Datenschutzerklärung

Stand: 16. August 2026

Diese Erklärung beschreibt die Verarbeitung personenbezogener Daten auf hewosystems.com, in den dort angebotenen Tools und bei Nutzung der nativen HeWo-App.

1. Verantwortlicher

HeWo Systems GbR
Gesellschafter: Bo Herzog und Lios Wolters
Elbchaussee 17
22765 Hamburg
Deutschland
E-Mail: kontakt@hewosystems.com

Es ist kein Datenschutzbeauftragter bestellt. Datenschutzanfragen können direkt an die genannte E-Mail-Adresse gerichtet werden.

2. Allgemeine Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten insbesondere:

  • zur Durchführung eines Vertrags oder vorvertraglicher Maßnahmen nach Art. 6 Abs. 1 lit. b DSGVO,
  • zur Erfüllung gesetzlicher Pflichten nach Art. 6 Abs. 1 lit. c DSGVO,
  • auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 lit. f DSGVO, vor allem für sicheren Betrieb, Missbrauchsschutz, Fehleranalyse und die Beantwortung geschäftlicher Anfragen,
  • auf Grundlage einer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, wenn sie für einen bestimmten Vorgang ausdrücklich eingeholt wird.

Soweit wir Daten im Auftrag eines Kundenbetriebs verarbeiten, richtet sich die Rechtsgrundlage der Verarbeitung durch den Kundenbetrieb. Wir verarbeiten diese Daten nach dessen Weisung und auf Grundlage eines Vertrags nach Art. 28 DSGVO.

3. Aufruf und Hosting der Website

Die Website wird über Netlify bereitgestellt. Beim Aufruf können insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Referrer, Browser, Betriebssystem und technische Fehlerdaten verarbeitet werden. Die Verarbeitung ist erforderlich, um die Website auszuliefern, Angriffe abzuwehren und Fehler zu untersuchen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb des Angebots. Empfänger ist Netlify, Inc., 101 2nd Street, San Francisco, CA 94105, USA. Netlify beschreibt internationale Verarbeitungen, eine Zertifizierung nach dem EU-US Data Privacy Framework und den Einsatz von Standardvertragsklauseln. Weitere Informationen: Netlify Privacy Statement.

Serverprotokolle werden nur so lange aufbewahrt, wie dies für Betrieb, Sicherheit und Fehleranalyse erforderlich ist oder gesetzliche Pflichten bestehen. Die konkrete technische Vorhaltezeit kann zusätzlich vom eingesetzten Hosting-Tarif und von Sicherheitsereignissen abhängen.

4. Kontakt- und Demoanfragen

Beim Kontaktformular verarbeiten wir Name, Firma, E-Mail-Adresse, eine optionale Telefonnummer und den Nachrichteninhalt. Bei der Demo-Qualifizierung kommen Angaben zum Betrieb, Gewerk, zur Betriebsgröße, eingesetzten Werkzeugen, Softwarestatus und gewünschten Verbesserungen hinzu. Außerdem können übergebene Kampagnenparameter und der Seitenpfad verarbeitet werden.

Zweck ist die Bearbeitung der Anfrage, die Vorbereitung eines Gesprächs und gegebenenfalls die Vertragsanbahnung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; bei allgemeinen geschäftlichen Anfragen zusätzlich Art. 6 Abs. 1 lit. f DSGVO. Pflichtfelder sind erforderlich, um die Anfrage sinnvoll zuzuordnen und zu beantworten. Optionale Angaben können weggelassen werden.

Für den E-Mail-Versand verwenden wir Resend, einen Dienst der Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Dabei werden Absender- und Empfängeradresse, Betreff, Nachricht, Versandzeitpunkt und technische Versanddaten verarbeitet. Die primäre Verarbeitung findet laut Anbieter in den USA statt. Das aktuelle Data Processing Addendum des Anbieters enthält EU-Standardvertragsklauseln: Resend Data Processing Addendum.

Die Website selbst führt keine eigene Lead-Datenbank. Eingaben aus dem Kontakt- und dem Partnerformular werden ausschließlich als E-Mail an unser Postfach übermittelt.

