Version 0.13 · Stand 20. Juli 2026
Datenschutzerklärung
Diese Erklärung wächst mit der Plattform: Mit jedem neuen Feature wird der zugehörige Abschnitt ergänzt und die Version erhöht. Was hier steht, ist im Produkt tatsächlich so umgesetzt — nicht mehr und nicht weniger.
1. Verantwortlicher
v0.1 — FundamentVerantwortlicher im Sinne der DSGVO ist die IP Strategy UG (haftungsbeschränkt), Niederrheinstraße 46f, 41472 Neuss, Deutschland, vertreten durch den Geschäftsführer Ilya Piontek.
Kontakt in Datenschutzfragen: legal@siyaya-digital.com.
2. Hosting (Vercel)
v0.1 — FundamentDiese Plattform wird bei Vercel Inc. gehostet. Beim Aufruf der Seiten verarbeitet Vercel technisch notwendige Verbindungsdaten (u. a. IP-Adresse, Zeitpunkt des Zugriffs, aufgerufene Seite), um die Auslieferung der Website zu ermöglichen und deren Sicherheit zu gewährleisten (Art. 6 Abs. 1 lit. f DSGVO).
Server-Logdaten werden von Vercel nur so lange gespeichert, wie es für Betrieb und Sicherheit erforderlich ist.
Schriftarten werden ausschließlich von unseren eigenen Servern ausgeliefert (Self-Hosting). Beim Besuch dieser Website wird keine Verbindung zu Google Fonts oder anderen externen Schriften-Diensten aufgebaut; Ihre IP-Adresse wird dadurch nicht an Google übermittelt.
3. Konten, Anmeldung & Zwei-Faktor-Authentifizierung (Supabase)
v0.1 — FundamentNutzerkonten werden durch die jeweilige Mandanten-Organisation bzw. den Plattform-Betreiber angelegt (keine Selbstregistrierung). Verarbeitet werden: E-Mail-Adresse, Anzeigename, Rolle, Mandantenzugehörigkeit sowie Anmelde-Metadaten. Die Authentifizierung übernimmt Supabase; Passwörter werden ausschließlich als Hash gespeichert.
Für alle Konten ist eine Zwei-Faktor-Authentifizierung (TOTP) verpflichtend. Dabei wird ein geheimer TOTP-Schlüssel für Ihr Konto gespeichert; die Codes erzeugt Ihre Authenticator-App lokal auf Ihrem Gerät.
Rechtsgrundlage ist die Durchführung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an der Sicherheit der Plattform (Art. 6 Abs. 1 lit. f DSGVO).
Beim ersten Anmelden dokumentieren wir Ihre Zustimmung zur Datenverarbeitung (Nutzer, Mandant, Version dieser Erklärung, Zeitpunkt), um unserer Nachweispflicht nach Art. 7 DSGVO nachzukommen.
4. Mandantentrennung
v0.1 — FundamentSiyaya Workspace ist mandantenfähig. Die Daten jeder Organisation sind auf Datenbank-Ebene strikt getrennt (Row Level Security): Nutzer sehen ausschließlich Daten des eigenen Mandanten, und der Zugriff erfordert zusätzlich eine aktive Zwei-Faktor-Sitzung.
Der Plattform-Betrieb (Master-Admin) hat keinen standardmäßigen Zugriff auf fachliche Inhalte der Mandanten; Betriebszugriffe beschränken sich auf Vertrags- und Plattformdaten (Mandantenstammdaten, Fehlerprotokolle, Nutzungsmetriken).
6. Fehlerprotokollierung & Leistungsmessung
v0.1 — FundamentZur Stabilität der Plattform protokollieren wir technische Fehler (Fehlermeldung, betroffene Seite, Zeitpunkt; falls angemeldet: Nutzer- und Mandantenbezug). Rechtsgrundlage ist unser berechtigtes Interesse am sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Nur mit Ihrer Einwilligung erfassen wir zusätzlich anonyme Leistungsmetriken (Web Vitals wie Ladezeit, Layout-Stabilität, aufgerufener Pfad — ohne Nutzerprofil). Diese Messung läuft ausschließlich in unserer eigenen Datenbank; es werden keine Analyse-Drittdienste eingebunden.
