Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung in dieser Anwendung im Sinne der DSGVO ist:
Lichtmannegger GmbH, Gewerbering 7, 83549 Eiselfing, vertreten durch den Geschäftsführer Georg Lichtmannegger, E-Mail info@lme-sachverstaendige.de.
Ansprechpartner für den Datenschutz: Sandro Lichtmannegger, erreichbar unter support@lme-arbeitsschutz.de.
Hinweis zur Rollenverteilung: Soweit der Betreiber diese Anwendung für Kundenunternehmen (Mandanten) betreibt und deren Beschäftigtendaten in deren Auftrag verarbeitet, handelt der Betreiber insoweit als Auftragsverarbeiter des jeweiligen Mandanten. Grundlage ist ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO) zwischen Betreiber und Mandant. Die Lichtmannegger GmbH ist zugleich selbst als Fachkraft für Arbeitssicherheit tätig; betreut sie mit der Software eigene Kundenbetriebe, ist sie auch insoweit Auftragsverarbeiter dieser Betreuungskunden.
2. Geltungsbereich und Zweck
Diese Datenschutzerklärung gilt für die öffentliche Website (Informationsseiten, Preise, Kontakt- und Registrierungsformular) sowie für die Anwendung „Safety Manager" – eine Plattform zur Verwaltung des Arbeits-, Gesundheits- und Umweltschutzes (u. a. Gefährdungsbeurteilungen, Unterweisungen, Arbeitsmittel-/UVV-Prüfungen, Gefahrstoffe, Betriebsanweisungen, Begehungen, Unfälle/Beinaheunfälle, Maßnahmen, Dokumente). Die Informationsseiten der Website sind frei zugänglich; der Zugang zur Anwendung selbst ist ausschließlich berechtigten, angemeldeten Nutzern vorbehalten.
3. Verarbeitete Datenkategorien
- Benutzer-/Anmeldedaten (E-Mail, verschlüsseltes Passwort, Rolle, Mandantenzuordnung).
- Mitarbeiter-Stammdaten (Name, Funktion, Abteilung, Personalnummer, ggf. E-Mail).
- Unterweisungs-Nachweise inkl. Teilnahmebestätigung und digitaler Unterschrift.
- Begehungs- und Maßnahmendaten, hochgeladene Fotos und Dokumente.
- Mängelmeldungen: Beschreibung, Fotos, Name der beauftragten Person sowie – nur bei aktiver Betätigung durch den Nutzer – der GPS-Standort des Mangels.
- Bei Benutzern/Mitarbeitern optional Telefonnummer; bei Nutzung des Kontaktformulars Name, E-Mail und Nachricht. Bei der Registrierung eines Testzugangs kann freiwillig eine Telefonnummer angegeben werden – nur für eine Rückfrage zum Testzugang.
- Daten zu Unfällen/Beinaheunfällen – diese können Gesundheitsdaten (besondere Kategorien nach Art. 9 DSGVO) enthalten (z. B. Verletzungsart, Ausfalltage, Hergang).
- Technische Protokolldaten (z. B. Server-Logfiles, Änderungsverlauf).
4. Zwecke und Rechtsgrundlagen
- Erfüllung gesetzlicher Arbeitsschutzpflichten (ArbSchG, DGUV-Vorschriften) – Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung).
- Verarbeitung von Beschäftigtendaten zur Durchführung des Beschäftigungsverhältnisses – § 26 BDSG i. V. m. Art. 88 DSGVO.
- Gesundheitsdaten bei Unfällen – Art. 9 Abs. 2 lit. b DSGVO (Pflichten aus dem Arbeitsrecht/Sozialrecht) sowie ggf. § 26 Abs. 3 BDSG.
- Berechtigtes Interesse an einem sicheren, nachvollziehbaren Betrieb (z. B. Änderungsverlauf) – Art. 6 Abs. 1 lit. f DSGVO.
5. Empfänger / Auftragsverarbeiter
Zur Bereitstellung der Anwendung werden Dienstleister eingesetzt, mit denen jeweils ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO) besteht:
- Datenbank, Authentifizierung & Dateispeicher: Supabase – Hosting in der EU (Region Frankfurt, Deutschland); Anbieter mit Konzernsitz in den USA (siehe Ziffer 6).
- Anwendungs-Hosting & E-Mail-Versand: Hostinger – Serverstandort Deutschland (EU), Backup-Speicherung in Frankreich (EU). Der Versand der System-E-Mails (Fristen-Erinnerungen, Einladungen, Kontaktformular) erfolgt über ein Hostinger-Postfach (SMTP) innerhalb der EU.
