irot Kalibrat

Datenschutzerklärung

1. Verantwortlicher

Jasmann Werk 52, Inhaber Muhammad Saeed, Elberfelder Straße 72, 42553 Velbert, E-Mail info@kalibrat.de.

2. Aufruf dieser Website

Beim Aufruf werden vom Webserver Zugriffsdaten verarbeitet: IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge und Statuscode. Die Verarbeitung dient dem sicheren und störungsfreien Betrieb und beruht auf Art. 6 Abs. 1 lit. f DSGVO. Die Protokolle werden nach spätestens 14 Tagen gelöscht.

Es werden keine Cookies zu Analyse- oder Werbezwecken gesetzt, keine externen Schriftarten oder Skripte geladen und keine Reichweitenmessung durchgeführt. Ein Einwilligungsbanner ist deshalb nicht erforderlich.

3. Einrichtung eines Zugangs und Demo

Bei der Einrichtung werden E-Mail-Adresse, Firmenname, Name der anmeldenden Person, die gewählte Adresse, der gewählte Zuschnitt (wie viel die Anwendung zeigt) und die gewählten Module verarbeitet; Anschrift und, auf Wunsch, Umsatzsteuer-Identifikationsnummer spätestens mit der ersten Buchung, weil sie auf die Rechnung gehören. Für die Demo E-Mail-Adresse, Firmenname und Umsatzsteuer-Identifikationsnummer. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen und des Vertrags). Die E-Mail-Adresse wird über einen Bestätigungslink geprüft. Zugangsdaten werden ausschließlich als kryptografischer Prüfwert (scrypt) gespeichert; das ursprüngliche Geheimnis ist daraus nicht ableitbar.

Der gewählte Zuschnitt dient außerdem dazu, bei der Einrichtung passende Module vorzuschlagen (Vorschlag der Module). Der Vorschlag wird auf unserem Server berechnet; die Angaben werden dafür nicht an Dritte übermittelt. Die Auswahl trifft der Kunde selbst.

Wird eine Umsatzsteuer-Identifikationsnummer angegeben, prüfen wir sie über das Mehrwertsteuer-Informationsaustauschsystem (VIES) der Europäischen Kommission; dabei wird allein die Nummer übermittelt. Zweck ist die Feststellung, dass sich ein Unternehmen anmeldet (Art. 6 Abs. 1 lit. b und f DSGVO). Anmeldungen, die nach Name oder Adresse auf einen Anbieter vergleichbarer Software hindeuten, sehen wir uns vor der Freigabe an.

Zur Abwehr automatisierter Anlagen wird die IP-Adresse fehlgeschlagener und erfolgreicher Einrichtungsversuche befristet gespeichert (Art. 6 Abs. 1 lit. f DSGVO) und spätestens nach 30 Tagen gelöscht.

Bei einer Buchungsanfrage für Grundausstattung und Module verarbeiten wir die gewünschten Module, die Zahlweise, die Zahl der Mitarbeiter mit Zugang (für den Preis), auf Wunsch eine Rechnungs-E-Mail-Adresse und eine Bemerkung. Bei einer Bestellung von Zubehör verarbeiten wir die Lieferanschrift, den Namen der Kontaktperson, den Namen des Bestellers und eine Bemerkung; an den Versanddienstleister geben wir Firma, Anschrift und Kontaktperson weiter. Rechtsgrundlage ist jeweils Art. 6 Abs. 1 lit. b DSGVO; Rechnungsdaten bewahren wir nach den handels- und steuerrechtlichen Fristen auf (Art. 6 Abs. 1 lit. c DSGVO).

Auf den kostenlosen Werkzeugen dieser Website entstehen Dokumente – etwa eine Gefährdungsbeurteilung, eine Betriebsanweisung oder ein Gefahrstoffverzeichnis. Diese Angaben verbleiben zunächst ausschließlich in Ihrem Browser (lokaler Speicher) und werden nicht an uns übertragen. Richten Sie anschließend einen Zugang ein, können Sie sie mit einem Häkchen auf der Anmeldeseite mitnehmen. Nur dann werden sie an uns übermittelt und in Ihrem Zugang abgelegt; bis zum Abschluss der Einrichtung werden sie höchstens 10 Tage bei der Anmeldung vorgehalten und danach dort gelöscht. Nehmen Sie sie nicht mit, verlassen die Angaben Ihren Browser nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen).

