OrgaHelperZur Startseite

Datenschutzerklärung

# Datenschutzerklärung

Hinweis zum Adressatenkreis: OrgaHelper richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB, juristische Personen des öffentlichen Rechts und öffentlich-rechtliche Sondervermögen. Soweit Sie als Mitarbeiter eines Geschäftskunden den Dienst nutzen, ist Ihr Arbeitgeber datenschutzrechtlich Verantwortlicher für die von ihm in den Dienst eingestellten Inhaltsdaten (insbesondere Angaben zu benannten Verantwortlichen im Betrieb, hochgeladene Nachweisdateien und Freitext-Vermerke). Die Bonus Service BS GmbH ist insoweit Auftragsverarbeiter im Sinne des Art. 28 DSGVO; die Einzelheiten regelt der separate Auftragsverarbeitungsvertrag (AVV).

1. Verantwortliche Stelle

Bonus Service BS GmbH<br /> Dorotheenstr. 5<br /> 45130 Essen<br /> Deutschland<br /> vertreten durch den Geschäftsführer Uwe Cronenbroeck

Die verantwortliche Stelle entscheidet allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten (z. B. Namen, E-Mail-Adressen o. Ä.). Für die vom Geschäftskunden eingestellten Inhaltsdaten (Angaben zu Beschäftigten, Nachweisdateien, Freitext-Vermerke) ist die Bonus Service BS GmbH Auftragsverarbeiter, nicht eigenständig Verantwortlicher.

2. Allgemeine Hinweise

Die folgenden Hinweise geben einen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie OrgaHelper nutzen. Personenbezogene Daten sind alle Informationen, mit denen Sie persönlich identifiziert werden können.

OrgaHelper ist eine Webanwendung, mit der kleine Unternehmen ihre betrieblichen Organisationspflichten im Blick behalten: Der Betrieb beantwortet 37 Fragen zu sich selbst; die Anwendung zeigt daraufhin, welche Pflichtbereiche in Frage kommen — jeweils mit Link auf die frei zugängliche amtliche Vorschrift. Dazu kommen Wiedervorlagen und eine Ablage für Nachweise mit Prüfmappen-Export.

Auftragsverarbeitungsvertrag (AVV): Für die Verarbeitung der Inhaltsdaten unserer Geschäftskunden besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Was OrgaHelper bewusst nicht einsetzt: kein Tracking, keine Analyse-Werkzeuge, keine externen Schriftarten oder Skripte, keine Zahlungsabwicklung, keine KI-Verarbeitung von Kundendaten, kein Social Login und keine Übermittlung personenbezogener Daten in Drittländer außerhalb des EWR. Sämtliche Verarbeitung findet bei Dienstleistern mit Sitz in der EU statt (siehe Abschnitt 9).

3. Datenverarbeitung im Einzelnen

3.1 Registrierung und Benutzerkonto

Die Registrierung ist derzeit geschlossen — ein Zugang ist nur über eine Einladung möglich. Eine offene Anmeldung findet nicht statt.

Erfasste Daten:

Zweck: Bereitstellung des OrgaHelper-Dienstes und Verwaltung Ihres Benutzerkontos gemäß Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Speicherdauer: Solange Ihr Benutzerkonto aktiv ist. Nach Vertragsende werden Konto- und Betriebsdaten innerhalb von ⟨vom Inhaber festzulegen; Vorschlag: 30 Tagen⟩ gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.

3.2 Anmeldung und Zwei-Faktor-Authentisierung

Die Anmeldung erfolgt per E-Mail-Adresse und Passwort oder per Anmeldelink (passwortlose Anmeldung per E-Mail). Eine Zwei-Faktor-Authentisierung steht zur Verfügung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren Authentifizierung).

Ein Login über Drittanbieter (Social Login, z. B. Google) wird nicht angeboten.

3.3 Betriebsaufnahme (37 Fragen)

Zur Ermittlung in Frage kommender Pflichtbereiche beantwortet der Betrieb 37 Fragen zu sich selbst (z. B. Rechtsform, Beschäftigtenzahl, Branche, Ausstattung).

Personenbezug: Diese Antworten sind Betriebsdaten und in der Regel keine personenbezogenen Daten.

