Datenschutzhinweise
Datenschutz
Diese Datenschutzhinweise erklären, welche personenbezogenen Daten bei Website, Kontaktaufnahme, Registrierung, Anmeldung, Vertragsdurchführung, Zahlungsabwicklung, SSO und Nutzung von Betriebskompass verarbeitet werden.
1. Verantwortlicher
Verantwortlich für die Website und den Betrieb von Betriebskompass ist Betriebskompass - Inh. Anakin Luke Hoffmann, Emmericher Str. 162, 47533 Kleve, Deutschland.
Kontakt: kontakt@betriebskompass.de, Telefon: +49 170 7915363.
Datenschutzanfragen: kontakt@betriebskompass.de.
Ein Datenschutzbeauftragter ist derzeit nicht benannt. Anfragen zum Datenschutz werden über den genannten Datenschutzkontakt bearbeitet.
2. Grundsätze und Rechtsgrundlagen
Betriebskompass verarbeitet personenbezogene Daten zweckgebunden, datensparsam und mit rollenbasierten Zugriffen. Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche und vertragliche Maßnahmen, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten, Art. 6 Abs. 1 lit. f DSGVO für berechtigte Interessen an sicherem Betrieb, Missbrauchsschutz, Nachweisführung und Kommunikation sowie Art. 6 Abs. 1 lit. a DSGVO, wenn eine Einwilligung erforderlich ist.
3. Website, Kontakt und technische Bereitstellung
| Verarbeitung | Daten | Zweck | Rechtsgrundlage |
|---|---|---|---|
| Websiteaufruf | IP-Adresse, Datum/Uhrzeit, URL, Statuscode, Browser-/Geräteinformationen, Referrer soweit übermittelt | Auslieferung, Stabilität, Sicherheit, Fehleranalyse | Art. 6 Abs. 1 lit. f DSGVO |
| Hosting | Alle Daten, die technisch beim Aufruf oder bei Nutzung der Anwendung verarbeitet werden | Betrieb der Website und App auf deutscher Hetzner-Serverinfrastruktur | Art. 6 Abs. 1 lit. b und lit. f DSGVO; bei Kundendaten zusätzlich AVV |
| Kontaktformular und E-Mail | Name, E-Mail-Adresse, Nachricht, Zeitpunkt, Kommunikationsinhalt | Bearbeitung von Anfragen, Angebot, Support und Nachverfolgung | Art. 6 Abs. 1 lit. b oder lit. f DSGVO |
| Notwendige Cookies und Sitzungen | Session-Kennung, Login-Status, CSRF-Schutz, Formularschutz, Sprache/technische Einstellungen | Sicherer Betrieb, Anmeldung, Formularschutz | Art. 6 Abs. 1 lit. f DSGVO; technisch erforderlich im Sinne des TDDDG |
| Optionale Analyse-/Marketingdienste | Derzeit keine externen Marketing- oder Analytics-Dienste als produktive Standardfunktion dokumentiert | Nur nach gesonderter Aktivierung und, soweit erforderlich, Einwilligung | Einwilligung, soweit erforderlich |
4. Registrierung, Anmeldung, SSO und Sicherheit
Bei Registrierung und Nutzung eines Kontos werden insbesondere Unternehmensname, Name und E-Mail-Adresse des Nutzers, Passwort-Hash, Rollen, Berechtigungen, Anmeldezeitpunkte, Annahme von AGB und Datenschutzhinweisen, Sitzungsdaten und sicherheitsrelevante Ereignisse verarbeitet. Zweck ist die Einrichtung und Absicherung des Kontos sowie die Bereitstellung der gebuchten Funktionen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO und für Sicherheitsprotokolle Art. 6 Abs. 1 lit. f DSGVO.
Betriebskompass unterstützt die optionale Anmeldung über Google und Microsoft. Dabei wird der Nutzer zum jeweiligen Identitätsanbieter weitergeleitet. Betriebskompass fordert für die Anmeldung die Scopes openid, email und profile an. Verarbeitet werden insbesondere E-Mail-Adresse, Name beziehungsweise Profilangaben soweit freigegeben, technische Anbieter-ID, Anmeldebestätigung, Zeitpunkt der Anmeldung und die Zuordnung zum Betriebskompass-Konto. Betriebskompass speichert Anbieter, Anbieter-ID, E-Mail-Adresse und letzte Anmeldung; Access Tokens werden nicht dauerhaft benötigt.
Wenn Zwei-Faktor-Authentifizierung genutzt wird, werden die hierfür erforderlichen technischen Geheimnisse und Bestätigungsdaten verarbeitet. Wiederherstellungscodes oder Sicherheitsinformationen sind vertraulich aufzubewahren.
5. Vertrag, Preise, Stripe-Abrechnung und Support
Für Vertragsdurchführung, Paketverwaltung, Rechnungsstellung, Zahlungsstatus und Support werden Vertragsdaten, Paketdaten, Rechnungsdaten, Zahlungsstatus, Supportkommunikation und erforderliche Nachweise verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Steuer- und handelsrechtliche Aufbewahrungspflichten beruhen auf Art. 6 Abs. 1 lit. c DSGVO.
