Datenschutzerklärung

Version 1.0 - 10. März 2026

DATENSCHUTZERKLÄRUNG

GeoTapp Flow & TimeTracker

Version 1.0 - 10. März 2026


1. VERANTWORTLICHER FÜR DIE VERARBEITUNG

GeoTapp di Michele Angelo Petraroli USt-IdNr.: IT04183990987 E-Mail: info@geotapp.com PEC: geotapp@pec.it

Datenschutzbeauftragter (DPO): info@geotapp.com


2. ZWECKE UND RECHTSGRUNDLAGE DER VERARBEITUNG

2.1 Zur Erfüllung des Vertrags erforderliche Verarbeitungen (Art. 6.1.b DSGVO)

ZweckVerarbeitete DatenAufbewahrung
Bereitstellung von SaaS-DienstenE-Mail, Vorname, Nachname, companyId, RolleVertragsdauer + 5 Jahre
Verwaltung des Kunden-CRMKundenstammdaten, Projekte, LieferantenVertragsdauer + 5 Jahre
Zeiterfassung der MitarbeiterEin-/Ausgangszeiten, Fotos als Arbeitsnachweis5 Jahre (Pflichten Italien Art. 16 L. 300/70)
Standort der ZeiterfassungGPS-Breitengrad/Längengrad, nur beim Ein- und Ausstempeln erfasst12 Monate, danach aus dem Datensatz gelöscht
Verwaltung von Schichten und UrlaubKalender, Urlaubsanträge, Abwesenheiten5 Jahre
RechnungsstellungRechnungsdaten, Beträge, Stripe-Zahlungsdaten10 Jahre (gesetzliche Pflicht)

Für diese Verarbeitungen ist keine ausdrückliche Einwilligung erforderlich, da sie zur Erfüllung des Vertrags notwendig sind.

2.2 Auf Einwilligung beruhende Verarbeitungen (Art. 6.1.a DSGVO)

ZweckVerarbeitete DatenEinwilligungAufbewahrung
Marketing-NewsletterE-Mail, NameJa, Opt-inBis zum Widerruf

Die Einwilligung kann jederzeit widerrufen werden per E-Mail an info@geotapp.com oder über die Kontoeinstellungen.

2.3 Verarbeitungen aufgrund berechtigten Interesses (Art. 6.1.f DSGVO)

ZweckVerarbeitete DatenInteresseAufbewahrung
Interne KommunikationNachrichten in Channels, ZeitstempelOperative Effizienz90 Tage
BetrugsschutzIP-Adresse, device fingerprintSchutz des Dienstes6 Monate
ProduktverbesserungAnonyme Analytics (Firebase)Softwareentwicklung24 Monate

Widerspruchsrecht: Sie können diesen Verarbeitungen widersprechen, indem Sie an info@geotapp.com schreiben.

2.4 Verarbeitungen aufgrund gesetzlicher Pflicht (Art. 6.1.c DSGVO)

  • Aufbewahrung von Rechnungen: 10 Jahre (Art. 2220 c.c.)
  • Buchhaltungsdaten: 10 Jahre (DPR 600/73)
  • Zeiterfassung der Mitarbeiter: 5 Jahre (Arbeitnehmerstatut)

3. KATEGORIEN DER ERHOBENEN DATEN

3.1 Identifikationsdaten

  • Vorname, Nachname, E-Mail
  • Telefonnummer (optional)
  • CompanyId (Tenant-Kennung)
  • Rolle (ADMIN/USER/ACCOUNTANT)

3.2 Standortdaten

  • GPS-Breitengrad/Längengrad (encrypted AES-256)
  • Aus Koordinaten abgeleitete Textadresse
  • Geofence-Radius der Unternehmensstandorte
  • Anti-spoofing checks: isMock-Flag, teleportation detection, accuracy validation

3.3 Arbeitsdaten

  • Zeiterfassungszeiten (clock-in/clock-out)
  • Pausen und Unterbrechungen
  • Fotos als Arbeitsnachweis (Firebase-Speicher)
  • Zugewiesene Projekte
  • Urlaubs-/Freistellungsanträge

3.4 Unternehmensdaten (CRM)

  • Kunden: Stammdaten, Kontakte, Projekte
  • Lieferanten: USt-IdNr., IBAN (encrypted)
  • Rechnungen: Beträge, Fälligkeiten, Status
  • Kassenbuch (Prima Nota): Banktransaktionen (über IMAP-Parsing)

