Datenschutzerklärung

1. Allgemeines

1.1 Begriff der personenbezogenen Daten

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Als identifizierbar gilt eine natürliche Person insbesondere dann, wenn sie direkt oder indirekt, etwa mittels Zuordnung zu einem Namen, einer Kennnummer, zu Standortdaten, einer Online-Kennung oder zu einem oder mehreren besonderen Merkmalen identifiziert werden kann. Diese Merkmale können Ausdruck der physischen, physiologischen, genetischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identität dieser natürlichen Person sein.

1.2 Rechtsgrundlagen und Umgang mit personenbezogenen Daten

Die Verarbeitung Ihrer personenbezogenen Daten in unserer App erfolgt ausschließlich im Einklang mit der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG). Wir verarbeiten personenbezogene Daten nur, wenn und soweit hierfür eine Rechtsgrundlage besteht. Bei der Nutzung unserer App können insbesondere die folgenden Rechtsgrundlagen einschlägig sein:

  • – Art. 6 Abs. 1 lit. a DSGVO: Verarbeitung aufgrund Ihrer Einwilligung,
  • – Art. 6 Abs. 1 lit. b DSGVO: Verarbeitung zur Erfüllung eines Vertrages oder zur Durchführung vorvertraglicher Maßnahmen,
  • – Art. 6 Abs. 1 lit. c DSGVO: Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung,
  • – Art. 6 Abs. 1 lit. f DSGVO: Verarbeitung zur Wahrung unserer berechtigten Interessen oder derjenigen eines Dritten,
  • – § 26 Abs. 1 BDSG: Verarbeitung von Beschäftigtendaten für Zwecke des Beschäftigungsverhältnisses,
  • – § 26 Abs. 2 BDSG i.V.m. Art. 6 Abs. 1 lit. a DSGVO: Einwilligung im Beschäftigungsverhältnis.

1.3 Grundsätze unserer Datenverarbeitung

Bei allen Verarbeitungsvorgängen orientieren wir uns an den Grundprinzipien der DSGVO. Dies bedeutet insbesondere:

Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz: Wir verarbeiten Ihre Daten nur auf einer zulässigen Rechtsgrundlage, in einer für Sie nachvollziehbaren Weise und informieren Sie transparent über Art, Umfang und Zwecke der Verarbeitung.

Zweckbindung: Personenbezogene Daten werden nur für festgelegte, eindeutige und legitime Zwecke erhoben und nicht in einer mit diesen Zwecken unvereinbaren Weise weiterverarbeitet.

Datenminimierung: Wir erheben und verarbeiten nur diejenigen Daten, die für den jeweiligen Zweck erforderlich sind.

Richtigkeit: Wir achten darauf, dass die von uns verarbeiteten personenbezogenen Daten sachlich richtig und, soweit erforderlich, auf dem neuesten Stand sind.

Speicherbegrenzung: Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder wir gesetzlich zur Speicherung verpflichtet sind.

Integrität und Vertraulichkeit: Wir schützen Ihre Daten durch geeignete technische und organisatorische Maßnahmen vor unbefugtem Zugriff, Verlust, Zerstörung oder Veränderung.

1.4 Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen

Bereits bei der Entwicklung und Konfiguration unserer App berücksichtigen wir datenschutzrechtliche Anforderungen („Privacy by Design“). Außerdem stellen wir sicher, dass standardmäßig nur solche Daten verarbeitet werden, die für die jeweiligen Zwecke erforderlich sind („Privacy by Default“).

So sind beispielsweise datenschutzfreundliche Voreinstellungen vorgesehen, etwa ein aktivierter Privacy Mode zur Verhinderung von Screenshots sensibler Daten oder die ausschließliche lokale Speicherung bestimmter sensibler Informationen (z.B. biometrischer Daten) im iOS Keychain.

1.5 Dauer der Speicherung

Wir speichern personenbezogene Daten grundsätzlich nur so lange, wie es für die Erreichung des jeweiligen Verarbeitungszwecks erforderlich ist oder wir gesetzlich dazu verpflichtet sind. Im Einzelnen gelten folgende Speicherfristen:

