Startseite / Datenschutzerklärung
Datenschutzerklärung
Zuletzt aktualisiert: 7. Oktober 2026
Dies ist eine Übersetzung. Bei Abweichungen zwischen dieser Fassung und der englischen Fassung gilt die englische Fassung.
MS Rollout (die Android-App, das Webportal unter app.msrollout.com und diese Website, msrollout.com) wird bereitgestellt von Marc Robitaille, handelnd unter dem Namen MS Rollout („wir“, „uns“). Diese Seite erklärt, was wir erheben, warum, wer es sieht, wie lange wir es aufbewahren und was Sie von uns damit verlangen können.
Die Kurzfassung
- Wir speichern, was Ihr Betrieb in MS Rollout eingibt, damit es auf jedem Telefon und im Portal Ihres Betriebs verfügbar ist, und wir nutzen es nur, um den Dienst zu betreiben.
- Solange ein Telefon angemeldet ist, teilt es bei jeder Synchronisierung seine letzte Position mit seinem Betrieb, auch bei der Prüfung alle 15 Minuten bei geschlossener App, und während eines laufenden Einsatzes alle 3 Minuten oder alle 50 m, auch bei ausgeschaltetem Bildschirm (alle 10 Minuten oder 100 m, wenn es sich etwa 10 Minuten nicht bewegt hat). Der Server speichert nur die letzte Position jeder Person. Positionen werden außerdem mit Einsätzen, Fotos und beim Einstempeln als Nachweis gespeichert.
- Chatnachrichten, Fotos und Sprachnachrichten werden nach 14 Tagen gelöscht.
- Zahlungen wickelt Paddle ab; Kartendaten erreichen nie unsere Server.
- Wenn ein Betrieb seine Rechnungen online bezahlen lässt, zahlen seine Kunden über Stripe auf das eigene Stripe-Konto des Betriebs; Karten- und Bankdaten erreichen nie unsere Server.
- Wir verkaufen Ihre Daten nicht und geben sie nicht für Werbung weiter, und diese Website verwendet keine Cookies oder Tracker. Neuigkeiten und Angebote per E-Mail nur, wenn Sie das Kästchen anhaken, und Sie können sie mit einem Klick abbestellen.
- Sie können Auskunft, Berichtigung, Export oder Löschung Ihrer Daten verlangen.
Wer verantwortlich ist
Für die Konten der Betriebe und ihrer Personen, die Abrechnung, diese Website und ihr Kontaktformular entscheiden wir, wie personenbezogene Daten verwendet werden: Wir sind der „Verantwortliche“ (oder „Business“).
Die Daten, die ein Betrieb in MS Rollout über seine eigenen Kunden und Mitarbeiter führt (Namen und Adressen von Kunden, Angebote, Einsätze, Fotos, Stunden, Positionen, Nachrichten), gehören diesem Betrieb. Für diese Daten ist der Betrieb der Verantwortliche, und wir verarbeiten sie in seinem Auftrag, nur um den Dienst zu erbringen und nach seinen Weisungen (wir sind sein „Auftragsverarbeiter“ oder „Service Provider“). Wenn Sie Kunde oder Mitarbeiter eines Betriebs sind, der MS Rollout nutzt, ist dieser Betrieb Ihr bester erster Ansprechpartner zu Ihren Daten; wir helfen ihm, Ihnen zu antworten.
Was wir erheben
Konten und Anmeldung
Für jeden Betrieb: sein Name, eine Firmennummer und seine Einstellungen. Für jede Person: Name, E-Mail-Adresse (ein Manager kann eine Person auch ohne anlegen), Rolle (Mitarbeiter, Vorarbeiter, Kalkulator, Manager oder Support-Personal), eine Tätigkeit, wenn ein Manager eine angibt (Mechaniker, Büro...), eine Personennummer (U01, U02...) und ein Passwort, das nur als gesalzener Hash gespeichert wird, nie im Klartext. Wir speichern auch, wann das Konto angelegt und zuletzt genutzt wurde. Für jedes angemeldete Telefon oder jeden angemeldeten Browser: ein Anmeldetoken, wann es sich angemeldet hat und zuletzt genutzt wurde, die IP-Adresse, von der es zuletzt kam, und eine kurze Beschreibung des Geräts aus dem, was App oder Browser über sich angeben (zum Beispiel „Chrome on Windows“ oder „MS Rollout app (Android)“). Für jedes Gerät oder jeden Browser, mit dem sich eine Person angemeldet hat, einen Einweg-Fingerabdruck seines Zufallscodes, damit wir erkennen, wenn sich ein neues anmeldet. Nach „Forgot password“ ein vorläufiges Passwort (als gesalzener Hash) für eine Stunde; nach einer beantragten Änderung der E-Mail-Adresse die neue Adresse, bis ihr Bestätigungslink geöffnet wird (48 Stunden). Von einem Manager erstellte Einladungscodes gelten 7 Tage. Ein Manager kann API-Schlüssel erstellen (damit andere Programme die Daten der Firma lesen können): Wir speichern den Namen jedes Schlüssels, einen nicht umkehrbaren Fingerabdruck davon (der Schlüssel selbst wird nur einmal angezeigt und nie gespeichert) sowie wann er erstellt, zuletzt verwendet und entfernt wurde.
Betriebsdaten
Was Ihr Betrieb eingibt oder erfasst: Angaben und Einstellungen des Betriebs (Logo, Preise, Steuern, Rechte, Angebotsbedingungen), Kunden und ihre Kontaktdaten, Objekte und Adressen, Zeichnungen und Aufmaße, Kalkulationen und Angebote, Preisänderungen, Arbeitsblätter, Einsätze, Einsätze vor Ort mit Beginn und Ende, Verschiebungen und Notizen, Stunden der Stempeluhr mit dem Verlauf jeder Änderung (wer was wann geändert hat), Lohndaten, wenn der Betrieb Pay nutzt (Stundensätze, Abrechnungszeitraum, Überstundenregeln, feste Stunden, Abwesenheiten, Prämien, Auslagenersatz und Abzüge, Personalnummern, freigegebene Lohnläufe und Lohnabrechnungen), und die an Kunden gesendeten Nachrichten. Die App fügt außerdem jeder Änderung einen Zufallscode hinzu, den sie für das Telefon erzeugt, damit der Server einem Telefon nicht seine eigenen Änderungen zurückschickt. Dazu gehören auch die Geräte der Firma (Kosten pro Stunde, erledigte Wartungen, bei Einsätzen verwendete Geräte) sowie Budgets und Zusatzkosten der Aufträge für die Nachkalkulation.
