Datenschutzerklärung
Stand: 24. September 2026
Mit dieser Erklärung informieren wir Sie nach Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche personenbezogenen Daten wir verarbeiten, wenn Sie die öffentlich erreichbaren Seiten dieser Webanwendung nutzen: die Anmeldung, das Zurücksetzen des Passworts und die Sendungsverfolgung.
1. Verantwortlicher
Stele Viktor KurierdienstInhaber: Viktor Stele
Rheinstraße 7
63225 Langen
Deutschland
Telefon: +49 6103-9880784
E-Mail: info@stele-kurierdienst.de
Einen Datenschutzbeauftragten haben wir nicht bestellt; die Schwellenwerte des § 38 BDSG erreichen wir nicht. Fragen zum Datenschutz richten Sie bitte an die oben genannten Kontaktdaten.
2. Geltungsbereich
Diese Webanwendung ist das interne Verwaltungssystem unseres Unternehmens. Öffentlich erreichbar sind nur die Anmeldeseiten und die Sendungsverfolgung, deren Links wir unseren Kunden und den Empfängern ihrer Sendungen zur Verfügung stellen. Für unsere Unternehmenswebsite gilt deren eigene Datenschutzerklärung. Wie wir die Daten unserer Beschäftigten innerhalb des Systems verarbeiten, erläutern wir ihnen gesondert.
3. Hosting und Server-Protokolle
Die Webanwendung läuft bei Microsoft Azure (Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland). Der Anwendungsserver steht in einem Rechenzentrum in den USA (Region „West Central US“). Die Verbindung zwischen Ihrem Browser und dem Server ist per TLS verschlüsselt.
Bei jedem Seitenaufruf verarbeitet der Server zwangsläufig die Daten, die Ihr Browser übermittelt:
- IP-Adresse,
- Datum und Uhrzeit des Aufrufs,
- aufgerufene Adresse (URL) und Antwortstatus,
- Browsertyp und Betriebssystem (User-Agent).
Diese Daten brauchen wir, um die Seiten auszuliefern und die Anwendung stabil und sicher zu betreiben. Dazu gehört eine Begrenzung der Anmelde- und Passwort-Anfragen: Der Server zählt Anfragen je IP-Adresse für 5 bis 15 Minuten im Arbeitsspeicher; die Zähler werden nicht dauerhaft gespeichert.
Zur Fehleranalyse nutzen wir Azure Application Insights von Microsoft. Der Dienst erfasst technische Angaben zu Seitenaufrufen und Fehlern. Die IP-Adresse wird dabei nur zur groben Bestimmung von Land und Ort verwendet und anschließend nicht gespeichert. Fehlgeschlagene Anmeldeversuche protokollieren wir mit der eingegebenen E-Mail-Adresse, um Angriffe auf Benutzerkonten zu erkennen. Die Protokolle werden nach 90 Tagen automatisch gelöscht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren und fehlerfreien Bereitstellung der Anwendung.
Microsoft verarbeitet die Daten als Auftragsverarbeiter nach Art. 28 DSGVO (Microsoft Products and Services Data Protection Addendum). Weil der Server in den USA steht, werden die Daten in ein Drittland übermittelt. Die Microsoft Corporation ist nach dem EU-US Data Privacy Framework zertifiziert, für das die EU-Kommission einen Angemessenheitsbeschluss erlassen hat (Art. 45 DSGVO). Ergänzend enthält der Vertrag mit Microsoft die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
4. Datenbank und Anmeldedienst
Die Daten der Anwendung, die Benutzerkonten und die Links der Sendungsverfolgung speichern wir bei Supabase (Supabase, Inc.). Die Datenbank liegt in einem Rechenzentrum in Frankfurt am Main. Supabase prüft außerdem Passwörter und versendet die E-Mails zum Zurücksetzen des Passworts. Supabase ist unser Auftragsverarbeiter nach Art. 28 DSGVO. Soweit Supabase oder dessen Unterauftragnehmer aus Drittländern auf Daten zugreifen können, ist die Übermittlung durch EU-Standardvertragsklauseln abgesichert (Art. 46 Abs. 2 lit. c DSGVO). Weitere Informationen: supabase.com/privacy.
