Datenschutzerklärung
Stand: 17. August 2026
Verantwortliche Stelle
HeWo Systems GbR, Bo Herzog und Lios Wolters, Elbchaussee 17, 22765 Hamburg, Deutschland.
E-Mail: kontakt@hewosystems.com
Zwecke und Rechtsgrundlagen
HeWo unterstützt Handwerksbetriebe bei Planung, Durchführung, Dokumentation und Abrechnung ihrer Aufträge. Die Verarbeitung erfolgt insbesondere zur Vertragserfüllung, zur Erfüllung rechtlicher Pflichten und auf Grundlage berechtigter Interessen an einer sicheren und effizienten Betriebsorganisation. Soweit eine Einwilligung erforderlich ist, etwa für optionale Geräteberechtigungen, kann sie mit Wirkung für die Zukunft widerrufen werden.
Verarbeitete Daten
Konto- und Mitarbeiterdaten, Kunden- und Kontaktdaten, Adressen, Auftragsdaten, Arbeits- und Fahrtzeiten, Standortdaten nach ausdrücklicher Aktion, Material, Notizen, Fotos, Audio bei aktiver Sprachaufnahme, Unterschriften, Rechnungsdaten, Push-Token, Geräteinformationen sowie Sicherheits-, Nutzungs- und Diagnosedaten.
Dienste und Empfänger
Wir setzen sorgfältig ausgewählte Auftragsverarbeiter ein, insbesondere Supabase für Authentifizierung, Datenbank und Dateispeicher, Vercel für Hosting, Microsoft für optionale Kalender- und Anmeldefunktionen, den Microsoft Azure OpenAI Service für aktiv ausgelöste Sprach- und Textauswertung sowie Firebase und die Plattformdienste von Apple und Google für aktivierte Push-Benachrichtigungen. Externe Karten- oder Navigationsdienste werden erst nach einer Aktion der nutzenden Person geöffnet.
Für den Versand von Konto- und Systemnachrichten, etwa zur Einrichtung eines Zugangs oder zum Zurücksetzen eines Passworts, nutzen wir den E-Mail-Dienst Resend. Nachrichten, die Sie über die Support-Funktion der App senden, übermitteln wir per E-Mail an uns; sie enthalten neben Ihrem Text Ihren Namen, Ihre E-Mail-Adresse, Ihre Rolle und, sofern vorhanden, den Bezug zum jeweiligen Auftrag.
Cookies und lokale Speicherung
Die Webanwendung nutzt notwendige Session-Cookies, einen Service-Worker-Cache für statische Dateien und IndexedDB für Offline-Aktionen, Fotos und Entwürfe. Die native App speichert erforderliche Offline-Daten verschlüsselt im privaten App-Bereich. Beim Logout werden lokale Daten entfernt; bei noch nicht übertragenen Änderungen erfolgt zuvor eine Warnung.
Sicherheitsprotokollierung
Zur Erkennung und Abwehr von Missbrauch protokollieren wir sicherheitsrelevante Ereignisse: An- und Abmeldungen, fehlgeschlagene Anmeldeversuche und Neuregistrierungen, jeweils mit Zeitpunkt, betroffenem Konto, IP-Adresse und Browser- beziehungsweise Gerätekennung (User-Agent). Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit des Dienstes, der Missbrauchserkennung und der Beweissicherung (Art. 6 Abs. 1 lit. f DSGVO). Diese Protokolle werden nach 90 Tagen automatisch gelöscht. Bei auffälligen Mustern, etwa ungewöhnlich vielen Fehlversuchen, erfolgt eine interne Warnung an die Betreiber.
Nutzungstelemetrie
Zur Sicherstellung eines stabilen Betriebs, zur Fehleranalyse und zur Weiterentwicklung des Dienstes erfassen wir Nutzungsereignisse: Firma, handelndes Konto, Ereignistyp (zum Beispiel App-Start, Zeiterfassung, Arbeitsnachweis, Foto-Upload, Sprachnutzung), betroffenes Modul und betroffener Datensatz, jeweils mit Zeitstempel, jedoch ohne Inhalte wie Texte, Fotos oder Dokumentationsdaten. Rechtsgrundlage ist unser berechtigtes Interesse an Betrieb, Sicherheit und Weiterentwicklung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO).
