1. Verantwortlicher
David Thoma, tätig unter "BusLynk"
Marienfelder Chaussee 131, 12349 Berlin
E-Mail: [email protected]
2. Welche Daten wir verarbeiten
BusLynk ist ein B2B-Marktplatz für Buskapazitäten. Wir verarbeiten ausschließlich Daten im Zusammenhang mit Geschäftskonten von Unternehmen, keine Endkunden-/Fahrgastdaten:
- Kontodaten: Firmenname, geschäftliche E-Mail-Adresse, Ansprechpartner, Telefonnummer, Ort — bei der Anlage durch die Administration bzw. bei Team-Einladungen durch die Firma selbst hinterlegt.
- Anmeldedaten: Für die passwortlose Anmeldung wird ein Einmalcode per E-Mail versendet. Er ist maximal 5 Minuten gültig; abgelaufene, nicht eingelöste Codes werden spätestens stündlich automatisiert gelöscht.
- Tourdaten: Von Nutzern eingegebene Streckendaten (Start-/Zielort, Postleitzahl) werden zur Umkreissuche anhand eines lokal gebündelten PLZ-Datensatzes geokodiert (Koordinaten ermittelt) — ohne Anfrage an einen externen Kartendienst.
- Verifizierungsdokumente: Freiwillig hochgeladene Nachweise (z. B. Gewerbeanmeldung, Versicherungsnachweis) werden serverseitig verschlüsselt gespeichert (Standard-Verschlüsselung des Speicherdienstes) und sind ausschließlich der hochladenden Firma und der Administration zugänglich.
- Nutzungs-/Protokolldaten: Sicherheitsrelevante Aktionen (Anlage, Änderung, Vergabe, Stornierung) werden mit Zeitstempel, Nutzer-ID und E-Mail-Adresse protokolliert (Audit-Log), einsehbar nur für die Administration.
- Online-Status: Für andere Firmen wird ein grober „zuletzt aktiv"-Zeitpunkt Ihres Firmenkontos angezeigt, ermittelt über regelmäßige technische Signale während der Nutzung der Anwendung (kein minutengenaues Tracking einzelner Klicks).
- Lokale Zwischenspeicherung im Browser: Verschiedene rein gerätebezogene Komfort-Einstellungen werden lokal im Browser gespeichert (nicht auf unseren Servern) — u. a. zuletzt genutzte Marktplatz-Filter, der Zeitpunkt des letzten Besuchs (um neue Touren hervorzuheben), ob eine Einführungstour bereits gesehen wurde, zuletzt für neue Touren verwendete Fahrzeug-/Zahlungsangaben als Vorausfüllung, ein Zwischenspeicher für Orts-/PLZ-Koordinaten sowie bereits gesehene Benachrichtigungs-Popups.
3. Eingesetzte Dienstleister (Auftragsverarbeitung)
- Google Firebase / Google Cloud Platform (Authentifizierung, Datenbank, Dateispeicher, Server-Funktionen) — alle Komponenten laufen einheitlich in der Google-Cloud-Region europe-west3 (Frankfurt, Deutschland).
- Mailjet (Mailgun Technologies Inc. / Sinch) für den Versand von Anmelde-, Einladungs- und Benachrichtigungs-E-Mails. Mit Mailjet besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO (Bestandteil der Mailjet-Nutzungsbedingungen).
- Stripe (Stripe Payments Europe, Ltd.) für die Abwicklung einer künftigen kostenpflichtigen Lizenz — die Nutzung ist aktuell kostenlos, diese Anbindung ist vorbereitet, aber inaktiv. Sobald sie genutzt wird: Zahlungsdaten (z. B. Kreditkartendaten) sowie zur Rechnungsstellung benötigte Daten (Firmenname, Adresse, USt-IdNr., E-Mail) werden direkt bei Stripe verarbeitet und dort gespeichert, nicht auf unseren eigenen Servern. Mit Stripe besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO (Bestandteil der Stripe-Nutzungsbedingungen).
- Cloudflare (Cloudflare, Inc.) verwaltet ausschließlich die Namensauflösung (DNS) unserer Domain buslynk.com, ohne den Datenverkehr selbst weiterzuleiten (kein Proxy) — Cloudflare erhält dabei technisch bedingt DNS-Anfragen inklusive IP-Adresse, hat aber keinen Zugriff auf Inhalte der Plattform.
4. Rechtsgrundlage
Die Verarbeitung erfolgt zur Durchführung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO) sowie auf Basis berechtigter Interessen an einem funktionierenden, missbrauchsgeschützten Marktplatz (Art. 6 Abs. 1 lit. f DSGVO).
5. Speicherdauer
Anmeldecodes: maximal 5 Minuten, spätestens stündlich automatisiert gelöscht. Benachrichtigungen: gelesene nach 2 Stunden, spätestens nach 30 Tagen automatisiert gelöscht. Firmenkonten, Tourdaten, Audit-Protokoll und Verifizierungsdokumente werden aufbewahrt, solange das Geschäftskonto besteht, und auf Anfrage gelöscht (siehe Abschnitt 6).
6. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gemäß Art. 15–21 DSGVO sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde. Anfragen richten Sie bitte an [email protected].