energydesk · v2026-05

Datenschutzerklärung

Information nach Art. 13 und 14 DSGVO

Stand: Mai 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung personenbezogener Daten im Rahmen des Betriebs des energydesk-Portals und der Webseite energydesk.online ist:

Dynkhues GmbH
Am Hasenpfad 2 · 61137 Schöneck · Deutschland
E-Mail: info@energydesk.online
Vertretungsberechtigt: Frank Dückinghaus
Hinweis zur Auftragsverarbeitung. Soweit das Portal personenbezogene Daten von Beschäftigten oder geschäftlichen Kontakten im Auftrag eines Kunden (Tankstellen-Partnergesellschaft) verarbeitet, ist der Kunde Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO; die Dynkhues GmbH agiert insoweit als Auftragsverarbeiter. Für Auskunfts- und Löschbegehren hinsichtlich solcher Daten wenden sich Betroffene primär an ihren Arbeitgeber bzw. den jeweiligen Verantwortlichen. Details regelt der Auftragsverarbeitungsvertrag (AVV).

2. Überblick der Datenverarbeitung

Das energydesk-Portal ist eine webbasierte Software (SaaS) für Tankstellen-Partnergesellschaften. Im Rahmen der Nutzung werden personenbezogene Daten verarbeitet, die nachfolgend nach Kategorien beschrieben werden.

3. Kategorien verarbeiteter Daten

3.1 Registrierungs- und Kontodaten (Operator-Konto)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

3.2 Backoffice-Anwender (Super-Admin, Brand-Admin, Stationsleiter)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

3.3 Beschäftigtendaten (Mitarbeiter des Kunden)

Rechtsgrundlage (im Auftrag des Kunden): Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), § 26 Abs. 1 BDSG sowie Art. 88 DSGVO (Beschäftigtendatenschutz). Die Verarbeitung von Beschäftigtendaten im Auftrag erfolgt auf Weisung des Kunden auf Basis seiner Rechtsgrundlagen (z. B. Arbeitsverhältnis, Betriebsvereinbarung, gesetzliche Pflichten zur Arbeitszeitdokumentation).

Keine Gesundheitsdaten. Das Portal sieht keine Erfassung von Diagnosen, ärztlichen Bescheinigungen oder sonstigen Gesundheitsdaten vor. Krankheitsbedingte Abwesenheiten werden ausschließlich als Statusinformation („krank gemeldet von – bis") verarbeitet.

3.4 Geräte- und Pairing-Daten (Tablet)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren Geräte-Bindung)

3.5 Inhaltsdaten (vom Kunden eingebrachte Inhalte)

Rechtsgrundlage (im Auftrag des Kunden): Art. 6 Abs. 1 lit. b DSGVO und ggf. Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen des Kunden, z. B. Aufbewahrungspflichten).

3.6 Push-Benachrichtigungen

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung des Anwenders bei Aktivierung im Browser)

3.7 Audit- und Sicherheitsprotokollierung

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit, Stabilität und Nachvollziehbarkeit) sowie Art. 32 DSGVO (Sicherheit der Verarbeitung)

4. Zwecke der Datenverarbeitung

5. Empfänger und Subprozessoren

5.1 Hosting und Infrastruktur

DienstAnbieterZweckStandort
Server-HostingHetzner Online GmbHVPS-Server, PostgreSQL-Datenbank, BackupsDeutschland
Domain & DNSIONOS SEDomain-Registrar und DNS-VerwaltungDeutschland
Transaktionale E-MailsIONOS SESMTP-Versand systemgenerierter E-MailsDeutschland

5.2 Authentifizierung und Zahlungen

DienstAnbieterZweckStandort
OAuth-Anmeldung (optional) Google Ireland Limited / Google LLC "Sign-in with Google" — nur soweit der Anwender diese Methode wählt Irland / USA
Zahlungsabwicklung (geplant) Stripe Payments Europe, Limited / Stripe, Inc. Abrechnung kostenpflichtiger Tarife (mit Einführung der Subscription-Funktion) Irland / USA

Datenübermittlungen an Empfänger mit Sitz in den USA erfolgen auf Grundlage des EU-US Data Privacy Framework (DPF) bzw. der Standardvertragsklauseln (SCC) der EU-Kommission und ggf. ergänzender Schutzmaßnahmen.

