Datenschutz

Datenschutzerklärung

Version 1.1 · Stand: 20. Juli 2026

Diese Datenschutzerklärung beschreibt die Verarbeitung personenbezogener Daten im Rahmen der Anwendung MEJO Operations (mejo-operations.de). Sie richtet sich an angemeldete Nutzer sowie an Personen, deren Daten in der Anwendung verarbeitet werden.

1. Verantwortlicher

Verantwortlicher i. S. d. Art. 4 Nr. 7 DSGVO
MEJO Print Service GmbH
Anschrift
Halskestraße 5, 40880 Ratingen, Deutschland
Vertretungsberechtigter Geschäftsführer
Kaya Bayrak
Telefon
+49 (0)2102 7095741
E-Mail
support@mejoprintservice.de

2. Geltungsbereich

Diese Datenschutzerklärung gilt für die Anwendung MEJO Operations, erreichbar unter mejo-operations.de. Sie umfasst:

  • das TBS Kundenportal (takebackservice),
  • das interne Dispositions- und Operations-System (Operations Hub),
  • die zugehörigen Login- und Registrierungsseiten.
Für die Unternehmenswebsite mejoprintservice.de gilt eine gesonderte Datenschutzerklärung.

3. Rollen der Datenverarbeitung

MEJO Operations wird von unterschiedlichen Personengruppen genutzt. Die datenschutzrechtlichen Rollen sind wie folgt zugeordnet:

MEJO Print Service GmbH
Verantwortlicher für den Betrieb der Anwendung sowie für die Verarbeitung der Nutzerkonten und Auditdaten.
Nutzende Unternehmen (Kunden)
Verantwortliche für die von ihnen eingebrachten Stammdaten (Standorte, Ansprechpartner, Aufträge). MEJO handelt insoweit als Auftragsverarbeiter im Sinne des Art. 28 DSGVO; ein AV-Vertrag wird gesondert geschlossen.
Externe Partner (Speditionen, Disponenten, Servicepartner)
Empfänger tourbezogener Daten zur Auftragsdurchführung. Sofern erforderlich, werden separate Vereinbarungen zur Auftragsverarbeitung bzw. gemeinsamen Verantwortlichkeit geschlossen.
Kundenstandorte und Ansprechpartner
Betroffene Personen, deren Kontakt- und Standortdaten zur Durchführung von Aufträgen verarbeitet werden.

4. Rechtsgrundlagen

Die Verarbeitung personenbezogener Daten in MEJO Operations stützt sich – abhängig vom jeweiligen Zweck – auf folgende Rechtsgrundlagen:

Art. 6 Abs. 1 lit. b DSGVO
Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen (z. B. Anlage und Nutzung des Nutzerkontos, Durchführung von Aufträgen, Tourenplanung).
Art. 6 Abs. 1 lit. f DSGVO
Wahrung berechtigter Interessen (Betriebssicherheit, Missbrauchsprävention, Fehleranalyse, Audit-Logging, Weiterentwicklung der Anwendung).
Art. 6 Abs. 1 lit. c DSGVO
Erfüllung rechtlicher Verpflichtungen, insbesondere handels- und steuerrechtlicher Aufbewahrungspflichten (§ 257 HGB, § 147 AO).
Art. 28 DSGVO
Verarbeitung im Auftrag nutzender Unternehmen für die von diesen eingebrachten Stammdaten.

5. Hosting und technische Infrastruktur

MEJO Operations wird bei Auftragsverarbeitern in der Europäischen Union betrieben. Die Domain mejo-operations.de wird bei IONOS registriert; IONOS wirkt insoweit ausschließlich als Registrar und verarbeitet keine Anwendungsdaten.

