Datenschutzerklärung
Stand: 6. September 2026
Diese Datenschutzerklärung informiert gemäß Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten bei der Nutzung der Anwendung Flottenbasis (https://run.flottenbasis.com) und der zugehörigen Websites.
1. Verantwortlicher
- Verantwortlicher
- [Firmenname GmbH], [Straße Hausnummer], [PLZ Ort], Deutschland
- [kontakt@flottenbasis.com]
- Datenschutzanfragen
- [datenschutz@flottenbasis.com]
- Datenschutzbeauftragte/r
- [Name und Kontakt des/der Datenschutzbeauftragten]
2. Rollen: Verantwortlicher und Auftragsverarbeiter
Flottenbasis ist eine Software für Unternehmen (B2B). Daten, die ein Kundenunternehmen über seine Mitarbeitenden, Fahrzeuge, Führerscheine, Schulungen und Dokumente in der Anwendung speichert, verarbeiten wir ausschließlich im Auftrag und nach Weisung dieses Unternehmens (Art. 28 DSGVO). Verantwortlicher für diese Daten ist das jeweilige Kundenunternehmen; die Rechtsgrundlagen (z. B. § 26 BDSG, Halterpflichten nach § 21 StVG, Unterweisungspflichten nach DGUV Vorschrift 1) liegen bei ihm. Die vertragliche Grundlage ist unsere Vereinbarung zur Auftragsverarbeitung (AVV).
Für die Daten, die zur Bereitstellung, Abrechnung und Sicherheit der Plattform selbst erforderlich sind (Kundenkonto, Vertragsdaten, Server-Protokolle), sind wir selbst Verantwortlicher. Hierauf bezieht sich diese Erklärung in erster Linie.
Mitarbeitende eines Kundenunternehmens richten ihre Betroffenenrechte in Bezug auf die vom Arbeitgeber gespeicherten Daten bitte zunächst an dieses Unternehmen; wir unterstützen es bei der Beantwortung.
3. Kategorien verarbeiteter Daten
Je nach Nutzung der Anwendung werden folgende Datenkategorien verarbeitet:
- Kontodaten: Name, E-Mail-Adresse, Passwort (gehasht), Rolle im Unternehmen, Sprach- und Anzeigeeinstellungen.
- Unternehmensdaten des Kunden: Firma, Anschrift, Rechnungs- und Steuerangaben.
- Mitarbeiterdaten (im Auftrag des Kunden): Name, Kontaktdaten, Abteilung, Position, Beschäftigungsart, Eintrittsdatum, Team.
- Führerscheindaten (im Auftrag des Kunden): Führerscheinnummer, Klassen, Ausstellungs- und Ablaufdatum, ausstellende Behörde, Kontrollzeitpunkte sowie – sofern hochgeladen – Bilddateien des Führerscheins.
- Fahrzeug- und Schadensdaten (im Auftrag des Kunden): Kennzeichen, Fahrgestellnummer, Zuordnung zu Mitarbeitenden, Schadensmeldungen inkl. Fotos.
- Arbeitsschutz- und Schulungsdaten (im Auftrag des Kunden): Gefährdungsbeurteilungen, Unterweisungen, Kurszuweisungen, Prüfungsergebnisse und elektronische Unterschriften.
- Dokumente (im Auftrag des Kunden): Verträge, Zertifikate, Nachweise und sonstige hochgeladene Dateien.
- Technische Daten: IP-Adresse, Zeitpunkt des Zugriffs, Browser- und Gerätetyp, Fehlermeldungen (Server-Protokolle).
4. Zwecke und Rechtsgrundlagen
- Bereitstellung der Anwendung, Registrierung, Anmeldung und Kontoverwaltung – Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
- Versand von Einladungs-, Bestätigungs- und Passwort-Zurücksetzen-E-Mails – Art. 6 Abs. 1 lit. b DSGVO.
- Abrechnung und Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten – Art. 6 Abs. 1 lit. b und c DSGVO.
- Gewährleistung der Sicherheit, Missbrauchsabwehr und Fehleranalyse anhand von Server-Protokollen – Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb).
- Verarbeitung von Mitarbeiter-, Führerschein-, Fahrzeug-, Schulungs- und Dokumentendaten – im Auftrag des Kundenunternehmens gemäß Art. 28 DSGVO; die Rechtsgrundlage bestimmt der Kunde.
5. Führerscheinerkennung (OCR) im Browser
Zur Erfassung von Führerscheindaten kann ein Foto des Führerscheins ausgelesen werden. Die Texterkennung läuft vollständig lokal in Ihrem Browser; Erkennungssoftware und Sprachmodelle werden von unserer eigenen Domain geladen. Das Bild wird zur Erkennung weder an uns noch an Dritte übertragen. Nur die von Ihnen anschließend bestätigten Felder werden gespeichert.
6. Cookies und lokale Speicherung
Wir setzen ausschließlich technisch notwendige Cookies und Speichereinträge ein, die für die Anmeldung und die Darstellung der Anwendung erforderlich sind (§ 25 Abs. 2 Nr. 2 TTDSG). Eine Einwilligung ist hierfür nicht erforderlich. Es werden keine Tracking-, Analyse- oder Werbe-Tools eingesetzt.