7. Modul TechX (Beschäftigtendaten der Organisationen)
v0.3 — TechXOrganisationen können im Modul „TechX“ ihre IT-Ausstattung verwalten. Dabei werden Beschäftigtendaten der jeweiligen Organisation verarbeitet: Name, dienstliche E-Mail-Adresse, Personalnummer, Standort sowie die Zuordnung von Geräten und Software-Lizenzen einschließlich des zeitlichen Verlaufs (Zuweisungs-Historie) und Import-Protokolle aus hochgeladenen Bestandslisten.
Zweck ist die Verwaltung von Hardware, Software, Lizenzen und zugehörigen Verträgen der Organisation. Verantwortlicher für diese Inhalte ist die jeweilige Mandanten-Organisation; wir verarbeiten sie als Teil der Plattform in deren Auftrag. Rechtsgrundlage ist die Durchführung des Beschäftigungs- bzw. Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO, § 26 BDSG) sowie das berechtigte Interesse der Organisation an geordneter IT-Verwaltung (Art. 6 Abs. 1 lit. f DSGVO).
Es gelten die Mandantentrennung und 2FA-Pflicht aus Abschnitt 4: Zugriff haben ausschließlich Mitglieder der jeweiligen Organisation; der Plattform-Betrieb hat keinen standardmäßigen Zugriff auf diese Fachdaten. Die Organisation verwaltet Berichtigung und Löschung selbst (Statusverwaltung „Ausgeschieden“, Löschfunktionen für Datensätze).
8. Fuhrparkmanagement (Modul CarpoolX)
v0.4 — Modul CarpoolXIm Modul CarpoolX verarbeiten mandantenberechtigte Nutzer Fuhrpark- und Fahrerdaten: Fahrzeugstammdaten (Kennzeichen, Hersteller/Modell, HSN/TSN, FIN, Erstzulassung, technische Werte wie CO2-Ausstoß und elektrische Reichweite, Prüf- und Vertragsfristen einschließlich benutzerdefinierter Fristen, Finanzierung, Versicherung, Kilometerstände) sowie Fahrer- und Personaldaten (Name, Standort, Wohnort und Arbeitsweg, Personalnummer, Steuer-Identifikationsnummer, Führerscheinklasse und -kontrolldatum, Dienstwagenvertrag, Schulungsnachweise).
Rechtsgrundlage ist die Durchführung des Beschäftigungsverhältnisses und die Erfüllung gesetzlicher Pflichten des Fahrzeughalters (Art. 6 Abs. 1 lit. b und c DSGVO, § 26 BDSG), insbesondere die wiederkehrende Führerscheinkontrolle (Halterhaftung, § 21 StVG) und die UVV-Prüfung. Die Ermittlung des geldwerten Vorteils (1-%-Methode bzw. Fahrtenbuch) dient der lohnsteuerlichen Abrechnung.
Der Zugriff ist rollenbasiert und auf den jeweiligen Mandanten beschränkt (Row Level Security, Zwei-Faktor-Pflicht). Führerschein- und Personaldaten sind Rollen mit Personalbezug (Fuhrparkleitung/Buchhaltung) vorbehalten; ein reiner Lesezugriff sieht keine Bearbeitungsfunktionen.
Belege und Fahrzeughistorie werden nach den Grundsätzen ordnungsmäßiger Buchführung (GoBD) aufbewahrt; archivierte Fahrzeuge bleiben zu Nachweiszwecken erhalten. Personenbezogene Fahrerdaten werden nach Ausscheiden bzw. Ablauf der gesetzlichen Aufbewahrungsfristen gelöscht.
Bei der KM-Stand- und Führerschein-Abfrage werden Erinnerungen per E-Mail versendet; hochgeladene Fotos (z. B. Tacho, Führerschein) dienen ausschließlich dem jeweiligen Nachweiszweck. Zu jeder Abfrage wird der Bearbeitungsstatus (angefragt/versendet/erledigt) mit Zeitstempeln protokolliert. Die persönliche Cockpit-Ansicht eines Nutzers (Reihenfolge der Kennzahlen-Kacheln) wird nutzer- und mandantenbezogen gespeichert; sie enthält keine personenbezogenen Fahrerdaten.
