Datenschutzerklärung
Digitale Bestandsauskunft von Scheerer Logistik
Letzte Aktualisierung: 22. September 2026
Hier erfahren Sie, welche personenbezogenen Daten wir in der digitalen Bestandsauskunft verarbeiten, wofür wir sie benötigen, wie lange sie gespeichert werden und welche Rechte Sie haben.
I. Verantwortlicher und Datenschutzbeauftragter
Verantwortlicher
Scheerer Logistik GmbH & Co. KGVertreten durch Achim Scheerer
Karl-Simon-Straße 10
78733 Aichhalden
Telefon: +49 (0) 74 22 / 56 00 1 – 0
E-Mail: [email protected]
Datenschutzbeauftragter
Digital DSB GmbH – Frau Tanja FeldmannLederstraße 116
72764 Reutlingen
Telefon: +49 7121 7440063
Allgemeine Datenschutzanfragen: [email protected]
Meldungen zu Datenschutzvorfällen: [email protected]
II. Technische Bereitstellung und Sicherheitsprotokolle
Beim Aufruf des Portals werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, HTTP-Methode, Referrer, Browsertyp, Browserversion und Betriebssystem gehören. Diese Angaben sind erforderlich, um Inhalte auszuliefern, Fehler zu erkennen und Angriffe abzuwehren.
Zusätzlich führt die Anwendung ein rollenbeschränktes Aktivitäts- und Login-Protokoll. Je nach Ereignis speichert es eine zufällige Anfrage-ID, Ereignisart, Kategorie, Schweregrad und Ergebnis, Benutzer-ID, Benutzername und Rolle, betroffenes Objekt, Beschreibung, protokollierte Änderungen, ausgewählte Metadaten, IP-Adresse, Anfragemethode, aufgerufene Portaladresse, User-Agent, einen SHA-256-Hash der Sitzungs-ID sowie den Zeitpunkt. Passwörter, CSRF-Token, Sitzungswerte, Authenticator-Geheimnisse, Einmalcodes, Passkey-Signaturen und vergleichbare Geheimnisse werden vor dem Schreiben des Audit-Protokolls herausgefiltert.
Zwecke sind die sichere Bereitstellung, Fehleranalyse, Nachvollziehbarkeit von administrativen und fachlichen Änderungen, Erkennung unberechtigter Zugriffe sowie die Aufklärung von Sicherheitsvorfällen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unsere berechtigten Interessen liegen in Informationssicherheit, Missbrauchsprävention und einem revisionsfähigen Portalbetrieb. Soweit ein Vorgang unmittelbar der Vertragsdurchführung dient, gilt zusätzlich Art. 6 Abs. 1 Buchst. b DSGVO.
Die Übertragung des produktiven Portals erfolgt verschlüsselt über TLS/HTTPS. Rollen- und kundenbezogene Berechtigungsprüfungen, serverseitige Sitzungen, CSRF-Schutz, sichere Cookie-Attribute und geschützte Dateiauslieferungen begrenzen den Zugriff auf Portal- und Reklamationsdaten.
III. Benutzerkonto, Kundenstamm und Berechtigungen
Für Einrichtung und Betrieb eines Portalzugangs können insbesondere folgende Daten verarbeitet werden:
- Kundennummer, Unternehmen, Vor- und Nachname sowie Ansprechpartner,
- Benutzername, E-Mail-Adresse und Status der E-Mail-Bestätigung,
- Anschrift, Land, Telefon-, Mobil- und Faxnummer, soweit hinterlegt,
- Rolle, Rechte, Modulfreigaben und Zuordnung zu Kundenkonten,
- Kontostatus, notwendiger Passwortwechsel, letzter Login, Loginanzahl, Fehlversuche und vorübergehende Sperren.
Die Daten stammen von Ihnen, von Ihrem Unternehmen, aus der laufenden Geschäftsbeziehung oder werden durch berechtigte Administratoren aus vorhandenen Kundenstammdaten übernommen. Bei Daten von Beschäftigten oder Ansprechpartnern eines Geschäftskunden erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO. Berechtigte Interessen sind die Durchführung und Organisation der Geschäftsbeziehung sowie die Bereitstellung eines personengebundenen, geschützten Zugangs. Ist die betroffene Person selbst Vertragspartner, gilt Art. 6 Abs. 1 Buchst. b DSGVO. Gesetzlich erforderliche Verarbeitungen beruhen auf Art. 6 Abs. 1 Buchst. c DSGVO.
Ohne die als Pflichtangaben gekennzeichneten Konto- und Kontaktdaten kann ein persönlicher Portalzugang nicht zuverlässig eingerichtet oder betrieben werden. Freiwillige Kontaktangaben können leer bleiben, soweit das jeweilige Formular sie nicht für einen konkreten Vorgang benötigt.
