Zum Hauptinhalt springen
Datenschutz

Datenschutzerklärung

Stand: 10. August 2026

1. Einleitung und Verantwortlicher

Der Schutz Ihrer persönlichen Daten ist für uns von besonderer Bedeutung. In dieser Datenschutzerklärung informieren wir Sie ausführlich über den Umgang mit Ihren Daten beim Besuch unserer Website, der Nutzung unserer mobilen Anwendungen und der Inanspruchnahme unserer Dienste.

Verantwortlicher im Sinne der DSGVO:

Hannes Werner
Flare Solutions
Karl-Marx-Weg 20
06242 Krumpa
Deutschland

E-Mail: info@schadenmelden24.com
Telefon: +49 152 03037738

Datenschutz-Ansprechpartner:
Bei Fragen zum Datenschutz erreichen Sie uns unter:
E-Mail: info@schadenmelden24.com

Die Bestellung eines formellen Datenschutzbeauftragten nach Art. 37 DSGVO ist nicht erforderlich (Flare Solutions ist Einzelunternehmen mit weniger als 20 Personen, die regelmäßig personenbezogene Daten verarbeiten, § 38 BDSG). Datenschutzanfragen werden vom Verantwortlichen persönlich als Datenschutz-Ansprechpartner bearbeitet.

2. Grundlagen der Datenverarbeitung

Wir verarbeiten personenbezogene Daten auf Grundlage der folgenden Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. a DSGVO: Einwilligung des Betroffenen
  • Art. 6 Abs. 1 lit. b DSGVO: Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen
  • Art. 6 Abs. 1 lit. c DSGVO: Erfüllung rechtlicher Verpflichtungen
  • Art. 6 Abs. 1 lit. f DSGVO: Berechtigte Interessen zur Wahrung unserer Geschäftsinteressen

3. Erhebung und Speicherung personenbezogener Daten

3.1 Beim Besuch der Website

Beim Aufrufen unserer Website werden durch den auf Ihrem Endgerät zum Einsatz kommenden Browser automatisch Informationen an den Server unserer Website gesendet. Diese Informationen werden temporär in einem sogenannten Logfile gespeichert. Folgende Informationen werden dabei ohne Ihr Zutun erfasst und bis zur automatisierten Löschung gespeichert:

  • IP-Adresse des anfragenden Rechners
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Datei
  • Website, von der aus der Zugriff erfolgt (Referrer-URL)
  • verwendeter Browser und ggf. das Betriebssystem Ihres Rechners sowie der Name Ihres Access-Providers

Die genannten Daten werden durch uns zu folgenden Zwecken verarbeitet: Gewährleistung eines reibungslosen Verbindungsaufbaus der Website, Gewährleistung einer komfortablen Nutzung unserer Website, Auswertung der Systemsicherheit und -stabilität sowie zu weiteren administrativen Zwecken.

Die Rechtsgrundlage für die Datenverarbeitung ist Art. 6 Abs. 1 S. 1 lit. f DSGVO. Unser berechtigtes Interesse folgt aus oben aufgelisteten Zwecken zur Datenerhebung. In keinem Fall verwenden wir die erhobenen Daten zu dem Zweck, Rückschlüsse auf Ihre Person zu ziehen.

3.2 Bei Nutzung unseres Kontaktformulars

Bei Fragen jeglicher Art bieten wir Ihnen die Möglichkeit, mit uns über ein auf der Website bereitgestelltes Formular Kontakt aufzunehmen. Dabei ist die Angabe einer validen E-Mail-Adresse erforderlich, damit wir wissen, von wem die Anfrage stammt und um diese beantworten zu können. Weitere Angaben können freiwillig getätigt werden.

Die Datenverarbeitung zum Zwecke der Kontaktaufnahme mit uns erfolgt nach Art. 6 Abs. 1 S. 1 lit. a DSGVO auf Grundlage Ihrer freiwillig erteilten Einwilligung.

Die für die Benutzung des Kontaktformulars von uns erhobenen personenbezogenen Daten werden nach Erledigung der von Ihnen gestellten Anfrage automatisch gelöscht.

3.3 Bei Registrierung und Vertragsschluss

Zur Durchführung eines Vertrags erheben wir folgende personenbezogene Daten:

  • Firmenname und Ansprechpartner
  • Anschrift (Straße, Hausnummer, Postleitzahl, Ort)
  • E-Mail-Adresse
  • Telefonnummer (falls angegeben)
  • Zahlungsdaten (abhängig vom gewählten Zahlungsverfahren)

Die Datenverarbeitung erfolgt auf Ihre Anfrage hin und ist nach Art. 6 Abs. 1 S. 1 lit. b DSGVO für die genannten Zwecke zur Erfüllung des Vertrags und vorvertraglicher Maßnahmen erforderlich.

Die personenbezogenen Daten, die wir für die Durchführung des Vertrags verarbeiten, werden bis zum Ablauf der gesetzlichen Aufbewahrungspflicht (in der Regel 10 Jahre nach Vertragsende) gespeichert und anschließend gelöscht, es sei denn, wir sind nach Art. 6 Abs. 1 S. 1 lit. c DSGVO aufgrund von steuer- und handelsrechtlichen Aufbewahrungs- und Dokumentationspflichten (aus HGB, StGB oder AO) zu einer längeren Speicherung verpflichtet.

3.4 Bei Nutzung der mobilen Anwendung

Bei der Nutzung unserer mobilen Anwendung (iOS/Android) erheben wir zusätzlich folgende gerätebezogene Daten:

  • Geräte-ID: Eindeutige Kennung Ihres mobilen Endgeräts zur Zuordnung von Push-Benachrichtigungen
  • Plattform: Betriebssystem (iOS oder Android) und Version zur Sicherstellung der Kompatibilität
  • Push-Token: Firebase Cloud Messaging Token für den Versand von Benachrichtigungen (nur bei erteilter Einwilligung)
  • Kamerazugriff: Ausschließlich für den Upload von Schadensfotos im Rahmen der Auftragsbearbeitung (nur bei erteilter Einwilligung)

Die Rechtsgrundlage für die Verarbeitung der Gerätedaten ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die Basisnutzung und Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für Push-Benachrichtigungen und Kamerazugriff. Sie können die Einwilligung für Push-Benachrichtigungen und Kamerazugriff jederzeit in den Einstellungen Ihres Geräts widerrufen.

3.5 Bei Nutzung des Werkstatt-Marktplatzes (derzeit nicht aktiv / flag-gated)

Hinweis: Die nachfolgend beschriebene Marktplatz-Funktion ist derzeit nicht freigeschaltet (dormant). Dieser Abschnitt ist ein Platzhalter-Gerüst; die verbindliche datenschutzrechtliche Ausformulierung erfolgt nach anwaltlicher Endabnahme vor einer etwaigen Aktivierung.

