Zum Hauptinhalt springen

Datenschutzerklärung CraftWerk-App

Version 3.0 · Stand: Juli 2026 · gilt ab CraftWerk 1.0.0

Diese Datenschutzerklärung gilt für die CraftWerk-App. Die Datenschutzerklärung für diese Website finden Sie unter dietrich.expert/datenschutz, die AGB der CraftWerk-App unter dietrich.expert/craftwerk-agb.

1. Verantwortlicher

DIETRICH.expert GmbH Anhalter Straße 9 68775 Ketsch Deutschland

E-Mail: datenschutz@dietrich.expert Telefon: +49 (0) 6202 / 9530190

Nachfolgend "wir", "uns" oder "Betreiber" genannt.


2. Allgemeine Hinweise

Diese Datenschutzerklärung gilt für die mobile und Desktop-Anwendung "CraftWerk" (nachfolgend "App") auf den Plattformen Android, iOS, macOS, Linux und Windows.

CraftWerk ist eine Handwerker-Software für Elektrotechnik-Unternehmen. Sie dient der digitalen Erfassung von Einsatzberichten, Aufträgen, Arbeitszeiten, Personalverwaltung und verwandten betrieblichen Prozessen.

Die Verarbeitung personenbezogener Daten erfolgt stets im Einklang mit der EU-Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG) und weiteren anwendbaren datenschutzrechtlichen Vorschriften.

Verarbeitungskontext: CraftWerk wird ausschließlich innerhalb von Unternehmen eingesetzt. Nutzer sind Mitarbeiter und Administrator:innen. Endkunden erhalten keinen App-Zugang; ihre Daten werden nur im Rahmen der Auftragsabwicklung verarbeitet.


3. Welche Daten werden gespeichert

3.1 Benutzerkonto und Authentifizierung

Lokal auf dem Gerät:

  • Benutzername
  • Authentifizierungs-Token (JWT Access Token, 1 Stunde Gültigkeitsdauer)
  • Refresh-Token (30 Tage Gültigkeitsdauer)
  • Server-URL des Unternehmensservers

Auf dem Unternehmensserver:

  • Benutzername (eindeutig, kein Klartext-Passwort)
  • Passwort-Hash (das Passwort wird bereits auf dem Gerät SHA-256-gehasht übertragen und serverseitig zusätzlich mit bcrypt gespeichert)
  • Token-Historie für Sicherheitsaudit
  • Letzte Anmeldung und Aktivitätsdaten

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit)

3.2 Mitarbeiterstammdaten

Gespeichert lokal (SQLite) und auf dem Unternehmensserver (PostgreSQL):

  • Vor- und Nachname, Adresse, Telefon, E-Mail
  • Geräteinterne Nutzer-ID (UUID)
  • Rolle (Guest, Pro, Office, Admin)
  • Eintrittsdatum, Abteilung, Position, Vertragsart
  • Wochenarbeitsstunden, Urlaubstage
  • Notfallkontakt (Name + Telefon)

Nur für Administratoren sichtbar (lokal und serverseitig):

  • Stundensatz und Vergütungsart
  • Krankenkasse und Versicherungsnummer
  • Steuerliche Identifikationsnummer (TIN)
  • Sozialversicherungsnummer (SVN)
  • IBAN und BIC

Azubi-spezifisch (falls zutreffend):

  • Ausbildungsberuf, Ausbildungsjahr, Berufsschultage

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Beschäftigungsverhältnis), Art. 88 DSGVO i.V.m. §26 BDSG (Beschäftigtendatenschutz)

3.3 Einsatzberichte und Aufträge

Gespeichert lokal und auf dem Unternehmensserver:

  • Kundendaten: Name, Adresse, Telefon, E-Mail, Kundennummer
  • Auftragsdaten: Nummer, Datum, Beschreibung, Einsatzort, Status
  • Berichtsdaten: Datum, Arbeitszeiten (Start/Ende/Pause), Problembeschreibung, durchgeführte Arbeiten
  • Eingesetztes Material mit Mengen und Preisen
  • Ticket-, Angebots- und Rechnungsnummern
  • Digitale Unterschriften von Kunden und Mitarbeitern (als Bild-Datei)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung mit Kunden), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an betrieblicher Dokumentation und Nachweisführung)

3.4 Fotos und Kamera

Die App nutzt die Gerätekamera und Fotobibliothek für:

  • Fotos zu Einsatzberichten (Schäden, Installationszustand, Fertigstellungsnachweis)
  • AU-Attest-Fotos (Krankschreibungen)

Fotos werden lokal auf dem Gerät und nach Synchronisierung auf dem Unternehmensserver gespeichert. Es findet keine automatische Analyse oder KI-Verarbeitung der Fotos statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO / Art. 6 Abs. 1 lit. f DSGVO

