Datenschutzerklärung
Hier erklären wir verständlich, welche personenbezogenen Daten Saflyo verarbeitet, wofür sie benötigt werden und welche Rechte betroffene Personen haben.
1. Verantwortlicher
AHOI Consulting UG (haftungsbeschränkt)
Bundesstraße 7a
25860 Olderup
Deutschland
Vertreten durch: Kilian Ivers, Geschäftsführer
E-Mail: [email protected]
Telefon: +49 4841 9369831
2. Geltungsbereich und Rollen
Diese Datenschutzerklärung gilt für die öffentliche Website, den Login und die Nutzung der Saflyo-Webanwendung. Bei der Verwaltung von Beschäftigten- und Unterweisungsdaten handelt die jeweilige Kundenorganisation regelmäßig als Verantwortlicher. Soweit AHOI Consulting diese Daten im Auftrag verarbeitet, erfolgt dies nach Maßgabe eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO.
3. Aufruf der Website
Beim Aufruf werden technisch erforderliche Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, übertragene Datenmenge, Referrer sowie Browser- und Betriebssysteminformationen. Die Verarbeitung dient der sicheren und stabilen Bereitstellung, der Fehleranalyse und dem Schutz vor Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren Betrieb des Angebots.
4. Nutzerkonto und Anmeldung
Saflyo verwendet passwortlose Anmeldelinks. Dafür verarbeiten wir insbesondere E-Mail-Adresse, Organisations- und Rollenbezug, Authentifizierungszeitpunkte, Sessiondaten sowie sicherheitsrelevante Protokolldaten. Technisch erforderliche Cookies halten die angemeldete Sitzung aufrecht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; bei Beschäftigtendaten richtet sich die Rechtsgrundlage der Kundenorganisation zusätzlich nach dem jeweiligen Beschäftigungskontext.
5. Daten innerhalb von Saflyo
Abhängig von der Nutzung können folgende Daten verarbeitet werden:
- Organisations-, Team- und Standortdaten,
- Name, Tätigkeit, E-Mail-Adresse, Rolle und bevorzugte Sprache von Nutzern und Beschäftigten,
- Zuweisungen, Fälligkeiten und Erinnerungsstatus,
- Unterweisungsinhalte, Versionen, Antworten, Ergebnisse und Abschlusszeitpunkte,
- Gruppenunterweisungen, Teilnehmende, Bestätigungen und Korrekturhistorien,
- Nachweisdateien, Exportdaten sowie Audit- und Sicherheitsprotokolle.
Die Verarbeitung dient der Bereitstellung der vereinbarten Funktionen, der Dokumentation betrieblicher Unterweisungen und der Systemsicherheit. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO sowie im Auftragsverarbeitungsverhältnis die Weisungen der jeweiligen Kundenorganisation.
6. Herkunft der Daten
Saflyo erhält personenbezogene Daten von der jeweiligen Kundenorganisation und den von ihr berechtigten Administratoren oder Unterweisungsverantwortlichen. Weitere Daten entstehen durch die Nutzung von Saflyo oder werden von Nutzern selbst eingegeben. Werden Beschäftigtendaten nicht direkt bei der betroffenen Person erhoben, ist grundsätzlich die jeweilige Kundenorganisation für die Information nach Art. 14 DSGVO verantwortlich; AHOI Consulting unterstützt sie im Rahmen des Auftragsverarbeitungsverhältnisses.
7. Erforderliche Angaben
Für ein Nutzerkonto und die Anmeldung ist eine gültige E-Mail-Adresse erforderlich. Organisations- und Rollenangaben sind für die Zuordnung und Zugriffskontrolle notwendig. Beschäftigten-, Zuweisungs- und Unterweisungsdaten werden nur benötigt, soweit die jeweilige Kundenorganisation die entsprechenden Funktionen nutzt. Ohne die jeweils erforderlichen Angaben kann das Konto nicht eingerichtet oder die betreffende Saflyo-Funktion nicht bereitgestellt werden. Freiwillige Angaben sind als solche erkennbar oder können leer gelassen werden.
8. E-Mail-Versand
Login-Links, Einladungen und – sofern die Kundenorganisation sie aktiviert – Fälligkeitserinnerungen werden per E-Mail versendet. Dabei werden Empfängeradresse, Anzeigename, Inhalt, Versandzeitpunkt, Zustellstatus und technische Versanddaten verarbeitet. Dienstleister ist Zoho Corporation B.V. beziehungsweise ZeptoMail. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; bei betrieblichen Erinnerungen erfolgt die Verarbeitung im Auftrag der Kundenorganisation.
9. Reichweitenmessung
Auf der Saflyo-Website und in der Webanwendung wird Cloudflare Web Analytics eingesetzt. Die Reichweitenmessung arbeitet ohne Cookies und dient ausschließlich aggregierten Aussagen zur Nutzung des Angebots. Dabei können insbesondere verkürzte beziehungsweise gehashte technische Zugriffsdaten, aufgerufene Seiten, Referrer, Browser- und Geräteklasse sowie ungefähre geografische Angaben verarbeitet werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser Interesse liegt in der datensparsamen technischen und inhaltlichen Verbesserung von Saflyo.
10. Empfänger und technische Dienstleister
Dienstleister erhalten nur die für ihren Zweck erforderlichen Daten und werden – soweit sie als Auftragsverarbeiter tätig sind – vertraglich nach Art. 28 DSGVO eingebunden.
