Datenschutzerklärung
PolyFlow EHS · PolyTALENT GmbH · Stand: 31. Mai 2026
Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten im Zusammenhang mit der Website polyflow-ehs.de und der SaaS-Plattform PolyFlow EHS. KI-Funktionen (Voice Mode) werden über Google Cloud Vertex AI mit EU-Datenresidenz betrieben.
1. Einleitung und Geltungsbereich
Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Mit dieser Datenschutzerklärung informieren wir Sie transparent über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten im Zusammenhang mit der Website polyflow-ehs.de sowie der Software-as-a-Service-Plattform „PolyFlow EHS“ (nachfolgend „Plattform“).
Wir richten uns bei der Verarbeitung personenbezogener Daten nach der Datenschutz-Grundverordnung (DSGVO), dem Bundesdatenschutzgesetz (BDSG) sowie — soweit einschlägig — dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) für den Zugriff auf Endeinrichtungen (z. B. Cookies). Unser Ziel ist eine vollständig DSGVO-konforme Bereitstellung nach deutschem und europäischem Recht.
PolyFlow EHS richtet sich an Unternehmen (insbesondere produzierende Betriebe) und deren autorisierte Mitarbeiter. Die Erklärung gilt für Besucher der Website, für Ansprechpersonen im Rahmen der Registrierung und Testphase sowie — soweit einschlägig — für die Nutzung der Plattform durch Kunden und deren Nutzer.
Sofern wir im Rahmen der Plattformnutzung personenbezogene Daten im Auftrag unserer Kunden verarbeiten, handeln wir als Auftragsverarbeiter. In diesem Fall richten sich die Rechte der betroffenen Personen ergänzend nach dem Vertrag zur Auftragsverarbeitung (AVV) zwischen uns und dem jeweiligen Kunden.
2. Verantwortlicher
Verantwortlicher im Sinne der Art. 4 Nr. 7 DSGVO für die in dieser Erklärung beschriebenen Verarbeitungen — soweit nicht ausdrücklich als Auftragsverarbeitung gekennzeichnet — ist:
- PolyTALENT GmbH
- Falkenbergstraße 5, 49393 Lohne, Deutschland
- E-Mail: info@polytalent.de
- Telefon: +49 4442 8885790
3. Datenschutzkontakt
Für Fragen zum Datenschutz, zur Ausübung Ihrer Rechte oder zu dieser Datenschutzerklärung wenden Sie sich bitte an:
PolyTALENT GmbH — Datenschutz, Falkenbergstraße 5, 49393 Lohne, Deutschland, E-Mail: info@polytalent.de (Betreff: „Datenschutz PolyFlow EHS“).
Ein Datenschutzbeauftragter ist nach derzeitiger gesetzlicher Beurteilung nicht bestellt. Anfragen zum Datenschutz werden intern durch die Geschäftsführung bearbeitet.
4. Überblick der Verarbeitungen
Im Wesentlichen verarbeiten wir personenbezogene Daten in folgenden Kontexten:
- Bereitstellung und Sicherheit der Website (Server-Logdaten)
- Technisch notwendige Cookies bzw. Session-Informationen
- Registrierung, Onboarding und Einrichtung einer Testumgebung
- Vertrags- und Kundenverwaltung im Rahmen der Plattformnutzung
- Betrieb der EHS-Funktionen (z. B. Vorfallmeldungen, Dokumentation)
- KI-gestützte Funktionen (Google Cloud Vertex AI / Gemini, EU) einschließlich Voice Mode
- Kommunikation mit Ihnen (Support, Vertragsangelegenheiten)
5. Website-Besuch und Server-Logfiles
Beim Aufruf unserer Website werden durch den Browser automatisch Informationen an den Server übermittelt. Diese werden temporär in Logfiles gespeichert.
- IP-Adresse (gekürzt bzw. nur soweit für Betrieb/Sicherheit erforderlich)
- Datum und Uhrzeit der Anfrage
- aufgerufene URL und Referrer-URL
- Browsertyp und -version, Betriebssystem
- HTTP-Statuscode und übertragene Datenmenge
Zweck und Rechtsgrundlage
Die Verarbeitung dient der Bereitstellung der Website, der Systemsicherheit, der Fehleranalyse und der Abwehr von Missbrauch.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionsfähigen Webauftritt). Unser berechtigtes Interesse überwiegt, da nur technisch erforderliche Daten verarbeitet werden und keine werbliche Profilbildung stattfindet.
Speicherdauer
Logdaten werden gelöscht, sobald sie für die genannten Zwecke nicht mehr erforderlich sind, in der Regel innerhalb von 30 Tagen, sofern keine sicherheitsrelevante Aufbewahrung erforderlich ist.
