1. Geltungsbereich
Diese Datenschutzerklärung gilt für die Android-Anwendung DefiDev EHS und deren Module BA Studio, Fluchtplan Studio, Brandschutzordnung Studio, Gefahrstoffkataster, Dokumentmanagement und Unfallmanagement, soweit im jeweiligen Modul keine speziellere Erklärung angezeigt wird.
2. Verantwortlicher
DefiDev
Inhaber: Ümit Durmaz
Deutschland
E-Mail: Umit.durmaz@gmx.de
Die vollständige ladungsfähige Anschrift wird im Impressum ergänzt, sobald die hierfür vorgesehene Geschäfts-/Zustellanschrift feststeht.
3. Zweck und verarbeitete Daten
DefiDev EHS unterstützt betriebliche Arbeitsschutz-, Gefahrstoff-, Brandschutz-, Dokumentations- und Unfallmanagementprozesse. Abhängig vom konkret genutzten Modul können insbesondere folgende Daten verarbeitet werden:
- Benutzer-/Kontodaten und technische Anmeldeinformationen,
- betriebliche Stammdaten, Firmen, Werke/Standorte, Bereiche, Anlagen und Arbeitsmittel,
- Lizenz-, Rollen- und Berechtigungsdaten einschließlich Werk-Zuordnung, Bearbeiter-/Leserstatus, lizenzierter Module und Lizenzlaufzeit,
- Gefahrstoff-, Sicherheitsdatenblatt-, Betriebsanweisungs- und Dokumentationsdaten,
- Brandschutz-, Fluchtweg- und Planungsdaten,
- Unfall-/Ereignisdaten, Maßnahmen, Ursachenanalysen und Bearbeitungsstände,
- Dateien und Exporte, die der Nutzer selbst in die Anwendung lädt oder erzeugt,
- technische Protokoll- und Sicherheitsdaten, soweit für Betrieb, Fehleranalyse und Missbrauchsschutz erforderlich.
Es sollen nur Daten eingegeben werden, die für den jeweiligen betrieblichen Zweck erforderlich sind. Besonders sensible personenbezogene Daten sollen nur verarbeitet werden, wenn hierfür eine ausreichende Rechtsgrundlage und betriebliche Berechtigung besteht.
4. Rechtsgrundlagen
Soweit DefiDev personenbezogene Daten zur Bereitstellung eines Nutzerkontos, einer Lizenz oder eines Abonnements verarbeitet, erfolgt dies regelmäßig auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Sicherheits-, Missbrauchs- und technische Betriebsdaten können auf Art. 6 Abs. 1 lit. f DSGVO gestützt werden. Für personenbezogene EHS-Inhalte, die ein Unternehmen oder dessen Nutzer eingibt, ist regelmäßig das jeweilige Unternehmen für die Zulässigkeit der fachlichen Verarbeitung verantwortlich.
Werden besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO verarbeitet, muss vor der Eingabe eine einschlägige Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO vorliegen. Die Anwendung selbst ersetzt diese rechtliche Prüfung nicht.
5. Einzelabonnements / Google Play Billing
Für Einzelnutzer werden kostenpflichtige EHS-Funktionen als separate monatlich automatisch verlängerbare Abonnements je Modul über Google Play Billing angeboten. Ein Abonnement schaltet ausschließlich das jeweils ausgewählte Modul frei. Mehrere Module können parallel abonniert werden.
Zahlungsdaten werden nicht von DefiDev erhoben oder gespeichert. Google Play verarbeitet die Zahlung und stellt DefiDev technische Angaben wie Produkt-ID, Kauf-/Abonnementstatus, Ablaufzeitpunkt und Kaufnachweis zur Verfügung. Der Kaufnachweis wird serverseitig verifiziert, dem angemeldeten Nutzerkonto zugeordnet und nur zur Lizenzprüfung, Missbrauchsvermeidung und Vertragserfüllung verarbeitet.
Jedes Modul-Abonnement verlängert sich nach den im Google-Play-Kaufdialog angezeigten Bedingungen automatisch, bis es gekündigt wird. Modul-Abonnements werden einzeln über Google Play verwaltet und gekündigt. Die Löschung eines DefiDev-EHS-Kontos beendet ein bei Google Play bestehendes Abonnement nicht automatisch.
6. Firmen-/Werk-Lizenzen
Bei Unternehmenskunden verarbeitet DefiDev zur Lizenzsteuerung insbesondere Firmen-/Organisationskennung, Werkbezeichnung und Werkcode, freigeschaltete Module, Lizenzstatus und Abrechnungszeitraum sowie die Zuordnung von Nutzern zu einem Werk als Bearbeiter oder Leser. Diese Daten werden zur Vertragserfüllung, Zugriffskontrolle, Missbrauchsvermeidung und Lizenzverwaltung verarbeitet.
