Datenschutzerklärung

Stand: Juli 2026 (aktualisiert)

Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Nachfolgend informieren wir Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche Daten bei der Nutzung der Plattform TrafficDesk X verarbeitet werden, zu welchen Zwecken dies geschieht und welche Rechte Ihnen zustehen.

Verantwortlicher

Verantwortlicher im Sinne der DSGVO für die in dieser Erklärung beschriebenen Verarbeitungen ist:

Green Way Systems GmbH Im Rollfeld 40 76532 Baden-Baden Deutschland

Telefon: +49 (7221) 189 56 - 80 E-Mail: [email protected]

Handelsregister: HRB 744493, Registergericht Mannheim Vertreten durch die Geschäftsführung: Matthias Müller, Stephan Hess

Anfragen zum Datenschutz richten Sie bitte an die oben genannten Kontaktdaten.

Rollenverteilung bei der Datenverarbeitung

TrafficDesk X wird von Organisationen (Unternehmen und Behörden) für deren verkehrstechnische Aufgaben eingesetzt. Soweit Organisationen und ihre Nutzer Inhalte und Daten in die Plattform einbringen (z. B. Anlagen-, Konfigurations- und Betriebsdaten), verarbeiten wir diese Daten als Auftragsverarbeiter im Auftrag der jeweiligen Organisation auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO. Verantwortlicher für diese Daten ist die jeweilige Organisation.

Diese Datenschutzerklärung betrifft die Verarbeitungen, für die wir selbst Verantwortlicher sind: die Bereitstellung und Absicherung der Plattform, die Verwaltung der Nutzerkonten sowie den Betrieb der zugehörigen Infrastruktur.

Gegenstand und Geltungsbereich

TrafficDesk X ist eine cloudbasierte Plattform zur Verwaltung von Verkehrsleitzentralen, Streckenstationen und Wechselverkehrszeichen. Die Plattform richtet sich ausschließlich an Unternehmen und Behörden (B2B). Nutzerkonten werden in der Regel durch die jeweilige Organisation des Nutzers eingerichtet und verwaltet. Diese Datenschutzerklärung gilt für die Verarbeitung personenbezogener Daten im Rahmen der Nutzung der Plattform.

Kontodaten und Datenquelle

Bei der Einrichtung und Nutzung Ihres Nutzerkontos verarbeiten wir folgende Daten:

  • Name und E-Mail-Adresse
  • Passwort (ausschließlich als kryptografischer Hash gespeichert)
  • bei aktivierter Zwei-Faktor-Authentifizierung: ein verschlüsseltes Geheimnis sowie verschlüsselte Backup-Codes zur Prüfung des zweiten Faktors
  • optionales Profilbild
  • Organisations-, Team- und Rollenzugehörigkeit innerhalb der Plattform
  • sofern von einem Administrator eingetragen: die Mitgliedschaft in der Alarm-Verteilerliste sowie der Lese- bzw. Bearbeitungsstatus der an Sie gerichteten Alarmbenachrichtigungen

Wird Ihr Konto durch einen Administrator Ihrer Organisation angelegt oder eingeladen, erhalten wir Ihren Namen und Ihre E-Mail-Adresse von Ihrer Organisation (Art. 14 DSGVO). Die Verarbeitung erfolgt zur Bereitstellung des Nutzerkontos und der Plattformfunktionen (Art. 6 Abs. 1 lit. b DSGVO).

Die Bereitstellung von Name und E-Mail-Adresse ist für die Einrichtung eines Nutzerkontos erforderlich; ohne diese Angaben kann die Plattform nicht genutzt werden. Alle weiteren Angaben sind freiwillig.

