Datenschutzerklärung
Stand: 21. August 2026
1. Verantwortlicher
dataloomX365 GmbH
Elisabeth-Breuer-Straße 7, 51065 Köln, Deutschland
Telefon: 030/8145286180
E-Mail: info@dlx365.de
Ein Datenschutzbeauftragter ist nicht bestellt. Datenschutzanliegen richten Sie an dieselbe Anschrift und an info@dlx365.de. Das ist der Kontakt der Verantwortlichen, nicht die Anschrift eines Datenschutzbeauftragten.
2. Zweck und Rechtsgrundlagen der Verarbeitung
FW365 verarbeitet personenbezogene Daten ausschließlich für folgende Zwecke:
- Bereitstellung der digitalen Feuerwehr-Verwaltungsplattform (Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO)
- Authentifizierung und Autorisierung über Microsoft Entra ID (Berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO)
- Einsatzdokumentation, Dienstplanung, Personal- und Materialverwaltung (Erfüllung öffentlicher Aufgaben/Vertrag, Art. 6 Abs. 1 lit. b/e DSGVO)
- System- und Sicherheitsprotokolle (Berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO)
3. Kategorien personenbezogener Daten
Verarbeitet werden insbesondere:
- Name, E-Mail-Adresse, Telefonnummer, Dienstgrad/Funktion
- Anwesenheits-, Dienstplanungs- und Einsatzdaten
- Prüf-, Ausbildungs- und Befähigungsnachweise
- Technische Metadaten (IP-Adresse, User-Agent, Session-ID) zur Sicherheit
4. Empfänger und Weitergabe
Daten werden innerhalb der jeweiligen Feuerwehr-Organisation (Tenant) verarbeitet. Darüber hinaus bindet FW365 die nachfolgend aufgeführten externen Dienste ein. Die Liste benennt alle Dienste, die die Anwendung tatsächlich aufruft.
4.1 Betrieb, Anmeldung und Microsoft 365
- Microsoft Azure – Betrieb der Anwendung und Speicherung sämtlicher Fachdaten (siehe Abschnitt 5).
- Microsoft Entra ID – Anmeldung und Rechteprüfung über die von Ihrer Organisation konfigurierte Anwendungsregistrierung.
- Microsoft Graph – Kalender und Terminplanung, Dokumentenablage in SharePoint, Teams-Besprechungen und Versand von E-Mails aus der Anwendung heraus. Übermittelt werden die jeweils betroffenen Termin-, Dokument- und Adressdaten.
4.2 Dienste, die der Server im Hintergrund aufruft
Bei diesen Aufrufen übermittelt der Server den Inhalt der jeweiligen Anfrage. Ihre IP-Adresse wird dabei nicht weitergegeben.
- Azure OpenAI Service – automatische Auswertung von Einsatzberichten, Vorschläge zu Gefahrstoffmaßnahmen und Erstellung von Ausbildungsinhalten. An das Sprachmodell gehen keine Namen, keine Kontaktdaten und keine Gesundheitsdaten. Übermittelt werden nur bereinigte Sachangaben: Stichwort, grobe Lage ohne Adresse, anonymisierte Kräftezahl. Die Rohfassung bleibt auf dem Server in der EU.
- OpenAI und Mistral AI – alternative Sprachmodelle sowie Bild- und Videoerzeugung im Ausbildungsmodul. Werden nur angesprochen, wenn Ihre Organisation einen entsprechenden Zugang hinterlegt hat. Es gelten dieselben Grenzen: kein Personenbezug und keine Gesundheitsdaten im Prompt.
- Nominatim (OpenStreetMap Foundation) – Umwandlung eingegebener Adressen in Koordinaten für die Hydrantensuche. Übermittelt wird die eingegebene Adresse.
- OSRM (Open Source Routing Machine) – Berechnung der Anfahrt zu Hydranten. Übermittelt werden Start- und Zielkoordinaten.
- Overpass API – Gebäude- und Geländedaten für die Ausbreitungssimulation. Übermittelt werden die Koordinaten des betrachteten Gebiets.
- Open-Meteo – Wetter- und Höhendaten für Einsatz- und Simulationsansichten. Übermittelt werden Koordinaten.
- PubChem (National Institutes of Health, USA) – Abruf von Stoffdaten. Übermittelt werden Stoffbezeichnung beziehungsweise CAS-Nummer, keine personenbezogenen Daten. GESTIS (DGUV) und der Gefahrgutdatenservice der BAM werden lediglich verlinkt beziehungsweise als Bezugsquelle für einen vom Betreiber angestoßenen Datenimport genutzt; die Anwendung ruft sie nicht ab.
- Deutscher Feuerwehrverband – Abruf des Nachrichtenkanals für die Startseite.
