Kalibrat

Datenschutzerklärung

1. Verantwortlicher

Jasmann Werk 52, Inhaber Muhammad Saeed, Elberfelder Straße 72, 42553 Velbert, E-Mail info@kalibrat.de.

2. Aufruf dieser Website

Beim Aufruf werden vom Webserver Zugriffsdaten verarbeitet: IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge und Statuscode. Die Verarbeitung dient dem sicheren und störungsfreien Betrieb und beruht auf Art. 6 Abs. 1 lit. f DSGVO. Die Protokolle werden nach spätestens 14 Tagen gelöscht.

Es werden keine Cookies zu Analyse- oder Werbezwecken gesetzt, keine externen Schriftarten oder Skripte geladen und keine Reichweitenmessung durchgeführt. Ein Einwilligungsbanner ist deshalb nicht erforderlich.

3. Einrichtung eines Zugangs und Demo

Bei der Einrichtung werden E-Mail-Adresse, Firmenname, Umsatzsteuer- Identifikationsnummer, Anschrift, Name der anmeldenden Person, auf Wunsch eine Telefonnummer, Branche, ungefähre Zahl der Prüfmittel, die gewählte Adresse und die gewählten Module verarbeitet; für die Demo E-Mail-Adresse, Firmenname und Umsatzsteuer-Identifikationsnummer. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen und des Vertrags). Die E-Mail-Adresse wird über einen Bestätigungslink geprüft. Zugangsdaten werden ausschließlich als kryptografischer Prüfwert (scrypt) gespeichert; das ursprüngliche Geheimnis ist daraus nicht ableitbar.

Branche und ungefähre Zahl der Prüfmittel dienen außerdem dazu, bei der Einrichtung passende Module vorzuschlagen (Vorschlag der Module). Der Vorschlag wird auf unserem Server berechnet; die Angaben werden dafür nicht an Dritte übermittelt. Die Auswahl trifft der Kunde selbst.

Die Umsatzsteuer-Identifikationsnummer prüfen wir über das Mehrwertsteuer-Informationsaustauschsystem (VIES) der Europäischen Kommission; dabei wird allein die Nummer übermittelt. Zweck ist die Feststellung, dass sich ein Unternehmen anmeldet (Art. 6 Abs. 1 lit. b und f DSGVO). Anmeldungen, die nach Name oder Adresse auf einen Anbieter vergleichbarer Software hindeuten, sehen wir uns vor der Freigabe an.

Zur Abwehr automatisierter Anlagen wird die IP-Adresse fehlgeschlagener und erfolgreicher Einrichtungsversuche befristet gespeichert (Art. 6 Abs. 1 lit. f DSGVO) und spätestens nach 30 Tagen gelöscht.

Bei einer Buchungsanfrage für Grundausstattung und Module verarbeiten wir die gewünschten Module, die Zahlweise, die Zahl der Mitarbeiter mit Zugang (für den Preis), auf Wunsch eine Rechnungs-E-Mail-Adresse und eine Bemerkung. Bei einer Bestellung von Zubehör verarbeiten wir die Lieferanschrift, den Namen der Kontaktperson, den Namen des Bestellers und eine Bemerkung; an den Versanddienstleister geben wir Firma, Anschrift und Kontaktperson weiter. Rechtsgrundlage ist jeweils Art. 6 Abs. 1 lit. b DSGVO; Rechnungsdaten bewahren wir nach den handels- und steuerrechtlichen Fristen auf (Art. 6 Abs. 1 lit. c DSGVO).

4. Nutzung der Anwendung

Innerhalb der Anwendung verarbeitet der Kunde eigenverantwortlich Daten seines Betriebs. Dazu können Namen von Beschäftigten gehören, soweit ihnen Prüfmittel zugeordnet oder Prüfungen von ihnen durchgeführt werden. Diese Zuordnung ist zur Erfüllung gesetzlicher Nachweispflichten erforderlich (DIN EN ISO 9001 Abschnitt 7.1.5, § 14 BetrSichV, TRBS 1203).

Insoweit sind wir Auftragsverarbeiter nach Art. 28 DSGVO. Verantwortlicher ist der jeweilige Kunde. Der Auftragsverarbeitungsvertrag wird mit der Registrierung geschlossen; auf Wunsch stellen wir eine unterzeichnete Fassung bereit. Eine Nutzung dieser Daten zu eigenen Zwecken findet nicht statt.

Die Anwendung setzt ein technisch notwendiges Sitzungscookie (pmsitzung), das die Anmeldung aufrechterhält. Es ist auf die eigene Adresse beschränkt, für Skripte nicht auslesbar, nur über eine verschlüsselte Verbindung gültig und verfällt nach zwölf Stunden. Eine Einwilligung ist hierfür nach § 25 Abs. 2 TDDDG nicht erforderlich.

5. Speicherort und Auftragsverarbeiter

Alle Daten liegen auf Servern der Hetzner Online GmbH im Rechenzentrum Falkenstein, Deutschland. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung.

Die Daten jedes Kunden liegen in einer eigenen, getrennten Datenbank. Datensicherungen werden verschlüsselt erstellt und nach 30 Tagen gelöscht.

