Zurück zur Anmeldung

Datenschutz­erklärung

Informationen nach Art. 13 und 14 DSGVO zur Verarbeitung personenbezogener Daten in den internen Caravan Seeblick Tools. Diese Seite richtet sich an die Beschäftigten, die das Werkzeug benutzen.

Stand: –

1 · Verantwortliche Stelle

Verantwortlich für die Verarbeitung im Sinne des Art. 4 Nr. 7 DSGVO ist:

Caravan Seeblick GmbH
[Straße und Hausnummer]
12345 Musterstadt am See
[Telefon] · [E-Mail]
Vertreten durch die Geschäftsführung

Ein Datenschutzbeauftragter ist nicht bestellt. Nach § 38 Abs. 1 BDSG besteht dazu keine Pflicht. Anliegen zum Datenschutz und die Ausübung Ihrer Rechte richten Sie bitte an die Geschäftsführung unter der oben genannten Adresse.

2 · Wozu die Anwendung Daten verarbeitet

Die KOI sind ein internes Verwaltungswerkzeug. Sie sind nicht öffentlich zugänglich und nur nach Anmeldung benutzbar. Verarbeitet werden zwei Arten von Daten:

Rechtsgrundlagen: Für die Verarbeitung Ihrer Beschäftigtendaten Art. 88 DSGVO in Verbindung mit § 26 Abs. 1 BDSG (Durchführung des Beschäftigungsverhältnisses). Für den Betrieb, die Sicherheit und die Nachvollziehbarkeit des Werkzeugs Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen und gegen Missbrauch geschützten internen System). Für Daten aus dem Geschäftsbetrieb Art. 6 Abs. 1 lit. b und lit. c DSGVO (Vertrag und gesetzliche Pflichten, insbesondere handels- und steuerrechtliche Aufbewahrung).

3 · Welche Daten über Sie anfallen

3.1 Zugangsdaten

Gespeichert werden Ihr Benutzername, Ihr Anzeigename, Ihre Rolle und Ihre Berechtigungen sowie ein Prüfwert Ihres Passworts. Das Passwort selbst wird nicht gespeichert: Es wird mit dem Verfahren scrypt und einem zufälligen Zusatzwert in einen Prüfwert umgerechnet, aus dem sich das Passwort nicht zurückrechnen lässt. Diese Daten liegen im Nutzerspeicher der Hosting-Plattform (Netlify Blobs).

Nach der Anmeldung erhält Ihr Browser einen signierten Sitzungs­nachweis mit einer Gültigkeit von 30 Tagen. Er enthält Ihren Benutzernamen, Ihre Rolle und eine Passwort-Generation. Wird Ihr Passwort geändert, Ihre Rolle entzogen oder Ihr Zugang gelöscht, werden damit sofort alle bestehenden Sitzungen ungültig.

3.2 Anmeldeversuche

Um das Durchprobieren von Passwörtern zu unterbinden, zählt die Anwendung fehlgeschlagene Anmeldeversuche je Benutzername und je IP-Adresse. Nach fünf Fehlversuchen innerhalb von 15 Minuten wird der Zugang für 15 Minuten gesperrt. Nach einer erfolgreichen Anmeldung wird der Zähler gelöscht; andernfalls läuft das Zeitfenster ab und die Zählung beginnt von vorn.

3.3 Nutzungsprotokolle

Jede Anfrage an den KI-Assistenten wird protokolliert: Zeitpunkt, Ihr Benutzername, das verwendete Modell, die Anzahl der verarbeiteten Token, die Anzahl der Antwortrunden und ob die Anfrage abgebrochen wurde. Zweck ist die Kostenkontrolle und das Erkennen von Störungen. Die Inhalte Ihrer Anfragen werden in diesem Protokoll nicht gespeichert.

Diese Protokolle werden nach 180 Tagen automatisch gelöscht. Ausgewertet werden sie im Betriebs-Panel über höchstens 90 Tage und nur von Personen mit Leserecht für den Bereich „Leitung“.

Weiter entstehen Einträge, die Ihren Benutzernamen als Urheber tragen, wo Sie im Werkzeug etwas anlegen oder ändern – etwa bei Belegen, Aufgaben, Notizen oder Fahrzeugdaten. Diese Einträge unterliegen den Aufbewahrungsfristen der jeweiligen Sache, nicht denen dieses Abschnitts.

