# Verzeichnis von Verarbeitungstätigkeiten (VVT) für FW365

**Stand:** 21. August 2026
**Auftragsverarbeiter:** dataloomX365 GmbH, Elisabeth-Breuer-Straße 7, 51065 Köln

---

## 1. Allgemeine Informationen

| Feld | Wert |
|---|---|
| Name der Verarbeitungstätigkeit | FW365 – SaaS-Plattform für Feuerwehr-Verwaltung |
| Zweck | Digitale Einsatz-, Dienst-, Personal-, Material- und Ausbildungsverwaltung |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b, c, e, f DSGVO; Art. 28 DSGVO |
| Verantwortlicher der Fachdaten | jeweilige Feuerwehr-Organisation bzw. deren Träger |
| Auftragsverarbeiter | dataloomX365 GmbH, Elisabeth-Breuer-Straße 7, 51065 Köln; Kontakt: info@dlx365.de (kein bestellter Datenschutzbeauftragter) |
| Unterauftragsverarbeiter | Microsoft Azure (Hosting); weitere eingebundene Dienste siehe Abschnitt 4 |
| Stand der Daten | Microsoft Azure Region „Germany West Central" |

## 2. Betroffene Personen

- Aktive Mitglieder der Feuerwehr-Organisation
- Jugend- und Kinderfeuerwehr
- Ausbilder, Prüfer, Ausbildungsteilnehmer
- Verwaltungs- und Leitungskräfte
- ggf. externe Dienstleister mit Zugang

## 3. Kategorien personenbezogener Daten

- Identitätsdaten (Name, E-Mail, Telefon)
- Organisationsdaten (Funktion, Dienstgrad, Zug, Fahrzeug)
- Dienst- und Einsatzdaten (Termine, Alarmierungen, Fahrzeugeinsatz)
- Gesundheits-/Leistungsdaten (Atemschutzprüfungen, Tauglichkeiten, sofern erfasst)
- Ausbildungs- und Qualifikationsnachweise
- Dokumente und Fotos (wenn hochgeladen)
- Technische Daten (IP-Adresse, Session-ID, User-Agent, Audit-Logs)

## 4. Empfänger / Kategorien von Empfängern

Die folgenden Listen benennen **alle** Stellen, an die die Anwendung Daten
übermittelt. Sie sind aus dem Quellcode erhoben und stimmen mit der
Datenschutzerklärung (`templates/legal/datenschutz.html`, Abschnitt 4) überein.

### 4.1 Interne Empfänger

- Interne Nutzer der jeweiligen Feuerwehr-Organisation (rollenbasiert)
- dataloomX365 GmbH (Support/Wartung, nur bei Bedarf)

### 4.2 Betrieb und Anmeldung

| Empfänger | Zweck | Übermittelte Datenarten | Sitz / Region |
|---|---|---|---|
| Microsoft Azure (Microsoft Ireland Operations Ltd.) | Betrieb der Anwendung, Speicherung sämtlicher Fachdaten | alle in Abschnitt 3 genannten Daten | Irland (EU); Region „Germany West Central" |
| Microsoft Entra ID | Anmeldung, Rechteprüfung | Name, E-Mail, Gruppenzugehörigkeit, Anmeldezeitpunkt | Irland (EU) |
| Microsoft Graph | Kalender, SharePoint-Dokumente, Teams-Besprechungen, E-Mail-Versand aus der Anwendung | Termin-, Dokument- und Adressdaten der jeweils betroffenen Vorgänge | Irland (EU) |

Microsoft ist Konzerntochter der Microsoft Corporation (USA). Ein
Fernzugriff aus den USA im Rahmen von Support und Betrieb ist nach den
Microsoft-Datenschutzbedingungen nicht ausgeschlossen; die Absicherung erfolgt
über die Standardvertragsklauseln des Anbieters.

