Rechtliches
Datenschutzerklärung
Wie wir Ihre Daten schützen
1) Einleitung und Kontaktdaten des Verantwortlichen
1.1 Wir freuen uns über Ihr Interesse an SecurityOS. Im Folgenden informieren wir Sie über den Umgang mit Ihren personenbezogenen Daten bei der Nutzung dieser Website und der Software SecurityOS. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.
1.2 Verantwortlicher für die Datenverarbeitung im Sinne der DSGVO ist Mladen Klaic, Alphornstr. 14, 68169 Mannheim, Deutschland, Tel.: +49 151 29433608, E-Mail: [email protected].
1.3 SecurityOS ist eine Software für Sicherheits- und Wachdienste. Für die Daten, die ein Betrieb über seine Beschäftigten, Kunden, Objekte und Einsätze in SecurityOS erfasst, ist der jeweilige Betrieb Verantwortlicher. Wir verarbeiten diese Daten ausschließlich in seinem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags (Art. 28 DSGVO). Anfragen zu diesen Daten richten Sie bitte an Ihren Arbeitgeber bzw. Auftraggeber.
2) Datenerfassung beim Besuch der Website
2.1 Bei bloß informatorischer Nutzung erheben wir nur Daten, die Ihr Browser an unseren Server übermittelt („Server-Logfiles“):
- Aufgerufene Seite
- Datum und Uhrzeit zum Zeitpunkt des Zugriffs
- Menge der gesendeten Daten in Byte
- Quelle/Verweis, von der Sie auf die Seite gelangten
- Verwendeter Browser und Betriebssystem
- Verwendete IP-Adresse
Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres berechtigten Interesses an der Stabilität, Sicherheit und Funktionalität der Website.
2.2 Diese Website nutzt aus Sicherheitsgründen eine SSL-/TLS-Verschlüsselung. Erkennbar an „https://“ und dem Schloss-Symbol in der Browserzeile.
2.3 Reichweitenmessung ohne Cookies: Auf den öffentlichen Seiten (z. B. Startseite, Lösungs- und Ratgeberseiten, Anmeldung, Registrierung, Rechtstexte) zählen wir Seitenaufrufe mit einer eigenen, auf unserem Server betriebenen Statistik. Gespeichert werden nur die aufgerufene Seite, Datum und Uhrzeit, die Domain der verweisenden Website, Gerätetyp (Handy, Tablet, Computer) und Browserfamilie, beim ersten Aufruf einer Sitzung außerdem Kampagnenangaben aus dem Link (sogenannte UTM-Parameter, z. B. „newsletter“), sowie eine Kennung, die aus IP-Adresse und Browserkennung mit einem geheimen Schlüssel berechnet wird, täglich wechselt und keinen Rückschluss auf die IP-Adresse zulässt. Die IP-Adresse selbst wird nicht gespeichert, es werden keine Cookies gesetzt und keine Daten an Dritte übermittelt. Sendet Ihr Browser „Do Not Track“ oder „Global Privacy Control“, findet keine Zählung statt. Registrieren Sie Ihren Betrieb in derselben Sitzung, speichern wir zu dem Betrieb die Einstiegsseite, die verweisende Domain und diese Kampagnenangaben, um den Erfolg unserer Werbung zu messen; die Angaben werden dafür nur im Arbeitsspeicher der geöffneten Seite gehalten, nicht in Cookies oder im Browserspeicher. Außerdem messen wir auf allen Seiten Ladezeiten und technische Fehler; gespeichert werden nur die Seite (ohne Kennungen in der Adresse), Art und Wert der Messung sowie der Zeitpunkt – ohne Besucherkennung und ohne IP-Adresse; diese Messwerte werden nach 14 Tagen gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der bedarfsgerechten und störungsfreien Gestaltung unseres Angebots. Die Daten werden nach 13 Monaten gelöscht.
3) Hosting und Domain
3.1 Für das Hosting nutzen wir einen Anbieter (Contabo GmbH, München), der seine Leistungen auf Servern innerhalb der EU (Deutschland) erbringt. Datenbank, hochgeladene Dateien und Datensicherungen liegen auf diesem Server in Deutschland. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag.
