MOTIKAR Rechtliches
Datenschutzerklärung
Diese Erklärung unterscheidet zwischen Verarbeitungen, für die MOTIKAR selbst datenschutzrechtlich verantwortlich ist, und Verarbeitungen innerhalb produktiver Kundenmandanten, bei denen das jeweilige Kundenunternehmen Verantwortlicher und MOTIKAR Auftragsverarbeiter ist.
1. Verantwortlicher für eigene Verarbeitungen
MOTIKAR
Geschäftsbezeichnung des Einzelunternehmens von André Karte
Inhaber: André Karte
Tiroler Weg 32
40591 Düsseldorf
Deutschland
E-Mail: info@motikar.de
2. Datenschutzrechtliche Rollen
2.1 MOTIKAR als Verantwortlicher
MOTIKAR ist insbesondere für die Verarbeitung personenbezogener Daten verantwortlich, die im Zusammenhang mit der öffentlichen Website, eigenen Kontakt- und Geschäftsanbahnungen, Vertrags- und Ansprechpartnerdaten, Supportkommunikation, technischem Websitebetrieb, dem eigenen Betreiber-/Sicherheitsmanagement und dem öffentlichen Demosystem anfallen.
2.2 Kundenunternehmen als Verantwortlicher – MOTIKAR als Auftragsverarbeiter
Bei einem produktiven Autohaus- oder Unternehmensmandanten bestimmt grundsätzlich das jeweilige Kundenunternehmen die Zwecke und wesentlichen Mittel der Verarbeitung seiner Mitarbeiter-, Kunden-, Fahrzeug- und Vorgangsdaten. Dieses Kundenunternehmen ist damit Verantwortlicher im Sinne der DSGVO. MOTIKAR verarbeitet die in den Mandanten eingestellten personenbezogenen Daten im Rahmen des SaaS-Betriebs als Auftragsverarbeiter nach Art. 28 DSGVO und nach Weisung des jeweiligen Kunden.
Die Einzelheiten der Auftragsverarbeitung regelt der MOTIKAR-AVV.
3. Hosting, Server, Datenbanken, System-E-Mail und Backups
Die für MOTIKAR eingesetzte Hosting-Infrastruktur wird bei der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland, betrieben. STRATO stellt insbesondere Webhosting/Serverinfrastruktur, Datenbankinfrastruktur, E-Mail-/System-E-Mail-Funktionen sowie technische Datensicherung im Rahmen der gebuchten Leistungen bereit.
Bei der öffentlichen MOTIKAR-Website ist STRATO – soweit personenbezogene Daten im Auftrag verarbeitet werden – Auftragsverarbeiter von MOTIKAR. Bei produktiven Kundenmandanten wird STRATO als technischer Unterauftragsverarbeiter eingesetzt. Nach den aktuellen STRATO-Informationen findet die Datenverarbeitung in den von STRATO genannten Rechenzentren in Deutschland statt.
Beim Aufruf von Webseiten können insbesondere IP-Adresse, Datum und Uhrzeit, angeforderte Ressource, Antwortstatus, übertragene Datenmenge, Referrer, Browser-/Geräteinformationen und technische Fehlerdaten in Serverprotokollen anfallen. STRATO gibt für Besucher-IP-Adressen in Web-Logfiles eine Speicherung von bis zu sieben Tagen zur Erkennung und Abwehr von Angriffen an. Rechtsgrundlage ist – soweit MOTIKAR selbst verantwortlich ist – Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren, stabilen und missbrauchsgeschützten Betrieb des Angebots.
4. Öffentliche Website motikar.de
Die öffentliche Website dient der Darstellung der MOTIKAR-Leistungen und der Kontaktaufnahme. Im geprüften Quellstand werden dort keine Analyse-, Marketing- oder Werbetracker, keine extern eingebundenen Schriftarten und keine externen JavaScript-CDNs geladen. Die Website selbst setzt für die reine Darstellung keine Marketing-, Analyse- oder Werbe-Cookies ein.