  • Benutzerkonten: Solange Ihr Konto besteht. Sie können Ihr Konto jederzeit selbstständig löschen.
  • Einladungen: Automatische Löschung nach 48 Stunden, sofern nicht genutzt.
  • Passwort-Reset-Codes: Maximal 1 Stunde gültig, danach automatisch gelöscht.
  • Mitarbeiterdaten: Solange zur Erfüllung der Zwecke erforderlich und gesetzliche Aufbewahrungspflichten bestehen.
  • Kassenabrechnungen: 10 Jahre (§ 147 AO).
  • Kassenbuch-Entwürfe: Lokal für 24 Stunden, danach automatisch gelöscht.
  • Schulungsnachweise: Bis zur Löschung durch den Admin.
  • Arbeitsverträge: Mindestens 3 Jahre nach Beendigung des Beschäftigungsverhältnisses.
  • Dienstanweisungen und Kündigungsschreiben: Bis zur Löschung durch den Admin.
  • Ankunfts-/Abfahrtsdaten (Geofencing): Standardmäßig 12 Monate (konfigurierbar 6–24 Monate).
  • Geofence-Consent-Log: Unbegrenzt als rechtlicher Audit-Trail (Art. 7 Abs. 1 DSGVO).
  • Crash-Daten (Sentry): Bis zu 90 Tage.
  • Fehlerprotokolle (lokal): Bis zur Deinstallation, max. 1.000 Einträge.
  • Biometrische Daten: Ausschließlich lokal in der iOS Keychain.
  • App-Einstellungen: Lokal auf dem Gerät, bei Deinstallation gelöscht.

2. Ihre Rechte

2.1 Recht auf Auskunft (Art. 15 DSGVO)

Sie haben das Recht, von uns eine Bestätigung darüber zu verlangen, ob wir personenbezogene Daten von Ihnen verarbeiten. Ist dies der Fall, haben Sie ein Recht auf Auskunft über diese personenbezogenen Daten und auf weitere Informationen.

2.2 Recht auf Berichtigung (Art. 16 DSGVO)

Sie haben das Recht, unverzüglich die Berichtigung Sie betreffender unrichtiger personenbezogener Daten zu verlangen.

2.3 Recht auf Löschung (Art. 17 DSGVO)

Sie können von uns verlangen, dass wir Sie betreffende personenbezogene Daten unverzüglich löschen, sofern die gesetzlichen Voraussetzungen hierfür vorliegen. Sie können Ihr Benutzerkonto in der App jederzeit selbstständig in den Einstellungen löschen.

2.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)

Unter den gesetzlichen Voraussetzungen haben Sie das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.

2.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Sie haben das Recht, die Sie betreffenden personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Unsere App stellt zu diesem Zweck eine umfassende Backup-Funktion zur Verfügung.

2.6 Widerspruchsrecht (Art. 21 DSGVO)

Soweit wir Ihre personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO verarbeiten, haben Sie das Recht, jederzeit Widerspruch einzulegen.

2.7 Beschwerderecht bei einer Aufsichtsbehörde

Zuständig für unser Unternehmen mit Sitz in Nordrhein-Westfalen ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit NRW

Kavalleriestraße 2–4, 40213 Düsseldorf

Telefon: 0211 38424-0

E-Mail: poststelle@ldi.nrw.de

2.8 Recht auf Widerruf einer Einwilligung

Soweit wir Ihre Daten auf Grundlage einer Einwilligung verarbeiten, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Einwilligung zur Standorterfassung können Sie in den App-Einstellungen widerrufen.

3. Technische und organisatorische Maßnahmen

Wir setzen umfangreiche technische und organisatorische Maßnahmen ein, um Ihre personenbezogenen Daten zu schützen:

  • Verschlüsselung bei der Übertragung: TLS 1.2 oder höher.
  • Verschlüsselung bei der Speicherung: AES-256 auf dem Server.
  • Client-seitige Verschlüsselung: Sensible Dokumente werden vor dem Upload verschlüsselt (AES-GCM).
  • SSL Certificate Pinning: Schutz vor Man-in-the-Middle-Angriffen.
  • Passwort-Hashing: Passwörter werden nie im Klartext gespeichert.
  • Row Level Security (RLS): Strikte Datentrennung auf Datenbankebene.
  • Granulare Berechtigungen: Fein abgestuftes Berechtigungsmodell.
  • Biometrische App-Sperre: Automatische Sperre nach 60 Sekunden Inaktivität.
  • Privacy Mode: Standardmäßig aktiviert, verhindert Screenshots.
  • Jailbreak-Erkennung: Hinweis auf manipulierte Geräte.
  • Sichere lokale Speicherung: iOS Keychain für sensible Daten.