11. Drittlandübermittlungen
Das Hosting bei Hetzner und die primäre Speicherung der Saflyo-Anwendungsdaten im Supabase-Projekt erfolgen in Deutschland. Bei den übrigen technischen Diensten können dennoch Empfänger oder Unterauftragnehmer außerhalb des Europäischen Wirtschaftsraums beteiligt sein:
- Supabase: Vertragspartner und Datenimporteur ist Supabase Pte. Ltd. in Singapur. Für Übermittlungen, für die kein Angemessenheitsbeschluss greift, bezieht das Supabase Data Processing Addendum die EU-Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/914 ein; je nach Rollenverteilung gilt Modul 2 oder 3. Die primäre Projektregion bleibt Frankfurt am Main.
- Cloudflare: Cloudflare, Inc. hat seinen Sitz in den USA. Übermittlungen in die USA stützen sich auf den EU-US Data Privacy Framework, solange die Zertifizierung wirksam ist. Für andere beschränkte Übermittlungen und als Auffangmechanismus bezieht das Cloudflare Data Processing Addendum die EU-Standardvertragsklauseln 2021/914 und ergänzende Schutzmaßnahmen ein.
- Zoho/ZeptoMail: Ansprechpartner im EWR ist Zoho Corporation B.V. in den Niederlanden. Soweit Servicedaten innerhalb der Zoho-Gruppe oder an Unterauftragnehmer außerhalb des EWR übermittelt werden, verwendet Zoho nach seiner Datenschutzrichtlinie Vereinbarungen auf Grundlage der EU-Standardvertragsklauseln.
Eine Kopie der für die jeweilige Übermittlung maßgeblichen Garantien kann – soweit Rechte Dritter und Geschäftsgeheimnisse gewahrt bleiben – per E-Mail an [email protected] angefordert werden. Zoho stellt Kopien seiner Übertragungsvereinbarungen außerdem über [email protected] bereit.
12. Cookies, Gerätespeicher und Offline-Funktionen
Saflyo verwendet technisch erforderliche Cookies für Anmeldung, Sitzungsschutz und Sicherheit. Für die ausdrücklich angebotenen Offline-Funktionen werden im lokalen Speicher des verwendeten Browsers außerdem der letzte synchronisierte Arbeitsstand, Entwürfe für Gruppenunterweisungen und noch nicht übertragene Änderungen gespeichert. Der lokale Arbeitsstand kann Organisations-, Beschäftigten-, Zuweisungs- und Nachweisdaten enthalten. Die Daten sind dem jeweiligen Nutzerkonto zugeordnet, bleiben aber auf dem Gerät gespeichert, bis sich der Nutzer abmeldet oder die Websitedaten im Browser gelöscht werden. Auf gemeinsam genutzten Geräten sollte Saflyo deshalb stets über die Abmeldefunktion verlassen werden. Der Service Worker speichert daneben nur statische Anwendungsdateien und keine Antworten der Saflyo-API.
Diese Zugriffe auf die Endeinrichtung sind nach § 25 Abs. 2 Nr. 2 TDDDG erforderlich, um den ausdrücklich angeforderten Anmelde-, Sitzungs- und Offline-Dienst bereitzustellen. Die anschließende Verarbeitung personenbezogener Daten richtet sich nach den oben genannten Rechtsgrundlagen. Einwilligungspflichtige Marketing-Cookies werden derzeit nicht eingesetzt.
13. Speicherdauer und Löschung
Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck, die Vertragsdurchführung, Unterweisungsnachweise oder gesetzliche Pflichten erforderlich ist. Kundenorganisationen legen innerhalb von Saflyo ihre Aufbewahrungsdauer fest. Konten und betriebliche Daten werden nach Ende des Vertragsverhältnisses nach dem vereinbarten Löschkonzept gelöscht oder anonymisiert, sofern keine gesetzlichen Pflichten oder berechtigten Gründe entgegenstehen. Sicherheits- und Versandprotokolle werden auf das erforderliche Maß begrenzt. Verschlüsselte Sicherungen werden rollierend auf die letzten 14 Stände begrenzt. Lokal gespeicherte Arbeitsstände werden bei der Abmeldung aus Saflyo gelöscht; Nutzer können sie jederzeit zusätzlich über die Websitedaten ihres Browsers entfernen.
14. Datensicherheit
Saflyo verwendet verschlüsselte Übertragung, rollenbasierte Zugriffe, Mandantentrennung, zusätzlichen Schutz privilegierter Vorgänge, unveränderliche Nachweisbezüge, Sicherheitsprotokollierung sowie verschlüsselte und technisch verifizierte Datenbanksicherungen. Kein System kann absolute Sicherheit garantieren; Schutzmaßnahmen werden deshalb fortlaufend überprüft.
15. Rechte betroffener Personen
Betroffene Personen haben im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Anfragen können an [email protected] gerichtet werden. Betrifft eine Anfrage Daten, die eine Kundenorganisation in Saflyo verarbeitet, ist diese Organisation der erste Ansprechpartner.
16. Automatisierte Entscheidungen
Saflyo trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung und erstellt keine Nutzerprofile für Werbezwecke.
17. Beschwerderecht
Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren. Zuständig für AHOI Consulting ist grundsätzlich das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein, Holstenstraße 98, 24103 Kiel, www.datenschutzzentrum.de.
18. Änderungen
Diese Datenschutzerklärung wird angepasst, wenn sich technische, rechtliche oder organisatorische Anforderungen ändern. Die jeweils aktuelle Fassung ist dauerhaft unter dieser Adresse erreichbar.