Zweck: Anzeige möglicher Pflichtbereiche mit Quellenlink gemäß Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Auswertung erfolgt regelbasiert; es findet keine KI-Verarbeitung der Kundendaten und keine automatisierte Entscheidung mit rechtlicher Wirkung gegenüber Personen statt — die Anwendung schlägt vor, der Betrieb entscheidet.

3.4 Benannte Verantwortliche im Betrieb (Beschäftigtendaten)

Der Betrieb kann Verantwortliche benennen (z. B. Ersthelfer, Brandschutzhelfer, Sicherheitsbeauftragte, Fahrer).

Erfasste Daten: Name, Rolle, E-Mail-Adresse, Telefonnummer der benannten Person.

Rollenverteilung: Für diese Beschäftigtendaten ist der Betrieb Verantwortlicher im Sinne der DSGVO; die Bonus Service BS GmbH verarbeitet sie ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO. Der Betrieb ist dafür verantwortlich, dass er diese Daten einstellen darf.

3.5 Aufgaben, Wiedervorlagen, Standorte und Nachweis-Ablage

Erfasste Daten:

Zweck: Wiedervorlage und Ablage von Nachweisen gemäß Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Für Inhaltsdaten ist der Betrieb Verantwortlicher (siehe Abschnitt 3.4).

Zugriff auf Nachweisdateien: Dateien sind nicht öffentlich abrufbar. Der Zugriff erfolgt über zeitlich befristete signierte Adressen (120 Sekunden Gültigkeit), die nur nach serverseitiger Berechtigungsprüfung erzeugt werden.

Hinweis: Bitte tragen Sie in Freitextfelder keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO, z. B. Gesundheitsdaten) ein.

3.6 Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) — Upload technisch gesperrt

OrgaHelper bildet auch Pflichten ab, die Gesundheitsdaten berühren (z. B. arbeitsmedizinische Vorsorge, Verbandbuch, betriebliches Eingliederungsmanagement, Mutterschutz). Für diese Pflichten ist der Datei-Upload serverseitig gesperrt — die Sperre umfasst 60 Regeln und greift auf zwei Ebenen: Die Upload-Adresse wird gar nicht erst erzeugt, und die Ablage eines Datei-Verweises wird zusätzlich abgewiesen.

Möglich ist bei diesen Pflichten nur ein inhaltsfreier Vermerk „Nachweis liegt vor". Das Dokument selbst verbleibt beim Betrieb. Eine Verarbeitung besonderer Kategorien personenbezogener Daten ist damit für diese Nachweise technisch ausgeschlossen.

3.7 Prüfmappen-Export

Der Betrieb kann die von ihm erfassten Aufgaben und Nachweise als Prüfmappe (PDF/ZIP) exportieren.

Zweck: Bereitstellung einer Exportfunktion gemäß Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Prüfmappe ist eine Selbstauskunft des Betriebs. Nach dem Download liegt die Verantwortung für den Umgang mit dem Export (einschließlich Weitergabe und Speicherung) beim Betrieb.

3.8 Protokollierung sicherheitsrelevanter Änderungen

Sicherheitsrelevante Änderungen werden mit Zeitpunkt, handelnder Nutzerkennung, Ereignistyp und betroffener Datensatz-Kennung protokolliert. Der Nutzdaten-Teil der Protokolleinträge enthält keine Klartext-Personendaten, sondern technische Kennungen; ein mittelbarer Personenbezug besteht über die handelnde Nutzerkennung.

Zweck: Nachvollziehbarkeit sicherheitsrelevanter Änderungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, nachvollziehbaren Betrieb). Speicherdauer: ⟨vom Inhaber festzulegen; Vorschlag: 90 Tage⟩.

3.9 System-E-Mails

Für Anmeldelinks, Einladungen und den Betrieb des Benutzerkontos versenden wir System-E-Mails über unseren E-Mail-Dienstleister (siehe Abschnitt 9.3). Dabei werden E-Mail-Adresse und Name des Empfängers verarbeitet. Werbe-E-Mails oder Newsletter werden nicht versendet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

3.10 Server-Log-Dateien

Automatisch erfasste Informationen:

Keine Zusammenführung mit anderen Datenquellen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an technisch fehlerfreier Bereitstellung und an der Sicherheit des Dienstes).

4. Cookies (§ 25 TDDDG)

Rechtsgrundlage für das Speichern und Auslesen von Informationen auf Endgeräten der Nutzer ist § 25 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz).

