Rechtliches
Datenschutzerklärung
Stand: 2026-10-04 · Fassung 1.7
Wie diese Software mit personenbezogenen Daten umgeht – nach Art. 12 bis 14 DSGVO.
Wer verantwortlich ist
Verantwortlich im Sinne der Datenschutz-Grundverordnung ist der im Impressum genannte Anbieter.
Für die Daten, die ein Handwerksbetrieb in dieser Software über seine Kunden und Mitarbeiter verarbeitet, ist der jeweilige Betrieb verantwortlich. Der Anbieter verarbeitet diese Daten ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO.
Welche Daten verarbeitet werden
Stammdaten des Betriebs und seiner Mitarbeiter: Name, E-Mail-Adresse, Rolle und Berechtigungen, Arbeitszeit-Soll und Urlaubsanspruch.
Auftragsdaten: Kunden und deren Anschriften, Objekte, Termine, Angebote, Rechnungen, Nachträge und Wartungsverträge.
Zeiterfassung: Beginn, Ende und Dauer der Arbeitszeit je Einsatz. Zu Beginn und am Ende eines Arbeitsschritts (etwa Fahrt oder Arbeit vor Ort) wird jeweils einmal der Standort erfasst, um den Einsatz dem Ort zuzuordnen – nur, wenn die Standortfreigabe auf dem Gerät erteilt ist. Es findet keine Dauerortung und keine Ortung im Hintergrund statt. Die Standortpunkte werden 90 Tage nach Beginn des jeweiligen Zeiteintrags gelöscht. Öffnet ein Monteur in der App einen für denselben Tag geplanten Einsatz, kann die App zusätzlich einmal den Standort abfragen, um die Fahrzeit dorthin zu schätzen; dieser Standort bleibt auf dem Gerät, wird nicht dauerhaft gespeichert und nicht an den Server übertragen. Die Arbeitszeit selbst bleibt so lange gespeichert, wie unter „Wie lange Daten gespeichert werden“ beschrieben.
Abwesenheiten: Zeitraum und Art (Urlaub, Krankheit ohne Diagnose, Feiertag). Eine Krankmeldung aus der App ist kein Antrag: Sie gilt mit ihrem Eingang und wird vom Büro weder genehmigt noch abgelehnt. Die Art einer Abwesenheit sehen in der Übersicht der heute Abwesenden nur die Betriebsleitung und Personen mit der Freigabe für Finanzen oder Verwaltung; alle anderen sehen dort nur, dass die Person fehlt. Dieselbe Regel gilt beim Vorschlag eines Monteurs in der Einsatzplanung: Wer nur Termine plant, sieht dort „abwesend“, nicht die Art.
Anhänge: Fotos und Sprachnotizen, die Monteure zu einem Nachtrag erfassen. Sprachnotizen werden nach dem Hochladen automatisch in Text umgeschrieben, fremdsprachige zusätzlich ins Deutsche übersetzt (siehe „Verarbeitung durch Künstliche Intelligenz“).
Geräte der App: Gerätename, Plattform, Zeitpunkt des letzten Zugriffs und – sobald das Gerät Mitteilungen erlaubt – ein Push-Token, über den es Benachrichtigungen erhält.
Persönliche Einstellungen der Nutzer: Darstellung, Sprache, gewünschte Mitteilungen und Ruhezeit, ausgeblendete Hinweise und die Auswahl in der Terminansicht (siehe „Persönliche Einstellungen“).
Anmeldung: Name, E-Mail-Adresse und Passwort (nur als Hash) sowie je Sitzung die IP-Adresse und die Browserkennung (siehe „Eigene Verarbeitungen des Anbieters“).
Verarbeitung durch Künstliche Intelligenz
Die Software bietet Funktionen, die auf Sprachmodelle zurückgreifen: den Assistenten für Fragen zu den eigenen Betriebsdaten (samt bisherigem Gesprächsverlauf), den Wochenbericht für die Betriebsleitung, den Vorschlag für den Text einer Zahlungserinnerung, den Angebots-Generator, die Umschrift von Sprachnotizen samt Übersetzung fremdsprachiger Aufnahmen ins Deutsche (bei Sprachnotizen der Monteure automatisch nach dem Hochladen), die Kurzfassung von Sprach-Aufgaben, die Gliederung eines Nachtrags in Positionen, den Satz zur Monteur-Empfehlung in der Einsatzplanung, das Umformulieren von Notizen in Belegtext, die Auswertung eines Kundengesprächs in Formularfelder sowie das Auslesen von Eingangsrechnungen und Vorlagen aus Foto oder PDF.
Die eigentlichen Betriebsdaten werden in der Europäischen Union gehostet (DigitalOcean, Rechenzentrum in der EU). Für eine KI-Funktion werden die jeweils benötigten Inhalte an OpenRouter, Inc. (USA) übermittelt; OpenRouter vermittelt die Anfrage an das Sprachmodell. Eingesetzt werden Modelle von Anthropic, PBC (USA, Modellreihe Claude) und Google LLC (USA, Modellreihe Gemini). Ausgeführt wird jede Anfrage ausschließlich bei Anthropic, PBC oder bei Google LLC, das beide Modellreihen auf seiner Plattform Vertex AI bereitstellt; andere Anbieter sind technisch ausgeschlossen. In den Inhalten können personenbezogene Daten enthalten sein, etwa Kundennamen und Anschriften aus einem Auftrag.
