GEDA Central - Informationen zum Datenschutz

Letzte Aktualisierung: 28.08.2026

Informationen zum Datenschutz gemäß Art. 13 und 14 DSGVO für die Nutzung der GEDA Online Plattform GEDA CENTRAL

Diese Datenschutzhinweise informieren über die Verarbeitung personenbezogener Daten im Zusammenhang mit der Nutzung der Online-Plattform GEDA Central und der darin angebotenen Dienste und Module.

Soweit GEDA personenbezogene Daten als eigener Verantwortlicher verarbeitet, gelten die nachfolgenden Informationen unmittelbar. Soweit ein Kunde oder Nutzer innerhalb von GEDA Central personenbezogene Daten Dritter eingibt, verwaltet, auswertet oder abrufen lässt, insbesondere im Rahmen kundenseitig konfigurierter Transponder-, Zugangs-, Berechtigungs-, Freigabe- oder Fahrtenprotokollfunktionen, ist der jeweilige Kunde grundsätzlich Verantwortlicher im Sinne der DSGVO. In diesem Fall verarbeitet GEDA die Daten als Auftragsverarbeiter nach Maßgabe der GEDA Central Auftragsverarbeitungsvereinbarung bzw. des GEDA Central Data Processing Addendum.

Für Zwecke dieser Datenschutzhinweise ist „Kunde" der unmittelbare Vertragspartner von GEDA bzw. der Inhaber des jeweiligen GEDA-Central-Firmenaccounts. Zugang zum Firmenaccount selbst erhalten ausschließlich vom Kunden eingeladene und hierzu berechtigte Personen aus der Organisation des Kunden. Endkunden, Mieter, Baustellenbetreiber, Baustellenverantwortliche oder sonstige Dritte erhalten keinen Zugang zum gesamten Firmenaccount. Der Kunde kann solchen Dritten über die hierfür vorgesehenen Funktionen lediglich begrenzte, funktionsbezogene Zugriffe auf freigegebene Maschinendaten oder auf die Konfiguration des Zugangssystems für die jeweils freigegebenen Maschinen oder Anwendungsfälle ermöglichen. Solche Zugriffe begründen kein Vertragsverhältnis zwischen GEDA und dem jeweiligen Dritten.

1. Name und Anschrift des Verantwortlichen

GEDA GmbH
Mertinger Straße 60
86663 Asbach-Bäumenheim
Deutschland
Tel.: +49 906 9809-0
Fax: +49 906 9809-50
E-Mail: info@geda.de

2. Kontaktdaten des Datenschutzbeauftragten

Andreas Langenmair
GEDA GmbH Datenschutzbeauftragter
Mertinger Straße 60
86663 Asbach-Bäumenheim
Deutschland
E-Mail: datenschutzbeauftragter@geda.de

3. Verarbeitungszwecke, Datenkategorien und Rechtsgrundlagen

Im Zusammenhang mit der Nutzung von GEDA Central können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden:

  • Stammdaten und Kontaktdaten, insbesondere Name, Vorname, geschäftliche E-Mail-Adresse, Telefonnummer, Funktion, Unternehmen und Abteilung,
  • Account- und Berechtigungsdaten, insbesondere Benutzerkonto, Rollen, Rechte, Unternehmenszuordnung, Login-Status, Administrationshandlungen und Einladungen,
  • Daten aus postalischer, elektronischer und telefonischer Kommunikation, insbesondere Supportanfragen, Rückmeldungen, Störungsmeldungen und sonstige Kommunikationsinhalte,
  • Nutzungs- und Protokolldaten, insbesondere Zeitpunkte von Zugriffen, Login- und Logout-Daten, IP-Adresse, technische Geräte- und Browserinformationen, aufgerufene Funktionen, Fehlermeldungen und sicherheitsrelevante Ereignisse,
  • Vertrags-, Lizenz-, Abrechnungs- und Zahlungsinformationen, soweit diese für die Nutzung der Plattform oder einzelner Module erforderlich sind,
  • Maschinen-, Geräte- und Telemetriedaten, soweit diese einem Nutzer, Unternehmen, Projekt, Standort, Vertrag oder einer Maschine zugeordnet werden können,
  • Support- und Servicedaten, insbesondere Anfragen, Störungsmeldungen, Bearbeitungsstatus, technische Diagnosedaten und Kommunikationsinhalte,
  • API- und Schnittstellendaten, insbesondere API-Token, technische Anfrage- und Antwortdaten, aufgerufene Endpunkte, Zeitpunkte von API-Zugriffen, Antwortcodes, Fehlermeldungen, Nutzungsvolumen, Rate-Limit-Informationen und sicherheitsrelevante API-Protokolldaten.

