Datenschutzerklärung — TaxiOptimus-App und Account-Portal
Stand: 01. Oktober 2026
1. Verantwortlicher
Tectoris Ventures UG (haftungsbeschränkt), Kolonnenstr. 8, 10827 Berlin, vertreten durch den Geschäftsführer Frank Stoffel. Telefon +49 (0)30 25545557, E-Mail datenschutz@tectoris.de.
Wir haben keinen Datenschutzbeauftragten benannt. Für Datenschutzanfragen erreichen Sie uns unter datenschutz@tectoris.de.
2. Für welche Angebote diese Erklärung gilt
Diese Erklärung gilt für die TaxiOptimus-App für Fahrerinnen und Fahrer und für das Account-Portal unter account.taxioptimus.de. Für unsere Website taxioptimus.de gilt die dort verlinkte Datenschutzerklärung.
3. Zwei getrennte Rollen — bitte einmal lesen
Für einen Teil der Daten sind wir selbst verantwortlich, für einen anderen Teil arbeiten wir nur im Auftrag Ihres Taxiunternehmens:
- Wir sind Verantwortlicher für Ihr Nutzerkonto, die Zielsuche, Favoriten, eigene Ziele, Hinweise, Gefahrenstellen-Meldungen, den Betrieb der App und des Portals sowie für Vertrags-, Zahlungs- und Rechnungsdaten.
- Ihr Taxiunternehmen ist Verantwortlicher für die erfassten ärztlichen Verordnungen zur Krankenbeförderung („Taxischeine“) und Beförderungsscheine. Wir verarbeiten diese Daten ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO. Wofür Ihr Unternehmen diese Daten verarbeitet und auf welcher Rechtsgrundlage, erfahren Sie von Ihrem Unternehmen. Einzelheiten: Ziffer 8.
4. Ihr Nutzerkonto und die Registrierung
Daten: Name, E-Mail-Adresse, Passwort (nur als bcrypt-Hash gespeichert, für uns nicht lesbar), Firmenzuordnung, Rolle (Fahrer, Unternehmen, Administrator), Status Ihres Kontos, Zeitpunkte von Registrierung, Freigabe und Änderungen.
Zweck: Anlage und Verwaltung Ihres Zugangs, Freigabe der Registrierung durch uns, Zuordnung zu Ihrem Unternehmen, Anmeldung.
Rechtsgrundlage: Bei einem eigenen Nutzungsvertrag mit Ihnen verarbeiten wir die zur Einrichtung und Bereitstellung Ihres Kontos erforderlichen Daten auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Wird Ihr Zugang im Rahmen eines Vertrags mit Ihrem Taxiunternehmen eingerichtet, ohne dass Sie selbst Vertragspartner sind, beruht die erforderliche Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen und die Ihres Unternehmens sind die Bereitstellung und sichere Verwaltung der vereinbarten Zugänge. Bei einer Einladung erhalten wir Ihre E-Mail-Adresse und die zugehörige Firmen- und Rollenzuordnung von Ihrem Unternehmen. Weitere von Ihnen angegebene Kontodaten erhalten wir unmittelbar von Ihnen. Die Einladungs-E-Mail verweist auf diese Erklärung.
Anmeldung: Nach der Anmeldung speichern wir auf Ihrem Gerät ein Zugangs-Token (gültig 30 Tage). Im Account-Portal legt Ihr Browser das Zugangs-Token, bei einem als vertraut markierten Gerät dessen Geräte-Token sowie Ihre gewählte Darstellung (hell oder dunkel) im Speicher des Browsers ab. Diese Speicherungen sind für die von Ihnen genutzten Funktionen unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Beim Abmelden werden Token und persönliche Zwischenspeicher gelöscht.
Gerätekennung: Die App bildet eine Gerätekennung und übermittelt an unseren Server nur einen daraus berechneten Hashwert. Der Hashwert ermöglicht die Wiedererkennung Ihrer App-Nutzung und ist ein pseudonymes personenbezogenes Datum. Bei neuen Installationen beruht er unter Android auf einer Kennung für die Kombination aus Gerät, Android-Nutzer und App-Signaturschlüssel; auf dem iPhone auf einem im Schlüsselbund gespeicherten Zufallswert. Solche Kennungen können eine Deinstallation überdauern. Änderungen am Gerät, Nutzerprofil oder Signaturschlüssel können die Kennung verändern. Bestehende Installationen können weiterhin die zuvor erzeugte zufällige Installationskennung verwenden. Wir verwenden die Gerätekennung zur Bindung Ihrer Anmeldung an ein Gerät und zur Verwaltung des Testzugangs. Die App liest und übermittelt sie nur, wenn Sie sich anmelden, einen Testzugang starten oder sich mit einem Einmal-Code anmelden — nicht bei anderen Anfragen, nicht mit Rückmeldungen und nicht mit Support-Anfragen. Die hierfür erforderliche Verarbeitung beruht auf der in dieser Ziffer beschriebenen Rechtsgrundlage. Eine erforderliche Verarbeitung zur Missbrauchsabwehr beruht auf Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz vor unberechtigter Nutzung von Konten und Testzugängen. Das Speichern und Auslesen auf dem Gerät erfolgt nach § 25 Abs. 2 Nr. 2 TDDDG, soweit es für die ausdrücklich angeforderte Zugangsfunktion unbedingt erforderlich ist. Mit der Löschung Ihres Kontos löschen wir auch die gespeicherten Kennungszuordnungen.
Start ohne Registrierung (Gerätekonto). Beim ersten Start informiert die App auf einem eigenen Bildschirm über das Testkonto. Erst wenn Sie „Los geht's“ wählen, legt unser Server für Ihr Gerät ein Konto ohne Namen und ohne E-Mail-Adresse an, damit Sie die App 30 Tage kostenlos testen können. Gespeichert werden der Hashwert der Gerätekennung, Zeitpunkt der Anlage und der letzten Nutzung, der Stand der Testphase und ein täglicher Zähler der Suchanfragen (höchstens 80 Suchen pro Tag). Den Zähler löschen wir nach 7 Tagen. Sie können das Konto sichern, indem Sie Ihre E-Mail-Adresse angeben und einen sechsstelligen Code bestätigen, den wir Ihnen per E-Mail senden (15 Minuten gültig); mit einem solchen Code melden Sie sich später auch ohne Passwort an. Einem gesicherten Konto senden wir drei Tage vor Ende der Testphase eine Erinnerung. Ein nicht gesichertes Konto können Sie in der App jederzeit selbst löschen; wird es 90 Tage nicht genutzt, löschen wir es automatisch. Ein gesichertes Konto löschen Sie wie jedes andere Konto (Ziffer 14). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Testnutzung auf Ihren Wunsch).
