Rechtliches

Datenschutzerklärung

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten im Zusammenhang mit der Website scanqm.com, den darunter erreichbaren Mandanten-Subdomains (tenant.scanqm.com) sowie den mobilen Anwendungen „ScanQM" für iOS und Android (gemeinsam: „ScanQM" oder „der Dienst"). Maßgebend sind die Datenschutz-Grundverordnung (DSGVO), das Bundesdatenschutzgesetz (BDSG) sowie das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).

1. Verantwortlicher und Datenschutzbeauftragter

Verantwortlicher im Sinne der DSGVO ist:

Ein Datenschutzbeauftragter ist gesetzlich nicht zu benennen (§ 38 BDSG). Bei Fragen zum Datenschutz wenden Sie sich bitte an die oben genannte E-Mail-Adresse.

2. Rollen und Zuständigkeiten

ScanQM ist eine Multi-Tenant-Software-as-a-Service-Lösung. Wir verarbeiten personenbezogene Daten in unterschiedlichen Rollen:

2.1 Eigene Verarbeitung (Verantwortlicher)

Für die Verarbeitung folgender Daten sind wir selbst Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO:

2.2 Auftragsverarbeitung

Für die Daten, die ein Kunde („Mandant", „Tenant") in seiner ScanQM-Instanz verarbeitet, sind wir Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Der jeweilige Kunde ist Verantwortlicher. Dies betrifft insbesondere:

Zwischen ScanQM und jedem Kunden wird ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO geschlossen. Endnutzer (z. B. Servicekräfte oder Feedback-Geber) wenden sich bei Anfragen zu ihren Daten an ihren jeweiligen Arbeitgeber bzw. den Betreiber der gescannten Einrichtung.

3. Grundprinzipien der Datenverarbeitung in ScanQM

ScanQM ist nach dem Prinzip „Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen" (Art. 25 DSGVO) konzipiert:

3.1 Pseudonymisierung

Servicekräfte werden im System standardmäßig nur über ein Pseudonym (z. B. Vorname oder Mitarbeiter-ID) und einen PIN-Hash geführt. Der Kunde entscheidet eigenverantwortlich, ob und welche identifizierenden Angaben er hinterlegt. Eine Klarnamenpflicht besteht nicht.

3.2 Datenminimierung durch Opt-in

Folgende Funktionen sind standardmäßig deaktiviert und können vom Kunden bei Bedarf aktiviert werden:

Die Entscheidung über die Aktivierung sowie die Prüfung der datenschutz- und arbeitsrechtlichen Zulässigkeit (z. B. Mitbestimmungspflichten) obliegt ausschließlich dem Kunden.

3.3 Mandantentrennung

Jeder Kunde erhält eine eigene, technisch isolierte Datenbank. Es findet kein Datenaustausch zwischen Mandanten statt.

3.4 Keine Tracking-, Analyse- oder Werbe-Komponenten

In den mobilen Anwendungen werden keine Drittanbieter-SDKs, keine Analyse-Tools, keine Werbe-Tracker und keine Tracking-IDs eingesetzt.

4. Verarbeitung beim Besuch der Website (scanqm.com)

4.1 Server-Logfiles

Beim Aufruf der Website werden technische Daten verarbeitet, die der Browser automatisch übermittelt:

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Funktionsfähigkeit). Speicherdauer: maximal 7 Tage entsprechend den Vorgaben unseres Hosting-Dienstleisters STRATO; im Einzelfall länger, sofern Anhaltspunkte für Missbrauch eine weitergehende Speicherung rechtfertigen.

4.2 Cookies und vergleichbare Technologien

Auf der Website werden ausschließlich technisch erforderliche Cookies eingesetzt (z. B. Session-Cookie nach Login, CSRF-Schutz). Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. f DSGVO. Eine Einwilligung ist hierfür nicht erforderlich.

Es findet keine Web-Analyse statt. Es werden keine Drittanbieter-Cookies gesetzt.

4.3 Kontaktaufnahme

Wenn Sie uns per E-Mail oder Telefon kontaktieren, werden die übermittelten Daten (z. B. Name, E-Mail, Inhalt der Anfrage) zur Bearbeitung der Anfrage verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche oder vertragliche Kommunikation) bzw. Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: bis zur abschließenden Bearbeitung, ggf. zzgl. gesetzlicher Aufbewahrungsfristen (§ 257 HGB, § 147 AO - bis zu 10 Jahre).

5. Registrierung und Vertragsabwicklung

5.1 Kundenregistrierung

Bei Anlage eines Kundenaccounts werden folgende Daten verarbeitet:

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung und -durchführung). Speicherdauer: für die Dauer des Vertragsverhältnisses zzgl. gesetzlicher Aufbewahrungsfristen.