IV. Anmeldung und zusätzlicher Anmeldeschutz
Passwort und Schutz vor Fehlversuchen
Passwörter werden nicht im Klartext gespeichert, sondern mit einem aktuellen Passwort-Hashverfahren geschützt. Die Anwendung zählt fehlgeschlagene Versuche und kann ein Konto zeitweise sperren. Erfolgreiche und fehlgeschlagene Anmeldungen sowie sicherheitsrelevante Änderungen werden im Audit-Protokoll dokumentiert.
Sitzungsverwaltung
Damit Sie angemeldete Geräte erkennen und Zugriffe gezielt beenden können, führt das Portal ein Sitzungsregister. Verarbeitet werden ein ausschließlich als Hash gespeicherter Verwaltungstoken, Benutzerzuordnung, Anmeldeart und Bestätigung des Anmeldeschutzes, eine aus dem User-Agent abgeleitete Geräte-, Browser- und Betriebssystembezeichnung, die IP-Adresse sowie Beginn, letzte Aktivität, Ablauf und gegebenenfalls Beendigungs- oder Widerrufszeitpunkt. Die eigentliche PHP-Sitzungs-ID wird dort nicht gespeichert. Sie können Ihre eigenen Sitzungen im Bereich „Anmeldeschutz“ einsehen und beenden. Berechtigte Administratoren können Sitzungen im Sicherheitsfall ebenfalls widerrufen; betroffene Browser werden beim nächsten Portalaufruf abgemeldet.
Authenticator-App und Wiederherstellungscodes
Bei einer Authenticator-App speichert das Portal die von Ihnen gewählte Gerätebezeichnung, Zeitpunkte der Einrichtung und Nutzung sowie das für zeitbasierte Einmalcodes erforderliche Geheimnis. Dieses Geheimnis wird serverseitig mit AES-256-GCM verschlüsselt. Wiederherstellungscodes werden nach der einmaligen Anzeige ausschließlich als Passwort-Hash gespeichert und bei Verwendung entwertet.
Passkeys (WebAuthn)
Für Passkeys verarbeitet das Portal unter anderem Gerätebezeichnung, Credential-ID, öffentlichen Schlüssel, User-Handle, verwendeten Algorithmus, Signaturzähler, unterstützte Transportarten sowie Erstellungs- und Nutzungszeitpunkte. Der private Passkey verbleibt auf Ihrem Gerät oder beim von Ihnen gewählten Passkey-Anbieter. Fingerabdruck, Gesichtsdaten, PIN oder Gerätesperrcode werden vom Portal weder empfangen noch gespeichert. Die lokale biometrische Prüfung dient nur dazu, den privaten Schlüssel auf Ihrem Gerät freizugeben.
Microsoft Single Sign-on
Wenn Sie Microsoft SSO als Anmeldemethode verbinden oder verwenden, wird Ihr Browser zur Microsoft-Identitätsplattform weitergeleitet. Microsoft verarbeitet dabei das ausgewählte Geschäftskonto sowie die für die Anmeldung erforderlichen technischen Daten. Das Portal erhält ein signiertes ID-Token mit insbesondere Mandantenkennung, stabiler Objektkennung, Anzeigename und gegebenenfalls geschäftlicher E-Mail-Adresse. Dauerhaft gespeichert werden die Mandanten- und Objektkennung zur eindeutigen Kontoverknüpfung, die angezeigte Kontobezeichnung sowie Einrichtungs- und Nutzungszeitpunkte. Zugriffs- und Aktualisierungstoken werden nicht gespeichert; Microsoft-Graph-Berechtigungen werden für diese Anmeldung nicht angefordert.
„Gerät merken“
Aktivieren Sie diese Funktion selbst, wird ein zufälliger Anmeldetoken für 30 Tage im Browser gespeichert. Serverseitig werden ein Selektor, ein Hash des geheimen Tokenanteils, ein Fingerabdruck des Passwort-Hashes, ein Hash des User-Agents, eine abgeleitete Geräte-/Browserbezeichnung sowie Erstellungs-, Ablauf- und letzte Nutzungszeit verarbeitet. Der Token wird bei Nutzung erneuert und kann in der Geräteverwaltung oder durch Abmeldung widerrufen werden.
Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO für die geschützte Nutzung des vereinbarten Portals und Art. 6 Abs. 1 Buchst. f DSGVO. Unsere berechtigten Interessen sind Schutz der Kunden- und Bestandsdaten, sichere Authentifizierung und Verhinderung von Kontoübernahmen.