Bei jeder Anfrage wird technisch erzwungen, dass sie nur an Anbieter geht, die zusichern, die Inhalte nicht zu speichern und nicht für das Training von Modellen zu verwenden (data_collection: deny, Zero Data Retention). Anbieter ohne diese Zusicherung werden von der Vermittlung ausgeschlossen.
Wo die Software Daten aus dem eigenen Bestand selbst in eine KI-Anfrage einspeist – im Assistenten einschließlich des bisherigen Gesprächsverlaufs, im Wochenbericht, im Vorschlag für eine Zahlungserinnerung und im Satz zur Monteur-Empfehlung –, werden die Namen von Kunden und Mitarbeitern vor dem Versand durch Platzhalter ersetzt und erst in der Antwort wieder eingesetzt. Im Assistenten erkennt die Software einen Namen auch in der Kurzform, in der man im Büro spricht (etwa nur den Nachnamen), und ersetzt zusätzlich E-Mail-Adressen, Telefonnummern und Straßenanschriften, wie sie im Bestand stehen, sowie jede Bankverbindung (IBAN), E-Mail-Adresse und Telefonnummer im bisherigen Gesprächsverlauf. Nicht erkannt werden Namen und Angaben, die erst in der aktuellen Frage genannt werden und noch nicht im Bestand stehen (etwa beim Anlegen eines neuen Kunden). Die Überstundenstände einzelner Mitarbeiter gibt der Wochenbericht nicht an die KI; sie stehen als feste Zeile unter dem formulierten Text. Im Assistenten und im Satz zur Monteur-Empfehlung gehen dagegen Stunden einzelner Beschäftigter an die KI, mit einem Platzhalter statt des Namens: im Assistenten auf Nachfrage Arbeitszeit, Soll, Saldo und Überstundenkonto, im Satz zur Monteur-Empfehlung die in der laufenden Woche gearbeiteten Stunden der vorgeschlagenen Monteure. Angaben zur Abwesenheit von Mitarbeitern – auch, dass jemand krankheitsbedingt fehlt – können an die KI gehen, etwa wenn sie in einer Frage an den Assistenten stehen; der Name geht dabei nur als Platzhalter hinaus. Aus dem Satz zur Monteur-Empfehlung entfernt die Software die Angabe „krank“ vor dem Versand. Bei den übrigen Funktionen geht der Text oder das Bild so hinaus, wie es erfasst wurde – dort ist die personenbezogene Angabe oft selbst die Eingabe, die ausgelesen werden soll, und es gilt die Beschränkung auf Anbieter, die Zero Data Retention zusichern. Das gilt auch für Gesundheitsangaben in freien Inhalten, etwa den Pflegegrad oder eine Behinderung beim barrierefreien Umbau, wenn sie in einer Sprachnotiz, einem Kundengespräch oder einem Angebot stehen.
Die Übermittlung in die USA erfolgt auf Grundlage des Auftragsverarbeitungsvertrags mit OpenRouter, der Bestandteil der Nutzungsbedingungen von OpenRouter ist, und der darin vereinbarten Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO). OpenRouter reicht die Anfrage zur Ausführung an den Modellanbieter weiter; Google LLC steht dafür mit Google Cloud in der Liste der Unterauftragsverarbeiter von OpenRouter. Für die Ausführung gelten zusätzlich die Bedingungen des jeweiligen Modellanbieters. Welche Dienste im Einzelnen eingesetzt werden, steht in der Übersicht der Unterauftragsverarbeiter unter /subprocessors.
Fragen an Donna auf der Startseite
Auf der Startseite kann jeder Besucher ohne Anmeldung eine eigene Frage zu Sketchka stellen, die Donna – die KI-Assistentin der Software – beantwortet. Zweck ist die Auskunft über das Produkt. Rechtsgrundlage ist unser berechtigtes Interesse, Interessenten ihre Fragen zu beantworten (Art. 6 Abs. 1 lit. f DSGVO). Verantwortlich für diese Verarbeitung ist der im Impressum genannte Anbieter, nicht ein Handwerksbetrieb.
Die Frage wird an OpenRouter, Inc. (USA) übermittelt; OpenRouter vermittelt sie an ein Sprachmodell von Anthropic, PBC (USA, Modellreihe Claude). Ausgeführt wird die Anfrage ausschließlich bei Anthropic, PBC oder bei Google LLC, das die Modellreihe auf seiner Plattform Vertex AI bereitstellt. Bei jeder Anfrage wird technisch erzwungen, dass sie nur an Anbieter geht, die zusichern, die Inhalte nicht zu speichern und nicht für das Training von Modellen zu verwenden (data_collection: deny, Zero Data Retention). Mitgeschickt werden nur die Frage und ein fester Text über Sketchka – keine IP-Adresse und keine Kennung des Besuchers.
Vor dem Versand ersetzt die Software E-Mail-Adressen, IBAN, USt-Identifikationsnummern und jede Folge von mindestens sieben Ziffern – etwa eine Telefonnummer – durch Platzhalter. Namen, Anschriften und andere Angaben im freien Text erkennt sie nicht; bitte keine persönlichen Daten eintragen.
Die Übermittlung in die USA erfolgt auf Grundlage des Auftragsverarbeitungsvertrags mit OpenRouter, der Bestandteil der Nutzungsbedingungen von OpenRouter ist, und der darin vereinbarten Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO). Für die Ausführung gelten zusätzlich die Bedingungen des jeweiligen Modellanbieters.
