Datenschutz

Datenschutzerklärung und Auftragsverarbeitungsvertrag

Datenschutzerklärung Allgemein

Personenbezogene Daten (nachfolgend „Daten") werden von uns nur im Rahmen der Erforderlichkeit sowie zum Zwecke der Bereitstellung eines funktionsfähigen und nutzerfreundlichen Internetauftritts verarbeitet.

I. Informationen über uns als Verantwortliche

Verantwortlicher Anbieter

dexa group
Dexa Solutions GmbH · Dexa Systems GmbH
Möhnestraße 2
59519 Möhnesee

Telefon: +49 2924 496 937-0
E-Mail: über das Kontaktformular

Ansprechpartner Datenschutz

Tim Behrendt
Möhnestraße 2 · 59519 Möhnesee
Telefon: +49 2924 496 937-0
E-Mail: über das Kontaktformular

II. Rechte der Nutzer und Betroffenen

Nutzer und Betroffene haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17) beziehungsweise Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) sowie auf Beschwerde bei der Aufsichtsbehörde (Art. 77 DSGVO). Ein Widerspruch gegen die Verarbeitung zum Zwecke der Direktwerbung ist jederzeit statthaft.

III. Informationen zur Datenverarbeitung

Serverdaten. Server-Logfiles (Browsertyp/-version, Betriebssystem, Referrer-URL, besuchte Seiten, Zugriffszeit, IP-Adresse) werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO vorübergehend verarbeitet und spätestens nach sieben Tagen gelöscht, soweit keine Beweissicherung erforderlich ist.

Cookies. Keine Tracking- oder Drittanbieter-Cookies; lediglich technisch notwendige Session-Cookies (Art. 6 Abs. 1 lit. b beziehungsweise f DSGVO), die beim Schließen des Browsers gelöscht werden.

Kontaktanfragen. Bei Kontakt per Formular oder E-Mail werden die angegebenen Daten zur Bearbeitung der Anfrage genutzt (Art. 6 Abs. 1 lit. b DSGVO) und nach abschließender Bearbeitung gelöscht, soweit keine Aufbewahrungspflichten entgegenstehen.

E-Mail-Versand über Microsoft 365. Für den Versand aus Kontakt- und Bewerbungsformularen nutzen wir die Microsoft Graph API (Microsoft 365); Verarbeitung auf Servern in der EU. Rechtsgrundlage Art. 6 Abs. 1 lit. b beziehungsweise f DSGVO.

Webanalyse (Umami). Selbst gehostet, datenschutzfreundlich, ohne Cookies und ohne Speicherung von IP-Adressen; keine Übermittlung an Dritte. Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO.

Spamschutz. Honeypot-Felder, Zeitstempel-Prüfungen und serverseitiges Rate-Limiting; keine externen Dienste. Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO.

Google Maps. Auf einzelnen Unterseiten zur Standortanzeige (Google Ireland Limited). Beim Aufruf werden IP-Adresse und technische Daten an Google übermittelt. Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO.

Schriftarten. Lokal eingebunden, keine externen Schriftart-Dienste, keine Übermittlung an Dritte.

Airtable. Für Konfigurationsanfragen (Safe Fire House Konfigurator) nutzen wir Airtable der Formagrid, Inc., 799 Market Street, San Francisco, CA 94103, USA. Übermittlung und Speicherung in den USA, abgesichert über das EU-US Data Privacy Framework. Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO.

Hosting. Teilweise eigener, selbst verwalteter Server, teilweise Server der centron GmbH (Rechenzentren in Deutschland). Datenverarbeitung im Hosting innerhalb der EU; bei einzelnen Diensten (Airtable, Microsoft 365) gegebenenfalls außerhalb der EU (siehe oben).


Anlage: Auftragsverarbeitungsvereinbarung gemäß Art. 28 DSGVO (Safe Fire House / EWS) — als PDF mit ausfüllbaren Feldern (separate Datei).

Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO – Brandwarnsystem (Safe Fire House) und Einbruchwarnsystem (EWS)

(Als PDF am linken oberen Seitenrand unter "Anhänge" zu finden)

zwischen

[Auftraggeber / Behörde / Kommune / Betreiber]

[Straße Hausnummer] · [PLZ Ort]

vertreten durch: [vertretungsberechtigte Person]

– nachfolgend „Verantwortlicher" –

und

Dexa Solutions GmbH
Möhnestraße 2 · 59519 Möhnesee
Telefon: +49 2924 496 937-0 · E-Mail: info@dexa.gmbh
Registergericht Arnsberg, HRB 14749 · USt-IdNr. DE310146224
vertreten durch die Geschäftsführer Tim Behrendt und Florian Leipold
– nachfolgend „Auftragnehmer" –


Präambel

Der Auftragnehmer erbringt für den Verantwortlichen Leistungen zu zwei eigenständigen Produkten: dem Brandwarnsystem „Safe Fire House" und dem hiervon getrennten Einbruchwarnsystem „EWS". Im Rahmen von Bereitstellung, Fernwartung, Monitoring und Alarmweiterleitung verarbeitet der Auftragnehmer in begrenztem Umfang personenbezogene Daten im Auftrag des Verantwortlichen. Dafür schließen die Parteien diesen Vertrag nach Art. 28 DSGVO. Die Einzelheiten regelt Anlage 1.

