Datenschutzerklärung
Stand: 30.07.2026
Zwei Rollen — bitte zuerst lesen
Diese Erklärung betrifft zwei Verarbeitungen, die rechtlich getrennt sind.
Ihr Zugang zur Anwendung. Für Ihre Anmeldedaten sind wir der Verantwortliche.
Die Inhalte, die Ihr Unternehmen führt — Fahrzeuge, Fahrer, Personalakten, Lohndaten, Dokumente. Dafür ist Ihr Unternehmen der Verantwortliche; wir sind Auftragsverarbeiter nach Art. 28 DSGVO und handeln ausschließlich auf dessen Weisung.
Wenn Sie Beschäftigter sind und wissen wollen, welche Daten über Sie geführt werden: richten Sie die Anfrage an Ihren Arbeitgeber. Wir dürfen Ihre Daten nicht ohne dessen Weisung herausgeben oder löschen. Eine bei uns eingehende Anfrage leiten wir unverzüglich weiter.
Verantwortlicher für den Zugang
Spedaro, Einzelunternehmen, Inhaber: Koray Yalcindag
Kiefholzstraße 3, 12435 Berlin
hallo@spedaro.com
Ansprechpartner für Datenschutzanfragen ist der Inhaber persönlich. Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.
Ihr Zugang (wir sind Verantwortlicher)
- E-Mail-Adresse, Name und Rolle — Anmeldung und Berechtigungen, Art. 6 Abs. 1 lit. b DSGVO
- Passwort ausschließlich als Hashwert — wir können es nicht lesen
- Schlüssel der Zwei-Faktor-Anmeldung und Wiederherstellungscodes, verschlüsselt gespeichert
- Sitzungsdaten, damit Sie angemeldet bleiben
- Anmeldeprotokoll mit Zeitpunkt, E-Mail-Adresse, IP-Adresse und Ergebnis — zur Abwehr unbefugter Anmeldeversuche, Art. 6 Abs. 1 lit. f DSGVO
- Push-Anmeldung des Browsers, falls Sie Benachrichtigungen aktivieren — Art. 6 Abs. 1 lit. a DSGVO, jederzeit widerrufbar
Für die Anmeldung ist ein technisch notwendiges Sitzungs-Cookie erforderlich. Es dient allein der Anmeldung, wird nicht zur Analyse verwendet und braucht daher keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG). Analyse- oder Tracking-Dienste setzen wir nicht ein.
Inhalte Ihres Unternehmens (Ihr Unternehmen ist Verantwortlicher)
Im Auftrag des Unternehmens verarbeiten wir insbesondere Stammdaten von Beschäftigten, Beschäftigungs- und Einsatzdaten, Führerschein und Qualifikationen, Abrechnungsdaten, Steuer- und Sozialdaten sowie Abwesenheiten einschließlich Arbeitsunfähigkeitsbescheinigungen.
Die zuletzt genannte Gruppe umfasst Gesundheitsdaten nach Art. 9 DSGVO. Ihre Verarbeitung stützt sich auf § 26 Abs. 3 BDSG in Verbindung mit Art. 9 Abs. 2 lit. b DSGVO und setzt voraus, dass das Unternehmen den Zugriff darauf in seiner Organisation eng begrenzt.
Welche dieser Daten tatsächlich anfallen, entscheidet allein das Unternehmen durch seine Nutzung. Wir fordern keine davon ein.
Trennung der Kunden
Die Daten unterschiedlicher Kunden liegen in einer gemeinsamen Datenbank und sind dort auf Datenbankebene voneinander getrennt: jede Datenzeile trägt die Kennung ihres Mandanten, und die Datenbank verweigert den Zugriff auf Zeilen anderer Mandanten — unabhängig davon, was der Anwendungscode versucht.
Empfänger
- Hetzner Online GmbH — Betrieb der Server und Sicherungen, Deutschland
- Microsoft Ireland Operations Ltd. — Versand und Empfang von E-Mail, EU
- Anthropic PBC — maschinelle Auswertung von Belegen, soweit genutzt, USA
Stellt ein Kunde eigene Zugänge ein, laufen diese Verarbeitungen über seine Verträge. Bei Empfängern außerhalb der EU stützt sich die Übermittlung auf die Standardvertragsklauseln der EU-Kommission.
Zugriff durch uns als Betreiber
Für Wartung und Fehlerbehebung kann ein befugter Zugriff auf Kundendaten erforderlich sein. Ein solcher Zugriff wird protokolliert; schreibende Änderungen erscheinen im Änderungsprotokoll des Mandanten mit der E-Mail-Adresse der zugreifenden Person.
Ihre Rechte
Ihnen stehen die Rechte aus Art. 15 bis 21 DSGVO zu sowie das Beschwerderecht nach Art. 77 DSGVO. Zuständig ist für uns die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin.
Für die Inhalte Ihres Unternehmens richten Sie diese Rechte an Ihr Unternehmen — nicht an uns.