Rechtliches
Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13 und 14 DSGVO.
Entwurf — vor dem Livegang juristisch prüfen lassen: Die technischen Beschreibungen geben zutreffend wieder, was diese Anwendung tatsächlich tut. Die rechtliche Einordnung, die noch offenen Fristen und die Angaben zum Verantwortlichen müssen von einer fachkundigen Stelle geprüft und ergänzt werden. Eckige Klammern sind Lücken, keine Vermutungen.
Verantwortlicher
- Verantwortlicher
- cargo protection gf GmbH
Mitterstraße 287a
8073 Seiersberg-Pirka, Österreich - Firmenbuch
- FN 685320 z, Landesgericht für Zivilrechtssachen Graz
- office@cargo-protection.com
- Telefon
- +43 316 395334-0
- Datenschutzkontakt
- [Auf dieser Seite nicht als Datenschutzbeauftragter benannt. Von der Rechtsberatung zu klären, ob Art. 37 DSGVO eine Bestellung verlangt. Die Geschäftsführung als DSB zu benennen stünde voraussichtlich im Konflikt mit Art. 38 Abs. 6 DSGVO.]
Worum es hier geht
Diese Erklärung beschreibt vier Situationen. Sie können sie unabhängig voneinander lesen — je nachdem, was Sie mit uns zu tun haben.
- Sie besuchen diese Website. Dann fallen Server-Protokolle an. Notwendige Cookies und ein Cookie-Hinweis (keine Marketing- oder Statistik-Skripte).
- Sie nutzen die Software. Dann kommen Konto, hochgeladene Unterlagen und Prüfberichte dazu.
- Sie melden einen Fake. Dann verarbeiten wir die Angaben zum gemeldeten Frachtführer und, falls Sie sie angeben, Ihre eigenen.
- Sie schreiben uns. Dann verarbeiten wir Ihre Anfrage.
Aufruf der Website
Beim Abruf der Seiten überträgt Ihr Browser technisch notwendige Daten an den Server. Dazu zählen üblicherweise IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Browser und Betriebssystem. Rechtsgrundlage ist unser berechtigtes Interesse am sicheren und stabilen Betrieb der Website (Art. 6 Abs. 1 lit. f DSGVO).
Website und Software laufen in einer Anwendung bei Railway. Datenbank, Anmeldung und Dateispeicher laufen bei Supabase. [Regionen bestätigen.]
[Von der Rechtsberatung: Speicherdauer der Server-Protokolle; AVV nach Art. 28 mit Railway, vollständiger Name, Anschrift und Sitz.]
Verschlüsselung
Die Übertragung zwischen Ihrem Browser und unserem Server ist mit TLS verschlüsselt.
Schriften
Die Marketing-Schriften und die angemeldete Anwendung laden Space Grotesk, Inter und JetBrains Mono von diesem Server. Es besteht keine Verbindung zu Google Fonts.
Cookies und Website-Daten
Wir laden weder Matomo noch Meta, LinkedIn, Plausible, Sentry oder andere Marketing- oder Statistik-Skripte. Statistik- und Marketing-Cookies sind nicht im Einsatz. Ein kurzer Hinweis hält fest, dass Sie das gesehen haben (nur notwendige Cookies).
Notwendige First-Party-Cookies und Local Storage betreiben die Website und das angemeldete Produkt. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), soweit Sie ein Konto haben, und berechtigtes Interesse an einem nutzbaren, sicheren Dienst (Art. 6 Abs. 1 lit. f DSGVO).
| Name | Art | Dauer | Zweck |
|---|---|---|---|
cp_lang | cookie | 1 year | Merkt sich Englisch oder Deutsch auf der öffentlichen Website, nachdem Sie den Sprachumschalter genutzt haben. |
sb-<project>-auth-token (and .0 / .1 chunks) | cookie | Session / refresh lifetime (Supabase Auth) | Hält die Anmeldung. Wird nur gesetzt, wenn Sie ein Konto anlegen oder sich anmelden. |
sidebar_state | cookie | 7 days | Merkt sich, ob die Seitenleiste im angemeldeten Bereich geöffnet ist. Nur Anwendung. |
cp_consent / cp_consent_id | cookie | 1 year | Merkt sich, dass Sie den Cookie-Hinweis gesehen haben, und speichert eine anonyme Kennung für den Einwilligungsnachweis. |
cp_training_locale | localStorage | Until you clear site data | Merkt sich Englisch oder Deutsch im Schulungsbereich. |
Weitere Website-Daten (keine Cookies, aber vergleichbar):
- Serverprotokolle bei Railway: IP-Adresse, Zeit, aufgerufene Adresse, Browser-User-Agent — für Betrieb und Sicherheit der Website.
- Erste Sprachvorgabe: CDN-Länderheader (z. B. CF-IPCountry) oder eine lokale IP-zu-Land-Tabelle für DE/AT/CH/LI. Die Adresse geht nicht an einen Geolocation-Anbieter.
- Prüfung auf Testkonten-Missbrauch: Zeitzone, Sprache, Bildschirmklasse und Betriebssystemfamilie im Browser. Wir speichern einen HMAC der IP und dieser Geräteklasse — keinen eindeutigen Fingerabdruck.