3.4 Gespräche mit dem Assistenten

Der Verlauf Ihrer Gespräche mit dem Assistenten wird gespeichert, damit Sie ihn fortsetzen können. Beim Abmelden wird der angezeigte Verlauf im Browser geleert – gedacht für Geräte, die sich mehrere Personen teilen.

Die Privatablage (privat:<Benutzername>) ist allein Ihnen zugeordnet und für andere Benutzende nicht lesbar.

3.5 Server-Protokolle der Plattform

Unabhängig von der Anwendung protokolliert die Hosting-Plattform technische Zugriffsdaten (unter anderem IP-Adresse, Zeitpunkt, abgerufene Adresse). Diese Verarbeitung liegt bei Netlify; Dauer und Umfang richten sich nach deren Vorgaben.

4 · An wen Daten weitergegeben werden

Die Anwendung greift auf die folgenden Dienste zu. Andere Empfänger gibt es nicht; insbesondere findet keine Werbung, kein Tracking und keine Weitergabe zu Werbezwecken statt. Die Schriftarten sind selbst gehostet, es wird also keine Verbindung zu Google Fonts aufgebaut.

DienstWofürWelche DatenOrt
NetlifyBetrieb der Anwendung, Nutzerspeicheralle, technisch bedingtUSA
Supabase (PostgreSQL)Datenbank der Anwendungalle Fach- und Protokolldaten[Region prüfen]
AnthropicKI-AssistentInhalte Ihrer Anfragen samt der dafür herangezogenen Fachdaten; gescannte Rechnungsstapel der automatischen Aufteilung und der Wunschtext von Suchaufträgen ohne Namen (siehe unten)USA
OpenAITextvektoren für die Suche, Bildbearbeitungzu durchsuchende Texte, hochgeladene BilderUSA
fal.aiKatalogbilderhochgeladene FahrzeugbilderUSA
Microsoft 365 (Graph)Zugriff auf dienstliche PostfächerInhalte und Kopfdaten der abgerufenen E-Mails; Versand der aufgeteilten Rechnungen an das eigene PostfachEU/USA
OpenStreetMap (Nominatim)Umrechnung von Anschriften in KoordinatenAnschriften von Kundinnen und KundenEU
DealerDeskFahrzeug- und VorgangsdatenVorgangs- und Kundendaten[prüfen]
SyscaraWarenwirtschaftArtikel-, Vorgangs- und Kundendaten[prüfen]
Rent and TravelVermietungBuchungs- und Mietgastdaten[prüfen]
Open-MeteoWetterkeine personenbezogenen DatenEU
MapTilerKartenbilder in der KundenkarteIhre IP-Adresse und der betrachtete Kartenausschnitt – die Anfrage geht direkt von Ihrem Browser ausEU (Schweiz)

4.1 Automatische Weitergaben, die über den Assistenten hinausgehen

Aufteilen von Rechnungsstapeln per E-Mail. Schickt der Multifunktionsdrucker einen gescannten Stapel an das dafür eingerichtete Postfach, liest die Anwendung ihn ohne weiteren Klick: Die vollständige PDF-Datei geht an Anthropic, wird dort in einzelne Rechnungen zerlegt und als ZIP-Datei an dasselbe Postfach zurückgeschickt. Diese Rechnungen können Namen von Mietgästen, Kundinnen und Kunden sowie Lieferanten tragen. In der Datenbank bleibt nur ein Protokoll des Laufs (Seitenbereiche und je Rechnung Nummer, Aussteller, Datum und Betrag, dazu die Prüfergebnisse), nicht die Datei. Das Aufteilen im Bereich „Aufteilen“ des Browsers ist davon getrennt: Dort verlässt die Datei Ihren Rechner nicht.

