Nutzungsbedingungen
Version 1.4 - Juni 2026
NUTZUNGSRICHTLINIE GeoTapp FLOW & TIMETRACKER
Version 1.4 - Juni 2026 (Sitz IT - Zero-Knowledge-Verschlüsselung)
Datum der letzten Änderung: 26. Juni 2026
⚠️ Aktualisierter Entwurf, rechtlich erneut zu prüfen. Änderungen in v1.4: §2 reale Preise (Flow 390/990/1990, Lizenzen 36/30 pro Mitarbeiter); §10.1 Widerruf angeglichen (USt-IdNr. obligatorisch, Mindestlaufzeit 12 Monate, Restbetrag -10 %, Klausel VERZICHT); Anlage 1 DPA korrigiert (AES-256-GCM, geprüfte Datenresidenz: Firestore EU, Fotos/Functions USA mit SCC+DPF). Separates DPA docs/legal/dpa-geotapp.md hier eingefügt und gelöscht.
Verantwortlicher: GeoTapp di Michele Angelo Petraroli - USt-IdNr. IT04183990987 Kontakt GDPR/DSB/EU-Vertreter: info@geotapp.com
1. EINLEITUNG UND ANNAHME
Die vorliegende Nutzungsrichtlinie ("ToS") regelt die Nutzung der SaaS-Dienste GeoTapp Flow (Web-Dashboard für Inhaber) und GeoTapp TimeTracker (Android-App für Mitarbeiter), bereitgestellt auf Firebase (geotap-v2).
Annahme: Das Kontrollkästchen "Ich akzeptiere die ToS und die Datenschutzerklärung" beim Stripe-Checkout begründet eine vertragliche Bindung (art. 1341 c.c.). IP-/Zeitstempel-Protokolle werden zu Prüfzwecken aufbewahrt. Automatische Verlängerung vorbehaltlich Widerruf. Kostenlose Testphase von 14 Tagen.
⚠️ WICHTIGER HINWEIS - ZERO-KNOWLEDGE-ARCHITEKTUR (Ende-zu-Ende-Verschlüsselung): Die sensiblen Arbeitsdaten (GPS-Positionen, Kontakte, Adressen) werden auf dem Gerät mit einem Umschlagverfahren (Envelope, secureV2) verschlüsselt: Jeder Datensatz wird mit einem zufälligen Schlüssel (AES-256-GCM) verschlüsselt, der seinerseits über die öffentlichen Schlüssel des Nutzers und des Unternehmens geschützt wird. Die privaten Schlüssel verbleiben im sicheren Keystore des Geräts (Android Keystore / Secure Enclave iOS) und in der Verwahrung des Unternehmens; serverseitig liegen ausschließlich verschlüsselte Daten und öffentliche Schlüssel vor.
Client-seitig verschlüsselte Felder: GPS-Koordinaten (workSessions), Telefon/E-Mail/Adresse (employees, clients).
GeoTapp BESITZT, SPEICHERT und KANN die Entschlüsselungsschlüssel NICHT WIEDERHERSTELLEN. Die Daten bleiben über die autorisierten Geräte und den Schlüssel des Unternehmens zugänglich; sie sind nur dann unwiederbringlich, wenn das Unternehmen seinen eigenen Schlüssel/seine Zugangsdaten verliert. Die Verwahrung der Schlüssel liegt in der Verantwortung des Unternehmens.
2. TARIFPLÄNE UND ZAHLUNGEN
GeoTapp Flow (Verwaltungs-Dashboard) — Abonnement pro Unternehmen:
| Plan | Jährlich (+USt.) | Monatlich (+USt.) |
|---|---|---|
| Solo | 390 € / Jahr | 39 € / Monat |
| Team | 990 € / Jahr | 99 € / Monat |
| Business | 1.990 € / Jahr | 199 € / Monat |
Lizenzen GeoTapp TimeTracker (App für Mitarbeiter) — Preis pro Mitarbeiter:
| Mitarbeiter | Jährlich pro Mitarbeiter | Monatlich pro Mitarbeiter |
|---|---|---|
| bis zu 25 | 36 € / Jahr | 3 € / Monat |
| von 26 bis 150 | 30 € / Jahr | 2,50 € / Monat |
- Bundle Flow + TimeTracker: 15 % Rabatt.