[PLATZHALTER — anwaltliche Endabnahme erforderlich. Bei aktiviertem Werkstatt-Marktplatz verarbeiten wir zur Vermittlung von Überbestand-Teilen zwischen verifizierten Werkstätten: (a) Inserat-Metadaten (Bezeichnung, OEM-Nummer, Eurocode, Glasart, Zustand, Preis, Menge, Standort/PLZ, Fotos des Teils); (b) Anfrage- und Thread-Daten (beteiligte Werkstätten, Nachrichtentext der In-App-Kommunikation); (c) eine Benachrichtigungs-E-Mail an die verkaufende Werkstatt. Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Durchführung der Vermittlungsleistung) und lit. f DSGVO (berechtigtes Interesse am Teile-Marktplatz zwischen Geschäftskunden). Die Kommunikation läuft ausschließlich über die geschützte In-App-Nachricht; Aufbewahrungsfristen siehe Abschnitt 9.]

[PLATZHALTER — anwaltliche Endabnahme erforderlich. Optionale VIN-Anreicherung (spätere Ausbaustufe, eigenes Server-Flag, standardmäßig deaktiviert): Wird die Anreicherung aktiviert, übermitteln wir die von der Werkstatt eingegebene Fahrzeug-Identifizierungsnummer (VIN) zur Dekodierung von Hersteller/Modelljahr an den US-Dienst NHTSA vPIC — dies ist eine Drittland-Übermittlung in die USA. Die VIN wird dabei nicht gespeichert (transiente Verarbeitung; es werden nur die Hersteller-/Baujahr-Felder befüllt) und nicht werkstattübergreifend angezeigt. Eurocode und HSN/TSN sind reine Teile-/Fahrzeug-Stammdaten und von den Inserat-Daten oben abgedeckt.]

4. Weitergabe von Daten

Eine Übermittlung Ihrer persönlichen Daten an Dritte zu anderen als den im Folgenden aufgeführten Zwecken findet nicht statt.

Wir geben Ihre persönlichen Daten nur an Dritte weiter, wenn:

  • Sie Ihre ausdrückliche Einwilligung dazu erteilt haben nach Art. 6 Abs. 1 S. 1 lit. a DSGVO
  • die Weitergabe zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist
  • die Weitergabe zur Erfüllung einer rechtlichen Verpflichtung nach Art. 6 Abs. 1 S. 1 lit. c DSGVO erforderlich ist
  • dies gesetzlich zulässig und nach Art. 6 Abs. 1 S. 1 lit. b DSGVO für die Abwicklung von Vertragsverhältnissen mit Ihnen erforderlich ist

5. Auftragsverarbeiter und Sub-Prozessoren

Für den Betrieb unserer Plattform setzen wir die folgenden Auftragsverarbeiter (Sub-Prozessoren) ein. Mit allen Dienstleistern bestehen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO. Für Übermittlungen in Drittländer bestehen EU-Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO.

DienstleisterZweckVerarbeitete DatenStandort / Garantie
Supabase Inc.Datenbank, Authentifizierung, Dateispeicherung, Echtzeit-KommunikationAlle Plattformdaten (Profile, Claims, Aufträge, Nachrichten, Dateien, Auth-Tokens)Rechenzentrum Europäische Union (Paris/AWS eu-west-3); Supabase Inc. mit Sitz in den USA, AV-Vertrag, SCC gem. Art. 46 Abs. 2 lit. c DSGVO
Stripe Inc.Zahlungsabwicklung (Abonnements, Checkout)E-Mail, Firmenname, Zahlungsmethode, Rechnungsadresse, TransaktionshistorieUSA, SCC gem. Art. 46 DSGVO
Google LLC (Firebase Cloud Messaging)Push-Benachrichtigungen (mobil)Geräte-Token (FCM-Token), Plattform (iOS/Android), App-VersionUSA, SCC gem. Art. 46 DSGVO
Google LLC (Places API)Adressvervollständigung (nur Admin-Bereich)Suchbegriffe (Adressen/PLZ), IP-AdresseUSA, SCC gem. Art. 46 DSGVO
Resend Inc. (E-Mail-Versand)Transaktionale E-Mails (Verifizierung, Passwort-Reset, Benachrichtigungen, Termin-Reminder, ICS-Kalender-Eintraege fuer Endkunden)E-Mail-Adresse, Name, E-Mail-Inhalt, Termin-Daten im ICS-Anhang (Datum, Uhrzeit, Auftragsnummer, Werkstatt-Adresse)USA, SCC gem. Art. 46 Abs. 2 lit. c DSGVO
Google LLC (Calendar API)Bidirektionale Termin-Synchronisation mit dem Google-Kalender des Werkstatt-Mitarbeiters (OAuth2, opt-in)E-Mail-Adresse des OAuth-Owners, Refresh-Token (verschluesselt at-rest), Event-Titel/-Start/-Ende, Auftragsnummer im Event-BodyUSA, TADPF-zertifiziert, SCC gem. Art. 46 DSGVO als Fallback
Vercel Inc. (Hosting)Bereitstellung der Web- und API-Infrastruktur, Edge-Funktionen, Cron-JobsIP-Adresse, User-Agent, HTTP-Request-Daten, Auftragsdaten im Request-KontextPrimäre Verarbeitung in EU (Frankfurt/fra1); Vercel Inc. mit Sitz in den USA, SCC gem. Art. 46 Abs. 2 lit. c DSGVO
Functional Software Inc. (Sentry)Fehler-Monitoring und Performance-Tracking. Session-Replay nur nach Einwilligung über das Cookie-Banner. Browser-Errors werden über eine Tunnel-Route (/api/monitoring) auf unseren EU-Servern an Sentry weitergeleitet, um Ad-Blocker-Verluste zu vermeiden.Fehlermeldungen, Stack-Traces, /24-anonymisierte IP, User-Agent. PII (Email, VIN, Kennzeichen, Telefon, IBAN) wird vor dem Versand automatisch entfernt.USA, SCC gem. Art. 46 Abs. 2 lit. c DSGVO
Amazon Web Services Inc. (AWS)Sub-Sub-Verarbeiter zu Supabase (eu-west-3 Paris) und Vercel (fra1 Frankfurt) — Cloud-InfrastrukturAlle Daten der Sub-Prozessoren Supabase und VercelEU (Paris, Frankfurt) — AVV ueber Supabase/Vercel abgedeckt
OpenStreetMap Foundation (Nominatim)Geocoding von Werkstatt-Adressen zu Koordinaten (Karten-Darstellung)Adress-Strings (Strasse, PLZ, Ort), Request-IPUK/EU (Open Database License, keine SCCs erforderlich)
CARTO Inc. (basemaps.cartocdn.com)Map-Tile-CDN für interaktive Karten (Standort-Karte, Coverage-Übersicht)Browser-IP, User-Agent, Referer (direkter Browser-Request zu CARTO-CDN)Spanien/USA (CDN-verteilt), Art. 6 Abs. 1 lit. f DSGVO

Hinweis zum WhatsApp-Versand: Wir bieten Versicherungen und Werkstaetten die Möglichkeit, Kundenportal-Zugangslinks per WhatsApp zu versenden. Dies erfolgt über einen Deep-Link (wa.me) im Browser des Benutzers — SchadenMelden24 selbst kommuniziert NICHT mit Meta/WhatsApp. Die Datenverarbeitung erfolgt durch den WhatsApp-Account des jeweiligen Nutzers (Versicherung/Werkstatt) und unterliegt deren Vertrag mit Meta.

