Datenschutzerklärung

Stand: 30.07.2026

Zwei Rollen — bitte zuerst lesen

Diese Erklärung betrifft zwei Verarbeitungen, die rechtlich getrennt sind.

Ihr Zugang zur Anwendung. Für Ihre Anmeldedaten sind wir der Verantwortliche.

Die Inhalte, die Ihr Unternehmen führt — Fahrzeuge, Fahrer, Personalakten, Lohndaten, Dokumente. Dafür ist Ihr Unternehmen der Verantwortliche; wir sind Auftragsverarbeiter nach Art. 28 DSGVO und handeln ausschließlich auf dessen Weisung.

Wenn Sie Beschäftigter sind und wissen wollen, welche Daten über Sie geführt werden: richten Sie die Anfrage an Ihren Arbeitgeber. Wir dürfen Ihre Daten nicht ohne dessen Weisung herausgeben oder löschen. Eine bei uns eingehende Anfrage leiten wir unverzüglich weiter.

Verantwortlicher für den Zugang

Spedaro, Einzelunternehmen, Inhaber: Koray Yalcindag
Kiefholzstraße 3, 12435 Berlin
support@spedaro.com

Ansprechpartner für Datenschutzanfragen ist der Inhaber persönlich. Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.

Ihr Zugang (wir sind Verantwortlicher)

  • E-Mail-Adresse, Name und Rolle — Anmeldung und Berechtigungen, Art. 6 Abs. 1 lit. b DSGVO
  • Passwort ausschließlich als Hashwert — wir können es nicht lesen
  • Schlüssel der Zwei-Faktor-Anmeldung und Wiederherstellungscodes, verschlüsselt gespeichert
  • Sitzungsdaten, damit Sie angemeldet bleiben
  • Anmeldeprotokoll mit Zeitpunkt, E-Mail-Adresse, IP-Adresse und Ergebnis — zur Abwehr unbefugter Anmeldeversuche, Art. 6 Abs. 1 lit. f DSGVO
  • Push-Anmeldung des Browsers, falls Sie Benachrichtigungen aktivieren — Art. 6 Abs. 1 lit. a DSGVO, jederzeit widerrufbar

Für die Anmeldung ist ein technisch notwendiges Sitzungs-Cookie erforderlich. Es dient allein der Anmeldung, wird nicht zur Analyse verwendet und braucht daher keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG). Analyse- oder Tracking-Dienste setzen wir nicht ein.

Inhalte Ihres Unternehmens (Ihr Unternehmen ist Verantwortlicher)

Im Auftrag des Unternehmens verarbeiten wir insbesondere Stammdaten von Beschäftigten, Beschäftigungs- und Einsatzdaten, Führerschein und Qualifikationen, Abrechnungsdaten, Steuer- und Sozialdaten sowie Abwesenheiten einschließlich ihres Grundes.

Ist der Grund einer Abwesenheit eine Erkrankung, handelt es sich um ein Gesundheitsdatum nach Art. 9 DSGVO. Es fließt auch in die „Bescheinigung von Tätigkeiten“ nach der Verordnung (EG) Nr. 561/2006 ein, die die Anwendung erzeugt und die das Unternehmen bei einer Straßenkontrolle vorlegen können muss. Die Verarbeitung stützt sich auf § 26 Abs. 3 BDSG in Verbindung mit Art. 9 Abs. 2 lit. b DSGVO.

Den Grund einer Abwesenheit sehen nur Personalverantwortliche (Geschäftsführung, Personalwesen), die Fuhrparkleitung — sie benötigt ihn für die genannte Bescheinigung — sowie der betroffene Beschäftigte selbst. Die Disposition sieht ausschließlich, dass jemand nicht verfügbar ist, nicht warum.

Ärztliche Bescheinigungen speichert die Anwendung nicht. Es gibt dafür weder einen Dokumenttyp noch einen Hochladeweg.

Welche dieser Daten tatsächlich anfallen, entscheidet allein das Unternehmen durch seine Nutzung. Wir fordern keine davon ein.

Trennung der Kunden

Die Daten unterschiedlicher Kunden liegen in einer gemeinsamen Datenbank und sind dort auf Datenbankebene voneinander getrennt: jede Datenzeile trägt die Kennung ihres Mandanten, und die Datenbank verweigert den Zugriff auf Zeilen anderer Mandanten — unabhängig davon, was der Anwendungscode versucht.

Empfänger

  • Hetzner Online GmbH — Betrieb der Server und Sicherungen, Deutschland
  • Microsoft Ireland Operations Ltd. — Versand und Empfang von E-Mail, EU
  • Anthropic PBC — maschinelle Auswertung von Belegen, soweit genutzt, USA

Stellt ein Kunde eigene Zugänge ein, laufen diese Verarbeitungen über seine Verträge. Bei Empfängern außerhalb der EU stützt sich die Übermittlung auf die Standardvertragsklauseln der EU-Kommission.

Zugriff durch uns als Betreiber

Für Wartung und Fehlerbehebung kann ein befugter Zugriff auf Kundendaten erforderlich sein. Ein solcher Zugriff wird protokolliert; schreibende Änderungen erscheinen im Änderungsprotokoll des Mandanten mit der E-Mail-Adresse der zugreifenden Person.

Ihre Rechte

Ihnen stehen die Rechte aus Art. 15 bis 21 DSGVO zu sowie das Beschwerderecht nach Art. 77 DSGVO. Zuständig ist für uns die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin.

Für die Inhalte Ihres Unternehmens richten Sie diese Rechte an Ihr Unternehmen — nicht an uns.

Datenschutz