← Zur StartseiteDatenschutz
Diese Datenschutzinformation gilt für die öffentliche Website, die SRC Brandschutz Plattform und die SRC Brandschutz Monteur-App.
1. Verantwortlicher und Kontakt
SRC Commerce UG (haftungsbeschränkt)
Vertreten durch den Geschäftsführer Michael Welle
Kleiststraße 37, 69469 Weinheim, Deutschland
E-Mail: contact@src-commerce.eu
Telefon: +49 (0)6201 7049573
Datenschutz- und Löschanfragen können außerdem an nico.welle@src-commerce.eu gerichtet werden.
2. Rollenverteilung bei Firmendaten
Für den Betrieb der Plattform, die Vertrags-, Konto-, Abrechnungs- und Sicherheitsverwaltung ist die SRC Commerce UG (haftungsbeschränkt) Verantwortlicher. Für personenbezogene Daten, die ein Firmenkunde über seine Kunden, Ansprechpartner, Beschäftigten oder sonstigen Betroffenen in die Plattform eingibt, bleibt grundsätzlich das jeweilige Unternehmen Verantwortlicher. SRC verarbeitet diese Daten im Rahmen der Plattformbereitstellung nach Weisung und auf Grundlage einer Vereinbarung zur Auftragsverarbeitung, soweit keine eigene gesetzliche Verantwortung besteht.
3. Verarbeitete Daten und Datenquellen
Je nach Nutzung verarbeiten wir insbesondere:
- Stamm-, Kontakt- und Kontodaten wie Name, geschäftliche E-Mail-Adresse, Telefonnummer, Firma und Anschrift;
- Anmelde-, Rollen- und Sicherheitsdaten wie Passwort-Hash, E-Mail-MFA, Sitzungen, Gerätekennung, IP-Adresse, Zeitpunkte und fehlgeschlagene Anmeldeversuche;
- Firmen-, Mitgliedschafts-, Mitarbeiter-, Qualifikations- und Zertifikatsdaten;
- Kunden-, Ansprechpartner-, Lieferanten-, Objekt-, Gebäude-, Etagen- und Anlagendaten;
- Termine, Arbeitszeiten, Arbeitsaufträge, Wartungen, Mängel, Ersatzteile, Angebote, Rechnungen, Zahlungen und Dokumenthistorien;
- Uploads, Fotos, Unterschriften, PDFs, strukturierte Rechnungsdateien und Importdateien;
- Tarif-, Nutzungs-, Token-, Bestell- und Zahlungsstatusdaten;
- Feedback, Supportanfragen, freigegebene Supportzugriffe sowie technische Fehler-, Audit- und Sicherheitsprotokolle;
- bei aktiver Nutzung von KI-Funktionen minimierte Eingaben, relevante Quelldaten, Ergebnisse, Bearbeitungs- und Freigabenachweise.
Die Daten stammen von Nutzern, Firmenadministratoren, kontrollierten Importen, den eingesetzten Endgeräten, technischen Betriebssystemen und – bei Zahlungen – von PayPal.
4. Zwecke und Rechtsgrundlagen
- Vertrag und vorvertragliche Maßnahmen: Registrierung, Firmenkonto, Plattform- und App-Funktionen, Support, Tarife und Abrechnung (Art. 6 Abs. 1 lit. b DSGVO).
- Gesetzliche Pflichten: insbesondere handels- und steuerrechtliche Nachweise sowie erforderliche Auskünfte (Art. 6 Abs. 1 lit. c DSGVO).
- Berechtigte Interessen: sicherer und stabiler Betrieb, Missbrauchs- und Betrugsprävention, Fehleranalyse, Mandantentrennung, Nachweis von Änderungen, Rechtsverteidigung und bedarfsgerechte Weiterentwicklung (Art. 6 Abs. 1 lit. f DSGVO).
- Einwilligung: soweit eine Verarbeitung ausdrücklich freiwillig angeboten und darauf gestützt wird (Art. 6 Abs. 1 lit. a DSGVO). Eine Einwilligung kann mit Wirkung für die Zukunft widerrufen werden.
- Auftragsverarbeitung: betriebliche Inhalte eines Firmenkunden werden nach dessen dokumentierter Weisung verarbeitet (Art. 28 DSGVO).
