Datenschutzerklärung
Diese Seite beschreibt die Verarbeitung personenbezogener Daten in FieldPilot. FieldPilot wird derzeit als unentgeltliches, nicht-gewerbliches Beta- und Testangebot für einen begrenzten Nutzerkreis betrieben. Stand: 14. August 2026, Version 2026-08-14.
Christoph Plitzner
Julius-Pfister-Ring 14
63755 Alzenau
E-Mail: fieldpilot@plitzner.info
FieldPilot ist ein unentgeltliches, nicht-gewerbliches Beta- und Testangebot. Neue Konten entstehen nur über eine administrative Einladung mit an die E-Mail-Adresse gebundenem Einladungscode; nach Registrierung und E-Mail-Verifikation können Benutzer eigene Projekt-, Arbeitszeit-, Reise-, Spesen-, Abwesenheits-, Beleg- und Importdaten in einem persönlichen Arbeitsraum verwalten. Die Anwendung ist kein System des Arbeitgebers und wird nicht für Lohnabrechnung, Mitarbeiterüberwachung, Team-Rankings oder verbindliche steuerliche und rechtliche Nachweise bereitgestellt.
Personenbezogene Daten werden verarbeitet, um Einladungen und Benutzerkonten sowie persönliche Arbeitsräume bereitzustellen, Eingaben zu speichern, persönliche Übersichten und Exporte zu berechnen, Importe und optionale Integrationen auszuführen, Einstellungen zu speichern sowie Sicherheit, Wiederherstellbarkeit und Fehleranalyse zu gewährleisten. Statistiken und Analysen beziehen sich ausschließlich auf die eigenen Daten des angemeldeten Benutzers.
Dazu gehören insbesondere Einladungsdaten, Konto- und Profildaten, Rollen, persönliche Mandantenmitgliedschaften, Sicherheits- und Verifikationstoken, Einwilligungsnachweise, Systemnachrichten, Fachdaten, Importdaten, Audit-Nachweise und minimierte technische Protokolle. Automatische Hinweise zu Erfassungslücken oder Projektfortschritt haben keine rechtliche Wirkung und führen nicht zu automatisierten Entscheidungen über Personen.
Optionale Funktionen können externe oder getrennt betriebene Dienste einbinden, insbesondere Mapbox für Karten, Routen und Ortssuche, die selbst gehostete Umami-Instanz unter analytics.fieldpilot.eu für technische Reichweitenmessung oder eine vom Benutzer aktivierte Paperless-ngx-Instanz für Dokumente. Mailgun wird für den Versand transaktionaler Konto-E-Mails (einschließlich optionaler Sitzungszusammenfassungen nach Abmeldung) sowie für eingehende Import-E-Mails mit PDF-Anhängen genutzt. Die Systemüberwachung fragt öffentliche npm- und PyPI-Register nur anhand fest hinterlegter Paketnamen ab. Eine optionale Telegram-Alarmierung übermittelt ausschließlich bereinigte technische Zustände und Zeitpunkte, niemals Benutzer-, Projekt-, Dokument- oder Geschäftsdaten.
Rechtsgrundlagen sind je nach Verarbeitung Art. 6 Abs. 1 lit. b DSGVO für Registrierung und Bereitstellung angeforderter Funktionen, Art. 6 Abs. 1 lit. f DSGVO für sicheren und zuverlässigen Betrieb, Missbrauchsschutz, Fehleranalyse und Nachweisführung, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten sowie Art. 6 Abs. 1 lit. a DSGVO für optionale Einwilligungen. Für optionale Speicherung oder Zugriffe im Browser gilt ergänzend § 25 TDDDG.
Jedes Benutzerkonto arbeitet derzeit in einem eigenen persönlichen Mandanten. Projekte, Kunden und zugehörige Arbeitszeit-, Reise-, Spesen- und Belegdaten werden diesem Arbeitsraum und dem jeweiligen Benutzer zugeordnet. Eine Mitgliedschaft in einem künftig möglichen Organisationsmandanten gewährt derzeit keinen Zugriff auf Daten anderer Benutzer.
Projekt- und Kundenreferenzen in Browser-URLs und öffentlichen Schnittstellen verwenden zufällige UUIDs statt fortlaufender Datenbanknummern. Dies reduziert unbeabsichtigte Offenlegung, ersetzt aber nicht die serverseitige Berechtigungsprüfung.
FieldPilot Session und CSRF
FieldPilot / Christoph Plitzner
- Zweck
- Anmeldung, mandantengebundene Sitzungsverwaltung, Rollen- und Berechtigungsprüfung sowie Schutz vor CSRF-Angriffen.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b und lit. f DSGVO; § 25 Abs. 2 TDDDG
- Aufbewahrung
- Session-Cookies bis Ablauf oder Logout; beendete Sitzungen standardmäßig 90 Tage, soweit keine Sicherheitsaufbewahrung erforderlich ist.
