dienstplan.org ← Zur Startseite

Datenschutzerklärung

Wir freuen uns sehr über Ihr Interesse an unserem Dienst. Datenschutz hat einen besonders hohen Stellenwert für KCS – Kraus Custom SaaS (im Folgenden: Anbieter). Eine Nutzung unserer öffentlichen Informationsseiten ist grundsätzlich ohne jede Angabe personenbezogener Daten möglich. Für die Nutzung unserer Anwendung – des Besetzungsplans („Dienstplan“), der Einsatzdokumentation („Einsatzprotokoll“) und weiterer Apps – ist jedoch eine Verarbeitung personenbezogener Daten erforderlich.

1. Name und Anschrift des für die Verarbeitung Verantwortlichen

Verantwortlicher im Sinne der DSGVO für den Besuch der Website ist:
kcs - kraus custom saas
Michael Kraus
Simone-Weil-Str. 6
85049 Ingolstadt
E-Mail: info@kcs.onl
Websites: www.dienstplan.org / www.dipla.org

Wichtiger Hinweis zur Rolle als Auftragsverarbeiter: Wenn Sie unsere Anwendung als Mitglied oder Mitarbeiter einer Organisation (z.B. eines Vereins) nutzen, ist diese Organisation der datenschutzrechtlich Verantwortliche für Ihre Daten. Wir (KCS) handeln in diesem Fall als Auftragsverarbeiter gemäß Art. 28 DSGVO auf strikte Weisung der Organisation. Wenden Sie sich für Auskünfte oder die Löschung Ihrer Daten in der Anwendung daher zunächst an die Leitung Ihrer Organisation.

2. Erfassung von allgemeinen Daten und Informationen (Logfiles)

Die Internetseite und die Anwendung erfassen mit jedem Aufruf eine Reihe von allgemeinen Daten (Logfiles des Servers). Erfasst werden können (1) verwendete Browsertypen, (2) Betriebssystem, (3) Referrer, (4) Unterwebseiten, (5) Datum und Uhrzeit, (6) IP-Adresse und (7) Internet-Service-Provider. Bei der Nutzung dieser Daten zieht der Anbieter keine Rückschlüsse auf die betroffene Person. Die Daten dienen der korrekten Auslieferung der Inhalte und der Funktionsfähigkeit (Art. 6 Abs. 1 lit. f DSGVO).

3. Cookies

Unsere öffentlichen Informationsseiten kommen komplett ohne Cookies aus. Daher werden Sie auf unserer Website auch kein Cookie-Banner finden.

Erst wenn Sie sich in die Anwendung (die geschützten Bereiche) einloggen, setzen wir technisch notwendige Cookies ein (z.B. Session-Cookies). Diese sind zwingend erforderlich, um die Kernfunktionen der Software (wie den Login-Status) aufrechtzuerhalten. Eine Nutzung der geschützten Bereiche ist ohne diese Cookies nicht möglich. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. f DSGVO sowie § 25 Abs. 2 TDDDG.

4. Registrierung und Nutzung der Plattform (Einladungsprinzip)

Unsere Plattform ist ein spezialisiertes Werkzeug für Organisationen. Die Erstellung eines Benutzerkontos erfolgt über einen Einladungslink des jeweiligen Mandanten (z.B. Gruppenleiter). Ausgenommen davon ist allein die Person, die eine Organisation neu anlegt: sie registriert sich selbst und wird damit deren Besitzer. Verarbeitet werden: Name/Pseudonym, E-Mail, kryptografisch gehashtes Passwort sowie eingetragene Schichten/Verfügbarkeiten. Rechtsgrundlage ist die Vertragserfüllung bzw. das berechtigte Interesse der Organisation (Art. 6 Abs. 1 lit. b / f DSGVO).

5. Besondere Datensicherheit: Zero-Knowledge-Verschlüsselung (ZKE)

Für besonders sensible Daten setzen wir eine clientseitige Zero-Knowledge-Verschlüsselung (ZKE) ein. Das betrifft die Inhalte der Einsatzdokumentation (App „Einsatzprotokoll") sowie die Notizen. Der Anbieter (KCS) besitzt zu keinem Zeitpunkt den kryptografischen Schlüssel und kann diese Daten weder im Klartext einsehen noch an Dritte weitergeben.

Nicht verschlüsselt sind die Daten, die der Server auswerten können muss, damit die Anwendung funktioniert: die Dienstplandaten (Einteilungen, Zeiten, Verfügbarkeiten), die Stammdaten der Einsatzdokumentation (z.B. Bezeichnungen von Orten, Fahrzeugen und Funktionen) sowie die daraus erzeugten Statistiken. Diese Daten sind durch Zugriffsrechte, Mandantentrennung und Transportverschlüsselung geschützt - für den Anbieter sind sie technisch jedoch lesbar. Wir nennen das hier ausdrücklich, weil eine pauschale Aussage „alles ist verschlüsselt" falsch wäre.