5. Website, Protokolle, Cookies und lokaler Speicher
Beim Aufruf werden technisch notwendige Verbindungs- und Anfragedaten verarbeitet, insbesondere Zeitpunkt, IP-Adresse, aufgerufene Adresse, Browser-/Geräteangaben, Antwortstatus und eine Request-ID. Sie dienen der Auslieferung, Sicherheit und Fehleranalyse. Technische Protokolle werden in der aktuellen Standardkonfiguration grundsätzlich bis zu 30 Tage aufbewahrt, sofern ein Sicherheitsvorfall oder eine gesetzliche Pflicht keine längere, zweckgebundene Sicherung erfordert.
Wir setzen ausschließlich technisch notwendige Cookies und vergleichbare Speichermechanismen für Anmeldung, Sitzungsrotation, E-Mail-MFA, vertrauenswürdige Geräte, Sicherheit, Sprache/Darstellung und PWA-/Offline-Funktionen ein. Werbe-, Profiling- oder Reichweitenanalyse-Cookies werden derzeit nicht eingesetzt.
6. Monteur-App und Offline-Nutzung
Die Monteur-App verarbeitet die dem angemeldeten Mitarbeiter zugewiesenen Arbeitsaufträge, Termine, Arbeitszeiten, Wartungsdaten, Fotos, Dokumente und Unterschriften. Für die kontrollierte Offline-Nutzung können erforderliche Auftragsdaten verschlüsselt beziehungsweise durch die Betriebssystem- und App-Schutzmechanismen lokal vorgehalten werden. Sie werden synchronisiert, Konflikte werden nicht still überschrieben und lokale Arbeitsdaten werden nach erfolgreicher Synchronisierung beziehungsweise beim nächsten Onlinekontakt nach einem Zugriffsentzug bereinigt. Kamera- oder Dateizugriffe erfolgen nur nach Nutzeraktion und Betriebssystemfreigabe.
7. KI-Funktionen
KI-Funktionen sind konfigurierbar und können durch Unternehmen vollständig, rollenbezogen oder modulbezogen deaktiviert werden. Nur bei einer bewusst ausgelösten KI-Funktion werden zweckgebundene, nach Möglichkeit minimierte Inhalte an den konfigurierten KI-Anbieter übermittelt. Erkannte Geheimnisse und unnötige personenbezogene Daten sollen vor der Übermittlung entfernt oder maskiert werden. KI-Ergebnisse werden als Vorschläge gekennzeichnet, gelten nicht automatisch als fachlich bestätigt und müssen vor der endgültigen Verwendung durch einen Menschen geprüft und freigegeben werden.
Die Inhaltsaufbewahrung für KI-Nachweise ist firmenbezogen zwischen 1 und 365 Tagen konfigurierbar; die technische Standardkonfiguration beträgt 90 Tage. Erforderliche Freigabe-, Sicherheits- und Auditmetadaten können getrennt davon zweckgebunden aufbewahrt werden.
8. Zahlungen und Kommunikation
Für kostenpflichtige Tarife und Zusatzpakete verarbeitet PayPal Konto- und Zahlungszuordnungen, Bestell- und Transaktionskennungen sowie Zahlungsstatus. PayPal verarbeitet Daten im Rahmen seiner Dienste auch in eigener datenschutzrechtlicher Verantwortung. Zahlungsdaten wie vollständige Karten- oder Bankdaten werden nicht durch das Plattform-Frontend freigeschaltet oder als eigene Zahlungsdatenbank geführt. Weitere Informationen: PayPal-Datenschutzerklärung.
Der konfigurierte E-Mail-Dienst wird für Verifizierung, E-Mail-MFA, Passwort-Reset, Einladungen, System-, Support- und Transaktionsnachrichten verwendet. Dabei werden insbesondere Empfängeradresse, Nachrichteninhalt und technische Versandmetadaten verarbeitet.
9. Empfänger und Unterauftragsverarbeiter
Daten erhalten nur Stellen, die sie für den jeweiligen Zweck benötigen. Dazu gehören autorisierte Mitarbeiter des jeweiligen Firmenkontos, kontrolliert freigegebene Supportpersonen, gesetzlich berechtigte Stellen sowie folgende Kategorien technischer Dienstleister:
- Hetzner Online GmbH: Hosting, PostgreSQL-Datenbank, persistenter Dateispeicher und verschlüsselte Sicherungen in Deutschland beziehungsweise der EU;
- OpenAI Ireland Ltd. beziehungsweise der konfigurierte KI-Anbieter: nur bei aktiv genutzten KI-Funktionen und im hierfür erforderlichen Umfang;
- PayPal (Europe) S.à r.l. et Cie, S.C.A.: Abonnement- und Zahlungsabwicklung;
- konfigurierter E-Mail-Dienst: Versand der zuvor beschriebenen Nachrichten.
