openspotworkspace

Datenschutzerklärung

Stand: Oktober 2026

1. Verantwortlicher

Peter Sager
Kaiser-Wilhelm-Straße 6
73312 Geislingen an der Steige
E-Mail: openspot.contact@gmail.com

2. Zwei Rollen: Anbieter und Auftragsverarbeiter

OpenSpot Workspace ist eine Software, die Unternehmen zur Verwaltung von Arbeitsplätzen, Parkplätzen und Räumen für die eigene Belegschaft nutzen. Dabei gibt es zwei unterschiedliche Rollen:

Für den Betrieb der Plattform selbst (z. B. Registrierung eines Unternehmens, Support-Anfragen, technische Server-Logs) ist der oben genannte Verantwortliche der Datenschutz-Verantwortliche im Sinne der DSGVO.

Für die Daten, die ein Unternehmen über seine eigenen Mitarbeitenden in der Software einträgt (z. B. Name, dienstliche E-Mail-Adresse, Reservierungen, Anwesenheit, Kennzeichen), ist ausschließlich das jeweilige nutzende Unternehmen der datenschutzrechtlich Verantwortliche. OpenSpot Workspace verarbeitet diese Daten als Auftragsverarbeiter im Sinne von Art. 28 DSGVO, weisungsgebunden im Auftrag dieses Unternehmens. Mitarbeitende, die Fragen zu ihren eigenen Daten haben, wenden sich bitte an ihren Arbeitgeber. Die Einzelheiten dieser Auftragsverarbeitung regelt der Vertrag zur Auftragsverarbeitung (AVV).

3. Hosting und Server-Logs

Die Anwendung wird bei Vercel Inc. (USA) gehostet. Beim Aufruf der Seite verarbeitet Vercel technisch notwendige Verbindungsdaten (u. a. IP-Adresse, Datum und Uhrzeit der Anfrage, aufgerufene URL, Browsertyp) für den sicheren und stabilen Betrieb der Anwendung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb).

Die Datenbank, Authentifizierung und Dateispeicherung laufen über Supabase (Supabase Inc., USA) mit Serverstandort in Frankfurt am Main (EU-Region eu-central-1). Die Daten werden dort gespeichert; da der Anbieter ein US-Unternehmen ist, können Zugriffe etwa für Support und Betrieb aus Drittländern nicht ausgeschlossen werden (siehe Ziffer 9).

4. Registrierung und Nutzerkonto

Bei der Registrierung eines Kontos (als Unternehmen oder als eingeladene:r bzw. per Firmen-E-Mail selbstregistrierte:r Mitarbeiter:in) werden Name, E-Mail-Adresse und ein Passwort (verschlüsselt gespeichert, für uns nicht einsehbar) verarbeitet. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO). Optional kann eine Zwei-Faktor-Authentifizierung (TOTP) eingerichtet werden; dabei wird ein geräteseitig erzeugtes kryptografisches Geheimnis gespeichert, keine biometrischen Daten.

5. Reservierungen, Anwesenheit und Standort

Je nach Konfiguration durch das nutzende Unternehmen können folgende weitere Daten zu einzelnen Reservierungen verarbeitet werden:

  • Datum, Uhrzeit und gebuchte Ressource (z. B. Schreibtisch, Parkplatz, Raum)
  • Check-in-Zeitpunkt und, sofern Parkplätze mit Kennzeichen-Pflicht gebucht werden, das von der Person eingetragene Kennzeichen
  • optional ein Foto zur Kennzeichen-Bestätigung, das in einem privaten Speicherbereich abgelegt und nur Administrator:innen des jeweiligen Unternehmens über einen zeitlich begrenzten Link (5 Minuten) im Streitfall zugänglich gemacht wird
  • eine daraus abgeleitete Erscheinungsquote (Verhältnis wahrgenommener zu verpasster Reservierungen)

Ist einem Gebäude ein Standort (GPS-Koordinaten) hinterlegt, kann die App beim Check-in an Arbeitsplätzen und Räumen die Entfernung zwischen dem eigenen Gerät und dem Gebäude anzeigen. Der Standort des Geräts wird dabei ausschließlich lokal im Browser berechnet und nicht an unsere Server übertragen.

Anders beim Parkplatz-Check-in vor Ort: Ist für einen Parkplatz ein Standort hinterlegt, wird beim Check-in per Standort die aktuelle Position des Geräts einmalig an unseren Server übermittelt und dort nur mit der hinterlegten Position des Stellplatzes bzw. Gebäudes verglichen, um zu prüfen, dass sich die Person vor Ort befindet. Die übermittelten Koordinaten werden nicht gespeichert; gespeichert wird nur, dass der Check-in erfolgt ist (Methode „Standort“). Alternativ ist der Check-in per QR-Code am Stellplatz möglich. Beide Funktionen erfordern die Freigabe der Standortabfrage im Browser und sind nur aktiv, wenn die betroffene Person sie dort erlaubt. Verantwortlich für diese Verarbeitung ist das nutzende Unternehmen.

5a. Anwesenheitsanzeige, Feedback und Auswertungen

Anwesenheitsanzeige: Standardmäßig können Kolleginnen und Kollegen desselben Unternehmens sehen, wer an einem Tag im Büro ist. Jede Person kann das jederzeit im Profilbereich abschalten.