Suchaufträge im Verkauf. Wünscht eine Kundin oder ein Kunde ein Fahrzeug, das gerade nicht auf dem Hof steht, legt der Verkauf einen Suchauftrag an: Name, auf Wunsch eine Kontaktangabe oder ein Verweis auf einen Vorgang, der Wunsch im Wortlaut, die daraus abgeleiteten Kriterien und ob die Person einer Rückmeldung zugestimmt hat. Lesen können ihn alle mit Leserecht für den Verkauf. Passt ein Fahrzeug, schreibt die Anwendung eine E-Mail an die zuständigen Mitarbeiterinnen und Mitarbeiter – nie an die Kundin oder den Kunden selbst; die Rückmeldung gibt ein Mensch. Wird der Wunsch in Kriterien übersetzt, geht nur der Wunschtext an Anthropic, nicht Name oder Kontakt. Der Suchauftrag bleibt, bis ihn jemand löscht; dann wird er vollständig entfernt, übrig bleibt nur ein Zähler ohne Personenbezug.

E-Mails im Projektbereich. Wer eine E-Mail an ein Projekt anheftet, legt eine Abschrift davon in der Datenbank ab: Absender, Empfänger samt Kopie, Datum, Betreff, Text und die Namen der Anhänge (nicht die Anhänge selbst). Lesen können sie alle Mitglieder dieses Projekts, auch wenn sie das Postfach selbst nicht lesen dürfen. Ist sie als „nur Bearbeiter und Leitung“ markiert, sehen Gäste des Projekts sie nicht. Anheften darf nur, wer das Postfach ohnehin lesen darf. Die Abschrift bleibt, bis sie aus dem Projekt gelöst und der Papierkorb geleert wird – auch wenn die E-Mail im Postfach längst gelöscht ist.

Bibliotheken kommen über den eigenen Server. Die Anwendung benutzt fremde Programmbibliotheken (etwa zum Lesen von PDF-Dateien). Ihr Browser lädt sie nicht beim jeweiligen Anbieter, sondern unter der Adresse dieser Anwendung; der Server holt sie dort und reicht sie durch. Zu cdnjs und jsDelivr besteht deshalb keine Verbindung aus Ihrem Browser, und Ihre IP-Adresse wird dorthin nicht übertragen. Aus demselben Grund liegen die Schriftarten auf diesem Server und nicht bei Google.

Übermittlung in Drittländer: Ein Teil dieser Dienstleister sitzt in den Vereinigten Staaten. Die Übermittlung stützt sich auf Art. 45 oder Art. 46 DSGVO – je nach Anbieter auf das EU-US Data Privacy Framework oder auf Standardvertragsklauseln. Welcher Weg für welchen Anbieter gilt und ob die Verträge nach Art. 28 DSGVO vorliegen, ist im Kasten oben als zu klären vermerkt.

Bitte beachten: Was Sie dem Assistenten schreiben, verlässt das Haus. Geben Sie dort nichts ein, was dort nicht hingehört – etwa Gesundheitsdaten, Angaben zu Bewerbungen oder Personalangelegenheiten Dritter.

5 · Wie lange gespeichert wird

DatenDauer
Zugangsdatenbis zum Löschen des Zugangs, üblicherweise mit dem Ausscheiden
Sitzungsnachweis30 Tage, früher bei Passwort- oder Rollenwechsel
Zähler für Anmeldeversuche15 Minuten, bei Erfolg sofort gelöscht
Nutzungsprotokoll des Assistenten180 Tage, dann automatische Löschung
Sicherungen von Nutzern und Rollen30 Tage
In Projekte übernommene E-Mailsbis zum Lösen aus dem Projekt und endgültigen Löschen aus dem Papierkorb; eine feste Frist ist [festzulegen]
Protokolle der automatischen Rechnungsaufteilungohne die PDF-Datei; eine Frist ist [festzulegen]
Fach- und Geschäftsdatennach den gesetzlichen Fristen, insbesondere § 147 AO und § 257 HGB (6 bzw. 10 Jahre)

6 · Ihre Rechte

Ihnen stehen gegenüber der verantwortlichen Stelle zu:

Wenden Sie sich dafür an die unter Punkt 1 genannte Adresse.

Unabhängig davon können Sie sich bei einer Aufsichtsbehörde beschweren (Art. 77 DSGVO). Zuständig für Musterstadt am See ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 27, 91522 Ansbach.

7 · Was die Anwendung nicht tut