Datenschutzerklärung
Version 1.0 - 10. März 2026
DATENSCHUTZERKLÄRUNG
GeoTapp Flow & TimeTracker
Version 1.0 - 10. März 2026
1. VERANTWORTLICHER FÜR DIE VERARBEITUNG
GeoTapp di Michele Angelo Petraroli USt-IdNr.: IT04183990987 E-Mail: info@geotapp.com PEC: geotapp@pec.it
Datenschutzbeauftragter (DPO): info@geotapp.com
2. ZWECKE UND RECHTSGRUNDLAGE DER VERARBEITUNG
2.1 Zur Erfüllung des Vertrags erforderliche Verarbeitungen (Art. 6.1.b DSGVO)
| Zweck | Verarbeitete Daten | Aufbewahrung |
|---|---|---|
| Bereitstellung von SaaS-Diensten | E-Mail, Vorname, Nachname, companyId, Rolle | Vertragsdauer + 5 Jahre |
| Verwaltung des Kunden-CRM | Kundenstammdaten, Projekte, Lieferanten | Vertragsdauer + 5 Jahre |
| Zeiterfassung der Mitarbeiter | Ein-/Ausgangszeiten, Fotos als Arbeitsnachweis | 5 Jahre (Pflichten Italien Art. 16 L. 300/70) |
| Standort der Zeiterfassung | GPS-Breitengrad/Längengrad, nur beim Ein- und Ausstempeln erfasst | 12 Monate, danach aus dem Datensatz gelöscht |
| Verwaltung von Schichten und Urlaub | Kalender, Urlaubsanträge, Abwesenheiten | 5 Jahre |
| Rechnungsstellung | Rechnungsdaten, Beträge, Stripe-Zahlungsdaten | 10 Jahre (gesetzliche Pflicht) |
Für diese Verarbeitungen ist keine ausdrückliche Einwilligung erforderlich, da sie zur Erfüllung des Vertrags notwendig sind.
2.2 Auf Einwilligung beruhende Verarbeitungen (Art. 6.1.a DSGVO)
| Zweck | Verarbeitete Daten | Einwilligung | Aufbewahrung |
|---|---|---|---|
| Marketing-Newsletter | E-Mail, Name | Ja, Opt-in | Bis zum Widerruf |
Die Einwilligung kann jederzeit widerrufen werden per E-Mail an info@geotapp.com oder über die Kontoeinstellungen.
2.3 Verarbeitungen aufgrund berechtigten Interesses (Art. 6.1.f DSGVO)
| Zweck | Verarbeitete Daten | Interesse | Aufbewahrung |
|---|---|---|---|
| Interne Kommunikation | Nachrichten in Channels, Zeitstempel | Operative Effizienz | 90 Tage |
| Betrugsschutz | IP-Adresse, device fingerprint | Schutz des Dienstes | 6 Monate |
| Produktverbesserung | Anonyme Analytics (Firebase) | Softwareentwicklung | 24 Monate |
Widerspruchsrecht: Sie können diesen Verarbeitungen widersprechen, indem Sie an info@geotapp.com schreiben.
2.4 Verarbeitungen aufgrund gesetzlicher Pflicht (Art. 6.1.c DSGVO)
- Aufbewahrung von Rechnungen: 10 Jahre (Art. 2220 c.c.)
