← Zurück zur Startseite

Datenschutzerklärung

Stand: Juli 2026

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei der Nutzung des Dienstes „Auftragsbuch" (auftragsbuch.app) gemäß Art. 13/14 DSGVO.

1. Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO:

Ralf Eisend, Einzelunternehmer
Reschstraße 2a, 81825 München

E-Mail: [email protected]
Telefon: 0172 4320 773

Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt.

2. Überblick der Verarbeitung

Wir verarbeiten personenbezogene Daten, um den Dienst bereitzustellen: Kontoverwaltung, Verarbeitung hochgeladener Fahrt- und Schichtdaten, Erstellung digitaler Auftragsbücher (§ 49 PBefG) sowie Abrechnung. Nachfolgend informieren wir über Zwecke, Rechtsgrundlagen, Empfänger und Speicherdauer.

3. Hosting und Datensicherheit

Der Dienst wird bei Fly.io in einem Rechenzentrum in Frankfurt am Main (EU) betrieben.

Unsere Info-/Marketing-Website (auftragsbuch.app) wird über Cloudflare Pages (Cloudflare, Inc., USA) ausgeliefert. Einzelheiten zur dabei am Edge verarbeiteten Standortangabe finden Sie unter Ziffer 5 („Standortbasierter Regionsvorschlag").

Die Datenbank liegt auf einem persistenten Speicher, der von Fly.io im Ruhezustand verschlüsselt wird (Verschlüsselung at-rest, AES-XTS). Die Datenübertragung erfolgt ausschließlich TLS-verschlüsselt (HTTPS). Server-Logdaten werden auf dem Dateisystem der App-Instanz geführt und nicht langfristig archiviert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, stabilen Betrieb).

4. Verarbeitete Daten und Zwecke

Je nach Nutzung verarbeiten wir folgende Datenkategorien:

  • Konto-/Stammdaten (Name, E-Mail, Login) — zur Bereitstellung des Nutzerkontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Fahrt- und Schichtdaten (Uber-Fahrtenbuch-Exporte, DSFinV-TW-/TSE-Rohdaten, Kennzeichen, Zeiten, Fahrt-IDs) — zur Erstellung des digitalen Auftragsbuchs. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
  • Zahlungsdaten (Zahlungsmethode, Abo-Status, über Stripe) — zur Abrechnung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Nutzungs-/Logdaten (IP-Adresse, Zeitstempel) — zu Betrieb und Sicherheit. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

Fahrerdaten (Klarnamen): Auftragsbuch verarbeitet die Namen der Fahrerinnen und Fahrer, soweit sie in den hochgeladenen Plattform-Exporten (Uber, Bolt, FREENOW) oder in den HALE-Stammdaten enthalten sind. Diese Namen werden gespeichert und dem Nutzer (Unternehmen) im Dashboard und im personenbezogenen Stundenzettel angezeigt, damit er Fahrten und Schichten den jeweiligen Fahrern zuordnen kann. Die Verarbeitung erfolgt im Auftrag des Nutzers (Auftragsverarbeitung, siehe AVV); der Nutzer ist insoweit Verantwortlicher. Das erzeugte Auftragsbuch-PDF enthält weiterhin keine Fahrernamen (Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO).

Interessenten-/Adressdaten und ihre Herkunft (Art. 14 DSGVO): Zur postalischen Erstansprache potenzieller Geschäftskunden (Mietwagen-/Taxiunternehmen) verarbeiten wir Geschäftskontaktdaten (Firmenname, Anschrift, ggf. öffentlich verfügbare E-Mail/Telefon und Ansprechpartner). Diese Daten erheben wir nicht bei den betroffenen Personen selbst, sondern aus öffentlich zugänglichen Quellen:

  • dem öffentlichen Handelsregister (über den Dienst handelsregister.ai),
  • öffentlich zugänglichen Unternehmensprofilen (z. B. Brancheneinträge/Unternehmensprofile),
  • öffentlich zugänglichen Stellenanzeigen und Impressen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Anbahnung von B2B-Geschäftskontakten). Eine werbliche Ansprache per E-Mail oder Telefon erfolgt nur mit vorheriger Einwilligung (§ 7 UWG); die Erstansprache erfolgt ausschließlich per Brief. Die Speicherung erfolgt in unserer eigenen Datenbank (Hosting siehe Ziffer 3). Reagieren Interessenten nicht, löschen wir die Daten spätestens nach 12 Monaten. Betroffene können der Verarbeitung jederzeit widersprechen (Art. 21 DSGVO) und ihre Rechte nach Art. 15–22 DSGVO ausüben.