Zwei-Faktor-Authentifizierung und vertraute Geräte (Portal): Für Unternehmens- und Administrationskonten kann im Portal eine Zwei-Faktor-Authentifizierung mit einer Authentifizierungs-App (TOTP) eingerichtet werden; ein Unternehmen kann sie für alle seine Portal-Zugänge verpflichtend machen. Das dafür nötige Geheimnis speichern wir verschlüsselt. Wenn Sie ein Gerät als „vertraut“ markieren, speichern wir dafür einen nicht umkehrbaren Hashwert eines Geräte-Tokens mit Bezeichnung, Anlage-, Ablauf- und letztem Nutzungszeitpunkt (30 Tage), damit der zweite Faktor auf diesem Gerät nicht bei jeder Anmeldung abgefragt wird. Rechtsgrundlage: Die Absicherung der Zugänge beruht auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der Schutz vor unbefugtem Kontozugriff; zugleich erfüllen wir damit die Sicherheitsanforderungen nach Art. 32 DSGVO. Das Speichern und Auslesen des Geräte-Tokens für die von Ihnen ausgewählte Funktion „Vertrautes Gerät“ erfolgt nach § 25 Abs. 2 Nr. 2 TDDDG.
5. Nutzung der App
Für die in dieser Ziffer beschriebenen Nutzungsfunktionen gilt: Die Rechtsgrundlage richtet sich danach, ob Sie selbst Vertragspartner sind oder einen Unternehmenszugang nutzen; hierzu gilt die Unterscheidung in Ziffer 4. Abweichende Rechtsgrundlagen sind beim jeweiligen Buchstaben genannt.
Speicherungen auf dem Gerät und Berechtigungen. Die für Ihre ausdrücklich angeforderte Funktion erforderlichen lokalen Speicherungen und Zugriffe — insbesondere für die Bar-Kasse, Ihre Einstellungen, zwischengespeicherte Ziele und Favoriten für den Betrieb ohne Netz sowie, wenn Sie das Merken einschalten, die zuletzt gesuchten Flugnummern — erfolgen nach § 25 Abs. 2 Nr. 2 TDDDG. Die App fragt Berechtigungen des Betriebssystems erst, wenn Sie die zugehörige Funktion nutzen: das Mikrofon für die Spracheingabe (Buchstabe d) und den Sprachdialog Mira (Buchstabe i), die Kamera für die Erfassung von Verordnungen und Beförderungsscheinen (Ziffer 8), Benachrichtigungen und die Anzeige über anderen Apps für die Gefahrenstellen-Warnung während der Navigation (Buchstabe c) und den Standort nach Ihrer Einwilligung (Buchstabe b). Die Kamera- und Mikrofonzugriffe dienen nur der jeweils von Ihnen gestarteten Aufnahme.
a) Zielsuche, Favoriten, eigene Ziele und Hinweise. Wir speichern Ihre Favoriten, die von Ihnen angelegten eigenen Ziele, Ihre Adress- und Anfahrthinweise sowie Nutzungsereignisse („zuletzt genutzt“: Ziel, eingegebener Suchtext, Zeitpunkt). Starten Sie eine Navigation zu einem Ziel, das noch nicht in Ihrem Bestand ist (zum Beispiel aus dem Sprachdialog oder dem UmsatzPilot), speichern wir es mit Adresse und Koordinaten als Ihr eigenes Ziel und vermerken es unter „zuletzt genutzt“. Ihren Startort und die gefahrene Strecke speichern wir nicht.
b) Standortdaten. Den Zugriff auf Ihren Gerätestandort und dessen Verarbeitung stützen wir auf Ihre vorherige Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Vor Ihrer Entscheidung informieren wir Sie in der App über die jeweiligen Standortfunktionen, die Weitergabe an die in Ziffer 11 genannten Empfänger und die Verarbeitung im Vorder- beziehungsweise Hintergrund; erst danach fragt die App die Berechtigung Ihres Betriebssystems ab. Die Freigabe ist freiwillig. Sie können sie jederzeit in der App unter „Einstellungen“ → „Standort“ oder in den Geräteeinstellungen widerrufen; die Rechtmäßigkeit der bisherigen Verarbeitung bleibt unberührt. Ohne Standortfreigabe bleiben Funktionen nutzbar, die Ihren Gerätestandort nicht benötigen. Mit Ihrer Einwilligung verwendet die App Ihre Position für: Sortierung der Suchtreffer nach Entfernung, Fahrtkosten-Schätzung ab Ihrem Standort, „Standort als Favorit speichern“, Anzeige und Annäherungswarnung bei Gefahrenstellen, Spritpreise in der Umgebung, die Beispielroute, den UmsatzPilot und die automatische Hell-/Dunkel-Darstellung nach Sonnenstand (nur auf dem Gerät). Solange die App geöffnet ist, ermittelt sie Ihre Position etwa alle zwei Minuten. Während einer von Ihnen gestarteten Navigation oder eines aktiven UmsatzPiloten ermittelt die App Ihre Position auch im Hintergrund (Android: Dienst mit dauerhafter Benachrichtigung; iPhone: Hintergrund-Standort) und fragt damit bei unserem Server Gefahrenstellen in Ihrer Umgebung ab. Die Position wird dafür an unseren Server übermittelt, dort verarbeitet und in unserer Datenbank nicht als Verlauf gespeichert (zum UmsatzPilot siehe Ziffer 9, zu Serverprotokollen Ziffer 6).
c) Gefahrenstellen melden und Warnung. Wenn Sie eine Gefahrenstelle melden, speichern wir die gemeldete Position, ggf. die dazu ermittelte Adresse, Ihre Nutzer-ID als Melder, den Zeitpunkt und einen Zähler. Die Meldung ist nur für Fahrerinnen und Fahrer Ihres eigenen Unternehmens sichtbar und läuft 12 Stunden nach der letzten Meldung ab. Abgelaufene Meldungen werden anschließend gelöscht (täglicher Löschlauf). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Information der Fahrerinnen und Fahrer eines Betriebs).
d) Spracheingabe (Spracherkennung Ihres Geräts). Dieser Buchstabe gilt für die Mikrofon-Schaltflächen in der Zielsuche, bei der Flugnummer und in der Fahrtkosten-Schätzung. Für den Sprachdialog „Mira“ gilt er nicht; dort läuft die Verarbeitung anders und ist in Buchstabe i beschrieben. Wenn Sie eine dieser Mikrofon-Eingaben nutzen, verwendet die App die Spracherkennung Ihres Geräts (Android: die Spracherkennung des Geräteherstellers bzw. von Google; iPhone: die Spracherkennung von Apple, die die App nach Möglichkeit auf dem Gerät ausführen lässt). Ob Ihre Sprachaufnahme dabei ausschließlich auf dem Gerät oder zusätzlich durch den Dienst Ihres Geräteherstellers verarbeitet wird, hängt von Ihrem Gerät und dessen Einstellungen ab; darauf haben wir keinen Einfluss. Wir speichern keine Sprachaufnahmen aus diesen Eingaben. An unseren Server geht in diesem Fall ausschließlich der erkannte Text (Suchbegriff, Adresse oder Flugnummer).
e) Kartenanzeige und Navigation. Kartenausschnitte in der App werden über den Kartendienst OpenFreeMap auf Basis von OpenStreetMap-Daten geladen und mit der Bibliothek MapLibre GL dargestellt. Dabei ruft Ihr Gerät die Karten direkt ab; OpenFreeMap und das von OpenFreeMap eingesetzte Auslieferungsnetz von Cloudflare erhalten technisch Ihre IP-Adresse (Ziffern 11 und 12). Die eigentliche Navigation findet nicht in unserer App statt: Beim Start der Navigation übergeben wir das Ziel (Koordinaten oder Adresse, keinen Startpunkt) an eine Navigations-App auf Ihrem Gerät — auf Android an Google Maps (ist Google Maps nicht installiert, im Browser), auf dem iPhone an Google Maps oder, falls nicht installiert, an Apple Karten. Ab diesem Moment gelten die Datenschutzbestimmungen des jeweiligen Anbieters. Beispielroute: Tippen Sie in einem Ziel auf „Beispielroute anzeigen“, berechnet unser Server die Strecke von Ihrer aktuellen Position zum Ziel über Google (siehe Buchstabe f) und zeigt sie auf der Karte an. Die Strecke wird nicht gespeichert.
