Datenschutzerklärung für HOLDX Manager

Stand: 21. September 2026

1. Verantwortlicher

Verantwortlicher für die Verarbeitung personenbezogener Daten im Zusammenhang mit HOLDX Manager ist:

SSP Safety System Products GmbH & Co. KG
Zeppelinweg 4
78549 Spaichingen
Deutschland

E-Mail: [email protected]

Ansprechpartner: Johann Aulila, Dipl.-Ing. (FH)

HoldX-Produktmanager und Ansprechpartner für Kontodaten und von Kunden übermittelte Supportinformationen:

Rico Czernig E-Mail: [email protected] Telefon: +49 7424 9804981

HOLDX Manager ist eine Anwendung zur Inbetriebnahme, Konfiguration, Überwachung, Diagnose und Aktualisierung kompatibler HOLDX-Prozesszuhaltungen.

Diese Datenschutzerklärung beschreibt, wie personenbezogene Daten bei der Nutzung von HOLDX Manager verarbeitet werden.

2. Verarbeitung von Daten bei Erstellung und Nutzung eines Benutzerkontos

Bestimmte Funktionen von HOLDX Manager erfordern ein Benutzerkonto. Insbesondere kann ein authentifiziertes Benutzerkonto für Funktionen erforderlich sein, die Änderungen an der Gerätekonfiguration vornehmen, administrative Vorgänge ausführen oder autorisierten SSP-Technikern einen erweiterten Zugriff auf Gerätefunktionen ermöglichen.

Bei der Erstellung und Verwaltung eines Benutzerkontos können folgende Daten verarbeitet werden:

Die Unternehmensanschrift muss eine Geschäftsadresse und darf keine private Wohnadresse sein. Die Angabe einer Anrede / bevorzugten Ansprache und eines Profilbildes ist freiwillig. Die Anrede wird ausschließlich verwendet, um den Benutzer bei Antworten auf Support- oder Produktanfragen passend anzusprechen; Divers ist die neutrale Option für Benutzer, die weder Herr noch Frau angeben möchten. Das Profilbild dient ausschließlich der Personalisierung des Benutzerprofils. Es kann jederzeit unter Einstellungen > Profil entfernt werden; dabei wird das gespeicherte Profilbild gelöscht, ohne die Kontofunktionen zu beeinträchtigen.

Kontodaten werden verarbeitet, um authentifizierte Anwendungsfunktionen bereitzustellen und Konten, Geräte und Backend-Systeme vor unbefugtem Zugriff zu schützen. Rechtsgrundlage für das optionale Profilbild ist die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Für Name, Unternehmen, geschäftliche Kontaktdaten und die optionale bevorzugte Ansprache ist die Rechtsgrundlage das berechtigte Interesse von SSP nach Art. 6 Abs. 1 lit. f DSGVO, geschäftliche Benutzer zu identifizieren und ihnen zu antworten.

Ohne Benutzerkonto stehen Funktionen, die einen authentifizierten Schreib- oder Administratorzugriff auf HOLDX-Geräte erfordern, möglicherweise nicht zur Verfügung.

2.1. Produktzugriff und Administration

Benutzer können eine höhere Produktrolle beantragen. Ein solcher Antrag enthält Firebase-UID, E-Mail-Adresse, Name, Unternehmen, aktuelle und beantragte Rolle, die beantragte Funktion, eine optionale Nachricht, Status und Zeitstempel. Autorisierte SSP-Administratoren können den Antrag prüfen, eine interne Notiz hinzufügen, ihn genehmigen oder ablehnen und die zugewiesene Rolle ändern.

Administrative Auditdatensätze können UID und E-Mail-Adresse des handelnden Administrators, die UID des betroffenen Benutzers, Ereignistyp, Zeitstempel und technische Details der Aktion enthalten. Autorisierte Administratoren können außerdem Konten deaktivieren und Sitzungen widerrufen. Rechtsgrundlage ist das berechtigte Interesse von SSP nach Art. 6 Abs. 1 lit. f DSGVO, den Zugriff auf HOLDX-Manager-Funktionen zu steuern und abzusichern sowie Benutzer zu unterstützen.

