RECHTLICHES
Datenschutzerklärung
Stand: 1. Januar 2026. Diese Erklärung beschreibt, wie Caventi (Voldeq GmbH) Personendaten bearbeitet.
Verantwortlicher
Verantwortlich für die Datenbearbeitung im Sinne der DSGVO ist:
Voldeq GmbH, Lätternweg 47, 3052 Zollikofen, Schweiz. Handelsregister Bern, UID CHE-381.670.996.
Datenschutz-Kontakt: [email protected].
Hinweis zu unseren Rollen: Für diese Website, für Anfragen und für die Konten unserer Kundinnen und Kunden sind wir Verantwortliche. Für die Personendaten, die ein Arbeitgeber als Kunde in der Anwendung bearbeitet (insbesondere Beschäftigtendaten und Quittierungen von Betriebsanweisungen), ist der Arbeitgeber verantwortlich und Caventi handelt als Auftragsbearbeiter (siehe Abschnitt „Auftragsbearbeitung für Kundinnen und Kunden").
Geltungsbereich
Diese Erklärung gilt für die Website caventi.eu und die zugehörige Anwendung. Sie beschreibt, welche Personendaten wir bearbeiten, zu welchem Zweck, auf welcher Rechtsgrundlage und welche Rechte Ihnen zustehen.
Welche Daten wir verarbeiten
Je nachdem, wie Sie mit uns interagieren, bearbeiten wir folgende Kategorien:
- Server- und Protokolldaten: Beim Aufruf der Website verarbeitet unser Hosting-Dienstleister technisch notwendige Daten wie IP-Adresse, Datum/Uhrzeit, angefragte Ressource und User-Agent, um die Auslieferung und Sicherheit zu gewährleisten.
- Analysedaten (nur mit Einwilligung): Wenn Sie zustimmen, erheben wir mit PostHog pseudonyme Nutzungsdaten (z. B. besuchte Seiten, Klicks, Gerät/Browser) zur Reichweitenmessung und Produktverbesserung.
- Anfrage- und Lead-Daten: Bei der Demo-Anfrage oder beim Testzugang verarbeiten wir Name, Firma, Arbeits-E-Mail, Mitarbeitendenzahl und Land.
- Konto- und Anwendungsdaten: Für die Nutzung der Anwendung verarbeiten wir Name, E-Mail, Sprache, Rolle/Mitgliedschaft, Sitzungs- und Anmeldedaten (passwortlose Magic-Link-Anmeldung) sowie Oberflächeneinstellungen.
- Beschäftigten-Quittierungen (als Auftragsbearbeiter): Bestätigt eine beschäftigte Person das Lesen einer Betriebsanweisung, werden Kennung/Name, Dokumentversion, Sprache und Zeitstempel protokolliert. Verantwortlich hierfür ist der Arbeitgeber.
- Kontaktdaten: Wenn Sie uns per E-Mail schreiben, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage.
Zwecke und Rechtsgrundlagen
Wir bearbeiten Personendaten auf Grundlage der EU-Datenschutz-Grundverordnung (DSGVO) in Verbindung mit dem Bundesdatenschutzgesetz (BDSG). Je nach Verarbeitung stützen wir uns auf Vertrag, berechtigtes Interesse, Einwilligung oder gesetzliche Pflicht.
| Zweck | Rechtsgrundlage |
|---|---|
| Bereitstellung und Sicherheit der Website | Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) |
| Reichweitenmessung/Analyse (PostHog) | Einwilligung (§ 25 Abs. 1 TDDDG; Art. 6 Abs. 1 lit. a DSGVO) |
| Bearbeitung von Demo-/Test-/Kontaktanfragen | Anbahnung/Erfüllung eines Vertrags (Art. 6 Abs. 1 lit. b DSGVO) bzw. Einwilligung |
| Bereitstellung des Kontos und der Anwendung | Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) |
| Erfüllung gesetzlicher Pflichten | Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) |
| Quittierungen im Auftrag des Arbeitgebers | Auftragsbearbeitung (Art. 28 DSGVO); Verantwortlicher ist der Arbeitgeber |
Empfänger und Auftragsverarbeiter
Wir geben Daten nur weiter, soweit dies zur Leistungserbringung erforderlich ist. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Eine jeweils aktuelle Liste der Unterauftragsverarbeiter stellen wir auf Anfrage bereit.
| Empfänger | Zweck | Standort |
|---|---|---|
| Google Cloud (Compute Engine, Cloud Storage) | Hosting der Anwendung und Daten | Deutschland (Frankfurt, europe-west3) |
| Firebase Hosting (Google) | Auslieferung der Website | EU/USA |
| PostHog Inc. | Web-/Produktanalyse (nur mit Einwilligung) | USA |
| Cal.com, Inc. | Terminbuchung für Demos | USA |
| Twilio SendGrid | Transaktions-E-Mails (Anmelde-/Einladungslinks) | USA/EU |
| OpenAI | Auslesen von Sicherheitsdatenblättern (Text) | USA |
Öffentliche Datenquellen
Zur fachlichen Anreicherung von Stoffdaten fragen wir öffentliche Quellen ab (GESTIS/IFA-DGUV, ECHA, PubChem und die BAuA). Diese Abfragen erfolgen anhand von Stoffbezeichnungen/CAS-Nummern und enthalten keine Personendaten.