- SMS- und WhatsApp-Gateways – Versand von Kurznachrichten, ausschließlich wenn Ihre Organisation einen Anbieter hinterlegt hat. Übermittelt werden Ihre Mobilrufnummer und der Nachrichtentext. Vorbereitet sind Twilio (USA), MessageBird (Niederlande) und SMSAPI (Polen); welcher Anbieter zum Einsatz kommt, richtet sich nach der Hinterlegung Ihrer Organisation. Dies ist der Weg, auf dem Fachdaten mit Personenbezug die Anwendung in Richtung eines Drittlands verlassen können. Die in Abschnitt 4.3 genannten Browserdienste erhalten zusätzlich Ihre IP-Adresse.
4.3 Dienste, die Ihr Browser unmittelbar aufruft
Diese Anbieter erfahren Ihre IP-Adresse und technische Angaben zu Ihrem Gerät, weil Ihr Browser sie direkt kontaktiert.
- unpkg.com und cdn.jsdelivr.net – Nachladen von Programmbibliotheken für Karten, Barcode-Erfassung, Texterkennung und PDF-Anzeige.
- Kartenkacheln – nur, wenn Ihre Organisation eine Kachelquelle hinterlegt hat. Ohne Hinterlegung werden keine Kacheln von Dritten geladen. Ist eine Fremdquelle (etwa OpenStreetMap) hinterlegt, erfährt deren Betreiber, welchen Kartenausschnitt Sie betrachten — bei Einsatz- und Objektadressen ist das eine schützenswerte Angabe. Auf eine Fremdquelle weist die Anwendung in der Kartenansicht sichtbar hin.
- Push-Dienst Ihres Browserherstellers (Google, Mozilla oder Apple) – nur, wenn Sie Benachrichtigungen aktiviert haben. Der Dienst erfährt, dass und wann eine Benachrichtigung zugestellt wird; die Inhalte sind für ihn nicht lesbar.
5. Hosting und Speicherort
FW365 wird in Microsoft Azure in der Region „Deutschland West Central“ (EU) gehostet. Die Fachdaten liegen in Datenbankdateien auf dem Anwendungsserver. Details finden Sie im Verzeichnis von Verarbeitungstätigkeiten (VVT).
Übermittlung in Drittländer: Ihre Fachdaten werden in der EU gespeichert. Ein Teil der in Abschnitt 4 genannten Dienste hat seinen Sitz jedoch außerhalb des Europäischen Wirtschaftsraums — namentlich in den USA (OpenAI, Twilio, PubChem, unpkg.com, cdn.jsdelivr.net sowie die Push-Dienste von Google, Mozilla und Apple), im Vereinigten Königreich (Nominatim) und in der Schweiz (Open-Meteo). Für die beiden letztgenannten Länder liegt ein Angemessenheitsbeschluss der Europäischen Kommission vor; die Übermittlung in die USA stützt sich auf Standardvertragsklauseln beziehungsweise das EU-US Data Privacy Framework. Fachdaten mit unmittelbarem Personenbezug verlassen den EWR nur, wenn Ihre Organisation einen entsprechenden Zugang hinterlegt hat: beim Versand einer Kurznachricht über ein Gateway mit Sitz in einem Drittland. Sprachmodelle außerhalb der EU erhalten keinen Personenbezug und keine Gesundheitsdaten. Daneben gehen Verbindungsdaten Ihres Browsers (IP-Adresse) an die in Abschnitt 4.3 genannten Auslieferungs- und Push-Dienste in den USA. Die vollständige Aufstellung mit Zweck, Datenarten und Sitzland enthält Abschnitt 4 und 5 des VVT.
Stand der Trennung zwischen Organisationen: Die Fachmodule speichern die Daten getrennt nach Organisation und geben sie auch nur der eigenen Organisation aus. Das gilt einschließlich Übungsdienst, Kleiderkammer, Kleidungswartung, Stabsarbeit, Finanzen, Nachrichtenbereich und Personal. Das Sicherheitsprotokoll (Abschnitt 6) ist nicht nach Organisationen getrennt: Die Einträge liegen in einer gemeinsamen Tabelle ohne Kennzeichnung der Organisation. Wer das Protokoll einsehen darf, sieht Vorgänge aller Organisationen. Ohne Anmeldung sind diese Daten nicht zugänglich.
6. Aufbewahrungsfristen
Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist. Einsatz-, Ausbildungs- und Personaldaten unterliegen den gesetzlichen Aufbewahrungsfristen der jeweiligen Organisation und werden von dieser verwaltet.
System- und Sicherheitsprotokolle: Diese Protokolle enthalten Zeitpunkt, Benutzerkennung (E-Mail-Adresse), den ausgeführten Vorgang, IP-Adresse, Browserkennung sowie den alten und den neuen Wert geänderter Datensätze. Sie werden nach 90 Tagen automatisch gelöscht; die Löschung läuft täglich und ohne Zutun. Solange ein Eintrag besteht, können darin auch Angaben fortbestehen, die im Fachdatensatz bereits gelöscht wurden.
