1. Einleitung
Diese Datenschutzerklärung informiert Sie als Nutzerin oder Nutzer der mobilen Anwendung und Web-Anwendung „Safety Culture Performance“ (nachfolgend „App“) gemäß Art. 13 DSGVO darüber, welche personenbezogenen Daten im Rahmen der Nutzung der App verarbeitet werden, zu welchen Zwecken dies geschieht und welche Rechte Ihnen zustehen.
Die App wird Ihnen durch Ihren Arbeitgeber bzw. das Unternehmen bereitgestellt, für das Sie tätig sind („Mandant“). Verantwortlich für die Verarbeitung Ihrer personenbezogenen Daten im Rahmen der App-Nutzung ist dieser Mandant. Die WandelWerker Consulting GmbH stellt die App als Auftragsverarbeiterin im Auftrag des Mandanten bereit.
2. Verantwortlicher und Auftragsverarbeiter
2.1 Verantwortlicher (Art. 4 Nr. 7 DSGVO)
Verantwortlich für die Verarbeitung Ihrer personenbezogenen Daten in der App ist der jeweilige Mandant (in der Regel Ihr Arbeitgeber). Die Kontaktdaten des Verantwortlichen werden Ihnen vom Mandanten bzw. innerhalb der App mitgeteilt.
2.2 Auftragsverarbeiter (Art. 4 Nr. 8, Art. 28 DSGVO)
WandelWerker Consulting GmbH
Hofaue 35
42103 Wuppertal
Deutschland
E-Mail: service@wandelwerker.com
Telefon: (+49) 202/38 4879 77
2.3 Datenschutzbeauftragter
Soweit der Mandant einen Datenschutzbeauftragten benannt hat, ist dieser über die vom Mandanten bekanntgegebenen Kontaktdaten erreichbar. Eine Pflicht zur Bestellung eines Datenschutzbeauftragten besteht bei der WandelWerker Consulting GmbH derzeit nicht (§ 38 BDSG); ein interner Ansprechpartner für Datenschutzfragen ist unter der vorgenannten Adresse erreichbar.
3. Welche personenbezogenen Daten werden verarbeitet?
Im Rahmen Ihrer Nutzung der App werden insbesondere folgende Datenkategorien verarbeitet:
3.1 Stamm- und Authentifizierungsdaten
- Name, geschäftliche E-Mail-Adresse, Rolle, Status, organisatorische Zuordnung (Bereich, Abteilung, Team etc.)
- Bei Single-Sign-On über Microsoft Entra ID: Mandantenkennung, Benutzerkennung, Login-Metadaten
- Authentifizierungsdaten (Passwort-Hashes, Tokens); Passwörter werden nicht im Klartext gespeichert
3.2 Fach- und Inhaltsdaten
- Sicherheitsaktionen (Beobachtungen, Formularantworten, Status, Zeitpunkt, organisatorische Zuordnung)
- Maßnahmen (Verantwortlichkeit, Fälligkeit, Status, Kommentare, Verlauf)
- Empfehlungen und Bearbeitungshistorie
- Auswertungen, Kennzahlen und Berichte; je nach Rolle und Berechtigung personenbezogene Aktivitätsvergleiche anhand der Anzahl erfasster Sicherheitsaktionen, einschließlich Durchschnitts- und Rangwerten
3.3 Medien- und KI-Eingaben
- Fotos oder zulässige Bilddateien zu Sicherheitsaktionen
- Optional hochgeladene Bilder für OCR-Verarbeitung
- Optional hochgeladene Audiodateien für Transkription
- Ergebnisdaten aus OCR oder Audio-Transkription, soweit die KI-Funktion aktiviert und genutzt wird
Wenn Sie die Scan-Funktion nutzen, wird das ausgewählte Bild über unseren Server an die OpenAI-API übertragen. Die KI erkennt Texte und kann bei der strukturierten Verarbeitung Vorschläge für Formularfelder, die Einordnung als „sicher“ oder „unsicher“ und die Kritikalität des dokumentierten Sachverhalts erzeugen. Bei Nutzung der Transkriptionsfunktion wird die ausgewählte Audioaufnahme zur Umwandlung in Text an die OpenAI-API übertragen. Die Ergebnisse können Sie prüfen, bearbeiten und als Inhalte einer Sicherheitsaktion speichern.
