ZurückfleetFlex.

Datenschutzerklärung für fleetFlex.

Stand: 18.06.2026


1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Rahmen dieser Datenschutzerklärung ist:

Novus Digital GmbH Erich-Steinfurth-Straße 6 10243 Berlin Deutschland

Vertreten durch: Semiha Demir und Beyza Kaya (Geschäftsführerinnen) E-Mail: info@fleet-flex.de

Datenschutzbeauftragte:r: Ein:e Datenschutzbeauftragte:r ist nicht bestellt, da hierzu nach derzeitiger Einschätzung keine gesetzliche Verpflichtung besteht (§ 38 BDSG). Bei Fragen zum Datenschutz erreichen Sie uns unter info@fleet-flex.de.


2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter

fleetFlex. ist eine Software-as-a-Service-Anwendung zur Verwaltung von Taxi- und Mietwagenflotten. Datenschutzrechtlich verarbeiten wir personenbezogene Daten in zwei unterschiedlichen Rollen:

  • Als Verantwortlicher (Art. 4 Nr. 7 DSGVO) handeln wir bei der Verarbeitung der Daten unserer unmittelbaren Kunden – also der Personen, die ein Konto anlegen, die Anwendung administrieren und unseren Dienst nutzen (Inhaber:innen und Sachbearbeiter:innen der Flottenunternehmen) sowie beim Betrieb, der Absicherung und Abrechnung unseres Dienstes.

  • Als Auftragsverarbeiter (Art. 28 DSGVO) handeln wir, soweit unsere Kunden (die Flottenunternehmen) in der Anwendung Daten ihrer Fahrer:innen, Fahrzeuge, Touren, Umsätze und Abrechnungen verarbeiten. Für diese Daten ist das jeweilige Flottenunternehmen der Verantwortliche; wir verarbeiten sie ausschließlich auf dessen Weisung im Rahmen eines Auftragsverarbeitungs- vertrags. Betroffene Fahrer:innen wenden sich für die Ausübung ihrer Rechte primär an das jeweilige Flottenunternehmen.

Diese Datenschutzerklärung beschreibt beide Verarbeitungssituationen transparent. Welche Abschnitte für eine konkrete Person gelten, hängt von ihrer Rolle ab.


3. Allgemeines zur Datenverarbeitung und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung einer funktionsfähigen Anwendung sowie unserer Inhalte und Leistungen erforderlich ist. Als Rechtsgrundlagen kommen insbesondere in Betracht:

  • Art. 6 Abs. 1 lit. b DSGVO – Erfüllung eines Vertrags bzw. vorvertragliche Maßnahmen (Bereitstellung und Nutzung der Anwendung, Kontoverwaltung, Abrechnung).
  • Art. 6 Abs. 1 lit. c DSGVO – Erfüllung rechtlicher Verpflichtungen (z. B. steuer- und handelsrechtliche Aufbewahrungspflichten).
  • Art. 6 Abs. 1 lit. f DSGVO – Wahrung berechtigter Interessen (z. B. Sicherheit und Stabilität des Betriebs, Missbrauchsvermeidung, Protokollierung).
  • Art. 6 Abs. 1 lit. a DSGVO – Einwilligung, soweit erforderlich (z. B. für bestimmte optionale Funktionen).
  • Art. 28 DSGVO – Auftragsverarbeitung im Verhältnis zu unseren Kunden (Verarbeitung von Fahrer- und Fahrzeugdaten in deren Auftrag).

Eine etwaige Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.


4. Bereitstellung der Anwendung und Hosting

Die Anwendung wird bei Vercel Inc. (340 S Lemon Ave #4133, Walnut, CA 91789, USA) betrieben. Vercel stellt die Hosting-Infrastruktur, das Ausliefern der Web-Anwendung (CDN/Edge) sowie die nachfolgend genannten Speicher- und Analysefunktionen bereit. Mit Vercel besteht ein Auftragsverarbeitungsvertrag; für Datenübermittlungen in die USA werden EU-Standardvertragsklauseln herangezogen. Die Funktions-/Serverregion ist auf Frankfurt am Main (fra1, EU) konfiguriert; die Programmausführung erfolgt damit innerhalb der EU. Auch der gesonderte Dateispeicher (Vercel Blob) ist in der EU angesiedelt – siehe Abschnitt 11.

