Daten in Frankfurt. Export inklusive.
Kerndaten ausschließlich in der EU. Die eigenen Daten gehen als CSV, Excel und ZIP wieder heraus — im laufenden Betrieb und 30 Tage nach einer Kündigung. Fotos aus Besuchsberichten werden nach 24 Monaten automatisch gelöscht.
AußendienstApp speichert Kerndaten (Datenbank, Auth, Dateispeicher) ausschließlich in der EU (Frankfurt am Main), schließt einen AV-Vertrag nach Art. 28 DSGVO ab, verschlüsselt Daten at rest mit AES-256 und in transit mit TLS 1.2+, erzwingt Mandantentrennung per Row-Level-Security und nutzt in der Anwendung cookieless Analytics. Auf den öffentlichen Seiten laufen zusätzlich einwilligungsbasierte Dienste — ohne Einwilligung wird nichts geladen und kein Cookie gesetzt. Drittland-Transfers in die USA sind über das EU-US Data Privacy Framework bzw. Standardvertragsklauseln abgesichert; welcher Mechanismus für welchen Empfänger gilt, steht je Empfänger in der Datenschutzerklärung. Betroffen sind spezialisierte Dienstleister (Zahlung, E-Mail-Versand, Karten) sowie die einwilligungsbasierten Dienste der öffentlichen Seiten.
Datenschutzkonzept für DACH-B2B-Teams, transparent dokumentiert mit konkreten technischen und organisatorischen Maßnahmen.
Kerndaten — Datenbank, Dateispeicher und Application-Hosting — laufen ausschließlich in der EU (AWS eu-central-1, Frankfurt). Eng definierte Spezial-Dienstleister (z. B. Zahlung, E-Mail, Karten) sind über das EU-US Data Privacy Framework bzw. Standardvertragsklauseln abgesichert — Details in Datenschutzerklärung und AVV.
TLS/HTTPS für alle Datenübertragungen. Verschlüsselung at rest auf Datenbankebene (AES-256). Passwörter werden mit bcrypt (Cost Factor 10) gehasht — niemals im Klartext gespeichert.
Jede Datenbankabfrage wird durch Row Level Security (RLS) auf die Organisation des Nutzers beschränkt. Mandantentrennung auf Datenbankebene — nicht nur in der Anwendungslogik.
Manager sehen Teamdaten, Außendienstler nur eigene. Kein Nutzer kann auf Daten anderer Organisationen zugreifen. Einladung neuer Nutzer nur durch Manager.
Automatische tägliche Datenbank-Backups beim EU-Hosting-Partner (7 Tage Vorhaltung) plus ein verschlüsseltes Off-Site-Backup in einem getrennten Speicher (90 Tage Vorhaltung). Im Ernstfall erfolgt die Wiederherstellung aus der letzten Tagessicherung.
Unsere Produkt-Analytik ist cookielos (Vercel Analytics, aggregierte Metriken ohne Identifikation einzelner Personen). Auf den öffentlichen Seiten laufen zusätzliche Dienste — etwa zur Verbesserung der Marketing-Seiten — ausschließlich nach vorheriger Einwilligung; ohne Einwilligung wird nichts geladen und kein Cookie gesetzt.
Alle Dokumente für die eigene DSGVO-Compliance — fertig und einsehbar.
Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO — inklusive TOMs, Subprocessor-Liste und Breach-Notification-Pflicht.
AVV einsehenMitarbeiter können die von ihnen bereitgestellten personenbezogenen Daten jederzeit als ZIP exportieren (Recht auf Datenübertragbarkeit nach Art. 20 DSGVO) und ihr Konto selbstständig löschen (Art. 17 DSGVO) — direkt in den Einstellungen. Org-weiter Datenexport durch den Manager ist davon zu unterscheiden und erfolgt im Rahmen der Auftragsverarbeitung.
Vollständige Transparenz über alle Datenverarbeitungen, Rechtsgrundlagen, Aufbewahrungsfristen und Sub-Processors.
Datenschutzerklärung lesenFür die optionale GPS-Standorterfassung stellen wir eine DSFA-Vorlage (Art. 35 DSGVO) bereit, die als Arbeitgeber-Vorlage direkt verwendbar ist.
