RDEvolution Handwerk OSZur Startseite
Datenschutz

Datenschutzhinweise für das RDEvolution Handwerk OS

Diese Hinweise ergänzen die allgemeine Datenschutzerklärung von RDEvolution für die Nutzung von handwerk.rdevolution.com und die Selbstregistrierung.

1. Verantwortlicher

Verantwortlicher für Registrierung, Kontoverwaltung, Vertragskommunikation und den technischen Betrieb des Dienstes ist:

RDEvolution GbR
Gesellschafter: Reinhard Wesali Retza und Denny Gallo
Block C-10
Südstraße 31
47475 Kamp-Lintfort

Kontakt: info@rdevolution.com, Telefon 015239506928.

2. Verhältnis zur zentralen Datenschutzerklärung

Für die allgemeinen Unternehmens- und Kommunikationsprozesse gilt ergänzend die zentrale Datenschutzerklärung von RDEvolution. Diese produktspezifischen Hinweise beschreiben insbesondere die Datenverarbeitung im Handwerk-OS.

3. Hosting, Verbindungsdaten und technischer Betrieb

Das RDEvolution Handwerk OS wird auf Server-Infrastruktur der IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, betrieben. Beim Zugriff können technisch erforderliche Verbindungs- und Protokolldaten verarbeitet werden, insbesondere IP-Adresse, Zeitpunkt, angeforderte Ressource, HTTP-Status sowie Browser- und Systeminformationen. Zweck sind Bereitstellung, Stabilität, Fehleranalyse und Schutz vor missbräuchlichen Zugriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren und stabilen Betrieb des Dienstes.

Auf dem von RDEvolution administrierten Produktivserver gelten für technische Protokolle festgelegte Rotations- und Aufbewahrungsregeln: Nginx-Webserverprotokolle und die PM2-Anwendungsprotokolle werden täglich rotiert; dabei werden jeweils bis zu 14 archivierte Rotationen vorgehalten und ältere Rotationen entfernt. Das Deployment-Protokoll wird täglich rotiert und mit bis zu 30 archivierten Rotationen vorgehalten. Das systemd-Journal ist auf eine maximale zeitbasierte Aufbewahrung von 30 Tagen begrenzt. Rsyslog-Systemprotokolle und das Fail2ban-Protokoll werden wöchentlich rotiert; jeweils bis zu vier archivierte Rotationen werden vorgehalten. Die Anzahl archivierter Rotationen ist nicht in jedem Fall mit einer exakt gleichen Anzahl von Kalendertagen gleichzusetzen, etwa wenn ein leeres Protokoll nicht rotiert wird.

Diese Angaben betreffen die von RDEvolution konfigurierte Protokollierung innerhalb des Produktivservers. Soweit IONOS außerhalb dieses Servers eigene Infrastruktur- oder Sicherheitsprotokolle verarbeitet, richtet sich deren Aufbewahrung nach den dort geltenden Vorgaben und liegt nicht in der unmittelbaren Logrotate-/Journald-Konfiguration von RDEvolution.

Die für Registrierung, Bestätigung, Testphase, Kontosicherheit und Support erforderlichen E-Mails werden über die von RDEvolution genutzte E-Mail-Infrastruktur bei ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, versendet.

4. Selbstregistrierung, Benutzerkonto und rechtliche Erklärungen

Bei der Registrierung verarbeiten wir Firmenname, Vor- und Nachname der registrierenden Person, E-Mail-Adresse, optional Telefonnummer, einen mit bcrypt gehashten Passwortwert, den Status der E-Mail-Bestätigung sowie den Mandanten- und Benutzerbezug. Zusätzlich wird die Annahme des Unternehmerstatus, der AGB und Nutzungsbedingungen, die Kenntnisnahme des Datenschutzes und der Abschluss der AVV in einem Audit-Eintrag dokumentiert. Gespeichert werden dabei die jeweils im Handwerk-OS hinterlegten Dokumentversionen, Mandant, Benutzer, Zeitpunkt, IP-Adresse und – ab dem aktuellen Versionsstand – der User-Agent des registrierenden Browsers.

