Datenschutzerklärung
Gültig ab: 15.05.2026 | Promotion One CRM
1. Verantwortliche Stelle
Promotion One GmbH
Vertreten durch: René Niedringhaus
Adresse: Wissmannstraße 58, 27755 Delmenhorst
E-Mail: vertrieb@promotionone.de
Telefon: 04221 9162692
2. Welche Daten werden erhoben?
Wir verarbeiten folgende personenbezogene Daten:
- Kontaktdaten: Vor- und Nachname, E-Mail, Telefonnummer
- Adressdaten: Straße, PLZ, Wohnort
- Bankdaten: Kontoinhaber, IBAN, Name der Bank, Steuernummer
- Dokumente: Berater-Ausweis, Personalausweis (Vorder- und Rückseite), Gewerbeanmeldung, Vertriebspartnervertrag (HV-Vertrag) als PDF
- Unterschrift: handschriftliche Unterschrift unter dem Vertriebspartnervertrag, erfasst auf Touch-Gerät und gespeichert als PNG-Bilddatei. Die Unterschrift wird ausschließlich zur Vertragsdokumentation verwendet — nicht zur biometrischen Identifikation oder Authentifizierung (kein Art. 9-DSGVO-Anwendungsfall).
- Geschäftsdaten: Erstellte Leads, Besuchsstatistiken, GPS-Standorte (mit Einwilligung)
- Arbeitsdaten: Arbeitsvertrag, Kleidergröße, Geburtsdatum
3. Zweck der Datenverarbeitung
Ihre Daten verarbeiten wir für folgende Zwecke:
- Verwaltung und Abwicklung des Vertriebsvertrags
- Auszahlung von Provisionen und Vergütung
- Teamverwaltung und Leistungsverfolgung
- GPS-Tracking für Echtzeit-Team-Standorte (nur mit Zustimmung)
- Kommunikation und Kundensupport
- Einhaltung von Gesetzen und behördlichen Anforderungen
4. Rechtsgrundlage (Art. 6 DSGVO)
Die Verarbeitung erfolgt auf Grundlage von:
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): GPS-Tracking und Standortdaten (nur mit expliziter Einwilligung)
- Art. 6 Abs. 1 lit. b DSGVO (Vertrag): Vertragserfüllung, Provisionsauszahlung, Teamverwaltung
- Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung): Steuern, Compliance, Dokumentation
- Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse): Geschäftsbetrieb, Sicherheit, Betrugsbekämpfung
5. Speicherdauer
Ihre Daten werden gespeichert für:
- Persönliche Daten: Während der Zusammenarbeit und 6 Jahre nach Vertragsende (Buchhaltungspflicht)
- Vertriebspartnervertrag (HV), Unterschrift und Anlagen:10 Jahre nach Vertragsende (§ 257 HGB, § 147 AO — Aufbewahrungspflicht für Geschäftsbriefe und Belege)
- Leads und Besuchsdaten: 3 Jahre zur Leistungsverfolgung
- GPS-Standorte: 30 Tage (automatisch gelöscht)
- Tourdaten (Touren, Pausen, Besuche):24 Monate, danach automatische Löschung. Die Frist orientiert sich an § 16 Abs. 2 ArbZG (Aufbewahrung von Arbeitszeitnachweisen) und Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung).
- Chat-Nachrichten (Team-/Firmen-Chat):12 Monate, danach automatische Löschung (Art. 5 Abs. 1 lit. e DSGVO; keine gesetzliche Aufbewahrungspflicht)
- Dokumente (Ausweiskopien, Gewerbeanmeldung): Während der Zusammenarbeit, danach Löschung nach 6 Jahren (Steuer-/Handelsrecht)
5a. Bewerberdaten
Erhebung: Im Rahmen des Bewerbungsverfahrens verarbeiten wir Name, Telefonnummer, E-Mail-Adresse und Postleitzahl. Optional erhobene Quellinformationen (z.B. Herkunft der Bewerbung) werden ausschliesslich zur Effizienz-Auswertung des Recruiting-Prozesses genutzt.
