← Zurück zur Startseite

Datenschutzerklärung

PolyFlow EHS · PolyTALENT GmbH · Stand: 31. Mai 2026

Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten im Zusammenhang mit der Website polyflow-ehs.de und der SaaS-Plattform PolyFlow EHS. KI-Funktionen (Voice Mode) werden über Google Cloud Vertex AI mit EU-Datenresidenz betrieben.

1. Einleitung und Geltungsbereich

Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Mit dieser Datenschutzerklärung informieren wir Sie transparent über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten im Zusammenhang mit der Website polyflow-ehs.de sowie der Software-as-a-Service-Plattform „PolyFlow EHS“ (nachfolgend „Plattform“).

Wir richten uns bei der Verarbeitung personenbezogener Daten nach der Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG) sowie — soweit einschlägig — dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) für den Zugriff auf Endeinrichtungen (z. B. Cookies). Unser Ziel ist eine vollständig DSGVO-konforme Bereitstellung nach deutschem und europäischem Recht.

PolyFlow EHS richtet sich an Unternehmen (insbesondere produzierende Betriebe) und deren autorisierte Mitarbeiter. Die Erklärung gilt für Besucher der Website, für Ansprechpersonen im Rahmen der Registrierung und Testphase sowie — soweit einschlägig — für die Nutzung der Plattform durch Kunden und deren Nutzer.

Sofern wir im Rahmen der Plattformnutzung personenbezogene Daten im Auftrag unserer Kunden verarbeiten, handeln wir als Auftragsverarbeiter. In diesem Fall richten sich die Rechte der betroffenen Personen ergänzend nach dem Vertrag zur Auftragsverarbeitung (AVV) zwischen uns und dem jeweiligen Kunden.

2. Verantwortlicher

Verantwortlicher im Sinne der Art. 4 Nr. 7 DSGVO für die in dieser Erklärung beschriebenen Verarbeitungen — soweit nicht ausdrücklich als Auftragsverarbeitung gekennzeichnet — ist:

  • PolyTALENT GmbH
  • Falkenbergstraße 5, 49393 Lohne, Deutschland
  • E-Mail: info@polytalent.de
  • Telefon: +49 4442 8885790

3. Datenschutzkontakt

Für Fragen zum Datenschutz, zur Ausübung Ihrer Rechte oder zu dieser Datenschutzerklärung wenden Sie sich bitte an:

PolyTALENT GmbH — Datenschutz, Falkenbergstraße 5, 49393 Lohne, Deutschland, E-Mail: info@polytalent.de (Betreff: „Datenschutz PolyFlow EHS“).

Ein Datenschutzbeauftragter ist nach derzeitiger gesetzlicher Beurteilung nicht bestellt. Anfragen zum Datenschutz werden intern durch die Geschäftsführung bearbeitet.

4. Überblick der Verarbeitungen

Im Wesentlichen verarbeiten wir personenbezogene Daten in folgenden Kontexten:

  • Bereitstellung und Sicherheit der Website (Server-Logdaten)
  • Technisch notwendige Cookies bzw. Session-Informationen
  • Registrierung, Onboarding und Einrichtung einer Testumgebung
  • Vertrags- und Kundenverwaltung im Rahmen der Plattformnutzung
  • Betrieb der EHS-Funktionen (z. B. Vorfallmeldungen, Dokumentation)
  • KI-gestützte Funktionen (Google Cloud Vertex AI / Gemini, EU) einschließlich Voice Mode
  • Kommunikation mit Ihnen (Support, Vertragsangelegenheiten)

5. Website-Besuch und Server-Logfiles

Beim Aufruf unserer Website werden durch den Browser automatisch Informationen an den Server übermittelt. Diese werden temporär in Logfiles gespeichert.

  • IP-Adresse (gekürzt bzw. nur soweit für Betrieb/Sicherheit erforderlich)
  • Datum und Uhrzeit der Anfrage
  • aufgerufene URL und Referrer-URL
  • Browsertyp und -version, Betriebssystem
  • HTTP-Statuscode und übertragene Datenmenge

Zweck und Rechtsgrundlage

Die Verarbeitung dient der Bereitstellung der Website, der Systemsicherheit, der Fehleranalyse und der Abwehr von Missbrauch.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionsfähigen Webauftritt). Unser berechtigtes Interesse überwiegt, da nur technisch erforderliche Daten verarbeitet werden und keine werbliche Profilbildung stattfindet.