Zur Wartungs-, Reifen- und Vertragsverwaltung werden fahrzeugbezogene Betriebsdaten verarbeitet: geplante und durchgeführte Services (Art, Datum, Werkstatt, Kosten, Kilometerstand, nächste Fälligkeit/Intervall, Belegverweis), Reifensätze (Saison, Dimension, Profiltiefe, DOT/Alter, Zustand, Lagerort, montiert/eingelagert) sowie fahrzeug-/reifenbezogene Verträge, insbesondere die Reifeneinlagerung (Anbieter, Laufzeit, Kosten, Kündigungsfrist). Fällige Services, der saisonale Reifenwechsel und Vertrags-Kündigungsfristen fließen in den Fristenradar; zugehörige Erinnerungen werden mit Bearbeitungsstatus (versendet) protokolliert. Diese Betriebsdaten sind fahrzeug- und nicht personenbezogen.
9. Modul ProjektX (Aufgaben, Pinnwand & Dokumente)
v0.7 — Modul ProjektXIm Modul „ProjektX“ organisieren mandantenberechtigte Nutzer die Projektarbeit ihrer Organisation. Dabei werden personenbezogene Daten verarbeitet: bei Aufgaben (To-dos) die erfassende Person, die zugewiesene Person (jedes Mitglied der Organisation), Titel/Beschreibung, Fälligkeit, Status, Priorität und Schlagworte; an der Pinnwand die Kommentare mit Autor und Zeitstempel; in der Dokumentenablage hochgeladene Dateien samt Datei-Kommentaren sowie die daraus für die Volltextsuche extrahierten Textinhalte (Textextraktion/OCR).
Zweck ist die Zusammenarbeit im Team (Aufgabenplanung, Austausch, Dokumentenverwaltung). Verantwortlicher für diese Inhalte ist die jeweilige Mandanten-Organisation; wir verarbeiten sie als Teil der Plattform in deren Auftrag. Rechtsgrundlage ist die Durchführung des Beschäftigungs- bzw. Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO, § 26 BDSG) sowie das berechtigte Interesse der Organisation an geordneter Projekt- und Dokumentenverwaltung (Art. 6 Abs. 1 lit. f DSGVO).
Es gelten die Mandantentrennung und 2FA-Pflicht aus Abschnitt 4: Zugriff haben ausschließlich Mitglieder der jeweiligen Organisation; der Plattform-Betrieb hat keinen standardmäßigen Zugriff auf diese Fachdaten. Hochgeladene Dateien werden in einem mandantengetrennten Objektspeicher (Supabase Storage) abgelegt; der Objektpfad ist der jeweiligen Organisation zugeordnet und der Zugriff wird durch dieselben Sicherheitsregeln (Mitgliedschaft, Rolle, Zwei-Faktor) erzwungen. Das Herunterladen und Ansehen berechtigter Mitglieder erfolgt über kurzzeitig gültige, signierte Links.
Gelöschte Ordner und Dateien wandern zunächst in einen Papierkorb und werden erst durch eine Administratorin oder einen Administrator endgültig entfernt. Wesentliche Änderungen (Anlegen, Umbenennen, Verschieben in den Papierkorb, endgültiges Löschen, Statuswechsel) werden in einem mandantenbezogenen Protokoll mit Zeitpunkt und handelnder Person dokumentiert, um Nachvollziehbarkeit und ordnungsgemäße Verwaltung sicherzustellen.
10. Modul ContractX (Vertragsverwaltung)
v0.9 — Modul ContractXIm Modul „ContractX“ verwalten mandantenberechtigte Nutzer die Verträge ihrer Organisation (z. B. Mobilfunk, Software-Lizenzen, Leasing, Miete, Versicherung). Verarbeitet werden Vertragsstammdaten (Titel, Vertragsart, Anbieter/Vertragspartner, Vertragsnummer, Betrag und Zahlungsintervall, Beginn, Ende, Verlängerungs- und Kündigungstermine, Status) sowie – als personenbezogene Angaben – die intern verantwortliche Person und die zuständige Abteilung. Optional wird der physische Vertrag als Datei hinterlegt.
