Datenschutz
Datenschutzerklärung und Auftragsverarbeitungsvertrag
- Datenschutzerklärung Allgemein
- Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO – Brandwarnsystem (Safe Fire House) und Einbruchwarnsystem (EWS)
- Erklärung zur Datenschutzkonformität - Einbruchwarnsystem (EWS)
Datenschutzerklärung Allgemein
Personenbezogene Daten (nachfolgend „Daten") werden von uns nur im Rahmen der Erforderlichkeit sowie zum Zwecke der Bereitstellung eines funktionsfähigen und nutzerfreundlichen Internetauftritts verarbeitet.
I. Informationen über uns als Verantwortliche
Verantwortlicher Anbieter
dexa group
Dexa Solutions GmbH · Dexa Systems GmbH
Möhnestraße 2
59519 Möhnesee
Telefon: +49 2924 496 937-0
E-Mail: über das Kontaktformular
Ansprechpartner Datenschutz
Tim Behrendt
Möhnestraße 2 · 59519 Möhnesee
Telefon: +49 2924 496 937-0
E-Mail: über das Kontaktformular
II. Rechte der Nutzer und Betroffenen
Nutzer und Betroffene haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17) beziehungsweise Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) sowie auf Beschwerde bei der Aufsichtsbehörde (Art. 77 DSGVO). Ein Widerspruch gegen die Verarbeitung zum Zwecke der Direktwerbung ist jederzeit statthaft.
III. Informationen zur Datenverarbeitung
Serverdaten. Server-Logfiles (Browsertyp/-version, Betriebssystem, Referrer-URL, besuchte Seiten, Zugriffszeit, IP-Adresse) werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO vorübergehend verarbeitet und spätestens nach sieben Tagen gelöscht, soweit keine Beweissicherung erforderlich ist.
Kontaktanfragen. Bei Kontakt per Formular oder E-Mail werden die angegebenen Daten zur Bearbeitung der Anfrage genutzt (Art. 6 Abs. 1 lit. b DSGVO) und nach abschließender Bearbeitung gelöscht, soweit keine Aufbewahrungspflichten entgegenstehen.
E-Mail-Versand über Microsoft 365. Für den Versand aus Kontakt- und Bewerbungsformularen nutzen wir die Microsoft Graph API (Microsoft 365); Verarbeitung auf Servern in der EU. Rechtsgrundlage Art. 6 Abs. 1 lit. b beziehungsweise f DSGVO.
Webanalyse (Umami). Selbst gehostet, datenschutzfreundlich, ohne Cookies und ohne Speicherung von IP-Adressen; keine Übermittlung an Dritte. Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO.
Spamschutz. Honeypot-Felder, Zeitstempel-Prüfungen und serverseitiges Rate-Limiting; keine externen Dienste. Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO.
Google Maps. Auf einzelnen Unterseiten zur Standortanzeige (Google Ireland Limited). Beim Aufruf werden IP-Adresse und technische Daten an Google übermittelt. Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO.
Schriftarten. Lokal eingebunden, keine externen Schriftart-Dienste, keine Übermittlung an Dritte.
Airtable. Für Konfigurationsanfragen (Safe Fire House Konfigurator) nutzen wir Airtable der Formagrid, Inc., 799 Market Street, San Francisco, CA 94103, USA. Übermittlung und Speicherung in den USA, abgesichert über das EU-US Data Privacy Framework. Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO.
Hosting. Teilweise eigener, selbst verwalteter Server, teilweise Server der centron GmbH (Rechenzentren in Deutschland). Datenverarbeitung im Hosting innerhalb der EU; bei einzelnen Diensten (Airtable, Microsoft 365) gegebenenfalls außerhalb der EU (siehe oben).
Anlage: Auftragsverarbeitungsvereinbarung gemäß Art. 28 DSGVO (Safe Fire House / EWS) — als PDF mit ausfüllbaren Feldern (separate Datei).
Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO – Brandwarnsystem (Safe Fire House) und Einbruchwarnsystem (EWS)
(Als PDF am linken oberen Seitenrand unter "Anhänge" zu finden)
zwischen
[Auftraggeber / Behörde / Kommune / Betreiber]
[Straße Hausnummer] · [PLZ Ort]
vertreten durch: [vertretungsberechtigte Person]
– nachfolgend „Verantwortlicher" –
und
Dexa Solutions GmbH
Möhnestraße 2 · 59519 Möhnesee
Telefon: +49 2924 496 937-0 · E-Mail: info@dexa.gmbh
Registergericht Arnsberg, HRB 14749 · USt-IdNr. DE310146224
vertreten durch die Geschäftsführer Tim Behrendt und Florian Leipold
– nachfolgend „Auftragnehmer" –
Präambel
Der Auftragnehmer erbringt für den Verantwortlichen Leistungen zu zwei eigenständigen Produkten: dem Brandwarnsystem „Safe Fire House" und dem hiervon getrennten Einbruchwarnsystem „EWS". Im Rahmen von Bereitstellung, Fernwartung, Monitoring und Alarmweiterleitung verarbeitet der Auftragnehmer in begrenztem Umfang personenbezogene Daten im Auftrag des Verantwortlichen. Dafür schließen die Parteien diesen Vertrag nach Art. 28 DSGVO. Die Einzelheiten regelt Anlage 1.
§ 1 Gegenstand und Dauer
(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Verantwortlichen. Art, Zweck und Umfang der Verarbeitung, die Kategorien betroffener Personen sowie die Datenarten ergeben sich abschließend aus Anlage 1.
(2) Der Vertrag läuft für die Dauer des zugrunde liegenden Hauptvertrages und endet mit diesem. Der Verantwortliche kann ihn bei schwerwiegenden Datenschutzverstößen fristlos kündigen.
§ 2 Weisungsgebundenheit
(1) Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, sofern er nicht durch Unionsrecht oder mitgliedstaatliches Recht zur Verarbeitung verpflichtet ist.
(2) Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich und darf die Ausführung bis zur Bestätigung aussetzen (Art. 28 Abs. 3 S. 3 DSGVO).
§ 3 Pflichten des Auftragnehmers
Der Auftragnehmer
- verpflichtet die mit der Verarbeitung befassten Personen zur Vertraulichkeit (Art. 28 Abs. 3 lit. b, Art. 29 DSGVO);
- setzt die in Anlage 2 vereinbarten technischen und organisatorischen Maßnahmen (Art. 32 DSGVO) um und hält sie aufrecht;
- unterstützt den Verantwortlichen bei Betroffenenanfragen sowie bei dessen Pflichten nach Art. 32 bis 36 DSGVO im Rahmen seiner Möglichkeiten;
- meldet ihm jede Verletzung des Schutzes personenbezogener Daten unverzüglich nach Kenntnis und unterstützt bei Art. 33, 34 DSGVO;
- führt ein Verzeichnis der im Auftrag durchgeführten Verarbeitungen (Art. 30 Abs. 2 DSGVO) und benennt einen Ansprechpartner für den Datenschutz
[Datenschutzbeauftragter: Tim Behrendt].
§ 4 Unterauftragsverarbeiter
(1) Der Verantwortliche genehmigt die in Anlage 2 aufgeführten Unterauftragsverarbeiter. Beabsichtigte Änderungen teilt der Auftragnehmer vorab mit; der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen (Art. 28 Abs. 2 DSGVO).
(2) Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter auf dieselben Datenschutzpflichten (Art. 28 Abs. 4 DSGVO) und bleibt dem Verantwortlichen gegenüber verantwortlich.
(3) Vom Verantwortlichen selbst beauftragte Alarmierungs- und Leitstellenplattformen (beispielsweise DIVERA 24/7, GroupAlarm, Alamos, iSE Cobra 4) sind keine Unterauftragsverarbeiter des Auftragnehmers; insoweit ist der Verantwortliche selbst verantwortlich.
§ 5 Rechte der betroffenen Personen
(1) Der Auftragnehmer unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei der Erfüllung der Betroffenenrechte (Art. 12 bis 23 DSGVO).
(2) Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst, sofern er nicht angewiesen wurde.
§ 6 Kontrolle, Löschung und Drittlandübermittlung
(1) Der Auftragnehmer weist die Einhaltung seiner Pflichten nach und ermöglicht Überprüfungen mit angemessener Vorankündigung; geeignete Zertifikate, Testate oder Prüfberichte genügen (Art. 28 Abs. 3 lit. h DSGVO).
(2) Nach Vertragsende löscht oder gibt der Auftragnehmer die personenbezogenen Daten nach Wahl des Verantwortlichen zurück, vorbehaltlich gesetzlicher Aufbewahrungspflichten. Die Bilddaten des EWS werden ohnehin automatisiert spätestens nach 15 Minuten gelöscht.