4. Cookies und vergleichbare Technologien

Unsere App ist eine native iOS-Anwendung und verwendet keine Browser-Cookies. Für die Funktionsbereitstellung kommen andere Speichermechanismen zum Einsatz:

  • iOS Keychain: Sichere Speicherung von Passwörtern und biometrischen Daten, ausschließlich lokal.
  • UserDefaults: Lokale App-Einstellungen.
  • Session-Token: Authentifizierungs-Token für die Sitzungsverwaltung.
  • Push-Token: Gerätespezifischer Token für Push-Benachrichtigungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie § 25 Abs. 2 TTDSG.

5. Beschreibung der App und Verarbeitungszwecke

5.1 Zweck und Funktionsweise

Die CasinoAgent App ist eine Management-Anwendung für Betreiber und Mitarbeiter von Spielhallen und Casinos in Deutschland. Sie unterstützt bei der digitalen Verwaltung von Kassenführung, Mitarbeiterverwaltung, Schulungsverwaltung, Standortüberwachung, Arbeitszeiterfassung, Aufgabenverwaltung und Dokumentenverwaltung.

5.2 Rollenmodell

Admin (Betreiber): Umfassender Zugang zu allen Funktionen, Einladung von Nutzern, Berechtigungsvergabe.

Mitarbeiter (App-Nutzer): Eingeschränkter Zugriff basierend auf zugewiesenen Berechtigungen.

Standort-Mitarbeiter (kein App-Nutzer): Werden als Datensätze geführt, z.B. in der digitalen Personalakte.

5.3 Auftragsverarbeitung

Nutzen Sie die App als Betreiber zur Verwaltung von Mitarbeiterdaten, sind Sie datenschutzrechtlich Verantwortlicher. Wir verarbeiten diese Daten als Auftragsverarbeiter im Sinne von Art. 28 DSGVO.

6. Kategorien verarbeiteter Daten

6.1 Bestandsdaten

E-Mail-Adresse, Benutzername, gehashtes Passwort, Rollen- und Berechtigungsinformationen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

6.2 Unternehmensdaten

Firmenname, Anschrift, Telefonnummer, Steuer-ID. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und c DSGVO.

6.3 Standortdaten (Spielhallen)

Standortname, Adresse, GPS-Koordinaten, Geofence-Radius, Bundesland. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

6.4 Mitarbeiterdaten

Vor-/Nachname, Kontaktdaten, Geburtsdatum, Position, Einstellungsdatum. Rechtsgrundlage: § 26 Abs. 1 BDSG.

6.5 Finanzdaten (Kassenabrechnungen)

Abrechnungsbeträge, Kontrolldifferenzen, Zeitstempel. Speicherdauer: 10 Jahre (§ 147 AO). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.

6.6 Schulungsdaten

Schulungstyp, Abschluss-/Ablaufdatum, Zertifikate. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 26 Abs. 1 BDSG.

6.7 Vertragsdaten

Arbeitsverträge, Dienstanweisungen, Kündigungsschreiben, Signaturdaten inkl. SHA-256 Hash und Audit-Trail. Rechtsgrundlage: § 26 Abs. 1 BDSG.

6.8 Standortdaten (Geofencing)

Ankunfts-/Abfahrtsereignisse mit Zeitstempel und Standort-ID. GPS-Koordinaten werden nicht gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 26 Abs. 2 BDSG. Speicherdauer: 12 Monate (konfigurierbar 6–24 Monate).

6.9 Push-Benachrichtigungsdaten

Gerätespezifische Push-Tokens. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

6.10 Technische Daten

Crash-Logs, Geräteinformationen, App-Version. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

6.11 Biometrische Daten

Ausschließlich lokal in der iOS Keychain, nicht an unsere Server übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.

7. Empfänger und Drittlandübermittlungen

7.1 Weitergabe an Dritte

Personenbezogene Daten werden nur weitergegeben, soweit dies zur Bereitstellung der App erforderlich ist, eine gesetzliche Verpflichtung besteht oder eine Einwilligung vorliegt. Übermittlungen in die USA erfolgen auf Grundlage des EU-US Data Privacy Framework und/oder EU-Standardvertragsklauseln.

7.2 Eingesetzte Dienstleister

Supabase (Supabase Inc., USA)

Backend-Infrastruktur. Daten auf AWS-Servern in der EU.

OneSignal (OneSignal Inc., USA)

Push-Benachrichtigungen. Verarbeitung in den USA.

Sentry (Functional Software, Inc., USA)

Crash-Reporting. Daten soweit möglich anonymisiert.

Resend (Resend Inc., USA)

Transaktionaler E-Mail-Versand.

