Datenschutzerklärung
Stand: Juli 2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Oliver Schiemann
Am Antoniushof 9
56753 Mertloch
E-Mail: os@civilops.de
2. Geltungsbereich: Website und Software-Dienste
Diese Erklärung gilt für die Website civilops.de sowie für die CivilOps-Software-Dienste (Software-as-a-Service):
- CivilOps Aufmaß (app.civilops.de)
- CivilOps Bautagebuch (btb.civilops.de)
- CivilOps Logistik (dispo.civilops.de)
- Konto- und Lizenzverwaltung (api.civilops.de)
Dabei sind zwei Rollen zu unterscheiden:
a) Eigene Verantwortlichkeit: Für den Betrieb der Website, für das Kundenkonto unseres Vertragspartners, für die Vertrags-, Lizenz- und Abrechnungsverwaltung sowie für die Sicherheit unserer Systeme sind wir Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.
b) Auftragsverarbeitung: Inhalte, die Kundenunternehmen und ihre Nutzer in den Diensten erfassen (z. B. Bautagesberichte mit Namen und Arbeitszeiten von Beschäftigten, Baustellenfotos, Fahrer- und Tourendaten, Mietkunden- und Aufmaßdaten), sowie die Zugänge, die ein Kundenunternehmen für seine Beschäftigten anlegt oder einlädt, verarbeiten wir ausschließlich im Auftrag des jeweiligen Kundenunternehmens nach Art. 28 DSGVO (Ziffer 7). Verantwortlicher für diese Daten ist das Kundenunternehmen, in der Regel Ihr Arbeitgeber oder Auftraggeber; mit ihm besteht ein Vertrag zur Auftragsverarbeitung (AVV).
3. Hosting
Website und Software-Dienste werden bei einem externen Dienstleister in Rechenzentren in Deutschland gehostet (Auftragsverarbeiter):
IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland.
Der Anbieter verarbeitet in unserem Auftrag u. a. Server-Logdaten (siehe Ziffer 4) sowie die in den Diensten gespeicherten Daten und versendet unsere System-E-Mails. Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren und effizienten Bereitstellung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO) bzw. die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO; IONOS ist nach ISO/IEC 27001 zertifiziert. Das Hosting findet ausschließlich in Deutschland statt.
4. Server-Logdateien
Beim Aufruf der Website und der Software-Dienste erhebt der Hosting-Anbieter automatisch Informationen, die Ihr Browser übermittelt, in sogenannten Server-Logdateien. Das sind in der Regel:
- anonymisierte bzw. gekürzte IP-Adresse
- Datum und Uhrzeit des Zugriffs
- aufgerufene Seite/Datei sowie übertragene Datenmenge
- Referrer-URL (zuvor besuchte Seite)
- verwendeter Browser und Betriebssystem
Diese Daten dienen dem sicheren, stabilen Betrieb der Dienste. Der Hosting-Anbieter stellt uns auf Basis dieser Logdaten außerdem eine rein statistische, cookielose Auswertung der Zugriffe bereit (IONOS WebAnalytics); Nutzungsprofile einzelner Personen entstehen dabei nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Logdaten werden im Rahmen der turnusmäßigen Log-Rotation des Hosting-Anbieters gelöscht; eine dauerhafte Speicherung findet nicht statt.
5. Cookies und lokale Speicherung
Die Website civilops.de verwendet keine Cookies und bindet keine Analyse-, Tracking- oder Werbedienste von Drittanbietern ein (kein Google Analytics, keine Tag-Manager, keine Social-Media-Plugins). Es werden keine Nutzungsprofile erstellt. Auch in den Software-Diensten setzen wir keine Analyse- oder Werbedienste ein; zur serverseitigen Log-Statistik siehe Ziffer 4.
Bautagebuch, Logistik und der Verwaltungsbereich der Konto- und Lizenzverwaltung setzen nach der Anmeldung technisch notwendige Cookies, um Sie während der Nutzung angemeldet zu halten: ein Sitzungs-Cookie (Bautagebuch und Logistik: Sitzungsdauer 10 Stunden; Verwaltungsbereich: 2 Stunden) mit den Schutzmerkmalen Secure, HttpOnly und SameSite sowie im Verwaltungsbereich zusätzlich ein gleichlaufendes CSRF-Schutz-Cookie (Secure, SameSite). Im Verwaltungsbereich kann beim Login optional ein Angemeldet-bleiben-Cookie gesetzt werden, das die Anmeldung geräteweise für bis zu 400 Tage aufrechterhält. Keines dieser Cookies enthält Tracking-Kennungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO gegenüber unserem Vertragspartner bzw. Art. 6 Abs. 1 lit. f DSGVO (funktionsfähige und sichere Bereitstellung) gegenüber sonstigen Nutzern; die Speicherung ist im Sinne des § 25 Abs. 2 Nr. 2 TDDDG unbedingt erforderlich, eine Einwilligung ist daher nicht nötig. CivilOps Aufmaß setzt keine Cookies; die Anmeldung erfolgt dort über den nachfolgend beschriebenen Anmelde-Token.
