Datenschutzerklärung

Stand: 23.05.2026 · Version 2.1

1. Verantwortlicher dieser Website

Al Naqeeb Consulting Solutions FZ-LLC
(handelnd unter dem Markennamen Drivera)
FDCW0070, Compass Building, Al Shohada Road
Al Hamra Industrial Zone-FZ
Ras Al Khaimah, Vereinigte Arabische Emirate
License RAKEZ Nr. 47011166
Registration Nr. 0000004047351
Vertreten durch: Thair Saidallah
E-Mail: datenschutz@drivera.io

Doppelte Rolle: Drivera ist (1) Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für den Betrieb dieser Website und (2) Auftragsverarbeiter im Sinne des Art. 28 DSGVO im Verhältnis zu seinen Pilot-Kunden. Für Daten, die durch Ihren Arbeitgeber in der Plattform verarbeitet werden, ist Ihr Arbeitgeber der Verantwortliche.

2. EU-Vertreter (Art. 27 DSGVO)

Al Naqeeb Consulting Solutions FZ-LLC bereitet die Benennung eines Vertreters in der Europäischen Union vor. Bis zur abgeschlossenen Mandatierung fungiert die oben genannte Datenschutz-E-Mail als zentraler Kontakt für Betroffene und Aufsichtsbehörden (Reaktionsfrist: 72 Stunden).

3. Daten beim Besuch dieser Website

Bei jedem Aufruf einer Seite dieser Plattform werden technisch unvermeidlich folgende Daten verarbeitet (Server-Logs):

  • IP-Adresse (für DDoS-Abwehr 24 h gespeichert, danach gelöscht)
  • Zeitstempel des Zugriffs
  • Aufgerufene URL + HTTP-Status-Code + Datenmenge
  • User-Agent (Browser-Version, Betriebssystem)
  • Referrer (sofern übermittelt)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse — Betriebssicherheit, Missbrauchs- Erkennung). Diese Daten werden nicht zur Profilbildung oder Werbe-Auswertung verwendet.

4. Cookies

Drivera setzt ausschließlich technisch notwendige Cookies ein. Ein Consent-Banner ist daher nach § 25 Abs. 2 Nr. 2 TTDSG nicht erforderlich. Es findet kein Tracking, kein Profiling, keine Werbe-Auswertung statt.

  • Session-Cookie (HttpOnly, Secure, SameSite=Lax) — hält den Login aufrecht. Lebensdauer: 7 Tage bzw. bis Logout.
  • CSRF-Token-Cookie — schützt gegen Cross-Site- Request-Forgery. Lebensdauer: Session.
  • Theme-/Sprach-Präferenz (LocalStorage, kein Cookie) — speichert Hell/Dunkel-Modus und UI-Sprache. Kein Personenbezug.

5. Daten nach Login (Plattform-Nutzung)

Nach Login werden — abhängig von Ihrer Rolle und den vom Arbeitgeber aktivierten Modulen — verarbeitet:

  • Stammdaten (Name, E-Mail, Personalnummer)
  • Authentifizierungs-Metadaten (Login-Zeitstempel, IP gehasht, Session-ID)
  • Schicht-, Tour- und Compliance-Daten
  • Coaching-/Trainings-Daten
  • Kommunikationsdaten (Chat, Benachrichtigungen)
  • Geräte-Daten bei MDM-Aktivierung (IMEI, Modell, OS-Version)
  • Geofence-Boundary-Crossings bei aktiviertem Geofence-Modul: punktuelle Standortereignisse beim Betreten/Verlassen betrieblich definierter Zonen — keine Live-Ortung, keine Routenaufzeichnung.
  • Standort bei Stempel-Aktionen: eine einzelne Koordinate im Moment des Ein- und Ausstempelns sowie des Pausenbeginns und -endes, zur Plausibilisierung der erfassten Arbeitszeit — keine Erhebung zwischen den Stempelungen. Die Koordinate wird nach 90 Tagen automatisch gelöscht; die Zeitzeile selbst bleibt nach § 16 Abs. 2 ArbZG erhalten.
  • GPS-Roh-Koordinaten ausschließlich zu den in dieser Liste genannten Einzelanlässen — Geofence-Grenze, Stempel-Aktion, Standort-Anhang im Chat. Dazwischen wird kein Standort erhoben (an Geofence-Grenzen max. 14 Tage rolling, danach automatisch genullt).
  • Chat-Standort-Anhang nur bei separater Einwilligung (chat_location_attachment) — max. 14 Tage Roh-GPS, 180 Tage Nachricht.

Vollständige Mitarbeiter-Information nach Art. 13 DSGVO erhalten Sie über Ihren Arbeitgeber (Personalabteilung). Office-Admins finden die vollständige Drivera-DSFA-Vorlage im Compliance- Dashboard.

6. Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, z. B. Chat-GPS)
  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung gegenüber Pilot-Kunden)
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse — Betriebssicherheit, Anti-Spoofing)
  • § 26 BDSG (Beschäftigtenverhältnis — bei Mitarbeiter-Daten)
  • Art. 28 DSGVO (Auftragsverarbeitung gegenüber Pilot-Kunden)

7. Speicherdauer

  • Server-Logs (IP, User-Agent): 24 Stunden
  • Login-Audit-Trail: 1 Jahr
  • Geofence-Roh-Koordinaten: max. 14 Tage (Auto-Nullung)
  • Geofence-Boundary-Events: max. 90 Tage (Auto-Hard-Delete)
  • Chat-Standort-Anhang (Roh): 14 Tage
  • Chat-Nachrichten + Anhänge: 180 Tage
  • Externe Sync-Daten (Amazon-Touren, Geotab, TSM): 90 Tage, danach Pseudonymisierung
  • MDM-Audit-Log: 3 Jahre (gesetzliche Aufbewahrungspflicht)
  • Stammdaten: Beschäftigungsdauer + ggf. gesetzliche Aufbewahrung
  • Lohn-/Steuerdaten: 10 Jahre (steuerrechtlich)

8. Empfänger / Sub-Auftragsverarbeiter

Die Datenverarbeitung erfolgt physisch in der EU. Wir setzen folgende Auftragsverarbeiter ein (alle DPA/SCC-vertraglich gebunden):

  • Vercel Inc. (Frontend-Hosting, EU/Frankfurt, US-Mutterkonzern)
  • Railway / Hetzner Cloud (Backend-Hosting, EU/DE/NL)
  • Cloudflare R2 (Datei-Storage, EU, US-Mutterkonzern)
  • Google Cloud (Android Device Management, EU + US — SCC Modul 3)
  • Sentry (Error-Tracking, EU, US-Mutterkonzern — PII-gefiltert)
  • Resend (transaktionale E-Mails, EU, US-Mutterkonzern)
  • Upstash (Redis-Cache, EU)
  • Expo (Push-Benachrichtigungen, US — SCC Modul 3)
  • Anthropic / OpenAI (KI-Funktionen, optional, US/EU — SCC Modul 3)

CLOUD-Act-Hinweis: Auch EU-gehostete Sub- Auftragsverarbeiter mit US-Mutterkonzern (Vercel Inc., Cloudflare Inc., Sentry/Functional Software Inc., Resend Inc.) unterliegen potenziell dem US-CLOUD-Act. Schutz durch SCC + Transfer-Impact-Assessments (TIA), Verschlüsselung at-rest + in-transit, und vertragliche Anti-Disclosure-Klauseln.

Externe Datenquellen (Amazon Logistics, Arval/LeasePlan via Geotab, TSM-Anbieter): diese sind Verantwortliche der Ursprungsdaten. Drivera spiegelt deren Daten gemäß AVV in eigenen Cache-Tabellen (90 Tage, danach Pseudonymisierung).

Eingeloggte Office-Admins finden die vollständige aktuelle Sub-Auftragsverarbeiter-Liste im Compliance-Dashboard (Drivera-DSFA-Anhang).

9. Drittlandtransfer (Schrems-II-Hinweis)

Kein physischer Daten-Export in die UAE. Die Datenbank und das primäre Hosting befinden sich physisch in der EU.

Das UAE-domizilierte Personal von Al Naqeeb Consulting Solutions FZ-LLC kann administrativ remote auf die EU-Server zugreifen — dies gilt als Drittlandtransfer im Sinne der DSGVO. Schutz- maßnahmen:

  • Standardvertragsklauseln (SCC) Modul 2 nach Durchführungsbeschluss EU 2021/914
  • Strikte RBAC + 2FA + VPN für alle administrativen Zugriffe
  • Lückenloses Audit-Log aller Daten-Zugriffe
  • UAE PDPL als zusätzliche lokale Schutzgrundlage
  • Keine Routine-Auswertung — nur Support-Anlässe und Sicherheitsvorfälle

US-Sub-Auftragsverarbeiter (Google, Expo, Anthropic, OpenAI) verarbeiten Daten auf Basis von SCC-Modul-3-Verträgen plus Transfer-Impact-Assessment.

10. Ihre Rechte

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung / „Recht auf Vergessenwerden" (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitung auf Basis berechtigtem Interesse (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) — jederzeit, ohne Begründung
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Anfragen richten Sie bitte:

  • Als Mitarbeiter eines Drivera-Kunden: zuerst an Ihre Personalabteilung (Verantwortlicher im Sinne der DSGVO)
  • Bei Fragen zur Plattform-Sicherheit oder Drivera selbst: datenschutz@drivera.io

Sie erleiden keinen Nachteil, wenn Sie eine Einwilligung verweigern oder widerrufen.

11. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für gewerbliche Beschäftigtendaten ist insbesondere die Landes-Datenschutz-Behörde Ihres Wohnsitzes oder Arbeitsplatzes zuständig (nicht der BfDI, der nur für Bundesbehörden und Telekommunikations-Anbieter zuständig ist). Eine offizielle Liste aller Landes-Aufsichtsbehörden finden Sie unter bfdi.bund.de/SharedDocs/Adressen.

12. Änderungen dieser Erklärung

Bei wesentlichen Änderungen werden Sie beim nächsten Login um erneute Zustimmung gebeten. Die Versionsnummer oben zeigt den aktuellen Stand. Frühere Versionen können auf Anfrage bei datenschutz@drivera.io angefordert werden.