Lohnkosten
Für die Nachkalkulation kann ein Manager Kosten pro Stunde für die Firma und für jede Person eingeben (nutzt die Firma die Lohnabrechnung, gilt stattdessen der Stundenlohn der Person) sowie einen Prozentsatz für Arbeitgeberkosten. Sie bleiben auf unserem Server, nur die Manager der Firma sehen sie, und sie werden nie an die Telefone gesendet.
Rechnungen, Zahlungen und Verträge
Die Rechnungen, Gutschriften und Dienstleistungsverträge eines Betriebs: ihre Nummern, Name, E-Mail und Rechnungsadresse des Kunden, Positionen, Steuern, Beträge, Daten, Notizen und Bedingungen; die darauf erfassten Zahlungen (Betrag, Zahlungsart, Referenz, Datum); wann jedes Dokument gesendet, vom Kunden geöffnet (mit der IP-Adresse, von der es kam), erinnert, bezahlt oder storniert wurde und von wem. Wenn ein Kunde einen Vertrag online unterschreibt, speichern wir den eingegebenen Namen, seine Unterschrift (ein Bild), die Uhrzeit und die IP-Adresse als Nachweis der Unterschrift.
Online-Zahlung von Rechnungen (Stripe)
Ein Betrieb kann sein eigenes Stripe-Konto verbinden, um Karten- und Bankzahlungen für seine Rechnungen anzunehmen. Stripe erhebt dann die Zahlungsdaten nach seiner eigenen Datenschutzerklärung, und das Geld geht auf das Konto des Betriebs; Karten- und Kontonummern erreichen nie unsere Server. Wir senden Stripe die Nummer, den Betrag und die Währung der Rechnung, die E-Mail-Adresse des Kunden und eine Referenz auf den Betrieb und den Kunden; beim Verbinden den Namen und das Land des Betriebs und die E-Mail-Adresse des Managers. Wir erhalten von Stripe, was wir brauchen, um die Zahlung anzuzeigen: ihre Kennungen, Betrag, Status, Erstattungen, Art, Marke, die letzten 4 Ziffern und das Ablaufdatum der Zahlungsmethode (bei einer für automatische Zahlungen hinterlegten Karte) und ob das Stripe-Konto des Betriebs Zahlungen annehmen kann.
QuickBooks Online
Ein Betrieb kann sein QuickBooks-Online-Unternehmen verbinden. Wir senden ihm dann die Kunden des Betriebs (Name, E-Mail, Telefon, Adresse), seine Rechnungen, Gutschriften und Zahlungen und lesen die in QuickBooks zu diesen Rechnungen erfassten Zahlungen sowie E-Mail, Telefon und Adresse der Kunden zurück. Wir speichern die Verknüpfung zwischen jedem Datensatz und seiner Kopie in QuickBooks, ein Protokoll dessen, was gesendet und gelesen wurde, und die Zugangsschlüssel der Verbindung, verschlüsselt.
Kundenseite und Website-Formular
Die Kunden eines Betriebs können eine Kundenseite mit einem Anmeldelink öffnen, der an die E-Mail-Adresse gesendet wird, die der Betrieb von ihnen hat (ohne Passwort). Wir speichern den Link (30 Minuten, einmal nutzbar) und die Anmeldung (30 Tage) mit der E-Mail-Adresse und dem Zeitpunkt der letzten Nutzung. Dort sehen sie nur ihre eigenen Angebote, Rechnungen, Einsätze mit Fotos und Zeiten und Verträge; sie können Arbeiten anfragen und Telefon, Ansprechpartner und Adresse ändern, was die Daten des Betriebs aktualisiert. Ein Betrieb kann auch ein Anfrageformular auf seiner eigenen Website einbinden: Was die Person eingibt (Name, E-Mail, Telefon, Adresse, gewünschte Arbeit, Termine), erhält der Betrieb als Angebotsanfrage; das Formular nutzt eine kleine Rechenaufgabe und Limits pro IP-Adresse gegen Roboter.
Positionen (GPS)
- Während eines Einsatzes, auch bei ausgeschaltetem Bildschirm. Wenn ein Einsatz läuft, die Person angemeldet ist und den Standort „Immer“ erlaubt hat, führt die App einen Standortdienst aus, angezeigt durch die von Android vorgeschriebene Benachrichtigung. Er nimmt nach etwa 50 m Bewegung und mindestens alle 3 Minuten eine Position auf. Hat sich das Telefon etwa 10 Minuten nicht bewegt, wird er langsamer: eine Position alle 10 Minuten oder nach 100 m, und wieder im normalen Takt, sobald sich das Telefon bewegt. Er nutzt mittlere Genauigkeit (eine Ortung per Mobilfunk oder WLAN, wenn sie genügt, um Akku zu sparen; Werte ungenauer als 300 m werden ignoriert) und sendet jede Position an unseren Server. Er endet, wenn der letzte laufende Einsatz beendet wird oder die Person sich abmeldet oder auf der Karte auf Beenden tippt.
- Bei jeder Synchronisierung, immer während der Anmeldung. Jede Synchronisierung mit dem Server enthält die aktuelle Position des Telefons, mit oder ohne Einsatz: etwa alle 2 Minuten und kurz nach Änderungen bei geöffneter App und bei der Hintergrundprüfung etwa alle 15 Minuten bei geschlossener App. Abmelden oder Exit auf der Karte beendet das.