7. Registrierung, Onboarding und Testphase
Wenn Sie unsere Plattform testen oder ein Konto einrichten, erheben wir die von Ihnen im Onboarding-Wizard angegebenen Daten, insbesondere:
- Unternehmensname
- Vor- und Nachname der Ansprechperson
- E-Mail-Adresse (Kontakt und ggf. Administrator)
- Angaben zum Werk (Name, Mitarbeiterzahl, Anzahl Produktionsterminals)
- Gesamtzahl der Mitarbeiter im Unternehmen
- Konfiguration von Bereichen, Schichten und aktivierten Modulen
- Branding-Informationen (Logo, Farben, Dateiname des Logos)
- Auswahl der Datenhaltung (Cloud / Sync)
Zweck und Rechtsgrundlage
Die Verarbeitung dient der Einrichtung Ihrer Test- bzw. Kundenumgebung, der Kommunikation mit Ihnen sowie der Vorbereitung eines Vertragsangebots.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung und -erfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (effiziente Kunden- und Prozessverwaltung).
Automatisierung
Zur automatisierten Bereitstellung Ihrer Umgebung können interne Automatisierungsprozesse (z. B. über Webhooks an unsere Workflow-Systeme) ausgelöst werden. Dabei werden ausschließlich die für die Einrichtung erforderlichen Onboarding-Daten übermittelt.
8. Nutzung der PolyFlow EHS Plattform
Im Rahmen der Plattformnutzung können — abhängig von der Konfiguration durch den Kunden — insbesondere folgende Daten verarbeitet werden:
- Benutzer- und Rolleninformationen autorisierter Mitarbeiter des Kunden
- EHS-bezogene Inhalte (z. B. Vorfallmeldungen, Beobachtungen, Maßnahmen, Audits, Risiken)
- Standort-, Bereichs- und Schichtzuordnungen
- Zeitstempel, Statusinformationen und Protokolldaten (Audit Trail)
- Hochgeladene Dateien und Dokumente im EHS-Kontext
- Sprachaufnahmen und transkribierte Texte im Rahmen des Voice Mode (soweit genutzt)
Hinweis für Beschäftigte von Kunden
Sofern Sie die Plattform als Mitarbeiter eines Kundenunternehmens nutzen, ist in der Regel Ihr Arbeitgeber bzw. das einsetzende Unternehmen Verantwortlicher. PolyTALENT GmbH verarbeitet diese Daten im Auftrag des Kunden zur Erbringung der vertraglich vereinbarten EHS-Dienstleistung.
9. Auftragsverarbeitung (Art. 28 DSGVO)
Verarbeiten wir personenbezogene Daten im Auftrag unserer Kunden, erfolgt dies auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Wir verarbeiten die Daten ausschließlich nach Weisung des Kunden, stellen geeignete technische und organisatorische Maßnahmen bereit und unterstützen den Kunden — im Rahmen des Vertrags und der gesetzlichen Vorgaben — bei der Erfüllung von Betroffenenrechten.
Der Kunde ist für die Rechtmäßigkeit der Datenverarbeitung gegenüber seinen Beschäftigten und sonstigen betroffenen Personen verantwortlich, einschließlich der erforderlichen Informationen, Einwilligungen oder betrieblichen Vereinbarungen.
10. Voice Mode und KI-gestützte Funktionen (Google Cloud)
PolyFlow EHS setzt für KI-gestützte Funktionen — insbesondere Voice Mode, Transkription, Textstrukturierung, Kategorisierung von Vorfällen und Vorschläge für die EHS-Dokumentation — den Dienst Google Cloud Vertex AI ein (Gemini-Modelle sowie ggf. Google Cloud Speech-to-Text).
Die Nutzung erfolgt ausschließlich über DSGVO-konform konfigurierte Google-Cloud-Infrastruktur in der Europäischen Union. Personenbezogene Inhalte werden nicht über globale Google-Endpunkte verarbeitet, die keine Datenresidenz in der EU gewährleisten.
- Verarbeitete Daten: Sprachaufnahmen, transkribierte Texte, Meldungsinhalte, Kontext (z. B. Bereich, Schicht, Modul)
- Zweck: Erstellung vollständiger, revisionssicherer EHS-Meldungen und Entlastung der Anwender
- Kein Zweck: Leistungsüberwachung, verdeckte Personalbewertung, Werbeprofilbildung oder Training allgemeiner Google-KI-Modelle mit Kundendaten
EU-Datenverarbeitung und Google Cloud
Google Cloud Vertex AI wird mit EU-Datenresidenz betrieben: Verarbeitung und Speicherung personenbezogener Daten erfolgen in von uns konfigurierten EU-Rechenzentren (EU-Multi-Region-Endpoint bzw. EU-Regionen wie Deutschland). Damit bleiben KI-Verarbeitungen im EWR und unterliegen der DSGVO.