5. Cookies und Speicher im Browser
Wir verwenden ausschließlich technisch notwendige Cookies. Analyse-, Werbe- oder Tracking-Cookies setzen wir nicht ein; deshalb fragen wir auch keine Einwilligung ab.
- Formularschutz (
.AspNetCore.Antiforgery.…): schützt Formulare vor untergeschobenen Anfragen (Cross-Site Request Forgery). Unser Web-Framework setzt ihn bei jedem Seitenaufruf, auch in der Sendungsverfolgung. Er enthält nur einen Zufallswert und wird beim Schließen des Browsers gelöscht. - Anmeldung (
.AspNetCore.Cookies): hält Sie nach dem Anmelden angemeldet. Wird beim Abmelden und beim Schließen des Browsers gelöscht und ist nach 8 Stunden ohne Nutzung ungültig. - Anmeldung mit Microsoft
(
.AspNetCore.Correlation.…,.AspNetCore.OpenIdConnect.Nonce.…): nur während der Anmeldung über Microsoft; schützen den Ablauf vor Manipulation und werden danach gelöscht.
Innerhalb des internen Systems speichert Ihr Browser außerdem einzelne Anzeige-Einstellungen, etwa eine eingeklappte Seitenleiste, in seinem lokalen Speicher. Diese Angaben verlassen Ihr Gerät nicht.
Rechtsgrundlage für das Speichern und Auslesen dieser Informationen ist § 25 Abs. 2 Nr. 2 TDDDG, weil sie für den von Ihnen gewünschten Dienst unbedingt erforderlich sind, für die damit verbundene Verarbeitung Art. 6 Abs. 1 lit. b und f DSGVO.
6. Anmeldung
Die Anmeldung ist nur für unsere Beschäftigten bestimmt. Wir verarbeiten dabei:
- Ihre E-Mail-Adresse und Ihr Passwort. Das Passwort leiten wir verschlüsselt an Supabase weiter, das es prüft. Gespeichert wird es dort nur als kryptografischer Hashwert, nie im Klartext.
- Ihr Benutzerprofil (Name, E-Mail-Adresse, Rolle, gegebenenfalls die Verknüpfung mit Ihrem Mitarbeiterdatensatz) und den Zeitpunkt der letzten Anmeldung.
Anmeldung mit Microsoft: Wählen Sie „Mit Microsoft anmelden“, leiten wir Sie zu Microsoft Entra ID weiter (Microsoft Ireland Operations Limited, Anschrift siehe Abschnitt 3). Dort melden Sie sich mit Ihrem Firmenkonto an; Microsoft übermittelt uns danach Ihren Namen und Ihre E-Mail-Adresse. Zugang erhält nur, wer bei uns als Benutzer eingetragen oder eingeladen ist. Für die Verarbeitung bei Microsoft gilt die Datenschutzerklärung von Microsoft.
Solange Sie angemeldet sind, prüft der Server etwa alle fünf Minuten, ob Ihr Benutzerkonto noch aktiv ist und welche Rolle es hat.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Beschäftigungsverhältnisses, die Anwendung ist Ihr Arbeitsmittel), für die Sicherheitsprüfungen Art. 6 Abs. 1 lit. f DSGVO. Die Kontodaten speichern wir für die Dauer des Beschäftigungsverhältnisses; danach sperren wir das Konto und löschen es, sobald es nicht mehr für gesetzliche Pflichten oder die Nachvollziehbarkeit von Vorgängen benötigt wird.
7. Passwort zurücksetzen
Geben Sie unter „Passwort vergessen?“ Ihre E-Mail-Adresse ein, leiten wir sie an Supabase weiter. Gehört sie zu einem Benutzerkonto, erhalten Sie eine E-Mail mit einem Link, über den Sie ein neues Passwort festlegen. Der Link ist nur kurze Zeit gültig. Um Missbrauch zu verhindern, ist die Zahl der Anfragen je IP-Adresse begrenzt (siehe Abschnitt 3). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und f DSGVO.
