Datenschutzhinweis für Kontaktpersonen von Flottenpartnern und Firmenkunden
Dieser Hinweis ist eine Information nach Art. 13 und 14 DSGVO. Er ist keine Einwilligung und muss von Ihnen nicht bestätigt werden.
Das vertragliche Gegenstück zu diesem Hinweis sind Teil D (Flottenpartner) und Teil E
(Firmenkunden) der Plattform-Nutzungsbedingungen (nutzungsbedingungen) sowie das signierte
Fleet Partner Agreement bzw. Corporate Client Agreement. Wo dieser Hinweis auf eine Ziffer wie
„D2" oder „E2" verweist, ist eine Ziffer aus diesen Teilen gemeint.
1. Verantwortlicher und Datenschutzanfragen
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die in diesem Hinweis beschriebenen Verarbeitungen:
Emaride EU S.à r.l. société à responsabilité limitée nach luxemburgischem Recht Vertreten durch den alleinigen Geschäftsführer Ramez Mohamad Alkhalaf Luxemburg [Platzhalter: Anschrift folgt] Handelsregister (RCS): in Eintragung TVA: in Eintragung E-Mail: info@emaride.lu
Datenschutzanfragen: privacy@emaride.lu
Ein Datenschutzbeauftragter ist derzeit nicht benannt. Die Prüfung, ob eine Benennung nach Art. 37 DSGVO erforderlich ist, und die Benennung selbst sind offene Punkte vor dem Live-Gang. Bis dahin ist privacy@emaride.lu die zuständige Kontaktstelle.
2. Für wen dieser Hinweis gilt — und für wen nicht
Bei Emaride gibt es drei Datenschutzhinweise. Welcher für Sie gilt, hängt nicht von Ihrer Rolle im Konto ab, sondern davon, woraus Ihre Daten stammen.
Dieser Hinweis gilt Ihnen als Kontaktperson auf Organisationsseite, also wenn Sie
- Inhaberin oder Inhaber, Geschäftsführung oder benannte Ansprechperson eines
Flottenpartners sind (Rolle
subcontractor_owner), - als Mitglied eines Flottenpartners in der Plattform arbeiten (Rolle
subcontractor_member), oder - ein Firmenkunden-Konto verwalten und die dafür benannten berechtigten Personen pflegen (Ziffer E2).
Ihre Daten stammen dann aus der Vertragsbeziehung zwischen Emaride und Ihrer Organisation — aus der Bewerbung, dem Onboarding, der Abrechnung und der laufenden Verwaltung des Kontos.
Dieser Hinweis gilt Ihnen nicht, sobald Sie eine Fahrt buchen oder mitfahren. Wer eine
Fahrt bucht oder befördert wird, ist Fahrgast, und für die dabei anfallenden Daten —
Abhol- und Zieladresse, Route, Koordinaten, Fahrpreis, Zahlungsmittel, Bewertung — gilt
ausschließlich die Datenschutzerklärung für Fahrgäste (datenschutz). Das gilt
ausdrücklich auch für Firmenkunden und ihre berechtigten Mitarbeiterinnen und Mitarbeiter:
eine geschäftlich gebuchte Fahrt ist datenschutzrechtlich dieselbe Verarbeitung wie eine privat
gebuchte.
Beide Hinweise können gleichzeitig für Sie gelten. Verwalten Sie ein Firmenkunden-Konto und
buchen darüber auch selbst Fahrten, dann gilt für Ihre Kontakt-, Vertrags- und
Abrechnungsdaten dieser Hinweis und für Ihre Fahrten datenschutz. Das ist kein Widerspruch,
sondern die Folge von zwei verschiedenen Verarbeitungen.
Für Fahrer gilt dieser Hinweis nicht. Fahrerinnen und Fahrer erhalten den
Transparenzhinweis für Fahrer (datenschutz-fahrer), weil für sie zusätzlich die
Richtlinie (EU) 2024/2831 und Art. 22 DSGVO greifen — Standortverarbeitung, automatisierte
Zuordnung von Fahrten und automatisierte Maßnahmen. Nichts davon betrifft Kontaktpersonen. Sind
Sie als Inhaberin oder Inhaber eines Flottenpartners gleichzeitig selbst als Fahrer
zugelassen, gelten für Sie beide Hinweise — dieser für die Vertragsbeziehung, der Fahrer-
Hinweis für Ihre Tätigkeit im Fahrzeug.