Zweck sind Vertragsanbahnung und -durchführung, Einrichtung und Absicherung des Kontos sowie die Nachweisbarkeit der abgegebenen Erklärungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; soweit eine Person für einen Betrieb handelt und RDEvolution Nachweise zur Systemsicherheit und Vertragsdokumentation benötigt, ergänzend Art. 6 Abs. 1 lit. f DSGVO. Empfänger sind innerhalb von RDEvolution nur die für Betrieb, Support, Sicherheit oder Vertragsverwaltung erforderlichen Personen sowie IONOS als Hostingdienstleister.

Kontodaten werden grundsätzlich für die Dauer des Nutzungsverhältnisses verarbeitet. Die rechtlichen Audit-Einträge werden nicht durch spätere Registrierungen überschrieben. Für Audit-Protokolle ist im aktuellen Projekt keine automatische zeitbasierte Löschfrist implementiert; ihre weitere Aufbewahrung richtet sich nach der Erforderlichkeit für Vertrags-, Nachweis- und Sicherheitszwecke sowie gesetzlichen Pflichten.

5. E-Mail-Bestätigung, Passwort-Reset und Testphase

Für E-Mail-Bestätigungen und Passwort-Resets werden zufällige Token erzeugt und ausschließlich gehasht in der Datenbank gespeichert. Bestätigungslinks sind im aktuellen System 24 Stunden gültig, Passwort-Reset-Links 60 Minuten. Verarbeitet werden außerdem Benutzerbezug, Ablaufzeitpunkt, Nutzungsstatus des Tokens und bei sicherheitsrelevanten Aktionen Auditinformationen. Die Verarbeitung dient der sicheren Aktivierung und Wiederherstellung des Kontos sowie der Verwaltung der dreimonatigen Testphase. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO für die Kontosicherheit.

Abgelaufene Token sind technisch nicht mehr verwendbar. Bestehende Token eines Benutzers werden bei Neuausstellung beziehungsweise erfolgreicher Verwendung teilweise bereinigt; eine allgemeine zeitgesteuerte Löschroutine für sämtliche abgelaufenen Token ist im Projektcode derzeit nicht hinterlegt.

6. Anmeldung, Sitzungen, fehlgeschlagene Anmeldungen und Sicherheitsprotokolle

Für angemeldete Sitzungen wird ein technisch erforderliches Session-Cookie verwendet. Im Produktivbetrieb ist es Secure, HttpOnly und SameSite=Lax konfiguriert. Die serverseitige Sitzung läuft spätestens nach 14 Tagen ab; beim Passwort-Reset und in weiteren sicherheitsrelevanten Fällen werden bestehende Sitzungen widerrufen. Der Zugriff auf technisch erforderliche Informationen in der Endeinrichtung erfolgt, soweit einschlägig, auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG.

Bei fehlgeschlagenen Anmeldungen protokolliert das System die eingegebene E-Mail-Adresse, IP-Adresse und den Umstand, ob für ein erkanntes Plattform-Administratorkonto ein zweiter Faktor erforderlich war. Zusätzlich nutzt das System rate-limitierende Sicherheitsdatensätze mit gehashten Schlüsseln, Zählerständen, Zeitfenstern und gegebenenfalls Sperrzeitpunkten. Zweck sind Missbrauchserkennung, Schutz vor automatisierten Angriffen und Nachvollziehbarkeit sicherheitsrelevanter Vorgänge. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Empfänger sind RDEvolution und der Hostingdienstleister IONOS. Für fehlgeschlagene Login-Audits und Rate-Limit-Datensätze ist im aktuellen Projekt keine allgemeine automatische Löschfrist definiert; konkrete betriebliche Löschkriterien sind im Sicherheits- und Löschkonzept festzulegen.

