Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten in der Web-App und den mobilen Apps. Rev. 02 (28. Feb. 2026).
1. Verantwortliche Stelle und Rollen nach DSGVO
Die Web-App wird als Software-as-a-Service (SaaS) bereitgestellt. Im Rahmen der DSGVO fungiert der Kunde als Verantwortlicher und Integrated Management Innovations (IMI) UG (haftungsbeschränkt) als Auftragsverarbeiter. Ein entsprechender Auftragsverarbeitungsvertrag (AVV) wird mit jedem Kunden abgeschlossen.
Auftragsverarbeiter:
Integrated Management Innovations (IMI) UG (haftungsbeschränkt)
Kameruner Weg 32 | 14641 Paulinenaue
E-Mail: 1001@app4kitas.de
Kontakt zum Datenschutzkoordinator:
E-Mail: 1001@app4kitas.de
2. Rechtsgrundlage für die Verarbeitung personenbezogener Daten
Die Verarbeitung personenbezogener Daten findet nur statt, wenn es hierfür eine gesetzliche Grundlage gibt. Nach der Datenschutzgrundverordnung kommen insbesondere folgende Regelungen in Betracht:
- Art. 6 Abs. 1 S. 1 lit. a DSGVO: Die betroffene Person hat ihre Einwilligung zu der Verarbeitung der betreffenden personenbezogenen Daten für einen oder mehrere bestimmte Zwecke gegeben (insbesondere für Fotos/Videos).
- Art. 6 Abs. 1 S. 1 lit. b DSGVO: Die Verarbeitung ist für die Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich (Betreuungsvertrag).
- Art. 6 Abs. 1 S. 1 lit. c DSGVO: Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich (Dokumentationspflichten des Kunden).
- Art. 6 Abs. 1 S. 1 lit. d DSGVO: Die Verarbeitung ist erforderlich, um lebenswichtige Interessen der betroffenen Person oder einer anderen natürlichen Person zu schützen (z. B. Informationen über Allergien, akute meldepflichtige Krankheiten, Impfstatus).
- Art. 6 Abs. 1 S. 1 lit. e DSGVO: Die Verarbeitung ist für die Wahrnehmung einer Aufgabe erforderlich, die im öffentlichen Interesse liegt oder in Ausübung öffentlicher Gewalt erfolgt.
- Art. 6 Abs. 1 S. 1 lit. f DSGVO: Die Verarbeitung ist zur Wahrung der berechtigten Interessen des Verantwortlichen oder eines Dritten erforderlich, sofern nicht die Interessen oder Grundrechte und Grundfreiheiten der betroffenen Person überwiegen, insbesondere bei Kindern.
3. Verarbeitete Datenkategorien
3.1 Nutzung der Web-App
- Stammdaten der Kinder (Vorname, Nachname, Geburtsdatum, Geschlecht, Aufnahmedatum, Wohnort des Kindes mit Postleitzahl und Ortsname, vereinbarte Betreuungsstunden pro Woche, Besonderheiten) inkl. sensible Daten wie Allergien und Unverträglichkeiten, medizinische Hinweise, Notfallkontakt sowie von der Einrichtung hinterlegte Abholberechtigte (Freitext, keine App-Konten)
- Stammdaten der Sorgeberechtigten (Vorname, Nachname, E-Mail, Notfallkontakt u. a.)
- Stammdaten der Mitarbeiter (Vorname, Nachname, E-Mail, Funktion, Berechtigungen u. a.)
- Check-in-/Check-out-Zeiten zur Anwesenheit (getrennt von der vertraglichen Betreuungszeit in den Kinder-Stammdaten; Träger-Auswertungen wie „Über 8h betreut“ beziehen sich auf die tatsächliche Anwesenheit am Tag)
- Daten zur Planung und Steuerung der Einrichtung (An- und Abwesenheiten, Bring- und Abholzeiten, Tagesberichte und Aktivitäten, Ruhephasen, Mahlzeiten und Ernährungshinweise, Protokolle u. a.)
- Dokumentation der Entwicklung des Kindes (Beobachtungen, Entwicklungsstand und Fortschritte, Portfolio-Einträge mit multimedialen Inhalten (Fotos, Videos), pädagogische Einschätzungen u. a.)
- Kommunikation (Nachrichten zwischen Kita und Eltern, Ankündigungen und Termine, Elternbriefe und Mitteilungen u. a.)
3.2 Nutzung der mobilen App
3.2.1 Download der mobilen App – Beim Download werden nur die erforderlichen Informationen an den App Store oder Play Store übertragen (u. a. Nutzername, E-Mail-Adresse und Kundennummer, Zeitpunkt des Downloads, Zahlungsinformationen, Gerätekennziffer). Auf diese Datenerhebung haben wir keinen Einfluss; wir verarbeiten die Daten nur soweit für das Downloaden der mobilen App erforderlich.
3.2.2 Nutzung der mobilen App – Es werden technisch erforderliche Daten erhoben: IP-Adresse, Datum und Uhrzeit der Anfrage, Pushtoken, AppContext, Gerätemodell, Betriebssystem und Version, Gerätetyp (Tablet/Smartphone), Zeitzonendifferenz zu GMT, angeforderte Seite, HTTP-Statuscode, übertragene Datenmenge, Herkunftswebsite, Browser, Sprache und Browserversion. Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. f DSGVO. Wir verwenden die Daten nicht, um Rückschlüsse auf Ihre Person zu ziehen.
