Datenschutzerklärung
Stand: Juli 2026 · Diese Seite ist auch unter /datenschutz öffentlich erreichbar.
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der DSGVO ist:
RICHTER-RENTALS GmbH
Braunschweiger Straße 88
39112 Magdeburg
Deutschland
Telefon: +49 391 28927870
E-Mail: info@crewlin.de
Vertretungsberechtigter Geschäftsführer: Gabriel Richter
Handelsregister: Amtsgericht Stendal, HRB 32523
Umsatzsteuer-Identifikationsnummer: DE359515611
2. Welche Daten werden erhoben?
Crewlin ist ein internes Tool zur Personal- und Operations-Verwaltung eines Vermietungsunternehmens. Verarbeitet werden:
- Mitarbeiter-Stammdaten: Vor- und Nachname, Kontaktdaten (E-Mail, Telefon), Anschrift, Geburtsdatum, Bankverbindung, Steuer-ID, Sozialversicherungsnummer, Krankenversicherung, Notfallkontakt, Beschäftigungsart und Vertragsdaten. Dient der Personaladministration, Lohnabrechnung und gesetzlich vorgeschriebenen Meldungen.
- Arbeitszeit- und Schichtdaten: Zeiterfassung (Beginn/Ende, Pausen, Kilometer), Schichtpläne, Abwesenheiten. Dient der Lohnabrechnung und der Einhaltung des Arbeitszeitgesetzes.
- Operationsdaten: Reinigungs- und Service-Aufträge inkl. Notizen, Fotos und Schadensmeldungen. Dient der Auftragsdurchführung und Qualitätssicherung.
- Login-Daten: E-Mail-Adresse + Passwort-Hash, IP und User-Agent bei Login-Versuchen (für Brute-Force-Schutz), letzter Login-Zeitpunkt.
- Geschäftspartner-Daten: Kontaktdaten externer Kunden (z.B. Praxen, Kanzleien) zur Auftragsabwicklung.
- Gast-Daten (eingeschränkt): Anonymisierter Name, Gäste-Anzahl und Aufenthaltszeitraum aus dem PMS Beds24. Keine Adress- oder Zahlungsdaten von Gästen.
3. Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Arbeits- oder Auftragsverhältnisses (Mitarbeiter und externe Kunden).
- Art. 6 Abs. 1 lit. c DSGVO — gesetzliche Pflichten (Aufbewahrung von Lohn-/Steuer-Unterlagen, Arbeitszeitgesetz).
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer effizienten Personal- und Auftragsverwaltung (Smart- Disposition, KI-Analyse von Bewertungen).
4. Empfänger / Auftragsverarbeiter
Zur Bereitstellung des Dienstes setzen wir folgende Auftragsverarbeiter ein. Mit jedem besteht (bzw. wird in Kürze geschlossen) ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO:
- Hetzner Online GmbH (Deutschland) — Hosting der Anwendung und Datenbank.
Hetzner Datenschutz - Beds24 GmbH (Deutschland) — Property-Management-System, liefert Buchungs- und Objektdaten zur Reinigungs- und Einsatzplanung.
Beds24 Datenschutz - Stripe Payments Europe, Limited (Irland) — Abwicklung von Zahlungen im Gäste-Portal. Zahlungsdaten werden direkt bei Stripe erhoben; Kartendaten erreichen unsere Systeme nicht.
Stripe Datenschutz - WhatsApp Ireland Limited (Irland, Meta) — Versand und Empfang von Nachrichten an Gäste über die WhatsApp Business Platform. Übermittelt werden Telefonnummer und Nachrichteninhalt.
WhatsApp Datenschutz - Plus Five Five, Inc. (USA, Betreiberin von Resend) — Versand von Transaktions-E-Mails wie Einladungen, Passwort-Zurücksetzungen und Benachrichtigungen. Übertragung in die USA auf Basis des EU-US Data Privacy Framework und ergänzender Standardvertragsklauseln.
Resend Datenschutz - Eigene Reichweiten-Messung (Crewlin, Deutschland) — Auf den öffentlichen Seiten zählen wir Seitenaufrufe ohne Cookies und ohne Speicherung von IP-Adressen: Besucher werden über einen täglich wechselnden, nicht rückrechenbaren Hash gezählt (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an Reichweiten-Statistik). Es findet kein seitenübergreifendes Tracking statt; Rohdaten werden nach spätestens 13 Monaten gelöscht.
