Datenschutzerklärung
Diese Erklärung beschreibt, wie Hassolux personenbezogene und sensible Daten in der Web-App, den Android- und iOS-Apps, auf der Website, im Support sowie bei optionalen Integrationen abruft, erhebt, verwendet, speichert, schützt, übermittelt und löscht.
Stand: 17.08.20261. Verantwortlicher und Vertreter in der EU
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist BISSOLUX LLC, 30 N Gould St, Sheridan, WY 82801-6317, Vereinigte Staaten, Wyoming Filing ID 2026-001983689, vertreten durch Alban Berisha. E-Mail: info@bissolux.com, Telefon: +49 176 34306448.
Vertreter in der Europäischen Union gemäß Art. 27 DSGVO ist Alban Berisha, Berliner Straße 104, 53757 Sankt Augustin, Deutschland. Datenschutzanfragen können an beide Stellen gerichtet werden.
2. Unsere Rollen und Geltungsbereich
Bei Registrierung, unmittelbarer Kundenbeziehung, Abonnement, Websitebetrieb, Sicherheit und Support handelt BISSOLUX LLC grundsätzlich als Verantwortlicher. Bei Geschäftsinhalten, die eine Organisation über Beschäftigte, Bewerber, Kunden, Lieferanten oder andere Personen eingibt, bestimmt regelmäßig die Organisation Zwecke und Mittel. Sie ist dann Verantwortlicher und BISSOLUX LLC verarbeitet die Inhalte als Auftragsverarbeiter nach Art. 28 DSGVO.
Bei Fragen zu Personalakten, Zeiteinträgen oder anderen organisationsverantworteten Inhalten wenden sich Betroffene zunächst an ihren Arbeitgeber beziehungsweise die jeweilige Organisation. Diese Erklärung gilt für Android, iOS, Web, die öffentliche Website, Support, Benachrichtigungen und optionale Verbindungen.
3. Zwecke und Rechtsgrundlagen
- Vertrag und gewünschte Funktionen: Kontoerstellung, Authentifizierung, Teamzusammenarbeit, Projekte, Dokumente, Zeiterfassung, Abrechnung, Support und Synchronisierung nach Art. 6 Abs. 1 lit. b DSGVO.
- Rechtspflichten: Steuer-, Buchführungs-, Sanktions- und sonstige gesetzliche Pflichten nach Art. 6 Abs. 1 lit. c DSGVO.
- Berechtigte Interessen: Konten- und Systemsicherheit, Missbrauchs- und Betrugsprävention, stabiler Betrieb, Fehleranalyse und Rechtsverteidigung nach Art. 6 Abs. 1 lit. f DSGVO. Unser Interesse ist ein sicherer, nachvollziehbarer Geschäftsdienst; entgegenstehende Interessen werden risikobezogen abgewogen.
- Einwilligung: optionale Berechtigungen, Verbindungen oder Kommunikation nach Art. 6 Abs. 1 lit. a DSGVO, soweit erforderlich. Sie ist jederzeit für die Zukunft widerruflich.
Wenn Kunden besondere Kategorien nach Art. 9 DSGVO eingeben – etwa Krankheitsangaben im Beschäftigungskontext – müssen sie zusätzlich eine Ausnahme nach Art. 9 Abs. 2 DSGVO sicherstellen, beispielsweise eine arbeits- oder sozialrechtliche Grundlage oder ausdrückliche Einwilligung. Hassolux verwendet solche Daten nicht für Werbung.
4. Verarbeitete Daten und sensible Kategorien
- Konto-, Profil-, Organisations-, Rollen-, Einladungs- und Authentifizierungsdaten einschließlich E-Mail-Adresse und Passwort-Hash;
- Beschäftigtenstammdaten, Arbeitszeiten, Pausen, Schichten, Abwesenheiten, Krankheitskennzeichen, Freigaben, Kommentare und Auditverlauf;
- Projekt-, Baustellen-, Kunden-, Lieferanten- und Geschäftskontaktdaten;
- Fahrtenbuch- und Kilometerdaten: Adressen, Streckenabschnitte, Fahrtzeiten, Projektbezug, Kilometer, Fahrzeugkennzeichen, Erstattungssatz und Bestätigung;
- Rechnungs-, Steuer- und Finanzdaten: IBAN, importierte Bankumsätze, Zahlungen, Belege und Statusdaten;
- Verträge, Unterschriften, Unterzeichner, Zeitstempel, Vorlagenversionen und Nachweise;
- Aufgaben, Kalender, E-Mails, Empfänger und Postfach-Metadaten bei aktivierten Funktionen;
- vom Nutzer bereitgestellte Dokumente, Fotos, Videos, Audioaufnahmen und Freitexte;
- Abonnement-, Produkt-, Kauf-, Beleg- und Transaktionskennungen;
- Supportnachrichten, IP-Adresse, User-Agent, Geräte- und Push-Token, Zeitstempel sowie Sicherheits- und Fehlerprotokolle.
