Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten auf der Website und in den RK Car(e)-Portalen.
1. Verantwortlicher
RK Car(e) - Khalaf & Khasaev GbR
Vertreten durch Kienaz Khalaf und Ramazan Khasaev
Goldkronacher Str. 30, 95463 Bindlach, Deutschland
Telefon: +49 170 834 74 82
E-Mail: service@rk-care.com
2. Datenschutzkontakt
Ein Datenschutzbeauftragter ist derzeit nicht benannt, da nach unserer Bewertung keine Benennungspflicht nach Art. 37 DSGVO oder § 38 BDSG besteht. Datenschutzanfragen richten Sie bitte an service@rk-care.com.
3. Hosting, Aufruf der Website und Serverprotokolle
Die Website und das Anwendungssystem werden auf einem VPS bei Hostinger International Ltd. betrieben. Beim Aufruf können insbesondere IP-Adresse, Zeitpunkt, angeforderte URL, Referrer, Browser- und Geräteinformationen sowie Status- und Antwortdaten verarbeitet werden.
Das Anwendungssystem protokolliert zur Fehleranalyse und Systemsicherheit zusätzlich aufgerufene Route, Statuscode, Antwortzeit und bei angemeldeten Nutzern Rolle und Kontobezug. Inhalte von Formularen werden in der Produktionsumgebung nicht als allgemeines HTTP-Protokoll ausgegeben.
Zwecke: sichere Bereitstellung, Fehleranalyse, Missbrauchsabwehr und technische Administration.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb des Systems.
Speicherdauer: Protokolldaten werden gelöscht oder anonymisiert, sobald sie für Betrieb, Sicherheit und Fehleranalyse nicht mehr erforderlich sind. Bei Sicherheitsvorfällen können relevante Protokolle bis zur abschließenden Klärung aufbewahrt werden.
4. Technisch notwendige Cookies und lokale Speicherung
Für Anmeldung, Sitzungsschutz, Sicherheitsmeldungen und Formularabläufe verwenden wir ein technisch notwendiges Session-Cookie. Das Cookie ist gegen Zugriff durch JavaScript geschützt, wird verschlüsselt übertragen und ist grundsätzlich bis zu sieben Tage gültig. Die zugehörigen Sitzungsdaten werden serverseitig gespeichert.
In Portalbereichen kann der Browser ausgewählte Ansichts- oder Filtereinstellungen im lokalen Speicher oder Session-Speicher des Geräts behalten. Diese Daten werden nicht zu Werbe- oder Analysezwecken verwendet.
Rechtsgrundlagen: § 25 Abs. 2 Nr. 2 TDDDG sowie Art. 6 Abs. 1 lit. b und f DSGVO.
Wir verwenden keine Analyse-, Tracking- oder Marketing-Cookies und binden keine externen Werbenetzwerke ein. Daher ist derzeit kein Cookie-Banner für optionale Tracking-Dienste erforderlich.
5. Kontaktanfragen
Bei Kontakt über Formular, E-Mail oder Telefon verarbeiten wir insbesondere Name, E-Mail-Adresse, Nachricht und weitere freiwillig mitgeteilte Angaben. Das Kontaktformular sendet die Angaben per E-Mail an unseren Service; es legt keine eigene Kontaktanfragen-Datenbank an.
Zwecke: Beantwortung der Anfrage, Angebotserstellung und vorvertragliche Kommunikation.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Kommunikation wird gelöscht, wenn sie für die Bearbeitung nicht mehr benötigt wird und keine gesetzlichen Aufbewahrungs- oder Nachweispflichten entgegenstehen.
6. Private Terminanfragen und Aufträge
Bei einer privaten Terminanfrage verarbeiten wir Name, E-Mail-Adresse, gegebenenfalls Telefonnummer, Fahrzeugklasse, Kennzeichen, gewünschte Leistung, Wunschdatum, Hinweise und den ermittelten Paketpreis. Die Anfrage wird als offener Auftrag im System gespeichert. Eine freiwillig angegebene Telefonnummer wird für Rückfragen und die Terminabstimmung zusammen mit dem Auftrag gespeichert.
Wir versenden eine automatische Eingangsbestätigung. Nach Fertigstellung können eine Abholbenachrichtigung und eine Rechnung per E-Mail folgen.
Zwecke und Rechtsgrundlage: Bearbeitung der Anfrage, Durchführung des Auftrags und Rechnungsstellung gemäß Art. 6 Abs. 1 lit. b DSGVO; steuerrechtliche Pflichten gemäß Art. 6 Abs. 1 lit. c DSGVO.
7. B2B-Portal, Firmenkonten und Zusatzkostenfreigabe
Für Geschäftskunden verarbeiten wir Konto- und Firmendaten, Ansprechpartner, Kontaktdaten, individuelle Preisvereinbarungen, Auftrags- und Rechnungsverlauf sowie Fahrzeugdaten. Dazu können Fahrzeugmodell, Farbe, Kennzeichen, FIN, interne Nummer, Verkäufername, Termin, Status, Hinweise, Zusatzleistungen und Lager- oder Verkaufsstatus gehören. Die im Portal angebotene FIN-Prüfung erfolgt ausschließlich lokal im Browser; die FIN wird dabei nicht an einen externen Decoder-Dienst übertragen.
Nachträglich erfasste Zusatzleistungen und Kosten können dem zugehörigen Firmenkonto zur Prüfung und Freigabe angezeigt werden. Abgeschlossene und freigegebene Aufträge können in automatisierten Wochenrechnungen zusammengeführt werden.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO sowie bei Daten von Ansprechpartnern und Beschäftigten des Geschäftskunden Art. 6 Abs. 1 lit. f DSGVO.
8. Fahrzeugfotos und Auftragsdokumentation
Administratoren und Mitarbeiter können Fotos zu offenen Aufträgen hochladen. Die Bilder werden komprimiert und zusammen mit Dateiname, Auftragsbezug und Erstellungszeit gespeichert. Sie können Fahrzeugzustand, Schäden, Arbeitsergebnis oder Kennzeichen erkennen lassen.
Auftragsfotos werden nicht öffentlich ausgeliefert. Der Zugriff wird bei jedem Abruf serverseitig geprüft: Berechtigte interne Nutzer können Auftragsfotos einsehen; bei B2B-Aufträgen erhält ausschließlich das dem Auftrag zugeordnete Firmenkonto Zugriff.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Fotos werden gelöscht, sobald sie für Auftragsabwicklung, Abstimmung und Nachweis nicht mehr erforderlich sind und keine Ansprüche oder Aufbewahrungspflichten entgegenstehen. Fotos offener Aufträge können durch berechtigte Nutzer direkt entfernt werden.
9. Mitarbeiterkonten, Profile und Leistungsdaten
Für interne Nutzerkonten verarbeiten wir Name, E-Mail-Adresse, verschlüsseltes Passwort, Rolle, zugewiesene und erledigte Aufträge, Bearbeitungsstatus und auftragsbezogene Tätigkeiten. Im Administrationsbereich werden daraus arbeitsbezogene Übersichten und Statistiken, etwa Anzahl und Wert erledigter Aufträge, erstellt.
Name, Profilbild und Kurzbeschreibung eines Mitarbeiterkontos werden nur dann auf der öffentlichen Über-uns-Seite dargestellt, wenn das Profil im Administrationsbereich nach entsprechender Abstimmung ausdrücklich als öffentlich freigegeben wurde. Die Freigabe ist standardmäßig deaktiviert und kann jederzeit wieder entfernt werden.
Rechtsgrundlagen: § 26 BDSG und Art. 6 Abs. 1 lit. b DSGVO für die interne Kontoverwaltung und Auftragszuordnung; Art. 6 Abs. 1 lit. f DSGVO beziehungsweise bei einer freiwilligen öffentlichen Darstellung Art. 6 Abs. 1 lit. a DSGVO.
10. Rechnungen, Buchhaltung und Steuerberatung
Zur Rechnungsstellung verarbeiten wir Kunden- und Firmendaten, E-Mail-Adresse, Rechnungsnummer, Leistungspositionen, Fahrzeug- oder Auftragsbezug, Preise, Umsatzsteuer, Zahlungsstatus, Fälligkeit und gegebenenfalls Storno- oder Erinnerungsdaten.
Rechnungen werden als PDF beziehungsweise ZUGFeRD-Dokument erzeugt, an Kunden versendet und im geschützten Portal bereitgestellt. B2B-Wochenrechnungen werden außerdem gesammelt an die von uns beauftragte Steuerberatung übermittelt.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und c DSGVO.
Speicherdauer: Rechnungen und Buchungsbelege werden grundsätzlich acht Jahre aufbewahrt. Andere steuerlich oder handelsrechtlich relevante Unterlagen können abhängig von ihrer Art sechs oder zehn Jahre aufzubewahren sein. Die Fristen beginnen regelmäßig mit Ablauf des jeweiligen Kalenderjahres.
11. Anmeldung und Passwort-Zurücksetzung
Passwörter werden ausschließlich als kryptografischer Hash gespeichert und nicht per E-Mail versendet. Für eine Passwort-Zurücksetzung wird ein zufälliger, zeitlich begrenzter Link versendet; serverseitig wird nur ein kryptografischer Hash des zugehörigen Tokens gespeichert. Reguläre Reset-Links sind eine Stunde gültig. Einrichtungslinks für neue Firmenkonten sind 24 Stunden gültig. Nach erfolgreicher Nutzung wird der Token entfernt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
12. E-Mail-Versand
Für Kontaktanfragen und automatische Servicenachrichten nutzen wir einen E-Mail-Dienst von Google über SMTP. Dabei werden die zur Zustellung notwendigen Empfänger-, Absender-, Betreff-, Nachrichten- und gegebenenfalls Anhangsdaten verarbeitet. Dies betrifft insbesondere Kontaktanfragen, Eingangs- und Abholbenachrichtigungen, Rechnungen, Zahlungserinnerungen sowie Einrichtungs- und Passwort-Reset-Links.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b, c und f DSGVO, abhängig vom Inhalt der Nachricht.
13. Empfänger und Auftragsverarbeiter
Personenbezogene Daten erhalten nur Stellen, die sie für die genannten Zwecke benötigen. Empfänger oder Empfängerkategorien können sein:
- Hostinger International Ltd. und eingesetzte Infrastruktur-Dienstleister für Hosting und Serverbetrieb,
- Google und eingesetzte Unterauftragnehmer für den E-Mail-Transport,
- unsere Steuerberatung für Buchhaltung und steuerliche Pflichten,
- berechtigte Mitarbeiter, Administratoren und das jeweils zugeordnete Firmenkonto,
- Behörden oder sonstige Stellen, soweit eine gesetzliche Verpflichtung besteht.
Eine Weitergabe zu fremden Werbezwecken oder ein Verkauf personenbezogener Daten findet nicht statt.
14. Übermittlung in Drittländer
Bei einzelnen Dienstleistern, insbesondere im Zusammenhang mit E-Mail-Diensten und deren Unterauftragnehmern, kann eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums nicht vollständig ausgeschlossen werden. Soweit erforderlich, erfolgt eine solche Übermittlung auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien, insbesondere Standardvertragsklauseln. Hostinger weist darauf hin, Daten insbesondere innerhalb Europas und je nach eingesetztem Dienst auch in weiteren Ländern zu verarbeiten.
15. Allgemeine Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind. Danach werden sie gelöscht oder gesperrt, sofern gesetzliche Aufbewahrungsfristen, offene Ansprüche oder Sicherheitsanforderungen keine weitere Speicherung erfordern.
- Session-Daten: grundsätzlich bis zu sieben Tage beziehungsweise bis zum Ablauf oder zur Beendigung der Sitzung,
- Passwort-Reset-Token: eine Stunde, Einrichtungs-Token für neue Firmenkonten: 24 Stunden, jeweils höchstens bis zur erfolgreichen Nutzung,
- Kontakt- und Geschäftskorrespondenz: nach Erledigung beziehungsweise bis zu den einschlägigen Nachweis- und Aufbewahrungsfristen,
- Auftragsdaten: für Vertragsabwicklung und anschließende gesetzliche Nachweisfristen,
- Rechnungen und Buchungsbelege: grundsätzlich acht Jahre,
- Fahrzeugfotos: bis zum Wegfall des Dokumentations- und Nachweiszwecks.
16. Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung Ihrer Rechte schreiben Sie an service@rk-care.com. Eine Löschung kann eingeschränkt sein, soweit gesetzliche Aufbewahrungspflichten oder offene Rechtsansprüche entgegenstehen.
17. Beschwerderecht
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für nichtöffentliche Stellen in Bayern ist insbesondere zuständig:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
18. Pflicht zur Bereitstellung und automatisierte Entscheidungen
Die Bereitstellung als Pflichtfeld gekennzeichneter Daten ist erforderlich, damit wir Anfragen, Konten und Aufträge bearbeiten können. Ohne diese Angaben ist die jeweilige Nutzung gegebenenfalls nicht möglich.
Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung einschließlich Profiling findet nicht statt.