Übermittlung in Drittländer
Einige Dienste (z. B. PostHog, OpenAI, Cal.com, ggf. Google) verarbeiten Daten in den USA. Soweit der jeweilige Anbieter nach dem EU-US Data Privacy Framework zertifiziert ist, stützen wir die Übermittlung auf den Angemessenheitsbeschluss der EU-Kommission. Im Übrigen und ergänzend vereinbaren wir die EU-Standardvertragsklauseln (SCC) sowie ergänzende Schutzmaßnahmen; eine Kopie der Standardvertragsklauseln erhalten Sie auf Anfrage unter [email protected]. Den US-Datentransfer für die Analyse lösen wir nur nach Ihrer Einwilligung aus.
Speicherdauer und Löschung
Wir bearbeiten Personendaten nur so lange, wie es für den jeweiligen Zweck oder gesetzliche Pflichten erforderlich ist, und löschen oder anonymisieren sie danach.
- Sitzungen und Magic-Link-Token: kurzlebig; abgelaufene/verbrauchte Token werden regelmäßig automatisch gelöscht.
- Anfrage-/Lead-Daten: bis zur Bearbeitung und für die Dauer der Geschäftsanbahnung.
- Kontodaten: für die Vertragsdauer; bei Kontolöschung werden Identitätsdaten gelöscht oder anonymisiert.
- Quittierungen von Betriebsanweisungen: Diese Arbeitsschutznachweise unterliegen Aufbewahrungspflichten. Bei einer Löschung der Person wird die Verknüpfung anonymisiert, der Nachweis selbst bleibt erhalten.
- Server- und Protokolldaten: technisch notwendige Logs (u. a. IP-Adresse) werden nur kurz zur Auslieferung und Missbrauchsabwehr vorgehalten und regelmäßig, spätestens nach 30 Tagen, gelöscht oder anonymisiert.
- Analysedaten (PostHog): pseudonyme Nutzungsdaten werden nach höchstens 12 Monaten gelöscht oder aggregiert.
- Kontakt- und E-Mail-Korrespondenz: bis zur abschließenden Bearbeitung Ihres Anliegens und danach im Rahmen gesetzlicher Aufbewahrungsfristen.
Ihre Rechte
Ihnen stehen insbesondere folgende Rechte zu:
- Auskunft über die zu Ihnen bearbeiteten Daten,
- Berichtigung unrichtiger Daten,
- Löschung bzw. Vernichtung,
- Einschränkung der Bearbeitung,
- Datenübertragbarkeit/Datenherausgabe,
- Widerspruch gegen Bearbeitungen auf Grundlage berechtigter Interessen sowie
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.
Widerspruchsrecht (Art. 21 DSGVO)
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Bearbeitung Sie betreffender Personendaten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt. Wir bearbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Bearbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Selbstbedienung in der Anwendung
Angemeldete Nutzerinnen und Nutzer können ihre persönlichen Daten in der Anwendung unter „Konto" als maschinenlesbare Datei exportieren und ihr Konto löschen lassen. Für alle weiteren Anliegen erreichen Sie uns unter [email protected].
Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Arbeitsplatzes oder des mutmaßlichen Verstoßes.
Auftragsverarbeitung für Kundinnen und Kunden
Soweit ein Arbeitgeber die Anwendung nutzt und dabei Beschäftigtendaten verarbeitet, ist er Verantwortlicher und Caventi Auftragsverarbeiter. Grundlage ist ein Auftragsverarbeitungsvertrag (AVV/DPA) nach Art. 28 DSGVO. Betroffene Beschäftigte richten ihre Anliegen an ihren Arbeitgeber; wir unterstützen diesen bei der Erfüllung.
Keine automatisierte Entscheidung im Einzelfall
Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung findet nicht statt. Die fachlichen Ableitungen der Anwendung sind Entscheidungsunterstützung; die Verantwortung für Maßnahmen verbleibt beim Arbeitgeber.
Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen: strikte Mandantentrennung (Row-Level-Security), Verschlüsselung der Übertragung (TLS), gehashte Sitzungs- und Anmeldetoken, Mehr-Faktor-Authentisierung für Betreiberzugänge, EU-Datenhaltung und verschlüsselte, ausgelagerte Backups.
Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Bearbeitung oder die Rechtslage ändert. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.