Eine vollständige Liste der Sub-Prozessoren mit Kontaktdaten finden Sie auch in unserem Auftragsverarbeitungsvertrag (AV-Vertrag).

6. Kundenportal (gesicherter Zugang für Endkunden)

Wir bieten Endkunden (Versicherungsnehmern) die Möglichkeit, den Status ihres Auftrags über einen personalisierten Zugang einzusehen und mit der bearbeitenden Werkstatt zu kommunizieren. Dieser Zugang erfordert keine dauerhafte Registrierung und kein Passwort.

Zugang und Authentifizierung: Der Zugang erfolgt zweistufig:

  • Zugangs-Link: Ein personalisierter Link mit einem zeitlich begrenzten Token (Gültigkeit 30 Tage) wird dem Endkunden per E-Mail zugesendet.
  • E-Mail-Bestätigungscode (Zwei-Faktor): Zur Absicherung des Zugangs kann ein einmaliger, sechsstelliger Bestätigungscode an die hinterlegte E-Mail-Adresse versendet werden (Gültigkeit 15 Minuten). Nach erfolgreicher Bestätigung wird eine gesicherte Sitzung über ein technisch notwendiges Cookie (sm24_kunde_session) aufgebaut, damit das Token nicht wiederholt über die URL übertragen werden muss.

Daten zur Sitzungssicherung: Zum Schutz vor missbräuchlicher Nutzung des Zugangs speichern wir während einer aktiven Sitzung ausschließlich einen kryptographischen Hash (SHA-256) Ihrer IP-Adresse und Ihres Browser-Kennzeichens (User-Agent) sowie den Hash des Bestätigungscodes. Die IP-Adresse und der User-Agent selbst werden hierfür nicht im Klartext gespeichert.

Sichtbare Daten: Über den Zugang sind ausschließlich folgende Daten einsehbar:

  • Aktueller Auftragsstatus (5-Stufen-Fortschritt)
  • Voraussichtlicher Reparaturzeitraum und Termininformationen (sofern terminiert)
  • Name und Adresse der beauftragten Werkstatt
  • Fahrzeugdaten (Kennzeichen, Fahrzeugtyp)
  • Nachrichten zwischen Endkunde und Werkstatt im Rahmen des Auftrags

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die Statuseinsicht und Kommunikation sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Absicherung des Zugangs gegen Missbrauch) für die Sitzungssicherung. Nach Ablauf des Zugangs-Tokens (30 Tage) ist der Zugang nicht mehr möglich; auch eine aufgebaute Sitzung endet spätestens nach 30 Tagen.

6a. Informationspflicht bei Erhebung über Dritte (Art. 14 DSGVO)

Verantwortlichkeit bei Endkundendaten: Wenn eine Versicherung über unsere Plattform einen Schadenfall an eine Werkstatt vermittelt, übermittelt sie uns und der ausgewählten Werkstatt personenbezogene Daten ihrer Versicherungsnehmer*innen (Name, Kontaktdaten, Fahrzeug- und Schadensdaten). Für diese Daten ist die jeweilige Versicherung der Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. Flare Solutions (Inhaber Hannes Werner) handelt bezüglich dieser Daten als Auftragsverarbeiter (Art. 28 DSGVO) auf Weisung der Versicherung.

Informationspflicht der Versicherung: Die Pflicht zur Information der betroffenen Endkund*innen über die Datenverarbeitung nach Art. 14 DSGVO trifft die Versicherung als Verantwortliche. Sie stellt im Rahmen ihrer eigenen Datenschutzerklärung und Kunden­kommunikation sicher, dass die betroffenen Personen über die Weitergabe an Reparaturdienstleister und deren Plattformen (einschließlich SchadenMelden24) informiert werden.

Unsere Unterstützung: Zur Unterstützung der Versicherungen bei der Erfüllung ihrer Informationspflicht versendet unsere Plattform standardmäßig automatisch eine Informations-E-Mail nach Art. 14 DSGVO an die betroffenen Endkund*innen, sobald ein Schadenfall mit hinterlegter E-Mail-Adresse angelegt wird. Die jeweilige Versicherung kann diesen automatischen Versand in ihren Einstellungen deaktivieren, sofern sie ihre Informationspflicht selbst erfüllt. Zuständiger Ansprechpartner für Betroffenenrechte nach Art. 14 bleibt die jeweilige Versicherung; wir leiten eingehende Anfragen von Endkund*innen unverzüglich an die zuständige Versicherung weiter und informieren Sie unter info@schadenmelden24.com.

Rechtsgrundlage unserer Verarbeitung: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Auftragsverarbeitungsvertrags mit der Versicherung) sowie Art. 28 DSGVO.

6b. Spediteur-Accounts und Fahrerdaten (Flottenkunden)

Wer ist betroffen: Spediteure (Flottenkunden) sind gewerbliche Fuhrpark-Betreiber, die von einer Werkstatt über unsere Plattform per Einladung als Kunde angelegt werden. Ein Spediteur meldet Schäden an seinen eigenen Fahrzeugen ausschließlich an die ihn einladende, fest gebundene Werkstatt — es findet keine Vermittlung an Versicherungen oder andere Werkstätten statt.

6b.1 Spediteur-Kontodaten

Zum Betrieb des Spediteur-Kontos verarbeiten wir die folgenden Geschäftskontaktdaten: Firmenname, Name des Ansprechpartners, Telefonnummer und E-Mail-Adresse. Diese Daten werden bei der Einladung durch die Werkstatt erhoben (indirekte Erhebung über Dritte, vgl. Abschnitt 6a) und vom Spediteur bei der Registrierung bestätigt bzw. ergänzt. Die Einladung selbst speichert die genannten Geschäftskontaktdaten (Firma, Ansprechpartner, Telefon) für die Dauer ihrer Gültigkeit von sieben Tagen bis zur Registrierung des Spediteurs (einmalige Verwendung).