- Reflectiv SAS (Frankreich, Betreiberin von ImprovMX) — Weiterleitung eingehender E-Mails an die @crewlin.de-Adressen (z. B. support@, info@) an unser Betreiber-Postfach.
ImprovMX Datenschutz - IONOS SE (Deutschland) — Betrieb des Gäste-Postfachs, das per IMAP und SMTP angebunden ist. Dort liegen die ein- und ausgehenden E-Mails der Gästekommunikation.
IONOS Datenschutz - OpenStreetMap Foundation (Vereinigtes Königreich) — Kartenkacheln und Geocodierung von Objektadressen über Nominatim. Übermittelt werden die abgefragte Adresse und die IP-Adresse des aufrufenden Servers.
OSMF Datenschutz - Google Ireland Limited (Irland) — Adress-Autovervollständigung im Gäste-Portal über die Places API. Übermittelt wird die jeweilige Sucheingabe.
Google Datenschutz - Anthropic PBC (USA) — KI-Analyse von Bewertungen und Inseraten via API. Übertragung in die USA auf Basis von Standardvertragsklauseln. Personenbezogene Daten werden vor KI-Anfragen so weit wie möglich anonymisiert.
Anthropic Privacy - GetMyInvoices (Deutschland) — Beleg-Aggregation für Buchhaltung.
5. Speicherdauer
- Mitarbeiterstammdaten: für die Dauer des Beschäftigungs- verhältnisses + 10 Jahre (Aufbewahrungspflicht aus HGB/AO).
- Lohn-/Zeiterfassungsdaten: 10 Jahre nach Ende des Geschäftsjahres.
- Login-/Audit-Logs: 12 Monate.
- Gelöschte Accounts (Soft-Delete): 30 Tage Karenz vor endgültiger Löschung (Hard-Delete läuft nightly um 03:00).
- Push-Notification-Tokens: bis zur Abmeldung des Endgeräts.
6. Deine Rechte (Betroffenenrechte)
Dir stehen folgende Rechte zu:
- Auskunft (Art. 15 DSGVO) — welche Daten wir über dich gespeichert haben. Im eingeloggten Bereich unter Einstellungen → Datenschutz / DSGVO kannst du jederzeit einen Datenexport (JSON) anfordern.
- Berichtigung (Art. 16 DSGVO) — Korrektur falscher Daten über dein Profil oder per E-Mail.
- Löschung (Art. 17 DSGVO) — Konto-Löschung ebenfalls über Einstellungen → Datenschutz / DSGVO. Es gilt eine 30-Tage-Karenz, danach endgültiger Hard-Delete.
- Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO), Widerspruch (Art. 21 DSGVO).
- Beschwerderecht bei der zuständigen Datenschutz-Aufsichtsbehörde.
7. Cookies & Tracking
Crewlin verwendet ausschließlich technisch notwendige Cookies für die Login-Session (NextAuth-Session-Cookie). Es findet kein Tracking, Profiling oder Targeting statt. Kein externes Analyse-Tool.
8. Sicherheit
- HTTPS-Pflicht (HSTS, Force-HTTPS via Reverse-Proxy).
- Passwörter werden nur als bcrypt-Hash gespeichert (10 Runden). Brute-Force-Schutz: Account-Lockout nach mehreren Fehlversuchen.
- Strikte Multi-Tenant-Trennung: Daten eines Mandanten sind für andere Mandanten unzugänglich.
- Audit-Log für alle DSGVO-relevanten Aktionen (Account-Anlage, Löschanträge, Rollen-Änderungen, Export-Anforderungen).
9. Änderungen dieser Erklärung
Wir behalten uns vor, diese Erklärung anzupassen, wenn sich rechtliche Rahmenbedingungen oder verarbeitende Dienste ändern. Die aktuelle Version ist immer auf dieser Seite einsehbar.
10. Kontakt für Datenschutzfragen
Datenschutz-Anfragen richtest du bitte an info@crewlin.de mit Betreff „Datenschutz“. Wir antworten innerhalb von 30 Tagen.