ENTWURF – anwaltlich zu prüfen, nicht rechtsverbindlich. Orientiert an Art. 13/14 DSGVO und marktüblichen Erklärungen für B2B-SaaS. Beschreibt den technischen Stand der Software vom 6. September 2026; wird die Software um weitere Dienste ergänzt, ist der Text nachzuziehen.
Roding Software Solutions UG (haftungsbeschränkt)
Schottstraße 11, 93426 Roding – Neubäu am See
Vertreten durch: Andreas Braun
E-Mail: info@rodex-disposition.de
Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO / § 38 BDSG bei der Größe des Unternehmens derzeit nicht zu benennen.
SUBZERT wird von Unternehmen (unseren Kunden) genutzt, um Nachweise ihrer Subunternehmer zu verwalten. Daraus folgen zwei Rollen:
Beim Aufruf verarbeitet unser Server technisch notwendige Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Statuscode, übertragene Datenmenge, Browser- und Betriebssystemangaben (User-Agent). Diese Protokolldaten dienen der Sicherstellung des Betriebs, der Abwehr von Angriffen und der Fehleranalyse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, funktionsfähigen Betrieb).
Speicherdauer: Serverprotokolle werden nach 14 Tagen gelöscht; bei Sicherheitsvorfällen können einzelne Einträge bis zur Klärung länger aufbewahrt werden.
Die Website und die Anwendung binden keine Inhalte von Drittanbietern ein (keine externen Schriften, Skripte, Karten, Videos oder Analysewerkzeuge). Beim Aufruf werden keine Daten an Dritte übertragen.
Wir setzen ausschließlich technisch notwendige Cookies zur Aufrechterhaltung der angemeldeten Sitzung. Einzelheiten und Rechtsgrundlage (§ 25 Abs. 2 Nr. 2 TDDDG) unter /cookies. Ein Einwilligungsbanner ist deshalb nicht erforderlich und wird nicht angezeigt.
Bei einer Anfrage oder Bestellung verarbeiten wir Firma, Ansprechpartner, E-Mail-Adresse, Telefonnummer (optional), Anschrift, Branche, USt-IdNr. (optional), die gewählte Tarifgröße sowie den Zeitpunkt und die Fassung der bestätigten Vertragsbedingungen.
Zweck: Bearbeitung der Anfrage, Vertragsschluss und -durchführung, Abrechnung, Einrichtung des Zugangs, Versand des Lizenzschlüssels und der Zugangsdaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen); für die Aufbewahrung von Rechnungsdaten Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO, § 257 HGB.
Speicherdauer: für die Dauer des Vertrags; Abrechnungsunterlagen zehn Jahre; Anfragen, aus denen kein Vertrag entsteht, werden nach zwölf Monaten gelöscht.
Bei Zahlung über die Bestellstrecke erfolgt die Zahlungsabwicklung durch Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Stripe erhält die zur Zahlung erforderlichen Daten (Name, E-Mail-Adresse, Rechnungsanschrift, Zahlungsmittel). Wir selbst speichern keine Karten- oder Kontodaten, sondern nur eine Kunden- und Abonnementkennung von Stripe.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Stripe ist für die Verarbeitung der Zahlungsdaten eigenständig Verantwortlicher; Stripe kann Daten in die USA übermitteln und stützt dies auf die Standardvertragsklauseln der EU-Kommission und das EU-US Data Privacy Framework. Datenschutzhinweise von Stripe: https://stripe.com/de/privacy.
Für den Zugang speichern wir Name, E-Mail-Adresse, Rolle, ein gehashtes Passwort (kein Klartext), optional das Geheimnis für die Zwei-Faktor-Anmeldung sowie Zeitpunkt der letzten Passwortänderung. Anmeldeversuche werden zur Abwehr von Angriffen begrenzt (Rate-Limiting).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Sicherheitsmaßnahmen Art. 6 Abs. 1 lit. f DSGVO und Art. 32 DSGVO.
Speicherdauer: für die Dauer des Vertrags zuzüglich der in § 11 der AGB genannten Fristen.
Änderungen an Akten, Nachweisen, Freigaben und Einstellungen werden mit handelnder Person (Name, Rolle), Zeitpunkt und Art der Änderung in einem manipulationsgeschützten Protokoll festgehalten. Das Protokoll dient dem Kunden als Nachweis seiner Prüfpflichten und der Nachvollziehbarkeit von Änderungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vertragliche Leistung) und lit. f DSGVO (Integrität und Nachvollziehbarkeit).
Speicherdauer: für die Dauer des Vertrags; das Protokoll ist Teil des Datenexports.