5.2 Rechnungsstellung und Buchhaltung

Für die Abwicklung kostenpflichtiger Pläne (Starter, Pro, Enterprise) werden Rechnungs- und Zahlungsdaten verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO (Vertrag und steuerrechtliche Aufbewahrungspflichten). Speicherdauer: gesetzliche Aufbewahrungsfrist nach § 147 AO (10 Jahre).

Falls für die Zahlungsabwicklung ein externer Zahlungsdienstleister (z. B. Stripe Payments Europe Ltd., Dublin/Irland) eingesetzt wird, erhalten Sie eine gesonderte Information vor erstmaliger Nutzung. Aktuell erfolgt die Zahlungsabwicklung per Banküberweisung.

6. Verarbeitung in den mobilen Anwendungen

6.1 Allgemeines

Die mobilen Anwendungen „ScanQM" für iOS und Android richten sich ausschließlich an autorisierte Beschäftigte unserer Kunden („Servicekräfte" und „Manager"). Verantwortlicher für die in der App verarbeiteten Beschäftigtendaten ist der jeweilige Arbeitgeber (Kunde von ScanQM).

6.2 Anmeldung in der App

Zur Nutzung der App ist eine Anmeldung erforderlich. Dabei werden verarbeitet:

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung zwischen Kunde und Beschäftigtem) bzw. Art. 6 Abs. 1 lit. f DSGVO.

6.3 Berechtigungen auf dem Endgerät

Die App fordert je nach Funktion folgende Geräteberechtigungen an:

Es werden keine Standortdaten, keine Kontakte, kein Mikrofon und keine eindeutigen Geräte-IDs zu Tracking-Zwecken erhoben.

6.4 Lokale Datenspeicherung auf dem Gerät

Folgende Daten werden lokal auf dem Endgerät gespeichert:

Bei Abmeldung oder Deinstallation der App werden lokal gespeicherte Daten entfernt. Ein Cancel-Vorgang während eines Check-ins verwirft die zugehörigen lokalen Daten.

6.5 Check-in-Daten

Bei einem Check-in werden je nach Konfiguration des Mandanten folgende Daten an den Server übertragen:

Verantwortlicher für diese Verarbeitung ist der jeweilige Mandant. Wir verarbeiten diese Daten ausschließlich im Auftrag und nach den Weisungen des Mandanten.

7. Endkunden-Feedback (öffentliche QR-Seite)

Sofern ein Mandant das Feedback-Modul aktiviert, können Besucher (z. B. Toiletten-Nutzer) über eine öffentliche QR-Seite eine anonyme Rückmeldung abgeben. Dabei können verarbeitet werden:

Es werden weder Name noch E-Mail-Adresse, IP-Adresse oder Geräte-Identifier zur Feedback-Abgabe erhoben. Die Verarbeitung erfolgt im Auftrag des jeweiligen Mandanten.

8. Empfänger und Auftragsverarbeiter

Wir geben personenbezogene Daten nur weiter, soweit dies zur Erbringung des Dienstes erforderlich ist oder eine gesetzliche Grundlage besteht. Folgende Auftragsverarbeiter sind eingebunden:

AnbieterZweckSitz / Datenstandort
STRATO GmbH Hosting (vServer mit Plesk), E-Mail-Versand, Datenbanken; ISO 27001-zertifiziert; AVV nach Art. 28 DSGVO vom 11.10.2025 Berlin, Deutschland (Rechenzentren in Deutschland)
Apple Distribution Intl. Ltd. App Store-Distribution iOS-App, Apple Push Notification Service (technisch) Irland (EU) / ggf. USA (Mutterkonzern)
Google Ireland Ltd. Google Play-Distribution Android-App Irland (EU) / ggf. USA (Mutterkonzern)

Der Hosting-Dienstleister STRATO setzt zur Erbringung der Leistung weitere Auftragsverarbeiter ein, die im Rahmen des Vertrags zur Auftragsverarbeitung genehmigt sind. Für den Betrieb der von uns genutzten vServer-Infrastruktur sind dies insbesondere die Ionos SE (Montabaur, Deutschland) für die physische Server-Plattform sowie die Plesk International GmbH (Schaffhausen, Schweiz) und die Virtuozzo International GmbH (Schaffhausen, Schweiz) für Server-Verwaltungs- und Virtualisierungssoftware. Für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO; eine zusätzliche Drittlandsübermittlung mit gesondertem Schutzbedarf findet hierdurch nicht statt.

Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Eine Übermittlung in Drittländer findet im operativen Regelbetrieb nicht statt. Sollten App-Store-Betreiber konzernintern Daten in die USA übermitteln, beruht dies auf den Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).

9. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweilige Verarbeitung erforderlich ist:

10. Ihre Rechte

Sie haben gegenüber dem jeweiligen Verantwortlichen folgende Rechte aus der DSGVO:

Hinweis: Betrifft Ihr Anliegen Daten, die in einer Mandanten-Instanz verarbeitet werden (z. B. Ihre Beschäftigtendaten als Servicekraft), wenden Sie sich bitte direkt an Ihren Arbeitgeber. Wir unterstützen den Verantwortlichen bei der Bearbeitung Ihres Anliegens.

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist für uns: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden.

11. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten zu schützen, insbesondere:

Weitere Details zu den technischen und organisatorischen Maßnahmen ergeben sich aus der Anlage zum Auftragsverarbeitungsvertrag.

12. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn dies aufgrund neuer Funktionen, geänderter Rechtslage oder veränderter Datenverarbeitung erforderlich wird. Die jeweils aktuelle Fassung ist unter https://scanqm.com/privacy abrufbar.

Stand: Mai 2026

→ Impressum

Legal

Privacy Policy

The German version of this privacy policy is legally binding under German and EU data protection law. This English translation is provided for convenience only.

This privacy policy informs you about the processing of personal data in connection with the website scanqm.com, the tenant subdomains accessible thereunder (tenant.scanqm.com), and the mobile applications "ScanQM" for iOS and Android (together: "ScanQM" or "the Service"). The legal basis is the EU General Data Protection Regulation (GDPR), the German Federal Data Protection Act (BDSG), and the German Telecommunications and Digital Services Data Protection Act (TDDDG).

1. Controller and Data Protection Officer

The controller within the meaning of the GDPR is:

A data protection officer is not required by law (§ 38 BDSG). For data protection inquiries, please contact us at the email address above.

2. Roles and Responsibilities

ScanQM is a multi-tenant software-as-a-service solution. We process personal data in different roles:

2.1 Own Processing (Controller)

For the processing of the following data, we are the controller within the meaning of Art. 4 (7) GDPR:

2.2 Processing on Behalf of the Customer

For data that a customer ("tenant") processes in their ScanQM instance, we are a processor within the meaning of Art. 28 GDPR. The respective customer is the controller. This particularly concerns:

A data processing agreement (DPA) under Art. 28 GDPR is concluded between ScanQM and each customer. End-users (e.g. service staff or feedback providers) should direct any data inquiries to their respective employer or the operator of the scanned facility.

3. Core Principles of Data Processing in ScanQM

ScanQM is designed according to the principles of "data protection by design and by default" (Art. 25 GDPR):

3.1 Pseudonymization

Service staff are by default identified in the system only by a pseudonym (e.g. first name or employee ID) and a PIN hash. The customer decides independently whether and which identifying information to store. There is no requirement to use real names.

3.2 Data Minimization via Opt-in

The following features are disabled by default and can be activated by the customer as needed:

The decision to enable these features as well as the assessment of data-protection and employment-law admissibility (e.g. co-determination duties) lies solely with the customer.

3.3 Tenant Isolation

Each customer has their own technically isolated database. No data exchange occurs between tenants.

3.4 No Tracking, Analytics, or Advertising Components

No third-party SDKs, analytics tools, advertising trackers, or tracking IDs are used in the mobile applications.

4. Processing When Visiting the Website (scanqm.com)

4.1 Server Logs

When you visit the website, technical data is processed that the browser automatically transmits:

Legal basis: Art. 6 (1)(f) GDPR (legitimate interest in security and functionality). Retention: max. 7 days according to our hosting provider STRATO; longer in individual cases where indicators of abuse justify extended storage.

4.2 Cookies and Similar Technologies

Only strictly necessary cookies are used on the website (e.g. session cookies after login, CSRF protection). Legal basis: § 25 (2)(2) TDDDG in conjunction with Art. 6 (1)(f) GDPR. No consent is required.

No third-party cookies are set.

4.3 Web Analytics (Matomo)

We use Matomo, an open-source web analytics tool that we host ourselves on our own server in Germany. No data is shared with third parties and none is transferred to third countries. Matomo is configured without cookies, so no information is stored on or read from your device.

The IP address is shortened (anonymized) before any processing and is not stored in full. Only aggregated, non-identifying statistics are collected so that we can understand how the website is used, for example: number of visits, traffic source/referrer, the country derived from the anonymized IP address, as well as browser and device type and the pages viewed.

Legal basis: Art. 6 (1)(f) GDPR (legitimate interest in the needs-based design and statistical analysis of our website). As Matomo runs without cookies and stores no information on your device, no consent under § 25 TDDDG is required.

