Datenschutzerklärung

Diese Seite beschreibt die Verarbeitung personenbezogener Daten in FieldPilot. FieldPilot wird derzeit als unentgeltliches, nicht-gewerbliches Beta- und Testangebot für einen begrenzten Nutzerkreis betrieben. Stand: 14. August 2026, Version 2026-08-14.

Verantwortlicher
Kontakt für Datenschutzanfragen.

Christoph Plitzner
Julius-Pfister-Ring 14
63755 Alzenau
E-Mail: fieldpilot@plitzner.info

Nutzungskontext und Zwecke
Warum FieldPilot personenbezogene Daten verarbeitet.

FieldPilot ist ein unentgeltliches, nicht-gewerbliches Beta- und Testangebot. Neue Konten entstehen nur über eine administrative Einladung mit an die E-Mail-Adresse gebundenem Einladungscode; nach Registrierung und E-Mail-Verifikation können Benutzer eigene Projekt-, Arbeitszeit-, Reise-, Spesen-, Abwesenheits-, Beleg- und Importdaten in einem persönlichen Arbeitsraum verwalten. Die Anwendung ist kein System des Arbeitgebers und wird nicht für Lohnabrechnung, Mitarbeiterüberwachung, Team-Rankings oder verbindliche steuerliche und rechtliche Nachweise bereitgestellt.

Personenbezogene Daten werden verarbeitet, um Einladungen und Benutzerkonten sowie persönliche Arbeitsräume bereitzustellen, Eingaben zu speichern, persönliche Übersichten und Exporte zu berechnen, Importe und optionale Integrationen auszuführen, Einstellungen zu speichern sowie Sicherheit, Wiederherstellbarkeit und Fehleranalyse zu gewährleisten. Statistiken und Analysen beziehen sich ausschließlich auf die eigenen Daten des angemeldeten Benutzers.

Dazu gehören insbesondere Einladungsdaten, Konto- und Profildaten, Rollen, persönliche Mandantenmitgliedschaften, Sicherheits- und Verifikationstoken, Einwilligungsnachweise, Systemnachrichten, Fachdaten, Importdaten, Audit-Nachweise und minimierte technische Protokolle. Automatische Hinweise zu Erfassungslücken oder Projektfortschritt haben keine rechtliche Wirkung und führen nicht zu automatisierten Entscheidungen über Personen.

Optionale Funktionen können externe oder getrennt betriebene Dienste einbinden, insbesondere Mapbox für Karten, Routen und Ortssuche, die selbst gehostete Umami-Instanz unter analytics.fieldpilot.eu für technische Reichweitenmessung oder eine vom Benutzer aktivierte Paperless-ngx-Instanz für Dokumente. Mailgun wird für den Versand transaktionaler Konto-E-Mails (einschließlich optionaler Sitzungszusammenfassungen nach Abmeldung) sowie für eingehende Import-E-Mails mit PDF-Anhängen genutzt. Die Systemüberwachung fragt öffentliche npm- und PyPI-Register nur anhand fest hinterlegter Paketnamen ab. Eine optionale Telegram-Alarmierung übermittelt ausschließlich bereinigte technische Zustände und Zeitpunkte, niemals Benutzer-, Projekt-, Dokument- oder Geschäftsdaten.

Rechtsgrundlagen sind je nach Verarbeitung Art. 6 Abs. 1 lit. b DSGVO für Registrierung und Bereitstellung angeforderter Funktionen, Art. 6 Abs. 1 lit. f DSGVO für sicheren und zuverlässigen Betrieb, Missbrauchsschutz, Fehleranalyse und Nachweisführung, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten sowie Art. 6 Abs. 1 lit. a DSGVO für optionale Einwilligungen. Für optionale Speicherung oder Zugriffe im Browser gilt ergänzend § 25 TDDDG.

Persönliche Arbeitsräume und Datenzugriff
Mandantentrennung und öffentliche Referenzen.

