Datenschutzerklärung
Stand: 29.09.2026 · Version 1.0
1. Verantwortlicher
Maximilian Thomas, Klosterbergweg 5, 01877 Schmölln-Putzkau
E-Mail: mail@assetpilot.it ·
Kontaktformular
2. Zwei Rollen: Plattform und Kundendaten
Als Verantwortlicher verarbeiten wir die Daten, die für den Betrieb der Plattform nötig sind: Zugänge, Anmeldung und Sicherheit, Mailversand, Kontakt- und Kündigungsanfragen (Abschnitte 3–8).
Als Auftragsverarbeiter verarbeiten wir die Daten, die Kundenunternehmen in AssetPilot.IT speichern (etwa Geräte, Lizenzen, Übergabebelege mit Mitarbeiterdaten, Dokumente). Verantwortlich dafür ist das jeweilige Kundenunternehmen; die Verarbeitung erfolgt ausschließlich nach dessen Weisung auf Grundlage eines Vertrags zur Auftragsverarbeitung (Art. 28 DSGVO). Fragen dazu richten Sie bitte zuerst an Ihren Arbeitgeber.
3. Hosting
AssetPilot.IT wird bei ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, in Deutschland betrieben (Webserver, Datenbank, Mailversand). Mit dem Hoster besteht ein Vertrag zur Auftragsverarbeitung. Der Webserver protokolliert technisch bedingt Zugriffe (u. a. IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browserkennung); Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Speicherdauer richtet sich nach den Vorgaben des Hosters.
4. Zugang und Anmeldung
Für Ihren Zugang speichern wir E-Mail-Adresse, Name, Rolle und Berechtigungen sowie Ihr Kennwort ausschließlich als Hash (Argon2id). Für die Zwei-Faktor-Anmeldung speichern wir den Schlüssel Ihrer Authenticator-App verschlüsselt sowie Wiederherstellungscodes nur als Hash; für Verwaltungszugänge zusätzlich kurzzeitig einen E-Mail-Code (als Hash, 10 Minuten gültig). Rechtsgrundlage: Vertrag bzw. Nutzungsverhältnis (Art. 6 Abs. 1 lit. b DSGVO) und berechtigtes Interesse an sicherer Anmeldung (lit. f).
5. Sicherheit und Protokolle
- Anmeldeversuche (IP-Adresse, Hash der E-Mail-Adresse, Zeitpunkt, Ergebnis) zum Schutz vor Angriffen – gelöscht nach 30 Tagen.
- Aktive Sitzungen (Gerät/Browser, IP-Adresse, Land, Zeitpunkte), damit Sie Ihre Anmeldungen einsehen und beenden können – gelöscht 30 Tage nach der letzten Nutzung.
- Bekannte Geräte (grobe Beschreibung wie „Firefox auf Windows“, Länder), um Sie bei Anmeldungen von neuen Geräten zu warnen – bis zur Löschung Ihres Zugangs.
- Sicherheitsereignisse (z. B. gehäufte Fehlanmeldungen, IP-Adresse, Land, Browserkennung) – gelöscht nach 180 Tagen.
- Protokoll der Änderungen (wer hat wann was geändert) zur Nachvollziehbarkeit für Ihr Unternehmen – bis zur Löschung der Daten des Kundenunternehmens.
Das Land wird offline aus einer IP-Länder-Liste bestimmt; IP-Adressen werden dafür nicht an Dritte übermittelt. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit der Anwendung (Art. 6 Abs. 1 lit. f DSGVO) sowie die Pflicht zu angemessenen Sicherheitsmaßnahmen (Art. 32 DSGVO).
6. Cookies und lokale Speicherung
AssetPilot.IT verwendet ausschließlich technisch notwendige Cookies: ein Sitzungscookie für die Anmeldung, ein Cookie mit einem Sitzungsschlüssel zum Entschlüsseln Ihrer Daten und in der Plattformverwaltung ein eigenes Sitzungscookie. Sie enden mit dem Schließen des Browsers bzw. der Abmeldung. Im Browser gespeichert werden außerdem Ihre Wahl zwischen hellem und dunklem Erscheinungsbild und dass Sie den Cookie-Hinweis gesehen haben. Es gibt keine Statistik-, Werbe- oder Tracking-Cookies und keine eingebundenen Dienste Dritter (keine externen Schriften, Skripte oder Karten). Eine Einwilligung ist dafür nicht erforderlich (§ 25 Abs. 2 TDDDG).