V. Nutzung der Portal-Funktionen
Bestands-, Artikel- und Logistikdaten
Das Portal stellt kunden- und rollenbezogen Bestände, Artikel, Chargen, Lagerplätze, reservierte und verfügbare Mengen sowie weitere freigegebene Logistikinformationen dar. Die angezeigten Daten sind überwiegend unternehmensbezogen. Ein Personenbezug entsteht insbesondere durch das Benutzerkonto, Such- und Exportvorgänge, Berechtigungen oder die Zuordnung eines Vorgangs zu einem Bearbeiter.
Merkliste und persönliche Einstellungen
In der persönlichen Merkliste werden Benutzer-ID, Art des Eintrags, Artikelnummer, gegebenenfalls Charge, Quellkundennummer, Bezeichnung und Erstellungszeit gespeichert. Darstellungsmodus, Startseite, Zeilenanzahl und Filtervorgaben werden Ihrem Konto in der Datenbank zugeordnet. Der Darkmode wird damit nicht über ein dauerhaftes Komfort-Cookie gesteuert.
Tägliche Portalnutzung
Für die interne Nutzungsstatistik speichert das Portal je Benutzerkonto und Kalendertag höchstens einen Eintrag. Dadurch lässt sich erkennen, wie viele Kundenkonten das Portal an einem Tag oder in einem ausgewählten Zeitraum genutzt haben. Einzelne Seitenaufrufe, aufgerufene Module und Klickfolgen werden dabei nicht gespeichert.
Lieferscheine, Rechnungen und Vertragsunterlagen
In den jeweils freigeschalteten Dokumentenmodulen werden kundenbezogene Lieferscheine, Rechnungen und Vertragsunterlagen bereitgestellt. Verarbeitet werden dabei je nach Dokument insbesondere Kundennummer und Kundenname, Dokumentart, Titel, Version, Gültigkeits- und Statusangaben, optionale Bemerkungen, Originaldateiname, Dateityp und Dateigröße sowie Erstellungs-, Änderungs-, Upload- und Zuordnungsdaten. Die Dateien liegen außerhalb des öffentlichen Webverzeichnisses und werden erst nach Anmeldung sowie Prüfung der Modul- und Kundenzuordnung ausgeliefert. Kunden erhalten nur Zugriff auf Dokumente des eigenen Kundenkontos. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Bereitstellung der Vertragsdurchführung dient, sowie Art. 6 Abs. 1 Buchst. f DSGVO bei Ansprechpartnern eines Geschäftskunden. Berechtigte Interessen sind eine sichere, nachvollziehbare und effiziente Dokumentenbereitstellung.
Profilbild
Das Profilbild ist freiwillig. Zulässig sind JPEG- und PNG-Dateien bis 8 MB. Das Bild wird geprüft, entsprechend Ihrer Auswahl quadratisch zugeschnitten, auf 384 × 384 Pixel verkleinert, als JPEG komprimiert und zusammen mit Dateityp, Abmessungen, Dateigröße und Änderungszeit in der Portal-Datenbank gespeichert. Das hochgeladene Original wird nicht dauerhaft als eigene Datei aufbewahrt. Sie können das Profilbild wieder entfernen. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 Buchst. a DSGVO; der Widerruf erfolgt durch Entfernen des Bildes und wirkt für die Zukunft.
E-Mail-Bestätigung und Kontowiederherstellung
Wenn Sie eine E-Mail-Bestätigung oder Passwort-Wiederherstellung anfordern, verarbeitet das Portal Empfängeradresse, Zweck, Versand- und Ablaufzeit, Fehlversuche sowie einen Hash des sechsstelligen Codes. Der Code ist 15 Minuten gültig, auf höchstens fünf Prüfversuche begrenzt und wird nach erfolgreicher Verwendung oder bei Anforderung eines neuen Codes entwertet. An Microsoft Graph beziehungsweise das zugehörige Microsoft-365-Postfach werden die Empfängeradresse, der Betreff und der Inhalt der Sicherheitsnachricht übertragen. Microsoft Graph nimmt die Nachricht zum Versand an; eine Kopie kann im Ordner „Gesendete Elemente“ des Versandpostfachs gespeichert werden. Die automatische Passwort-Wiederherstellung steht nur für aktive Konten zur Verfügung, deren aktuell hinterlegte E-Mail-Adresse zuvor im Portal bestätigt wurde. Ob eine eingegebene Adresse einem Konto zugeordnet ist, wird in der öffentlichen Rückmeldung nicht offengelegt. Rechtsgrundlage sind Art. 6 Abs. 1 Buchst. b und f DSGVO. Das berechtigte Interesse liegt in der sicheren Kontoverwaltung und Missbrauchsprävention.
Kundensimulation
Besonders berechtigte interne Benutzer können eine schreibgeschützte Kundensicht starten, um Freigaben und Darstellung zu prüfen oder Support zu leisten. Start, Beendigung und verhinderte Schreibzugriffe werden protokolliert. Im Audit-Datensatz werden das handelnde interne Konto und das simulierte Kundenkonto getrennt ausgewiesen.
