Datenschutz

Datenschutzerklärung

Stand: 21. August 2026

Diese Erklärung beschreibt die Verarbeitung personenbezogener Daten auf arbeitsschutzpilot.de und app.arbeitsschutzpilot.de. Details zur technischen Umgebung stehen zusätzlich unter Datensicherheit.

1. Verantwortlicher

Dawid Oleksiuk, Einzelunternehmer, Anschrift gemäß Impressum.

Datenschutzanfragen: datenschutz@arbeitsschutzpilot.de

2. Aufruf von Website und App

Beim Aufruf werden technisch erforderliche Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse, Referrer, Browser- und Geräteinformationen sowie Status- und Fehlerdaten. Zweck ist die sichere Auslieferung, Fehleranalyse und Abwehr missbräuchlicher Zugriffe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren und stabilen Betrieb des Dienstes. Die Anwendung wird über Cloudflare Pages und Cloudflare Workers bereitgestellt. Aktivierte Worker-Protokolle werden je nach Cloudflare-Tarif höchstens sieben Tage vorgehalten; Dokumentinhalte werden nicht gezielt in Anwendungslogs geschrieben.

3. Kostenloser Generator ohne Konto

Der Generator speichert einen Entwurf im lokalen Speicher des verwendeten Browsers. Dazu können Unternehmens- und Arbeitsplatzangaben, Gefährdungen, Maßnahmen, Verantwortliche, Fristen und Review-Daten gehören. Der PDF-Export wird im Browser erzeugt. Diese Entwurfsdaten werden nicht an den Workspace übertragen, solange der Nutzer sie nicht in einer Kontofunktion speichert. Sie bleiben auf dem Gerät, bis der Entwurf zurückgesetzt, der Browser-Speicher gelöscht oder die Website-Daten anderweitig entfernt werden. Die Verarbeitung erfolgt zur Bereitstellung der ausdrücklich angeforderten Generatorfunktion nach Art. 6 Abs. 1 lit. b DSGVO.

4. Konto und Workspace

Bei Registrierung und Nutzung verarbeiten wir Stammdaten und Zugangsdaten (Name, E-Mail-Adresse, passwortbasierter Anmeldenachweis, Rollen, Sitzungen), Organisations- und Arbeitsplatzdaten sowie die vom Kunden eingetragenen Gefährdungsbeurteilungen, Maßnahmen, Mitarbeitendendaten, Unterweisungszuweisungen, Status, Termine, Dokumente und Exporthistorien. Zwecke sind Authentifizierung, Vertragserfüllung, Mandantentrennung innerhalb eines Workspaces, Dokumentenerstellung, Nachverfolgung und Support. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheitsmaßnahmen beruhen ergänzend auf Art. 6 Abs. 1 lit. f DSGVO.

Kunden entscheiden als Verantwortliche, welche Beschäftigtendaten sie in den Workspace eintragen. ArbeitsschutzPilot verarbeitet diese Daten im Auftrag. Hierfür steht eine Vereinbarung zur Auftragsverarbeitungbereit. Gesundheitsdaten, Diagnosen oder andere besondere Kategorien personenbezogener Daten sollen nicht in Freitextfelder eingetragen werden, sofern dies nicht zwingend erforderlich, rechtlich geklärt und durch eine dokumentierte Weisung gedeckt ist.

5. Abrechnung über Stripe

Für bezahlte Pläne werden Name, E-Mail-Adresse, gewählter Plan, Kunden- und Abonnementreferenzen, Zahlungsstatus und abrechnungsbezogene Metadaten an Stripe übermittelt oder von Stripe empfangen. Vollständige Karten- oder Kontodaten werden in Stripe Checkout eingegeben und nicht auf unseren Systemen gespeichert. Die Verarbeitung dient Vertragsschluss, Abrechnung, Betrugsprävention und der Erfüllung handels- und steuerrechtlicher Pflichten (Art. 6 Abs. 1 lit. b, c und f DSGVO). Für eigene Verarbeitungen von Zahlungsdaten ist Stripe nach seinen Datenschutzinformationen verantwortlich.