3.2.3 Anmeldung / Registrierung – Im Rahmen der Registrierung werden E-Mail-Adresse, Passwort, Vorname und Nachname verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b DSGVO.
3.2.4 Push-Meldungen – Der Versand erfolgt über Server der Betriebssystemhersteller; dabei wird eine UUID (iOS) bzw. gerätespezifische Device-ID (Android) übermittelt. Rechtsgrundlagen: Art. 6 Abs. 1 S. 1 lit. b und lit. f DSGVO.
4. Sicherheit
4.1 Hosting und Standort der Server
Unser Unternehmen nutzt für das Hosting ausschließlich deutsche Anbieter. Die Standorte der Server befinden sich in Deutschland oder innerhalb des Geltungsbereichs der DSGVO (Europäische Union). Die genutzten Rechenzentren sind nach ISO/IEC 27001:2022 zertifiziert.
4.2 Sicherheitsmaßnahmen
- Verschlüsselung – Transportverschlüsselung (in transfer) und Verschlüsselung der Datenbank (at rest); Backups bei Speicherung (at rest) verschlüsselt.
- Rollenbasierte Zugriffskontrolle – need-to-know-Prinzip.
- Automatische Backups – ohne Zutun des Kunden.
- Mandantentrennung – sichere Trennung der Mandate.
- Protokollierung aller Zugriffe – Auditierbarkeit von Sicherheitsmaßnahmen.
- Systemtrennung – getrennte Systeme für Entwicklung/Test und Produktion.
- Schutz vor E-Mail-Phishing – Maßnahmen gegen Spoofing unserer Domain.
- Schutz vor DNS-Spoofing – DNSSEC.
- Brute-Force-Schutz – Schutz der Zugangsdaten.
5. Weitergabe der personenbezogenen Daten
Eine Weitergabe an Dritte erfolgt nur, wenn eine Rechtsgrundlage gegeben ist. Personenbezogene Daten werden nur an Geschäftspartner weitergegeben, die als Auftragsverarbeiter gemäß Art. 28 DSGVO für unser Unternehmen tätig sind. Mit jedem Auftragsverarbeiter wird ein Vertrag abgeschlossen; damit wird die Einhaltung datenschutzrechtlicher Vorschriften sichergestellt.
Es erfolgt explizit keine Weitergabe an Werbe- oder Marketingunternehmen, Soziale Netzwerke oder sonstige Dritte ohne Rechtsgrundlage.
6. Speicherdauer und Löschung
Daten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
- Stammdaten: Ab Ende des Betreuungsverhältnisses + gesetzliche Fristen
- Fotos/Videos: Nach Zweckerfüllung oder Widerruf der Einwilligung
- Entwicklungsdokumentation: Übergabe an Eltern bei Austritt, dann Löschung
- Kommunikation: automatische Löschung kann durch den Kunden eingestellt werden (z. B. 6 Monate nach Ende des Betreuungsvertrages)
- Gesundheitsdaten: mit dem Ende des Betreuungsvertrages
7. Rechte der Betroffenen
Zur Wahrung der Rechte von Betroffenen bestehen folgende Möglichkeiten:
- Auskunft (Art. 15 DSGVO) – Welche Daten werden verarbeitet?
- Berichtigung (Art. 16 DSGVO) – Korrektur falscher Daten
- Einschränkung (Art. 18 DSGVO) – Sperrung der Verarbeitung
- Datenübertragbarkeit (Art. 20 DSGVO) – Export Ihrer Daten
- Löschung (Art. 17 DSGVO) – „Recht auf Vergessenwerden"
- Widerspruch (Art. 21 DSGVO) – Gegen bestimmte Verarbeitungen
- Widerruf (Art. 7 DSGVO) – Einwilligungen zurücknehmen
Betroffene werden gebeten, ihre Rechte gegenüber unseren Kunden (Träger oder Einrichtung) geltend zu machen. Als technischer Betreiber und Auftragsverarbeiter unterstützen wir unsere Kunden bei der Bearbeitung von Anfragen. Bei Schwierigkeiten mit dem Kunden kann der Betroffene uns per E-Mail kontaktieren (siehe Kap. 1).
Darüber hinaus besteht das Beschwerderecht bei der zuständigen Aufsichtsbehörde. Eine Liste der Landesdatenschutzbeauftragten sowie Kontaktdaten: bfdi.bund.de – Anschriften & Links
8. Pflichten der Kunden
Unsere Kunden sind für die Einholung wirksamer Einwilligungen der Eltern zuständig und entscheiden, welche personenbezogenen Daten im bereitgestellten System erfasst werden. Der Kunde informiert die Eltern über die Datenverarbeitung und erstellt dazu eigene Datenschutzhinweise; unser Unternehmen unterstützt dabei.
Die Bearbeitung von Anfragen Betroffener und die Meldung von Datenschutzverletzungen obliegen primär unseren Kunden. Unser Unternehmen kann bei der Bearbeitung und Untersuchung von Vorfällen unterstützen. Datenschutzvorfälle in unserem Verantwortungsbereich werden durch uns gesteuert; die Kunden werden im erforderlichen Umfang informiert.
Kunden und unser Unternehmen schulen Mitarbeiter wiederkehrend zum Datenschutz. Für die Festlegung und Steuerung der Zugriffsrechte der Mitarbeiter sind die Kunden zuständig; unser Unternehmen unterstützt gern dabei.