Zur StartseiteBack to Homepage

Datenschutzerklärung Privacy Policy

Stand: 10.06.2026
Anbieter: Plotter-FIX GmbH, Felix-Wankel-Straße 15, 53859 Niederkassel, Deutschland
Version date: 10.06.2026
Provider: Plotter-FIX GmbH, Felix-Wankel-Straße 15, 53859 Niederkassel, Deutschland

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und sonstiger anwendbarer Datenschutzvorschriften ist:

Plotter-FIX GmbH
vertreten durch den Geschäftsführer David Kresinski
Felix-Wankel-Straße 15
53859 Niederkassel
Deutschland

Telefon: +49 152 34587977
E-Mail: support@auto-dress.de
Handelsregister: Amtsgericht Siegburg, HRB 19065
USt-IdNr.: DE293527035

2. Datenschutzbeauftragter

Eine Pflicht zur Benennung eines Datenschutzbeauftragten besteht nach unserem derzeitigen Geschäftsmodell nicht. Datenschutzanfragen richten Sie bitte an die oben genannten Kontaktdaten.

3. Zwecke, Datenkategorien und Rechtsgrundlagen

3.1 Aufruf der öffentlichen Website

Daten: IP-Adresse, Datum und Uhrzeit des Abrufs, aufgerufene URL, Referrer, Browser-/Geräteinformationen, User-Agent sowie technische Server-Logdaten.
Zweck: Auslieferung der Website, IT-Sicherheit, Fehleranalyse, Missbrauchserkennung und Stabilität des Webbetriebs.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem und stabilem Webbetrieb).

3.2 Reichweitenmessung und technische Webanalyse (Umami)

Daten: technische Nutzungsdaten beim Abruf öffentlicher Seiten, insbesondere gekürzte oder anderweitig technisch verarbeitete Zugriffsdaten, Seitenaufrufe, Referrer, Browser- und Geräteinformationen.
Zweck: datensparsame Reichweitenmessung, Produkt- und Webseitenoptimierung, Fehler- und Performanceanalyse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an wirtschaftlicher und technischer Optimierung unserer öffentlichen Seiten).

Wir verwenden hierfür auf öffentlichen Seiten den Dienst Umami Cloud über das Skript cloud.umami.is. Umami dient nicht dem Remarketing oder der Erstellung werblicher Nutzerprofile.

3.3 Sprach- und Anzeigeeinstellungen

Daten: Sprachpräferenz, Information über Bestätigung des Cookie-Hinweises, technische Session-/CSRF-Informationen.
Zweck: sprachrichtige Darstellung der Seiten, Speicherung Ihrer Präferenzen, Missbrauchsschutz und sichere Sitzungssteuerung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; bei für die Plattformnutzung erforderlichen Session-Mechanismen zusätzlich Art. 6 Abs. 1 lit. b DSGVO.

3.4 Beta-Anfragen und Vertragsanbahnung

Daten: Name, E-Mail-Adresse, Firmenname, optionale USt-IdNr., optionale Telefonnummer, Branche, geplantes Tourenvolumen, Anzahl eingesetzter Fahrer, Angaben zum aktuellen Prozess, gewünschte Features, Freitextnachricht, Sprache, IP-Adresse, User-Agent und Zeitpunkt der Akzeptanz der Rechtstexte.
Zweck: Bearbeitung von Beta-Anfragen, Qualifizierung von B2B-Interessenten, Kontaktaufnahme vor Vertragsschluss, Produktpriorisierung und Onboarding.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO (strukturierte Bearbeitung und Priorisierung qualifizierter B2B-Anfragen).

3.5 Kontaktaufnahme, Support und WhatsApp-Kontakt

Daten: Name, Kontaktdaten, Kommunikationsinhalt, Metadaten der Anfrage; bei optionaler Kontaktaufnahme über WhatsApp zusätzlich die dort von Ihnen an den Dienst übermittelten Daten.
Zweck: Bearbeitung von Support- und Vertriebsanfragen, Kommunikation mit Interessenten und Nutzern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen oder vorvertraglichen Anfragen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

Der auf der Website eingebundene WhatsApp-Link ist rein optional. Erst beim Anklicken wird eine Verbindung zu WhatsApp / Meta hergestellt. Für die anschließende Verarbeitung durch WhatsApp ist der jeweilige Anbieter eigenständig verantwortlich.