f) Adress- und Streckendienste. Adressprüfung, Ortssuche, Umkreisauflösung und Entfernungsberechnung führen wir über Google-Dienste der Google Maps Platform (Geocoding API, Places API, Routes API) aus. Diese Anfragen stellt unser Server, nicht Ihr Gerät; übermittelt werden dabei der Suchbegriff, die Adresse bzw. die Koordinaten, nicht Ihre Nutzerkennung. Für die Fahrtkosten-Schätzung „ab hier“, die Beispielroute und die Gefahrenstellen entlang der Route geht Ihre aktuelle Position als Startpunkt an Google. Die für aufgerufene Karten-, Adress- und Streckenfunktionen erforderliche Verarbeitung personenbezogener Daten richtet sich nach der in Ziffer 4 erläuterten Rechtsgrundlage. Für Gerätestandortdaten gilt ergänzend Buchstabe b.
g) Bar-Kasse. Ihre Einträge in der Bar-Kasse (Rückgeld, Herausgeben, Trinkgeld) werden ausschließlich lokal auf Ihrem Gerät gespeichert. Sie werden nicht an uns übertragen, nicht gesichert und nicht synchronisiert. Wenn Sie die App deinstallieren, sind sie unwiederbringlich verloren.
h) Gefahrenstellen-Datenbestand. Die angezeigten festen Gefahrenstellen stammen aus einer Datenbank, die wir auf unserem Server vorhalten. Sie enthält keine personenbezogenen Daten; für die Anzeige werden keine Daten an Dritte übermittelt.
i) Sprachdialog „Mira“.
Wozu. Mira ist ein sprachgesteuerter Assistent, der Sie bei der Arbeit unterstützt — Ziele klären, Auskünfte geben, Hinweise zusammenstellen. Mira ist kein Mensch, sondern ein automatisiertes System; Sie sprechen mit einer Maschine. Eine Fahrtvermittlung findet darüber nicht statt.
Wie der Dialog abläuft und wer daran beteiligt ist. Sie starten eine Sprachsitzung jeweils selbst. Die Audioübertragung beginnt erst, wenn Sie eine Mira-Sitzung starten. Sie endet, sobald die Sitzung beendet wird — wenn Sie auflegen, kurz nachdem Sie die App verlassen, wenn die Verbindung abreißt, wenn Mira das Gespräch abschließt, spätestens aber nach 30 Minuten. Außerhalb einer aktiven Sitzung greift Mira nicht auf das Mikrofon zu. Während der Sitzung wird Ihre Stimme live über unseren Server an Deepgram übertragen und dort in Text umgewandelt. Deepgram unterscheidet während der Spracherkennung Sprecher innerhalb einer Sitzung, damit Mira ihre Antworten am Fahrer ausrichten kann. Während einer aktiven Sitzung können auch Umgebungsstimmen vom Mikrofon erfasst werden. Der erkannte Text geht zusammen mit dem bisherigen Gesprächsverlauf und Ihrem Vornamen an das Sprachmodell Google Gemini, das die Antwort erzeugt. Zieht das Sprachmodell dafür aktuelle Informationen aus dem Internet heran, verarbeitet Google die Frage zusätzlich in seiner Suchanbindung. ElevenLabs erzeugt aus dem Antworttext die Sprachausgabe. Wird Mira mit Videoavatar verwendet, erhält ANAM zusätzlich die erzeugte Antwortstimme, um Mundbewegungen und Avatarvideo zu erstellen. Dabei werden auch personenbezogene Angaben übermittelt, die Mira in ihrer Antwort ausspricht. Die Sprachverbindung selbst läuft über eine von uns selbst betriebene Instanz auf unserem Server. Die beteiligten Empfänger sind in Ziffer 11 aufgeführt, die Übermittlung außerhalb der EU/des EWR in Ziffer 12.
Was wir speichern — und was nicht.
- Wir zeichnen das Gespräch nicht als Tondatei auf. Weder Ihre Stimme noch die Antwortstimme werden bei uns als Audio gespeichert.
- Den Gesprächsverlauf in Textform speichern wir. Jeder Gesprächszug — Ihre Sätze und Miras Antworten — wird gespeichert und Ihrem Nutzerkonto zugeordnet, damit das Gespräch fortgeführt und frühere Sitzungen wieder aufgerufen werden können. Ihr erster Satz einer Sitzung wird zusätzlich gekürzt als Sitzungstitel gespeichert.
- Entsteht im Gespräch ein Ergebnis (zum Beispiel ein geklärtes Ziel), speichern wir es zur Sitzung. Lassen Sie sich ein Ergebnis per E-Mail zusenden, protokollieren wir den Versand. Melden Sie im Gespräch eine Zielkorrektur, speichern wir Ihre Angabe zusammen mit Ihrer Nutzerkennung.
- Für die Führung Ihres Zeitkontingents erfassen wir die Nutzungsdauer der Sitzung.
- Zur Speicherdauer bei uns und bei den Anbietern siehe Ziffern 11 und 13.
Was aus Ihrem Profil in den Dialog einfließt. An das Sprachmodell wird Ihr Vorname übermittelt, damit Mira Sie ansprechen kann. Ihr Live-Standort wird dabei nicht übermittelt: Die Zielsuche im Gespräch arbeitet rein textbasiert auf Ihrem eigenen Zielbestand. Der Sprachdialog wird Ihrem Konto zugeordnet und nicht pseudonym geführt.
Keine Gesundheitsdaten. Mira sowie die allgemeinen Such-, Notiz- und Rückmeldefunktionen sind nicht für die Eingabe von Gesundheitsdaten von Fahrgästen bestimmt. Geben Sie dort keine Patientennamen zusammen mit Behandlungs-, Verordnungs- oder sonstigen Gesundheitsinformationen ein. Für die Erfassung entsprechender Dokumente ist ausschließlich die Funktion nach Ziffer 8 vorgesehen. Die App weist an den betreffenden Eingaben darauf hin, und Mira ist angewiesen, solche Angaben nicht zu wiederholen oder weiterzuverwenden.
Freiwilligkeit. Die übrigen Funktionen der App können Sie ohne den Sprachdialog uneingeschränkt nutzen.