| Woraus die Daten stammen | Zuständiger Hinweis |
|---|---|
| Vertragsbeziehung Ihrer Organisation zu Emaride (Bewerbung, Onboarding, Abrechnung, Konto) | dieser Hinweis |
| eine gebuchte oder durchgeführte Fahrt — privat oder geschäftlich | datenschutz |
| Ihre Tätigkeit als zugelassener Fahrer | datenschutz-fahrer |
| Verarbeitungen Ihrer eigenen Organisation (Personalakte, Lohn, Disposition) | Ihre Organisation, nicht Emaride (Ziffer 9) |
3. Kategorien verarbeiteter Daten
Personenbezogen sind hier vor allem Ihre eigenen Kontaktdaten. Rein unternehmensbezogene Angaben — Firmenname, Rechnungspräfix, Zahlungsfrist — nennen wir mit, weil sie in denselben Datensätzen liegen und Ihnen zuordenbar sein können.
| Kategorie | Konkret |
|---|---|
| Ihr Konto | Vor- und Nachname, E-Mail-Adresse, Telefonnummer, Passwort (gehasht), Spracheinstellung, Land, Ihre Rolle (Inhaber oder Mitglied), optionales Profilbild, Benachrichtigungs-Einstellungen, Anzeige-Einstellungen |
| Zuordnung zur Organisation | die Verknüpfung Ihres Kontos mit dem Flottenpartner und Ihre Rolle darin |
| Bewerbungsdaten | aus dem öffentlichen Bewerbungsformular: Firmenname, Name der Kontaktperson, E-Mail, Telefonnummer, Land, Ihre Freitextbeschreibung, Prüfstatus sowie Begründung und Prüferin/Prüfer bei Annahme oder Ablehnung |
| Organisations- und Vertragsdaten | Firmenname, geschäftliche Kontakt-E-Mail und -Telefonnummer der Organisation, Land, Status (im Onboarding, aktiv, pausiert, gekündigt, deaktiviert, abgelehnt), Pausengrund, Kündigungstermin, Ablehnungsgrund |
| Steuer- und Rechnungsangaben | USt-Identifikationsnummer, Steuernummer, Rechnungspräfix, vereinbarte Zahlungsfrist |
| Bankdaten für Auszahlungen | Name des Kontoinhabers, Bankname und IBAN |
| Verknüpfung zum Zahlungsdienstleister | die Kennung des beim Zahlungsdienstleister angelegten Kontos und der Freigabestatus der Auszahlungen (siehe Ziffer 5) |
| Abrechnungsdaten | Provisions- und Gebührenrechnungen, Auszahlungen, Rückbelastungen, Zahlungsstatus |
| Support- und Kommunikationsdaten | Tickets, Chatverläufe mit dem (ggf. KI-gestützten) Support, versendete E-Mails und Benachrichtigungen |
| Protokoll- und Sicherheitsdaten | Änderungsprotokoll (wer wann welche Änderung ausgelöst hat), Anmeldeversuche mit IP-Adresse sowie zu jeder aktiven Anmelde-Sitzung Gerät und Browser, IP-Adresse und der daraus abgeleitete ungefähre Ort (Land und Stadt) — damit Sie fremde Sitzungen in Ihrem Profil erkennen und beenden können |
| Metadaten technischer Zugänge | zu von Ihnen erzeugten Schnittstellen-Schlüsseln: Bezeichnung, Präfix, letzte vier Zeichen, wer den Schlüssel erstellt hat, letzte Nutzung, Widerruf |
Die Bankdaten sind zusätzlich abgeschottet: In der Plattform sind Kontoinhaber, Bankname und IBAN nur der Inhaber-Rolle und berechtigten Emaride-Beschäftigten zugänglich; die Verwalter-Rolle hat auf sie keinen Zugriff. Das ist in den Zugriffsregeln der Datenbank durchgesetzt, nicht nur in der Benutzeroberfläche.
Unternehmensnachweise. Nach Ziffer D2.5 (b) der Nutzungsbedingungen hinterlegt der
Flottenpartner seine Unternehmensnachweise in der Plattform: Beförderungslizenz, Nachweis der
Betriebs- bzw. Flottenhaftpflichtversicherung, Gewerbe- bzw. Handelsregisternachweis, wahlweise
eine steuerliche und eine sozialversicherungsrechtliche Unbedenklichkeitsbescheinigung sowie
sonstige Unterlagen, die der Flottenpartner selbst hinzufügt. Gespeichert werden die Datei, der
Dokumenttyp, Ausstellungs- und Ablaufdatum, der Prüfstatus und gegebenenfalls ein
Ablehnungsgrund; ersetzte Fassungen bleiben als Verlauf erhalten. Diese Unterlagen betreffen die
Organisation. Personenbezogene Daten — etwa Namen von Geschäftsführern, Inhabern,
Unterzeichnenden oder wirtschaftlich Berechtigten — enthalten sie nur, soweit diese auf dem
Dokument selbst stehen; eigene Eingabefelder für solche Angaben hat die Plattform nicht. Zugriff
haben die Nutzer Ihres Flottenpartner-Kontos sowie Emaride-Beschäftigte, die für Flottenpartner
im jeweiligen Markt berechtigt sind und die Nachweise prüfen. Die Dateien liegen in einem nicht
öffentlichen Speicher bei unserem Hosting-Dienstleister (Ziffer 6). Die Nachweise nach Ziffer D2
auf der Ebene der Fahrer und Fahrzeuge — Führerschein, Zulassung, Contrôle technique,
Versicherung je Fahrzeug — sind keine Daten Ihrer Kontaktpersonen; für sie gilt
datenschutz-fahrer.
