No online service can guarantee absolute security. Suspected unauthorized access should be reported promptly to the privacy email above.

12. Changes to this policy

This page will be updated when the service's production data handling changes. Material changes will be communicated through an appropriate service or customer channel. The current revision date appears at the start of each language version.

Deutsch

Datenschutzerklärung

Zuletzt aktualisiert: 2. September 2026

1. Verantwortliche Stellen

Another Tuesday wird betrieben von Tsvetanka Traycheva, handelnd unter Another Tuesday Studio, Frankfurter Str. 106f, 34121 Kassel, Deutschland. Datenschutzanfragen können an hello@nextpossible.de gerichtet werden.

Die Organisation, die Sie zu Another Tuesday einlädt, bestimmt Zweck und Mittel der Verarbeitung der von ihr eingetragenen Beschäftigten- und Betriebsdaten. Für diese Daten ist die Kundenorganisation Verantwortliche; Another Tuesday Studio verarbeitet sie nach deren Weisungen als Auftragsverarbeiterin. Für Kontoverwaltung, Sicherheitsprotokolle, Servicekommunikation, Websitebesuche sowie eigene rechtliche und geschäftliche Unterlagen ist Another Tuesday Studio eigenständig Verantwortliche.

2. Geltungsbereich

Diese Datenschutzerklärung gilt für die Webanwendung Another Tuesday unter app.anothertuesday.de. Der Dienst ist ein einladungsbasierter Arbeitsplatzdienst; eine öffentliche Selbstregistrierung ist nicht verfügbar.

3. Verarbeitete Daten

Der aktuelle Dienst kann bei Nutzung folgende Kategorien verarbeiten:

  • Authentifizierungs- und Kontodaten: E-Mail-Adresse, Konto-ID, Anzeigename, Sprache, Zeitzone, Authentifizierungsstatus und Sitzungskennungen. Die Passwortauthentifizierung erfolgt über Supabase Auth; die Anwendung erhält oder speichert keine lesbaren Passwörter.
  • Organisations- und Berechtigungsdaten: Organisationsname, Mitgliedschaft, Rolle, Abteilung, Status sowie operative Team- oder Standortbereiche zur Durchsetzung von Zugriffsrechten.
  • Beschäftigten- und Beschäftigungsdaten: Personalnummer, Name, Stellenbezeichnung, Abteilung, Zuordnung zur Führungskraft, Beschäftigungsstatus und -daten sowie Vertragsmetadaten wie Vertragsart, Status, Laufzeiten, Wochenminuten und Kündigungsfrist.
  • Operative Auftragsdaten: Standorte, operative Teams, Zuordnungen, geplante Arbeiten, Schätzungen, Werkzeuge und Materialien, Auftragsstatus und -verlauf, Ausführungszeiten und -ereignisse, Abschlussnotizen, sachliche Gründe für Abweichungen und Prüfungen durch Führungskräfte.
  • Audit- und Sicherheitsdaten: Aktionen, Verweise auf betroffene Datensätze, Zeitstempel, Anmelde- und Sicherheitsereignisse sowie technische Anfragedaten wie IP-Adresse, User-Agent und Protokolle, die Hosting- und Backendanbieter zur Diensterbringung verarbeiten.
  • Erforderliche Einstellungen: sichere Authentifizierungs-Cookies, ein HTTP-only-Cookie zur Organisationsauswahl und vorübergehender Navigationsstatus im aktuellen Browser-Tab. Der produktive Dienst verwendet das Demo-Rollen-Cookie nicht als Berechtigungsquelle.

4. Derzeit nicht angebundene Daten und Funktionen

Die produktive Anwendung bietet derzeit keinen Upload oder Download von Beschäftigtendokumenten und keinen produktiven Supabase-Storage-Bucket für Beschäftigtenakten. Checklisten- und Dokumentvorschauinhalte in der fiktiven Demo werden nicht in einen produktiven Speicher hochgeladen. Der Dienst bietet derzeit außerdem keine angebundene Arbeitszeiterfassung, endgültige Lohnabrechnung, Zahlungen, E-Mail-Versendung, Werbung, Drittanbieter-Verhaltensanalyse, GPS-Ortung oder fortlaufende Standortverfolgung.

Vor der produktiven Einführung neuer Datenkategorien oder angebundener Dienste muss diese Datenschutzerklärung aktualisiert werden.

5. Zwecke und Rechtsgrundlagen

  • Authentifizierung von Nutzenden und sichere Sitzungsverwaltung;
  • Bereitstellung der von der Kundenorganisation ausgewählten Arbeitsplatzfunktionen;
  • Durchsetzung von Organisations-, Rollen-, Team-, Standort- und Auftragsrechten;
  • Erhaltung von Betriebsverlauf, Integrität und Nachvollziehbarkeit;
  • Missbrauchsprävention, Fehleranalyse und Schutz des Dienstes; und
  • Erfüllung vertraglicher, buchhalterischer und rechtlicher Pflichten.

Für von der Kundenorganisation verantwortete Beschäftigten- und Betriebsdaten legt diese die anwendbare Rechtsgrundlage fest. Soweit Another Tuesday Studio selbst Verantwortliche ist, erfolgt die Verarbeitung je nach Fall zur Vertragserfüllung, auf Grundlage berechtigter Interessen am sicheren Betrieb, zur Erfüllung rechtlicher Pflichten oder auf Grundlage einer Einwilligung, wenn diese gesetzlich erforderlich ist.