3.5 Standortdaten

Die App kann GPS-Standortdaten erfassen für:

  • Optionale GPS-Koordinaten in Notizen (Standort merken)
  • Satellitenfinder-Funktion (Kompass-Ausrichtung, keine Speicherung)

Eine Hintergrund-Ortung findet nicht statt. Standortdaten werden nur bei aktiver Nutzung der jeweiligen Funktion und nach Erteilung der Betriebssystem-Berechtigung erhoben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung via Betriebssystem-Berechtigungsdialog)

3.6 Notizen und Zeichnungen

Gespeichert ausschließlich lokal auf dem Gerät:

  • Freihand-Zeichnungen (als Strichpfad-Daten)
  • Textnotizen
  • Audio-Aufnahmen (optional, auf Wunsch des Nutzers)
  • Eingebettete Fotos in Notizen
  • Optional: GPS-Koordinaten (s. 3.5)

Notizen können auf Wunsch des Nutzers zum Server hochgeladen werden (Cloud-Upload-Funktion). Ohne expliziten Upload verbleiben alle Notiz-Daten auf dem Gerät.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (App-Nutzungsvertrag), Art. 6 Abs. 1 lit. a DSGVO (für Audio)

3.7 Abwesenheitsdaten

Gespeichert auf dem Unternehmensserver:

  • Art der Abwesenheit (Urlaub, Krank, Sonstiges)
  • Start- und Enddatum, Anzahl der Tage
  • Grund (optional, vom Nutzer eingegeben)
  • Genehmigungsstatus und Genehmiger
  • AU-Attest-Metadaten (eAU-Kassennummer, Ausstellungsdatum) oder Foto-Upload

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO i.V.m. §26 BDSG

3.8 Spielstands-Daten (ElektroSnake, Volt-Hopper)

  • Benutzername und erzielte Punktzahl
  • Zeitstempel des Spielergebnisses
  • Achievements und Statistiken

Diese Daten sind in der globalen Bestenliste sichtbar (Benutzername + Punkte). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (freiwillige Nutzung der Funktion)


4. Datenspeicherung: Lokal und Server

4.1 Lokale Speicherung (auf dem Gerät)

Datenart Speicherort Verschlüsselung
App-Daten (SQLite) App-internes Verzeichnis (OS-geschützt) Nein (OS-Sandbox schützt)
Tokens, Passwort-Hashes iOS Keychain / Android Keystore AES-GCM (flutter_secure_storage)
Notizen (Zeichnungen) App-internes Verzeichnis Nein (OS-Sandbox schützt)
Audio-Aufnahmen App-internes Verzeichnis Nein (OS-Sandbox schützt)
Fotos (Berichte) App-Cache-Verzeichnis Nein (OS-Sandbox schützt)

Das App-interne Verzeichnis ist durch die Betriebssystem-Sandbox gesichert: Andere Apps haben keinen Zugriff. Auf gerooteten Android-Geräten oder jailbroken iPhones entfällt dieser Schutz. Administratoren sollten den Einsatz von CraftWerk auf solchen Geräten unterbinden.

4.2 Server-Synchronisierung

Die App synchronisiert mit einem Unternehmensserver:

  • Verbindung: HTTPS als Voreinstellung; HTTP nur für explizit so konfigurierte Server im internen Firmennetz oder VPN (der Transport ist dort durch das VPN verschlüsselt)
  • Protokoll: REST-API mit JWT-Bearer-Token Authentifizierung
  • Serverstandort: Internes Firmennetz der DIETRICH.expert GmbH (Deutschland)
  • Keine Public-Cloud: Es werden keine Drittanbieter-Cloud-Dienste (AWS, Azure, GCP) genutzt

4.3 Speicherdauer

Datenart Aufbewahrungsdauer
Einsatzberichte und Aufträge 10 Jahre (gesetzliche Buchführungspflicht, §257 HGB)
Mitarbeiterstammdaten Dauer des Beschäftigungsverhältnisses + 10 Jahre
Abwesenheitsdaten Dauer des Beschäftigungsverhältnisses + 3 Jahre
Tokens (Refresh) 30 Tage
Notizen (lokal) Bis manuelles Löschen durch Nutzer
Spielstands-Daten Bis Löschantrag, maximal 3 Jahre Inaktivität

5. Externe Dienste

5.1 OpenStreetMap Nominatim API

Die App nutzt Nominatim für die Geocoding-Funktion (PLZ/Ort-Vervollständigung bei Adresseingaben):

  • Anbieter: OpenStreetMap Foundation (gemeinnützig, Großbritannien)
  • Datenschutzerklärung: https://wiki.osmfoundation.org/wiki/Privacy_Policy
  • Übermittelte Daten: Adressfragmente (Straße, Ort, PLZ) — keine Nutzerkennungen, keine Geräte-IDs
  • Nutzung: Nur bei Adress-Eingabe in Berichts- und Kundenformularen