Google Ireland Limited (Google Cloud EMEA) tritt als Unterauftragsverarbeiter auf. Die Einbindung erfolgt auf Basis der Google Cloud Data Processing Addendum (DPA) gemäß Art. 28 DSGVO einschließlich der von Google bereitgestellten Standardvertragsklauseln (SCC) für etwaige ergänzende Übermittlungen.
Soweit vertraglich und technisch vorgesehen, werden übermittelte Eingaben nicht zum Training öffentlicher Google-Modelle verwendet. Es werden nur die für die jeweilige EHS-Funktion erforderlichen Daten übermittelt (Datenminimierung).
Rechtsgrundlage
Die Verarbeitung erfolgt zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) auf Weisung des Kunden bzw. — bei Website-Onboarding — zur Vertragsanbahnung.
Soweit besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO (z. B. Gesundheitshinweise in Vorfallmeldungen) betroffen sein könnten, ist der Kunde als Verantwortlicher für die Prüfung der Rechtsgrundlage verantwortlich. Wir unterstützen durch zweckgebundene, minimale Verarbeitung und technische Zugriffsbeschränkungen.
Ergänzend können betriebliche Interessen und arbeitsrechtliche Vorgaben (insbesondere Betriebsverfassungsgesetz, Betriebsvereinbarungen) beim Kunden zu beachten sein.
Speicherdauer bei KI-Verarbeitung
Sprach- und Texteingaben werden nur so lange verarbeitet bzw. zwischengespeichert, wie dies für die Erstellung und Speicherung der EHS-Meldung erforderlich ist. Temporäre Verarbeitungsdaten bei Google Cloud werden gemäß unserer Konfiguration und den Google-Cloud-Vorgaben gelöscht, sobald der Verarbeitungszweck erfüllt ist.
11. Keine Leistungs- oder Verhaltensüberwachung
PolyFlow EHS dient der Anlagen- und Arbeitssicherheit, der Dokumentation von Vorfällen und EHS-Prozessen. Die Plattform ist nicht zur Leistungskontrolle, Zeiterfassung, verdeckten Überwachung oder arbeitsrechtlichen Bewertung einzelner Beschäftigter bestimmt.
Der Kunde ist dafür verantwortlich, die Plattform im Einklang mit dem Betriebsverfassungsgesetz, arbeitsrechtlichen Vorgaben und ggf. bestehenden Betriebsvereinbarungen einzusetzen.
12. Hosting, IT-Dienstleister und Empfänger
Zur Erbringung unserer Leistungen setzen wir sorgfältig ausgewählte Dienstleister ein, die personenbezogene Daten ggf. als Auftragsverarbeiter verarbeiten:
- Supabase Inc. — Datenbank- und Authentifizierungsdienste; Speicherung in der EU (Region Frankfurt / eu-central-1)
- Vercel Inc. — Hosting und Auslieferung der Webanwendung
- Google Ireland Limited (Google Cloud) — KI-Dienste (Vertex AI / Gemini, ggf. Speech-to-Text) mit EU-Datenresidenz
- Interne bzw. selbst betriebene Automatisierungsdienste (z. B. n8n-Workflows) zur Systembereitstellung und Integration
- Weitere Subdienstleister nur nach vorheriger Prüfung und Abschluss von AV-Verträgen gemäß Art. 28 DSGVO
Weitergabe an Dritte
Eine Weitergabe personenbezogener Daten an Dritte zu deren eigenen Zwecken findet nicht statt. Eine Übermittlung erfolgt nur, soweit dies zur Vertragserfüllung erforderlich ist, wir gesetzlich dazu verpflichtet sind, oder Sie eingewilligt haben.
13. Datenübermittlung in Drittländer
Grundsätzlich verarbeiten und speichern wir personenbezogene Daten in der Europäischen Union bzw. im Europäischen Wirtschaftsraum (EWR). Dies gilt insbesondere für Kundendaten in Supabase (Frankfurt) und für KI-Verarbeitungen über Google Cloud Vertex AI mit EU-Datenresidenz.
Für KI-Funktionen verwenden wir ausdrücklich keine globalen Google-Cloud-Endpunkte, bei denen die Verarbeitungsregion nicht kontrollierbar ist und keine EU-Datenresidenz gewährleistet wird.
Dienstleister mit Sitz außerhalb des EWR
Soweit einzelne Dienstleister (z. B. Vercel Inc., USA) technisch beteiligt sind und eine Übermittlung in Drittländer stattfinden kann, erfolgt diese ausschließlich unter den Voraussetzungen der Art. 44 ff. DSGVO — insbesondere auf Basis von EU-Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO sowie ergänzender technischer und organisatorischer Maßnahmen.