3.2 Die Namensauflösung (DNS) der Domain und ein vorgeschalteter Schutzdienst werden von Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA, erbracht. Der verschlüsselte Datenverkehr zwischen Ihrem Browser bzw. der App und unserem Server wird über Cloudflare geleitet, um Angriffe (z. B. DDoS) abzuwehren und Seiten schneller auszuliefern; dabei verarbeitet Cloudflare insbesondere Ihre IP-Adresse und die übertragenen Daten kurzzeitig zur Prüfung. Inhalte der Software werden bei Cloudflare nicht gespeichert. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO); mit Cloudflare besteht ein Auftragsverarbeitungsvertrag. Cloudflare ist dem EU-US Data Privacy Framework beigetreten.
4) Cookies
Wir verwenden ausschließlich technisch notwendige Cookies – keine Analyse-, Tracking- oder Werbe-Cookies (zur cookielosen Reichweitenmessung siehe 2.3):
ww_session– Anmeldung (signiert, nur für den Server lesbar, 7 Tage)ww_2fa– Zwischenschritt der Zwei-Faktor-Anmeldung (5 Minuten)ww_theme,ww_sidebar– Darstellung (helles/dunkles Design, eingeklappte Navigation)
Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. b und f DSGVO. Sie können Cookies im Browser blockieren – die Anmeldung funktioniert dann allerdings nicht.
5) Kontaktaufnahme
Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir Ihre Angaben ausschließlich zur Bearbeitung und Beantwortung Ihres Anliegens (Art. 6 Abs. 1 lit. f DSGVO bzw. lit. b DSGVO bei Vertragsanbahnung). Die Daten werden gelöscht, sobald der Sachverhalt abschließend geklärt ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
6) Nutzung der Software SecurityOS
6.1 Registrierung und Nutzerkonten
Bei der Registrierung eines Betriebs verarbeiten wir Firmenname, Ort, Ansprechpartner, E-Mail-Adresse und Passwort (nur als bcrypt-Hash) zur Einrichtung und Bereitstellung des Dienstes (Art. 6 Abs. 1 lit. b DSGVO). Je Nutzerkonto speichern wir Name, E-Mail, Rolle, Anmeldezeitpunkte und – falls aktiviert – ein verschlüsseltes Geheimnis für die Zwei-Faktor-Anmeldung. Sicherheitsrelevante Vorgänge werden mit IP-Adresse im Änderungsprotokoll (Audit-Log) festgehalten (Art. 6 Abs. 1 lit. f DSGVO). Zum Schutz der Konten protokollieren wir außerdem jeden Anmeldeversuch mit Zeitpunkt, IP-Adresse, daraus abgeleitetem Netzbereich und grober Geräteangabe (Browser und Betriebssystem), um Anmeldungen aus unbekannten Netzen, mit neuen Geräten oder nach vielen Fehlversuchen zu erkennen (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an der Sicherheit des Dienstes). Diese Daten löschen wir nach 90 Tagen.
6.1a Demo-Anfragen und Partner-Anfragen
Wenn Sie über unsere Website eine Vorführung (Demo) oder eine Partnerschaft anfragen, verarbeiten wir Name, Firma, E-Mail-Adresse, optional Telefonnummer, Unternehmensgröße, Wunschtermin und Ihre Nachricht, um die Anfrage zu bearbeiten und einen Termin abzustimmen (Art. 6 Abs. 1 lit. b DSGVO, vorvertragliche Maßnahmen). Sie erhalten eine Eingangsbestätigung per E-Mail. Zum Schutz vor Missbrauch wird die IP-Adresse kurzzeitig zur Begrenzung der Anfragen verwendet. Die Daten löschen wir, wenn sie für die Anbahnung nicht mehr erforderlich sind, spätestens nach zwölf Monaten, sofern kein Vertrag zustande kommt.
6.2 E-Mail-Versand
System-E-Mails (Einladungen, Links zum Zurücksetzen des Passworts, Benachrichtigungen, Alarme des Alleinarbeiterschutzes) versenden wir über Resend, Inc., USA. Übermittelt werden Empfängeradresse und Inhalt der E-Mail. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag; Übermittlungen in die USA erfolgen auf Basis des EU-US Data Privacy Framework bzw. der Standardvertragsklauseln der EU-Kommission.