Nicht erhoben: Die aktuelle App fordert keinen präzisen oder Hintergrund-GPS-Standort, keinen Zugriff auf das Telefonadressbuch und keine Werbe-ID an. Wir verkaufen keine personenbezogenen oder sensiblen Daten.
5. Schutzmechanismen für personenbezogene und sensible Daten
Wir schützen Daten nach Art. 32 DSGVO risikoorientiert und unter Berücksichtigung des Stands der Technik. Eingesetzt werden insbesondere:
- HTTPS-/TLS-Verschlüsselung für die Übertragung zwischen App, Browser und Server;
- moderne Einweg-Hashverfahren für Passwörter; Klartextpasswörter werden nicht gespeichert;
- Authentifizierung sowie mandanten-, organisations-, rollen- und berechtigungsbezogene Zugriffskontrollen nach dem Erforderlichkeitsprinzip;
- verschlüsselte serverseitige Speicherung von Anbieterzugängen, OAuth-Geheimnissen und Refresh-Token sowie betriebssystemgeschützter sicherer Speicher für Sitzungstoken auf unterstützten Geräten;
- private Objektspeicherung; Dateien werden nicht als öffentliche Verzeichnisse bereitgestellt, Downloads erfolgen über kurzlebige signierte Links;
- Schadsoftware-Prüfung unterstützter Datei-Uploads, Größen- und Typprüfungen sowie technische Eingabekontrollen;
- Redaktion von Autorisierungsdaten, Token und Geheimnissen aus Anwendungsprotokollen;
- getrennte Produktionskomponenten, beschränkter administrativer Zugriff, Sicherheitsupdates, Monitoring, Vorfallbearbeitung und dem System angemessene Sicherungs- und Wiederherstellungsverfahren;
- Vertraulichkeits- und Datenschutzpflichten für befugte Beschäftigte und Auftragsverarbeiter sowie regelmäßige Überprüfung der Schutzmaßnahmen.
Kein Internet- oder Speichersystem kann absolute Sicherheit garantieren. Nutzer müssen Geräte, Zugangsdaten und Exporte ebenfalls schützen, Rollen aktuell halten und vermutete Sicherheitsvorfälle unverzüglich an info@bissolux.com melden.
6. Kamera, Fotos, Dateien, Mikrofon und Benachrichtigungen
Auf Kamera, Fotomediathek, Dateien oder Mikrofon wird nur zugegriffen, wenn ein Nutzer aktiv eine entsprechende Funktion aufruft – etwa einen Projektnachweis aufnimmt oder auswählt, ein Dokument scannt oder anhängt oder Medien aufzeichnet. Nur die ausgewählten beziehungsweise erzeugten Inhalte werden zur Bereitstellung dieser Funktion hochgeladen. Kamera und Mikrofon werden nicht dauerhaft oder heimlich aktiviert.
Benachrichtigungsberechtigungen dienen gewünschten Team-, Aufgaben- und Kalenderhinweisen. Das Betriebssystem fragt Berechtigungen gesondert ab. Nutzer können sie ablehnen oder in den Geräteeinstellungen widerrufen; die betreffende Funktion kann dann entfallen. Der lokale sichere Speicher enthält notwendige Sitzungs- und Einstellungsdaten.
