Datenschutzerklärung
Diese Datenschutzerklärung beschreibt die Verarbeitung personenbezogener Daten im Rahmen der Anwendung MEJO Operations (mejo-operations.de). Sie richtet sich an angemeldete Nutzer sowie an Personen, deren Daten in der Anwendung verarbeitet werden.
1. Verantwortlicher
- Verantwortlicher i. S. d. Art. 4 Nr. 7 DSGVO
- MEJO Print Service GmbH
- Anschrift
- Halskestraße 5, 40880 Ratingen, Deutschland
- Vertretungsberechtigter Geschäftsführer
- Kaya Bayrak
- Telefon
- +49 (0)2102 7095741
- support@mejoprintservice.de
2. Geltungsbereich
Diese Datenschutzerklärung gilt für die Anwendung MEJO Operations, erreichbar unter mejo-operations.de. Sie umfasst:
- das TBS Kundenportal (takebackservice),
- das interne Dispositions- und Operations-System (Operations Hub),
- die zugehörigen Login- und Registrierungsseiten.
3. Rollen der Datenverarbeitung
MEJO Operations wird von unterschiedlichen Personengruppen genutzt. Die datenschutzrechtlichen Rollen sind wie folgt zugeordnet:
- MEJO Print Service GmbH
- Verantwortlicher für den Betrieb der Anwendung sowie für die Verarbeitung der Nutzerkonten und Auditdaten.
- Nutzende Unternehmen (Kunden)
- Verantwortliche für die von ihnen eingebrachten Stammdaten (Standorte, Ansprechpartner, Aufträge). MEJO handelt insoweit als Auftragsverarbeiter im Sinne des Art. 28 DSGVO; ein AV-Vertrag wird gesondert geschlossen.
- Externe Partner (Speditionen, Disponenten, Servicepartner)
- Empfänger tourbezogener Daten zur Auftragsdurchführung. Sofern erforderlich, werden separate Vereinbarungen zur Auftragsverarbeitung bzw. gemeinsamen Verantwortlichkeit geschlossen.
- Kundenstandorte und Ansprechpartner
- Betroffene Personen, deren Kontakt- und Standortdaten zur Durchführung von Aufträgen verarbeitet werden.
4. Rechtsgrundlagen
Die Verarbeitung personenbezogener Daten in MEJO Operations stützt sich – abhängig vom jeweiligen Zweck – auf folgende Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO
- Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen (z. B. Anlage und Nutzung des Nutzerkontos, Durchführung von Aufträgen, Tourenplanung).
- Art. 6 Abs. 1 lit. f DSGVO
- Wahrung berechtigter Interessen (Betriebssicherheit, Missbrauchsprävention, Fehleranalyse, Audit-Logging, Weiterentwicklung der Anwendung).
- Art. 6 Abs. 1 lit. c DSGVO
- Erfüllung rechtlicher Verpflichtungen, insbesondere handels- und steuerrechtlicher Aufbewahrungspflichten (§ 257 HGB, § 147 AO).
- Art. 28 DSGVO
- Verarbeitung im Auftrag nutzender Unternehmen für die von diesen eingebrachten Stammdaten.
5. Hosting und technische Infrastruktur
MEJO Operations wird bei Auftragsverarbeitern in der Europäischen Union betrieben. Die Domain mejo-operations.de wird bei IONOS registriert; IONOS wirkt insoweit ausschließlich als Registrar und verarbeitet keine Anwendungsdaten.
- Anwendungs- und Edge-Hosting
- Lovable AB, Stockholm/Schweden, mit Cloudflare-Edge-Infrastruktur (EU). Bereitstellung des Frontends und der serverseitigen Ausführungsumgebung.
- Datenbank, Authentifizierung, Datei-Storage
- Supabase als technischer Dienstleister; Daten werden in der ausgewählten EU-Region (Frankfurt am Main) gespeichert.
- Karten und Geocoding
- Google Ireland Limited, Dublin/Irland. Diese Funktionen sind technisch vorbereitet, im aktuellen Pilotbetrieb jedoch nicht aktiviert. Es werden weder Google-Maps-Skripte geladen noch Geocoding- oder Routingabfragen ausgeführt.
6. Benutzerkonten, Anmeldung und Sitzung
Für die Nutzung der Anwendung ist ein persönliches Nutzerkonto erforderlich. Verarbeitet werden dabei insbesondere:
- E-Mail-Adresse, Anzeigename, ggf. zugeordnetes Unternehmen,
- Passwort in gehashter Form (Verarbeitung durch Supabase Auth, das Klartext-Passwort ist MEJO nicht zugänglich),
- Rollen- und Berechtigungszuordnungen,
- Zeitpunkt der Anmeldung, IP-Adresse zur Missbrauchsprävention.
Zur Aufrechterhaltung der Anmeldung wird ein technisch notwendiger Sitzungs-Token im lokalen Speicher (localStorage) des Browsers abgelegt. Ohne diesen Token ist die Nutzung der Anwendung nicht möglich; es handelt sich nicht um ein Marketing- oder Analyse-Cookie.