4.4 Contact

If you contact us by email or phone, the transmitted data (e.g. name, email, content of the inquiry) is processed to handle the request. Legal basis: Art. 6 (1)(b) GDPR (pre-contractual or contractual communication) or Art. 6 (1)(f) GDPR. Retention: until completion, plus any statutory retention periods (§ 257 HGB, § 147 AO - up to 10 years).

5. Registration and Contract Execution

5.1 Customer Registration

When creating a customer account, the following data is processed:

Legal basis: Art. 6 (1)(b) GDPR (contract initiation and performance). Retention: for the duration of the contract plus statutory retention periods.

5.2 Invoicing and Bookkeeping

For paid plans (Starter, Pro, Enterprise), invoicing and payment data is processed. Legal basis: Art. 6 (1)(b) and (c) GDPR (contract and tax retention obligations). Retention: statutory retention period under § 147 AO (10 years).

If an external payment service provider (e.g. Stripe Payments Europe Ltd., Dublin/Ireland) is used for payment processing, you will be informed separately before first use. Currently, payment is processed via bank transfer.

6. Processing in the Mobile Applications

6.1 General

The mobile applications "ScanQM" for iOS and Android are intended exclusively for authorized employees of our customers ("service staff" and "managers"). The respective employer (ScanQM customer) is the controller for the employee data processed in the app.

6.2 Login in the App

To use the app, login is required. The following data is processed:

Legal basis: Art. 6 (1)(b) GDPR (contract performance between customer and employee) or Art. 6 (1)(f) GDPR.

6.3 Device Permissions

The app requests the following device permissions depending on function:

No location data, contacts, microphone, or unique device IDs are collected for tracking purposes.

6.4 Local Data Storage on the Device

The following data is stored locally on the device:

On logout or app uninstall, locally stored data is removed. Canceling a check-in discards the associated local data.

6.5 Check-in Data

During a check-in, depending on the tenant's configuration, the following data is transmitted to the server:

The respective tenant is the controller for this processing. We process this data exclusively on behalf and according to the instructions of the tenant.

7. End-User Feedback (Public QR Page)

If a tenant enables the feedback module, visitors (e.g. restroom users) can submit anonymous feedback via a public QR page. The following may be processed:

Neither name nor email address, IP address, nor device identifier is collected for feedback submission. Processing takes place on behalf of the respective tenant.

8. Recipients and Processors

We disclose personal data only to the extent necessary to provide the service or where a legal basis exists. The following processors are involved:

ProviderPurposeLocation / Data Storage
STRATO GmbH Hosting (vServer with Plesk), email delivery, databases; ISO 27001 certified; DPA under Art. 28 GDPR dated 11 Oct 2025 Berlin, Germany (data centers in Germany)
Apple Distribution Intl. Ltd. App Store distribution iOS app, Apple Push Notification Service (technical) Ireland (EU) / possibly USA (parent company)
Google Ireland Ltd. Google Play distribution Android app Ireland (EU) / possibly USA (parent company)

The hosting provider STRATO uses additional processors to deliver the service, which are approved under the data processing agreement. For the operation of the vServer infrastructure we use, these are in particular Ionos SE (Montabaur, Germany) for the physical server platform, as well as Plesk International GmbH (Schaffhausen, Switzerland) and Virtuozzo International GmbH (Schaffhausen, Switzerland) for server management and virtualization software. For Switzerland, an adequacy decision of the European Commission under Art. 45 GDPR exists; no additional third-country transfer with separate protection requirements occurs.

Contracts under Art. 28 GDPR exist with all processors. Transfers to third countries do not occur in regular operations. Should app store operators internally transfer data to the USA, this is based on the EU Commission's Standard Contractual Clauses (Art. 46 (2)(c) GDPR).

9. Retention Periods

We store personal data only as long as necessary for the respective processing:

10. Your Rights

You have the following rights under the GDPR against the respective controller:

Note: If your request concerns data processed within a tenant instance (e.g. your employee data as service staff), please contact your employer directly. We support the controller in handling your request.

You have the right to lodge a complaint with a data protection supervisory authority (Art. 77 GDPR). The competent authority for us is: The Hessian Commissioner for Data Protection and Freedom of Information, P.O. Box 3163, 65021 Wiesbaden, Germany.

11. Data Security

We implement technical and organizational measures to protect your data, in particular:

Further details on technical and organizational measures are provided in the annex to the data processing agreement.

12. Changes to this Privacy Policy

We reserve the right to update this privacy policy when necessary due to new features, changed legal situations, or modified data processing. The current version is always available at https://scanqm.com/privacy.

Last updated: May 2026

→ Legal Notice