Bei Nutzung von Funktionen zur Transponderverwaltung, Zugangskontrolle, Maschinenfreigabe oder Fahrtenfreigabe können außerdem folgende Daten verarbeitet werden:

  • RFID-UIDs, Transponder-IDs oder vergleichbare technische Kennungen,
  • vom Kunden, dessen Endkunden oder sonstigen berechtigten Nutzern eingetragene Metadaten zu Transpondern, z. B. Bezeichnung, Nummer, Name, Unternehmen, Gewerk, Baustelle, Projekt oder sonstige frei eingegebene Zuordnungen,
  • Berechtigungsstatus, Freigaben, Sperrungen, zeitliche, projektbezogene, baustellenbezogene oder maschinenbezogene Berechtigungen,
  • Ereignis- und Protokolldaten, insbesondere Zeitpunkt, Maschine, Projekt-/Baustellenzuordnung, Freigabeereignis, Fahrtereignis, verwendeter Transponder und Ergebnis der Berechtigungsprüfung,
  • Administrationsdaten, insbesondere Anlage, Änderung, Sperrung, Löschung, Export oder Anonymisierung von Transponder-, Berechtigungs- und Ereignisdaten.

GEDA fordert für die Nutzung des Zugangssystems keine Klarnamen der Transponderinhaber an und prüft nicht, ob eingegebene Metadaten zutreffend, vollständig, erforderlich oder personenbezogen sind. Ob und in welchem Umfang solche Metadaten personenbezogene Daten enthalten, wird durch den Kunden bzw. durch die vom Kunden berechtigten Nutzer bestimmt.

Bei Nutzung der Machine Management API zur Konfiguration von Zugangssystemfunktionen ist die Schnittstelle auf technische Transponderkennungen, insbesondere RFID-UIDs, Transponder-IDs und technische Berechtigungsinformationen, beschränkt. Die Übermittlung von Klarnamen, Firmenzugehörigkeiten, freien personenbezogenen Metadaten oder sonstigen personenbezogenen Angaben zu Transponderinhabern ist über diese API technisch nicht vorgesehen.

3.1 Verarbeitung zur Erfüllung vertraglicher Pflichten

Soweit die betroffene Person selbst Vertragspartei von GEDA ist oder die Verarbeitung auf ihre Anfrage zur Durchführung vorvertraglicher Maßnahmen erforderlich ist, verarbeiten wir personenbezogene Daten zur Anbahnung, Durchführung und Beendigung des Vertragsverhältnisses, insbesondere zur Registrierung, Authentifizierung, Bereitstellung, Verwaltung, Abrechnung und technischen Durchführung von GEDA Central, der darin angebotenen Module sowie der jeweils freigeschalteten Schnittstellen und API-Funktionen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

3.2 Verarbeitung aufgrund berechtigter Interessen

Wir verarbeiten personenbezogene Daten, soweit dies zur Wahrung unserer berechtigten Interessen oder der Interessen eines Dritten erforderlich ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Berechtigte Interessen sind insbesondere die Bereitstellung und Verwaltung von GEDA Central für Mitarbeiter und sonstige berechtigte Personen unserer Unternehmenskunden, der sichere und stabile Betrieb der Plattform und Schnittstellen, IT-Sicherheit, Missbrauchs- und Betrugsprävention, Fehleranalyse, Support, Nachweis von Administrationshandlungen und API-Zugriffen, Laststeuerung, Rate Limiting, Sperrung missbräuchlicher oder sicherheitskritischer Zugriffe, Direktwerbung gegenüber Bestandskunden, soweit diese datenschutz- und wettbewerbsrechtlich zulässig ist, Verbesserung unserer digitalen Dienstleistungen, Qualitätssicherung, Produktentwicklung sowie die Durchsetzung und Verteidigung rechtlicher Ansprüche.