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) verarbeiten wir über Sie nicht.
4. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage (Art. 6 DSGVO) |
|---|---|
| Bearbeitung Ihrer Bewerbung als Flottenpartner | Art. 6 Abs. 1 lit. b (Vertragsanbahnung) |
| Anlage und Verwaltung des Partner- oder Firmenkunden-Kontos und Ihres Zugangs | Art. 6 Abs. 1 lit. b |
| Durchführung des Fleet Partner Agreement bzw. Corporate Client Agreement | Art. 6 Abs. 1 lit. b |
| Prüfung der Zulassungsvoraussetzungen und der erforderlichen Erlaubnisse (Ziffer D2) | Art. 6 Abs. 1 lit. c und lit. f |
| Speicherung der Unternehmensnachweise zum Nachweis von Zulassung und Versicherung des Flottenpartners (Ziffer D2.5) | Art. 6 Abs. 1 lit. b und lit. c |
| Know-Your-Business, Geldwäscheprävention und Sanktionslistenprüfung (Ziffer 5) | Art. 6 Abs. 1 lit. c (rechtliche Verpflichtung) |
| Abrechnung von Provision und Plattform-Gebühren, Abwicklung der Auszahlungen | Art. 6 Abs. 1 lit. b und lit. c |
| Aufbewahrung von Rechnungs- und Steuerunterlagen | Art. 6 Abs. 1 lit. c |
| Betrugsprävention, Sicherheit der Plattform, Schutz vor Kontoübernahmen | Art. 6 Abs. 1 lit. f (berechtigtes Interesse) |
| Support und Kommunikation zu Ihrem Vertrag und Ihrem Konto | Art. 6 Abs. 1 lit. b und lit. f |
| Transaktionale E-Mail- und In-App-Benachrichtigungen | Art. 6 Abs. 1 lit. b |
| Protokollierung sicherheits- und abrechnungsrelevanter Vorgänge | Art. 6 Abs. 1 lit. f und lit. c |
| Verwaltung und Absicherung technischer Schnittstellen-Zugänge | Art. 6 Abs. 1 lit. b und lit. f |
| Nachweis und Durchsetzung von Rechten aus dem Vertrag | Art. 6 Abs. 1 lit. f |
| Sperrliste zur Verhinderung erneuter Registrierung nach schwerwiegendem Missbrauch | Art. 6 Abs. 1 lit. f (berechtigtes Interesse) |
Keine Verarbeitung auf Grundlage einer Einwilligung. Keine der genannten Verarbeitungen beruht auf Ihrer Einwilligung, und es gibt keinen Einwilligungs-Mechanismus. Marketing- oder Werbe-Nachrichten versenden wir an Kontaktpersonen nicht; alle Benachrichtigungen sind transaktional (Bewerbungsstatus, Einladungen, Rechnungen, Auszahlungen, Dokument-Erinnerungen, Support, Sicherheitshinweise).
5. Know-Your-Business, Geldwäscheprävention und Sanktionslisten
Nach Ziffer 4.3 des Fleet Partner Agreement muss ein Flottenpartner die Angaben zu wirtschaftlich Berechtigten und Identität bereitstellen, die für die Pflichten zu Know-Your-Business (KYB), Geldwäscheprävention (AML) und Sanktionslistenprüfung erforderlich sind. Diese Prüfung ist eine rechtliche Verpflichtung und stützt sich auf Art. 6 Abs. 1 lit. c DSGVO; eine Einwilligung wird dafür nicht eingeholt und wäre nicht die richtige Grundlage.
Wer die Prüfung tatsächlich durchführt, ist für Ihre Rechte entscheidend, deshalb sagen wir es genau:
- Die Prüfung läuft beim Zahlungsdienstleister (Stripe) im Rahmen seines eigenen Onboardings. Sie geben Ihre Identitäts-, Inhaber- und Bankangaben direkt bei ihm ein, in seinem Formular und unter seiner Verantwortung als lizenziertes Zahlungsinstitut.