(3) Eine Übermittlung in Drittländer erfolgt nur nach Art. 44 ff. DSGVO. Betroffen ist ausschließlich der CRM-Dienstleister Airtable, Inc. (USA), abgesichert über das EU-US Data Privacy Framework beziehungsweise EU-Standardvertragsklauseln. Die zentralen Server (BOS Data Broker, gui.dexa.gmbh) sowie ein etwaiges durch den Auftragnehmer bereitgestelltes VPN werden in Deutschland im Rechenzentrum der Centron GmbH, Bamberg, betrieben.
§ 7 Schlussbestimmungen
(1) Änderungen und Ergänzungen bedürfen der Textform. In datenschutzrechtlichen Fragen geht dieser Vertrag dem Hauptvertrag vor.
(2) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt. Es gilt deutsches Recht. Die Anlagen 1 und 2 sind Bestandteil dieses Vertrages.
| Verantwortlicher (Auftraggeber) | Dexa Solutions GmbH (Auftragnehmer) |
|---|---|
| Ort, Datum: | Ort, Datum: |
| Unterschrift: | Unterschrift: |
Anlage 1 – Beschreibung der Verarbeitung
Zweck
Bereitstellung, Fernwartung, Monitoring und Alarmweiterleitung der Produkte Safe Fire House (Brandwarnsystem) und EWS (Einbruchwarnsystem) sowie Verwaltung der zugehörigen Stamm- und Kontaktdaten.
Produkt 1 – Safe Fire House (Brandwarnsystem)
- Cloud-freies Brandwarnsystem. Verarbeitet ausschließlich technische Telemetrie (Geräte-/Funkadressen, RSSI, Batterie-, Verschmutzungs- und Funktionswerte, Fehlercodes). Kein Personenbezug.
Produkt 2 – EWS (Einbruchwarnsystem)
- Eigenständige, kamerabasierte Produktlinie mit KI-gestützter Personenerkennung.
- Im Ruhezustand (unscharf) sind die Kameras physisch stromlos (Datenschutz by Design) – es findet keine Verarbeitung statt.
- Nur im scharfgeschalteten Zustand: bei Auslösung (Eindringling oder Fehlauslösung) Erzeugung eines Snapshots und gegebenenfalls eines kurzen Live-Streams; Übermittlung an die Alarmschnittstelle beziehungsweise an gui.dexa.gmbh.
- Keine dauerhafte Speicherung auf dem Server; der Snapshot wird automatisiert spätestens nach 15 Minuten gelöscht, der Abruf-Link ist danach nicht mehr erreichbar. Eine etwaige weitergehende Speicherung erfolgt nur beim angebundenen Alarmierungsdienst und liegt in dessen Verantwortung.
CRM (Stamm- und Kontaktdaten)
- Verwaltung von Standort-Stammdaten, Ansprechpartnern sowie Alarm-/Benachrichtigungsempfängern und Servicetickets im CRM-System (Airtable). Dies ist die wesentliche Verarbeitung personenbezogener Daten und erfolgt über einen Drittland-Dienstleister (USA); siehe Anlage 2.
Kategorien betroffener Personen
- Ansprechpartner und Verantwortliche des Auftraggebers;
- Empfänger von Alarm-, Service- und Warnmeldungen;
- Personen im Erfassungsbereich des scharfgeschalteten EWS (Eindringlinge sowie Personen aus Fehlauslösungen, beispielsweise Mitarbeitende, Reinigungs- oder Einsatzkräfte).
Kategorien personenbezogener Daten und Löschfristen
| Kontext | Datenarten | Löschfrist |
|---|---|---|
| CRM | Name, Funktion, Organisation, dienstliche E-Mail/Telefon, Standortzuordnung, Servicevorgänge | Vertragsdauer |
| EWS (scharf) | Bilddaten (Snapshot/kurzer Stream), Ereignisdaten (Zeitstempel, Kamera/Zone) | max. 15 Min |
| Safe Fire House | kein Personenbezug (technische Telemetrie) | – |
Anlage 2 – Technische/organisatorische Maßnahmen und Unterauftragsverarbeiter
Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Zugriff ausschließlich durch namentlich befugte Administratoren; zentrale Verwaltung der Zugangsdaten; Mehr-Faktor-Authentifizierung.
- Fernwartung nur über verschlüsselten Tunnel mit MFA; ausschließlich verschlüsselte Verbindungen (TLS 1.3).
- Datenminimierung: EWS-Kameras im Ruhezustand stromlos; automatische Löschung der Bild-Snapshots ≤ 15 Min; keine dauerhafte Bildspeicherung.
- Mandanten- und Standorttrennung; Identifikation der Geräte über technische Adressen statt über Personen.
- Kontinuierliches Monitoring (Uptime/Watchdog), tägliche Selbsttests, Datensicherung der zentralen Systeme.