3.4 Kommunikations- und Protokolldaten
Die Android- und iOS-App verwenden Firebase Crashlytics zur Absturzdiagnose. Der Dienst ist in den veröffentlichten App-Versionen automatisch aktiviert. Dabei werden Absturzberichte, Installationskennungen sowie technische Geräte- und App-Informationen an Google übertragen, um Fehler zu erkennen und zu beheben.
- In-App-Benachrichtigungen
- E-Mail-Benachrichtigungen und Versandstatus
- Push-Token und Push-Inhalte mobiler Geräte
- Audit- und Protokolldaten zu fachlichen und sicherheitsbezogenen Vorgängen
- Technische Verbindungsdaten (IP-Adresse, Geräte-/Browser-Informationen, Zeitstempel)
4. Zwecke und Rechtsgrundlagen der Verarbeitung
Die Verarbeitung Ihrer personenbezogenen Daten erfolgt zu folgenden Zwecken auf folgenden Rechtsgrundlagen:
4.1 Bereitstellung und Nutzung der App
Zweck: Erfassung, Strukturierung und Auswertung sicherheitsrelevanter betrieblicher Vorgänge, insbesondere Sicherheitsgespräche, Beobachtungen, Maßnahmenmanagement und Reporting. Soweit die jeweilige Rolle dies vorsieht, werden außerdem personenbezogene Aktivitätsvergleiche anhand der Anzahl erfasster Sicherheitsaktionen berechnet. Diese Vergleiche dienen der Darstellung der Beteiligung an Sicherheitsaktivitäten und werden ohne KI berechnet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b oder lit. f DSGVO (Vertrag des Mandanten / berechtigte Interessen des Mandanten an der Erfüllung seiner Arbeitsschutzpflichten) bzw. – im Beschäftigungskontext – § 26 Abs. 1 S. 1 BDSG i. V. m. Art. 88 DSGVO.
4.2 Authentifizierung und Zugriffsverwaltung
Zweck: Identifizierung und Berechtigungsprüfung der Nutzer, Schutz vor unbefugtem Zugriff.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO; § 26 Abs. 1 BDSG.
4.3 Push-, In-App- und E-Mail-Benachrichtigungen
Zweck: Information über zugewiesene Maßnahmen, fällige Aufgaben und relevante Vorgänge.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
4.4 Optionale KI-gestützte Funktionen (OCR, Audio-Transkription)
Zweck: Unterstützung der Dateneingabe durch Erkennung und strukturierte Aufbereitung von Bildinhalten, einschließlich Vorschlägen für Formularwerte, die Einordnung als „sicher“ oder „unsicher“ und die Kritikalität. Audioaufnahmen werden in Text umgewandelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b oder lit. f DSGVO. KI-generierte Ergebnisse können Ungenauigkeiten enthalten und sind vor ihrer Übernahme durch den Nutzer auf Plausibilität zu prüfen.
OpenAI verwendet über die API übermittelte Eingaben und Ausgaben standardmäßig nicht zum Training seiner Modelle. Eine Nutzung für diesen Zweck setzt eine gesonderte Freigabe durch den Inhaber des API-Kontos voraus. Davon zu unterscheiden ist die zeitweise Speicherung für Sicherheits- und Missbrauchskontrollen, die in Abschnitt 8 beschrieben wird.
4.5 Audit-, Sicherheits- und Protokollierungszwecke
Zweck: Protokollierung sicherheitsrelevanter und fachlicher Vorgänge, Schutz vor Missbrauch, IT-Sicherheit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c und lit. f DSGVO (gesetzliche Pflichten, berechtigte Interessen an Informationssicherheit).
4.6 Absturzdiagnose und App-Stabilität
Zweck: Erkennung, Untersuchung und Behebung von App-Abstürzen sowie Verbesserung der technischen Stabilität der Android- und iOS-App mithilfe von Firebase Crashlytics.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der zuverlässigen und stabilen Bereitstellung der App sowie der Behebung technischer Fehler.
5. Empfänger und Auftragsverarbeitung
Empfänger Ihrer personenbezogenen Daten sind:
- Berechtigte Personen innerhalb der Organisation des Mandanten (z. B. Führungskräfte, Sicherheitsfachkräfte, Administratoren) im Rahmen der zugewiesenen Rollen und Berechtigungen.
- WandelWerker Consulting GmbH als Auftragsverarbeiterin auf Grundlage einer Auftragsverarbeitungsvereinbarung (Art. 28 DSGVO).
- Eingesetzte Subprozessoren der WandelWerker Consulting GmbH (siehe Ziffer 6).
