Datenschutzerklärung

Personalrampe Digital

Datenschutzerklärung

Personalrampe Digital

Anbieter: Luis Moretto, An der Windecke 9, 58300 Wetter
E-Mail für Datenschutzanfragen: privacy@personalrampe.de

1. Allgemeines

Wir nehmen den Schutz Ihrer personenbezogenen Daten sehr ernst. Diese Datenschutzerklärung gilt für die Nutzung unserer Website und unserer SaaS-Plattform „Personalrampe Digital“ (nachfolgend „Plattform“) und informiert Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten.

Verantwortlicher im Sinne der DSGVO für die in dieser Erklärung beschriebenen Verarbeitungen ist:

Luis Moretto
An der Windecke 9, 58300 Wetter
E-Mail: privacy@personalrampe.de

Für Mitarbeiterdaten, die wir im Auftrag unserer Unternehmenskunden verarbeiten, handeln wir als Auftragsverarbeiter; in diesen Fällen ist der jeweilige Unternehmenskunde Verantwortlicher im Sinne der DSGVO.

Im Falle von Widersprüchen oder Auslegungsunterschieden zwischen dieser deutschen Fassung und einer englischen Übersetzung dieser Datenschutzerklärung ist ausschließlich die deutsche Fassung rechtlich maßgeblich.

2. Welche Daten wir verarbeiten

2.1 Marketing-Website (nicht eingeloggte Besucher)

Beim Besuch unserer Website werden automatisch insbesondere folgende technische Daten verarbeitet:

  • IP-Adresse (soweit möglich gekürzt/anonymisiert),
  • Datum und Uhrzeit des Zugriffs,
  • aufgerufene URL,
  • Referrer-URL,
  • Browsertyp und Betriebssystem.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb der Website).

Speicherdauer: Server-Logfiles werden in der Regel nach 7 Tagen automatisch gelöscht.

2.2 Kontoerstellung (Unternehmens-Administratoren)

Bei der Registrierung als Unternehmens-Administrator für die Plattform verarbeiten wir insbesondere:

  • Name und berufliche E-Mail-Adresse,
  • Firmenname und Firmenanschrift,
  • Passwort (als Hash, niemals im Klartext),
  • Zeitpunkt der Registrierung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und Durchführung vorvertraglicher Maßnahmen).

2.3 Mitarbeiterdaten in Personalakten (Verarbeitung im Auftrag)

Kernfunktion der Plattform ist die Digitalisierung, Strukturierung und KI-gestützte Auswertung von Personalakten im Auftrag unserer Unternehmenskunden. Je nach Inhalt der hochgeladenen Dokumente können insbesondere folgende Datenkategorien betroffen sein:

  • Identifikations- und Kontaktdaten (z. B. Name, interne Mitarbeiter-ID, ggf. Anschrift, Kontaktdaten),
  • Beschäftigungs- und Vertragsdaten (z. B. Position, Organisationseinheit, Eintritts- und Austrittsdaten, Arbeitszeitmodell),
  • Vergütungsdaten (z. B. Gehalt, variable Vergütung, Zulagen, soweit in Dokumenten enthalten),
  • Leistungs- und Verhaltensdaten (z. B. Beurteilungen, Feedback, Abmahnungen),
  • Abwesenheitsdaten (z. B. Krankmeldungen, ärztliche Bescheinigungen, Elternzeit),
  • sonstige HR-relevante Dokumente, die der Kunde in der Personalakte speichert.

Die konkrete Verarbeitung hängt ausschließlich von den Dokumenten ab, die der Kunde hochlädt.

Für diese Verarbeitungen agieren wir als Auftragsverarbeiter im Sinne von Art. 28 DSGVO; Verantwortlicher ist der jeweilige Unternehmenskunde. Die Nutzung der Plattform für Mitarbeiterdaten setzt den Abschluss eines Auftragsverarbeitungsvertrags (AVV/DPA) voraus.

2.4 OCR, Strukturierung und KI-gestützte Verarbeitung

  1. OCR und Textextraktion
    Hochgeladene PDF-Dateien werden mittels OCR verarbeitet, um Text- und Layoutinformationen zu extrahieren.

  2. Strukturierung und regelbasierte Auswertung
    Der extrahierte Text wird strukturiert und in unserer Datenbank gespeichert, um ihn für Suchen, Filterungen und Auswertungen nutzbar zu machen.

  3. KI-gestützte Zusammenfassungen und Erkenntnisse
    Wir setzen KI-Modelle (z. B. Microsoft Azure OpenAI) ein, um Inhalte zusammenzufassen oder besser durchsuchbar zu machen.

  4. Optionale Funktion „Deep AI Analysis“
    Die Plattform bietet eine optionale Funktion „Deep AI Analysis“, die in der Benutzeroberfläche deutlich gekennzeichnet ist (z. B. Checkbox mit dem Hinweis „reduzierte Sicherheit“) und vom Kunden aktiv aktiviert werden muss. Bei Nutzung dieser Funktion erhält das KI-Modell Zugriff auf detailliertere Inhalte aus Personalakten, um vertiefte Analysen zu erstellen.

2.5 KI-Assistent-Chat

Die Plattform stellt einen KI-Assistenten für HR-Nutzer bereit. Dabei werden insbesondere verarbeitet:

  • vom Nutzer eingegebene Chat-Anfragen (Prompts) und die Modellantworten,
  • technische Metadaten (Zeitpunkt, Benutzerkennung, verwendetes Modell).

