M-KART Logo

Datenschutzerklärung – M-KART App

1. Geltungsbereich

Diese Datenschutzerklärung gilt für die mobile Anwendung M-KART (verfügbar für iOS und Android). Für unsere Website gilt die separate Datenschutzerklärung der Website. Die M-KART App ist eine rein berufliche Anwendung (B2B) für Mitarbeitende von Unternehmen, die M-KART einsetzen; sie richtet sich nicht an Verbraucher oder Kinder.

2. Verantwortliche Stelle

AUPOS IQ GmbH
Zur Steinkuhle 8
D-48341 Altenberge, Deutschland

Telefon: +49 2505-9387723
E-Mail: datenschutz@aupos-iq.de
Website: www.aupos-iq.de

Geschäftsführer: Patrick Schulze, David Schulze, Jörg Schulze Greiving

Beim Betrieb im eigenen Rechenzentrum des Kunden (On-Premise) ist das einsetzende Unternehmen (Ihr Arbeitgeber) für die in M-KART verarbeiteten Geschäfts- und Beschäftigtendaten datenschutzrechtlich verantwortlich; die AUPOS IQ GmbH stellt die App bereit. Für Fragen zu Ihren als Mitarbeitende verarbeiteten Daten wenden Sie sich bitte zunächst an Ihren Arbeitgeber.

3. Welche Daten die App verarbeitet

3.1 Kontodaten

Für die Anmeldung verarbeiten wir Benutzername, Passwort und ein Sitzungs-Token (JWT). Konten werden vom Administrator des einsetzenden Unternehmens angelegt (keine Selbstregistrierung). Mitarbeiter-Stammdaten (Name; E-Mail/Telefon nur, soweit im System hinterlegt) werden vom Server Ihres Unternehmens bezogen.

3.2 Nutzungsinhalte

Auftrags-, Störungs-, Ticket-, Zeiterfassungs-, Material- und Anlagendaten. Diese werden für die Offline-Nutzung lokal auf dem Gerät zwischengespeichert und mit dem M-KART-Server Ihres Unternehmens synchronisiert.

3.3 Standortdaten

Auf iOS kann die App den Gerätestandort „bei Nutzung“ abfragen, um Anlagen auf der Karte zu verorten – nur bei aktiver Nutzung der Kartenfunktion. Auf Android erhebt die App derzeit keinen Standort.

3.4 Kamera und Fotos

Die Kamera dient dem QR-/Barcode-Scan und der Fotodokumentation (z. B. Schadens- und Belegfotos); aus der Fotomediathek können Bilder ausgewählt und dort gespeichert werden.

3.5 Mikrofon und Audio

Das Mikrofon wird ausschließlich für den optionalen KI-Sprachassistenten genutzt. Audio wird live verarbeitet und von der App nicht gespeichert (siehe Abschnitt 7).

3.6 Keine Diagnose- und Analysedaten

Die App enthält kein Analyse-, Crash- oder Telemetrie-SDK. App-Logs verbleiben lokal auf dem Gerät und enthalten keine personenbezogenen Inhalte. Es werden keine Diagnosedaten an Dritte gesendet.

4. Zwecke und Rechtsgrundlagen

Die Verarbeitung dient der Authentifizierung, der Zuordnung und Abwicklung von Aufträgen im Feld- und Servicebetrieb sowie der Dokumentation. Rechtsgrundlagen sind:

  • Art. 6 Abs. 1 lit. b DSGVO – zur Durchführung des Beschäftigungs- bzw. Nutzungsverhältnisses und der vertraglich vereinbarten Funktionen;
  • Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an einer funktionsfähigen, sicheren Betriebssoftware.

5. Geräteberechtigungen

5.1 iOS

  • Kamera (QR-Scan und Fotodokumentation)
  • Fotomediathek (lesen und speichern)
  • Standort „bei Nutzung“ (Karte/Anlagen)
  • Mikrofon (KI-Sprachassistent)

5.2 Android

  • Kamera
  • Zugriff auf Medien (Bilder, Audio, Video) und Dateispeicher
  • Mikrofon
  • Internet- und Netzwerkstatus

Berechtigungen werden nur für die jeweils genannten Funktionen verwendet. Sie können Berechtigungen jederzeit in den Geräteeinstellungen widerrufen; einzelne Funktionen stehen dann ggf. nicht mehr zur Verfügung.

6. Empfänger der Daten und Datenflüsse

Server Ihres Unternehmens (primär): Alle Geschäftsdaten werden an den vom einsetzenden Unternehmen selbst betriebenen M-KART-Server übertragen (On-Premise/Self-Hosting). Die Übertragung erfolgt verschlüsselt über HTTPS/TLS (unternehmenseigene Zertifizierungsstelle); ein unverschlüsselter Fallback ist nur im lokalen Netzwerk möglich. Es gibt keinen gemeinsamen Hersteller-Cloud-Dienst.