Rechtsgrundlage: Wir verarbeiten die für Ihren selbst gestarteten Sprachdialog erforderlichen Sprach- und Textdaten, um die angeforderte Assistenzfunktion bereitzustellen. Dazu gehören die Fortführung des Gesprächs, der von Ihnen nutzbare Sitzungsverlauf und die Verwaltung Ihres Zeitkontingents. Die Rechtsgrundlage richtet sich nach der Unterscheidung zwischen eigenem Nutzungsvertrag und Unternehmenszugang in Ziffer 4. Eine ausdrücklich angeforderte E-Mail oder Zielkorrektur wird als gesonderte Aktion verarbeitet; hierfür gelten die in Ziffer 13 genannten eigenen Speicherfristen.
j) Flug-Ankunft (Landung und Gepäckband zu einer Flugnummer). Geben Sie eine Flugnummer ein, übermittelt die App die Flugnummer und das gewählte Datum an unseren Server. Unser Server fragt damit einen Flugdaten-Dienst ab (Empfänger siehe Ziffer 11) und zeigt Ihnen Planzeit, erwartete und tatsächliche Landung, Terminal, Gate und Gepäckband sowie eine daraus berechnete Schätzung. Die Anfrage an den Flugdaten-Dienst enthält Flugnummer und Datum beziehungsweise Flughafencode sowie die bei der Serveranfrage anfallenden technischen Angaben. Ihre Nutzerkennung, Ihre Geräte-IP-Adresse, Ihr Gerätestandort und Angaben zur Identität von Fahrgästen werden nicht mitgesendet. Wir speichern nicht, welcher Nutzer welchen Flug abgefragt hat. Unser Server hält die Antwort kurz (bis zu einer Stunde) im Zwischenspeicher, ohne Bezug zu einem Nutzer. Schalten Sie im Flug-Bildschirm „Gesuchte Flüge 24 Stunden merken“ ein, merkt sich die App die zuletzt gesuchten Flugnummern nur auf Ihrem Gerät für 24 Stunden; Ausschalten löscht die Liste.
k) Rückmeldungen: Verbesserungsvorschläge und Sternchen-Befragung. In den Einstellungen der App können Sie uns Verbesserungsvorschläge schicken. Wir speichern Ihren Text, den gewählten Bereich, Ihre Nutzerkennung, ggf. Ihr Unternehmen, Plattform und App-Version sowie den Zeitpunkt. Nach einer gewissen Nutzungsdauer kann die App Sie außerdem bitten, einzelne Funktionen mit einem bis fünf Sternen zu bewerten (Befragung). Wir speichern die Sterne je Frage zusammen mit Ihrer Nutzerkennung, der Befragungsrunde und dem Zeitpunkt; die Auswertung erfolgt zusammengefasst je Runde. Beides ist freiwillig — die Befragung können Sie überspringen, sie wird dann erst nach einem längeren Abstand erneut angeboten. Wir nutzen die Angaben ausschließlich zur Verbesserung der App; es findet keine Weitergabe an Ihr Unternehmen und keine Leistungsbewertung statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Verbesserung unseres Produkts. Sie können der Verarbeitung jederzeit widersprechen (Ziffer 14).
l) Support-Anfragen aus der App. Über „Hilfe & Support“ in den Einstellungen können Sie uns eine Anfrage schicken. Wir speichern Betreff, Nachricht, Ihre Nutzerkennung, Plattform und App-Version sowie den Zeitpunkt, und wir senden die Anfrage als E-Mail an unser Support-Postfach. Nur wenn Sie es ausdrücklich auswählen, wird ein technisches App-Protokoll mitgeschickt; es wird vor dem Versand von Adressen, Koordinaten und Fahrgastdaten bereinigt und 90 Tage nach Eingang gelöscht, die Anfrage selbst löschen wir 12 Monate nach Eingang.
m) Suchprotokoll (technisch). Zur Fehlersuche und Qualitätssicherung der Zielsuche protokolliert unser Server je Suche den eingegebenen Suchtext (Hausnummern werden vor dem Speichern durch „##“ ersetzt), das Ergebnis (Treffer, Präzision, verwendeter Dienst), Ihre Nutzerkennung und den Zeitpunkt. Die Einträge werden nach 14 Tagen gelöscht; in der App unter „Einstellungen“ → „Suchverlauf“ können Sie sie einsehen und vorzeitig löschen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionierenden Suche).
n) Spritpreise und AdBlue-Hinweise. Rufen Sie die Spritpreise auf, übermittelt die App Ihre Position an unseren Server. Unser Server fragt damit die Preise im Umkreis bei der Tankerkönig-Schnittstelle und die Lage der Tankstellen bei der Overpass-Schnittstelle von OpenStreetMap ab; beide erhalten den Suchmittelpunkt und den Suchradius, aber keine Nutzerkennung und nicht die IP-Adresse Ihres Geräts (Empfänger siehe Ziffer 11). Melden Sie, dass es an einer Tankstelle AdBlue gibt oder nicht, speichern wir die Meldung mit Ihrer Nutzerkennung und dem Zeitpunkt; anderen Fahrerinnen und Fahrern wird sie ohne Ihren Namen angezeigt.
o) Hilfe. Texte und Filme der Hilfe lädt die App von unserem eigenen Server; dabei entstehen nur die technischen Zugriffsdaten nach Ziffer 6. Filme werden erst geladen, wenn Sie sie abspielen.
6. Betrieb, Sicherheit und Protokolle
Beim Aufruf unserer Server werden technische Zugriffsdaten verarbeitet (IP-Adresse, Zeitpunkt, aufgerufener Endpunkt, Statuscode, ungefährer Umfang der Antwort). Zusätzlich protokollieren wir sicherheits- und nachweisrelevante Vorgänge (z. B. Anmeldungen, Änderungen an Konten und Tarifen, administrative Eingriffe). Zweck: Betrieb, Fehlersuche, Missbrauchsabwehr, Nachweisführung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Zugriffe auf Verordnungsdaten protokollieren wir als Auftragsverarbeiter nach den dokumentierten Weisungen des jeweiligen Taxiunternehmens und dem Auftragsverarbeitungsvertrag. Die Protokollierung dient zugleich der Umsetzung der Sicherheitsanforderungen nach Art. 32 DSGVO. Suchbegriffe und Standortangaben aus den Anfragen der App werden in den Zugriffsprotokollen nicht gespeichert. Speicherdauer: Zugriffsprotokolle des Webservers 30 Tage, Sicherheits- und Audit-Protokolle 12 Monate.
7. E-Mails, die wir versenden
Wir versenden Einladungen an Fahrerinnen und Fahrer, Passwort-Zurücksetzungen, Einmal-Codes zur Anmeldung und zum Sichern eines Gerätekontos, den Hinweis zum Ende der Testphase sowie Hinweise zu Zahlung, Rechnung und Vertrag. Verarbeitet werden E-Mail-Adresse, ggf. Name, Einladungs- bzw. Rücksetz-Token oder Code und Versandmetadaten. Einladungen enthalten einen Hinweis auf diese Erklärung. Der Versand läuft über unser E-Mail-Postfach bei der Greenmark IT GmbH (do.de); das Versandprotokoll löschen wir nach 12 Monaten. Gesundheits- oder Verordnungsdaten werden niemals per E-Mail versendet. Rechtsgrundlage: nach Ziffer 4; Hinweise zu Zahlung, Rechnung und Vertrag Art. 6 Abs. 1 lit. b DSGVO.
8. Erfassung ärztlicher Verordnungen („Taxischeine“) — besondere Kategorien
Das ist der sensibelste Teil unseres Produkts, deshalb ausführlich:
Wenn Ihr Unternehmen die Taxischein-Erfassung nutzt, fotografieren Fahrerinnen und Fahrer ärztliche Verordnungen zur Krankenbeförderung (Muster 4). Der Name einer Patientin oder eines Patienten in Verbindung mit einer solchen Verordnung ist ein Gesundheitsdatum und damit eine besondere Kategorie personenbezogener Daten im Sinne von Art. 9 DSGVO.