3.3 Verarbeitung aufgrund einer Einwilligung

Soweit eine Verarbeitung auf einer Einwilligung beruht, ist Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

3.4 Verarbeitung zur Erfüllung gesetzlicher Pflichten

Soweit erforderlich, verarbeiten wir personenbezogene Daten zur Erfüllung gesetzlicher Pflichten, insbesondere handels-, steuer-, sicherheits- oder aufsichtsrechtlicher Dokumentations- und Aufbewahrungspflichten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO.

3.5 Verarbeitung im Auftrag des Kunden

Soweit der Kunde innerhalb von GEDA Central personenbezogene Daten Dritter für eigene Zwecke verwaltet, eingibt, auswertet oder abrufen lässt, insbesondere im Rahmen von Transponderverwaltung, Zugangssystemen, Berechtigungen, Freigabeereignissen oder Fahrtenprotokollen, handelt der Kunde insoweit als Verantwortlicher im Sinne der DSGVO und GEDA als Auftragsverarbeiter. Soweit der Kunde seinerseits personenbezogene Daten im Auftrag eines Endkunden oder sonstigen Dritten verarbeitet und GEDA hierfür einsetzt, kann GEDA als weiterer Auftragsverarbeiter innerhalb dieser Verarbeitungskette tätig werden. Maßgeblich sind die tatsächlichen Rollen und die GEDA Central Auftragsverarbeitungsvereinbarung.

Der Kunde ist in diesem Fall verantwortlich für die Rechtmäßigkeit der Verarbeitung, insbesondere für die Information der betroffenen Personen, die Rechtsgrundlage, die Berechtigung zur Eingabe der Daten, die Datenminimierung, die Richtigkeit der eingegebenen Metadaten sowie die Festlegung angemessener Löschfristen. GEDA prüft kundenseitig oder durch berechtigte Dritte eingegebene Transponder-Metadaten nicht auf Richtigkeit, Erforderlichkeit oder Personenbezug.

Der Kunde stellt sicher, dass ausschließlich hierzu berechtigte Personen aus seiner eigenen Organisation in den GEDA-Central-Firmenaccount eingeladen werden und dass diese Personen über die für ihre Nutzung einschlägigen Datenschutzhinweise informiert werden bzw. die jeweils aktuelle Fassung dieser Datenschutzhinweise zur Kenntnis nehmen können. Endkunden, Mieter, Baustellenbetreiber, Baustellenverantwortliche oder sonstige Dritte werden nicht in den Firmenaccount des Kunden eingeladen; ihnen können ausschließlich die von GEDA vorgesehenen begrenzten, funktionsbezogenen Zugriffe auf freigegebene Maschinendaten oder auf die Konfiguration des Zugangssystems eingeräumt werden. Soweit der Kunde solchen Dritten entsprechende Zugriffe gewährt, ist er für die hierfür erforderlichen datenschutzrechtlichen Informationen und Grundlagen verantwortlich.

3.6 Herkunft der Daten bei eingeladenen Nutzern

Bei Nutzern, die durch einen Administrator des Kunden in einen GEDA-Central-Firmenaccount eingeladen werden, können insbesondere Name, geschäftliche E-Mail-Adresse, Funktion, Abteilung und Unternehmenszugehörigkeit unmittelbar durch den Kunden bzw. dessen Administrator an GEDA übermittelt werden. Die betroffene Person erhält die für ihre Nutzung maßgeblichen Datenschutzhinweise spätestens im Zusammenhang mit der Einladung bzw. der erstmaligen Nutzung von GEDA Central.

3.7 Besondere Kategorien personenbezogener Daten

Die Eingabe besonderer Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO, z. B. Gesundheitsdaten, Religionszugehörigkeit, Gewerkschaftszugehörigkeit, politische Meinungen, genetische Daten, biometrische Daten zur eindeutigen Identifizierung oder vergleichbar sensible Daten, ist in GEDA Central nicht vorgesehen und darf vom Kunden oder von ihm berechtigten Nutzern in Freitextfeldern, Kommentar- oder Metadatenfeldern nicht vorgenommen werden.