OrgaHelper setzt ausschließlich technisch notwendige Cookies ein (§ 25 Abs. 2 Nr. 2 TDDDG), insbesondere das Sitzungscookie für Anmeldung und Sicherheit. Eine Einwilligung ist hierfür nicht erforderlich.

Keine Werbe-, Tracking- oder Analyse-Cookies. Keine Drittanbieter-Cookies. Keine cookiebasierte Profilbildung. Keine Analyse-Werkzeuge, keine externen Schriftarten, keine externen Skripte.

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung des Dienstes).

5. SSL- bzw. TLS-Verschlüsselung

Diese Anwendung nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie an dem HTTPS-Protokoll und dem Schloss-Symbol in Ihrer Browserzeile.

6. Ihre Rechte als betroffene Person

Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:

Kontakt: info@orgahelper.de

Soweit die Bonus Service BS GmbH Inhaltsdaten als Auftragsverarbeiter für Ihren Arbeitgeber verarbeitet, richten Sie Ihre Anfrage bitte an Ihren Arbeitgeber als Verantwortlichen; wir unterstützen ihn bei der Beantwortung.

7. Beschwerderecht bei der Aufsichtsbehörde

Im Falle von Verstößen gegen die DSGVO steht den Betroffenen ein Beschwerderecht bei einer Aufsichtsbehörde zu. Für die Bonus Service BS GmbH ist regelmäßig die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestr. 2-4, 40213 Düsseldorf, zuständig. Weitere Informationen: https://www.ldi.nrw.de

8. Weitergabe von Daten an Dritte

Eine Weitergabe Ihrer personenbezogenen Daten erfolgt nur, wenn:

Außer den in Abschnitt 9 genannten Dienstleistern werden keine Dritten eingesetzt. Eine Übermittlung in Drittländer außerhalb des EWR findet nicht statt.

9. Hosting und technische Dienstleister

9.1 Server- und Datenbank-Hosting

Anbieter: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland

Serverstandort: Deutschland Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO

Hetzner verarbeitet Daten zur Bereitstellung unseres Dienstes (Anwendungsserver, Datenbankserver, Server-Logs, IP-Adressen). Es besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. ⟨Vom Inhaber zu bestätigen: AVV mit Hetzner liegt vor.⟩

Datenschutz-Details: https://www.hetzner.com/de/rechtliches/datenschutz

9.2 Objektspeicher und Sicherungskopien

Anbieter: Hetzner Online GmbH (Objektspeicher und Speichersystem für Sicherungen)

Serverstandort: EU Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 32 DSGVO (Wiederherstellbarkeit)

Hochgeladene Nachweisdateien werden auf dem Objektspeicher von Hetzner in der EU gespeichert. Sicherungskopien der Datenbank werden täglich erstellt und vor der Übertragung verschlüsselt auf ein separates Speichersystem übertragen; der private Schlüssel zur Entschlüsselung liegt ausschließlich beim Inhaber, nicht auf dem Server.

9.3 E-Mail-Versand

Anbieter: ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland

Serverstandort: Deutschland Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO

System-E-Mails (Anmeldelinks, Einladungen) werden über Server in Deutschland versendet. ⟨Vom Inhaber zu bestätigen: AVV mit ALL-INKL liegt vor.⟩

Weitere Dienstleister werden nicht eingesetzt.

10. Datensicherheit

Wir setzen insbesondere folgende technische und organisatorische Maßnahmen ein:

11. Speicherdauer und Löschung

Soweit in dieser Erklärung keine speziellere Speicherdauer genannt ist, verbleiben personenbezogene Daten bei uns, bis der Zweck der Verarbeitung entfällt. Nach Vertragsende gelten die im Auftragsverarbeitungsvertrag vereinbarten Löschfristen; Konto- und Betriebsdaten sowie Nachweisdateien werden innerhalb von ⟨vom Inhaber festzulegen; Vorschlag: 30 Tagen⟩ nach Vertragsende gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen. Die Löschung von Nachweisdateien umfasst auch frühere Dateiversionen im Objektspeicher.

12. Aktualität und Änderung dieser Datenschutzerklärung

Stand: ⟨Juli 2026 — Version 1.0, Pilotbetrieb⟩

Diese Datenschutzerklärung kann bei Weiterentwicklung unseres Dienstes oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben aktualisiert werden. Die jeweils aktuelle Fassung ist stets auf unserer Website abrufbar.