Diese Daten sind ausschließlich uns als Betreiber zugänglich: Wir werten sie je Firma zusammengefasst aus und sehen daneben je Nutzerkonto den Zeitpunkt der letzten Nutzung und das zuletzt genutzte Modul. Für den Betrieb, bei dem Sie beschäftigt sind, sind diese Daten nicht einsehbar; eine Leistungs- oder Verhaltenskontrolle durch Ihren Arbeitgeber ist darüber nicht möglich. Die Ereignisse werden nach 180 Tagen automatisch gelöscht; je Firma bleibt lediglich der Zeitpunkt der letzten Aktivität über die Löschung hinaus bestehen, damit erkennbar ist, wie lange ein Zugang ungenutzt ist.
Fehler- und Absturzanalyse
Zur Erkennung technischer Fehler setzen wir den Dienst Sentry der Functional Software, Inc., 45 Fremont Street, San Francisco, CA 94105, USA, als unseren Auftragsverarbeiter ein. Die Verarbeitung erfolgt ausschließlich in der Europäischen Union (Rechenzentrum Frankfurt am Main) auf Grundlage des Data Processing Amendment des Anbieters einschließlich der Standardvertragsklauseln der Europäischen Kommission.
Tritt in der Web-Anwendung oder in der App ein Programmfehler auf, werden die Fehlermeldung, der technische Ablaufpfad (Stacktrace), Fassung und Baunummer der Anwendung, Art des Geräts und des Betriebssystems, der Zeitpunkt sowie der aufgerufene Seitenpfad ohne Abfrageteil übermittelt. Von Ihrem Konto wird ausschließlich eine pseudonyme Kennung übertragen. Personenbezogene Inhalte werden vor der Übermittlung automatisiert entfernt; das gilt insbesondere für Namen, E-Mail-Adressen, Zugangsmerkmale und Auftragsinhalte. IP-Adressen werden nicht gespeichert. Rechtsgrundlage ist unser berechtigtes Interesse an einem fehlerfreien und sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Daten werden nach 30 Tagen gelöscht.
Sprachfunktion und Push
Audio und erkannter Text werden nur nach aktiver Nutzung der Sprachfunktion übertragen. Während einer Aufnahme zeigt die App den Aufnahmezustand sichtbar an. Push-Benachrichtigungen werden nur nach Freigabe aktiviert und können in App oder Betriebssystem deaktiviert werden. Eine Hintergrundortung findet nicht statt.
KI-gestützte Sprach- und Textauswertung
Für die Spracherkennung und für die Umwandlung von gesprochenem oder eingegebenem Text in strukturierte Auftragsdaten (Arbeitszeiten, Materialpositionen, Erledigungsstatus) setzen wir den Microsoft Azure OpenAI Service ein. Anbieter ist die Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland, als unser Auftragsverarbeiter auf Grundlage des Microsoft Products and Services Data Protection Addendum (DPA).
Verarbeitet werden dabei die aktiv aufgenommene Sprachaufnahme, das daraus erzeugte Transkript und der zur Zuordnung erforderliche Ausschnitt des Materialkatalogs des jeweiligen Betriebs. Die eigentliche Modellverarbeitung ist durch die eingerichteten Bereitstellungstypen auf die Europäische Union beschränkt: Die Spracherkennung läuft in der Azure-Region Schweden (Sweden Central), die Textauswertung innerhalb der EU-Datenzone. Für begrenzte, von Microsoft dokumentierte Betriebs-, Sicherheits- oder Supportfälle können Daten dennoch außerhalb der EU-Datengrenze verarbeitet werden; hierfür gelten die Schutzmechanismen des Microsoft-DPA, einschließlich der EU-Standardvertragsklauseln, soweit erforderlich.
Die Modelle arbeiten zustandslos; reguläre Eingaben und Ausgaben werden nicht im Modell gespeichert, nicht zum Training von KI-Modellen verwendet und OpenAI nicht bereitgestellt. Zur Erkennung missbräuchlicher Nutzung kann Microsoft auffällige Anfragen und Antworten für einen begrenzten Zeitraum speichern und durch autorisierte Beschäftigte prüfen lassen; dieser Speicher liegt für unsere Ressource in der EU, und die dafür autorisierten Beschäftigten sind im Europäischen Wirtschaftsraum ansässig. Soweit wir Beschäftigten- oder Kundendaten eines Betriebs verarbeiten, geschieht dies als Auftragsverarbeiter nach dessen Weisungen; die Rechtsgrundlage für diese Verarbeitung legt der jeweilige Betrieb als Verantwortlicher fest. Die Sprachfunktion ist optional; sämtliche Angaben lassen sich stattdessen manuell erfassen. Die erzeugten Vorschläge werden erst nach Bestätigung durch die nutzende Person Bestandteil der Auftragsdaten.
