Zurück zur Übersicht

Datenschutzerklärung

Stand: 17.08.2026

Diese Erklärung beschreibt, was wir mit personenbezogenen Daten machen, wenn Sie Flottel nutzen oder unsere Website besuchen.

1. Verantwortlicher

OneLabel GmbH
Großbeerenstraße 2-10
12107 Berlin
Vertreten durch den Geschäftsführer: Ahmed El-Moustapha
E-Mail: support@flottel.de

Einen Datenschutzbeauftragten haben wir nicht bestellt. Nach § 38 BDSG besteht dazu derzeit keine Pflicht. Ändert sich das, holen wir es nach.

2. Zwei Rollen, die auseinanderzuhalten sind

Das ist der wichtigste Abschnitt dieser Erklärung, weil daran hängt, wer wofür verantwortlich ist.

Für Ihre eigenen Daten als Kunde sind wir Verantwortlicher. Also für Firmenname, Anschrift, Kontaktdaten, Zahlungsdaten und Ihre Anmeldung.

**Für die Daten Ihrer Fahrerinnen und Fahrer sind wir Auftragsverarbeiter, und Sie sind Verantwortlicher.** Wir verarbeiten diese Daten nur nach Ihrer Weisung. Grundlage ist der AV-Vertrag, den Sie mit der Registrierung abschließen.

Praktisch heißt das: Fragt eine Fahrerin, welche Daten über sie gespeichert sind, ist das Ihre Auskunft, nicht unsere. Wir unterstützen Sie dabei.

3. Was wir verarbeiten, wenn Sie unsere Website besuchen

Server-Protokolle

Beim Aufruf werden folgende Daten verarbeitet: IP-Adresse, Zeitpunkt, aufgerufene Seite, übertragene Datenmenge, Browsertyp und Betriebssystem.

Zweck: Betrieb, Sicherheit und Fehlersuche.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes
Interesse ist ein sicherer und funktionierender Betrieb. Speicherdauer: 7 Tage, danach automatische Löschung.

Keine Verfolgung, keine Werbe-Cookies

Wir setzen keine Cookies zu Analyse- oder Werbezwecken und binden keine externen Schriften, Karten oder Skripte ein. Deshalb gibt es auch kein Einwilligungsbanner: es wäre nichts einzuwilligen.

Technisch notwendig ist allein die Speicherung Ihrer Anmeldung im lokalen Speicher Ihres Browsers. Sie verlässt Ihr Gerät nicht und wird beim Abmelden gelöscht.

4. Was wir verarbeiten, wenn Sie Flottel nutzen

Ihr Konto

Firmenname, Betriebssitz, E-Mail, Telefonnummer, optional die Umsatzsteuer-Identifikationsnummer, Ihre Kundennummer und Ihr Passwort-Hash.

Zweck: Vertragserfüllung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: für die Vertragsdauer, danach nach Abschnitt 8.

Passwörter speichern wir nicht im Klartext, sondern als Hash nach dem Verfahren Argon2id. Aus dem Hash lässt sich das Passwort nicht zurückrechnen.

Anmeldevorgänge

Zeitpunkt, IP-Adresse und Ergebnis jeder Anmeldung.

Zweck: Sicherheit, Erkennung missbräuchlicher Zugriffe, Sperrung nach
fünf Fehlversuchen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: 90 Tage.

Zahlungsdaten

Die Zahlungsabwicklung läuft über Stripe. Ihre Kartendaten werden dort eingegeben und dort gespeichert. **Wir sehen und speichern keine vollständigen Kartendaten.** Bei uns liegen nur die Kennung Ihres Stripe-Kontos, der Abo-Status und die Rechnungsdaten.

Zweck: Vertragserfüllung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Rechnungsdaten 10 Jahre nach § 147 AO.

Daten aus Uber und Bolt

In Ihrem Auftrag rufen wir Fahrt- und Fahrerdaten von Uber und Bolt ab oder verarbeiten die Berichte, die Sie hochladen. Dabei fallen an: Fahrtzeiten, Abhol- und Zielorte, Entfernungen, Umsätze, Trinkgelder, Zahlarten und die Zuordnung zu Fahrerinnen und Fahrern.

Hier sind wir Auftragsverarbeiter, siehe Abschnitt 2.

Die Zugangsdaten zu Ihren Plattform-Konten speichern wir verschlüsselt. Der Schlüssel liegt getrennt von der Datenbank. Wir geben sie nicht an das Frontend weiter und protokollieren sie nicht.