- Buchhaltungsdaten: 10 Jahre (DPR 600/73)
- Zeiterfassung der Mitarbeiter: 5 Jahre (Arbeitnehmerstatut)
3. KATEGORIEN DER ERHOBENEN DATEN
3.1 Identifikationsdaten
- Vorname, Nachname, E-Mail
- Telefonnummer (optional)
- CompanyId (Tenant-Kennung)
- Rolle (ADMIN/USER/ACCOUNTANT)
3.2 Standortdaten
- GPS-Breitengrad/Längengrad (encrypted AES-256)
- Aus Koordinaten abgeleitete Textadresse
- Geofence-Radius der Unternehmensstandorte
- Anti-spoofing checks: isMock-Flag, teleportation detection, accuracy validation
3.3 Arbeitsdaten
- Zeiterfassungszeiten (clock-in/clock-out)
- Pausen und Unterbrechungen
- Fotos als Arbeitsnachweis (Firebase-Speicher)
- Zugewiesene Projekte
- Urlaubs-/Freistellungsanträge
3.4 Unternehmensdaten (CRM)
- Kunden: Stammdaten, Kontakte, Projekte
- Lieferanten: USt-IdNr., IBAN (encrypted)
- Rechnungen: Beträge, Fälligkeiten, Status
- Kassenbuch (Prima Nota): Banktransaktionen (über IMAP-Parsing)
3.5 Navigationsdaten
- IP-Adresse
- User-Agent des Browsers
- Zeitstempel der Zugriffe
- Firebase-Analytics-Ereignisse (anonym)
3.6 NICHT erhobene Daten
Wir erheben nicht:
- Sensible Daten (Gesundheit, biometrische Daten, Religion)
- Daten Minderjähriger (<18 Jahre)
- Inhalte externer Kommunikation (keine Speicherung von E-Mail-Inhalten)
4. ART DER ERHEBUNG
4.1 Direkte Erhebung
- Kontoregistrierung: Anmeldeformular auf https://geotappflow.web.app
- CRM-Konfiguration: Benutzereingabe im Flow-Dashboard
- Zeiterfassung: App TimeTracker Android
4.2 Automatische Erhebung
- Firebase Auth: E-Mail/Google Sign-In
- Firebase Analytics: App-/Web-Ereignisse (anonym)
- GPS Location: Android-Dienst (Einwilligung erforderlich)
- IMAP Email Parsing: Bankkontoauszüge (Einwilligung)
4.3 Erhebung von Dritten
- Stripe: Zahlungsdaten (PCI-DSS compliant)
- Google Places API: Standortadressen (autocomplete)
- GoCardless/EnableBanking: Open-Banking-Transaktionen
5. WEITERGABE VON DATEN UND SUB-PROCESSOR
5.1 Autorisierte Sub-Processor (Art. 28 DSGVO)
| Anbieter | Dienst | Ort | SCC | Weitergegebene Daten | Zertifizierungen |
|---|---|---|---|---|---|
| Google LLC | Firebase/Firestore | US/IE | Ja | Alle App-Daten | SOC2, ISO 27001 |
| Stripe Inc | Zahlungen | US/IE | Ja | E-Mail, Beträge, card hash | PCI-DSS Level 1 |
| Meta Platforms | ENTFERNT | - | - | - | - |
Vollständige Liste: https://geotapp.com/sub-processors
5.2 Wir verkaufen Ihre Daten nicht
GeoTapp verkauft, vermietet oder überlässt keine personenbezogenen Daten an Dritte zu kommerziellen Zwecken.
5.3 Übermittlungen außerhalb der EU
- Zielort: USA (Firebase/Stripe)
- Garantien: Standard Contractual Clauses (SCC) EU 2021
- TIA: Transfer Impact Assessment abgeschlossen (geringes Risiko)
- Encryption: TLS 1.3 + AES-256 at-rest
6. RECHTE DER BETROFFENEN PERSONEN (DSGVO Art. 15-22)
6.1 Auskunftsrecht (Art. 15)
Sie können per E-Mail an info@geotapp.com eine Kopie Ihrer Daten anfordern. Antwortzeit: 30 Tage. Format: CSV/JSON/PDF.
6.2 Recht auf Berichtigung (Art. 16)
Berichtigen Sie unrichtige Daten über die Kontoeinstellungen oder durch Kontaktaufnahme mit info@geotapp.com.
6.3 Recht auf Löschung (Art. 17 - Right to be Forgotten)
- Anfrage: info@geotapp.com
- Frist: 30 Tage
- Ausnahmen: Gesetzliche Pflichten (Rechnungen 10 Jahre, Zeiterfassung 5 Jahre)
6.4 Recht auf Datenübertragbarkeit (Art. 20)
Automatischer Export als CSV/Excel über das Flow-Dashboard. Enthaltene Daten: CRM, Zeiterfassung, Rechnungen, Schichten.
6.5 Widerspruchsrecht (Art. 21)
Widerspruch gegen Verarbeitungen aufgrund berechtigten Interesses (Analytics, Kommunikation).
6.6 Recht auf Einschränkung (Art. 18)
Vorübergehende Sperrung von Verarbeitungen im Falle einer Beanstandung.
6.7 Recht auf Widerruf der Einwilligung (Art. 7.3)
Widerruf der Einwilligung zu GPS/Marketing über die Einstellungen oder per E-Mail.
6.8 Beschwerde bei einer Aufsichtsbehörde
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt, können Sie Beschwerde bei der Datenschutzaufsichtsbehörde Ihres Wohnsitzlandes einlegen, in Deutschland bei der zuständigen Landesdatenschutzbehörde oder beim Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI) (https://www.bfdi.bund.de). Da der Verantwortliche in Italien niedergelassen ist, ist die federführende Aufsichtsbehörde der italienische Garante per la protezione dei dati personali (garante@gpdp.it, https://www.garanteprivacy.it).