Zweck ist die geordnete Verwaltung und Fristenüberwachung der Verträge (Kündigungs- und Verlängerungstermine). Verantwortlicher für diese Inhalte ist die jeweilige Mandanten-Organisation; wir verarbeiten sie als Teil der Plattform in deren Auftrag. Rechtsgrundlage ist das berechtigte Interesse der Organisation an einer ordnungsgemäßen Vertrags- und Fristenverwaltung sowie die Durchführung des Beschäftigungsverhältnisses (Art. 6 Abs. 1 lit. b und f DSGVO, § 26 BDSG).
Es gelten die Mandantentrennung und 2FA-Pflicht aus Abschnitt 4: Zugriff haben ausschließlich Mitglieder der jeweiligen Organisation; der Plattform-Betrieb hat keinen standardmäßigen Zugriff. Hochgeladene Vertragsdateien liegen – wie in Abschnitt 9 beschrieben – in einem mandantengetrennten Objektspeicher (Supabase Storage); Zugriff und Download erfolgen über kurzzeitig gültige signierte Links. Wesentliche Änderungen werden protokolliert.
11. Modul SalesX (Strukturvertrieb)
v0.11 — Modul SalesXIm Modul „SalesX“ organisieren mandantenberechtigte Nutzer einen mehrstufigen Vertrieb (Strukturvertrieb) für Energie-/Stromverträge. Verarbeitet werden: Stammdaten der Vertriebspartner (Name, dienstliche E-Mail, Provisionssatz, Status, Zugehörigkeit im Vertriebsbaum sowie – nach Provisionierung – die Verknüpfung zum Nutzerkonto) sowie deren Provisionsabrechnungen.
Zu den betreuten Endkunden verarbeiten wir – als personenbezogene Daten insbesondere bei Privatkunden – Name, Anschrift/Ort, Kontaktdaten, Zählernummer und Marktlokations-ID, Jahresverbrauch, Angaben zum Bestandsvertrag (bisheriger Versorger, Laufzeit-/Kündigungsdaten) sowie den Abschluss- und Belieferungsstatus. Zu abgeschlossenen Neuverträgen dokumentieren wir zu Nachweiszwecken das Vorliegen der Vollmacht, die Vorlage der Widerrufsbelehrung sowie Kanal und Zeitpunkt der Einwilligung (jeweils mit Zeitstempel).
Sichtbarkeit strikt entlang des Vertriebsbaums: Jede/r Vertriebspartner/in sieht ausschließlich den eigenen Teilbaum (sich selbst und alle direkt oder indirekt angeworbenen Partner samt deren Kunden), niemals übergeordnete oder benachbarte Äste. Die Vertriebsleitung (Wurzel) sieht den gesamten Baum ihrer Organisation. Provisionsbeträge in Euro sieht ausschließlich die jeweils betroffene Person selbst (auf jeder Ebene); Leistungskennzahlen der Downline (Volumen, Stückzahl) werden ohne Eurobeträge aggregiert. Durchgesetzt wird dies auf Datenbank-Ebene (Row Level Security über einen materialisierten Pfad) zusätzlich zur Mandantentrennung und 2FA-Pflicht aus Abschnitt 4.
Rechtsgrundlage ist die Durchführung des Vertrags- bzw. Vertriebsverhältnisses und das berechtigte Interesse an einer ordnungsgemäßen, nachweisbaren Vertriebs- und Provisionsverwaltung (Art. 6 Abs. 1 lit. b und f DSGVO); Verantwortlicher für die Inhalte ist die jeweilige Mandanten-Organisation. Provisionen entstehen ausschließlich aus geliefertem Volumen (Annahme durch den Versorger) – es werden keine Anwerbe- oder Beitrittsprämien verarbeitet oder ausgezahlt.
12. Ihre Rechte
v0.1 — FundamentSie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21).
Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Zuständige Aufsichtsbehörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen; Beschwerden sind zudem bei jeder Aufsichtsbehörde möglich.
Wenden Sie sich für alle Anliegen an legal@siyaya-digital.com.
