Datenschutzerklärung
Informationen nach Art. 13 und 14 DSGVO zur Verarbeitung personenbezogener Daten auf Callmarkt24.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Plattform ist:
Maklerpool24 UG
Düsseldorferstr. 113
47239 Duisburg
Deutschland
Vertreten durch: Markus Näther
E-Mail: info@callmarkt24.de
Telefon: 02151 / 51 66 033
Ein Datenschutzbeauftragter ist derzeit nicht benannt.
2. Allgemeine Hinweise zur Datenverarbeitung
Callmarkt24 ist eine geschlossene Arbeitsplattform, über die selbstständige Homeoffice-Agenten, Callcenter und Produktgeber zusammenarbeiten. Personenbezogene Daten verarbeiten wir, soweit dies für die Bereitstellung, Prüfung, Sicherheit und Abwicklung dieser Plattform erforderlich ist.
Wir verarbeiten personenbezogene Daten insbesondere für folgende Zwecke:
- Registrierung und Verwaltung von Benutzerkonten
- E-Mail-Bestätigung
- Passwort-Wiederherstellung
- Verwaltung von Agentenprofilen
- Verwaltung von Callcenter- und Produktgeberorganisationen
- Prüfung und Verifizierung von Profilen und Organisationen
- Zuordnung von Agenten, Callcentern, Produktgebern und Projekten
- Freigabe und Verwaltung von Verbindungen
- Bereitstellung von Workspaces
- Nachrichten und projektbezogene Kommunikation
- Speicherung von Dokumenten und Anhängen
- Darstellung von Online- und Präsenzstatus
- Projekt-, Leistungs- und Qualitätsverwaltung
- Bewertungen, Problemmeldungen und Stellungnahmen
- Schutz vor Missbrauch und unberechtigtem Zugriff
- Sicherheits-, Audit- und Aktivitätsprotokollierung
- Erfüllung vertraglicher und gesetzlicher Pflichten
3. Rechtsgrundlagen
Wir stützen die einzelnen Verarbeitungen auf unterschiedliche Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO (Vertrag / vorvertragliche Maßnahmen): Registrierung, Benutzerkonto, Profile und Organisationen, Projektzuordnung, Verbindungen, Workspaces, Kommunikation innerhalb der Plattform, Dokumentenverwaltung.
- Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen): technisch notwendige Authentifizierung, IT- und Betriebssicherheit, Missbrauchs- und Betrugsprävention, Audit- und Aktivitätsprotokollierung, Prüfung und Verifizierung von Nutzenden und Organisationen, Moderation, Fehleranalyse und Rechtsverteidigung.
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung): Erfüllung gesetzlicher Aufbewahrungs-, Nachweis- und Auskunftspflichten.
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): freiwillige Angaben, optionale Profilinhalte und Freigaben von Sichtbarkeiten, soweit diese nicht bereits zur Vertragsdurchführung erforderlich sind.
Eine pauschale Rechtsgrundlage für sämtliche Verarbeitungen gibt es nicht; maßgeblich ist stets der konkrete Zweck.
4. Hosting und technische Bereitstellung
Die Anwendung wird als Web-Anwendung über die Hosting-Infrastruktur unseres Plattform-Dienstleisters bereitgestellt (Lovable, Lovable Labs Incorporated). Beim Aufruf der Seiten werden die technisch notwendigen Verbindungsdaten verarbeitet, um die Inhalte an Ihren Browser auszuliefern.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb der Website) sowie Art. 6 Abs. 1 lit. b DSGVO, soweit der Aufruf der Bereitstellung der vertraglichen Leistung dient.
5. Server-Logdaten
Beim Abruf der Plattform verarbeitet die eingesetzte Infrastruktur automatisch technische Zugriffsdaten wie IP-Adresse, Datum und Uhrzeit des Zugriffs, abgerufene Ressource, HTTP-Statuscode, übertragene Datenmenge, Referrer sowie Browser- und Betriebssysteminformationen. Diese Daten dienen ausschließlich dem technischen Betrieb, der Fehleranalyse und der Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO). Eine Zusammenführung dieser Daten mit anderen Datenquellen zu Marketingzwecken findet nicht statt.
6. Supabase
Für Authentifizierung, Datenhaltung, Dateispeicher und Echtzeit-Funktionen setzen wir Supabase ein (Supabase, Inc.). Supabase verarbeitet die Daten als Auftragsverarbeiter für uns; es besteht ein Auftragsverarbeitungsvertrag.
