SecPlaner LogoSecPlanerRechtliche Informationen
HilfecenterHilfeZurück zur AppApp

Rechtliches

Klar und direkt.

Die öffentlichen Rechtsinformationen von SecPlaner auf einen Blick.

ImpressumAnbieterangaben und KontaktAGBVertragsrahmen und LeistungsumfangDatenschutzerklärungDSGVO-Informationen für NutzerAVVAuftragsverarbeitung für Kunden
Datenschutz

Datenschutzerklärung

Stand: September 2026 · Version 2.1

Worum geht es auf dieser Seite?

Diese Erklärung gilt für die öffentlichen SecPlaner-Seiten, die Anmeldung und Testregistrierung, den Vertrags- und Zahlungsprozess sowie die Web- und Mobilanwendungen. Sie erklärt außerdem, wann SecBüro selbst verantwortlich ist und wann wir Daten ausschließlich im Auftrag eines Kunden verarbeiten.

Inhaltsverzeichnis

  • 1. Geltungsbereich und Rollen
  • 2. Verantwortlicher
  • 3. Website und technische Bereitstellung
  • 4. Testzugang und Registrierung
  • 5. Vertrag, Abonnement und Rechnungen
  • 6. Kontakt, Support und E-Mails
  • 7. Nutzung von SecPlaner durch Kunden
  • 8. Konten, Anmeldung und Sicherheit
  • 9. Cookies, lokale und Offline-Speicherung
  • 10. Push-Benachrichtigungen
  • 11. Standortdaten
  • 12. Fehleranalyse und Systemstabilität
  • 13. Dienstleister und weitere Empfänger
  • 14. Internationale Datenübermittlungen
  • 15. Speicherdauer
  • 16. Rechte und Beschwerden
  • 17. Automatisierung und Datenbereitstellung
  • 18. Sicherheit und Änderungen

1. Geltungsbereich und Rollen

Diese Datenschutzerklärung gilt für SecPlaner-Angebote der SecBüro GmbH. Dazu gehören insbesondere secplaner.de, app.secplaner.de, die jeweiligen Kundenbereiche unter einer SecPlaner-Domain sowie die SecPlaner-Apps für mobile und stationäre Endgeräte.

Welche datenschutzrechtliche Rolle SecBüro einnimmt, hängt vom jeweiligen Vorgang ab:

SecBüro als Verantwortlicher

Bei Websitebetrieb, Testregistrierung, Vertragsverwaltung, Abrechnung, Support, Sicherheit und eigener Geschäftskommunikation entscheidet SecBüro über Zwecke und Mittel der Verarbeitung.

SecBüro als Auftragsverarbeiter

Bei Mitarbeiter-, Schicht-, Zeit-, Abwesenheits-, Wachbuch-, Portal- und ähnlichen Kundendaten handelt der jeweilige Kunde als Verantwortlicher. SecBüro verarbeitet diese Daten nach dessen Weisungen und auf Grundlage des AVV.

Beschäftigte und andere Personen, deren Daten ein SecPlaner-Kunde in der Anwendung verarbeitet, wenden sich mit Datenschutzanfragen zu diesen Daten grundsätzlich zuerst an das Unternehmen, für das sie tätig sind. Wir unterstützen unsere Kunden bei der Bearbeitung solcher Anfragen nach Maßgabe des Auftragsverarbeitungsvertrags.

2. Verantwortlicher

Verantwortlich für die in eigener Verantwortung durchgeführten Verarbeitungen ist:

SecBüro GmbH

Geschäftsführer: Denis Deja
Techowpromenade 67
13437 Berlin
Deutschland

+49 30 9829 2558info@secplaner.de

Über diese Kontaktdaten können Sie auch Datenschutzanfragen und die Ausübung Ihrer Betroffenenrechte an uns richten. Ein Datenschutzbeauftragter wurde nicht benannt.