6b.2 Fahrerdaten

Der Spediteur kann zu seinem Fuhrpark Fahrerdaten hinterlegen. Wir verarbeiten dabei folgende personenbezogene Daten der Fahrer*innen:

  • Name der Fahrerin / des Fahrers
  • Telefonnummer (sofern angegeben)
  • Führerschein-Kontrolldatum — das Datum der letzten Führerscheinkontrolle

Zusätzlich kann der Spediteur bei einer konkreten Schadenmeldung einen Fahrernamen und eine Fahrer-Telefonnummer als Momentaufnahme zum Schadenfall hinterlegen (Zuordnung des betroffenen Fahrers zur jeweiligen Meldung).

6b.3 Zweck der Verarbeitung

Die Fahrerdaten werden zu zwei Zwecken verarbeitet:

  • Schadenabwicklung: Zuordnung des betroffenen Fahrers zur jeweiligen Schadenmeldung, damit die Werkstatt den Schaden sachgerecht bearbeiten kann.
  • Halterhaftung und Unfallverhütung (UVV): Das Führerschein-Kontrolldatum dokumentiert die regelmäßige Führerscheinkontrolle, zu der der Fuhrpark-Halter im Rahmen seiner Halterpflichten und der Unfallverhütungsvorschriften (UVV) gesetzlich verpflichtet ist.

6b.4 Rechtsgrundlage

Rechtsgrundlage für die Verarbeitung der Spediteur-Konto- und Fahrerdaten ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertragsverhältnisses zwischen Werkstatt und Spediteur sowie Bereitstellung der Plattform) sowie — bezogen auf die Führerschein-Kontrolldokumentation — Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Erfüllung der Halterhaftungs- und UVV-Pflichten des Fuhrpark-Halters).

6b.5 Speicherdauer

  • Fahrer- und Fuhrpark-Stammdaten: Diese verbleiben gespeichert, solange das Spediteur-Konto aktiv ist bzw. bis der Spediteur sie selbst löscht. Der Spediteur verwaltet seine Fahrer- und Fahrzeugliste eigenständig (Anlegen, Ändern, Löschen) und ist insoweit Herr seiner Daten.
  • Fahrerdaten in einer konkreten Schadenmeldung: Der zum Schadenfall hinterlegte Fahrername und die Fahrer-Telefonnummer folgen der Aufbewahrung des jeweiligen Auftrags (siehe Abschnitt 9). Nach Abschluss wird der Auftrag zunächst archiviert bzw. als gelöscht markiert (Soft-Delete) und unterliegt anschließend den handels- und steuerrechtlichen Aufbewahrungsfristen für Geschäftsunterlagen.

Eine automatisierte Löschung der Fahrer-Stammdaten nach Zeitablauf findet nicht statt; die Löschung liegt in der Hand des Spediteurs (siehe auch Betroffenenrechte unten).

6b.6 Gemeinsame Verantwortlichkeit

Für die im Rahmen der Spediteur-Beziehung über die Plattform verarbeiteten Daten sind die einladende Werkstatt und Flare Solutions (Inhaber Hannes Werner, Betreiber von SchadenMelden24) gemeinsam Verantwortliche im Sinne von Art. 26 DSGVO. Die Werkstatt legt den Zweck der Schadenabwicklung für ihren Betrieb fest; Flare Solutions stellt die Plattform bereit und bestimmt die technischen Mittel der Verarbeitung. Die Wahrnehmung der wesentlichen datenschutzrechtlichen Pflichten — insbesondere der Betroffenenrechte (Abschnitt 6b.7) und der Informationspflichten — wird zwischen den gemeinsam Verantwortlichen abgestimmt. Zentrale Anlaufstelle für Betroffene ist info@schadenmelden24.com; Anfragen können auch an die jeweilige Werkstatt gerichtet werden.

Eigenverantwortung des Spediteurs für Fahrereingaben: Soweit der Spediteur Daten seiner Fahrerinnen und Fahrer eingibt, ist er hierfür datenschutzrechtlich selbst (mit)verantwortlich. Ihn trifft insbesondere die Pflicht, seine Fahrerinnen und Fahrer gemäß Art. 13 bzw. Art. 14 DSGVO über die Verarbeitung ihrer Daten zu informieren.

6b.7 Betroffenenrechte

Betroffene Fahrer*innen haben insbesondere das Recht auf Auskunft (Art. 15 DSGVO), auf Berichtigung unrichtiger Daten (Art. 16 DSGVO) und auf Löschung (Art. 17 DSGVO). Die Löschung von Fahrer- und Fuhrpark-Stammdaten erfolgt primär durch den Spediteur selbst über die Verwaltung seines Fuhrparks; darüber hinaus können Betroffene ihre Rechte auf Antrag geltend machen. Anfragen richten Sie bitte an die zuständige Werkstatt als Verantwortliche oder an uns unter info@schadenmelden24.com.

6b.8 Keine Weitergabe, kein Geldfluss

Die Spediteur- und Fahrerdaten werden ausschließlich zur Abwicklung der Schadenmeldungen zwischen dem Spediteur und der gebundenen Werkstatt verarbeitet. Eine Weitergabe dieser Daten an Dritte über die zur Bereitstellung der Plattform eingesetzten Auftragsverarbeiter (siehe Abschnitt 5) hinaus findet nicht statt. Über die Plattform wird im Rahmen der Spediteur-Schadenmeldungen kein Zahlungsverkehr abgewickelt.

7. Termin-Erinnerungen und Kalender-Synchronisation

7.1 Automatische Termin-Erinnerungs-E-Mails

Sobald eine Werkstatt einen Reparatur-Termin in unserer Plattform terminiert, versenden wir automatisch Termin-Erinnerungs-E-Mails an den Endkunden (Versicherungsnehmer) und an die zuständige Werkstatt — in der Regel 24 Stunden und 2 Stunden vor dem Termin. Die E-Mails enthalten Auftragsnummer, Datum/Uhrzeit, Werkstatt-Adresse und einen iCalendar-Anhang (.ics) zum Eintragen in den eigenen Kalender.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Termin-Information) i.V.m. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Reduktion von No-Shows). Versand erfolgt über Resend Inc. (siehe Sub-Prozessoren-Tabelle).

Speicherdauer Reminder-Protokoll: 2 Jahre nach Versand (termin_reminder_log). Die ICS-Anhaenge selbst werden nicht persistent gespeichert.

7.2 Google-Calendar-Synchronisation (Werkstatt — opt-in)

Werkstatt-Mitarbeiter können ihren Google-Kalender mit SchadenMelden24 verknüpfen, um Termine bidirektional zu synchronisieren. Die Verknüpfung erfolgt freiwillig über den OAuth2-Standard-Flow (PKCE) bei Google. Wir speichern lediglich den verschlüsselten Refresh-Token und eine Liste extern angelegter Termine (werkstatt_availability_overrides), um Kollisionen mit neuen Aufträgen zu verhindern.

