Rechtliches
Datenschutzerklärung für das Kundenportal
Stand: 13. Juli 2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung in diesem Kundenportal ist:
Autotechnik Ohlsdorf GmbH
Sommerkamp 31a, 22335 Hamburg
Telefon: 040 - 5550 5540
E-Mail: info@auteo.de
2. Datenschutzbeauftragter
Wir sind nicht verpflichtet, einen Datenschutzbeauftragten zu benennen. Bei Fragen zum Datenschutz können Sie sich direkt an die oben genannte verantwortliche Stelle wenden.
3. Zwecke und Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten, um das Kundenportal bereitzustellen, Werkstattleistungen zu verwalten und mit Kunden zu kommunizieren.
| Zweck | Beschreibung | Rechtsgrundlage |
|---|---|---|
| Kundenkonto und Login | Registrierung, Anmeldung, Passwort-Reset, Rollen- und Rechteprüfung, Sitzungsverwaltung | Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. f DSGVO |
| Kunden- und Fahrzeugverwaltung | Verwaltung von Kundendaten, Fahrzeugen, Kennzeichen, FIN/VIN, Fälligkeiten und Werkstattinformationen | Art. 6 Abs. 1 lit. b DSGVO |
| Dokumentenbereitstellung | Bereitstellung geschützter Dokumente wie PDF, JPG oder PNG | Art. 6 Abs. 1 lit. b DSGVO |
| Termin- und Kontaktanfragen | Bearbeitung von Terminwünschen, Kontaktformularen, Rückrufwünschen und Nachrichten | Art. 6 Abs. 1 lit. b DSGVO oder Art. 6 Abs. 1 lit. f DSGVO |
| Erinnerungen | E-Mail-, SMS- oder Push-Erinnerungen an Fälligkeiten und neue Portalhinweise | Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. a DSGVO, soweit eine Einwilligung erforderlich ist |
| Push-Benachrichtigungen | Freiwillige Benachrichtigungen über App oder Browser | Art. 6 Abs. 1 lit. a DSGVO |
| Telefonie und Anrufanzeige | Zuordnung von Telefonnummern, Anzeige aktueller und vergangener Anrufe, 3CX-Anbindung, Windows-Companion | Art. 6 Abs. 1 lit. f DSGVO |
| Digitales Wartungsheft | Anzeige und Verwaltung von Wartungsnachweisen, Zertifikaten und Revisionen | Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. f DSGVO |
| Sicherheits- und Betriebslogs | Erfolgreiche und fehlgeschlagene Anmeldungen, Dokumentabrufe, Versandmetadaten, Rate Limits, IP-Adresse, User-Agent, Fehler- und Sicherheitsberichte. Die zentrale Protokollansicht ist ausschließlich für Administratoren zugänglich; Nachrichteninhalte und Zugangsdaten werden dort nicht gespeichert. | Art. 6 Abs. 1 lit. f DSGVO |
| Backups | Sicherung von Daten, Wiederherstellung bei Ausfall oder Datenverlust | Art. 6 Abs. 1 lit. f DSGVO |
| KI-gestützte Wissenssuche | Wissenssuche per OpenAI-API mit Embeddings, semantischer Suche und Zusammenfassungen | Art. 6 Abs. 1 lit. f DSGVO |
| Interne Verwaltung | Mitarbeiterkonten, Berechtigungen, Notizen, Wiki, Werkzeugverwaltung, gemeinsame Zugangsdaten und Auditlogs | Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. f DSGVO |
| Gesetzliche Pflichten | Aufbewahrung von Geschäfts-, Vertrags-, Rechnungs- und steuerlich relevanten Unterlagen | Art. 6 Abs. 1 lit. c DSGVO |
4. Kategorien personenbezogener Daten
- Kontodaten: Name, E-Mail-Adresse, Rolle, Passwort-Hash, Einladungstoken, Zwei-Faktor-Daten, Login- und Sitzungsdaten.
- Kundenstammdaten: Kundennummer, Anrede, Name, Anschrift, E-Mail-Adresse, Telefonnummer, Mobiltelefonnummer, interne Kundenhinweise.
- Fahrzeugdaten: Kennzeichen, FIN/VIN, Marke, Modell, Erstzulassung, HSN/TSN, Fahrzeughistorie, verwendete Artikel und Fälligkeiten.
- Fälligkeitsdaten: Art der Fälligkeit, Beschreibung, Monat/Jahr, Erinnerungsdatum und Versandstatus.