- Nach einem Neustart des Telefons (Android). Lief der Standortdienst (ein Einsatz offen), startet er von selbst wieder, ebenso die Prüfung alle 15 Minuten; der Dienst beendet sich von selbst, wenn kein Einsatz mehr läuft. Ein Schalter in den Einstellungen der App, „Beim Einschalten starten“, schaltet das aus; er ist an, solange die Person ihn nicht ausschaltet. Ist er aus, läuft nichts, bis die App geöffnet wird.
- Was der Server speichert. Nur die letzte Position jeder Person mit Uhrzeit und Kolonnenname: Jede neue ersetzt die vorherige, der Server speichert also keinen Verlauf. Die Personen des Betriebs, die die Karte sehen dürfen, sehen sie in der App und im Portal. Solange der Tarif eines Betriebs beendet ist, werden keine Positionen gespeichert. Ein Manager kann seine eigene Position vor allen oder vor ausgewählten Personen verbergen (Einstellungen in der App, Konto im Portal); das Personal von MS Rollout sieht sie weiterhin, für den Support.
- Mit Daten gespeicherte Positionen. Ein- und Ausstempeln speichert die Position und ihre Genauigkeit mit der Schicht; Einsätze speichern, wo sie begonnen und geendet haben, mit Genauigkeit; in der App aufgenommene Fotos speichern, wo und wann sie gemacht wurden. Diese gehören zu den Betriebsdaten, als Leistungs- und Stundennachweis. Wenn ein Vorarbeiter jemanden seiner Kolonne ein- oder ausstempelt, wird keine Position gespeichert.
- Positionen, die auf dem Telefon bleiben. Die Erinnerungen der Stempeluhr („Ausstempeln vergessen?“, „Noch bei der Arbeit?“, „Nicht eingestempelt“) prüfen die Position nur auf dem Telefon; sie wird dafür nicht gesendet. Ebenso die Vorschläge der automatischen Auftragsuhr, wenn eine Firma sie einschaltet („Sie sind bei einem Objekt: einstempeln?“, „Sie haben ein Objekt verlassen: diesen Auftrag beenden?“): Das Telefon vergleicht die Positionen des Positionsdienstes des Einsatzes mit den Objekten des Einsatzes auf dem Telefon; mehr wird nicht gesendet, und nichts ändert sich, ohne dass die Person auf Ja tippt. Auf iPhones bittet das Telefon iOS zusätzlich, die nächsten Halte des Einsatzes zu beobachten (Regionsüberwachung, nur auf dem Telefon), damit es auch in Ruhe fragen kann.
Der Standort wird nur mit der in Android erteilten Berechtigung verwendet, die jederzeit in den Einstellungen des Telefons geändert oder entzogen werden kann; ohne sie funktionieren Karte, Einsätze und Leistungsnachweis nur teilweise.
Fotos und Unterschriften
Fotos vor und nach der Arbeit bei einem Einsatz, mit Uhrzeit und Position der Aufnahme; zu Kalkulationen hinzugefügte Fotos; das Firmenlogo. Wenn ein Kunde ein Angebot auf einem Telefon annimmt, werden der eingegebene Name und seine Unterschrift (ein Bild) mit dem Angebot gespeichert; ein auf Papier unterschriebenes Angebot kann auch mit der Kamera des Telefons eingescannt werden.
Profilfoto
Eine Person kann in der App oder im Webportal ein Foto von sich hinzufügen, und ein Manager kann im Portal oder in der App das Foto jeder Person hinzufügen oder entfernen. Es wird mit dem Vornamen auf den Karten des Betriebs, im Chat und in Personenlisten gezeigt, nur den Personen desselben Betriebs. Es wird gelöscht, wenn es ersetzt oder entfernt wird, wenn die Person entfernt wird, und mit dem Betrieb.
Chat
Text, Fotos und Sprachnachrichten zwischen Personen desselben Betriebs, Nachrichten an alle im Betrieb und Gespräche zwischen den Managern eines Betriebs und dem Support von MS Rollout.
E-Mails
- An Personen mit Konto: der Bestätigungslink der Registrierung, ein Hinweis, wenn sich jemand mit einer Adresse registrieren will, die schon ein Konto hat, Erinnerungen zur kostenlosen Testphase und zum Freischaltzugang (14 und 3 Tage vor dem Ende), gekündigter oder beendeter Tarif, Löschwarnungen, beendete Lizenzen und angenommene Angebote; und zur Sicherheit des Kontos ein Hinweis bei der Anmeldung auf einem neuen Gerät (mit Uhrzeit, Gerät und IP-Adresse), ein vorläufiges Passwort, wenn es mit „Forgot password“ angefordert wird, ein Hinweis, wenn das Passwort geändert wird, und bei einer Änderung der E-Mail-Adresse ein Bestätigungslink an die neue Adresse und ein Hinweis an die alte; an Manager eingegangene oder fehlgeschlagene Zahlungen, unterschriebene, abgelehnte oder auslaufende Verträge und neue Angebotsanfragen über die Kundenseite oder das Website-Formular.
- An Ihre Kunden, im Namen Ihres Betriebs: Nachrichten „Bin unterwegs“ und „Auftrag erledigt“ (mit den gewählten Nachher-Fotos), Angebotslinks und die Bestätigung eines angenommenen Angebots mit seinem PDF; Rechnungen und Gutschriften mit PDF und Link, Zahlungserinnerungen an den Tagen, die Ihr Betrieb wählt, Zahlungsbelege, Verträge zum Unterschreiben und ihre unterschriebene Kopie, Nachfassen bei unbeantworteten Angeboten (wenn Ihr Betrieb es einschaltet) und Anmeldelinks zur Kundenseite. Sie werden von unserem Mailserver im Namen Ihres Betriebs gesendet, und Antworten gehen an die E-Mail-Adresse Ihres Betriebs. Ein Angebot kann auch aus der E-Mail-App Ihres Telefons gesendet werden, die es dann selbst sendet, nicht wir. Ihre Firma kann außerdem Bitten um eine Bewertung senden, mit dem von ihr hinterlegten Bewertungslink. Auch der Termin eines geplanten Auftrags (mit einem Link zum Stornieren) und die Bestätigung einer Stornierung werden gesendet. Antworten gehen an die Adresse, die Ihr Betrieb für jede Art von E-Mail gewählt hat, und Ihr Betrieb kann eine eigene Kopie davon erhalten.