Daten Ihrer Fahrerinnen und Fahrer

Name, Fahrernummer, Telefonnummer, Gültigkeit des Personenbeförderungsscheins, Datum der Führerscheinprüfung, Schichten, Pausen, zugeordnete Fahrten und Umsätze sowie Tankbelege einschließlich Fotos.

Auch hier sind wir Auftragsverarbeiter. Verantwortlich sind Sie.

Ein Fahrer sieht in der Handy-Ansicht ausschließlich seine eigenen Daten. Er sieht weder die Daten seiner Kolleginnen und Kollegen noch die Auswertungen des Betriebs.

5. Empfänger

Wir geben Daten nur an die folgenden Dienstleister weiter, und nur soweit das für den Betrieb nötig ist.

EmpfängerWofürOrt der Verarbeitung
HostingerServer und DatenbankFrankfurt am Main, Deutschland
Brevo (Sendinblue)E-Mail-VersandEuropäische Union
StripeZahlungsabwicklung und RechnungenEU und USA
SentryFehlerprotokolle der Anwendung[zu klären, siehe unten]

Mit allen Empfängern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.

Zum Drittlandbezug: Bei Stripe und Sentry ist eine Verarbeitung außerhalb der EU möglich. Grundlage sind die Standardvertragsklauseln der EU-Kommission und, soweit einschlägig, das EU-US Data Privacy Framework. Der genaue Umfang und die Speicherorte werden im Rahmen der anwaltlichen Prüfung festgestellt und hier ergänzt. Diese Lücke steht bewusst offen, statt eine Aussage zu treffen, die wir noch nicht belegen können.

Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind.

6. Fehlerprotokolle

Tritt in der Anwendung ein Fehler auf, wird ein technisches Protokoll erzeugt. Es enthält den Programmzustand und kann Kennungen enthalten, über die sich ein Konto zuordnen lässt.

Wir sind bemüht, personenbezogene Inhalte aus diesen Protokollen herauszuhalten. Zugangsdaten und Passwörter erscheinen dort nicht.

Zweck: Fehlerbehebung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: 30 Tage.

7. Benachrichtigungen

Wir versenden E-Mails zu Ihrem Vertrag, etwa zur Bestätigung der Registrierung, zu Rechnungen und zu ausgebliebenen Zahlungen. Diese E-Mails gehören zum Vertrag und lassen sich nicht abbestellen.

Werbliche E-Mails versenden wir nur mit Ihrer Einwilligung. Sie können sie jederzeit widerrufen.

8. Speicherdauer

DatenartFristGrund
Schichtaufzeichnungen2 JahreNachweis der Arbeitszeit
Auftragsaufzeichnungen und Fahrten1 JahrAufzeichnungspflicht im Mietwagenverkehr
Steuerlich relevante Daten, Rechnungen10 Jahre§ 147 AO, § 257 HGB
Kontodaten nach Sperrung90 TageWiederherstellbarkeit nach Zahlungsverzug
Server-Protokolle7 TageSicherheit
Anmeldevorgänge90 TageSicherheit
Fehlerprotokolle30 TageFehlerbehebung

Die Löschung läuft automatisch. Sie ist nicht nur eine Zusage in diesem Text, sondern ein täglicher Vorgang im System.

9. Ihre Rechte

Sie haben das Recht auf

Wenden Sie sich dafür an support@flottel.de. Wir antworten innerhalb eines Monats.

Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständig ist die Behörde an Ihrem Wohnsitz oder an unserem Sitz. Für uns ist das:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59-61
10555 Berlin
mailbox@datenschutz-berlin.de

Für Fahrerinnen und Fahrer: Ihre Rechte machen Sie gegenüber Ihrem Betrieb geltend, nicht gegenüber uns. Der Betrieb ist für Ihre Daten verantwortlich; wir verarbeiten sie nur in seinem Auftrag. Erreicht uns eine Anfrage, leiten wir sie an den Betrieb weiter und geben Ihnen Bescheid.

10. Änderungen

Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Die jeweils geltende Fassung finden Sie hier.


Was hier noch fehlt:

1. Der Speicherort und der Drittlandbezug bei Sentry, Abschnitt 5. Das hängt davon ab, welche Region Ahmed beim Anlegen des Projekts wählt (Zulieferung A9).

Erledigt gegenüber dem vorigen Stand: Firmenanschrift, Vertretung, die zuständige Aufsichtsbehörde sowie Support-Adresse und Telefonnummer sind eingetragen. Die Behörde folgt aus dem Sitz in Berlin und wurde über datenschutz-berlin.de geprüft.

Entwurf. Anwaltlich zu prüfen.