Datenschutzerklärung
Stand: 22. Juli 2026
Verantwortliche Stelle
HeWo Systems GbR, Bo Herzog und Lios Wolters, Elbchaussee 17, 22765 Hamburg, Deutschland.
E-Mail: kontakt@hewosystems.com
Zwecke und Rechtsgrundlagen
HeWo unterstützt Handwerksbetriebe bei Planung, Durchführung, Dokumentation und Abrechnung ihrer Aufträge. Die Verarbeitung erfolgt insbesondere zur Vertragserfüllung, zur Erfüllung rechtlicher Pflichten und auf Grundlage berechtigter Interessen an einer sicheren und effizienten Betriebsorganisation. Soweit eine Einwilligung erforderlich ist, etwa für optionale Geräteberechtigungen, kann sie mit Wirkung für die Zukunft widerrufen werden.
Verarbeitete Daten
Konto- und Mitarbeiterdaten, Kunden- und Kontaktdaten, Adressen, Auftragsdaten, Arbeits- und Fahrtzeiten, Standortdaten nach ausdrücklicher Aktion, Material, Notizen, Fotos, Audio bei aktiver Sprachaufnahme, Unterschriften, Rechnungsdaten, Push-Token, Geräteinformationen sowie Sicherheits- und Diagnosedaten.
Dienste und Empfänger
Wir setzen sorgfältig ausgewählte Auftragsverarbeiter ein, insbesondere Supabase für Authentifizierung, Datenbank und Dateispeicher, Vercel für Hosting, Microsoft für optionale Kalender- und Anmeldefunktionen, den Microsoft Azure OpenAI Service für aktiv ausgelöste Sprach- und Textauswertung sowie Firebase und die Plattformdienste von Apple und Google für aktivierte Push-Benachrichtigungen. Externe Karten- oder Navigationsdienste werden erst nach einer Aktion der nutzenden Person geöffnet.
Für den Versand von Konto- und Systemnachrichten, etwa zur Einrichtung eines Zugangs oder zum Zurücksetzen eines Passworts, nutzen wir den E-Mail-Dienst Resend. Nachrichten, die Sie über die Support-Funktion der App senden, übermitteln wir per E-Mail an uns; sie enthalten neben Ihrem Text Ihren Namen, Ihre E-Mail-Adresse, Ihre Rolle und, sofern vorhanden, den Bezug zum jeweiligen Auftrag.
Cookies und lokale Speicherung
Die Webanwendung nutzt notwendige Session-Cookies, einen Service-Worker-Cache für statische Dateien und IndexedDB für Offline-Aktionen, Fotos und Entwürfe. Die native App speichert erforderliche Offline-Daten verschlüsselt im privaten App-Bereich. Beim Logout werden lokale Daten entfernt; bei noch nicht übertragenen Änderungen erfolgt zuvor eine Warnung.
Sicherheitsprotokollierung
Zur Erkennung und Abwehr von Missbrauch protokollieren wir sicherheitsrelevante Ereignisse: An- und Abmeldungen, fehlgeschlagene Anmeldeversuche und Neuregistrierungen, jeweils mit Zeitpunkt, betroffenem Konto, IP-Adresse und Browser- beziehungsweise Gerätekennung (User-Agent). Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit des Dienstes, der Missbrauchserkennung und der Beweissicherung (Art. 6 Abs. 1 lit. f DSGVO). Diese Protokolle werden nach 90 Tagen automatisch gelöscht. Bei auffälligen Mustern, etwa ungewöhnlich vielen Fehlversuchen, erfolgt eine interne Warnung an die Betreiber.
Sprachfunktion und Push
Audio und erkannter Text werden nur nach aktiver Nutzung der Sprachfunktion übertragen. Während einer Aufnahme zeigt die App den Aufnahmezustand sichtbar an. Push-Benachrichtigungen werden nur nach Freigabe aktiviert und können in App oder Betriebssystem deaktiviert werden. Eine Hintergrundortung findet nicht statt.
KI-gestützte Sprach- und Textauswertung
Für die Spracherkennung und für die Umwandlung von gesprochenem oder eingegebenem Text in strukturierte Auftragsdaten (Arbeitszeiten, Materialpositionen, Erledigungsstatus) setzen wir den Microsoft Azure OpenAI Service ein. Anbieter ist die Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland, als unser Auftragsverarbeiter auf Grundlage des Microsoft Products and Services Data Protection Addendum (DPA).
Verarbeitet werden dabei die aktiv aufgenommene Sprachaufnahme, das daraus erzeugte Transkript und der zur Zuordnung erforderliche Ausschnitt des Materialkatalogs des jeweiligen Betriebs. Die eigentliche Modellverarbeitung ist durch die eingerichteten Bereitstellungstypen auf die Europäische Union beschränkt: Die Spracherkennung läuft in der Azure-Region Schweden (Sweden Central), die Textauswertung innerhalb der EU-Datenzone. Für begrenzte, von Microsoft dokumentierte Betriebs-, Sicherheits- oder Supportfälle können Daten dennoch außerhalb der EU-Datengrenze verarbeitet werden; hierfür gelten die Schutzmechanismen des Microsoft-DPA, einschließlich der EU-Standardvertragsklauseln, soweit erforderlich.
Die Modelle arbeiten zustandslos; reguläre Eingaben und Ausgaben werden nicht im Modell gespeichert, nicht zum Training von KI-Modellen verwendet und OpenAI nicht bereitgestellt. Zur Erkennung missbräuchlicher Nutzung kann Microsoft auffällige Anfragen und Antworten für einen begrenzten Zeitraum speichern und durch autorisierte Beschäftigte prüfen lassen; dieser Speicher liegt für unsere Ressource in der EU, und die dafür autorisierten Beschäftigten sind im Europäischen Wirtschaftsraum ansässig. Soweit wir Beschäftigten- oder Kundendaten eines Betriebs verarbeiten, geschieht dies als Auftragsverarbeiter nach dessen Weisungen; die Rechtsgrundlage für diese Verarbeitung legt der jeweilige Betrieb als Verantwortlicher fest. Die Sprachfunktion ist optional; sämtliche Angaben lassen sich stattdessen manuell erfassen. Die erzeugten Vorschläge werden erst nach Bestätigung durch die nutzende Person Bestandteil der Auftragsdaten.
Speicherdauer und Löschung
Daten werden nur so lange gespeichert, wie dies für die genannten Zwecke, vertragliche Pflichten oder gesetzliche Aufbewahrungsfristen erforderlich ist. Nicht mehr benötigte Daten werden gelöscht oder anonymisiert. Offene Offline-Aktionen werden nicht allein wegen ihres Alters automatisch gelöscht.
Drittlandübermittlungen
Sofern Dienstleister Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten, verwenden wir die dafür vorgesehenen gesetzlichen Übermittlungsinstrumente und ergänzende Schutzmaßnahmen. Die eigentliche Modellverarbeitung der KI-gestützten Sprach- und Textauswertung erfolgt seit Juli 2026 innerhalb der Europäischen Union. Begrenzte Übermittlungen in Betriebs-, Sicherheits- oder Supportfällen richten sich nach dem Microsoft-DPA; der zuvor eingesetzte Dienst von OpenAI, L.L.C. (USA) wird für diese Funktion nicht mehr genutzt.
Ihre Rechte
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Anfragen richten Sie bitte an kontakt@hewosystems.com.
Wie Sie die Löschung Ihres Kontos und Ihrer Daten beantragen und welche Unterlagen wir aufgrund gesetzlicher Aufbewahrungsfristen weiter vorhalten müssen, beschreibt die Seite Konto und Daten löschen.