Anwendungs- und Edge-Hosting
Lovable AB, Stockholm/Schweden, mit Cloudflare-Edge-Infrastruktur (EU). Bereitstellung des Frontends und der serverseitigen Ausführungsumgebung.
Datenbank, Authentifizierung, Datei-Storage
Supabase als technischer Dienstleister; Daten werden in der ausgewählten EU-Region (Frankfurt am Main) gespeichert.
Karten und Geocoding
Google Ireland Limited, Dublin/Irland. Diese Funktionen sind technisch vorbereitet, im aktuellen Pilotbetrieb jedoch nicht aktiviert. Es werden weder Google-Maps-Skripte geladen noch Geocoding- oder Routingabfragen ausgeführt.

6. Benutzerkonten, Anmeldung und Sitzung

Für die Nutzung der Anwendung ist ein persönliches Nutzerkonto erforderlich. Verarbeitet werden dabei insbesondere:

  • E-Mail-Adresse, Anzeigename, ggf. zugeordnetes Unternehmen,
  • Passwort in gehashter Form (Verarbeitung durch Supabase Auth, das Klartext-Passwort ist MEJO nicht zugänglich),
  • Rollen- und Berechtigungszuordnungen,
  • Zeitpunkt der Anmeldung, IP-Adresse zur Missbrauchsprävention.

Zur Aufrechterhaltung der Anmeldung wird ein technisch notwendiger Sitzungs-Token im lokalen Speicher (localStorage) des Browsers abgelegt. Ohne diesen Token ist die Nutzung der Anwendung nicht möglich; es handelt sich nicht um ein Marketing- oder Analyse-Cookie.

7. Verarbeitung innerhalb der Anwendung

Zur Erbringung der Fachfunktionen verarbeiten wir insbesondere:

  • Kunden- und Organisationsstammdaten,
  • Standort-, Lager- und Adressdaten,
  • Ansprechpartner mit Name, Telefon und E-Mail,
  • Aufträge und Auftragspositionen,
  • Produkt- und Bestandsdaten,
  • Touren, Tour-Stopps und Zuweisungen an Speditionen,
  • Partner- und Fahrzeugstammdaten,
  • HR-Zeit- und Abwesenheitsdaten interner Mitarbeitender,
  • Audit- und Decision-Logs, Fehlerprotokolle.

8. Halbautomatische Disposition

MEJO Operations erzeugt auf Basis der eingegebenen Daten Dispositionsvorschläge (z. B. Tourenvorschläge, Cluster, Partner- und Fahrzeugempfehlungen). Diese Vorschläge werden von einem berechtigten Disponenten geprüft und freigegeben.

Es findet keine ausschließlich automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt.

9. Karten-, Geocoding- und Routingfunktionen

Karten-, Geocoding- und Routingfunktionen sind im aktuellen Pilotbetrieb nicht aktiviert. Beim normalen Betrieb der Anwendung werden daher keine Google-Maps-Skripte geladen und keine Daten über diese Funktionen an Google übertragen. Es werden auch keine Google-Maps-Cookies gesetzt.

Die technische Anbindung an Google Maps, Google Geocoding und Google Routes bleibt im Code vorbereitet, ist im Pilotbetrieb jedoch deaktiviert. Eine Aktivierung erfolgt erst zu einem späteren Zeitpunkt unter Nutzung eines eigenen Google-Cloud-Projekts mit eigenen API-Schlüsseln.

Sollten diese Funktionen später aktiviert werden, wird die Datenschutzerklärung vor der Aktivierung entsprechend aktualisiert.

10. Systembezogener E-Mail-Versand

Für Anmelde- und Konto-Vorgänge (Passwort-Zurücksetzung, Einladungen, Bestätigungs-E-Mails, Systembenachrichtigungen) nutzen wir den in Supabase Auth integrierten E-Mail-Versand. Es werden ausschließlich die für die jeweilige Zustellung notwendigen Daten verarbeitet (E-Mail-Adresse, ggf. Anzeigename).

11. Cookies und Browser-Speicher

MEJO Operations verwendet ausschließlich technisch notwendige Speichermechanismen:

  • einen Sitzungs-Token im localStorage des Browsers zur Aufrechterhaltung der Anmeldung,
  • die im Nutzerkonto hinterlegten Bestätigungen zu Rechtsdokumenten (Testbedingungen etc.).

