Datenschutzerklärung

Version 2026-09-25-v2. Diese Erklärung beschreibt, wie personenbezogene Daten verarbeitet werden, wenn Sie die Website und Anwendung Belehrungsmatrix (belehrungsmatrix.mandavotech.com) nutzen. DSGVO = Datenschutz-Grundverordnung der EU.

1. Verantwortlicher

Silas Nutz
Mandavo Softwareentwicklung
Daimlerstraße 50, 74211 Leingarten, Deutschland
hello@mandavotech.com

Ein Datenschutzbeauftragter ist nicht bestellt, weil wir derzeit gesetzlich nicht dazu verpflichtet sind (insbesondere keine Pflicht nach § 38 BDSG). Bei Datenschutzfragen wenden Sie sich bitte direkt an die oben genannte Adresse.

2. Was Belehrungsmatrix leistet - und was nicht

Belehrungsmatrix ist ein Dokumentations-Tool zur Verfolgung von §43 IfSG Folgebelehrungen pro Mitarbeiter und Standort. Es berechnet Fälligkeitstermine, zeigt eine Ampel-Übersicht, versendet Erinnerungs-E-Mails und exportiert eine PDF-Matrix für Gesundheitsamt-Kontrollen. Wir stellen keine Schulungsinhalte, Rechtsberatung oder Hygiene-Dokumentation (LMHV/HACCP) bereit. Der Arbeitgeber bleibt verantwortlich für die Durchführung und Dokumentation der Belehrungen nach geltendem Recht.

3. Rollen: Kontoinhaber und Mitarbeiterdaten

Für Daten, die Sie über Ihre Mitarbeiter eingeben (Namen, Termine, Standorte), sind Sie in der Regel Verantwortlicher im Sinne der DSGVO und wir handeln als Auftragsverarbeiter auf Ihre Weisung (Art. 28 DSGVO). Für Ihre Kontodaten, Abrechnung und den Betrieb des Dienstes sind wir Verantwortlicher. Auf Anfrage stellen wir einen Auftragsverarbeitungsvertrag unter hello@mandavotech.com bereit.

4. Kategorien personenbezogener Daten

5. Zwecke und Rechtsgrundlagen

5.1 Bereitstellung der Website, Sicherheit

Beim Besuch verarbeiten wir technische Daten (IP-Adresse, Zeit, angeforderte Seite, Browsertyp), um Inhalte auszuliefern und den Dienst vor Missbrauch zu schützen (Ratenbegrenzung, Bot-Schutz). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb).

5.2 Konto, Anmeldung, Abonnement

Wir verarbeiten Kontodaten und Sitzungen zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und zur Missbrauchsprävention (Art. 6 Abs. 1 lit. f DSGVO).

5.3 §43 Belehrungsdokumentation

Wir speichern von Ihnen eingegebene Organisations-, Standort- und Mitarbeiterdaten, um Fälligkeitstermine zu berechnen, die Übersicht anzuzeigen, Erinnerungen zu versenden und PDF-Exporte zu erzeugen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erbringung des gebuchten Dienstes). Sie benötigen eine Rechtsgrundlage für die Eingabe von Mitarbeiterdaten (typischerweise Arbeitsrecht / berechtigtes Interesse des Arbeitgebers als Verantwortlicher).

5.4 Erinnerungs-E-Mails und Bestätigungslinks

Wir senden Fälligkeitserinnerungen an von Ihnen konfigurierte E-Mail-Adressen (Kontoinhaber oder Standortkontakt). Küchenleitungen können eine Belehrung per Einmal-Link ohne Anmeldung bestätigen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (von Ihnen angeforderte Leistung) und, für Standortkontakte, Ihre Weisung als Verantwortlicher (Art. 28 DSGVO).

5.5 Transaktionale E-Mails (Postmark)

Für E-Mail-Bestätigung, Passwort-Reset, Tarifbenachrichtigungen, Erinnerungs-E-Mails sowie Eingangsbestätigungen bei Kündigung und Widerruf nutzen wir Postmark (ActiveCampaign, LLC, USA). Übermittelt werden nur Empfängeradresse und Nachrichteninhalt; Open- und Klick-Tracking ist deaktiviert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO. Marketing-E-Mails versenden wir ohne Ihre gesonderte Einwilligung nicht.