- Emaride sieht und speichert diese Angaben nicht. An den Zahlungsdienstleister übermitteln wir bei der Kontoeröffnung nur eine interne Kennung Ihrer Organisation, die geschäftliche Kontakt-E-Mail-Adresse und das Land. Zurück erhalten und gespeichert werden nur die Kennung des dort angelegten Kontos und die Information, ob Auszahlungen freigegeben sind.
- Eine eigene Sanktionslisten- oder AML-Prüfung durch Emaride — mit eigener Datenbank, eigenem Abgleich oder eigenem Score — findet nicht statt. Wir treffen auf dieser Grundlage keine automatisierte Entscheidung über Sie.
- Bleibt die Prüfung beim Zahlungsdienstleister unvollständig oder negativ, sind Auszahlungen nicht möglich und das Onboarding kann nach Ziffer 4.3 des Fleet Partner Agreement abgelehnt oder ausgesetzt werden. Diese Entscheidung trifft bei Emaride eine Person, nicht ein System, und sie wird Ihnen nach Ziffer D5.2 begründet.
Für Auskunft, Berichtigung oder Löschung der beim Zahlungsdienstleister hinterlegten Prüfangaben wenden Sie sich deshalb an den Zahlungsdienstleister; wir unterstützen Sie dabei und nennen Ihnen die richtige Stelle (privacy@emaride.lu).
Automatisierte Entscheidungen im Einzelfall nach Art. 22 DSGVO trifft Emaride über Kontaktpersonen nicht. Die Verfahren zu Einschränkung, Suspendierung und Beendigung nach Ziffer D5 laufen mit Begründung auf dauerhaftem Datenträger und einer Prüfung durch eine Person (Ziffer D5.4).
Ausnahme: die Sperrliste. Eine erneute Registrierung nach einem schwerwiegenden Ausschluss kann die Sperrliste verhindern (Ziffer 4). Die Aufnahme auf die Sperrliste entscheidet eine Person bei uns und begründet sie schriftlich. Was bei einem späteren Registrierungsversuch abläuft, ist der Vollzug dieser zuvor getroffenen Entscheidung, nicht ihre Herstellung. Stimmt nur ein Name überein, wird gar nichts entschieden — der Fall wird einer Person zur Prüfung vorgelegt. Halten Sie eine Ablehnung für einen Irrtum, wenden Sie sich an privacy@emaride.lu; wir prüfen den Fall persönlich.
6. Empfänger und Auftragsverarbeiter
Weitere Empfänger
- Emaride-Beschäftigte und beauftragte Prüfer — rollen- und landbezogen beschränkt, für Zulassung, Abrechnung, Support und Compliance. Auf die Bankdaten haben nur ausdrücklich dafür berechtigte Personen Zugriff.
- Behörden — soweit gesetzlich verpflichtend, insbesondere Finanz- und Aufsichtsbehörden sowie Strafverfolgungsbehörden im Rahmen ihrer Befugnisse.
- Steuerberatung, Wirtschaftsprüfung und Rechtsberatung — soweit zur Erfüllung gesetzlicher Pflichten oder zur Rechtsverfolgung erforderlich.
- Fahrer Ihres Flottenpartners — auf Anfrage nennen wir einem Fahrer die bei uns hinterlegte Kontaktstelle seines Flottenpartners, damit er seine Rechte gegenüber seinem Arbeitgeber oder Auftraggeber ausüben kann.
Eine Übermittlung Ihrer Kontaktdaten an Fahrgäste findet nicht statt.
Auftragsverarbeiter (Art. 28 DSGVO)
| Dienst | Zweck | Sitz | Grundlage |
|---|---|---|---|
| Supabase | Hosting, Datenbank, Auth, Storage | EU (Frankfurt) | AVV |
| Stripe | Zahlungsabwicklung und Auszahlungen (Merchant of Record), KYB/AML-Prüfung in eigener Verantwortung (Ziffer 5) | US/IE | AVV + SCC |
| Google Maps Platform | Karten, Geocoding, Routing | US | AVV + SCC |
| Mapbox | Kartendarstellung (Web) | US | AVV + SCC |
| Resend | Transaktions-E-Mail (Einladungen, Rechnungen, Dokument-Erinnerungen) | US | AVV + SCC |
| Twilio (via Supabase Auth) | SMS-Versand für Telefon-Login-OTP — derzeit nicht in Betrieb | US | AVV + SCC |
| OpenAI | Regulatorik-Digest, KI-Ticket-Triage; keine Speicherung der übermittelten Inhalte beim Verarbeiter | US | AVV + SCC |
| Expo | Push-Benachrichtigungen | US | AVV + SCC |
| Vercel | Hosting Web-Dashboard und Landingpage | US | AVV + SCC |
| Apple | Single Sign-On (optional) — derzeit nicht in Betrieb | US | AVV + SCC |
| Single Sign-On (optional) — derzeit nicht in Betrieb | US | AVV + SCC |
Emaride hält oder verwaltet selbst keine Fahrgelder; die bargeldlose Kartenabwicklung erfolgt ausschließlich über Stripe als lizenzierten Zahlungsdienstleister und Merchant of Record (Ziffer D4.1).