- Neuigkeiten und Angebote von MS Rollout: nur an Personen, die „Send me news and offers from MS Rollout by email“ angehakt haben (bei der Registrierung in der App oder in den Einstellungen des Portals). Jede enthält einen Link, um sie sofort abzubestellen. Um zu zählen, wie viele gelesen werden, enthält jede ein kleines Bild mit einem für diese E-Mail eindeutigen Code; wenn das Bild geladen wird, notieren wir den Zeitpunkt der ersten Öffnung. Wenn Sie Bilder in Ihrer E-Mail-App ausschalten, unterbleibt das.
- Servicemitteilungen von MS Rollout zu Ihrem Konto oder zum Dienst (zum Beispiel eine geplante Wartung) an die Manager der betroffenen Betriebe.
Eine Kopie jeder von uns gesendeten E-Mail (Adresse, Betreff, Text und ob sie rausging) wird 90 Tage aufbewahrt, um die Zustellung zu prüfen und sie bei Bedarf erneut zu senden; eine E-Mail, die nicht gesendet werden konnte, wird 90 Tage nach dem Erstellen gelöscht. Ein temporäres Passwort wird aus der Kopie entfernt, sobald die E-Mail versendet ist. Angebote und andere Werbe-E-Mails gehen nur an Personen, die zugestimmt haben, nie als Service-E-Mail.
Hinweise und Nachrichten von MS Rollout
Wir können einen Hinweis in der App und im Portal anzeigen oder eine Chatnachricht von „MS Rollout“ senden, an alle Betriebe oder an einige (nach Tarif, Rolle oder Person). Wir vermerken für jede Person, ob ein Hinweis angezeigt und geschlossen wurde, damit er nicht erneut erscheint.
Problemmeldungen, Funktionswünsche und Support
Mit „Report a problem“ in der App oder im Portal senden Sie uns Ihren Text, ein Bildschirmfoto, falls Sie eines hinzufügen, die Seite oder den Bildschirm, auf dem Sie waren, die App-Version und das Gerät sowie die letzten Fehlermeldungen, die App oder Portal festgehalten haben. Funktionswünsche von Managern behalten ihren Text, ihre Bilder und unsere Antworten. Ist eine Supportnachricht in einer anderen Sprache, und nur wenn wir unseren Übersetzer einschalten, wird ihr Text zur Übersetzung an einen Übersetzungsdienst gesendet (LibreTranslate oder Claude von Anthropic); die Übersetzung wird 180 Tage aufbewahrt.
Online-Freigabe von Angeboten
Wenn ein Kunde einen Angebotslink öffnet, vermerken wir, wann er geöffnet wurde und von welcher IP-Adresse. Wenn er annimmt oder ablehnt, speichern wir seine Antwort, den eingegebenen Namen, seine Unterschrift, eine etwaige Notiz, die Uhrzeit und die IP-Adresse als Nachweis der Freigabe.
Stornierung von Aufträgen
E-Mails zu einem angenommenen Angebot oder einem geplanten Auftrag können einen Link zum Stornieren des Auftrags enthalten. Storniert ein Kunde auf dieser Seite, speichern wir, wann er sie geöffnet und storniert hat, die IP-Adresse, von der sie kam, den eingegebenen Namen und Grund sowie die Stornogebühr, falls eine anfiel, als Nachweis der Stornierung. Der Betrieb sieht sie beim Auftrag, und sie wird mit den Unterlagen des Betriebs aufbewahrt.
Unbezahlte Rechnungen und Inkassobüros
Ein Betrieb kann eine unbezahlte Rechnung einem Inkassobüro seiner Wahl übergeben. Wir speichern dann Name, E-Mail und Telefon des Büros, sein Aktenzeichen, das Datum und den Betrag. Wenn der Betrieb es wünscht, senden wir dem Büro per E-Mail eine Inkassomappe: die Rechnung, einen Kontoauszug des Kunden (Rechnungen, Zahlungen und gesendete Erinnerungen), die Kontaktdaten des Kunden und das von ihm unterschriebene Angebot. Das entscheidet der Betrieb als Verantwortlicher für die Daten seiner Kunden und bestätigt es mit seinem Passwort; das Inkassobüro verarbeitet diese Daten dann nach seinen eigenen Bedingungen. Mit einem Kunden vereinbarte Vergleiche und abgeschriebene Rechnungen werden bei den Rechnungen aufbewahrt.
Kostenlose Testphase
Damit jede E-Mail-Adresse nur eine kostenlose Testphase bekommt, speichern wir beim Löschen eines Betriebs einen Einweg-Fingerabdruck (einen Hash mit Schlüssel) der E-Mail-Adressen seiner Manager. Die Adresse lässt sich daraus nicht zurückgewinnen; er dient nur der Prüfung, ob eine neue Registrierung mit derselben Adresse schon eine kostenlose Testphase hatte.
Zahlungen
Abonnements werden über Paddle.com verkauft, unseren Wiederverkäufer und Merchant of Record (Verkäufer). Paddle erhebt Zahlungsdaten, Rechnungsname und -adresse und Steuerangaben nach seiner eigenen Datenschutzerklärung; Kartennummern erreichen nie unsere Server. Wir senden Paddle die E-Mail-Adresse des Managers (zum Ausfüllen der Kasse), den Tarif und die Zahl der Lizenzen sowie eine Referenz auf den Betrieb. Wir erhalten von Paddle, was wir für das Abonnement brauchen: seine Kennungen, Tarif, Lizenzen, Preise, Status und Abrechnungszeitraum sowie seine Zahlungen, Erstattungen und Rückbuchungen. Rechnungen und die hinterlegte Karte liegen auf der Kundenseite von Paddle, nicht bei uns.