3.6 Registrierung und Account-Verwaltung

Daten: Firmenname, Name des Ansprechpartners, E-Mail-Adresse, optionale USt-IdNr., Account- und Rolleninformationen, Registrierungs- und Aktivierungszeitpunkte, Akzeptanzzeitpunkte der Rechtstexte, IP-Adresse und sicherheitsrelevante Login-Metadaten.
Zweck: Begründung, Durchführung und Verwaltung des B2B-Nutzungsvertrages, Authentifizierung, Mandantenverwaltung, Nachweis der Akzeptanz von AGB/AVV und Absicherung des Zugangs.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; ergänzend Art. 6 Abs. 1 lit. c DSGVO, soweit Nachweise rechtlich aufbewahrt werden müssen.

3.7 Nutzung der Plattform und Auftragsverarbeitung

Daten: Name, Anschrift, Telefonnummer und optionale E-Mail-Adresse von Endkunden des Nutzers; Touren- und Stopdaten; GPS-/ETA-Daten; Fahrer- und Fahrzeugdaten; Inhalte von Protokollen, Checklisten und PDF-Vorlagen; Foto-Dokumentation zu Einsätzen; digitale Unterschriften von Endkunden und Fahrern.
Zweck: Bereitstellung der vertraglich vereinbarten SaaS-Funktionen für Disposition, Kundenkommunikation, Tracking, Dokumentation und PDF-Erstellung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO in Bezug auf unsere eigenen Vertragsbeziehungen; soweit Nutzer personenbezogene Daten ihrer Endkunden oder Mitarbeiter über FlowSNX verarbeiten, erfolgt die Verarbeitung durch uns als Auftragsverarbeiter gemäß Art. 28 DSGVO.

3.8 Karten, Geocoding, Routing, SMS-/E-Mail- und Statuskommunikation

Daten: Adress- und Ortsdaten, Koordinaten, ETA-/Routeninformationen, Telefonnummern und optionale E-Mail-Adressen von Endkunden, Tracking-Links, Inhalte der Status-, Nachrichten- und optionalen Bewertungsfunktion, Kommunikations- und Statusdaten.
Zweck: Tourenplanung, Streckenberechnung, Kartendarstellung, Statusanzeigen, Versand von SMS-/E-Mail-/Tracking-Mitteilungen sowie Bereitstellung von Nachrichten- und Bewertungsfunktionen im Auftrag des Nutzers.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. im Rahmen der Auftragsverarbeitung Art. 28 DSGVO; die datenschutzrechtliche Zulässigkeit der Endkundenkommunikation obliegt dem jeweiligen Nutzer als Verantwortlichem.

3.9 Zahlungsabwicklung

Daten: Rechnungs- und Unternehmensdaten, Kontaktdaten kaufmännischer Ansprechpartner, transaktionsbezogene Zahlungsinformationen. Vollständige Zahlungsmitteldaten werden in der Regel direkt durch den Zahlungsdienstleister verarbeitet und nicht dauerhaft von uns gespeichert.
Zweck: Abrechnung kostenpflichtiger Leistungen, Forderungsmanagement, steuer- und handelsrechtliche Nachweisführung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO.