Datenuebertragung in die USA: Google LLC (Calendar API) verarbeitet Termin-Daten in den USA. Google ist nach dem EU-US Data Privacy Framework (TADPF) zertifiziert; zusätzlich gelten EU-Standardvertragsklauseln (SCC, Art. 46 Abs. 2 lit. c DSGVO) als Fallback. Termin-Bodies, die wir zu Google senden, enthalten Auftragsnummer, Termin-Zeitraum und Endkunden-Name (wenn vom Werkstatt-Mitarbeiter im Termin eingetragen) — keine VIN, kein Schadensbild.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung beim OAuth-Connect) i.V.m. Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Terminmanagement).

Widerruf: Sie können die Verknüpfung jederzeit in den Werkstatt-Einstellungen unter „Google-Kalender trennen“ widerrufen. Wir löschen den Refresh-Token dann sofort und Event-Mappings nach 30 Tagen. Inaktivitäts-Cleanup nach 90 Tagen ohne Sync.

Google API Services User Data Policy (eingeschränkte Verwendung / „Limited Use“): Die Verwendung und Weitergabe der von Google-APIs erhaltenen Informationen durch SchadenMelden24 hält die Google API Services User Data Policy ein, einschließlich der Anforderungen zur eingeschränkten Verwendung („Limited Use“). Konkret verwenden wir die über die Google-Kalender-API erhaltenen Daten ausschließlich zur Bereitstellung und Verbesserung der Terminsynchronisations-Funktion, geben sie nicht an Dritte weiter (außer soweit dies zur Bereitstellung der Funktion zwingend erforderlich oder gesetzlich vorgeschrieben ist), nutzen sie nicht für Werbezwecke und lassen sie nicht durch Menschen einsehen, es sei denn, Sie haben ausdrücklich eingewilligt, es ist aus Sicherheits- bzw. Missbrauchs- oder rechtlichen Gründen erforderlich, oder die Daten sind aggregiert und anonymisiert.

7.3 Werkstatt-internes Kalender-Tool

Unabhängig von Google bieten wir Werkstätten einen plattform-internen Kalender mit Termin-Anlage, Pausen, Urlaub und Kapazitäts-Modus (ganztägig/halbtägig). Die Daten verbleiben in der EU (Supabase, Paris).

Speicherdauer: 2 Jahre nach Termin-Ende. Bei Auftrags-Verknüpfung gemeinsam mit dem Auftrag (10 Jahre HGB).

7a. Werbliche E-Mails und Service-Erinnerungen

7a.1 Produktinformationen für Geschäftskunden

An registrierte Versicherungen und Werkstätten versenden wir gelegentlich Informationen zu neuen Funktionen, Angeboten und Produktneuigkeiten per E-Mail. Dieser werbliche Versand erfolgt ausschließlich, wenn Sie zuvor ausdrücklich eingewilligt haben (Opt-in); die Einwilligung ist standardmäßig deaktiviert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i.V.m. § 7 Abs. 2 UWG. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — entweder über Ihre Benachrichtigungs-Einstellungen oder über den Abmelde-Link in jeder werblichen E-Mail. Jede werbliche E-Mail enthält zusätzlich einen List-Unsubscribe-Header für die Ein-Klick-Abmeldung in Ihrem E-Mail-Programm.

7a.2 Service- und Garantie-Erinnerungen für Endkunden

An Endkunden, deren Fahrzeug über unsere Plattform repariert wurde, können wir im Auftrag der Werkstatt vereinzelt Service- oder Garantie-Erinnerungen versenden (z. B. einen Hinweis auf eine auslaufende Reparatur-Garantie). Dies betrifft ausschließlich bestehende Auftragsbeziehungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Kundenbindung) i.V.m. § 7 Abs. 3 UWG (Direktwerbung an Bestandskunden für eigene ähnliche Leistungen). Sie können diesen Erinnerungen jederzeit widersprechen (Art. 21 DSGVO) — jede E-Mail enthält einen direkten Abmelde-Link, der ohne Anmeldung funktioniert. Nach einem Widerspruch werden Sie in eine Sperrliste aufgenommen und erhalten keine weiteren werblichen Nachrichten.

8. Cookies und lokale Speicherung

Wir setzen auf unserer Seite Cookies und vergleichbare Technologien (Local Storage, Session Storage) ein. Hierbei handelt es sich um kleine Dateien bzw. Datensätze, die auf Ihrem Endgerät gespeichert werden.

8.1 Essenzielle Cookies (technisch notwendig)

Diese Cookies sind für den Betrieb der Plattform zwingend erforderlich und können nicht deaktiviert werden:

  • Session-Cookies: Authentifizierungs-Token für die angemeldete Sitzung
  • Auth-Token: Supabase JWT-Token für die sichere Kommunikation mit dem Backend
  • Kundenportal-Sitzung (sm24_kunde_session): Technisch notwendiges, httpOnly-Cookie zur Aufrechterhaltung der gesicherten Endkunden-Sitzung im Kundenportal (Cookie und serverseitige Sitzung jeweils 30 Tage)
  • CORS-Schutz: Nur autorisierte Domains können API-Anfragen stellen (Cross-Origin Resource Sharing)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb der Plattform).

8.2 Funktionale Cookies

Diese Cookies verbessern die Nutzererfahrung und können über unser Cookie-Banner konfiguriert werden:

  • UI-Präferenzen: Speicherung von Darstellungseinstellungen (z.B. Seitenleisten-Status, Spaltenauswahl)
  • Formular-Entwürfe: Zwischenspeicherung nicht abgesendeter Formulare zur Vermeidung von Datenverlust
  • Suchfilter: Zuletzt verwendete Filtereinstellungen in Listenansichten

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über Cookie-Banner).

8.3 Cookie-Banner und Einwilligungsverwaltung

Beim ersten Besuch unserer Website wird Ihnen ein Cookie-Banner angezeigt, über das Sie Ihre Präferenzen für nicht-essenzielle Cookies konfigurieren können. Sie können Ihre Einstellungen jederzeit über den Link „Cookie-Einstellungen“ im Footer der Seite ändern. Wir verwenden keine Werbe- oder Tracking-Cookies für Marketing-Zwecke. Für die Fehleranalyse setzen wir Sentry-Session-Replay (mit maskierten Texten/Inputs/Medien) ein — dieses wird ausschließlich nach Ihrer Einwilligung über die Kategorie „Funktionale Cookies“ aktiviert.