7. Letzter Login, letzte Aktivität und Nutzungsübersicht

Das Handwerk-OS verarbeitet für jeden Betrieb den Zeitpunkt des letzten Logins, die letzte festgestellte Nutzung, die Gesamtzahl der Logins sowie tagesweise aggregierte Login- und Aktivitätszähler mit erster und letzter Aktivität des Tages. Aktivität wird höchstens in einem Fünf-Minuten-Raster aktualisiert. Es werden hierfür keine Mausbewegungen, Tastatureingaben oder besuchten Einzeldatensätze als Nutzungsprofil gespeichert.

Zweck ist eine betriebsbezogene Nutzungsübersicht im Plattform-Administrationsbereich, damit RDEvolution erkennen kann, ob ein Betrieb das bereitgestellte System nutzt und gegebenenfalls Unterstützungsbedarf besteht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in Betrieb, Kundenbetreuung und bedarfsgerechtem Support. Zugriff haben nur entsprechend berechtigte Plattform-Administratoren; die Daten liegen auf der IONOS-Infrastruktur. Die Administrationsansicht wertet insbesondere die letzten 30 Tage aus. Die zugrunde liegenden Tagesaggregate werden im aktuellen Projekt jedoch nicht automatisch nach 30 Tagen gelöscht, sondern bleiben grundsätzlich bis zur Löschung des Mandanten gespeichert, sofern sie nicht zuvor im Rahmen eines Löschprozesses entfernt werden.

8. Supportanfragen, Supportnachrichten und E-Mail-Benachrichtigungen

Bei Nutzung des integrierten Supports verarbeitet das System Mandant, Name und E-Mail-Adresse des Absenders, Betreff, Kategorie, Priorität, Nachrichteninhalt, Bearbeitungsstatus, Erstellungs- und Änderungszeitpunkte sowie Lesestatus auf Kunden- und Plattformseite. Zweck sind Annahme, Bearbeitung, Dokumentation und Nachverfolgung von Supportanfragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für vertragsbezogenen Support und ergänzend Art. 6 Abs. 1 lit. f DSGVO für nachvollziehbare Störungs- und Servicebearbeitung.

Bei neuen Supportnachrichten wird der Nachrichteninhalt per E-Mail an die konfigurierte RDEvolution-Supportadresse übermittelt; bei Antworten von RDEvolution wird der Antworttext an die E-Mail-Adresse der anfragenden Person gesendet. Hierfür wird die E-Mail-Infrastruktur von ALL-INKL.COM eingesetzt. Supportverläufe werden im Mandanten gespeichert und bei vollständiger Löschung des Mandanten durch die Plattformverwaltung mitgelöscht. Eine davon unabhängige automatische zeitbasierte Löschung geschlossener Supportfälle ist derzeit nicht implementiert.

9. Daten, die der Handwerksbetrieb im OS verarbeitet, Dokumente und Uploads

Für personenbezogene Daten, die ein Handwerksbetrieb selbst in das OS einstellt, etwa Daten seiner Kunden, Interessenten, Mitarbeiter, Lieferanten oder Ansprechpartner, entscheidet grundsätzlich der jeweilige Betrieb über Zweck und Mittel der Verarbeitung. RDEvolution verarbeitet diese Daten im Rahmen der technischen Bereitstellung als Auftragsverarbeiter nach Weisung des Betriebs. Hierfür gilt die elektronisch einbezogene Vereinbarung zur Auftragsverarbeitung.

Bei Dokumenten und Uploads werden insbesondere Dateiinhalt, Dateiname, Dateityp, Dateigröße, Kategorie, Zuordnung zu Mandant, Kunde oder Auftrag, Versionsdaten, Sichtbarkeit und Upload-Zeitpunkt verarbeitet. Zulässige Dateitypen werden serverseitig geprüft; die Dateien werden mandantenbezogen im lokalen persistenten Dateispeicher der Anwendung abgelegt und nur nach Berechtigungsprüfung ausgeliefert. Empfänger können neben berechtigten Benutzern des Betriebs auch dessen Portal-Kunden sein, wenn der Betrieb ein Dokument ausdrücklich für das Kundenportal freigibt.