Wir speichern weder die Frage noch die Antwort – nicht in der Datenbank, nicht im Protokoll und nicht im Browser. Gespeichert wird nur ein Zähler ohne Personenbezug: wie viele Fragen an einem Tag gestellt wurden und was sie ungefähr gekostet haben, damit ein Tagesdeckel greift. Die IP-Adresse wird ausschließlich im Arbeitsspeicher des Servers gehalten, um die Zahl der Fragen je Absender zu begrenzen (höchstens sechs je Stunde und zwanzig je Tag). Die Software legt sie weder in der Datenbank noch in Dateien oder Protokollen ab und gibt sie nicht weiter, auch nicht an OpenRouter. Zählstände, deren Frist abgelaufen ist, werden bei der nächsten Bereinigung verworfen, spätestens mit einem Neustart des Servers.
Die Antwort erzeugt ein KI-System. Sie kann unvollständig oder falsch sein und ist keine Rechts- oder Steuerberatung; verbindlich sind die Angaben auf dieser Website und im Vertrag. Weil Frage und Antwort nicht gespeichert werden, gibt es dazu nachträglich nichts auszukunften oder zu löschen; Fragen zu dieser Verarbeitung beantwortet der Anbieter unter der im Impressum genannten Adresse.
Kennzeichnung KI-erzeugter Inhalte
Der Angebots-Generator erzeugt Textbausteine. Solche Zeilen sind am Datensatz als KI-erzeugt gekennzeichnet, und jedes daraus erstellte PDF trägt die Kennzeichnung maschinenlesbar in seinen Metadaten (Art. 50 Abs. 2 KI-Verordnung). Bei Zahlungserinnerungen hält das Archiv der versendeten Mahnungen fest, ob der Text auf einem KI-Vorschlag beruht.
KI-Texte, die an Kunden oder andere Dritte gehen – etwa Angebotspositionen, Belegtexte und der Vorschlag für eine Zahlungserinnerung –, verwendet die Software erst, nachdem ein Mensch sie geprüft und selbst abgeschickt oder übernommen hat; die KI verschickt nichts. Schaltet der Betrieb den Zahlungs-Autopiloten ein, verschickt die Software fällige Zahlungserinnerungen und Mahnungen ohne Freigabe im Einzelfall – dann immer mit dem festen Vorlagentext, nie mit einem KI-Text. Interne Hilfen – Antworten des Assistenten, der Wochenbericht, die Kurzfassung einer Sprach-Aufgabe und der Satz zur Monteur-Empfehlung – zeigt die Software ohne eigenen Freigabeschritt an.
Die Umschrift von Sprachnotizen und das Auslesen von Belegen sind keine Erzeugung, sondern Umwandlung beziehungsweise Extraktion – dafür gilt die Kennzeichnungspflicht nach unserer Einschätzung nicht.
Assistent, Zeiterfassung und Standortdaten dürfen nicht zur Leistungsbewertung oder für Personalentscheidungen genutzt werden. Diese Zweckbindung steht im Auftragsverarbeitungsvertrag; wer sich darüber hinwegsetzt, betreibt insoweit ein Hochrisiko-KI-System auf eigene Verantwortung.
Persönliche Einstellungen
Jede Person kann für sich selbst festlegen, wie die Software aussieht und welche Mitteilungen sie aufs Handy bekommt: die Darstellung (hell, dunkel oder wie das Gerät), die Sprache der App, welche Arten von Mitteilungen sie erhalten möchte, eine Ruhezeit, ausgeblendete oder vertagte Hinweise und die Auswahl der Monteure in der Terminansicht. Zweck ist allein, dass die Software auf jedem Gerät der Person so arbeitet, wie sie es eingestellt hat.
Rechtsgrundlage ist die Bereitstellung der Software im Rahmen des Nutzungs- bzw. Beschäftigungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO, § 26 BDSG). Gespeichert wird nur, was die Person selbst ausdrücklich einstellt.
Die Einstellungen sieht nur die Person selbst. Inhaber, Büro und andere Mitarbeiter können sie weder einsehen noch ändern. Der Server liest sie nur, um sie auf den Geräten der Person anzuwenden – etwa um zu entscheiden, ob eine Mitteilung zugestellt wird.
Nutzungsgewohnheiten werden nicht ausgewertet: Die Software speichert nicht, wann Mitteilungen geöffnet oder gelesen werden, und leitet aus dem Verhalten nichts ab, etwa typische Arbeitszeiten. In den Einstellungen stehen keine Kundendaten und keine Gesundheitsangaben.
Wird der Zugang einer Person deaktiviert, weil sie den Betrieb verlässt, werden ihre Einstellungen sofort und vollständig gelöscht. Wird das Konto des Betriebs gelöscht, gehen die Einstellungen aller Personen mit der Abwicklung nach 30 Tagen. Eine Aufbewahrungspflicht besteht für sie nicht.
Wie lange Daten gespeichert werden
Steuerlich relevante Unterlagen unterliegen gesetzlichen Aufbewahrungsfristen. Buchungsbelege sind acht Jahre aufzubewahren (§ 147 Abs. 3 AO), Bücher, Inventare und Jahresabschlüsse zehn Jahre, Handels- und Geschäftsbriefe sechs Jahre, jeweils ab dem Ende des Kalenderjahres. Die Software bewahrt festgeschriebene Rechnungen samt Name und Anschrift des Empfängers vorsorglich zehn Jahre auf, gerechnet ab dem Ende des Kalenderjahres des letzten Belegs eines Kunden.
Aufzeichnungen zur Arbeitszeit sind mindestens zwei Jahre aufzubewahren (§ 17 Abs. 2 MiLoG, § 16 Abs. 2 ArbZG).