7. Verarbeitung innerhalb der Anwendung
Zur Erbringung der Fachfunktionen verarbeiten wir insbesondere:
- Kunden- und Organisationsstammdaten,
- Standort-, Lager- und Adressdaten,
- Ansprechpartner mit Name, Telefon und E-Mail,
- Aufträge und Auftragspositionen,
- Produkt- und Bestandsdaten,
- Touren, Tour-Stopps und Zuweisungen an Speditionen,
- Partner- und Fahrzeugstammdaten,
- HR-Zeit- und Abwesenheitsdaten interner Mitarbeitender,
- Audit- und Decision-Logs, Fehlerprotokolle.
8. Halbautomatische Disposition
MEJO Operations erzeugt auf Basis der eingegebenen Daten Dispositionsvorschläge (z. B. Tourenvorschläge, Cluster, Partner- und Fahrzeugempfehlungen). Diese Vorschläge werden von einem berechtigten Disponenten geprüft und freigegeben.
9. Karten-, Geocoding- und Routingfunktionen
Karten-, Geocoding- und Routingfunktionen sind im aktuellen Pilotbetrieb nicht aktiviert. Beim normalen Betrieb der Anwendung werden daher keine Google-Maps-Skripte geladen und keine Daten über diese Funktionen an Google übertragen. Es werden auch keine Google-Maps-Cookies gesetzt.
Die technische Anbindung an Google Maps, Google Geocoding und Google Routes bleibt im Code vorbereitet, ist im Pilotbetrieb jedoch deaktiviert. Eine Aktivierung erfolgt erst zu einem späteren Zeitpunkt unter Nutzung eines eigenen Google-Cloud-Projekts mit eigenen API-Schlüsseln.
10. Systembezogener E-Mail-Versand
Für Anmelde- und Konto-Vorgänge (Passwort-Zurücksetzung, Einladungen, Bestätigungs-E-Mails, Systembenachrichtigungen) nutzen wir den in Supabase Auth integrierten E-Mail-Versand. Es werden ausschließlich die für die jeweilige Zustellung notwendigen Daten verarbeitet (E-Mail-Adresse, ggf. Anzeigename).
12. Empfänger und Auftragsverarbeiter
Neben internen berechtigten Mitarbeitenden werden personenbezogene Daten an folgende Empfänger übermittelt:
- Lovable AB (Schweden)
- Anwendungs-Hosting inkl. Cloudflare-Edge-Infrastruktur (EU).
- Supabase
- Datenbank-, Auth- und Storage-Betrieb in der EU-Region Frankfurt am Main.
- Google Ireland Limited (Irland)
- Karten- und Geocoding-Dienste – technisch vorbereitet, im Pilotbetrieb deaktiviert.
- Externe Speditionen und Servicepartner
- Empfangen die für die jeweilige Auftragsdurchführung notwendigen Daten.
Mit den genannten Auftragsverarbeitern bestehen bzw. werden Verträge nach Art. 28 DSGVO geschlossen.
13. Übermittlungen in Drittländer
Eine aktive Übermittlung personenbezogener Daten in Drittländer außerhalb der EU/EWR findet durch MEJO nicht statt. Bei den eingesetzten Sub-Prozessoren (Google, Cloudflare) können vereinzelt Zugriffe aus Drittländern nicht vollständig ausgeschlossen werden. In diesen Fällen erfolgt die Verarbeitung auf Basis von EU-Standardvertragsklauseln und geeigneten technischen Schutzmaßnahmen.
14. Speicherdauer, Löschung und Aufbewahrung
Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen es verlangen.
- Nutzerkonten
- Löschung auf Antrag oder bei Beendigung der Nutzung. Zunächst erfolgt eine Deaktivierung (Soft-Delete) mit einer Karenzfrist von 30 Tagen; danach werden personenbezogene Merkmale unwiderruflich entfernt.
- Backups
- Automatisierte Datenbank-Backups werden bis zu 7 Tage vorgehalten (Point-in-Time-Recovery). Aus Backups können Daten während dieser Frist nicht selektiv gelöscht werden.
- Audit- und Decision-Logs
- Speicherung bis zu 12 Monate zur Nachvollziehbarkeit sicherheits- und dispositionsrelevanter Vorgänge.
- Vertrags-, Auftrags- und Rechnungsdaten
- Aufbewahrung entsprechend § 257 HGB und § 147 AO für 6 bis 10 Jahre.
- HR-/Zeitdaten interner Mitarbeitender
- Aufbewahrung entsprechend arbeits-, sozial- und steuerrechtlichen Vorgaben.
15. Datensicherheit
Zur Absicherung der Verarbeitung setzen wir insbesondere folgende Maßnahmen ein:
- Transportverschlüsselung per TLS 1.2+ für alle Verbindungen,
- Rollen- und Rechtekonzept mit differenzierten Berechtigungen,
- Row-Level-Security auf Datenbankebene,
- Audit-Logging sicherheitsrelevanter Aktionen,
- regelmäßige Backups und Wiederherstellungstests durch den Datenbankbetreiber.
16. Ihre Rechte als betroffene Person
Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie auf Widerspruch (Art. 21). Zur Ausübung Ihrer Rechte wenden Sie sich bitte an support@mejoprintservice.de.
17. Beschwerderecht
Unbeschadet weiterer Rechtsbehelfe steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu. Für die MEJO Print Service GmbH ist zuständig:
- Landesbeauftragte für Datenschutz und Informationsfreiheit NRW
- Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de
18. Stand dieser Datenschutzerklärung
- Version
- 1.1
- Gültig ab
- 20. Juli 2026