4. Cookies und ähnliche Trackingtechnologien

GEDA Central setzt Cookies und ähnliche Technologien ein. Cookies sind kleine Datenpakete, die im Browser des Nutzers gespeichert werden und die Funktionsfähigkeit sowie Wiedererkennbarkeit der Plattform unterstützen.

Technisch notwendige Cookies (z. B. Session-Cookies, Authentifizierungs-Token, CSRF-Schutz-Token) werden auf Basis von § 25 Abs. 2 Nr. 2 TDDDG eingesetzt, da sie für die technische Bereitstellung des vom Nutzer ausdrücklich angeforderten Dienstes unbedingt erforderlich sind. Eine vorherige Einwilligung ist hierfür nicht erforderlich.

Soweit Cookies oder ähnliche Technologien eingesetzt werden, die nicht technisch notwendig sind (z. B. für Analyse, Statistik oder Marketingzwecke), erfolgt dies nur auf Grundlage Ihrer vorherigen Einwilligung gemäß § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.

Nicht technisch notwendige externe Dienste werden ohne vorherige aktive Einwilligung nicht geladen. Die Einwilligung wird nicht als Bestandteil des GEDA-Central-Benutzerkontos gespeichert. Je nach technischer Ausgestaltung gilt sie nur für das konkret freigegebene Element oder wird browser- bzw. sitzungsbezogen verarbeitet. Soweit eine Einwilligungsentscheidung über den einzelnen Ladevorgang hinaus gespeichert wird, kann sie mit Wirkung für die Zukunft über die hierfür bereitgestellte Einwilligungs- bzw. Consent-Funktion widerrufen werden.

5.1 Nutzung von Google Maps

Auf Unterseiten von GEDA Central können Funktionen des Kartendienstes Google Maps der Google Ireland Limited, Gordon House, 4 Barrow St, Dublin, D04 E5W5, Irland („Google") eingebunden sein.

Google Maps wird ausschließlich nach Ihrer vorherigen aktiven Einwilligung geladen. Ohne diese Einwilligung wird die Kartenfunktion nicht geladen und es wird durch GEDA Central keine Verbindung zu Google Maps hergestellt. Die Nutzung von Google Maps ist für die übrige Nutzung von GEDA Central nicht erforderlich.

Verarbeitungszweck: Darstellung geografischer Informationen, insbesondere von Maschinenstandorten und Baustellen, innerhalb der hierfür vorgesehenen Plattformfunktionen.

Verarbeitete Daten: Nach Erteilung der Einwilligung können bei der Nutzung von Google Maps insbesondere die IP-Adresse, technische Browser- und Geräteinformationen sowie die für die Kartendarstellung erforderlichen Nutzungs- und Standortinformationen an Google übermittelt und dort verarbeitet werden.

Rechtsgrundlage: Die Einbindung und Nutzung von Google Maps erfolgt auf Grundlage Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO sowie, soweit Informationen auf Ihrem Endgerät gespeichert oder von diesem ausgelesen werden, gemäß § 25 Abs. 1 TDDDG.

Einwilligung: Google Maps wird erst geladen, wenn der Nutzer das jeweilige Kartenelement aktiv freigibt. Die Einwilligung wird nicht als Bestandteil des GEDA-Central-Benutzerkontos gespeichert. Je nach technischer Ausgestaltung gilt die Freigabe nur für das konkret aufgerufene Kartenelement oder wird browser- bzw. sitzungsbezogen verarbeitet. Ohne eine jeweils wirksame Freigabe wird Google Maps nicht geladen. Soweit eine Einwilligungsentscheidung über den einzelnen Ladevorgang hinaus gespeichert wird, kann sie mit Wirkung für die Zukunft über die hierfür bereitgestellte Einwilligungs- bzw. Consent-Funktion widerrufen werden.

Drittlandübermittlung: Google kann personenbezogene Daten auch in den USA verarbeiten. Google LLC ist Teilnehmer am EU-U.S. Data Privacy Framework. Soweit eine Übermittlung an entsprechend zertifizierte US-Unternehmen erfolgt, kann diese auf den Angemessenheitsbeschluss der Europäischen Kommission zum EU-U.S. Data Privacy Framework gestützt werden. Soweit im Einzelfall ein anderes Übermittlungsinstrument erforderlich ist, erfolgt die Übermittlung nur auf Grundlage der hierfür gesetzlich vorgesehenen Garantien.

