Datenschutzerklärung – TRISSI FleetControl
Stand: August 2026
Diese Datenschutzerklärung enthält die ergänzenden, produktspezifischen Datenschutzinformationen für TRISSI FleetControl. Ergänzend gilt die allgemeine Datenschutzerklärung von TRISSI. Soweit diese Erklärung speziellere Regelungen für FleetControl enthält, gehen diese vor.
TRISSI FleetControl befindet sich derzeit im Aufbau. Vor einer externen Test- oder Produktivnutzung wird diese Datenschutzerklärung erneut mit dem tatsächlich freigeschalteten Funktionsumfang, den eingesetzten Dienstleistern und den verbindlichen Speicher- und Löschregeln abgeglichen.
1. Verantwortlicher
TRISSI
Inhaber: Tristan Rauh
Mahlower Straße 20
15806 Zossen
Deutschland
E-Mail: kontakt@trissi.net
2. Zweck von TRISSI FleetControl
TRISSI FleetControl ist eine webbasierte Anwendung zur Unterstützung betrieblicher Fuhrpark-, Auftrags- und Dispositionsprozesse.
Abhängig vom tatsächlich genutzten Funktionsumfang können insbesondere Unternehmens-, Benutzer-, Fahrer-, Fahrzeug-, Auftrags-, Trip-, Routen-, Zuordnungs-, Status-, Zeit-, Distanz-, Notiz- sowie Dispositions- und Prüfinformationen verarbeitet werden.
3. Geschäftskunden und Auftragsverarbeitung
FleetControl ist als mandantenfähige Anwendung für Geschäftskunden vorgesehen. Daten unterschiedlicher Unternehmen werden logisch voneinander getrennt.
Soweit ein Geschäftskunde über Zwecke und Mittel der Verarbeitung seiner Beschäftigten-, Fahrer- oder sonstigen personenbezogenen Fachdaten entscheidet, ist grundsätzlich der Geschäftskunde Verantwortlicher. TRISSI verarbeitet diese Daten dann nach Maßgabe der vertraglichen Vereinbarungen als Auftragsverarbeiter.
Soweit eine Auftragsverarbeitung vorliegt, wird ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen.
Für eigene Verarbeitungen – zum Beispiel Kunden- und Vertragsverwaltung, Benutzerkonten, Abrechnung, Sicherheit, Missbrauchsprävention, Support und Rechtsverteidigung – ist TRISSI selbst Verantwortlicher.
4. Benutzerkonten, Rollen und Berechtigungen
FleetControl kann Benutzerkonten und rollenbasierte Berechtigungen verwenden. Hierfür können insbesondere Name, E-Mail-Adresse, interne Benutzer-ID, Unternehmenszugehörigkeit, Rolle, Berechtigungen, Kontostatus sowie Authentifizierungs- und Sicherheitsinformationen verarbeitet werden.
Passwörter werden nicht im Klartext gespeichert. Unternehmens- und Fachdaten werden serverseitig anhand von Mandantenzugehörigkeit und Berechtigungen geschützt.
5. Fahrer- und Beschäftigtendaten
Geschäftskunden können – abhängig von ihrer Nutzung – insbesondere Name, interne Kennungen, Unternehmenszugehörigkeit, Verfügbarkeits- und Zuordnungsinformationen, zugewiesene Fahrzeuge und Aufträge sowie geplante oder tatsächliche Zeitangaben verarbeiten.
Für betriebliche Planungs- oder Prüfprozesse können außerdem erforderliche Arbeits-, Lenk-, Pausen- und Ruhezeitinformationen verarbeitet werden, soweit diese Funktionen tatsächlich genutzt werden.
Solche Informationen können Beschäftigtendaten darstellen. Für die Rechtmäßigkeit der durch den Geschäftskunden veranlassten Verarbeitung sowie erforderliche Informations-, Arbeits-, Mitbestimmungs- oder Betriebsvereinbarungsprozesse bleibt der Geschäftskunde verantwortlich, soweit TRISSI lediglich im Auftrag verarbeitet.
FleetControl ist nicht dafür vorgesehen, ohne festgelegten betrieblichen Zweck verdeckte Leistungs- oder Verhaltensprofile von Beschäftigten zu erstellen.
