AußendienstApp speichert Kerndaten (Datenbank, Auth, Dateispeicher) ausschließlich in der EU (Frankfurt am Main), schließt einen AV-Vertrag nach Art. 28 DSGVO ab, verschlüsselt Daten at rest mit AES-256 und in transit mit TLS 1.2+, erzwingt Mandantentrennung per Row-Level-Security und nutzt cookieless Analytics. Drittland-Transfers nur für spezialisierte Dienstleister (Zahlung, E-Mail-Versand) über EU-US Data Privacy Framework.
Datenschutzkonzept für DACH-B2B-Teams, transparent dokumentiert mit konkreten technischen und organisatorischen Maßnahmen.
Kerndaten — Datenbank, Dateispeicher und Application-Hosting — laufen ausschließlich in der EU (AWS eu-central-1, Frankfurt). Eng definierte Spezial-Dienstleister (z. B. Zahlung, E-Mail, Karten) sind über das EU-US Data Privacy Framework bzw. Standardvertragsklauseln abgesichert — Details in Datenschutzerklärung und AVV.
TLS/HTTPS für alle Datenübertragungen. Verschlüsselung at rest auf Datenbankebene (AES-256). Passwörter werden mit bcrypt (Cost Factor 10) gehasht — niemals im Klartext gespeichert.
Jede Datenbankabfrage wird durch Row Level Security (RLS) auf die Organisation des Nutzers beschränkt. Mandantentrennung auf Datenbankebene — nicht nur in der Anwendungslogik.
Manager sehen Teamdaten, Außendienstler nur eigene. Kein Nutzer kann auf Daten anderer Organisationen zugreifen. Einladung neuer Nutzer nur durch Manager.
Automatische tägliche Datenbank-Backups beim EU-Hosting-Partner (7 Tage Vorhaltung) plus ein verschlüsseltes Off-Site-Backup in einem getrennten Speicher (90 Tage Vorhaltung). Im Ernstfall erfolgt die Wiederherstellung aus der letzten Tagessicherung.
Wir verwenden Vercel Analytics — komplett ohne Cookies und ohne Zählpixel. Erfasst werden nur aggregierte Metriken, die nicht zur Identifikation einzelner Personen genutzt werden. Daher ist kein Cookie-Banner erforderlich.
Alle Dokumente für die eigene DSGVO-Compliance — fertig und einsehbar.
Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO — inklusive TOMs, Subprocessor-Liste und Breach-Notification-Pflicht.
AVV einsehenMitarbeiter können die von ihnen bereitgestellten personenbezogenen Daten jederzeit als ZIP exportieren (Recht auf Datenübertragbarkeit nach Art. 20 DSGVO) und ihr Konto selbstständig löschen (Art. 17 DSGVO) — direkt in den Einstellungen. Org-weiter Datenexport durch den Manager ist davon zu unterscheiden und erfolgt im Rahmen der Auftragsverarbeitung.
Vollständige Transparenz über alle Datenverarbeitungen, Rechtsgrundlagen, Aufbewahrungsfristen und Sub-Processors.
Datenschutzerklärung lesenFür die optionale GPS-Standorterfassung stellen wir eine DSFA-Vorlage (Art. 35 DSGVO) bereit, die als Arbeitgeber-Vorlage direkt verwendbar ist.
Vollständige Liste aller Dienstleister, die an der Verarbeitung der Kundendaten beteiligt sind. Die rechtsverbindliche Fassung mit allen Details und Pflichten steht im Auftragsverarbeitungsvertrag (AVV).
| Anbieter | Zweck | Datenstandort | Transfergrundlage |
|---|---|---|---|
| Supabase | Datenbank, Auth, Storage | EU Frankfurt | AVV nach Art. 28 DSGVO, EU-SCCs |
| Vercel | Hosting, CDN, Analytics | EU Frankfurt | EU-US DPF |
| Cloudflare | Verschlüsseltes Off-Site-Backup (Disaster Recovery) | EU-Jurisdiction-Bucket (Cloudflare R2; Anbietersitz USA) | EU-US DPF + AVV (Cloudflare Customer DPA nach Art. 28 DSGVO); Inhalte client-seitig verschlüsselt — kein technischer Zugriff durch Anbieter |
| Stripe | Zahlungsabwicklung | USA | EU-US DPF, PCI DSS Level 1 |
| Resend | Transaktionale E-Mails (ausgehend) | USA | EU-US DPF |
| Google Workspace | E-Mail-Postfach (eingehend) | EU/USA (Google-Rechenzentren) | AVV nach Art. 28 DSGVO, EU-US DPF, ergänzend EU-SCCs |
| Sentry | Fehlerüberwachung | EU (de.sentry.io) | EU-Region; EU-US DPF, ergänzend EU-SCCs |
| CARTO | Kartenkacheln | USA | EU-SCCs (Art. 46 DSGVO) |
| Komoot | Geocoding (Photon, server-seitig) | Deutschland (Berlin) | EU-Sitz, kein Drittlandtransfer |
| OpenStreetMap Foundation | Fallback-Geocoding (Nominatim, server-seitig) | Vereinigtes Königreich | UK Adequacy Decision (28.06.2021) |
| Apple | iOS Push Notifications (APNs), ActivityKit (Live Activities) — nur in iOS-App relevant | USA | Apple GDPR DPA, EU-SCCs |
| Routen-Export (optionaler User-initiierter Deeplink zu Google Maps) | USA | EU-US DPF (Angemessenheitsbeschluss 10.07.2023) | |
| Have I Been Pwned | Passwort-Sicherheitsprüfung via k-Anonymity (kein PII-Transfer) | Australien | k-Anonymity — keine personenbezogenen Daten übertragen |
| GitHub | CI/CD-Automatisierung; technische Durchführung der Off-Site-Backups (Datenbank/Auth clientseitig verschlüsselt, Foto-/Dokumenten-Backups nur TLS + R2-Verschlüsselung) | USA | EU-US DPF, ergänzend EU-SCCs (GitHub DPA) |
Stand der Liste:
Unsere Infrastruktur läuft auf Plattformen mit unabhängig zertifizierten Sicherheitsstandards.
Fotos aus Besuchsberichten werden automatisch nach 24 Monaten gelöscht — sowohl aus der Datenbank als auch aus dem Dateispeicher. Nach Kündigung bleiben alle Daten 30 Tage zum Export verfügbar und werden anschließend unwiderruflich gelöscht. Datenminimierung ist kein Versprechen, sondern ein automatisierter Prozess.
Die acht Fragen, die DACH-B2B-Käufer und Datenschutzbeauftragte am häufigsten stellen — direkt beantwortet.
Transparenter Tarif, 30 Tage Kündigungsfrist, ohne Kreditkarten-Pflicht.
Was die App kann — Vorlagen-Baukasten, Dashboard, Tourenplanung — und was in welcher Stufe steckt.
Vollständiger Auftragsverarbeitungsvertrag nach Art. 28 DSGVO inkl. TOMs.
Alle Datenverarbeitungen, Rechtsgrundlagen und Aufbewahrungsfristen im Detail.
Wie moderne FMCG-Teams Touren, Berichte und KPIs nach EU-Datenschutzstandards bündeln.
Du kannst direkt selbst starten — oder wir richten die App gemeinsam ein und beantworten dabei jede Datenschutz-Frage. AVV und DSFA-Vorlage liegen für dich bereit.