Nicht alle gelisteten Dienste sind derzeit in Betrieb. Twilio, Apple und Google sind oben als „derzeit nicht in Betrieb" gekennzeichnet: Der Telefon-Login per SMS ist abgeschaltet und aus der App entfernt, die Anmeldung über ein Apple- oder Google-Konto ist nicht aktiviert. Über diese drei Dienste werden zurzeit keine personenbezogenen Daten verarbeitet. Sie bleiben in der Tabelle, weil sie technisch vorgesehen sind; nehmen wir einen davon in Betrieb, gilt das ab diesem Zeitpunkt und nicht rückwirkend.
Die Spalte „Grundlage" beschreibt die vertragliche Anforderung an jeden eingesetzten Auftragsverarbeiter, nicht den aktuell erreichten Stand: Für Verarbeitungen innerhalb der EU ist ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO vorgesehen, für Übermittlungen in Drittländer zusätzlich EU-Standardvertragsklauseln (SCC) nach Kapitel V DSGVO. Der Abschluss dieser Verträge mit den jeweiligen Anbietern ist Voraussetzung für den Live-Gang der Plattform.
Soweit Stripe die KYB-, AML- und Sanktionslistenprüfung nach Ziffer 5 durchführt, handelt es dabei nicht auf Weisung von Emaride, sondern zur Erfüllung seiner eigenen aufsichts- und geldwäscherechtlichen Pflichten. Insoweit ist Stripe für diese Verarbeitung eigener Verantwortlicher und nicht Auftragsverarbeiter von Emaride.
7. Übermittlung in Drittländer
Soweit Daten in Länder außerhalb des EWR übermittelt werden (siehe die Spalte „Sitz" in Ziffer 6), erfolgt dies nur auf Grundlage geeigneter Garantien nach Kapitel V DSGVO, insbesondere der EU-Standardvertragsklauseln oder eines Angemessenheitsbeschlusses der EU-Kommission. Die Datenhaltung selbst erfolgt in der EU (Frankfurt).
8. Speicherdauer
Grundsatz: Ihre Daten als Kontaktperson bleiben für die Dauer der Vertragsbeziehung Ihrer Organisation mit Emaride gespeichert und darüber hinaus, soweit eine gesetzliche Aufbewahrungspflicht besteht oder Ansprüche noch nicht verjährt sind. Im Einzelnen:
| Daten | Frist |
|---|---|
| Ihre Konto- und Kontaktdaten | für die Dauer der Vertragsbeziehung; Anonymisierung auf Antrag |
| Rechnungs-, Abrechnungs- und Auszahlungsdaten | 10 Jahre (handels- und steuerrechtliche Aufbewahrung) |
| Steuer- und Rechnungsangaben (USt-ID, Steuernummer) | für die Dauer der Vertragsbeziehung, danach im Rahmen der 10-jährigen Aufbewahrung der Rechnungsunterlagen |
| Support-Tickets und Chat-Inhalte | 24 Monate nach Abschluss des Anliegens, danach Entfernung der Inhalte |
| Benachrichtigungen (E-Mail-/In-App-Protokoll) | 90 Tage |
| Protokolldaten | 24 Monate |
| Anmeldeversuche (IP) | 15-Minuten-Fenster, danach selbsttätig entfernt |
| Geräte- und Ortsangaben einer Anmelde-Sitzung | bis zum Ende der jeweiligen Sitzung, danach selbsttätig entfernt |
| Export-Datei zur Selbstauskunft (Ziffer 10) | 8 Tage; der Download-Link ist 7 Tage gültig |
| Bewerbungsdaten (auch abgelehnte Bewerbungen) | keine automatische Frist — siehe unten |
| Bankdaten, Organisations- und Statusdaten, Schlüssel-Metadaten | keine automatische Frist — siehe unten |
| Unternehmensnachweise (Ziffer 3) | keine automatische Frist — siehe unten |
| Eintrag auf der Sperrliste | 3 Jahre ab Eintragung, früher bei Aufhebung |
| Protokollierte Registrierungsversuche gesperrter Personen | 24 Monate |
Die 10-Jahres-Frist ist eine Pflicht, kein Ermessen. Rechnungs- und Steuerunterlagen dürfen wir vor ihrem Ablauf nicht löschen, auch nicht auf Ihren Antrag. Ein Löschverlangen führt insoweit zur Einschränkung der Verarbeitung nach Art. 18 DSGVO: die Daten werden nur noch zur Erfüllung der Aufbewahrungspflicht vorgehalten.