Die Anwendungsdaten werden in einer PostgreSQL-Datenbank des Anbieters Neon (Neon, Inc.) gespeichert. Der Datenbankbetrieb erfolgt in einem AWS-Rechenzentrum in Frankfurt am Main, Deutschland (Region eu-central-1, PostgreSQL 16); die Datenbankinhalte werden somit innerhalb der EU verarbeitet.

Beim Aufruf der Anwendung verarbeitet die Infrastruktur technisch notwendige Zugriffsdaten (insbesondere IP-Adresse, Datum und Uhrzeit, abgerufene Ressource, übertragene Datenmenge, Referrer, Browser-/Geräteinformationen). Diese Verarbeitung ist zur Auslieferung und Absicherung der Anwendung erforderlich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.


5. Registrierung, Konto und Authentifizierung

Zur Nutzung der Anwendung ist ein Nutzerkonto erforderlich. Dabei verarbeiten wir:

  • Name und E-Mail-Adresse,
  • Passwort (ausschließlich als kryptografischer Hash gespeichert),
  • Status der E-Mail-Verifizierung, Verifizierungs- und Passwort-Reset-Codes,
  • Rolle und Berechtigungen (z. B. Inhaber:in, Sachbearbeiter:in, Fahrer:in),
  • optionales Profilbild,
  • Zuordnung zum jeweiligen Unternehmen (Mandant).

Sitzungs- und Sicherheitsdaten: Für angemeldete Sitzungen speichern wir ein Sitzungs-Token, den Ablaufzeitpunkt sowie zur Absicherung IP-Adresse und User-Agent des Geräts.

Anmeldung über Drittanbieter (optional): Die Anwendung unterstützt die Anmeldung bzw. Verknüpfung über externe Identitätsanbieter. Sofern diese genutzt werden, werden die zur Anmeldung erforderlichen Konto- und Token-Daten verarbeitet:

  • Google (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland),
  • Discord (Discord Netherlands BV / Discord Inc., USA).

Beim Login über einen dieser Anbieter werden Sie zu diesem weitergeleitet; es gelten zusätzlich dessen Datenschutzbestimmungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) sowie Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Anmeldung).


6. Verarbeitung im Rahmen der Flottenverwaltung (Auftragsverarbeitung)

Im Kernbetrieb verarbeiten die Flottenunternehmen über die Anwendung Daten ihrer Beschäftigten und Betriebsmittel. Insoweit handeln wir als Auftragsverarbeiter (siehe Abschnitt 2). Verarbeitet werden insbesondere folgende Datenkategorien:

6.1 Fahrer:innen

  • Anzeigename und (Anzeige-)E-Mail-Adresse,
  • Wohn-/Standortadresse (Straße, Hausnummer, PLZ, Ort, Land) sowie daraus ermittelte Geokoordinaten (Breiten-/Längengrad, siehe Abschnitt 10),
  • Zuordnung zu Lohnmodalitäten und individuelle Lohn-/Beteiligungssätze,
  • interne Notizen,
  • Verknüpfungs-IDs zu externen Plattformen (siehe Abschnitt 9).

6.2 Dokumente und Ausweise

Hochgeladene Dokumente und deren Metadaten (Ablaufdaten), darunter besonders sensible Identitäts- und Erlaubnisdokumente wie Personenbeförderungsschein („P-Schein“/Taxischein) und Führerschein (jeweils Vorder-/Rückseite) sowie fahrzeug- und servicebezogene Dokumente. Die Dateien werden in einem gesonderten Dateispeicher abgelegt (siehe Abschnitt 11).

6.3 Fahrzeuge

Marke, Modell, Kennzeichen, Fahrgestellnummer (VIN), Erstzulassung, Konzession sowie Wartungs-/Prüfdaten (z. B. HU, Eichung) inkl. Werkstatt-, Rechnungs- und Bescheinigungsangaben und Kilometerständen.