6. Hosting- und Dienstanbieter

Another Tuesday nutzt derzeit folgende produktive Dienstanbieter:

  • Supabase: verwaltete E-Mail-/Passwortauthentifizierung und PostgreSQL-Datenbankdienste. Die produktive Datenbank von Another Tuesday wird in der Region Zentrale EU (Frankfurt) gehostet. Der Zugriff auf Anwendungsdaten ist durch serverseitige Berechtigungsprüfung und PostgreSQL Row Level Security beschränkt.
  • Vercel: Hosting, Auslieferung und Ausführung der Next.js-Webanwendung. Vercel verarbeitet Anfragen und zugehörige technische Protokolle, soweit dies zur Bereitstellung und Absicherung des Dienstes erforderlich ist.

Another Tuesday verkauft keine personenbezogenen Daten und nutzt in der Anwendung keine Werbenetzwerke oder Drittanbieter-Verhaltensanalysen. Dienstanbieter können begrenzte Daten außerhalb des Europäischen Wirtschaftsraums auf Grundlage ihrer anwendbaren vertraglichen Übermittlungsgarantien verarbeiten. Kundenorganisationen sollten ihren Vertrag und die aktuelle Anbieterdokumentation zu Übermittlungen prüfen.

7. Zugriffsberechtigte

Der Zugriff ist nach der authentifizierten Organisationsmitgliedschaft, Rolle und dem zugewiesenen Bereich beschränkt. Beschäftigte erhalten nur selbst- oder auftragsbezogenen Zugriff; Führungskräfte nur den autorisierten operativen Bereich; HR erhält nicht automatisch operative Befugnisse; und Inhaberinnen oder Inhaber erhalten, sofern konfiguriert, organisationsweite Befugnisse. Autorisierte Dienstanbieter und Personen dürfen nur zugreifen, soweit dies für Betrieb, Sicherheit, Support oder rechtliche Pflichten erforderlich ist.

Personenbezogene Daten können außerdem aufgrund gesetzlicher Pflichten oder zum Schutz rechtlicher Ansprüche offengelegt werden. Eine Weitergabe an unabhängige Organisationen für deren eigenes Marketing erfolgt nicht.

8. Speicherdauer

Konto- und aktive Organisationsdaten werden gespeichert, solange der Zugang oder die Kundenbeziehung besteht. Beschäftigungs-, Vertrags-, Auftrags-, Status-, Ausführungs-, Prüf- und Auditverläufe können nach Zugangsende weiter aufzubewahren sein, wenn die Kundenorganisation dies anweist oder arbeits-, steuer-, handels-, verjährungs-, sicherheits- oder sonstige rechtliche Pflichten dies erfordern. Die Speicherdauer unterscheidet sich daher nach Organisation und Datensatz; der aktuelle Dienst wendet keine einheitliche Löschfrist auf alle Daten an.

Nach Freigabe einer Löschung werden aktive Daten technisch und rechtlich angemessen gelöscht oder anonymisiert. Restkopien können bis zum Ablauf regulärer Aufbewahrungszyklen vorübergehend in geschützten Sicherungen und Anbieterprotokollen verbleiben. Gesetzliche Aufbewahrung und erforderliche Auditverläufe gehen einem Löschplan vor.

9. Konto- und Datenlöschung beantragen

Um die Löschung eines Kontos oder personenbezogener Daten zu beantragen, senden Sie eine E-Mail anhello@nextpossible.demit dem Betreff „Another Tuesday Datenlöschung“. Nennen Sie die für das Konto verwendete E-Mail-Adresse und die Kundenorganisation, senden Sie aber keine Passwörter oder sensiblen Dokumente per E-Mail. Identität und Berechtigung werden vor der Bearbeitung geprüft.

Da die Kundenorganisation für Beschäftigten- und Betriebsdaten verantwortlich ist, sollten Nutzende in der Regel auch deren HR- oder Datenschutzkontakt ansprechen. Another Tuesday Studio leitet Anfragen an die Verantwortliche weiter oder stimmt sie erforderlichenfalls mit ihr ab. Die Löschung des Authentifizierungskontos löscht nicht automatisch Datensätze, die rechtmäßig aufzubewahren sind, oder Datensätze, die mit einer weiteren aktiven Organisationsmitgliedschaft verbunden sind.

10. Rechte nach der DSGVO

Soweit die DSGVO gilt, können Sie Rechte auf Auskunft, Berichtigung, Löschung oder Einschränkung, Widerspruch gegen bestimmte Verarbeitungen, Datenübertragbarkeit, Widerruf einer Einwilligung und Beschwerde bei einer zuständigen Datenschutzbehörde haben. Gesetzliche Aufbewahrungspflichten und Rechte anderer Personen können diese Rechte begrenzen.

Wenden Sie sich für Daten in der Verantwortung der Kundenorganisation an diese oder nutzen Sie die oben genannte Datenschutzadresse für Daten in der Verantwortung von Another Tuesday Studio beziehungsweise wenn Sie unsicher sind.

11. Sicherheit

Der Dienst verwendet verschlüsselte HTTPS-Verbindungen, sichere Sitzungsverwaltung, serverseitig geprüfte Identität und Organisationsmitgliedschaft, Rollen- und Bereichsprüfungen, Row Level Security in der Datenbank, restriktive Sicherheitsheader und Auditverläufe für unterstützte Vorgänge. Kein Onlinedienst kann absolute Sicherheit garantieren. Ein vermuteter unbefugter Zugriff sollte umgehend an die oben genannte Datenschutzadresse gemeldet werden.

12. Änderungen dieser Erklärung

Diese Seite wird aktualisiert, wenn sich die produktive Datenverarbeitung des Dienstes ändert. Wesentliche Änderungen werden über einen geeigneten Service- oder Kundenkanal mitgeteilt. Das aktuelle Überarbeitungsdatum steht am Anfang jeder Sprachfassung.