Datenschutzerklärung

Gültig ab: 15.05.2026 | Promotion One CRM

1. Verantwortliche Stelle

Promotion One GmbH

Vertreten durch: René Niedringhaus

Adresse: Raiffeisenstraße 23, 26122 Oldenburg

E-Mail: vertrieb@promotionone.de

Telefon: 04221 9162692

2. Welche Daten werden erhoben?

Wir verarbeiten folgende personenbezogene Daten:

  • Kontaktdaten: Vor- und Nachname, E-Mail, Telefonnummer
  • Adressdaten: Straße, PLZ, Wohnort
  • Bankdaten: Kontoinhaber, IBAN, Name der Bank, Steuernummer
  • Dokumente: Berater-Ausweis, Personalausweis (Vorder- und Rückseite), Gewerbeanmeldung, Vertriebspartnervertrag (HV-Vertrag) als PDF
  • Unterschrift: handschriftliche Unterschrift unter dem Vertriebspartnervertrag, erfasst auf Touch-Gerät und gespeichert als PNG-Bilddatei. Die Unterschrift wird ausschließlich zur Vertragsdokumentation verwendet — nicht zur biometrischen Identifikation oder Authentifizierung (kein Art. 9-DSGVO-Anwendungsfall).
  • Geschäftsdaten: Erstellte Leads, Besuchsstatistiken, GPS-Standorte (mit Einwilligung)
  • Arbeitsdaten: Arbeitsvertrag, Kleidergröße, Geburtsdatum

3. Zweck der Datenverarbeitung

Ihre Daten verarbeiten wir für folgende Zwecke:

  • Verwaltung und Abwicklung des Vertriebsvertrags
  • Auszahlung von Provisionen und Vergütung
  • Teamverwaltung und Leistungsverfolgung
  • GPS-Tracking für Echtzeit-Team-Standorte (nur mit Zustimmung)
  • Kommunikation und Kundensupport
  • Einhaltung von Gesetzen und behördlichen Anforderungen

4. Rechtsgrundlage (Art. 6 DSGVO)

Die Verarbeitung erfolgt auf Grundlage von:

  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): GPS-Tracking und Standortdaten (nur mit expliziter Einwilligung)
  • Art. 6 Abs. 1 lit. b DSGVO (Vertrag): Vertragserfüllung, Provisionsauszahlung, Teamverwaltung
  • Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung): Steuern, Compliance, Dokumentation
  • Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse): Geschäftsbetrieb, Sicherheit, Betrugsbekämpfung

5. Speicherdauer

Ihre Daten werden gespeichert für:

  • Persönliche Daten: Während der Zusammenarbeit und 6 Jahre nach Vertragsende (Buchhaltungspflicht)
  • Vertriebspartnervertrag (HV), Unterschrift und Anlagen: 10 Jahre nach Vertragsende (§ 257 HGB, § 147 AO — Aufbewahrungspflicht für Geschäftsbriefe und Belege)
  • Leads und Besuchsdaten: 3 Jahre zur Leistungsverfolgung
  • GPS-Standorte: 30 Tage (automatisch gelöscht)
  • Tourdaten (Touren, Pausen, Besuche): 24 Monate, danach automatische Löschung. Die Frist orientiert sich an § 16 Abs. 2 ArbZG (Aufbewahrung von Arbeitszeitnachweisen) und Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung).
  • Chat-Nachrichten (Team-/Firmen-Chat): 12 Monate, danach automatische Löschung (Art. 5 Abs. 1 lit. e DSGVO; keine gesetzliche Aufbewahrungspflicht)
  • Dokumente (Ausweiskopien, Gewerbeanmeldung): Während der Zusammenarbeit, danach Löschung nach 6 Jahren (Steuer-/Handelsrecht)

5a. Bewerberdaten

Erhebung: Im Rahmen des Bewerbungsverfahrens verarbeiten wir Name, Telefonnummer, E-Mail-Adresse und Postleitzahl. Optional erhobene Quellinformationen (z.B. Herkunft der Bewerbung) werden ausschliesslich zur Effizienz-Auswertung des Recruiting-Prozesses genutzt.

Speicherdauer: Bewerberdaten werden spaetestens 6 Monate nach Ende des Bewerbungsverfahrens automatisch geloescht. Diese Frist orientiert sich an der staendigen Rechtsprechung des Bundesarbeitsgerichts (BAG) zur Aufbewahrung von Bewerbungsunterlagen (Klagefristen nach § 15 AGG zzgl. angemessenem Puffer) und an § 26 BDSG.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO i.V.m. § 26 Abs. 1 BDSG (Anbahnung eines Beschaeftigungsverhaeltnisses).

Einstellung: Wird ein Bewerber eingestellt, werden die relevanten Daten in das Beschaeftigtenverhaeltnis ueberfuehrt und unterliegen den dortigen Aufbewahrungsfristen. Wird der Bewerber nicht eingestellt, erfolgt die Loeschung gemaess obigem 6-Monats-Lauf.

5b. Bewerber-Sperrliste

Zweck: Um wiederholte Bewerbungen derselben Person zu erkennen, bei denen vereinbarte Termine mehrfach nicht wahrgenommen wurden oder die missbraeuchlich erfolgten, fuehren wir eine interne Sperrliste. Sie dient allein dem Schutz vor der wiederholten Bindung personeller Ressourcen. Ein Eintrag fuehrt nicht zu einer automatisierten Entscheidung: die erneute Bewerbung wird weiterhin angelegt und lediglich mit einem Hinweis zur manuellen Pruefung versehen. Eine automatisierte Ablehnung im Sinne von Art. 22 DSGVO findet nicht statt.

Datenumfang: Gespeichert werden ausschliesslich die zum Abgleich erforderlichen Angaben: die Telefonnummer und die E-Mail-Adresse in normalisierter Form, der Grund des Eintrags sowie Zeitpunkt und verantwortliche Person. Name, Anschrift und Bewerbungsunterlagen werden in der Sperrliste nicht gefuehrt (Art. 5 Abs. 1 lit. c DSGVO, Datenminimierung).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Unser berechtigtes Interesse liegt in der wirtschaftlichen Durchfuehrung des Bewerbungsverfahrens; ihm steht der begrenzte Datenumfang und die rein hinweisende Wirkung des Eintrags gegenueber.

Zugriff: Die Sperrliste selbst — und damit insbesondere der hinterlegte Grund — ist ausschliesslich fuer Administration und Personalverwaltung des jeweiligen Mandanten einsehbar; technisch ist der Zugriff auf diese Rollen beschraenkt. Der Warnhinweis, der bei einer erneuten Bewerbung am Datensatz erscheint, ist darueber hinaus fuer die im Bewerbungsprozess taetigen Personen sichtbar. Er nennt lediglich, dass und wann eine Sperre besteht — der Grund wird dort bewusst nicht ausgegeben.

Speicherdauer: Ein Eintrag bleibt bis zu seiner Aufhebung bestehen und unterliegt bewusst nicht der 6-Monats-Loeschung der uebrigen Bewerberdaten — andernfalls wuerde er seinen Zweck verfehlen. Die Eintraege werden mindestens jaehrlich daraufhin geprueft, ob der Sperrgrund fortbesteht; entfaellt er, wird der Eintrag geloescht.

Widerspruchsrecht: Gegen die Verarbeitung auf Grundlage des berechtigten Interesses koennen Sie jederzeit nach Art. 21 DSGVO Widerspruch einlegen. Wir pruefen den Eintrag dann erneut und loeschen ihn, sofern keine zwingenden schutzwuerdigen Gruende ueberwiegen. Wenden Sie sich dazu an datenschutz@promotionone.de.

6. Weitergabe an Dritte und eingesetzte Dienste

Supabase (Datenbank & Authentifizierung): Wir nutzen Supabase (EU-basiert) als Datenspeicherplattform. Supabase ist ein Auftragsverarbeiter gemäß Art. 28 DSGVO und trifft angemessene Sicherheitsmaßnahmen.

Supabase Storage (Dateispeicherung): Fotos (z.B. Lead-Bilder, Dach-Fotos) und digitale Unterschriften werden in Supabase Storage gespeichert. Die Daten liegen auf EU-Servern und unterliegen denselben Sicherheitsmaßnahmen wie die Datenbank. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

GatewayAPI (SMS-Versand): Für den Versand von Bestätigungscodes und OptIn-SMS nutzen wir GatewayAPI (Onlinecity ApS, Dänemark/EU). Es werden Telefonnummer und SMS-Inhalt übermittelt. Die Verarbeitung erfolgt innerhalb der EU. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

360dialog GmbH (WhatsApp-Benachrichtigungen, Opt-In): Mit Ihrer ausdrücklichen Einwilligung (Checkbox im Bewerbungsformular bzw. Ihre gegenüber dem Ansprechpartner erklärte Zustimmung) informieren wir Sie zu Ihrem Bewerbungsstand per WhatsApp. Für den Versand nutzen wir 360dialog GmbH (Berlin, Deutschland) als WhatsApp Business Solution Provider; die Nachrichten werden über die technische Infrastruktur von Meta Platforms Ireland Limited (WhatsApp) zugestellt. Übermittelt werden Telefonnummer und Nachrichteninhalt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung kann jederzeit formlos widerrufen werden (z. B. per Nachricht an Ihren Ansprechpartner, per E-Mail oder — für interne Nutzer — über die Profileinstellungen) und wirkt für die Zukunft.

Beauftragte Energie-/Telekommunikationsanbieter (Empfänger von Kundenanfragen): Nimmt ein Berater eine Kundenanfrage (Lead) für ein Produkt eines Anbieters auf, übermitteln wir die für die Beratung erforderlichen Daten (Name, Anschrift, Kontaktdaten, produktbezogene Angaben) nach Bestätigung durch den Kunden (SMS-Opt-In) an den jeweils beauftragten Anbieter. Sofern die Vermittlung für die Vattenfall Smart Solutions GmbH erfolgt, ist diese Empfängerin der Lead-Daten und verarbeitet sie als eigene Verantwortliche; deren Datenschutzinformationen: www.vattenfall.de/datenschutz. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung des Beratungs-/Liefervertrags) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung des Kunden per SMS-Opt-In).

Mapbox (Kartenvisualisierung): Für die Tourenplanung und Kartenansicht nutzen wir Mapbox (Mapbox Inc., USA). Beim Laden der Karte wird Ihre IP-Adresse an Mapbox-Server übermittelt. Für die Datenübertragung in die USA bestehen EU-Standardvertragsklauseln (SCCs). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung via Cookie-Banner).

Resend (Transaktions-E-Mails): Für den Versand von Transaktions-E-Mails (z.B. Passwort-Zurücksetzung, Benachrichtigungen) nutzen wir Resend (Resend Inc., USA — Übermittlung auf Basis der EU-Standardvertragsklauseln, Art. 46 DSGVO). Es werden E-Mail-Adresse und E-Mail-Inhalt übermittelt. Die Verarbeitung erfolgt innerhalb der EU. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Cloudflare R2 (verschlüsselte Datensicherungen): Zum Schutz vor Datenverlust erstellen wir regelmäßige automatische Sicherungskopien der Datenbank (diese enthalten die oben genannten personenbezogenen Daten) und speichern sie im Objektspeicher Cloudflare R2 (Cloudflare, Inc., USA). Die Übertragung erfolgt TLS-verschlüsselt, die Ablage serverseitig verschlüsselt (Encryption at Rest); restore-fähige Voll-Backups werden vor dem Upload zusätzlich mit AES-256 verschlüsselt. Sicherungen werden rollierend nach 30 Tagen automatisch gelöscht. Für die Datenübertragung in die USA bestehen EU-Standardvertragsklauseln (SCCs). Rechtsgrundlage: Art. 6 Abs. 1 lit. c und lit. f DSGVO i.V.m. Art. 32 DSGVO (Sicherheit der Verarbeitung — Integrität, Verfügbarkeit, Belastbarkeit).

Sentry (Fehler-Monitoring, Opt-In): Zur Erkennung und Behebung technischer Fehler nutzen wir Sentry (Functional Software, Inc., USA). Sentry ist standardmäßig deaktiviert und wird erst nach expliziter Einwilligung im Cookie-Banner (Kategorie „Analytics“) aktiviert — ohne Einwilligung verlässt kein Fehler-Report Ihren Browser. Im Fehlerfall werden technische Angaben übermittelt (Fehlermeldung, Stacktrace, Browser-/Geräteinformationen, aufgerufener URL-Pfad). IP-Adressen, Cookies und Request-Header werden nicht an Sentry übertragen (PII-Übermittlung im SDK deaktiviert). Bei Widerruf der Einwilligung wird das Fehler-Monitoring im Browser sofort beendet. Für die Datenübertragung in die USA bestehen EU-Standardvertragsklauseln (SCCs). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung via Cookie-Banner) i.V.m. § 25 Abs. 1 TTDSG.

Web-Push Notifications (Browser-Benachrichtigungen): Wir bieten die Möglichkeit, Browser-Push-Benachrichtigungen zu empfangen (z.B. neue Leads, Team-Updates). Dies geschieht über das VAPID/Web Push Protocol. Dabei wird ein gerätegebundener Push-Token an unseren Server übermittelt. Die Aktivierung erfolgt nur mit Ihrer expliziten Einwilligung über den Browser-Dialog. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Schriften (Google Fonts – self-hosted): Die Schriftart „Inter“ wird über next/font/google beim Build aus dem Google-Fonts-Repository abgerufen und anschließend lokal aus unserem eigenen Vercel-Hosting ausgeliefert. Beim Seitenbesuch findet keine Verbindung zu Google-Servern (insbesondere nicht zu fonts.googleapis.com oder fonts.gstatic.com) statt, und es werden keine IP-Adressen oder Browser-Header an Google übermittelt. Die im Urteil des LG München I vom 20.01.2022 (Az. 3 O 17493/20) zu Google-Fonts-Hotlinks gerügte DSGVO-Verletzung trifft auf unsere Einbindung daher nicht zu. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer barrierearmen, performanten Darstellung).

Weitere Dritte erhalten Ihre Daten nicht, es sei denn, gesetzliche Anforderungen erfordern dies (z.B. Behörden, Finanzamt).

6a. Drittland-Übermittlung USA (Art. 44–49 DSGVO)

Folgende externe Dienste verarbeiten Daten in den USA. Für diese Übermittlungen liegen EU-Standardvertragsklauseln (SCCs, Modul 2 Controller-to-Processor) gemäß Art. 46 Abs. 2 lit. c DSGVOzugrunde sowie ergänzende technische und organisatorische Maßnahmen (z.B. Transport-Verschlüsselung, IP-Anonymisierung wo möglich, restriktive Zweckbindung). Wo zusätzliche Einwilligung erforderlich ist, holen wir diese über den Cookie-Banner ein (Art. 49 Abs. 1 lit. a DSGVO).

  • Mapbox Inc. (USA) — Kartenvisualisierung. Übermittelt: IP-Adresse beim Tile-Laden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Cookie-Banner) + SCCs.
  • Functional Software, Inc. (Sentry) (USA) — Fehler-Monitoring (nur nach Opt-In im Cookie-Banner, Kategorie „Analytics"). Übermittelt: Fehlermeldungen, Stacktraces, Browser-/Geräteinformationen, URL-Pfade — keine IP-Adressen, Cookies oder Request-Header. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TTDSG + SCCs.
  • Cloudflare, Inc. (USA) — Objektspeicher R2 für automatische Datensicherungen. Übermittelt: verschlüsselte Datenbank-Sicherungen (TLS + Encryption at Rest, Voll-Backups zusätzlich AES-256; automatische Löschung nach 30 Tagen). Rechtsgrundlage: Art. 6 Abs. 1 lit. c + lit. f DSGVO i.V.m. Art. 32 DSGVO + SCCs.
  • Meta Platforms, Inc. (USA) — Zustellung von WhatsApp-Benachrichtigungen über den Dienstleister 360dialog GmbH (Berlin), nur nach Ihrer Einwilligung. Übermittelt: Telefonnummer, Nachrichteninhalt. Für die Datenübertragung in die USA besteht eine Zertifizierung nach dem EU-US Data Privacy Framework (DPF, Angemessenheitsbeschluss der EU-Kommission) sowie ergänzend EU-Standardvertragsklauseln (SCCs). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) + DPF/SCCs.

Risiko-Hinweis: Trotz SCCs besteht in den USA das theoretische Risiko eines Zugriffs durch US-Behörden (FISA 702, CLOUD Act). Sie können der Übermittlung jederzeit über die Cookie-Einstellungen widersprechen; betroffene Funktionen (Karte, Performance-Insights) sind dann nicht verfügbar.

Hosting selbst (Vercel-Edge + Supabase-DB) liegt für unsere Region in der EU (Frankfurt / Ireland).

7. Ihre Rechte (Art. 12–22 DSGVO)

Sie haben folgende Rechte:

  • Auskunftsrecht (Art. 15): Sie können jederzeit eine Kopie Ihrer personenbezogenen Daten anfordern.
  • Recht auf Berichtigung (Art. 16): Sie können fehlerhafte oder unvollständige Daten korrigieren lassen.
  • Recht auf Löschung (Art. 17): Sie können die Löschung Ihrer Daten ("Recht auf Vergessenwerden") fordern.
  • Datenportabilität (Art. 20): Sie können Ihre Daten in einem strukturierten Format exportieren.
  • Widerspruchsrecht (Art. 21): Sie können der Datenverarbeitung (z.B. GPS-Tracking) widersprechen.
  • Recht auf Einschränkung (Art. 18): Sie können die Verarbeitung Ihrer Daten vorübergehend einschränken.

Um diese Rechte geltend zu machen, kontaktieren Sie uns unter: datenschutz@promotionone.de

8. GPS-Tracking und Standortdaten

Einwilligung erforderlich: GPS-Tracking wird nur mit Ihrer expliziten Einwilligung aktiviert. Sie können diese jederzeit in den Einstellungen widerrufen.

Zweck: Live-Anzeige von Teamstandorten zur Routenoptimierung und Einsatzplanung.

Häufigkeit: Alle 5 Minuten (kann in Einstellungen geändert werden).

Serverseitige Durchsetzung der Einwilligung: Die Einwilligung wird nicht nur im Browser geprüft, sondern zusätzlich durch eine Datenbankregel (Row-Level Security) auf dem Server erzwungen. Solange Sie keine Einwilligung erteilt haben oder diese widerrufen ist, schlägt jede Speicherung neuer Standortdaten technisch fehl — unabhängig vom verwendeten Endgerät. Ein Widerruf wirkt damit unmittelbar (Nachweis: Migration 086 vom 15.05.2026, Spalte profiles.gps_consent_at).

Speicherdauer und Löschung: Standortdaten werden nach 30 Tagen automatisch gelöscht. Bei Widerruf werden alle bis dahin gespeicherten Standorte zusätzlich auf Wunsch sofort gelöscht (Art. 17 DSGVO).

9. Datensicherheit

Wir schützen Ihre Daten durch:

  • Verschlüsselte Datenübertragung (HTTPS/TLS)
  • Sichere Authentifizierung (Passwörter, OAuth, SSO)
  • Begrenzte Zugriffskontrolle (Rollenbasiert)
  • Regelmäßige Sicherheitsaudits
  • Datenverschlüsselung in der Datenbank
  • Mandantentrennung (Multi-Tenant-Isolation): Sämtliche Geschäftsdaten (Leads, Termine, Tourenverläufe, Standortdaten) sind organisations­bezogen isoliert. Tenantübergreifende Lesezugriffe sind durch Datenbankregeln (Row-Level Security) ausgeschlossen — insbesondere Termine/Kalender (Migration 085 vom 15.05.2026) und GPS-Standorte (Migration 086 vom 15.05.2026). Auch Administrator/innen einer Organisation können Daten anderer Organisationen nicht einsehen.

10. Datenschutzkontakt

Aktueller Stand: Promotion One GmbH hat derzeit keinen externen Datenschutzbeauftragten (DSB) bestellt. Die Voraussetzungen einer Bestellpflicht nach Art. 37 DSGVO i.V.m. § 38 BDSG (i. d. R. mindestens 20 Personen ständig mit automatisierter Verarbeitung personenbezogener Daten beauftragt, oder DSFA-pflichtige Verarbeitung im Sinne von Art. 35 DSGVO) werden laufend geprüft. Sobald die Schwelle überschritten oder eine DSFA-pflichtige Verarbeitung dauerhaft etabliert wird, bestellen wir einen externen DSB und aktualisieren diese Seite.

Datenschutzanfragen & Betroffenenrechte (Art. 15–22 DSGVO): Für alle datenschutzbezogenen Anfragen wenden Sie sich an die unten genannte Kontaktadresse. Die E-Mail-Adresse datenschutz@promotionone.de ist ein Funktions-Alias, der an den nach Art. 4 Nr. 7 DSGVO Verantwortlichen (René Niedringhaus, Promotion One GmbH) weitergeleitet wird — sie ist kein Postfach eines bestellten DSB.

E-Mail: datenschutz@promotionone.de

Adresse: Raiffeisenstraße 23, 26122 Oldenburg

11. Beschwerderecht bei Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutzbehörde zu beschweren, insbesondere:

Landesbeauftragte für Datenschutz und Informationsfreiheit (LfDI) Niedersachsen

12. Cookies und Einwilligung

Notwendige Cookies: Wir verwenden technisch notwendige Cookies (z.B. Sitzungs-Cookies, Theme-Einstellung, Consent-Status). Diese sind für den Betrieb der Anwendung erforderlich und bedürfen keiner Einwilligung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).

Externe Dienste: Für die Nutzung externer Dienste (Mapbox-Karten) holen wir Ihre Einwilligung über unseren Cookie-Banner ein. Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie die gespeicherten Daten in Ihrem Browser löschen (localStorage).

13. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung jederzeit aktualisieren. Änderungen werden auf dieser Seite veröffentlicht. Bei wesentlichen Änderungen informieren wir Sie per E-Mail.

Letzte Aktualisierung: 12.07.2026 | Promotion One CRM