3a. Erinnerung an einen Termin (kostenlose Werkzeuge)

Auf den kostenlosen Werkzeugen dieser Website können Sie sich einmalig per E-Mail an einen selbst gewählten Termin erinnern lassen – etwa an eine Unterweisung oder eine Prüfung. Dafür verarbeiten wir die von Ihnen eingetragene E-Mail-Adresse, das Thema, den Termin, eine freiwillige Bezeichnung, die Seite, auf der Sie die Erinnerung eingerichtet haben, sowie Zeitpunkt, IP-Adresse und den Wortlaut Ihrer Einwilligung. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); die Speicherung von Zeitpunkt, IP-Adresse und Wortlaut dient dem Nachweis der Einwilligung (Art. 7 Abs. 1 DSGVO).

Die Einrichtung erfolgt im Bestätigungsverfahren: Wir senden zunächst eine E-Mail mit einem Bestätigungslink. Ohne Bestätigung versenden wir nichts; der Eintrag wird nach sieben Tagen gelöscht. Nach Bestätigung erinnern wir Sie vierzehn Tage vor dem Termin und danach im Abstand der jeweiligen Pflicht erneut (jährlich, bei Feuerlöschern und Brandschutzhelfern alle zwei Jahre), bis Sie abbestellen. Jede Nachricht enthält beide Links: die Erinnerung fortsetzen und abbestellen; der Abmeldelink löscht den Eintrag sofort. Wird auf zwei aufeinanderfolgende Nachrichten kein Link angeklickt, stellen wir den Versand ein und löschen die Adresse. Unabhängig davon endet die Erinnerung spätestens drei Jahre nach ihrer Einrichtung; danach wird die Adresse gelöscht. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Die Daten werden nicht für Werbung verwendet, nicht mit einem Kundenkonto verknüpft und nicht an Dritte weitergegeben; für den Versand gilt Abschnitt 5.

4. Nutzung der Anwendung

Innerhalb der Anwendung verarbeitet der Kunde eigenverantwortlich Daten seines Betriebs. Dazu können Namen von Beschäftigten gehören, soweit ihnen Prüfmittel zugeordnet oder Prüfungen von ihnen durchgeführt werden. Diese Zuordnung ist zur Erfüllung gesetzlicher Nachweispflichten erforderlich (DIN EN ISO 9001 Abschnitt 7.1.5, § 14 BetrSichV, TRBS 1203).

Insoweit sind wir Auftragsverarbeiter nach Art. 28 DSGVO. Verantwortlicher ist der jeweilige Kunde. Der Auftragsverarbeitungsvertrag wird mit der Registrierung geschlossen; auf Wunsch stellen wir eine unterzeichnete Fassung bereit. Eine Nutzung dieser Daten zu eigenen Zwecken findet nicht statt.

Die Anwendung setzt ein technisch notwendiges Sitzungscookie (pmsitzung), das die Anmeldung aufrechterhält. Es ist auf die eigene Adresse beschränkt, für Skripte nicht auslesbar und nur über eine verschlüsselte Verbindung gültig. Es verfällt mit dem Schließen des Browsers; die Anmeldung selbst endet zwölf Stunden nach der letzten Nutzung. Eine Einwilligung ist hierfür nach § 25 Abs. 2 TDDDG nicht erforderlich.

Wer beim Anmelden ausdrücklich „Angemeldet bleiben“ wählt, erhält dasselbe Cookie mit einer Laufzeit von 30 Tagen und zusätzlich das Cookie kalibrat_betrieb für kalibrat.de, das nur die Adresse des eigenen Betriebs enthält (ein Jahr), damit die Anmeldeseite sie nicht erneut abfragt. Beides geschieht nur auf diesen Wunsch hin (§ 25 Abs. 2 Nr. 2 TDDDG) und lässt sich jederzeit über die Browsereinstellungen löschen.

5. Speicherort und Auftragsverarbeiter

Alle Daten liegen auf Servern der Hetzner Online GmbH im Rechenzentrum Falkenstein, Deutschland. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung.

Die Daten jedes Kunden liegen in einer eigenen, getrennten Datenbank. Datensicherungen werden verschlüsselt erstellt und nach 30 Tagen gelöscht.

Weitere Auftragsverarbeiter, jeweils mit Vertrag nach Art. 28 DSGVO:

EmpfängerOrtWofürWann
Brevo (Sendinblue SAS)Frankreich Versand der Fälligkeits- und Systemmeldungen bei eingerichtetem Versand
Stripe Payments Europe, Ltd.Irland Abwicklung der Zahlungen bei Zahlung per Karte (bisherige Tarife) und KI-Paketen

Grundausstattung und Module werden auf Rechnung gebucht; dafür wird kein Zahlungsdienstleister eingeschaltet.

Richtet ein Kunde die Anmeldung mit dem Firmenkonto (Microsoft Entra ID) oder die Ablage der Kalibrierscheine in SharePoint ein, so werden dabei Daten an Microsoft übermittelt – bei der Anmeldung die Kennung des Anmeldenden, bei der Ablage der Schein selbst. Diese Verbindung besteht zu dem Microsoft-Konto des Kunden; verantwortlich dafür ist er, nicht der Anbieter. Ohne Einrichtung findet keine solche Übermittlung statt.

