← Zurück zur App 📖 Dokumentation Impressum Datenschutzerklärung

Datenschutzerklärung

1. Verantwortlicher

Michael Marquet
Hauptstraße 20
56645 Nickenich
Telefon: 015253954709
E-Mail: webmaster@527997859.swh.strato-hosting.eu

2. Welche Daten wir verarbeiten

2.1 Daten bei der Registrierung

Bei der Anlage eines Nutzerkontos werden erhoben:

  • Vor- und Nachname
  • E-Mail-Adresse (für Bestätigung und Benachrichtigungen)
  • Benutzername
  • Passwort — ausschließlich gehasht (PBKDF2/Werkzeug-Standard) gespeichert, niemals im Klartext

2.2 Daten während der Nutzung

Im laufenden Betrieb werden gespeichert:

  • Vom Nutzer erfasste Notizen, Aufgaben und Termine
  • Geokoordinaten zu Adressen (lokal zwischengespeichert, um externe Anfragen zu reduzieren)
  • Optionale Portal-Zugangsdaten — at-rest verschlüsselt mit Fernet/AES-128
  • Konditionsanfragen an den Großhändler (die im Anfrageformular eingetragenen Antworten je Kunde, z. B. Umsatzpotenzial, Wettbewerber, Bonusvereinbarung) — at-rest verschlüsselt; einzeln löschbar und beim endgültigen Löschen eines Kunden mit entfernt

Kein Standortzugriff: Die App fragt den GPS-/Gerätestandort nicht ab — weder bei der Besuchserfassung noch an anderer Stelle.

2.3 KI-Funktionen (optional)

Die App bietet optionale KI-Funktionen (Besuchsbericht ausformulieren, Besuchs-Briefing). Diese sind nur aktiv, wenn der Nutzer im Profil einen eigenen Zugang hinterlegt hat, und werden ausschließlich durch einen Klick des Nutzers ausgelöst. Dabei werden die für die jeweilige Anfrage nötigen Inhalte an den gewählten Anbieter übermittelt (siehe Punkt 4).

Der Anbieter ist pro Konto wählbar:

  • Anthropic (Voreinstellung) — eigener API-Schlüssel im Profil.
  • Microsoft Power Automate — statt eines API-Schlüssels wird die HTTP-Trigger-Adresse eines eigenen Flows hinterlegt. Die Daten gehen dann an die Microsoft-Umgebung des Unternehmens, nicht an Anthropic. Zulässig sind nur Microsoft-Adressen (logic.azure.com, azure-apihub.net, powerplatform.com, powerautomate.com).

Ohne hinterlegten Zugang findet keinerlei Übermittlung statt — die KI-Funktionen sind dann schlicht nicht verfügbar.

Hinweis: Über die Funktion „Aktion teilen“ lassen sich Download-Links zu Aktions-/Werbe-Flyern erzeugen, die ohne Login öffentlich abrufbar sind. Diese Flyer enthalten keine personenbezogenen Daten; die Links laufen nach 30 Tagen automatisch ab.

2.4 Technische Daten

  • Sitzungs-Cookie (technisch notwendig, HTTPOnly + SameSite=Lax)
  • Log-Einträge bei Anmeldung und Fehlerfällen — ohne dauerhafte Speicherung der IP-Adresse
  • Zur Abwehr von Passwort-Rateversuchen werden fehlgeschlagene Anmeldeversuche mit IP-Adresse für maximal 5 Minuten in einer Zustandsdatei auf dem Server gehalten (nicht in Backups enthalten, danach automatisch verworfen)

3. Rechtsgrundlage

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, d. h. Bereitstellung der Anwendung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen, sicheren Betrieb).

4. Empfänger / Auftragsverarbeiter

Folgende Dienstleister werden eingebunden:

  • Strato AG, Pascalstraße 10, 10587 Berlin — Hosting, E-Mail-Versand (SMTP/IMAP). Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
  • OpenStreetMap Foundation — Geocoding-Dienst Nominatim (nominatim.openstreetmap.org). Übermittelt werden Adressdaten, um Koordinaten abzufragen. Treffer werden lokal gecached, um wiederholte Anfragen zu vermeiden.
  • Project OSRM (router.project-osrm.org) — Routenberechnung zwischen Geokoordinaten. Übermittelt werden ausschließlich Koordinaten ohne direkten Personenbezug.
  • Anthropic, PBC (USA) — nur bei aktiver Nutzung der optionalen KI-Funktionen (siehe 2.3). Übermittelt werden die dort genannten Inhalte. Drittlandtransfer auf Grundlage des EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln (Data Processing Addendum von Anthropic). API-Eingaben werden von Anthropic laut deren Nutzungsbedingungen nicht zum Training verwendet und nach max. 30 Tagen gelöscht.
  • Microsoft — nur, wenn als KI-Anbieter „Power Automate" gewählt und eine Flow-Adresse hinterlegt ist (siehe 2.3). Die Daten laufen dann in die Microsoft-Umgebung des jeweiligen Unternehmens; Verantwortlicher für diese Verarbeitung ist der Betreiber des Flows.
  • PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg) — in den Konto-Einstellungen steht ein Spenden-Knopf, der auf eine PayPal.me-Seite verlinkt. Es ist ein reiner Link: es werden keine Skripte, Zählpixel oder Schaltflächen von PayPal eingebunden, und ohne Klick fließen keine Daten. Wer ihn anklickt, verlässt die App; ab dort gilt die Datenschutzerklärung von PayPal. Eine Spende ist freiwillig und ohne Auswirkung auf die Nutzung.
  • Apple Push-Dienst / Google Firebase Cloud Messaging — nur bei vom Nutzer aktivierten Push-Benachrichtigungen. Die Nachrichteninhalte sind nach dem Web-Push-Standard Ende-zu-Ende-verschlüsselt (aes128gcm); die Push-Gateways sehen nur Zustell-Metadaten, keine Inhalte.
  • Strato HiDrive — tägliche Datensicherung. Die Sicherung wird vor der Übertragung mit AES-256 verschlüsselt; der Schlüssel verbleibt ausschließlich beim Betreiber.
  • Overpass-API (overpass-api.de, FOSSGIS e. V.) und DuckDuckGo — nur bei der Akquise-Suche: übermittelt werden Orts-/Branchen- bzw. Firmennamen-Suchanfragen, keine Bestandskundendaten.