Google Cloud wird für KI-Verarbeitungen primär über EU-Regionen bzw. den EU-Multi-Region-Endpoint eingesetzt. Für Google Cloud gelten die Google Cloud Data Processing Addendum und die von Google bereitgestellten SCC.
Auf Wunsch stellen wir Kunden im Rahmen des Vertragsverhältnisses nähere Informationen zu eingesetzten Garantien und Unterauftragsverarbeitern bereit.
14. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
- Website-Logdaten: in der Regel bis zu 30 Tage
- Onboarding- und Testdaten: für die Dauer der Testphase und anschließend gemäß Vertrag bzw. bis zur Löschung nach Beendigung
- Vertrags- und Abrechnungsdaten: gemäß handels- und steuerrechtlichen Fristen (in der Regel bis zu 10 Jahre)
- Plattformdaten des Kunden: für die Vertragslaufzeit; nach Vertragsende Löschung oder Rückgabe gemäß AVV und vertraglicher Vereinbarung, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen
15. Rechtsgrundlagen im Überblick
Soweit nicht in den vorstehenden Abschnitten bereits genannt, stützen wir Verarbeitungen insbesondere auf:
- Art. 6 Abs. 1 lit. b DSGVO — Vertragsanbahnung und -erfüllung
- Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung (z. B. handels- und steuerrechtliche Aufbewahrung)
- Art. 6 Abs. 1 lit. f DSGVO — berechtigte Interessen (z. B. IT-Sicherheit, Betrugsprävention), unter Beachtung des § 26 BDSG soweit einschlägig
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, soweit wir diese gesondert einholen
- § 25 TDDDG — Zugriff auf Endeinrichtungen (Cookies), soweit technisch erforderlich
16. Ihre Rechte als betroffene Person
Sie haben — im Rahmen der gesetzlichen Vorgaben — folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Basis von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Hinweis für Plattform-Nutzer von Kunden
Wenden Sie sich als Beschäftigter eines Kundenunternehmens zur Ausübung Ihrer Rechte in erster Linie an Ihren Arbeitgeber bzw. das verantwortliche Unternehmen. Wir leiten Anfragen, die uns direkt erreichen, soweit erforderlich an den verantwortlichen Kunden weiter und unterstützen diesen im Rahmen unserer Pflichten als Auftragsverarbeiter.
17. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Zuständige Aufsichtsbehörde für uns ist:
Die Landesbeauftragte für den Datenschutz Niedersachsen (LfD Niedersachsen), Prinzenstraße 5, 30159 Hannover, Deutschland, https://lfd.niedersachsen.de
18. Sicherheit der Verarbeitung
Wir treffen angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dazu gehören insbesondere:
- Verschlüsselte Datenübertragung (TLS/HTTPS)
- Rollen- und mandantenbezogene Zugriffskontrollen
- Row Level Security (RLS) auf Datenbankebene, soweit technisch umgesetzt
- Protokollierung sicherheitsrelevanter Vorgänge (Audit Trails im EHS-Kontext)
- Regelmäßige Überprüfung und Weiterentwicklung der Sicherheitsmaßnahmen
- Vertraulichkeitsverpflichtungen für Mitarbeiter und Dienstleister
19. Keine Pflicht zur Bereitstellung
Die Bereitstellung personenbezogener Daten ist für die bloße Informationsnutzung der Website nicht erforderlich. Für Registrierung, Testphase und Vertragsnutzung der Plattform ist die Angabe der jeweils erforderlichen Daten jedoch notwendig, da wir diese zur Einrichtung und Bereitstellung der Leistung benötigen.
20. Keine automatisierte Entscheidungsfindung
Es findet keine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
KI-Funktionen (Google Cloud Vertex AI) dienen ausschließlich der Unterstützung bei der EHS-Dokumentation. Sie ersetzen keine fachliche oder arbeitsrechtliche Bewertung. Verantwortung für arbeitsrechtlich relevante Entscheidungen verbleibt beim Kunden bzw. den dafür zuständigen Personen.
21. Minderjährige
Unsere Leistungen richten sich an Unternehmen und deren autorisierte Nutzer. Die Plattform ist nicht für Personen unter 18 Jahren bestimmt. Wir verarbeiten wissentlich keine Daten von Kindern.
22. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich Rechtslage, unsere Leistungen oder eingesetzte Technologien ändern. Die jeweils aktuelle Fassung ist unter polyflow-ehs.de/datenschutz abrufbar.
Bei wesentlichen Änderungen, die Ihre Rechte betreffen, informieren wir registrierte Kunden und Ansprechpersonen in geeigneter Form, soweit erforderlich.
Hinweis: Diese Datenschutzerklärung ersetzt keine individuelle Rechtsberatung. Verantwortlicher i. S. d. DSGVO ist die PolyTALENT GmbH, Falkenbergstraße 5, 49393 Lohne. Kontakt: info@polytalent.de.