CivilOps Aufmaß arbeitet als lokale Web-App (PWA) nach dem Local-First-Prinzip: Ihre Projekt-, Aufmaß-, Referenz- und Auftraggeberdaten, hochgeladene Plan-Unterlagen, das Firmenlogo, Ihr zwischengespeichertes Kontoprofil (Name, E-Mail, Firma, Lizenz- und Team-Daten), die zuletzt verwendete Anmelde-E-Mail, ein Anmelde-Token (Gültigkeit 90 Tage) sowie technische Einstellungen (z. B. Design-Wahl, Synchronisations-Metadaten) werden im Speicher Ihres Browsers auf Ihrem Gerät abgelegt (localStorage und IndexedDB). Melden Sie sich auf demselben Gerät mit einem anderen Konto an, verbleibt eine lokale Sicherungskopie des bisherigen Datenbestands im Browser. Der Offline-Cache der App speichert nur eigene, von uns ausgelieferte Dateien. Diese lokalen Daten verlassen Ihr Gerät nur in Richtung unserer Server: bei Anmeldung und Kontoverwaltung, bei der Synchronisation (Ziffer 6) und bei Nutzung der Feedback-Funktion (Ziffer 12). Das Abmelden entfernt Anmelde-Token, Kontoprofil und Firmenlogo vom Gerät; Ihre Projektdaten und Plan-Unterlagen bleiben für die Weiterarbeit lokal gespeichert und können jederzeit durch Löschen der Website-Daten für app.civilops.de in Ihrem Browser vollständig entfernt werden.
6. Registrierung, Kundenkonto, Vertrag und System-E-Mails
Für die Nutzung der Software-Dienste ist ein Konto erforderlich. Dabei verarbeiten wir die bei der Registrierung angegebenen Daten: Name, E-Mail-Adresse, Passwort (gespeichert ausschließlich als kryptografischer Hash) sowie optional Firmenname, außerdem die Zuordnung zu Ihrem Unternehmen, Ihre Rolle, Lizenz- und Moduldaten, Anmeldezeitpunkte und je angemeldetem Gerät einen Anmelde-Token mit optionaler Gerätebezeichnung und dem Zeitpunkt der letzten Nutzung. Optional kann ein Firmenlogo hochgeladen werden (für Ihre PDF-Exporte). Die Angabe von Name und E-Mail-Adresse ist für die Kontoerstellung erforderlich; ohne sie kann der Vertrag nicht durchgeführt werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen, z. B. Testphase). Lädt der Konto-Inhaber Teammitglieder ein, speichern wir die angegebene E-Mail-Adresse mit Einladungsstatus, einladendem Konto und Ablaufdatum, bis die Einladung angenommen, zurückgezogen oder abgelaufen ist; die Verwaltung der Team-Zugänge erfolgt im Auftrag des Kundenunternehmens (Ziffer 7).
Zur Vertragsabwicklung verarbeiten wir außerdem Vertrags- und Abrechnungsdaten (Vertragslaufzeiten, Lizenzumfang, Rechnungsdaten). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO hinsichtlich steuer- und handelsrechtlicher Aufbewahrungspflichten (derzeit acht bzw. zehn Jahre).
Teil des Kontos ist die Synchronisation von CivilOps Aufmaß: Bei angemeldeter Nutzung mit aktivem Aufmaß-Modul werden Projekt-, Referenz- und Auftraggeberdaten automatisch verschlüsselt (TLS) an unsere Server übertragen und dort je Unternehmen getrennt gespeichert, damit Ihr Team auf mehreren Geräten arbeiten kann. Die Bereitstellung der Synchronisation ist unsere vertragliche Leistung; die synchronisierten Inhalte selbst verarbeiten wir im Auftrag des Kundenunternehmens (Ziffer 7).