Diese Website und ihr Kontaktformular
Diese Website verwendet keine Cookies, keine Analyse- oder Werbewerkzeuge und lädt nichts von anderen Websites. Um Besuche zu zählen, liest unser Server sein eigenes Webprotokoll: aufgerufene Seiten, die Website, von der ein Besucher kam, die Geräteart und das Land des Besuchers. Das Land wird beim Zählen auf unserem eigenen Server aus der IP-Adresse ermittelt, mit einer kostenlosen Länderdatenbank, die wir dort speichern (von DB-IP.com); dabei wird kein externer Dienst gefragt, und gespeichert wird nur das Land, nicht die IP-Adresse. Ein Besucher wird einmal pro Tag über einen Einweg-Fingerabdruck von IP-Adresse und Browser gezählt, erstellt mit einem Schlüssel, der täglich wechselt und nach 2 Tagen gelöscht wird; in diesen Zählungen wird keine IP-Adresse gespeichert. Das Kontaktformular sendet uns Ihren Namen, Ihre E-Mail-Adresse, Ihre Firma (falls angegeben), Ihre Branche und Ihre Nachricht; wir speichern sie mit der IP-Adresse, von der sie kam (um Missbrauch zu erkennen), und sie geht auch an unser Support-Postfach. Sie erhalten eine kurze Eingangsbestätigung per E-Mail. Eine kleine Rechenaufgabe, ein verstecktes Kästchen, das Roboter ausfüllen, und Limits pro Adresse und pro E-Mail halten Roboter fern; dafür wird kein externer Dienst genutzt.
Technische Daten
- Aktivitätsprotokoll. Anmeldungen (auch mit falschem Passwort), Passwortänderungen, Zurücksetzungen und vorläufige Passwörter, hinzugefügte, umbenannte, entfernte oder wiederhergestellte Personen, Rollenänderungen, Änderungen der E-Mail-Adresse und Abmeldungen, jeweils mit Uhrzeit, Person, wer es getan hat, IP-Adresse und Gerät. 12 Monate aufbewahrt und den Managern des Betriebs angezeigt, um Konten sicher zu halten. Erstellte oder entfernte API-Schlüssel werden ebenfalls protokolliert.
- Protokolle. Unsere Webserver protokollieren jede Anfrage (IP-Adresse, Uhrzeit, angeforderte Seite oder Datei, Browser- oder App-Angaben). Der Server von MS Rollout protokolliert außerdem Ereignisse wie Registrierungen, abgewiesene Anmeldungen, hinzugefügte oder entfernte Personen, Synchronisierungen, gesendete E-Mails und Fehler, mit E-Mail-Adresse oder Name und bei Registrierungen und Kontaktnachrichten der IP-Adresse. Protokolle dienen dazu, den Dienst am Laufen und sicher zu halten, und werden 30 Tage aufbewahrt.
- Limits gegen Missbrauch. Zählungen von Registrierungen, falschen Passwörtern, Passwort-Zurücksetzungen, Einladungscodes, Kontaktnachrichten, Anmeldelinks zur Kundenseite, Anfragen über das Website-Formular und Aufrufen der Zahlungsseite pro IP-Adresse, pro E-Mail-Adresse oder pro Konto werden bis zu 24 Stunden in unserer Datenbank gespeichert und dann gelöscht.
- Geräte. Mit jeder Anfrage sendet die App ihre Version, ihren Build, die Android-Version, das Telefonmodell und einen für die Installation erzeugten Zufallscode. Wir speichern für jedes Telefon diese Angaben, wann es zuerst und zuletzt gesehen wurde und wie viele Anfragen es gestellt hat, um zu helfen, wenn etwas schiefgeht.
- App-Zustand. Etwa einmal pro Stunde sendet die App Zählungen: erfolgreiche oder fehlgeschlagene Synchronisierungen, noch zu sendende Änderungen, gefundene oder nicht gefundene Positionen, Minuten, in denen die App offen war, geladene Kartenbilder, wie viele Positionen der Standortdienst aufgenommen hat und wie viele Minuten er lief, und die letzte Fehlermeldung. Positionen oder Daten sind nicht enthalten. 30 Tage aufbewahrt.
- Anfrageprotokoll pro Person. Für jede Person speichert der Server eine Liste ihrer letzten 300 Anfragen (Uhrzeit, was angefragt wurde, Code, Größe und Dauer der Antwort, App oder Browser) höchstens 14 Tage, um Probleme zu finden. Nur wenn wir einem Problem einer Person nachgehen, und höchstens eine Stunde lang, speichert er auch, was gesendet und geantwortet wurde, mit unkenntlich gemachten Passwörtern, Codes und Schlüsseln.
- Updates. Unter Android liest die App eine kleine Datei auf msrollout.com, um zu sehen, ob es eine neuere Version gibt: beim Start, wenn sie wieder auf den Bildschirm kommt (höchstens einmal pro Stunde), alle 4 Stunden, solange sie offen bleibt, und wenn Sie auf „Nach Updates suchen“ tippen. Sie lädt eine neuere Version von msrollout.com herunter, wenn Sie sich für die Installation entscheiden. Kein App-Store ist beteiligt.
Auf dem Telefon und im Browser
- Die App speichert die Betriebsdaten, Fotos und bereits angesehene Kartenbilder auf dem Telefon, damit sie ohne Empfang funktioniert. Beim Abmelden werden der Chat und die Fotos der Personen vom Telefon gelöscht; die Daten bleiben darauf, bis die App deinstalliert oder ihre Daten gelöscht werden, und werden vom Telefon entfernt, bevor sich jemand darauf bei einem anderen Betrieb anmeldet (die App fragt vorher). Ihre Benachrichtigungen (neuer Einsatz, neue Nachricht, Erinnerungen der Stempeluhr, Update, Standortdienst) entstehen auf dem Telefon; kein Push-Dienst wird genutzt.