6.4 Touren und Standortdaten

Einzelfahrten mit Start-/Zielort (Abhol- und Absetzort), Start-/Endzeit, Strecke, Dauer, Beträgen und Plattformzuordnung. Diese Daten können Rückschlüsse auf Bewegungs- und Tätigkeitsprofile der Fahrer:innen zulassen.

6.5 Umsätze, Schichten und Abrechnungen

Schicht-, Umsatz- und Abrechnungsdaten je Fahrer:in (Brutto-/Nettoumsätze, Bar- und Kartenzahlungen, Trinkgeld, Boni, Gebühren, Kilometer, Kraftstoffkosten, Lohnabrechnungen/Auszahlungen, Wallet-Guthaben und -Buchungen). Diese Daten dienen der Lohn- und Umsatzabrechnung der Flottenunternehmen.

6.6 Schicht- und Einsatzplanung

Zuordnung von Fahrer:innen zu Fahrzeugen und Schichten (Früh-/Spätschicht), Verlaufsdaten zu Zuweisungen.

6.7 Posteingang / interne Kommunikation

Im Modul „Posteingang“ verarbeitete Nachrichten (Absender, Name, Betreff, Inhalt, Empfänger, Lesestatus) sowie damit verbundene Erinnerungen.

Rechtsgrundlage: Verarbeitung im Auftrag gemäß Art. 28 DSGVO; die jeweilige Rechtsgrundlage gegenüber den betroffenen Fahrer:innen bestimmt das verantwortliche Flottenunternehmen (regelmäßig Beschäftigtendatenverarbeitung nach § 26 BDSG bzw. Art. 6 Abs. 1 lit. b/c/f DSGVO).


7. Berechtigungs- und Zugriffskonzept

Der Zugriff auf personenbezogene Daten ist durch ein rollen- und berechtigungsbasiertes Konzept beschränkt. Die Daten der einzelnen Flottenunternehmen sind mandantengetrennt; ein Zugriff auf Daten anderer Mandanten ist ausgeschlossen. Sachbearbeiter:innen erhalten nur die ihnen ausdrücklich zugewiesenen Berechtigungen (z. B. Lesen/Verwalten/Löschen einzelner Bereiche). Ein technischer Super-Admin-Zugang besteht ausschließlich zu Betriebs-, Support- und Sicherheitszwecken.


8. Anbindung externer Plattformen (externe Datenquellen)

Auf ausdrückliche Veranlassung des jeweiligen Flottenunternehmens kann die Anwendung Umsatz-, Touren-, Zahlungs- und Stammdaten automatisiert von externen Vermittlungs-, Abrechnungs- und Zahlungsplattformen abrufen und importieren. Hierfür hinterlegt das Flottenunternehmen Zugangsdaten (z. B. OAuth-Zugriffs- und Aktualisierungs-Token, API-Schlüssel oder Sitzungs-Cookies), die für den automatisierten Abruf gespeichert werden. Zugangs-Credentials werden geschützt gespeichert (siehe Abschnitt 16).

Unterstützte/angebundene Plattformen sind insbesondere:

  • Vermittlungs-/Dispatch-Plattformen: FREE NOW, Bolt, Uber, TaxiWin, Bliq, Taxi Fusion, Seibt & Straub, Funk(zentrale),
  • Kassen-/Aufzeichnungssysteme: INSIKA (Taxameter-/Fiskaldaten),
  • Kartenzahlungs-/POS-Anbieter: SumUp, Zettle (PayPal).

Beim Abruf werden den jeweiligen Plattformen die für die Authentifizierung notwendigen Daten übermittelt und von dort fahrer-, fahrzeug- und umsatzbezogene Daten in die Anwendung übernommen. Verantwortlich für die Rechtmäßigkeit der Anbindung und die Beziehung zur jeweiligen Plattform ist das Flottenunternehmen; es gelten zusätzlich die Datenschutzbestimmungen des jeweiligen Anbieters.

Rechtsgrundlage: Art. 28 DSGVO (Verarbeitung im Auftrag) sowie die vom Flottenunternehmen bestimmte Rechtsgrundlage.


