energydesk · v2026-05

Datenschutzerklärung

Information nach Art. 13 und 14 DSGVO

Stand: Mai 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung personenbezogener Daten im Rahmen des Betriebs des energydesk-Portals und der Webseite energydesk.online ist:

Dynkhues GmbH
Am Hasenpfad 2 · 61137 Schöneck · Deutschland
E-Mail: info@energydesk.online
Vertretungsberechtigt: Frank Dückinghaus
Hinweis zur Auftragsverarbeitung. Soweit das Portal personenbezogene Daten von Beschäftigten oder geschäftlichen Kontakten im Auftrag eines Kunden (Tankstellen-Partnergesellschaft) verarbeitet, ist der Kunde Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO; die Dynkhues GmbH agiert insoweit als Auftragsverarbeiter. Für Auskunfts- und Löschbegehren hinsichtlich solcher Daten wenden sich Betroffene primär an ihren Arbeitgeber bzw. den jeweiligen Verantwortlichen. Details regelt der Auftragsverarbeitungsvertrag (AVV).

2. Überblick der Datenverarbeitung

Das energydesk-Portal ist eine webbasierte Software (SaaS) für Tankstellen-Partnergesellschaften. Im Rahmen der Nutzung werden personenbezogene Daten verarbeitet, die nachfolgend nach Kategorien beschrieben werden.

3. Kategorien verarbeiteter Daten

3.1 Registrierungs- und Kontodaten (Operator-Konto)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

3.2 Backoffice-Anwender (Super-Admin, Brand-Admin, Stationsleiter)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

3.3 Beschäftigtendaten (Mitarbeiter des Kunden)

Rechtsgrundlage (im Auftrag des Kunden): Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), § 26 Abs. 1 BDSG sowie Art. 88 DSGVO (Beschäftigtendatenschutz). Die Verarbeitung von Beschäftigtendaten im Auftrag erfolgt auf Weisung des Kunden auf Basis seiner Rechtsgrundlagen (z. B. Arbeitsverhältnis, Betriebsvereinbarung, gesetzliche Pflichten zur Arbeitszeitdokumentation).

Keine Gesundheitsdaten. Das Portal sieht keine Erfassung von Diagnosen, ärztlichen Bescheinigungen oder sonstigen Gesundheitsdaten vor. Krankheitsbedingte Abwesenheiten werden ausschließlich als Statusinformation („krank gemeldet von – bis") verarbeitet.

3.4 Geräte- und Pairing-Daten (Tablet)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren Geräte-Bindung)

3.5 Inhaltsdaten (vom Kunden eingebrachte Inhalte)

Rechtsgrundlage (im Auftrag des Kunden): Art. 6 Abs. 1 lit. b DSGVO und ggf. Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen des Kunden, z. B. Aufbewahrungspflichten).

3.6 Push-Benachrichtigungen

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung des Anwenders bei Aktivierung im Browser)

3.7 Audit- und Sicherheitsprotokollierung

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit, Stabilität und Nachvollziehbarkeit) sowie Art. 32 DSGVO (Sicherheit der Verarbeitung)

4. Zwecke der Datenverarbeitung

5. Empfänger und Subprozessoren

5.1 Hosting und Infrastruktur

DienstAnbieterZweckStandort
Server-HostingHetzner Online GmbHVPS-Server, PostgreSQL-Datenbank, BackupsDeutschland
Domain & DNSIONOS SEDomain-Registrar und DNS-VerwaltungDeutschland
Transaktionale E-MailsIONOS SESMTP-Versand systemgenerierter E-MailsDeutschland

5.2 Authentifizierung und Zahlungen

DienstAnbieterZweckStandort
OAuth-Anmeldung (optional) Google Ireland Limited / Google LLC "Sign-in with Google" — nur soweit der Anwender diese Methode wählt Irland / USA
Zahlungsabwicklung (geplant) Stripe Payments Europe, Limited / Stripe, Inc. Abrechnung kostenpflichtiger Tarife (mit Einführung der Subscription-Funktion) Irland / USA

Datenübermittlungen an Empfänger mit Sitz in den USA erfolgen auf Grundlage des EU-US Data Privacy Framework (DPF) bzw. der Standardvertragsklauseln (SCC) der EU-Kommission und ggf. ergänzender Schutzmaßnahmen.