Kein Push, kein Tracking, keine Werbung: Die App nutzt keine Push-Dienste (kein FCM/APNs) und verarbeitet keine Daten zu Werbe- oder Tracking-Zwecken.

7. KI-Funktionen (optional)

Die KI-Funktionen sind optional und konfigurierbar. Wenn sie aktiviert sind, können Inhalte an einen Cloud-KI-Dienst gesendet werden:

  • Sprachassistent: Live-Audio an OpenAI (Server in den USA).
  • Chat-Assistent: Text und Kontext an den konfigurierten Anbieter, standardmäßig OpenRouter (Cloud). Werkzeug-/Tool-Aufrufe der KI können dabei Inhalte aus der Anwendung in die Anfrage einbeziehen.

Über die Konfiguration lässt sich der KI-Dienst auf einen eigenen bzw. lokalen Server (On-Premise) umstellen, sodass keine Inhalte an externe Cloud-Anbieter übermittelt werden. Mikrofon-Audio des Sprachassistenten wird live verarbeitet und von der App nicht dauerhaft gespeichert.

8. Übermittlung in Drittländer

Bei aktivierten Cloud-KI-Funktionen (Abschnitt 7) werden Inhalte an Dienste in den USA (OpenAI bzw. OpenRouter) übermittelt. Eine solche Übermittlung erfolgt nur, sofern Ihr Unternehmen die Cloud-KI aktiviert; andernfalls bzw. im On-Premise-Betrieb findet keine Übermittlung an diese Dienste statt. Für derartige Übermittlungen gelten die Vorgaben der Art. 44 ff. DSGVO (z. B. EU-US Data Privacy Framework oder Standardvertragsklauseln des jeweiligen Anbieters).

9. Datenspeicherung und Sicherheit

Übertragung (in transit): verschlüsselt per TLS (HTTPS, unternehmenseigene Zertifizierungsstelle). Im lokalen Netzwerk ist ein HTTP-Fallback technisch möglich.

Lokale Zwischenspeicherung (at rest): Geschäfts- und ERP-Inhalte werden zur Offline-Nutzung lokal auf dem Gerät in einer SQLite-Datenbank zwischengespeichert. Diese lokale Zwischenspeicherung ist nicht zusätzlich verschlüsselt; der Schutz erfolgt durch die verschlüsselte Übertragung (TLS), die Verschlüsselung auf Geräte-/Betriebssystem-Ebene (iOS Data Protection bei gesetztem Geräte-Code, Android-Dateisystemverschlüsselung, Windows BitLocker – sofern aktiviert), die App-Sandbox sowie Geräte-Sperre/Mobilgeräteverwaltung (MDM) des einsetzenden Unternehmens. Im laufenden Betrieb wird der Cache beim Abmelden geleert.

Sensible Zugangsdaten: Anmelde-Token (JWT) und der API-Schlüssel für die KI-Funktionen werden verschlüsselt im sicheren Gerätespeicher (iOS Keychain / Android Keystore) abgelegt und beim Abmelden gelöscht. Das Passwort selbst wird nicht im Klartext gespeichert; für die Offline-Anmeldung wird lediglich ein nicht umkehrbarer, gesalzener Hash (PBKDF2/SHA-256) des Passworts lokal vorgehalten.

Wir empfehlen, das Gerät durch Code-Sperre/Biometrie zu schützen. Lokale Daten lassen sich durch Abmelden und Deinstallation der App entfernen.

10. Speicherdauer

Lokale Daten verbleiben bis zum Abmelden oder zur Deinstallation auf dem Gerät. Serverseitig richtet sich die Speicherdauer nach den Vorgaben des betreibenden Unternehmens und etwaigen gesetzlichen Aufbewahrungspflichten.

11. Konten und Löschung

Die App bietet keine direkte Löschfunktion in der App. Konten werden serverseitig durch den Administrator des einsetzenden Unternehmens bzw. durch die AUPOS IQ GmbH verwaltet. Zur Löschung Ihres Kontos und der zugehörigen Daten senden Sie bitte eine E-Mail an datenschutz@aupos-iq.de; Einzelheiten zum Ablauf finden Sie auf der Seite Konto löschen.

12. Ihre Rechte

Sie haben im Rahmen der DSGVO folgende Rechte:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch (Art. 21 DSGVO)

Beschwerderecht: Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4
40213 Düsseldorf
www.ldi.nrw.de

13. Altersfreigabe

Die M-KART App ist eine berufliche Anwendung und richtet sich ausschließlich an Mitarbeitende der einsetzenden Unternehmen. Sie ist nicht für Kinder bestimmt, und wir erheben nicht wissentlich Daten von Kindern.

14. Aktualität und Änderung

Stand: Juni 2026. Wir passen diese Erklärung an, wenn sich Funktionen der App oder die Rechtslage ändern.