### 4.3 Dienste, die der Server im Hintergrund aufruft

Bei diesen Aufrufen übermittelt der Server den Inhalt der jeweiligen Anfrage.
Die IP-Adresse des Nutzers wird dabei **nicht** weitergegeben.

| Empfänger | Zweck | Übermittelte Datenarten | Personenbezug | Sitz | Auslöser |
|---|---|---|---|---|---|
| Azure OpenAI Service | Auswertung von Einsatzberichten, Vorschläge zu Gefahrstoffmaßnahmen, Erstellung von Ausbildungsinhalten | bereinigter Berichtstext ohne Personenbezug und ohne Gesundheitsdaten: Stichwort, grobe Lage ohne Adresse, anonymisierte Kräftezahl; Namen, E-Mails, Telefonnummern, Mitgliedsnummern, Adressen und Verletzungsarten werden vor dem Versand entfernt oder durch nicht rückrechenbare Platzhalter ersetzt | **nein** | Region gemäß konfiguriertem Endpunkt; bei einer Region außerhalb der EU liegt eine Drittlandübermittlung von Sachdaten vor | nur bei hinterlegtem Zugang |
| OpenAI | alternatives Sprachmodell, Bild- und Videoerzeugung im Ausbildungsmodul | wie Azure OpenAI Service | **nein** | USA | nur bei hinterlegtem Zugang |
| Mistral AI SAS | alternatives Sprachmodell | wie Azure OpenAI Service | **nein** | Frankreich (EU) | nur bei hinterlegtem Zugang |
| SMS-Gateway (Twilio Inc.) | Versand von Kurznachrichten | Mobilrufnummer, Absenderkennung, Nachrichtentext | **ja** | USA | nur bei hinterlegtem Anbieter |
| SMS-Gateway (Bird/MessageBird B.V.) | Versand von Kurznachrichten | Mobilrufnummer, Absenderkennung, Nachrichtentext | **ja** | Niederlande (EU) | nur bei hinterlegtem Anbieter |
| SMS-Gateway (SMSAPI) | Versand von Kurznachrichten | Mobilrufnummer, Absenderkennung, Nachrichtentext | **ja** | Polen (EU) | nur bei hinterlegtem Anbieter |
| WhatsApp-Gateway | Versand von Kurznachrichten | Mobilrufnummer, Nachrichtentext | **ja** | richtet sich nach dem konfigurierten Anbieter | nur bei hinterlegtem Anbieter |
| Nominatim (OpenStreetMap Foundation) | Umwandlung eingegebener Adressen in Koordinaten (Hydrantensuche) | eingegebene Adresse — bei Einsatz- und Objektadressen mittelbar aussagekräftig | mittelbar | Vereinigtes Königreich (Angemessenheitsbeschluss) | Adresssuche |
| OSRM-Demoserver (`router.project-osrm.org`) | Berechnung der Anfahrt zu Hydranten | Start- und Zielkoordinaten | mittelbar | Betreiber und Standort werden vom Projekt nicht zugesagt — **vor Produktivbetrieb zu klären oder eigener Server** | Anfahrtsberechnung |
| Overpass API (`overpass-api.de`) | Gebäude-, Gelände- und Hindernisdaten für Ausbreitungssimulation und Rauhigkeit | Koordinaten des betrachteten Gebiets | mittelbar | Deutschland | Simulation |
| Overpass API (`overpass.kumi.systems`, Kumi Systems e.U.) | Ausweichziel derselben Abfrage | Koordinaten des betrachteten Gebiets | mittelbar | Österreich (EU) | Simulation, wenn das erste Ziel ausfällt |
| Open-Meteo | Wetter- und Höhendaten für Einsatz- und Simulationsansichten | Koordinaten | mittelbar | Schweiz (Angemessenheitsbeschluss) | Wetter-/Höhenabruf |
| PubChem (National Institutes of Health) | Abruf von Stoffdaten | Stoffbezeichnung oder CAS-Nummer | nein | USA | Gefahrstoffsuche |
| Deutscher Feuerwehrverband e.V. | Abruf des Nachrichtenkanals für die Startseite | keine — reiner Lesezugriff | nein | Deutschland | Startseitenaufruf |

### 4.4 Dienste, die der Browser des Nutzers unmittelbar aufruft

Diese Anbieter erfahren die **IP-Adresse** und technische Angaben zum Gerät,
weil der Browser sie direkt kontaktiert.