- Das Webportal verwendet keine Cookies. Es speichert im lokalen Speicher des Browsers das Anmeldetoken und wer angemeldet ist (beides wird beim Abmelden entfernt), noch nicht an den Server gesendete Änderungen und Ihre Einstellungen (hell oder dunkel, Chat-Ton, Listenansichten, bereits gesehene Nachrichten). Sein Gerätecode für die Synchronisierung ist bei jedem Laden der Seite neu und wird nicht gespeichert; ein separater Zufallscode für den Browser wird gespeichert, damit der Server bei der Anmeldung einen schon bekannten Browser erkennt.
Wofür wir sie nutzen
Nur um den Dienst zu erbringen und zu schützen: die Daten jedes Betriebs zwischen Telefonen und Portal synchronisieren; zeigen, wo die Kolonnen sind; Angebote, Arbeitsblätter, Leistungsnachweise, Stunden und Exporte erstellen; die oben beschriebenen E-Mails senden; Abonnements und kostenlose Testphasen abwickeln; Konten sicher halten und Missbrauch verhindern; Support- und Kontaktnachrichten beantworten; und gesetzliche Pflichten erfüllen (zum Beispiel steuerliche und buchhalterische Aufzeichnungen).
Wo die DSGVO oder ähnliche Gesetze gelten, sind unsere Rechtsgrundlagen: der Vertrag mit dem Betrieb und seinen Personen (Betrieb des Dienstes); unser berechtigtes Interesse, den Dienst sicher zu halten, Missbrauch und wiederholte kostenlose Testphasen zu verhindern und Nachrichten zu beantworten; gesetzliche Pflichten; und die Einwilligung, wo das Gesetz sie verlangt (Standort- und Benachrichtigungsberechtigungen auf dem Telefon, die jederzeit widerrufen werden können).
Wer sie sieht
- Ihr Betrieb. Die Personen eines Betriebs sehen seine Daten entsprechend ihrer Rolle und den von den Managern festgelegten Rechten; Manager sehen am meisten, darunter Positionen, Stunden und Personal, die Geräte, auf denen jede Person angemeldet ist (Gerät, IP-Adresse, letzte Nutzung), und das Aktivitätsprotokoll. Lohndaten werden getrennt von den Daten gehalten, die die Telefone teilen: Nur Manager und Personen, denen ein Manager das Recht Pay gibt, sehen sie, und jede Person sieht in der App nur ihren eigenen Lohn und ihre Lohnabrechnungen.
- Ihre Kunden sehen die Angebote, Rechnungen, Verträge, Nachrichten und Fotos, die Ihr Betrieb ihnen sendet, und auf der Kundenseite ihre eigenen Einsätze mit Fotos und Zeiten; nie die Daten eines anderen Kunden.
- Die Mitarbeiter von MS Rollout sehen in unserer Betriebskonsole die Liste der Betriebe und ihrer Personen (Namen, E-Mail-Adressen, Rollen, letzte Aktivität), die letzten Positionen der Personen, Tarife und Abrechnung, das Serverprotokoll, die Geräte, den App-Zustand und die oben beschriebenen Anfrageprotokolle, Problemmeldungen, Funktionswünsche und Support-Gespräche. Um einem Betrieb zu helfen, können Mitarbeiter sein Portal als dessen Manager schreibgeschützt öffnen, höchstens 30 Minuten lang, mit einem Hinweisbanner. Jede Aktion der Mitarbeiter in der Betriebskonsole wird in einem Protokoll festgehalten, das 24 Monate aufbewahrt wird. Wir sehen uns Daten eines Betriebs nur an, um Support zu leisten, Probleme zu finden und zu beheben, den Dienst sicher zu halten oder wenn das Gesetz es verlangt.
- Die unten genannten Dienstleister, nur für das, was sie für uns tun.
- Behörden, nur wenn das Gesetz es verlangt.
Dienstleister und externe Dienste
- OVHcloud hostet unsere Server (den Server von MS Rollout mit seinen Daten und Fotos, das Webportal, diese Website und unseren Mailserver) im Rechenzentrum von OVHcloud in Montréal, Québec, Kanada.
- Unser eigener Mailserver sendet jede E-Mail; danach empfängt sie der E-Mail-Anbieter des Empfängers.
- LibreTranslate oder Anthropic (Claude): nur wenn wir unseren Support-Übersetzer einschalten, der Text von Supportnachrichten und Funktionswünschen in einer anderen Sprache, zur Übersetzung.
- Paddle.com: Wiederverkäufer und Merchant of Record für Zahlungen (siehe Zahlungen). Sein Kassencode (cdn.paddle.com) und sein Fenster (buy.paddle.com) werden im Portal nur auf der Seite Billing geladen.
- Stripe: Online-Zahlung der Rechnungen der Betriebe, nur bei Betrieben, die ihr eigenes Stripe-Konto verbinden (siehe Online-Zahlung von Rechnungen). Kunden zahlen auf den Seiten von Stripe.
- Intuit (QuickBooks Online): nur bei Betrieben, die ihr QuickBooks-Unternehmen verbinden (siehe QuickBooks Online).
Um Karten anzuzeigen und Orte zu finden, rufen App und Portal einige öffentliche Dienste direkt auf. Wie jede Website sehen diese die IP-Adresse des Geräts, und jeder arbeitet nach seiner eigenen Datenschutzerklärung:
- Esri (ArcGIS): Satellitenbilder und Straßenkarten in App und Portal; OpenStreetMap: Straßenkarten im Portal. Sie sehen, welcher Kartenausschnitt angezeigt wird.
- Photon (komoot), auf Basis von OpenStreetMap: Adresssuche und die Adresse eines Punktes auf der Karte. Es sieht den gesuchten Text oder den Punkt.
- OSRM (der öffentliche Dienst project-osrm.org): Fahrrouten und Entfernungen. Er sieht die Punkte der Route. Er ermittelt auch die kürzeste Reihenfolge einer Tour („Route optimieren“).
- Google Maps: öffnet sich mit dem Objekt als Ziel nur, wenn Sie tippen, um hinzufahren; ab dann gelten die Bedingungen von Google.
- cdnjs (Cloudflare): der Kartencode des Portals (Leaflet) und sein PDF- und Excel-Code (jsPDF, SheetJS), wenn Sie eine PDF- oder Excel-Datei erstellen.
