Verantwortlicher
Kälte- und Klimaanlagen Rasch GmbHHerner Straße 152a
44575 Castrop-Rauxel
Telefon: +49 (0) 209 51 95 11 50
Zweck und Umfang der Plattform
RASCH 360 unterstützt betriebliche Abläufe wie Einsatzplanung, Kunden- und Standortverwaltung, Anlagenverwaltung, Aufträge, Projekte, Wartungen, Störungen, Arbeitszeiten, Bereitschaft und Urlaub. Verarbeitet werden Daten, die für diese Aufgaben, gesetzliche Pflichten, die IT-Sicherheit oder die Nachvollziehbarkeit betrieblicher Vorgänge erforderlich sind.
Verarbeitete Datenkategorien
- Konto- und Stammdaten, beispielsweise Name, geschäftliche Kontaktdaten, Benutzername, Rolle, Berechtigungen und Beschäftigungsstatus,
- Kunden-, Ansprechpartner-, Standort- und Anlagendaten, einschließlich Seriennummern, Wartungsstatus und technischer Dokumentation,
- Projekt-, Auftrags-, Termin-, Bereitschafts-, Urlaubs- und Arbeitszeitdaten sowie Rückmeldungen zu ausgeführten Leistungen,
- hochgeladene Dateien und Fotos, soweit sie einem betrieblichen Vorgang zugeordnet werden,
- Geräte-, NFC- und Sitzungsinformationen sowie Sicherheits- und Auditprotokolle,
- technische Verbindungsdaten wie IP-Adresse, Zeitpunkt, aufgerufener Pfad, Browserinformationen und Request-ID.
Freitextfelder und Uploads dürfen keine privaten Informationen, Passwörter oder besonderen Kategorien personenbezogener Daten enthalten, sofern dies nicht ausdrücklich vorgesehen und rechtlich freigegeben ist.
Rechtsgrundlagen
Je nach Verarbeitung stützen wir uns auf Art. 6 Abs. 1 lit. b DSGVO (Vertrag oder vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen) und Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an einem sicheren und effizienten Geschäftsbetrieb). Beschäftigtendaten werden zusätzlich nach § 26 BDSG verarbeitet, soweit dies für das Beschäftigungsverhältnis erforderlich ist. Eine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO wird nur verwendet, wenn die jeweilige Verarbeitung tatsächlich freiwillig ist.
Anmeldung, Sitzungen und Protokollierung
Für die Anmeldung werden technisch notwendige Cookies eingesetzt. Sitzungskennungen werden als geschützte HttpOnly-Cookies gespeichert; ein zusätzlicher CSRF-Wert schützt zustandsändernde Anfragen. Sicherheitsrelevante Vorgänge wie Anmeldungen, Berechtigungsänderungen und Datenänderungen können mit Zeitpunkt, Benutzer, Gerät, IP-Adresse und Request-ID protokolliert werden. Dies dient dem Schutz vor Missbrauch, der Fehleranalyse und der Nachvollziehbarkeit.
Es werden keine Werbe- oder Marketing-Cookies eingesetzt. Lokale Geräteeinstellungen dienen ausschließlich der Funktion und Sicherheit der Plattform.
Hosting und Datenspeicherung bei Mittwald
Die Webanwendung, die PostgreSQL-Datenbank und der MinIO-Objektspeicher für Dateien werden in der Hosting-Umgebung der Mittwald CM Service GmbH & Co. KG betrieben. Die Betriebsdaten verbleiben damit im deutschen Rechenzentrum von Mittwald. Mittwald verarbeitet technische Betriebs- und Verbindungsdaten als Auftragsverarbeiter. Grundlage sind Art. 6 Abs. 1 lit. f DSGVO und ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Transaktionale E-Mails
Kontoeinladungen und Links zur Passwortwiederherstellung werden über ein vertraglich gebundener SMTP-Dienstleister versendet. Dabei werden Empfängeradresse, Absender, Betreff, Nachrichteninhalt und technische Versanddaten verarbeitet. Einmalige Aktivierungs- und Reset-Links sind zeitlich begrenzt und dürfen nicht weitergegeben werden.
Remote-Support mit RustDesk
RustDesk ist nicht in die Plattform eingebettet und startet nicht automatisch. Eine Remote-Sitzung erfolgt nur nach vorheriger Abstimmung und aktiver Freigabe durch die betroffene Person. Bei Nutzung des öffentlichen RustDesk-Dienstes verarbeitet dessen Anbieter Purslane Ltd. unter anderem IP-Adresse, Geräteinformationen, Zeitpunkt und Dauer der Sitzung sowie die RustDesk-IDs der Beteiligten. Während einer freigegebenen Sitzung können die auf dem Bildschirm sichtbaren Inhalte an den Support übertragen werden.
Es wird kein unbeaufsichtigter Dauerzugriff eingerichtet. RustDesk-ID und temporäres Einmalkennwort werden nicht in RASCH 360 gespeichert. Die aktuelle Anbieterinformation ist in der Datenschutzerklärung von RustDesk abrufbar.
Empfänger und Zugriffsberechtigungen
Innerhalb von RASCH erhalten nur Personen Zugriff, deren Rolle und Aufgabe dies erfordern. Technische Dienstleister – einschließlich VAVEDIT im freigegebenen Supportfall – erhalten Daten nur im notwendigen Umfang und auf vertraglicher Grundlage. Eine Weitergabe an Behörden erfolgt nur bei gesetzlicher Verpflichtung. Eine Nutzung für Werbung oder ein Verkauf personenbezogener Daten findet nicht statt.
Speicherdauer
Daten werden so lange gespeichert, wie sie für den jeweiligen betrieblichen Zweck, das Beschäftigungs- oder Vertragsverhältnis, gesetzliche Nachweis- und Aufbewahrungspflichten oder die Abwehr und Aufklärung von Sicherheitsvorfällen erforderlich sind. Danach werden sie gelöscht oder anonymisiert, sofern keine gesetzlichen oder vertraglichen Gründe entgegenstehen.
Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann jederzeit für die Zukunft widerrufen werden. Anfragen können telefonisch oder postalisch an den oben genannten Verantwortlichen gerichtet werden.
Beschwerderecht
Es besteht das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig ist insbesondere:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-WestfalenKavalleriestraße 2–4
40213 Düsseldorf
E-Mail: poststelle@ldi.nrw.de
Sicherheit und Änderungen
RASCH setzt technische und organisatorische Maßnahmen ein, um Daten vor Verlust, Veränderung und unberechtigtem Zugriff zu schützen. Dazu gehören verschlüsselte Übertragung, Rollen und Berechtigungen, abgesicherte Sitzungen, Protokollierung und getrennte Speicherzugriffe. Diese Hinweise werden angepasst, wenn sich Funktionen, Dienstleister oder rechtliche Anforderungen ändern.