7. E-Mails
Systemnachrichten (Einladungen, Codes, Kennwort-Links, Sicherheits- und Lizenzhinweise) versenden wir über unseren Mailserver bei ALL-INKL. Kundenunternehmen können einen eigenen Mailzugang (SMTP oder Microsoft 365) hinterlegen; Belege gehen dann über deren Mailserver. Zugangsdaten dafür speichern wir verschlüsselt.
8. Kontaktformular, Kündigung und Widerruf
Angaben aus dem Kontaktformular und dem Kündigungs-/Widerrufsformular (Name, E-Mail, Firma, Kundennummer, Nachricht, IP-Adresse, Zeitpunkt) verwenden wir zur Bearbeitung und als Nachweis des Eingangs (Art. 6 Abs. 1 lit. b und c DSGVO) sowie auf Grundlage Ihrer Einwilligung, die Sie mit dem Haken „Datenschutzerklärung gelesen“ erteilen (Art. 6 Abs. 1 lit. a DSGVO; Zeitpunkt wird gespeichert, Widerruf jederzeit per E-Mail möglich). Kündigungen erklärt ein Administrator im Kundenbereich; dabei speichern wir zusätzlich das Kundenkonto und den erklärenden Zugang. Kontaktanfragen löschen wir, sobald sie erledigt sind und keine Aufbewahrungspflichten bestehen; Kündigungen und Widerrufe bewahren wir als Nachweis bis zum Ablauf der gesetzlichen Fristen auf.
Agent im Firmennetz des Kunden
Setzt ein Kundenunternehmen den AssetPilot.IT-Agenten ein, meldet dieser aus dessen Firmennetz Geräteangaben an uns: erreichbare Netzwerkadressen, Rechnernamen, MAC-Adressen und offene Standard-Ports, Computerkonten des Active Directory (Name, Betriebssystem, Status, letzte Anmeldung), Hardware- und Betriebssystemdaten sowie installierte Programme. Namen angemeldeter Benutzer werden nicht übertragen. Die Verarbeitung erfolgt als Auftragsverarbeitung im Auftrag des Kunden; die Daten werden nur als Vorschlag gespeichert und erst nach Freigabe durch den Kunden in dessen Bestand übernommen. Der Kunde kann jeden Agenten jederzeit widerrufen.
Elektronisch unterschriebene Vereinbarungen
Schließt ein Kundenunternehmen Vereinbarungen (z. B. den Vertrag zur Auftragsverarbeitung) in AssetPilot.IT ab, speichern wir den vollständigen Text, Name, Funktion und E-Mail-Adresse der unterzeichnenden Person, die Unterschrift, Zeitpunkt, IP-Adresse und Browserkennung als Nachweis des Vertragsschlusses (Art. 6 Abs. 1 lit. b und c DSGVO) – für die Dauer des Vertrags und der gesetzlichen Aufbewahrungsfristen.
9. Microsoft 365 (nur auf Wunsch des Kundenunternehmens)
Bindet ein Kundenunternehmen seinen Microsoft-365-Mandanten an, ruft AssetPilot.IT im Auftrag des Kunden Benutzer, Lizenzen und Gruppen über die Schnittstelle von Microsoft ab (Microsoft Ireland Operations Ltd.). Das geschieht nur mit der App-Registrierung des Kunden und nur, wenn eine Seite dazu aufgerufen wird.
10. Schutz Ihrer Daten
Übertragung ausschließlich verschlüsselt (HTTPS). Dokumente, Belege und Lizenzschlüssel liegen verschlüsselt auf dem Server und sind nur in einer angemeldeten Sitzung Ihres Unternehmens lesbar. Die Daten verschiedener Kundenunternehmen sind strikt getrennt.
11. Speicherdauer und Löschung
Daten des Kundenunternehmens speichern wir für die Dauer des Vertrags; nach Vertragsende werden sie nach Rückgabe bzw. auf Weisung des Kunden gelöscht, spätestens nach Ablauf gesetzlicher Aufbewahrungsfristen.
12. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Wenden Sie sich dazu an die oben genannte Adresse. Betrifft es Daten Ihres Arbeitgebers in AssetPilot.IT, leiten wir Ihr Anliegen an diesen weiter.
Sie können sich bei einer Aufsichtsbehörde beschweren, etwa bei der für uns zuständigen: Sächsische Datenschutz- und Transparenzbeauftragte, Devrientstraße 5, 01067 Dresden.
13. Änderungen
Wir passen diese Erklärung an, sobald sich Verarbeitungen ändern (neue Funktionen oder Dienste). Maßgeblich ist die jeweils hier veröffentlichte Fassung mit Stand und Version.