5.6 Abrechnung und Zahlung (Stripe)

Bezahlte Tarife werden über Stripe (Stripe Payments Europe, Ltd., Irland, und Stripe, Inc., USA) abgewickelt. Stripe verarbeitet Zahlungs-, Rechnungs- und Identifikationsdaten (einschließlich Rechnungsadresse und ggf. USt-IdNr.) als eigenständiger Verantwortlicher für die Zahlungsabwicklung und teilweise als Auftragsverarbeiter für uns; wir erhalten Kunden- und Abonnement-Kennungen, Tarif, Status und Rechnungen. Der Bezahlvorgang findet auf den Seiten von Stripe statt; wir laden keine Stripe-Skripte auf unseren Seiten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für steuerliche Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO. Datenschutzhinweis: stripe.com/de/privacy.

5.7 Bot-Schutz (Cloudflare Turnstile, optional)

Derzeit nutzen wir keinen externen Bot-Schutz. Sollten wir Cloudflare Turnstile bei der Registrierung aktivieren, würden technische Browserdaten und die IP-Adresse an Cloudflare, Inc. (USA) übermittelt (Art. 6 Abs. 1 lit. f DSGVO); wir würden diese Erklärung entsprechend aktualisieren.

5.8 Hosting

Der Dienst wird auf Servern von Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Germany (EU) betrieben. Datenbank, Protokolle und Backups befinden sich dort. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.

5.9 Kündigung, Widerruf

Erklärungen über die Buttons „Verträge hier kündigen" und „Widerruf erklären" werden mit Zeitstempel, Kontokennung und Kurzauszug protokolliert; der vollständige Text wird Ihnen und uns per E-Mail zugesandt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und c DSGVO.

5.10 Pflicht zur Bereitstellung von Daten

Ohne E-Mail-Adresse können wir kein Konto bereitstellen; ohne Zahlungsdaten bei Stripe keinen bezahlten Tarif nach der Testphase. Mitarbeiterdaten sind nur erforderlich, soweit Sie die Nachverfolgungsfunktionen nutzen; alle weiteren Angaben (Name, Unternehmen) sind freiwillig.

6. Empfänger und Auftragsverarbeiter

EmpfängerZweckStandort / Garantie
Hetzner Online GmbHHosting, Datenbank, BackupsEU (Deutschland/Finnland), Verarbeitung nach Art. 28 DSGVO
Postmark (ActiveCampaign, LLC)Transaktionale und Erinnerungs-E-MailsUSA - EU-U.S. Data Privacy Framework, zusätzlich Standardvertragsklauseln
Stripe Payments Europe Ltd. / Stripe, Inc.Zahlungen, Rechnungen, AbonnementverwaltungIrland / USA - EU-U.S. Data Privacy Framework, zusätzlich Standardvertragsklauseln
Cloudflare, Inc. (nur wenn Turnstile aktiv)Bot-Schutz bei RegistrierungUSA - EU-U.S. Data Privacy Framework, zusätzlich Standardvertragsklauseln

7. Übermittlungen in Drittländer

Soweit Postmark, Stripe oder Cloudflare Daten in Drittländern verarbeiten, stützen wir uns - soweit auf uns anwendbar - auf das EU-U.S. Data Privacy Framework für zertifizierte Anbieter, andernfalls oder zusätzlich auf die Standardvertragsklauseln der EU-Kommission (2021) und ergänzende Maßnahmen.

8. Cookies und lokale Speicherung

Wir verwenden nur technisch notwendige First-Party-Speicherung (§ 25 Abs. 2 Nr. 2 TDDDG); es gibt keine Werbe- oder Tracking-Cookies und keine eingebetteten Analysedienste.

9. Speicherdauer

10. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Anfragen richten Sie an hello@mandavotech.com. Ihr Konto können Sie selbst im Kontobereich löschen.

Mitarbeiter, deren Daten Sie speichern, können ihre Rechte in der Regel primär gegen Sie als Verantwortlichen geltend machen; wir unterstützen Sie als Auftragsverarbeiter, soweit Art. 28 DSGVO es erfordert.

Sie haben das Recht, Beschwerde bei einer Aufsichtsbehörde einzulegen. Zuständig für unseren Sitz in Baden-Württemberg ist: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Königstraße 10a, 70173 Stuttgart (baden-wuerttemberg.datenschutz.de).

11. Keine automatisierte Entscheidungsfindung

Wir treffen keine automatisierten Entscheidungen mit Rechtswirkung im Sinne von Art. 22 DSGVO. Der Fälligkeitsstatus (Ampel) wird aus von Ihnen eingegebenen Daten berechnet; er dient nur der Dokumentation.

12. Änderungen

Wir passen diese Erklärung an, wenn sich Verarbeitungstätigkeiten, Dienstleister oder die Rechtslage ändern, und veröffentlichen die aktuelle Version unter belehrungsmatrix.mandavotech.com/privacy.