9. Verknüpfungs-IDs

Zur Zuordnung importierter Daten speichern wir je Fahrer:in/Fahrzeug technische Verknüpfungs-IDs der angebundenen Plattformen (z. B. FreeNow-, Bolt-, Uber-, TaxiWin-, Insika-, Taxi-Fusion-, Bliq-, SumUp-, Zettle-, Funk- und Seibt&Straub-Kennungen). Diese IDs dienen ausschließlich dem korrekten Abgleich der jeweiligen Datensätze.


10. Geocoding (Adressumwandlung)

Zur Anzeige von Fahrer-/Einsatzorten auf einer Karte und zur Schichtplanung wandeln wir hinterlegte Adressen in Geokoordinaten um. Hierfür nutzen wir den Dienst Nominatim auf Basis von OpenStreetMap (OpenStreetMap Foundation, St John's Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Vereinigtes Königreich). Dabei wird die jeweilige Adresszeichenkette an den Dienst übermittelt. Die Kartendarstellung erfolgt über MapLibre.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO bzw. Art. 28 DSGVO (Auftragsverarbeitung).


11. Dateispeicher für Dokumente

Hochgeladene Dokumente (siehe Abschnitt 6.2) werden über Vercel Blob (Vercel Inc.) gespeichert. Der Blob-Speicher befindet sich in einem Rechenzentrum in Frankfurt am Main, Deutschland (Region fra1); die Dokumente werden somit innerhalb der EU gespeichert. Der Zugriff erfolgt über die Anwendung kontrolliert; für Datei-Links können zeitlich begrenzte Gültigkeiten gelten.

Rechtsgrundlage: Art. 28 DSGVO i. V. m. Art. 6 Abs. 1 lit. b/f DSGVO.


12. Zahlungsabwicklung für den Dienst (Stripe)

Für die Bezahlung des fleetFlex.-Abonnements nutzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland). Im Rahmen der Zahlungsabwicklung verarbeiten wir bzw. Stripe insbesondere eine Stripe-Kundenkennung, eine Zahlungsmittel-Kennung sowie Zahlungsmittel-Metadaten (z. B. Zahlungsart, letzte vier Ziffern, Land, Karteninhaber:in). Vollständige Zahlungsdaten (z. B. komplette Kartennummern) werden ausschließlich von Stripe verarbeitet und liegen uns nicht vor.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung) und Art. 6 Abs. 1 lit. c DSGVO (steuer-/handelsrechtliche Pflichten).


13. E-Mail-Versand

Zum Versand transaktionaler E-Mails (z. B. Einladungen, Verifizierungen, Passwort-Zurücksetzungen, Erinnerungen) nutzen wir Resend (Resend, Inc., USA) und/oder einen klassischen SMTP-Versand. Dabei werden die für den Versand notwendigen Daten (insbesondere E-Mail-Adresse, Name, Inhalt der Nachricht) verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.


14. Reichweitenmessung und Performance

Wir setzen Vercel Web Analytics und Vercel Speed Insights ein, um die Nutzung und Performance der Anwendung auszuwerten und zu verbessern. Diese Dienste sind auf eine datensparsame, weitgehend cookielose Messung ausgelegt und erstellen nach Angaben des Anbieters keine seitenübergreifenden Profile einzelner Personen.

Hinweis: Sofern die eingesetzte Konfiguration Cookies oder vergleichbare Technologien verwendet, ist hierfür ggf. eine Einwilligung (§ 25 TDDDG / Art. 6 Abs. 1 lit. a DSGVO) einzuholen und ein entsprechender Consent-Mechanismus vorzusehen. Bitte vor Veröffentlichung prüfen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO bzw. Art. 6 Abs. 1 lit. a DSGVO.


15. Protokollierung und Fehlerprotokolle

Zur Sicherstellung eines stabilen und sicheren Betriebs sowie zur Fehleranalyse führen wir Ereignis- und Fehlerprotokolle. Darin können enthalten sein: Zeitstempel, Ereignistyp und -bereich, betroffene Unternehmens- und Nutzer- kennungen sowie -namen, aufgerufener Pfad/Route sowie Fehlerdetails. Diese Logs werden automatisiert nach Ablauf einer definierten Frist gelöscht (siehe Abschnitt 17).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb).