Weitere Informationen zum Datenschutz bei Google finden Sie in der Datenschutzerklärung von Google: https://policies.google.com/privacy?hl=de. Die Nutzungsbedingungen von Google Maps sind unter https://maps.google.com/help/terms_maps/ abrufbar.

5.2 Nutzung von YouTube

GEDA Central kann eingebettete Videos des Dienstes YouTube der Google Ireland Limited, Gordon House, 4 Barrow St, Dublin, D04 E5W5, Irland („Google") bereitstellen.

YouTube-Videos werden ausschließlich nach vorheriger aktiver Einwilligung geladen. Ohne diese Einwilligung wird das jeweilige Video nicht geladen und durch GEDA Central keine Verbindung zu YouTube hergestellt.

Verarbeitungszweck: Bereitstellung von Video- und Supportinhalten innerhalb der hierfür vorgesehenen Funktionen von GEDA Central.

Verarbeitete Daten: Nach Erteilung der Einwilligung können insbesondere die IP-Adresse, technische Browser- und Geräteinformationen sowie Nutzungsinformationen an Google übermittelt und dort verarbeitet werden.

Rechtsgrundlage: Die Einbindung und Nutzung von YouTube erfolgt auf Grundlage Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO sowie, soweit Informationen auf Ihrem Endgerät gespeichert oder von diesem ausgelesen werden, gemäß § 25 Abs. 1 TDDDG.

Einwilligung: Das jeweilige YouTube-Element wird erst geladen, wenn der Nutzer dieses aktiv freigibt. Die Einwilligung wird nicht als Bestandteil des GEDA-Central-Benutzerkontos gespeichert. Je nach technischer Ausgestaltung gilt die Freigabe nur für das konkret aufgerufene Video oder wird browser- bzw. sitzungsbezogen verarbeitet. Soweit eine Einwilligungsentscheidung über den einzelnen Ladevorgang hinaus gespeichert wird, kann sie mit Wirkung für die Zukunft über die hierfür bereitgestellte Einwilligungs- bzw. Consent-Funktion widerrufen werden.

Drittlandübermittlung: Google kann personenbezogene Daten auch in den USA verarbeiten. Für Übermittlungen an entsprechend zertifizierte US-Unternehmen kann der Angemessenheitsbeschluss der Europäischen Kommission zum EU-U.S. Data Privacy Framework herangezogen werden. Soweit im Einzelfall ein anderes Übermittlungsinstrument erforderlich ist, erfolgt die Übermittlung nur auf Grundlage der hierfür gesetzlich vorgesehenen Garantien.

Weitere Informationen zum Datenschutz bei Google und YouTube finden Sie unter https://policies.google.com/privacy?hl=de.

6. Weitergabe von Daten und Empfänger

Wir geben personenbezogene Daten innerhalb unseres Unternehmens an die Bereiche weiter, die diese Daten zur Erfüllung vertraglicher oder gesetzlicher Pflichten bzw. zur Wahrung berechtigter Interessen benötigen.

Eine Weitergabe an Dritte erfolgt nur, soweit hierfür eine Rechtsgrundlage besteht oder dies zur Erbringung der vereinbarten Leistungen erforderlich ist. Empfänger personenbezogener Daten können insbesondere sein:

  • IT-Dienstleister, Hosting-Provider, Cloud- und Infrastruktur-Dienstleister,
  • Support-, Wartungs-, Monitoring- und Kommunikationsdienstleister,
  • Zahlungsdienstleister, soweit zahlungspflichtige Leistungen genutzt werden,
  • Logistik-, Druck- oder sonstige externe Dienstleister, soweit erforderlich,
  • verbundene Unternehmen, soweit dies für interne Verwaltung, Support oder Vertragsdurchführung erforderlich ist,
  • Rechts- und Steuerberater, Wirtschaftsprüfer, Versicherungen und sonstige Berater,
  • Behörden, Gerichte und sonstige öffentliche Stellen, soweit hierzu eine gesetzliche Verpflichtung oder Berechtigung besteht,
  • sonstige Empfänger, soweit der Kunde oder die betroffene Person eingewilligt hat oder die Weitergabe zur Wahrung berechtigter Interessen erforderlich ist.

