Datenschutzerklärung
Stand: 5. September 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für den Betrieb dieser Website und der Anwendung Monitor Pro ist:
David zur Nedden
Moosstr. 37
88069 Tettnang
Deutschland
Telefon: +43 677 62031518
E-Mail: david.zurnedden@outlook.com
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.
2. Was diese Anwendung ist
Monitor Pro ist eine Verwaltungsanwendung für Schädlingsbekämpfungsbetriebe. Sie ist nicht öffentlich nutzbar: Der Zugang setzt ein Konto voraus, das der jeweilige Betrieb anlegt. Ohne Konto sind nur diese Erklärung, das Impressum und der Anmeldebildschirm erreichbar.
Erfasst werden Kunden- und Objektdaten des nutzenden Betriebs, Einsätze, Kontrollen an Köderstationen, eingesetzte Präparate sowie Belege wie Angebote, Rechnungen und Service-Protokolle.
3. Wer wofür verantwortlich ist
Für die Daten, die ein Betrieb über seine eigenen Kunden erfasst, ist dieser Betrieb der Verantwortliche im Sinne der DSGVO. Der Anbieter von Monitor Pro verarbeitet diese Daten ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO.
Wenn Sie Kunde eines Schädlingsbekämpfungsbetriebs sind und wissen möchten, welche Daten über Sie gespeichert sind, wenden Sie sich bitte an diesen Betrieb. Er ist Ihr Ansprechpartner, nicht der Anbieter der Software.
Für den Betrieb der Website selbst — Aufruf der Seiten, Nutzerkonten, technische Protokolle — ist der in Abschnitt 1 genannte Verantwortliche zuständig.
4. Aufruf der Website
Beim Aufruf werden vom Hosting-Dienstleister automatisch Zugriffsdaten verarbeitet: IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Referrer, Browser und Betriebssystem. Diese Daten sind technisch notwendig, um die Seite auszuliefern, und dienen der Erkennung und Abwehr von Angriffen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren und störungsfreien Betrieb. Eine Zusammenführung mit anderen Quellen findet nicht statt, eine Auswertung zu Werbezwecken ebenso wenig.
5. Nutzerkonto und Anmeldung
Für die Nutzung ist ein Konto erforderlich. Verarbeitet werden E-Mail-Adresse, Name, Rolle sowie ein verschlüsselt gespeichertes Passwort. Die Anmeldung erfolgt über einen Sitzungsschlüssel, der im Speicher Ihres Browsers abgelegt wird.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO — die Verarbeitung ist zur Erfüllung des Nutzungsverhältnisses erforderlich.
6. Zugriff auf Ihr E-Mail-Konto (Google, Microsoft oder SMTP)
Betriebe können ihr eigenes Google-Konto verbinden, damit Nachrichten unter ihrer echten Adresse versendet und Termine in ihrem Kalender eingetragen werden. Die Verbindung ist freiwillig; ohne sie läuft der Versand über einen Dienstleister (Abschnitt 9).
Angefragt werden ausschließlich zwei Berechtigungen:
- Gmail senden (
gmail.send) — um Service-Protokolle, Angebote, Rechnungen und Mahnungen im Namen des Betriebs zu versenden. Es wird kein Postfach gelesen. Der Zugriff erlaubt ausschließlich das Senden; ein Lesen von Nachrichten ist damit technisch nicht möglich. - Kalendertermine (
calendar.events) — um zu einem Auftrag einen Termin im Kalender des zugewiesenen Technikers anzulegen und zu aktualisieren. Die erteilte Berechtigung erlaubt technisch auch das Lesen von Terminen — einen reinen Schreibzugriff bietet Google nicht an. Die Anwendung liest den Kalender nicht; sie legt Termine an und aktualisiert sie.
Gespeichert werden dabei ein Zugangstoken (Refresh Token) und die E-Mail-Adresse des verbundenen Kontos. Das Token liegt in einer Tabelle, die für angemeldete Nutzer nicht lesbar ist, und wird ausschließlich serverseitig verwendet.
Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, erteilt im Google-Zustimmungsbildschirm. Sie können sie jederzeit widerrufen: in den Einstellungen der Anwendung unter „Postfach & Kalender" — das Token wird dann gelöscht — oder in Ihrem Google-Konto unter „Sicherheit → Drittanbieter-Apps". Der Widerruf lässt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung unberührt.