Wir versenden E-Mails (Zugangsdaten, Fristwarnungen, Nachweisanforderungen, Systemmeldungen) über einen SMTP-Dienst der checkdomain GmbH, Große Burgstraße 27/29, 23552 Lübeck, Deutschland, auf Grundlage eines Auftragsverarbeitungsvertrags. Eingehende Antworten auf Nachweisanforderungen werden aus einem Support-Postfach abgerufen, dem betreffenden Kundenkonto zugeordnet und dort angezeigt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: eingehende Nachrichten werden dem Kundenkonto zugeordnet und mit ihm gelöscht.
Kunden mit SubServe-Modul lassen hochgeladene Firmen-Nachweise (z. B. Unbedenklichkeitsbescheinigungen, Versicherungsnachweise, Freistellungsbescheinigungen) automatisch auswerten. Dazu wird das Dokument an einen KI-Dienst übermittelt, der Dokumententyp, ausstellende Stelle und Fristen ausliest:
Es wird ausschließlich der jeweils kostenpflichtige Unternehmensdienst genutzt, bei dem die übermittelten Inhalte vertraglich nicht zum Training von Modellen verwendet werden. Beide Anbieter können Daten in die USA übermitteln; die Übermittlung stützt sich auf die Standardvertragsklauseln der EU-Kommission sowie das EU-US Data Privacy Framework. Die Anbieter sind als weitere Auftragsverarbeiter im AVV (Ziffer 6) benannt.
Personenbezogene Dokumente (Ausweiskopien, Aufenthalts- und Arbeitserlaubnisse, A1-Bescheinigungen, Qualifikations- und Unterweisungsnachweise) werden systemseitig ausgeschlossen und niemals an einen KI-Dienst übertragen. Die KI-Ergebnisse werden durch ein Verfahren mit menschlicher Prüfung kontrolliert (Stichproben, Schwellenwert, verpflichtende Freigabe bei Unsicherheit). Entscheidungen über Freigabe oder Sperrung eines Subunternehmers trifft ausschließlich ein Mensch; eine automatisierte Entscheidung im Einzelfall im Sinne des Art. 22 DSGVO findet nicht statt.
Rechtsgrundlage: Art. 28 DSGVO im Auftrag des Kunden; das Modul ist vom Kunden bewusst zu buchen und kann in den Einstellungen abgeschaltet werden.
Die Software wird auf Servern in Deutschland betrieben. Hosting-Anbieter: [HOSTER — Firma, Anschrift; z. B. Serverdiscounter GmbH]. Mit dem Hoster besteht ein Auftragsverarbeitungsvertrag; er hat keinen Zugriff auf die Inhalte, da hochgeladene Dokumente und besonders schutzbedürftige Felder verschlüsselt gespeichert werden (Ziffer 12).
Übertragung ausschließlich verschlüsselt (TLS). Hochgeladene Dokumente werden einzeln mit AES-256-GCM verschlüsselt gespeichert; die Schlüssel liegen getrennt von den Daten. Besonders schutzbedürftige Felder (Art. 9 DSGVO) werden zusätzlich feldweise verschlüsselt. Datensicherungen werden verschlüsselt und getrennt aufbewahrt und regelmäßig auf Wiederherstellbarkeit geprüft. Zugriffe sind rollenbasiert, mandantengetrennt und werden protokolliert. Zwei-Faktor-Anmeldung steht allen Nutzern zur Verfügung.
Empfänger sind die in den Ziffern 6, 9, 10 und 11 genannten Dienstleister. Eine Übermittlung in Drittländer erfolgt nur im Rahmen von Ziffer 6 (Stripe) und Ziffer 10 (KI-Dienst, nur SubServe) auf der dort genannten Grundlage. Eine Weitergabe zu Werbezwecken findet nicht statt.
Sie haben nach Maßgabe der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage des Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Kunden können ihre Daten jederzeit selbst exportieren (Einstellungen → Datenschutz) und die Löschung ihres Kontos beantragen. Anfragen richten Sie an info@rodex-disposition.de.
Sie haben ferner das Recht, sich bei einer Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig für uns ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, www.lda.bayern.de.
Kundendaten werden nach Vertragsende gemäß § 11 der AGB gelöscht: 30 Tage Exportfrist, anschließend Vormerkung und endgültige Löschung nach weiteren 30 Tagen; Sicherungen werden spätestens 35 Tage danach überschrieben. Gesetzliche Aufbewahrungspflichten (insbesondere für Rechnungsunterlagen) bleiben unberührt.
Wir passen diese Erklärung an, wenn sich die Software oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist unter /datenschutz abrufbar.
Stand: 6. September 2026