- Vom jeweiligen Mandanten eingerichtete E-Mail-Anbieter sowie der von WandelWerker Consulting GmbH für zentrale Nachrichten eingerichtete E-Mail-Anbieter, etwa für Bestätigungen zu Kontolöschanfragen, soweit der jeweilige Versandweg genutzt wird.
Eine Weitergabe an sonstige Dritte erfolgt nur, soweit dies gesetzlich zulässig ist (z. B. aufgrund gesetzlicher Aufbewahrungspflichten oder behördlicher Anordnungen).
6. Eingesetzte Subprozessoren
Folgende Subprozessoren können – je nach Konfiguration der Instanz – im Rahmen der Bereitstellung der App personenbezogene Daten verarbeiten. Eine aktuelle Übersicht ist in der Anlage 2 zur AVV einsehbar:
- STRATO AG (Berlin/Deutschland) – Hosting der Anwendung, Datenbank, Medienablage
- Microsoft Ireland Operations Ltd. – Microsoft Entra ID (SSO), Microsoft Graph, ggf. E-Mail-Versand
- Google Ireland Ltd. – Firebase Cloud Messaging für Push-Benachrichtigungen auf Android und iOS; bei iOS erfolgt die Zustellung anschließend über Apple APNs. Verarbeitet werden insbesondere Push-Token und Nachrichteninhalte. Firebase Crashlytics dient der Absturzdiagnose auf Android und iOS; verarbeitet werden insbesondere Absturzberichte, Installationskennungen sowie technische Geräte- und App-Informationen.
- Apple Distribution International Ltd. – Apple Push Notification service (Push für iOS)
- OpenAI Ireland Ltd. – optionale KI-gestützte Texterkennung und strukturierte Verarbeitung von Bildern sowie Audio-Transkription
- Let's Encrypt – Ausstellung von TLS-Zertifikaten
7. Übermittlung in Drittländer
Eine Übermittlung Ihrer personenbezogenen Daten in Drittländer außerhalb des Europäischen Wirtschaftsraums (EWR), insbesondere in die USA, erfolgt nur, soweit dies für die Bereitstellung der jeweiligen Funktion erforderlich ist. Dies betrifft insbesondere die Verarbeitung durch US-Konzerngesellschaften der in Abschnitt 6 genannten Anbieter im Zusammenhang mit KI-Funktionen, Push-Benachrichtigungen oder der Absturzdiagnose.
Die Übermittlung in die USA erfolgt auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission vom 10.07.2023 zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), soweit der Empfänger zertifiziert ist, und/oder auf Grundlage der Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914 (Art. 46 Abs. 2 lit. c DSGVO).
8. Speicherdauer
Kontodaten, Sicherheitsaktionen, Maßnahmen, Kommentare, Fotos und gespeicherte KI-Ergebnisse werden aufbewahrt, solange dies für die in dieser Erklärung genannten Zwecke erforderlich ist. Maßgeblich sind die vom Mandanten festgelegten Aufbewahrungs- und Löschvorgaben sowie gesetzliche Aufbewahrungspflichten. Nach Ende der Bereitstellung für den Mandanten werden die Daten nach dessen Weisung und den vertraglichen Vereinbarungen zurückgegeben oder gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Für einzelne Datenarten gelten folgende Aufbewahrungsregeln:
- Backups: Es werden sieben Tagesstände, vier Wochenstände und sechs Monatsstände aufbewahrt. Daten, die im laufenden System gelöscht oder geändert wurden, können bis zum turnusmäßigen Entfernen des jeweiligen Sicherungsstands in den Backups enthalten bleiben.
- Auditprotokolle: Löschung nach zwölf Monaten ab dem protokollierten Ereignis.
- Abgeschlossene Kontolöschanfragen: Löschung nach 90 Tagen ab Abschluss der Bearbeitung.
- Unbestätigte Kontolöschanfragen: Löschung nach sieben Tagen seit der letzten Aktualisierung des Bestätigungslinks. Bestätigte, noch offene Anfragen bleiben für die weitere Bearbeitung gespeichert; nach Abschluss gilt die vorstehende Frist.
- Gelesene In-App-Benachrichtigungen: Löschung, wenn ihre Erstellung mehr als 90 Tage zurückliegt. Vom Nutzer gelöschte Benachrichtigungen werden beim nächsten Bereinigungslauf entfernt.