5.3 Web-Push-Benachrichtigungen (Browser-Push-Dienste)

Bei Aktivierung von Push-Benachrichtigungen im Browser oder am Tablet wird vom verwendeten Browser bzw. Betriebssystem ein eindeutiger Push-Endpoint generiert. Diese Endpoints werden vom Endgerät an unterschiedliche Push-Dienste der jeweiligen Browser- bzw. Betriebssystem-Anbieter (z. B. Google FCM bei Chrome/Edge, Mozilla bei Firefox, Apple bei Safari) übergeben. Der Anbieter sendet Benachrichtigungs-Pakete an diese Push-Dienste; die Auslieferung erfolgt ausschließlich durch den jeweiligen Browser-Anbieter.

Die übertragenen Inhalte werden mit den VAPID-Schlüsseln des Anbieters signiert. Eine direkte Vertragsbeziehung zwischen dem Anbieter und den Browser-Push-Diensten besteht nicht.

5.4 Übermittlung an sonstige Dritte

Eine Übermittlung personenbezogener Daten an sonstige Dritte erfolgt nicht, es sei denn, der Anbieter ist gesetzlich zur Übermittlung verpflichtet (z. B. gegenüber Strafverfolgungs- oder Aufsichtsbehörden).

6. Auftragsverarbeitung

Soweit personenbezogene Daten im Auftrag des Kunden verarbeitet werden (insbesondere Beschäftigtendaten), erfolgt dies auf Grundlage eines Auftragsverarbeitungsvertrags (AVV) gemäß Art. 28 DSGVO. Der AVV wird dem Kunden bei der Registrierung zur Annahme vorgelegt und ist unter avv.html abrufbar.

7. Speicherdauer

DatenkategorieSpeicherdauer
Registrierungs- und KontodatenBis zur Löschung des Kontos plus 30 Tage
Beschäftigten- und SchichtdatenIm Auftrag des Kunden; Löschung nach Vertragsende oder gemäß den Vorgaben des Kunden, vorbehaltlich gesetzlicher Aufbewahrungspflichten
Belehrungs-Quittierungen und SchulungsnachweiseWährend des bestehenden Beschäftigungsverhältnisses plus übliche arbeitsrechtliche Verjährungsfristen, soweit der Kunde dies vorgibt
Abrechnungs- und Rechnungsdaten10 Jahre (HGB, AO)
Audit-LogSicherheitsrelevante Vorgänge: bis zu 24 Monate
Page-View-ProtokollVerkürzte Aufbewahrung; automatisierte Bereinigung
Sessions (Browser, Tablet)Bis zum Ablauf bzw. Logout; revozierte Sitzungen werden zeitnah entfernt
BackupsRollierende Aufbewahrung von 30 Tagen

Nach Vertragsende werden die Kundendaten innerhalb von 30 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

8. Cookies, Session-Management und Web-Analyse

8.1 Technisch notwendige Cookies (ohne Einwilligung, § 25 Abs. 2 Nr. 2 TDDDG)

CookieZweckLebensdauer
Session-Cookie (Browser)Authentifizierung und SitzungsverwaltungSitzungsbezogen, max. 30 Tage
Geräte-Token (Tablet)Bindung des Tablets an eine StationBis zur Lösung der Bindung
OAuth-State / PKCE-CookiesCSRF-Schutz beim Social-Login5 Minuten
edk_cookie_consent_v2 (localStorage)Speichert deine Auswahl zum Web-Analyse-BannerBis zum Löschen durch dich

Die Session-Cookies sind mit den Sicherheitsattributen Secure, HttpOnly und SameSite=Lax versehen.