- Jährliche Zahlung = 2 Monatsbeiträge geschenkt gegenüber der monatlichen Zahlung.
- B2B-Dienst: USt-IdNr. obligatorisch. Mindestlaufzeit 12 Monate (siehe §10.1).
Zahlungen: Stripe, automatische Verlängerung. Rechnungsstellung gemäß der anwendbaren EU-USt.-Vorschriften (B2B-Geschäfte). Widerruf, Mindestlaufzeit und Verzicht: siehe §10.1.
3. ZUGANGSVORAUSSETZUNGEN
- Alter 18+, Unternehmen in der EU/im EWR.
- Firebase Auth (E-Mail/Google), Custom Claims (companyId/role: ADMIN/USER/ACCOUNTANT).
- ⚠️ SCHLÜSSELVERWAHRUNG: Der Kunde ist für die Verwahrung der Schlüssel/Zugangsdaten des Unternehmens verantwortlich, die für die client-seitig verschlüsselten Daten erforderlich sind.
- Multi-Tenancy: alle Daten nach companyId gefiltert.
4. ZULÄSSIGE UND UNTERSAGTE NUTZUNG
Zulässig:
- CRM-Verwaltung (Kunden, Projekte, Lieferanten, Produkte)
- GPS-Zeiterfassung mit Anti-Spoofing und Geofence-Validierung
- Verwaltung von Schichten und Urlaub der Mitarbeiter (Shift Management, Leave Requests)
- Channel-basierte interne Kommunikation
- Banking-Integration und Prima Nota (Kassenbuch)
- CSV-/PDF-Export nicht verschlüsselter Daten
Untersagt:
- Reverse Engineering der Software
- GPS-Spoofing oder Positionsfälschung (dauerhafter Bann)
- Hochladen illegaler oder diffamierender Daten
- Nutzung für rechtswidrige Tätigkeiten
- Weitergabe von Zugangsdaten zwischen Nutzern
- Anfragen zur Wiederherstellung client-seitig verschlüsselter Daten (aufgrund der Zero-Knowledge-Architektur unmöglich)
5. SLA UND VERFÜGBARKEIT
- Uptime: 99,9 % monatlich (Firebase SLA)
- Gutschriften: 10 % des Abonnements bei Ausfallzeiten >0,1 %
- Wartung: Benachrichtigung 48 Std. im Voraus
- Support: E-Mail info@geotapp.com (Antwort innerhalb von 15 Werktagen)
- ⚠️ Zero-Knowledge-Einschränkung: Der Support umfasst NICHT die Wiederherstellung verlorener verschlüsselter Daten
6. GEISTIGES EIGENTUM
- Software © GeoTapp di Michele Angelo Petraroli
- Der Nutzer ist Eigentümer seiner eigenen Unternehmensdaten
- Datenexport: CSV/PDF/Excel verfügbar (die verschlüsselten Felder erfordern die autorisierten Schlüssel, Gerät/Unternehmen)
- Lizenz: Nicht-exklusiv, widerrufbar im Falle eines Verstoßes
7. HAFTUNG UND HAFTUNGSBESCHRÄNKUNGEN
7.1 ZERO-KNOWLEDGE-ARCHITEKTUR - HAFTUNGSAUSSCHLUSS FÜR UNWIEDERBRINGLICHE DATEN
CLIENT-SEITIGE VERSCHLÜSSELUNG (Field-Level Encryption):
GeoTapp implementiert die Zero-Knowledge-Architektur mittels GeoEncryptManager in den TimeTracker-Apps (Android und iOS):
Client-seitig verschlüsselte Daten (AES-256):
| Collection | Verschlüsselte Felder | Algorithmus | Schlüssel |
|---|---|---|---|
workSessions | gpsLat, gpsLng, locationAddress | AES-256-GCM | Zufällige DEK, Dual-Wrap Nutzer+Unternehmen |
employees | phone, email, address | AES-256-GCM | Zufällige DEK, Dual-Wrap Nutzer+Unternehmen |
clients | email, phone, address | AES-256-GCM | Zufällige DEK, Dual-Wrap Nutzer+Unternehmen |
Schlüsselverwaltung (Envelope-Verschlüsselung, secureV2):
- Jeder Datensatz wird mit einem zufälligen Datenschlüssel (DEK) in AES-256-GCM verschlüsselt.