8. Sendungsverfolgung
Unseren Kunden und den Empfängern ihrer Sendungen stellen wir Links zur Verfügung, über die sie eine Sendung oder ein Fahrzeug live verfolgen können. Jeder Link enthält einen zufälligen, nicht erratbaren Code und ist nur begrenzt gültig: Fahrzeug-Links zwischen 1 und 24 Stunden, Sendungs-Links bis eine Stunde nach der geplanten Zustellung, bei einer noch nicht abgeschlossenen Sendung höchstens 24 Stunden länger.
Was die Seite anzeigt: den Status der Sendung, die geplante Abholzeit, die voraussichtliche Ankunftszeit, Abhol- und Zielort, die aktuelle Position des Fahrzeugs auf einer Karte und sein Kennzeichen. Name und Foto des Fahrers zeigen wir nicht. Die Fahrzeugposition stammt aus dem Telematiksystem unserer Fahrzeuge.
Was wir über Sie als Besucher speichern: nur die Server-Protokolle aus Abschnitt 3. Zu jedem Link speichern wir zusätzlich den Zeitpunkt des letzten Aufrufs, aber keine IP-Adresse und keine Angaben zu Ihrem Gerät. Außer dem Formularschutz-Cookie (Abschnitt 5) setzt die Seite keine Cookies; die gewählte Sprache steht nur in der Adresse.
Ankunftszeit: Um die voraussichtliche Ankunftszeit zu berechnen, übermittelt unser Server die Fahrzeugposition und den Zielort an die Google Routes API (Google Ireland Limited, Anschrift siehe Abschnitt 9) und, falls diese nicht verfügbar ist, an openrouteservice (HeiGIT gGmbH, Heidelberg). Daten von Ihnen als Besucher werden dabei nicht übermittelt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit wir die Sendungsverfolgung im Rahmen eines Auftrags anbieten, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht darin, Kunden und Empfängern die Ankunft ihrer Sendung verlässlich anzukündigen.
9. Google Maps
Die Karte der Sendungsverfolgung stammt von Google Maps (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Beim Öffnen der Seite lädt Ihr Browser die Karte direkt von Servern von Google. Google erhält dabei Ihre IP-Adresse, Angaben zu Ihrem Browser, die Adresse unserer Website sowie die angezeigten Kartenausschnitte. Die Daten können an die Google LLC in den USA übermittelt werden. Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss, Art. 45 DSGVO).
Die Karte ist der Kern der Sendungsverfolgung: Sie öffnen den Link, um zu sehen, wo sich das Fahrzeug befindet. Deshalb laden wir sie ohne gesonderte Einwilligung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; soweit dabei Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, § 25 Abs. 2 Nr. 2 TDDDG. Möchten Sie das nicht, können Sie Inhalte von Google in Ihrem Browser blockieren. Status, Ankunftszeit und Kennzeichen werden auch ohne Karte angezeigt.
Auf die Verarbeitung durch Google haben wir keinen Einfluss. Einzelheiten finden Sie in der Datenschutzerklärung von Google und in den Zusätzlichen Nutzungsbedingungen für Google Maps.
10. Ihre Rechte
Sie haben uns gegenüber das Recht auf
- Auskunft über Ihre bei uns gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung Ihrer Daten (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO).
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Wenden Sie sich dazu formlos an die Kontaktdaten in Abschnitt 1.
Beschwerderecht (Art. 77 DSGVO): Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden, datenschutz.hessen.de.
11. Weitere Hinweise
Sie sind nicht verpflichtet, uns personenbezogene Daten bereitzustellen. Ohne E-Mail-Adresse und Passwort oder ein Microsoft-Konto ist eine Anmeldung jedoch nicht möglich. Eine automatisierte Entscheidungsfindung einschließlich Profiling (Art. 22 DSGVO) findet nicht statt.
Wir passen diese Erklärung an, wenn sich die Anwendung oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.