Sitzungs- und Protokolldaten

Bei der Anmeldung und Nutzung der Plattform werden zur Absicherung Ihres Kontos und zur Gewährleistung des technischen Betriebs folgende Daten verarbeitet:

  • IP-Adresse
  • Browser- und Gerätedaten (User Agent)
  • Zeitpunkt und Art sicherheitsrelevanter Ereignisse (z. B. Anmeldungen, fehlgeschlagene Anmeldeversuche, Abmeldungen und Sitzungswiderrufe, Passwortänderungen, E-Mail-Änderungen, Datenexporte und Kontolöschungen)
  • Beginn und Ende einer Sitzungsübernahme durch Administratoren (siehe unten)

Anmelde- und Kontoereignisse werden zu Nachweis- und Sicherheitszwecken protokolliert (Audit-Historie). Bei fehlgeschlagenen Anmeldeversuchen wird zur Erkennung und Abwehr von Missbrauch auch die dabei eingegebene E-Mail-Adresse gespeichert, selbst wenn ihr kein bestehendes Konto zugeordnet ist. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit und Missbrauchsprävention der Plattform (Art. 6 Abs. 1 lit. f DSGVO) sowie die Erfüllung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO).

Zur Unterstützung und Fehleranalyse können Administratoren vorübergehend im Namen eines anderen Kontos handeln (Sitzungsübernahme). Jede solche Sitzungsübernahme ist zeitlich begrenzt und wird protokolliert (welcher Administrator, für welches Konto sowie Beginn und Ende), sodass sie nachvollziehbar bleibt.

Cookies

TrafficDesk X verwendet ausschließlich technisch notwendige Cookies, insbesondere zur Verwaltung Ihrer Anmeldesitzung, zur Abwicklung der Zwei-Faktor-Authentifizierung (einschließlich eines optionalen, auf 30 Tage befristeten Cookies für als vertrauenswürdig markierte Geräte), zur Speicherung Ihrer Spracheinstellung und zum Schutz vor Angriffen (z. B. CSRF). Es werden keine Cookies zu Werbe-, Tracking- oder Analysezwecken gesetzt und keine Dienste Dritter zu solchen Zwecken eingebunden. Das Speichern von und der Zugriff auf Informationen in Ihrem Endgerät ist für die Bereitstellung des von Ihnen genutzten Dienstes unbedingt erforderlich; eine Einwilligung ist hierfür nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Für die optionale Kartenansicht (Google Maps) werden Informationen erst nach Ihrer ausdrücklichen Einwilligung in Ihrem Endgerät gespeichert bzw. abgerufen; Einzelheiten hierzu finden Sie unter Ziffer 9.

Anmeldung über Microsoft Entra ID (SSO)

Sofern Ihre Organisation die Anmeldung über Microsoft Entra ID aktiviert hat, können Sie sich mit Ihrem Microsoft-Konto Ihrer Organisation anmelden. Dabei erhalten wir von Microsoft die zur Anmeldung erforderlichen Profildaten (insbesondere Name, E-Mail-Adresse und eine eindeutige Kennung). Umgekehrt werden im Rahmen des Anmeldevorgangs technisch bedingte Daten (z. B. Ihre IP-Adresse) an Microsoft übermittelt.

Anbieter ist die Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Eine Übermittlung in die USA an die Microsoft Corporation kann nicht ausgeschlossen werden; Microsoft ist unter dem EU-U.S. Data Privacy Framework zertifiziert, sodass insoweit ein Angemessenheitsbeschluss der EU-Kommission besteht (Art. 45 DSGVO); ergänzend bestehen Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Die Anmeldung bei Microsoft unterliegt den Datenschutzbestimmungen von Microsoft (https://privacy.microsoft.com).

Rechtsgrundlage der Verarbeitung ist die Durchführung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO). Die Nutzung der SSO-Anmeldung wird durch Ihre Organisation vorgegeben bzw. freigeschaltet.

Prüfung auf kompromittierte Passwörter

Zum Schutz Ihres Kontos prüfen wir bei der Vergabe oder Änderung eines Passworts, ob dieses in bekannten Datenlecks enthalten ist. Hierzu nutzen wir den Dienst „Have I Been Pwned“ (haveibeenpwned.com) der Superlative Enterprises Pty Ltd, Australien.