- Verantwortlicher ist Ihr Taxiunternehmen, nicht wir. Es legt Zweck, Umfang, Rechtsgrundlage (Art. 6 und zusätzlich eine Ausnahme nach Art. 9 Abs. 2 DSGVO), Informationspflichten gegenüber den Fahrgästen und die Aufbewahrungsdauer fest.
- Wir sind Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO. Ohne abgeschlossenen Auftragsverarbeitungsvertrag findet keine produktive Erfassung statt.
- Verarbeitete Daten: Bild der Verordnung sowie daraus ausgelesene Angaben (u. a. Name, Geburtsdatum, Versichertennummer, Krankenkasse, Anschrift, Beförderungsmittel, Hin-/Rückfahrt, Gültigkeit, Behandlungsgrund, Behandlungsstätte), Zeitpunkt, erfassender Fahrer, Unternehmen; gegebenenfalls das Bild des Befreiungsausweises der Krankenkasse mit Name, Befreiung von der Zuzahlung und Gültigkeitsjahr.
- Beförderungsscheine: Nutzt Ihr Unternehmen auch diese Funktion, fotografieren Fahrerinnen und Fahrer Beförderungsscheine zu Krankenfahrten. Ausgelesen und gespeichert werden Name der Patientin oder des Patienten, Fahrtdatum, Start- und Zieladresse, Fahrpreis, Wagennummer, Zuzahlung, Kostenträger und ob eine Unterschrift vorhanden ist, dazu das Bild. Für diese Daten gelten dieselben Regeln wie für die Verordnungen (Rollen, Texterkennung, Verschlüsselung, Löschung).
- Datensparsamkeit in den Ansichten: Fahrerinnen und Fahrer sehen nur die für die Abrechnungsentscheidung nötigen Felder (Name, Gültigkeit, Hin-/Rückfahrt, Beförderungsmittel, Zuzahlungsbefreiung). Geburtsdatum, Versichertennummer, Anschrift und weitere Angaben sind für Fahrer nicht sichtbar. Der volle Datensatz ist nur im Firmen-Zugang Ihres Unternehmens einsehbar.
- Texterkennung mit KI-Unterstützung: Zum Auslesen der Verordnung nutzen wir den OCR-Dienst der Mistral AI SAS (15 rue des Halles, 75001 Paris, Frankreich). Die Verarbeitung erfolgt in der EU. Für unsere Aufrufe ist „Zero Data Retention“ aktiviert: Dokumentbild, ausgelesene Daten sowie Ein- und Ausgaben werden nach der Antwort nicht gespeichert und nicht zum Training verwendet. Das Ergebnis wird Ihnen vor dem Speichern zur Kontrolle und Korrektur angezeigt — die Entscheidung trifft immer ein Mensch.
- Sicherheit: Originalbilder werden verschlüsselt gespeichert; jeder Zugriff, Download und jede Löschung wird protokolliert; der Zugriff ist auf das jeweilige Unternehmen beschränkt und rollenbasiert getrennt.
- Speicherung auf dem Gerät: Das Foto wird nach erfolgreichem Hochladen auf dem Gerät gelöscht.
- Aufbewahrung und Löschung: Das verantwortliche Taxiunternehmen bestimmt die Speicherfristen nach dem jeweiligen Verarbeitungszweck und den für es geltenden gesetzlichen Pflichten. Wir setzen seine dokumentierten Lösch- und Rückgabeweisungen nach dem Auftragsverarbeitungsvertrag um. Die für Ihre Verordnungs- und Beförderungsdaten geltenden Fristen erfahren Sie beim jeweiligen Taxiunternehmen.
- Betroffenenrechte der Fahrgäste (Auskunft, Löschung usw.) richten sich an das Taxiunternehmen; wir unterstützen es dabei vertraglich.
9. Standortempfehlungen (UmsatzPilot)
Der UmsatzPilot ist ein freiwilliges, persönliches Hilfsmittel für Fahrerinnen und Fahrer. Er schlägt Standorte vor, an denen erfahrungsgemäß Fahrgäste zu erwarten sind.
- Verarbeitet werden: Ihre aktuelle Position während einer aktiven Sitzung, Ihre Einstellungen (Suchradius, maximale Leeranfahrt, bevorzugte Bereiche, Schichtende), die ausgegebenen Empfehlungen, die von Ihnen angenommenen Standortvorschläge und Ihre freiwilligen Rückmeldungen („Fahrgast erhalten“ / „Kein Fahrgast“).
- Während einer aktiven Sitzung speichern wir die jeweils zuletzt gemeldete Position auf unserem Server zusammen mit Ihrer Nutzerkennung. Neue Positionsmeldungen ersetzen die vorherige Position. Empfehlungen und die von Ihnen angenommenen Standortvorschläge werden ebenfalls Ihrer Nutzerkennung zugeordnet. Diese Reservierungen dienen dazu, bei weiteren Empfehlungen die erwartete Belegung eines Gebiets zu berücksichtigen; sie sind nicht anonym. Es werden keine Fahrtrouten gespeichert.
- Beim Beenden des UmsatzPiloten über die dafür vorgesehene Funktion löschen wir die zugehörigen Kurzzeitdaten. Endet eine Sitzung auf andere Weise, etwa durch einen Verbindungsabbruch, löschen wir die Kurzzeitdaten spätestens nach der in Ziffer 13 genannten Frist. Ihre Einstellungen bleiben für die weitere Nutzung gespeichert.
- Ihre freiwilligen Rückmeldungen speichern wir mit Nutzerkennung, Gebiet, Zeitpunkt und gegebenenfalls Ihrer Anmerkung für zwölf Monate, um die Empfehlungen zu verbessern.
- Ihr Taxiunternehmen erhält keinen Zugriff auf Ihre Standorte, Empfehlungen, Reaktionen, Wartezeiten oder Erfolgsquoten. Unternehmenszuordnung (Lizenz, Abrechnung) und Nutzungsdaten sind technisch getrennt. Es findet keine Leistungsbewertung, keine Auftragszuteilung, keine Einsatzkontrolle und keine Vergütungswirkung statt.
- Für die Empfehlungen ruft unser Server zusätzlich öffentliche Betriebsdaten ab, etwa die Ankunftsliste des Flughafens Düsseldorf; diese Abrufe enthalten keine Daten über Sie.
Rechtsgrundlage: Für die Erbringung der von Ihnen angeforderten Funktion gilt die Unterscheidung in Ziffer 4; Ihren Standort verarbeiten wir mit Ihrer Einwilligung nach Ziffer 5 b. Die Verarbeitung freiwilliger Rückmeldungen zur Verbesserung der Empfehlungen beruht auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die Verbesserung der Verlässlichkeit der Standortvorschläge; Sie können der Verarbeitung nach Ziffer 14 widersprechen. Die Nutzung ist freiwillig und jederzeit abschaltbar.