Was wir nie tun
Wir verkaufen oder vermieten weder Ihre Daten noch die Ihrer Kunden oder Mitarbeiter, geben sie nicht für Werbung weiter und nutzen sie nicht, um Profile von irgendjemandem zu erstellen. Wir zeigen keine Werbung.
Wie lange wir sie aufbewahren
| Daten | Aufbewahrung |
|---|---|
| Betriebsdaten (Kunden, Objekte, Kalkulationen, Angebote, Einsätze, Fotos, Unterschriften, Stunden, Lohndaten und Lohnabrechnungen, Kundennachrichten, Angebotsfreigaben) | Solange das Konto des Betriebs besteht, und mit ihm gelöscht (einschließlich Lohneinstellungen, Lohnsätzen und Personalnummern, Abwesenheiten, Zulagen, genehmigten Lohnläufen und Lohnabrechnungen). Berechtigte können Daten jederzeit in App oder Portal löschen; die Foto- und PDF-Dateien gelöschter Daten werden beim Löschen des Betriebs entfernt. |
| Rechnungen, Gutschriften, Zahlungen und Verträge | Solange das Konto des Betriebs besteht, und mit ihm gelöscht; eine Rechnung wird nie einzeln gelöscht, nur storniert (die Buchhaltung behält jede Nummer). Der Betrieb bewahrt eigene Kopien auf, wie es sein Steuerrecht verlangt. |
| Anmeldung auf der Kundenseite | Der Link: 30 Minuten, einmal. Die Anmeldung: 30 Tage oder bis sich der Kunde abmeldet. |
| Verbindungen zu Stripe und QuickBooks, ihre Protokolle, hinterlegte Karten (Marke und letzte 4 Ziffern) | Solange verbunden und das Konto des Betriebs besteht; die Karte selbst bleibt bei Stripe, bis der Kunde oder der Betrieb sie dort entfernt. |
| Zahlungsmitteilungen von Stripe | Mit den Daten des Betriebs; mit dem Betrieb gelöscht. |
| Lohnkosten pro Stunde; API-Schlüssel (Name, Fingerabdruck, erstellt, zuletzt verwendet) | Solange das Firmenkonto besteht, und mit ihm gelöscht. Ein entfernter API-Schlüssel funktioniert sofort nicht mehr; seine Zeile bleibt, als entfernt markiert, bei den Daten der Firma. |
| Letzte Position jeder Person | Durch die nächste ersetzt; es wird kein Verlauf gespeichert. |
| Chat (Text, Fotos, Sprachnachrichten) | 14 Tage, dann automatisch gelöscht (eine offene Supportanfrage behält ihre letzte Nachricht, bis sie geschlossen wird). |
| Von einem Manager entfernte Personen oder Personen, deren Lizenz endete | Sie können sich sofort nicht mehr anmelden. Ihr Name und was sie erfasst haben, bleiben in den Daten des Betriebs und werden mit dem Betrieb gelöscht, auf Anfrage auch früher. Profilfoto und letzte Position einer entfernten Person werden sofort gelöscht; bei einer Person, deren Lizenz endete, bleiben sie, bis sie entfernt oder der Betrieb gelöscht wird. |
| Nie bestätigte Registrierungen | Nach 72 Stunden gelöscht (der Link gilt 48 Stunden). |
| Ein Betrieb, dessen Tarif oder kostenlose Testphase endete | Neue Daten werden noch 60 Tage gespeichert. Wird kein Tarif gewählt, werden der Betrieb und alle seine Daten 60 Tage, nachdem die E-Mail über das Tarifende einen Manager erreicht hat, gelöscht; die Manager werden 7 Tage und 1 Tag vorher erneut per E-Mail gewarnt. Ein Betrieb wird nie gelöscht, ohne dass diese E-Mail zugestellt wurde, und nie, solange sein Paddle-Abonnement noch abbuchen könnte. Die Zeit, bevor die Abrechnung eingeschaltet wird, zählt nie gegen eine kostenlose Testphase. |
| Fingerabdruck der Testphase | Aufbewahrt, damit jede Adresse nur eine kostenlose Testphase bekommt; die Adresse lässt sich daraus nicht zurückgewinnen. |
| Zahlungsmitteilungen von Paddle | So lange, wie Buchhaltungs- und Steuergesetze es verlangen, auch nach dem Löschen des Betriebs. |
| Nachrichten über das Kontaktformular | 24 Monate in unserer Datenbank; in unserem Support-Postfach so lange, wie es für Antwort und Nachverfolgung nötig ist. |
| Geräte (App-Version, Android-Version, Modell, Installationscode) | Solange das Konto des Betriebs besteht, und mit ihm gelöscht. |
| Zählungen zum App-Zustand | 30 Tage. |
| Anfrageprotokoll pro Person | Die letzten 300 Anfragen, höchstens 14 Tage. |
| Problemmeldungen und Funktionswünsche | Solange das Konto des Betriebs besteht, und mit ihm gelöscht. |
| Kopien gesendeter E-Mails | 90 Tage. |
| E-Mails mit Neuigkeiten: Zeitpunkt der ersten Öffnung | 12 Monate. |
| Übersetzungen von Supportnachrichten | 180 Tage. |
| Protokoll der Betriebskonsole (was Mitarbeiter getan haben, einschließlich Änderungen der Abrechnung und verwendeter Zugangscodes) | 24 Monate. |
| Besuchszählungen der Website | Zählungen pro Tag ohne personenbezogene Daten; die täglichen Fingerabdrücke 2 Tage. |
| Anmeldungen (Token, Gerät, IP-Adresse, letzte Nutzung) | Bis zur Abmeldung: auf diesem Gerät, im Webportal unter Your account (ein Gerät oder überall), durch Ändern des Passworts (andere Geräte) oder wenn die Person entfernt wird oder ihre Lizenz endet. Anmeldungen laufen nicht von selbst ab. |
| Aktivitätsprotokoll; Fingerabdrücke der zur Anmeldung genutzten Geräte | 12 Monate, dann gelöscht (die Gerätefingerabdrücke einer entfernten Person sofort; das Aktivitätsprotokoll eines gelöschten Betriebs und die Gerätefingerabdrücke seiner Leute mit dem Betrieb). |
| Server- und Webprotokolle | 30 Tage, dann gelöscht. |
| Limits gegen Missbrauch (Zählungen pro IP-Adresse, E-Mail oder Konto) | In unserer Datenbank bis zu 24 Stunden. |
| Auf einem Telefon oder in einem Browser | Bis die App deinstalliert oder ihre Daten gelöscht werden; im Portal wird die Anmeldung beim Abmelden entfernt. |
Ihre Rechte
Sie können Auskunft über Ihre personenbezogenen Daten verlangen, ihre Berichtigung, ihre Löschung und eine Kopie in einem gängigen Format (Manager können die Betriebsdaten auch im Webportal exportieren). Sie können einer Nutzung auf Grundlage unseres berechtigten Interesses widersprechen, eine Einschränkung der Nutzung verlangen und eine Einwilligung jederzeit widerrufen. Wir antworten innerhalb von 30 Tagen, kostenlos, und behandeln Sie nicht anders, weil Sie diese Rechte ausüben. Wir können Sie zuerst bitten, Ihre Identität zu bestätigen, und wir bewahren auf, was das Gesetz uns aufzubewahren vorschreibt (zum Beispiel Abrechnungsunterlagen).