Einzelne Dokumente können durch dazu berechtigte Benutzer gelöscht werden; dabei werden Datenbankeintrag und zugehörige Datei entfernt, soweit keine technisch geschützte Verknüpfung die Löschung verhindert. Bei vollständiger Mandantenlöschung entfernt die Plattformverwaltung die zugehörigen Upload- und Signaturverzeichnisse. Vor Deployments erzeugt das System konsistente Sicherungskopien der produktiven SQLite-Datenbank. Ein täglich ausgeführter Bereinigungsjob entfernt Datenbanksicherungen, die älter als 30 Tage sind, schützt aus Gründen der Wiederherstellbarkeit jedoch unabhängig vom Alter mindestens die zehn neuesten Datenbanksicherungen. Dadurch können einzelne dieser zehn geschützten Sicherungen bei geringer Sicherungsfrequenz ausnahmsweise länger als 30 Tage aufbewahrt werden. Zusätzlich werden die persistent gespeicherten Dokumente, Uploads und Signaturdateien täglich automatisch in einem vom laufenden Projekt getrennten, nicht über den Webserver öffentlich bereitgestellten Sicherungsverzeichnis auf demselben IONOS-Produktivserver gesichert. Erfolgreiche Dateisicherungen werden mit SHA-256-Prüfsumme versehen und technisch auf Archivstruktur sowie testweise Wiederherstellbarkeit geprüft. Dateisicherungen, die älter als 30 Tage sind, werden nach erfolgreicher neuer Sicherung bereinigt; mindestens die zehn neuesten erfolgreichen Dateisicherungen bleiben unabhängig vom Alter erhalten. Gelöschte Dateien können daher bis zum Ablauf dieser Sicherungsaufbewahrung noch in Sicherungskopien enthalten sein und werden dort ausschließlich für Sicherungs- und Wiederherstellungszwecke vorgehalten. Eine zusätzliche externe oder räumlich getrennte Offsite-Sicherung des persistenten Datei- und Uploadspeichers ist derzeit nicht eingerichtet; die lokale Sicherung schützt daher nicht gegen den vollständigen Verlust des gesamten VPS beziehungsweise seines zugrunde liegenden Speichers.

10. Zahlungsabwicklung und Abo-Verwaltung über Stripe

Für Abschluss und Verwaltung des kostenpflichtigen Handwerk-OS-Abos nutzen wir Stripe. Beim Aufruf von Stripe Checkout oder Kundenportal werden die für Zahlungs- und Vertragsabwicklung erforderlichen Daten an die jeweils zuständigen Stripe-Gesellschaften übermittelt. Dazu können Firmen- und Kontaktdaten, E-Mail-Adresse, Rechnungsanschrift, Steuerkennungen, gewählte Zahlungsmethode, Transaktionsdaten sowie technische Abo-, Kunden- und Zahlungsstatuskennungen gehören.

Vollständige Karten- oder Bankzugangsdaten werden nicht im Handwerk-OS gespeichert. Lokal speichert das Handwerk-OS insbesondere Stripe-Kunden-ID, Subscription-ID, Subscription-Status, Price-ID, den von Stripe gemeldeten Kündigungsstatus zum Periodenende, das aktuelle Periodenende und den Zeitpunkt einer bestätigten Zahlung. Diese Daten dienen der Zuordnung des Stripe-Kontos, der Zahlungsfreischaltung und der Zugriffssteuerung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; für Sicherheits- und Nachweiszwecke kann ergänzend Art. 6 Abs. 1 lit. f DSGVO einschlägig sein.

