betriebsdesk

Datenschutzerklärung

Stand: 11.08.2026

1. Verantwortlicher

Verantwortlich für die nachfolgend beschriebenen eigenen Verarbeitungen ist:

betriebsdesk – Julian Benz
Heimgasse 16
77797 Ohlsbach
Deutschland

E-Mail: info@betriebsdesk.de

Telefon: 0155 67652857

2. Verantwortlichkeit in der Anwendung

Für Vertragsverwaltung, Abrechnung, Betriebssicherheit, Kontakt, Support und die Verwaltung des Hauptkontos verarbeitet betriebsdesk Daten als eigener Verantwortlicher. Gibt ein Kunde Beschäftigten-, Schicht-, Kunden-, Auftrags- oder sonstige Unternehmensdaten in die Anwendung ein, entscheidet grundsätzlich der Kunde über Zweck und Mittel dieser Verarbeitung. betriebsdesk verarbeitet diese Daten dann als Auftragsverarbeiter nach dem Auftragsverarbeitungsvertrag.

3. Website und technische Bereitstellung

Beim Aufruf der Website und Anwendung können verarbeitet werden:

  • IP-Adresse und Zeitpunkt des Zugriffs,
  • aufgerufene Adresse, Referrer und HTTP-Status,
  • Browser, Betriebssystem und Geräteinformationen,
  • Verbindungs-, Fehler- und Sicherheitsprotokolle.

Zwecke sind Auslieferung, Stabilität, Fehleranalyse, Angriffserkennung und Schutz vor Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb. Technische Zugriffsprotokolle werden grundsätzlich bis zu 30 Tage gespeichert. Bei einem konkreten Sicherheitsvorfall können erforderliche Auszüge bis zur Aufklärung und Abwehr, regelmäßig höchstens 180 Tage, länger aufbewahrt werden, wenn Rechtsverfolgung oder eine gesetzliche Pflicht dies erfordert.

4. Kontakt-, Termin- und Angebotsanfragen

Bei Kontakt per E-Mail, Formular oder Terminanfrage verarbeiten wir abhängig vom Formular insbesondere Thema, Firma, Branche, Vor- und Nachname, geschäftliche E-Mail-Adresse, Telefonnummer, gewünschte Nutzer- und Standortanzahl, Nachricht, Terminwunsch sowie technische Absicherungsdaten. Bei einer direkten Buchungs- oder Angebotsanfrage kommen die gewünschte Konfiguration, Abrechnungsperiode, Zahlungsmethodenart, Bearbeitungsstatus und Herkunft der Anfrage hinzu; vollständige Zahlungsdaten werden dabei nicht im Anfrageformular gespeichert.

Die Verarbeitung dient der Bearbeitung der Anfrage und Anbahnung eines Vertrags. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn die anfragende Person selbst Vertragspartei wird. Bei Anfragen für ein Unternehmen ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse ist die geschäftliche Kommunikation und Vertragsanbahnung. Gesetzlich aufzubewahrende Geschäftskorrespondenz wird für die jeweilige gesetzliche Frist gespeichert; sonstige Anfragen werden grundsätzlich sechs Monate nach abschließender Bearbeitung gelöscht.

5. Registrierung, Testkonto und Nutzerverwaltung

Bei Registrierung und Kontonutzung verarbeiten wir insbesondere:

  • Firma, Branche, Vor- und Nachname des Hauptansprechpartners,
  • geschäftliche E-Mail-Adresse und Telefonnummer,
  • Benutzername, Passwort-Hash und E-Mail-Bestätigungsstatus; für intern angelegte Teamkonten eine technische Authentifizierungsadresse aus Benutzername und Betriebscode,
  • Rollen, Berechtigungen, Standorte, Abteilungen und Kontostatus,
  • Login-, Sitzungs-, MFA-, Sicherheits- und Nutzungsdaten,
  • gebuchte Sitze, Standorte, Laufzeit und Abrechnungsstatus,
  • Zeitpunkt und Version der einbezogenen Rechtsdokumente.

Firma, Name, geschäftliche E-Mail-Adresse, Telefonnummer und Passwort sind für die Registrierung vertraglich erforderlich. Ohne diese Angaben kann kein Konto eingerichtet werden. Die Telefonnummer dient geschäftlicher Erreichbarkeit, Kontozuordnung und Missbrauchsabwehr und wird nicht für Werbeanrufe ohne gesonderte Rechtsgrundlage verwendet.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Einzelunternehmern und unmittelbar handelnden Vertragspartnern. Für Beschäftigte und Vertreter eines Firmenkunden beruht die Kontoverwaltung auf Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse ist die Bereitstellung und sichere Verwaltung des geschäftlich bestellten Dienstes. Rechts- und Abrechnungsnachweise werden auf Art. 6 Abs. 1 lit. c und f DSGVO gestützt.