Die technisch notwendigen Übertragungs- und Serverdaten werden nur zu Zwecken der Auslieferung, Systemsicherheit, Fehleranalyse und Abwehr missbräuchlicher Zugriffe verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
5. Kontaktanfragen, Pilotanfragen, Angebote und Support
Bei Kontakt per E-Mail oder im Rahmen von Pilot-, Angebots-, Support- oder Vertragskommunikation verarbeiten wir die von Ihnen übermittelten Daten, typischerweise Name, geschäftliche Kontaktdaten, Unternehmen, Inhalt der Anfrage sowie technische oder fachliche Angaben zum Vorgang.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung vorvertraglicher Maßnahmen oder eines Vertrags erforderlich ist, und im Übrigen Art. 6 Abs. 1 lit. f DSGVO für die sachgerechte Bearbeitung geschäftlicher Anfragen und den sicheren Supportbetrieb. Soweit gesetzliche Dokumentations- oder Aufbewahrungspflichten bestehen, kann Art. 6 Abs. 1 lit. c DSGVO hinzutreten.
Anfragen werden gelöscht, wenn der Zweck erreicht ist und keine gesetzlichen Aufbewahrungspflichten, vertraglichen Erfordernisse oder sonstigen berechtigten Gründe für eine weitere Speicherung bestehen. Eine hiervon unabhängige pauschale Löschfrist wird nicht festgelegt.
6. Datenverarbeitung in produktiven MOTIKAR-Kundenmandanten
Welche Daten konkret verarbeitet werden, hängt von den beim Kunden aktivierten Modulen und der tatsächlichen Nutzung ab. Im aktuellen System sind insbesondere folgende Kategorien vorgesehen:
- Stamm- und Kontaktdaten von Mitarbeitern, Ansprechpartnern und Kunden, insbesondere Vorname, Nachname, E-Mail-Adresse, Telefonnummer und Anschriften;
- Benutzerkonten, Benutzername, Rollen, Berechtigungen, Konto- und Sperrstatus sowie Zuordnungen zum Mandanten;
- Login-, Authentifizierungs-, Zwei-Faktor-, Sitzungs-, Sicherheits- und technische Protokolldaten;
- Dienstplanungen, Samstagsdienste, Verfügbarkeiten, Termine, Anfragen, Nachrichten und Zuordnungen;
- Fuhrpark- und Fahrzeugdaten, Fahrzeugart, Marke/Modell, Kennzeichen, FIN, Kilometerstand, Tank-/Ladestand, Status und interne Hinweise;
- Fahrzeugbuchungen, Verantwortlichkeiten, Zwecke/Aufträge und Zeiträume;
- Hol- und Bringservice, Fahrtart, Datum/Uhrzeit, Abhol- und Zieladressen, Kunden- und Fahrerzuordnungen sowie optionale Fahrzeugzuordnung;
- Vertrags- und Dokumentationsdaten, einschließlich Mietverträgen, Führerscheinangaben, ausgewählten Zahlungs-/Kartenreferenzen, soweit vom Kunden im vorgesehenen Formular erfasst, sowie Übergabe- und Rückgabeinformationen;
- Fahrzeugzustände, Schäden, Schadenstypen und -markierungen, Kilometer-/Tank- bzw. Ladestände, Bemerkungen und bis zu den im jeweiligen Modul vorgesehenen Fahrzeugfotos;
- grafische Unterschriftsdarstellungen und Angaben zur bestätigenden Person;
- PDF-Dokumente, erzeugte Dokumente, Datei- und Archivinformationen sowie Integritätsdaten;
- Änderungs-, Audit-, Sicherheits-, Login-, Mail- und Systemprotokolle;
- Import-/Exportinformationen, soweit die jeweilige Funktion genutzt wird.
Der Zugriff des Plattformbetreibers auf produktive Mandantendaten ist organisatorisch auf die Fälle beschränkt, in denen er für Administration, Support, Fehleranalyse, Sicherheit, Wartung oder zur Erfüllung einer Weisung des Kunden erforderlich ist.