App-Demo-Anfragen werden zusätzlich zur E-Mail in unserer internen Auftragsplattform gespeichert und dort in einem geschützten, nur für uns zugänglichen Verwaltungsbereich bearbeitet. Gespeichert werden die im Formular gemachten Angaben, die genannten Kampagnen- und Seiteninformationen sowie Eingangszeitpunkt und Bearbeitungsstand. Die Auftragsplattform wird bei Vercel betrieben, die Daten liegen in der Datenbank von Supabase; beide sind in Abschnitt 9 aufgeführt. Bearbeitete Anfragen werden 90 Tage nach der Entscheidung automatisch gelöscht, nicht bearbeitete Anfragen spätestens 180 Tage nach Eingang.

Darüber hinaus löschen wir Anfragen, wenn sie abschließend bearbeitet sind und keine Vertrags-, Nachweis- oder gesetzlichen Aufbewahrungsgründe mehr bestehen.

Zur Abwehr automatisierter oder übermäßiger Anfragen wird die IP-Adresse für eine begrenzte Anzahl von Versuchen in einem flüchtigen, serverseitigen Arbeitsspeicher verarbeitet. Die Website legt dafür keine dauerhafte eigene IP-Datenbank an. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

5. Lokaler Arbeitsnachweis-Scanner und PDF-Tool

Der öffentliche Arbeitsnachweis-Scanner verarbeitet ausgewählte Bilder und den erkannten Text lokal im Browser. Bilder, OCR-Text, Namen, Arbeitszeiten, Tätigkeiten und Materialangaben werden im geprüften Ablauf nicht an unsere Server übertragen. Die OCR-Ressourcen werden von unserer eigenen Domain geladen.

Für die Übergabe an den PDF-Generator wird ein strukturierter Entwurf ohne Originalbild im Local Storage des Browsers unter dem Schlüssel hewo_scanner_draft gespeichert. Das PDF-Tool liest den Entwurf und entfernt ihn anschließend. Wird der Vorgang abgebrochen, bleibt der Eintrag bis zur manuellen Löschung der Browserdaten bestehen. Sprachdaten der lokalen Tesseract-OCR können zur Beschleunigung weiterer Aufrufe im IndexedDB-Speicher des Browsers zwischengespeichert werden.

Nutzer sollten nur Dokumente verarbeiten, zu deren Verwendung sie berechtigt sind. Arbeitsnachweise können Daten von Mitarbeitenden, Kunden oder anderen Personen enthalten.

6. Endgerätespeicher, Cookies und Tracking

Die Website setzt im geprüften Stand keine Cookies, keine Webanalyse, keine Werbe-Pixel und kein Nutzertracking ein. Neben dem Scanner-Entwurf und dem OCR-Zwischenspeicher wird im Local Storage ein Zeitstempel unter hewo_demo_prompt_dismissed_until gespeichert, wenn ein Demo-Hinweis für sieben Tage ausgeblendet wird. Nach Ablauf verliert der Wert seine Wirkung; er bleibt bis zur Löschung der Browserdaten auf dem Endgerät.

Diese Speicherzugriffe dienen ausschließlich der vom Nutzer angeforderten lokalen Scanner-/PDF-Funktion beziehungsweise dem Ausblenden des Hinweises. Sie werden auf § 25 Abs. 2 Nr. 2 TDDDG gestützt. Werden künftig nicht erforderliche Analyse-, Marketing- oder Profiling-Technologien ergänzt, wird vor deren Einsatz eine erforderliche Einwilligung eingeholt.

7. Schriftarten und externe Links

Die Schriftarten Inter und Instrument Serif werden beim Build über die Next.js-Schriftfunktion eingebunden und anschließend von der eigenen Website ausgeliefert. Beim Seitenaufruf wird keine Verbindung zu Google Fonts hergestellt.

Links zu Social-Media-Profilen, Google Maps oder anderen externen Angeboten übertragen erst nach aktivem Öffnen Daten an den jeweiligen Anbieter. Dazu können IP-Adresse, Referrer, Browserdaten und – bei angemeldeten Nutzern – Kontoinformationen gehören. Für die weitere Verarbeitung ist der externe Anbieter verantwortlich.

8. Datenschutz in der HeWo-App

Verantwortlichkeiten

Die HeWo-App wird Unternehmen zur Organisation ihrer Aufträge und Außendienstarbeit bereitgestellt. Für Mitarbeiter-, Kunden-, Auftrags-, Zeit-, Material-, Foto-, Standort- und Unterschriftsdaten ist regelmäßig der jeweilige Kundenbetrieb verantwortlich. Die HeWo Systems GbR verarbeitet diese Daten dann als Auftragsverarbeiter nach Weisung des Kundenbetriebs. Ergänzend gelten dessen Datenschutzhinweise.