5.3 Web-Push-Benachrichtigungen (Browser-Push-Dienste)

Bei Aktivierung von Push-Benachrichtigungen im Browser oder am Tablet wird vom verwendeten Browser bzw. Betriebssystem ein eindeutiger Push-Endpoint generiert. Diese Endpoints werden vom Endgerät an unterschiedliche Push-Dienste der jeweiligen Browser- bzw. Betriebssystem-Anbieter (z. B. Google FCM bei Chrome/Edge, Mozilla bei Firefox, Apple bei Safari) übergeben. Der Anbieter sendet Benachrichtigungs-Pakete an diese Push-Dienste; die Auslieferung erfolgt ausschließlich durch den jeweiligen Browser-Anbieter.

Die übertragenen Inhalte werden mit den VAPID-Schlüsseln des Anbieters signiert. Eine direkte Vertragsbeziehung zwischen dem Anbieter und den Browser-Push-Diensten besteht nicht.

5.4 Übermittlung an sonstige Dritte

Eine Übermittlung personenbezogener Daten an sonstige Dritte erfolgt nicht, es sei denn, der Anbieter ist gesetzlich zur Übermittlung verpflichtet (z. B. gegenüber Strafverfolgungs- oder Aufsichtsbehörden).

6. Auftragsverarbeitung

Soweit personenbezogene Daten im Auftrag des Kunden verarbeitet werden (insbesondere Beschäftigtendaten), erfolgt dies auf Grundlage eines Auftragsverarbeitungsvertrags (AVV) gemäß Art. 28 DSGVO. Der AVV wird dem Kunden bei der Registrierung zur Annahme vorgelegt und ist unter avv.html abrufbar.

7. Speicherdauer

DatenkategorieSpeicherdauer
Registrierungs- und KontodatenBis zur Löschung des Kontos plus 30 Tage
Beschäftigten- und SchichtdatenIm Auftrag des Kunden; Löschung nach Vertragsende oder gemäß den Vorgaben des Kunden, vorbehaltlich gesetzlicher Aufbewahrungspflichten
Belehrungs-Quittierungen und SchulungsnachweiseWährend des bestehenden Beschäftigungsverhältnisses plus übliche arbeitsrechtliche Verjährungsfristen, soweit der Kunde dies vorgibt
Abrechnungs- und Rechnungsdaten10 Jahre (HGB, AO)
Audit-LogSicherheitsrelevante Vorgänge: bis zu 24 Monate
Page-View-ProtokollVerkürzte Aufbewahrung; automatisierte Bereinigung
Sessions (Browser, Tablet)Bis zum Ablauf bzw. Logout; revozierte Sitzungen werden zeitnah entfernt
BackupsRollierende Aufbewahrung von 30 Tagen

Nach Vertragsende werden die Kundendaten innerhalb von 30 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

8. Cookies und Session-Management

Das Portal verwendet ausschließlich technisch notwendige Cookies:

CookieZweckLebensdauer
Session-Cookie (Browser)Authentifizierung und SitzungsverwaltungSitzungsbezogen, max. 30 Tage
Geräte-Token (Tablet)Bindung des Tablets an eine StationBis zur Lösung der Bindung

Es werden keine Tracking-Cookies, Reichweiten-Analyse-Cookies oder Werbenetzwerke eingesetzt. Die Session-Cookies sind mit den Sicherheitsattributen Secure, HttpOnly und SameSite=Lax versehen.

9. Betroffenenrechte

Sie haben gegenüber dem Verantwortlichen folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

Anfragen, die Daten betreffen, die der Verantwortliche im Auftrag eines Kunden verarbeitet, leitet der Anbieter an den jeweiligen Kunden weiter und unterstützt diesen bei der Beantwortung. Direkte Anfragen senden Sie bitte an: info@energydesk.online.

10. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für den Sitz des Verantwortlichen zuständig ist:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163 · 65021 Wiesbaden
datenschutz.hessen.de

11. Sicherheitsmaßnahmen

Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz Ihrer Daten, insbesondere:

Details sind im Dokument "Technisch-organisatorische Maßnahmen (TOM)" beschrieben, das als Anlage zum AVV beigefügt ist.

12. Änderungen der Datenschutzerklärung und Subprozessoren

Wir behalten uns vor, diese Datenschutzerklärung jederzeit anzupassen, um sie an geänderte Rechtslagen, Änderungen des Dienstes oder Änderungen bei Subprozessoren anzupassen.

Eine Hinzunahme oder Ersetzung von Subprozessoren wird Kunden mindestens 14 Tage vor Inkrafttreten per E-Mail oder über das Portal mitgeteilt. Eine separate Zustimmung des Kunden zu jedem einzelnen Wechsel ist nicht erforderlich; im Falle eines Widerspruchs steht dem Kunden ein Sonderkündigungsrecht zu (siehe AVV, Ziffer 6).

Die jeweils aktuelle Version dieser Datenschutzerklärung ist im Portal unter dem Pfad /legal/datenschutz abrufbar.