3. Website und technische Bereitstellung

Aufruf unserer Seiten

Zweck
Sichere, stabile und nutzerfreundliche Bereitstellung der öffentlichen Seiten, Kundenbereiche und Anmeldemasken.
Daten
IP-Adresse, Zeitpunkt, aufgerufene Adresse und Datei, HTTP-Methode und Status, übertragene Datenmenge, Referrer, Browser, Betriebssystem, Sprache sowie weitere technisch übermittelte Anfrageinformationen.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und funktionsfähigen Betrieb unseres Angebots.

Die technische Auslieferung erfolgt insbesondere über Netlify als Hosting-, CDN- und Serverless-Anbieter. Sicherheits- und Zugriffsprotokolle werden nicht zur Erstellung von Werbeprofilen verwendet.

4. Testzugang und Registrierung

Kostenlosen Test einrichten

Zweck
Vorbereitung und Bereitstellung eines Testzugangs, persönliche Einrichtung und Begleitung der angeforderten Testphase, Auswahl des gewünschten Pakets, Anlage des Unternehmensbereichs und des ersten Administrators sowie Missbrauchsprävention.
Daten
Firmenname, Anrede, Vor- und Nachname, geschäftliche E-Mail-Adresse und geschäftliche Telefonnummer des Ansprechpartners, Angaben zum ersten Administrator, gewählter Testumfang, Zeitpunkt der Datenschutzhinweise, gekürzte technische Browserangaben und ein kryptografischer Hash der IP-Adresse.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO, soweit die betroffene Person selbst Vertragspartei ist oder vorvertraglich handelt; andernfalls Art. 6 Abs. 1 lit. f DSGVO für die Kommunikation und Vertragsanbahnung mit dem vertretenen Unternehmen.

Die geschäftliche Telefonnummer verwenden wir ausschließlich für Rückfragen zur Einrichtung und für Unterstützung während der laufenden Testphase. Sie wird nicht für themenfremde Telefonwerbung verwendet. Die Kontaktaufnahme ist Teil der persönlich begleiteten, von Ihnen angeforderten Testphase.

Ein Kundenbereich wird erst nach Abschluss des vorgesehenen Test- oder Bestellprozesses angelegt. Nicht abgeschlossene Registrierungen werden nach Ablauf des hierfür vorgesehenen technischen Zeitfensters als abgelaufen markiert und anschließend gelöscht, soweit keine Sicherheits- oder Nachweisgründe eine begrenzte weitere Aufbewahrung erfordern.

Bei einer Testphase mit anschließendem Abonnement werden Paket, Laufzeit und Zahlungsart vor Beginn der Testphase festgelegt. Die Testphase und der Übergang in das Abonnement richten sich nach den im Checkout angezeigten Bedingungen und unseren AGB.

5. Vertrag, Abonnement und Rechnungen

Angebot, Checkout und Vertragsnachweis

Zweck
Berechnung eines verbindlichen Angebots, Abschluss und Verwaltung des Abonnements sowie Nachweis der im Checkout bestätigten Vertragsangaben.
Daten
Unternehmen, Rechnungsname und -anschrift, Rechnungs-E-Mail, optionale USt-ID, Paket, Module, Nutzerlimits, Laufzeit, Preis-, Steuer- und Währungssnapshot, AGB- und Datenschutzversion, Bestätigungszeitpunkt, Administrator-ID, begrenzter User-Agent und gehashte IP-Adresse.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO für den Nachweis eines ordnungsgemäßen Vertragsschlusses und die Abwehr unberechtigter Ansprüche.

Zahlung und Abonnementverwaltung

Zweck
Zahlungsabwicklung per Karte oder SEPA, Betrugsprävention, Steuerberechnung, Abonnementänderungen, Kündigungen, Erstattungen und Zahlungswiederholungen.
Daten
Stripe-Kunden-, Checkout-, Abonnement-, Rechnungs- und Transaktionskennungen, Betrag, Währung, Steuer, Zahlungsstatus, maskierte Zahlungsart, Fälligkeiten, Kündigungs- und Änderungsstatus sowie technische Sicherheitsdaten. Vollständige Karten- oder Kontodaten werden nicht von SecPlaner gespeichert.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO für die Vertrags- und Zahlungsabwicklung, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten und Art. 6 Abs. 1 lit. f DSGVO für Betrugsprävention und Zahlungssicherheit.