- AVV/DPA
- Eigenbetrieb
Darstellungs- und Bedienpräferenzen
FieldPilot / Christoph Plitzner
- Zweck
- Optionale UI-Einstellungen wie Darstellung, Sidebar-Zustand, Startseite und Produkttour-Fortschritt.
- Rechtsgrundlage
- Einwilligung, Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG
- Aufbewahrung
- Bis Widerruf oder Löschen der Browserdaten.
- AVV/DPA
- Eigenbetrieb
Mapbox Karten und Ortssuche
Mapbox, Inc.
- Zweck
- Optionale Karten, Routen, Geocoding und Ortssuche für Projekte, Fahrtenbuch, Importe und persönliche Auswertungen.
- Rechtsgrundlage
- Einwilligung, Art. 6 Abs. 1 lit. a DSGVO
- Aufbewahrung
- Gemäß Mapbox-Konfiguration und Anbieterbedingungen; FieldPilot speichert keine Mapbox-Antworten dauerhaft im Browser. Aus Mapbox-Routen berechnete Kilometerwerte werden als Zahlenwert beim jeweiligen Fahrtenbucheintrag gespeichert.
- AVV/DPA
- AVV/DPA und Drittlandtransfer prüfen; Public Token auf Domains beschränken.
Umami Analytics
Umami, selbst gehostet (analytics.fieldpilot.eu)
- Zweck
- Optionale technische Reichweiten- und Besuchsmessung für Betrieb und Verbesserung des Beta-Angebots; keine Personen-, Projekt- oder Leistungsanalyse.
- Rechtsgrundlage
- Einwilligung, Art. 6 Abs. 1 lit. a DSGVO
- Aufbewahrung
- Technische Zähldaten in der selbst gehosteten Umami-Instanz gemäß Konfiguration.
- AVV/DPA
- Eigenbetrieb; kein Drittlandtransfer über Umami Cloud.
Hosting, Reverse Proxy und Datenbank
Server-/Hosting-Anbieter, Caddy, Docker, PostgreSQL
- Zweck
- Bereitstellung des unentgeltlichen Beta-Angebots und Speicherung von Konto-, Mandanten-, Projekt-, Arbeitszeit-, Reise-, Spesen-, Abwesenheits-, Beleg-, Import-, Sicherheits- und Protokolldaten.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b und lit. f DSGVO
- Aufbewahrung
- Fachdaten bis zur Löschung durch den Benutzer, Kontolöschung oder erforderlicher Aufbewahrung; lokale Backups standardmäßig 30 Tage.
- AVV/DPA
- AVV mit Hosting-Anbieter erforderlich.
Konto- und Sicherheitsfunktionen
FieldPilot / Christoph Plitzner
- Zweck
- Einladungsgebundene Registrierung, E-Mail-Verifikation, Passwort-Zurücksetzung per Sicherheitscode, optionale Zwei-Faktor-Authentifizierung, mandantengebundene Sessions, Session-Revocation, Kontolöschung/Anonymisierung, Audit- und Sicherheitsnachweise.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b und lit. f DSGVO
- Aufbewahrung
- Einladungen bis Ablauf, Einlösung oder Löschung (standardmäßig 7 Tage); Sicherheits- und Verifikationstoken bis Ablauf oder Nutzung; Tombstone-Konten bis administrativer Hard-Purge oder erforderlicher Aufbewahrung; Audit-Logs standardmäßig 730 Tage, Einwilligungsnachweise 1095 Tage.
- AVV/DPA
- Eigenbetrieb
E-Mail-Kommunikation
Mailgun Technologies, Inc. oder konfigurierter SMTP-Anbieter und FieldPilot Backend
- Zweck
- Versand transaktionaler Konto- und Sicherheitsnachrichten (Einladungen, E-Mail-Verifikation, Passwort-Reset-Codes, 2FA-Wiederherstellung, Löschbestätigungen, optionale Sitzungszusammenfassungen nach Abmeldung) sowie Bearbeitung von Kontakt- und Datenschutzanfragen.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO
- Aufbewahrung
- Versand über Mailgun API oder den konfigurierten SMTP-Anbieter; Inhalte und Metadaten beim Anbieter gemäß dessen Aufbewahrung. FieldPilot hält vollständige Nachrichten nur verschlüsselt bis zur Provider-Annahme, Stornierung, fachlichen Ablaufzeit oder bis die begrenzten Zustellversuche ausgeschöpft sind und entfernt den Inhalt anschließend. Kontaktanfragen nach Abschluss gemäß gesetzlichen Nachweis- und Verjährungsfristen.