- Die DEK wird zweifach umschlossen (wrapped) über ECDH (Kurve P-256) + HKDF: eine Kopie für den öffentlichen Schlüssel des Nutzers, eine für den öffentlichen Schlüssel des Unternehmens.
- Die privaten Schlüssel werden im sicheren Keystore des Geräts (Android Keystore / Secure Enclave iOS) verwahrt, nicht extrahierbar, sowie in der Verwahrung des Unternehmens: sie verlassen niemals das Gerät.
- Serverseitig (Firestore/Firebase) werden ausschließlich verschlüsselte Daten, umschlossene DEKs und öffentliche Schlüssel gespeichert. Niemals ein privater Schlüssel.
Beispiel für Firestore-Daten (verschlüsselt): ``json { "workSessions": { "sessionId123": { "userId": "user456", "companyId": "company789", "gpsLat": "U2FsdGVkX1+vupppZksvRf5pq5g5XjFRIipRkwB0K1Y=", "gpsLng": "U2FsdGVkX1+12rzKg37X8jG6bFw23dmFOqJlKr5kL9E=", "locationAddress": "U2FsdGVkX1+Qw8jG5gT23Kmg8hG2l..." } } } ``
FOLGEN - WIEDERHERSTELLUNG UND VERLUST DER SCHLÜSSEL:
- GeoTapp kann die verschlüsselten Daten weder entschlüsseln noch wiederherstellen: GeoTapp besitzt keinen privaten Schlüssel. Der technische Support beschränkt sich auf die nicht verschlüsselten Daten (CRM, Rechnungen, Schichten).
- Doppelter Zugangsweg: Da die DEK sowohl für den Nutzer als auch für das Unternehmen umschlossen ist, bleiben die Daten über die autorisierten Geräte des Unternehmens zugänglich, selbst wenn ein einzelner Mitarbeiter den Zugang zu seinem eigenen Gerät verliert.
- Unwiederbringlichkeit: Die verschlüsselten Daten werden nur dann endgültig unzugänglich, wenn das Unternehmen seinen eigenen Schlüssel/seine Zugangsdaten und alle autorisierten Geräte verliert. In diesem Fall kann niemand, GeoTapp eingeschlossen, sie wiederherstellen.
- Export: Ein CSV-/PDF-Export der verschlüsselten Felder enthält verschlüsselte Zeichenketten, die ohne die autorisierten Schlüssel nicht lesbar sind.
HAFTUNGSBESCHRÄNKUNG:
Der Kunde erkennt an und akzeptiert, dass:
- die Zero-Knowledge-Verschlüsselung eine Sicherheitsfunktion und kein Mangel ist;
- die Verwahrung der Schlüssel/Zugangsdaten des Unternehmens in der ausschließlichen Verantwortung des Kunden liegt;
- GeoTapp von jeglicher Haftung befreit ist für verschlüsselte Daten, die infolge des Verlusts der eigenen Schlüssel/Zugangsdaten durch den Kunden unwiederbringlich geworden sind, da GeoTapp keinen Entschlüsselungsschlüssel besitzt;
- keine Rückerstattung oder Entschädigung für den Verlust des Zugangs zu den verschlüsselten Daten aus einem dem Kunden zurechenbaren Grund geschuldet wird.
SPEZIFISCHE GENEHMIGUNG (art. 1341 c.c.): ☐ Ich verstehe, dass GeoTapp eine Ende-zu-Ende-Zero-Knowledge-Verschlüsselung verwendet und die Schlüssel nicht besitzt. ☐ Ich verstehe, dass die Verwahrung der Schlüssel/Zugangsdaten des Unternehmens in meiner Verantwortung liegt. ☐ Ich akzeptiere, dass GeoTapp nicht für verschlüsselte Daten haftet, die durch den Verlust meiner Schlüssel unwiederbringlich geworden sind.