Verlangt eine betroffene Person die Löschung, während eine Aufbewahrungspflicht besteht, wird die Verarbeitung eingeschränkt statt gelöscht (Art. 17 Abs. 3 lit. b, Art. 18 DSGVO). Konkret: Hängt an einem gelöschten Kunden kein festgeschriebener Beleg, werden seine Daten einschließlich der Objektadressen 30 Tage nach der Löschung durch Platzhalter ersetzt. Hängt ein Beleg an ihm, werden nach 30 Tagen Telefonnummern, E-Mail-Adresse, Notizen, Kommentare und die Adressen an seinen Terminen entfernt; Name, Anschrift und Objektadressen werden erst nach Ablauf der Frist für seinen letzten Beleg ersetzt.
Die festgeschriebenen Belege selbst – Rechnung, PDF, E-Rechnung und Belegjournal – sowie das Archiv versendeter Zahlungserinnerungen bleiben unverändert, weil das Gesetz ihre Unveränderbarkeit verlangt. Sie werden bis zum Ende der Aufbewahrungsfrist gespeichert und danach gelöscht; die technische Umsetzung dieser Löschung ist in Vorbereitung.
Arbeitszeitaufzeichnungen werden sechs Jahre ab Ende des Kalenderjahres aufbewahrt (§ 41 EStG, § 147 AO, mindestens § 17 MiLoG und § 16 ArbZG) und danach gelöscht. Für die Standortpunkte daran gilt die kürzere Frist von 90 Tagen ab Beginn des Zeiteintrags; ein täglicher Lauf löscht sie, auch während einer Außenprüfung, weil sie keine Lohn- oder Steuerunterlage sind.
Weitere Fristen, nach denen ein täglicher Lauf automatisch löscht: Fotos und Tonaufnahmen an Nachträgen und Zeiteinträgen fünf Jahre, Fotos und Tonaufnahmen am Auftrag zehn Jahre, jeweils ab dem Ende des Kalenderjahres, in dem der Auftrag abgeschlossen wurde; Sprach-Aufgaben 90 Tage nach ihrer Erledigung oder Löschung; Notizen zu Abwesenheiten ein Jahr nach deren Ende, während Art und Tage der Abwesenheit so lange bleiben wie die Arbeitszeit; Kontobewegungen aus dem Zahlungsabgleich zehn Jahre ab dem Ende des Buchungsjahres. Offene Punkte und ihr Verlauf – Arbeitsvermerke des Betriebs wie „Duschabtrennung bestellt“ – werden fünf Jahre nach ihrer Erledigung gelöscht, wenn sie zu einem Auftrag oder Projekt gehören, weil Mängelansprüche aus Arbeiten an einem Bauwerk erst nach fünf Jahren verjähren (§ 634a Abs. 1 Nr. 2 BGB), alle übrigen nach drei Jahren (§ 195 BGB) und vom Betrieb gelöschte Punkte nach 30 Tagen. Teilt der Betrieb mit, dass eine Außenprüfung läuft oder eine Steuerfestsetzung noch offen ist, ruht die Löschung steuerlich relevanter Daten (§ 147 Abs. 3 AO).
Datensicherung: Die Datenbank wird täglich gesichert; aufbewahrt werden die 30 jüngsten Sicherungen, ältere werden gelöscht. Die Dateiablage (Fotos, Tonaufnahmen, PDF-Belege) wird täglich als eigener Tagesstand gesichert; Tagesstände werden nach 30 Tagen gelöscht. In der Anwendung gelöschte Daten bleiben deshalb bis zu 30 Tage in den Sicherungen erhalten; fällt die Sicherung aus, verlängert sich diese Frist um die Dauer des Ausfalls. Die frühere Sicherungskopie der Dateiablage, in der auch länger zurück gelöschte Dateien lagen, wird 30 Tage nach der Umstellung auf Tagesstände gelöscht. Eine verschlüsselte Kopie der Sicherungen außer Haus ist in Vorbereitung; sobald sie eingerichtet ist, bewahrt sie die 30 jüngsten täglichen Stände auf, und gelöschte Daten bleiben dort bis zu rund 70 Tage erhalten (30 tägliche Stände, wöchentliches Aufräumen und eine Sperrfrist von 30 Tagen gegen Manipulation). Wird eine Sicherung zurückgespielt, führt der Anbieter die seit ihrem Stand protokollierten Löschungen – etwa von Kunden, von Konten und aus den Löschfristen – erneut aus, bevor die Anwendung wieder startet, soweit das Löschprotokoll noch vorliegt. Einzeln gelöschte Fotos, Termine und Sprach-Aufgaben erfasst dieses Protokoll noch nicht; sie können nach einer Wiederherstellung wieder erscheinen.
Für Kunden kann der Handwerksbetrieb in der Software eine Auskunft erstellen und die Löschung anstoßen; hängt ein festgeschriebener Beleg am Kunden, wird die Verarbeitung stattdessen eingeschränkt. Für Beschäftigte stehen die Stundenzettel und die Mitarbeiterverwaltung bereit; eine eigene Auskunftsfunktion je Beschäftigtem ist in Vorbereitung. Solange sein Zugang besteht, kann der Betrieb seine Daten jederzeit als Archiv exportieren: die Daten in einem maschinenlesbaren Format (JSON) und die gespeicherten Dateien wie Rechnungs-PDF, E-Rechnungen und Fotos.