Soweit GEDA personenbezogene Daten im Auftrag eines Kunden verarbeitet, erfolgt die Einschaltung von Unterauftragsverarbeitern ausschließlich nach Maßgabe der GEDA Central Auftragsverarbeitungsvereinbarung. GEDA führt eine aktuelle Unterauftragsverarbeiterliste und stellt diese dem jeweiligen Kunden auf Anfrage in Textform zur Verfügung. Die Liste enthält den Namen und Sitz des jeweiligen Unterauftragsverarbeiters sowie eine allgemeine Beschreibung der von ihm erbrachten Leistungen und ist nach Maßgabe der Auftragsverarbeitungsvereinbarung vertraulich zu behandeln.

7. Drittlandübermittlungen

Die Verarbeitung im Rahmen von GEDA Central erfolgt grundsätzlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums. Eine Drittlandübermittlung ist für die reguläre Bereitstellung, das Hosting und die Verarbeitung der GEDA-Central-Daten nicht vorgesehen. Eine mögliche Übermittlung in die USA kann bei optional eingebundenen Google-Diensten, insbesondere Google Maps und YouTube, ausschließlich nach vorheriger aktiver Einwilligung des jeweiligen Nutzers erfolgen; Einzelheiten hierzu enthält Abschnitt 5.

8. Speicherung, Löschung, Rückgabe und Anonymisierung

Wir speichern personenbezogene Daten nur so lange, wie dies zur Erreichung der genannten Zwecke erforderlich ist, gesetzliche Aufbewahrungsfristen bestehen, berechtigte Nachweis- oder Verteidigungsinteressen bestehen oder der Kunde die Speicherung im Rahmen der Nutzung von GEDA Central veranlasst.

Account-, Vertrags- und Abrechnungsdaten werden grundsätzlich für die Dauer des Vertragsverhältnisses und anschließend im Rahmen gesetzlicher Aufbewahrungsfristen gespeichert. Nutzungs-, Sicherheits- und Protokolldaten werden nur so lange gespeichert, wie dies für Betrieb, Sicherheit, Fehleranalyse, Missbrauchsprävention, Nachweiszwecke oder gesetzliche Pflichten erforderlich ist.

Webserver- und Zugriffsprotokolle: Webserver- und Zugriffsprotokolle werden im unmittelbar zugänglichen Produktivsystem grundsätzlich für 14 Tage gespeichert. Sicherungskopien, in denen solche Protokolldaten enthalten sein können, werden im Rahmen der Backup-Rotation für bis zu acht Wochen vorgehalten und anschließend turnusmäßig überschrieben bzw. gelöscht.

Daten aus Transponderverwaltung, Zugangssystemen, Berechtigungen, Freigabeereignissen und Fahrtenprotokollen werden während der laufenden Vertragsbeziehung grundsätzlich nicht automatisch allein deshalb gelöscht, weil GEDA ein Ende einer Baustelle, eines Mietverhältnisses, einer Maschinenüberlassung, eines Projekts oder einer Abrechnung vermutet. GEDA hat regelmäßig keine Kenntnis davon, wann solche Vorgänge abgeschlossen sind oder wie lange der Kunde die betreffenden Daten für vertragliche, abrechnungstechnische, betriebliche, gesetzliche oder Nachweiszwecke benötigt.

Der Kunde ist während der laufenden Vertragsbeziehung selbst dafür verantwortlich, erforderliche Löschungen, Sperrungen, Exporte oder Anonymisierungen über die bereitgestellten Funktionen vorzunehmen oder gegenüber GEDA zu veranlassen. Eine bloße Sperrung des Zugangs oder eine vorübergehende Deaktivierung eines Accounts führt nicht automatisch zur Löschung von Daten.

Eine Löschung, Rückgabe oder Anonymisierung von Auftragsdaten durch GEDA erfolgt insbesondere auf Weisung des Kunden, bei Löschung des Firmenaccounts durch den Kunden, nach wirksamer Beendigung der direkten Vertragsbeziehung über GEDA Central oder nach Beendigung des jeweils betroffenen Moduls, soweit keine gesetzlichen Aufbewahrungspflichten, berechtigten Nachweiszwecke oder sonstigen rechtlichen Gründe entgegenstehen.