7.2 Sonstige Haftungsbeschränkungen
- Keine Garantie für bestimmte Geschäftsergebnisse
- Höchsthaftung: 10.000 € jährlich für direkte Schäden
- Höhere Gewalt: Firebase-/Google-Ausfall, außergewöhnliche Ereignisse
8. DATENSCHUTZ UND GDPR-COMPLIANCE (EU/EWR)
GeoTapp ist AUFTRAGSVERARBEITER (PROCESSOR) (Art. 28 GDPR). Einziger Kontakt: info@geotapp.com
8.1 Verarbeitete Daten - Unterscheidung nach Verschlüsselung
| Kategorie | Beispiele | Encryption | Wiederherstellbar? | Rechtsgrundlage | Aufbewahrung |
|---|---|---|---|---|---|
| Identifikatoren | E-Mail, Vorname, Nachname, companyId | ❌ Plain | ✅ Immer | Vertrag | Laufzeit+5 J. |
| GPS-Standort | gpsLat, gpsLng (workSessions) | ✅ Client AES-256-GCM | ❌ Nur mit den autorisierten Schlüsseln | Vertrag | 12 Monate |
| Verschlüsselte Kontakte | phone, email (employees/clients) | ✅ Client AES-256-GCM | ❌ Nur mit den autorisierten Schlüsseln | Vertrag | Laufzeit+5 J. |
| Verschlüsselte Adressen | address (employees/clients) | ✅ Client AES-256-GCM | ❌ Nur mit den autorisierten Schlüsseln | Vertrag | Laufzeit+5 J. |
| Zeiterfassungs-Metadaten | timestamp, pauseMinutes | ❌ Plain | ✅ Immer | Vertrag | 5 Jahre |
| Kommunikation | Interne Channel-Nachrichten | ❌ Plain | ✅ Immer | Berechtigtes Interesse | 90 Tage |
| Rechnungsstellung | Stripe-Daten | ❌ Plain | ✅ Immer | Gesetzliche Pflicht | 10 Jahre |
GDPR-Hinweis Zero Knowledge: Client-seitig verschlüsselte Daten konform mit Art. 32 GDPR (technische Sicherheit). Der Verantwortliche (Controller, Kunde) ist für die Schlüsselverwaltung als zusätzliche Sicherheitsmaßnahme verantwortlich. Der Auftragsverarbeiter (Processor) GeoTapp hat keinen Zugriff.
8.2 Übermittlungen außerhalb der EU
- Firebase-Server: US/EU mit EU-SCC 2021 + TIA
- Sub-Processor: Google (Firebase/Firestore), Stripe (Zahlungen)
- Garantien: Encryption AES-256, SOC2-Compliance
- Zero Knowledge: Sensible Daten client-seitig verschlüsselt, verschlüsselt übertragen
8.3 GDPR-Nutzerrechte
- Auskunft (Art. 15): CSV-Export verfügbar (verschlüsselte Felder als base64)
- Datenübertragbarkeit (Art. 20): JSON/CSV (Nutzer für die Entschlüsselung verantwortlich)
- Löschung (Art. 17): Anfrage über info@geotapp.com (30 Tage)
- Berichtigung (Art. 16): Änderung von Klartextdaten; die verschlüsselten Felder erfordern die autorisierten Schlüssel
GDPR-Einschränkung Zero Knowledge: Das Auskunfts-/Übertragbarkeitsrecht bei verschlüsselten Daten ist auf den verschlüsselten Export beschränkt. Die Entschlüsselung liegt in der Verantwortung des Nutzers mit seinen eigenen Schlüsseln.
9. SPEZIFISCHE INTEGRATIONEN
9.1 Interne Kommunikation
- Channel-basiertes Messaging (NICHT client-seitig verschlüsselt)
- Read Receipts, Echtzeit-Updates Firestore
- Aufbewahrung: 90 Tage
9.2 Banking-Integration
- IMAP-Parsing von Kontoauszügen
- Open Banking (GoCardless/EnableBanking)
- Automatische Prima Nota (Kassenbuch)
10. WIDERRUF UND BEENDIGUNG
10.1 Widerruf, Mindestlaufzeit und Verzicht (aktualisiert am 24.06.2026)
- B2B-Dienst: Der Zugang erfordert eine gültige USt-IdNr., die bei der Umwandlung vom Trial in ein Abonnement obligatorisch ist. Der Dienst ist nicht für Verbraucher bestimmt.
