Hangar11 PM

Datenschutzerklärung

Interne Anwendung von Hangar 11. Maßgeblich ist die deutsche Fassung.

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten in diesem Projektmanagement-Tool im Sinne der Datenschutz-Grundverordnung (DSGVO):

Hangar 11, Tilo Ronschke Große Spillingsgasse 14 60385 Frankfurt am Main Telefon: +49 69 469 39 808 E-Mail: info@hangar-11.de

2. Gegenstand und Nutzerkreis

Dieses Tool ist eine interne Anwendung zur Steuerung des operativen Geschäfts (Leads, Kunden, Aufträge, Projekte, Einsatzplanung, Freigaben, Dateien, interne Kommunikation). Es ist nicht öffentlich; der Zugang erfolgt ausschließlich mit persönlichem Konto.

Betroffene Personengruppen sind:

  • interne Mitarbeitende und Administratoren (Beschäftigte),
  • externe Freelancer (Piloten, Gimbal-Operator, Spotter, CAD-Zeichner) mit Kartei im Freelancer-Netzwerk,
  • Ansprechpartner auf Kundenseite (natürliche Personen bei Geschäftskunden).

3. Welche Daten wir verarbeiten

Konto- und Zugangsdaten (alle Nutzer): Benutzername, Anzeigename, Rolle bzw. Funktion, Kontakt-E-Mail, Telefonnummer, gewählte Sprache, verschlüsselt gespeichertes Passwort, Anmelde- und Sitzungsdaten sowie, sofern aktiviert, Gerätekennungen für Push-Benachrichtigungen.

Freelancer-Kartei (externe Dienstleister): Name, Anschrift, aus der Postleitzahl abgeleitete ungefähre Geokoordinaten zur Darstellung auf der Einsatzkarte, Kontaktdaten, Tagessatz, Reiseradius, Fahrzeug- und Ausrüstungsangaben, abgedeckte Einsatzbereiche, interne Anmerkungen sowie, sofern hochgeladen, ein Scan des Drohnenführerscheins. Der Führerschein-Scan ist ein amtliches Dokument und unterliegt besonders strengen Zugriffsbeschränkungen (nur Administration und die betroffene Person selbst).

Kunden- und Kontaktdaten: Firmenname, Ansprechpartner (Name, Funktion, Kontaktdaten) sowie zugeordnete Leads, Aufträge und Projekte.

Auftrags- und Einsatzdaten: Leads, Angebote und Aufträge, Projekte, Phasen, Termine, Einsatzorte, Buchungen von Personal und Equipment, Aufgaben, Checklisten und Freigaben.

Kommunikations- und Nutzungsdaten: Nachrichten im projekt- und ticketbezogenen Chat einschließlich Erwähnungen, Feedback-Meldungen, hochgeladene Dateien (unter anderem Belege und CAD-Referenzen) sowie ein Protokoll sicherheitsrelevanter Aktionen (Änderungs- und Zugriffshistorie) zur Nachvollziehbarkeit und Missbrauchsabwehr.

Sprachnachrichten: Im Chat können Aufnahmen der eigenen Stimme aufgezeichnet und versendet werden. Sie werden wie jeder andere Anhang gespeichert und ausschließlich zur Verständigung im jeweiligen Gespräch verwendet. Eine Auswertung des Stimmklangs, eine Spracherkennung oder eine Identifizierung anhand biometrischer Merkmale findet nicht statt.

Anwesenheits- und Lesestandsdaten: Zeitpunkt der letzten Aktivität, die Angabe, ob ein Gespräch gerade geöffnet ist, und der Lesestand je Gespräch. Diese Angaben steuern die Zustellung von Benachrichtigungen — wer ein Gespräch gerade offen hat, erhält dazu keine zusätzliche Push-Mitteilung — und zeigen im Chat an, ob eine Nachricht gelesen wurde. Eine Auswertung zur Verhaltens- oder Leistungskontrolle findet nicht statt; die Angaben werden dafür weder ausgewertet noch zusammengeführt oder aufbewahrt.