Dabei wird zu keinem Zeitpunkt Ihr Passwort übertragen: An den Dienst werden ausschließlich die ersten fünf Zeichen eines kryptografischen SHA-1-Hashwerts übermittelt (k-Anonymitätsverfahren); der Abgleich erfolgt anschließend lokal auf unseren Systemen. Ein Rückschluss auf Ihr Passwort oder Ihre Person ist dem Dienst dadurch nicht möglich; es werden keine personenbezogenen Daten an den Dienst übermittelt.

Rechtsgrundlage ist unser berechtigtes Interesse an der Kontosicherheit und der Abwehr von Angriffen mit kompromittierten Zugangsdaten (Art. 6 Abs. 1 lit. f DSGVO).

Kartenansicht (Google Maps)

In der Streckenplanansicht können Sie optional zu einer Kartenansicht wechseln, die die Standorte der Streckenstationen und der auf ihnen montierten Wechselverkehrszeichen auf einer Karte darstellt. Für diese Kartenansicht wird der Dienst „Google Maps“ der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, eingebunden.

Die Kartenansicht ist standardmäßig deaktiviert und wird erst geladen, nachdem Sie hierin ausdrücklich eingewilligt haben. Erst mit Ihrer Einwilligung werden Kartendaten von Google geladen; dabei werden technisch bedingte Daten (insbesondere Ihre IP-Adresse und der dargestellte Kartenausschnitt) sowie die Geokoordinaten der angezeigten Streckenstationen an Google übermittelt. Ohne Ihre Einwilligung findet keine Verbindung zu Google statt.

Anbieter ist die Google Ireland Limited. Eine Übermittlung in die USA an die Google LLC kann nicht ausgeschlossen werden; Google ist unter dem EU-U.S. Data Privacy Framework zertifiziert, sodass insoweit ein Angemessenheitsbeschluss der EU-Kommission besteht (Art. 45 DSGVO); ergänzend bestehen Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Die Nutzung von Google Maps unterliegt den Datenschutzbestimmungen von Google (https://policies.google.com/privacy).

Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG für das Laden der Kartendaten in Ihrem Endgerät). Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie die Kartenansicht in den Datenschutz-Einstellungen (im Seitenfuß unter „Cookie-Einstellungen“) wieder deaktivieren. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Ihre Einwilligungsentscheidung wird ausschließlich lokal in Ihrem Browser gespeichert.

E-Mail-Versand

Wir versenden System-E-Mails an Ihre hinterlegte E-Mail-Adresse, z. B. Einmalcodes (OTP) zur Anmeldung, Bestätigungen bei Kontoänderungen sowie Einladungs- und Sicherheitsbenachrichtigungen. Der Versand erfolgt zur Durchführung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO). Werbliche E-Mails werden nicht versendet.

Zusätzlich versenden wir betriebliche Alarmbenachrichtigungen zu Störungen und Warnungen an technischen Anlagen (z. B. Hardwarefehler, Verbindungsabbrüche, Türöffnungen). Diese E-Mails erhalten ausschließlich Benutzer, die von einem Administrator in die Alarm-Verteilerliste aufgenommen wurden. Inhalt sind Angaben zur betroffenen Anlage und zur Art der Störung, nicht jedoch personenbezogene Daten Dritter. Rechtsgrundlage ist unser berechtigtes Interesse am sicheren und störungsfreien Betrieb der überwachten Anlagen (Art. 6 Abs. 1 lit. f DSGVO).

Hosting

Die Plattform wird auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, in Rechenzentren innerhalb Deutschlands betrieben. Mit dem Hosting-Anbieter besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Eine Übermittlung personenbezogener Daten in Drittländer außerhalb der EU/des EWR findet im Rahmen des Hostings nicht statt.