Eigene Verarbeitungen des Anbieters
Neben der Auftragsverarbeitung für die Betriebe verarbeitet der Anbieter einige Daten für eigene Zwecke und ist dafür selbst verantwortlich: bei der Registrierung, beim Zurücksetzen des Passworts und deren Schutz vor automatisierten Anfragen (siehe „Schutz der Registrierung (Cloudflare Turnstile)“), beim Nachweis der Zustimmung, bei der Anmeldung, für die eigene Abrechnung über Stripe (siehe „Hosting und Empfänger“), bei Anfragen per E-Mail oder über das Kontaktformular und bei den Fragen an Donna auf der Startseite (siehe dort).
Registrierung: Wer ein Konto anlegt, gibt Name, E-Mail-Adresse und ein Passwort an; das Passwort wird nur als Hash gespeichert. Ist die Bestätigung der E-Mail-Adresse eingeschaltet, schickt der Server nach der Registrierung einen Link an diese Adresse, und angemeldet werden kann erst nach dem Klick darauf. Wer sein Passwort vergessen hat, erhält auf Anforderung einen Link zum Zurücksetzen an die hinterlegte Adresse. Zweck ist die Bereitstellung des Zugangs und die Abwicklung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO). Die Anmeldedaten bleiben gespeichert, solange der Zugang besteht; wird der Zugang oder das Konto des Betriebs gelöscht, werden sie nach 30 Tagen entfernt, sofern die Person nicht auch Zugang zu einem anderen Betrieb hat.
Passwortprüfung: Wird ein neues Passwort gewählt – bei der Registrierung, beim Zurücksetzen oder beim Ändern –, prüft der Server, ob es aus bekannten Datenlecks stammt. Dafür schickt er nur die ersten fünf Zeichen eines Prüfwerts des Passworts (SHA-1-Hash) an den öffentlichen Dienst „Pwned Passwords“ (haveibeenpwned.com) und vergleicht die Antwort – eine Liste vieler Prüfwerte mit demselben Anfang – selbst. Das Passwort, die E-Mail-Adresse und die IP-Adresse der Person verlassen den Server dabei nicht. Ist der Dienst nicht erreichbar, wird das Passwort ohne diese Prüfung angenommen.
Zustimmungsnachweis: Bei der Registrierung und bei der Annahme einer neuen Vertragsfassung im Konto hält der Server fest, welche Fassung der AGB und des Auftragsverarbeitungsvertrags akzeptiert und welche Fassung der Datenschutzerklärung zur Kenntnis genommen wurde, bei der Registrierung außerdem die Erklärung, als Unternehmer (§ 14 BGB) zu handeln – jeweils mit Zeitpunkt und der Kennung des Kontos. Bucht ein Betrieb einen kostenpflichtigen Plan über Stripe (siehe „Hosting und Empfänger“), bestätigt er dort die AGB; Stripe hält diese Bestätigung fest, und der Server vermerkt sie im Änderungsprotokoll mit der Fassung der AGB, dem Zeitpunkt, der Kennung des Bezahlvorgangs und der Kennung des Kontos. Zweck ist der Nachweis des Vertragsschlusses (Art. 6 Abs. 1 lit. b und f DSGVO). Der Nachweis wird nicht verändert und bleibt nach dem Ende des Vertrags so lange gespeichert, wie Ansprüche aus dem Vertrag geltend gemacht werden können; die automatische Löschung danach ist in Vorbereitung. Vom Vermerk aus dem Bezahlvorgang bleibt nach einer Löschung des Kontos nur, dass und wann bestätigt wurde.
Sitzungen: Bei jeder Anmeldung entsteht eine Sitzung. Zu ihr speichert der Server die IP-Adresse und die Browserkennung (User-Agent) des Geräts, mit dem angemeldet wurde. Zweck ist die Sicherheit des Zugangs, etwa um Missbrauch nachvollziehen zu können (Art. 6 Abs. 1 lit. f DSGVO). Eine Sitzung gilt sieben Tage und verlängert sich, solange sie genutzt wird. Der Eintrag wird beim Abmelden gelöscht, eine abgelaufene Sitzung beim nächsten Aufruf, sonst spätestens mit dem Zugang selbst. Um Anmeldeversuche zu begrenzen, zählt der Server sie außerdem je IP-Adresse im Arbeitsspeicher, nicht in der Datenbank; Zählstände, deren Frist (höchstens eine Stunde) abgelaufen ist, verwirft er bei der nächsten Bereinigung, spätestens mit einem Neustart.
Anfragen per E-Mail: Wer dem Anbieter schreibt, etwa an die im Impressum genannte Adresse, dessen E-Mail-Adresse, Name und Nachricht verarbeitet der Anbieter, um die Anfrage zu beantworten (Art. 6 Abs. 1 lit. b DSGVO, soweit es um einen Vertrag geht, sonst lit. f). Die Postfächer des Anbieters liegen bei Google (Google Workspace); dabei können Daten an Google LLC (USA) gehen, gestützt auf das EU-US Data Privacy Framework (Art. 45 DSGVO). Die Nachrichten bleiben gespeichert, solange es die Bearbeitung erfordert; gehören sie zu einem Vertrag, gelten die gesetzlichen Aufbewahrungsfristen für Geschäftsbriefe von sechs Jahren (§ 147 Abs. 1 Nr. 2 und 3, Abs. 3 AO).