Die aktuelle technische Übersicht der Unterauftragsverarbeiter ist für Firmen-Owner im Privacy Center abrufbar. Supportzugriffe auf Firmendaten erfordern einen dokumentierten Anlass, eine Begründung, eine zeitliche Begrenzung und werden sichtbar protokolliert.
10. Übermittlungen außerhalb des EWR
Bei PayPal und aktiv genutzten KI-Diensten kann eine Verarbeitung durch verbundene Unternehmen oder Unterauftragnehmer außerhalb des Europäischen Wirtschaftsraums nicht ausgeschlossen werden. Soweit kein Angemessenheitsbeschluss greift, werden nach Angaben der jeweiligen Anbieter geeignete Garantien wie EU-Standardvertragsklauseln eingesetzt. Details richten sich nach der aktuellen Anbieter-, Vertrags- und Unterauftragsverarbeiterinformation.
11. Speicherdauer und Löschung
Daten werden nur so lange gespeichert, wie es für Vertrag, Fachprozess, Sicherheit, Nachweis oder gesetzliche Pflichten erforderlich ist. Die aktuelle technische Standardkonfiguration sieht für archivierte Fachdaten 3.650 Tage, Auditnachweise 3.650 Tage, Einladungsnachweise 90 Tage, Supportdaten 365 Tage und temporäre Uploads höchstens 24 Stunden vor. Firmen-Owner können zulässige Aufbewahrungsregeln im Privacy Center einsehen und teilweise konfigurieren. Reset-, Verifizierungs- und E-Mail-MFA-Geheimnisse werden nach ihrem Ablauf bereinigt.
Ein Firmenlöschauftrag hat zum Schutz vor Missbrauch grundsätzlich eine kontrollierte Frist von bis zu 30 Tagen. Verschlüsselte Sicherungen können anschließend noch bis zu 35 Tage in der Backuprotation vorhanden sein und werden nicht wieder in den aktiven Betrieb aufgenommen. Rechnungen, Zahlungs-, Vertrags-, Sicherheits- und Auditnachweise können eingeschränkt weiter aufbewahrt werden, soweit gesetzliche Pflichten, Rechtsansprüche oder nachweisbare Sicherheitsinteressen dies verlangen. Einzelheiten stehen unter Datenlöschung.
12. Sicherheit
Zum Schutz der Daten setzen wir unter anderem TLS-Transportverschlüsselung, gehashte Passwörter, E-Mail-MFA, sichere und widerrufbare Sitzungen, serverseitige Rollen- und Mandantenprüfungen, parametrisierte Datenbankabfragen, Auditprotokolle, Uploadquarantäne sowie verschlüsselte und getrennt aufbewahrte Sicherungen ein. Sicherheitsmaßnahmen werden risikoorientiert weiterentwickelt.
13. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Anfragen können an die oben genannten Kontakte gerichtet werden; zur Vermeidung unbefugter Auskünfte kann ein Identitätsnachweis erforderlich sein. Firmen-Owner finden zusätzlich Datenexport, Löschstatus, Sitzungen und Auditinformationen im Privacy Center.
Beschwerden können bei einer Datenschutzaufsichtsbehörde eingereicht werden, insbesondere beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg.
14. Automatisierte Entscheidungen und Zielgruppe
Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung statt. KI-Ausgaben sind nicht verbindliche Entwürfe und unterliegen einer menschlichen Freigabe. Die Plattform und Monteur-App richten sich an Unternehmen und beruflich autorisierte Nutzer, nicht an Kinder.
15. Änderungen dieser Information
Wir passen diese Datenschutzinformation an, wenn sich Funktionen, Dienstleister, Rechtslage oder Datenverarbeitungen wesentlich ändern. Vertrags- und Kenntnisnahmeversionen werden in der Plattform nachvollziehbar geführt; über erforderliche neue Versionen wird angemessen informiert.
Version 2.0 · Stand: 10. August 2026