VI. Reklamationen, Nachweise und Status
Im Reklamationsmodul verarbeitet das Portal die von Ihnen eingegebenen und teilweise aus dem Profil vorausgefüllten Angaben:
- Kundennummer, Kundenname, Ansprechpartner und E-Mail-Adresse,
- Auftrags- und Lieferscheinnummer, Lieferdatum, Spedition und Kennzeichen,
- Schadensart, beschädigte Menge, Schadensbeschreibung sowie Ja-/Nein-Angaben zur Feststellung bei Anlieferung und zum Vermerk auf dem Lieferschein,
- Reklamationsnummer, Bearbeitungsstatus, Einreichungs-, Erstellungs- und Aktualisierungszeiten,
- Statusverlauf, interne Notizen, aktuell zuständiger Bearbeiter sowie Zeitpunkt und veranlassendes Konto einer Zuordnungsänderung,
- hochgeladene Fotos im Format JPEG, PNG oder WebP sowie PDF-Dokumente, jeweils mit Originaldateiname, Dateityp, Größe, Kategorie, Uploader und Uploadzeit.
Pro Reklamation sind bis zu zwölf Nachweise mit jeweils höchstens 12 MB vorgesehen. Die Dateiinhalte werden in geschützten Datenbankbereichen gespeichert. Die Ausgabe erfolgt nur nach Anmeldung und Berechtigungsprüfung über einen geschützten Endpunkt; Kunden können ausschließlich ihre eigenen Reklamationsdateien abrufen. Übermittelte PDF- oder Bilddateien können weitere personenbezogene Daten enthalten. Laden Sie daher nur Nachweise hoch, die zur Prüfung erforderlich sind, und schwärzen Sie nicht benötigte Angaben Dritter nach Möglichkeit vor dem Upload.
Entwürfe können gespeichert und vom Ersteller gelöscht werden. Nach dem Absenden wird die Reklamation bearbeitet und weitere Nachweise können nachgereicht werden. Die jeweils zuständige interne Ansprechperson wird im Vorgang angezeigt; bei Vertretung kann die Zuordnung durch berechtigte Mitarbeiter geändert oder aufgehoben werden. Änderungen des Bearbeitungsstatus werden dem Kunden im Support-Chat als automatisch erstellte Statusmeldung angezeigt. Eine dazu eingegebene Notiz erscheint davon getrennt als Nachricht des Bearbeiters. Beides wird gemeinsam als eine neue, bis zum Öffnen ungelesene Chatnachricht bereitgestellt. Für Rückfragen kann aus dem Reklamationskontext ein Gespräch im portalweiten Support-Chat geführt werden. Interne Zugriffe erfolgen rollen- und berechtigungsabhängig. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, wenn die Verarbeitung für einen Vertrag mit der betroffenen Person erforderlich ist. Bei Ansprechpartnern eines Geschäftskunden und zur Geltendmachung, Ausübung oder Abwehr von Ansprüchen gilt Art. 6 Abs. 1 Buchst. f DSGVO. Berechtigte Interessen sind effiziente Reklamationsbearbeitung, Dokumentation und Rechtsverteidigung. Gesetzliche Dokumentationspflichten beruhen auf Art. 6 Abs. 1 Buchst. c DSGVO.
VII. Portalweiter Support-Chat
Der Support-Chat steht nach der Anmeldung auf allen Portalseiten zur Verfügung. Vor Beginn eines neuen Gesprächs wählen Sie ein Thema; zusätzlich können ein Betreff, eine Nachricht und bis zu vier Bilder übermittelt werden. Bei Aufruf aus einer Reklamation kann das Gespräch mit der betreffenden Reklamationsnummer verknüpft werden.
Für die Bereitstellung und Bearbeitung werden insbesondere folgende Daten verarbeitet:
- zugeordnetes Kundenkonto und Kundennummer, Thema, Betreff sowie optionaler Vorgangsbezug,
- Nachrichtentext einschließlich eingefügter Emojis, Absenderkonto, Absenderrolle und Zeitstempel,
- Chatbilder im Format JPEG, PNG oder WebP mit Originaldateiname, Dateityp, Dateigröße, Uploader und Uploadzeit,
- persönlicher Lesestand des Kunden mit Kennung der zuletzt gelesenen Nachricht und Lesezeitpunkt,
- gemeinsamer Team-Lesestand mit zuletzt vom Team gelesener Kundennachricht, öffnendem Mitarbeiter und Lesezeitpunkt,
- Bearbeitungsstatus und gegebenenfalls die Kennung des zuständigen Mitarbeiters.