Für eigene Zwecke wie Verwaltung der App-Zugänge, Missbrauchsschutz, IT-Sicherheit, eigene Supportkommunikation und Erfüllung gesetzlicher Pflichten kann die HeWo Systems GbR selbst Verantwortlicher sein.

Herkunft und Kategorien der Daten

App-Konten werden in der Regel durch den Kundenbetrieb eingerichtet; eine freie Selbstregistrierung in der nativen App ist nicht vorgesehen. Stammdaten können deshalb vom Kundenbetrieb stammen. Auftrags- und Kundendaten werden aus dem Auftragssystem des Betriebs bereitgestellt oder von berechtigten Nutzern eingegeben.

Je nach freigeschalteter Funktion verarbeitet die App:

  • Name, E-Mail-Adresse, Nutzer- und Mitarbeiterkennung, Firma, Rolle und Berechtigungen,
  • Kundennamen und -kontaktdaten, Auftragsadresse, Auftragsbeschreibung, Status und Termine,
  • Arbeits-, Fahrt- und Pausenzeiten, Tätigkeiten, Material, Notizen und Arbeitsnachweise,
  • Fotos, Fotokategorie, Auftragsbezug und Dateimetadaten,
  • Kundenunterschriften mit Auftrags- und Nachweisbezug,
  • einmalig abgerufene Standortkoordinaten und Genauigkeit bei einer aktiv ausgelösten Anwesenheitsprüfung,
  • aktiv aufgenommene Audiodaten, Transkript und daraus erzeugte Vorschläge für Material oder Auftragsnotizen,
  • zufällig erzeugte App-Geräte-ID, Plattform, App-/Build-Version, Push-Token, Netzwerkstatus und Synchronisationsinformationen,
  • Supportnachricht, optionale Auftrags-ID, Seite, User-Agent sowie Name, E-Mail und Rolle des angemeldeten Nutzers,
  • Sicherheits- und Diagnosedaten wie IP-Adresse, Anmeldeerfolg/-fehler, Zeitpunkt, Anfrage-ID, Fehlerart und technische Zähler.

Die App ist nicht für Werbung, Nutzertracking, den Verkauf von Daten, Hintergrundortung, den Zugriff auf das Adressbuch oder In-App-Käufe vorgesehen.

Konto, Sitzung und Offline-Nutzung

Die Anmeldung erfolgt über Supabase Auth. Sitzungstoken werden im geschützten Keychain-/Keystore-Bereich des Geräts gespeichert. Für die Offline-Nutzung hält die App Auftrags-, Kunden-, Arbeits- und Synchronisationsdaten in einer je Nutzer verschlüsselten SQLite-Datenbank vor. Ausstehende Vorgänge werden verschlüsselt gespeichert und bei bestehender Verbindung synchronisiert.

Bei einer vollständigen Abmeldung löscht die App die lokale Datenbank, verschlüsselte lokale Fotodateien und die lokale Sitzung und widerruft die Gerätebindung. Vorher warnt sie vor noch nicht synchronisierten Vorgängen. Die Abmeldung löscht nicht automatisch das serverseitige Konto oder Geschäftsunterlagen des Kundenbetriebs.

Kamera, Fotos und lokale Texterkennung

Kamera und Fotobibliothek werden nur nach aktiver Auswahl und nach Freigabe der Systemberechtigung verwendet. Fotos werden lokal verschlüsselt, an einen privaten Supabase-Storage übertragen und nach erfolgreicher Synchronisation lokal entfernt. Der Zugriff auf Serverfotos ist auf berechtigte Nutzer und Aufträge beschränkt.

Der native Papiernachweis-Scanner verwendet ML-Kit- Texterkennung auf dem Gerät. Im geprüften Ablauf wird das Bild hierfür nicht an einen separaten OCR-Server von HeWo übertragen.

Standort und Navigation

Die App führt keine Hintergrundortung durch. Eine genaue Position wird nur abgerufen, wenn der Nutzer die Anwesenheitsprüfung aktiv startet und die Systemberechtigung erteilt hat. Die Koordinaten und die Genauigkeit werden mit dem hinterlegten Auftragsort verglichen. Bei fehlender Verbindung können sie bis zur Synchronisation verschlüsselt auf dem Gerät verbleiben.