10. Vertrag, Zahlung und Rechnungen
Für kostenpflichtige Tarife — das Firmen-Abo Ihres Unternehmens ebenso wie ein von Ihnen selbst im Portal abgeschlossenes Fahrer-Abo — verarbeiten wir Vertrags- und Abrechnungsdaten (Tarif, Abrechnungsintervall monatlich oder jährlich im Voraus, Testphase, Zeiträume, Beträge, Zahlungsstatus, Rechnungsnummer, Rechnungsdokumente, Rechnungsanschrift). Lösen Sie einen Gutschein-Code ein, speichern wir den Code, den Zeitpunkt und den Rabattzeitraum zu Ihrem Konto; Codes gelten nur für Monats-Abos. Rechnungen erhalten Sie per E-Mail. Solange Ihr Portalzugang besteht, stehen die dort hinterlegten Rechnungen auch zum Abruf bereit. Die gesetzliche Aufbewahrung bei uns richtet sich nach Ziffer 13. Die Zahlungsabwicklung erfolgt über die Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, Irland. Kartendaten und Bankdaten werden ausschließlich bei Stripe verarbeitet; bei uns liegen nur Referenzkennungen. Für diese Verarbeitung sind wir Verantwortlicher. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Aufbewahrung und Rechnungsstellung Art. 6 Abs. 1 lit. c DSGVO i. V. m. §§ 14, 14b UStG, § 147 AO.
11. Empfänger und Auftragsverarbeiter
| Empfänger | Leistung | Rolle | Anbietersitz | Verarbeitungsorte / Drittlandübermittlungen |
|---|---|---|---|---|
| Hostinger International Ltd., Larnaca, Zypern | Betrieb des VPS | Auftragsverarbeiter | Zypern | Der VPS steht in Frankfurt am Main, Deutschland. Providerseitige Sicherungen des VPS nutzen wir nicht; unsere eigenen Sicherungen siehe Ziffer 13 |
| Mistral AI SAS, 15 rue des Halles, 75001 Paris, Frankreich | Texterkennung der Verordnungen, Befreiungsausweise und Beförderungsscheine (Zero Data Retention) | Auftragsverarbeiter | Frankreich | EU |
| Greenmark IT GmbH (do.de), Leinstraße 3, 31061 Alfeld (Leine) | E-Mail-Versand | Auftragsverarbeiter | Deutschland | Deutschland |
| Stripe Payments Europe, Limited, Dublin, Irland | Zahlungsabwicklung | teils Auftragsverarbeiter, teils eigenständig Verantwortlicher (z. B. Betrugsprävention, gesetzliche Pflichten) | Irland | Übermittlung an Stripe, LLC (USA) siehe Ziffer 12 |
| Google Cloud EMEA Limited, Dublin, Irland | Google Maps Platform: Adressprüfung, Ortssuche, Umkreis- und Streckendienste | eigenständig Verantwortlicher | Irland | Übermittlung an Google LLC (USA) siehe Ziffer 12 |
| Hyperknot Software Kft., Ungarn (OpenFreeMap) | Kartenkacheln; erhält beim Kartenaufruf von Ihrem Gerät die IP-Adresse | eigenständig Verantwortlicher | Ungarn | Auslieferung über das Netzwerk von Cloudflare, Inc. (USA), siehe Ziffer 12 |
| AeroDataBox (Kanada), bezogen über den Marktplatz API.Market (MagicAPI Inc., San Francisco, USA) | Flugdaten zu einer Flugnummer und Ankunftslisten des Flughafens Düsseldorf; erhält vom Server Flugnummer und Datum bzw. Flughafencode sowie die technischen Angaben der Serveranfrage | Eigenständig Verantwortlicher | Kanada / USA | Kanada / USA, siehe Ziffer 12 |
| Tankerkönig UG, Nesselwang | Spritpreise im Umkreis (erhält vom Server den Suchmittelpunkt und den Suchradius, keine Nutzerkennung) | eigenständig Verantwortlicher | Deutschland | Deutschland |
| FOSSGIS e. V., Bundesallee 23, 10717 Berlin (Overpass API unter overpass-api.de) | Tankstellen-Standorte aus OpenStreetMap; erhält von unserem Server den Suchmittelpunkt und den Suchradius, jedoch keine Nutzerkennung und nicht die IP-Adresse Ihres Geräts | eigenständig Verantwortlicher | Deutschland | vom Anbieter nicht veröffentlicht |
Sprachdialog
Die zugehörige Verarbeitung — Ablauf, gespeicherte Daten und Freiwilligkeit — ist in Ziffer 5 Buchstabe i beschrieben.
| Empfänger | Leistung | Rolle | Anbietersitz | Verarbeitungsorte / Drittlandübermittlungen |
|---|---|---|---|---|
| Deepgram, Inc., San Francisco, USA | Spracherkennung und Unterscheidung von Sprechern innerhalb einer Sitzung. Die Verwendung unserer übermittelten Inhalte zur Modellverbesserung ist deaktiviert. Sprachaufnahmen und Transkripte hält Deepgram nur für die Verarbeitung der Anfrage vor. Technische Anfrage- und Nutzungsmetadaten ohne Gesprächsinhalte sind dort 90 Tage abrufbar; zusammengefasste Nutzungsdaten können länger aufbewahrt werden. | Auftragsverarbeiter | USA | Wir verwenden den globalen API-Endpunkt; eine Beschränkung auf Verarbeitung innerhalb der EU ist nicht vereinbart. Siehe Ziffer 12 |
| Google Cloud EMEA Limited, Dublin, Irland (Gemini API) | Google erhält den erkannten Text, den übermittelten Gesprächskontext und Ihren Vornamen zur Antworterzeugung. Wir verwenden den kostenpflichtigen Tarif der Gemini Developer API. Google verwendet diese Ein- und Ausgaben nicht zur allgemeinen Verbesserung seiner Produkte. Zur Erkennung und Verhinderung von Missbrauch speichert Google Eingaben, Kontext und Antworten jedoch 55 Tage. Auffällige Inhalte können von befugten Beschäftigten geprüft und zur Verbesserung speziell der Missbrauchserkennung verwendet werden. | Auftragsverarbeiter | Irland | Speicherung durch Google in verschiedenen Ländern möglich; Übermittlung an Google LLC (USA) siehe Ziffer 12 |
| Google Cloud EMEA Limited (wie oben) — Suchanbindung des Sprachmodells | Wird die Anbindung an Google Search verwendet, verarbeitet Google zusätzlich die Frage, den übermittelten Kontext und die erzeugte Antwort für die Bereitstellung der Suchergebnisse sowie für Fehlersuche und Tests dieser Funktion. Für diese Verarbeitung gilt eine Speicherfrist von 30 Tagen. | Auftragsverarbeiter | Irland | wie oben |
| Eleven Labs Inc., New York, USA | Eleven Labs wandelt den Antworttext in Sprache um. Übermittelt werden der auszugebende Text und die für die Sprachausgabe erforderlichen technischen Angaben. Die Verwendung zur Modellverbesserung ist in unserem Konto deaktiviert. Antworttexte und erzeugte Audiodaten können bei ElevenLabs gespeichert werden; nach Sitzungsende stoßen wir die Löschung der zur Sitzung gehörenden Einträge bei ElevenLabs an. Die Löschung einer Sitzung bei TaxiOptimus löscht im Übrigen keine Daten bei ElevenLabs. | Auftragsverarbeiter | USA | USA, siehe Ziffer 12 |
| ANAM.AI LTD, London, Vereinigtes Königreich | ANAM erzeugt den Videoavatar aus der übermittelten Antwortstimme. Weder eine ausschließliche Verarbeitung in der EU noch ein Zero-Data-Retention-Modus sind vereinbart. Bei Sitzungen ohne Zero Data Retention kann ANAM Aufzeichnungen bis zu 30 Tage und Sitzungsberichte bis zu ihrer Löschung speichern. Unser automatischer Löschprozess stößt nach Sitzungsende die Löschung bei ANAM an und läuft alle 15 Minuten. Für Abrechnung und Betrieb erforderliche Nutzungsmetadaten können bei ANAM verbleiben. | Auftragsverarbeiter | Vereinigtes Königreich | Die Avatarverarbeitung kann auf Infrastruktur von CoreWeave in Spanien und im Osten der USA erfolgen; siehe Ziffer 12 |
Für beide Tabellen gilt: Die Löschung einer Sitzung bei TaxiOptimus löscht Daten bei den Anbietern nur, soweit dies oben ausdrücklich beschrieben ist; im Übrigen gelten die genannten Anbieterfristen unabhängig von der Speicherung und Löschung Ihres Sitzungsverlaufs bei TaxiOptimus.