Der persönliche Lesestand des Kunden steuert dessen Hinweise auf neue Antworten. Für interne Benutzer wird ein gemeinsamer Team-Lesestand verwendet: Öffnet ein berechtigter Mitarbeiter eine neue Kundenantwort, gilt sie für das gesamte Support-Team als gelesen. Name und Zeitpunkt werden im Team-Postfach angezeigt, damit Anfragen nicht doppelt bearbeitet werden. Bearbeitungsstatus und Zuständigkeit bleiben davon getrennt und zeigen, ob ein Gespräch neu, in Bearbeitung, auf eine Kundenantwort wartend oder erledigt ist. Es erfolgt daraus keine Profilbildung oder Leistungsbewertung.
E-Mail-Benachrichtigungen zu Support und Reklamationen
Abhängig von Ihrer persönlichen Einstellung kann das Portal Sie per E-Mail über neue Support-Antworten und Statusänderungen einer Reklamation informieren. Rückfragen und benötigte Nachweise werden besonders deutlich angekündigt. Mehrere normale Aktivitäten können innerhalb einer kurzen Frist oder als tägliche Zusammenfassung gebündelt werden. Zuständige Mitarbeiter können bei neuen Kundenantworten benachrichtigt und nach der festgelegten Frist an eine weiterhin ungelesene Antwort erinnert werden. Für nicht zugeordnete oder unbeantwortete Anfragen kann das Support-Team eine Tagesübersicht erhalten. Ändert sich die Zuständigkeit, werden zukünftige Hinweise an die neu zugeordnete Person gerichtet; noch ausstehende Erinnerungen an die vorherige Person werden verworfen.
Neu angelegte aktive Mitarbeiter, Vorgesetzte und Sachbearbeiter werden automatisch in die internen Verteiler für neue Reklamationen, neue Support-Anfragen, neue Kundenantworten und Tagesübersichten aufgenommen. Berechtigte Administratoren können diese Zuordnungen je Ereignis anpassen oder deaktivieren. Zusätzlich können hierfür dienstliche Funktionsadressen hinterlegt werden. Interne Verteilerempfänger erhalten ausschließlich den datensparsamen Ereignishinweis und den Portal-Link, jedoch keine Chattexte, Fotos, Dokumente oder sonstigen Dateianhänge.
Die Versandwarteschlange verarbeitet dazu Empfängeradresse und Benutzer-ID, Ereignisart, gegebenenfalls Support-Gesprächs- und Reklamations-ID, einen knappen Betreff, Vorlagendaten, Versandstatus, Anzahl der Versuche, geplante und tatsächliche Versandzeit sowie eine gekürzte Fehlermeldung. Eindeutige technische Schlüssel verhindern doppelte E-Mails. Die Benachrichtigungsmail enthält weder den vollständigen Chatverlauf noch hochgeladene Bilder oder Dokumente. Sie verweist stattdessen auf das geschützte Portal. Erst das Öffnen des Gesprächs nach Anmeldung verändert den Lesestand; das Öffnen der E-Mail allein hat darauf keinen Einfluss. Fehlgeschlagene Versandversuche werden zeitversetzt wiederholt und können durch Administratoren erneut eingeplant werden.
Normale Support-E-Mails können in den persönlichen Einstellungen auf sofortigen Versand, tägliche Zusammenfassung oder deaktiviert gestellt werden. Hinweise zu Reklamationsstatus können gesondert ein- oder ausgeschaltet werden. Sicherheitsmails für E-Mail-Bestätigung, Passwort-Wiederherstellung und Anmeldeschutz bleiben hiervon unberührt. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Nachricht der Bearbeitung des Kundenanliegens dient, sowie Art. 6 Abs. 1 Buchst. f DSGVO. Unsere berechtigten Interessen sind eine zuverlässige, zeitnahe Bearbeitung und die Vermeidung vergessener oder mehrfach bearbeiteter Anfragen.
Chatbilder sind auf vier Dateien pro Nachricht und 8 MB je Datei begrenzt. Die Bildinhalte werden in geschützten Datenbankbereichen gespeichert und nur nach Anmeldung, Chatberechtigung und Prüfung der Gesprächszuordnung über einen geschützten Endpunkt ausgegeben. Kunden können ausschließlich ihre eigenen Gespräche und Anhänge sehen. Berechtigte interne Benutzer können das Support-Postfach einsehen; zum Antworten ist zusätzlich das Bearbeitungsrecht für den Support-Chat erforderlich. Während einer Kundensimulation ist der Chat schreibgeschützt. Administratoren können ein Support-Gespräch vollständig löschen; dabei werden die zugehörigen Nachrichten, Chatbilder, Lesestände, Zuständigkeit und Bearbeitungsstatus ebenfalls entfernt.