§ 1 Gegenstand und Dauer

(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Verantwortlichen. Art, Zweck und Umfang der Verarbeitung, die Kategorien betroffener Personen sowie die Datenarten ergeben sich abschließend aus Anlage 1.

(2) Der Vertrag läuft für die Dauer des zugrunde liegenden Hauptvertrages und endet mit diesem. Der Verantwortliche kann ihn bei schwerwiegenden Datenschutzverstößen fristlos kündigen.

§ 2 Weisungsgebundenheit

(1) Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, sofern er nicht durch Unionsrecht oder mitgliedstaatliches Recht zur Verarbeitung verpflichtet ist.

(2) Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich und darf die Ausführung bis zur Bestätigung aussetzen (Art. 28 Abs. 3 S. 3 DSGVO).

§ 3 Pflichten des Auftragnehmers

Der Auftragnehmer

§ 4 Unterauftragsverarbeiter

(1) Der Verantwortliche genehmigt die in Anlage 2 aufgeführten Unterauftragsverarbeiter. Beabsichtigte Änderungen teilt der Auftragnehmer vorab mit; der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen (Art. 28 Abs. 2 DSGVO).

(2) Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter auf dieselben Datenschutzpflichten (Art. 28 Abs. 4 DSGVO) und bleibt dem Verantwortlichen gegenüber verantwortlich.

(3) Vom Verantwortlichen selbst beauftragte Alarmierungs- und Leitstellenplattformen (beispielsweise DIVERA 24/7, GroupAlarm, Alamos, iSE Cobra 4) sind keine Unterauftragsverarbeiter des Auftragnehmers; insoweit ist der Verantwortliche selbst verantwortlich.

§ 5 Rechte der betroffenen Personen

(1) Der Auftragnehmer unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei der Erfüllung der Betroffenenrechte (Art. 12 bis 23 DSGVO).

(2) Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst, sofern er nicht angewiesen wurde.

§ 6 Kontrolle, Löschung und Drittlandübermittlung

(1) Der Auftragnehmer weist die Einhaltung seiner Pflichten nach und ermöglicht Überprüfungen mit angemessener Vorankündigung; geeignete Zertifikate, Testate oder Prüfberichte genügen (Art. 28 Abs. 3 lit. h DSGVO).

(2) Nach Vertragsende löscht oder gibt der Auftragnehmer die personenbezogenen Daten nach Wahl des Verantwortlichen zurück, vorbehaltlich gesetzlicher Aufbewahrungspflichten. Die Bilddaten des EWS werden ohnehin automatisiert spätestens nach 15 Minuten gelöscht.

(3) Eine Übermittlung in Drittländer erfolgt nur nach Art. 44 ff. DSGVO. Betroffen ist ausschließlich der CRM-Dienstleister Airtable, Inc. (USA), abgesichert über das EU-US Data Privacy Framework beziehungsweise EU-Standardvertragsklauseln. Die zentralen Server (BOS Data Broker, gui.dexa.gmbh) sowie ein etwaiges durch den Auftragnehmer bereitgestelltes VPN werden in Deutschland im Rechenzentrum der Centron GmbH, Bamberg, betrieben.

§ 7 Schlussbestimmungen

(1) Änderungen und Ergänzungen bedürfen der Textform. In datenschutzrechtlichen Fragen geht dieser Vertrag dem Hauptvertrag vor.

(2) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt. Es gilt deutsches Recht. Die Anlagen 1 und 2 sind Bestandteil dieses Vertrages.

Verantwortlicher (Auftraggeber) Dexa Solutions GmbH (Auftragnehmer)
Ort, Datum: Ort, Datum:
Unterschrift: Unterschrift:

Anlage 1 – Beschreibung der Verarbeitung

Zweck

Bereitstellung, Fernwartung, Monitoring und Alarmweiterleitung der Produkte Safe Fire House (Brandwarnsystem) und EWS (Einbruchwarnsystem) sowie Verwaltung der zugehörigen Stamm- und Kontaktdaten.