Speicherdauer

Logdaten werden gelöscht, sobald sie für die genannten Zwecke nicht mehr erforderlich sind, in der Regel innerhalb von 30 Tagen, sofern keine sicherheitsrelevante Aufbewahrung erforderlich ist.

6. Cookies und ähnliche Technologien

Wir verwenden Cookies und vergleichbare Technologien, soweit dies für den Betrieb der Website und der Plattform technisch erforderlich ist.

  • Session-Cookies zur Aufrechterhaltung von Anmelde- bzw. Sitzungszuständen (z. B. im Rahmen der Authentifizierung über Supabase)
  • Sicherheitsrelevante Cookies zum Schutz vor unbefugtem Zugriff

Keine Werbe- oder Tracking-Cookies

Zum Stand dieser Erklärung setzen wir keine Cookies zu Marketing-, Remarketing- oder Reichweitenmessungszwecken ein. Es findet keine Auswertung zu Werbezwecken statt.

Rechtsgrundlage nach TDDDG und DSGVO

Für technisch notwendige Speicherungen auf bzw. Zugriffe von Endeinrichtungen ist — soweit erforderlich — § 25 TDDDG i. V. m. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb) bzw. Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung ausdrücklich angefragter Funktionen) maßgeblich.

Sie können Ihren Browser so konfigurieren, dass Cookies abgelehnt werden. Funktionen der Plattform können dann eingeschränkt sein.

7. Registrierung, Onboarding und Testphase

Wenn Sie unsere Plattform testen oder ein Konto einrichten, erheben wir die von Ihnen im Onboarding-Wizard angegebenen Daten, insbesondere:

  • Unternehmensname
  • Vor- und Nachname der Ansprechperson
  • E-Mail-Adresse (Kontakt und ggf. Administrator)
  • Angaben zum Werk (Name, Mitarbeiterzahl, Anzahl Produktionsterminals)
  • Gesamtzahl der Mitarbeiter im Unternehmen
  • Konfiguration von Bereichen, Schichten und aktivierten Modulen
  • Branding-Informationen (Logo, Farben, Dateiname des Logos)
  • Auswahl der Datenhaltung (Cloud / Sync)

Zweck und Rechtsgrundlage

Die Verarbeitung dient der Einrichtung Ihrer Test- bzw. Kundenumgebung, der Kommunikation mit Ihnen sowie der Vorbereitung eines Vertragsangebots.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung und -erfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (effiziente Kunden- und Prozessverwaltung).

Automatisierung

Zur automatisierten Bereitstellung Ihrer Umgebung können interne Automatisierungsprozesse (z. B. über Webhooks an unsere Workflow-Systeme) ausgelöst werden. Dabei werden ausschließlich die für die Einrichtung erforderlichen Onboarding-Daten übermittelt.

8. Nutzung der PolyFlow EHS Plattform

Im Rahmen der Plattformnutzung können — abhängig von der Konfiguration durch den Kunden — insbesondere folgende Daten verarbeitet werden:

  • Benutzer- und Rolleninformationen autorisierter Mitarbeiter des Kunden
  • EHS-bezogene Inhalte (z. B. Vorfallmeldungen, Beobachtungen, Maßnahmen, Audits, Risiken)
  • Standort-, Bereichs- und Schichtzuordnungen
  • Zeitstempel, Statusinformationen und Protokolldaten (Audit Trail)
  • Hochgeladene Dateien und Dokumente im EHS-Kontext
  • Sprachaufnahmen und transkribierte Texte im Rahmen des Voice Mode (soweit genutzt)

Hinweis für Beschäftigte von Kunden

Sofern Sie die Plattform als Mitarbeiter eines Kundenunternehmens nutzen, ist in der Regel Ihr Arbeitgeber bzw. das einsetzende Unternehmen Verantwortlicher. PolyTALENT GmbH verarbeitet diese Daten im Auftrag des Kunden zur Erbringung der vertraglich vereinbarten EHS-Dienstleistung.

