Datenschutzerklärung
# Datenschutzerklärung
Hinweis zum Adressatenkreis: OrgaHelper richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB, juristische Personen des öffentlichen Rechts und öffentlich-rechtliche Sondervermögen. Soweit Sie als Mitarbeiter eines Geschäftskunden den Dienst nutzen, ist Ihr Arbeitgeber datenschutzrechtlich Verantwortlicher für die von ihm in den Dienst eingestellten Inhaltsdaten (insbesondere Angaben zu benannten Verantwortlichen im Betrieb, hochgeladene Nachweisdateien und Freitext-Vermerke). Die Bonus Service BS GmbH ist insoweit Auftragsverarbeiter im Sinne des Art. 28 DSGVO; die Einzelheiten regelt der separate Auftragsverarbeitungsvertrag (AVV).
1. Verantwortliche Stelle
Bonus Service BS GmbH<br /> Dorotheenstr. 5<br /> 45130 Essen<br /> Deutschland<br /> vertreten durch den Geschäftsführer Uwe Cronenbroeck
- E-Mail: info@orgahelper.de
- Telefon: 0201-89083160
Die verantwortliche Stelle entscheidet allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten (z. B. Namen, E-Mail-Adressen o. Ä.). Für die vom Geschäftskunden eingestellten Inhaltsdaten (Angaben zu Beschäftigten, Nachweisdateien, Freitext-Vermerke) ist die Bonus Service BS GmbH Auftragsverarbeiter, nicht eigenständig Verantwortlicher.
2. Allgemeine Hinweise
Die folgenden Hinweise geben einen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie OrgaHelper nutzen. Personenbezogene Daten sind alle Informationen, mit denen Sie persönlich identifiziert werden können.
OrgaHelper ist eine Webanwendung, mit der kleine Unternehmen ihre betrieblichen Organisationspflichten im Blick behalten: Der Betrieb beantwortet 37 Fragen zu sich selbst; die Anwendung zeigt daraufhin, welche Pflichtbereiche in Frage kommen — jeweils mit Link auf die frei zugängliche amtliche Vorschrift. Dazu kommen Wiedervorlagen und eine Ablage für Nachweise mit Prüfmappen-Export.
Auftragsverarbeitungsvertrag (AVV): Für die Verarbeitung der Inhaltsdaten unserer Geschäftskunden besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Was OrgaHelper bewusst nicht einsetzt: kein Tracking, keine Analyse-Werkzeuge, keine externen Schriftarten oder Skripte, keine Zahlungsabwicklung, keine KI-Verarbeitung von Kundendaten, kein Social Login und keine Übermittlung personenbezogener Daten in Drittländer außerhalb des EWR. Sämtliche Verarbeitung findet bei Dienstleistern mit Sitz in der EU statt (siehe Abschnitt 9).
3. Datenverarbeitung im Einzelnen
3.1 Registrierung und Benutzerkonto
Die Registrierung ist derzeit geschlossen — ein Zugang ist nur über eine Einladung möglich. Eine offene Anmeldung findet nicht statt.
Erfasste Daten:
- Name
- E-Mail-Adresse
- Passwort (ausschließlich als Hash gespeichert, niemals im Klartext)
- Zugehörigkeit zum Betrieb (Organisation)
- Sitzungsdaten
Zweck: Bereitstellung des OrgaHelper-Dienstes und Verwaltung Ihres Benutzerkontos gemäß Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Solange Ihr Benutzerkonto aktiv ist. Nach Vertragsende werden Konto- und Betriebsdaten innerhalb von ⟨vom Inhaber festzulegen; Vorschlag: 30 Tagen⟩ gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
3.2 Anmeldung und Zwei-Faktor-Authentisierung
Die Anmeldung erfolgt per E-Mail-Adresse und Passwort oder per Anmeldelink (passwortlose Anmeldung per E-Mail). Eine Zwei-Faktor-Authentisierung steht zur Verfügung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren Authentifizierung).
