RECHTLICHES

Datenschutzerklärung

Stand: 1. Januar 2026. Diese Erklärung beschreibt, wie Caventi (Voldeq GmbH) Personendaten bearbeitet.

Verantwortlicher

Verantwortlich für die Datenbearbeitung im Sinne der DSGVO ist:

Voldeq GmbH, Lätternweg 47, 3052 Zollikofen, Schweiz. Handelsregister Bern, UID CHE-381.670.996.

Datenschutz-Kontakt: [email protected].

Hinweis zu unseren Rollen: Für diese Website, für Anfragen und für die Konten unserer Kundinnen und Kunden sind wir Verantwortliche. Für die Personendaten, die ein Arbeitgeber als Kunde in der Anwendung bearbeitet (insbesondere Beschäftigtendaten und Quittierungen von Betriebsanweisungen), ist der Arbeitgeber verantwortlich und Caventi handelt als Auftragsbearbeiter (siehe Abschnitt „Auftragsbearbeitung für Kundinnen und Kunden").

Geltungsbereich

Diese Erklärung gilt für die Website caventi.eu und die zugehörige Anwendung. Sie beschreibt, welche Personendaten wir bearbeiten, zu welchem Zweck, auf welcher Rechtsgrundlage und welche Rechte Ihnen zustehen.

Welche Daten wir verarbeiten

Je nachdem, wie Sie mit uns interagieren, bearbeiten wir folgende Kategorien:

  • Server- und Protokolldaten: Beim Aufruf der Website verarbeitet unser Hosting-Dienstleister technisch notwendige Daten wie IP-Adresse, Datum/Uhrzeit, angefragte Ressource und User-Agent, um die Auslieferung und Sicherheit zu gewährleisten.
  • Analysedaten (nur mit Einwilligung): Wenn Sie zustimmen, erheben wir mit PostHog pseudonyme Nutzungsdaten (z. B. besuchte Seiten, Klicks, Gerät/Browser) zur Reichweitenmessung und Produktverbesserung.
  • Anfrage- und Lead-Daten: Bei der Demo-Anfrage oder beim Testzugang verarbeiten wir Name, Firma, Arbeits-E-Mail, Mitarbeitendenzahl und Land.
  • Konto- und Anwendungsdaten: Für die Nutzung der Anwendung verarbeiten wir Name, E-Mail, Sprache, Rolle/Mitgliedschaft, Sitzungs- und Anmeldedaten (passwortlose Magic-Link-Anmeldung) sowie Oberflächeneinstellungen.
  • Beschäftigten-Quittierungen (als Auftragsbearbeiter): Bestätigt eine beschäftigte Person das Lesen einer Betriebsanweisung, werden Kennung/Name, Dokumentversion, Sprache und Zeitstempel protokolliert. Verantwortlich hierfür ist der Arbeitgeber.
  • Kontaktdaten: Wenn Sie uns per E-Mail schreiben, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage.

Zwecke und Rechtsgrundlagen

Wir bearbeiten Personendaten auf Grundlage der EU-Datenschutz-Grundverordnung (DSGVO) in Verbindung mit dem Bundesdatenschutzgesetz (BDSG). Je nach Verarbeitung stützen wir uns auf Vertrag, berechtigtes Interesse, Einwilligung oder gesetzliche Pflicht.

ZweckRechtsgrundlage
Bereitstellung und Sicherheit der WebsiteBerechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO)
Reichweitenmessung/Analyse (PostHog)Einwilligung (§ 25 Abs. 1 TDDDG; Art. 6 Abs. 1 lit. a DSGVO)
Bearbeitung von Demo-/Test-/KontaktanfragenAnbahnung/Erfüllung eines Vertrags (Art. 6 Abs. 1 lit. b DSGVO) bzw. Einwilligung
Bereitstellung des Kontos und der AnwendungVertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
Erfüllung gesetzlicher PflichtenRechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO)
Quittierungen im Auftrag des ArbeitgebersAuftragsbearbeitung (Art. 28 DSGVO); Verantwortlicher ist der Arbeitgeber

Cookies und Analyse

Wir setzen nur technisch notwendige Cookies ohne Einwilligung ein. Nicht notwendige Analyse-Cookies (PostHog) laden ausschließlich, nachdem Sie im Cookie-Banner eingewilligt haben. Ihre Auswahl speichern wir in einem First-Party-Cookie (cav_consent); Sie können sie jederzeit über „Cookie-Einstellungen" im Seitenfuß ändern oder widerrufen. PostHog legt pseudonyme Kennungen nicht nur in Cookies, sondern auch im Local Storage Ihres Browsers ab; nach einem Widerruf werden keine weiteren Analysedaten erfasst. Rechtsgrundlage für das Speichern von Informationen auf Ihrem Endgerät und den Zugriff darauf ist bei nicht notwendigen Cookies Ihre Einwilligung nach § 25 Abs. 1 TDDDG, bei technisch notwendigen Cookies § 25 Abs. 2 Nr. 2 TDDDG. Die anschließende Verarbeitung personenbezogener Daten stützen wir auf Art. 6 Abs. 1 lit. a bzw. lit. f DSGVO.

Cookie/DienstZweckKategorieSpeicherdauer
cav_consentSpeichert Ihre Datenschutz-AuswahlNotwendigbis zu 12 Monate
PostHog (ph_*)Pseudonyme Reichweiten-/ProduktanalyseAnalyse (Einwilligung)bis zu 12 Monate

Empfänger und Auftragsverarbeiter

Wir geben Daten nur weiter, soweit dies zur Leistungserbringung erforderlich ist. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Eine jeweils aktuelle Liste der Unterauftragsverarbeiter stellen wir auf Anfrage bereit.