Wer die verschlüsselten Inhalte einsehen darf, bestimmt die Organisation selbst. Das Einsehen ist ein eigenes Recht neben dem bloßen Zugang: Personen, die als Gast geführt werden, erhalten es nicht automatisch. Die Leitung kann es je Anwendung einzeln freigeben - der Grundzustand ist, dass Gäste nur die unverschlüsselten Angaben sehen. So lässt sich etwa einer Leitstelle der Dienstplan zugänglich machen, ohne ihr die Einsatzdokumentation zu öffnen (Grundsatz der Erforderlichkeit, Art. 5 Abs. 1 lit. c DSGVO).

6. Protokollierung von Zugriffen innerhalb einer Organisation

Innerhalb jeder Organisation wird festgehalten, wer welche Vorgänge auslöst: Anmeldungen, Änderungen an Konten und Zugängen sowie das Anlegen, Ändern, Unterschreiben und Löschen von Einsatzprotokollen. Diese Protokolle sind nachträglich nicht veränderbar und für den Besitzer der Organisation einsehbar. Rechtsgrundlage ist das berechtigte Interesse an einem belastbaren Nachweis (Art. 6 Abs. 1 lit. f DSGVO); für die Einsatzdokumentation kommt die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO hinzu.

Beim Einsatzprotokoll wird zusätzlich das LESEN vermerkt. Festgehalten werden Zeitpunkt, Person, betroffenes Protokoll und die Angabe, ob die geschützten Inhalte dabei lesbar waren - nicht der gelesene Inhalt selbst, den der Anbieter ohnehin nicht kennt. Der Grund: Einsatzprotokolle enthalten regelmäßig Gesundheitsdaten (Art. 9 DSGVO), und bei diesen ist bereits die Einsichtnahme eine Verarbeitung, die nachvollziehbar sein muss. Beim Dienstplan geschieht das nicht - dort betrifft die Einsichtnahme niemanden in vergleichbarer Weise. Mehrfaches Öffnen desselben Protokolls durch dieselbe Person innerhalb einer halben Stunde wird zu einem Eintrag zusammengefasst.

7. iCal-Synchronisation

Die iCal-Funktion ermöglicht Nutzern freiwillig den Export ihrer Schichten in einen eigenen Kalender. Der Zugriff erfolgt ausschließlich lesend über eine persönliche Adresse mit einem geheimen Bestandteil (Token). Wer diese Adresse kennt, kann die darüber bereitgestellten Termine abrufen; sie ist deshalb wie ein Passwort zu behandeln und lässt sich jederzeit zurückziehen.

8. Hosting und E-Mail-Versand

Wir hosten unsere Systeme als Shared-Hosting-Lösung bei: IONOS SE, Elgendorfer Str. 57, 56410 Montabaur. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Es besteht ein Vertrag zur Auftragsverarbeitung (AVV).

9. Zahlungsabwicklung

Die Zahlungsabwicklung für kostenpflichtige Pakete erfolgt auf klassischem Weg per Rechnung. Wir binden keine externen Zahlungsdienstleister ein. Zur Rechnungsstellung verarbeiten wir Bestands- und Zahlungsdaten gemäß Art. 6 Abs. 1 lit. b DSGVO.

10. Verzicht auf Webanalyse- und Tracking-Tools

Im Sinne der Datensparsamkeit verzichten wir auf unserer Plattform und der Webseite absichtlich und vollständig auf Tracking-Tools oder Webanalyse-Dienste.

11. Speicherdauer und Datenlöschung

Daten werden so lange gespeichert, wie es für die Vertragserfüllung erforderlich ist. Endet der Nutzungsvertrag, werden die Daten (inkl. aller Konten und ZKE-Protokolle) spätestens 30 Tage nach Vertragsbeendigung endgültig gelöscht. Eine automatische Löschung alter Schichten bei aktiven Mandanten erfolgt nur durch manuelles Anstoßen der Mandanten-Administratoren.

12. Rechte der betroffenen Person

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Zudem besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Zuständige Aufsichtsbehörde für den Anbieter ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA).

Widerspruchsrecht nach Art. 21 DSGVO:
Sofern Ihre personenbezogenen Daten auf Grundlage von berechtigten Interessen gemäß Art. 6 Abs. 1 S. 1 lit. f DSGVO verarbeitet werden, haben Sie das Recht, Widerspruch gegen die Verarbeitung einzulegen, soweit dafür Gründe vorliegen, die sich aus Ihrer besonderen Situation ergeben.