Kontaktformular: Ist im Impressum ein Kontaktformular eingeschaltet, gilt für Nachrichten darüber dasselbe wie für E-Mails. Der Server leitet Name, E-Mail-Adresse und Nachricht als E-Mail über den Versanddienst Resend, Inc. (USA; Standardvertragsklauseln der EU-Kommission, Art. 46 DSGVO) an das Postfach des Anbieters weiter und speichert sie selbst nicht. Die IP-Adresse hält er nur im Arbeitsspeicher, um die Zahl der Nachrichten je Absender zu begrenzen (höchstens drei je Stunde und zehn je Tag); Zählstände, deren Frist abgelaufen ist, werden bei der nächsten Bereinigung verworfen, spätestens mit einem Neustart des Servers.
Schutz der Registrierung (Cloudflare Turnstile)
Um die Registrierung und das Zurücksetzen des Passworts vor automatisierten Anfragen zu schützen, kann der Anbieter auf der Seite zur Registrierung und auf der Seite „Passwort vergessen“ den Dienst Turnstile der Cloudflare, Inc. (USA) einsetzen. Der Einsatz beginnt erst mit der Aktivierung durch den Anbieter. Solange der Dienst nicht eingeschaltet ist, laden diese Seiten nichts von Cloudflare und es gehen keine Daten an Cloudflare.
Ist der Dienst eingeschaltet, lädt jede der beiden Seiten ein Prüf-Skript von einem Server von Cloudflare (challenges.cloudflare.com). Das Skript erfasst technische Merkmale der Verbindung und des Browsers – nach Angaben von Cloudflare die IP-Adresse, den TLS-Fingerabdruck, die Browserkennung (User-Agent) sowie den Schlüssel und die Herkunft der Seite – und kann dafür Informationen im Browser ablegen oder auslesen. Beim Absenden schickt der Server das Prüfergebnis zusammen mit der IP-Adresse an Cloudflare, um es bestätigen zu lassen. Ohne gültige Prüfung legt der Server kein Konto an und verschickt keinen Link zum Zurücksetzen.
Zweck ist allein, Bots, massenhaft angelegte Konten und massenhaft angeforderte Mails zum Zurücksetzen abzuwehren. Rechtsgrundlage ist das berechtigte Interesse des Anbieters an einer missbrauchssicheren Registrierung und Anmeldung (Art. 6 Abs. 1 lit. f DSGVO); der Zugriff auf den Browser ist dafür unbedingt erforderlich, dass der Anbieter das ausdrücklich gewünschte Anlegen eines Kontos oder Zurücksetzen des Passworts bereitstellen kann (§ 25 Abs. 2 Nr. 2 TDDDG). Cloudflare verarbeitet die Merkmale dafür im Auftrag des Anbieters und verwendet sie nach eigenen Angaben außerdem in eigener Verantwortung, um die Bot-Erkennung zu verbessern – nicht, um Personen zu identifizieren, Profile zu bilden oder Werbung auszuspielen.
Die Übermittlung in die USA stützt sich auf das EU-US Data Privacy Framework, dem Cloudflare, Inc. beigetreten ist (Art. 45 DSGVO). Der Anbieter selbst speichert weder das Prüfergebnis noch die an Cloudflare übermittelten Merkmale. Wie lange Cloudflare sie aufbewahrt, legt Cloudflare fest; Einzelheiten stehen in den Datenschutzhinweisen von Cloudflare zu Turnstile.
Welche Rechte betroffene Personen haben
Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21).
Wenden Sie sich dafür an den Handwerksbetrieb, der Ihre Daten erfasst hat. Er ist verantwortlich und wird vom Anbieter dabei unterstützt. Für die eigenen Verarbeitungen des Anbieters (Registrierung, Zurücksetzen des Passworts und ihr Schutz, Zustimmungsnachweis, Sitzungen, eigene Abrechnung, Anfragen per E-Mail, Fragen an Donna auf der Startseite) ist der Anbieter Ihr Ansprechpartner; die Kontaktdaten stehen im Impressum.
Widerspruchsrecht: Soweit eine Verarbeitung des Anbieters auf seinem berechtigten Interesse beruht (Art. 6 Abs. 1 lit. f DSGVO) – die Fragen an Donna auf der Startseite, der Schutz der Registrierung, die Sicherheitsangaben zu Sitzungen, der Zustimmungsnachweis und Anfragen per E-Mail außerhalb eines Vertrags –, können Sie ihr aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen (Art. 21 Abs. 1 DSGVO).
Unabhängig davon besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). Für den Anbieter zuständig ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (datenschutz-hamburg.de).
Hosting und Empfänger
Die Anwendung wird bei DigitalOcean, LLC (USA) gehostet. Server, Datenbank, Dateiablage und Datensicherung stehen im Rechenzentrum Frankfurt am Main (Deutschland). Ein Zugriff von DigitalOcean aus den USA ist nicht ausgeschlossen; Grundlage sind der Auftragsverarbeitungsvertrag von DigitalOcean mit den Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO) und, soweit es nicht um Beschäftigtendaten geht, zusätzlich das EU-US Data Privacy Framework (Art. 45 DSGVO).
Für den Versand von E-Mails – Angebote, Rechnungen und Zahlungserinnerungen der Betriebe, Einladungen für Mitarbeiter sowie Nachrichten zum Konto wie Anmeldelinks, die Bestätigung der E-Mail-Adresse, Links zum Zurücksetzen des Passworts und die Erinnerung vor dem Ende der Testphase – setzt der Anbieter Resend, Inc. (USA) ein, sobald er den Versand freischaltet; bis dahin geht keine E-Mail über Resend. Übermittelt werden die Empfängeradresse, der Text der Nachricht und die angehängten Belege. Grundlage der Übermittlung in die USA sind die Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO).
