Datenschutzerklärung
Entwurf. Alle gelb markierten Stellen sind Platzhalter und müssen vor der Veröffentlichung ausgefüllt und anwaltlich geprüft werden – insbesondere Hosting-Anbieter, Speicherfristen und Aufsichtsbehörde.
Diese Erklärung gilt für die Website boxenplan.com und für die Boxenplan-App, die wir für Autohäuser betreiben (erreichbar unter kundenspezifischen Adressen wie [PLATZHALTER: z. B. pz.boxenplan.com]).
1. Verantwortlicher
[PLATZHALTER: Firmenname], [PLATZHALTER: Anschrift], E-Mail [PLATZHALTER: E-Mail-Adresse], Telefon [PLATZHALTER: Telefonnummer].
[PLATZHALTER: Datenschutzbeauftragte Person und Kontaktdaten – nur falls eine Benennungspflicht nach Art. 37 DSGVO / § 38 BDSG besteht, sonst diesen Absatz streichen.]
Abgrenzung: Wer ist wofür verantwortlich?
Für die Inhalte der Website sind wir Verantwortlicher im Sinne der DSGVO. Für die Mitarbeiterdaten in der App ist dagegen das jeweilige Autohaus als unser Kunde verantwortlich; wir verarbeiten diese Daten ausschließlich weisungsgebunden als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO (siehe AVV). Beschäftigte eines Kunden richten Auskunfts- und Löschverlangen bitte an ihren Arbeitgeber; wir leiten Anfragen dorthin weiter.
2. Hosting und Bereitstellung
Die Anwendung läuft auf [PLATZHALTER: Beschreibung des Servers – z. B. „einem Server der [Anbieter], Standort Deutschland“ oder „einem Rechner in unseren Räumen in [Ort]“]. Ein Auftragsverarbeitungsvertrag mit dem Hosting-Anbieter besteht [PLATZHALTER: ja / entfällt bei eigenem Betrieb].
Der Zugang aus dem Internet läuft über Cloudflare (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA) als Content-Delivery-Network, Reverse Proxy und Tunnel-Dienst. Cloudflare verarbeitet dabei IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Statuscode, übertragene Datenmenge, Referrer und Browserkennung, um die Auslieferung technisch zu ermöglichen und Angriffe abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere und störungsfreie Betrieb.
Drittlandtransfer: Dabei können Daten in die USA und weitere Drittländer übermittelt werden. Cloudflare, Inc. ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend haben wir mit Cloudflare die Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss (EU) 2021/914) nebst Auftragsverarbeitungsvertrag geschlossen. Trotz dieser Garantien lässt sich ein Zugriff staatlicher Stellen in den USA nicht vollständig ausschließen. [PLATZHALTER: Wenn eine reine EU-Auslieferung („Regional Services / Data Localization Suite“) gebucht ist, hier ergänzen.]
Server-Logs
Beim Aufruf werden technische Zugriffsdaten protokolliert (IP-Adresse, Zeitpunkt, angefragte Adresse, Statuscode, übertragene Datenmenge, Browser- und Betriebssystemkennung). Sie dienen dem Betrieb, der Fehlersuche und der Sicherheit. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: [PLATZHALTER: z. B. 7 Tage], danach automatische Löschung. Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt.
3. Keine Cookies, kein Tracking
Wir setzen keine Analyse-, Werbe- oder Tracking-Dienste ein, binden keine externen Schriftarten, Karten, Videos oder Social-Media-Elemente ein und setzen keine Cookies. Deshalb gibt es auch kein Cookie-Banner.
In der App speichert Ihr Gerät nach der Anmeldung ein Zugangs-Token lokal im
Browser (localStorage), damit Sie angemeldet bleiben; ebenso die Einstellung für
hell/dunkel und den Hinweis, dass die Bedienhilfe bereits angezeigt wurde. Diese Speicherung
ist für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich
(§ 25 Abs. 2 Nr. 2 TDDDG) und benötigt daher keine Einwilligung. Die Daten verlassen Ihr Gerät
nicht und werden beim Abmelden gelöscht.
4. Kontaktformular „Demo anfragen“
Wenn Sie das Formular absenden, verarbeiten wir die dort eingegebenen Angaben: Firma, Ansprechpartner, E-Mail-Adresse, optional Telefonnummer und Nachricht, dazu Zeitpunkt der Anfrage sowie – zum Schutz vor Missbrauch – die gekürzte IP-Adresse.
- Zweck: Bearbeitung Ihrer Anfrage und Kontaktaufnahme.
- Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) über die Checkbox im Formular; zusätzlich Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage auf den Abschluss eines Vertrags gerichtet ist.
- Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, formlos an [PLATZHALTER: E-Mail-Adresse]. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
- Speicherdauer: Wir löschen die Anfrage, sobald sie erledigt ist und keine gesetzlichen Aufbewahrungsfristen entgegenstehen, spätestens nach [PLATZHALTER: z. B. 12 Monaten]. Kommt ein Vertrag zustande, gelten die handels- und steuerrechtlichen Fristen (6 bzw. 10 Jahre).
- Bereitstellung: Die Angaben sind freiwillig; ohne Firma, Name und E-Mail können wir die Anfrage aber nicht bearbeiten.
Die Anfrage wird auf unserem Server gespeichert und [PLATZHALTER: ggf. ergänzen: per E-Mail an unser Postfach bei [E-Mail-Anbieter] weitergeleitet]. Ein Captcha-Dienst oder ein externes Formular-Tool kommt nicht zum Einsatz.
5. Anmeldung in der App (Zugangscode)
Beschäftigte des Kunden melden sich mit einem persönlichen Zugangscode an, den ihre Leitung vergibt. Verarbeitet werden Name, Rolle und Abteilung, der Zugangscode sowie ein zufälliges Sitzungs-Token. Ein Konto mit E-Mail-Adresse oder Passwort ist nicht erforderlich.
Das Token bleibt gültig, bis sich die Person abmeldet oder die Leitung den Code zurücksetzt. Verantwortlich für diese Verarbeitung ist der jeweilige Kunde; Rechtsgrundlage ist dort in der Regel § 26 BDSG bzw. Art. 6 Abs. 1 lit. b und f DSGVO. Wir handeln als Auftragsverarbeiter.
6. Push-Benachrichtigungen
Wer Benachrichtigungen aktiviert, erteilt dazu im Browser eine ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Dabei erzeugt der Browser eine Push-Adresse (Endpoint) samt Schlüsseln, die wir zusammen mit der Nutzerkennung speichern, um Meldungen zuzustellen – etwa „Essen ist da“, eine neue Aufgabe oder die Dienst-Erinnerung.
Die Zustellung läuft technisch über den Push-Dienst des jeweiligen Browserherstellers (z. B. Google, Apple oder Mozilla), der dabei die Push-Adresse und den verschlüsselten Nachrichteninhalt verarbeitet; je nach Anbieter erfolgt dies auch in Drittländern. Die Einwilligung lässt sich jederzeit in der App oder in den Browsereinstellungen widerrufen; die gespeicherte Push-Adresse löschen wir dann.
7. Empfänger der Daten
- Cloudflare, Inc. – CDN, Reverse Proxy und Tunnel (Auftragsverarbeiter).
- [PLATZHALTER: Hosting-Anbieter, falls nicht selbst betrieben] – Betrieb der Server (Auftragsverarbeiter).
- Push-Dienste der Browserhersteller – ausschließlich für zugestellte Benachrichtigungen.
- [PLATZHALTER: weitere Dienstleister, z. B. E-Mail-Anbieter, Steuerberatung].
Eine Weitergabe zu Werbezwecken oder ein Verkauf von Daten findet nicht statt.
8. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke nötig ist oder gesetzliche Aufbewahrungsfristen bestehen. Für Daten in der App gilt zusätzlich das mit dem Kunden vereinbarte Löschkonzept (siehe AVV, Anlage 1). Nach Vertragsende werden die Daten des Kunden gemäß Weisung zurückgegeben oder gelöscht.
9. Ihre Rechte
Sie haben uns gegenüber das Recht auf
- Auskunft über die verarbeiteten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht: Sie können der Verarbeitung, die auf Art. 6 Abs. 1 lit. f DSGVO beruht, aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben (Art. 21 DSGVO).
Wenden Sie sich dafür an [PLATZHALTER: E-Mail-Adresse]. Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO), insbesondere bei der für uns zuständigen Behörde: [PLATZHALTER: zuständige Aufsichtsbehörde mit Anschrift, richtet sich nach dem Sitz].
10. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Die App enthält keine Leistungs- oder Verhaltenskontrolle.
11. Sicherheit
Die Übertragung erfolgt ausschließlich verschlüsselt über HTTPS (TLS). Weitere technische und organisatorische Maßnahmen beschreibt Anlage 1 des AVV.
12. Änderungen
Wir passen diese Erklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.
Stand: [PLATZHALTER: Datum]