Jedes Benutzerkonto arbeitet derzeit in einem eigenen persönlichen Mandanten. Projekte, Kunden und zugehörige Arbeitszeit-, Reise-, Spesen- und Belegdaten werden diesem Arbeitsraum und dem jeweiligen Benutzer zugeordnet. Eine Mitgliedschaft in einem künftig möglichen Organisationsmandanten gewährt derzeit keinen Zugriff auf Daten anderer Benutzer.

Projekt- und Kundenreferenzen in Browser-URLs und öffentlichen Schnittstellen verwenden zufällige UUIDs statt fortlaufender Datenbanknummern. Dies reduziert unbeabsichtigte Offenlegung, ersetzt aber nicht die serverseitige Berechtigungsprüfung.

Dienste, Cookies und Empfänger
Versionierte Diensteliste für Consent, AVV/DPA und technische Dokumentation.

FieldPilot Session und CSRF

FieldPilot / Christoph Plitzner

erforderlich
Zweck
Anmeldung, mandantengebundene Sitzungsverwaltung, Rollen- und Berechtigungsprüfung sowie Schutz vor CSRF-Angriffen.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b und lit. f DSGVO; § 25 Abs. 2 TDDDG
Aufbewahrung
Session-Cookies bis Ablauf oder Logout; beendete Sitzungen standardmäßig 90 Tage, soweit keine Sicherheitsaufbewahrung erforderlich ist.
AVV/DPA
Eigenbetrieb

Darstellungs- und Bedienpräferenzen

FieldPilot / Christoph Plitzner

optional
Zweck
Optionale UI-Einstellungen wie Darstellung, Sidebar-Zustand, Startseite und Produkttour-Fortschritt.
Rechtsgrundlage
Einwilligung, Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG
Aufbewahrung
Bis Widerruf oder Löschen der Browserdaten.
AVV/DPA
Eigenbetrieb

Mapbox Karten und Ortssuche

Mapbox, Inc.

optional
Zweck
Optionale Karten, Routen, Geocoding und Ortssuche für Projekte, Fahrtenbuch, Importe und persönliche Auswertungen.
Rechtsgrundlage
Einwilligung, Art. 6 Abs. 1 lit. a DSGVO
Aufbewahrung
Gemäß Mapbox-Konfiguration und Anbieterbedingungen; FieldPilot speichert keine Mapbox-Antworten dauerhaft im Browser. Aus Mapbox-Routen berechnete Kilometerwerte werden als Zahlenwert beim jeweiligen Fahrtenbucheintrag gespeichert.
AVV/DPA
AVV/DPA und Drittlandtransfer prüfen; Public Token auf Domains beschränken.

Umami Analytics

Umami, selbst gehostet (analytics.fieldpilot.eu)

optional
Zweck
Optionale technische Reichweiten- und Besuchsmessung für Betrieb und Verbesserung des Beta-Angebots; keine Personen-, Projekt- oder Leistungsanalyse.
Rechtsgrundlage
Einwilligung, Art. 6 Abs. 1 lit. a DSGVO
Aufbewahrung
Technische Zähldaten in der selbst gehosteten Umami-Instanz gemäß Konfiguration.
AVV/DPA
Eigenbetrieb; kein Drittlandtransfer über Umami Cloud.

Hosting, Reverse Proxy und Datenbank

Server-/Hosting-Anbieter, Caddy, Docker, PostgreSQL

erforderlich
Zweck
Bereitstellung des unentgeltlichen Beta-Angebots und Speicherung von Konto-, Mandanten-, Projekt-, Arbeitszeit-, Reise-, Spesen-, Abwesenheits-, Beleg-, Import-, Sicherheits- und Protokolldaten.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b und lit. f DSGVO
Aufbewahrung
Fachdaten bis zur Löschung durch den Benutzer, Kontolöschung oder erforderlicher Aufbewahrung; lokale Backups standardmäßig 30 Tage.
AVV/DPA
AVV mit Hosting-Anbieter erforderlich.