7. Benutzerkonten, Passwörter, Rollen und Zwei-Faktor-Authentifizierung
MOTIKAR arbeitet mit persönlichen Benutzerkonten und rollen-/berechtigungsbasierten Zugriffen. Benutzerkonten sind einem Mandanten zugeordnet. Rollen und ergänzende Rechte steuern, welche Module und Aktionen einem Benutzer zur Verfügung stehen.
Passwörter werden im geprüften System nicht im Klartext gespeichert, sondern mit der von PHP bereitgestellten Funktion password_hash(..., PASSWORD_DEFAULT) gehasht und mit password_verify geprüft. Für neue bzw. geänderte Passwörter ist im aktuellen System eine Mindestlänge von zwölf Zeichen und eine Kombination aus mindestens drei Zeichengruppen vorgesehen.
Für administrative bzw. besonders geschützte Rollen nutzt MOTIKAR eine Authenticator-basierte Zwei-Faktor-Authentifizierung mit zeitbasiertem Einmalcode. Die hierfür serverseitig gespeicherten Geheimnisse werden kryptografisch geschützt abgelegt. Fehlgeschlagene Anmelde- und 2FA-Versuche können protokolliert und Zugänge nach wiederholten Fehlversuchen vorübergehend gesperrt werden.
Sitzungen werden serverseitig und über technisch erforderliche, gegen Skriptzugriff geschützte Cookies verwaltet. Im aktuellen Produktcode werden Sitzungskennungen bei der Anmeldung erneuert; serverseitige Sitzungen können widerrufen und beim Logout beendet werden.
9. Öffentliche MOTIKAR-Demo
Die öffentliche Demo ist als von produktiven Kundenmandanten getrenntes Testsystem konzipiert. Sie wird mit synthetischen bzw. für Demonstrationszwecke vorgesehenen Beispieldaten betrieben. Produktive Kunden-, Mitarbeiter- oder Unternehmensdaten sollen nicht in die öffentliche Demo übernommen werden. Besucher sollen keine echten personenbezogenen Daten eingeben.
Der geprüfte Quell- und Datenbankstand sieht einen Pool von zehn voneinander getrennten Demo-Systemen vor. Eine Demo-Zuordnung endet nach zwei Stunden Inaktivität oder spätestens nach 24 Stunden Gesamtlaufzeit. Aktivitäten aktualisieren die Inaktivitätsfrist, verlängern die maximale Laufzeit von 24 Stunden jedoch nicht. Nach Ablauf wird der jeweilige Demo-Slot zurückgesetzt.
Zur technischen Zuordnung verarbeitet die Demo insbesondere einen zufälligen Browser-/Sitzungstoken, eine gekürzte bzw. gehashte technische Besucherkennung, gewählte Rolle, Zeitpunkte der Zuweisung und letzten Aktivität sowie Sicherheits-/Fehlerereignisse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse ist die Bereitstellung einer missbrauchsgeschützten, voneinander isolierten Produktdemo.
10. Dokumente, Exporte, Kalender und Unterschriften
MOTIKAR kann je nach freigeschaltetem Modul PDF-Dokumente sowie CSV- und ICS-/Kalenderdateien erzeugen. Sobald ein berechtigter Benutzer eine Datei herunterlädt und anschließend lokal, in Outlook, in einem Kalenderprogramm oder in einem anderen externen System speichert oder teilt, erfolgt die weitere Verarbeitung außerhalb des unmittelbaren MOTIKAR-Systems und liegt im Verantwortungsbereich des jeweiligen Kunden bzw. Nutzers und des von ihm gewählten Zielsystems.
Grafisch erfasste Unterschriften sind technische Unterschriftsdarstellungen innerhalb der Dokumentation. Sie sind nicht allein aufgrund der Erfassung in MOTIKAR automatisch eine qualifizierte elektronische Signatur im Sinne der eIDAS-Regelungen. MOTIKAR stellt technische Dokumentationsfunktionen bereit; die rechtliche Eignung kundeneigener Vertrags- oder Formulartexte bleibt vom jeweiligen Kunden zu prüfen.