- KI-Assistenz (optionales Zusatzmodul): Anthropic – Anbieter mit Sitz in den USA. Nur bei aktiv gebuchtem Add-on und nur für die konkret angefragte Funktion; die Eingaben werden nicht zum Training verwendet und nach kurzer Zeit (standardmäßig 7 Tage) gelöscht.
- Wissensdatenbank (optionales Zusatzmodul): Gestellte Fachfragen werden zur Beantwortung an den KI-Dienst (Anthropic, s. o.) übermittelt und zur Abrechnung des monatlichen Kontingents sowie zur Qualitätsverbesserung der Suche in der Anwendung gespeichert (Frage, Organisation, Nutzerkonto, Zeitpunkt). Bitte geben Sie in Fachfragen keine personenbezogenen Daten Dritter ein.
Weitere Verarbeitungen: Beim optionalen Versand von Unterweisungs-Einladungen per WhatsApp wird lediglich ein Link (wa.me) mit der vom Kunden hinterlegten Mobilnummer erzeugt und im Browser geöffnet; WhatsApp-/Meta-Skripte werden nicht in die Anwendung eingebunden. Für die Nutzung von WhatsApp gelten die Bestimmungen des Messenger-Anbieters. Bei Mängelmeldungen wird ein GPS-Standort nur erfasst, wenn der Nutzer dies aktiv auslöst.
Support-Zugriff: Zur Fehlerbehebung und Unterstützung kann der Betreiber (Lichtmannegger GmbH) im Rahmen der Auftragsverarbeitung auf die Daten einer Organisation zugreifen („Support-Ansicht"). Solche Zugriffe erfolgen ausschließlich zu Support-/Betriebszwecken, sind auf das Erforderliche beschränkt und werden protokolliert (Zeitpunkt, zugreifende Person, betroffene Organisation).
6. Drittlandübermittlung
Die zentrale Datenverarbeitung (Datenbank, Authentifizierung, Dateispeicher, Anwendungs-Hosting) erfolgt in Rechenzentren innerhalb der Europäischen Union (Frankfurt am Main / EU). In folgenden Fällen kann eine Übermittlung an bzw. ein Zugriff durch Dienstleister mit Sitz in den USA (Drittland) erfolgen:
- KI-Assistenz über Anthropic (USA) – nur bei gebuchtem Add-on und nur für die jeweils angefragte Eingabe.
- Der Anbieter der Datenbank (Supabase Inc.) hat seinen Konzernsitz in den USA; ein Support-Zugriff aus einem Drittland ist technisch nicht vollständig ausgeschlossen.
Der Versand von System-E-Mails erfolgt über ein Postfach beim EU-Anbieter Hostinger und findet damit innerhalb der EU statt (kein Drittlandbezug).
Grundlage dieser Übermittlungen sind die EU-Standardvertragsklauseln (Art. 46 DSGVO) sowie – soweit einschlägig – eine Zertifizierung nach dem EU-US Data Privacy Framework. Es werden jeweils nur die für den Zweck erforderlichen Daten übermittelt (Datenminimierung).
7. Speicherdauer
Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen oder berufsgenossenschaftlichen Aufbewahrungspflichten entgegenstehen. Als Orientierung gelten folgende Richtwerte:
- Unterweisungsnachweise: für die Dauer der Beschäftigung sowie i. d. R. noch einige Jahre als Nachweis gegenüber der Berufsgenossenschaft.
- Dokumentation von Arbeitsunfällen / Erste-Hilfe-Leistungen: mindestens 5 Jahre.
- Prüfdokumentationen für Arbeitsmittel (UVV): über die Nutzungsdauer des Arbeitsmittels, mindestens bis zur übernächsten Prüfung.
- Gefährdungsbeurteilungen / Betriebsanweisungen: solange die Tätigkeit bzw. der Gefahrstoff besteht und die Beurteilung aktuell ist.
- Mitarbeiter-Stammdaten: Löschung nach Ende der Tätigkeit/Beschäftigung und Ablauf etwaiger Aufbewahrungsfristen.
Die konkreten Fristen legt der Verantwortliche bzw. der jeweilige Mandant (Arbeitgeber) fest.
8. Hosting & Server-Logfiles
Beim Aufruf der Anwendung werden technisch notwendige Daten (z. B. IP-Adresse, Zeitpunkt, abgerufene Ressource) durch den Hosting-Dienstleister verarbeitet, um den sicheren Betrieb zu gewährleisten (Art. 6 Abs. 1 lit. f DSGVO).
9. Cookies & Reichweitenmessung
Es werden keine einwilligungspflichtigen Cookies gesetzt: kein Tracking, keine Reichweitenmessung, keine Werbe- oder Social-Media-Pixel, keine Profilbildung. Es werden auch keine externen Schriftarten, Karten oder Skripte von fremden Servern nachgeladen. Deshalb erscheint kein Einwilligungs-Banner – es gäbe nichts, worin eingewilligt werden müsste.