Neben Mails, die Sie selbst auslösen, versenden wir automatische Mitteilungen zu Ihrem Vertrag (Willkommen, Hinweise zum Start, Ende der Testphase, Buchung, Zahlung, Kündigung, Löschung) sowie an Inhaber einen wöchentlichen Überblick. Den Wochenüberblick können Sie jederzeit unter „Benachrichtigungen“ abbestellen. Versand und Empfänger werden protokolliert, um Doppelversand zu verhindern.
6.3 Push-Benachrichtigungen
Aktivieren Sie Benachrichtigungen auf einem Gerät, speichern wir die vom Browser erzeugte Push-Adresse. Der Inhalt wird verschlüsselt über den Push-Dienst des Geräteherstellers (z. B. Apple, Google, Mozilla) zugestellt. Sie können Benachrichtigungen jederzeit in SecurityOS oder in den Geräteeinstellungen abschalten (Art. 6 Abs. 1 lit. b DSGVO).
6.3a Support
Anfragen über „Hilfe & Support“ speichern wir mit Name, E-Mail-Adresse und Inhalt zur Bearbeitung (Art. 6 Abs. 1 lit. b DSGVO). Zur Unterstützung kann unser Support Ihren Betrieb im Nur-Lesen-Modus ansehen; jeder solche Zugriff wird im Audit-Log Ihres Betriebs protokolliert und die Inhaber werden per E-Mail informiert. Daten werden dabei nicht verändert.
6.4 Standortdaten und Fahrtenbuch
Standortdaten werden nur verarbeitet, wenn ein Betrieb die Ortung ausdrücklich freigeschaltet hat: während einer laufenden Schicht (Ortung, Alleinarbeiterschutz, Zeiterfassung am Objekt) und während einer im Fahrtenbuch gestarteten Dienst- bzw. Revierfahrt (GPS-Strecke). Die Aufzeichnung einer Fahrt läuft nur, solange die Fahrt gestartet und die Seite geöffnet ist, und endet mit „Fahrt beenden“. Im Fahrtenbuch werden außerdem Fahrzeug, Fahrer, Zweck, Zeiten und Kilometerstände gespeichert. Außerhalb dieser Zeitfenster nimmt der Server keine Standorte an. Verantwortlich ist der jeweilige Betrieb.
6.5 Kamera und Fotos
Beim Scannen eines QR-Codes wird das Kamerabild ausschließlich auf Ihrem Gerät ausgewertet; gespeichert wird nur der gelesene Code. Fotos werden nur gespeichert, wenn Sie sie bewusst aufnehmen bzw. hochladen – etwa als Pflichtfoto an einem Kontrollpunkt, als Anhang zu einem Vorfall oder als Bescheinigung zu einer Krankmeldung. Fotos sind nur für berechtigte Personen des jeweiligen Betriebs abrufbar; Pflichtfotos und Vorfallfotos eines Objekts zusätzlich für den Auftraggeber dieses Objekts im Kundenportal.
6.5a Krankmeldungen (Gesundheitsdaten)
Meldet sich eine Einsatzkraft über SecurityOS krank, werden Zeitraum, optionaler Hinweis und – falls hochgeladen – die Arbeitsunfähigkeitsbescheinigung gespeichert. Eine Diagnose wird nicht abgefragt. Diese Angaben sind Gesundheitsdaten im Sinne von Art. 9 DSGVO; verarbeitet werden sie im Auftrag des Betriebs auf Grundlage von Art. 9 Abs. 2 lit. b DSGVO in Verbindung mit den arbeitsrechtlichen Vorschriften (z. B. Entgeltfortzahlungsgesetz). Die Bescheinigung sehen nur die betroffene Person sowie Inhaber und Verwaltung des Betriebs; die Einsatzleitung erfährt nur den Zeitraum. Der Betrieb kann Bescheinigungen jederzeit löschen, die Meldung selbst bleibt für Lohnabrechnung und Nachweise erhalten.