- Anmelde-IP und User-Agent werden in einem nur serverseitigen Datensatz gespeichert (Missbrauchsprävention und DSGVO-Nachweis). Sie erscheinen nicht in den Einstellungen.
- Wenn Sie ein kostenpflichtiges Abo starten, läuft Stripe Checkout auf stripe.com und kann dort eigene Cookies setzen. Das geschieht nur, wenn Sie Checkout öffnen.
Der genaue Supabase-Cookie-Name enthält die Projektkennung (sb-…-auth-token). Bei großen Sitzungswerten gibt es geteilte Varianten.
Nutzung der Software
Für die Prüfung von Frachtführern legen Sie ein Benutzerkonto an. Was dabei verarbeitet wird, steht hier; die vertraglichen Bedingungen gehören in die AGB.
Benutzerkonto
Für das Konto verarbeiten wir die Angaben, die Sie bei der Anmeldung machen — Name, E-Mail-Adresse, Unternehmen, Zugangsdaten und optional eine UID-Nummer — sowie Nutzungsdaten wie Anmeldezeitpunkte und die Zahl der durchgeführten Prüfungen. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
Prüfung auf Missbrauch der Testphase
Um zu verhindern, dass jemand mit Wegwerfkonten zusätzliche kostenlose Prüfungen abgreift, berechnen wir einen Anmelde-Risikowert (nicht die Frachtdokument-Bewertung). Er kann das unbestätigte Gratis-Kontingent kürzen oder auf null setzen. Das Konto wird nicht abgelehnt; eine unbenutzte gültige UID oder ein Bezahlplan schaltet Prüfungen weiterhin frei. Signale: ob die Anmelde-E-Mail wegwerf-, rollen- oder Free-Mail-artig wirkt; wie viele Test-Mandanten kürzlich aus demselben Netz kamen; ob eine andere Sandbox in diesem Netz ihre Gratisprüfungen schon verbraucht hat; grobe Geräteklasse (Zeitzone, Sprache, Betriebssystem-Familie, Bildschirmklasse); Hinweise auf automatisierte Browser im User-Agent. Wir speichern einen HMAC der IP-Adresse und dieser Geräteklasse — nicht die Roh-IP, kein eindeutiger Gerätefingerabdruck (kein Canvas/WebGL/Audio). Sichtungs-Hashes etwa 30 Tage; der Wert bleibt am Mandanten bis zur Kontolöschung. Rechtsgrundlage: berechtigtes Interesse an der Verhinderung von Trial-Missbrauch (Art. 6 Abs. 1 lit. f DSGVO). [Rechtsberatung: Art. 22 DSGVO und ePrivacy für die Geräteklasse klären.]
Liegt das Postfach nicht auf unserer lokalen Free-Mail-Liste, kann die Adresse an Bouncer gehen (bereits Auftragsverarbeiter für Kontaktadressen auf Dokumenten), um Wegwerf-, Rollen- oder Catch-all-Postfächer zu erkennen.
Hochgeladene Unterlagen
Sie laden Transportangebote, Frachtpapiere, Korrespondenz oder ganze E-Mails hoch. Damit geschieht Folgendes:
- Jede Datei wird zuerst auf Schadsoftware geprüft. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit des Systems und der Daten aller Nutzer (Art. 6 Abs. 1 lit. f DSGVO). Dafür setzen wir attachmentAV (EU) ein. AVV-Bestätigung noch offen; gelistet auf der Auftragsverarbeiter-Seite. Wir listen Sophos nicht.
- Eine Texterkennung liest die Daten aus und ordnet sie den Prüffeldern zu. Dafür setzen wir Google Cloud Document AI ein.
- Der ausgelesene Text wird KI-gestützt ausgewertet. Dafür setzen wir OpenAI (API, nicht ChatGPT) ein.
- Einzelne Angaben werden bei spezialisierten Diensten überprüft — Domain-Daten bei WhoisXML, E-Mail-Gültigkeit bei Bouncer, Telefonleitungstyp bei Twilio, UID bei VIES (öffentliche API der Europäischen Kommission).
- Die Angaben werden nach den Prüfregeln der vier Module bewertet. Daraus entsteht der Prüfbericht mit dem cp-score.
Die vollständige Liste der Anbieter und ihrer Aufgaben steht auf der Seite Auftragsverarbeiter.
In diesen Unterlagen stehen regelmäßig personenbezogene Daten Dritter — etwa Name und Unterschrift des Fahrpersonals, Durchwahlen von Ansprechpartnern oder Angaben zu Einzelunternehmern. Was hochgeladen wird, entscheiden Sie. Wir verarbeiten diese Daten ausschließlich zum Zweck der von Ihnen angeforderten Prüfung.
[Von der Rechtsberatung: ob wir für diese Drittdaten Verantwortlicher oder Auftragsverarbeiter sind. Im zweiten Fall gehört ein AVV in die AGB.]
