Datenschutz
Vor dem Livegang anwaltlich prüfen lassen. Der Text beschreibt zutreffend, was die Anwendung technisch tut. Zu ergänzen bleiben: die zuständige Aufsichtsbehörde des Bundeslandes, gegebenenfalls ein Datenschutzbeauftragter und die Prüfung, ob die Rechtsgrundlagen zur tatsächlichen Vertragsgestaltung passen. Gegenüber den nutzenden Speditionen kommt ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO hinzu; diese Erklärung ersetzt ihn nicht.
Zwei Rollen – und warum das für Sie wichtig ist
Speditionary wird von Speditionen eingesetzt, um ihre eigenen Aufträge zu verwalten. Daraus ergeben sich zwei getrennte Verantwortlichkeiten:
- Für diese Website, die Registrierung, den Vertrag und die Bezahlung sind wir Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Dafür gilt diese Erklärung.
- Für alle Daten, die eine Spedition in die Anwendung eingibt – ihre Kunden, Fahrten, Fahrer, Fahrzeugpositionen und Belege – sind wir lediglich Auftragsverarbeiter (Art. 28 DSGVO). Verantwortlich ist die jeweilige Spedition. Wir verarbeiten diese Daten ausschließlich auf ihre Weisung und nicht für eigene Zwecke.
Was das praktisch bedeutet: Sind Sie Fahrer, Disponent oder Kunde einer Spedition, die Speditionary nutzt, richten Sie Auskunfts- oder Löschverlangen bitte an diese Spedition. Wir dürfen über ihre Daten nicht selbst entscheiden und leiten solche Anfragen an sie weiter.
Verantwortlicher
Kuhlware, Fabian König
Kronenstr.41,
76709 Kronau
E-Mail: info@speditionary.de
Speditionary – Ein Produkt von Kuhlware
Diese Website
Der Aufruf der Startseite setzt keine Cookies und startet keine Sitzung. Es werden keine externen Dienste eingebunden – keine Schriftarten von fremden Servern, keine Analysewerkzeuge, keine Social-Media-Bausteine, keine Karten.
Der Webserver protokolliert den Zugriff (IP-Adresse, Zeitpunkt, abgerufene Adresse,
übertragene Datenmenge, Browserkennung). Das ist zur Auslieferung der Seite technisch
erforderlich und dient der Abwehr von Angriffen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an
einem sicheren und störungsfreien Betrieb).
Speicherdauer: Zugriffsprotokolle des Servers werden nach spätestens
sieben Tagen gelöscht; anwendungseigene Fehlerprotokolle nach 30 Tagen.
Anonyme Zählung auf der Startseite
Wir zählen, wie oft die Startseite aufgerufen und wie oft auf „Zugang anfragen“ geklickt wird. Gespeichert wird dabei ausschließlich eine Zahl je Tag und Schaltfläche – keine IP-Adresse, kein Cookie, keine Kennung, kein Merkmal Ihres Geräts und kein Zeitpunkt des einzelnen Aufrufs.
Es entstehen dabei keine personenbezogenen Daten, und es werden keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen. Eine Einwilligung nach § 25 TDDDG ist dafür nicht erforderlich, und ein Wiedererkennen einzelner Besucher ist technisch ausgeschlossen. Zweck ist allein die Frage, ob überhaupt Interesse an dem Angebot besteht.
Um zu verhindern, dass diese Zähler künstlich hochgetrieben werden, wird die IP-Adresse
kurzzeitig für eine Häufigkeitsbremse verwendet (wie bei der Anmeldung, siehe unten) und nach
sieben Tagen gelöscht. In die Zählwerte selbst fließt sie nicht ein.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an
einem missbrauchsfreien Betrieb).
Besucherstatistik mit Ihrer Einwilligung
Stimmen Sie im Hinweisband zu, erfassen wir zusätzlich einzelne Besuche:
welche Seite aufgerufen wurde, von welcher Domain Sie kamen (nur der Domainname, nicht die
vollständige Adresse) und ob Sie ein Handy, ein Tablet oder einen Rechner benutzen. Verknüpft
wird das über eine zufällige Kennung, die beim Schließen des Browser-Tabs
verfällt (sessionStorage) – ein Wiedererkennen an einem anderen Tag
ist damit ausgeschlossen.