| Empfänger | Zweck | Übermittelte Datenarten | Sitz | Auslöser |
|---|---|---|---|---|
| `unpkg.com` (Auslieferung über Cloudflare) | Nachladen der Barcode-Bibliothek in Kleiderkammer, Kleidungswartung und PSA-Geräten | IP-Adresse, User-Agent, angeforderte Adresse | USA | Aufruf der betreffenden Seiten |
| `cdn.jsdelivr.net` (Auslieferung über Fastly/Cloudflare) | Nachladen von Texterkennung und PDF-Anzeige in der Gerätepüfung | IP-Adresse, User-Agent, angeforderte Adresse | USA | Aufruf der Prüf-Scanseite |
| Kartenkachel-Anbieter | Kartenhintergrund | IP-Adresse, User-Agent, **betrachteter Kartenausschnitt** — bei Einsatz- und Objektadressen schützenswert | richtet sich nach der konfigurierten Quelle | nur wenn eine Quelle hinterlegt ist; ohne Hinterlegung bleibt die Karte kachellos |
| Push-Dienst des Browserherstellers (Google LLC, Mozilla Corporation, Apple Inc.) | Zustellung von Benachrichtigungen | Push-Endpunkt des Geräts, Zeitpunkt der Zustellung; Inhalte sind für den Dienst nicht lesbar | USA | nur bei aktivierten Benachrichtigungen |
| `cdnjs.cloudflare.com` (Cloudflare, Inc.) und `raw.githubusercontent.com` (GitHub, Inc.) | Markierungssymbole im Taktik-Lagebild | IP-Adresse, User-Agent | USA | siehe Hinweis |

**Hinweis zu den beiden letztgenannten:** Die Adressen stehen in
`templates/taktik_dashboard.html`; die Content-Security-Policy der Anwendung
(`img-src 'self' data: blob:`) unterbindet den Abruf jedoch, sodass er
tatsächlich nicht zustande kommt. Sie sind hier aufgeführt, weil eine
Lockerung der Richtlinie sie sofort wirksam machen würde. Ebenso listet der
Service Worker (`static/sw.js`) noch zwei `unpkg.com`-Adressen für Leaflet
auf, obwohl Leaflet inzwischen lokal ausgeliefert wird. **Empfehlung:** beide
Reste entfernen; sie sind ohne Funktion.

### 4.5 Nur verlinkt — kein Abruf durch die Anwendung

Diese Stellen erhalten Daten ausschließlich, wenn ein Nutzer einen Link
anklickt. Die Anwendung selbst ruft sie nicht ab.

| Ziel | Anlass | Sitz |
|---|---|---|
| GESTIS-Stoffdatenbank (DGUV) | Verweis auf ein Stoffdatenblatt | Deutschland |
| Gefahrgutdatenservice der BAM | Bezugsquelle für den manuellen Datenimport durch den Betreiber | Deutschland |
| Euro NCAP Rescue | Bezugsquelle für Rettungsdatenblätter | Belgien (EU) |
| Katalog Schmitt Feuerwehrtechnik | Beschaffungsverweis in der Kleidungswartung | Deutschland |
| Portal der Europäischen Kommission (ODR) | Pflichtangabe im Impressum | EU |

## 5. Datenübermittlung an Drittländer

Hosting und Speicherung der Fachdaten erfolgen in der Azure-Region
„Germany West Central" (EU).

**Darüber hinaus findet eine Übermittlung in Drittländer statt.** Betroffen
sind die in Abschnitt 4 mit Sitz außerhalb des EWR gekennzeichneten Dienste:

- **USA:** OpenAI, Twilio, `unpkg.com`, `cdn.jsdelivr.net`, PubChem (NIH),
  Push-Dienste von Google, Mozilla und Apple. Grundlage sind die
  Standardvertragsklauseln bzw. — soweit der Anbieter zertifiziert ist — das
  EU-US Data Privacy Framework. Bei PubChem als US-Bundesbehörde gehen
  ausschließlich Sachdaten hinaus (Stoffbezeichnung), kein Personenbezug.
- **Vereinigtes Königreich** (Nominatim) und **Schweiz** (Open-Meteo): jeweils
  Länder mit Angemessenheitsbeschluss der Europäischen Kommission.
- **Ungeklärt:** der OSRM-Demoserver `router.project-osrm.org`. Für ihn liegt
  keine Zusage zu Betreiber und Serverstandort vor. Vor einem Produktivbetrieb
  ist er durch einen eigenen oder vertraglich gebundenen Routingdienst zu
  ersetzen.