5. Speicherdauer

Daten werden so lange gespeichert, wie das Nutzerkonto besteht. Bei Löschung des Kontos über die Funktion „Konto löschen" werden alle persönlichen Daten und alle vom Nutzer angelegten Inhalte unwiderruflich entfernt.

Sicherungskopien: Backups (die Datendateien darin verschlüsselt, der Offsite-Stand bei HiDrive zusätzlich vollständig verschlüsselt) werden vorgehalten als die letzten 14 täglichen Stände auf dem Server, die letzten 3 Stände beim Offsite-Speicher (HiDrive) und zwei wöchentliche Stände in einer lokalen Kopie des Betreibers. Gelöschte Daten sind damit spätestens rund zwei Wochen nach der Löschung auch aus allen Sicherungen entfernt.

6. Cookies

Es wird ausschließlich ein technisch notwendiger Sitzungs-Cookie verwendet. Tracking-, Analyse- oder Werbe-Cookies werden nicht eingesetzt.

7. Ihre Rechte

Sie haben jederzeit das Recht auf:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung („Recht auf Vergessenwerden", Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)

Direkt in der App verfügbar:

  • „⬇ Meine Daten exportieren" — im Benutzer-Menü (Profil-Bereich). Liefert Ihnen sofort ein ZIP mit allen Daten, die zu Ihrem Konto gespeichert sind (Art. 15 + Art. 20 DSGVO).
  • „🗑 Endgültig löschen" pro Kunde — im Reiter „⚠️ Inaktiv" und „🗑 Gelöschte". Entfernt einen einzelnen Eintrag inklusive aller verknüpften Daten unwiderruflich (Art. 17 DSGVO).
  • „🗑 Konto löschen…" — im Benutzer-Menü. Sendet eine Bestätigungs-E-Mail; nach Klick auf den Link werden Konto und alle persönlichen Daten endgültig entfernt (Art. 17 DSGVO).

Darüber hinaus können Sie alle weiteren Anfragen an die unter Punkt 1 genannten Kontaktdaten richten. Eine Bearbeitung erfolgt unverzüglich, spätestens innerhalb der gesetzlichen Fristen.

8. Datensicherheit (Art. 32 DSGVO)

Folgende technische Schutzmaßnahmen werden eingesetzt:

  • Passwörter werden ausschließlich gehasht gespeichert
  • Die strukturierten Nutzdaten (Kunden-, Besuchs-, Umsatz-, Kontakt- und Tourendaten) werden auf dem Server at-rest verschlüsselt gespeichert (Fernet/AES-128). Hochgeladene Dokumente (PDF, Bilder, Excel-Dateien) liegen unverschlüsselt in einem nur dem Server-Dienst zugänglichen Verzeichnis.
  • Zwei-Faktor-Authentifizierung (TOTP) verfügbar; für Konten, die seit dem 15.06.2026 angelegt wurden, nach einer Frist von 7 Tagen verpflichtend (ältere Konten können sie freiwillig aktivieren)
  • Transportverschlüsselung (HTTPS) mit HSTS; Content-Security-Policy gegen Fremd-Skripte
  • Sitzungs-Cookies sind HTTPOnly + SameSite=Lax + Secure
  • Backups werden vor der Übertragung verschlüsselt (AES-256); tägliche automatische Prüfung, dass die Sicherung aktuell ist
  • Atomare Schreibvorgänge (tmp + os.replace) verhindern Datenverlust bei Systemabbrüchen
  • Pfad-Traversal-Schutz an allen Datei-Schnittstellen
  • Rate-Limiting bei fehlgeschlagenen Anmeldeversuchen
  • E-Mail-Bestätigung neuer Konten

9. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Zuständig ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Postfach 30 40, 55020 Mainz
www.datenschutz.rlp.de

10. Änderungen dieser Erklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich die rechtlichen Rahmenbedingungen oder die Funktionalität der Anwendung ändern. Die jeweils aktuelle Version ist auf dieser Seite einsehbar.

Stand: 30.08.2026