Ein Login über Drittanbieter (Social Login, z. B. Google) wird nicht angeboten.
3.3 Betriebsaufnahme (37 Fragen)
Zur Ermittlung in Frage kommender Pflichtbereiche beantwortet der Betrieb 37 Fragen zu sich selbst (z. B. Rechtsform, Beschäftigtenzahl, Branche, Ausstattung).
Personenbezug: Diese Antworten sind Betriebsdaten und in der Regel keine personenbezogenen Daten.
Zweck: Anzeige möglicher Pflichtbereiche mit Quellenlink gemäß Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Auswertung erfolgt regelbasiert; es findet keine KI-Verarbeitung der Kundendaten und keine automatisierte Entscheidung mit rechtlicher Wirkung gegenüber Personen statt — die Anwendung schlägt vor, der Betrieb entscheidet.
3.4 Benannte Verantwortliche im Betrieb (Beschäftigtendaten)
Der Betrieb kann Verantwortliche benennen (z. B. Ersthelfer, Brandschutzhelfer, Sicherheitsbeauftragte, Fahrer).
Erfasste Daten: Name, Rolle, E-Mail-Adresse, Telefonnummer der benannten Person.
Rollenverteilung: Für diese Beschäftigtendaten ist der Betrieb Verantwortlicher im Sinne der DSGVO; die Bonus Service BS GmbH verarbeitet sie ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO. Der Betrieb ist dafür verantwortlich, dass er diese Daten einstellen darf.
3.5 Aufgaben, Wiedervorlagen, Standorte und Nachweis-Ablage
Erfasste Daten:
- Aufgaben und Nachweisanforderungen (Titel, Status, Wiedervorlagedatum, Zuordnung zu Verantwortlichen)
- Standorte und Objekte (Bezeichnung, z. B. „Werkstatt", Fahrzeugbezeichnung/Kennzeichen, Typ)
- Hochgeladene Nachweisdateien — deren Inhalt bestimmt allein der Betrieb
- Freitext-Vermerke des Betriebs
Zweck: Wiedervorlage und Ablage von Nachweisen gemäß Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Für Inhaltsdaten ist der Betrieb Verantwortlicher (siehe Abschnitt 3.4).
Zugriff auf Nachweisdateien: Dateien sind nicht öffentlich abrufbar. Der Zugriff erfolgt über zeitlich befristete signierte Adressen (120 Sekunden Gültigkeit), die nur nach serverseitiger Berechtigungsprüfung erzeugt werden.
Hinweis: Bitte tragen Sie in Freitextfelder keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO, z. B. Gesundheitsdaten) ein.
3.6 Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) — Upload technisch gesperrt
OrgaHelper bildet auch Pflichten ab, die Gesundheitsdaten berühren (z. B. arbeitsmedizinische Vorsorge, Verbandbuch, betriebliches Eingliederungsmanagement, Mutterschutz). Für diese Pflichten ist der Datei-Upload serverseitig gesperrt — die Sperre umfasst 60 Regeln und greift auf zwei Ebenen: Die Upload-Adresse wird gar nicht erst erzeugt, und die Ablage eines Datei-Verweises wird zusätzlich abgewiesen.
Möglich ist bei diesen Pflichten nur ein inhaltsfreier Vermerk „Nachweis liegt vor". Das Dokument selbst verbleibt beim Betrieb. Eine Verarbeitung besonderer Kategorien personenbezogener Daten ist damit für diese Nachweise technisch ausgeschlossen.
3.7 Prüfmappen-Export
Der Betrieb kann die von ihm erfassten Aufgaben und Nachweise als Prüfmappe (PDF/ZIP) exportieren.
Zweck: Bereitstellung einer Exportfunktion gemäß Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Prüfmappe ist eine Selbstauskunft des Betriebs. Nach dem Download liegt die Verantwortung für den Umgang mit dem Export (einschließlich Weitergabe und Speicherung) beim Betrieb.