- Dokumentdaten: Dateiname, Titel, Dateityp, Dateigröße, Upload-Zeitpunkt, Sichtbarkeit und gespeicherte Dokumente.
- Termin- und Kontaktdaten: Terminwunsch, Wunschdatum, Kilometerstand, Nachricht, Kontakttelefon, Kontakt-E-Mail, Status und interne Notizen.
- Wartungsheftdaten: Wartungsdatum, Kilometerstand, Arbeiten, Zertifikatsnummer, Prüftoken, Signaturdaten und Änderungshistorie.
- Kommunikationsdaten: E-Mail-Logs, SMS-Status, Chatnachrichten über Superchat und Abmeldeinformationen.
- Telefoniedaten: Telefonnummern, normalisierte Telefonnummern, Nebenstellen, Call-IDs, Zeitpunkte, Anrufstatus und Kundenzuordnung.
- Pushdaten: FCM-, APNs- oder WebPush-Token, Push-Endpunkte, Plattform, Aktivierungsstatus und Registrierungszeitpunkt.
- Gerätedaten: Windows-Companion-Gerätename, Token-Hash, Pairing-Code-Hash, letzter Zugriff und Widerrufszeitpunkt.
- Wissenssuchdaten: Wissensdokumente, Textauszüge, Embeddings, Fragen, Antworten, Feedback und Quellen.
- Sicherheitsdaten: IP-Adresse, User-Agent, Sessiondaten, Rate-Limit-Ereignisse, Fehlerlogs und Security-Report-Daten.
- Mitarbeiter- und interne Verwaltungsdaten: Mitarbeiterkonten, Rechte, Notizen, Wiki-Beiträge, Werkzeugausleihen, Auditlogs und interne Zugangsverwaltungsdaten.
5. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur weiter, wenn dies für den Betrieb des Portals, die Erbringung unserer Leistungen, gesetzliche Pflichten oder die Sicherheit des Systems erforderlich ist.
| Empfänger / Dienst | Zweck | Verarbeitete Daten |
|---|---|---|
| Strato | Betrieb von Server, Datenbank, Storage und Webserver | Alle im Portal gespeicherten personenbezogenen Daten, Logdaten und Dateien. Der konkrete Serverstandort und die vertraglichen Nachweise werden in der Betreiber-Dokumentation geführt. |
| Eigener Mailserver der Autotechnik Ohlsdorf GmbH | Versand von Login-, Passwort-Reset-, Erinnerungs-, Kontakt- und Sicherheits-E-Mails | E-Mail-Adressen, Namen, Inhalte der Nachrichten und technische Versanddaten. |
| Strato HiDrive | Sicherung und Wiederherstellung von Daten | Backup-Archive mit Datenbank, Dateien und Systemdaten. |
| OpenAI | KI-gestützte Wissenssuche | Fragen, Wissensdokumente, Textauszüge und Quellen im Rahmen der Wissenssuche. |
| Google Firebase Cloud Messaging | Push-Benachrichtigungen für Android | Push-Token, technische Geräte- und Zustelldaten, allgemeine Push-Inhalte. |
| Apple Push Notification Service | Push-Benachrichtigungen für iOS und iPadOS | APNs-Token, technische Geräte- und Zustelldaten, allgemeine Push-Inhalte. |
| Browser-Pushdienste | WebPush-Benachrichtigungen im Browser | Push-Endpunkt, technische Zustelldaten, allgemeine Push-Inhalte. |
| 3CX Telefoniesystem | Telefonie, Anrufanzeige und Kontaktlookup | Telefonnummern, Anrufdaten und ggf. Kundenzuordnung. |
| Superchat | Verarbeitung eingehender Chat- und Messenger-Nachrichten über den Superchat-Webhook | Chatnachrichten, Kontaktdaten, Sender, Empfänger, Kommunikationsinhalte und technische Webhook-Daten. |
| seven.io | SMS-Versand und SMS-Abmeldung für Fälligkeitserinnerungen und Benachrichtigungen | Telefonnummern, SMS-Inhalte und Versandstatus. |
| Apple App Store und Google Play Store | Bereitstellung und Verteilung der mobilen App | Store- und Installationsdaten nach den Datenschutzrichtlinien der Store-Anbieter. |
Mit Auftragsverarbeitern schließen wir, soweit erforderlich, einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO ab. Die konkreten Vertragsnachweise werden intern dokumentiert und regelmäßig geprüft.