12. Übermittlung in Drittländer
Einige der in Ziffer 11 genannten Empfänger verarbeiten Daten außerhalb der EU und des EWR:
- USA — Data Privacy Framework: Google LLC (Gemini API und Suchanbindung im Sprachdialog; Konzernübermittlungen bei den Kartendiensten), Stripe, LLC (Konzernübermittlungen bei der Zahlungsabwicklung) und Eleven Labs Inc. (Sprachausgabe) sind nach dem EU-US Data Privacy Framework zertifiziert; die Übermittlung stützt sich auf den Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 (Art. 45 DSGVO).
- USA — Deepgram: Deepgram, Inc. (Spracherkennung) ist nicht nach dem EU-US Data Privacy Framework zertifiziert. Für die Übermittlung an Deepgram als Auftragsverarbeiter vereinbaren wir die Standardvertragsklauseln der Europäischen Kommission gemäß Durchführungsbeschluss (EU) 2021/914, Modul 2 (Übermittlung von einem Verantwortlichen an einen Auftragsverarbeiter). Den Auftragsverarbeitungsvertrag mit diesen Klauseln haben wir bei Deepgram angefordert; sobald er vorliegt, ergänzen wir diese Erklärung. Eine Kopie erhalten Sie auf Anfrage an
datenschutz@tectoris.de. - Cloudflare: Bei der Auslieferung der OpenFreeMap-Karten verarbeitet auch Cloudflare, Inc., USA, technische Verbindungsdaten, insbesondere Ihre IP-Adresse. Dabei sind Übermittlungen in die USA möglich. Cloudflare stützt vom EU-US Data Privacy Framework erfasste Übermittlungen in die USA auf den entsprechenden Angemessenheitsbeschluss; für weitere internationale Übermittlungen sieht Cloudflare nach eigenen Angaben Standardvertragsklauseln vor.
- Vereinigtes Königreich: Für Übermittlungen an ANAM im Vereinigten Königreich gilt der Angemessenheitsbeschluss der Europäischen Kommission in seiner am 19. Dezember 2025 erneuerten Fassung. Soweit ANAM Daten auf Infrastruktur im Osten der USA verarbeiten lässt, geschieht dies als Unterauftragsverarbeitung durch ANAM nach dessen Auftragsverarbeitungsbedingungen.
- Kanada/USA — Flugdaten: Die Anfrage zu Flugdaten geht von unserem Server an Anbieter in Kanada und den USA. Sie enthält Flugnummer und Datum beziehungsweise Flughafencode sowie die technischen Angaben der Serveranfrage, jedoch keine Nutzerkennung, keine Geräte-IP-Adresse, keinen Standort und keine Angaben zu Fahrgästen. Für Kanada besteht ein Angemessenheitsbeschluss der EU-Kommission.
13. Speicherdauer
| Daten | Dauer |
|---|---|
| Konto- und Profildaten | bis zur Löschung des Kontos. In der App löschen Sie Ihr Konto sofort selbst; einen Löschantrag im Portal führen wir innerhalb von 24 Stunden aus. Ein eigenes laufendes Abo wird dabei zum Ende des bezahlten Zeitraums gekündigt. Kontaktdaten für die Vertragsabwicklung bis 30 Tage nach Vertragsende; Rechnungs- und Zahlungsbelege wie unten (Ziffer 14) |
| Gerätekonto, nicht gesichert | bis Sie es in der App löschen, spätestens 90 Tage nach der letzten Nutzung |
| Tageszähler der Suchen (Gerätekonto) | 7 Tage |
| Favoriten, eigene Ziele, Hinweise | bis zur Löschung durch Sie bzw. mit dem Konto |
| Nutzungsereignisse („zuletzt genutzt“) | 90 Tage |
| Gefahrenstellen-Meldungen | 12 Stunden ab letzter Meldung, danach täglicher Löschlauf |
| Zugangs-Token auf dem Gerät | 30 Tage bzw. bis zur Abmeldung |
| Verordnungsdaten, Beförderungsscheine und Bilder | nach den dokumentierten Weisungen des Taxiunternehmens (Ziffer 8). Nach Beendigung der Verarbeitung geben wir die Daten nach Wahl des Taxiunternehmens zurück oder löschen sie einschließlich vorhandener Kopien, soweit keine gesetzliche Aufbewahrungspflicht besteht. Eine höchstens sechsmonatige Bereitstellung zum Export erfolgt nur, wenn das Taxiunternehmen sie beauftragt hat und der Auftragsverarbeitungsvertrag diese weitere Verarbeitung erfasst; anschließend löschen wir die Daten |
| Befreiungsausweis, zu dem noch keine Verordnung erfasst ist | bis die Verordnung erfasst wird (dann wie Verordnungsdaten), höchstens 90 Tage und nicht über das Ende seines Gültigkeitsjahres hinaus |
| Zugriffsprotokolle zu Verordnungsdaten | 12 Monate |
| Zugriffsprotokolle des Webservers (ohne Suchbegriffe und Standortangaben) | 30 Tage |
| E-Mail-Versandprotokoll | 12 Monate |
| Flugdaten-Zwischenspeicher (Antwort des Flugdaten-Dienstes, ohne Nutzerbezug) | bis zu 1 Stunde im Arbeitsspeicher des Servers |
| Ankunftsliste Flughafen (UmsatzPilot, ohne Nutzerbezug) | 12 Stunden |
| Zuletzt gesuchte Flugnummern (nur wenn eingeschaltet) | nur auf Ihrem Gerät, 24 Stunden; Ausschalten löscht die Liste |
| Rechnungen und Buchungsbelege | acht Jahre ab dem Ende des Kalenderjahres, in dem die Rechnung ausgestellt wurde beziehungsweise der Buchungsbeleg entstanden ist. Die Frist verlängert sich, soweit gesetzlich vorgeschrieben, insbesondere solange die Unterlagen für Steuern relevant sind, deren Festsetzungsfrist noch nicht abgelaufen ist (§ 14b UStG, § 147 AO) |
| Gutschein-Einlösungen | Angaben zu Gutscheinen unterliegen der Frist für Rechnungen und Buchungsbelege, soweit sie Bestandteil aufbewahrungspflichtiger Abrechnungsbelege sind; im Übrigen bis zur Löschung des Kontos |
| UmsatzPilot-Kurzzeitdaten (Position, Empfehlungen, Reservierungen) | Dauer der Sitzung; beim regulären Beenden sofort gelöscht, sonst spätestens 12 Stunden nach der letzten Aktualisierung |
| UmsatzPilot-Rückmeldungen | 12 Monate |
| AdBlue-Meldungen | 12 Monate |
| Sprachdialog: Tonaufnahmen | werden bei uns nicht gespeichert |
| Sprachdialog: Gesprächsverlauf, Sitzungstitel, Ergebnisse zur Sitzung, Versandprotokoll der E-Mails aus dem Gespräch | bis Sie die jeweilige Sitzung löschen, spätestens 12 Monate nach der letzten Aktivität in der Sitzung |