- Sitzungs-Cookies unseres Authentifizierungsdienstes (Präfix „sb-“): halten Sie angemeldet; Laufzeit: Sitzung bzw. bis zur Abmeldung.
- „sidebar_state“: merkt sich, ob die Seitenleiste ein- oder ausgeklappt ist; Laufzeit 7 Tage.
- Lokaler Speicher (localStorage) „theme“, „font-scale“, „fleetbase-locale“: Ihre Anzeigeeinstellungen (Farbschema, Schriftgröße, Sprache); verbleiben auf Ihrem Gerät.
7. Hosting und Auftragsverarbeiter
Wir setzen folgende Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO bestehen:
- Supabase, Inc. (Singapur/USA)
- Datenbank, Authentifizierung und Dateispeicher. Die Daten werden in der Region EU-West (Irland) auf Servern von Amazon Web Services gespeichert. Übermittlung in Drittländer nur im Rahmen von Support unter Standardvertragsklauseln.
- Vercel Inc. (USA)
- Hosting und Auslieferung der Anwendung. Die Verarbeitung erfolgt auf Servern in der Europäischen Union; soweit Vercel Daten in den USA verarbeitet, ist Vercel unter dem EU-US Data Privacy Framework zertifiziert und es gelten die Standardvertragsklauseln der EU-Kommission.
- Resend Inc. (USA)
- Versand von Transaktions-E-Mails (Einladungen, Bestätigungen, Passwort-Zurücksetzen). Verarbeitet werden E-Mail-Adresse, Name und Inhalt der jeweiligen Nachricht. Übermittlung auf Basis des EU-US Data Privacy Framework und Standardvertragsklauseln.
8. Eingebettete Inhalte Dritter
Schulungsinhalte können Videos enthalten, die über YouTube (Google Ireland Limited) im erweiterten Datenschutzmodus („youtube-nocookie.com“) eingebettet sind. Beim Abspielen eines Videos wird eine Verbindung zu Servern von Google hergestellt und Ihre IP-Adresse übermittelt; Google kann dabei Daten in die USA übertragen. Rechtsgrundlage ist Ihre Einwilligung bzw. das berechtigte Interesse des Kundenunternehmens an der Durchführung der Schulung (Art. 6 Abs. 1 lit. a und f DSGVO). Fahrzeug-Platzhalterbilder können von Unsplash Inc. (USA) geladen werden; dabei wird Ihre IP-Adresse an Unsplash übermittelt.
9. Drittlandübermittlung
Soweit Daten an Dienstleister mit Sitz außerhalb des Europäischen Wirtschaftsraums übermittelt werden, geschieht dies auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission (EU-US Data Privacy Framework) oder der Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, jeweils ergänzt um zusätzliche Schutzmaßnahmen wie Verschlüsselung. Kopien der Garantien stellen wir auf Anfrage zur Verfügung.
10. Speicherdauer und Löschung
Kontodaten speichern wir für die Dauer der Vertragsbeziehung. Mitarbeitende und Administratoren können ihr Konto in der Anwendung selbst löschen; personenbezogene Angaben werden dabei unwiderruflich entfernt bzw. anonymisiert, hochgeladene persönliche Dokumente werden gelöscht. Administratoren können das gesamte Unternehmenskonto einschließlich aller Daten löschen.
Gesetzliche Aufbewahrungspflichten (z. B. Nachweise über Führerscheinkontrollen und Unterweisungen, Rechnungsdaten nach § 147 AO und § 257 HGB) bleiben unberührt; die Dauer bestimmt für die im Auftrag gespeicherten Daten das Kundenunternehmen. Server-Protokolle werden nach spätestens 30 Tagen gelöscht, soweit sie nicht zur Aufklärung eines Sicherheitsvorfalls benötigt werden.
11. Ihre Rechte
Sie haben gegenüber dem Verantwortlichen folgende Rechte:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO) – in der Anwendung unter „Konto → Datenschutz & Daten“ als Export abrufbar.
- Berichtigung unrichtiger Daten (Art. 16 DSGVO).
- Löschung (Art. 17 DSGVO) – in der Anwendung unter „Konto → Datenschutz & Daten“ selbst durchführbar.
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO) – der Export erfolgt in einem maschinenlesbaren Format (JSON).
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO).
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Zuständig für uns ist: [Zuständige Landesdatenschutzbehörde].
12. Datensicherheit
Alle Verbindungen sind mit TLS verschlüsselt. Daten werden verschlüsselt gespeichert; der Zugriff ist auf Datenbankebene je Unternehmen und Rolle beschränkt (Row Level Security). Dateien liegen in privaten Speicherbereichen und sind nur über kurzlebige, signierte Links für berechtigte Personen abrufbar. Zugriffe auf Verwaltungsfunktionen erfolgen ausschließlich serverseitig. Wir überprüfen unsere Maßnahmen regelmäßig und passen sie dem Stand der Technik an.
13. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist in der Anwendung abrufbar; wesentliche Änderungen teilen wir Kundenunternehmen zusätzlich per E-Mail mit.