Rechnungen und Gutschriften

Zweck
Erstellung, unveränderliche Archivierung, Bereitstellung und Versand von Rechnungen und Gutschriften.
Daten
Rechnungsempfänger, Rechnungsanschrift, Rechnungs-E-Mail, USt-ID, Rechnungsnummer, Leistungszeitraum, Positionen, Beträge, Steuerangaben, PDF-Dokument und Zustellstatus.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b und c DSGVO.

Stripe verarbeitet Zahlungsdaten teilweise als unser Dienstleister und teilweise in eigener datenschutzrechtlicher Verantwortung, insbesondere soweit Stripe gesetzliche Zahlungs-, Sicherheits- oder Compliancepflichten erfüllt. Weitere Informationen finden Sie in der Datenschutzerklärung von Stripe.

6. Kontakt, Support und E-Mails

Kontakt und Support

Zweck
Beantwortung von Fragen, Bearbeitung technischer oder abrechnungsbezogener Anliegen und Zuordnung einer Supportreferenz.
Daten
Name, geschäftliche E-Mail-Adresse, Mandanten- und Rollenbezug, Kategorie, Betreff, Nachricht, aufgerufener Bereich, Seitenadresse, Browser-/Geräteangaben, Sendezeitpunkt und Supportreferenz.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen und Art. 6 Abs. 1 lit. f DSGVO für einen verlässlichen Kundenservice und die Bearbeitung sonstiger Anfragen.

Das Supportformular wird über Netlify Forms bereitgestellt. Bitte übermitteln Sie in Freitextfeldern nur Informationen, die zur Bearbeitung Ihres Anliegens erforderlich sind, und keine unnötigen Gesundheits-, Ausweis-, Zahlungs- oder sonstigen sensiblen Daten.

Transaktionale E-Mails

Zweck
Versand von Einladungen, Sicherheitsinformationen, Schicht- und Systembenachrichtigungen sowie Abonnement-, Zahlungs-, Rechnungs- und Kündigungsmitteilungen.
Daten
Empfängeradresse, Name und Anrede soweit vorhanden, Mandantenbezug, Nachrichtentyp und -inhalt, Versandzeitpunkt, Anbieter-Nachrichten-ID sowie Zustellereignisse wie zugestellt, verzögert, abgewiesen oder als Beschwerde gemeldet.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b DSGVO für vertragsbezogene Kommunikation und Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Zustellkontrolle und verlässliche Kommunikation.

Transaktionale E-Mails werden über Resend versendet. Dauerhaft nicht zustellbare Adressen oder Beschwerden können in einer Sperrliste gespeichert werden, damit keine weiteren automatischen Versandversuche erfolgen. Wir versenden darüber keine Newsletter oder personalisierte Werbung.

7. Nutzung von SecPlaner durch Kunden

Der Kunde bleibt verantwortlich

Unternehmen bestimmen, welche Beschäftigten- und Geschäftsdaten sie in SecPlaner eintragen, zu welchen Zwecken sie diese verwenden und wie lange sie benötigt werden. Sie sind für Rechtsgrundlagen, Informationspflichten und die Bearbeitung von Betroffenenrechten verantwortlich.

Je nach gebuchten Funktionen können im Auftrag des Kunden insbesondere verarbeitet werden:

  • Stamm-, Kontakt-, Beschäftigungs-, Vertrags- und Organisationsdaten,
  • Schicht-, Einsatz-, Standort-, Pausen-, Verfügbarkeits- und Tauschanfragedaten,
  • Arbeitszeiten, Korrekturen, Abwesenheiten und Angaben mit möglichem Gesundheitsbezug,
  • Qualifikationen, Schulungen, Stundensätze, Lohnvorbereitung und Abrechnungsdaten,
  • Wachbuch-, Ereignis-, Übergabe- und BV-Berichte einschließlich Anhängen,
  • geplante Kontrollrunden, Kontrollpunkte, punktuelle QR-/NFC-Bestätigungen, Abweichungen und Prüfvermerke,
  • Auftraggeber-, Objekt-, Nachunternehmer- und sonstige betriebliche Stammdaten,
  • Portalzugänge und vom Kunden ausdrücklich freigegebene, versionierte Leistungs-, Zeit-, Kontroll- und Wachbuchnachweise,
  • Kommunikations-, Push-, Offline- und Synchronisationsdaten sowie technische Protokolle.