Konto- und Sicherheitsfunktionen

FieldPilot / Christoph Plitzner

erforderlich
Zweck
Einladungsgebundene Registrierung, E-Mail-Verifikation, Passwort-Zurücksetzung per Sicherheitscode, optionale Zwei-Faktor-Authentifizierung, mandantengebundene Sessions, Session-Revocation, Kontolöschung/Anonymisierung, Audit- und Sicherheitsnachweise.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b und lit. f DSGVO
Aufbewahrung
Einladungen bis Ablauf, Einlösung oder Löschung (standardmäßig 7 Tage); Sicherheits- und Verifikationstoken bis Ablauf oder Nutzung; Tombstone-Konten bis administrativer Hard-Purge oder erforderlicher Aufbewahrung; Audit-Logs standardmäßig 730 Tage, Einwilligungsnachweise 1095 Tage.
AVV/DPA
Eigenbetrieb

E-Mail-Kommunikation

Mailgun Technologies, Inc. oder konfigurierter SMTP-Anbieter und FieldPilot Backend

erforderlich
Zweck
Versand transaktionaler Konto- und Sicherheitsnachrichten (Einladungen, E-Mail-Verifikation, Passwort-Reset-Codes, 2FA-Wiederherstellung, Löschbestätigungen, optionale Sitzungszusammenfassungen nach Abmeldung) sowie Bearbeitung von Kontakt- und Datenschutzanfragen.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO
Aufbewahrung
Versand über Mailgun API oder den konfigurierten SMTP-Anbieter; Inhalte und Metadaten beim Anbieter gemäß dessen Aufbewahrung. FieldPilot hält vollständige Nachrichten nur verschlüsselt bis zur Provider-Annahme, Stornierung, fachlichen Ablaufzeit oder bis die begrenzten Zustellversuche ausgeschöpft sind und entfernt den Inhalt anschließend. Kontaktanfragen nach Abschluss gemäß gesetzlichen Nachweis- und Verjährungsfristen.
AVV/DPA
AVV/DPA und Drittlandtransfer (USA) mit Mailgun prüfen.

E-Mail-Import von Wochenzetteln

Mailgun Technologies, Inc. (Inbound-Webhook) und FieldPilot Backend

erforderlich
Zweck
Annahme eingehender Import-E-Mails, Zuordnung anhand Absenderadresse, Verarbeitung von PDF-Anhaengen sowie Protokollierung von Importstatus und Fehlern.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b und lit. f DSGVO
Aufbewahrung
Temporäre Anhänge werden nach Verarbeitung entfernt; Import-Nutzdaten werden standardmäßig nach 14 Tagen minimiert, Status und Prüfsumme können erhalten bleiben.
AVV/DPA
AVV/DPA und Drittlandtransfer (USA) mit Mailgun pruefen.

Systemüberwachung, Versionsprüfung und Telegram-Alarmierung

FieldPilot monitoring agent, npm Registry, PyPI; Telegram FZ-LLC when configured

erforderlich
Zweck
Technische Verfügbarkeitsprüfungen, öffentliche npm/PyPI-Abfragen anhand fester Paketnamen sowie optionale Betriebsalarme per Telegram. Nachrichten enthalten ausschließlich bereinigte Komponentencodes, Zustände, Fehlerkategorien und Zeitpunkte; keine Benutzer-, Projekt-, Dokument- oder Geschäftsdaten.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO (sicherer und zuverlässiger Betrieb)
Aufbewahrung
Lokaler Statusverlauf standardmäßig 24 Stunden und höchstens 100 Störungsereignisse; Telegram verarbeitet zugestellte Nachrichten und Chat-Metadaten gemäß Anbieterbedingungen.
AVV/DPA
Öffentliche Registry-Abfragen übermitteln technisch die Host-IP. Telegram-Einsatz, AVV/DPA und möglichen Drittlandtransfer vor Aktivierung prüfen; der Kanal ist standardmäßig deaktiviert.