3.10 Sicherheit, Missbrauchsvermeidung und Nachweisführung

Daten: IP-Adresse, Zeitstempel, User-Agent, aufgerufene Ressourcen, Fehlermeldungen, Sicherheitsereignisse, Session- und Protokolldaten. Bei Audit-Protokollen zu externen Freigaben (WorkGroups) werden IP-Adressen nur in gehashter Form gespeichert.
Zweck: Gewährleistung der Integrität, Verfügbarkeit und Sicherheit unserer Systeme, Erkennung und Abwehr von Angriffen, Missbrauchsprävention, Nachvollziehbarkeit externer Freigaben sowie Nachweis der Einhaltung vertraglicher und rechtlicher Pflichten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

3.11 Standortdaten von Fahrern (Live-Standort)

Daten: GPS-Koordinaten des verwendeten Endgeräts, daraus abgeleitete ETA-/Routenwerte und Zeitstempel.
Zweck: Live-ETA-Berechnung, Statusanzeigen und Tracking-Darstellung für Disposition und Endkunden während aktiver Touren.
Rechtsgrundlage: Die Standorterfassung erfolgt nur, wenn die Standortfreigabe im Browser des Fahrers aktiv erteilt wird, und kann dort jederzeit beendet werden. Soweit Fahrer für einen Nutzer der Plattform tätig sind, erfolgt die Verarbeitung durch uns als Auftragsverarbeiter nach Art. 28 DSGVO; die arbeits- und datenschutzrechtliche Zulässigkeit gegenüber den Fahrern verantwortet der jeweilige Nutzer als Verantwortlicher.

3.12 Web-Push-Benachrichtigungen

Daten: Push-Endpoint des Browsers, kryptografische Subscription-Schlüssel, User-Agent, Zeitpunkt der Anmeldung sowie die Inhalte der zugestellten Benachrichtigungen.
Zweck: Zustellung einsatzbezogener Benachrichtigungen im Browser, etwa zu neuen Nachrichten oder Statusänderungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über den Berechtigungsdialog des Browsers). Die Einwilligung kann jederzeit über die Browser- bzw. Geräteeinstellungen mit Wirkung für die Zukunft widerrufen werden. Die technische Zustellung erfolgt über den Push-Dienst des jeweiligen Browser-Anbieters (z. B. Google, Mozilla oder Apple); je nach Anbieter kann es dabei zu einer Verarbeitung außerhalb der EU/des EWR kommen.

4. Empfänger, Dienstleister und Drittanbieter

Wir setzen je nach Nutzungskontext die folgenden Dienstleister oder Drittanbieter ein:

Anbieter Zweck Rolle Standort / Transfer
dogado GmbHHosting, Datenbank- und Dateibetrieb sowie E-Mail-Versand (SMTP)AuftragsverarbeiterDeutschland / kein Drittlandtransfer nach unserem aktuellen Setup
Auth0 / Okta EMEA Ltd.Authentifizierung und Session-ManagementAuftragsverarbeiterIrland (EU-Tenant)
Seven.io GmbHSMS-Versand an EndkundenAuftragsverarbeiterDeutschland
Browser-Push-Dienste (Google LLC, Mozilla Corporation, Apple Inc. – abhängig vom verwendeten Browser)technische Zustellung von Web-Push-Benachrichtigungentechnischer Übermittlungsdienstje nach Anbieter, ggf. USA; Absicherung über DPF und SCCs soweit anwendbar
Tankerkönig (tankerkoenig.de)Abruf durchschnittlicher Kraftstoffpreise für die Kostenauswertungexterner Datenanbieter; es werden grundsätzlich keine personenbezogenen Daten übermittelt, allenfalls technische AbrufdatenDeutschland
Stripe Payments Europe Ltd.ZahlungsabwicklungAuftragsverarbeiter / eigenständig regulierter Zahlungsdienstleister je nach VerarbeitungsschrittIrland / USA, Absicherung über DPF und SCCs soweit anwendbar
Google Ireland Ltd. / Google LLCKartendarstellung, Geocoding, RoutingAuftragsverarbeiter bzw. technischer DrittanbieterIrland / USA, Absicherung über DPF und SCCs soweit anwendbar
HeiGIT gGmbH (OpenRouteService)RoutenberechnungAuftragsverarbeiter / technischer DienstleisterDeutschland
Umami Cloud (cloud.umami.is)Webanalyse auf öffentlichen Seitentechnischer DienstleisterVerarbeitung nach Anbieterinfrastruktur; Details ergeben sich aus der jeweiligen Umami-Dokumentation
Google FontsAuslieferung von Webfontsexterner RessourcenanbieterVerbindung zu Google-Servern möglich
Cloudflare CDNJSAuslieferung von Bibliotheken wie Font Awesome, PDF.js, html2canvas oder jsPDF auf einzelnen Seitenexterner RessourcenanbieterVerbindung zu Cloudflare-Servern möglich
Tailwind CDN (cdn.tailwindcss.com)Auslieferung von CSS-/JS-Ressourcen auf öffentlichen Seiten und einzelnen App-Seitenexterner RessourcenanbieterVerbindung zum CDN-Dienst möglich
WhatsApp / Metaoptionale Kontaktaufnahme über externen Messenger-Linkeigenständig Verantwortliche nach Klickabhängig von der Infrastruktur von Meta/WhatsApp