11. Externer Routenaufruf
Im aktuellen Mandanten-Frontend ist für die Funktion „Route anzeigen“ ein nutzerinitiierter Aufruf zu Google Maps hinterlegt. Es werden dabei keine Google-Karten, Google-Skripte oder Google-Trackingelemente in die MOTIKAR-Seite eingebettet. Erst wenn ein berechtigter Benutzer die Routenfunktion aktiv auswählt, wird eine externe Seite mit Abhol- und Zieladresse geöffnet. Ab diesem Zeitpunkt erfolgt die weitere Verarbeitung durch den externen Kartendienst außerhalb des unmittelbaren MOTIKAR-Systems und nach dessen Bedingungen. Diese Funktion betrifft nicht die öffentliche MOTIKAR-Website selbst.
12. Speicherdauer und Löschung
Produktive Kundendaten werden grundsätzlich für die Dauer des Vertragsverhältnisses und nach den Weisungen des jeweiligen Verantwortlichen verarbeitet. Nach Vertragsende erfolgt – soweit vereinbart bzw. technisch vorgesehen – zunächst eine Herausgabe oder ein Export; anschließend werden die Daten entsprechend den vertraglichen Vereinbarungen, dem AVV und den Weisungen des Kunden gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten oder sonstigen rechtlichen Gründe entgegenstehen.
Backups und Sicherungskopien werden im Rahmen der regulären technischen Sicherungs- und Überschreibungszyklen entfernt. Eine nicht nachgewiesene feste Backup-Aufbewahrungsdauer wird an dieser Stelle bewusst nicht angegeben.
Audit-, Sicherheits- und Vertragsnachweise können im erforderlichen Umfang länger aufbewahrt werden, sofern dies zur Erfüllung gesetzlicher Pflichten oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
13. Empfänger, Unterauftragsverarbeiter und Drittlandübermittlungen
Als zentraler technischer Hosting-/Infrastruktur-Dienstleister wird STRATO GmbH eingesetzt. Für produktive Kundenmandanten ist STRATO im Rahmen der Auftragsverarbeitung als Unterauftragsverarbeiter vorgesehen. Weitere technische Anbieter für Hosting, Datenbank, System-E-Mail oder Backup wurden im geprüften Quellstand nicht festgestellt.
Eine planmäßige Übermittlung produktiver Kundendaten in Drittländer ist im geprüften Hosting-/Systemaufbau nicht vorgesehen. Nutzerinitiierte Exporte oder das bewusste Öffnen externer Dienste – etwa der genannten Routenfunktion – können außerhalb des MOTIKAR-Systems zu einer eigenständigen Verarbeitung durch den jeweiligen externen Anbieter führen.
14. Keine Datenvermarktung und kein Training allgemeiner KI-Modelle
Produktive Kundendaten werden nicht verkauft. Produktive personenbezogene Kundeninhalte werden nicht für eigene Werbeprofile verwendet und nicht zum Training allgemeiner KI-Modelle eingesetzt. Eine hiervon abweichende Verarbeitung würde einer gesonderten rechtlichen Grundlage und – soweit erforderlich – einer ausdrücklichen Vereinbarung bedürfen.
15. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde.
Soweit MOTIKAR Daten ausschließlich im Auftrag eines Kunden verarbeitet, bleibt grundsätzlich das jeweilige Kundenunternehmen der datenschutzrechtlich Verantwortliche und erster Ansprechpartner für Betroffenenanfragen. MOTIKAR unterstützt den Verantwortlichen im Rahmen des Art. 28 DSGVO bei der Bearbeitung solcher Anfragen.
16. Zuständige Datenschutzaufsichtsbehörde
Für MOTIKAR als in Nordrhein-Westfalen ansässigen Verantwortlichen ist grundsätzlich zuständig:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4
40213 Düsseldorf
E-Mail: poststelle@ldi.nrw.de
17. Aktualisierung dieser Datenschutzerklärung
Diese Datenschutzerklärung wird angepasst, wenn sich Funktionen, eingesetzte Dienstleister oder rechtliche Anforderungen ändern. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung.
Stand: August 2026
