Datenschutzerklärung
Stand: 17.08.2026
Diese Erklärung beschreibt, was wir mit personenbezogenen Daten machen, wenn Sie Flottel nutzen oder unsere Website besuchen.
1. Verantwortlicher
OneLabel GmbH
Großbeerenstraße 2-10
12107 Berlin
Vertreten durch den Geschäftsführer: Ahmed El-Moustapha
E-Mail: support@flottel.de
Einen Datenschutzbeauftragten haben wir nicht bestellt. Nach § 38 BDSG besteht dazu derzeit keine Pflicht. Ändert sich das, holen wir es nach.
2. Zwei Rollen, die auseinanderzuhalten sind
Das ist der wichtigste Abschnitt dieser Erklärung, weil daran hängt, wer wofür verantwortlich ist.
Für Ihre eigenen Daten als Kunde sind wir Verantwortlicher. Also für Firmenname, Anschrift, Kontaktdaten, Zahlungsdaten und Ihre Anmeldung.
**Für die Daten Ihrer Fahrerinnen und Fahrer sind wir Auftragsverarbeiter, und Sie sind Verantwortlicher.** Wir verarbeiten diese Daten nur nach Ihrer Weisung. Grundlage ist der AV-Vertrag, den Sie mit der Registrierung abschließen.
Praktisch heißt das: Fragt eine Fahrerin, welche Daten über sie gespeichert sind, ist das Ihre Auskunft, nicht unsere. Wir unterstützen Sie dabei.
3. Was wir verarbeiten, wenn Sie unsere Website besuchen
Server-Protokolle
Beim Aufruf werden folgende Daten verarbeitet: IP-Adresse, Zeitpunkt, aufgerufene Seite, übertragene Datenmenge, Browsertyp und Betriebssystem.
Zweck: Betrieb, Sicherheit und Fehlersuche.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes
Interesse ist ein sicherer und funktionierender Betrieb. Speicherdauer: 7 Tage, danach automatische Löschung.
Keine Verfolgung, keine Werbe-Cookies
Wir setzen keine Cookies zu Analyse- oder Werbezwecken und binden keine externen Schriften, Karten oder Skripte ein. Deshalb gibt es auch kein Einwilligungsbanner: es wäre nichts einzuwilligen.
Technisch notwendig ist allein die Speicherung Ihrer Anmeldung im lokalen Speicher Ihres Browsers. Sie verlässt Ihr Gerät nicht und wird beim Abmelden gelöscht.
4. Was wir verarbeiten, wenn Sie Flottel nutzen
Ihr Konto
Firmenname, Betriebssitz, E-Mail, Telefonnummer, optional die Umsatzsteuer-Identifikationsnummer, Ihre Kundennummer und Ihr Passwort-Hash.
Zweck: Vertragserfüllung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: für die Vertragsdauer, danach nach Abschnitt 8.
Passwörter speichern wir nicht im Klartext, sondern als Hash nach dem Verfahren Argon2id. Aus dem Hash lässt sich das Passwort nicht zurückrechnen.
Anmeldevorgänge
Zeitpunkt, IP-Adresse und Ergebnis jeder Anmeldung.
Zweck: Sicherheit, Erkennung missbräuchlicher Zugriffe, Sperrung nach
fünf Fehlversuchen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: 90 Tage.
Zahlungsdaten
Die Zahlungsabwicklung läuft über Stripe. Ihre Kartendaten werden dort eingegeben und dort gespeichert. **Wir sehen und speichern keine vollständigen Kartendaten.** Bei uns liegen nur die Kennung Ihres Stripe-Kontos, der Abo-Status und die Rechnungsdaten.
Zweck: Vertragserfüllung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Rechnungsdaten 10 Jahre nach § 147 AO.
Daten aus Uber und Bolt
In Ihrem Auftrag rufen wir Fahrt- und Fahrerdaten von Uber und Bolt ab oder verarbeiten die Berichte, die Sie hochladen. Dabei fallen an: Fahrtzeiten, Abhol- und Zielorte, Entfernungen, Umsätze, Trinkgelder, Zahlarten und die Zuordnung zu Fahrerinnen und Fahrern.
Hier sind wir Auftragsverarbeiter, siehe Abschnitt 2.
Die Zugangsdaten zu Ihren Plattform-Konten speichern wir verschlüsselt. Der Schlüssel liegt getrennt von der Datenbank. Wir geben sie nicht an das Frontend weiter und protokollieren sie nicht.
Daten Ihrer Fahrerinnen und Fahrer
Name, Fahrernummer, Telefonnummer, Gültigkeit des Personenbeförderungsscheins, Datum der Führerscheinprüfung, Schichten, Pausen, zugeordnete Fahrten und Umsätze sowie Tankbelege einschließlich Fotos.