3. Authentifizierung über Firebase

HOLDX Manager verwendet Firebase Authentication von Google zur Benutzerauthentifizierung.

Derzeit sind folgende Anmeldemethoden vorgesehen:

Bei Verwendung der Google-Anmeldung können mit der Google-Identität verbundene grundlegende Kontoinformationen an Firebase übermittelt werden, beispielsweise Benutzerkennung, E-Mail-Adresse, Anzeigename und gegebenenfalls Profilbild. HOLDX Manager übernimmt das Profilbild des Identitätsanbieters nicht automatisch in das HOLDX-Profil. Ein Profilbild wird nur gespeichert, wenn der Benutzer es in der Anwendung selbst auswählt.

Bei Verwendung der Anmeldung mit Apple stellt Apple Firebase die Kontokennung und die vom Benutzer zur Weitergabe ausgewählten Informationen bereit. Abhängig von den Apple-Einstellungen des Benutzers kann dies eine private Relay-E-Mail-Adresse umfassen.

Firebase Authentication kann außerdem technische Informationen verarbeiten, die zur Bereitstellung und Absicherung des Authentifizierungsdienstes erforderlich sind, beispielsweise IP-Adresse und User-Agent-Informationen.

Google kann personenbezogene Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeiten. Soweit dies nach anwendbarem Datenschutzrecht erforderlich ist, werden geeignete Garantien für internationale Datenübermittlungen eingesetzt.

4. Backend-Verarbeitung und Speicherung über Cloudflare

HOLDX Manager verwendet Cloudflare Workers zur Backend-Verarbeitung sowie Cloudflare R2 zur Speicherung von für die Anwendung erforderlichen Daten, einschließlich benutzerbezogener Daten.

Je nach ausgeführter Funktion können hierzu insbesondere gehören:

Beim Zugriff auf Online-Dienste können technische Verbindungsdaten wie IP-Adressen durch die beteiligten Netzwerk- und Infrastrukturdienste verarbeitet werden.

Die Backend-Verarbeitung unterstützt Kontofunktionen, Zugriffsverwaltung, Support, Produktanfragen und die Sicherheit des Dienstes. Die jeweils anwendbaren Rechtsgrundlagen sind in den entsprechenden Abschnitten dieser Datenschutzerklärung beschrieben.

5. Bluetooth- und HOLDX-Gerätedaten

HOLDX Manager kommuniziert über Bluetooth Low Energy (BLE) mit kompatiblen HOLDX-Geräten.

Die Anwendung kann lokal insbesondere folgende Gerätedaten lesen und verarbeiten:

Im normalen Betrieb verbleiben die über Bluetooth ausgetauschten HOLDX-Geräteinformationen zwischen dem Computer bzw. Mobilgerät mit HOLDX Manager und dem verbundenen HOLDX-Gerät. Sie werden nicht automatisch an das SSP-Backend übertragen.

Vom Benutzer gespeicherte HOLDX-Projektdateien (.holdx) und exportierte BLE-Traces werden an einem vom Benutzer gewählten oder kontrollierten Speicherort abgelegt. Sie werden nicht automatisch hochgeladen. Ein vom Benutzer gesendeter Diagnosebericht enthält nicht automatisch einen exportierten BLE-Trace. Der Benutzer ist dafür verantwortlich, diese lokal gespeicherten oder exportierten Dateien zu löschen, sobald sie nicht mehr benötigt werden.

Ausnahmen werden nachfolgend beschrieben, insbesondere wenn ein Benutzer die Absturzberichterstattung aktiviert oder ausdrücklich einen Diagnosebericht sendet.

6. Firmware-Updates

HOLDX Manager lädt Firmwarepakete und Katalogdaten vom konfigurierten Firmwaredienst. Bei einem unterbrochenen Update speichert die Anwendung lokal Wiederherstellungsinformationen mit Zielversion, Updatephase, Aktualisierungszeit und Fortschritt für die betroffene Geräteidentität. Nach einem erfolgreichen Update wird dieser Datensatz gelöscht.