Stripe kann abhängig von der konkreten Verarbeitung als Auftragsverarbeiter beziehungsweise Dienstleister auf Weisung des Geschäftskunden und für eigene gesetzlich oder produktbedingt festgelegte Zwecke als eigener Verantwortlicher handeln. Internationale Datenübermittlungen können stattfinden; Stripe beschreibt hierfür unter anderem Angemessenheitsmechanismen, EU-Standardvertragsklauseln und – soweit anwendbar – das EU-U.S. Data Privacy Framework. Maßgeblich sind die jeweils von Stripe eingesetzten Schutzmechanismen. Weitere Informationen enthält die aktuelle Datenschutzerklärung von Stripe.

Die im Handwerk-OS gespeicherten Stripe-Zuordnungs- und Statusdaten bleiben grundsätzlich für die Dauer des Abo- beziehungsweise Nutzungsverhältnisses am Mandanten gespeichert und werden bei Mandantenlöschung entfernt, soweit keine getrennten Nachweis- oder Aufbewahrungspflichten entgegenstehen. Für Daten, die Stripe in eigener Verantwortlichkeit verarbeitet, gelten die von Stripe angegebenen Aufbewahrungsregeln.

11. Empfänger und Dienstleister

Innerhalb von RDEvolution erhalten nur Personen Zugriff, die diesen für Betrieb, Support, Sicherheit oder Vertragsabwicklung benötigen. Für die technische Hosting-Infrastruktur wird IONOS SE eingesetzt. Für den Versand betriebsnotwendiger E-Mails wird ALL-INKL.COM – Neue Medien Münnich eingesetzt. Für Zahlungsabwicklung und Abo-Verwaltung werden die je nach Verarbeitung zuständigen Stripe-Gesellschaften eingebunden. Weitere Empfänger kommen nur hinzu, wenn dies gesetzlich erforderlich, vom verantwortlichen Betrieb angewiesen oder für die vertragsgemäße Leistung notwendig ist.

12. Speicherdauer und Löschkriterien

Konten, mandantenbezogene Stamm- und Nutzungsdaten, Supportverläufe und im Auftrag gespeicherte Betriebsdaten werden grundsätzlich für die Dauer des Nutzungsverhältnisses verarbeitet und im Rahmen der Beendigungs- und Löschabwicklung entfernt, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Nachweisinteressen entgegenstehen. Für einzelne technisch definierte Daten gelten die oben genannten Fristen, insbesondere 14 Tage für Sitzungen, 24 Stunden für E-Mail-Bestätigungslinks und 60 Minuten für Passwort-Reset-Links.

Für die produktiven Serverprotokolle gelten die in Abschnitt 3 beschriebenen Rotations- und Aufbewahrungsregeln. Für Datenbanksicherungen und die täglichen Sicherungen des persistenten Datei-, Upload- und Signaturspeichers gelten die in Abschnitt 9 beschriebenen Bereinigungsregeln: grundsätzlich 30 Tage, jeweils mit Schutz der mindestens zehn neuesten erfolgreichen Sicherungen. Dadurch können einzelne geschützte Sicherungen bei geringer Sicherungsfrequenz länger als 30 Tage verbleiben. Für rechtliche Audit-Einträge, fehlgeschlagene Login-Audits, Rate-Limit-Datensätze, Nutzungsaggregate und Supportverläufe bestehen dagegen die jeweils in den vorstehenden Abschnitten beschriebenen Löschkriterien; für diese anwendungsinternen Daten wird keine davon abweichende pauschale Server-Logfrist behauptet.

13. Rechte betroffener Personen

Betroffene Personen haben im Rahmen der gesetzlichen Voraussetzungen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Soweit ein Handwerksbetrieb für die Verarbeitung verantwortlich ist, sollten Anfragen vorrangig an diesen Betrieb gerichtet werden; RDEvolution unterstützt den Betrieb im Rahmen der AVV.

Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für RDEvolution zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.

14. Stand

Stand: 23. August 2026 · Version 2026-08-23-handwerk-os-v5.

ImpressumDatenschutzAGBNutzungsbedingungenAVV
RDEvolution GbRRDEvolution Handwerk OS · Angebot ausschließlich für Unternehmen
ImpressumDatenschutzAGBNutzungsbedingungenAVV