3.5 Navigationsdaten

  • IP-Adresse
  • User-Agent des Browsers
  • Zeitstempel der Zugriffe
  • Firebase-Analytics-Ereignisse (anonym)

3.6 NICHT erhobene Daten

Wir erheben nicht:

  • Sensible Daten (Gesundheit, biometrische Daten, Religion)
  • Daten Minderjähriger (<18 Jahre)
  • Inhalte externer Kommunikation (keine Speicherung von E-Mail-Inhalten)

4. ART DER ERHEBUNG

4.1 Direkte Erhebung

  • Kontoregistrierung: Anmeldeformular auf https://geotappflow.web.app
  • CRM-Konfiguration: Benutzereingabe im Flow-Dashboard
  • Zeiterfassung: App TimeTracker Android

4.2 Automatische Erhebung

  • Firebase Auth: E-Mail/Google Sign-In
  • Firebase Analytics: App-/Web-Ereignisse (anonym)
  • GPS Location: Android-Dienst (Einwilligung erforderlich)
  • IMAP Email Parsing: Bankkontoauszüge (Einwilligung)

4.3 Erhebung von Dritten

  • Stripe: Zahlungsdaten (PCI-DSS compliant)
  • Google Places API: Standortadressen (autocomplete)
  • GoCardless/EnableBanking: Open-Banking-Transaktionen

5. WEITERGABE VON DATEN UND SUB-PROCESSOR

5.1 Autorisierte Sub-Processor (Art. 28 DSGVO)

AnbieterDienstOrtSCCWeitergegebene DatenZertifizierungen
Google LLCFirebase/FirestoreUS/IEJaAlle App-DatenSOC2, ISO 27001
Stripe IncZahlungenUS/IEJaE-Mail, Beträge, card hashPCI-DSS Level 1
Meta PlatformsENTFERNT----

Vollständige Liste: https://geotapp.com/sub-processors

5.2 Wir verkaufen Ihre Daten nicht

GeoTapp verkauft, vermietet oder überlässt keine personenbezogenen Daten an Dritte zu kommerziellen Zwecken.

5.3 Übermittlungen außerhalb der EU

  • Zielort: USA (Firebase/Stripe)
  • Garantien: Standard Contractual Clauses (SCC) EU 2021
  • TIA: Transfer Impact Assessment abgeschlossen (geringes Risiko)
  • Encryption: TLS 1.3 + AES-256 at-rest

6. RECHTE DER BETROFFENEN PERSONEN (DSGVO Art. 15-22)

6.1 Auskunftsrecht (Art. 15)

Sie können per E-Mail an info@geotapp.com eine Kopie Ihrer Daten anfordern. Antwortzeit: 30 Tage. Format: CSV/JSON/PDF.

6.2 Recht auf Berichtigung (Art. 16)

Berichtigen Sie unrichtige Daten über die Kontoeinstellungen oder durch Kontaktaufnahme mit info@geotapp.com.

6.3 Recht auf Löschung (Art. 17 - Right to be Forgotten)

  • Anfrage: info@geotapp.com
  • Frist: 30 Tage
  • Ausnahmen: Gesetzliche Pflichten (Rechnungen 10 Jahre, Zeiterfassung 5 Jahre)

6.4 Recht auf Datenübertragbarkeit (Art. 20)

Automatischer Export als CSV/Excel über das Flow-Dashboard. Enthaltene Daten: CRM, Zeiterfassung, Rechnungen, Schichten.

6.5 Widerspruchsrecht (Art. 21)

Widerspruch gegen Verarbeitungen aufgrund berechtigten Interesses (Analytics, Kommunikation).

6.6 Recht auf Einschränkung (Art. 18)

Vorübergehende Sperrung von Verarbeitungen im Falle einer Beanstandung.

6.7 Recht auf Widerruf der Einwilligung (Art. 7.3)

Widerruf der Einwilligung zu GPS/Marketing über die Einstellungen oder per E-Mail.

6.8 Beschwerde bei einer Aufsichtsbehörde

Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt, können Sie Beschwerde bei der Datenschutzaufsichtsbehörde Ihres Wohnsitzlandes einlegen, in Deutschland bei der zuständigen Landesdatenschutzbehörde oder beim Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI) (https://www.bfdi.bund.de). Da der Verantwortliche in Italien niedergelassen ist, ist die federführende Aufsichtsbehörde der italienische Garante per la protezione dei dati personali (garante@gpdp.it, https://www.garanteprivacy.it).