- Serverbetrieb in einem zertifizierten Rechenzentrum in Deutschland (Centron GmbH, Bamberg).
Genehmigte Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Leistung | Ort | Drittland-Grundlage |
|---|---|---|---|
| Centron GmbH | Rechenzentrum/Hosting (BOS Data Broker, gui.dexa.gmbh, gegebenenfalls VPN) | Bamberg, DE | entfällt (EU) |
| Dexa Systems GmbH | BOS Data Broker / Alarm-Schnittstellensoftware (konzernintern) | Möhnesee, DE | entfällt (EU) |
| Airtable, Inc. | CRM / Stamm- und Kontaktdaten, Service-Log | USA | EU-US DPF beziehungsweise EU-Standardvertragsklauseln |
Hinweis: Vom Verantwortlichen selbst beauftragte Alarmierungs-/Leitstellenplattformen (beispielsweise DIVERA 24/7) sind keine Unterauftragsverarbeiter des Auftragnehmers (§ 4 Abs. 3).
Erklärung zur Datenschutzkonformität - Einbruchwarnsystem (EWS)
(Als PDF am linken oberen Seitenrand unter „Anhänge" zu finden)
Datum: 18. August 2026
Zweck
Diese Erklärung beschreibt, wie das Einbruchwarnsystem (EWS) technisch auf Datenschutzkonformität nach DSGVO ausgelegt ist. Sie ergänzt den Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (AVV), der die vertraglichen Pflichten, die technisch-organisatorischen Maßnahmen, die Unterauftragsverarbeiter und den Serverstandort regelt.
Wie das EWS Datenschutz technisch umsetzt
Keine Verarbeitung im Normalbetrieb. Solange die Anlage unscharf ist, sind alle Kameras über den PoE-Switch physisch vom Strom getrennt – kein Bild, kein Stream, keine Aufzeichnung. Es findet insoweit keine Verarbeitung personenbezogener Daten statt. Erst beim Scharfschalten werden die Kameras bestromt, beim Unscharfschalten sofort wieder stromlos. Das ist der zentrale Unterschied zu Systemen, die Kameras nur softwareseitig „deaktivieren".
Datensparsamkeit durch KI-Personenfilter. Die Klassifizierung erfolgt direkt in der Kamera; nur menschliche Ziele lösen aus. Tiere, Fahrzeuge und Lichtwechsel führen nicht zur Verarbeitung.
Alarm-Beweisbild mit kurzer Löschfrist. Nur im scharfen Zustand wird bei Auslösung ein Snapshot erzeugt und den Einsatzkräften über einen zeitlich begrenzten Abruf-Link zur Fernbeurteilung bereitgestellt. Der Link ist wenige Minuten gültig (Standard 15 Minuten), wird nur im Arbeitsspeicher gehalten und danach automatisch gelöscht; auf dem zentralen Server erfolgt keine dauerhafte Speicherung. Abruf und Versand von Bildern erfolgen ausschließlich über verschlüsselte Protokolle. Rechtsgrundlage ist das berechtigte Interesse an Objektschutz und schneller Lagebeurteilung (Art. 6 Abs. 1 lit. f DSGVO).
Optionale lokale Aufnahmen kann der Betreiber aktivieren; er legt Aufbewahrungsdauer und Rechtsgrundlage fest, die Löschung nach Ablauf erfolgt automatisch.
Geschützter Zugriff und Transparenz. Bedienung per NFC-Token und/oder PIN mit Rollenkonzept und Audit-Log; drei Fehlversuche sperren für 5 Minuten. Die Anlagenzustände sind eindeutig signalisiert (grün = unscharf/Kameras stromlos, blau = Scharfschaltung, rot = scharf/Alarm) – nachvollziehbar für Personal und Besucher.
Was außerhalb dieser Erklärung geregelt ist
Im AVV (Art. 28 DSGVO): technisch-organisatorische Maßnahmen, Unterauftragsverarbeiter, Serverstandort Deutschland und Drittlandübermittlung, Umgang mit Betroffenenrechten.
Beim Betreiber (Verantwortlicher): Erforderlichkeit und Interessenabwägung im Einzelfall, Hinweise/Beschilderung im Überwachungsbereich (Art. 13/14 DSGVO), Aufbewahrungsdauer lokaler Aufnahmen und, sofern erforderlich, die Datenschutz-Folgenabschätzung (Art. 35 DSGVO).
Diese Erklärung bezieht sich auf die Produktgestaltung des EWS und ist keine Zusicherung der Gesamtrechtmäßigkeit einer konkreten Installation.