Für Bewerbungsdaten, Bankdaten, Organisations- und Statusdaten sowie die Metadaten technischer Zugänge sagen wir hier ausdrücklich keine automatische Löschfrist zu, weil im Produkt keine implementiert ist. Diese Daten bleiben für die Dauer der Vertragsbeziehung gespeichert und werden auf Antrag gelöscht oder anonymisiert (privacy@emaride.lu). Eine abgelehnte oder zurückgezogene Bewerbung kann vollständig und unwiderruflich gelöscht werden; das ist eine Einzelfall-Entscheidung, die bei Emaride nur eine dafür berechtigte Person auslösen kann. Eine automatische Löschung wegen Inaktivität führen wir nicht durch.
Auch für Unternehmensnachweise sagen wir keine automatische Löschfrist zu, weil im Produkt keine implementiert ist. Sie bleiben einschließlich ersetzter Fassungen für die Dauer der Vertragsbeziehung gespeichert und werden auf Antrag gelöscht (privacy@emaride.lu).
Aufbewahrungssperre bei Rechtsstreit oder behördlicher Anfrage. Betrifft ein Rechtsstreit, eine behördliche Anfrage oder ein anderes rechtliches Verfahren Sie persönlich, kann eine dafür berechtigte Person bei Emaride die automatische Löschung folgender Daten aussetzen: Protokolldaten zu Vorgängen, die Sie ausgeführt haben, Benachrichtigungen an Sie, die von Ihnen eröffneten Support-Tickets und die von Ihnen verfassten Chat-Inhalte sowie die Geräte- und Ortsangaben Ihrer Anmelde-Sitzungen (Rechtsgrundlage: Art. 6 Abs. 1 lit. c bzw. lit. f DSGVO). Diese Daten bleiben dann über die oben genannte Frist hinaus erhalten, bis die Sperre aufgehoben ist, und werden danach mit dem nächsten Löschlauf entfernt. Für die übrigen Daten dieser Ziffer gibt es keine solche Sperre.
9. Rollenzuordnung: wer wofür verantwortlich ist
Diese Ziffer ist der Kern des Verhältnisses und wird häufig verwechselt.
Ihr Flottenpartner ist für die Daten seiner Beschäftigten und Fahrer eigener Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO — nicht Auftragsverarbeiter von Emaride. Er verarbeitet diese Daten zu eigenen Zwecken und in eigener Verantwortung: Personalakte, Arbeits- oder Dienstvertrag, Disposition und Schichtplanung, Lohnabrechnung, Sozialversicherung, Arbeitszeiterfassung, steuerliche Pflichten. Emaride erteilt dazu keine Weisungen und kann darüber keine Auskunft geben (Ziffern D7.3 und D8.1).
Die Übermittlung zwischen Emaride und dem Flottenpartner ist deshalb eine Übermittlung von Verantwortlichem zu Verantwortlichem (Controller-to-Controller) nach Art. 6 Abs. 1 lit. b und lit. f DSGVO und keine Auftragsverarbeitung nach Art. 28 DSGVO. Praktisch heißt das:
- Jede Seite verantwortet ihre eigene Verarbeitung und ihre eigene Rechtsgrundlage.
- Auskunfts-, Berichtigungs- und Löschverlangen richten sich an die Seite, die die Daten zum eigenen Zweck verarbeitet; wir leiten Anfragen weiter und nennen die richtige Stelle.
- Eine Beschwerde über Ihren Flottenpartner richten Sie an die für ihn zuständige Aufsichtsbehörde, nicht an die für Emaride zuständige.
- Beide Seiten sind für ihre eigene Verarbeitung nach Art. 82 DSGVO haftbar; es gibt keine Weisungskette, die diese Verantwortung verschiebt.
Wo Emaride im Auftrag verarbeitet, gilt ein Auftragsverarbeitungsvertrag. Soweit Emaride
personenbezogene Daten auf Weisung des Flottenpartners verarbeitet, gilt der
Auftragsverarbeitungsvertrag dpa-fleet-partner (Ziffer D7.1). Umgekehrt gilt er, soweit der
Flottenpartner auf Weisung von Emaride verarbeitet.
Die vollständige Zuordnung je Datenkategorie steht in schedule-7 (Data Processing
Particulars, Ziffer 15.2 des Fleet Partner Agreement). Dort ist für jede Kategorie — Fahrgast-,
Fahrer-, Fahrzeug-, Kontakt- und Abrechnungsdaten — festgelegt, wer Verantwortlicher und wer
Auftragsverarbeiter ist. Bei Zweifeln über eine einzelne Kategorie ist schedule-7
maßgeblich; dieser Hinweis fasst nur zusammen.