Speicherdauer:Bewerberdaten werden spaetestens 6 Monate nach Ende des Bewerbungsverfahrens automatisch geloescht. Diese Frist orientiert sich an der staendigen Rechtsprechung des Bundesarbeitsgerichts (BAG) zur Aufbewahrung von Bewerbungsunterlagen (Klagefristen nach § 15 AGG zzgl. angemessenem Puffer) und an § 26 BDSG.
Rechtsgrundlage:Art. 6 Abs. 1 lit. b DSGVO i.V.m. § 26 Abs. 1 BDSG (Anbahnung eines Beschaeftigungsverhaeltnisses).
Einstellung: Wird ein Bewerber eingestellt, werden die relevanten Daten in das Beschaeftigtenverhaeltnis ueberfuehrt und unterliegen den dortigen Aufbewahrungsfristen. Wird der Bewerber nicht eingestellt, erfolgt die Loeschung gemaess obigem 6-Monats-Lauf.
6. Weitergabe an Dritte und eingesetzte Dienste
Supabase (Datenbank & Authentifizierung): Wir nutzen Supabase (EU-basiert) als Datenspeicherplattform. Supabase ist ein Auftragsverarbeiter gemäß Art. 28 DSGVO und trifft angemessene Sicherheitsmaßnahmen.
Supabase Storage (Dateispeicherung): Fotos (z.B. Lead-Bilder, Dach-Fotos) und digitale Unterschriften werden in Supabase Storage gespeichert. Die Daten liegen auf EU-Servern und unterliegen denselben Sicherheitsmaßnahmen wie die Datenbank. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
GatewayAPI (SMS-Versand): Für den Versand von Bestätigungscodes und OptIn-SMS nutzen wir GatewayAPI (Onlinecity ApS, Dänemark/EU). Es werden Telefonnummer und SMS-Inhalt übermittelt. Die Verarbeitung erfolgt innerhalb der EU. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Beauftragte Energie-/Telekommunikationsanbieter (Empfänger von Kundenanfragen): Nimmt ein Berater eine Kundenanfrage (Lead) für ein Produkt eines Anbieters auf, übermitteln wir die für die Beratung erforderlichen Daten (Name, Anschrift, Kontaktdaten, produktbezogene Angaben) nach Bestätigung durch den Kunden (SMS-Opt-In) an den jeweils beauftragten Anbieter. Sofern die Vermittlung für die Vattenfall Smart Solutions GmbHerfolgt, ist diese Empfängerin der Lead-Daten und verarbeitet sie als eigene Verantwortliche; deren Datenschutzinformationen: www.vattenfall.de/datenschutz. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung des Beratungs-/Liefervertrags) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung des Kunden per SMS-Opt-In).
Mapbox (Kartenvisualisierung): Für die Tourenplanung und Kartenansicht nutzen wir Mapbox (Mapbox Inc., USA). Beim Laden der Karte wird Ihre IP-Adresse an Mapbox-Server übermittelt. Für die Datenübertragung in die USA bestehen EU-Standardvertragsklauseln (SCCs). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung via Cookie-Banner).
Google Solar API (Solar-Potentialberechnung): Zur Berechnung des Solar-Potentials für PV-Leads nutzen wir die Google Solar API (Google LLC, USA). Dabei werden Adressdaten und Geokoordinaten an Google übermittelt. Für die Datenübertragung in die USA bestehen EU-Standardvertragsklauseln (SCCs). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung via Cookie-Banner) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
Resend (Transaktions-E-Mails): Für den Versand von Transaktions-E-Mails (z.B. Passwort-Zurücksetzung, Benachrichtigungen) nutzen wir Resend (Resend Inc., USA — Übermittlung auf Basis der EU-Standardvertragsklauseln, Art. 46 DSGVO). Es werden E-Mail-Adresse und E-Mail-Inhalt übermittelt. Die Verarbeitung erfolgt innerhalb der EU. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Cloudflare R2 (verschlüsselte Datensicherungen):Zum Schutz vor Datenverlust erstellen wir regelmäßige automatische Sicherungskopien der Datenbank (diese enthalten die oben genannten personenbezogenen Daten) und speichern sie im Objektspeicher Cloudflare R2 (Cloudflare, Inc., USA). Die Übertragung erfolgt TLS-verschlüsselt, die Ablage serverseitig verschlüsselt (Encryption at Rest); restore-fähige Voll-Backups werden vor dem Upload zusätzlich mit AES-256 verschlüsselt. Sicherungen werden rollierend nach 30 Tagen automatisch gelöscht. Für die Datenübertragung in die USA bestehen EU-Standardvertragsklauseln (SCCs). Rechtsgrundlage: Art. 6 Abs. 1 lit. c und lit. f DSGVO i.V.m. Art. 32 DSGVO (Sicherheit der Verarbeitung — Integrität, Verfügbarkeit, Belastbarkeit).