6. Fahrzeugdaten
Verarbeitet werden können insbesondere interne Fahrzeug-ID, Kennzeichen, Fahrzeugbezeichnung, technische oder betriebliche Fahrzeuginformationen, Verfügbarkeit sowie Fahrer-, Auftrags- und Routenzuordnungen.
Fahrzeugdaten können personenbezogen sein, wenn sie einer natürlichen Person zugeordnet werden können.
7. Aufträge, Trips, Routen und Disposition
Verarbeitet werden können insbesondere interne Auftrags- und Trip-IDs, Status, Start- und Zielinformationen, Routen- und Planungsinformationen, Fahrer- und Fahrzeugzuordnung, geplante und tatsächliche Zeiten, Distanz, auftragsbezogene wirtschaftliche Informationen, Notizen sowie Konflikt- und Prüfinformationen.
FleetControl kann technische Plausibilitäts-, Verfügbarkeits- oder Konfliktprüfungen durchführen, um Dispositionsprozesse zu unterstützen.
8. Automatisierte Prüfungen und Entscheidungen
Eine technische Prüfung oder ein automatisch erzeugter Hinweis ist nicht allein deshalb eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung.
FleetControl soll keine schwerwiegenden Personalentscheidungen ausschließlich automatisiert treffen. Funktionen, die eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung ermöglichen würden, werden vor einer solchen Nutzung gesondert geprüft.
9. Hosting und technische Infrastruktur
FleetControl soll auf von TRISSI verwalteter Serverinfrastruktur bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland betrieben werden.
Soweit Hetzner personenbezogene Daten im Auftrag verarbeitet, erfolgt dies auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Konkrete produktive Datenbanken, Speicherorte und Backup-Verfahren werden vor der externen Nutzung verbindlich dokumentiert.
10. Server-, Sicherheits- und Audit-Protokolle
Für sicheren Betrieb, Fehleranalyse, Missbrauchsprävention, Support und Nachvollziehbarkeit wesentlicher administrativer Vorgänge können technische und sicherheitsbezogene Protokolldaten verarbeitet werden.
Dazu können insbesondere IP-Adresse, Datum und Uhrzeit, technische Anfrageinformationen, HTTP-Status, Browser- und Geräteinformationen, Authentifizierungs- und Sicherheitsereignisse sowie technische Fehlerdaten gehören.
Reguläre technische Server- und Sicherheitslogs sollen grundsätzlich nur kurzzeitig gespeichert werden. Nach aktuellem TRISSI-Sicherheitskonzept ist hierfür regelmäßig eine Aufbewahrung von bis zu 7 Tagen vorgesehen. Bei konkreten Sicherheits-, Missbrauchs- oder Rechtsfällen können erforderliche Informationen länger aufbewahrt werden.
Für wesentliche fachliche oder administrative Änderungen kann zusätzlich ein Audit-Log geführt werden. Umfang, Zugriffsrechte und Aufbewahrungsdauer richten sich nach der tatsächlich implementierten Funktion und dem jeweiligen Verantwortungsbereich.
Passwörter und unnötige personenbezogene Fachdaten sollen nicht Bestandteil regulärer technischer Logs sein.
11. Sitzungen und technisch erforderliche Speicherungen
FleetControl kann technisch erforderliche Session-Cookies oder vergleichbare Speichermechanismen verwenden.
Soweit der Zugriff auf oder die Speicherung von Informationen im Endgerät unbedingt erforderlich ist, um den ausdrücklich gewünschten digitalen Dienst bereitzustellen, erfolgt dies auf Grundlage von § 25 Abs. 2 TDDDG.
Werbe- oder Marketing-Cookies sind für FleetControl derzeit nicht vorgesehen.
12. Support und E-Mail-Kommunikation
Für individuelle Support- und Kundenkommunikation gelten ergänzend die Regelungen der allgemeinen Datenschutzerklärung von TRISSI.
Vertrags-, steuer-, zahlungs- oder rechtsrelevante Kommunikation kann entsprechend der jeweils einschlägigen gesetzlichen oder vertraglichen Anforderungen länger aufbewahrt werden als einfache Supportkommunikation.
13. Testzugänge und Onboarding
FleetControl kann Geschäftskunden Testzugänge bereitstellen. Beim Onboarding können insbesondere Unternehmensdaten, Name und E-Mail-Adresse zuständiger Benutzer, Rolle, Zugangsstatus sowie technische Onboardinginformationen verarbeitet werden.