Die genannten Fristen für Auditprotokolle, Kontolöschanfragen und In-App-Benachrichtigungen werden durch einen täglichen Bereinigungslauf im laufenden App-System umgesetzt. Für Backups und Daten bei externen Anbietern gelten jeweils gesonderte Verfahren.
- Firebase Crashlytics: Google bewahrt Absturzberichte und zugehörige Kennungen nach seinen Anbieterangaben 90 Tage auf und beginnt anschließend mit deren Entfernung aus den laufenden Systemen und Backups.
- Firebase Cloud Messaging: Google bewahrt Firebase-Installationskennungen bis zur Anforderung ihrer Löschung über die dafür vorgesehene Schnittstelle auf. Danach werden zugehörige Daten nach Anbieterangaben innerhalb von 180 Tagen aus den laufenden Systemen und Backups entfernt. Die Löschung eines Push-Tokens in unserer App-Datenbank ist nicht mit diesem Vorgang gleichzusetzen.
- OpenAI: Bei der für Bildverarbeitung verwendeten API können Eingaben und Ausgaben nach den Standardbedingungen in Protokollen zur Missbrauchskontrolle grundsätzlich bis zu 30 Tage gespeichert werden. Eine längere Speicherung ist nach den Anbieterbedingungen möglich, wenn sie gesetzlich erforderlich oder zum Schutz des Dienstes oder Dritter vor Schäden notwendig ist. Für die verwendete Audio-Transkriptionsschnittstelle weist OpenAI keine Aufbewahrung von Inhalten in solchen Protokollen oder als gespeicherte Anwendungsdaten aus. Gespeicherte Ergebnistexte in unserer App unterliegen den oben genannten Regeln für Inhaltsdaten.
Weitere Informationen zu den Aufbewahrungsregeln der Anbieter: https://firebase.google.com/support/privacy und https://developers.openai.com/api/docs/guides/your-data.
9. Ihre Rechte als betroffene Person
Eine Kontolöschanfrage wird vom Unternehmensadmin bearbeitet und löst keine sofortige vollständige Löschung aus. Bei der anschließenden Anonymisierung werden persönliche Kontodaten entfernt beziehungsweise ersetzt und zugehörige Sitzungs- und Push-Token gelöscht. Personenbezogene Inhalte in Freitexten, Kommentaren und Fotos werden dadurch nicht automatisch vollständig entfernt und müssen gesondert geprüft werden. Das Microsoft-Firmenkonto bleibt von diesem Vorgang unberührt.
Ihnen stehen nach der DSGVO folgende Rechte zu, die Sie grundsätzlich gegenüber dem Verantwortlichen (Mandanten) geltend machen können:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
- Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Die zuständige Aufsichtsbehörde richtet sich nach dem Sitz des Verantwortlichen. Für die WandelWerker Consulting GmbH ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2-4, 40213 Düsseldorf, zuständig.
Wenden sich Anfragen an die WandelWerker Consulting GmbH als Auftragsverarbeiterin, leiten wir diese gemäß Art. 28 Abs. 3 DSGVO an den jeweils Verantwortlichen weiter.
10. Automatisierte Entscheidungsfindung
Eine ausschließlich automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet im Rahmen der App nicht statt. KI-gestützte Funktionen unterstützen die Aufbereitung von Eingaben und erzeugen überprüfbare Vorschläge für Formularwerte. Sie erteilen keine automatische Sicherheitsfreigabe. Nutzer können die Ergebnisse vor dem Speichern prüfen und bearbeiten. Die in Abschnitt 4.1 beschriebenen Aktivitätsvergleiche beruhen auf der Anzahl erfasster Sicherheitsaktionen und werden ohne KI berechnet.
11. Sicherheitsmaßnahmen
WandelWerker Consulting GmbH trifft umfangreiche technische und organisatorische Maßnahmen nach Art. 32 DSGVO zum Schutz Ihrer Daten, insbesondere Verschlüsselung der Datenübertragung (TLS/HTTPS), Authentifizierung und Berechtigungsmanagement, Mandantentrennung, Protokollierung sicherheitsrelevanter Vorgänge sowie regelmäßige Sicherheitsupdates. Die konkreten Maßnahmen ergeben sich aus der Anlage 1 zur Auftragsverarbeitungsvereinbarung.
12. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung kann angepasst werden, soweit dies aufgrund geänderter Rechtslage, technischer Weiterentwicklung oder Änderungen der eingesetzten Subprozessoren erforderlich ist. Die jeweils aktuelle Fassung ist innerhalb der App abrufbar.