Sentry (Fehler-Monitoring, Opt-In): Zur Erkennung und Behebung technischer Fehler nutzen wir Sentry (Functional Software, Inc., USA). Sentry ist standardmäßig deaktiviert und wird erst nach expliziter Einwilligung im Cookie-Banner (Kategorie „Analytics“) aktiviert— ohne Einwilligung verlässt kein Fehler-Report Ihren Browser. Im Fehlerfall werden technische Angaben übermittelt (Fehlermeldung, Stacktrace, Browser-/Geräteinformationen, aufgerufener URL-Pfad). IP-Adressen, Cookies und Request-Header werden nicht an Sentry übertragen (PII-Übermittlung im SDK deaktiviert). Bei Widerruf der Einwilligung wird das Fehler-Monitoring im Browser sofort beendet. Für die Datenübertragung in die USA bestehen EU-Standardvertragsklauseln (SCCs). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung via Cookie-Banner) i.V.m. § 25 Abs. 1 TTDSG.
Web-Push Notifications (Browser-Benachrichtigungen): Wir bieten die Möglichkeit, Browser-Push-Benachrichtigungen zu empfangen (z.B. neue Leads, Team-Updates). Dies geschieht über das VAPID/Web Push Protocol. Dabei wird ein gerätegebundener Push-Token an unseren Server übermittelt. Die Aktivierung erfolgt nur mit Ihrer expliziten Einwilligung über den Browser-Dialog. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Vercel Speed Insights (Performance-Monitoring, Opt-In):Wir nutzen Vercel Speed Insights (Vercel Inc., USA) zur technischen Performance-Überwachung der Anwendung (z.B. Ladezeiten, Web Vitals wie LCP/CLS/FID).Vercel Speed Insights ist standardmäßig deaktiviert und wird erst nach expliziter Einwilligung im Cookie-Banner (Kategorie „Analytics“) aktiviert.Dabei werden anonymisierte Pfad-Aufrufe (URLs werden vor Übermittlung serverseitig von UUIDs bereinigt, sodass keine Rückschlüsse auf einzelne Leads, Touren oder Nutzer möglich sind), HTTP-Status, Render-Zeiten und technische Geräteinformationen erfasst. Es werden keine Cookies gesetzt und keine personenbezogenen IDs übertragen. Die Speicherdauer beträgt 30 Tage. Für die Datenübertragung in die USA bestehen EU-Standardvertragsklauseln (SCCs). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung via Cookie-Banner) i.V.m. § 25 Abs. 1 TTDSG. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen; die Performance-Erfassung wird daraufhin sofort gestoppt.
Schriften (Google Fonts – self-hosted): Die Schriftart „Inter“ wird über next/font/google beim Build aus dem Google-Fonts-Repository abgerufen und anschließend lokal aus unserem eigenen Vercel-Hosting ausgeliefert. Beim Seitenbesuch findet keine Verbindung zu Google-Servern (insbesondere nicht zu fonts.googleapis.com oder fonts.gstatic.com) statt, und es werden keine IP-Adressen oder Browser-Header an Google übermittelt. Die im Urteil des LG München I vom 20.01.2022 (Az. 3 O 17493/20) zu Google-Fonts-Hotlinks gerügte DSGVO-Verletzung trifft auf unsere Einbindung daher nicht zu. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer barrierearmen, performanten Darstellung).