7. SICHERHEITSMASSNAHMEN (Art. 32 DSGVO)
7.1 Technische Sicherheit
- Encryption at-rest: AES-256 (GPS, IBAN, E-Mail)
- Encryption in-transit: TLS 1.3 (alle Kommunikation)
- Passwort-Hashing: bcrypt mit salt
- Firebase Security Rules: Multi-tenant strict (companyId filtering)
- GPS anti-spoofing: isMock detection, teleportation check, accuracy validation
- Geofence-Validierung: Radius 100 m Toleranz
7.2 Organisatorische Sicherheit
- Access control: Role-based (ADMIN/USER/ACCOUNTANT)
- Audit logs: Alle Zugriffe protokolliert (Firebase Auth)
- Tägliche Backups: Firebase automated backups
- Incident response plan: Meldung von Datenschutzverletzungen innerhalb von 72 h
- Mitarbeiterschulung: Jährliches GDPR awareness training
7.3 Schwachstellen und Patches
- Update policy: Kritische Patches innerhalb von 48 h
- Penetration testing: Jährlich durch Dritte
- Vulnerability disclosure: security@geotapp.com
8. DATA BREACH NOTIFICATION (Art. 33-34 DSGVO)
8.1 Internes Verfahren
- Detection: Überwachung von Firebase-/Stripe-Alerts
- Containment: Isolierung kompromittierter Ressourcen (max. 6 h)
- Assessment: Bewertung von Schweregrad und betroffenen Daten (max. 24 h)
- Notification: Garante innerhalb von 72 h, betroffene Personen bei hohem Risiko
8.2 Kontakt bei Datenschutzverletzungen
- E-Mail: security@geotapp.com
- PGP Key: https://geotapp.com/pgp-key.asc
9. COOKIES UND TRACKING-TECHNOLOGIEN
9.1 Technische Cookies (Notwendig - Keine Einwilligung)
| Name | Zweck | Dauer |
|---|---|---|
firebase-auth-token | Sitzungsauthentifizierung | 1 Stunde |
company-id | Multi-tenancy | Sitzung |
theme-preference | Dark/Light Mode | 1 Jahr |
9.2 Analyse-Cookies (Einwilligung erforderlich)
| Name | Anbieter | Zweck | Dauer |
|---|---|---|---|
_ga | Google Analytics | Anonyme Analytics | 2 Jahre |
_firebase_analytics | Firebase | Performance monitoring | 1 Jahr |
9.3 Verwaltung der Einwilligung
- Cookie-Banner: Wird beim ersten Zugriff angezeigt
- Opt-out: https://geotappflow.web.app/cookie-settings
- Google Analytics opt-out: https://tools.google.com/dlpage/gaoptout
9.4 Local Storage
user-settings: UI-Einstellungen (keine personenbezogenen Daten)offline-cache: Offline-Cache für WorkSessions (encrypted)
Leitlinien des Garante Privacy 2021: Konform.
10. AUFBEWAHRUNG DER DATEN
10.1 Allgemeine Kriterien
- Grundsatz der Datenminimierung: Nur notwendige Daten
- Retention by default: Vertragsdauer + gesetzliche Fristen
- Automatische Löschung: Abgelaufene Daten über Cloud Functions scheduled
10.2 Detaillierte Aufbewahrungsfristen
| Kategorie | Aufbewahrung | Grund |
|---|---|---|
| Benutzerkonto | Vertragsdauer + 5 Jahre | Vertrag |
| Zeiterfassung der Mitarbeiter | 5 Jahre | Gesetzliche Pflicht Italien |
| GPS logs | 12 Monate | Datenminimierung |
| Interne Kommunikation | 90 Tage | Berechtigtes Interesse |
| Rechnungen und Zahlungen | 10 Jahre | Steuerliche Pflicht |
| Anonyme Analytics | 24 Monate | Produktverbesserung |
11. AKTUALISIERUNGEN DER DATENSCHUTZERKLÄRUNG
- Wesentliche Änderungen werden per E-Mail oder in-app mitgeteilt.
- Die aktualisierte Version wird auf https://geotapp.com/privacy veröffentlicht.
- Datum und Version werden stets am Anfang des Dokuments angegeben.
12. KONTAKT DATENSCHUTZ
Für jegliche Anfrage zu personenbezogenen Daten:
E-Mail: info@geotapp.com DPO: info@geotapp.com Website: https://geotapp.com
Datenschutzerklärung GeoTapp - Version 1.0 - 10. März 2026
Maßgebliche Sprachfassung
Diese Übersetzung wird zu Ihrer Vereinfachung bereitgestellt. Rechtlich verbindlich ist die italienische Fassung dieses Dokuments; bei Abweichungen ist der italienische Text maßgeblich.