Konkret nutzen wir folgende Supabase-Bausteine:
- Supabase Auth – Benutzerkonten, Login, E-Mail-Bestätigung, Passwort-Wiederherstellung
- PostgreSQL-Datenbank – Profile, Organisationen, Projekte, Verbindungen, Workspaces, Nachrichten, Protokolle
- Supabase Storage – Upload und Ablage von Nachweisdokumenten (Bucket „agent-documents“)
- Supabase Realtime – Echtzeit-Aktualisierung von Nachrichten und Kanälen
- Server- und Sicherheitsfunktionen – Zugriffsregeln (Row Level Security), Datenbankfunktionen und Trigger
Die Datenbankinstanz unseres Projekts wird in der Region EU (Irland, aws-eu-west-1) betrieben. Supabase setzt eigene Unterauftragnehmer für Infrastruktur, Betrieb und E-Mail-Versand ein. Eine Verarbeitung oder ein Zugriff aus Drittländern (insbesondere USA) kann dabei nicht vollständig ausgeschlossen werden; abgesichert wird dies über einen Auftragsverarbeitungsvertrag einschließlich der EU-Standardvertragsklauseln.
7. Registrierung und Benutzerkonto
Für die Nutzung der Plattform ist ein Benutzerkonto erforderlich. Je nach Rolle können dabei insbesondere folgende Daten verarbeitet werden:
- Name
- E-Mail-Adresse
- Telefonnummer
- Passwort (ausschließlich verschlüsselt bzw. gehasht)
- Rolle
- Sprache
- Land
- Organisation
- berufliche Angaben
- technische Angaben (z. B. Technikcheck)
- Verfügbarkeit
- Registrierungsdatum
- Status der E-Mail-Bestätigung
- IP- und Sicherheitsinformationen
Wichtige Klarstellungen:
- Passwörter werden zu keinem Zeitpunkt im Klartext gespeichert.
- Neue Nutzerinnen und Nutzer durchlaufen zunächst eine Prüfung.
- Eine Registrierung führt nicht automatisch zur vollständigen Freischaltung.
- Superadmin- und Subadminkonten können nicht öffentlich registriert werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO für Prüfung und Sicherheit.
8. E-Mail-Bestätigung und Passwort-Wiederherstellung
Nach der Registrierung versenden wir über Supabase Auth eine E-Mail zur Bestätigung Ihrer Adresse. Für die Passwort-Wiederherstellung versenden wir auf Anforderung eine E-Mail mit einem zeitlich befristeten Link. Dabei werden E-Mail-Adresse, Zeitpunkt und technische Zustellinformationen verarbeitet. Der Versand erfolgt über die von Supabase bereitgestellte E-Mail-Infrastruktur. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO (Kontosicherheit).
9. Rollen und Benutzerprofile
Jedem Konto sind eine oder mehrere Rollen zugeordnet (Superadmin, Subadmin, Produktgeber, Callcenter, Agent). Rollen und Berechtigungen steuern, welche Seiten, Bereiche und Funktionen sichtbar sind und welche Daten abgerufen werden können. Rollen- und Berechtigungsänderungen werden protokolliert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
10. Organisationen und Unternehmensprofile
Callcenter und Produktgeber werden als Organisationen geführt. Dabei werden Unternehmensstammdaten, Standortangaben, Kapazitäten, Ansprechpartner sowie Prüf- und Statusinformationen verarbeitet. Soweit Ansprechpartner benannt werden, handelt es sich um personenbezogene Daten (Name, Funktion, dienstliche Kontaktdaten). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
11. Agenten-, Callcenter- und Produktgeberprofile
Die Plattform kennt unterschiedliche Profil- und Funktionsarten: Agent, Callcenter, Produktgeber, Ansprechpartner, Teamleiter, Trainer, QA und Projektleiter. Je nach Profilart werden fachliche Angaben wie Erfahrung, Qualifikationen, Schulungen, Technikausstattung, Verfügbarkeit, Teamzugehörigkeit sowie Nachweisdokumente verarbeitet.