HOLDX Manager lädt keine Firmware-Update-Historie in das Profil-Backend hoch. Firmwarepakete und Katalogdaten werden in Cloudflare R2 mit der EU-Rechtsraumvorgabe gespeichert. Cloudflare kann beim Herunterladen dieser Dateien übliche Anfrage- und Verbindungsmetadaten verarbeiten.

7. Freiwillige Crash- und Diagnoseberichte

Die automatische Übermittlung von Absturzberichten ist standardmäßig deaktiviert.

Benutzer können freiwillig Diagnoseinformationen übermitteln, damit SSP Software- oder Geräteprobleme untersuchen und beheben kann.

7.1. Automatische Absturzdiagnose

Unter Android, iOS und macOS können Benutzer in die automatische Absturzberichterstattung über Firebase Crashlytics von Google einwilligen.

Crashlytics kann unter anderem Stack Traces, technische Kennungen und für die Fehlerdiagnose erforderliche Geräteinformationen verarbeiten.

Die Crashlytics-Erfassung bleibt deaktiviert, bis der Benutzer Absturzberichte erlauben auswählt. Die Auswahl kann später in den Einstellungen geändert werden und gilt für zukünftige Berichte. Beim Deaktivieren schaltet HOLDX Manager die SDK-Erfassung aus und fordert die Löschung der vom SDK als ungesendet erkannten Berichte an. Bereits an Google oder SSP übermittelte Berichte werden dadurch nicht gelöscht.

Rechtsgrundlage ist die Einwilligung des Benutzers nach Art. 6 Abs. 1 lit. a DSGVO.

7.2. Vom Benutzer gesendete Diagnoseberichte

Auf jeder unterstützten Plattform kann ein angemeldeter Benutzer einen Diagnosebericht prüfen und ausdrücklich an SSP senden. Der Bericht enthält strukturierte Anwendungsereignisse, Zeitstempel, technische Fehler und gegebenenfalls System-, Geräte-, Seriennummern- oder Firmwarekennungen. Passwörter, Authentifizierungstoken, Einlerncodes und E-Mail-Adressen im Ereignisprotokoll werden geschwärzt. Das Backend ordnet den hochgeladenen Bericht der UID und E-Mail-Adresse des angemeldeten Kontos zu.

Das Senden eines Diagnoseberichts ist eine separate, vom Benutzer ausgelöste Supporthandlung und wird nicht durch die Crashlytics-Einstellung gesteuert. Rechtsgrundlage ist das berechtigte Interesse von SSP nach Art. 6 Abs. 1 lit. f DSGVO, den vom Benutzer angeforderten Support zu bearbeiten.

8. Produktanfragen und Angebotsanforderungen

Wenn ein angemeldeter Benutzer ausdrücklich Produktinformationen oder ein Angebot anfordert, sendet HOLDX Manager die optionale Anrede / bevorzugte Ansprache, Vor- und Nachnamen, E-Mail-Adresse, Unternehmen, Postleitzahl, Land, Sprache, das angefragte Produkt und die Menge, optionale Angaben zu Straße und Ort sowie die Nachricht über das SSP-Backend an Microsoft Dynamics. Diese Angaben werden zur Bearbeitung der Anfrage und zur Kontaktaufnahme über die angegebenen Kontaktdaten verwendet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, weil die Verarbeitung zur Durchführung der vom Benutzer angeforderten vorvertraglichen Maßnahmen erfolgt. HOLDX Manager verwendet die übermittelten Anfragedaten nicht für Werbung oder verhaltensbezogene Profilbildung.

9. Nutzungsberichte und Analytics

HoldX Manager enthält keine allgemeine Nutzungsanalyse. Absturzdiagnosen und ausdrücklich gesendete Supportberichte sind oben gesondert beschrieben.

10. Keine Werbung und keine automatisierte Profilbildung

HOLDX Manager verwendet die in dieser Datenschutzerklärung beschriebenen personenbezogenen Daten nicht für Werbung oder verhaltensbezogene Werbung.

HOLDX Manager verwendet personenbezogene Daten nicht für automatisierte Entscheidungen, die gegenüber Benutzern rechtliche Wirkung entfalten oder sie in ähnlich erheblicher Weise beeinträchtigen.