GEDA kann auf Weisung des Kunden personenbezogene Metadaten und Zuordnungen entfernen oder Daten technisch reduzieren. Dies kann insbesondere dadurch erfolgen, dass kundenseitig eingegebene Namen, Unternehmenszugehörigkeiten, Funktionen, Freitexte und sonstige direkt personenbeziehbare Metadaten entfernt werden und nur technische Kennungen wie RFID-UIDs oder Transponderkennungen verbleiben. RFID-UIDs und Transponderkennungen können weiterhin personenbezogene Daten darstellen, wenn sie im Verantwortungsbereich des Kunden einer natürlichen Person zugeordnet werden können.

Backups und Sicherungskopien werden nach dem jeweils geltenden Backup- und Löschkonzept turnusmäßig überschrieben. Eine gezielte Einzellöschung aus bestehenden Backups kann technisch ausgeschlossen sein; in diesem Fall erfolgt die endgültige Entfernung spätestens mit turnusmäßiger Überschreibung des jeweiligen Backups.

9. Ihre Rechte im Zusammenhang mit der Datenverarbeitung

Sie haben das Recht, jederzeit unentgeltlich Auskunft über Ihre bei uns gespeicherten personenbezogenen Daten zu erhalten (Art. 15 DSGVO). Ebenso haben Sie das Recht auf Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO) sowie das Recht auf Datenübertragbarkeit (Art. 20 DSGVO). Des Weiteren sind Sie berechtigt, eine Einwilligung in die Verwendung personenbezogener Daten jederzeit mit Wirkung für die Zukunft zu widerrufen.

Widerspruchsrecht (Art. 21 DSGVO):
Soweit wir Ihre personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen (Art. 21 Abs. 1 DSGVO). Wir werden die Verarbeitung dann einstellen, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Soweit wir Ihre personenbezogenen Daten zu Zwecken der Direktwerbung verarbeiten, haben Sie das Recht, jederzeit und ohne Angabe von Gründen Widerspruch gegen die Verarbeitung einzulegen (Art. 21 Abs. 2 DSGVO). Nach Eingang des Widerspruchs werden Ihre Daten nicht mehr zu diesen Zwecken verarbeitet (Art. 21 Abs. 3 DSGVO). Der Widerspruch kann formlos, insbesondere per E-Mail an datenschutzbeauftragter@geda.de, erfolgen und wirkt mit sofortiger Wirkung für die Zukunft.

Bitte wenden Sie sich für alle Anfragen an unseren Datenschutzbeauftragten. Die Kontaktdaten finden Sie unter Punkt 2. Betroffenenanfragen werden innerhalb der gesetzlichen Fristen bearbeitet.

Soweit GEDA personenbezogene Daten im Auftrag eines Kunden verarbeitet, ist der jeweilige Kunde der primäre Ansprechpartner für Betroffenenrechte. GEDA unterstützt den Kunden im Rahmen der gesetzlichen und vertraglichen Verpflichtungen bei der Bearbeitung entsprechender Anfragen.

Es steht Ihnen außerdem ein Beschwerderecht bei einer Aufsichtsbehörde zu. Für GEDA ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), https://www.lda.bayern.de, zuständig.

10. Automatisierte Entscheidungen

Eine ausschließlich auf automatisierter Verarbeitung beruhende Entscheidung im Sinne von Art. 22 DSGVO durch GEDA als eigenen Verantwortlichen findet nicht statt.

Berechtigungsentscheidungen im Rahmen des Zugangssystems (Maschinenfreigabe, Transponder-Zugangskontrolle) beruhen auf den vom Kunden konfigurierten Berechtigungen, Transponderdaten und Systemregeln. Soweit solche kundenseitig konfigurierten Zugangsentscheidungen eine betroffene Person im Sinne von Art. 22 DSGVO erheblich beeinträchtigen, ist der Kunde als datenschutzrechtlich Verantwortlicher verpflichtet, die betroffenen Personen hierüber zu informieren und ihnen die Rechte aus Art. 22 DSGVO zu gewähren.

11. Erforderlichkeit der Bereitstellung

Die Bereitstellung bestimmter personenbezogener Daten kann für die Registrierung, Authentifizierung, Vertragsdurchführung oder Nutzung einzelner Module erforderlich sein. Ohne diese Daten kann GEDA Central oder das jeweilige Modul gegebenenfalls nicht oder nur eingeschränkt genutzt werden.

