Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten diese Anwendung verarbeitet, zu welchem Zweck und auf welcher Rechtsgrundlage.

Verantwortlicher

Masum Consulting & Design GmbH
Dr. Asif Masum (Geschäftsführer)
Fontanestr. 33, 47877 Willich
E-Mail: info@masum-consulting.de

Zweck der Verarbeitung

Lean Desk ist ein internes Werkzeug für das Shopfloor Management. Es dient dazu, Kennzahlen zu führen, Maßnahmen zu verfolgen, Besprechungen und Schichtübergaben zu protokollieren, Anlagen instand zu halten, Qualifikationen zu planen und Sicherheitsmeldungen zu bearbeiten. Es ist nicht öffentlich zugänglich und wird ausschließlich von berechtigten Beschäftigten und Beauftragten des Verantwortlichen genutzt.

Verarbeitete Daten

Verarbeitet werden je nach genutztem Bereich:

  • Zugangsdaten: Name, E-Mail-Adresse, verschlüsseltes Passwort, Rollen und Bereichsrechte.
  • Personalstammdaten: Vor- und Nachname, Personalnummer, Bereich, Schicht, Ein- und Austrittsdatum.
  • Qualifikationen: Einstufungen je Tätigkeit samt Nachweisen, Terminen und deren Verlauf.
  • Vorgänge: Maßnahmen, Ideen, Sicherheitsmeldungen, Protokolle von Besprechungen, Schichtübergaben und Rundgängen — jeweils mit Urheber und Zeitpunkt.
  • Bilder: Fotos, die Beschäftigte an Vorgänge oder in die Mediathek hängen. Sie können Personen abbilden, wenn sie so aufgenommen wurden.
  • Protokolle: An- und Abmeldungen mit IP-Adresse und Zeitpunkt, fehlgeschlagene Anmeldeversuche zur Abwehr von Angriffen sowie Änderungen an Maßnahmen, Kennzahlwerten und Besprechungen mit Urheber und IP-Adresse.

Rechtsgrundlagen

Die Verarbeitung der Beschäftigtendaten erfolgt zur Durchführung des Beschäftigungsverhältnisses nach § 26 Abs. 1 BDSG in Verbindung mit Art. 88 DSGVO, im Übrigen zur Wahrung berechtigter Interessen nach Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse liegt im geordneten, nachvollziehbaren Betrieb der Produktion und in der Erfüllung der Pflichten aus dem Arbeitsschutz. Protokolldaten werden auf derselben Grundlage zur Sicherheit der Anwendung verarbeitet.

Die Qualifikationsmatrix ist eine personenbezogene Bewertung und damit mitbestimmungspflichtig (§ 87 Abs. 1 Nr. 6 BetrVG). Sie ist deshalb nur für ausdrücklich freigegebene Konten sichtbar. Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO trifft die Anwendung nicht; jede Bewertung stammt von einem Menschen und ist mit Zeitpunkt und Urheber nachvollziehbar.

Hosting

STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin

Der Betreiber des Servers verarbeitet die Daten ausschließlich weisungsgebunden als Auftragsverarbeiter; Grundlage ist ein Vertrag nach Art. 28 DSGVO. Beim Aufruf der Anwendung fallen dort technische Zugriffsdaten an (Datum, aufgerufene Adresse, Browserkennung, IP-Adresse).

Deutung von Kennzahlen durch ein Sprachmodell

Auf ausdrücklichen Klick lässt sich eine angezeigte Kennzahlreihe von einem Sprachmodell (OpenAI) deuten. Übermittelt werden dabei Name, Einheit und Ziel der Kennzahl, der Name des Bereichs und die Zahlenwerte des angezeigten Zeitraums. Personenbezogene Daten werden nicht übermittelt — keine Namen, keine Bilder, keine Rohdaten einzelner Vorgänge. Die Antwort wird nicht gespeichert. Die Übermittlung erfolgt in ein Drittland (USA) auf Grundlage der Standardvertragsklauseln des Anbieters. Wird die Deutung nicht angeklickt, verlässt nichts das Haus.

Cookies und lokale Speicherung

Die Anwendung setzt ein einziges Cookie: die Sitzungskennung, ohne die eine Anmeldung technisch nicht möglich ist (§ 25 Abs. 2 Nr. 2 TDDDG — einwilligungsfrei). Ein Zählpixel, ein Analysedienst oder eine Einbindung sozialer Netzwerke findet nicht statt; Schriften und Diagrammbibliotheken liegen auf demselben Server. Im Browser gespeichert wird lediglich, wie hoch ein Diagramm dargestellt und ob seine Datentabelle aufgeklappt wird. Diese Angaben verlassen das Gerät nicht.

Empfänger

Innerhalb des Hauses sehen Beschäftigte nur die Bereiche, für die ihr Zugang freigeschaltet ist. Eine Weitergabe an Dritte findet nicht statt, abgesehen von den oben genannten Auftragsverarbeitern und gesetzlichen Auskunftspflichten.

Speicherdauer

Vorgänge bleiben erhalten, solange sie fachlich gebraucht werden; gelöschte Maßnahmen liegen 30 Tage im Papierkorb und lassen sich bis dahin wiederherstellen. Beim Ausscheiden einer Person kann ihr Datensatz anonymisiert werden — Vorgänge bleiben damit lesbar, der Personenbezug entfällt. Protokolle der An- und Abmeldungen sowie fehlgeschlagene Anmeldeversuche werden turnusmäßig aufgeräumt.

Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen eine Verarbeitung auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Wenden Sie sich dazu an den oben genannten Verantwortlichen. Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu.

Zuständige Aufsichtsbehörde

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW),
Kavalleriestraße 2–4, 40213 Düsseldorf

Datensicherheit

Die Anwendung wird ausschließlich verschlüsselt ausgeliefert (HTTPS). Passwörter werden nicht gespeichert, sondern nur als nicht umkehrbarer Hash. Rechte werden je Bereich vergeben, Bilder liegen außerhalb des über das Web erreichbaren Verzeichnisses und werden erst nach einer Rechteprüfung ausgeliefert. Wiederholte Fehlanmeldungen werden gebremst.

Stand: 15.09.2026 · Impressum