4. Zwecke und Rechtsgrundlagen

ZweckRechtsgrundlage
Durchführung des Beschäftigungsverhältnisses (interne Nutzer)§ 26 BDSG; Art. 6 Abs. 1 lit. b DSGVO
Anbahnung und Abwicklung von Verträgen mit Freelancern und KundenArt. 6 Abs. 1 lit. b DSGVO
Betrieb, Sicherheit, Protokollierung und MissbrauchsabwehrArt. 6 Abs. 1 lit. f DSGVO
Erfüllung gesetzlicher AufbewahrungspflichtenArt. 6 Abs. 1 lit. c DSGVO
Versand von E-Mail-Benachrichtigungen zum Betrieb des ToolsArt. 6 Abs. 1 lit. b und f DSGVO
Anwesenheits- und Lesestandsanzeige im Chat sowie Steuerung der BenachrichtigungszustellungArt. 6 Abs. 1 lit. f DSGVO; für interne Nutzer zusätzlich § 26 BDSG

5. Empfänger und Auftragsverarbeiter

Zum Betrieb setzen wir sorgfältig ausgewählte Dienstleister als Auftragsverarbeiter (Art. 28 DSGVO) ein. Mit ihnen bestehen entsprechende Verträge zur Auftragsverarbeitung.

  • Supabase (Datenbank, Authentifizierung, Dateispeicher). Serverstandort Frankfurt am Main (EU, Region eu-central-1). Anbieter: Supabase Inc., USA; ein Zugriff aus einem Drittland im Rahmen von Support und Wartung ist nicht vollständig ausgeschlossen (siehe Abschnitt 6).
  • Vercel (Hosting und Auslieferung der Anwendung). Die Anwendungslogik wird in der Region Frankfurt am Main (EU) ausgeführt. Die Auslieferung und die Verschlüsselung der Verbindung erfolgen über das weltweite Netz des Anbieters; dabei fallen Verbindungsdaten wie IP-Adresse, Zeitpunkt und aufgerufene Adresse auch außerhalb der EU an. Anbieter: Vercel Inc., USA (siehe Abschnitt 6).
  • Resend (Versand von Transaktions- und Benachrichtigungs-E-Mails). Der Versand erfolgt über eine EU-Region (Irland, eu-west-1). Konto-, Metadaten und Versandprotokolle (einschließlich der Empfänger-Adressen) werden jedoch beim Anbieter Resend Inc., USA, gespeichert; übermittelt werden Empfänger-Adresse, Betreff und Mail-Inhalt (die Inhalte sind bewusst knapp gehalten). Siehe Abschnitt 6.
  • Push-Dienste der Browser-Hersteller (Google, Apple, Mozilla). Wer Push-Benachrichtigungen aktiviert, richtet damit beim Hersteller seines Browsers einen Zustellpunkt ein. Der Inhalt der Mitteilung ist Ende-zu-Ende verschlüsselt und für den Zustelldienst nicht lesbar; Zustellpunkt, Zeitpunkt und Umfang der Nachricht fallen dort dennoch als Verbindungsdaten an. Die Funktion ist freiwillig und jederzeit abschaltbar.
  • OpenStreetMap (Kartenkacheln der Einsatzkarte). Beim Öffnen der Karte lädt der Browser Kartenausschnitte vom Kachel-Server der OpenStreetMap Foundation (Vereinigtes Königreich); dabei werden IP-Adresse und der angefragte Kartenausschnitt übermittelt. Betroffen sind ausschließlich Nutzer mit Administrationsrechten, die die Karte aufrufen — nicht jeder Seitenaufruf.
  • Anthropic (KI-Assistenz in Entwicklung und Ticket-Bearbeitung). Für die Weiterentwicklung und die Bearbeitung von Feedback-Meldungen wird ein KI-Assistent eingesetzt, der über einen eigens eingerichteten, stark eingeschränkten Datenbankzugang liest. Freigegeben sind ausschließlich Feedback-Tickets samt ihrem Ticket-Chat sowie technische Struktur- und Protokolldaten in maskierter Form. Gesperrt sind insbesondere Konto-, Kunden-, Kontakt-, Freelancer- und Lead-Daten, Benachrichtigungstexte, Buchungen sowie sämtliche Projekt- und CAD-Chats. Anbieter: Anthropic PBC, USA (siehe Abschnitt 6).