12. Besondere Hinweise für Kunden (Verantwortliche)

Die nachfolgenden Hinweise richten sich ausschließlich an Kunden, die innerhalb von GEDA Central als datenschutzrechtlich Verantwortliche personenbezogene Daten Dritter verarbeiten.

12.1 Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO)
Als Verantwortlicher sind Sie verpflichtet, ein Verzeichnis Ihrer Verarbeitungstätigkeiten zu führen (Art. 30 DSGVO). Die Nutzung der Zugangssystem-, Transponder- und Fahrtenprotokollfunktionen von GEDA Central ist als eigene Verarbeitungstätigkeit in Ihr Verzeichnis aufzunehmen. GEDA führt ein eigenes Verzeichnis für die von ihr durchgeführte Auftragsverarbeitung gemäß Art. 30 Abs. 2 DSGVO.

12.2 Datenschutz-Folgenabschätzung (Art. 35 DSGVO)
Der bestimmungsgemäße Einsatz der Zugangssystem- und Transponderfunktionen von GEDA Central ist nicht auf die Überwachung von Beschäftigten, die Leistungs- oder Verhaltenskontrolle oder die Erstellung von Bewegungsprofilen natürlicher Personen ausgerichtet. Nutzt ein Kunde die in GEDA Central verfügbaren Daten darüber hinaus für solche weitergehenden Zwecke, insbesondere für eine systematische Beschäftigtenüberwachung oder zur Erstellung und Auswertung von Bewegungsprofilen, erfolgt diese Zweckbestimmung ausschließlich durch den Kunden und in dessen datenschutzrechtlicher Verantwortung. In solchen oder vergleichbaren Konstellationen kann nach Art. 35 DSGVO eine Datenschutz-Folgenabschätzung erforderlich sein. Der Kunde hat eigenständig zu prüfen, ob für seine konkrete Verarbeitung eine Datenschutz-Folgenabschätzung durchzuführen ist. Soweit gesetzlich erforderlich, unterstützt GEDA den Kunden hierbei im Rahmen der Pflichten aus der GEDA Central Auftragsverarbeitungsvereinbarung.

12.3 Personenbeziehbarkeit von RFID-UIDs
GEDA fordert keine Klarnamen von Transponderinhabern an. Wenn Sie oder die von Ihnen berechtigten Nutzer RFID-UIDs oder Transponderkennungen mit Metadaten versehen, die eine Zuordnung zu einer natürlichen Person ermöglichen (z. B. Name, Funktion, Unternehmen, interne Kennung), stellen die betreffenden Datensätze personenbezogene Daten dar. Die datenschutzrechtliche Verantwortung für diese Verarbeitung liegt ausschließlich bei Ihnen als Verantwortlichem.

12.4 Datenschutzrechtliche Rollen bei Endkundenintegration
Die datenschutzrechtliche Rollenverteilung zwischen dem Kunden und einem Endkunden, Mieter, Betreiber oder sonstigen Dritten richtet sich nach der tatsächlichen Ausgestaltung der jeweiligen Geschäftsbeziehung und Datenverarbeitung. Der Kunde ist dafür verantwortlich, die hierfür erforderlichen datenschutzrechtlichen Grundlagen zu schaffen. Soweit der Kunde personenbezogene Daten im Auftrag eines Endkunden verarbeitet und hierfür die Funktionen von GEDA Central nutzt, stellt der Kunde sicher, dass die vertraglichen und datenschutzrechtlichen Voraussetzungen dafür vorliegen, dass GEDA die betreffenden Daten als weiterer Auftragsverarbeiter innerhalb dieser Verarbeitungskette verarbeitet. GEDA wird durch die bloße Freigabe einzelner Maschinen- oder Zugangssystemfunktionen für einen Endkunden nicht automatisch Vertragspartner dieses Endkunden.

13. Änderungen dieser Datenschutzhinweise

GEDA behält sich vor, diese Datenschutzhinweise anzupassen, soweit dies aufgrund technischer, organisatorischer, rechtlicher oder funktionaler Änderungen erforderlich wird. Es gilt die jeweils aktuelle Fassung.