Sichtbarkeit und Zugriff hängen ab von:
- Rolle
- Organisationsmitgliedschaft
- Projektzuordnung
- Connection (Verbindung)
- Workspace
- erteilter Freigabe
- individuellen Sichtbarkeitseinstellungen
- Adminberechtigung
12. Projekte
Produktgeber legen Projekte an; Callcenter und Agenten können Projekten zugeordnet werden. Verarbeitet werden Projektstammdaten, Anforderungen, Vergütungsmodelle, Zuordnungen, Status- und Bearbeitungsinformationen sowie die daran beteiligten Personen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
13. Verbindungen und Freigaben
Die Zusammenarbeit zwischen Agenten, Callcentern und Produktgebern wird über Verbindungen abgebildet. Verbindungen durchlaufen einen Freigabeprozess; dabei werden Antragsteller, Zeitpunkt, Status, Entscheidung und Sichtbarkeitsregeln gespeichert. Erst eine aktive Verbindung eröffnet den beteiligten Seiten Einblick in die dafür freigegebenen Daten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
14. Workspaces
Bei Aktivierung einer Verbindung wird ein gemeinsamer Arbeitsraum (Workspace) bereitgestellt. Dort werden Mitgliedschaften, Bereiche, Aufgaben, Dateien, Kennzahlen und Aktivitäten verarbeitet. Zugriff haben ausschließlich Mitglieder des jeweiligen Workspaces sowie berechtigte Administratoren. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
15. Kommunikationssystem und Nachrichten
Die Plattform enthält ein internes Kommunikationssystem. Verarbeitet werden dabei:
- Direktnachrichten
- Gruppenkanäle
- Workspace-Kommunikation
- Systemmeldungen
- Lesestatus
- Erwähnungen
- Zeitstempel
- Anhänge
- Moderationsmeldungen
- archivierte Kommunikation
Die Kommunikation ist nicht öffentlich und soll ausschließlich für berechtigte Mitglieder eines Kanals oder Workspaces zugänglich sein. Eine Ende-zu-Ende-Verschlüsselung besteht nicht.
Administratorinnen und Administratoren können auf Nachrichteninhalte nur bei entsprechender Berechtigung und nur zu Sicherheits-, Support- oder Moderationszwecken zugreifen. Solche Zugriffe sind zeitlich begrenzt und werden protokolliert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO (Sicherheit, Moderation, Missbrauchsprävention).
16. Nachrichtenanhänge und Dateien
Hochgeladene Dateien und Nachweisdokumente (z. B. Qualifikations- oder Vertragsunterlagen) werden im Dateispeicher von Supabase abgelegt und über Zugriffsregeln geschützt. Bitte laden Sie nur Dokumente hoch, die für den jeweiligen Zweck erforderlich sind, und schwärzen Sie nicht benötigte Angaben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. c DSGVO bei Nachweispflichten.
17. Online- und Präsenzstatus
Je nach Freigabe können innerhalb der Plattform folgende Informationen sichtbar sein:
- online
- offline
- beschäftigt
- nicht stören
- abwesend
- zuletzt online
- letzte Aktivität in einem Workspace
Diese Angaben sind ausschließlich innerhalb freigegebener Beziehungen, Projekte oder Workspaces sichtbar und werden nicht öffentlich dargestellt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO (Zusammenarbeit und Erreichbarkeit).
18. Aktivitäts-, Audit- und Historienprotokolle
Sicherheits- und geschäftsrelevante Vorgänge werden protokolliert, insbesondere:
- Anmeldung
- Registrierung
- Rollenänderungen
- Statusänderungen
- Freigaben
- Verbindungen
- Projektänderungen
- administrative Aktionen
- Sperrungen
- Moderationsmaßnahmen
- Dokumenten- und Qualitätsvorgänge
Diese Protokolle dienen der Sicherheit, der Nachvollziehbarkeit von Änderungen, der Fehlerbehebung sowie der Geltendmachung und Verteidigung von Rechtsansprüchen (Art. 6 Abs. 1 lit. f DSGVO, teilweise Art. 6 Abs. 1 lit. c DSGVO).
19. Verifizierung und Prüfung
Vor der Freischaltung prüfen wir Angaben zu Personen und Organisationen (u. a. Selbstauskünfte, Registrierungsdaten und eingereichte Nachweise). Ergebnis, Prüfstatus, Zeitpunkt und prüfende Person werden gespeichert. Zweck ist die Sicherstellung der Seriosität der Plattform und der Schutz aller Beteiligten (Art. 6 Abs. 1 lit. b und lit. f DSGVO).