9. Aufbewahrungsfristen

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Verarbeitungszweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Im Folgenden finden Sie eine Übersicht unserer Aufbewahrungsfristen:

DatenartFristRechtsgrundlage
Vertragsdaten (Claims, Aufträge, Rechnungen)10 Jahre nach Vertragsende§257 HGB, §147 AO
Chat-Nachrichten14 Tage nach AuftragsabschlussArt. 5 Abs. 1 lit. e DSGVO — Speicherbegrenzung
Einwilligungsnachweise2 Jahre nach WiderrufArt. 7 Abs. 1 DSGVO — Nachweispflicht
Anonymisierte Geschäftsdaten10 Jahre§257 HGB, §147 AO
Backup-Daten30 TageArt. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse
Abonnement- und Zahlungsdaten10 Jahre nach Vertragsende§257 HGB, §147 AO
Status-Tracking-Link (öffentlicher Auftragsstatus)90 TageArt. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung
Kundenportal-Zugangs-Token30 Tage (+ 7 Tage technische Nachhaltefrist)Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung
Kundenportal-Sitzung (sm24_kunde_session)30 TageArt. 6 Abs. 1 lit. f DSGVO — Zugangssicherung
E-Mail-Bestätigungscode (Zwei-Faktor)15 MinutenArt. 6 Abs. 1 lit. f DSGVO — Zugangssicherung
Termin-Erinnerungs-Protokoll2 JahreArt. 6 Abs. 1 lit. f DSGVO — Nachweis & Doppelversand-Schutz
Google-Kalender-Verknüpfung (opt-in)Refresh-Token bei Trennung sofort; Termin-Zuordnungen 30 Tage; Inaktivitäts-Trennung nach 90 TagenArt. 6 Abs. 1 lit. a DSGVO — Einwilligung
Marktplatz-Inserate (Werkstatt-Marktplatz, inkl. Teile-Fotos)[PLATZHALTER — Frist; anwaltliche Endabnahme][PLATZHALTER — Art. 6 Abs. 1 lit. b/f DSGVO; anwaltliche Endabnahme]
Marktplatz-Anfragen (Thread-Kopf zwischen Werkstätten)[PLATZHALTER — Frist; anwaltliche Endabnahme][PLATZHALTER — Art. 6 Abs. 1 lit. b/f DSGVO; anwaltliche Endabnahme]
Marktplatz-Nachrichten (In-App-Thread)[PLATZHALTER — Frist; anwaltliche Endabnahme][PLATZHALTER — Art. 6 Abs. 1 lit. b/f DSGVO; anwaltliche Endabnahme]

10. Betroffenenrechte

Sie haben das Recht:

  • gemäß Art. 15 DSGVO Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten zu verlangen
  • gemäß Art. 16 DSGVO unverzüglich die Berichtigung unrichtiger oder Vervollständigung Ihrer bei uns gespeicherten personenbezogenen Daten zu verlangen
  • gemäß Art. 17 DSGVO die Löschung Ihrer bei uns gespeicherten personenbezogenen Daten zu verlangen
  • gemäß Art. 18 DSGVO die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen
  • gemäß Art. 20 DSGVO Ihre personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten (Datenübertragbarkeit)
  • gemäß Art. 7 Abs. 3 DSGVO Ihre einmal erteilte Einwilligung jederzeit gegenüber uns zu widerrufen
  • gemäß Art. 77 DSGVO sich bei einer Aufsichtsbehörde zu beschweren

11. Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Sie haben das Recht, alle Ihre bei uns gespeicherten personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Wir bieten Ihnen hierfür eine komfortable Exportfunktion:

  • Datenformat: Ihre Daten werden als JSON-Dateien in einem ZIP-Archiv bereitgestellt
  • Enthaltene Daten: Profildaten, Aufträge (Claims), Schadensdokumentation, Chat-Nachrichten, hochgeladene Dokumente und Fotos
  • Verfügbarkeit: Der Datenexport kann jederzeit über die Kontoeinstellungen oder vor der Kontolöschung angefordert werden
  • Bereitstellung: Der Export wird innerhalb von 72 Stunden zum Download bereitgestellt

Alternativ können Sie den Datenexport per E-Mail an info@schadenmelden24.com anfordern.

12. Kontolöschung und Anonymisierung

Sie können jederzeit die Löschung Ihres Benutzerkontos beantragen. Der Löschprozess erfolgt in folgenden Schritten:

  1. Datenexport-Angebot: Vor der Löschung erhalten Sie die Möglichkeit, alle Ihre Daten als ZIP-Archiv (JSON-Format) herunterzuladen.
  2. Anonymisierung personenbezogener Daten: Alle personenidentifizierenden Informationen (Name, E-Mail, Telefon, Anschrift) werden aus Ihrem Profil und allen verknüpften Datensätzen unwiderruflich entfernt bzw. durch anonymisierte Platzhalter ersetzt.
  3. Aufbewahrung geschäftsrelevanter Daten: Anonymisierte Geschäftsdaten (Aufträge, Rechnungen, Provisionen) bleiben gemäß §257 HGB und §147 AO für 10 Jahre nach Vertragsende gespeichert. Diese Daten enthalten nach der Anonymisierung keine Rückschlüsse auf Ihre Person.
  4. Endgültige Löschung: Nach Ablauf der gesetzlichen Aufbewahrungsfristen (10 Jahre) werden auch die anonymisierten Geschäftsdaten vollständig und unwiderruflich gelöscht.

Die Rechtsgrundlage für die Aufbewahrung anonymisierter Geschäftsdaten ist Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung gemäß HGB und AO). Da die Daten anonymisiert sind, handelt es sich nach der Anonymisierung nicht mehr um personenbezogene Daten im Sinne der DSGVO.

13. Automatisierte Entscheidungsfindung (Art. 22 DSGVO)

Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 Abs. 1 DSGVO statt, d. h. keine ausschließlich auf automatisierter Verarbeitung beruhende Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlich erheblicher Weise beeinträchtigt.

Werkstatt-Empfehlungen (Scoring-Verfahren): Für Versicherungskunden bieten wir im Premium-Tarif ein algorithmisches Scoring-Verfahren an, das passende Werkstatt-Standorte anhand von Faktoren wie Entfernung (Standort-Nähe), Auslastung und bisheriger Zusammenarbeit vorschlägt. Die Vorschläge sind unverbindlich und betreffen die Auswahl einer geeigneten Werkstatt durch den Versicherer; sie entfalten für den/die Versicherungsnehmer*in als betroffene Person keine rechtliche Wirkung im Sinne von Art. 22 DSGVO. Die letztendliche Freigabe und Beauftragung erfolgt stets durch einen Sachbearbeiter der Versicherung.

Alle Entscheidungen, die Auswirkungen auf die Vertragsbeziehung haben (z. B. Statuswechsel, Provisionsberechnungen, Freigaben), werden von natürlichen Personen getroffen oder von diesen initiiert und kontrolliert. Sollten Sie dennoch Einwand gegen eine konkrete automatisierte Vermittlung erheben wollen, können Sie sich jederzeit unter info@schadenmelden24.com an uns wenden.