Weitere Dritte erhalten Ihre Daten nicht, es sei denn, gesetzliche Anforderungen erfordern dies (z.B. Behörden, Finanzamt).
6a. Drittland-Übermittlung USA (Art. 44–49 DSGVO)
Folgende externe Dienste verarbeiten Daten in den USA. Für diese Übermittlungen liegen EU-Standardvertragsklauseln (SCCs, Modul 2 Controller-to-Processor) gemäß Art. 46 Abs. 2 lit. c DSGVOzugrunde sowie ergänzende technische und organisatorische Maßnahmen (z.B. Transport-Verschlüsselung, IP-Anonymisierung wo möglich, restriktive Zweckbindung). Wo zusätzliche Einwilligung erforderlich ist, holen wir diese über den Cookie-Banner ein (Art. 49 Abs. 1 lit. a DSGVO).
- Mapbox Inc.(USA) — Kartenvisualisierung. Übermittelt: IP-Adresse beim Tile-Laden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Cookie-Banner) + SCCs.
- Google LLC(USA) — Google Solar API für PV-Potentialberechnung. Übermittelt: Adressdaten + Geokoordinaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. a + lit. f DSGVO + SCCs.
- Vercel Inc.(USA) — Speed Insights (nur nach Opt-In im Cookie-Banner, Kategorie „Analytics"). Übermittelt: anonymisierte URL-Pfade + Web-Vitals. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TTDSG + SCCs.
- Functional Software, Inc. (Sentry)(USA) — Fehler-Monitoring (nur nach Opt-In im Cookie-Banner, Kategorie „Analytics"). Übermittelt: Fehlermeldungen, Stacktraces, Browser-/Geräteinformationen, URL-Pfade — keine IP-Adressen, Cookies oder Request-Header. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TTDSG + SCCs.
- Cloudflare, Inc.(USA) — Objektspeicher R2 für automatische Datensicherungen. Übermittelt: verschlüsselte Datenbank-Sicherungen (TLS + Encryption at Rest, Voll-Backups zusätzlich AES-256; automatische Löschung nach 30 Tagen). Rechtsgrundlage: Art. 6 Abs. 1 lit. c + lit. f DSGVO i.V.m. Art. 32 DSGVO + SCCs.
Risiko-Hinweis: Trotz SCCs besteht in den USA das theoretische Risiko eines Zugriffs durch US-Behörden (FISA 702, CLOUD Act). Sie können der Übermittlung jederzeit über die Cookie-Einstellungen widersprechen; betroffene Funktionen (Karte, Solar-Berechnung, Performance-Insights) sind dann nicht verfügbar.
Hosting selbst (Vercel-Edge + Supabase-DB) liegt für unsere Region in der EU (Frankfurt / Ireland).
7. Ihre Rechte (Art. 12–22 DSGVO)
Sie haben folgende Rechte:
- Auskunftsrecht (Art. 15): Sie können jederzeit eine Kopie Ihrer personenbezogenen Daten anfordern.
- Recht auf Berichtigung (Art. 16): Sie können fehlerhafte oder unvollständige Daten korrigieren lassen.
- Recht auf Löschung (Art. 17): Sie können die Löschung Ihrer Daten ("Recht auf Vergessenwerden") fordern.
- Datenportabilität (Art. 20): Sie können Ihre Daten in einem strukturierten Format exportieren.
- Widerspruchsrecht (Art. 21): Sie können der Datenverarbeitung (z.B. GPS-Tracking) widersprechen.
- Recht auf Einschränkung (Art. 18): Sie können die Verarbeitung Ihrer Daten vorübergehend einschränken.
Um diese Rechte geltend zu machen, kontaktieren Sie uns unter: datenschutz@promotionone.de
8. GPS-Tracking und Standortdaten
Einwilligung erforderlich: GPS-Tracking wird nur mit Ihrer expliziten Einwilligung aktiviert. Sie können diese jederzeit in den Einstellungen widerrufen.
Zweck: Live-Anzeige von Teamstandorten zur Routenoptimierung und Einsatzplanung.
Häufigkeit: Alle 5 Minuten (kann in Einstellungen geändert werden).