11. Empfänger und Dienstleister

Personenbezogene Daten werden nur offengelegt, soweit dies für die in dieser Datenschutzerklärung beschriebenen Zwecke erforderlich ist.

Innerhalb von SSP ist der Zugriff auf autorisierte Beschäftigte beschränkt, die die Daten für Konto- oder Rollenverwaltung, Kundensupport, Produktanfragen, Cybersicherheit, Dienstbetrieb oder Produktsupport benötigen.

Für HOLDX Manager werden derzeit insbesondere folgende Dienstleister eingesetzt:

11.1. Google / Firebase

11.2. Cloudflare

Diese Dienstleister können im Rahmen ihrer Leistungserbringung Unterauftragnehmer einsetzen und unterliegen ihren jeweiligen vertraglichen und datenschutzrechtlichen Regelungen.

11.3. Microsoft Dynamics

Darüber hinaus können personenbezogene Daten offengelegt werden, soweit dies aufgrund einer gesetzlichen Verpflichtung oder einer verbindlichen Anordnung einer zuständigen Behörde erforderlich ist.

12. Internationale Datenübermittlungen

Einige unserer Dienstleister sind international tätig. Daher kann es zu einer Verarbeitung personenbezogener Daten außerhalb Deutschlands bzw. des Europäischen Wirtschaftsraums kommen.

Die Firebase-Bedingungen von Google zur Datenverarbeitung und Datensicherheit beziehen die EU-Standardvertragsklauseln ein und sehen, soweit anwendbar, das EU-US Data Privacy Framework vor. Das Data Processing Addendum von Cloudflare bezieht für entsprechende Drittlandübermittlungen ebenfalls die EU-Standardvertragsklauseln und das EU-US Data Privacy Framework ein. Der R2-Objektspeicher von HOLDX Manager ist zusätzlich mit der EU-Rechtsraumvorgabe von Cloudflare konfiguriert.

Für Dynamics 365 erklärt Microsoft, dass Übermittlungen außerhalb des EWR durch geeignete Garantien nach Artikel 46 DSGVO abgesichert werden. Dazu gehören die Verpflichtungen von Microsoft aus den EU-Standardvertragsklauseln. Microsoft nimmt außerdem am EU-US Data Privacy Framework teil.

13. Speicherdauer und Löschung

Personenbezogene Daten werden nach dem von SSP genehmigten Löschkonzept und unter Beachtung gesetzlicher Pflichten gespeichert. Die genehmigten Aufbewahrungsfristen für HoldX Manager sind nachfolgend angegeben. Daten unter der Kontrolle externer Dienstleister unterliegen zusätzlich deren anwendbaren Aufbewahrungs- und Löschprozessen.

13.1. Konto- und Profildaten

Konto- und Profildaten werden grundsätzlich gespeichert, solange das HOLDX-Manager-Konto besteht. Wird das Konto gelöscht, werden die zugehörigen Konto- und Profildaten unter der Kontrolle von SSP gelöscht, soweit keine gesetzliche Pflicht oder ein anderer gesetzlich zulässiger Grund zur weiteren Speicherung besteht.

13.2. Authentifizierungsdaten

Von Firebase verarbeitete Authentifizierungsdaten unterliegen zusätzlich den anbieterbestimmten Aufbewahrungs- und Löschprozessen von Google. Wenn ein Benutzer sein HOLDX-Manager-Konto löscht, fordert das Backend unverzüglich die Löschung des Firebase-Authentication-Kontos an. Verbleibende anbieterbestimmte Daten werden, soweit vorhanden, nach den anwendbaren Aufbewahrungs- und Löschbedingungen von Google verarbeitet.

13.3. Lokale Diagnoseereignisse

Strukturierte Diagnoseereignisse auf dem Gerät des Benutzers werden bis zu 14 Tage gespeichert und zusätzlich nach Anzahl und Speichergröße begrenzt.

13.4. Gesendete Supportberichte und Zugriffsanfragen

Metadaten und Inhalte übermittelter Supportberichte werden bis zu ein Jahr ab Übermittlung gespeichert. Abgeschlossene Produktzugriffsanfragen werden bis zu ein Jahr ab dem Entscheidungsdatum gespeichert. Administrative Auditnachweise werden bis zu ein Jahr ab dem aufgezeichneten Ereignis gespeichert. Eine tägliche Backend-Bereinigung löscht Datensätze, die diese Fristen überschreiten.

