Datenschutzerklärung
Stand: 23.05.2026 · Version 2.1
1. Verantwortlicher dieser Website
Al Naqeeb Consulting Solutions FZ-LLC
(handelnd unter dem Markennamen Drivera)
FDCW0070, Compass Building, Al Shohada Road
Al Hamra Industrial Zone-FZ
Ras Al Khaimah, Vereinigte Arabische Emirate
License RAKEZ Nr. 47011166
Registration Nr. 0000004047351
Vertreten durch: Thair Saidallah
E-Mail: datenschutz@drivera.io
Doppelte Rolle: Drivera ist (1) Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für den Betrieb dieser Website und (2) Auftragsverarbeiter im Sinne des Art. 28 DSGVO im Verhältnis zu seinen Pilot-Kunden. Für Daten, die durch Ihren Arbeitgeber in der Plattform verarbeitet werden, ist Ihr Arbeitgeber der Verantwortliche.
2. EU-Vertreter (Art. 27 DSGVO)
Al Naqeeb Consulting Solutions FZ-LLC bereitet die Benennung eines Vertreters in der Europäischen Union vor. Bis zur abgeschlossenen Mandatierung fungiert die oben genannte Datenschutz-E-Mail als zentraler Kontakt für Betroffene und Aufsichtsbehörden (Reaktionsfrist: 72 Stunden).
3. Daten beim Besuch dieser Website
Bei jedem Aufruf einer Seite dieser Plattform werden technisch unvermeidlich folgende Daten verarbeitet (Server-Logs):
- IP-Adresse (für DDoS-Abwehr 24 h gespeichert, danach gelöscht)
- Zeitstempel des Zugriffs
- Aufgerufene URL + HTTP-Status-Code + Datenmenge
- User-Agent (Browser-Version, Betriebssystem)
- Referrer (sofern übermittelt)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse — Betriebssicherheit, Missbrauchs- Erkennung). Diese Daten werden nicht zur Profilbildung oder Werbe-Auswertung verwendet.
4. Cookies
Drivera setzt ausschließlich technisch notwendige Cookies ein. Ein Consent-Banner ist daher nach § 25 Abs. 2 Nr. 2 TTDSG nicht erforderlich. Es findet kein Tracking, kein Profiling, keine Werbe-Auswertung statt.
- Session-Cookie (HttpOnly, Secure, SameSite=Lax) — hält den Login aufrecht. Lebensdauer: 7 Tage bzw. bis Logout.
- CSRF-Token-Cookie — schützt gegen Cross-Site- Request-Forgery. Lebensdauer: Session.
- Theme-/Sprach-Präferenz (LocalStorage, kein Cookie) — speichert Hell/Dunkel-Modus und UI-Sprache. Kein Personenbezug.
5. Daten nach Login (Plattform-Nutzung)
Nach Login werden — abhängig von Ihrer Rolle und den vom Arbeitgeber aktivierten Modulen — verarbeitet:
- Stammdaten (Name, E-Mail, Personalnummer)
- Authentifizierungs-Metadaten (Login-Zeitstempel, IP gehasht, Session-ID)
- Schicht-, Tour- und Compliance-Daten
- Coaching-/Trainings-Daten
- Kommunikationsdaten (Chat, Benachrichtigungen)
- Geräte-Daten bei MDM-Aktivierung (IMEI, Modell, OS-Version)
- Geofence-Boundary-Crossings bei aktiviertem Geofence-Modul: punktuelle Standortereignisse beim Betreten/Verlassen betrieblich definierter Zonen — keine Live-Ortung, keine Routenaufzeichnung.
- Standort bei Stempel-Aktionen: eine einzelne Koordinate im Moment des Ein- und Ausstempelns sowie des Pausenbeginns und -endes, zur Plausibilisierung der erfassten Arbeitszeit — keine Erhebung zwischen den Stempelungen. Die Koordinate wird nach 90 Tagen automatisch gelöscht; die Zeitzeile selbst bleibt nach § 16 Abs. 2 ArbZG erhalten.
- GPS-Roh-Koordinaten ausschließlich zu den in dieser Liste genannten Einzelanlässen — Geofence-Grenze, Stempel-Aktion, Standort-Anhang im Chat. Dazwischen wird kein Standort erhoben (an Geofence-Grenzen max. 14 Tage rolling, danach automatisch genullt).
- Chat-Standort-Anhang nur bei separater Einwilligung (
chat_location_attachment) — max. 14 Tage Roh-GPS, 180 Tage Nachricht.
Vollständige Mitarbeiter-Information nach Art. 13 DSGVO erhalten Sie über Ihren Arbeitgeber (Personalabteilung). Office-Admins finden die vollständige Drivera-DSFA-Vorlage im Compliance- Dashboard.
6. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, z. B. Chat-GPS)
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung gegenüber Pilot-Kunden)
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse — Betriebssicherheit, Anti-Spoofing)
- § 26 BDSG (Beschäftigtenverhältnis — bei Mitarbeiter-Daten)
- Art. 28 DSGVO (Auftragsverarbeitung gegenüber Pilot-Kunden)
7. Speicherdauer
- Server-Logs (IP, User-Agent): 24 Stunden
- Login-Audit-Trail: 1 Jahr
- Geofence-Roh-Koordinaten: max. 14 Tage (Auto-Nullung)
- Geofence-Boundary-Events: max. 90 Tage (Auto-Hard-Delete)
- Chat-Standort-Anhang (Roh): 14 Tage
- Chat-Nachrichten + Anhänge: 180 Tage
- Externe Sync-Daten (Amazon-Touren, Geotab, TSM): 90 Tage, danach Pseudonymisierung
- MDM-Audit-Log: 3 Jahre (gesetzliche Aufbewahrungspflicht)
- Stammdaten: Beschäftigungsdauer + ggf. gesetzliche Aufbewahrung
- Lohn-/Steuerdaten: 10 Jahre (steuerrechtlich)
8. Empfänger / Sub-Auftragsverarbeiter
Die Datenverarbeitung erfolgt physisch in der EU. Wir setzen folgende Auftragsverarbeiter ein (alle DPA/SCC-vertraglich gebunden):
- Vercel Inc. (Frontend-Hosting, EU/Frankfurt, US-Mutterkonzern)
- Railway / Hetzner Cloud (Backend-Hosting, EU/DE/NL)
- Cloudflare R2 (Datei-Storage, EU, US-Mutterkonzern)
- Google Cloud (Android Device Management, EU + US — SCC Modul 3)
- Sentry (Error-Tracking, EU, US-Mutterkonzern — PII-gefiltert)
- Resend (transaktionale E-Mails, EU, US-Mutterkonzern)
- Upstash (Redis-Cache, EU)
- Expo (Push-Benachrichtigungen, US — SCC Modul 3)
- Anthropic / OpenAI (KI-Funktionen, optional, US/EU — SCC Modul 3)
CLOUD-Act-Hinweis: Auch EU-gehostete Sub- Auftragsverarbeiter mit US-Mutterkonzern (Vercel Inc., Cloudflare Inc., Sentry/Functional Software Inc., Resend Inc.) unterliegen potenziell dem US-CLOUD-Act. Schutz durch SCC + Transfer-Impact-Assessments (TIA), Verschlüsselung at-rest + in-transit, und vertragliche Anti-Disclosure-Klauseln.
Externe Datenquellen (Amazon Logistics, Arval/LeasePlan via Geotab, TSM-Anbieter): diese sind Verantwortliche der Ursprungsdaten. Drivera spiegelt deren Daten gemäß AVV in eigenen Cache-Tabellen (90 Tage, danach Pseudonymisierung).
Eingeloggte Office-Admins finden die vollständige aktuelle Sub-Auftragsverarbeiter-Liste im Compliance-Dashboard (Drivera-DSFA-Anhang).
9. Drittlandtransfer (Schrems-II-Hinweis)
Kein physischer Daten-Export in die UAE. Die Datenbank und das primäre Hosting befinden sich physisch in der EU.
Das UAE-domizilierte Personal von Al Naqeeb Consulting Solutions FZ-LLC kann administrativ remote auf die EU-Server zugreifen — dies gilt als Drittlandtransfer im Sinne der DSGVO. Schutz- maßnahmen:
- Standardvertragsklauseln (SCC) Modul 2 nach Durchführungsbeschluss EU 2021/914
- Strikte RBAC + 2FA + VPN für alle administrativen Zugriffe
- Lückenloses Audit-Log aller Daten-Zugriffe
- UAE PDPL als zusätzliche lokale Schutzgrundlage
- Keine Routine-Auswertung — nur Support-Anlässe und Sicherheitsvorfälle
US-Sub-Auftragsverarbeiter (Google, Expo, Anthropic, OpenAI) verarbeiten Daten auf Basis von SCC-Modul-3-Verträgen plus Transfer-Impact-Assessment.
10. Ihre Rechte
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung / „Recht auf Vergessenwerden" (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitung auf Basis berechtigtem Interesse (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) — jederzeit, ohne Begründung
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Anfragen richten Sie bitte:
- Als Mitarbeiter eines Drivera-Kunden: zuerst an Ihre Personalabteilung (Verantwortlicher im Sinne der DSGVO)
- Bei Fragen zur Plattform-Sicherheit oder Drivera selbst: datenschutz@drivera.io
Sie erleiden keinen Nachteil, wenn Sie eine Einwilligung verweigern oder widerrufen.
11. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für gewerbliche Beschäftigtendaten ist insbesondere die Landes-Datenschutz-Behörde Ihres Wohnsitzes oder Arbeitsplatzes zuständig (nicht der BfDI, der nur für Bundesbehörden und Telekommunikations-Anbieter zuständig ist). Eine offizielle Liste aller Landes-Aufsichtsbehörden finden Sie unter bfdi.bund.de/SharedDocs/Adressen.
12. Änderungen dieser Erklärung
Bei wesentlichen Änderungen werden Sie beim nächsten Login um erneute Zustimmung gebeten. Die Versionsnummer oben zeigt den aktuellen Stand. Frühere Versionen können auf Anfrage bei datenschutz@drivera.io angefordert werden.