Für Firmenkunden gilt dasselbe Muster: der Firmenkunde ist für seine eigenen Verarbeitungen — Auswahl und Verwaltung der berechtigten Personen, interne Reisekosten- und Abrechnungsprozesse — eigener Verantwortlicher (Ziffer E5).
10. Ihre Rechte
Sie haben nach der DSGVO das Recht auf:
- Auskunft (Art. 15),
- Berichtigung (Art. 16),
- Löschung / Anonymisierung (Art. 17), in den Grenzen der Aufbewahrungspflichten aus Ziffer 8,
- Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20),
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21).
Für die Daten Ihrer Organisation stellen wir der Inhaber-Rolle in der Plattform einen Datenexport bereit: er enthält die Fahrer, Fahrzeuge, Rechnungen und das Änderungsprotokoll des Flottenpartners als Dateien in einem Archiv. Die Export-Datei wird nach 8 Tagen gelöscht, der Download-Link ist 7 Tage gültig.
Für alles Weitere wenden Sie sich an privacy@emaride.lu. Wir antworten innerhalb eines Monats (verlängerbar nach Art. 12 Abs. 3 DSGVO). Betrifft Ihr Anliegen Angaben, die beim Zahlungsdienstleister liegen (Ziffer 5), nennen wir Ihnen die dort zuständige Stelle.
11. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständige Behörde in Luxemburg ist die
Commission nationale pour la protection des données (CNPD) 15, Boulevard du Jazz, L-4370 Belvaux, Luxemburg <https://cnpd.public.lu>
Da der Verantwortliche seinen Sitz in Luxemburg hat, ist die CNPD die federführende Aufsichtsbehörde (One-Stop-Shop, Art. 56 DSGVO). In Deutschland ansässige betroffene Personen können sich darüber hinaus jederzeit an ihre örtlich zuständige Landesdatenschutzbehörde wenden (Art. 77 DSGVO). Beschwerden über Ihren Flottenpartner oder Ihren Firmenkunden als eigene Verantwortliche richten Sie an die für diese zuständige Behörde (Ziffer 9).
12. Datensicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen ein (u. a. Verschlüsselung der Übertragung, Zugriffskontrollen nach Rolle und Land, gehashte Passwörter, gesonderte Beschränkung des Zugriffs auf Bankdaten, nur gehashte Speicherung von Schnittstellen-Schlüsseln, Protokollierung der Änderungen), um Ihre Daten zu schützen (Art. 32 DSGVO).
13. Änderungen dieses Hinweises
Wir können diesen Hinweis anpassen, um ihn an geänderte Rechtslagen oder Funktionen anzupassen. Die jeweils aktuelle Fassung ist auf der Website abrufbar; sie trägt eine Version und ein Datum des Inkrafttretens. Änderungen der vertraglichen Bedingungen werden Flottenpartnern und Firmenkunden zusätzlich mindestens 15 Tage vorher auf einem dauerhaften Datenträger mitgeteilt (Ziffern D6 und E4).
14. Abweichungen vom V2.1-Legal-Package
Dieser Hinweis folgt dem GDPR Compliance Package Part A und Ziffer 15 des Fleet Partner Agreement. Wo er davon abweicht, geschieht das, weil er nur beschreiben darf, was das Produkt tatsächlich tut:
| V2.1 Part | Unser Abschnitt | Abweichung und Begründung |
|---|---|---|
| Part A.2 — Geltungsbereich („Fleet Partner contacts, Corporate Client users") | Ziffer 2 | Aufgeteilt. Das Package führt Fahrgäste, Fahrer und Organisations-Kontakte in einem Dokument. Wir trennen in drei Hinweise, weil sonst niemand erkennt, welche Angaben für ihn gelten. Ausdrücklich klargestellt: eine geschäftlich gebuchte Fahrt fällt unter datenschutz, nicht unter diesen Hinweis. |
| Part A.1 / Part N — Datenschutzbeauftragter | Ziffer 1 | Ein Datenschutzbeauftragter ist noch nicht benannt; als Kontakt ist privacy@emaride.lu angegeben. Die Benennung ist ein offener Punkt vor dem Live-Gang und wird hier nicht vorweg behauptet. |
Part A.1 — Kontaktadressen @emaride.com |
Ziffern 1, 10 | Geändert auf @emaride.lu. |