Fachdaten mit unmittelbarem Personenbezug verlassen den EWR nur beim Versand
von Kurznachrichten über ein US-Gateway (Mobilrufnummer). Dieser Weg ist nur
aktiv, wenn die Organisation den jeweiligen Zugang hinterlegt hat. Sprachmodelle
außerhalb der EU erhalten keinen Personenbezug und keine Gesundheitsdaten
mehr; übermittelt werden nur bereinigte Sachangaben (Stichwort, grobe Lage
ohne Adresse, anonymisierte Kräftezahl). Bei den übrigen Drittlanddiensten gehen
Sachdaten (Koordinaten, Stoffnamen) oder Verbindungsdaten des Browsers
(IP-Adresse an Auslieferungs- und Push-Dienste) hinaus.

## 6. Löschfristen

- System- und Audit-Logs: 90 Tage. Die Löschung läuft automatisch und täglich
  (`src/services/protokoll_wartung.py`); die Frist ist über
  `AUDIT_LOG_AUFBEWAHRUNG_TAGE` einstellbar, Vorgabe 90 Tage. Die jeweils
  wirksame Frist ist unter `/hosting` maschinenlesbar abrufbar.
- **Ausgenommen:** Protokolle über die Verwaltung des Schlüsselmaterials des
  digitalen Dienstausweises (Ausstellung, Wechsel, Widerruf, Neusignierung).
  Sie liegen in derselben Tabelle und dienen dem Nachweis nach einem Verlust
  von Schlüsselmaterial; nach 90 Tagen gelöscht wäre dieser Nachweis nicht mehr
  zu führen. Sie werden derzeit unbefristet vorgehalten
  (`AUDIT_LOG_DAUERHAFTE_AKTIONEN`). **Die endgültige Frist für diese
  Protokollart ist noch festzulegen** — der Zielkonflikt zwischen
  Datenminimierung und Nachweispflicht ist bewusst zugunsten der
  Nachweisfähigkeit vorläufig entschieden.
- Nutzerkonto nach Kündigung: 30 Tage nach Vertragsende
- Einsatz- und Ausbildungsdaten: gemäß gesetzlichen Aufbewahrungspflichten des Kunden
- Backups: maximal 7 Generationen als unverschlüsselte Dateikopie auf dem Anwendungsserver, danach automatisches Löschen. Die Datei des digitalen Dienstausweises steht nicht auf der Sicherungsliste
- Digitaler Dienstausweis: Tageszähler der Prüfseite nach 90 Tagen; abgelaufene oder widerrufene Ausweise 36 Monate nach Ende der Gültigkeit auf einen Reststand ohne Personenbezug

## 7. Technische und organisatorische Maßnahmen

Siehe Anlage 1 der AVV.

## 8. Digitaler Dienstausweis

Verarbeitet werden Name, Dienstgrad, Funktion, Löschgruppe, Personalnummer, Eintrittsdatum
und ein Lichtbild. Das Lichtbild wird angezeigt und von einem Menschen verglichen, nicht
biometrisch vermessen; Art. 9 DSGVO greift dadurch nicht. Die öffentliche Prüfseite ist
ohne Anmeldung erreichbar. Ihre Adresse enthält die ausstellende Organisation in der
Subdomain, nicht die Person. Es entsteht kein Zugriffsprotokoll der Prüfseite, nur ein
Tageszähler je Ausweis (ohne IP, ohne Uhrzeit). Einzelheiten und Fristen stehen in
Abschnitt 9 der Datenschutzerklärung (`templates/_ausweis_datenschutz.html`).

## 9. Notizen

- Regelmäßige Überprüfung der VVT: jährlich oder bei wesentlichen Änderungen
- Verantwortlich für Aktualisierung: dataloomX365 GmbH, Kontakt info@dlx365.de. Ein Datenschutzbeauftragter ist nicht bestellt.
- Die Zuordnung „Feuerwehr = Verantwortliche, dataloomX365 = Auftragsverarbeiterin“ gilt für die Fachdaten der Wehren. Für die eigenen Kontaktdaten auf der öffentlichen Website (Impressum, Testanfragen) ist dataloomX365 GmbH selbst Verantwortliche. Ein Anwalt soll diese Trennung vor dem ersten Kundenvertrag gegenzeichnen.