5. Empfänger und Dienstleister

Clerk (Authentifizierung)

Clerk, Inc., San Francisco, USA — Verarbeitung von Anmelde-/Kontodaten zur sicheren Authentifizierung. Übermittlung in die USA gestützt auf das EU-U.S. Data Privacy Framework und ergänzend auf EU-Standardvertragsklauseln (SCC).

Stripe (Zahlungsabwicklung)

Stripe, Inc. (für EU-Kunden i. d. R. Stripe Payments Europe, Ltd., Irland) — Verarbeitung von Zahlungs- und Abrechnungsdaten. Vollständige Zahlungsdaten werden direkt bei Stripe eingegeben und von uns nicht gespeichert. Übermittlung in die USA gestützt auf das EU-U.S. Data Privacy Framework und EU-Standardvertragsklauseln (SCC).

Anthropic (KI-Support-Assistent)

Anbieter: Anthropic PBC, San Francisco, USA. Auf unseren Seiten und in der App bieten wir einen KI-gestützten Chat-Assistenten an, der Support-Fragen auf Basis unserer eigenen Wissensbasis beantwortet. Zur Erzeugung der Antwort werden die von Ihnen im Chat eingegebenen Nachrichten an die Anthropic-API (Modell „Claude") übermittelt. Bei eingeloggten Nutzern wird zusätzlich ein minimaler technischer Kontext (Abo- bzw. Kontingent-Status) übergeben — keine Fahrer-, Fahrt- oder hochgeladenen Dateidaten.

Der Gesprächsverlauf wird bei uns gespeichert (Server in Frankfurt am Main, EU): bei eingeloggten Nutzern als Teil des Kontos (Löschung mit der Konto-Löschung), bei anonymen Besuchern automatisch nach 30 Tagen. Zur Missbrauchsprävention wird die IP-Adresse anonymer Anfragen ausschließlich in gehashter Form (ohne Klartext) verarbeitet.

Nach Angaben von Anthropic werden über die kommerzielle API übermittelte Inhalte nicht zum Training der Modelle verwendet und nur begrenzt (Missbrauchsprävention) vorgehalten. Übermittlung in die USA gestützt auf EU-Standardvertragsklauseln (Art. 46 DSGVO). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Support als Bestandteil der Leistung), im Marketing-Kontext Art. 6 Abs. 1 lit. f DSGVO.

Der Assistent lädt kein Drittanbieter-Skript und setzt keine Cookies. Technisch wird lediglich der sessionStorage/localStorage Ihres Browsers genutzt, um Nachrichten einem Gespräch zuzuordnen — dies ist zur Bereitstellung der Funktion unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); eine Einwilligung ist dafür nicht nötig.

Fly.io (Hosting)

Serverstandort Frankfurt am Main (EU). Siehe Ziffer 3.

Cloudflare R2 (Objektspeicher für Uploads und Auftragsbücher)

Anbieter: Cloudflare, Inc., USA. Die hochgeladenen Original-Dateien (Excel/CSV) und die erzeugten Auftragsbuch-PDFs werden in einem Objektspeicher (Cloudflare R2) mit auf die EU beschränkter Jurisdiction abgelegt; die Speicherung der Daten erfolgt damit at rest innerhalb der Europäischen Union. Downloads erfolgen über kurzlebige, signierte Links (Gültigkeit ca. 5 Minuten); ein öffentlicher Zugriff besteht nicht.