5. Drittlandtransfers

Soweit personenbezogene Daten an Anbieter mit Sitz oder Infrastruktur außerhalb der EU/des EWR übermittelt werden, erfolgt dies nur auf Grundlage einer zulässigen Transfergrundlage. Hierzu können insbesondere Angemessenheitsbeschlüsse, Zertifizierungen nach dem EU-US Data Privacy Framework (DPF) oder Standardvertragsklauseln (SCCs) gehören.

Bei den von uns genutzten Diensten kommen Drittlandbezüge insbesondere bei Stripe, Google sowie je nach Ausgestaltung einzelner Webdienste in Betracht. Sofern ein Anbieter außerhalb der EU/des EWR verarbeitet, achten wir auf geeignete vertragliche und organisatorische Schutzmechanismen.

6. Speicherdauer und Löschfristen

  • Server-Logs und Sicherheitsprotokolle: grundsätzlich bis zu 30 Tage, sofern kein längerer Zeitraum zur Störungsaufklärung oder Rechtsverteidigung erforderlich ist.
  • Beta-Anfragen und vorvertragliche Leads: regelmäßig bis zu 24 Monate nach dem letzten relevanten Kontakt, sofern keine gesetzlichen Aufbewahrungspflichten oder eine Vertragsbeziehung entstehen.
  • Support- und Geschäftskorrespondenz: regelmäßig bis zu 3 Jahre nach Abschluss des Vorgangs, sofern keine längere gesetzliche Aufbewahrung erforderlich ist.
  • Account-, Vertrags- und Abrechnungsdaten: für die Dauer des Vertrags und darüber hinaus nach Maßgabe handels- und steuerrechtlicher Aufbewahrungspflichten.
  • Produktive Endkunden- und Tourdaten innerhalb der Plattform: Kontaktdaten von Endkunden (Name, Adresse, Telefonnummer, E-Mail) werden regelmäßig bereits 14 Tage nach Tourende automatisiert anonymisiert; digitale Unterschriften und Foto-Dokumentationen werden spätestens 30 Tage nach Tourende entfernt. Anonyme Tour-Statistiken (z. B. Kennzahlen, Postleitzahl-Ebene, Bewertungs-Sterne) bleiben erhalten.
  • Nach Vertragsende (zweistufiges Löschkonzept): Spätestens 30 Tage nach Vertragsende werden sämtliche personenbezogenen Daten gelöscht oder vollständig anonymisiert (Benutzerkonten, Mitarbeiter- und Endkundendaten, Unterschriften, Fotos, Nachrichten, Vorlagen), soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Verbleibende anonyme Kennzahlen ohne jeden Personenbezug werden spätestens 12 Monate nach Vertragsende ebenfalls vollständig gelöscht.
  • SMS- und E-Mail-Versandprotokolle: Empfänger-Telefonnummern und -E-Mail-Adressen werden regelmäßig 14 Tage nach Tourende anonymisiert; der reine Zustellstatus bleibt zu Statistikzwecken erhalten.
  • Aktivitätsprotokolle innerhalb der Plattform: bis zu 90 Tage.
  • Audit-Protokolle externer Freigaben (WorkGroups): standardmäßig 90 Tage; je nach Einstellung des Nutzers zwischen 30 und 730 Tagen.
  • Web-Push-Subscriptions: bis zum Widerruf der Browser-Einwilligung, zur Abmeldung der Benachrichtigungen oder zur Löschung des zugehörigen Accounts.
  • Technische Geo-/Routing-Caches und API-Abrufprotokolle: Caches regelmäßig bis zu 1 Tag; technische Abrufprotokolle externer Karten-/Routing-Dienste (zur Kontingent- und Kostenkontrolle) bis zu rund 13 Monate.
  • Webanalyse-Daten: nur solange, wie sie für statistische Auswertungen und Optimierung erforderlich sind; anschließend Löschung, Aggregation oder Anonymisierung.