6. Kundendaten innerhalb der Software

Je nach Nutzung kann die Anwendung im Auftrag des Kunden insbesondere verarbeiten:

  • Beschäftigtenstamm-, Rollen-, Standort- und Abteilungsdaten,
  • Schichten, Zeitstempel, Arbeitszeiten, Urlaub und sonstige Abwesenheiten,
  • den Status „Krank“ und damit möglicherweise Gesundheitsdaten im Sinne des Art. 9 DSGVO,
  • Schichtbuch-, Übergabe-, Aufgaben-, Kommentar- und Quittierungsdaten,
  • Kalender-, Kunden-, Auftrags-, Arbeitsplan-, Laufkarten- und Lagerdaten,
  • Supportnachrichten, Rückrufwünsche und Feedback,
  • hochgeladene Fotos, Dateien und die dazugehörigen Metadaten,
  • kundenbezogene Audit- und Änderungseinträge.

Der Kunde ist für Rechtsgrundlage, Informationspflichten, Berechtigungskonzept und Löschfristen verantwortlich. Diagnosen und nicht erforderliche medizinische Einzelheiten sollen nicht in Freitextfelder eingetragen werden. betriebsdesk nutzt Kundendaten nicht für Werbung oder zum Training eigener KI-Modelle.

7. Supportchat, Rückruf und Feedback

Innerhalb der Anwendung können Supportthreads und -nachrichten, Ersteller, Rolle, Zeitstempel und Bearbeitungsstatus verarbeitet werden. Bei Rückrufen werden zusätzlich Telefonnummer und Beschreibung gespeichert. Feedback kann Nachricht, Kategorie, Kontaktwunsch, Name, Rolle, Firma, E-Mail-Adresse und die betroffene Seitenadresse enthalten. Als anonym gekennzeichnetes Feedback wird im Support ohne die optionalen Absenderangaben dargestellt, bleibt technisch aber dem Kundenkonto zugeordnet.

Zweck ist Bearbeitung, Qualitätssicherung und Fehlerbehebung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertraglichem Support und Art. 6 Abs. 1 lit. f DSGVO für freiwilliges Feedback und Produktverbesserung. Abgeschlossene Support-, Rückruf- und Feedbackvorgänge werden grundsätzlich zwölf Monate nach Abschluss gelöscht, soweit sie nicht zur Mängelbeseitigung, Rechtsverteidigung oder als Geschäftskorrespondenz länger erforderlich sind.

8. Audit-, Rechts- und Sicherheitsnachweise

Für ausgewählte sicherheits-, konten- und abrechnungsrelevante Vorgänge speichern wir Ereignisart, Zeitpunkt, betroffenen Objekttyp, ausführenden Nutzer und erforderliche Änderungsdetails. Dazu gehören etwa Rollen- und Sitzänderungen, MFA-bezogene Vorgänge und Kontolöschungen. Das Auditprotokoll ist keine lückenlose Historie sämtlicher fachlicher Änderungen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; berechtigte Interessen sind Nachvollziehbarkeit, Missbrauchsabwehr und Rechtsverteidigung. Soweit Daten gesetzlichen Nachweispflichten unterliegen, gilt zusätzlich Art. 6 Abs. 1 lit. c DSGVO. Löschbestätigungen werden ohne E-Mail-Adresse und ohne vollständige Stripe-Kennungen protokolliert. Nicht gesetzlich länger erforderliche Nachweise werden spätestens nach Ablauf der regelmäßigen zivilrechtlichen Verjährungsfrist gelöscht.

9. Infrastruktur bei Hetzner und Supabase

Website- und Anwendungsbestandteile werden über die Hetzner Online GmbH, Deutschland, bereitgestellt. Primäre Datenbank-, Authentifizierungs- und Storage-Funktionen werden über Supabase in der Projektregion Central EU (Frankfurt) betrieben. Die Supabase-Edge-Infrastruktur ist technisch verteilt; Funktionsaufrufe können abhängig von Aufruf und Konfiguration außerhalb Frankfurts ausgeführt werden.