Drittlandbezug: Cloudflare, Inc. ist ein US-Unternehmen. Auch bei EU-seitiger Speicherung lässt sich ein Zugriff durch den US-Mutterkonzern nicht vollständig ausschließen. Diese mögliche Übermittlung ist über das EU-U.S. Data Privacy Framework (Cloudflare ist zertifiziert) und ergänzend über EU-Standardvertragsklauseln (Art. 46 DSGVO) abgesichert. Rechtsgrundlage der Verarbeitung: Art. 6 Abs. 1 lit. b DSGVO.

Standortbasierter Regionsvorschlag (auftragsbuch.app)

Unsere Info-Website wird über Cloudflare Pages (Cloudflare, Inc., USA) ausgeliefert. Beim Seitenaufruf verarbeitet Cloudflare technisch bedingt Ihre IP-Adresse und leitet daraus am Edge-Server eine grobe Standortangabe (Land, Region, Stadt, ungefähre Koordinaten) ab. Wir nutzen sie ausschließlich, um Ihnen die passende regionale Informationsseite vorzuschlagen.

  • Es werden keine Cookies gesetzt und keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen (§ 25 TDDDG nicht einschlägig).
  • Die Standortangabe wird nicht gespeichert, nicht protokolliert und nicht zu Profilen zusammengeführt; die Auswahl der nächstgelegenen Region erfolgt in Ihrem Browser.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an regional relevanter Darstellung). Ein Widerspruch (Art. 21 DSGVO) ist jederzeit möglich — nutzen Sie dann einfach die manuelle Regionssuche.
  • Drittland: Cloudflare, Inc. (USA), abgesichert über das EU-U.S. Data Privacy Framework und EU-Standardvertragsklauseln (Art. 46 DSGVO) — wie beim Objektspeicher (Cloudflare R2) oben sowie unter Ziffer 8 beschrieben.

Google Ads (Werbe-Reichweitenmessung)

Google Ireland Limited, Dublin, Irland (für bestimmte Verarbeitungen Google LLC, USA). Auf den Marketing-Seiten (auftragsbuch.app) wird das Google-Ads-Tag eingesetzt, um den Erfolg unserer Anzeigen zu messen (Conversion-Tracking). Dies erfolgt ausschließlich mit Ihrer Einwilligung (Cookie-Banner, Google Consent Mode v2). Ohne Einwilligung werden keine Werbe-Cookies gesetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG. Die Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar — über den Link „Cookie-Einstellungen" im Seitenfuß.

Google Analytics 4 (Web-Analyse)

Google Ireland Limited, Dublin, Irland (für bestimmte Verarbeitungen Google LLC, USA). Auf den Marketing-Seiten (auftragsbuch.app) setzen wir Google Analytics 4 zur pseudonymen Reichweiten- und Nutzungsanalyse ein (z. B. Seitenaufrufe, Herkunft, Gerätetyp). Die Erfassung erfolgt ausschließlich mit Ihrer Einwilligung (Cookie-Banner, Google Consent Mode v2 = standardmäßig „denied"); ohne Einwilligung werden keine Analyse-Cookies gesetzt. IP-Adressen werden von Google gekürzt (anonymisiert). Google-Signale sind deaktiviert (keine geräteübergreifende oder werbliche Auswertung); eine Verknüpfung mit Google Ads erfolgt nicht. Die Aufbewahrung der Ereignisdaten ist auf 14 Monate begrenzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG. Die Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar — über den Link „Cookie-Einstellungen" im Seitenfuß.

6. Cookies

Der Dienst verwendet ausschließlich technisch notwendige Cookies. Insbesondere setzt der Authentifizierungsdienst Clerk folgende Cookies:

  • __session — kurzlebiges Session-Token (JWT) zur Authentifizierung, wird automatisch erneuert.
  • __client — Aufrechterhaltung der Sitzung (Standard-Lebensdauer bis zu 7 Tage).

In der App (app.auftragsbuch.app) werden ausschließlich diese technisch notwendigen Cookies verwendet; insoweit ist nach § 25 Abs. 2 TDDDG keine Einwilligung erforderlich.