7. Cookies, lokale Speichermechanismen und Sessions

FlowSNX verwendet technisch erforderliche oder funktional hilfreiche Speichermechanismen und – je nach Seite – datensparsame Webanalyse ohne Marketing-Profiling. Aktuell kommen insbesondere folgende Mechanismen vor:

  • Auth0-Session-Cookies: für sichere Anmeldesitzungen.
  • PHP-Session-Cookie (FSNX_SID): für sichere Sitzungssteuerung in Teilen der Anwendung.
  • Sprach-Cookie (fsnx_lang) und localStorage (flowsnx-lang): speichern die ausgewählte Sprache.
  • localStorage (fsnx_cookie_notice_v3): speichert lokal, ob der Cookie-Hinweis bestätigt wurde.
  • CSRF-/State-Werte: für den Schutz vor missbräuchlichen oder unautorisierten Requests.
  • Web-Push-Subscription: wird im Browser nur angelegt, wenn Sie Benachrichtigungen über den Browser-Dialog ausdrücklich erlauben (vgl. Abschnitt 3.12).

Wir verwenden keine Marketing- oder Remarketing-Cookies. Auf öffentlichen Seiten setzen wir jedoch eine datensparsame Reichweitenmessung mit Umami ein.

8. Auftragsverarbeitung für Nutzer der Plattform

Soweit Sie als Nutzer personenbezogene Daten Ihrer Endkunden oder Mitarbeiter über FlowSNX verarbeiten, handeln Sie datenschutzrechtlich grundsätzlich als Verantwortlicher und wir als Ihr Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Der dazugehörige AVV ist Bestandteil unserer Vertragsbeziehung und unter avv.php abrufbar.

9. Rechte betroffener Personen

Sie haben im Rahmen der DSGVO insbesondere folgende Rechte:

  • Auskunft (Art. 15 DSGVO),
  • Berichtigung (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO),
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.

Zur Geltendmachung Ihrer Rechte genügt eine Nachricht an support@auto-dress.de.

10. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig für unseren Sitz ist insbesondere:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Postfach 20 04 44, 40102 Düsseldorf
Telefon: +49 211 38424-0
E-Mail: poststelle@ldi.nrw.de
Web: www.ldi.nrw.de

11. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung mit Wirkung für die Zukunft anzupassen, wenn dies aufgrund rechtlicher, technischer oder geschäftlicher Entwicklungen erforderlich ist. Maßgeblich ist der jeweils auf dieser Seite ausgewiesene Versionsstand.

1. Controller

The controller within the meaning of the General Data Protection Regulation (GDPR) and other applicable data protection law is:

Plotter-FIX GmbH
represented by Managing Director David Kresinski
Felix-Wankel-Straße 15
53859 Niederkassel
Germany

Phone: +49 152 34587977
E-Mail: support@auto-dress.de
Commercial Register: Local Court Siegburg, HRB 19065
VAT ID: DE293527035

2. Data Protection Officer

Based on our current business model, we are presently not required to appoint a data protection officer. Please direct privacy-related enquiries to the contact details above.