PDF-Verarbeitung

FieldPilot Backend, Apache Tika/PyMuPDF

erforderlich
Zweck
Technische Analyse und Import von Arbeitszeit-, Reise- und Belegdokumenten.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b und lit. f DSGVO
Aufbewahrung
Temporäre Uploads werden nach Verarbeitung entfernt; verwaiste Upload-Artefakte spätestens nach der konfigurierten Frist, standardmäßig 30 Tage.
AVV/DPA
Eigenbetrieb bzw. Container im eigenen Hosting.

Paperless-ngx Belegimport

Paperless-ngx Instanz des Benutzers oder Betreibers

optional
Zweck
Vom Benutzer aktivierte Verbindung zu Paperless-ngx, Abruf und Zuordnung von Dokumentmetadaten sowie Übernahme von Belegdaten in den persönlichen Arbeitsraum.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b und lit. f DSGVO oder Einwilligung je nach Einsatzkontext
Aufbewahrung
API-Token bis Deaktivierung oder Kontoloeschung; importierte Metadaten gemaess Aufbewahrungskonzept.
AVV/DPA
AVV/DPA und Rollenverteilung pruefen, falls eine externe Paperless-Instanz genutzt wird.
Lösch- und Aufbewahrungskonzept
Geplante Behandlung der wichtigsten Datenarten.

Konto und Sicherheit

Kontodaten, Rollen, Mandantenmitgliedschaften, einladungsgebundene Registrierung, E-Mail-Verifikation, Passwort-Reset-Codes, optionale Zwei-Faktor-Authentifizierung und aktive Sessions werden für Zugang und Sicherheit verarbeitet. Beendete Sessions werden standardmäßig nach 90 Tagen bereinigt. Bei Kontolöschung werden personenbezogene Angaben anonymisiert (Tombstone); eine administrative Hard-Purge kann den Datensatz danach vollständig entfernen, soweit keine Aufbewahrungspflicht entgegensteht.

Registrierungseinladungen

Einladungen speichern die eingeladene E-Mail-Adresse, den gehashten Einladungscode, optionale Anrede, Ablaufzeit und Status. Offene Einladungen sind standardmäßig 7 Tage gültig und können vorzeitig gelöscht werden; eingelöste Einladungen können zur Nachverfolgung des Onboardings erhalten bleiben.

Arbeitszeiten

Arbeitszeitdaten werden für die persönliche Dokumentation, Kalender-, Überstunden- und Projektauswertungen des jeweiligen Benutzers verarbeitet. Sie werden nicht für fremde Benutzer, Arbeitgeber-Leistungsbewertungen oder Team-Rankings ausgewertet.

Spesen

Spesendaten, Pauschalen und Belege werden für persönliche Übersichten, Datenqualitätsprüfungen und Exporte verarbeitet. Berechnungen sind technische Hilfen und keine verbindliche Steuer-, Buchhaltungs- oder Rechtsberatung.

Fahrtenbuch und Reisen

Reise- und Fahrtenbuchdaten werden für persönliche Projekt-, Kalender-, Mobilitäts- und CO₂e-Übersichten gespeichert. Dazu gehören optional aus Kartenrouten oder Flughafenkoordinaten berechnete Kilometerwerte. Es findet keine personenbezogene Auswertung über andere Benutzer statt.

Abwesenheiten

Abwesenheitseinträge (Zeitraum, Art wie Urlaub, Krankheit oder Überstundenabgeltung, optionale Bezeichnung und Notiz) werden nur zur persönlichen Dokumentation und für die eigene Überstundenübersicht verarbeitet. Einträge der Art Krankheit können Gesundheitsbezug haben; Notizfelder sollten dafür keine Diagnosen oder medizinischen Details enthalten. Es findet keine Auswertung durch oder über andere Benutzer statt.