Eine Weitergabe an Dritte zu deren eigenen Zwecken findet nicht statt. Eine Übermittlung an Behörden erfolgt nur bei gesetzlicher Verpflichtung.

6. Übermittlung in Drittländer

Soweit Anbieter mit Sitz in den USA beteiligt sind (Abschnitt 5), kann eine Übermittlung personenbezogener Daten in ein Drittland erfolgen. Diese ist durch geeignete Garantien abgesichert, insbesondere durch die Zertifizierung der Anbieter unter dem EU-US Data Privacy Framework und/oder durch EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Auf Anfrage informieren wir Sie über die im Einzelfall getroffenen Garantien.

Beim Abruf der Kartenkacheln (OpenStreetMap Foundation, Abschnitt 5) werden Daten in das Vereinigte Königreich übermittelt. Für das Vereinigte Königreich hat die Europäische Kommission einen Angemessenheitsbeschluss gefasst; die Übermittlung erfolgt auf dieser Grundlage (Art. 45 DSGVO) und bedarf keiner zusätzlichen Garantien.

7. Speicherdauer und Löschkonzept

Personenbezogene Daten werden gelöscht, sobald sie für die genannten Zwecke nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

  • Konten: Wird ein Konto gelöscht (durch die Person selbst oder die Administration), werden die personenbezogenen Kontaktdaten entfernt bzw. anonymisiert und der Zugang sofort und dauerhaft gesperrt. Aus Gründen der Nachvollziehbarkeit kann ein anonymisierter Verweis (Benutzername ohne Klarnamen) an bereits geleisteten Beiträgen bestehen bleiben.
  • Auftrags- und geschäftsbezogene Daten unterliegen den handels- und steuerrechtlichen Aufbewahrungsfristen (in der Regel sechs bzw. zehn Jahre).
  • Protokolldaten werden für den zur Sicherheit und Nachvollziehbarkeit erforderlichen Zeitraum aufbewahrt.

8. Rechte der betroffenen Personen

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung zu widerrufen.

Einen Teil dieser Rechte können Sie unmittelbar im Tool ausüben: Ihre Stammdaten selbst berichtigen und, soweit für Ihre Rolle vorgesehen, Ihr Konto selbst löschen. Für Auskunft und weitergehende Anliegen wenden Sie sich an den Verantwortlichen (Abschnitt 1).

Ihnen steht zudem ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO). Für den Sitz des Verantwortlichen ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit zuständig.

9. Cookies und lokale Speicherung

Das Tool verwendet ausschließlich technisch notwendige Cookies, ohne die der Dienst nicht funktioniert: ein Sitzungs- bzw. Anmelde-Cookie (hält Sie eingeloggt) und ein Sprach-Cookie (merkt die gewählte Sprache).

Es findet kein Tracking, keine Reichweitenmessung und keine Werbung statt. Eine Einwilligung (Cookie-Banner) ist daher nicht erforderlich (§ 25 Abs. 2 TDDDG, unbedingt erforderliche Speicherung).

10. Datensicherheit

Wir schützen die Daten durch angemessene technische und organisatorische Maßnahmen, unter anderem:

  • Zugriffskontrolle auf Datenbankebene (zeilenbasierte Sicherheitsrichtlinien): Jede Person sieht nur, was ihre Rolle erlaubt.
  • verschlüsselte Übertragung (TLS/HTTPS) und verschlüsselte Speicherung beim Datenbank- und Speicheranbieter,
  • sichere Passwortspeicherung (Hashing) und Sitzungsverwaltung mit automatischer Abmeldung bzw. Token-Erneuerung,
  • Rollen- und Rechtekonzept mit besonders engem Zugriff auf sensible Felder (Tagessätze, interne Notizen, Führerschein-Scans),
  • Protokollierung sicherheitsrelevanter Aktionen,
  • Datensparsamkeit in Benachrichtigungen (E-Mails nennen nur den Anlass, keine sensiblen Inhalte).

11. Aktualität

Diese Datenschutzerklärung wird angepasst, wenn Änderungen der Verarbeitung dies erfordern. Stand: Juli 2026.