Analyse-, Marketing- oder Tracking-Cookies werden nicht eingesetzt; ein Cookiebanner ist daher nicht erforderlich. Im Pilotbetrieb werden auch keine Google-Maps-Cookies gesetzt (siehe Abschnitt 9).

12. Empfänger und Auftragsverarbeiter

Neben internen berechtigten Mitarbeitenden werden personenbezogene Daten an folgende Empfänger übermittelt:

Lovable AB (Schweden)
Anwendungs-Hosting inkl. Cloudflare-Edge-Infrastruktur (EU).
Supabase
Datenbank-, Auth- und Storage-Betrieb in der EU-Region Frankfurt am Main.
Google Ireland Limited (Irland)
Karten- und Geocoding-Dienste – technisch vorbereitet, im Pilotbetrieb deaktiviert.
Externe Speditionen und Servicepartner
Empfangen die für die jeweilige Auftragsdurchführung notwendigen Daten.

Mit den genannten Auftragsverarbeitern bestehen bzw. werden Verträge nach Art. 28 DSGVO geschlossen.

13. Übermittlungen in Drittländer

Eine aktive Übermittlung personenbezogener Daten in Drittländer außerhalb der EU/EWR findet durch MEJO nicht statt. Bei den eingesetzten Sub-Prozessoren (Google, Cloudflare) können vereinzelt Zugriffe aus Drittländern nicht vollständig ausgeschlossen werden. In diesen Fällen erfolgt die Verarbeitung auf Basis von EU-Standardvertragsklauseln und geeigneten technischen Schutzmaßnahmen.

14. Speicherdauer, Löschung und Aufbewahrung

Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen es verlangen.

Nutzerkonten
Löschung auf Antrag oder bei Beendigung der Nutzung. Zunächst erfolgt eine Deaktivierung (Soft-Delete) mit einer Karenzfrist von 30 Tagen; danach werden personenbezogene Merkmale unwiderruflich entfernt.
Backups
Automatisierte Datenbank-Backups werden bis zu 7 Tage vorgehalten (Point-in-Time-Recovery). Aus Backups können Daten während dieser Frist nicht selektiv gelöscht werden.
Audit- und Decision-Logs
Speicherung bis zu 12 Monate zur Nachvollziehbarkeit sicherheits- und dispositionsrelevanter Vorgänge.
Vertrags-, Auftrags- und Rechnungsdaten
Aufbewahrung entsprechend § 257 HGB und § 147 AO für 6 bis 10 Jahre.
HR-/Zeitdaten interner Mitarbeitender
Aufbewahrung entsprechend arbeits-, sozial- und steuerrechtlichen Vorgaben.

15. Datensicherheit

Zur Absicherung der Verarbeitung setzen wir insbesondere folgende Maßnahmen ein:

  • Transportverschlüsselung per TLS 1.2+ für alle Verbindungen,
  • Rollen- und Rechtekonzept mit differenzierten Berechtigungen,
  • Row-Level-Security auf Datenbankebene,
  • Audit-Logging sicherheitsrelevanter Aktionen,
  • regelmäßige Backups und Wiederherstellungstests durch den Datenbankbetreiber.

16. Ihre Rechte als betroffene Person

Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie auf Widerspruch (Art. 21). Zur Ausübung Ihrer Rechte wenden Sie sich bitte an support@mejoprintservice.de.

17. Beschwerderecht

Unbeschadet weiterer Rechtsbehelfe steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu. Für die MEJO Print Service GmbH ist zuständig:

Landesbeauftragte für Datenschutz und Informationsfreiheit NRW
Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de

18. Stand dieser Datenschutzerklärung

Version
1.1
Gültig ab
20. Juli 2026
Dokument: datenschutz · Version 1.1 · Stand 20. Juli 2026