6. Drittlandübermittlung
Eine Übermittlung personenbezogener Daten in Länder außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums kann insbesondere bei OpenAI, Google Firebase Cloud Messaging, Apple Push Notification Service, App-Store-Diensten und Browser-Pushdiensten vorkommen. Eine solche Übermittlung erfolgt nur, wenn die rechtlichen Voraussetzungen erfüllt sind. Dazu können ein Angemessenheitsbeschluss der Europäischen Kommission, EU-Standardvertragsklauseln, zusätzliche Schutzmaßnahmen oder eine ausdrückliche Einwilligung gehören.
7. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Pflichten bestehen. Danach löschen oder anonymisieren wir die Daten. Es gelten insbesondere handels- und steuerrechtliche Aufbewahrungspflichten.
| Datenkategorie | Speicherdauer / Löschregel |
|---|---|
| Nutzerkonto und Login | Solange das Portalzugangskonto besteht. Beim Löschen des Portalzugangs werden Nutzerkonto, aktive Sitzungen, Passwort-Reset-Token und Push-Registrierungen gelöscht. |
| Kundenstammdaten | Regelmäßig bis zu 10 Jahre nach Ende der Geschäftsbeziehung oder nach letzter steuerlich bzw. handelsrechtlich relevanter Bearbeitung. |
| Fahrzeugdaten | Solange sie für Werkstattbetreuung, Nachweise, Gewährleistung, Haftungsfragen oder gesetzliche Aufbewahrungspflichten erforderlich sind; regelmäßig bis zu 10 Jahre nach der letzten relevanten Werkstattdienstleistung. |
| Fälligkeiten und Erinnerungen | Bis zum Zweckentfall oder bis die zugehörigen Kunden-/Fahrzeugdaten gelöscht werden. Versandprotokolle werden regelmäßig bis zu 3 Jahre aufbewahrt. |
| Dokumente | Steuerlich oder handelsrechtlich relevante Dokumente regelmäßig 10 Jahre. Sonstige Dokumente bis zum Zweckentfall oder bis zum Ablauf einer einschlägigen Nachweisfrist. |
| Termin- und Kontaktanfragen | Regelmäßig bis zu 3 Jahre nach Abschluss der Bearbeitung. |
| Wartungsheft und Zertifikate | Regelmäßig bis zu 10 Jahre nach Erstellung des Eintrags oder letzter Revision, soweit Nachweis-, Gewährleistungs- oder Haftungszwecke bestehen. |
| Kommunikationsdaten | Regelmäßig bis zu 3 Jahre nach letzter Kommunikation oder länger, soweit gesetzliche Pflichten bestehen. |
| Telefoniedaten | Regelmäßig bis zu 1 Jahr für interne Nachvollziehbarkeit und Servicezwecke, soweit keine längere Speicherung erforderlich ist. |
| Pushdaten | Bis zur Deaktivierung der Push-Benachrichtigungen, Löschung des Kontos oder Ungültigwerden des Tokens. |
| Windows-Companion-Daten | Bis zum Widerruf der Kopplung, Löschung des Kontos oder wenn die Daten nicht mehr erforderlich sind. |
| Wissenssuchdaten und Feedback | Regelmäßig bis zu 2 Jahre für Qualitätssicherung und Verbesserung der Suche, soweit keine frühere Löschung erforderlich ist. |
| Sicherheits- und Serverlogs | Regelmäßig 30 bis 90 Tage für Sicherheit, Fehleranalyse und Missbrauchserkennung. |
| Administrationsprotokolle | Loginereignisse, Versandmetadaten und Dokumentabrufe werden automatisiert nach 12 Monaten gelöscht. |
| Backups | Gemäß dem festgelegten Backup-Konzept mit automatischer Rotation. Gelöschte Daten können bis zum Ablauf der Backup-Aufbewahrung noch in Sicherungen enthalten sein. |
Eine Löschung aus laufenden Backups erfolgt nicht immer sofort. Bei einer Wiederherstellung aus einem Backup werden bereits gelöschte Daten erneut geprüft und, soweit erforderlich, wieder gelöscht.
8. Rechte betroffener Personen
Sie haben nach der DSGVO insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch, Widerruf erteilter Einwilligungen sowie das Recht, nicht einer ausschließlich automatisierten Entscheidung nach Art. 22 DSGVO unterworfen zu werden. Eine solche automatisierte Entscheidung findet im Kundenportal nach aktuellem Stand nicht statt.
Zur Ausübung Ihrer Rechte kontaktieren Sie uns bitte unter info@auteo.de.