9. Auftragsverarbeitung (Art. 28 DSGVO)

Verarbeiten wir personenbezogene Daten im Auftrag unserer Kunden, erfolgt dies auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

Wir verarbeiten die Daten ausschließlich nach Weisung des Kunden, stellen geeignete technische und organisatorische Maßnahmen bereit und unterstützen den Kunden — im Rahmen des Vertrags und der gesetzlichen Vorgaben — bei der Erfüllung von Betroffenenrechten.

Der Kunde ist für die Rechtmäßigkeit der Datenverarbeitung gegenüber seinen Beschäftigten und sonstigen betroffenen Personen verantwortlich, einschließlich der erforderlichen Informationen, Einwilligungen oder betrieblichen Vereinbarungen.

10. Voice Mode und KI-gestützte Funktionen (Google Cloud)

PolyFlow EHS setzt für KI-gestützte Funktionen — insbesondere Voice Mode, Transkription, Textstrukturierung, Kategorisierung von Vorfällen und Vorschläge für die EHS-Dokumentation — den Dienst Google Cloud Vertex AI ein (Gemini-Modelle sowie ggf. Google Cloud Speech-to-Text).

Die Nutzung erfolgt ausschließlich über DSGVO-konform konfigurierte Google-Cloud-Infrastruktur in der Europäischen Union. Personenbezogene Inhalte werden nicht über globale Google-Endpunkte verarbeitet, die keine Datenresidenz in der EU gewährleisten.

  • Verarbeitete Daten: Sprachaufnahmen, transkribierte Texte, Meldungsinhalte, Kontext (z. B. Bereich, Schicht, Modul)
  • Zweck: Erstellung vollständiger, revisionssicherer EHS-Meldungen und Entlastung der Anwender
  • Kein Zweck: Leistungsüberwachung, verdeckte Personalbewertung, Werbeprofilbildung oder Training allgemeiner Google-KI-Modelle mit Kundendaten

EU-Datenverarbeitung und Google Cloud

Google Cloud Vertex AI wird mit EU-Datenresidenz betrieben: Verarbeitung und Speicherung personenbezogener Daten erfolgen in von uns konfigurierten EU-Rechenzentren (EU-Multi-Region-Endpoint bzw. EU-Regionen wie Deutschland). Damit bleiben KI-Verarbeitungen im EWR und unterliegen der DSGVO.

Google Ireland Limited (Google Cloud EMEA) tritt als Unterauftragsverarbeiter auf. Die Einbindung erfolgt auf Basis der Google Cloud Data Processing Addendum (DPA) gemäß Art. 28 DSGVO einschließlich der von Google bereitgestellten Standardvertragsklauseln (SCC) für etwaige ergänzende Übermittlungen.

Soweit vertraglich und technisch vorgesehen, werden übermittelte Eingaben nicht zum Training öffentlicher Google-Modelle verwendet. Es werden nur die für die jeweilige EHS-Funktion erforderlichen Daten übermittelt (Datenminimierung).

Rechtsgrundlage

Die Verarbeitung erfolgt zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) auf Weisung des Kunden bzw. — bei Website-Onboarding — zur Vertragsanbahnung.

Soweit besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO (z. B. Gesundheitshinweise in Vorfallmeldungen) betroffen sein könnten, ist der Kunde als Verantwortlicher für die Prüfung der Rechtsgrundlage verantwortlich. Wir unterstützen durch zweckgebundene, minimale Verarbeitung und technische Zugriffsbeschränkungen.

Ergänzend können betriebliche Interessen und arbeitsrechtliche Vorgaben (insbesondere Betriebsverfassungsgesetz, Betriebsvereinbarungen) beim Kunden zu beachten sein.