Apple Push Notification Service (Apple Inc., USA)

Technische Zustellung von Push-Benachrichtigungen.

8. Detaillierte Funktionsbeschreibung

8.1 Registrierung und Authentifizierung

Registrierung mit E-Mail-Verifizierung. Optionale biometrische Authentifizierung (Face ID / Touch ID). Automatische Sperre nach 60 Sekunden Inaktivität. Passwort-Reset-Token: 1 Stunde gültig. Einladungen: 48 Stunden gültig.

8.2 Unternehmens- und Standortverwaltung

Verwaltung von Unternehmen und Standorten mit Adresse, GPS-Koordinaten und Geofence-Radius. Opt-out der Geofencing-Funktion pro Standort möglich.

8.3 Mitarbeiterverwaltung

Digitale Personalakte. Optionale Geburtstagsbenachrichtigungen. Der Betreiber ist für die datenschutzrechtlichen Anforderungen verantwortlich.

8.4 Kassenführung

Digitale Kassenführung mit Archivfunktion. Biometrischer Archivschutz. 10 Jahre Aufbewahrung. Lokale Entwürfe: 24 Stunden.

8.5 Schulungsverwaltung

Dokumentation von Schulungsnachweisen mit verschlüsselten Zertifikaten. Lokale Erinnerungen für Fristen.

8.6 Dienstanweisungen

Erstellung und Bestätigung per elektronischer Signatur mit SHA-256 Audit-Trail.

8.7 Arbeitsverträge

Vorlagenbasierte Erstellung mit digitaler Signatur. Hinweis auf § 14 Abs. 4 TzBfG bei befristeten Verträgen.

8.8 Kündigungsschreiben

Erstellung und PDF-Export. Keine digitale Unterschrift (§ 623 BGB Schriftformerfordernis).

8.9 Geofencing und Arbeitszeiterfassung

Automatisierte Erfassung nach ausdrücklicher Einwilligung. GPS-Koordinaten werden nicht gespeichert. Proximity-Radius: 100–200 Meter. Serverseitiger Cooldown. Jederzeitiger Widerruf möglich.

8.10 Benachrichtigungen

Serverseitige Push-Benachrichtigungen und lokale Erinnerungen. Konfigurierbare Zeitpunkte. Deaktivierung über iOS-Systemeinstellungen.

8.11 Aufgabenverwaltung

Erstellung, Zuweisung und Nachverfolgung von Aufgaben mit Push-Benachrichtigungen.

8.12 Prüfprotokolle (TÜV)

Führen von Prüfprotokollen für Alarmsysteme, Notbeleuchtung, Videosysteme und TÜV-Zertifizierungen.

8.13 Standort-Dokumente

Upload und Verwaltung standortbezogener Dokumente mit client-seitiger Verschlüsselung (AES-GCM).

8.14 E-Mail-Versand

PDF-Versand über den nativen iOS-Mail-Composer, nicht über unsere Serverinfrastruktur.

8.15 Backup und Export

Vollständiges Backup als ZIP-Archiv (JSON, CSV, PDF) zur Unterstützung des Rechts auf Datenübertragbarkeit (Art. 20 DSGVO).

8.16 Kalender und Übersicht

Dashboard mit Terminen, Fristen und Kennzahlen basierend auf den Berechtigungen des Nutzers.

8.17 Einstellungen

Lokale App-Einstellungen, bei Deinstallation gelöscht.

8.18 Echtzeit-Synchronisation

WebSocket-basierte Synchronisation. Hintergrundaktualisierung alle 5 Minuten bei aktiver App.

8.19 Fehlerberichterstattung

Automatisierte Crash-Reports an Sentry mit weitgehender Anonymisierung. Lokale Fehlerprotokolle (max. 1.000 Einträge).

9. Automatisierte Entscheidungsfindung und Profiling

Wir setzen keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO ein. Ihre Daten werden nicht zu Profiling-Zwecken verwendet.

10. Datensicherheit und Datenschutzvorfälle

Sollte es zu einer Verletzung des Schutzes personenbezogener Daten kommen, werden wir unverzüglich geeignete Gegenmaßnahmen ergreifen und die zuständige Aufsichtsbehörde gemäß Art. 33 DSGVO sowie betroffene Personen nach Art. 34 DSGVO informieren.

11. Kontaktaufnahme

Verantwortlicher im Sinne der DSGVO:

Mifal UG (haftungsbeschränkt)

Hohenzollernallee 26

40235 Düsseldorf

E-Mail: hello@mifal.io