Bitte übermitteln Sie nur Informationen und Bilder, die für die Bearbeitung Ihrer Anfrage erforderlich sind, und schwärzen Sie nicht benötigte Angaben Dritter. Die Verarbeitung erfolgt zur Durchführung der Geschäftsbeziehung und zur Bearbeitung Ihrer Anfrage nach Art. 6 Abs. 1 Buchst. b DSGVO. Soweit Ansprechpartner eines Geschäftskunden betroffen sind oder die Kommunikation der effizienten Betreuung, Dokumentation und Rechtsverteidigung dient, beruht sie auf Art. 6 Abs. 1 Buchst. f DSGVO. Gesetzliche Dokumentationspflichten bleiben nach Art. 6 Abs. 1 Buchst. c DSGVO unberührt.
VIII. Cookies und Speicher im Browser
Das Portal verwendet keine Analyse-, Marketing- oder Werbe-Cookies. Die folgenden First-Party-Speicherungen dienen ausschließlich dem aufgerufenen Portal und den von Ihnen gewählten Portal-Funktionen. Für technisch unbedingt erforderliche Speicherungen ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung nötig. Über sie informieren wir dennoch transparent.
| Name / Technik | Inhalt und Zweck | Dauer | Einordnung |
|---|---|---|---|
| PHP-Sitzungscookie regelmäßig PHPSESSID; der Servername kann abweichen |
Zufällige Sitzungs-ID für Anmeldung, CSRF-Schutz, mehrstufige Formulare und sicherheitsrelevante Sitzungszustände. Das Cookie ist HttpOnly, SameSite=Lax und bei HTTPS Secure. | 24 Stunden; früher bei Abmeldung, Ungültigerklärung oder sicherheitsbedingter Beendigung der Sitzung. | Unbedingt erforderlich, § 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 Buchst. b und f DSGVO. |
| scheerer_remember_login | Zufälliger Selektor und geheimer Validator für die ausdrücklich gewählte Funktion „Gerät merken“. HttpOnly, SameSite=Lax und bei HTTPS Secure; der geheime Anteil wird serverseitig nur als Hash gespeichert. | 30 Tage; wird bei erfolgreicher Nutzung verlängert und bei Widerruf oder Abmeldung entfernt. | Nur nach aktiver Auswahl; erforderlich für die gewünschte Komfortfunktion, § 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 Buchst. b und f DSGVO. |
| portal_language | Speichert die ausdrücklich gewählte Sprache Deutsch oder Englisch. SameSite=Lax und bei HTTPS Secure; das Cookie ist für die Sprachauswahl auch clientseitig lesbar. | 1 Jahr; wird bei einer erneuten Sprachauswahl aktualisiert. | Erforderlich zur Speicherung der gewählten Spracheinstellung, § 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 Buchst. f DSGVO. |
| scheerer_privacy_notice | Speichert ausschließlich die Versionsnummer dieses Hinweises, damit er nicht bei jedem Seitenaufruf erneut erscheint. | 180 Tage. | Erforderlich zur Speicherung der von Ihnen ausgelösten Hinweis-Einstellung, § 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 Buchst. f DSGVO. |
| localStorage | Speichert auf dem Gerät eine benutzerbezogen getrennte Liste von bis zu sechs zuletzt verwendeten Modulen mit Bezeichnung, Portaladresse, Icon und Nutzungszeitpunkt sowie den eingeklappten Zustand einzelner Dashboard-Bereiche. Diese Angaben werden nicht als Nutzungsverlauf an den Server übertragen. | Bis zur Löschung der Website-Daten im Browser oder bis Einträge durch neuere Angaben ersetzt werden. | Erforderlich für die unmittelbar gewählte Dashboard-Darstellung, § 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 Buchst. f DSGVO. |
| sessionStorage | Vorübergehende Rückkehr- und Scrollpositionen, Darstellungszustände sowie kurzfristige Theme- und Navigationsinformationen innerhalb des jeweiligen Browser-Tabs. Keine Analyse und keine Weitergabe. | Bis zum Schließen des jeweiligen Browser-Tabs. | Erforderlich für die unmittelbar gewählte Ansicht, § 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 Buchst. f DSGVO. |
Die Schaltfläche „Verstanden“ erteilt keine Tracking-Einwilligung. Sie bestätigt nur, dass der Informationshinweis angezeigt wurde. Da keine einwilligungspflichtigen Trackingdienste eingebunden sind, gibt es keine sachlich zutreffende Auswahl „Alle akzeptieren“ oder „Alle ablehnen“.
IX. Empfänger, Auftragsverarbeiter und Drittlandübermittlung
Innerhalb von Scheerer Logistik erhalten nur Personen Zugriff, die ihn für ihre Aufgaben benötigen. Dazu gehören je nach Vorgang insbesondere zuständige Mitarbeiter in Logistik, Kundenservice, Reklamationsbearbeitung, Administration und IT.