Serverseitige Durchsetzung der Einwilligung:Die Einwilligung wird nicht nur im Browser geprüft, sondern zusätzlich durch eine Datenbankregel (Row-Level Security) auf dem Server erzwungen. Solange Sie keine Einwilligung erteilt haben oder diese widerrufen ist, schlägt jede Speicherung neuer Standortdaten technisch fehl — unabhängig vom verwendeten Endgerät. Ein Widerruf wirkt damit unmittelbar (Nachweis: Migration 086 vom 15.05.2026, Spalte profiles.gps_consent_at).
Speicherdauer und Löschung:Standortdaten werden nach 30 Tagen automatisch gelöscht. Bei Widerruf werden alle bis dahin gespeicherten Standorte zusätzlich auf Wunsch sofort gelöscht (Art. 17 DSGVO).
9. Datensicherheit
Wir schützen Ihre Daten durch:
- Verschlüsselte Datenübertragung (HTTPS/TLS)
- Sichere Authentifizierung (Passwörter, OAuth, SSO)
- Begrenzte Zugriffskontrolle (Rollenbasiert)
- Regelmäßige Sicherheitsaudits
- Datenverschlüsselung in der Datenbank
- Mandantentrennung (Multi-Tenant-Isolation):Sämtliche Geschäftsdaten (Leads, Termine, Tourenverläufe, Standortdaten) sind organisationsbezogen isoliert. Tenantübergreifende Lesezugriffe sind durch Datenbankregeln (Row-Level Security) ausgeschlossen — insbesondere Termine/Kalender (Migration 085 vom 15.05.2026) und GPS-Standorte (Migration 086 vom 15.05.2026). Auch Administrator/innen einer Organisation können Daten anderer Organisationen nicht einsehen.
10. Datenschutzkontakt
Aktueller Stand: Promotion One GmbH hat derzeit keinen externen Datenschutzbeauftragten (DSB) bestellt. Die Voraussetzungen einer Bestellpflicht nach Art. 37 DSGVO i.V.m. § 38 BDSG (i. d. R. mindestens 20 Personen ständig mit automatisierter Verarbeitung personenbezogener Daten beauftragt, oder DSFA-pflichtige Verarbeitung im Sinne von Art. 35 DSGVO) werden laufend geprüft. Sobald die Schwelle überschritten oder eine DSFA-pflichtige Verarbeitung dauerhaft etabliert wird, bestellen wir einen externen DSB und aktualisieren diese Seite.
Datenschutzanfragen & Betroffenenrechte (Art. 15–22 DSGVO):Für alle datenschutzbezogenen Anfragen wenden Sie sich an die unten genannte Kontaktadresse. Die E-Mail-Adresse datenschutz@promotionone.de ist ein Funktions-Alias, der an den nach Art. 4 Nr. 7 DSGVO Verantwortlichen (René Niedringhaus, Promotion One GmbH) weitergeleitet wird — sie ist kein Postfach eines bestellten DSB.
E-Mail: datenschutz@promotionone.de
Adresse: Wissmannstraße 58, 27755 Delmenhorst
11. Beschwerderecht bei Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutzbehörde zu beschweren, insbesondere:
Landesbeauftragte für Datenschutz und Informationsfreiheit (LfDI) Niedersachsen
12. Cookies und Einwilligung
Notwendige Cookies: Wir verwenden technisch notwendige Cookies (z.B. Sitzungs-Cookies, Theme-Einstellung, Consent-Status). Diese sind für den Betrieb der Anwendung erforderlich und bedürfen keiner Einwilligung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
Externe Dienste: Für die Nutzung externer Dienste (Mapbox-Karten, Google Solar API) holen wir Ihre Einwilligung über unseren Cookie-Banner ein. Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie die gespeicherten Daten in Ihrem Browser löschen (localStorage).
13. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung jederzeit aktualisieren. Änderungen werden auf dieser Seite veröffentlicht. Bei wesentlichen Änderungen informieren wir Sie per E-Mail.
Letzte Aktualisierung: 12.07.2026 | Version 1.6 | Promotion One CRM