3.8 Protokollierung sicherheitsrelevanter Änderungen
Sicherheitsrelevante Änderungen werden mit Zeitpunkt, handelnder Nutzerkennung, Ereignistyp und betroffener Datensatz-Kennung protokolliert. Der Nutzdaten-Teil der Protokolleinträge enthält keine Klartext-Personendaten, sondern technische Kennungen; ein mittelbarer Personenbezug besteht über die handelnde Nutzerkennung.
Zweck: Nachvollziehbarkeit sicherheitsrelevanter Änderungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, nachvollziehbaren Betrieb). Speicherdauer: ⟨vom Inhaber festzulegen; Vorschlag: 90 Tage⟩.
3.9 System-E-Mails
Für Anmeldelinks, Einladungen und den Betrieb des Benutzerkontos versenden wir System-E-Mails über unseren E-Mail-Dienstleister (siehe Abschnitt 9.3). Dabei werden E-Mail-Adresse und Name des Empfängers verarbeitet. Werbe-E-Mails oder Newsletter werden nicht versendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
3.10 Server-Log-Dateien
Automatisch erfasste Informationen:
- Browsertyp und -version
- Betriebssystem
- Referrer URL
- Hostname des zugreifenden Rechners
- Uhrzeit der Serveranfrage
- IP-Adresse
Keine Zusammenführung mit anderen Datenquellen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an technisch fehlerfreier Bereitstellung und an der Sicherheit des Dienstes).
4. Cookies (§ 25 TDDDG)
Rechtsgrundlage für das Speichern und Auslesen von Informationen auf Endgeräten der Nutzer ist § 25 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz).
OrgaHelper setzt ausschließlich technisch notwendige Cookies ein (§ 25 Abs. 2 Nr. 2 TDDDG), insbesondere das Sitzungscookie für Anmeldung und Sicherheit. Eine Einwilligung ist hierfür nicht erforderlich.
Keine Werbe-, Tracking- oder Analyse-Cookies. Keine Drittanbieter-Cookies. Keine cookiebasierte Profilbildung. Keine Analyse-Werkzeuge, keine externen Schriftarten, keine externen Skripte.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung des Dienstes).
5. SSL- bzw. TLS-Verschlüsselung
Diese Anwendung nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie an dem HTTPS-Protokoll und dem Schloss-Symbol in Ihrer Browserzeile.
6. Ihre Rechte als betroffene Person
Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO) — Welche Daten speichern wir über Sie?
- Berichtigung (Art. 16 DSGVO) — Korrektur unrichtiger Daten
- Löschung (Art. 17 DSGVO) — Löschung Ihrer Daten
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) — Export Ihrer Daten
- Widerspruch (Art. 21 DSGVO) — gegen die Verarbeitung
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei der Aufsichtsbehörde (Art. 77 DSGVO)
Kontakt: info@orgahelper.de
Soweit die Bonus Service BS GmbH Inhaltsdaten als Auftragsverarbeiter für Ihren Arbeitgeber verarbeitet, richten Sie Ihre Anfrage bitte an Ihren Arbeitgeber als Verantwortlichen; wir unterstützen ihn bei der Beantwortung.
7. Beschwerderecht bei der Aufsichtsbehörde
Im Falle von Verstößen gegen die DSGVO steht den Betroffenen ein Beschwerderecht bei einer Aufsichtsbehörde zu. Für die Bonus Service BS GmbH ist regelmäßig die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestr. 2-4, 40213 Düsseldorf, zuständig. Weitere Informationen: https://www.ldi.nrw.de
8. Weitergabe von Daten an Dritte
Eine Weitergabe Ihrer personenbezogenen Daten erfolgt nur, wenn:
- Sie Ihre ausdrückliche Einwilligung erteilt haben (Art. 6 Abs. 1 lit. a DSGVO),
- die Weitergabe zur Vertragserfüllung erforderlich ist (Art. 6 Abs. 1 lit. b DSGVO), oder
- eine gesetzliche Verpflichtung besteht (Art. 6 Abs. 1 lit. c DSGVO).