7. Empfänger, Auftragsverarbeiter und Weitergabe
Daten werden nur übermittelt, wenn dies für eine angeforderte Funktion, den sicheren Betrieb, eine Rechtspflicht oder Rechtsverteidigung erforderlich ist. Zu den derzeit je nach Konfiguration eingesetzten Anbietern gehören:
Hosting und Dateien
Hetzner-Dienste beziehungsweise S3-kompatibler privater Objektspeicher für Serverbetrieb, Datenbank, Sicherungen und Dateien in europäischer Infrastruktur. Unterstützte Uploads können in unserer Serverumgebung mit ClamAV auf Schadsoftware geprüft werden.
Google Firebase Cloud Messaging für Push-Token und die Zustellung von Benachrichtigungen; Google OAuth und Gmail nur, wenn ein berechtigter Nutzer die Verbindung aktiviert. Hinweise: Google-Datenschutzerklärung.
Microsoft
Microsoft OAuth, Microsoft Graph/Outlook und Microsoft-E-Mail-Dienste nur bei aktivierter Verbindung beziehungsweise für konfigurierte System-E-Mails. Hinweise: Microsoft-Datenschutzerklärung.
Zahlung und Stores
Stripe für Web-Abonnements, Apple App Store und Google Play für native Käufe sowie RevenueCat zur Prüfung und Synchronisierung von Kauf- und Berechtigungsstatus. Näheres in Abschnitt 9.
Vom Kunden gewählte Mailserver
SMTP-/IMAP-Anbieter erhalten Kommunikationsdaten nur, wenn eine Organisation die optionale Postfachfunktion konfiguriert.
Berater, Behörden oder Gerichte erhalten Daten nur aufgrund gesetzlicher Pflicht oder soweit für Ansprüche erforderlich. Anbieter erhalten nur die für ihre Aufgabe nötigen Daten; manche handeln für Zahlungs-, Konto- oder Sicherheitszwecke eigenverantwortlich. Eine aktuelle Unterauftragsverarbeiterliste kann unter info@bissolux.com angefordert werden.
8. Optionale Google- und Microsoft-Verbindungen
Postfach- oder Kalenderverbindungen sind freiwillig und werden nur durch einen berechtigten Nutzer gestartet. Google beziehungsweise Microsoft zeigen vor der Autorisierung die verlangten OAuth-Berechtigungen an. Hassolux verwendet Token ausschließlich für den konfigurierten Ablauf, etwa um einen ausgewählten Bericht zu versenden oder freigegebene Postfachdaten zu synchronisieren. OAuth-Geheimnisse und Refresh-Token werden serverseitig geschützt und nicht zu Werbezwecken verwendet.
Die Nutzung und Weitergabe von Informationen aus Google-APIs durch Hassolux entspricht der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Google-Daten werden nur für sichtbare nutzerbezogene Funktionen verwendet. Sie werden nicht verkauft, nicht für Werbung oder Kreditentscheidungen eingesetzt und nicht von Menschen gelesen, außer mit ausdrücklicher Zustimmung des Nutzers für konkrete Daten, wenn dies für Sicherheit oder Rechtspflichten erforderlich ist oder wenn rechtmäßig aggregierte Daten internen Betriebszwecken dienen.
Eine Verbindung kann in Hassolux entfernt und zusätzlich im Google-Konto oder Microsoft-Konto widerrufen werden. Anbieterseitige Kopien und technische Login-, Geräte-, Sicherheits- oder Nutzungsdaten unterliegen auch den Datenschutzhinweisen des jeweiligen Anbieters.
9. Zahlungen, App-Stores und RevenueCat
Beim Web-Checkout werden Karten- oder Zahlungsmitteldaten direkt bei Stripe eingegeben. Hassolux erhält regelmäßig Kunden-, Abonnement-, Rechnungs-, Zahlungsstatus- und Transaktionskennungen, nicht die vollständigen Kartendaten. Weitere Informationen: Stripe-Datenschutzerklärung.
Native Käufe werden durch Apple beziehungsweise Google verarbeitet. RevenueCat erhält eine App-Nutzer-/Kaufkennung, Produkt, Store, Beleg und Berechtigungsstatus, um ein Abonnement zu validieren und zu synchronisieren. Weitere Informationen: Apple, Google und RevenueCat. Diese Anbieter können für Zahlung, Betrugsprävention, Steuern und Kontoführung selbst Verantwortliche sein.