6.5b Veranstaltungen, Alarme und Eskalation
Für Veranstaltungen speichert der Betrieb, welche Kraft welcher Position zugeordnet ist, den Ausweis-Code der Akkreditierung sowie Zeitpunkte des Ein- und Auscheckens am Einlass. Bei Alarmen (SOS-Notruf, Alleinarbeiterschutz, unvollständiger Rundgang) werden die vom Betrieb festgelegten Stufen der Eskalationskette benachrichtigt – per Push und E-Mail an die gewählten Rollen und ggf. an vom Betrieb eingetragene zusätzliche E-Mail-Adressen (z. B. einer Leitstelle). Wer einen Alarm wann übernommen hat, wird protokolliert.
6.6 KI-Funktionen (Claude API von Anthropic)
SecurityOS nutzt für KI-Funktionen die Claude API von Anthropic, PBC (USA). Ist die KI auf der Plattform eingerichtet, werden Fragen von Inhabern an den Assistenten zusammen mit zusammengefassten Kennzahlen des Betriebs übermittelt. Alle weiteren KI-Funktionen stehen erst zur Verfügung, wenn der Inhaber sie für seinen Betrieb freigibt. Dann werden übermittelt:
- beim Formulieren von Wachbuch-Einträgen und Vorfällen: die eingegebenen Notizen und ggf. der Objektname;
- beim Übersetzen von Dienstanweisungen und bei Fragen dazu: der Text der Anweisungen und die Frage;
- beim Schichtbericht: Einträge, Vorfälle, Rundgänge, Alarme und Besucher des gewählten Objekts und Zeitraums (Besucher ohne Namen, nur Firma und Zeiten);
- bei Angebotstexten: die Kalkulationsangaben, die Stichpunkte und der Kundenname;
- bei der Auswertung von Auffälligkeiten: statistische Befunde ohne Personenbezug.
Die Ergebnisse sind Vorschläge; gespeichert wird nur, was ein Nutzer nach Prüfung selbst übernimmt (Übersetzungen werden zur Wiederverwendung zwischengespeichert). Anthropic verwendet die Daten nicht zum Training. Übermittlungen in die USA erfolgen auf Basis von Standardvertragsklauseln der EU-Kommission. Das Diktat nutzt die Spracherkennung des Browsers bzw. Betriebssystems der Einsatzkraft (je nach Gerät z. B. Apple oder Google); SecurityOS selbst empfängt und speichert keine Sprachaufnahmen, sondern nur den erkannten Text. Ohne Freigabe findet keine Übermittlung statt.
6.7 Zahlungsabwicklung über Stripe
Buchen Sie ein Paket, erfolgt die Zahlung über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland („Stripe“). Dafür übermitteln wir Firmenname, E-Mail-Adresse, gewähltes Paket und Anzahl der Mitarbeiter-Zugänge an Stripe; Zahlungsdaten (z. B. Karte oder IBAN) und Rechnungsanschrift geben Sie direkt bei Stripe ein – wir erhalten sie nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO für steuerliche Aufbewahrungspflichten. Stripe kann Daten auch an die Stripe, Inc. in den USA übermitteln; diese ist dem EU-US Data Privacy Framework beigetreten, ergänzend gelten Standardvertragsklauseln. Stripe verarbeitet Daten zudem in eigener Verantwortung, etwa zur Betrugsprävention: stripe.com/de/privacy. Personenbezogene Daten der Beschäftigten oder Kunden eines Betriebs werden nicht an Stripe übermittelt.
6.7a Empfehlungs- und Partnerprogramm
Registriert sich ein Betrieb mit einem Empfehlungs- oder Partnercode, speichern wir, über wen die Empfehlung erfolgte. Der empfehlende Kunde sieht in seiner Übersicht den Firmennamen des geworbenen Betriebs und ob die Empfehlungsprämie fällig ist; ein Vertriebspartner sieht Firmenname, Registrierungsdatum, Abo-Status und die daraus berechnete Provision. Weitere Daten (z. B. Mitarbeiter, Kunden oder Einsatzdaten) werden nicht weitergegeben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und f DSGVO (Abwicklung der Prämie bzw. Provision). Anfragen über die Partnerseite verwenden wir nur zur Bearbeitung der Anfrage.