Firmen-/Werk-Lizenzen werden außerhalb der Android-App auf Grundlage einer geschäftlichen Bestellung, Vereinbarung oder Rechnung freigeschaltet. In der App werden hierfür keine Kreditkarten- oder Bankdaten erhoben. Technische Rechnungs- oder Referenznummern können serverseitig zur Zuordnung einer Zahlung bzw. Lizenzperiode gespeichert werden.
7. Keine Werbeprofilbildung in DefiDev EHS
DefiDev EHS wird im kostenpflichtigen Abonnementmodell ohne AdMob-Werbung und ohne personalisierte Werbeprofilbildung betrieben. Sollte sich dieses Modell ändern, wird die Datenschutzerklärung vor Einführung der Werbung entsprechend aktualisiert und – soweit erforderlich – eine Einwilligungsverwaltung umgesetzt.
8. Auftragsverarbeitung und Unternehmensnutzung
Bei cloudbasierten EHS-Funktionen kann DefiDev abhängig von der konkreten technischen Architektur personenbezogene Daten im Auftrag eines Unternehmenskunden verarbeiten. In solchen Fällen sind Rollen, Weisungen, Sicherheitsmaßnahmen, Unterauftragnehmer, Löschfristen und Betroffenenrechte vor produktivem Einsatz vertraglich zu klären; soweit erforderlich ist ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO abzuschließen.
9. Speicherdauer, Kontolöschung und Unternehmensaufzeichnungen
Daten werden nur so lange gespeichert, wie dies für den jeweiligen Vertrags-/Nutzungszweck oder gesetzliche bzw. vertraglich festgelegte Aufbewahrungspflichten erforderlich ist. Für das Nutzerkonto steht ein Löschweg innerhalb der Android-Anwendung sowie über die veröffentlichte Kontolöschseite bereit.
Bei einem persönlichen Einzelkonto werden das Login, die Profil-/Lizenzzuordnung und – soweit technisch ausschließlich diesem Nutzer zugeordnet und nicht geteilt – die persönliche EHS-Organisation einschließlich der zugehörigen EHS-Inhalte und DMS-Dateien gelöscht.
Bei einem Firmen-/Werk-Konto löscht die Kontolöschung die Mitgliedschaft und personenbezogene Kontoreferenz des ausscheidenden Nutzers. Unternehmensunterlagen wie Betriebsanweisungen, Gefahrstoffdaten, Brandschutz-/Fluchtplandaten, Dokumentversionen und Freigaben, Unfall-/Maßnahmendaten sowie betriebliche Auditnachweise können beim jeweiligen Unternehmenskunden verbleiben, soweit sie Unternehmensaufzeichnungen darstellen und für Vertragserfüllung, Nachweisführung oder gesetzliche Aufbewahrung benötigt werden. Soweit möglich, wird die gelöschte Benutzerreferenz hierbei entfernt bzw. anonymisiert; die fachliche Unternehmensaufzeichnung bleibt erhalten.
Die konkrete Aufbewahrungsdauer betrieblicher Inhalte richtet sich nach dem jeweiligen Verarbeitungszweck, den Weisungen des Unternehmenskunden und einschlägigen gesetzlichen Pflichten. Eine bloße Deaktivierung wird nicht als Kontolöschung verwendet.
10. Sicherheit
DefiDev setzt angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO um, darunter nach technischer Ausgestaltung insbesondere verschlüsselte Übertragung, Zugriffsbeschränkungen, rollen- und werkbezogene Berechtigungen, Datensparsamkeit, serverseitige Kauf-/Lizenzprüfung sowie protokollierte Änderungen sicherheitsrelevanter Komponenten.
11. Rechte betroffener Personen
Es bestehen – soweit die gesetzlichen Voraussetzungen vorliegen – Rechte nach Art. 15 bis 21 DSGVO sowie das Recht auf Widerruf erteilter Einwilligungen nach Art. 7 Abs. 3 DSGVO. Anfragen können an Umit.durmaz@gmx.de gerichtet werden. Bei Unternehmensdaten kann es erforderlich sein, die Anfrage an den jeweiligen Arbeitgeber/Unternehmenskunden als Verantwortlichen weiterzuleiten.
12. Fachlicher Hinweis
Die EHS-Module sind Werkzeuge zur strukturierten Bearbeitung und Dokumentation. Sie ersetzen keine gesetzlich vorgeschriebene fachkundige Prüfung, keine Gefährdungsbeurteilung durch den Arbeitgeber, keine Freigabe durch befugte Personen und keine behördliche oder sachverständige Prüfung.
13. Rechtsquellen
Maßgeblich sind insbesondere die Datenschutz-Grundverordnung (EU) 2016/679, insbesondere Art. 5, 6, 9, 13, 15–21, 28 und 32 DSGVO, sowie – bei Zugriffen auf Endgeräte – § 25 TDDDG.