EmpfängerZweckStandort
Google Cloud (Compute Engine, Cloud Storage)Hosting der Anwendung und DatenDeutschland (Frankfurt, europe-west3)
Firebase Hosting (Google)Auslieferung der WebsiteEU/USA
PostHog Inc.Web-/Produktanalyse (nur mit Einwilligung)USA
Cal.com, Inc.Terminbuchung für DemosUSA
Twilio SendGridTransaktions-E-Mails (Anmelde-/Einladungslinks)USA/EU
OpenAIAuslesen von Sicherheitsdatenblättern (Text)USA

Öffentliche Datenquellen

Zur fachlichen Anreicherung von Stoffdaten fragen wir öffentliche Quellen ab (GESTIS/IFA-DGUV, ECHA, PubChem und die BAuA). Diese Abfragen erfolgen anhand von Stoffbezeichnungen/CAS-Nummern und enthalten keine Personendaten.

Übermittlung in Drittländer

Einige Dienste (z. B. PostHog, OpenAI, Cal.com, ggf. Google) verarbeiten Daten in den USA. Soweit der jeweilige Anbieter nach dem EU-US Data Privacy Framework zertifiziert ist, stützen wir die Übermittlung auf den Angemessenheitsbeschluss der EU-Kommission. Im Übrigen und ergänzend vereinbaren wir die EU-Standardvertragsklauseln (SCC) sowie ergänzende Schutzmaßnahmen; eine Kopie der Standardvertragsklauseln erhalten Sie auf Anfrage unter [email protected]. Den US-Datentransfer für die Analyse lösen wir nur nach Ihrer Einwilligung aus.

Speicherdauer und Löschung

Wir bearbeiten Personendaten nur so lange, wie es für den jeweiligen Zweck oder gesetzliche Pflichten erforderlich ist, und löschen oder anonymisieren sie danach.

  • Sitzungen und Magic-Link-Token: kurzlebig; abgelaufene/verbrauchte Token werden regelmäßig automatisch gelöscht.
  • Anfrage-/Lead-Daten: bis zur Bearbeitung und für die Dauer der Geschäftsanbahnung.
  • Kontodaten: für die Vertragsdauer; bei Kontolöschung werden Identitätsdaten gelöscht oder anonymisiert.
  • Quittierungen von Betriebsanweisungen: Diese Arbeitsschutznachweise unterliegen Aufbewahrungspflichten. Bei einer Löschung der Person wird die Verknüpfung anonymisiert, der Nachweis selbst bleibt erhalten.
  • Server- und Protokolldaten: technisch notwendige Logs (u. a. IP-Adresse) werden nur kurz zur Auslieferung und Missbrauchsabwehr vorgehalten und regelmäßig, spätestens nach 30 Tagen, gelöscht oder anonymisiert.
  • Analysedaten (PostHog): pseudonyme Nutzungsdaten werden nach höchstens 12 Monaten gelöscht oder aggregiert.
  • Kontakt- und E-Mail-Korrespondenz: bis zur abschließenden Bearbeitung Ihres Anliegens und danach im Rahmen gesetzlicher Aufbewahrungsfristen.

Ihre Rechte

Ihnen stehen insbesondere folgende Rechte zu:

  • Auskunft über die zu Ihnen bearbeiteten Daten,
  • Berichtigung unrichtiger Daten,
  • Löschung bzw. Vernichtung,
  • Einschränkung der Bearbeitung,
  • Datenübertragbarkeit/Datenherausgabe,
  • Widerspruch gegen Bearbeitungen auf Grundlage berechtigter Interessen sowie
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.

Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Bearbeitung Sie betreffender Personendaten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt. Wir bearbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Bearbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Selbstbedienung in der Anwendung

Angemeldete Nutzerinnen und Nutzer können ihre persönlichen Daten in der Anwendung unter „Konto" als maschinenlesbare Datei exportieren und ihr Konto löschen lassen. Für alle weiteren Anliegen erreichen Sie uns unter [email protected].

Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Arbeitsplatzes oder des mutmaßlichen Verstoßes.

Auftragsverarbeitung für Kundinnen und Kunden

Soweit ein Arbeitgeber die Anwendung nutzt und dabei Beschäftigtendaten verarbeitet, ist er Verantwortlicher und Caventi Auftragsverarbeiter. Grundlage ist ein Auftragsverarbeitungsvertrag (AVV/DPA) nach Art. 28 DSGVO. Betroffene Beschäftigte richten ihre Anliegen an ihren Arbeitgeber; wir unterstützen diesen bei der Erfüllung.

Keine automatisierte Entscheidung im Einzelfall

Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung findet nicht statt. Die fachlichen Ableitungen der Anwendung sind Entscheidungsunterstützung; die Verantwortung für Maßnahmen verbleibt beim Arbeitgeber.

Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen: strikte Mandantentrennung (Row-Level-Security), Verschlüsselung der Übertragung (TLS), gehashte Sitzungs- und Anmeldetoken, Mehr-Faktor-Authentisierung für Betreiberzugänge, EU-Datenhaltung und verschlüsselte, ausgelagerte Backups.

Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die Bearbeitung oder die Rechtslage ändert. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.