Ihre IP-Adresse wird dabei nicht gespeichert, auch nicht mit Einwilligung.
Es findet keine Weitergabe an Dritte statt, kein Profiling und keine Zusammenführung mit
anderen Daten. Zweck ist ausschließlich, das eigene Angebot zu verbessern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG
(Einwilligung).
Speicherdauer: 12 Monate.
Widerruf: jederzeit möglich, indem Sie die Websitedaten dieser Seite in
Ihrem Browser löschen – danach werden Sie erneut gefragt. Ihre Entscheidung liegt in der
lokalen Ablage Ihres Browsers, nicht in einem Cookie, und wird nicht an uns übertragen.
Lehnen Sie ab, bleibt es bei der anonymen Zählung aus dem vorigen Abschnitt. Ein Nachteil entsteht Ihnen dadurch nicht – die Seite funktioniert vollständig.
Registrierung und Nutzung der Anwendung
Für ein Konto verarbeiten wir Firmenname, Anschrift, Name und E-Mail-Adresse der
ansprechbaren Person sowie ein Passwort. Das Passwort wird ausschließlich als
Hash gespeichert (bcrypt) und ist damit für uns nicht lesbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags).
Nach der Anmeldung wird ein technisch notwendiges Sitzungs-Cookie gesetzt. Es enthält ausschließlich eine zufällige Sitzungskennung, keine personenbezogenen Inhalte, und verfällt beim Abmelden bzw. Schließen des Browsers. Weil es für den angeforderten Dienst unbedingt erforderlich ist, bedarf es keiner Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG). Weitere Cookies setzen wir nicht.
Zur Absicherung gegen das Ausprobieren von Passwörtern speichern wir fehlgeschlagene
Anmeldeversuche mit IP-Adresse für längstens sieben Tage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz der Konten unserer
Kunden).
Bezahlung
Die Zahlungsabwicklung übernehmen spezialisierte Anbieter. Zahlungsdaten wie Kartennummern oder Bankverbindungen erreichen unsere Server nicht – sie werden unmittelbar beim Zahlungsdienstleister eingegeben. Wir erhalten von dort nur die Angaben, die wir zur Zuordnung der Zahlung brauchen (Vorgangskennung, Betrag, Status, Laufzeit).
- Stripe Payments Europe, Ltd., Dublin, Irland. Eine Übermittlung in die USA an die Stripe, Inc. ist möglich; diese ist nach dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten Standardvertragsklauseln.
- PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), für die Aufbewahrung der Zahlungsbelege Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO.
E-Mail-Versand
Für Systemnachrichten (Rechnungen, Sendungsverfolgungslinks, Passwortlinks) versenden wir
E-Mails über den in der Anwendung hinterlegten Mailserver. Inhalt und Empfängeradresse ergeben
sich aus dem jeweiligen Vorgang.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. – soweit es um
Daten der Speditionskunden geht – Weisung des Auftraggebers nach Art. 28 DSGVO.
Welche Daten die Anwendung verarbeitet (als Auftragsverarbeiter)
Die folgende Aufstellung beschreibt, was in der Anwendung gespeichert wird. Verantwortlich dafür ist die jeweilige Spedition; wir führen sie hier auf, damit nachvollziehbar ist, was auf unseren Systemen liegt.
- Zugangsdaten der Beschäftigten: Name, E-Mail-Adresse, Passwort-Hash, Rolle und Einzelrechte, Zeitpunkt der letzten Anmeldung.
- Auftragsdaten: Kunden, Fahrten, Lade- und Entladestellen, Ladung, Preise, Rechnungen.
- Beschäftigtendaten: Fahrername, Personalnummer, Telefonnummer, Ablaufdaten von Fahrerkarte und Modul 95.
- Standortdaten der Fahrzeuge, sofern eine Telematikanbindung eingerichtet ist.
- Ablieferbelege (Fotos), sofern Fahrer sie aufnehmen – diese können Unterschriften enthalten.
- Protokoll der Änderungen: wer hat wann welchen Datensatz angelegt, geändert oder gelöscht. Es dient der Nachvollziehbarkeit nach den GoBD und ist nicht abschaltbar.
