Sicherheit und Datenschutz
Was technisch erzwungen wird, wo Daten anfallen und wie lange sie bleiben.
Mandantentrennung
Jede Firma sieht ausschließlich ihre eigenen Daten. Die Zugehörigkeit wird bei jeder einzelnen Anfrage aus deiner geprüften Anmeldung abgeleitet, nie aus etwas, das eine Anfrage selbst mitschicken könnte. Der Zugriff auf einen fremden Datensatz ist damit nicht nur untersagt, er ist nicht möglich.
Alle sicherheitsrelevanten Vorgänge landen in einem Protokoll, das nur angefügt und nie geändert wird.
Standortdaten
Es gibt keine laufende Ortung. Die App fordert nur die Berechtigung für den Vordergrund und holt genau einen Punkt, wenn die Kraft stempelt.
Beim Check-in werden Zeit und Koordinaten gespeichert. Beim Check-out wird der Punkt nur zur Prüfung benutzt und danach verworfen, im Datenmodell gibt es dafür schlicht kein Feld.
Beim Scannen eines Kontrollpunkts ist der Standort optional und wird nur protokolliert.
Ähnlich sparsam wird mit Bankdaten umgegangen: Die IBAN eines Kunden ist reiner Eingabewert. Im Cockpit erscheint sie danach nur noch maskiert, also mit den ersten und letzten vier Zeichen, und im Kundenportal gar nicht. Eine Neueingabe ersetzt den gespeicherten Wert.
Rechtstexte und AVV
AGB, Datenschutzerklärung, Nutzungsbedingungen und der Auftragsverarbeitungsvertrag werden versioniert zur Zustimmung vorgelegt, jeweils nur den Rollen, die sie betreffen.
Der AVV verlangt eine Signatur in Textform, also einen selbst getippten Namen. Eine Checkbox allein genügt ausdrücklich nicht. Protokolliert werden Nutzer, Zeitpunkt, Fassung und IP-Adresse, auf Wunsch geht eine Bestätigung per Mail raus.
Das Zustimmungs-Gate führt jede Rolle durch die für sie offenen Fassungen, bevor sie weiterarbeitet. Verantwortlich für die inhaltliche Umsetzung im Betrieb bleibt ihr.
Aufbewahrung und Löschung
Automatisch gelöscht werden geschlossene Support-Anfragen nach 14 Tagen, Cockpit-Mitteilungen nach 30 Tagen und eingehende WhatsApp-Nachrichten nach 90 Tagen.
Umgekehrt gibt es Löschsperren: Objekte mit Wachbuch-Einträgen oder Kontrollgang-Scans und Kräfte mit echter Arbeitshistorie lassen sich nicht löschen. Der Weg ist das Deaktivieren. Ein Nachweis, den man durch Löschen eines Stammdatensatzes beseitigen könnte, wäre als Nachweis wertlos.
Passt dazu
- Team und RollenSechs Rollen, darüber ein fein gegliedertes Rechtevokabular. Was jemand sieht, entscheidet das Recht, nicht die Rolle allein.
- John AI, der ErsatzagentSucht Ersatz für ausgefallene Schichten und spricht Kräfte gestuft an. Im Auslieferungszustand vollständig ausgeschaltet.
- KundenportalDein Auftraggeber sieht seine Objekte, ohne dass du etwas per Mail schickst. Und ohne mehr zu sehen, als du freigibst.
Aktualisiert am: 03.09.2026