Beim Eintippen einer Anschrift schlägt die Software Postleitzahl und Ort vor. Dafür wird die eingegebene Zeichenkette an einen Adressdienst übermittelt: standardmäßig Photon der Komoot GmbH (Deutschland), wahlweise Nominatim der OpenStreetMap Foundation (Vereinigtes Königreich). Die Anfrage stellt der Server, nicht der Browser – der Dienst erfährt weder die IP-Adresse des Nutzers noch, zu welchem Betrieb oder Kunden die Eingabe gehört. Betreibt der Anbieter eine eigene Instanz dieses Dienstes, ist an dieser Stelle kein Dritter beteiligt.
Verbindet ein Betrieb sein Geschäftskonto für den Zahlungsabgleich, ruft GoCardless Ltd. (Vereinigtes Königreich) als Kontoinformationsdienst die Kontoumsätze ab; darin stehen Name und Verwendungszweck der Zahlenden. Die Verbindung ist erst möglich, wenn der Anbieter den Dienst freigeschaltet hat; ohne sie findet die Verarbeitung nicht statt.
Übergibt ein Betrieb eine offene Forderung an das Inkasso – von Hand oder, wenn er es eingeschaltet hat, über den Zahlungs-Autopiloten –, übermittelt die Software an die paywise GmbH (Deutschland): Name, Anschrift, E-Mail-Adresse und Kundentyp (Verbraucher oder Unternehmer) der Schuldnerin oder des Schuldners, Nummer, Datum, Fälligkeit und Betrag der Rechnung sowie die Angaben zum Betrieb als Gläubiger (Name, Anschrift, Registereintrag, Vertretung, USt-IdNr., Bankverbindung und E-Mail-Adresse). paywise zieht die Forderung als Inkassodienstleister in eigener Verantwortung ein; Rechtsgrundlage der Übermittlung ist das berechtigte Interesse des Betriebs, seine Forderung durchzusetzen (Art. 6 Abs. 1 lit. f DSGVO). Die Übergabe ist erst möglich, wenn der Anbieter den Dienst freigeschaltet und der Betrieb sein Konto bei paywise verbunden hat; ohne Übergabe findet die Verarbeitung nicht statt.
Mitteilungen an die App (etwa „Neuer Einsatz für dich“ oder „Neue Abwesenheit“) sind technisch vorbereitet; der Versand ist derzeit ausgeschaltet und beginnt erst mit der Aktivierung durch den Anbieter. Bis dahin übergibt der Server keine Mitteilung an den Push-Dienst. Schaltet eine Person in der App Mitteilungen ein, holt die App allerdings schon jetzt einmal je Sitzung einen Push-Token beim Dienst von Expo ab; dabei gehen eine Kennung des Geräts und der App an Expo, und der Token wird beim Anbieter am Gerät gespeichert. Sobald der Versand eingeschaltet ist, übergibt der Server Titel und Text der Mitteilung, eine Kennung des Vorgangs und den Push-Token des Geräts an den Push-Dienst von Expo (650 Industries, Inc., USA). Expo stellt die Mitteilung über den Apple Push Notification Service (Apple Inc., USA) bzw. über Firebase Cloud Messaging (Google LLC, USA) auf dem Gerät zu. Für den Token-Abruf und den Versand verarbeitet Expo die Daten als Auftragsverarbeiter nach Abschnitt 3.2 seiner Nutzungsbedingungen, der die Standardvertragsklauseln der EU-Kommission (Modul 2) einbezieht (Art. 46 DSGVO); zusätzlich ist Expo dem EU-US Data Privacy Framework beigetreten (Art. 45 DSGVO). Nach demselben Abschnitt behält sich Expo vor, diese Daten in zusammengefasster oder de-identifizierter Form in eigener Verantwortung zu nutzen, um seine Dienste zu verbessern (Standardvertragsklauseln Modul 1). Die Mitteilungen nennen keine Namen von Kunden oder Mitarbeitern, keine Art einer Abwesenheit und keinen erfassten Freitext; die Einzelheiten zeigt erst die App. Jede Person kann in ihren persönlichen Einstellungen festlegen, welche Arten von Mitteilungen sie erhält (Termine, Abwesenheit, Nachträge, Sprachnachrichten), und eine Ruhezeit einstellen; für abbestellte Arten und während der Ruhezeit wird keine Mitteilung an den Push-Dienst übergeben. Auch nach dem Einschalten des Versands erhält ein Gerät Mitteilungen nur, wenn die Person sie in der App ausdrücklich eingeschaltet und das Gerät sie erlaubt hat; sonst findet diese Übermittlung nicht statt.
Für die eigene Abrechnung mit dem Handwerksbetrieb – nicht für dessen Kundendaten – setzt der Anbieter Stripe ein, sobald er die Zahlung über Stripe freischaltet und ein Betrieb einen kostenpflichtigen Plan bucht. Vertragspartner ist die Stripe Payments Europe, Limited (Irland). Übermittelt werden Name und E-Mail-Adresse des Betriebs, eine Kennung des Betriebs, die gebuchten Plätze und die Zahlungsvorgänge. Zahlungsmittel gibt der Betrieb unmittelbar bei Stripe ein; Kartendaten erreichen den Anbieter dieser Software nicht. Rechtsgrundlage ist die Abwicklung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO) und die steuerliche Aufbewahrungspflicht (Art. 6 Abs. 1 lit. c DSGVO). Stripe kann Daten an die Stripe, LLC (USA) weitergeben; Grundlage sind das EU-US Data Privacy Framework (Art. 45 DSGVO) und die Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO). Rechnungen und Zahlungsbelege bewahrt der Anbieter acht Jahre ab dem Ende des Kalenderjahres auf (§ 147 Abs. 1 Nr. 4, Abs. 3 AO), die übrigen Abrechnungsdaten so lange, wie Ansprüche aus dem Vertrag geltend gemacht werden können.