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an nutzerfreundlicher Adresseingabe)

5.2 Absturzberichte (Sentry)

Zur Stabilitätssicherung nutzt die App den Crash-Reporting-Dienst Sentry:

  • Anbieter: Functional Software, Inc. (Sentry), 45 Fremont Street, San Francisco, USA — mit EU-Datenresidenz: die Daten werden auf Sentry-Servern in der EU (Region Deutschland/Frankfurt) verarbeitet
  • Übermittelte Daten bei einem Absturz: technischer Fehlerbericht (Stacktrace), App-Version, Betriebssystem und Gerätemodell, Zeitpunkt des Absturzes
  • Nicht übermittelt werden: Berichts-, Kunden-, Personal- oder Lohndaten, Fotos, Notizen, Zugangsdaten
  • Drittlandbezug: Soweit im Support-Fall ein Zugriff durch die US-Muttergesellschaft erfolgt, ist dieser durch EU-Standardvertragsklauseln (Art. 46 DSGVO) und die Zertifizierung nach dem EU-US Data Privacy Framework abgesichert
  • Datenschutzerklärung des Anbieters: https://sentry.io/privacy/

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Stabilität und Fehlerbehebung der App)

5.3 Lizenzserver und Update-Prüfung

Zur Prüfung von Lizenzen, App-Store-Abonnements und verfügbaren Updates kontaktiert die App den Lizenzserver des Anbieters (liz.wirver.net, betrieben von der DIETRICH.expert GmbH in Deutschland):

  • Lizenzprüfung: Lizenzschlüssel, eine app-generierte Geräte-Kennung (Zufalls-UUID, keine Hardware- oder Werbe-ID) und die App-Version
  • Apple-In-App-Kauf: Zur Freischaltung des Pro-Abos werden Apple-Belegdaten (Transaktions-Kennung, Abo-Status) an den Lizenzserver zur Verifikation übermittelt — keine Zahlungsdaten
  • Update-Prüfung: App-Version und Plattform, um auf verfügbare Updates hinzuweisen

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Lizenz-/Vertragsdurchführung)

5.4 In-App-Käufe über Apple

Beim Kauf des Pro-Abos in der iOS-/macOS-App erfolgt die gesamte Zahlungsabwicklung durch Apple. Der Anbieter erhält von Apple keine Zahlungs- oder Kontodaten, sondern ausschließlich pseudonyme Transaktionsdaten zur Freischaltung des Abos. Es gilt ergänzend die Datenschutzrichtlinie von Apple: https://www.apple.com/legal/privacy/

5.5 Keine KI-Dienste / kein OpenAI

CraftWerk sendet keine Benutzerdaten, Berichte oder Fotos an externe KI-Dienste (OpenAI, Anthropic, Google AI etc.). Die App enthält keine KI-Komponenten, die externe Dienste nutzen.

5.6 Keine Tracking- oder Werbe-Dienste

CraftWerk verwendet keine Tracking-Tools oder Werbenetze:

  • Kein Google Analytics, Firebase Analytics
  • Kein Facebook SDK
  • Kein Amplitude, Mixpanel oder vergleichbare SDKs
  • Keine Werbe-IDs, kein Fingerprinting

Einzige technische Ausnahme ist das Absturz-Reporting nach Ziffer 5.2 (keine Nutzungsanalyse, kein Profiling).


6. Datenweitergabe an Dritte

Eine Weitergabe personenbezogener Daten an Dritte findet grundsätzlich nicht statt, außer:

  1. Gesetzliche Verpflichtung: Wenn Behörden oder Gerichte aufgrund gesetzlicher Ermächtigung Auskunft verlangen
  2. Zur Vertragsdurchführung erforderlich: z.B. bei Einbindung eines Steuerberaters, der Zugang zu Stundenauswertungen erhält (nur in Absprache mit dem Unternehmen)
  3. Auftragsdatenverarbeitung: Falls Server-Betrieb an einen externen IT-Dienstleister ausgelagert wird, wird ein AVV gemäß Art. 28 DSGVO abgeschlossen

Der nominatim-Dienst (OpenStreetMap) erhält ausschließlich anonymisierte Adressfragmente ohne Personenbezug.