Daten aus Google-Diensten werden weder für Werbung noch für das Training von KI-Modellen verwendet, nicht verkauft und nicht zu anderen als den oben genannten Zwecken verarbeitet. Die Nutzung entspricht der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen.
Microsoft-Konto. Statt eines Google-Kontos kann ein Betrieb sein Microsoft-Konto (Microsoft 365 oder Outlook.com) verbinden. Angefragt werden E-Mail senden (Mail.Send) für denselben Zweck wie oben — es wird kein Postfach gelesen —, Kalender (Calendars.ReadWrite) zum Anlegen und Aktualisieren von Terminen des zugewiesenen Technikers — auch diese Berechtigung erlaubt technisch auch das Lesen; die Anwendung liest nicht — sowie Kontoangaben (User.Read), um die E-Mail-Adresse des verbundenen Kontos zu ermitteln. Gespeichert werden wie bei Google ein Zugangstoken (Refresh Token) und diese Adresse, unter demselben Schutz. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO im Microsoft-Zustimmungsbildschirm; widerrufen können Sie sie in den Einstellungen der Anwendung unter „Postfach & Kalender" oder in Ihrem Microsoft-Konto unter „Datenschutz → Apps und Dienste". Empfänger ist Microsoft Ireland Operations Limited (Abschnitt 9).
Postfach über SMTP. Wer weder Google noch Microsoft nutzt, kann ein beliebiges E-Mail-Postfach über SMTP anschließen. Dafür speichern wir Servername, Port, Benutzername, Absenderadresse und das Passwort dieses Postfachs. Das Passwort kann nicht wie ein Anmeldepasswort gehasht werden, weil der Mailserver es bei jedem Versand im Original verlangt; es liegt in derselben Tabelle wie die Zugangstoken, die für angemeldete Nutzer nicht lesbar ist, und wird ausschließlich serverseitig verwendet. Empfänger der versendeten Nachrichten ist der von Ihnen gewählte E-Mail-Anbieter; er handelt in Ihrem Auftrag, nicht in unserem. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Verbindung können Sie jederzeit in den Einstellungen unter „Postfach & Kalender" trennen — die Zugangsdaten werden dann gelöscht.
7. Fotos, Unterschriften und Dokumente
Techniker können vor Ort Fotos aufnehmen, und Kunden können Lieferscheine unterschreiben. Beides wird in der Dateiablage gespeichert und ausschließlich dem jeweiligen Auftrag zugeordnet. Eine Gesichtserkennung oder sonstige biometrische Auswertung findet nicht statt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. c DSGVO: Die Nachweise sind Teil der Leistungserbringung und unterliegen teilweise gesetzlichen Dokumentationspflichten.
8. Standortdaten und Routenplanung
Für die Tourenplanung werden Anschriften von Einsatzorten an Kartendienste übermittelt, um Koordinaten, Entfernungen und Fahrzeiten zu ermitteln. Übertragen wird dabei die Anschrift, nicht der Name des Kunden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
9. Eingesetzte Dienstleister
Die folgenden Anbieter verarbeiten Daten in unserem Auftrag. Soweit dabei außerhalb der Europäischen Union verarbeitet wird, stützen sich diese Anbieter auf die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
- Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA — Betrieb der Anwendung. Verarbeitet die Zugriffsdaten aus Abschnitt 4.
- Supabase Pte. Ltd, 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513 — Datenbank, Anmeldung und Dateiablage. Hier liegen sämtliche erfassten Betriebsdaten einschließlich Fotos und Unterschriften.
- Plus Five Five, Inc. („Resend"), 2261 Market Street #5039, San Francisco, CA 94114, USA — E-Mail-Versand für Betriebe ohne verbundenes eigenes Postfach. Übermittelt werden Empfängeradresse, Betreff, Inhalt und Anhänge.
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland — Kartendienste für die Routenplanung sowie Gmail und Kalender bei verbundenem Konto (Abschnitt 6).
- Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland — E-Mail-Versand und Kalender bei verbundenem Microsoft-Konto (Abschnitt 6).