Testdaten werden nach Abschluss eines Tests gelöscht oder bei bestehender Rechtsgrundlage in einen regulären Kundenbestand überführt. Die konkrete Frist wird vor externen Tests festgelegt.
14. Löschung und Aufbewahrung von Fachdaten
Die Speicherdauer von Fahrer-, Fahrzeug-, Auftrags-, Routen- und sonstigen Fachdaten richtet sich nach Verarbeitungszweck, Verantwortungsrolle, Weisungen des Geschäftskunden und gesetzlichen Aufbewahrungs- oder Nachweispflichten.
Bei Beendigung einer Auftragsverarbeitung werden personenbezogene Daten nach Maßgabe des AV-Vertrags und der gesetzlichen Anforderungen gelöscht oder zurückgegeben, soweit keine weitere Rechtsgrundlage besteht.
Vor externer Test- oder Produktivnutzung wird ein konkretes Lösch- und Backupkonzept dokumentiert.
15. Backups
FleetControl-Daten können Bestandteil zugriffsgeschützter technischer Datensicherungen sein. Backups dienen der Wiederherstellung nach technischen Störungen und nicht als dauerhaftes Archiv gelöschter operativer Daten.
Backup-Rotation, Aufbewahrung und Wiederherstellungsverfahren werden mit der produktiven Infrastruktur verbindlich festgelegt und überprüft.
16. Verantwortung der Geschäftskunden
Geschäftskunden dürfen FleetControl nur mit personenbezogenen Daten befüllen und für Zwecke einsetzen, für die eine ausreichende Rechtsgrundlage besteht.
Insbesondere bei Beschäftigten- und Fahrerdaten ist der Geschäftskunde für seine Informationspflichten, beschäftigungsrechtliche Anforderungen, Beteiligungsrechte und gegebenenfalls Betriebsvereinbarungen verantwortlich.
TRISSI verarbeitet Auftragsdaten grundsätzlich nur im Rahmen dokumentierter Weisungen und vereinbarter Zwecke.
17. Keine Nutzung von Auftragsdaten für fremde Werbung
Personenbezogene Fachdaten, die TRISSI im Auftrag verarbeitet, werden nicht für fremde Werbezwecke oder für mit dem Auftragszweck unvereinbare eigene Profile verwendet.
18. Statistik und Produktverbesserung
TRISSI kann aggregierte oder nicht personenbezogene technische und wirtschaftliche Kennzahlen für Betrieb, Planung und Produktverbesserung verwenden.
Eine darüber hinausgehende personenbezogene Produktanalyse wird vor Einführung datenschutzrechtlich geprüft und diese Erklärung gegebenenfalls angepasst.
19. TomTom für Adresssuche und Routing
Für Adresssuche, Geocoding und Routenberechnung ist TomTom als externer Dienst vorgesehen. Je nach aktivierter FleetControl-Funktion können zusätzlich Karten-, Verkehrs- oder fahrzeugspezifische Routinginformationen von TomTom genutzt werden.
An TomTom können insbesondere Start- und Zieladressen, Koordinaten, Routingoptionen sowie für die Routenberechnung erforderliche Fahrzeugparameter übermittelt werden. Zusätzlich verarbeitet TomTom technische Metadaten wie IP-Adresse, Zeitstempel, verwendete API-Endpunkte und Transaktionsinformationen.
Namen von Fahrern, Mitarbeitern oder Kunden sollen nicht allein für die Routenberechnung an TomTom übertragen werden, sofern sie für die jeweilige Anfrage nicht erforderlich sind.
TomTom beschreibt für seine Maps APIs und SDKs unter anderem die Verarbeitung zeitgestempelter Serviceanfragen einschließlich Geolokationsdaten sowie technischer Identifikatoren und Transaktionslogs. Nach den aktuellen Anbieterinformationen können Metadaten zu API-Anfragen grundsätzlich bis zu 90 Tage gespeichert werden. Vor der Produktivnutzung wird die tatsächlich verwendete TomTom-Konfiguration einschließlich regionalem API-Endpunkt und vertraglicher Datenschutzbedingungen nochmals geprüft.
20. OpenAI für KI-Funktionen
Für KI-gestützte Funktionen in FleetControl ist OpenAI als erster KI-Anbieter vorgesehen. Abhängig von der jeweils verwendeten Funktion können textbasierte OpenAI-API-Dienste sowie für Sprachfunktionen die OpenAI Realtime API verwendet werden.