Vertragspartner und Auftragsverarbeiter nach der aktuell öffentlich bereitgestellten Supabase-DPA ist Supabase, Inc. Maßgeblich bleibt die tatsächlich für unser Konto geltende Vertragsversion. Supabase setzt weitere Unterauftragnehmer ein, unter anderem für Hosting, E-Mail-Auslieferung, Sicherheit und Fehleranalyse. Die aktuelle direkte Unterauftragnehmerübersicht steht im AVV.

Rechtsgrundlagen unserer eigenen Verarbeitung sind Art. 6 Abs. 1 lit. b und f DSGVO. Soweit die Anbieter Kundendaten in unserem Auftrag verarbeiten, erfolgt dies nach Art. 28 DSGVO.

10. Zahlungsabwicklung über Stripe

Für Checkout, Abonnement, Rechnung und Zahlung setzen wir Stripe ein. Abhängig von Produkt und Verarbeitung sind insbesondere Stripe Payments Europe Limited als Vertragspartner/Auftragsverarbeiter, Stripe Technology Company Limited und Stripe Technology Europe Limited als Verantwortliche oder gemeinsam Verantwortliche beteiligt.

Verarbeitet werden insbesondere Name, geschäftliche Kontaktdaten, Rechnungsanschrift, Zahlungsart, Transaktions-, Betrugspräventions-, Geräte- und Verbindungsdaten. Vollständige Karten- oder Kontodaten werden grundsätzlich unmittelbar bei Stripe eingegeben.

Unsere Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO. Stripe verarbeitet bestimmte Daten für eigene gesetzliche Pflichten, Betrugsabwehr und Produktverbesserung in eigener Verantwortlichkeit. Weitere Informationen stehen im Datenschutzhinweis von Stripe.

11. Bot- und Missbrauchsschutz

Öffentliche Nicht-Authentifizierungsformulare werden mit einer selbst gehosteten ALTCHA-Challenge, Honeypot- und Rate-Limit-Prüfungen geschützt. Dabei können Challenge, Ergebnis, Formular, Zeitpunkt, gekürzte technische Daten und ein serverseitig gesalzener Hash der IP-Adresse verarbeitet werden. Klartext-IP-Adressen werden in der Bot-Ereignistabelle nicht gespeichert. Diese Sicherheitsereignisse werden grundsätzlich nach 90 Tagen gelöscht, soweit kein konkreter Missbrauchsfall eine längere Aufbewahrung erfordert.

An Registrierung, Login, E-Mail-Code und Passwortfunktionen verwenden wir Cloudflare Turnstile. Dabei können IP-Adresse, User-Agent, TLS- und Browsermerkmale, Website-Ursprung, Interaktions- und Verbindungsdaten an Cloudflare, Inc. übermittelt werden. Cloudflare verarbeitet Signale als Auftragsverarbeiter für den Schutz unserer Anwendung und bestimmte Daten zur Verbesserung der Bot-Erkennung in eigener Verantwortlichkeit.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz von Konten und Formularen. Informationen zur eigenen Verarbeitung von Cloudflare stehen im Turnstile Privacy Addendum.

12. Cookies und lokale technisch notwendige Speicherung

Wir verwenden keine Werbe-, Reichweiten- oder Profiling-Cookies. Für ausdrücklich angeforderte Funktionen verwenden wir technisch erforderliche Cookies und lokalen Browserspeicher nach § 25 Abs. 2 Nr. 2 TDDDG:

  • Authentifizierungs- und Sitzungsdaten von Supabase bis zum Logout oder Ablauf der Sitzung,
  • bd_auth_handoff für maximal 30 Minuten zur sicheren Übergabe zwischen Anwendungsadressen,
  • sidebar_state für sieben Tage zur vom Nutzer gewählten Seitenleisteneinstellung,
  • lokale Einstellungen für Farbschema, Dashboard-Layout, gelesene Hinweise und Einführungsdialoge bis zur Änderung oder Löschung im Browser,
  • bd_footer_status als lokaler Zwischenspeicher des Systemstatus für fünf Minuten,
  • lokal bearbeitete Online-Vorlagen, die nur im Browser des Nutzers gespeichert werden.

Cloudflare Turnstile kann im Rahmen seiner Sicherheitsfunktion technisch erforderliche Signale oder Cookies einsetzen. Werden künftig nicht erforderliche Analyse- oder Marketingtechnologien eingeführt, werden sie erst nach wirksamer Einwilligung aktiviert.

