Datenschutzerklärung
Stand: 31. August 2026 · Diese Seite ist auch unter /datenschutz öffentlich erreichbar.
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der DSGVO ist:
RICHTER-RENTALS GmbH
Braunschweiger Straße 88
39112 Magdeburg
Deutschland
Telefon: +49 391 28927870
E-Mail: info@crewlin.de
Vertretungsberechtigter Geschäftsführer: Gabriel Richter
Handelsregister: Amtsgericht Stendal, HRB 32523
Umsatzsteuer-Identifikationsnummer: DE359515611
2. Welche Daten werden erhoben?
Crewlin ist eine Software-as-a-Service-Plattform zur Personal- und Operations-Verwaltung für Service-Betriebe (Reinigung, Vermietung, Handwerk, Pflege u. a.). Die RICHTER-RENTALS GmbH betreibt sie und verarbeitet die Daten der Kundenbetriebe in deren Auftrag (Art. 28 DSGVO). Verarbeitet werden:
- Mitarbeiter-Stammdaten: Vor- und Nachname, Kontaktdaten (E-Mail, Telefon), Anschrift, Geburtsdatum, Bankverbindung, Steuer-ID, Sozialversicherungsnummer, Krankenversicherung, Notfallkontakt, Beschäftigungsart und Vertragsdaten. Dient der Personaladministration, Lohnabrechnung und gesetzlich vorgeschriebenen Meldungen.
- Arbeitszeit- und Schichtdaten: Zeiterfassung (Beginn/Ende, Pausen, Kilometer), Schichtpläne, Abwesenheiten. Dient der Lohnabrechnung und der Einhaltung des Arbeitszeitgesetzes.
- Operationsdaten: Reinigungs- und Service-Aufträge inkl. Notizen, Fotos und Schadensmeldungen. Dient der Auftragsdurchführung und Qualitätssicherung.
- Login-Daten: E-Mail-Adresse + Passwort-Hash, IP und User-Agent bei Login-Versuchen (für Brute-Force-Schutz), letzter Login-Zeitpunkt.
- Geschäftspartner-Daten: Kontaktdaten externer Kunden (z.B. Praxen, Kanzleien) zur Auftragsabwicklung.
- Gast-Daten (nur bei Beherbergungsbetrieben): Name, Kontaktdaten (E-Mail, Telefon), Anschrift, Gäste-Anzahl und Aufenthaltszeitraum aus dem angebundenen Buchungssystem (Beds24, Smoobu oder Lodgify) bzw. aus dem Online-Check-in; beim digitalen Meldeschein zusätzlich Ausweisangaben und Unterschrift (§§ 29 f. BMG); Inhalte der Gästekommunikation (E-Mail, WhatsApp, Buchungsportale); bei Zahlungen über das Gäste-Portal Betrag und Zahlungsstatus — Kartendaten verbleiben beim Zahlungsdienst (Stripe) und erreichen unsere Systeme nicht.
3. Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Arbeits- oder Auftragsverhältnisses (Mitarbeiter und externe Kunden).
- Art. 6 Abs. 1 lit. c DSGVO — gesetzliche Pflichten (Aufbewahrung von Lohn-/Steuer-Unterlagen, Arbeitszeitgesetz).
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer effizienten Personal- und Auftragsverwaltung (Smart- Disposition, KI-Analyse von Bewertungen).
4. Empfänger / Auftragsverarbeiter
Zur Bereitstellung des Dienstes setzen wir folgende Auftragsverarbeiter ein. Mit jedem besteht (bzw. wird in Kürze geschlossen) ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO:
- Hetzner Online GmbH (Deutschland) — Hosting der Anwendung und Datenbank, Object Storage für hochgeladene Dateien (Fotos, Dokumente, Sprachnotizen, Belege) sowie Ablage der verschlüsselten Datenbank-Sicherungen.
Hetzner Datenschutz - Beds24 GmbH (Deutschland) — Property-Management-System, liefert Buchungs- und Objektdaten zur Reinigungs- und Einsatzplanung.
Beds24 Datenschutz - Smoobu GmbH (Deutschland) — Property-Management-System für Kunden mit eigenem Smoobu-Konto; liefert Buchungs-, Gast- und Objektdaten zur Reinigungs- und Einsatzplanung.
Smoobu Datenschutz - Lodgify (Spanien · EU) — Property-Management-System für Kunden mit eigenem Lodgify-Konto; liefert Buchungs-, Gast- und Objektdaten zur Reinigungs- und Einsatzplanung.
Lodgify Datenschutz - Stripe Payments Europe, Limited (Irland) — Abwicklung von Zahlungen im Gäste-Portal. Zahlungsdaten werden direkt bei Stripe erhoben; Kartendaten erreichen unsere Systeme nicht.
Stripe Datenschutz - WhatsApp Ireland Limited (Irland, Meta) — Versand und Empfang von Nachrichten an Gäste über die WhatsApp Business Platform. Übermittelt werden Telefonnummer und Nachrichteninhalt.
WhatsApp Datenschutz - Plus Five Five, Inc. (USA, Betreiberin von Resend) — Versand von Transaktions-E-Mails wie Einladungen, Passwort-Zurücksetzungen und Benachrichtigungen. Übertragung in die USA auf Grundlage von EU-Standardvertragsklauseln.
Resend Datenschutz - Eigene Reichweiten-Messung (Crewlin, Deutschland) — Auf den öffentlichen Seiten zählen wir Seitenaufrufe ohne Cookies und ohne Speicherung von IP-Adressen: Besucher werden über einen täglich wechselnden, nicht rückrechenbaren Hash gezählt (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an Reichweiten-Statistik). Es findet kein seitenübergreifendes Tracking statt; Rohdaten werden nach spätestens 13 Monaten gelöscht.