Wir versenden ausschließlich transaktionale System-E-Mails: Bestätigung Ihrer E-Mail-Adresse, Zurücksetzen des Passworts, Team-Einladungen, Erinnerungen an auslaufende Lizenzen sowie interne Benachrichtigungen über Registrierungen und Feedback-Nachrichten an uns selbst. Der Versand erfolgt über den Hosting-Anbieter (Ziffer 3) aus Deutschland. Werbe-E-Mails oder Newsletter versenden wir nicht ohne gesonderte Einwilligung.
Kontodaten speichern wir für die Dauer der Vertragsbeziehung. Nach Vertragsende werden sie gelöscht, sobald keine gesetzlichen Aufbewahrungspflichten mehr entgegenstehen.
7. Nutzung der Software-Dienste im Auftrag (Art. 28 DSGVO)
Alle Inhalte, die Sie oder Ihr Unternehmen in den Diensten erfassen, verarbeiten wir nur im Auftrag und nach Weisung des Kundenunternehmens. Je nach Modul können das insbesondere sein: Personalstammdaten und Arbeitszeiten einschließlich Lohnexport-Daten, Urlaubs- und Einsatzplanung einschließlich Abwesenheitsdaten (die im Einzelfall Rückschlüsse auf Gesundheitsdaten zulassen können), Baustellenfotos (Bautagebuch), Fahrer-, Touren- und Werkstattdaten sowie Mietkundendaten mit Unterschriften (Logistik) und Projekt- bzw. Abrechnungsdaten mit Ansprechpartnern (Aufmaß). Im Bautagebuch wird zu jedem Bericht ein Bearbeitungsprotokoll geführt (welcher Nutzer den Bericht wann erstellt, bearbeitet, geprüft oder zurückgesetzt hat); es dient der Nachvollziehbarkeit im Auftrag des Kundenunternehmens. Einzelheiten, Kategorien betroffener Personen und die technischen und organisatorischen Maßnahmen regelt der Vertrag zur Auftragsverarbeitung mit dem Kundenunternehmen.
Möchten Sie als betroffene Person (z. B. als Beschäftigter eines Kundenunternehmens) Auskunft, Berichtigung oder Löschung dieser Daten, wenden Sie sich bitte an das Kundenunternehmen als Verantwortlichen. Anfragen, die uns direkt erreichen, leiten wir unverzüglich dorthin weiter.
8. Sicherheit, Protokollierung und Missbrauchsschutz
Alle Verbindungen sind mit TLS verschlüsselt (HTTPS mit HSTS auf allen Diensten). Zum Schutz vor unbefugten Zugriffen protokollieren wir sicherheitsrelevante Ereignisse: Fehlgeschlagene Anmeldeversuche werden mit IP-Adresse und Konto-Kennung gezählt und führen bei Häufung zu einer vorübergehenden Sperre; für die Sperrentscheidung zählen nur die Fehlversuche der letzten 15 Minuten, die Einträge werden bei weiterer Anmeldeaktivität laufend entfernt. In CivilOps Logistik werden Änderungen an Bank- und Steuerangaben des Kundenunternehmens (IBAN, Bankname, USt-IdNr.) mit Nutzer, Zeitpunkt sowie altem und neuem Wert protokolliert; das Protokoll bewahren wir für die Dauer der Vertragsbeziehung auf. Im Verwaltungsbereich werden IP-Adresse und Browser-Kennung (User-Agent) der aktiven Sitzung gespeichert und nach Sitzungsende im Rahmen der turnusmäßigen Bereinigung gelöscht. Zur Fehlerdiagnose führen wir technische Fehlerprotokolle (Zeitpunkt, betroffene Funktion, technische Fehlerdetails ohne Kennwörter); sie dienen ausschließlich der Fehlerbehebung. Technische Protokoll-, Performance- und Fehlerdaten werten wir nur anonymisiert bzw. aggregiert aus, um die Dienste zu verbessern und abzusichern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Systeme) in Verbindung mit Art. 32 DSGVO.
9. Datensicherung
Zur Gewährleistung der Verfügbarkeit erstellen wir automatisierte Sicherungskopien (Datenbanken täglich mit 14 Tagen Aufbewahrung, Foto-Archive wöchentlich mit 28 Tagen Aufbewahrung) sowie eine zusätzliche, dateiweise verschlüsselte Kopie außerhalb des Hosting-Anbieters (AES-256). Soweit eigene Daten betroffen sind (z. B. Kontodaten), ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 DSGVO; die Sicherung von Auftragsdaten erfolgt als technisch-organisatorische Maßnahme im Rahmen der Auftragsverarbeitung (Ziffer 7). Die Löschung von Auftragsdaten nach Vertragsende richtet sich nach dem Vertrag zur Auftragsverarbeitung.