- Mindestlaufzeit 12 Monate: Mit dem Abschluss genehmigt der Kunde ausdrücklich die Klausel über die Mindestlaufzeit von 12 (zwölf) Monaten und die Verpflichtung, die Entgelte für den gesamten Zeitraum auch im Falle einer vorzeitigen Kündigung zu entrichten. Bei monatlicher Zahlung bleiben die Raten bis zum Ablauf der 12 Monate geschuldet, mit der Möglichkeit, den Restbetrag in einer einmaligen Zahlung mit einem Rabatt von 10 % zu begleichen.
- Verzicht auf den Widerruf und sofortige Aktivierung (Klausel VERZICHT): Der Kunde kann die sofortige Aktivierung des Dienstes beantragen, indem er ausdrücklich erklärt, auf das 14-tägige Widerrufsrecht zu verzichten; sobald die Leistungserbringung begonnen hat, kann dieses Recht nicht mehr ausgeübt werden. Wenn der Kunde nicht verzichtet, behält er das Widerrufsrecht und der kostenpflichtige Dienst wird nach 14 Tagen aktiviert.
- Datenmigration: Export CSV/Firestore (die verschlüsselten Daten erfordern die autorisierten Schlüssel, Gerät/Unternehmen).
10.2 Beendigung durch GeoTapp
- Verstoß gegen die ToS: Sofortiger Bann
- Zahlungsverzug: Sperrung 15 Tage → Löschung 60 Tage
- Nach Beendigung: Daten nach 30 Tagen gelöscht (Backup 90 Tage für Streitfälle)
- Verschlüsselte Daten: Endgültiger Export 30 Tage verfügbar (Nutzer für die Sicherung verantwortlich)
11. ÄNDERUNGEN DER RICHTLINIE
- E-Mail-Benachrichtigung 30 Tage vor Anwendung
- Fortgesetzte Nutzung = stillschweigende Annahme
- Changelog: https://geotapp.com/tos-changelog
12. ANWENDBARES RECHT UND GERICHTSSTAND
- Recht: Italienisches
- Ausschließlicher Gerichtsstand: Gericht von Brescia (Rom I, EG-Verordnung 593/2008)
- Versionen: IT (offiziell), EN, DE, NL, FR, ES, PT, DA, SV, NB, RU
13. KONTAKT
GeoTapp di Michele Angelo Petraroli USt-IdNr.: IT04183990987
E-Mail: info@geotapp.com
- DSB / GDPR-Vertreter EU
- Technischer Support (Antwort innerhalb von 15 Tagen)
- Beschwerden (Antwort innerhalb von 15 Tagen)
- NICHT für: Wiederherstellung verschlüsselter Daten (unmöglich)
Website: https://geotapp.com Dokumentation: https://docs.geotapp.com
ANLAGE 1: DPA (DATA PROCESSING ADDENDUM) GDPR
A1.1 Weisungen an den Auftragsverarbeiter
GeoTapp verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen (Controller, Kunde) gemäß GDPR Art. 28.