Auftraggeberportal

Zweck
Bereitstellung eines geschützten Bereichs, in dem benannte Auftraggeberkontakte ausschließlich die vom Kunden ausdrücklich freigegebenen Nachweise abrufen können.
Daten
Name und geschäftliche E-Mail-Adresse des Portalnutzers, Auftraggeberzuordnung, gehashte Einmalcodes, Sitzungs- und Sicherheitsdaten, letzter Login sowie unveränderliche Freigabe-Snapshots und Abrufereignisse.
Rechtsgrundlage
Vom verantwortlichen Kunden festzulegen. SecBüro verarbeitet diese Daten weisungsgebunden auf Grundlage des AVV; Sicherheitsprotokolle dienen zusätzlich dem Schutz des Dienstes.

Das Auftraggeberportal übernimmt keine Live-Daten aus Planung, Wachbuch, Zeiterfassung oder Kontrollen. Sichtbar wird ausschließlich eine vom Kunden bewusst veröffentlichte Version. Wachbuchmeldungen und Anhänge müssen einzeln ausgewählt werden; Standort-, Geräte-, Signatur- und interne Prüfdaten werden nicht freigegeben. Portalnutzer finden den jeweils aktuellen Datenschutzhinweis direkt an der Anmeldung.

Soweit dabei besondere Kategorien personenbezogener Daten, etwa Gesundheitsangaben, verarbeitet werden, muss der Kunde eine geeignete Rechtsgrundlage nach Art. 9 DSGVO sicherstellen und angemessene Zugriffs- und Löschregeln festlegen. Die Einzelheiten der weisungsgebundenen Verarbeitung ergeben sich aus dem AVV.

8. Konten, Anmeldung und Sicherheit

Zur Verwaltung von Administrator- und Mitarbeiterkonten verarbeiten wir insbesondere Namen, geschäftliche E-Mail-Adressen, Login-Kennungen, Rollen, Berechtigungen, Passwort- und PIN-Hashes, Session- und Invalidierungsdaten sowie Anmeldezeitpunkte. Passwörter und PINs werden nicht im Klartext gespeichert.

Bei Passkeys speichern wir ausschließlich technische Credential-Metadaten. Eine auf dem Gerät verwendete Biometrie – etwa Fingerabdruck oder Gesichtserkennung – verbleibt beim Betriebssystem oder Gerät und wird nicht an SecPlaner übertragen.

Für Gerätefreigabe, Sitzungswiderruf, Zwei-Faktor-Bestätigung, Missbrauchs- und Angriffserkennung können Geräte-/Browserkennungen, IP-Adressen, Zeitpunkte, Fehlversuche, Sicherheitsstatus und Audit-Ereignisse verarbeitet werden. Die Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die sichere Vertragserfüllung sowie Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im Schutz von Konten, Mandantendaten und unserer Infrastruktur.

Portalnutzer melden sich ohne Passwort mit einem zeitlich begrenzten sechsstelligen Einmalcode an. Der Code wird ausschließlich als Hash gespeichert, ist zehn Minuten gültig, nur einmal verwendbar und nach fünf Fehlversuchen gesperrt. Portalsitzungen sind vom Admin- und Mitarbeiterzugang getrennt und werden bei Deaktivierung des Portalzugangs sofort widerrufen.

9. Cookies, lokale und Offline-Speicherung

SecPlaner verwendet nur technisch erforderliche Cookies und Speichertechnologien:

  • Session- und Sicherheitscookies: für Anmeldung, Sitzungsschutz, Checkout-Kontext und sicherheitsrelevante Zustände.
  • Locale- und Oberflächenpräferenzen: für Sprache, Darstellung und vom Nutzer gewählte Ansichten.
  • Lokale Offline-Daten: für ausdrücklich offline bereitgestellte Schichten, Kontrollrunden, noch nicht synchronisierte signierte Nachweise, Mitarbeiterdaten und Arbeitsvorgänge in Browser oder App.