3. Purposes, Data Categories and Legal Bases

3.1 Access to the Public Website

Data: IP address, date and time of access, requested URL, referrer, browser/device information, user agent and technical server log data.
Purpose: delivery of the website, IT security, troubleshooting, abuse prevention and stable web operations.
Legal basis: Art. 6(1)(f) GDPR.

3.2 Reach Measurement and Technical Web Analytics (Umami)

Data: technical usage data when public pages are accessed, in particular technically processed access data, page views, referrer, browser and device information.
Purpose: privacy-conscious audience measurement, product and website optimisation, troubleshooting and performance analysis.
Legal basis: Art. 6(1)(f) GDPR.

We use Umami Cloud on public pages via the script cloud.umami.is. Umami is not used for remarketing or advertising profiles.

3.3 Language and Display Preferences

Data: language preference, information about confirmation of the cookie notice, technical session and CSRF/state information.
Purpose: language-specific rendering, storing preferences, abuse prevention and secure session handling.
Legal basis: Art. 6(1)(f) GDPR and, where session handling is necessary for the platform, Art. 6(1)(b) GDPR.

3.4 Beta Requests and Pre-Contractual Processing

Data: name, e-mail address, company name, optional VAT ID, optional phone number, industry, planned route volume, number of drivers, information about current processes, requested features, free-text message, language, IP address, user agent and timestamp of acceptance of the legal texts.
Purpose: processing beta requests, qualifying B2B leads, pre-contractual communication, product prioritisation and onboarding.
Legal basis: Art. 6(1)(b) GDPR and Art. 6(1)(f) GDPR.

3.5 Contact Enquiries, Support and WhatsApp Contact

Data: name, contact details, communication content and request metadata; when contacting us via WhatsApp, additionally the data transmitted by you to that service.
Purpose: handling support and sales enquiries and communicating with prospects and users.
Legal basis: Art. 6(1)(b) GDPR for contract-related or pre-contractual enquiries, otherwise Art. 6(1)(f) GDPR.

The WhatsApp link embedded on the website is optional. A connection to WhatsApp / Meta is established only when you click it. Subsequent processing by WhatsApp is carried out under that provider's own responsibility.

3.6 Registration and Account Management

Data: company name, contact person name, e-mail address, optional VAT ID, account and role information, registration and activation timestamps, acceptance timestamps for legal texts, IP address and security-relevant login metadata.
Purpose: establishing, performing and administering the B2B usage contract, authentication, tenant management, proof of acceptance of the T&C/DPA and access security.
Legal basis: Art. 6(1)(b) GDPR and, where evidence must be retained, Art. 6(1)(c) GDPR.

3.7 Use of the Platform and Processing on Behalf

Data: name, address, phone number and optional e-mail address of end customers; tour and stop data; GPS/ETA data; driver and vehicle data; contents of reports, checklists and PDF templates; photo documentation of assignments; digital signatures of end customers and drivers.
Purpose: provision of the agreed SaaS functions for dispatching, customer communication, tracking, documentation and PDF generation.
Legal basis: Art. 6(1)(b) GDPR regarding our own contractual relationship; where users process personal data of their end customers or employees via FlowSNX, we act as processor pursuant to Art. 28 GDPR.

3.8 Mapping, Geocoding, Routing, SMS/E-Mail and Status Communication

Data: address and location data, coordinates, ETA/route information, end-customer phone numbers and optional e-mail addresses, tracking links, contents of the status, messaging and optional rating functions, and communication/status data.
Purpose: route planning, route calculation, map rendering, status display, sending SMS/e-mail/tracking communications and providing messaging and rating functions on behalf of the user.
Legal basis: Art. 6(1)(b) GDPR and, in the context of processing on behalf, Art. 28 GDPR.

3.9 Payment Processing

Data: billing and company data, business contact data and transaction-related payment information. Complete payment method data is usually processed directly by the payment provider and not permanently stored by us.
Purpose: invoicing paid services, receivables management and compliance with accounting and tax obligations.
Legal basis: Art. 6(1)(b) GDPR and Art. 6(1)(c) GDPR.