11. Speicherdauer, Export und Löschung
- Konto- und Organisationsdaten werden für aktive Vertrags- oder Mitgliedschaftszeiten gespeichert.
- Geschäftsinhalte bleiben bis zur Löschung durch einen Berechtigten, einer dokumentierten Kundenweisung oder dem Vertragsende gespeichert.
- OAuth-Token werden bis zur Trennung oder Ungültigkeit, Push-Token bis Abmeldung, Deregistrierung oder Ablauf gespeichert.
- Sicherheitsprotokolle werden nur für begrenzte Betriebs-, Missbrauchsabwehr- und Nachweiszeiträume aufbewahrt.
- Rechnungen, Verträge, Signaturen und Transaktionsbelege können je nach Unterlage und anwendbarem Handels-, Steuer-, Verjährungs- und Beweisrecht häufig sechs bis zehn Jahre aufzubewahren sein.
- Gelöschte Produktivdaten können vorübergehend in zugriffsbeschränkten Sicherungskopien verbleiben, bis diese planmäßig überschrieben werden.
Berechtigte Nutzer können verfügbare Exportfunktionen nutzen. Eine Kontolöschung kann in den Hassolux-Einstellungen oder über die öffentliche Seite Konto und Daten löschen beantragt werden. Wir prüfen die Identität und löschen oder anonymisieren kontobezogene Daten dauerhaft, soweit keine konkrete gesetzliche Aufbewahrung, Sicherheits- oder Rechtsverteidigungspflicht entgegensteht. Eine begrenzte Restaufbewahrung wird mit Grund und Dauer erläutert. Von einer Organisation verantwortete Geschäftsunterlagen werden nach deren Weisung gelöscht, anonymisiert oder einem anderen berechtigten Konto zugeordnet.
12. Rechte betroffener Personen und Beschwerden
Nach den gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) und Widerruf einer Einwilligung für die Zukunft. Anfragen richten Sie an info@bissolux.com. Wir dürfen eine verhältnismäßige Identitätsprüfung verlangen. Bei organisationsverantworteten Daten wenden Sie sich zunächst an Arbeitgeber beziehungsweise Organisation.
Eine Beschwerde ist bei jeder zuständigen Datenschutzaufsichtsbehörde möglich, insbesondere bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de. Hassolux trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung nach Art. 22 DSGVO.
13. Internationale Datenübermittlungen
BISSOLUX LLC hat ihren Sitz in den Vereinigten Staaten und den in Abschnitt 1 benannten EU-Vertreter. Die Kerninfrastruktur wird, soweit ausgewiesen, in Europa betrieben. Einzelne Anbieter oder berechtigter Support können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten.
Solche Übermittlungen erfolgen nur nach Kapitel V DSGVO, etwa aufgrund eines Angemessenheitsbeschlusses – einschließlich EU-US Data Privacy Framework bei zertifizierten Empfängern – oder auf Grundlage der EU-Standardvertragsklauseln. Soweit erforderlich führen wir eine Transfer-Risikoprüfung durch und setzen ergänzende technische oder organisatorische Maßnahmen ein. Informationen zur einschlägigen Garantie oder eine erforderlichenfalls geschwärzte Kopie erhalten Sie auf Anfrage.
14. Minderjährige, Änderungen und Datenschutzkontakt
Hassolux ist ein Geschäftskundendienst und richtet sich nicht an Kinder. Organisationsadministratoren dürfen keine Konten für Personen anlegen, die einen betrieblichen Dienst nicht rechtmäßig nutzen können. Wir verkaufen weder personenbezogene noch sensible Daten und erstellen aus Kundeninhalten keine Werbeprofile.
Bei wesentlichen Änderungen der Datenverwendung, Anbieter, Rechtslage oder Schutzmaßnahmen aktualisieren wir diese Erklärung und den oben genannten Stand. Erhebliche Änderungen teilen wir gegebenenfalls zusätzlich in der App oder per E-Mail mit.
Datenschutzfragen, Rechteanträge, Sicherheitsmeldungen und Löschanträge:
info@bissolux.com · +49 176 34306448 · BISSOLUX LLC, 30 N Gould St, Sheridan, WY 82801-6317, USA · EU-Vertreter: Alban Berisha, Berliner Straße 104, 53757 Sankt Augustin, Deutschland.