Feedback: Bewertungen zu Arbeitsplätzen, Räumen und Parkplätzen werden ohne Verknüpfung mit der Person gespeichert (gespeichert werden Art der Ressource, Gebäude, Etage, Sterne, Thema, optionaler Freitext und Zeitpunkt, keine Nutzerkennung). Administratoren sehen nur Auswertungen von Gruppen mit mindestens 5 Bewertungen. Bitte in Freitexten keine Namen oder sonstigen Angaben zu Personen machen.

Auswertungen und Berichte: Administratoren des Unternehmens sehen Auslastungsstatistiken, Berichte und je Mitarbeiter die Reservierungen, die Erscheinungsquote und No-Shows. Verantwortlich für diese Auswertungen ist das nutzende Unternehmen; es muss seine Beschäftigten darüber informieren und gegebenenfalls den Betriebsrat beteiligen.

6. Cookies und lokaler Speicher

Wir setzen keine Tracking- oder Marketing-Cookies ein. Für die Anmeldung wird ein technisch notwendiges Sitzungs-Cookie gesetzt (Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO). Die Einstellung für helles/dunkles Design wird lokal im Browser gespeichert (localStorage) und nicht an uns übertragen.

7. E-Mail-Versand

Für Bestätigungs-, Erinnerungs- und Kontobezogene E-Mails nutzen wir den Dienst Resend (Resend Inc., USA). Dabei werden E-Mail-Adresse und Inhalt der jeweiligen Nachricht verarbeitet. Rechtsgrundlage ist die Vertragserfüllung bzw. unser berechtigtes Interesse an zuverlässiger Kommunikation (Art. 6 Abs. 1 lit. b, f DSGVO).

8. Fehler-Monitoring

Zur Erkennung technischer Fehler setzen wir Sentry (Functional Software Inc., USA, Datenverarbeitung in der EU-Region) ein. Im Fehlerfall können technische Diagnosedaten (z. B. Fehlermeldung, betroffene Seite, technische Gerätedaten) verarbeitet werden, um Störungen zu beheben. Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionsfähigen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

8a. Optional: Platzerkennung auf Grundrissen

Lädt ein Administrator ein Grundriss-Bild hoch und nutzt die Funktion „Plätze automatisch erkennen“, wird das Bild zusammen mit den Bezeichnungen der Ressourcen der Etage zur Bildanalyse an Anthropic PBC (USA) übermittelt, um Symbole den Ressourcen zuzuordnen. Personenbezogene Daten von Mitarbeitenden werden dabei nicht übermittelt; Grundrisse sollten keine Namen von Personen enthalten. Nach Angaben des Anbieters werden Daten aus der API-Nutzung nicht zum Training seiner Modelle verwendet. Rechtsgrundlage ist das berechtigte Interesse an einer effizienten Einrichtung (Art. 6 Abs. 1 lit. f DSGVO). Die Funktion ist optional und nur aktiv, wenn sie für das Konto freigeschaltet ist.

8b. Optional: KI-Analyse im Bericht

Ist die optionale KI-Analyse im Auslastungsbericht aktiviert und wird sie ausdrücklich gestartet, werden ausschließlich zusammengefasste Kennzahlen (Auslastung je Gebäude und Ressourcentyp, Wochentage, Quoten, anonyme Feedback-Werte, Abteilungen ab 5 Personen) an den KI-Dienst übermittelt. Namen, E-Mail-Adressen, einzelne Buchungen und der Firmenname werden nicht übermittelt. Rechtsgrundlage ist das berechtigte Interesse an einer effizienten Auswertung (Art. 6 Abs. 1 lit. f DSGVO). Die Funktion ist derzeit nicht aktiviert.

9. Empfänger und Drittlandübermittlung

Die genannten Dienstleister (Supabase, Vercel, Resend, Sentry, bei Nutzung der Platzerkennung bzw. der KI-Analyse im Bericht Anthropic) haben ihren Sitz in den USA und sind unsere Auftragsverarbeiter bzw. Unterauftragsverarbeiter. Soweit dabei personenbezogene Daten in die USA übermittelt werden oder von dort zugänglich sind, stützen wir uns auf den Angemessenheitsbeschluss der EU-Kommission für das EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist, im Übrigen auf EU-Standardvertragsklauseln bzw. eine vergleichbare geeignete Garantie im Sinne von Art. 46 DSGVO. Resend speichert Konto- und Protokolldaten nach Angaben des Anbieters in den USA, unabhängig von der Sende-Region.

10. Speicherdauer

Kontodaten und Reservierungshistorie werden gespeichert, solange das Nutzerkonto besteht. Protokolleinträge im Audit-Log werden nach 90 Tagen automatisch gelöscht. Nach Löschung eines Kontos werden zukünftige Reservierungen storniert und das Konto deaktiviert; die weitere Löschfrist richtet sich nach den Vorgaben des jeweiligen nutzenden Unternehmens als Verantwortlichem.

11. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie Widerspruch gegen die Verarbeitung (Art. 21 DSGVO). Für Daten, die über ein Unternehmen in der Software erfasst wurden, wenden Sie sich bitte zunächst an dieses Unternehmen als Verantwortlichen. Für Daten, die den Betrieb der Plattform selbst betreffen, erreichen Sie uns unter der in Ziffer 1 genannten E-Mail-Adresse.

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer Daten, die auf Art. 6 Abs. 1 lit. f DSGVO beruht, Widerspruch einzulegen (Art. 21 DSGVO). Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.

Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, z. B. beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg.

12. Eigenständige Löschung und Datenexport

Angemeldete Mitarbeitende können im Profilbereich der App selbst einen Export der eigenen Daten anfordern sowie die Löschung des eigenen Kontos beantragen.

← Zurück zur Anmeldung