Auf den Marketing-Seiten (auftragsbuch.app) setzen wir zusätzlich das Google-Ads-Conversion-Tag sowie Google Analytics 4 ein. Die dabei verwendeten Werbe- bzw. Analyse-Cookies (u. a. _gcl_aw, _gcl_au, _ga, _ga_*) werden erst nach Ihrer ausdrücklichen Einwilligung über das Cookie-Banner gesetzt. Standardmäßig ist die Einwilligung deaktiviert (Google Consent Mode v2 = „denied"); vorher werden keine Werbe-/Analyse-Cookies gespeichert. Ihre Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar. Den Widerruf können Sie ebenso einfach erklären wie die Erteilung: über den Link „Cookie-Einstellungen" im Seitenfuß, der das Auswahlfenster erneut öffnet und ein Abwählen der Werbe- und Analyse-Cookies ermöglicht. Bereits gesetzte Cookies können Sie zusätzlich in Ihrem Browser löschen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG.

7. Speicherdauer

  • Fahrt-, Schicht- und Berichtsdaten werden für die Dauer des Vertragsverhältnisses gespeichert (Monats-Berichtsarchiv), damit der Nutzer seine Monatsberichte jederzeit abrufen kann. Der Nutzer kann einzelne Monate jederzeit selbst löschen (Datenbank und Objektspeicher).
  • Nach Beendigung des Vertrages werden die gespeicherten Daten und Berichte nach einer Karenzzeit von 90 Tagen gelöscht. Innerhalb dieser Frist ist ein Export möglich. Bei vollständiger Löschung des Kontos wird auch das Objektspeicher-Archiv (R2) gelöscht.
  • Sofortige Löschung auf Verlangen (Art. 17 DSGVO): Verlangen Sie ausdrücklich die Löschung Ihrer Daten, löschen wir diese unverzüglich und ohne Abwarten der 90-Tage-Karenzzeit. Die Karenzzeit gilt nur für die reguläre Beendigung des Vertragsverhältnisses ohne ausdrückliches Löschverlangen.
  • Gesetzliche Aufbewahrungspflichten (insbesondere 10 Jahre nach § 147 AO) bleiben davon unberührt und liegen beim Nutzer; das Archiv ersetzt diese Aufbewahrung nicht.
  • Von der Löschung ausgenommen sind Daten, die wir aufgrund gesetzlicher Pflichten oder zu Nachweiszwecken aufbewahren: Rechnungs- und Abrechnungsdaten (über Stripe) für die handels- und steuerrechtliche Aufbewahrungsfrist (insb. § 147 AO, 10 Jahre); der Nachweis erteilter Einwilligungen (Rechenschaftspflicht, Art. 5 Abs. 2, Art. 7 Abs. 1 DSGVO); sowie Protokolle der Verarbeitung einschließlich der Löschung selbst (Audit-Log).
  • Konto-/Stammdaten: für die Dauer des Vertragsverhältnisses; danach Löschung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Interessenten-/Lead-Daten: werden gelöscht, sobald sie für die Ansprache nicht mehr benötigt werden, spätestens 12 Monate nach der letzten Reaktion bzw. Kontaktaufnahme.
  • Server-/Logdaten: keine langfristige Archivierung; Bereinigung im Rahmen des Instanz-Lebenszyklus.
  • Backups: automatische Snapshots des Datenbank-Speichers werden für einen begrenzten Zeitraum vorgehalten.
  • Google Analytics 4 (nur nach Einwilligung): Ereignisdaten sind auf 14 Monate begrenzt; die zugehörigen Analyse-Cookies haben eine begrenzte Laufzeit gemäß Cookie-Banner.

8. Übermittlung in Drittländer

Eine Übermittlung in die USA findet im Rahmen der unter Ziffer 5 genannten Dienste (Clerk, Stripe sowie — nach Einwilligung — Google Ads und Google Analytics) statt. Diese ist über das EU-U.S. Data Privacy Framework und/oder EU-Standardvertragsklauseln (Art. 46 DSGVO) abgesichert.

9. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht (Art. 21 DSGVO). Zur Ausübung genügt eine formlose Mitteilung an [email protected].

Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.

10. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist u. a. das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.