- Reflectiv SAS (Frankreich, Betreiberin von ImprovMX) — Weiterleitung eingehender E-Mails an die @crewlin.de-Adressen (z. B. support@, info@) an unser Betreiber-Postfach.
ImprovMX Datenschutz - Postfach-Anbieter des jeweiligen Betriebs (beim Betreiber: IONOS SE, Deutschland) — Gäste-Postfach, das der Kunde optional per IMAP und SMTP mit seinen eigenen Zugangsdaten anbindet. Dort liegen die ein- und ausgehenden E-Mails der Gästekommunikation; ohne Anbindung findet keine Übermittlung statt.
IONOS Datenschutz - OpenStreetMap Foundation (Vereinigtes Königreich) — Kartenkacheln und Geocodierung von Objektadressen über Nominatim. Übermittelt werden die abgefragte Adresse und die IP-Adresse des aufrufenden Servers.
OSMF Datenschutz - Google Ireland Limited (Irland) — Adress-Autovervollständigung im Gäste-Portal über die Places API. Übermittelt wird die jeweilige Sucheingabe.
Google Datenschutz - Anthropic Ireland, Limited (Irland) — KI-Analyse von Bewertungen und Inseraten, KI-Antwortvorschläge und Übersetzungen via API. Vertragspartner für Kunden im EWR ist Anthropic Ireland, Limited; die Verarbeitung erfolgt teils durch Unterauftragnehmer in den USA auf Grundlage von EU-Standardvertragsklauseln. Anthropic verwendet Inhalte aus der API vertraglich nicht für das Training von Modellen. Übermittelt werden nur die für die jeweilige Funktion nötigen Inhalte (z. B. Nachrichtentext, Vorname und Aufenthaltsdaten des Gastes, Bewertungstexte); Lohn-, Bank-, Steuer- und Ausweisfelder von Beschäftigten werden nicht an die KI weitergegeben. Eine Anonymisierung findet nicht statt.
Anthropic Privacy - fino data services GmbH (Deutschland, Betreiberin von GetMyInvoices) — Beleg-Aggregation für die Buchhaltung.
GetMyInvoices Datenschutz - Gamma Placetel GmbH (Deutschland) — Cloud-Telefonanlage. Aus dem Gesprächsende wird per Webhook ein Support-Ticket erzeugt; übertragen werden Rufnummer, Zeitpunkt, Dauer und die Gesprächszusammenfassung.
Placetel Datenschutz - Haufe Service Center GmbH (Deutschland, Auftragsverarbeiterin für Lexware Office / vormals lexoffice) — Erstellung und Verwaltung von Rechnungen. Übertragen werden Rechnungsempfänger, Anschrift, Leistungszeitraum und Positionen.
Lexware Office Datenschutz - Nuki Home Solutions GmbH (Österreich) — Betrieb der Smart Locks. Über die Nuki Web API werden Batterie- und Gerätezustand abgerufen sowie Schließvorgänge ausgelöst; übertragen werden Gerätekennungen und Zeitpunkte, keine Gästedaten.
Nuki Datenschutz
5. Speicherdauer
- Mitarbeiterstammdaten: für die Dauer des Beschäftigungs- verhältnisses + 10 Jahre (Aufbewahrungspflicht aus HGB/AO).
- Lohn-/Zeiterfassungsdaten: 10 Jahre nach Ende des Geschäftsjahres.
- Login-/Audit-Logs: 12 Monate.
- Gelöschte Accounts (Soft-Delete): 30 Tage Karenz vor endgültiger Löschung (Hard-Delete läuft nightly um 03:00).
- Push-Notification-Tokens: bis zur Abmeldung des Endgeräts.
6. Deine Rechte (Betroffenenrechte)
Dir stehen folgende Rechte zu:
- Auskunft (Art. 15 DSGVO) — welche Daten wir über dich gespeichert haben. Im eingeloggten Bereich unter Einstellungen → Datenschutz / DSGVO kannst du jederzeit einen Datenexport (JSON) anfordern.
- Berichtigung (Art. 16 DSGVO) — Korrektur falscher Daten über dein Profil oder per E-Mail.
- Löschung (Art. 17 DSGVO) — Konto-Löschung ebenfalls über Einstellungen → Datenschutz / DSGVO. Es gilt eine 30-Tage-Karenz, danach endgültiger Hard-Delete.
- Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO), Widerspruch (Art. 21 DSGVO).
- Beschwerderecht bei der zuständigen Datenschutz-Aufsichtsbehörde.
7. Cookies & Tracking
Crewlin verwendet ausschließlich technisch notwendige Cookies für die Login-Session (NextAuth-Session-Cookie). Es findet kein Tracking, Profiling oder Targeting statt. Kein externes Analyse-Tool.
8. Sicherheit
- HTTPS-Pflicht (HSTS, Force-HTTPS via Reverse-Proxy).
- Passwörter werden nur als bcrypt-Hash gespeichert (10 Runden). Brute-Force-Schutz: Account-Lockout nach mehreren Fehlversuchen.
- Strikte Multi-Tenant-Trennung: Daten eines Mandanten sind für andere Mandanten unzugänglich.
- Audit-Log für alle DSGVO-relevanten Aktionen (Account-Anlage, Löschanträge, Rollen-Änderungen, Export-Anforderungen).
9. Änderungen dieser Erklärung
Wir behalten uns vor, diese Erklärung anzupassen, wenn sich rechtliche Rahmenbedingungen oder verarbeitende Dienste ändern. Die aktuelle Version ist immer auf dieser Seite einsehbar.
10. Kontakt für Datenschutzfragen
Datenschutz-Anfragen richtest du bitte an info@crewlin.de mit Betreff „Datenschutz“. Wir antworten innerhalb von 30 Tagen.