20. Bewertungen, Qualitätsfälle und Stellungnahmen
Im Rahmen der Zusammenarbeit können Qualitäts- und Problemmeldungen, Leistungskennzahlen sowie Stellungnahmen der Beteiligten erfasst werden. Diese Angaben sind nur den beteiligten Parteien und berechtigten Administratoren zugänglich und werden nicht öffentlich veröffentlicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
21. Kontaktaufnahme
Wenn Sie uns per E-Mail oder über ein Kontaktformular der Plattform kontaktieren, verarbeiten wir Ihre Angaben (insbesondere Name, E-Mail-Adresse, Nachrichteninhalt) zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO (Beantwortung von Anfragen).
23. Einwilligungsmanagement
Da derzeit ausschließlich technisch notwendige Speicherungen eingesetzt werden, betreiben wir kein Cookie-Banner und kein Consent-Management-Tool. Sollten künftig einwilligungsbedürftige Dienste eingesetzt werden, holen wir vorher Ihre Einwilligung ein, dokumentieren diese und ergänzen diese Datenschutzerklärung.
24. Empfänger und Auftragsverarbeiter
Personenbezogene Daten werden nicht verkauft. Empfänger sind ausschließlich:
- Supabase, Inc. – Authentifizierung, Datenbank, Dateispeicher, Realtime (Auftragsverarbeiter)
- Lovable Labs Incorporated – Bereitstellung und Hosting der Anwendung (Auftragsverarbeiter)
- Google Ireland Limited – Auslieferung der eingebundenen Web-Schriftarten (Google Fonts)
- andere Plattformnutzende, soweit Sie Daten über Profile, Verbindungen, Projekte, Workspaces oder Nachrichten teilen
- Behörden und Gerichte, soweit wir gesetzlich dazu verpflichtet sind
Die Schriftarten werden beim Seitenaufruf von Servern von Google geladen; dabei wird Ihre IP-Adresse an Google übermittelt. Rechtsgrundlage ist unser berechtigtes Interesse an einer einheitlichen und schnellen Darstellung der Plattform (Art. 6 Abs. 1 lit. f DSGVO).
25. Datenübermittlungen in Drittländer
Unsere Datenbank wird in der EU (Irland) betrieben. Bei den eingesetzten Dienstleistern (Supabase, Lovable, Google) kann jedoch ein Zugriff aus Drittländern – insbesondere den USA – nicht ausgeschlossen werden. Grundlage solcher Übermittlungen sind die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO beziehungsweise ein Angemessenheitsbeschluss, soweit der jeweilige Anbieter zertifiziert ist. Trotz dieser Maßnahmen kann ein Zugriff durch Behörden in Drittländern nicht vollständig ausgeschlossen werden.
26. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist:
- während der Nutzung der Plattform und der bestehenden Vertragsbeziehung,
- darüber hinaus, soweit gesetzliche Aufbewahrungspflichten bestehen,
- Audit- und Sicherheitsprotokolle entsprechend den Sicherheits- und Nachweiserfordernissen,
- Archivierung bei beendeten Projekten oder Verbindungen zur Nachvollziehbarkeit,
- Löschung oder Anonymisierung, sobald Zweck und Aufbewahrungspflichten entfallen.
Für einzelne Datenkategorien können konkrete Löschfristen ergänzt werden; auf Anfrage informieren wir Sie über die für Ihre Daten geltende Speicherdauer.
27. Rechte betroffener Personen
Sie haben nach der DSGVO folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Datenschutzaufsichtsbehörde (Art. 77 DSGVO)
Anfragen richten Sie bitte an info@callmarkt24.de.
28. Widerruf von Einwilligungen
Soweit eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Eine formlose Nachricht an info@callmarkt24.de genügt.
29. Widerspruchsrecht
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
30. Beschwerderecht bei einer Datenschutzaufsichtsbehörde
Sie können sich mit einer Beschwerde an eine Datenschutzaufsichtsbehörde wenden, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns als Unternehmen mit Sitz in Nordrhein-Westfalen ist regelmäßig zuständig:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4
40213 Düsseldorf
31. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten zu schützen: verschlüsselte Übertragung per TLS, gehashte Passwörter, rollen- und berechtigungsbasierte Zugriffssteuerung, Zugriffsbeschränkungen auf Datenbankebene (Row Level Security), Trennung nach Organisationen, Verbindungen und Workspaces sowie Protokollierung sicherheitsrelevanter Vorgänge. Eine Ende-zu-Ende-Verschlüsselung von Nachrichten besteht nicht.
32. Änderungen der Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald sich die Plattform, die eingesetzten Dienste oder die rechtlichen Rahmenbedingungen ändern. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.