Standortdaten – der heikle Punkt
Positionsdaten eines Fahrzeugs lassen Rückschlüsse auf die Person am Steuer zu und sind damit personenbezogen. Die Anwendung verarbeitet sie zu einem klar umrissenen Zweck: dem Nachweis, dass eine Sendung am Ziel angekommen ist, und der Ermittlung der gefahrenen Kilometer für die Abrechnung. Eine Verhaltens- oder Leistungskontrolle findet nicht statt.
Die rohen Positionsdaten werden nach einer je Spedition einstellbaren Frist (Vorgabe 90 Tage) automatisch gelöscht. Erhalten bleiben nur die an der Fahrt vermerkten Ankunftszeiten, weil diese Teil des abrechnungsrelevanten Belegs sind.
Pflichten der einsetzenden Spedition: Für die Verarbeitung von Beschäftigtendaten braucht sie eine eigene Rechtsgrundlage (§ 26 BDSG bzw. Art. 6 DSGVO). Besteht ein Betriebsrat, ist der Einsatz einer Telematikanlage mitbestimmungspflichtig (§ 87 Abs. 1 Nr. 6 BetrVG) – ohne Betriebsvereinbarung darf die Funktion nicht eingeschaltet werden. Die Live-Karte lässt sich in den Einstellungen firmenweit abschalten.
Die öffentliche Sendungsverfolgung für Auftraggeber zeigt keine Fahrzeugposition, keinen Fahrernamen und kein Kennzeichen, sondern ausschließlich Zustand, Start- und Zielort auf Ortsebene und eine geschätzte Ankunftszeit. Der Link ist zeitlich begrenzt.
Aufbewahrung und Löschung
- Rechnungen und Belege: zehn Jahre (§ 147 AO, § 14b UStG). Sie bleiben auch dann erhalten, wenn ein Kundenkonto gelöscht wird – die gesetzliche Aufbewahrungspflicht geht dem Löschanspruch vor (Art. 17 Abs. 3 lit. b DSGVO).
- Rohe Standortdaten: nach eingestellter Frist, Vorgabe 90 Tage.
- Ablieferbelege: so lange, wie die Spedition es festlegt; es gibt keine automatische Löschung.
- Zugriffsprotokolle des Servers: sieben Tage. Fehlerprotokolle: 30 Tage.
- Zugangsdaten: bis zur Löschung des Kontos. Konten werden deaktiviert statt gelöscht, solange Belege auf sie verweisen – sonst ließe sich nicht mehr nachvollziehen, wer eine Rechnung erstellt hat.
- Nach Vertragsende werden die Daten einer Spedition auf ihre Weisung gelöscht oder zurückgegeben. Ein vollständiger Auszug (Daten als CSV plus alle Belege im Original) lässt sich jederzeit selbst aus der Anwendung herunterladen.
Empfänger und Dienstleister
- Hosting: Der Server steht in Deutschland. Der Hoster ist als Auftragsverarbeiter gebunden. Namen und Anschrift des Hosters hier eintragen.
- Webfleet Solutions, sofern die Telematikanbindung genutzt wird – die Positionsdaten stammen von dort.
- OpenStreetMap Foundation für die Kartendarstellung: beim Öffnen der Karte wird die IP-Adresse an den Kachelserver übertragen. Die Karte ist abschaltbar.
- Nominatim zum Umwandeln von Adressen in Koordinaten. Übertragen wird die Adresse, nicht der Name des Kunden.
- DATEV eG bzw. der Steuerberater als Empfänger der Buchungs- und Belegdaten.
- Zahlungsdienstleister wie oben beschrieben.
Eine Übermittlung in Drittländer findet ausschließlich im oben genannten Umfang statt. Wir verkaufen keine Daten und nutzen sie nicht für Werbung, für eigene Auswertungen oder zum Training von KI-Systemen.
Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Außerdem steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO). Zuständig ist die Aufsichtsbehörde unseres Sitzes. Zuständige Behörde des Bundeslandes hier eintragen.
Betreffen Ihre Rechte Daten, die eine Spedition in der Anwendung führt – etwa als Fahrer oder als deren Kunde –, wenden Sie sich bitte an diese Spedition. Als Auftragsverarbeiter dürfen wir darüber nicht selbst entscheiden.
Stand
Diese Erklärung gilt ab dem 31.08.2026 und wird angepasst, wenn sich die Verarbeitung ändert.