Trägt ein Kunde eine Adresse für Sofortmeldungen in Teams, Slack oder Mattermost ein, gehen Gerätenummer, Bezeichnung und Prüfergebnis an den von ihm gewählten Dienst. Auch das richtet er selbst ein.

5a. KI-Assistent und Drittländer

Der KI-Assistent ist ein buchbares Modul. Bei Verträgen, die ab dem 12. September 2026 geschlossen wurden, werden ohne Buchung oder Test des Moduls keine Daten an die hier genannten Dienste übermittelt. Bei Verträgen, die vor dem 12. September 2026 geschlossen wurden, gehören beide Funktionen zum vereinbarten Umfang. In beiden Fällen wird nur übermittelt, wenn ein Nutzer eine der Funktionen selbst aufruft – nie im Hintergrund. Das Modul hat zwei Funktionen, die beide einen KI-Dienst außerhalb der EU nutzen:

Bilderkennung. Wird ein Kalibrierschein, ein Foto oder eine PDF-Datei eingelesen, so wird dieses Bild bzw. diese PDF-Seite an den KI-Dienst übermittelt. Enthält das Dokument Namen, etwa den des prüfenden Labormitarbeiters, werden sie mitübertragen.

Fragen an den Bestand. Stellt ein Nutzer dem Assistenten eine Frage, so werden übermittelt: die Frage, das Datum, vom Server berechnete Kennzahlen (etwa Anzahl fälliger Geräte je Monat) und eine Tabelle der Geräte, die der fragende Nutzer sehen darf – mit Nummer, Bezeichnung, Art, Hersteller und Modell, Seriennummer, Standort, Abteilung, Status, Terminen (letzte Prüfung, Fälligkeit, Intervall), Prüfstelle sowie Ausgabe und Rückgabe. Nicht übermittelt werden Notizen, die Prüfhistorie, Messwerte, Zugangsdaten und Namen von Personen: Namen der Verantwortlichen und Entleiher werden vor der Übermittlung – in der Tabelle wie in der Frage – durch Kürzel (PERS-1, PERS-2 …) ersetzt und erst in der Antwort auf unserem Server wieder eingesetzt. Die Zuordnung von Kürzel zu Name verlässt den Server nicht.

Die Übermittlung findet auch während des 30-tägigen Tests des Moduls statt. Empfänger ist je nach Einrichtung des Zugangs:

EmpfängerOrtRolle
Alibaba Cloud Singapore Pte. Ltd. Singapur – Drittland Voreinstellung
Anthropic PBC USA – Drittland wahlweise; für Fragen an den Bestand bevorzugt, wenn eingerichtet

Beide Empfänger sitzen außerhalb der EU. Die Übermittlung erfolgt auf Grundlage von Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Die übermittelten Daten dienen allein der Beantwortung der jeweiligen Anfrage.

Wer keine Übermittlung in ein Drittland wünscht, bucht das Modul nicht und testet es nicht; bei Verträgen, die vor dem 12. September 2026 geschlossen wurden, genügt es, die beiden Funktionen nicht aufzurufen. Die Anwendung ist ohne sie vollständig benutzbar – Zertifikatsnummer und Ergebnis werden dann von Hand eingetragen, und Auswertungen des Bestands stehen als Berichte und Filter zur Verfügung.

6. Speicherdauer

Kundendaten werden für die Dauer des Vertragsverhältnisses gespeichert – auch in Basis, dem kostenfreien Zustand nach der Testphase. Nach Beendigung werden sie auf Verlangen herausgegeben und anschließend gelöscht. Zu beachten sind gesetzliche Aufbewahrungspflichten des Kunden, insbesondere die Pflicht zur Aufbewahrung von Prüfnachweisen nach § 14 Abs. 7 BetrSichV.

7. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Wenden Sie sich dazu an die oben genannte Adresse.

Sie haben zudem das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.

8. Technische und organisatorische Maßnahmen

Übertragung ausschließlich verschlüsselt (TLS, HSTS). Anmeldung am Server nur mit kryptografischen Schlüsseln, Passwortanmeldung ist abgeschaltet. Getrennte Datenhaltung je Kunde. Zugangsdaten als scrypt-Prüfwert. Sperre nach wiederholt fehlgeschlagener Anmeldung. Verschlüsselte Datensicherungen. Der Dienst läuft ohne Systemrechte in einer eingeschränkten Umgebung. Alle Änderungen an Datensätzen werden protokolliert.

9. Stand

Diese Erklärung gilt ab dem 20. September 2026.