6.8 Empfänger im Überblick
| Empfänger | Zweck | Ort / Grundlage |
|---|---|---|
| Contabo GmbH, München | Betrieb des Servers inkl. Datenbank und Dateiablage | Deutschland Auftragsverarbeitungsvertrag (Art. 28 DSGVO) |
| Resend, Inc. | Versand von System-E-Mails (Einladungen, Passwort-Links, Alarme) | USA Auftragsverarbeitungsvertrag, EU-Standardvertragsklauseln / EU-US Data Privacy Framework |
| Cloudflare, Inc. | DNS und vorgeschalteter Schutzdienst (Abwehr von Angriffen, Auslieferung): der verschlüsselte Datenverkehr zwischen Browser/App und Server wird über Cloudflare geleitet und dort zur Prüfung kurzzeitig entschlüsselt; gespeichert werden keine Inhalte der Software | USA / weltweit (Auslieferung meist über Frankfurt) Auftragsverarbeitung (Cloudflare Data Processing Addendum), EU-Standardvertragsklauseln / EU-US Data Privacy Framework |
| Push-Dienste der Gerätehersteller (Apple, Google, Mozilla) | Zustellung von Push-Benachrichtigungen an aktivierte Geräte (nur Inhalt der Benachrichtigung) | USA / EU Erforderlich für die vom Nutzer aktivierte Funktion |
| Anthropic, PBC (optional) | KI-Funktionen über die Claude API – nur wenn aktiviert: Assistent für Inhaber (Frage und Kennzahlen); nach Freigabe durch den Betrieb zusätzlich Formulieren von Wachbuch-Einträgen und Vorfällen, Übersetzen von und Fragen zu Dienstanweisungen, Schichtberichte, Angebotstexte, Auswertung von Auffälligkeiten, Entwürfe von Dienstanweisungen, Zusammenfassung und Qualitätsprüfung des Wachbuchs, Einschätzung von Vorfällen, Auslesen von Fotos (Kennzeichen, Lieferscheine, Tankbelege), Analyse von Ausschreibungen und Formulierungshilfe für Arbeitszeugnisse | USA Auftragsverarbeitungsvertrag, EU-Standardvertragsklauseln |
7) Rechte des Betroffenen
7.1 Ihnen stehen folgende Betroffenenrechte zu:
- Auskunftsrecht gemäß Art. 15 DSGVO
- Recht auf Berichtigung gemäß Art. 16 DSGVO
- Recht auf Löschung gemäß Art. 17 DSGVO
- Recht auf Einschränkung der Verarbeitung gemäß Art. 18 DSGVO
- Recht auf Unterrichtung gemäß Art. 19 DSGVO
- Recht auf Datenübertragbarkeit gemäß Art. 20 DSGVO
- Recht auf Widerruf erteilter Einwilligungen gemäß Art. 7 Abs. 3 DSGVO
- Recht auf Beschwerde bei einer Aufsichtsbehörde gemäß Art. 77 DSGVO
7.2 Widerspruchsrecht: Verarbeiten wir Ihre Daten auf Grundlage berechtigter Interessen, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit mit Wirkung für die Zukunft widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, es liegen zwingende schutzwürdige Gründe vor.
Wenden Sie sich zur Ausübung Ihrer Rechte an [email protected]. Für Daten, die ein Betrieb in SecurityOS über Sie erfasst hat, ist Ihr Arbeitgeber bzw. Auftraggeber der richtige Ansprechpartner.
8) Dauer der Speicherung
Die Speicherdauer richtet sich nach dem Zweck der Verarbeitung und gesetzlichen Aufbewahrungsfristen (z. B. handels- und steuerrechtlich). Daten von Nutzerkonten speichern wir, solange das Konto bzw. der Vertrag mit dem Betrieb besteht. Über die Löschung einzelner Einsatzdaten (z. B. Fahrten, Fotos, Krankmeldungen) entscheidet der Betrieb als Verantwortlicher im Rahmen seiner Aufbewahrungspflichten; nach Vertragsende werden alle Daten des Betriebs gemäß AGB gelöscht. Datensicherungen werden nach sieben Tagen überschrieben.
Stand: Oktober 2026