14. Widerspruchsrecht

Sofern Ihre personenbezogenen Daten auf Grundlage von berechtigten Interessen nach Art. 6 Abs. 1 S. 1 lit. f DSGVO verarbeitet werden, haben Sie das Recht, gemäß Art. 21 DSGVO Widerspruch gegen die Verarbeitung Ihrer personenbezogenen Daten einzulegen, soweit dafür Gründe vorliegen, die sich aus Ihrer besonderen Situation ergeben oder sich der Widerspruch gegen Direktwerbung richtet.

Möchten Sie von Ihrem Widerrufs- oder Widerspruchsrecht Gebrauch machen, genügt eine E-Mail an info@schadenmelden24.com.

15. Datensicherheit

Wir verwenden innerhalb des Website-Besuchs das verbreitete SSL/TLS-Verfahren (Transport Layer Security 1.3) in Verbindung mit der jeweils höchsten Verschlüsselungsstufe, die von Ihrem Browser unterstützt wird.

Zusätzlich setzen wir folgende technische und organisatorische Maßnahmen (TOMs) ein:

  • Verschlüsselung bei Speicherung: AES-256-Bit-Verschlüsselung für ruhende Daten (at rest)
  • Zugriffskontrolle: Row Level Security (RLS) auf Datenbankebene, rollenbasierte Berechtigungen
  • Pseudonymisierung: Wo möglich, werden Daten pseudonymisiert verarbeitet
  • Audit-Logging: Alle Änderungen an sensiblen Daten werden protokolliert
  • Regelmäßige Sicherheitsüberprüfungen: Kontinuierliche Überprüfung der Sicherheitsmaßnahmen

Weitere Details zu unseren technischen und organisatorischen Maßnahmen finden Sie in unserem Auftragsverarbeitungsvertrag (AV-Vertrag).

16. Externe Dienste

Google Fonts (lokales Hosting)

Diese Seite nutzt zur einheitlichen Darstellung von Schriftarten so genannte Google Fonts, die von Google bereitgestellt werden. Die Google Fonts sind lokal installiert. Eine Verbindung zu Servern von Google findet dabei nicht statt.

Google Maps (Karten-Verlinkung)

An einigen Stellen (z. B. bei der Werkstatt-Adresse) bieten wir einen Link zur Routenplanung an, der Google Maps in einer separaten App oder einem neuen Browser-Tab öffnet. Wir binden Google Maps nicht direkt in unsere Seiten ein; eine Datenübertragung an Google LLC findet erst statt, wenn Sie aktiv auf einen solchen Link klicken. Es gelten dann die Datenschutzbestimmungen von Google.

Soziale Netzwerke (Instagram und Facebook)

Wir unterhalten Profile in sozialen Netzwerken der Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland — derzeit bei Instagram und Facebook. Wenn Sie eines dieser Profile aufrufen oder mit ihm interagieren, verarbeitet Meta Ihre Daten nach den eigenen Datenschutzbestimmungen. Das gilt unabhängig davon, ob Sie selbst ein Konto bei Meta besitzen. Diese Verarbeitung findet auf den Plattformen von Meta statt, nicht auf unserer Website.

Gemeinsame Verantwortlichkeit für Seiten-Statistiken (Art. 26 DSGVO)

Meta stellt uns zusammengefasste Statistiken zur Nutzung unserer Profile bereit („Insights“). Nach dem Urteil des Europäischen Gerichtshofs vom 05.06.2018 (Rechtssache C-210/16) sind wir für diese Verarbeitung gemeinsam mit Meta verantwortlich. Grundlage dafür ist die von Meta bereitgestellte Seiten-Insights-Ergänzung. Darin übernimmt Meta die vorrangige Verantwortung für die Verarbeitung der Insights-Daten und für die Erfüllung der Betroffenenrechte.

Wir selbst erhalten ausschließlich zusammengefasste Auswertungen — etwa die Reichweite eines Beitrags, die Anzahl der Interaktionen oder grobe Alters- und Regionsgruppen. Ein Rückschluss auf einzelne Personen ist uns darüber nicht möglich; wir können Ihr Nutzungsverhalten nicht individuell nachvollziehen.

Was wir selbst verarbeiten

Wenn Sie uns über ein soziales Netzwerk eine Nachricht schreiben oder einen Beitrag kommentieren, verarbeiten wir die dabei übermittelten Angaben — Ihren Profilnamen, den Inhalt Ihrer Nachricht und gegebenenfalls freiwillig genannte Kontaktdaten —, um Ihr Anliegen zu beantworten. Bitte übermitteln Sie uns auf diesem Weg keine sensiblen Daten. Für Anliegen mit Personenbezug nutzen Sie bitte info@schadenmelden24.com.

Rechtsgrundlage und Drittlandbezug

Rechtsgrundlage ist unser berechtigtes Interesse an Außendarstellung und Kommunikation mit Interessenten (Art. 6 Abs. 1 lit. f DSGVO). Bei Anfragen mit Vertragsbezug tritt Art. 6 Abs. 1 lit. b DSGVO hinzu. Eine Übermittlung in die USA an Meta Platforms, Inc. ist möglich; sie stützt sich auf den Angemessenheitsbeschluss der EU-Kommission zum EU-U.S. Data Privacy Framework vom 10.07.2023 sowie ergänzend auf Standardvertragsklauseln.

Ihre Möglichkeiten

  • Sie können unsere Inhalte ansehen, ohne mit ihnen zu interagieren.
  • Einstellungen zu Werbung und Datennutzung nehmen Sie direkt in Ihrem Meta-Konto vor.
  • Ihre Betroffenenrechte (Abschnitt 10) können Sie sowohl uns gegenüber als auch gegenüber Meta geltend machen. Da Meta den unmittelbaren Zugriff auf die Daten hat, wenden Sie sich vorrangig dorthin; an uns gerichtete Anfragen leiten wir weiter.

Datenschutzhinweise von Meta: Facebook · Instagram

17. Weitere Verarbeitungstätigkeiten (Premium-Funktionen)

Mit der Einführung des Versicherungs-Premium-Tarifs werden folgende zusätzliche Verarbeitungstätigkeiten durchgeführt. Diese gelten ausschließlich für Nutzer des Premium-Tarifs.

17.1 Premium-Abonnement-Abwicklung

Zweck: Verarbeitung zur Durchführung des Abonnement-Vertrags für den Versicherungs-Premium-Tarif, einschließlich Stripe-Zahlungsabwicklung, Abo-Verwaltung und Trial-Management.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Kategorien: Vertragsdaten, Zahlungsdaten (via Stripe), E-Mail-Adresse, Unternehmensbezeichnung.

Empfänger: Stripe Inc. (Zahlungsabwicklung, Datenverarbeitungsvertrag gemäß Art. 28 DSGVO).

Speicherdauer: Für die Dauer des Abonnements sowie gesetzliche Aufbewahrungsfristen (max. 10 Jahre nach § 147 AO).