3.10 Security, Abuse Prevention and Documentation

Data: IP address, timestamp, user agent, requested resources, error messages, security events, session and log data. In audit logs for external shares (WorkGroups), IP addresses are stored in hashed form only.
Purpose: ensuring integrity, availability and security of our systems, detecting and preventing attacks, preventing abuse, traceability of external shares and documenting contractual and legal compliance.
Legal basis: Art. 6(1)(f) GDPR.

3.11 Driver Location Data (Live Location)

Data: GPS coordinates of the device used, ETA/route values derived from them and timestamps.
Purpose: live ETA calculation, status display and tracking views for dispatchers and end customers during active tours.
Legal basis: Location data is only collected if the driver actively grants location permission in the browser, which can be withdrawn there at any time. Where drivers work for a platform user, we process this data as processor pursuant to Art. 28 GDPR; the respective user, as controller, is responsible for the permissibility of location processing vis-à-vis its drivers under employment and data protection law.

3.12 Web Push Notifications

Data: browser push endpoint, cryptographic subscription keys, user agent, time of subscription and the contents of delivered notifications.
Purpose: delivery of assignment-related notifications in the browser, for example about new messages or status changes.
Legal basis: Art. 6(1)(a) GDPR (consent via the browser permission dialog). Consent may be withdrawn at any time with effect for the future via the browser or device settings. Technical delivery is performed via the push service of the respective browser vendor (e.g. Google, Mozilla or Apple); depending on the vendor, processing outside the EU/EEA may occur.

4. Recipients, Service Providers and Third Parties

Depending on the context of use, we use the following service providers or third-party services:

Provider Purpose Role Location / Transfer
dogado GmbHHosting, database and file operations as well as e-mail delivery (SMTP)ProcessorGermany / no third-country transfer in our current setup
Auth0 / Okta EMEA Ltd.Authentication and session managementProcessorIreland (EU tenant)
Seven.io GmbHSMS delivery to end customersProcessorGermany
Browser push services (Google LLC, Mozilla Corporation, Apple Inc. – depending on the browser used)Technical delivery of web push notificationsTechnical transmission serviceDepending on the vendor, possibly USA; safeguarded by DPF and SCCs where applicable
Tankerkönig (tankerkoenig.de)Retrieval of average fuel prices for cost reportingExternal data provider; generally no personal data is transmitted, at most technical request dataGermany
Stripe Payments Europe Ltd.Payment handlingProcessor / independently regulated payment provider depending on the processing stepIreland / USA, safeguarded by DPF and SCCs where applicable
Google Ireland Ltd. / Google LLCMaps, geocoding and routingProcessor or technical third partyIreland / USA, safeguarded by DPF and SCCs where applicable
HeiGIT gGmbH (OpenRouteService)Route calculationProcessor / technical service providerGermany
Umami Cloud (cloud.umami.is)Web analytics on public pagesTechnical service providerProcessing according to the provider's infrastructure and documentation
Google FontsDelivery of web fontsExternal resource providerConnection to Google servers may occur
Cloudflare CDNJSDelivery of libraries such as Font Awesome, PDF.js, html2canvas or jsPDF on individual pagesExternal resource providerConnection to Cloudflare servers may occur
Tailwind CDN (cdn.tailwindcss.com)Delivery of CSS/JS resources on public pages and certain app pagesExternal resource providerConnection to CDN infrastructure may occur
WhatsApp / MetaOptional contact via external messenger linkIndependent controllers after clickDepends on Meta/WhatsApp infrastructure

5. Transfers to Third Countries

Where personal data is transferred to providers located in or using infrastructure outside the EU/EEA, this is done only on the basis of a valid transfer mechanism. Such mechanisms may include adequacy decisions, certifications under the EU-US Data Privacy Framework (DPF) or Standard Contractual Clauses (SCCs).

Third-country relevance may arise in particular in connection with Stripe, Google and, depending on the setup, individual web services. Where providers process outside the EU/EEA, we seek appropriate contractual and organisational safeguards.