Versionshistorie
| Version | Datum | Änderung |
|---|---|---|
| 0.13 | 20. Juli 2026 | Modul „IT-Inventar“ in „TechX“ umbenannt — reine Bezeichnungsänderung; Art und Umfang der Verarbeitung, Rechtsgrundlagen und Speicherorte bleiben unverändert. |
| 0.12 | 20. Juli 2026 | Modul „VertragX“ in „ContractX“ umbenannt — reine Bezeichnungsänderung; Art und Umfang der Verarbeitung, Rechtsgrundlagen und Speicherorte bleiben unverändert. |
| 0.11 | 20. Juli 2026 | Neues Modul SalesX (Strukturvertrieb für Energieverträge): Verarbeitung von Vertriebspartner-Stammdaten (inkl. Provisionssätzen und Baum-Zugehörigkeit) und Endkundendaten (inkl. Zähler-/Verbrauchsdaten und Bestandsvertragsfristen). Teilbaum-basierte Sichtbarkeit über Row Level Security; Eurobeträge nur für die betroffene Person. Provisionen ausschließlich aus geliefertem Volumen, keine Anwerbeprämien. |
| 0.10 | 18. Juli 2026 | Sprachumschalter (Deutsch/Englisch): Die gewählte Sprache wird für ein Jahr im notwendigen Funktions-Cookie „siyaya-locale“ gespeichert (nur Sprachkürzel, kein Tracking). |
| 0.9 | 17. Juli 2026 | Neues Modul VertragX: Verarbeitung von Vertragsstammdaten der Mandanten-Organisationen (inkl. verantwortlicher Person und Abteilung) sowie optional hinterlegter Vertragsdateien im mandantengetrennten Objektspeicher; Fristenüberwachung und Änderungsprotokoll. |
| 0.8 | 17. Juli 2026 | ProjektX-Dokumentenablage: hochgeladene Dateien liegen nun in einem mandantengetrennten Objektspeicher (Supabase Storage) statt in der Datenbank; Zugriff weiterhin über Mitgliedschaft/Rolle/2FA, Download/Vorschau über kurzzeitig gültige signierte Links. |
| 0.7 | 16. Juli 2026 | Neues Modul ProjektX: Verarbeitung von Projektdaten der Mandanten-Organisationen — Aufgaben (mit Zuweisung an Mitglieder), Pinnwand-Kommentare, Dokumentenablage mit Upload/Download, Textextraktion (OCR) für die Volltextsuche, Papierkorb mit Admin-Löschung sowie ein Änderungsprotokoll. |
| 0.6 | 16. Juli 2026 | CarpoolX Service-, Reifen- & Vertragsverwaltung: fahrzeugbezogene Betriebsdaten zu geplanten/erledigten Services, Reifensätzen (inkl. Lagerort) und fahrzeug-/reifenbezogenen Verträgen (insb. Reifeneinlagerung) mit Fristenradar-Erinnerungen und Versand-Status. |
| 0.5 | 15. Juli 2026 | CarpoolX Phase 1: zusätzliche Fahrzeug-Technikdaten (HSN, CO2, elektrische Reichweite) zur gesetzeskonformen Ermittlung des geldwerten Vorteils, benutzerdefinierte Fristen, Status-/Zeitstempel-Protokoll der KM-/Führerschein-Abfragen sowie eine nutzerbezogene Cockpit-Einstellung (Kachel-Reihenfolge). |
| 0.4 | 15. Juli 2026 | Modul CarpoolX ergänzt: Verarbeitung von Fuhrpark-, Fahrer- und Personaldaten (Führerscheinkontrolle/Halterhaftung, UVV, geldwerter Vorteil, Belege/GoBD) mit rollenbasiertem, mandantengetrenntem Zugriff. |
| 0.3 | 15. Juli 2026 | Neues Modul IT-Inventar: Verarbeitung von Beschäftigtendaten der Mandanten-Organisationen (Name, dienstliche E-Mail, Personalnummer, Standort, Geräte-/Lizenz-Zuweisungen inkl. Historie, Import-Protokolle) im Auftrag der jeweiligen Organisation. |
| 0.2 | 15. Juli 2026 | Leistungsmessung präzisiert: eigene Web-Vitals-Erfassung in der Plattform-Datenbank statt Vercel Analytics / Speed Insights — keine Analyse-Drittdienste. |
| 0.1 | 15. Juli 2026 | Erstfassung mit dem Plattform-Fundament: Hosting (Vercel), Konten & 2FA (Supabase), Mandantentrennung, Cookies & Einwilligung, Fehler-/Leistungstelemetrie, Betroffenenrechte. |