Empfänger und Kategorien von Empfängern

Innerhalb unseres Unternehmens erhalten nur diejenigen Stellen Zugriff auf Ihre Daten, die diesen für die genannten Zwecke benötigen. Darüber hinaus können folgende Kategorien von Empfängern Daten erhalten:

  • Auftragsverarbeiter, die uns beim Betrieb der Plattform unterstützen (insbesondere Hosting- und E-Mail-Versanddienstleister), jeweils auf Grundlage eines Vertrags gemäß Art. 28 DSGVO
  • die Administratoren Ihrer Organisation, soweit dies zur Verwaltung der Nutzerkonten erforderlich ist (z. B. Name, E-Mail-Adresse, Rollen und sicherheitsrelevante Kontoereignisse)
  • Microsoft, sofern Ihre Organisation die Anmeldung über Microsoft Entra ID nutzt (siehe Ziffer 7)
  • Google, sofern Sie die optionale Kartenansicht (Google Maps) aktiviert haben (siehe Ziffer 9)
  • öffentliche Stellen, sofern wir hierzu gesetzlich verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO)

Eine Übermittlung zu Werbezwecken oder ein Verkauf von Daten findet nicht statt.

Datensicherheit

Wir treffen technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um Ihre Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen. Hierzu gehören insbesondere die verschlüsselte Übertragung sämtlicher Daten (TLS), die ausschließliche Speicherung von Passwörtern als kryptografische Hashwerte, rollenbasierte Zugriffskontrollen, die Protokollierung sicherheitsrelevanter Ereignisse sowie optionale Zwei-Faktor-Authentifizierung. Die Maßnahmen werden fortlaufend dem Stand der Technik angepasst.

Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie dies für die genannten Zwecke erforderlich ist:

  • Kontodaten: für die Dauer des Nutzungsverhältnisses; Sie können Ihr Konto jederzeit selbst löschen (nach Bestätigung über einen per E-Mail zugesandten Link). Nach Löschung des Kontos werden die zugehörigen Daten entfernt, soweit keine gesetzlichen Aufbewahrungspflichten (z. B. aus Handels- oder Steuerrecht) entgegenstehen
  • Sitzungsdaten: für die Dauer der jeweiligen Sitzung zuzüglich technischer Nachlauffristen
  • Sicherheits- und Protokolldaten (Audit-Historie), einschließlich Einträgen zu fehlgeschlagenen Anmeldeversuchen: längstens 90 Tage; kontobezogene Ereignisse werden zudem spätestens mit Löschung des zugehörigen Kontos entfernt

Nach Ablauf der jeweiligen Fristen werden die Daten gelöscht oder anonymisiert. Auf Wunsch stellen wir Ihnen die zu Ihrem Konto gespeicherten personenbezogenen Daten in einem maschinenlesbaren Format bereit (Datenexport); dies ist auch self-service über Ihr Profil möglich.

Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.

Ihre Rechte

Ihnen stehen als betroffener Person folgende Rechte zu:

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)

Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an [email protected]. Soweit Ihre Organisation Verantwortlicher ist (siehe Ziffer 2), leiten wir Ihre Anfrage an diese weiter bzw. verweisen Sie an Ihre Organisation.

Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt, Widerspruch einzulegen. Legen Sie Widerspruch ein, werden wir Ihre personenbezogenen Daten nicht mehr verarbeiten, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Der Widerspruch kann formlos an [email protected] gerichtet werden.

Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet anderweitiger Rechtsbehelfe haben Sie das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg Lautenschlagerstraße 20 70173 Stuttgart https://www.baden-wuerttemberg.datenschutz.de

Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Datenverarbeitung auf der Plattform oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist jederzeit über die Plattform abrufbar. Über wesentliche Änderungen informieren wir die Nutzer bzw. deren Organisationen in geeigneter Weise.