Soweit vertraglich gebundene Hosting-, Infrastruktur-, Wartungs-, Sicherungs- oder E-Mail-Dienstleister eingesetzt werden, erhalten diese Daten nur im erforderlichen Umfang und handeln grundsätzlich als Auftragsverarbeiter nach Art. 28 DSGVO. Für den Versand von Sicherheits-, Support- und Reklamationsbenachrichtigungen nutzt das Portal Microsoft Graph und das von Scheerer Logistik konfigurierte Microsoft-365-Postfach. Bei freiwilliger Einrichtung oder Nutzung von Microsoft SSO wird außerdem die Microsoft-Identitätsplattform zur Authentifizierung aufgerufen. Dabei werden Empfängeradresse, Betreff, Nachrichteninhalt sowie technisch erforderliche Versand- und Protokolldaten beziehungsweise bei SSO die für die Identitätsbestätigung erforderlichen Konto- und Protokolldaten durch Microsoft-Dienste verarbeitet. Die vertragliche Einbindung der Microsoft-Dienste richtet sich nach dem für Scheerer Logistik geltenden Microsoft-Datenschutz- und Auftragsverarbeitungsvertrag. Weitere Empfänger kommen in Betracht, wenn eine gesetzliche Verpflichtung besteht oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Der Portalcode enthält keine Analyse-, Werbe-, Karten-, Video-, Social-Media- oder Captcha-Dienste und bindet die verwendeten Icon-Schriften lokal ein. Dadurch wird beim bloßen Aufruf des Portals keine Verbindung zu einem solchen Drittanbieter aufgebaut. Externe Seiten von Scheerer Logistik werden nur aufgerufen, wenn Sie einen entsprechend gekennzeichneten Link selbst anklicken.
Soweit Microsoft oder ein anderer eingesetzter Infrastruktur- oder Kommunikationsdienst Daten außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums verarbeitet, erfolgt dies nur unter den Voraussetzungen der Art. 44 bis 49 DSGVO, insbesondere aufgrund eines Angemessenheitsbeschlusses oder geeigneter Garantien wie EU-Standardvertragsklauseln.
X. Speicherdauer und Löschkriterien
Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck benötigt werden. Anschließend werden sie gelöscht oder in der Verarbeitung eingeschränkt, sofern gesetzliche Aufbewahrungsfristen, die Dokumentation eines Sicherheitsvorfalls oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen eine weitere Speicherung erfordern.
- Sitzung: höchstens 24 Stunden, früher bei Abmeldung, Ungültigerklärung oder sicherheitsbedingter Beendigung.
- Sitzungsverwaltungsdaten: aktive Einträge für die Dauer der Sitzung; beendete, widerrufene oder abgelaufene Einträge werden nach 180 Tagen automatisch gelöscht.
- Browserlokale Anzeigezustände: temporäre Sitzungswerte bis zum Schließen des Tabs; zuletzt verwendete Module und eingeklappte Dashboard-Bereiche bis zur Löschung der Website-Daten oder bis zur Ersetzung durch neuere Angaben.
- Gemerkte Geräte: 30 Tage ab Erstellung bzw. letzter erfolgreicher Verwendung; früher bei Widerruf, Abmeldung, Passwortänderung oder Kontolöschung.
- Sicherheitscodes: 15 Minuten nutzbar; Versand-, Prüf- und Verbrauchsdaten werden anschließend nur noch im Rahmen des Sicherheits- und Missbrauchsschutzes vorgehalten und nach Wegfall dieses Zwecks gelöscht.
- Konto- und Profildaten: für die Dauer des aktiven Zugangs und der Geschäftsbeziehung; danach nach Maßgabe gesetzlicher Pflichten und bestehender Ansprüche. Profilbild, Merkliste und Einstellungen werden bei Löschung des Benutzerkontos mitgelöscht und können teilweise vorher selbst entfernt werden.
- Tägliche Portalnutzung: für die betriebliche Nutzungsstatistik während des aktiven Portalbetriebs; die Einträge werden beim Go-live-Testreset beziehungsweise nach Wegfall des Statistikzwecks gelöscht.
- Server- und Sicherheitsprotokolle: für den technisch erforderlichen Betriebs- und Sicherheitszeitraum; bei Fehlern oder konkreten Sicherheitsvorfällen bis zur Klärung und gegebenenfalls bis zum Ende einschlägiger Verjährungsfristen.
- Reklamationsentwürfe: bis zur Löschung durch den Ersteller oder bis zur Einreichung.