7. SICHERHEITSMASSNAHMEN (Art. 32 DSGVO)

7.1 Technische Sicherheit

  • Encryption at-rest: AES-256 (GPS, IBAN, E-Mail)
  • Encryption in-transit: TLS 1.3 (alle Kommunikation)
  • Passwort-Hashing: bcrypt mit salt
  • Firebase Security Rules: Multi-tenant strict (companyId filtering)
  • GPS anti-spoofing: isMock detection, teleportation check, accuracy validation
  • Geofence-Validierung: Radius 100 m Toleranz

7.2 Organisatorische Sicherheit

  • Access control: Role-based (ADMIN/USER/ACCOUNTANT)
  • Audit logs: Alle Zugriffe protokolliert (Firebase Auth)
  • Tägliche Backups: Firebase automated backups
  • Incident response plan: Meldung von Datenschutzverletzungen innerhalb von 72 h
  • Mitarbeiterschulung: Jährliches GDPR awareness training

7.3 Schwachstellen und Patches

  • Update policy: Kritische Patches innerhalb von 48 h
  • Penetration testing: Jährlich durch Dritte
  • Vulnerability disclosure: security@geotapp.com

8. DATA BREACH NOTIFICATION (Art. 33-34 DSGVO)

8.1 Internes Verfahren

  1. Detection: Überwachung von Firebase-/Stripe-Alerts
  2. Containment: Isolierung kompromittierter Ressourcen (max. 6 h)
  3. Assessment: Bewertung von Schweregrad und betroffenen Daten (max. 24 h)
  4. Notification: Garante innerhalb von 72 h, betroffene Personen bei hohem Risiko

8.2 Kontakt bei Datenschutzverletzungen

  • E-Mail: security@geotapp.com
  • PGP Key: https://geotapp.com/pgp-key.asc

9. COOKIES UND TRACKING-TECHNOLOGIEN

9.1 Technische Cookies (Notwendig - Keine Einwilligung)

NameZweckDauer
firebase-auth-tokenSitzungsauthentifizierung1 Stunde
company-idMulti-tenancySitzung
theme-preferenceDark/Light Mode1 Jahr

9.2 Analyse-Cookies (Einwilligung erforderlich)

NameAnbieterZweckDauer
_gaGoogle AnalyticsAnonyme Analytics2 Jahre
_firebase_analyticsFirebasePerformance monitoring1 Jahr

9.3 Verwaltung der Einwilligung

  • Cookie-Banner: Wird beim ersten Zugriff angezeigt
  • Opt-out: https://geotappflow.web.app/cookie-settings
  • Google Analytics opt-out: https://tools.google.com/dlpage/gaoptout

9.4 Local Storage

  • user-settings: UI-Einstellungen (keine personenbezogenen Daten)
  • offline-cache: Offline-Cache für WorkSessions (encrypted)

Leitlinien des Garante Privacy 2021: Konform.


10. AUFBEWAHRUNG DER DATEN

10.1 Allgemeine Kriterien

  • Grundsatz der Datenminimierung: Nur notwendige Daten
  • Retention by default: Vertragsdauer + gesetzliche Fristen
  • Automatische Löschung: Abgelaufene Daten über Cloud Functions scheduled

10.2 Detaillierte Aufbewahrungsfristen

KategorieAufbewahrungGrund
BenutzerkontoVertragsdauer + 5 JahreVertrag
Zeiterfassung der Mitarbeiter5 JahreGesetzliche Pflicht Italien
GPS logs12 MonateDatenminimierung
Interne Kommunikation90 TageBerechtigtes Interesse
Rechnungen und Zahlungen10 JahreSteuerliche Pflicht
Anonyme Analytics24 MonateProduktverbesserung

11. AKTUALISIERUNGEN DER DATENSCHUTZERKLÄRUNG

  • Wesentliche Änderungen werden per E-Mail oder in-app mitgeteilt.
  • Die aktualisierte Version wird auf https://geotapp.com/privacy veröffentlicht.
  • Datum und Version werden stets am Anfang des Dokuments angegeben.

12. KONTAKT DATENSCHUTZ

Für jegliche Anfrage zu personenbezogenen Daten:

E-Mail: info@geotapp.com DPO: info@geotapp.com Website: https://geotapp.com


Datenschutzerklärung GeoTapp - Version 1.0 - 10. März 2026


Maßgebliche Sprachfassung

Diese Übersetzung wird zu Ihrer Vereinfachung bereitgestellt. Rechtlich verbindlich ist die italienische Fassung dieses Dokuments; bei Abweichungen ist der italienische Text maßgeblich.