6. Retention Periods

  • Server logs and security records: generally up to 30 days unless a longer period is necessary for troubleshooting or legal defence.
  • Beta requests and pre-contractual leads: generally up to 24 months after the last relevant contact unless a contractual relationship arises or statutory retention obligations apply.
  • Support and business correspondence: generally up to 3 years after the matter has been closed unless longer statutory retention applies.
  • Account, contract and billing data: for the duration of the contract and thereafter in accordance with applicable accounting and tax retention obligations.
  • Productive end-customer and tour data within the platform: end-customer contact data (name, address, phone number, e-mail) is generally anonymised automatically as early as 14 days after tour completion; digital signatures and photo documentation are removed no later than 30 days after tour completion. Anonymous tour statistics (e.g. metrics, postcode level, star ratings) are retained.
  • After contract end (two-stage deletion concept): no later than 30 days after contract end, all personal data is deleted or fully anonymised (user accounts, employee and end-customer data, signatures, photos, messages, templates) unless statutory retention obligations apply. Remaining anonymous metrics without any personal reference are also deleted in full no later than 12 months after contract end.
  • SMS and e-mail dispatch logs: recipient phone numbers and e-mail addresses are generally anonymised 14 days after tour completion; the mere delivery status is retained for statistical purposes.
  • Activity logs within the platform: up to 90 days.
  • Audit logs for external shares (WorkGroups): 90 days by default; between 30 and 730 days depending on the user's configuration.
  • Web push subscriptions: until consent is withdrawn in the browser, notifications are unsubscribed or the associated account is deleted.
  • Technical geo/routing caches and API request logs: caches generally up to 1 day; technical request logs of external mapping/routing services (for quota and cost control) up to approximately 13 months.
  • Web analytics data: only as long as required for statistics and optimisation; thereafter deletion, aggregation or anonymisation.

7. Cookies, Local Storage and Sessions

FlowSNX uses technically required or functionally helpful storage mechanisms and, on public pages, privacy-conscious web analytics without marketing profiling. The mechanisms currently used include in particular:

  • Auth0 session cookies: for secure login sessions.
  • PHP session cookie (FSNX_SID): for secure session handling in parts of the application.
  • Language cookie (fsnx_lang) and localStorage (flowsnx-lang): store the selected language.
  • localStorage (fsnx_cookie_notice_v3): stores locally whether the cookie notice has been acknowledged.
  • CSRF/state values: protection against unauthorised or abusive requests.
  • Web push subscription: only created in the browser if you expressly allow notifications via the browser dialog (see section 3.12).

We do not use marketing or remarketing cookies. On public pages, however, we do use privacy-conscious audience measurement with Umami.

8. Processing on Behalf for Platform Users

To the extent that you, as a user, process personal data of your end customers or employees via FlowSNX, you generally act as the controller and we act as your processor within the meaning of Art. 28 GDPR. The corresponding DPA forms part of our contractual relationship and is available at avv.php.

9. Rights of Data Subjects

You have the following rights under the GDPR in particular:

  • access (Art. 15 GDPR),
  • rectification (Art. 16 GDPR),
  • erasure (Art. 17 GDPR),
  • restriction of processing (Art. 18 GDPR),
  • data portability (Art. 20 GDPR),
  • objection to processing based on Art. 6(1)(f) GDPR (Art. 21 GDPR),
  • withdrawal of consent with effect for the future.

To exercise your rights, please contact support@auto-dress.de.

10. Right to Lodge a Complaint with a Supervisory Authority

You have the right to lodge a complaint with a data protection supervisory authority. The authority competent for our registered office is in particular:

State Commissioner for Data Protection and Freedom of Information North Rhine-Westphalia (LDI NRW)
P.O. Box 20 04 44, 40102 Düsseldorf, Germany
Phone: +49 211 38424-0
E-Mail: poststelle@ldi.nrw.de
Web: www.ldi.nrw.de

11. Changes to this Privacy Policy

We reserve the right to amend this Privacy Policy with effect for the future where this becomes necessary due to legal, technical or business developments. The version date shown on this page shall be decisive.