Außendienstapp speichert Kerndaten (Datenbank, Auth, Dateispeicher) ausschließlich in der EU (Frankfurt am Main), schließt einen AV-Vertrag nach Art. 28 DSGVO ab, verschlüsselt Daten at rest mit AES-256 und in transit mit TLS 1.2+, erzwingt Mandantentrennung per Row-Level-Security und nutzt cookieless Analytics. Drittland-Transfers nur für spezialisierte Dienstleister (Zahlung, E-Mail-Versand) über EU-US Data Privacy Framework.
Datenschutzkonzept für DACH-B2B-Teams, transparent dokumentiert mit konkreten technischen und organisatorischen Maßnahmen.
Kerndaten — Datenbank, Dateispeicher und Application-Hosting — laufen ausschließlich in der EU (AWS eu-central-1, Frankfurt). Eng definierte Spezial-Dienstleister (z. B. Zahlung, E-Mail, Karten) sind über das EU-US Data Privacy Framework bzw. Standardvertragsklauseln abgesichert — Details in Datenschutzerklärung und AVV.
TLS/HTTPS für alle Datenübertragungen. Verschlüsselung at rest auf Datenbankebene (AES-256). Passwörter werden mit bcrypt (Cost Factor 10) gehasht — niemals im Klartext gespeichert.
Jede Datenbankabfrage wird durch Row Level Security (RLS) auf Ihre Organisation beschränkt. Mandantentrennung auf Datenbankebene — nicht nur in der Anwendungslogik.
Manager sehen Teamdaten, Außendienstler nur eigene. Kein Nutzer kann auf Daten anderer Organisationen zugreifen. Einladung neuer Nutzer nur durch Manager.
Automatische tägliche Datenbank-Backups beim EU-Hosting-Partner (7 Tage Vorhaltung) plus ein verschlüsseltes Off-Site-Backup in einem getrennten Speicher (90 Tage Vorhaltung). Im Ernstfall stellen wir Ihre Daten aus der letzten Tagessicherung wieder her.
Wir verwenden Vercel Analytics — komplett ohne Cookies und ohne Zählpixel. Erfasst werden nur aggregierte Metriken, die nicht zur Identifikation einzelner Personen genutzt werden. Daher ist kein Cookie-Banner erforderlich.
Alle Dokumente, die Sie für Ihre eigene DSGVO-Compliance brauchen — fertig und einsehbar.
Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO — inklusive TOMs, Subprocessor-Liste und Breach-Notification-Pflicht.
AVV einsehenIhre Mitarbeiter können die von ihnen bereitgestellten personenbezogenen Daten jederzeit als ZIP exportieren (Recht auf Datenübertragbarkeit nach Art. 20 DSGVO) und ihr Konto selbstständig löschen (Art. 17 DSGVO) — direkt in den Einstellungen. Org-weiter Datenexport durch den Manager ist davon zu unterscheiden und erfolgt im Rahmen der Auftragsverarbeitung.
Vollständige Transparenz über alle Datenverarbeitungen, Rechtsgrundlagen, Aufbewahrungsfristen und Sub-Processors.
Datenschutzerklärung lesenFür die optionale GPS-Standorterfassung stellen wir eine DSFA-Vorlage (Art. 35 DSGVO) bereit, die Sie als Arbeitgeber direkt verwenden können.
Vollständige Liste aller Dienstleister, die an der Verarbeitung Ihrer Daten beteiligt sind. Die rechtsverbindliche Fassung mit allen Details und Pflichten finden Sie im Auftragsverarbeitungsvertrag (AVV).
| Anbieter | Zweck | Datenstandort | Transfergrundlage |
|---|---|---|---|
| Supabase | Datenbank, Auth, Storage | EU Frankfurt | AVV nach Art. 28 DSGVO, EU-SCCs |
| Vercel | Hosting, CDN, Analytics | EU Frankfurt | EU-US DPF |
| Cloudflare | Verschlüsseltes Off-Site-Backup (Disaster Recovery) | EU-Jurisdiction-Bucket (Cloudflare R2; Anbietersitz USA) | EU-US DPF + AVV (Cloudflare Customer DPA nach Art. 28 DSGVO); Inhalte client-seitig verschlüsselt — kein technischer Zugriff durch Anbieter |
| Stripe | Zahlungsabwicklung | USA | EU-US DPF, PCI DSS Level 1 |
| Resend | Transaktionale E-Mails (ausgehend) | USA | EU-US DPF |
| Google Workspace | E-Mail-Postfach (eingehend) | EU/USA (Google-Rechenzentren) | AVV nach Art. 28 DSGVO, EU-US DPF, ergänzend EU-SCCs |
| Sentry | Fehlerüberwachung | EU (de.sentry.io) | EU-Region; EU-US DPF, ergänzend EU-SCCs |
| CARTO | Kartenkacheln | USA | EU-SCCs (Art. 46 DSGVO) |
| Komoot | Geocoding (Photon, server-seitig) | Deutschland (Berlin) | EU-Sitz, kein Drittlandtransfer |
| OpenStreetMap Foundation | Fallback-Geocoding (Nominatim, server-seitig) | Vereinigtes Königreich | UK Adequacy Decision (28.06.2021) |
| Apple | iOS Push Notifications (APNs), ActivityKit (Live Activities) — nur in iOS-App relevant | USA | Apple GDPR DPA, EU-SCCs |
| Routen-Export (optionaler User-initiierter Deeplink zu Google Maps) | USA | EU-US DPF (Angemessenheitsbeschluss 10.07.2023) | |
| Have I Been Pwned | Passwort-Sicherheitsprüfung via k-Anonymity (kein PII-Transfer) | Australien | k-Anonymity — keine personenbezogenen Daten übertragen |
| GitHub | CI/CD-Automatisierung; technische Durchführung der Off-Site-Backups (Datenbank/Auth clientseitig verschlüsselt, Foto-/Dokumenten-Backups nur TLS + R2-Verschlüsselung) | USA | EU-US DPF, ergänzend EU-SCCs (GitHub DPA) |
Stand der Liste:
Unsere Infrastruktur läuft auf Plattformen mit branchenführenden Sicherheitsstandards.
Fotos aus Besuchsberichten werden automatisch nach 24 Monaten gelöscht — sowohl aus der Datenbank als auch aus dem Dateispeicher. Nach Kündigung bleiben alle Daten 30 Tage zum Export verfügbar und werden anschließend unwiderruflich gelöscht. Datenminimierung ist kein Versprechen, sondern ein automatisierter Prozess.
Die acht Fragen, die DACH-B2B-Käufer und Datenschutzbeauftragte am häufigsten stellen — direkt beantwortet.
Transparenter Tarif, 30 Tage Kündigungsfrist, ohne Kreditkarten-Pflicht.
Was die App kann — Vorlagen-Baukasten, Dashboard, Tourenplanung — und was in welcher Stufe steckt.
Vollständiger Auftragsverarbeitungsvertrag nach Art. 28 DSGVO inkl. TOMs.
Alle Datenverarbeitungen, Rechtsgrundlagen und Aufbewahrungsfristen im Detail.
Wie Datentrennung pro Auftraggeber funktioniert — wichtig für externe Vertriebs-Konstellationen.
Wie moderne FMCG-Teams Touren, Berichte und KPIs nach EU-Datenschutzstandards bündeln.
Sie können direkt selbst starten — oder wir richten die App gemeinsam mit Ihnen ein und beantworten dabei jede Datenschutz-Frage. AVV und DSFA-Vorlage liegen für Sie bereit.