Der Zugriff auf das Endgerät und die Speicherung technisch erforderlicher Informationen erfolgen nach § 25 Abs. 2 TDDDG. Die anschließende Verarbeitung stützt sich je nach Zweck auf Art. 6 Abs. 1 lit. b oder f DSGVO. Offline-Daten sind an den jeweiligen Mandanten und Nutzer gebunden und werden bei Abmeldung beziehungsweise sicherheitsbedingtem Mandantenwechsel zur Löschung vorgesehen. Eine blockierte Datenbanklöschung kann einen erneuten Bereinigungsversuch erforderlich machen.

Wir setzen in SecPlaner keine Werbe-Tracking-Cookies ein und erstellen keine werblichen Nutzerprofile.

10. Push-Benachrichtigungen

Wenn Push-Benachrichtigungen aktiviert werden, verarbeiten wir ein gerätebezogenes Push-Token, Plattform, App-Version, Registrierungs- und Aktualisierungszeitpunkte sowie den Status des Geräts. Die Zustellung erfolgt über Firebase Cloud Messaging und auf Apple-Geräten zusätzlich über den Apple Push Notification Service.

Push-Mitteilungen können etwa über neue oder geänderte Schichten, Anträge, Tauschanfragen und sicherheitsrelevante Vorgänge informieren. Die Aktivierung ist freiwillig und kann in der App oder in den Betriebssystemeinstellungen widerrufen werden. Push-Tokens werden nicht für Werbung oder anbieterübergreifendes Tracking genutzt.

Hinweise zu Kontrollrunden enthalten auf dem Sperrbildschirm keine exakten Koordinaten oder ausführlichen Vorfallbeschreibungen. Sie sind betriebliche Hinweise und keine garantierten Sicherheitsalarme.

11. Standortdaten

Wenn ein Kunde die optionale Adresshilfe aktiviert, werden erst ab einer bewussten Eingabe von mindestens vier Zeichen der Suchtext und ein technisch zufälliges Sitzungstoken an Google Maps Platform übermittelt. Nach Auswahl werden die normalisierten Adressbestandteile verarbeitet; nur bei Objekten zusätzlich Place-ID, Koordinaten und eine Kartenvorschau. Die Adresshilfe ist freiwillig, eine manuelle Eingabe bleibt möglich. Beim Ein- oder Ausstempeln erfolgt keine Anfrage an Google.

Ein SecPlaner-Kunde kann für bestimmte Stempelvorgänge und für das optionale Modul „Kontrollen“ eine punktuelle Standorterfassung aktivieren. Dabei können Koordinaten, Genauigkeit, Erfassungszeit und technische Angaben verarbeitet werden, um die Entfernung zum Einsatzort oder Kontrollpunkt zu prüfen.

  • Die Erfassung erfolgt nur beim konkreten Ein-/Ausstempeln oder beim Bestätigen eines Kontrollpunkts.
  • SecPlaner erstellt kein fortlaufendes Bewegungsprofil.
  • Der Browser oder das Betriebssystem verlangt zuvor eine Gerätefreigabe.
  • Der Kunde muss die arbeits- und datenschutzrechtliche Zulässigkeit sicherstellen.

Die technische Gerätefreigabe ist nicht automatisch die alleinige datenschutzrechtliche Rechtsgrundlage. Verantwortlich für Rechtsgrundlage, Information der Beschäftigten, Verhältnismäßigkeit und Löschfrist ist der jeweilige Kunde. SecBüro verarbeitet Standortdaten in diesem Zusammenhang als Auftragsverarbeiter.

