Datenschutzerklärung

Stand: 27. Juli 2026

Mit dieser Datenschutzerklärung informieren wir Sie über die Verarbeitung personenbezogener Daten beim Besuch unserer Website und bei der Nutzung von Sicherheitspass als Verantwortlicher. Soweit Sie als Kunde personenbezogene Daten in Ihr Konto eingeben (insbesondere zu Ihren Beschäftigten), sind Sie hierfür Verantwortlicher und wir verarbeiten diese Daten ausschließlich in Ihrem Auftrag – Einzelheiten regelt der Auftragsverarbeitungsvertrag (AVV).

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

Softwareservice Fuhrmeister
Inhaber: Klaus Fuhrmeister
Uhlandstraße 1
65520 Bad Camberg
Deutschland

E-Mail: kontakt@software-fuhrmeister.de

Einen Datenschutzbeauftragten haben wir nicht bestellt, da hierfür die gesetzlichen Voraussetzungen nicht vorliegen.

2. Verarbeitung im Auftrag unserer Kunden

Die Inhalte, die ein Kunde in sein Sicherheitspass-Konto einträgt – insbesondere Stammdaten seiner Mitarbeiter (Name, Geburtsdatum, Personalnummer, Position) sowie Einträge zu Unterweisungen, Schulungen/Qualifikationen und arbeitsmedizinischer Vorsorge bzw. Eignung – verarbeiten wir ausschließlich weisungsgebunden im Auftrag des jeweiligen Kunden (Art. 28 DSGVO). Verantwortlicher für diese Daten ist der Kunde (Arbeitgeber). Betroffene Personen wenden sich mit Anliegen zu diesen Daten bitte an ihren Arbeitgeber. Grundlage ist der Auftragsverarbeitungsvertrag.

Einträge zur arbeitsmedizinischen Vorsorge und Eignung können Gesundheitsdaten (Art. 9 DSGVO) darstellen. Es wird ausschließlich die Zusammenfassung erfasst (Bezeichnung/Anlass, Datum, Gültigkeit, ausstellende Stelle); medizinische Befunde oder Diagnosen dürfen nicht eingetragen werden und werden von uns nicht abgefragt. Nachweisdokumente (Zertifikate, Bescheinigungen) werden nicht hochgeladen oder gespeichert; die Originale verbleiben beim Arbeitgeber bzw. Mitarbeiter.

3. Öffentliche Pass-Ansicht (QR-Code)

Jeder Mitarbeiter erhält einen persönlichen Pass-Link (QR-Code), über den Prüfer und Auftraggeber die Pass-Ansicht ohne Anmeldung abrufen können. Die Ansicht zeigt die unter Ziffer 2 genannten Einträge des Mitarbeiters. Zum Schutz gilt:

  • Der Abruf ist nur über einen langen, zufällig erzeugten Link möglich (128 Bit Entropie); es gibt keine öffentliche Auflistung und die Seiten sind von der Suchmaschinenindexierung ausgenommen („noindex“).
  • Der Kunde kann den Link jederzeit neu generieren (der alte Link wird ungültig) und einzelne Mitarbeiter deaktivieren; nach Vertragsende sind Pass-Ansichten gesperrt.
  • Beim Abruf der Pass-Ansicht fallen die unter Ziffer 4 beschriebenen Server-Logdaten an.

Verantwortlicher für die Bereitstellung der Pass-Inhalte gegenüber Prüfern ist der jeweilige Kunde; wir verarbeiten insoweit in seinem Auftrag.

4. Aufruf der Website und Server-Logfiles

Beim Aufruf unserer Website verarbeitet unser Hosting-Dienstleister automatisch Informationen, die Ihr Browser übermittelt. Dies sind:

  • IP-Adresse des anfragenden Geräts
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Datei sowie übertragene Datenmenge
  • Meldung über erfolgreichen Abruf (HTTP-Statuscode)
  • verwendeter Browsertyp und Betriebssystem sowie die zuvor besuchte Seite (Referrer)

Die Verarbeitung erfolgt zur Bereitstellung und Sicherheit des Dienstes auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO). Server-Logfiles werden nach spätestens 14 Tagen gelöscht, sofern sie nicht im Einzelfall zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.

Hosting

Unsere Server werden in einem Rechenzentrum in Deutschland betrieben. Hosting-Dienstleister ist die netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

5. Cookies

Wir verwenden ausschließlich technisch notwendige Cookies: das Sitzungs-Cookie „sp_session“, das nach der Anmeldung gesetzt wird und Ihre Sitzung aufrechterhält, sowie – nur während der Bestätigung Ihrer E-Mail-Adresse bei der Registrierung – das kurzlebige Cookie „sp_pending“ (Gültigkeit maximal 24 Stunden). Ohne diese Cookies ist eine Anmeldung nicht möglich. Rechtsgrundlage für die Speicherung ist § 25 Abs. 2 Nr. 2 TDDDG; die anschließende Verarbeitung stützt sich auf Art. 6 Abs. 1 lit. b DSGVO. Wir setzen keine Analyse-, Tracking- oder Marketing-Cookies ein. Eine Einwilligung ist daher nicht erforderlich, und es wird kein Cookie-Banner benötigt.