Die vollständige Liste der Dienste, die im Auftrag des Anbieters Daten der Betriebe verarbeiten, steht in der Übersicht der Unterauftragsverarbeiter unter /subprocessors und in Anlage 3 des Auftragsverarbeitungsvertrags. Nicht eingesetzt werden: Analyse- und Tracking-Dienste, Werbenetzwerke sowie externe Schriften oder Skripte von fremden Servern – mit einer Ausnahme, sobald sie eingeschaltet ist: dem Prüf-Skript von Cloudflare Turnstile auf den Seiten zur Registrierung und „Passwort vergessen“ (siehe „Schutz der Registrierung (Cloudflare Turnstile)“). Für die Fahrzeit im Einsatzplan und in der App wird kein Routendienst angefragt; sie wird aus der Luftlinie geschätzt. Karten zeigt nur die Handy-App, mit dem Kartendienst des Betriebssystems (siehe „Karten in der App“).
Karten in der App
Die Handy-App zeigt den Ort eines Einsatzes und in der Tagesübersicht die Einsätze des Tages auf einer Karte. Die Karte zeichnet der Kartendienst des Betriebssystems: auf dem iPhone Apple Karten, auf Android-Geräten – sofern die App dort Karten zeigt – Google Maps. Das Gerät lädt die Kartenbilder direkt beim jeweiligen Anbieter, nicht über den Server des Anbieters dieser Software. Der Kartendienst erfährt dabei den angezeigten Kartenausschnitt, also ungefähr die Lage des Einsatzorts, technische Angaben zum Gerät wie Modell, Softwarestand und Sprache sowie – technisch bedingt – die IP-Adresse des Geräts. Namen, Auftragsdaten und der Standort des Geräts werden dafür nicht übermittelt; die Karte zeigt den eigenen Standort nicht an.
Apple Karten betreibt im Europäischen Wirtschaftsraum die Apple Distribution International Limited (Irland); nach ihren Datenschutzbestimmungen können Daten an die Apple Inc. (USA) gehen, gestützt auf die Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO). Apple ordnet die Nutzung von Karten nach eigenen Angaben nicht dem Apple-Konto zu. Google Maps betreibt Google; dabei können Daten an die Google LLC (USA) gehen, gestützt auf das EU-US Data Privacy Framework (Art. 45 DSGVO) und die Standardvertragsklauseln (Art. 46 DSGVO). Google erhebt über das Kartenmodul nach eigenen Angaben zusätzlich eine pseudonyme Kennung des Kartenmoduls sowie Absturz- und Diagnosedaten.
Apple und Google verarbeiten diese Angaben in eigener Verantwortung nach ihren Datenschutzbestimmungen; sie sind keine Unterauftragsverarbeiter des Anbieters. Zweck ist allein, den Weg zum Einsatz zu zeigen. Das Büro im Browser zeigt keine Karten.
Tippt eine Person auf die Karte oder auf den Weg zum Einsatz, übergibt die App die Anschrift oder die Koordinaten des Einsatzorts an die Karten-App des Geräts, etwa Apple Karten oder Google Maps, oder – wenn keine Karten-App bereitsteht – an die Kartenseite von Apple im Browser. Was diese App damit tut, richtet sich nach ihrem Anbieter. Die Übergabe geschieht nur auf diesen Tipp.
Cookies
Gesetzt werden ausschließlich technisch notwendige Cookies: das Sitzungs-Cookie der Anmeldung, ein kurzlebiges Cookie, das eine Einladung dem richtigen Betrieb zuordnet (48 Stunden), und – allein in der öffentlichen Demo – ein Cookie, das die gewählte Rollenansicht merkt. Alle drei sind für die jeweils angeforderte Funktion erforderlich und brauchen deshalb keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG).
Außerdem legt die Anwendung im Speicher des Browsers einige Einträge ab, die allein der Bedienung dienen: die gewählte Darstellung (shk-theme), die zuletzt geöffneten Vorgänge für die Suche samt ihrer Bezeichnung, etwa einem Kundennamen (shk-zuletzt), die Auswahl der Monteure in der Terminansicht (shk-termine-monteure), ob Abschnitte auf- oder zugeklappt sind (shk-sektion-…) und während der Einrichtung einen Entwurf der Eingaben, der mit dem Schließen des Tabs verfällt (sketchka-einrichtung-entwurf). Diese Einträge werden nicht an den Server übertragen (Darstellung und Monteur-Auswahl speichert die Software zusätzlich als persönliche Einstellung, siehe dort) und sind für die jeweils gewünschte Funktion erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Sie bleiben im Browser, bis sie überschrieben oder in den Einstellungen des Browsers gelöscht werden; die Abmeldung löscht sie derzeit nicht.
Es werden keine Cookies zu Analyse-, Reichweiten- oder Werbezwecken gesetzt, und es gibt keine Einbindung fremder Inhalte, die Cookies setzen könnten – mit einer Ausnahme, sobald sie eingeschaltet ist: Das Prüf-Skript von Cloudflare Turnstile auf den Seiten zur Registrierung und „Passwort vergessen“ kann Informationen im Browser ablegen oder auslesen, allein zur Abwehr von Bots (siehe „Schutz der Registrierung (Cloudflare Turnstile)“).