- AVV/DPA
- AVV/DPA und Drittlandtransfer (USA) mit Mailgun prüfen.
E-Mail-Import von Wochenzetteln
Mailgun Technologies, Inc. (Inbound-Webhook) und FieldPilot Backend
- Zweck
- Annahme eingehender Import-E-Mails, Zuordnung anhand Absenderadresse, Verarbeitung von PDF-Anhaengen sowie Protokollierung von Importstatus und Fehlern.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b und lit. f DSGVO
- Aufbewahrung
- Temporäre Anhänge werden nach Verarbeitung entfernt; Import-Nutzdaten werden standardmäßig nach 14 Tagen minimiert, Status und Prüfsumme können erhalten bleiben.
- AVV/DPA
- AVV/DPA und Drittlandtransfer (USA) mit Mailgun pruefen.
Systemüberwachung, Versionsprüfung und Telegram-Alarmierung
FieldPilot monitoring agent, npm Registry, PyPI; Telegram FZ-LLC when configured
- Zweck
- Technische Verfügbarkeitsprüfungen, öffentliche npm/PyPI-Abfragen anhand fester Paketnamen sowie optionale Betriebsalarme per Telegram. Nachrichten enthalten ausschließlich bereinigte Komponentencodes, Zustände, Fehlerkategorien und Zeitpunkte; keine Benutzer-, Projekt-, Dokument- oder Geschäftsdaten.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO (sicherer und zuverlässiger Betrieb)
- Aufbewahrung
- Lokaler Statusverlauf standardmäßig 24 Stunden und höchstens 100 Störungsereignisse; Telegram verarbeitet zugestellte Nachrichten und Chat-Metadaten gemäß Anbieterbedingungen.
- AVV/DPA
- Öffentliche Registry-Abfragen übermitteln technisch die Host-IP. Telegram-Einsatz, AVV/DPA und möglichen Drittlandtransfer vor Aktivierung prüfen; der Kanal ist standardmäßig deaktiviert.
PDF-Verarbeitung
FieldPilot Backend, Apache Tika/PyMuPDF
- Zweck
- Technische Analyse und Import von Arbeitszeit-, Reise- und Belegdokumenten.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b und lit. f DSGVO
- Aufbewahrung
- Temporäre Uploads werden nach Verarbeitung entfernt; verwaiste Upload-Artefakte spätestens nach der konfigurierten Frist, standardmäßig 30 Tage.
- AVV/DPA
- Eigenbetrieb bzw. Container im eigenen Hosting.
Paperless-ngx Belegimport
Paperless-ngx Instanz des Benutzers oder Betreibers
- Zweck
- Vom Benutzer aktivierte Verbindung zu Paperless-ngx, Abruf und Zuordnung von Dokumentmetadaten sowie Übernahme von Belegdaten in den persönlichen Arbeitsraum.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b und lit. f DSGVO oder Einwilligung je nach Einsatzkontext
- Aufbewahrung
- API-Token bis Deaktivierung oder Kontoloeschung; importierte Metadaten gemaess Aufbewahrungskonzept.
- AVV/DPA
- AVV/DPA und Rollenverteilung pruefen, falls eine externe Paperless-Instanz genutzt wird.
Konto und Sicherheit
Kontodaten, Rollen, Mandantenmitgliedschaften, einladungsgebundene Registrierung, E-Mail-Verifikation, Passwort-Reset-Codes, optionale Zwei-Faktor-Authentifizierung und aktive Sessions werden für Zugang und Sicherheit verarbeitet. Beendete Sessions werden standardmäßig nach 90 Tagen bereinigt. Bei Kontolöschung werden personenbezogene Angaben anonymisiert (Tombstone); eine administrative Hard-Purge kann den Datensatz danach vollständig entfernen, soweit keine Aufbewahrungspflicht entgegensteht.
Registrierungseinladungen
Einladungen speichern die eingeladene E-Mail-Adresse, den gehashten Einladungscode, optionale Anrede, Ablaufzeit und Status. Offene Einladungen sind standardmäßig 7 Tage gültig und können vorzeitig gelöscht werden; eingelöste Einladungen können zur Nachverfolgung des Onboardings erhalten bleiben.
Arbeitszeiten
Arbeitszeitdaten werden für die persönliche Dokumentation, Kalender-, Überstunden- und Projektauswertungen des jeweiligen Benutzers verarbeitet. Sie werden nicht für fremde Benutzer, Arbeitgeber-Leistungsbewertungen oder Team-Rankings ausgewertet.
Spesen
Spesendaten, Pauschalen und Belege werden für persönliche Übersichten, Datenqualitätsprüfungen und Exporte verarbeitet. Berechnungen sind technische Hilfen und keine verbindliche Steuer-, Buchhaltungs- oder Rechtsberatung.