7. Ihre Rechte als betroffene Person

Gemäß DSGVO haben Sie folgende Rechte, die Sie jederzeit gegenüber dem Verantwortlichen geltend machen können:

Recht Rechtsgrundlage Hinweis
Auskunft Art. 15 DSGVO Welche Daten werden verarbeitet?
Berichtigung Art. 16 DSGVO Unrichtige Daten korrigieren
Löschung Art. 17 DSGVO "Recht auf Vergessenwerden" (mit gesetzlichen Ausnahmen)
Einschränkung Art. 18 DSGVO Verarbeitung einschränken statt löschen
Datenübertragbarkeit Art. 20 DSGVO Daten in maschinenlesbarem Format erhalten
Widerspruch Art. 21 DSGVO Gegen Verarbeitung auf Basis berechtigten Interesses
Beschwerderecht Art. 77 DSGVO Bei der zuständigen Aufsichtsbehörde

Zuständige Aufsichtsbehörde (Baden-Württemberg): Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg Heilbronner Straße 35, 70191 Stuttgart E-Mail: poststelle@lfdi.bwl.de https://www.baden-wuerttemberg.datenschutz.de

Datenlöschung in der App:

  • Konto löschen (Self-Service): Einstellungen > Allgemein > "Konto löschen" — entfernt das Server-Konto und alle lokalen App-Daten endgültig
  • Notizen löschen: Notizliste > Links wischen > Löschen
  • Berichte löschen: Nur durch Admin (irreversibel); gesetzliche Aufbewahrungsfristen (§257 HGB) bleiben unberührt

8. Datensicherheit

8.1 Authentifizierung und Zugriffsschutz

  • Passwort-Hashing: Kein Klartext-Passwort wird je übertragen — das Gerät überträgt einen SHA-256-Hash (mit firmeninternem Salt), der Server speichert und prüft ausschließlich einen daraus gebildeten bcrypt-Hash (Kostenfaktor 12)
  • JWT-Tokens: HMAC-SHA512-signiert; Access Token (1 Stunde), Refresh Token (30 Tage), sicher in iOS Keychain / Android Keystore gespeichert (AES-GCM Verschlüsselung). Bei Passwort-Änderung werden alle bestehenden Tokens serverseitig sofort ungültig (token_version)
  • Automatischer Token-Refresh: Transparente Session-Verlängerung ohne erneuten Login
  • Biometrische Anmeldung: Touch ID / Fingerabdruck optional, Biometrie-Daten verbleiben im sicheren Hardwarebereich des Geräts (Secure Enclave / Android StrongBox)
  • Rollenbasierte Zugriffskontrolle: 4 Rollen (Guest, Pro, Office, Admin) mit klar definierten Rechten. Sensible Lohn- und Bankdaten sind nur für Admins sichtbar.

8.2 Netzwerksicherheit

  • Interne Netzwerke: HTTP im LAN/VPN akzeptiert (VPN verschlüsselt den Transport)
  • Öffentliche Verbindungen: HTTPS erzwungen durch Netzwerksicherheitskonfiguration (Android: network_security_config.xml, iOS: ATS)
  • Bearer Token: Alle API-Anfragen erfordern gültigen JWT, Ablauf wird serverseitig geprüft

8.3 Datensparsamkeit und Zugriffsbeschränkung

  • Pro-Nutzer sehen nur eigene Berichte und Abwesenheiten
  • Office-Nutzer sehen alle Berichte und Abwesenheiten, aber keine Lohn-/Bankdaten
  • Admin-Rolle für Lohn- und Bankdaten erforderlich
  • Deaktivierte Mitarbeiter erscheinen in keinen Auswahllisten mehr

8.4 Physische Datensicherheit

  • App-Daten im OS-geschützten Sandbox-Verzeichnis
  • Server-Betrieb im internen Firmennetz (nicht direkt aus dem Internet erreichbar)
  • Regelmäßige Datenbank-Backups empfohlen

9. Besondere Kategorien personenbezogener Daten

Die App verarbeitet folgende besondere Kategorien gemäß Art. 9 DSGVO:

Gesundheitsdaten: Krankmeldungen und AU-Atteste sind Gesundheitsdaten. Diese werden ausschließlich im Rahmen des Beschäftigungsverhältnisses verarbeitet (§26 Abs. 3 BDSG) und sind nur für den betroffenen Mitarbeiter, Office- und Admin-Nutzer einsehbar.

Biometrische Daten: Biometrie-Daten (Fingerabdruck, Face ID) werden ausschließlich vom Betriebssystem verarbeitet und verbleiben im sicheren Hardware-Bereich des Geräts. CraftWerk hat keinen Zugriff auf die eigentlichen Biometrie-Templates.


10. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei wesentlichen Änderungen der App-Funktionalität oder der Rechtslage zu aktualisieren. Die jeweils aktuelle Version ist in der App unter Einstellungen > App-Informationen > Datenschutz abrufbar.

Bei wesentlichen Änderungen werden aktive Nutzer per In-App-Mitteilung informiert.


11. Kontakt für Datenschutzanfragen

DIETRICH.expert GmbH Anhalter Straße 9 68775 Ketsch E-Mail: datenschutz@dietrich.expert Telefon: +49 (0) 6202 / 9530190


Diese Datenschutzerklärung gilt ab Version 1.0.0 der CraftWerk App.