# Privacy Policy – fortyTimer Desktop Extension / MCP Server

*Deutsche Fassung siehe unten. — German version below.*

**Effective date: 08/19/2026**

This privacy policy covers the **fortyTimer Desktop Extension** (the MCP
server `fortytimer-mcp`), published by fortytwo Consulting GbR. It does
**not** cover the fortyTimer application itself; the operator of the
fortyTimer installation you connect to is the data controller for the data
processed there.

## 1. Data collection

The extension collects **no data**. It has no databases, caches, log files,
telemetry or analytics of any kind. The publisher (fortytwo Consulting GbR)
receives **no data whatsoever** from the extension.

## 2. Usage and storage

- The extension runs entirely on the user's own computer.
- The two configuration values (fortyTimer URL and personal API token) are
  entered by the user and stored by the MCP client; Claude Desktop stores the
  token in the operating system keychain. The extension itself persists
  nothing.
- Personal data (time entries, balances, leave requests, user names) is
  retrieved from the user's own fortyTimer installation on request, passed to
  the MCP client in memory and not retained by the extension.

## 3. Third-party sharing

None. All network traffic flows exclusively between the user's computer and
the fortyTimer installation configured by the user (via HTTPS). No third-party
services, CDNs or analytics endpoints are contacted.

Note that the retrieved data is provided to the MCP client (e.g. Claude
Desktop) that invoked the extension; the privacy policy of that client
applies to how it handles conversation content.

## 4. Data retention

The extension retains no data. Retention of the underlying records is
governed by the connected fortyTimer installation and its operator
(including its configurable GDPR retention periods). Removing the extension
removes its configuration; API tokens can be revoked at any time in
fortyTimer under *Profile → Security → API tokens* with immediate effect.

## 5. Data minimization guarantees of the API

The fortyTimer read-only API that this extension calls never returns
special-category data such as free-text fields of sick-leave requests, never
returns data of anonymized users, and restricts all responses to the
visibility scope of the token owner's account.

## 6. Contact

fortytwo Consulting GbR
Wacholderbergstr. 29 / 90587 Veitsbronn / Germany
E-Mail: info@fortytwo-consulting.de

---

# Datenschutzerklärung – fortyTimer Desktop-Erweiterung / MCP-Server

**Stand: 19.08.2026**

Diese Datenschutzerklärung betrifft die **fortyTimer Desktop-Erweiterung**
(den MCP-Server `fortytimer-mcp`) der fortytwo Consulting GbR. Sie betrifft
**nicht** die fortyTimer-Anwendung selbst; verantwortliche Stelle für die
dort verarbeiteten Daten ist der Betreiber der jeweiligen
fortyTimer-Installation.

## 1. Datenerhebung

Die Erweiterung erhebt **keine Daten**. Es gibt keinerlei Datenbanken,
Zwischenspeicher, Protokolldateien, Telemetrie oder Analysewerkzeuge. Der
Herausgeber (fortytwo Consulting GbR) erhält **keinerlei Daten** aus der
Erweiterung.

## 2. Nutzung und Speicherung

- Die Erweiterung läuft vollständig auf dem Rechner des Anwenders.
- Die beiden Konfigurationswerte (fortyTimer-URL und persönliches API-Token)
  gibt der Anwender selbst ein; gespeichert werden sie vom MCP-Client –
  Claude Desktop legt das Token im Schlüsselbund des Betriebssystems ab. Die
  Erweiterung selbst speichert nichts dauerhaft.
- Personenbezogene Daten (Zeiteinträge, Salden, Anträge, Namen) werden auf
  Anfrage aus der eigenen fortyTimer-Installation gelesen, im Arbeitsspeicher
  an den MCP-Client übergeben und von der Erweiterung nicht aufbewahrt.

## 3. Weitergabe an Dritte

Keine. Sämtlicher Netzwerkverkehr fließt ausschließlich zwischen dem Rechner
des Anwenders und der von ihm konfigurierten fortyTimer-Installation (per
HTTPS). Es werden keine Drittanbieter-Dienste, CDNs oder Analyse-Endpunkte
kontaktiert.

Die abgerufenen Daten werden dem aufrufenden MCP-Client (z. B. Claude
Desktop) bereitgestellt; für dessen Umgang mit Unterhaltungsinhalten gilt
die Datenschutzerklärung des jeweiligen Clients.

## 4. Aufbewahrung

Die Erweiterung bewahrt keine Daten auf. Die Aufbewahrung der zugrunde
liegenden Datensätze richtet sich nach der angebundenen
fortyTimer-Installation und ihrem Betreiber (einschließlich der dort
konfigurierbaren DSGVO-Aufbewahrungsfristen). Mit dem Entfernen der
Erweiterung entfällt ihre Konfiguration; API-Tokens können jederzeit in
fortyTimer unter *Profil → Sicherheit → API-Tokens* mit sofortiger Wirkung
widerrufen werden.

## 5. Datenminimierung der Schnittstelle

Die von der Erweiterung genutzte fortyTimer-Lese-API liefert niemals
besondere Kategorien personenbezogener Daten (Freitexte von Krankmeldungen),
niemals Daten anonymisierter Anwender und beschränkt jede Antwort auf den
Sichtbarkeitsumfang des Token-Inhabers.

## 6. Kontakt

fortytwo Consulting GbR
Wacholderbergstr. 29 / 90587 Veitsbronn / Germany
E-Mail: info@fortytwo-consulting.de