Produkt 1 – Safe Fire House (Brandwarnsystem)

Produkt 2 – EWS (Einbruchwarnsystem)

CRM (Stamm- und Kontaktdaten)

Kategorien betroffener Personen

Kategorien personenbezogener Daten und Löschfristen

Kontext Datenarten Löschfrist
CRM Name, Funktion, Organisation, dienstliche E-Mail/Telefon, Standortzuordnung, Servicevorgänge Vertragsdauer
EWS (scharf) Bilddaten (Snapshot/kurzer Stream), Ereignisdaten (Zeitstempel, Kamera/Zone) max. 15 Min
Safe Fire House kein Personenbezug (technische Telemetrie)

Anlage 2 – Technische/organisatorische Maßnahmen und Unterauftragsverarbeiter

Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Genehmigte Unterauftragsverarbeiter

Unterauftragsverarbeiter Leistung Ort Drittland-Grundlage
Centron GmbH Rechenzentrum/Hosting (BOS Data Broker, gui.dexa.gmbh, gegebenenfalls VPN) Bamberg, DE entfällt (EU)
Dexa Systems GmbH BOS Data Broker / Alarm-Schnittstellensoftware (konzernintern) Möhnesee, DE entfällt (EU)
Airtable, Inc. CRM / Stamm- und Kontaktdaten, Service-Log USA EU-US DPF beziehungsweise EU-Standardvertragsklauseln

Hinweis: Vom Verantwortlichen selbst beauftragte Alarmierungs-/Leitstellenplattformen (beispielsweise DIVERA 24/7) sind keine Unterauftragsverarbeiter des Auftragnehmers (§ 4 Abs. 3).

Erklärung zur Datenschutzkonformität - Einbruchwarnsystem (EWS)

(Als PDF am linken oberen Seitenrand unter „Anhänge" zu finden)

Datum: 18. August 2026

Zweck

Diese Erklärung beschreibt, wie das Einbruchwarnsystem (EWS) technisch auf Datenschutzkonformität nach DSGVO ausgelegt ist. Sie ergänzt den Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (AVV), der die vertraglichen Pflichten, die technisch-organisatorischen Maßnahmen, die Unterauftragsverarbeiter und den Serverstandort regelt.

Wie das EWS Datenschutz technisch umsetzt

Keine Verarbeitung im Normalbetrieb. Solange die Anlage unscharf ist, sind alle Kameras über den PoE-Switch physisch vom Strom getrennt – kein Bild, kein Stream, keine Aufzeichnung. Es findet insoweit keine Verarbeitung personenbezogener Daten statt. Erst beim Scharfschalten werden die Kameras bestromt, beim Unscharfschalten sofort wieder stromlos. Das ist der zentrale Unterschied zu Systemen, die Kameras nur softwareseitig „deaktivieren".

Datensparsamkeit durch KI-Personenfilter. Die Klassifizierung erfolgt direkt in der Kamera; nur menschliche Ziele lösen aus. Tiere, Fahrzeuge und Lichtwechsel führen nicht zur Verarbeitung.

Alarm-Beweisbild mit kurzer Löschfrist. Nur im scharfen Zustand wird bei Auslösung ein Snapshot erzeugt und den Einsatzkräften über einen zeitlich begrenzten Abruf-Link zur Fernbeurteilung bereitgestellt. Der Link ist wenige Minuten gültig (Standard 15 Minuten), wird nur im Arbeitsspeicher gehalten und danach automatisch gelöscht; auf dem zentralen Server erfolgt keine dauerhafte Speicherung. Abruf und Versand von Bildern erfolgen ausschließlich über verschlüsselte Protokolle. Rechtsgrundlage ist das berechtigte Interesse an Objektschutz und schneller Lagebeurteilung (Art. 6 Abs. 1 lit. f DSGVO).

Optionale lokale Aufnahmen kann der Betreiber aktivieren; er legt Aufbewahrungsdauer und Rechtsgrundlage fest, die Löschung nach Ablauf erfolgt automatisch.

Geschützter Zugriff und Transparenz. Bedienung per NFC-Token und/oder PIN mit Rollenkonzept und Audit-Log; drei Fehlversuche sperren für 5 Minuten. Die Anlagenzustände sind eindeutig signalisiert (grün = unscharf/Kameras stromlos, blau = Scharfschaltung, rot = scharf/Alarm) – nachvollziehbar für Personal und Besucher.

Was außerhalb dieser Erklärung geregelt ist

Im AVV (Art. 28 DSGVO): technisch-organisatorische Maßnahmen, Unterauftragsverarbeiter, Serverstandort Deutschland und Drittlandübermittlung, Umgang mit Betroffenenrechten.

Beim Betreiber (Verantwortlicher): Erforderlichkeit und Interessenabwägung im Einzelfall, Hinweise/Beschilderung im Überwachungsbereich (Art. 13/14 DSGVO), Aufbewahrungsdauer lokaler Aufnahmen und, sofern erforderlich, die Datenschutz-Folgenabschätzung (Art. 35 DSGVO).

Diese Erklärung bezieht sich auf die Produktgestaltung des EWS und ist keine Zusicherung der Gesamtrechtmäßigkeit einer konkreten Installation.