- Europa und Vereinigtes Königreich (DSGVO): die obigen Rechte; Sie können sich auch bei Ihrer Datenschutzaufsichtsbehörde beschweren.
- Kalifornien (CCPA/CPRA): die Rechte auf Auskunft, Löschung und Berichtigung und auf Einschränkung der Nutzung sensibler Daten. Genaue Positionen werden nur zur Erbringung des Dienstes genutzt. Wir verkaufen oder teilen keine personenbezogenen Informationen im Sinne dieser Gesetze. Ein bevollmächtigter Vertreter kann für Sie anfragen.
- Kanada (PIPEDA) und Québec (Gesetz 25): die Rechte auf Auskunft und Berichtigung, auf Widerruf der Einwilligung und in Québec darauf, Ihre Daten in einem gängigen Format an Sie oder eine andere Organisation übermitteln zu lassen. Verantwortlich für den Schutz personenbezogener Informationen ist Marc Robitaille, erreichbar unter der unten genannten Adresse. Sie können sich beim Office of the Privacy Commissioner of Canada oder in Québec bei der Commission d'accès à l'information beschweren.
Kunden und Mitarbeiter eines Betriebs, der MS Rollout nutzt: Schreiben Sie zuerst an den Betrieb, da er über seine Daten entscheidet. Sie können auch uns schreiben; wir leiten Ihre Anfrage weiter und helfen bei der Antwort.
Sicherheit
- Alle Daten werden zwischen App, Portal und unseren Servern über verschlüsselte Verbindungen (HTTPS) übertragen.
- Passwörter werden nur als gesalzene Hashes gespeichert. Anmeldetokens sind zufällig und enden bei der Abmeldung (auf dem Gerät oder unter Your account für ein Gerät oder überall), wenn das Passwort geändert wird (andere Geräte), wenn eine Person entfernt wird oder ihre Lizenz endet. Sie erhalten eine E-Mail, wenn Ihr Konto auf einem neuen Gerät angemeldet wird.
- Manager geben ihr eigenes Passwort erneut ein, bevor sie das Passwort oder die Rolle einer Person ändern oder jemanden entfernen.
- Jeder Betrieb sieht nur seine eigenen Daten, und jede Person, was ihre Rolle erlaubt.
- Limits für falsche Passwörter, Registrierungen und Nachrichten, eine Rechenaufgabe gegen Roboter (bei jeder Anmeldung im Portal und in der App nach falschen Passwörtern), strenge Sicherheitsregeln des Browsers im Portal und Browser, die angewiesen sind, zu unseren Websites nur verschlüsselte Verbindungen zu nutzen.
- Unsere Betriebskonsole ist nicht im öffentlichen Internet; nur Mitarbeiter von MS Rollout können sie erreichen.
- Schlüssel der Zahlungsdienste (Paddle, Stripe) und Zugangsschlüssel für QuickBooks werden verschlüsselt gespeichert, und die Mitteilungen von Paddle und Stripe werden anhand ihrer Signatur geprüft.
- Links zu Rechnungen, Verträgen und zur Kundenseite sind lange Zufallscodes; die Kundenseite meldet nur über einen Link an, der an eine hinterlegte Adresse gesendet wird.
Kein System ist vollkommen sicher. Wenn eine Datenpanne Ihre personenbezogenen Daten gefährdet, informieren wir Sie und die Behörden, wie es das Gesetz verlangt.
Internationale Übermittlungen
Unsere Server werden von OVHcloud in Montréal, Québec, Kanada, gehostet, und Paddle, Stripe, Intuit und die oben genannten Kartendienste arbeiten in mehreren Ländern, sodass Ihre Daten außerhalb Ihres Landes oder Ihrer Provinz gespeichert oder verarbeitet werden können. Wo das Gesetz es verlangt, stützen wir uns auf die dort vorgesehenen Garantien (etwa Angemessenheitsbeschlüsse oder Standardvertragsklauseln) und auf die Zusagen unserer Dienstleister.
Kinder
MS Rollout ist ein Arbeitswerkzeug für Betriebe. Es ist nicht für Kinder gedacht, und wir erheben wissentlich keine Daten von Kindern.
Änderungen
Wenn wir diese Erklärung ändern, aktualisieren wir diese Seite und ihr Datum und informieren die Manager der Betriebe über wichtige Änderungen per E-Mail oder in der App, bevor sie gelten.
Kontakt
Fragen zum Datenschutz oder Anfragen zu Ihren Daten: Marc Robitaille, handelnd unter dem Namen MS Rollout, über das Kontaktformular oder unter supports [at] msrollout.com.