Partnerprogramm
Wer HeWo weiterempfiehlt, kann am Partnerprogramm teilnehmen und für die geworbenen Betriebe eine Provision erhalten; die Einzelheiten regeln die Partnerbedingungen. Von den Partnerinnen und Partnern verarbeiten wir dafür Name beziehungsweise Firmierung und Rechtsform, Anschrift, Steuernummer oder Umsatzsteuer-Identifikationsnummer, Kontakt-E-Mail-Adresse und den vergebenen Werbecode, bei Auszahlung per Überweisung zusätzlich Kontoinhaber und IBAN. Hinzu kommen die Zuordnung der geworbenen Betriebe zum jeweiligen Partner sowie die daraus errechneten Umsätze, Provisionsbeträge und Gutschriften.
Zwecke sind die Durchführung des Partnerverhältnisses, die Berechnung und Auszahlung der Provision und die Abrechnung im Gutschriftverfahren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Erfüllung des Partnervertrags und Art. 6 Abs. 1 lit. c DSGVO für die handels- und steuerrechtlichen Aufzeichnungs- und Aufbewahrungspflichten. Gutschriften und die ihnen zugrunde liegenden Provisionsbuchungen sind Buchungsbelege: Wir bewahren sie zehn Jahre nach § 147 AO auf, gerechnet ab dem Ende des Kalenderjahres, in dem sie entstanden sind. Sie sind deshalb von den automatischen Löschläufen ausgenommen und bleiben auch nach dem Ende des Partnerverhältnisses bestehen.
Partner sehen die von ihnen geworbenen Betriebe ausschließlich pseudonymisiert: als fortlaufende Nummer mit Monat und Jahr der Zuordnung, gebuchtem Paket, Provisionsbetrag und Restlaufzeit. Namen, Anschriften und Kennungen der geworbenen Betriebe werden an Partner nicht übermittelt und sind aus der Partneransicht auch nicht ableitbar.
Partner ohne eigenen HeWo-Zugang erreichen ihren Partnerbereich über einen persönlichen Zugangslink; ein Benutzerkonto und ein Passwort sind dafür nicht erforderlich. Der Link wirkt wie ein Ausweis und wird deshalb nur als kryptografische Prüfsumme gespeichert, nicht im Klartext; festgehalten wird zusätzlich, wann er zuletzt genutzt wurde. Bankverbindungen lassen sich über diesen Zugang nicht ändern. Der Zugangslink ist jederzeit widerrufbar und verliert damit sofort seine Wirkung; auf Wunsch stellen wir einen neuen aus.
Speicherdauer und Löschung
Daten werden nur so lange gespeichert, wie dies für die genannten Zwecke, vertragliche Pflichten oder gesetzliche Aufbewahrungsfristen erforderlich ist. Nicht mehr benötigte Daten werden gelöscht oder anonymisiert. Offene Offline-Aktionen werden nicht allein wegen ihres Alters automatisch gelöscht.
Drittlandübermittlungen
Sofern Dienstleister Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten, verwenden wir die dafür vorgesehenen gesetzlichen Übermittlungsinstrumente und ergänzende Schutzmaßnahmen. Die eigentliche Modellverarbeitung der KI-gestützten Sprach- und Textauswertung erfolgt seit Juli 2026 innerhalb der Europäischen Union. Begrenzte Übermittlungen in Betriebs-, Sicherheits- oder Supportfällen richten sich nach dem Microsoft-DPA; der zuvor eingesetzte Dienst von OpenAI, L.L.C. (USA) wird für diese Funktion nicht mehr genutzt.
Ihre Rechte
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Anfragen richten Sie bitte an kontakt@hewosystems.com.
Wie Sie die Löschung Ihres Kontos und Ihrer Daten beantragen und welche Unterlagen wir aufgrund gesetzlicher Aufbewahrungsfristen weiter vorhalten müssen, beschreibt die Seite Konto und Daten löschen.