6. Registrierung und Kundenkonto

Für die Nutzung von Sicherheitspass legen Sie ein Firmenkonto an. Dabei verarbeiten wir:

  • Firmenname und – bei der Buchung – Rechnungsanschrift
  • Vor- und Nachname der anlegenden Person
  • E-Mail-Adresse
  • Passwort (ausschließlich als kryptografischer Hash, im Klartext für uns nicht einsehbar)
  • Zeitpunkt der Registrierung und der letzten Anmeldung

Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags bzw. die Durchführung vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO). Legen Sie als Administrator weitere Nutzer (Admins oder Mitarbeiter-Lesezugänge) an, gelten diese als von Ihnen im Rahmen der Auftragsverarbeitung eingebrachte Daten.

Zur Bestätigung Ihrer E-Mail-Adresse (Double-Opt-In) sowie – auf Ihre Anforderung – zum Zurücksetzen Ihres Passworts senden wir Ihnen System-E-Mails mit einem Bestätigungscode bzw. einem zeitlich begrenzten Link (Art. 6 Abs. 1 lit. b DSGVO). Bestätigungscodes und Reset-Links werden nur als kryptografischer Hash gespeichert; die Zahl der Fehlversuche je Bestätigungscode ist begrenzt.

7. System- und Rechnungs-E-Mails

Wir versenden System-E-Mails, die für die Durchführung des Vertrags erforderlich sind: Bestätigungscode und Passwort-Zurücksetzen (Ziffer 6), Buchungs-, Upgrade- und Kündigungsbestätigungen sowie Rechnungen mit PDF-Anhang an die Admin-Adressen des Kunden. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Werbe-Newsletter versenden wir nicht.

Für den Versand nutzen wir den Dienst Brevo (Sendinblue GmbH, Köln, bzw. Brevo SAS, Frankreich). Die Datenverarbeitung findet innerhalb der Europäischen Union statt; es besteht ein Auftragsverarbeitungsvertrag.

8. Zahlungsabwicklung und Rechnungen

Kostenpflichtige Pakete rechnen wir per Rechnung ab; ein externer Zahlungsdienstleister wird nicht eingesetzt. Zur Rechnungsstellung verarbeiten wir die von Ihnen bei der Buchung angegebenen Vertrags- und Rechnungsdaten (Firma, Anschrift, E-Mail-Adresse) sowie das gebuchte Paket. Rechnungen stellen wir Ihnen zusätzlich als PDF im Kundenbereich der Anwendung bereit. Die Zahlung erfolgt per Überweisung auf unser Geschäftskonto; dabei erhalten wir die mit einer Überweisung üblicherweise verbundenen Daten (z. B. Name und IBAN des Auftraggebers). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); zur Aufbewahrung von Rechnungsdaten siehe Ziffer 10.

9. Empfänger und Auftragsverarbeiter

Personenbezogene Daten geben wir nur weiter, soweit dies zur Vertragserfüllung erforderlich ist, Sie eingewilligt haben oder wir gesetzlich dazu verpflichtet sind. Wir setzen sorgfältig ausgewählte Auftragsverarbeiter ein, mit denen Verträge nach Art. 28 DSGVO bestehen:

  • netcup GmbH, Karlsruhe – Hosting (Deutschland)
  • Brevo / Sendinblue GmbH, Köln – E-Mail-Versand (EU)

10. Speicherdauer

Wir verarbeiten personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist. Konto- und Nutzungsdaten löschen wir innerhalb von 90 Tagen nach Beendigung des Vertragsverhältnisses, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Für Rechnungs- und Buchungsbelege gelten die handels- und steuerrechtlichen Aufbewahrungsfristen von 6 bzw. 10 Jahren (§ 257 HGB, § 147 AO). Im Auftrag verarbeitete Inhaltsdaten (Mitarbeiterdaten und Einträge) werden nach Maßgabe des Auftragsverarbeitungsvertrags nach Vertragsende gelöscht oder zurückgegeben; der Kunde kann sie zudem jederzeit selbst löschen.

11. Ihre Rechte

Ihnen stehen nach der DSGVO folgende Rechte zu:

  • Auskunft über die zu Ihnen verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)

Richtet sich Ihr Anliegen auf Daten, die Ihr Arbeitgeber als Kunde in sein Konto eingegeben hat, leiten wir Ihre Anfrage an den verantwortlichen Betrieb weiter bzw. verweisen Sie an diesen. Zur Ausübung Ihrer Rechte genügt eine Nachricht an die unter Ziffer 1 genannte Adresse.

12. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163, 65021 Wiesbaden

13. Pflicht zur Bereitstellung / automatisierte Entscheidungen

Die Bereitstellung der bei der Registrierung und Buchung abgefragten Daten ist für den Abschluss und die Durchführung des Vertrags erforderlich; ohne sie können wir den Dienst nicht bereitstellen. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.

14. Datensicherheit

Die Übertragung erfolgt durchgängig verschlüsselt über TLS (HTTPS). Passwörter werden ausschließlich als kryptografischer Hash gespeichert. Der Zugriff auf Daten ist über ein Rollen- und Rechtekonzept sowie eine mandantengetrennte Speicherung beschränkt. Es werden regelmäßige Sicherungen erstellt.

15. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, sobald Änderungen der von uns durchgeführten Verarbeitungen dies erforderlich machen. Es gilt jeweils die auf dieser Seite veröffentlichte aktuelle Fassung.