Kostenpflichtige Pakete werden über Stripe angebunden. Beim Start eines Checkouts oder einer Abonnementverwaltung können insbesondere E-Mail-Adresse, Unternehmens-/Kontoinformationen, Tarif, Kundennummer, Checkout-Referenz, Zahlungsstatus, Rechnungsdaten und technische Metadaten an Stripe übermittelt oder von Stripe zurückgegeben werden. Vollständige Zahlungsdaten werden in der Regel direkt auf Stripe-Seiten beziehungsweise durch Stripe verarbeitet. Stripe kann je nach Verarbeitung als Auftragsverarbeiter, eigener Verantwortlicher oder gemeinsam mit weiteren Stripe-Gesellschaften handeln; maßgeblich sind die Stripe-Vertrags- und Datenschutzunterlagen.
6. Inhaltsdaten in der Betriebskompass-Anwendung
Nutzer können in Betriebskompass Betriebs-, Kunden-, Fahrzeug-, Lead-, Werkstatt-, Lager-, Finanz-, Dokumenten-, Aufgaben-, Standort- und Berichtsdaten verarbeiten. Für diese Inhaltsdaten ist grundsätzlich der jeweilige Kunde beziehungsweise Betrieb verantwortlich. Betriebskompass verarbeitet solche Daten, soweit einschlägig, als Auftragsverarbeiter nach dokumentierter Weisung des Kunden.
Für produktive Nutzung mit echten personenbezogenen Daten wird ein Auftragsverarbeitungsvertrag mit TOM-Anlage, Unterauftragsverarbeiter-Regelung, Lösch- und Rückgaberegelung sowie Supportzugriffskonzept bereitgestellt. Die Übersicht ist unter Auftragsverarbeitung, TOM und Unterauftragsverarbeiter abrufbar.
7. Integrationen, Portale und Schnittstellen
Wenn Nutzer Integrationen aktivieren oder Daten an externe Systeme übertragen, werden die dafür erforderlichen Daten entsprechend der gewählten Verbindung verarbeitet. Der jeweilige Kunde entscheidet, welche Systeme angebunden werden, welche Daten übertragen werden und welche Berechtigungen erteilt werden. Für produktive Integrationen sind Datenumfang, Empfänger, Rechtsgrundlage, Löschfristen und Vertragsgrundlagen vor Aktivierung zu prüfen.
8. Empfänger, Dienstleister und Drittlandübermittlungen
Personenbezogene Daten können an technische Dienstleister für Hosting, Wartung, Zahlungsabwicklung, Identitätsdienste, Support, Sicherheit und gesetzliche Nachweispflichten übermittelt werden, soweit dies für die genannten Zwecke erforderlich ist. Eine Weitergabe zu Werbezwecken findet nicht statt.
Aktuell relevante Dienstleister sind insbesondere Hetzner Online GmbH für deutsches Server-Hosting, Stripe für Zahlungsabwicklung und Abonnementverwaltung, Google Ireland Limited für optionale Google-Anmeldung sowie Microsoft Ireland Operations Limited für optionale Microsoft-Anmeldung. Derzeit ist kein separater externer SMTP-Dienst als produktiver Unterauftragsverarbeiter hinterlegt. Die aktuelle Übersicht steht unter Unterauftragsverarbeiter.
Eine Übermittlung in Staaten außerhalb der EU oder des EWR kann bei Stripe, Google, Microsoft oder kundenseitig aktivierten Integrationen nicht vollständig ausgeschlossen werden. In solchen Fällen werden die jeweiligen Vertragsmechanismen, Angemessenheitsbeschlüsse, Standardvertragsklauseln oder Data-Privacy-Framework-Angaben des Anbieters berücksichtigt, soweit einschlägig.
9. Speicherdauer, Export und Löschung
Personenbezogene Daten werden gelöscht, sobald der jeweilige Zweck entfällt und keine gesetzlichen Aufbewahrungspflichten oder berechtigten Nachweisinteressen entgegenstehen. Kontaktanfragen werden nur so lange gespeichert, wie es für Bearbeitung und angemessene Nachverfolgung erforderlich ist. Vertrags-, Rechnungs- und steuerlich relevante Daten werden entsprechend gesetzlichen Pflichten aufbewahrt.
Inhaltsdaten in der Anwendung werden nach Vertrag, Weisung, Konfiguration und Löschkonzept des jeweiligen Kunden verarbeitet. Nach Vertragsende können Daten im vereinbarten Umfang exportiert und anschließend gelöscht oder gesperrt werden, soweit keine Aufbewahrungspflichten bestehen. Backups werden im Rahmen des Backup- und Löschkonzepts bereinigt.
10. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Wenn eine Verarbeitung auf Einwilligung beruht, kann die Einwilligung mit Wirkung für die Zukunft widerrufen werden.
Betroffene Personen können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für Nordrhein-Westfalen ist dies die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (Website der Aufsichtsbehörde).
11. Automatisierte Entscheidungen
Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet im Standardbetrieb von Betriebskompass nicht statt. Stripe kann zur Zahlungs-, Risiko- und Betrugspräventionsprüfung eigene Verfahren einsetzen; hierfür gelten die Stripe-Unterlagen.
12. Aktualisierung dieser Hinweise
Diese Datenschutzhinweise werden angepasst, wenn sich Funktionen, eingesetzte Dienstleister, Rechtsgrundlagen oder Verarbeitungsvorgänge ändern.