An OpenAI werden nicht pauschal sämtliche FleetControl-Daten übertragen. Übermittelt werden nur die Informationen, die für die konkrete Assistenzfunktion erforderlich sind und auf die der jeweilige Benutzer nach seiner Berechtigung zugreifen darf.
Je nach Anfrage können dazu insbesondere Nutzereingaben, ausgewählte Auftrags-, Fahrzeug-, Fahrer-, Routen- oder Planungsinformationen sowie technische Kontextinformationen gehören. Bei Sprachfunktionen können zusätzlich Audio- beziehungsweise Sprachdaten verarbeitet werden.
Nach den aktuellen OpenAI-Regelungen werden Eingaben und Ausgaben der API-Plattform standardmäßig nicht für das Training oder die Verbesserung der Modelle verwendet, sofern der Kunde nicht ausdrücklich einer entsprechenden Datenfreigabe zustimmt.
OpenAI kann im Standardbetrieb Daten für Missbrauchs- und Sicherheitsüberwachung zeitlich begrenzt speichern. Nach den aktuellen API-Datenkontrollen beträgt die Aufbewahrung entsprechender Abuse-Monitoring-Logs grundsätzlich bis zu 30 Tage, sofern keine abweichenden vertraglichen oder technischen Datenschutzkontrollen wie Zero Data Retention oder Modified Abuse Monitoring vereinbart beziehungsweise aktiviert sind.
Soweit OpenAI personenbezogene Daten im Auftrag verarbeitet, wird die Verarbeitung auf Grundlage der einschlägigen vertraglichen Datenschutzregelungen einschließlich eines Data Processing Addendum durchgeführt. Für mögliche internationale Datenübermittlungen werden die jeweils erforderlichen Schutzmechanismen berücksichtigt.
Vor der Produktivnutzung wird verbindlich dokumentiert, welche OpenAI-Endpunkte verwendet werden, welche Datenkategorien übermittelt werden und ob regionale Datenverarbeitung beziehungsweise zusätzliche Datenaufbewahrungskontrollen eingesetzt werden.
21. Weitere externe Dienstleister
Neben Hetzner, TomTom und OpenAI können künftig weitere externe Dienste – zum Beispiel für Monitoring, Zahlungsabwicklung oder zusätzliche Integrationen – eingesetzt werden.
Vor Einsatz eines weiteren Dienstes werden insbesondere Datenumfang, Anbieterrolle, Auftragsverarbeitung, Speicherort, mögliche Drittlandübermittlungen, Löschregeln und Schutzmaßnahmen geprüft. Diese Datenschutzerklärung wird bei relevanten Änderungen angepasst.
22. Betroffenenrechte
Soweit TRISSI für die jeweilige Verarbeitung Verantwortlicher ist, bestehen nach Maßgabe der gesetzlichen Voraussetzungen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch.
Soweit TRISSI personenbezogene Daten ausschließlich im Auftrag eines Geschäftskunden verarbeitet, ist grundsätzlich der jeweilige Geschäftskunde Ansprechpartner und Verantwortlicher für Betroffenenanfragen. TRISSI unterstützt ihn nach Maßgabe des AV-Vertrags bei der Erfüllung seiner Pflichten.
Datenschutzanfragen an TRISSI können an kontakt@trissi.net gerichtet werden.
23. Datenschutzverletzungen und Sicherheit
TRISSI trifft angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten.
Soweit TRISSI als Auftragsverarbeiter von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt, wird der verantwortliche Geschäftskunde nach Maßgabe von Art. 33 Abs. 2 DSGVO unverzüglich informiert.
Soweit TRISSI selbst Verantwortlicher ist, werden die gesetzlichen Prüf-, Dokumentations- und gegebenenfalls Melde- und Benachrichtigungspflichten eingehalten.
24. Beschwerderecht
Soweit TRISSI Verantwortlicher ist, besteht nach Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
25. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung wird insbesondere angepasst, wenn sich der tatsächliche Funktionsumfang, Datenarten, Speicherfristen, externe Dienstleister, Hosting, Rollenverteilungen, Karten- oder Routingfunktionen, Standortdaten oder rechtliche Anforderungen ändern.
Stand: August 2026