- Eingereichte Reklamationen, Nachweise und Statusverlauf: bis zum Abschluss der Bearbeitung und danach, solange dies für vertragliche Dokumentation, gesetzliche Aufbewahrung oder mögliche Rechtsansprüche erforderlich ist.
- Lieferscheine, Rechnungen und Vertragsunterlagen: für die Dauer ihrer Bereitstellung im Kundenkonto und anschließend nach Maßgabe vertraglicher und gesetzlicher Aufbewahrungspflichten sowie möglicher Rechtsansprüche; gelöschte Dokumente können bis zur endgültigen Bereinigung zunächst gesperrt beziehungsweise als gelöscht markiert bleiben.
- Support-Gespräche, Nachrichten, Bilder und Lesestände: bis zum Abschluss der jeweiligen Anfrage und danach, solange die Kommunikation für die Geschäftsbeziehung, Dokumentation, gesetzliche Aufbewahrung oder mögliche Rechtsansprüche erforderlich ist. Der Lesestand wird zusammen mit dem jeweiligen Gespräch vorgehalten.
- E-Mail-Benachrichtigungsqueue: ausstehende und fehlgeschlagene Einträge bis zur erfolgreichen Verarbeitung, manuellen Verwerfung oder bis der zugrunde liegende Zweck entfällt; Versandstatus und minimale Versandmetadaten anschließend nur so lange, wie sie für Betriebsnachweis, Fehleranalyse und Missbrauchsschutz erforderlich sind.
- Audit- und Login-Protokolle: solange sie für Sicherheitskontrollen, Missbrauchsaufklärung und Nachweis administrativer Änderungen erforderlich sind; bei einem konkreten Vorfall bis zu dessen Abschluss und gegebenenfalls bis zum Ende einschlägiger Verjährungsfristen.
Eine feste automatische Löschfrist für eingereichte Reklamationen, Dokumente, Support-Gespräche und Audit-Protokolle ist im Anwendungscode nicht hinterlegt. Die konkrete Löschung erfolgt daher nach dem betrieblichen Lösch- und Aufbewahrungskonzept anhand der vorstehenden Kriterien.
XI. Ihre Datenschutzrechte
Unter den gesetzlichen Voraussetzungen haben Sie insbesondere folgende Rechte:
- Auskunft über die zu Ihrer Person verarbeiteten Daten nach Art. 15 DSGVO,
- Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten nach Art. 16 DSGVO,
- Löschung nach Art. 17 DSGVO,
- Einschränkung der Verarbeitung nach Art. 18 DSGVO,
- Datenübertragbarkeit nach Art. 20 DSGVO, soweit die gesetzlichen Voraussetzungen erfüllt sind,
- Widerruf einer Einwilligung mit Wirkung für die Zukunft nach Art. 7 Abs. 3 DSGVO,
- Widerspruch gegen eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 Buchst. e oder f DSGVO nach Art. 21 DSGVO.
Widerspruchsrecht: Verarbeiten wir Daten aufgrund berechtigter Interessen, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die betreffenden Daten dann nicht weiter, sofern keine zwingenden schutzwürdigen Gründe oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen entgegenstehen.
Zur Ausübung Ihrer Rechte wenden Sie sich an den Verantwortlichen oder den oben genannten Datenschutzbeauftragten. Zur Vermeidung einer unberechtigten Herausgabe können wir einen angemessenen Identitätsnachweis verlangen.
Außerdem haben Sie nach Art. 77 DSGVO das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde. Für den Unternehmenssitz ist insbesondere der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg zuständig: Heilbronner Straße 35, 70191 Stuttgart, Telefon +49 711 615541-0, E-Mail [email protected].
XII. Automatisierte Entscheidungen, Pflichtangaben und Minderjährige
Das Portal trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung und erstellt keine Nutzungsprofile zu Werbe- oder Analysezwecken. Rollen, Modulfreigaben und Kundenzuordnungen werden von berechtigten Personen oder anhand der Geschäftsbeziehung festgelegt.
Pflichtangaben sind erforderlich, um den jeweiligen Portalvorgang auszuführen. Ohne Login- und Kontodaten ist kein geschützter Zugang möglich; ohne die im Reklamationsformular gekennzeichneten Angaben kann eine Reklamation nicht vollständig eingereicht und geprüft werden. Nicht als Pflichtfeld gekennzeichnete Angaben sind freiwillig.
Das Kundenportal richtet sich an Unternehmen und deren autorisierte Ansprechpartner, nicht an Kinder.
XIII. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich Portal-Funktionen, Datenverarbeitungen, Empfänger oder rechtliche Anforderungen ändern. Maßgeblich ist die auf dieser Seite veröffentlichte Fassung. Wesentliche Änderungen werden im Portal oder über einen erneuten Datenschutzhinweis kenntlich gemacht.