A1.2 Technische Sicherheit
Encryption Multi-Layer:
| Ebene | Implementierung | Schlüssel | Verantwortlich |
|---|---|---|---|
| Client-side (ZK) | AES-256-GCM Field-Level | Client-seitig abgeleitet | Nutzer |
| At-rest | Firebase Encryption | Google managed | GeoTapp/Google |
| In-transit | TLS 1.3 | SSL-Zertifikate | GeoTapp/Google |
GPS Anti-Spoofing:
- isMock-Erkennung (Android-Flag)
- Teleportation-Check (Haversine-Distanz, unmögliche Geschwindigkeit)
- Genauigkeitsvalidierung (Schwellenwert 100 m)
- Geofence-Validierung (Toleranzradius)
Access Control:
- Rollenbasiert: ADMIN/USER/ACCOUNTANT
- Firebase Security Rules multi-tenant (companyId-Filterung)
- Vollständige Audit-Logs (Firebase Auth)
A1.3 Genehmigte Sub-Processor und Datenresidenz (geprüft am 25.06.2026)
| Anbieter | Dienst | Datenresidenz | Übermittlungsgarantie | Zertifizierungen |
|---|---|---|---|---|
| Google (Firebase/Google Cloud) | Datenbank Firestore (Zeiterfassung, Arbeitszeiten, GPS) | EU (Multi-Region eur3) | Verbleibt in der EU | SOC2, ISO 27001 |
| Google (Firebase/Google Cloud) | Foto-Storage + Cloud Functions (Verarbeitung) | USA (us-central1) | SCC EU 2021 + EU-US DPF | SOC2, ISO 27001 |
| Stripe Payments Europe | Zahlungen (Rechnungsdaten, keine Mitarbeiterdaten) | EU/USA | SCC + DPF | PCI-DSS Level 1 |
| Cloudflare | CDN/Sicherheit der Website (keine Mitarbeiterdaten) | Globales Edge | SCC + DPF | SOC2, ISO 27001 |
Die strukturierten Arbeitsdaten (Zeiterfassung, Arbeitszeiten, Positionen) befinden sich in der EU. In den USA befinden sich nur die Fotografien (Storage) und die vorübergehende Verarbeitung (Cloud Functions), abgedeckt durch SCC + EU-US DPF.
A1.4 Data Breach Notification
- Entdeckung → Kunde: 24 Std.
- Entdeckung → Aufsichtsbehörde: 72 Std.
- Betroffene: Bei hohem Risiko
- ZK-verschlüsselte Daten: Reduziertes Risiko (Schlüssel nicht im Besitz)
A1.5 Transfer Impact Assessment (TIA)
- Risiko: Niedrig (sensible Daten client-seitig verschlüsselt)
- Safeguards: SCC + Zero Knowledge + SOC2
- Schlussfolgerung: US-Übermittlung GDPR-konform
ANLAGE 2: STANDARD CONTRACTUAL CLAUSES (SCC) EU 2021
Übernommene SCC gemäß Beschluss der EU-Kommission 2021/914:
- Module: Controller-to-Processor (Module 2)
- Ergänzende Garantien: Zero-Knowledge-Verschlüsselung, Audit-Rechte
- Vollständiger Text: https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
ANNAHME DURCH DEN KUNDEN
OBLIGATORISCHE BESTÄTIGUNGEN (Art. 1341 c.c. - Doppelte Genehmigung):
☐ Ich akzeptiere ToS, Datenschutzerklärung, DPA, SCC. ☐ Ich genehmige die Datenverarbeitung wie beschrieben. ☐ Ich bestätige das Alter 18+ und die Befugnis, das Unternehmen zu binden.
ICH GENEHMIGE SPEZIFISCH (Art. 1341 c.c.):
☐ Abschn. 7.1 - Zero-Knowledge-Verschlüsselung: - Ich verstehe, dass GeoTapp verschlüsselte Daten NICHT wiederherstellen kann - Ich akzeptiere die ausschließliche Verantwortung für die Verwahrung der Schlüssel/Zugangsdaten des Unternehmens - Ich verzichte auf Anfragen zur Wiederherstellung/Entschädigung für verlorene Daten
☐ Abschn. 7.2 - Haftungsbeschränkung: Max. 10.000 € jährlich
☐ Abschn. 12 - Zuständiger Gerichtsstand: Gericht Brescia ausschließlich
Annahmeprotokoll:
- IP: {user_ip}
- Datum/Uhrzeit: {timestamp}
- User-Agent: {user_agent}
- ToS-Version: 1.4 (26. Juni 2026)
Dokument erstellt für GeoTapp di Michele Angelo Petraroli - USt-IdNr. IT04183990987 GDPR-konform EU/EWR - Zero-Knowledge-Architektur - Gültig EU + Schweiz + Norwegen + Island