8.2 Web-Analyse mit Google Analytics 4 (nur mit Einwilligung)

Auf den Energydesk-eigenen Seiten (nicht auf den vom Operator gebrandeten Public-Stations-Seiten unter /s/...) setzen wir Google Analytics 4 ein, um anonymisierte Nutzungs-Statistiken (Seitenaufrufe, Verweildauer, Geräteklassen, ungefähre Herkunft auf Stadt-/Regionsebene) zu erheben. Damit erkennen wir, welche Funktionen des Portals tatsächlich genutzt werden und wo es Bedienprobleme gibt.

AspektDetail
AnbieterGoogle Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland (für EU-Nutzer)
Übermittlung in DrittländerUSA — abgesichert über das EU-US-Data-Privacy-Framework (Google LLC ist zertifiziert) sowie EU-Standardvertragsklauseln
RechtsgrundlageEinwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG
Wie wir die Einwilligung einholenBanner unten am Bildschirmrand mit zwei Schaltflächen — „Nur Notwendige" und „Statistik zulassen". Vor deinem Klick werden keine Analyse-Cookies gesetzt und keine Daten an Google übertragen (Google Consent Mode v2 mit Default-„denied").
IP-AnonymisierungGA4 verkürzt die IP-Adresse standardmäßig vor jeder Verarbeitung („IP-Anonymisierung" ist bei GA4 nicht abschaltbar)
Keine personalisierte Werbungad_storage, ad_user_data und ad_personalization sind dauerhaft auf „denied" gesetzt. Wir nutzen GA4 ausschließlich für Reichweite, nicht für Remarketing oder Cross-Site-Tracking.
Cookies (nur nach Einwilligung)_ga (Lebensdauer 2 Jahre), _ga_<Property-ID> (2 Jahre) — Speicherung pseudonymer Identifier für wiederkehrende Sitzungen
DatenkategorienPseudonyme Client-ID, anonymisierte IP-Adresse, User-Agent, Verweisseite, aufgerufene URL, Zeitstempel
Speicherdauer im GA4-Konto14 Monate, danach automatische Löschung in der Google-Property
Auftragsverarbeitungs-VertragMit Google Ireland Ltd. abgeschlossen (Google Ads Data Processing Terms)

8.3 Widerruf deiner Einwilligung

Du kannst deine Einwilligung jederzeit widerrufen, indem du in deinem Browser den Eintrag edk_cookie_consent_v2 im Local-Storage für diese Domain löschst (Entwicklertools → Anwendung/Application → Local Storage). Beim nächsten Seitenaufruf erscheint der Banner erneut und du kannst „Nur Notwendige" wählen. Alternativ kannst du das offizielle Google Analytics Browser-Add-On installieren, das GA-Tracking global blockiert.

9. Betroffenenrechte

Sie haben gegenüber dem Verantwortlichen folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

Anfragen, die Daten betreffen, die der Verantwortliche im Auftrag eines Kunden verarbeitet, leitet der Anbieter an den jeweiligen Kunden weiter und unterstützt diesen bei der Beantwortung. Direkte Anfragen senden Sie bitte an: info@energydesk.online.

10. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für den Sitz des Verantwortlichen zuständig ist:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163 · 65021 Wiesbaden
datenschutz.hessen.de

11. Sicherheitsmaßnahmen

Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz Ihrer Daten, insbesondere:

Details sind im Dokument "Technisch-organisatorische Maßnahmen (TOM)" beschrieben, das als Anlage zum AVV beigefügt ist.

12. Änderungen der Datenschutzerklärung und Subprozessoren

Wir behalten uns vor, diese Datenschutzerklärung jederzeit anzupassen, um sie an geänderte Rechtslagen, Änderungen des Dienstes oder Änderungen bei Subprozessoren anzupassen.

Eine Hinzunahme oder Ersetzung von Subprozessoren wird Kunden mindestens 14 Tage vor Inkrafttreten per E-Mail oder über das Portal mitgeteilt. Eine separate Zustimmung des Kunden zu jedem einzelnen Wechsel ist nicht erforderlich; im Falle eines Widerspruchs steht dem Kunden ein Sonderkündigungsrecht zu (siehe AVV, Ziffer 6).

Die jeweils aktuelle Version dieser Datenschutzerklärung ist im Portal unter dem Pfad /legal/datenschutz abrufbar.