Wenn Sie Ihren Portalzugang im Bereich „Meine Daten“ löschen, wird der Portalzugang entfernt. Werkstatt-, Vertrags-, Rechnungs- und sonstige Geschäftsdaten können weiter gespeichert bleiben, wenn gesetzliche Aufbewahrungspflichten oder berechtigte Nachweisinteressen bestehen.
9. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn Sie der Meinung sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen Datenschutzrecht verstößt.
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Str. 22, 7. OG, 20459 Hamburg
Telefon: 040 42854-4040
E-Mail: mailbox@datenschutz.hamburg.de
Website: https://www.datenschutz-hamburg.de
10. Cookies, lokale Speicherung und Analyse-Werkzeuge
Das Kundenportal verwendet nach dem aktuellen technischen Stand keine Marketing- oder Analyse-Tracker wie Google Analytics, Matomo oder Plausible. Ein Consent-Banner ist für solche nicht vorhandenen Tracker daher nicht erforderlich.
| Name / Speicher | Zweck | Einwilligung erforderlich? |
|---|---|---|
| Laravel-Session-Cookie | Anmeldung, Sitzungszustand und geschützter Portalzugriff | Nein, technisch erforderlich |
| CSRF-/XSRF-Token | Schutz vor unerwünschten Formular- und API-Anfragen | Nein, technisch erforderlich |
| Remember-Me-Token | Optional angemeldet bleiben | Nein, soweit aktiv genutzt und funktional erforderlich |
kundenportal.theme im LocalStorage | Anzeigeeinstellung hell/dunkel/system | Nein, Komfortfunktion ohne Tracking |
kundenportal.dismissed-calls im LocalStorage | Ausgeblendete Anrufhinweise in der Mitarbeiteroberfläche | Nein, funktional |
| Push-Token oder Push-Endpunkt im LocalStorage | Aktivieren und Deaktivieren von Push-Benachrichtigungen | Push selbst nur nach freiwilliger Aktivierung |
| Service Worker | Anzeige von WebPush-Benachrichtigungen | Nur für freiwillige Push-Funktion |
11. Push-Benachrichtigungen
Push-Benachrichtigungen sind freiwillig. Sie werden nur aktiviert, wenn Sie dies in der App oder im Browser erlauben. Je nach Plattform werden Push-Benachrichtigungen über Apple Push Notification Service, Google Firebase Cloud Messaging oder den Push-Dienst Ihres Browsers zugestellt. Push-Inhalte sollen keine unnötigen Details wie Kennzeichen oder vertrauliche Fälligkeitsangaben auf dem Sperrbildschirm enthalten.
12. KI-gestützte Funktionen
Das Kundenportal setzt produktiv KI-gestützte Wissenssuche per OpenAI-API ein. Dabei werden Embeddings, semantische Suche und KI-generierte Zusammenfassungen genutzt, um interne Wissensdokumente und Fahrzeughistorien effizient durchsuchbar zu machen.
Dabei können personenbezogene Daten wie Fragen, Wissensdokumente, Textauszüge und Quellen an OpenAI übermittelt werden. Die Nutzung erfolgt ausschließlich für den angegebenen Zweck der Wissenssuche. Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt.
13. Kontolöschung
Angemeldete Kunden können ihren Portalzugang unter „Meine Daten“ löschen. Dabei werden das Login-Konto, aktive Sitzungen, Passwort-Reset-Token und zugehörige Push-Registrierungen gelöscht. Weitere Informationen enthält die Seite Kontolöschung.
Die Löschung des Portalzugangs bedeutet nicht automatisch, dass alle Werkstatt-, Vertrags-, Rechnungs-, Wartungs- oder Nachweisdaten gelöscht werden. Solche Daten können gespeichert bleiben, wenn sie für die Vertragsabwicklung, gesetzliche Aufbewahrungspflichten, Gewährleistung, Nachweise oder die Abwehr und Geltendmachung von Ansprüchen erforderlich sind.
14. Sicherheit
Wir schützen das Portal durch technische und organisatorische Maßnahmen. Dazu gehören insbesondere HTTPS-Verschlüsselung, rollenbasierte Zugriffe, geschützte Dokumentenspeicherung, Sicherheitsheader, Rate Limits, Protokollierung sicherheitsrelevanter Ereignisse und Backups.
Wenn Sie eine Sicherheitslücke vermuten, kontaktieren Sie uns bitte unter info@auteo.de.
15. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Anbieter, Rechtsgrundlagen oder gesetzliche Anforderungen ändern. Es gilt die jeweils aktuelle Fassung. Wesentliche Änderungen werden wir auf der Portal-Startseite oder per E-Mail bekannt geben.