Auch hier sind wir Auftragsverarbeiter. Verantwortlich sind Sie.
Ein Fahrer sieht in der Handy-Ansicht ausschließlich seine eigenen Daten. Er sieht weder die Daten seiner Kolleginnen und Kollegen noch die Auswertungen des Betriebs.
5. Empfänger
Wir geben Daten nur an die folgenden Dienstleister weiter, und nur soweit das für den Betrieb nötig ist.
| Empfänger | Wofür | Ort der Verarbeitung |
|---|---|---|
| Hostinger | Server und Datenbank | Frankfurt am Main, Deutschland |
| Brevo (Sendinblue) | E-Mail-Versand | Europäische Union |
| Stripe | Zahlungsabwicklung und Rechnungen | EU und USA |
| Sentry | Fehlerprotokolle der Anwendung | [zu klären, siehe unten] |
Mit allen Empfängern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.
Zum Drittlandbezug: Bei Stripe und Sentry ist eine Verarbeitung außerhalb der EU möglich. Grundlage sind die Standardvertragsklauseln der EU-Kommission und, soweit einschlägig, das EU-US Data Privacy Framework. Der genaue Umfang und die Speicherorte werden im Rahmen der anwaltlichen Prüfung festgestellt und hier ergänzt. Diese Lücke steht bewusst offen, statt eine Aussage zu treffen, die wir noch nicht belegen können.
Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind.
6. Fehlerprotokolle
Tritt in der Anwendung ein Fehler auf, wird ein technisches Protokoll erzeugt. Es enthält den Programmzustand und kann Kennungen enthalten, über die sich ein Konto zuordnen lässt.
Wir sind bemüht, personenbezogene Inhalte aus diesen Protokollen herauszuhalten. Zugangsdaten und Passwörter erscheinen dort nicht.
Zweck: Fehlerbehebung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: 30 Tage.
7. Benachrichtigungen
Wir versenden E-Mails zu Ihrem Vertrag, etwa zur Bestätigung der Registrierung, zu Rechnungen und zu ausgebliebenen Zahlungen. Diese E-Mails gehören zum Vertrag und lassen sich nicht abbestellen.
Werbliche E-Mails versenden wir nur mit Ihrer Einwilligung. Sie können sie jederzeit widerrufen.
8. Speicherdauer
| Datenart | Frist | Grund |
|---|---|---|
| Schichtaufzeichnungen | 2 Jahre | Nachweis der Arbeitszeit |
| Auftragsaufzeichnungen und Fahrten | 1 Jahr | Aufzeichnungspflicht im Mietwagenverkehr |
| Steuerlich relevante Daten, Rechnungen | 10 Jahre | § 147 AO, § 257 HGB |
| Kontodaten nach Sperrung | 90 Tage | Wiederherstellbarkeit nach Zahlungsverzug |
| Server-Protokolle | 7 Tage | Sicherheit |
| Anmeldevorgänge | 90 Tage | Sicherheit |
| Fehlerprotokolle | 30 Tage | Fehlerbehebung |
Die Löschung läuft automatisch. Sie ist nicht nur eine Zusage in diesem Text, sondern ein täglicher Vorgang im System.
9. Ihre Rechte
Sie haben das Recht auf
- Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen eine Verarbeitung auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
Wenden Sie sich dafür an support@flottel.de. Wir antworten innerhalb eines Monats.
Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständig ist die Behörde an Ihrem Wohnsitz oder an unserem Sitz. Für uns ist das:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59-61
10555 Berlin
mailbox@datenschutz-berlin.de
Für Fahrerinnen und Fahrer: Ihre Rechte machen Sie gegenüber Ihrem Betrieb geltend, nicht gegenüber uns. Der Betrieb ist für Ihre Daten verantwortlich; wir verarbeiten sie nur in seinem Auftrag. Erreicht uns eine Anfrage, leiten wir sie an den Betrieb weiter und geben Ihnen Bescheid.
10. Änderungen
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Die jeweils geltende Fassung finden Sie hier.
Was hier noch fehlt:
1. Der Speicherort und der Drittlandbezug bei Sentry, Abschnitt 5. Das hängt davon ab, welche Region Ahmed beim Anlegen des Projekts wählt (Zulieferung A9).
Erledigt gegenüber dem vorigen Stand: Firmenanschrift, Vertretung, die zuständige Aufsichtsbehörde sowie Support-Adresse und Telefonnummer sind eingetragen. Die Behörde folgt aus dem Sitz in Berlin und wurde über datenschutz-berlin.de geprüft.
Entwurf. Anwaltlich zu prüfen.