| Sprachdialog: von Ihnen gemeldete Zielkorrekturen | 12 Monate; die Löschung einer einzelnen Sitzung erfasst sie nicht |
| Sprachdialog: erfasste Nutzungsdauer (Zeitkontingent) | 12 Monate, auch wenn Sie die Sitzung vorher löschen |
| Sprachdialog bei den Anbietern | Deepgram: Aufnahmen und Transkripte nur für die Verarbeitung, Metadaten 90 Tage; Google Gemini: 55 Tage (Missbrauchserkennung), Suchanbindung 30 Tage; ElevenLabs: Löschung der Sitzungseinträge nach Sitzungsende angestoßen; ANAM: Löschung nach Sitzungsende angestoßen (Lauf alle 15 Minuten), ohne erfolgreiche Löschung Aufzeichnungen bis zu 30 Tage (Ziffer 11) |
| Verbesserungsvorschläge und Befragungs-Antworten | 24 Monate |
| Support-Anfragen | 12 Monate nach Eingang; mitgeschicktes App-Protokoll 90 Tage |
| Suchprotokoll | 14 Tage; vorzeitig löschbar in der App unter „Einstellungen“ → „Suchverlauf“ |
| Vertraute Geräte (Portal, zweiter Faktor) | 30 Tage, danach gelöscht, bzw. bis zum Widerruf |
| Einmal-Codes und Links (Anmeldung, Passwort, Einladung) | 7 Tage nach Ablauf oder Verwendung |
| Sicherheits- und Audit-Protokolle (Ziffer 6) | 12 Monate |
Löschungen und Sicherungen. Eine Löschung wirkt im laufenden Bestand. In unseren Datensicherungen kann ein bereits gesicherter Stand darüber hinaus vorhanden bleiben; dort wirkt eine Löschung nicht rückwirkend. Sicherungsstände sind vom laufenden Betrieb getrennt und werden nur zur Wiederherstellung nach einem Ausfall verwendet. Nach einer Wiederherstellung setzen wir bereits erfolgte Löschungen erneut um, bevor die betroffenen Daten wieder regulär verwendet werden. Für unsere eigenen verschlüsselten Sicherungen auf unserem Speicher in Deutschland gelten folgende Fristen: tägliche und wöchentliche Sicherungsstände 90 Tage, monatliche Sicherungsstände zwölf Monate. Providerseitige Sicherungen des Hosters nutzen wir nicht.
14. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18) und Datenübertragbarkeit (Art. 20 DSGVO).
Widerspruch: Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die betroffenen Daten dann nicht weiter, es sei denn, wir weisen zwingende schutzwürdige Gründe nach, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Widerruf: Erteilte Einwilligungen — etwa in die Standortnutzung — können Sie jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.
Löschung Ihres Kontos: Sie können die Löschung Ihrer personenbezogenen Daten jederzeit beantragen. In der App löschen Sie Ihr Konto sofort unter „Einstellungen“ → „Konto löschen“; im Portal finden Sie unter „Mein Konto“ eine Übersicht Ihrer bei uns gespeicherten Daten sowie die Möglichkeit, die Löschung zu beantragen; wir führen den Antrag innerhalb von 24 Stunden aus. Eine formlose Nachricht an datenschutz@tectoris.de genügt ebenfalls. Ein laufendes eigenes Abo steht der Löschung nicht entgegen: Mit der Kontolöschung endet die Nutzung sofort, und wir kündigen das Abo zum Ende des bereits bezahlten Zeitraums; danach wird nichts mehr abgebucht, eine Erstattung für den laufenden Zeitraum erfolgt nicht. Die Kündigung bestätigen wir per E-Mail. Daten, die zur weiteren Vertragsabwicklung oder zur Erfüllung gesetzlicher Aufbewahrungspflichten erforderlich bleiben, verarbeiten wir bis zum Wegfall dieser Zwecke weiter — Ihre E-Mail-Adresse, Ihren Namen und Ihre Rechnungsanschrift für die Vertragskommunikation bis 30 Tage nach Vertragsende, Rechnungs- und Zahlungsbelege nach Ziffer 13; die übrigen Daten löschen wir sofort. Verordnungen und Beförderungsscheine, die Sie im Auftrag Ihres Taxiunternehmens erfasst haben, werden durch die Löschung Ihres persönlichen Nutzerkontos nicht automatisch gelöscht. Über ihre weitere Speicherung entscheidet das Taxiunternehmen als datenschutzrechtlich Verantwortlicher; wir verarbeiten sie nach seinen dokumentierten Weisungen.
Bitte beachten Sie: Für Verordnungsdaten (Ziffer 8) ist Ihr Taxiunternehmen Ihr Ansprechpartner. Anfragen, die uns dazu erreichen, leiten wir dorthin weiter.
Sie können sich außerdem bei einer Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin.
15. Keine automatisierte Entscheidung im Einzelfall
Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO findet nicht statt. Standortempfehlungen des UmsatzPiloten sind unverbindliche Vorschläge; die Entscheidung treffen immer Sie.
16. Pflicht zur Bereitstellung
Für den Start mit einem ungesicherten Gerätekonto benötigen Sie weder Name noch E-Mail-Adresse; die dafür erforderlichen Gerätedaten sind in Ziffer 4 beschrieben. Zur Sicherung des Kontos und für die Anmeldung per Einmal-Code benötigen wir Ihre E-Mail-Adresse. Für einen Unternehmenszugang verarbeiten wir außerdem die erforderliche Firmen- und Rollenzuordnung. Bei einem kostenpflichtigen Vertrag benötigen wir die für Abschluss, Zahlungsabwicklung und Rechnung erforderlichen Angaben. Ohne die jeweils benötigten Daten kann die betreffende Funktion oder der betreffende Vertrag nicht bereitgestellt beziehungsweise abgewickelt werden. Angaben für optionale Funktionen sind freiwillig; ohne sie steht nur die jeweilige Funktion nicht zur Verfügung.
17. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich unsere Verarbeitung oder die Rechtslage ändert. Die jeweils aktuelle Fassung finden Sie unter https://taxioptimus.de/datenschutz-app und in der App unter „Rechtliches“. Über wesentliche Änderungen informieren wir Sie in der App oder im Portal und zusätzlich per E-Mail, soweit uns Ihre E-Mail-Adresse vorliegt. Vor einer Verarbeitung für neue Zwecke informieren wir Sie über diese Zwecke und die maßgeblichen Bedingungen. Ist dafür eine Einwilligung erforderlich, holen wir sie vor Beginn der betreffenden Verarbeitung ein.