Prüfberichte und cp-rating
Der Bericht bleibt in Ihrem Konto gespeichert und kann bei einer erneuten Anfrage desselben Frachtführers herangezogen werden. Ergebnisse aus Prüfungen fließen in anonymisierter Form in die Bewertung künftiger Anfragen ein — ohne Rückschluss darauf, wer geprüft hat.
Speicherdauer
Hochgeladene Unterlagen werden drei Jahre gespeichert und danach gelöscht. [Die FAQ nennt diese Zahl; von der Rechtsberatung zu bestätigen, ebenso Speicherdauer der Berichte und Kontodaten nach Vertragsende.]
Hosting der Software
Die Anwendung läuft auf Railway; Datenbank, Anmeldung und Dateispeicher auf Supabase. Serverstandorte sollen in der EU liegen — [jede Region bestätigen]. Anbieter, die Inhalt Ihrer Unterlagen verarbeiten, umfassen auch US-Mutterunternehmen; siehe Empfänger und Drittstaaten.
Zahlungsabwicklung
Kartenzahlungen wickelt Stripe (Stripe Payments Europe, Ltd., Dublin, wenn live) für uns ab. Zahlungsdaten geben Sie bei Stripe ein — vollständige Kartennummern erreichen uns nicht. Von Stripe erhalten wir, was wir für die Rechnungsstellung brauchen. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Der AVV von Stripe ist vor Live-Keys noch offen.
Meldestelle „Fakes melden“
Über das Meldeformular können Sie einen Frachtführer als Fake melden. Die Meldung ist freiwillig und auf Wunsch anonym.
Absenden überträgt das Formular per HTTPS an unseren Server. Wir speichern die Meldung (und etwaige Belege) und benachrichtigen admin@cargo-protection.com per E-Mail. Wenn Sie eine E-Mail-Adresse angegeben haben, setzen wir sie als Reply-To, damit die Meldestelle antworten kann. Sie müssen keine eigene Mail schicken.
Akzeptierte Belege: PDF, JPEG, PNG und gespeicherte E-Mails (.eml / .msg), zusammen höchstens 25 MB. Office- oder ZIP-Dateien nehmen wir nicht an.
Was in die Bewertung künftiger Anfragen einfließt, wird zuvor anonymisiert. Wir veröffentlichen weder den gemeldeten Namen noch Ihre Angaben.
[Von der Rechtsberatung: Speicherdauer der Meldungen, Zeitpunkt der Anonymisierung, Information der gemeldeten Person nach Art. 14 DSGVO.]
Kontakt
Wenn Sie uns per E-Mail oder Telefon schreiben, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage. Rechtsgrundlage sind vorvertragliche Maßnahmen oder Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) oder unser berechtigtes Interesse an der Beantwortung (Art. 6 Abs. 1 lit. f DSGVO).
[Von der Rechtsberatung: Speicherdauer der Korrespondenz.]
Empfänger Ihrer Daten
Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter. Zugriff haben nur die auf der Seite Auftragsverarbeiter genannten Anbieter, und nur soweit sie sie für ihre Aufgabe brauchen: Railway, Supabase, Google Cloud Document AI, OpenAI, WhoisXML, Bouncer, Twilio, Resend, attachmentAV, Stripe (wenn live) und VIES als öffentliche EU-API.
Übermittlung in Drittstaaten
Das Hosting soll in der EU liegen. An der Verarbeitung sind gleichwohl Anbieter beteiligt, deren Mutterunternehmen in den Vereinigten Staaten sitzen — einschließlich der Dienste, die Text aus Ihren Unterlagen lesen und auswerten (Google Document AI, OpenAI, je nach Konfiguration WhoisXML, Twilio und Stripe).
[Von der Rechtsberatung: je Anbieter, ob eine Übermittlung in ein Drittland stattfindet oder ein Zugriff von dort möglich ist, und auf welcher Grundlage.]
Keine automatisierte Entscheidung im Einzelfall
Das cp-rating bewertet Unternehmen, nicht Personen, und es entscheidet nichts. Ob ein Auftrag vergeben wird, entscheidet allein die Person in der Disposition — der Score ist eine Entscheidungshilfe. Nach unserer Einschätzung ist das keine automatisierte Entscheidung nach Art. 22 DSGVO.
[Von der Rechtsberatung: bei Einzelunternehmern kann der Score einen Personenbezug haben. Diese Einschätzung vor dem Livegang bestätigen oder korrigieren.]
Ihre Rechte
Ihnen stehen uns gegenüber folgende Rechte zu:
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf von Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Schreiben Sie an office@cargo-protection.com. Wir antworten innerhalb der gesetzlichen Monatsfrist.
Unabhängig davon können Sie sich bei einer Aufsichtsbehörde beschweren. In Österreich ist das die Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb.gv.at.
Es gibt keinen Selbstbedienungs-Button zum Löschen eines Unternehmens und seiner Dateien. Schreiben Sie an office@cargo-protection.com, um die Löschung des Arbeitsbereichs, der Konten und der hochgeladenen Dateien zu verlangen. Wir behandeln das als administrativen DSGVO-Antrag.
Stand
Entwurf vom 30. August 2026, an diese eine Railway-Anwendung angepasst. Wir aktualisieren diese Erklärung, wenn sich die Verarbeitung ändert.