2.6 Transaktionale E-Mail-Kommunikation

Für den Versand transaktionaler E-Mails (z. B. Kontoerstellung, Einladungen, Benachrichtigungen, Passwort-Zurücksetzen) nutzen wir einen E-Mail-Dienstleister (z. B. Mailgun in einer EU-Region). Dabei werden insbesondere E-Mail-Adresse, Name, Inhalte der Systembenachrichtigungen und technische Zustelldaten verarbeitet.

2.7 Audit-Log (Protokollierung von Benutzeraktionen)

Die Plattform führt ein Audit-Log über relevante Datenänderungen. Wenn Datensätze erstellt, geändert oder gelöscht werden, protokollieren wir insbesondere:

  • wer die Aktion durchgeführt hat (Benutzer-ID, Name, Rolle),
  • was geändert wurde (Aktionstyp, Tabelle, Datensatz-ID),
  • wann (Zeitstempel),
  • von wo (IP-Adresse des Nutzers).

Das Audit-Log dient der Nachvollziehbarkeit und Sicherheit und kann vom Kunden im Dashboard eingesehen werden, sofern eine entsprechende Berechtigung vergeben wurde.

2.8 Vertragsabschluss und Consent-Logging (Click-Wrap)

Bei der Akzeptanz unserer rechtlichen Dokumente (AGB, Datenschutzerklärung, AVV/DPA) im Rahmen eines Click-Wrap-Prozesses speichern wir insbesondere:

  • Zeitpunkt der Zustimmung,
  • Benutzer- oder Organisations-ID,
  • IP-Adresse und Browser-User-Agent,
  • Version bzw. Hash der jeweils akzeptierten Dokumente,
  • ggf. explizite Bestätigung, dass der handelnde Nutzer vertretungsberechtigt ist (für den AVV/DPA).

Diese Daten dienen dem Nachweis, dass der Kunde die jeweiligen Vertragsbedingungen wirksam akzeptiert hat.

2.9 Zahlungsabwicklung

Zahlungen werden über den Zahlungsdienstleister Dodo Payments Limited, 3rd Floor Crown House, 151 High Road, Loughton IG10 4LG, United Kingdom, VAT: 495 1783 48 abgewickelt. Dabei werden insbesondere Abrechnungs- und Zahlungsdaten (z. B. Name, Anschrift, E-Mail-Adresse des Rechnungskontakts, Zahlungsart, Transaktionsdaten) übermittelt.

Wichtig: Mitarbeiterdaten aus Personalakten werden nicht an Zahlungsdienstleister übermittelt.

3. Dienstleister (Unterauftragsverarbeiter)

Wir setzen Unterauftragsverarbeiter ein, mit denen wir Auftragsverarbeitungsverträge geschlossen haben, unter anderem:

  • Vercel Inc. (Hosting in EU-Regionen),
  • Supabase Inc. (Datenbank/Storage in EU-Regionen),
  • Microsoft Azure (insbesondere Azure OpenAI in einer EU-Datenzone),
  • Mailgun (E-Mail-Versand, EU-Region),
  • Upstash (Redis/Queueing, EU-Region).

Die jeweils aktuelle Liste der Unterauftragsverarbeiter mit Standort und Datenkategorien kann auf Anfrage bzw. im AVV/DPA eingesehen werden.

4. Rechtsgrundlagen der Verarbeitung

Je nach Verarbeitungsvorgang stützen wir uns insbesondere auf folgende Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), z. B. bei Betrieb der Plattform, Registrierung, Support,
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen), z. B. bei Protokollierung im Audit-Log, Sicherstellung von IT-Sicherheit, Missbrauchserkennung,
  • Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten), z. B. handels- und steuerrechtliche Aufbewahrungspflichten,
  • Art. 28 DSGVO in Verbindung mit dem AVV, soweit wir Mitarbeiterdaten im Auftrag des Kunden verarbeiten.

5. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:

  • Logdaten der Website: in der Regel 7 Tage,
  • Vertrags- und Abrechnungsdaten: entsprechend gesetzlicher Aufbewahrungsfristen (in der Regel 6–10 Jahre),
  • Audit-Logs: solange ein berechtigtes Interesse an Nachvollziehbarkeit und Compliance besteht und keine entgegenstehenden Löschungsrechte greifen,
  • Mitarbeiterdaten im Rahmen der Auftragsverarbeitung: entsprechend den Vorgaben des jeweiligen Kunden (Verantwortlichen) und des AVV, insbesondere Löschung nach Vertragsende oder auf dokumentierte Weisung.

6. Ihre Rechte

Sie haben – soweit die jeweiligen Voraussetzungen erfüllt sind – folgende Rechte:

  • Recht auf Auskunft (Art. 15 DSGVO),
  • Recht auf Berichtigung (Art. 16 DSGVO),
  • Recht auf Löschung (Art. 17 DSGVO),
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruchsrecht (Art. 21 DSGVO).

Wenn wir als Auftragsverarbeiter für Ihren Arbeitgeber tätig sind (z. B. bei Mitarbeiterdaten in Personalakten), richten Sie Ihre datenschutzrechtlichen Anfragen bitte grundsätzlich an Ihren Arbeitgeber als Verantwortlichen. Wir unterstützen den Verantwortlichen bei der Bearbeitung der Anfrage auf Grundlage des AVV.

7. Aktualisierungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung anpassen, wenn sich unsere Verarbeitungen oder die rechtlichen Rahmenbedingungen ändern. Die jeweils aktuelle Fassung ist in der Plattform verfügbar. Wesentliche Änderungen werden wir angemessen kommunizieren.