Vollständige Liste aller Dienstleister, die an der Verarbeitung der Kundendaten beteiligt sind. Die rechtsverbindliche Fassung mit allen Details und Pflichten steht im Auftragsverarbeitungsvertrag (AVV).
| Anbieter | Zweck | Datenstandort | Transfergrundlage |
|---|---|---|---|
| Supabase | Datenbank, Auth, Storage | EU Frankfurt | AVV nach Art. 28 DSGVO, EU-SCCs |
| Vercel | Hosting, CDN, Analytics | EU Frankfurt | EU-US DPF |
| Cloudflare | Verschlüsseltes Off-Site-Backup (Disaster Recovery) | EU-Jurisdiction-Bucket (Cloudflare R2; Anbietersitz USA) | EU-US DPF + AVV (Cloudflare Customer DPA nach Art. 28 DSGVO); Inhalte client-seitig verschlüsselt — kein technischer Zugriff durch Anbieter |
| Stripe | Zahlungsabwicklung | USA | EU-US DPF, PCI DSS Level 1 |
| Resend | Transaktionale E-Mails (ausgehend) | USA | EU-US DPF |
| Google Workspace | E-Mail-Postfach (eingehend) | EU/USA (Google-Rechenzentren) | AVV nach Art. 28 DSGVO, EU-US DPF, ergänzend EU-SCCs |
| Sentry | Fehlerüberwachung | EU (de.sentry.io) | EU-Region; EU-US DPF, ergänzend EU-SCCs |
| CARTO | Kartenkacheln | USA | EU-SCCs (Art. 46 DSGVO) |
| Komoot | Geocoding (Photon, server-seitig) | Deutschland (Berlin) | EU-Sitz, kein Drittlandtransfer |
| OpenStreetMap Foundation | Fallback-Geocoding (Nominatim, server-seitig) | Vereinigtes Königreich | UK Adequacy Decision (28.06.2021) |
| Apple | iOS Push Notifications (APNs), ActivityKit (Live Activities) — nur in iOS-App relevant | USA | Apple GDPR DPA, EU-SCCs |
| Routen-Export (optionaler User-initiierter Deeplink zu Google Maps) | USA | EU-US DPF (Angemessenheitsbeschluss 10.07.2023) | |
| Have I Been Pwned | Passwort-Sicherheitsprüfung via k-Anonymity (kein PII-Transfer) | Australien | k-Anonymity — keine personenbezogenen Daten übertragen |
| GitHub | CI/CD-Automatisierung; technische Durchführung der Off-Site-Backups (Datenbank/Auth clientseitig verschlüsselt, Foto-/Dokumenten-Backups nur TLS + R2-Verschlüsselung) | USA | EU-US DPF, ergänzend EU-SCCs (GitHub DPA) |
Stand der Liste:
Unsere Infrastruktur läuft auf Plattformen mit unabhängig zertifizierten Sicherheitsstandards.
Fotos aus Besuchsberichten werden automatisch nach 24 Monaten gelöscht — sowohl aus der Datenbank als auch aus dem Dateispeicher. Nach Kündigung bleiben alle Daten 30 Tage zum Export verfügbar und werden anschließend unwiderruflich gelöscht. Datenminimierung ist kein Versprechen, sondern ein automatisierter Prozess.
Die acht Fragen, die DACH-B2B-Käufer und Datenschutzbeauftragte am häufigsten stellen — direkt beantwortet.
Transparenter Tarif, 30 Tage Kündigungsfrist, ohne Kreditkarten-Pflicht.
Was die App kann — Vorlagen-Baukasten, Dashboard, Tourenplanung — und was in welcher Stufe steckt.
Vollständiger Auftragsverarbeitungsvertrag nach Art. 28 DSGVO inkl. TOMs.
Alle Datenverarbeitungen, Rechtsgrundlagen und Aufbewahrungsfristen im Detail.
Wie moderne FMCG-Teams Touren, Berichte und KPIs nach EU-Datenschutzstandards bündeln.
Du kannst direkt selbst starten — oder wir richten die App gemeinsam ein und beantworten dabei jede Datenschutz-Frage. AVV und DSFA-Vorlage liegen für dich bereit.