10. Kartendienste im Bautagebuch (Verkehrszeichenplan)
Im Modul Verkehrszeichenplan des Bautagebuchs können Sie optional einen Kartenausschnitt als Hintergrund wählen. Sobald Sie den Kartendialog (Kartenausschnitt wählen) öffnen, lädt Ihr Browser Kartenkacheln der voreingestellten OpenStreetMap-Straßenkarte direkt beim Anbieter; die Esri-Luftbildkacheln werden erst beim Umschalten auf die Luftbild-Ansicht geladen. Dabei werden Ihre IP-Adresse und die üblichen HTTP-Metadaten an den jeweiligen Anbieter übertragen; bei Nutzung der Adresssuche zusätzlich der von Ihnen eingegebene Suchbegriff (z. B. eine Adresse):
- OpenStreetMap (Straßenkarte und Adresssuche/Nominatim): OpenStreetMap Foundation, Vereinigtes Königreich. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO).
- Esri (Luftbild-Ansicht): Environmental Systems Research Institute, Inc. (Esri), USA. Esri ist nach dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO gegenüber unserem Vertragspartner bzw. Art. 6 Abs. 1 lit. f DSGVO (Bereitstellung der angeforderten Funktion) gegenüber sonstigen Nutzern. Ohne Öffnen des Kartendialogs findet keine Übertragung an diese Anbieter statt; der Verkehrszeichenplan ist auch ohne Kartenhintergrund nutzbar.
11. Schriftarten (lokal gehostet)
Die auf Website und Software-Diensten verwendeten Schriftarten (Barlow, Inter, IBM Plex Mono) werden lokal von unseren eigenen Servern ausgeliefert, sind in den Apps mitgebündelt oder es kommen die Systemschriften Ihres Geräts zum Einsatz. Es besteht dabei keine Verbindung zu Servern Dritter (insbesondere nicht zu Google Fonts). Beim Laden der Schriften wird Ihre IP-Adresse nicht an externe Anbieter übermittelt.
12. Kontaktaufnahme und Support
Wenn Sie uns über die angegebene E-Mail-Adresse oder die Feedback-Funktion der Apps kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten (z. B. Name, E-Mail-Adresse, Inhalt der Nachricht) ausschließlich zur Bearbeitung Ihrer Anfrage. Bei Nutzung der Feedback-Funktion übermitteln die Apps zur Einordnung automatisch Kontextangaben (z. B. angemeldeter Benutzername, Rolle, Unternehmen, genutzter App-Bereich, App-Version, Browser-Kennung); bei angemeldeten Nutzern wird die Meldung dem Konto zugeordnet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. Vertragsanbahnung) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung); soweit Supportanfragen Auftragsdaten enthalten, verarbeiten wir diese im Rahmen der Auftragsverarbeitung (Ziffer 7). Die Daten werden gelöscht, sobald sie zur Zweckerreichung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
13. Externe Links
Unsere Seiten verlinken teilweise auf externe Websites. Beim Anklicken solcher Links verlassen Sie unser Angebot; es gelten dann die Datenschutzbestimmungen der jeweiligen Zielseite. In CivilOps Logistik (Ansicht Mein Tag) sind Einsatz- und Tour-Adressen als Links zu Google Maps hinterlegt: Erst beim Anklicken öffnet sich Google Maps, dabei wird die hinterlegte Adresse als Teil der Aufruf-URL an Google übertragen (Google Ireland Limited bzw. Google LLC, USA; Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert). Auf die Datenverarbeitung externer Zielseiten haben wir keinen Einfluss.
14. Ihre Rechte
Sie haben nach der DSGVO insbesondere folgende Rechte:
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung genügt eine formlose Nachricht an die unter Ziffer 1 genannten Kontaktdaten. Für Daten, die wir im Auftrag eines Kundenunternehmens verarbeiten, richten Sie Ihre Anfrage bitte an dieses Unternehmen (siehe Ziffer 7). Eine automatisierte Entscheidungsfindung einschließlich Profiling (Art. 22 DSGVO) findet nicht statt.
15. Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist die Aufsichtsbehörde Ihres üblichen Aufenthaltsorts oder die für den Verantwortlichen zuständige Stelle: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz, Hintere Bleiche 34, 55116 Mainz.