13.5. Cloudflare-Infrastrukturprotokolle

HOLDX Manager verwendet die nativen Workers Logs von Cloudflare zur Diagnose des Backends. Cloudflare bewahrt diese nativen Protokolle höchstens sieben Tage lang auf. HOLDX Manager exportiert diese Protokolle weder über Logpush noch über einen anderen externen Protokollexport in R2 oder einen anderen Langzeitspeicher.

13.6. Firebase-Crashlytics-Daten

Bereits übermittelte Firebase-Crashlytics-Daten unterliegen den anbieterbestimmten Aufbewahrungs- und Löschprozessen von Google.

13.7. Lokale Firmware-Wiederherstellungsinformationen

Wiederherstellungsinformationen zu einem unterbrochenen Update verbleiben auf dem Gerät des Benutzers, bis ein erfolgreiches Update sie löscht oder die lokalen Anwendungsdaten entfernt werden. Sie werden nicht in das Profil-Backend hochgeladen.

14. Löschen des Benutzerkontos

Benutzer können ihr HOLDX-Manager-Konto über die in der Anwendung bereitgestellte Funktion zur Kontolöschung löschen.

Dadurch wird das aktive HOLDX-Manager-Konto gelöscht und die Löschung der zugehörigen, unter der Kontrolle von SSP stehenden Kontodaten eingeleitet, soweit keine der oben beschriebenen gesetzlichen Aufbewahrungsgründe entgegenstehen.

Die Löschung des HOLDX-Manager-Kontos löscht nicht das separate Google- oder Apple-Konto eines Benutzers.

15. Datensicherheit

Wir setzen angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten gegen unbefugten Zugriff, Veränderung, Offenlegung, Verlust oder Zerstörung zu schützen.

Der Zugriff auf authentifizierte HOLDX-Manager-Funktionen wird über Benutzer-Authentifizierung und Berechtigungen gesteuert.

Eine absolute Sicherheit elektronischer Übertragungs- und Speichersysteme kann jedoch nicht garantiert werden.

Vermutete Cybersicherheitslücken oder sicherheitsrelevante Probleme in einem SSP-Produkt können dem SSP Security Team unter [email protected] gemeldet werden. Die Meldung sollte nach Möglichkeit Produktname, Produkt-ID-Nummer, eine Beschreibung des Problems, Schritte zur Reproduktion und Kontaktdaten enthalten. SSP ist bestrebt, den Eingang einer Meldung innerhalb von fünf Arbeitstagen zu bestätigen.

16. Rechte betroffener Personen

Soweit die DSGVO anwendbar ist, bestehen insbesondere folgende Rechte:

Der Widerruf einer Einwilligung berührt nicht die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung.

Anfragen können gerichtet werden an:

[email protected]

Darüber hinaus besteht gemäß Art. 77 DSGVO das Recht, sich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren.

17. Änderungen dieser Datenschutzerklärung

HOLDX Manager befindet sich in aktiver Weiterentwicklung. Funktionen und damit verbundene Datenverarbeitungen können sich daher ändern.

Wir können diese Datenschutzerklärung aktualisieren, wenn sich Funktionen, Dienstleister, gesetzliche Anforderungen oder Datenverarbeitungsvorgänge ändern.

Die jeweils aktuelle Version wird über die Anwendung und/oder die SSP-Website bereitgestellt.

Wesentliche Änderungen, die optionale Verarbeitungen auf Grundlage einer Einwilligung betreffen, ersetzen eine bereits erteilte Einwilligung nicht rückwirkend.

18. Kontakt und Datenschutzbeauftragter

Bei Fragen zum Datenschutz oder zur Verarbeitung personenbezogener Daten in HOLDX Manager:

SSP Safety System Products GmbH & Co. KG
Zeppelinweg 4
78549 Spaichingen
Deutschland

E-Mail: [email protected]

Datenschutzbeauftragter:

Michael Rohloff

E-Mail: [email protected]

Telefon: +49 160 1536807