Eingesetzt werden ausschließlich technisch erforderliche Cookies im Sinne des § 25 Abs. 2 Nr. 2 TTDSG, die keiner Einwilligung bedürfen:
- „sb-…“ – hält die Anmeldung aufrecht. Wird erst beim Login gesetzt und beim Abmelden gelöscht.
- „aktiver_mandant“ – merkt sich bei der Betreuung mehrerer Mandanten den zuletzt gewählten. Nur nach Anmeldung.
- „staging_zugang“ – ausschließlich auf der Testumgebung; merkt den bestandenen Passwortschutz.
Zusätzlich speichert der Browser auf ausdrückliche Nutzung hin Daten lokal auf dem Gerät: Bei der Offline-Begehung werden erfasste Mängel und Fotos zwischengespeichert, bis wieder eine Verbindung besteht, und Bedien-Einstellungen werden gemerkt – etwa ein- oder ausgeklappte Bereiche und ob der Hilfe-Assistent „Lichti“ ausgeblendet wurde. Diese Angaben enthalten keine personenbezogenen Daten und werden nur gespeichert, weil die jeweilige Funktion ohne sie nicht das täte, was Sie von ihr verlangt haben. Diese Daten verlassen das Gerät nur im Rahmen der beauftragten Synchronisierung und lassen sich über die Browser-Einstellungen jederzeit löschen.
10. Datensicherheit (technische & organisatorische Maßnahmen)
- Verschlüsselte Übertragung (TLS/HTTPS) und verschlüsselte Speicherung der Daten.
- Strikte Mandantentrennung und rollenbasierte Zugriffskontrolle auf Datenbank- und Speicherebene (Row-Level-Security).
- Passwörter werden nur als sicherer Hash gespeichert; erzwungene Erstanmeldung-Änderung.
- Regelmäßige Backups; Protokollierung sicherheitsrelevanter Änderungen.
11. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21 DSGVO). Wenden Sie sich hierzu an den oben genannten Verantwortlichen. Beschäftigte richten Anfragen zu ihren im Auftrag eines Mandanten verarbeiteten Daten in der Regel an ihren Arbeitgeber (Mandant).
Beruht eine Verarbeitung auf Ihrer Einwilligung (z. B. die freiwillige Angabe einer Telefonnummer oder der aktiv ausgelöste GPS-Standort einer Mängelmeldung), können Sie diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt vom Widerruf unberührt.
12. Beschwerderecht
Ihnen steht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Die für den Sitz des Verantwortlichen (Bayern) zuständige Behörde ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
13. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Das gilt auch für die optionalen KI-Funktionen der Anwendung: Sie erzeugen ausschließlich Vorschläge und Entwürfe (z. B. für Gefährdungsbeurteilungen oder Betriebsanweisungen), die stets von einer fachkundigen Person geprüft, angepasst und verantwortet werden. Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung trifft die Software nicht.
Kennzeichnung nach Art. 50 der EU-KI-Verordnung: Wo eine künstliche Intelligenz beteiligt ist, sagen wir es an Ort und Stelle. Der Hilfe-Assistent „Lichti“ weist in Kopfzeile und Begrüßung darauf hin, sobald seine Antworten von einer KI stammen – also bevor Sie die erste Frage stellen. Ohne gebuchtes Zusatzmodul „KI-Assistenz“ und auf unserer öffentlichen Internetseite antwortet er ausschließlich aus einer von uns gepflegten Sammlung häufiger Fragen; dort ist keine KI im Einsatz. Inhalte, die eine KI entworfen hat, sind in der Anwendung als „KI-Entwurf“ bzw. „KI-Vorschlag“ gekennzeichnet und werden erst nach Ihrer Prüfung übernommen.
14. Pflicht zur Bereitstellung der Daten
Für das Benutzerkonto sind bestimmte Angaben (insbesondere die E-Mail-Adresse) erforderlich – ohne sie kann das Konto nicht bereitgestellt werden. Die im Rahmen des Arbeitsschutzes verarbeiteten Daten (z. B. Unterweisungsnachweise, Unfalldokumentation) beruhen überwiegend auf gesetzlichen Dokumentationspflichten des jeweiligen Arbeitgebers; ihre Bereitstellung ist insoweit gesetzlich bzw. arbeitsvertraglich erforderlich. Alle übrigen Angaben (z. B. Telefonnummer, Kontaktformular) sind freiwillig; ihre Nichtangabe hat keine nachteiligen Folgen über die jeweils beschriebene Funktion hinaus.
Lichtmannegger Safety Manager · Stand: 19.8.2026