PDF-Dateien und E-Mail-Importe

PDF-Dateien und eingehende Import-E-Mails werden zur Vorschau und Übernahme von Arbeitszeit-, Reise- und Belegdaten verarbeitet. Temporäre Dateien werden nach der Verarbeitung entfernt; verwaiste Artefakte standardmäßig nach 30 Tagen. Import-Nutzdaten werden standardmäßig nach 14 Tagen minimiert.

Belege und Paperless

Belegmetadaten, Belegpositionen und vom Benutzer aktivierte Paperless-ngx-Verknüpfungen werden projektbezogen im persönlichen Arbeitsraum verarbeitet. API-Tokens werden verschlüsselt gespeichert und bei Deaktivierung oder Kontolöschung entfernt.

Profil und Avatar

Profilangaben wie Name, E-Mail-Adresse, Mitarbeiterkennung, Unternehmen, Abteilung, Telefonnummer und optionaler Avatar werden für Kontoanzeige, Zugang und Administration genutzt.

Protokolle und Nachweise

Audit-Logs werden standardmäßig 730 Tage, Einwilligungsnachweise 1095 Tage und inaktive Systemnachrichten 365 Tage aufbewahrt. Allgemeine Anwendungslogs verwenden normalisierte Routen und enthalten keine Projekt-, Benutzer-, E-Mail-, Personalnummer-, Dateinamen- oder Hashfelder.

Backups

Lokale Datenbanksicherungen werden standardmäßig 30 Tage aufbewahrt. Löschungen können deshalb zeitversetzt aus Sicherungen verschwinden; Sicherungen werden nur für Wiederherstellung und Betriebssicherheit verwendet.

Sicherheitsmaßnahmen und Authentifizierung
Technische Maßnahmen zum Schutz der Anwendung.

Die Anmeldung verwendet HttpOnly-Cookies, CSRF-Schutz, Argon2id-Passwort-Hashing über pwdlib, rollenbasierte Berechtigungen, einladungsgebundene Registrierung, E-Mail-Verifikation, optionale Zwei-Faktor-Authentifizierung und serverseitige Session-Revocation. Passwort-Reset erfolgt über zeitlich begrenzte Sicherheitscodes statt dauerhaft gültiger Links.

Einladungscodes, Sicherheits- und Wiederherstellungstoken werden gehasht oder verschlüsselt gespeichert, Paperless-API-Tokens werden verschlüsselt abgelegt und nur für die jeweilige Integration verwendet.

Änderungen an Test- und Kontodaten können in Audit-Logs protokolliert werden, damit technische Fehler, unbefugte Zugriffe und missbräuchliche Nutzung nachvollziehbar bleiben.

Audit-Nachweise enthalten Akteur, betroffenen Benutzer, persönlichen Mandanten, Request-ID, Aktion und soweit vorhanden eine öffentliche Objektreferenz. Freitextnotizen, Dateinamen und Dokumentinhalte werden nicht in Audit-Snapshots oder allgemeinen Anwendungslogs übernommen. Authentifizierte Antworten sind als privat und nicht cachebar gekennzeichnet.

Betroffenenrechte
Ihre Rechte nach der DSGVO.

Betroffene Personen haben im gesetzlichen Rahmen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch und Widerruf erteilter Einwilligungen.

Angemeldete Benutzer können in den Einstellungen einen maschinenlesbaren Datenexport herunterladen, den Einwilligungsverlauf einsehen und eine Lösch- oder Anonymisierungsanfrage an die Administration übergeben. Die Kontolöschung anonymisiert personenbezogene Angaben zunächst; eine vollständige Entfernung kann als administrativer Hard-Purge erfolgen, soweit Aufbewahrungs- und Backupfristen dem nicht entgegenstehen.

Anfragen können per E-Mail an fieldpilot@plitzner.info gerichtet werden.

Darüber hinaus besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für nicht-öffentliche Stellen in Bayern ist regelmäßig das Bayerische Landesamt für Datenschutzaufsicht zuständig.