Serverseitig wird nach erfolgreicher Prüfung die Bestätigung mit Firma, Auftrag, Mitarbeiter und Zeitpunkt gespeichert; die geprüfte Routine sieht eine Löschung nach 90 Tagen vor. Rohkoordinaten, Distanz und Genauigkeit werden nicht als dauerhafte Bestätigung aufbewahrt.

Bei aktivem Öffnen der Navigation wird die Zieladresse an Google Maps oder den auf dem Gerät ausgewählten Kartendienst übergeben. Der externe Kartendienst verarbeitet diese Daten in eigener Verantwortung.

Sprachassistent

Der Sprachassistent wird nur nach aktivem Start und Mikrofonfreigabe verwendet. Eine Aufnahme ist technisch auf maximal 120 Sekunden begrenzt. Die Aufnahme wird über die HeWo-API an Microsoft Azure zur Transkription übertragen. Das Transkript wird anschließend zusammen mit der Auftragsbeschreibung und dem relevanten Materialkatalog an ein in Azure bereitgestelltes Sprachmodell gesendet, um Vorschläge zu erzeugen.

Vorschläge werden nicht automatisch übernommen; der Nutzer bestätigt sie einzeln. Die HeWo-API speichert Aufnahme und Transkript im geprüften Ablauf nicht dauerhaft. Protokolliert werden können Auftrags-ID, Audiogröße, Materialanzahl, Anfrage-ID und Fehlerdaten, nicht aber der vollständige Sprachinhalt.

Nach der derzeitigen technischen Konfiguration erfolgt die Transkription über eine Azure-Ressource in Sweden Central und die Textverarbeitung in einer EU Data Zone. Eingaben und Ausgaben werden laut Microsoft nicht zum Training der Basismodelle verwendet. Azure kann Inhalte zur Missbrauchserkennung automatisiert prüfen; bei auffälligen Mustern kann nach den Diensteinstellungen eine begrenzte Überprüfung durch autorisierte Personen erfolgen. Weitere Informationen: Microsoft Azure – Daten, Datenschutz und Sicherheit.

Push-Benachrichtigungen

Push-Benachrichtigungen sind optional. Nach Zustimmung des Betriebssystems werden Push-Token, zufällige Geräte-ID, Plattform und App-Version registriert. Für Android wird Firebase Cloud Messaging von Google eingesetzt; auf iOS erfolgt die Zustellung zusätzlich über den Apple Push Notification Service. Eine Nachricht kann Titel, Nachrichtentext, Zielseite, Tag und Auftragsbezug enthalten.

Push-Token werden bei Deaktivierung, vollständiger Abmeldung oder festgestellter Ungültigkeit entfernt beziehungsweise widerrufen. Interne Benachrichtigungsereignisse werden nach der geprüften Routine 90 Tage aufbewahrt. Apple kann nicht sofort zustellbare Nachrichten nach seinen technischen Bedingungen abhängig vom gesetzten Ablaufwert vorübergehend speichern.

Support und Sicherheit

Supportfeedback wird in der Auftragsplattform gespeichert und über Microsoft Graph an unser Supportpostfach gesendet. Sicherheitsereignisse zu erfolgreichen und fehlgeschlagenen Anmeldungen, Abmeldungen und Missbrauchsindikatoren können E-Mail-Adresse, IP-Adresse, User-Agent, Zeitpunkt und technische Metadaten enthalten. Die geprüfte Löschroutine sieht für diese Sicherheitsereignisse 90 Tage vor.

9. Dienstleister der HeWo-App und der Auftragsplattform

Je nach aktivierter Funktion erhalten folgende Dienstleister Daten. Sie werden nur in dem Umfang eingesetzt, der für die jeweilige Funktion erforderlich ist:

  • Vercel Inc. – Hosting der App-Webanwendung und mobilen API sowie technische Protokolle. Dort wird auch die Auftragsplattform betrieben, in der eingegangene App-Demo-Anfragen der Website bearbeitet werden. Vercel nennt primäre Verarbeitung in den USA und Standardvertragsklauseln als Transfermechanismus. Vercel DPA
  • Supabase, Inc. – Authentifizierung, Postgres-Datenbank und privater Dateispeicher. Das Projekt ist an eine gewählte Infrastrukturregion gebunden; einzelne globale Dienste und Unterauftragnehmer können außerhalb des EWR tätig sein. In dieser Datenbank werden auch die über die Website eingegangenen App-Demo-Anfragen gespeichert. Das DPA enthält Regelungen für internationale Transfers. Supabase DPA
  • Microsoft Ireland Operations Limited – Azure-Sprach- und Textverarbeitung sowie Microsoft Graph für Support-E-Mails. Anschrift: One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland. Microsoft stellt ein Data Protection Addendum und Standardvertragsklauseln für relevante Transfers bereit. Microsoft Privacy Statement
  • Google Ireland Limited / Google LLC – Firebase Cloud Messaging und auf Wunsch Google Maps. Firebase kann Daten auf globaler Infrastruktur verarbeiten. Google stellt für Firebase Data Processing and Security Terms bereit. Firebase Datenschutz
  • Apple Distribution International Ltd. – Zustellung von Push-Nachrichten an iOS-Geräte. Anschrift: Hollyhill Industrial Estate, Hollyhill, Cork, Irland. Apple Datenschutz

Bei Empfängern in Staaten außerhalb des EWR werden – abhängig von Anbieter und Verarbeitung – ein Angemessenheitsbeschluss, insbesondere das EU-US Data Privacy Framework, oder geeignete Garantien nach Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln, verwendet. Trotz dieser Mechanismen kann bei einer Verarbeitung in Drittländern ein abweichendes Datenschutzniveau bestehen.

10. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck, einen Kundenauftrag, gesetzliche Aufbewahrungspflichten oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt werden. Danach werden sie gelöscht oder anonymisiert. In Sicherungskopien können Daten bis zum turnusmäßigen Überschreiben gesperrt fortbestehen.

Für auftragsbezogene Geschäftsunterlagen, Arbeitsnachweise, Fotos, Unterschriften, Zeiten, Material und Kundendaten bestimmt der verantwortliche Kundenbetrieb die konkrete Aufbewahrungs- und Löschfrist. Gesetzliche handels- und steuerrechtliche Pflichten bleiben unberührt.

Konkret festgelegt sind im geprüften App-Ablauf 90 Tage für positive Anwesenheitsbestätigungen, interne Benachrichtigungsereignisse und Sicherheitsereignisse. Gerätebindung und Push-Token werden bei vollständiger Abmeldung, Deaktivierung oder Ungültigkeit entfernt. Lokale App-Daten werden bei vollständiger Abmeldung vom Gerät gelöscht.

Anfragen zur Auskunft, Berichtigung oder Löschung können über unsere Seite für Datenanfragen gestellt werden.

11. Sicherheit

Wir setzen technische und organisatorische Maßnahmen ein, die dem Risiko der jeweiligen Verarbeitung angemessen sind. Dazu gehören verschlüsselte Übertragung, Zugriffskontrollen, rollenbasierte Berechtigungen, private Dateispeicher, verschlüsselte lokale App-Daten, geschützte Schlüssel-/Token-Speicherung, Rate-Limiting und begrenzte Sicherheitsprotokolle.

Nutzer müssen Zugangsdaten geheim halten und dürfen personenbezogene oder vertrauliche Inhalte nur hochladen, wenn dies für den Auftrag erforderlich und rechtlich zulässig ist.

12. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:

  • Auskunft nach Art. 15 DSGVO,
  • Berichtigung nach Art. 16 DSGVO,
  • Löschung nach Art. 17 DSGVO,
  • Einschränkung der Verarbeitung nach Art. 18 DSGVO,
  • Datenübertragbarkeit nach Art. 20 DSGVO,
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO nach Art. 21 DSGVO,
  • Widerruf einer Einwilligung mit Wirkung für die Zukunft nach Art. 7 Abs. 3 DSGVO.

Bei Daten aus einem Kundenbetrieb kann der Betrieb Verantwortlicher sein. Anfragen können an ihn oder an uns gerichtet werden; wir prüfen die Zuständigkeit und unterstützen den Betrieb als Auftragsverarbeiter.

Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für uns ist regelmäßig zuständig:

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Straße 22
20459 Hamburg
E-Mail: mailbox@datenschutz.hamburg.de
datenschutz-hamburg.de

13. Automatisierte Entscheidungen

Es finden keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO statt. Vorschläge des Sprachassistenten werden erst nach einer Entscheidung des Nutzers übernommen.

14. Aktualisierung dieser Erklärung

Wir aktualisieren diese Datenschutzerklärung, wenn sich Funktionen, Dienstleister, Rechtslage oder Datenverarbeitungen ändern. Maßgeblich ist die auf dieser Seite veröffentlichte Fassung.

App-Demo