| Part A.3 — Datenkategorien | Ziffer 3 | Konkretisiert gegen den Code auf die tatsächlich geführten Felder. Ergänzt um Bewerbungsdaten, Steuer- und Rechnungsangaben sowie die Metadaten der Schnittstellen-Zugänge, die das Package nicht nennt. |
| FPA Ziffer 4.3 / Schedule 3 — Registerauszüge, Lizenzen, Versicherungszertifikate, Angaben zu wirtschaftlich Berechtigten | Ziffer 3 | Als erhoben beschrieben. Der Upload für Unternehmensnachweise ist implementiert; Ziffer 3 nennt Dokumenttypen, gespeicherte Angaben und Zugriff, Ziffer 4 den Zweck, Ziffer 8 die Speicherdauer. Angaben zu wirtschaftlich Berechtigten und Ausweisdokumente der Unterzeichnenden erhebt die Plattform nicht in eigenen Feldern; sie liegen nur vor, soweit sie auf einem hochgeladenen Nachweis stehen. Die KYB-Prüfung selbst bleibt beim Zahlungsdienstleister (Ziffer 5). |
| FPA Ziffer 4.3 — KYB, AML, Sanktionslisten | Ziffer 5 | Präzisiert, wer prüft. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c. Die Prüfung findet beim Zahlungsdienstleister statt, der dafür eigener Verantwortlicher ist; Emaride erhält nur die Kennung des Kontos und den Freigabestatus. Eine eigene Sanktionslistenprüfung durch Emaride behaupten wir nicht, weil es keine gibt. |
| Part A.4 — Rechtsgrundlagen-Tabelle | Ziffer 4 | Übernommen und je Zweck aufgeschlüsselt. Betrugsprävention ausdrücklich auf lit. f gestellt. |
| Part A.4 / Part F — Marketing-Einwilligung | Ziffer 4 | Nicht anwendbar. Es gibt keinen Marketing-Versand an Kontaktpersonen und keinen Einwilligungs-Mechanismus. Alle Benachrichtigungen sind transaktional. |
| Part D — Cookie-Richtlinie | — | Nicht in diesem Hinweis. Der Cookie-Abschnitt steht in datenschutz; er ist besucherbezogen und nicht rollenspezifisch, eine Dopplung wäre nur eine zweite Pflegestelle. |
| Part A.5 — Empfänger | Ziffer 6 | Übernommen und um Steuerberatung, Wirtschaftsprüfung und Rechtsberatung ergänzt. Klargestellt, dass Kontaktdaten nicht an Fahrgäste gehen und dass Bankdaten der Verwalter-Rolle nicht zugänglich sind. |
| Part A.9 / Part M — automatisierte Entscheidungen | Ziffer 5 | Nicht anwendbar für Kontaktpersonen. Über Kontaktpersonen trifft die Plattform keine automatisierte Einzelfallentscheidung. Die automatisierten Systeme der Plattform betreffen Fahrer und sind in datenschutz-fahrer beschrieben. |
| Part E — Speicherfristen | Ziffer 8 | Übernommen, soweit implementiert. Für Bewerbungs-, Bank-, Organisations- und Statusdaten, Unternehmensnachweise sowie Schlüssel-Metadaten wird keine automatische Frist zugesagt, weil kein Lauf sie einhält; Löschung erfolgt auf Antrag. Eine Frist zuzusagen, die kein Lauf einhält, wäre eine falsche Angabe. |
| Part E — inaktives Konto / Litigation Hold | Ziffer 8 | Inaktives Konto: nicht zugesagt, weil keine Inaktivitäts-Erkennung existiert. Litigation Hold: eingeschränkt übernommen. Die Aufbewahrungssperre wird nur für die in Ziffer 8 genannten Protokoll-, Benachrichtigungs-, Ticket- und Sitzungsdaten beschrieben, weil nur deren Löschlauf eine Sperre beachtet. Für weitere Daten wird sie nicht zugesagt. |
| FPA Ziffer 15.2 — Role mapping via Schedule 7 | Ziffer 9 | Übernommen und inhaltlich ausgeführt, statt nur zu verweisen: der Flottenpartner ist eigener Verantwortlicher, die Übermittlung ist Controller-to-Controller, und was das für Auskunft, Löschung, Beschwerde und Haftung bedeutet. Für die vollständige Zuordnung je Kategorie bleibt schedule-7 maßgeblich. |
| FPA Ziffer 15.3 — Transparenz gegenüber Fahrern | Ziffer 9 | Nicht wiederholt, sondern verortet: die Pflicht trifft den Flottenpartner und ist in datenschutz-fahrer gegenüber den Fahrern beschrieben. |
| Part A.11 — Kinder unter 16 | — | Nicht anwendbar. Kontaktpersonen einer Organisation handeln in geschäftlicher Funktion; ein Altersbezug hat hier keinen Anwendungsfall. |