Bei Kontrollen können zusätzlich QR- oder NFC-Kennung, veröffentlichter Kontrollplan, Mitarbeiterzuweisung, Zeitpunkt, freigegebenes Gerät, Signatur- und Geräteintegritätsurteil, Synchronisationsstatus sowie ein optionaler Vorfallbezug verarbeitet werden. Biometrische Merkmale verbleiben auf dem Gerät. Ein Kontrollscan erzeugt keine Arbeitszeit und keinen Wachbucheintrag; ein Wachbucheintrag entsteht nur durch eine bewusste Vorfallmeldung. Die Funktion ist kein Personen-Notsignal-, Notruf- oder Alleinarbeiterschutzsystem.

12. Fehleranalyse und Systemstabilität

Zur Erkennung technischer Fehler und zur Stabilisierung der Anwendungen kann Sentry eingesetzt werden. Dabei können Fehlerzeitpunkt, betroffene Funktion, technische Geräte-, Browser- und App-Informationen, gekürzte oder pseudonymisierte Nutzer- und Mandantenbezüge sowie zur Fehleranalyse erforderliche Diagnosedaten verarbeitet werden. Inhalte und personenbezogene Fachdaten sollen nicht gezielt in Fehlerberichte aufgenommen werden.

Session Replay und allgemeines Performance-Tracing sind deaktiviert. Die Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Fehlerbehebung, IT-Sicherheit und zuverlässigen Bereitstellung von SecPlaner.

13. Dienstleister und weitere Empfänger

Wir geben personenbezogene Daten nur weiter, wenn dies für einen beschriebenen Zweck erforderlich, gesetzlich vorgeschrieben oder anderweitig datenschutzrechtlich erlaubt ist. Je nach Funktion kommen insbesondere folgende Anbieter zum Einsatz:

  • Netlify, Inc.

    USA (DPF/SCC, EU-Regionen soweit konfiguriert)

    Hosting, Edge-/Serverless-Funktionen, CDN und Blob-Storage

  • PlanetScale, Inc.

    USA, Datenbankregion EU (SCC/DPF soweit anwendbar)

    PostgreSQL-Datenbankbetrieb mit EU-Datenbankregion

  • Google Ireland Ltd. / Google LLC (Firebase Cloud Messaging)

    EU/USA (DPF/SCC)

    Native Push-Benachrichtigungen und FCM-Geräte-Token

  • Google Ireland Ltd. / Google LLC (Google Maps Platform)

    EU/USA (DPF/SCC und anwendbare Google Maps Platform EEA-Bedingungen)

    Optionale Adresssuche, Adressnormalisierung und Kartenvorschau für betriebliche Stammdaten

  • Apple Inc. (Apple Push Notification service)

    USA (DPF/SCC soweit anwendbar)

    Zustellung von iOS-Push-Benachrichtigungen

  • Ably Realtime Ltd.

    Vereinigtes Koenigreich (Angemessenheitsbeschluss)

    Echtzeit-Updates und Pub/Sub-Kommunikation

  • Functional Software, Inc. d/b/a Sentry

    USA (DPF/SCC)

    Fehler- und Crash-Monitoring

  • Upstash, Inc.

    USA/EU-Regionen je Konfiguration (SCC)

    Redis-Infrastruktur fuer Rate-Limiting, Queues und Caching

  • Resend / Plus Five Five, Inc.

    USA (DPF/SCC)

    Transaktionale Zugangs-, Abonnement- und Rechnungs-E-Mails

  • Stripe Payments Europe, Ltd. / Stripe, Inc.

    EU/USA (DPF/SCC und weitere anwendbare Garantien)

    Zahlungsabwicklung, Abonnementverwaltung, Steuerberechnung und Rechnungserstellung; teilweise eigene Verantwortlichkeit für gesetzliche Zahlungs- und Compliancepflichten

Hinzu kommen berechtigte interne Stellen, steuerliche und rechtliche Berater sowie Behörden, Gerichte oder sonstige öffentliche Stellen, soweit eine gesetzliche Pflicht besteht oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

Nicht jeder Anbieter handelt in jeder Situation ausschließlich als Auftragsverarbeiter. Zahlungs-, Plattform- oder Kommunikationsanbieter können für gesetzlich oder technisch eigenständig bestimmte Vorgänge selbst verantwortlich sein. Soweit ein Anbieter für uns als Auftragsverarbeiter handelt, besteht eine Vereinbarung nach Art. 28 DSGVO.