Speicherdauer bei KI-Verarbeitung

Sprach- und Texteingaben werden nur so lange verarbeitet bzw. zwischengespeichert, wie dies für die Erstellung und Speicherung der EHS-Meldung erforderlich ist. Temporäre Verarbeitungsdaten bei Google Cloud werden gemäß unserer Konfiguration und den Google-Cloud-Vorgaben gelöscht, sobald der Verarbeitungszweck erfüllt ist.

11. Keine Leistungs- oder Verhaltensüberwachung

PolyFlow EHS dient der Anlagen- und Arbeitssicherheit, der Dokumentation von Vorfällen und EHS-Prozessen. Die Plattform ist nicht zur Leistungskontrolle, Zeiterfassung, verdeckten Überwachung oder arbeitsrechtlichen Bewertung einzelner Beschäftigter bestimmt.

Der Kunde ist dafür verantwortlich, die Plattform im Einklang mit dem Betriebsverfassungsgesetz, arbeitsrechtlichen Vorgaben und ggf. bestehenden Betriebsvereinbarungen einzusetzen.

12. Hosting, IT-Dienstleister und Empfänger

Zur Erbringung unserer Leistungen setzen wir sorgfältig ausgewählte Dienstleister ein, die personenbezogene Daten ggf. als Auftragsverarbeiter verarbeiten:

  • Supabase Inc. — Datenbank- und Authentifizierungsdienste; Speicherung in der EU (Region Frankfurt / eu-central-1)
  • Vercel Inc. — Hosting und Auslieferung der Webanwendung
  • Google Ireland Limited (Google Cloud) — KI-Dienste (Vertex AI / Gemini, ggf. Speech-to-Text) mit EU-Datenresidenz
  • Interne bzw. selbst betriebene Automatisierungsdienste (z. B. n8n-Workflows) zur Systembereitstellung und Integration
  • Weitere Subdienstleister nur nach vorheriger Prüfung und Abschluss von AV-Verträgen gemäß Art. 28 DSGVO

Weitergabe an Dritte

Eine Weitergabe personenbezogener Daten an Dritte zu deren eigenen Zwecken findet nicht statt. Eine Übermittlung erfolgt nur, soweit dies zur Vertragserfüllung erforderlich ist, wir gesetzlich dazu verpflichtet sind, oder Sie eingewilligt haben.

13. Datenübermittlung in Drittländer

Grundsätzlich verarbeiten und speichern wir personenbezogene Daten in der Europäischen Union bzw. im Europäischen Wirtschaftsraum (EWR). Dies gilt insbesondere für Kundendaten in Supabase (Frankfurt) und für KI-Verarbeitungen über Google Cloud Vertex AI mit EU-Datenresidenz.

Für KI-Funktionen verwenden wir ausdrücklich keine globalen Google-Cloud-Endpunkte, bei denen die Verarbeitungsregion nicht kontrollierbar ist und keine EU-Datenresidenz gewährleistet wird.

Dienstleister mit Sitz außerhalb des EWR

Soweit einzelne Dienstleister (z. B. Vercel Inc., USA) technisch beteiligt sind und eine Übermittlung in Drittländer stattfinden kann, erfolgt diese ausschließlich unter den Voraussetzungen der Art. 44 ff. DSGVO — insbesondere auf Basis von EU-Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO sowie ergänzender technischer und organisatorischer Maßnahmen.

Google Cloud wird für KI-Verarbeitungen primär über EU-Regionen bzw. den EU-Multi-Region-Endpoint eingesetzt. Für Google Cloud gelten die Google Cloud Data Processing Addendum und die von Google bereitgestellten SCC.

Auf Wunsch stellen wir Kunden im Rahmen des Vertragsverhältnisses nähere Informationen zu eingesetzten Garantien und Unterauftragsverarbeitern bereit.