Fahrtenbuch und Reisen
Reise- und Fahrtenbuchdaten werden für persönliche Projekt-, Kalender-, Mobilitäts- und CO₂e-Übersichten gespeichert. Dazu gehören optional aus Kartenrouten oder Flughafenkoordinaten berechnete Kilometerwerte. Es findet keine personenbezogene Auswertung über andere Benutzer statt.
Abwesenheiten
Abwesenheitseinträge (Zeitraum, Art wie Urlaub, Krankheit oder Überstundenabgeltung, optionale Bezeichnung und Notiz) werden nur zur persönlichen Dokumentation und für die eigene Überstundenübersicht verarbeitet. Einträge der Art Krankheit können Gesundheitsbezug haben; Notizfelder sollten dafür keine Diagnosen oder medizinischen Details enthalten. Es findet keine Auswertung durch oder über andere Benutzer statt.
PDF-Dateien und E-Mail-Importe
PDF-Dateien und eingehende Import-E-Mails werden zur Vorschau und Übernahme von Arbeitszeit-, Reise- und Belegdaten verarbeitet. Temporäre Dateien werden nach der Verarbeitung entfernt; verwaiste Artefakte standardmäßig nach 30 Tagen. Import-Nutzdaten werden standardmäßig nach 14 Tagen minimiert.
Belege und Paperless
Belegmetadaten, Belegpositionen und vom Benutzer aktivierte Paperless-ngx-Verknüpfungen werden projektbezogen im persönlichen Arbeitsraum verarbeitet. API-Tokens werden verschlüsselt gespeichert und bei Deaktivierung oder Kontolöschung entfernt.
Profil und Avatar
Profilangaben wie Name, E-Mail-Adresse, Mitarbeiterkennung, Unternehmen, Abteilung, Telefonnummer und optionaler Avatar werden für Kontoanzeige, Zugang und Administration genutzt.
Protokolle und Nachweise
Audit-Logs werden standardmäßig 730 Tage, Einwilligungsnachweise 1095 Tage und inaktive Systemnachrichten 365 Tage aufbewahrt. Allgemeine Anwendungslogs verwenden normalisierte Routen und enthalten keine Projekt-, Benutzer-, E-Mail-, Personalnummer-, Dateinamen- oder Hashfelder.
Backups
Lokale Datenbanksicherungen werden standardmäßig 30 Tage aufbewahrt. Löschungen können deshalb zeitversetzt aus Sicherungen verschwinden; Sicherungen werden nur für Wiederherstellung und Betriebssicherheit verwendet.
Die Anmeldung verwendet HttpOnly-Cookies, CSRF-Schutz, Argon2id-Passwort-Hashing über pwdlib, rollenbasierte Berechtigungen, einladungsgebundene Registrierung, E-Mail-Verifikation, optionale Zwei-Faktor-Authentifizierung und serverseitige Session-Revocation. Passwort-Reset erfolgt über zeitlich begrenzte Sicherheitscodes statt dauerhaft gültiger Links.
Einladungscodes, Sicherheits- und Wiederherstellungstoken werden gehasht oder verschlüsselt gespeichert, Paperless-API-Tokens werden verschlüsselt abgelegt und nur für die jeweilige Integration verwendet.
Änderungen an Test- und Kontodaten können in Audit-Logs protokolliert werden, damit technische Fehler, unbefugte Zugriffe und missbräuchliche Nutzung nachvollziehbar bleiben.
Audit-Nachweise enthalten Akteur, betroffenen Benutzer, persönlichen Mandanten, Request-ID, Aktion und soweit vorhanden eine öffentliche Objektreferenz. Freitextnotizen, Dateinamen und Dokumentinhalte werden nicht in Audit-Snapshots oder allgemeinen Anwendungslogs übernommen. Authentifizierte Antworten sind als privat und nicht cachebar gekennzeichnet.
Betroffene Personen haben im gesetzlichen Rahmen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch und Widerruf erteilter Einwilligungen.
Angemeldete Benutzer können in den Einstellungen einen maschinenlesbaren Datenexport herunterladen, den Einwilligungsverlauf einsehen und eine Lösch- oder Anonymisierungsanfrage an die Administration übergeben. Die Kontolöschung anonymisiert personenbezogene Angaben zunächst; eine vollständige Entfernung kann als administrativer Hard-Purge erfolgen, soweit Aufbewahrungs- und Backupfristen dem nicht entgegenstehen.
Anfragen können per E-Mail an fieldpilot@plitzner.info gerichtet werden.
Darüber hinaus besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für nicht-öffentliche Stellen in Bayern ist regelmäßig das Bayerische Landesamt für Datenschutzaufsicht zuständig.