14. Internationale Datenübermittlungen

Wir bevorzugen eine Verarbeitung in der Europäischen Union oder im Europäischen Wirtschaftsraum. Einige Anbieter oder deren Unterauftragnehmer haben jedoch ihren Sitz in den USA, im Vereinigten Königreich oder in anderen Staaten außerhalb des EWR.

Eine Übermittlung erfolgt nur bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission – etwa des EU-US Data Privacy Framework für zertifizierte US-Anbieter – oder von EU-Standardvertragsklauseln und erforderlichen ergänzenden Schutzmaßnahmen. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss.

Angaben zur vorgesehenen Region und zu den eingesetzten Garantien finden Sie in der vorstehenden Anbieterliste. Weitere Informationen können Sie über die in Abschnitt 2 genannten Kontaktdaten anfordern.

15. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck benötigt werden oder gesetzliche, vertragliche beziehungsweise nachweisbezogene Gründe eine weitere Aufbewahrung erfordern. Maßgeblich sind insbesondere folgende Kriterien:

Nicht abgeschlossene Registrierung

Bis zum Ablauf des Checkout- und Bereitstellungszeitfensters; anschließend Löschung nach Wegfall begrenzter Sicherheits- und Nachweiszwecke.

Konto- und Vertragsdaten

Für die Dauer von Test, Vertrag und Kundenbeziehung sowie anschließend bis zum Ablauf anwendbarer Nachweis- und Verjährungsfristen.

Rechnungen und Gutschriften

Für die jeweils gesetzlich vorgeschriebene Aufbewahrungsdauer; das System ist derzeit auf eine Aufbewahrung von bis zu zehn Jahren ausgelegt.

Zahlungs- und Abonnementereignisse

Zustands- und Vertragsnachweise nach Erforderlichkeit; verschlüsselte technische Stripe-Rohereignisse grundsätzlich 30 Tage.

Transaktionale E-Mails

Versand- und Zustellnachweise solange dies für Vertrag, Support, Sicherheit oder Nachweis erforderlich ist; aktive Sperrlisten bis zur Klärung oder Aufhebung.

Supportanfragen

Bis zur abschließenden Bearbeitung und anschließend für einen angemessenen Nachweiszeitraum; vertragsrelevante Inhalte entsprechend längeren gesetzlichen Fristen.

Technische Zugriffs- und Fehlerlogs

Regelmäßig nur für den erforderlichen Sicherheits- und Analysezeitraum; derzeit grundsätzlich bis zu 90 Tage, sofern kein Vorfall eine längere Sicherung rechtfertigt.

Kundendaten in SecPlaner

Nach Weisung und Löschkonzept des verantwortlichen Kunden; nach Vertragsende gemäß AVV, vorbehaltlich vereinbarter Rückgabe- und gesetzlicher Aufbewahrungspflichten.

Lokale Offline-Daten

Bis zur Abmeldung, Löschung des lokalen Speichers, einem sicherheitsbedingten Mandantenwechsel oder dem Ablauf der jeweiligen Offline-Bereitstellung.

Standortdaten

Exakte Koordinaten aus Kontrollen standardmäßig 30 Tage; danach verbleibt nur die abgeleitete Standortbewertung. Für andere Standortdaten gilt die vom verantwortlichen Kunden festgelegte Erforderlichkeit und Löschregel.

Google-Adresshilfe für Objekte

Von Google gelieferte Objektkoordinaten werden spätestens nach 30 Tagen erneuert oder gelöscht. Die Google-Place-ID darf zur späteren erneuten Auflösung gespeichert bleiben; manuell gepflegte Adressdaten folgen dem Löschkonzept des Kunden.

Kontrollnachweise

Standardmäßig 12 Monate; der verantwortliche Kunde kann 6, 12 oder 24 Monate wählen. Eine zeitlich begrenzte Aufbewahrungssperre ist nur für einen dokumentierten Vorgang vorgesehen.