14. Speicherdauer

Personenbezogene Daten werden nur so lange gespeichert, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

  • Website-Logdaten: in der Regel bis zu 30 Tage
  • Onboarding- und Testdaten: für die Dauer der Testphase und anschließend gemäß Vertrag bzw. bis zur Löschung nach Beendigung
  • Vertrags- und Abrechnungsdaten: gemäß handels- und steuerrechtlichen Fristen (in der Regel bis zu 10 Jahre)
  • Plattformdaten des Kunden: für die Vertragslaufzeit; nach Vertragsende Löschung oder Rückgabe gemäß AVV und vertraglicher Vereinbarung, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen

15. Rechtsgrundlagen im Überblick

Soweit nicht in den vorstehenden Abschnitten bereits genannt, stützen wir Verarbeitungen insbesondere auf:

  • Art. 6 Abs. 1 lit. b DSGVO — Vertragsanbahnung und -erfüllung
  • Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung (z. B. handels- und steuerrechtliche Aufbewahrung)
  • Art. 6 Abs. 1 lit. f DSGVO — berechtigte Interessen (z. B. IT-Sicherheit, Betrugsprävention), unter Beachtung des § 26 BDSG soweit einschlägig
  • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, soweit wir diese gesondert einholen
  • § 25 TDDDG — Zugriff auf Endeinrichtungen (Cookies), soweit technisch erforderlich

16. Ihre Rechte als betroffene Person

Sie haben — im Rahmen der gesetzlichen Vorgaben — folgende Rechte:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Basis von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Hinweis für Plattform-Nutzer von Kunden

Wenden Sie sich als Beschäftigter eines Kundenunternehmens zur Ausübung Ihrer Rechte in erster Linie an Ihren Arbeitgeber bzw. das verantwortliche Unternehmen. Wir leiten Anfragen, die uns direkt erreichen, soweit erforderlich an den verantwortlichen Kunden weiter und unterstützen diesen im Rahmen unserer Pflichten als Auftragsverarbeiter.

17. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

Zuständige Aufsichtsbehörde für uns ist:

Die Landesbeauftragte für den Datenschutz Niedersachsen (LfD Niedersachsen), Prinzenstraße 5, 30159 Hannover, Deutschland, https://lfd.niedersachsen.de

18. Sicherheit der Verarbeitung

Wir treffen angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dazu gehören insbesondere:

  • Verschlüsselte Datenübertragung (TLS/HTTPS)
  • Rollen- und mandantenbezogene Zugriffskontrollen
  • Row Level Security (RLS) auf Datenbankebene, soweit technisch umgesetzt
  • Protokollierung sicherheitsrelevanter Vorgänge (Audit Trails im EHS-Kontext)
  • Regelmäßige Überprüfung und Weiterentwicklung der Sicherheitsmaßnahmen
  • Vertraulichkeitsverpflichtungen für Mitarbeiter und Dienstleister

19. Keine Pflicht zur Bereitstellung

Die Bereitstellung personenbezogener Daten ist für die bloße Informationsnutzung der Website nicht erforderlich. Für Registrierung, Testphase und Vertragsnutzung der Plattform ist die Angabe der jeweils erforderlichen Daten jedoch notwendig, da wir diese zur Einrichtung und Bereitstellung der Leistung benötigen.

20. Keine automatisierte Entscheidungsfindung

Es findet keine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.

KI-Funktionen (Google Cloud Vertex AI) dienen ausschließlich der Unterstützung bei der EHS-Dokumentation. Sie ersetzen keine fachliche oder arbeitsrechtliche Bewertung. Verantwortung für arbeitsrechtlich relevante Entscheidungen verbleibt beim Kunden bzw. den dafür zuständigen Personen.

21. Minderjährige

Unsere Leistungen richten sich an Unternehmen und deren autorisierte Nutzer. Die Plattform ist nicht für Personen unter 18 Jahren bestimmt. Wir verarbeiten wissentlich keine Daten von Kindern.

22. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich Rechtslage, unsere Leistungen oder eingesetzte Technologien ändern. Die jeweils aktuelle Fassung ist unter polyflow-ehs.de/datenschutz abrufbar.

Bei wesentlichen Änderungen, die Ihre Rechte betreffen, informieren wir registrierte Kunden und Ansprechpersonen in geeigneter Form, soweit erforderlich.

Hinweis: Diese Datenschutzerklärung ersetzt keine individuelle Rechtsberatung. Verantwortlicher i. S. d. DSGVO ist die PolyTALENT GmbH, Falkenbergstraße 5, 49393 Lohne. Kontakt: info@polytalent.de.