- Google Gemini — Auslesen hochgeladener Sicherheitsdatenblätter. Übermittelt wird die hochgeladene Datei. Sicherheitsdatenblätter sind Produktunterlagen und enthalten in aller Regel keine personenbezogenen Daten.
- OpenStreetMap Foundation (Vereinigtes Königreich) — Ermittlung von Koordinaten zu Anschriften, wenn der Kartendienst kein Ergebnis liefert.
Die Anwendung befindet sich in der Erprobung und wird derzeit nicht an Dritte abgegeben. Sobald ein Betrieb personenbezogene Daten seiner eigenen Kunden erfasst, werden mit den oben genannten Anbietern Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen, bevor die Verarbeitung beginnt.
10. Cookies und Reichweitenmessung
Diese Anwendung setzt keine Cookies zu Werbe- oder Analysezwecken und bindet keine Reichweitenmessung ein. Es gibt kein Cookie-Banner, weil es nichts einzuwilligen gibt.
Technisch notwendig ist allein ein Sitzungsspeicher im Browser, der Sie angemeldet hält, sowie ein Zwischenspeicher für Daten, die ohne Netzverbindung erfasst und später übertragen werden. Beides lässt sich über die Einstellungen Ihres Browsers löschen; Sie werden dann abgemeldet.
11. Speicherdauer
Daten werden gelöscht, sobald der Zweck entfällt — mit einer Ausnahme, die ausdrücklich benannt sei: Aufzeichnungen mit gesetzlicher Aufbewahrungspflicht bleiben bis zum Ablauf der Frist bestehen und können auch auf Wunsch nicht vorzeitig gelöscht werden.
- Zugriffsdaten (Abschnitt 4): kurzfristig, entsprechend der Vorgabe des Hosters
- Nutzerkonten: bis zur Löschung des Kontos
- Rechnungen und steuerlich relevante Belege: zehn Jahre nach § 147 AO, § 257 HGB
- Kontrollnachweise an Köderstationen und Service-Protokolle: nach den Dokumentationspflichten aus dem HACCP-Konzept des jeweiligen Betriebs
- Zugangstoken für ein verbundenes Postfach: bis zum Trennen der Verbindung
Zur letzten Zeile ausdrücklich: Die Anwendung löscht Kontrollnachweise nicht von selbst. Sie kennt keine Frist, nach der sie etwas verwirft, und sie räumt nicht im Hintergrund auf. Wie lange diese Aufzeichnungen aufzubewahren sind, ergibt sich aus dem HACCP-Konzept des jeweiligen Betriebs und den Vorgaben seiner Branche; entfernt werden sie, wenn der Betrieb sie entfernt.
In eine Richtung ist die Anwendung dabei sogar strenger als der Benutzer: Eine Station mit erfassten Kontrollen lässt sich nicht mehr löschen — sie wird stillgelegt, und ihre Historie bleibt. Ein Nachweis, den ein Fehlgriff mitnimmt, wäre bei einer Begehung nicht zu ersetzen.
12. Ihre Rechte
Sie haben gegenüber dem Verantwortlichen folgende Rechte:
- Auskunft darüber, ob und welche Daten über Sie verarbeitet werden (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung, soweit keine Aufbewahrungspflicht entgegensteht (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem gängigen Format (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Wenden Sie sich dazu an die in Abschnitt 1 genannte Adresse.
13. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig für den Verantwortlichen ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Heilbronner Straße 35
70191 Stuttgart
Postanschrift: Postfach 10 29 32, 70025 Stuttgart
Telefon: 0711 615541-0
E-Mail: poststelle@lfdi.bwl.de
Zuständig ist die Behörde am Sitz des Verantwortlichen. Der Verantwortliche sitzt in Tettnang, Baden-Württemberg (siehe Abschnitt 1).
14. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profilbildung nach Art. 22 DSGVO findet nicht statt. Die Anwendung trifft keine Entscheidungen über Personen; sie hält fest, was Menschen entschieden und getan haben.
15. Änderungen dieser Erklärung
Diese Erklärung wird angepasst, wenn sich die Verarbeitung ändert — etwa weil ein Dienstleister hinzukommt oder wegfällt. Es gilt jeweils die hier veröffentlichte Fassung; das Datum steht oben.