Auftraggeberportal

Einmalcodes verfallen nach zehn Minuten, Portalsitzungen nach sieben Tagen und technische Zugriffsereignisse grundsätzlich nach 90 Tagen. Freigabe-Snapshots folgen den Aufbewahrungs- und Weisungsvorgaben des verantwortlichen Kunden; ein Widerruf blendet sie aus, löscht den erforderlichen Nachweis aber nicht vorzeitig.

Nach Wegfall des Zwecks werden Daten gelöscht, anonymisiert oder – soweit eine Aufbewahrungspflicht fortbesteht – für die weitere Verarbeitung gesperrt.

16. Rechte und Beschwerden

Soweit SecBüro für eine Verarbeitung verantwortlich ist, haben betroffene Personen nach den gesetzlichen Voraussetzungen insbesondere folgende Rechte:

Auskunft nach Art. 15 DSGVO
Berichtigung nach Art. 16 DSGVO
Löschung nach Art. 17 DSGVO
Einschränkung nach Art. 18 DSGVO
Datenübertragbarkeit nach Art. 20 DSGVO
Widerspruch nach Art. 21 DSGVO
Widerruf einer Einwilligung mit Wirkung für die Zukunft

Widerspruch gegen berechtigte Interessen

Sie können einer Verarbeitung, die auf Art. 6 Abs. 1 lit. f DSGVO beruht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, widersprechen. Wir verarbeiten die betreffenden Daten dann nicht weiter, sofern keine zwingenden schutzwürdigen Gründe oder Gründe zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen entgegenstehen.

Für Rechte zu Daten, die Ihr Arbeitgeber oder ein anderes Unternehmen in SecPlaner verarbeitet, wenden Sie sich bitte zunächst an dieses Unternehmen. Für eigene Verarbeitungen erreichen Sie uns unter info@secplaner.de. Wir können zur Vermeidung einer unberechtigten Offenlegung einen angemessenen Identitätsnachweis verlangen.

Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Die für SecBüro zuständige Behörde ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin, www.datenschutz-berlin.de. Sie können sich auch an eine andere für Sie zuständige Aufsichtsbehörde wenden.

17. Automatisierung und Datenbereitstellung

SecPlaner kann Planungsoptionen berechnen, Konflikte kennzeichnen und Vorschläge für die Besetzung von Schichten erstellen. Die Freigabe und betriebliche Entscheidung verbleiben bei den autorisierten Personen des Kunden. SecBüro trifft im Rahmen dieser Funktionen keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO.

Für Registrierung, Vertrag, Abrechnung und sichere Anmeldung sind die als erforderlich gekennzeichneten Daten notwendig. Ohne diese Angaben können wir den gewünschten Test, Vertrag, Zahlungsvorgang oder Benutzerzugang nicht bereitstellen. Freiwillige Angaben sind entsprechend gekennzeichnet.

18. Sicherheit und Änderungen

Wir setzen angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein. Dazu gehören insbesondere verschlüsselte Übertragung, sichere Passwort-Hashverfahren, Mandantentrennung, rollenbasierte Zugriffsrechte, Mehrfaktor- und Passkey-Unterstützung, Sitzungswiderruf, Protokollierung sicherheitsrelevanter Vorgänge, Wiederherstellungs- und Löschverfahren sowie die regelmäßige Überprüfung unserer Schutzmaßnahmen.

Ausführlichere Angaben für Kunden enthält der Auftragsverarbeitungsvertrag einschließlich TOMs.

Wir passen diese Datenschutzerklärung an, wenn sich Rechtslage, eingesetzte Dienste oder Verarbeitungsvorgänge wesentlich ändern. Die jeweils aktuelle Fassung und ihr Stand sind auf dieser Seite abrufbar. Soweit eine Änderung eine erneute Information oder andere Mitwirkung erfordert, informieren wir betroffene Kunden und Nutzer auf geeignetem Weg.

Weitere Unterlagen

Impressum AGB AVV