16. Empfänger und Auftragsverarbeiter; Drittlandübermittlung

Eine Weitergabe Ihrer Daten erfolgt nur in den in dieser Erklärung beschriebenen Fällen und nur an sorgfältig ausgewählte Auftragsverarbeiter, mit denen Verträge nach Art. 28 DSGVO bestehen. Wesentliche Empfänger/Dienstleister sind:

DienstleisterZweckSitz
Vercel Inc.Hosting/CDN, Funktionen & Dateispeicher Blob – Verarbeitung in der EU (fra1); Analytics, Speed InsightsUSA (Konzernsitz)
Neon, Inc. (Hosting auf AWS)Datenbank-Hosting (PostgreSQL 16)Frankfurt, Deutschland (EU)
StripeZahlungsabwicklung des AbonnementsIrland/USA
ResendVersand transaktionaler E-MailsUSA
OpenStreetMap Foundation (Nominatim)Geocoding von AdressenUK
Googleoptionaler Login (OAuth)Irland/USA
Discordoptionaler Login (OAuth)EU/USA
Vermittlungs-/Zahlungsplattformen (Abschnitt 8)Import von Touren-/Umsatzdaten auf Veranlassung des Kundenjeweiliger Anbieter

Soweit Daten in Drittländer (insbesondere die USA) übermittelt werden, erfolgt dies auf Grundlage geeigneter Garantien, insbesondere EU-Standardvertragsklauseln gemäß Art. 46 DSGVO bzw. – soweit anwendbar – auf Grundlage eines Angemessenheitsbeschlusses (EU-US Data Privacy Framework).

Eine Übermittlung an staatliche Stellen erfolgt nur im Rahmen zwingender gesetzlicher Vorschriften.


17. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

  • Konto- und Stammdaten: für die Dauer des Vertragsverhältnisses; danach Löschung, soweit keine Aufbewahrungspflichten entgegenstehen.
  • Fahrer-, Umsatz- und Abrechnungsdaten: nach Weisung des verantwortlichen Flottenunternehmens; gelöschte Fahrer:innen werden über einen automatisierten Bereinigungsprozess (täglicher Lauf) endgültig entfernt.
  • Abrechnungs-/Buchungsrelevante Daten: im Rahmen der steuer- und handelsrechtlichen Aufbewahrungsfristen (regelmäßig 6 bzw. 10 Jahre).
  • Ereignis-/Fehlerprotokolle: automatisierte Löschung nach Ablauf einer definierten Frist (täglicher Bereinigungslauf).
  • Sitzungsdaten: Löschung nach Ablauf bzw. Abmeldung.

18. Rechte der betroffenen Personen

Sie haben im Rahmen der gesetzlichen Voraussetzungen folgende Rechte:

  • Auskunft (Art. 15 DSGVO),
  • Berichtigung (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO),
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Betroffene Fahrer:innen, deren Daten im Auftrag eines Flottenunternehmens verarbeitet werden, richten ihre Anfragen bitte zunächst an das jeweilige Flottenunternehmen als Verantwortlichen. Wir unterstützen unsere Kunden bei der Erfüllung dieser Rechte.

Zur Ausübung Ihrer Rechte genügt eine Nachricht an: info@fleet-flex.de


19. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren (Art. 77 DSGVO). Zuständige Aufsichtsbehörde für uns:

Berliner Beauftragte für Datenschutz und Informationsfreiheit Alt-Moabit 59–61, 10555 Berlin https://www.datenschutz-berlin.de


20. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen, um Ihre Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen. Hierzu zählen insbesondere die Übertragung über verschlüsselte Verbindungen (TLS/HTTPS), die gehashte Speicherung von Passwörtern, die verschlüsselte Ablage sensibler Zugangsdaten (z. B. Plattform-Token) sowie ein rollenbasiertes Berechtigungs- und Mandantentrennungskonzept. Unsere Maßnahmen werden fortlaufend an den Stand der Technik angepasst.


21. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen. Für Ihren erneuten Besuch gilt die jeweils aktuelle Fassung.


Diese Datenschutzerklärung wurde zuletzt am 18.06.2026 aktualisiert.