13. Empfänger und Drittlandübermittlungen

Empfänger können Hosting-, Datenbank-, Authentifizierungs-, E-Mail-, Sicherheits-, Support- und Zahlungsdienstleister sowie zur Vertraulichkeit verpflichtete Berater sein. Zugriff erhalten sie nur, soweit dies für ihre Aufgabe erforderlich ist.

Bei Übermittlungen außerhalb des EWR verwenden wir je nach Empfänger einen Angemessenheitsbeschluss einschließlich EU-US Data Privacy Framework, EU-Standardvertragsklauseln und ergänzende technische und organisatorische Maßnahmen. Eine Kopie der wesentlichen Garantien kann unter info@betriebsdesk.de angefordert werden. Sitz, Region und Rolle der direkten Auftragsverarbeiter sind in der Unterauftragnehmerliste dokumentiert.

14. Speicherdauer und Vertragsende

  • Aktive Konto- und Auftragsdaten: für die Vertragsdauer und nach Weisung des Kunden.
  • Nach Test- oder Vertragsende: mindestens 30 Tage gesicherter Abruf nach Abschluss des Übergangszeitraums; anschließend Löschung, sofern keine Vereinbarung oder Pflicht entgegensteht.
  • Support, Rückruf und Feedback: grundsätzlich zwölf Monate nach Abschluss.
  • Bot-Sicherheitsereignisse: grundsätzlich 90 Tage.
  • Allgemeine technische Protokolle: grundsätzlich 30 Tage.
  • Vertrags-, Einwilligungs-, Rechnungs- und Steuerunterlagen: für die jeweils geltende gesetzliche Aufbewahrungs- oder Verjährungsfrist.
  • Datenbanksicherungen: rollierende Sicherungszyklen des produktiven Tarifs, höchstens 30 Tage; bis zum Überschreiben sind Daten gesperrt und werden nicht produktiv genutzt.

Abweichende Aufbewahrungsfristen des Kunden für Auftragsdaten werden über dessen Löschweisung umgesetzt, soweit technisch und gesetzlich möglich.

15. Export und Kontolöschung

Inhaber können die derzeit im Dashboard verfügbaren Geschäftsdaten als JSON exportieren. Der Export umfasst die dort bezeichneten fachlichen Daten, Supportinhalte und zeitlich begrenzte Downloadmöglichkeiten für Übergabefotos. Einzelheiten und das aktuelle Datenstrukturregister stehen unter Datenportabilität.

Der Inhaber kann die vollständige Kontolöschung nach Beendigung einer aktiven Abonnementabrechnung über die Kontofunktion oder in Textform veranlassen. Dabei werden Betriebsdaten, private Übergabefotos und Nutzerkonten gelöscht. Gesetzlich notwendige, minimierte Lösch-, Vertrags- und Abrechnungsnachweise bleiben getrennt und gesperrt.

16. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der DSGVO insbesondere Rechte auf:

  • Auskunft und Erhalt einer Kopie,
  • Berichtigung unrichtiger Daten,
  • Löschung oder Einschränkung der Verarbeitung,
  • Datenübertragbarkeit,
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen,
  • Widerruf einer Einwilligung für die Zukunft.

Betrifft die Anfrage Daten, die ein Kunde als Verantwortlicher in betriebsdesk verarbeitet, sollte sie vorrangig an diesen Kunden gerichtet werden. Wir unterstützen den Kunden bei der Bearbeitung. Anfragen zu eigenen Verarbeitungen von betriebsdesk können an info@betriebsdesk.de gesendet werden.

17. Widerspruchsrecht

Soweit wir Daten auf Art. 6 Abs. 1 lit. f DSGVO stützen, kann aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, jederzeit widersprochen werden. Wir verarbeiten die Daten dann nicht weiter, sofern keine zwingenden schutzwürdigen Gründe oder Gründe zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen überwiegen.

18. Beschwerderecht

Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren. Zuständig für betriebsdesk ist insbesondere der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg. Das Recht, sich an eine andere zuständige Aufsichtsbehörde zu wenden, bleibt unberührt.

19. Keine ausschließlich automatisierten Entscheidungen

betriebsdesk trifft gegenüber Websitebesuchern, Ansprechpartnern oder Kontonutzern keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung ausschließlich automatisiert im Sinne des Art. 22 DSGVO.

20. Änderungen

Wir aktualisieren diese Erklärung, wenn sich Verarbeitung, Anbieter oder Rechtslage ändern. Eine neue Fassung gilt ab Veröffentlichung für künftige Verarbeitungen; vertragliche Rechte oder erforderliche Einwilligungen werden dadurch nicht ersetzt.