Von dieser Frist ausgenommen sind Protokolle über die Verwaltung des Schlüsselmaterials des digitalen Dienstausweises (Ausstellung, Wechsel und Widerruf von Schlüsseln sowie Neusignierung). Sie werden länger vorgehalten, weil sie nach einem Verlust von Schlüsselmaterial den Nachweis darüber ermöglichen müssen, welche Ausweise betroffen waren. Diese Einträge betreffen die verwaltende Person, nicht die Inhaber der Ausweise. Die endgültige Frist für diese Protokollart wird derzeit festgelegt.
Für den digitalen Dienstausweis gelten eigene Fristen; sie sind in Abschnitt 9 beschrieben.
7. Ihre Rechte (Art. 15–22 DSGVO)
Sie haben das Recht auf:
- Auskunft über die zu Ihrer Person gespeicherten Daten
- Berichtigung unrichtiger Daten
- Löschung („Recht auf Vergessenwerden“), soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen
- Einschränkung der Verarbeitung
- Datenübertragbarkeit
- Widerspruch gegen die Verarbeitung
Zum Ausüben Ihrer Rechte wenden Sie sich bitte an info@dlx365.de.
8. Sicherheitsmaßnahmen
Wir setzen technische und organisatorische Maßnahmen (TOMs) um, um Ihre Daten zu schützen. Die Maßnahmen beschreiben die laufende Anwendung; die vollständige Aufstellung steht in Anlage 1 der AVV. Kurz: HTTPS/TLS mit HSTS, serverseitige Sitzungen mit HttpOnly-Cookies, rollenbasierte Rechte je Organisation, Zugriffsprotokollierung mit automatischer Löschung, Sicherungskopien der Datenbankdateien auf dem Anwendungsserver. Eine zusätzliche Verschlüsselung dieser Sicherungskopien durch die Anwendung findet nicht statt. Multi-Faktor-Authentifizierung hängt von der Einstellung Ihrer Organisation in Microsoft Entra ID ab.
9. Digitaler Dienstausweis
Wird für Sie ein digitaler Dienstausweis ausgestellt, entsteht ein QR-Code, der auf eine öffentliche Prüfseite verweist. Der QR-Code selbst enthält keine lesbaren Personaldaten, sondern ausschließlich eine zufällige Ausweisnummer und eine digitale Signatur. Welche Angaben die Prüfseite anzeigt, legt Ihre Wehr im Ausweisdesign fest; Personalnummer und Eintrittsdatum sind dort in keinem Fall zulässig — diese Sperre setzt der Server durch und lässt sich im Ausweisdesign nicht aufheben.
Rechtsgrundlage ist die Wahrnehmung einer Aufgabe im öffentlichen Interesse nach Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit dem Feuerwehrrecht des jeweiligen Landes sowie das berechtigte Interesse der Wehr an einer nachweisbaren Zugehörigkeitsbescheinigung. Verarbeitet werden Name, Dienstgrad, Funktion, Löschgruppe, Personalnummer, Eintrittsdatum und ein Lichtbild.
Das Lichtbild wird nicht biometrisch verarbeitet: Es wird angezeigt und von einem Menschen mit der vorzeigenden Person verglichen. Eine automatisierte Gesichtserkennung oder Vermessung findet nicht statt; besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO entstehen dadurch nicht.
Die Prüfseite ist ohne Anmeldung erreichbar — das ist ihr Zweck: Eine Polizeibeamtin an der Einsatzstelle soll den Ausweis prüfen können, ohne ein Konto zu besitzen. Die Adresse der Prüfseite enthält eine Subdomain, die die ausstellende Organisation offenbart (zum Beispiel die Wehr), nicht aber die Person. Wer einen weitergegebenen QR-Code besitzt, erkennt daran also die ausstellende Feuerwehr, auch ohne die Seite aufzurufen. Das ist eine bewusste Abwägung zugunsten der Prüfbarkeit.
Es wird kein Zugriffsprotokoll der Prüfseite geführt, und es entsteht kein Bewegungsprofil. Gespeichert wird lediglich ein Tageszähler je Ausweis — also die Anzahl der Prüfungen an einem Tag, ohne Zeitpunkt, ohne IP-Adresse und ohne Angabe, wer geprüft hat. Sie sehen diesen Wert selbst unter „Mein Ausweis“ und können die Prüfseite jederzeit selbst aufrufen, um zu sehen, was andere sehen. Die Zähler werden nach 90 Tagen gelöscht.
Ein gesperrter oder widerrufener Ausweis wird sofort als solcher angezeigt; die Prüfseite wird nirgends zwischengespeichert.
Ein abgelaufener oder widerrufener Ausweis wird 36 Monate nach dem Ende seiner Gültigkeit auf einen Reststand ohne Personenbezug zurückgesetzt: Die gespeicherten Angaben und das Lichtbild werden gelöscht; erhalten bleibt nur, was die Prüfseite braucht, um weiterhin „Abgelaufen“ statt „Nicht bestätigt“ antworten zu können.
10. Auftragsverarbeitung (AVV)
Für die Nutzung von FW365 im Auftrag einer Feuerwehr-Organisation schließen wir einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO ab. Die aktuelle AVV-Vorlage können Sie hier herunterladen: AVV_FW365.md.