17.2 Erweiterte Analytik und Reporting

Zweck: Berechnung erweiterter KPIs (Statistiken, Auftragsstatus, Provisionen) und Erstellung automatischer PDF-Monatsberichte für Premium-Nutzer.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Kategorien: Auftragsdaten, Statusdaten, Provisionsdaten.

Empfänger: Keine Weitergabe an Dritte; Verarbeitung innerhalb der Plattform.

Speicherdauer: Für die Dauer des Abonnements; Rohdaten gemäß allgemeiner Aufbewahrungsfristen.

17.3 Dokumentenmanagement

Zweck: Upload, Speicherung und Verwaltung von Verträgen und weiteren Dokumenten im privaten Cloud-Speicher, inkl. Ablaufdatum-Erinnerung und Versionierung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Kategorien: Vertragsdokumente und sonstige hochgeladene Dokumente, Metadaten (Dateiname, Ablaufdatum, Tags), Versionierungshistorie.

Empfänger: Supabase Inc. (Cloud-Speicher, Datenverarbeitungsvertrag gemäß Art. 28 DSGVO).

Speicherdauer: Für die Dauer des Abonnements; nach Kündigung 30 Tage Nachhaltefrist für Datenexport.

17.4 Audit-Log und PII-Pseudonymisierung

Zweck: Change-Tracking aller sicherheitsrelevanten Plattformaktionen zur Nachvollziehbarkeit, automatische Pseudonymisierung personenbezogener Daten nach 3 Jahren zur Datensparsamkeit.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung, Nachweis- und Dokumentationspflichten) i.V.m. Art. 6 Abs. 1 lit. b DSGVO.

Kategorien: Benutzer-IDs (nach 3 Jahren pseudonymisiert), Aktionstypen, Zeitstempel, betroffene Datensatz-IDs.

Empfänger: Keine Weitergabe; interne Verarbeitung und Bereitstellung für Compliance-Audits des Kunden.

Speicherdauer: 3 Jahre vollständig, danach pseudonymisiert für weitere 7 Jahre (insgesamt 10 Jahre).

17.5 Werkstatt-Verbund (HQ-Funktion)

Zweck: Werkstätten, die Mitglied eines Werkstatt-Verbunds sind (z.B. ein Filialnetz mit zentraler Verwaltung), geben ihrem Verbund-Administrator Einsicht in aggregierte Auftragsmetriken, Standort-Adressen und verbund-interne Tickets. Co-Branding (Logo, Farben) wird in Kunden-Mails und im Werkstatt-Dashboard ausgespielt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag Mitglied ↔ Verbund) i.V.m. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Verbunds am Reporting). Bei Verbund-zu-Verbund-Datentransfer gilt Art. 26 DSGVO (gemeinsame Verantwortung).

Kategorien: Werkstatt-Stammdaten (Firmenname, Adresse), Auftragsmetriken (anonymisiert ab 5 Aufträgen/Monat — Re-Identifikations-Schutz), Branding-Präferenzen, Tickets zwischen Werkstatt und Verbund-Administrator.

Empfänger: Administrator der jeweiligen Verbund-Gruppe (eigene verantwortliche Stelle im Sinne von Art. 4 Nr. 7 DSGVO).

Hinweis: Individuelle Aufschläge auf Pflicht-Provisionen (Werkstatt-Geschäftsgeheimnis) sind für den Verbund-Administrator nicht einsehbar — dies wird durch technische Schutzmaßnahmen (RESTRICTIVE Row-Level-Security, Audit-Log-Pseudonymisierung) sichergestellt.

Speicherdauer: Dauer der Verbund-Mitgliedschaft; Tickets gemäss Ticketsystem-Retention (10 Jahre archiviert).

17.6 Werkstatt-Verbund-Ticketsystem

Zweck: Interne Kommunikation zwischen einem Werkstatt-Mitglied und seinem Verbund-Headquarter (HQ-Admin) über Tickets, Nachrichten und Datei-Anhänge. Themen umfassen Support-Anfragen, Onboarding, Vertragsangelegenheiten, Reklamationen sowie Pflicht-Provisions-Klaerungen. Diese Funktion ist ausschliesslich fuer Werkstätten verfügbar, die Mitglied eines Verbunds sind.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag Mitglied ↔ Verbund) i.V.m. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Verbunds an Steuerung und Compliance-Nachweisen).

Kategorien: Ticket-Titel und -Body, Nachrichten-Verlauf, Datei-Anhänge (Bucket gruppen-ticket-attachments), Status-Historie, SLA-Timer, Bewertungen.

Empfänger: Werkstatt-Mitarbeiter und HQ-Administrator der Verbund-Gruppe.

Speicherdauer: 10 Jahre nach Ticket-Abschluss (§ 257 HGB Abs. 4 — Handelsbriefe und sonstige Unterlagen). Im Gegensatz zu Chat-Nachrichten in Auftraegen (14 Tage nach Abschluss) gelten Verbund-Tickets als handelsrechtlich relevant.

Schutzmaßnahmen: Gruppenscoped Row Level Security mit FORCE-RLS, Storage Signed-URLs (1h Gueltigkeit), zweistufige Authentifizierung (2FA / AAL2) verpflichtend für alle 16 Ticket-Routes auf der HQ-Seite.

18. Kontakt für Datenschutzangelegenheiten

Bei Fragen zum Datenschutz können Sie sich jederzeit an uns wenden:

Datenschutz-Ansprechpartner:
Hannes Werner
Flare Solutions
Karl-Marx-Weg 20
06242 Krumpa
Deutschland

E-Mail: info@schadenmelden24.com
Telefon: +49 152 03037738

Zuständige Aufsichtsbehörde:

Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Sachsen-Anhalt
Leiterstraße 9
39104 Magdeburg

Telefon: 0391 81803-0
E-Mail: poststelle@lfd.sachsen-anhalt.de
Website: https://datenschutz.sachsen-anhalt.de

19. Werkstatt-Netzwerk (Community)

[[NETZWERK-SCAFFOLD-N4]] [PLATZHALTER – anwaltlich vor Go-Live: Dieser Abschnitt ist ein noch nicht juristisch abgenommener Entwurf und vor Freischaltung des Werkstatt-Netzwerks vollständig zu ersetzen.]

[PLATZHALTER: Rechtsgrundlagen (Art. 6 Abs. 1 lit. b/f DSGVO), Verzeichnis-Sichtbarkeit als Opt-out inkl. Widerspruchsrecht nach Art. 21 DSGVO (Ergänzung zu Ziffer 14), Aufbewahrungsfristen (Ergänzung zu Ziffer 9: Meldungen, Beiträge, Nachrichten/Medien), Realtime-Verarbeitung neuer Chat-Nachrichten sowie Sichtbarkeit hochgeladener Medien im privaten Speicher. Es werden ausdrücklich keine Endkunden- oder Schadendaten im Netzwerk verarbeitet.]

Stand: 10. August 2026