Weitere Auftragsverarbeiter, jeweils mit Vertrag nach Art. 28 DSGVO:

EmpfängerOrtWofürWann
Brevo (Sendinblue SAS)Frankreich Versand der Fälligkeits- und Systemmeldungen bei eingerichtetem Versand
Stripe Payments Europe, Ltd.Irland Abwicklung der Zahlungen bei Zahlung per Karte (bisherige Tarife) und KI-Paketen

Grundausstattung und Module werden auf Rechnung gebucht; dafür wird kein Zahlungsdienstleister eingeschaltet.

Richtet ein Kunde die Anmeldung mit dem Firmenkonto (Microsoft Entra ID) oder die Ablage der Kalibrierscheine in SharePoint ein, so werden dabei Daten an Microsoft übermittelt – bei der Anmeldung die Kennung des Anmeldenden, bei der Ablage der Schein selbst. Diese Verbindung besteht zu dem Microsoft-Konto des Kunden; verantwortlich dafür ist er, nicht der Anbieter. Ohne Einrichtung findet keine solche Übermittlung statt.

Trägt ein Kunde eine Adresse für Sofortmeldungen in Teams, Slack oder Mattermost ein, gehen Gerätenummer, Bezeichnung und Prüfergebnis an den von ihm gewählten Dienst. Auch das richtet er selbst ein.

5a. KI-Assistent und Drittländer

Der KI-Assistent ist ein buchbares Modul. Bei Verträgen, die ab dem 12. September 2026 geschlossen wurden, werden ohne Buchung oder Test des Moduls keine Daten an die hier genannten Dienste übermittelt. Bei Verträgen, die vor dem 12. September 2026 geschlossen wurden, gehören beide Funktionen zum vereinbarten Umfang. In beiden Fällen wird nur übermittelt, wenn ein Nutzer eine der Funktionen selbst aufruft – nie im Hintergrund. Das Modul hat zwei Funktionen, die beide einen KI-Dienst außerhalb der EU nutzen:

Bilderkennung. Wird ein Kalibrierschein, ein Foto oder eine PDF-Datei eingelesen, so wird dieses Bild bzw. diese PDF-Seite an den KI-Dienst übermittelt. Enthält das Dokument Namen, etwa den des prüfenden Labormitarbeiters, werden sie mitübertragen.

Fragen an den Bestand. Stellt ein Nutzer dem Assistenten eine Frage, so werden übermittelt: die Frage, das Datum, vom Server berechnete Kennzahlen (etwa Anzahl fälliger Geräte je Monat) und eine Tabelle der Geräte, die der fragende Nutzer sehen darf – mit Nummer, Bezeichnung, Art, Hersteller und Modell, Seriennummer, Standort, Abteilung, Status, Terminen (letzte Prüfung, Fälligkeit, Intervall), Prüfstelle sowie Ausgabe und Rückgabe. Nicht übermittelt werden Notizen, die Prüfhistorie, Messwerte, Zugangsdaten und Namen von Personen: Namen der Verantwortlichen und Entleiher werden vor der Übermittlung – in der Tabelle wie in der Frage – durch Kürzel (PERS-1, PERS-2 …) ersetzt und erst in der Antwort auf unserem Server wieder eingesetzt. Die Zuordnung von Kürzel zu Name verlässt den Server nicht.

Die Übermittlung findet auch während des 30-tägigen Tests des Moduls statt. Empfänger ist je nach Einrichtung des Zugangs:

EmpfängerOrtRolle
Alibaba Cloud Singapore Pte. Ltd. Singapur – Drittland Voreinstellung
Anthropic PBC USA – Drittland wahlweise; für Fragen an den Bestand bevorzugt, wenn eingerichtet

Beide Empfänger sitzen außerhalb der EU. Die Übermittlung erfolgt auf Grundlage von Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Die übermittelten Daten dienen allein der Beantwortung der jeweiligen Anfrage.

Wer keine Übermittlung in ein Drittland wünscht, bucht das Modul nicht und testet es nicht; bei Verträgen, die vor dem 12. September 2026 geschlossen wurden, genügt es, die beiden Funktionen nicht aufzurufen. Die Anwendung ist ohne sie vollständig benutzbar – Zertifikatsnummer und Ergebnis werden dann von Hand eingetragen, und Auswertungen des Bestands stehen als Berichte und Filter zur Verfügung.

6. Speicherdauer

Kundendaten werden für die Dauer des Vertragsverhältnisses gespeichert – auch in Basis, dem kostenfreien Zustand nach der Testphase. Nach Beendigung werden sie auf Verlangen herausgegeben und anschließend gelöscht. Zu beachten sind gesetzliche Aufbewahrungspflichten des Kunden, insbesondere die Pflicht zur Aufbewahrung von Prüfnachweisen nach § 14 Abs. 7 BetrSichV.

7. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Wenden Sie sich dazu an die oben genannte Adresse.

Sie haben zudem das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.

8. Technische und organisatorische Maßnahmen

Übertragung ausschließlich verschlüsselt (TLS, HSTS). Anmeldung am Server nur mit kryptografischen Schlüsseln, Passwortanmeldung ist abgeschaltet. Getrennte Datenhaltung je Kunde. Zugangsdaten als scrypt-Prüfwert. Sperre nach wiederholt fehlgeschlagener Anmeldung. Verschlüsselte Datensicherungen. Der Dienst läuft ohne Systemrechte in einer eingeschränkten Umgebung. Alle Änderungen an Datensätzen werden protokolliert.

9. Stand

Diese Erklärung gilt ab dem 12. September 2026.