6. Support und E-Mail

Bei einer Kontaktaufnahme verarbeiten wir Absender, Kontaktdaten, Inhalt, Anhänge und Zeitpunkte der Kommunikation zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anliegen und ansonsten Art. 6 Abs. 1 lit. f DSGVO. Supportnachrichten werden grundsätzlich nach Abschluss des Vorgangs gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten oder berechtigten Nachweis- und Sicherheitsinteressen entgegenstehen.

7. Google AdSense und Einwilligungsverwaltung

Auf redaktionellen Ratgeber- und Artikelseiten kann Werbung über Google AdSense eingebunden werden. Dazu können Google und zugelassene Werbepartner Informationen wie IP-Adresse, Browser- und Gerätedaten, aufgerufene Seite, ungefähre Region sowie Einwilligungs- und Interaktionsdaten verarbeiten. Cookies oder vergleichbare Technologien und personalisierte Werbung werden nur nach Maßgabe der zuvor erteilten Auswahl verwendet. Ohne Einwilligung können – soweit technisch und rechtlich zulässig – eingeschränkte oder nicht personalisierte Anzeigen erscheinen; andernfalls werden keine Anzeigen ausgeliefert.

Für Besucher im Europäischen Wirtschaftsraum, im Vereinigten Königreich und in der Schweiz wird die von Google bereitgestellte, nach dem IAB Transparency and Consent Framework zertifizierte Einwilligungsverwaltung eingesetzt. Rechtsgrundlage für einwilligungsbedürftige Zugriffe auf das Endgerät und die anschließende Datenverarbeitung ist die Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Eine Auswahl kann jederzeit über den von Google am Seitenende bereitgestellten Link zu den Datenschutz- und Cookie-Einstellungen widerrufen oder geändert werden.

Weitere Informationen zur Datenverarbeitung durch Google bei der Nutzung von Partnerangeboten stehen unter Datenverwendung durch Google bei Websites von Partnern.

8. Empfänger und Auftragsverarbeiter

  • Cloudflare, Inc.: DNS, CDN, Schutz, Pages, Workers, Hyperdrive und technische Protokolle.
  • Neon, Inc.: verwaltete PostgreSQL-Datenbank; das konfigurierte Produktionsprojekt liegt in AWS eu-central-1 (Frankfurt).
  • Stripe-Gesellschaften: Checkout, Abonnementverwaltung, Zahlung und Abrechnung.
  • Google Ireland Limited und zugelassene Werbepartner: Einwilligungsverwaltung und Werbeauslieferung auf redaktionellen Seiten.

Soweit Anbieter Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten, werden die Übermittlungen auf Angemessenheitsbeschlüsse, insbesondere eine gültige Zertifizierung nach dem EU-US Data Privacy Framework, oder EU-Standardvertragsklauseln und ergänzende Maßnahmen gestützt. Die jeweils aktuelle Unterauftragnehmerliste ist unter AVV aufgeführt.

9. Speicherdauer, Export und Löschung

Konten und Workspace-Inhalte werden während des Vertrags gespeichert. Gefährdungsbeurteilungen und Unterweisungsnachweise können durch berechtigte Nutzer als PDF exportiert werden. Owner und Admins können außerdem in den Workspace-Einstellungen einen vollständigen maschinenlesbaren JSON-Export herunterladen. Nach Ende einer aktiven Subskription kann der Owner den Workspace samt produktiven Kundendaten dort unmittelbar löschen. Die Löschung des persönlichen Login-Kontos oder eine unterstützte Löschung kann über datenschutz@arbeitsschutzpilot.de angefordert werden und erfolgt grundsätzlich innerhalb von 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht oder dokumentierte Weisung zur weiteren Aufbewahrung besteht. Wiederherstellungspunkte des Datenbankanbieters werden nach Ablauf des für das Projekt konfigurierten Restore-Fensters überschrieben und nicht zur regulären Rückholung einzelner Kundendaten verwendet. Abrechnungsunterlagen werden entsprechend den gesetzlichen Fristen aufbewahrt.

10. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann mit Wirkung für die Zukunft widerrufen werden. Anfragen können an datenschutz@arbeitsschutzpilot.de gerichtet werden. Beschäftigte wenden sich bei Daten, die ihr Arbeitgeber in einem Workspace verwaltet, vorrangig an diesen Verantwortlichen. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde.