Rechtliches

Zur Anwendung

Diese Hinweise beschreiben, was das Werkzeug mit den Daten des Betriebs tut. Sie sind nicht die Datenschutzerklärung der Website — die beschreibt einen Internetauftritt mit Reichweitenmessung und eingebundenen Diensten, von denen es hier keinen gibt.

Wer verarbeitet die Daten

Verantwortlich ist die NeueEnergie24 GmbH, Raiffeisenstraße 8, 97209 Veitshöchheim. Die Kontaktdaten stehen im Impressum.

Diese Anwendung ist ein internes Arbeitsmittel des Betriebs. Sie ist nicht öffentlich zugänglich; jede Seite setzt eine Anmeldung voraus.

Wo die Daten liegen

Auf einem Server des Betriebs in den eigenen Räumen, erreichbar unter held.neueenergie24.de. Anwendung und Datenbank laufen auf derselben Maschine; die Datenbank ist von außen nicht erreichbar, der Zugang führt ausschließlich über die verschlüsselte Verbindung zur Anwendung.

Gespeichert werden die Daten ausschließlich auf diesem Server, kein Hosting bei Dritten, keine Auslagerung der Datenbank. Für EINE Funktion verlässt trotzdem ein Ausschnitt der Daten den Server zur Verarbeitung: die optionale KI-Kartenzusammenfassung, siehe der nächste Abschnitt.

Welche Daten verarbeitet werden

Die Anwendung bildet den Arbeitsalltag des Betriebs ab. Dabei entstehen:

  • Beschäftigte: Name, dienstliche E-Mail-Adresse, Rolle und Rechte, Arbeitszeiten (Beginn, Ende, Auftragsbezug), Abwesenheiten und deren Genehmigung.
  • Kommen/Gehen am Geräte-Kiosk (Terminal): zusätzlich zu Zeitpunkt und Person der GPS-Standort des Geräts zum Zeitpunkt der Buchung, sofern das Gerät ihn liefert. Zweck ist die Nachvollziehbarkeit, an welchem Einsatzort gebucht wurde.
  • Kunden und Interessenten: Name, Anschrift, Kontaktdaten, Aufträge, Angebote, Rechnungen, Belege.
  • Aufträge: Beschreibung, Termine, zugewiesene Personen und Fahrzeuge, Checklisten, Fotos und Unterschriften von der Baustelle. Für PV-/Wärmepumpen-Projekte zusätzlich Projektdaten (Kundendaten, Anlagendaten), die von der Reonic GmbH als Planungspartner an diese Anwendung übermittelt werden -- eine reine EINGANGS-Schnittstelle, die Anwendung sendet dabei nichts an Reonic zurück.
  • Lager: Artikel, Bestände, Buchungen mit Menge, Lagerort und der Person, die gebucht hat.
  • Protokoll: wer wann welchen Datensatz angelegt, geändert oder gelöscht hat.

Das Aktivitätsprotokoll

Änderungen an den Daten werden mit Zeitpunkt und Person festgehalten und sind unter Firmeneinstellungen → Aktivitätsprotokoll einsehbar. Der Zweck ist die Nachvollziehbarkeit im Betrieb: wer hat den Preis geändert, wer hat den Bestand korrigiert.

Dasselbe Protokoll lässt technisch auch Rückschlüsse auf das Arbeitsverhalten Einzelner zu. Es ist nicht dafür gedacht und wird dafür nicht ausgewertet. Ob und wie das mitbestimmungspflichtig ist, ist unten als offene Frage vermerkt.

Wer die Daten außerdem sieht

Drei Stellen außerhalb des Servers, jede nur anlassbezogen:

  • IONOS SE, als Betreiber des Postfachs, für jede E-Mail, die die Anwendung verschickt: Anmeldecodes, Belege an Kunden, Erinnerungen und Fehlermeldungen an die IT.
  • Lexware/lexoffice (Haufe-Lexware GmbH & Co. KG), wenn ein Angebot oder eine Rechnung dorthin übertragen wird. Dabei gehen die Daten des Belegs samt Kundenanschrift an api.lexware.io. Ohne diese Übertragung fließt nichts dorthin.
  • Anthropic PBC (USA), NUR wenn ein Mandant die KI-Kartenzusammenfassung in seinen Firmeneinstellungen ausdrücklich aktiviert hat UND jemand den Zusammenfassen-Knopf einer Karte anklickt. Übertragen werden dann Titel, Beschreibung, interne Notizen, Checkliste und Kommentare dieser einen Karte, einschließlich der echten Namen der Kommentar-Autoren, an api.anthropic.com, ausschließlich zur Erzeugung der Zusammenfassung. Ohne Aktivierung und ohne diesen Knopfklick fließt nichts dorthin.

Was die Anwendung NICHT tut

Kein Zählwerk, keine Reichweitenmessung, kein Google Analytics und kein vergleichbares Werkzeug. Keine Werbe- oder Wiedererkennungs-Cookies. Keine Karten, Videos oder Schriftarten von fremden Servern -- die Schrift wird beim Bauen mitgeliefert und vom eigenen Server ausgeliefert. Keine Social-Media-Einbindungen. Keine Weitergabe an Werbenetzwerke.

Es gibt deshalb auch kein Einwilligungsbanner: es gibt nichts einzuwilligen.

Cookies und Speicher im Browser

Gespeichert wird nur, was der Betrieb der Anwendung erfordert:

  • Ein Anmelde-Cookie, das die Sitzung ausweist. Ohne es wäre nach jedem Klick eine neue Anmeldung nötig.
  • Im lokalen Speicher des Browsers: ob die Seitenleiste eingeklappt ist -- eine reine Anzeigeeinstellung.
  • In einer lokalen Datenbank des Browsers: Buchungen und Zeiterfassungen, die ohne Netz entstanden sind, bis sie übertragen werden konnten. Sie verlassen das Gerät erst mit der Übertragung.
  • Push-Benachrichtigungen, sofern eine Person sie für ihr Gerät ausdrücklich aktiviert hat. Die Zustellung läuft über den Push-Dienst des jeweiligen Browserherstellers (z. B. Google, Mozilla, Apple) -- der Inhalt der Benachrichtigung ist dabei Ende-zu-Ende-verschlüsselt, der Push-Dienst selbst sieht nur, DASS und WANN etwas zugestellt wird, nicht den Inhalt.

Rechtsgrundlagen

Für Kunden- und Auftragsdaten: Vertragserfüllung und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO) sowie gesetzliche Aufbewahrungspflichten aus Handels- und Steuerrecht (Art. 6 Abs. 1 lit. c DSGVO).

Für Daten der Beschäftigten: Durchführung des Beschäftigungsverhältnisses (§ 26 BDSG, Art. 88 DSGVO). Arbeitszeiten werden erfasst, weil der Betrieb sie erfassen muss und für die Abrechnung der Aufträge braucht. Der GPS-Standort bei Kommen/Gehen am Geräte-Kiosk dient demselben Zweck (Nachvollziehbarkeit des Einsatzorts), nicht der Verhaltens- oder Leistungskontrolle.

Für das Protokoll und die Rechteverwaltung: berechtigtes Interesse an nachvollziehbaren und abgesicherten Abläufen (Art. 6 Abs. 1 lit. f DSGVO).

Ihre Rechte

Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen, die auf ein berechtigtes Interesse gestützt sind. Dazu genügt eine Nachricht an die Adresse im Impressum.

Außerdem steht Ihnen die Beschwerde bei einer Aufsichtsbehörde zu; zuständig ist das Bayerische Landesamt für Datenschutzaufsicht in Ansbach.

Offene Punkte, bewusst nicht ausgefüllt

Die folgenden Angaben lassen sich nicht aus der Software ablesen. Sie hier zu erfinden wäre schlimmer, als sie offen zu lassen:

  • Löschfristen je Datenart. Die Anwendung löscht nichts von selbst; sie markiert Datensätze als gelöscht und behält sie. Welche Frist gilt, ist eine betriebliche und steuerrechtliche Festlegung.
  • Ob für die Zeiterfassung und das Aktivitätsprotokoll eine Betriebsvereinbarung besteht oder nötig ist.
  • Ob mit IONOS und mit Lexware Verträge zur Auftragsverarbeitung geschlossen sind.
  • Ob ein Datenschutzbeauftragter benannt ist und wie er zu erreichen ist.

Stand 2026-08-19. Der Text beschreibt wahrheitsgemäß, was die Software tut; ob er den rechtlichen Anforderungen genügt, ist von fachkundiger Seite zu prüfen.