Außer den in Abschnitt 9 genannten Dienstleistern werden keine Dritten eingesetzt. Eine Übermittlung in Drittländer außerhalb des EWR findet nicht statt.
9. Hosting und technische Dienstleister
9.1 Server- und Datenbank-Hosting
Anbieter: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland
Serverstandort: Deutschland Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO
Hetzner verarbeitet Daten zur Bereitstellung unseres Dienstes (Anwendungsserver, Datenbankserver, Server-Logs, IP-Adressen). Es besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. ⟨Vom Inhaber zu bestätigen: AVV mit Hetzner liegt vor.⟩
Datenschutz-Details: https://www.hetzner.com/de/rechtliches/datenschutz
9.2 Objektspeicher und Sicherungskopien
Anbieter: Hetzner Online GmbH (Objektspeicher und Speichersystem für Sicherungen)
Serverstandort: EU Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 32 DSGVO (Wiederherstellbarkeit)
Hochgeladene Nachweisdateien werden auf dem Objektspeicher von Hetzner in der EU gespeichert. Sicherungskopien der Datenbank werden täglich erstellt und vor der Übertragung verschlüsselt auf ein separates Speichersystem übertragen; der private Schlüssel zur Entschlüsselung liegt ausschließlich beim Inhaber, nicht auf dem Server.
9.3 E-Mail-Versand
Anbieter: ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland
Serverstandort: Deutschland Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO
System-E-Mails (Anmeldelinks, Einladungen) werden über Server in Deutschland versendet. ⟨Vom Inhaber zu bestätigen: AVV mit ALL-INKL liegt vor.⟩
Weitere Dienstleister werden nicht eingesetzt.
10. Datensicherheit
Wir setzen insbesondere folgende technische und organisatorische Maßnahmen ein:
- TLS-Verschlüsselung aller Verbindungen (Anwendung, Datenbank, Objektspeicher, Mailversand)
- Passwörter ausschließlich als Hash, niemals im Klartext
- Zwei-Faktor-Authentisierung verfügbar; Registrierung nur auf Einladung
- Mandantentrennung: Serverseitige Prüfung der Betriebszugehörigkeit bei allen Fachfunktionen; Datenbankabfragen und Dateipfade sind auf den jeweiligen Betrieb eingeschränkt
- Nachweisdateien nur über kurzlebige signierte Adressen (120 Sekunden) nach Berechtigungsprüfung abrufbar
- Serverzugang ausschließlich per SSH-Schlüssel, kein Root-Login, kein Passwort-Login
- Tägliche, verschlüsselte Sicherung auf ein separates Speichersystem; die vollständige Wiederherstellung wurde am 19.07.2026 erprobt und protokolliert
- Protokollierung sicherheitsrelevanter Änderungen
11. Speicherdauer und Löschung
Soweit in dieser Erklärung keine speziellere Speicherdauer genannt ist, verbleiben personenbezogene Daten bei uns, bis der Zweck der Verarbeitung entfällt. Nach Vertragsende gelten die im Auftragsverarbeitungsvertrag vereinbarten Löschfristen; Konto- und Betriebsdaten sowie Nachweisdateien werden innerhalb von ⟨vom Inhaber festzulegen; Vorschlag: 30 Tagen⟩ nach Vertragsende gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen. Die Löschung von Nachweisdateien umfasst auch frühere Dateiversionen im Objektspeicher.
12. Aktualität und Änderung dieser Datenschutzerklärung
Stand: ⟨Juli 2026 — Version 1.0, Pilotbetrieb⟩
Diese Datenschutzerklärung kann bei Weiterentwicklung unseres Dienstes oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben aktualisiert werden. Die jeweils aktuelle Fassung ist stets auf unserer Website abrufbar.