Startseite › Datenschutzerklärung

Datenschutzerklärung

Gilt für cadma-solutions.de und alle Software-Produkte der cadma solutions UG (haftungsbeschränkt): KDHealthSystem, KDMonitor, KDNotes, KDPlaner und CADMA – Stand: September 2026

Inhaltsverzeichnis

  1. Verantwortlicher
  2. Grundsätze der Datenverarbeitung
  3. Rechte betroffener Personen
  4. Datenverarbeitung – Website
  5. Datenverarbeitung – KDHealthSystem Plattform
  6. Datenverarbeitung – KDMonitor
  7. Datenverarbeitung – KDNotes
  8. Datenverarbeitung – KDPlaner (Beschäftigtendaten)
  9. Datenverarbeitung – CADMA Cloud-Plattform
  10. Datenverarbeitung – Windows-Agent & YACON (KDHealthSystem)
  11. Drittlandübermittlungen
  12. Speicherfristen & Löschung
  13. Auftragsverarbeitungsvertrag (AVV) – Art. 28 DSGVO
  14. Technische & Organisatorische Maßnahmen (TOMs) – Art. 32 DSGVO
  15. Änderungen dieser Erklärung

1. Verantwortlicher

cadma solutions UG (haftungsbeschränkt)
Eichenstraße 217, 41747 Viersen, Deutschland
E-Mail: info@cadma-solutions.de

2. Grundsätze der Datenverarbeitung

Wir verarbeiten personenbezogene Daten im Einklang mit DSGVO und BDSG. Es gelten:

Soweit cadma solutions personenbezogene Daten ausschließlich im Auftrag eines Kunden verarbeitet, ist der jeweilige Kunde Verantwortlicher und bestimmt insbesondere Zweck und Rechtsgrundlage der Verarbeitung. cadma solutions handelt in diesen Fällen als Auftragsverarbeiter gemäß Art. 28 DSGVO.

3. Rechte betroffener Personen

Anfragen: info@cadma-solutions.de
Das Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde bleibt unberührt. Zuständig ist insbesondere die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.

4. Datenverarbeitung – Website (cadma-solutions.de)

4.1 Server-Logfiles

Beim Seitenaufruf werden technisch bedingt folgende Daten im Webserver-Log gespeichert: IP-Adresse (anonymisiert nach sieben Tagen), Datum/Uhrzeit, URL, HTTP-Statuscode, übertragene Datenmenge, Browser-Typ und Betriebssystem.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit). Speicherdauer: 7 Tage.

4.2 Kontakt per E-Mail

Ihre Angaben bei E-Mail-Anfragen werden zur Bearbeitung gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b oder f DSGVO. Die Löschung erfolgt nach abschließender Bearbeitung, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

4.3 Cookies

Diese Website verwendet ausschließlich technisch notwendige Speichermechanismen. Es werden keine Tracking- oder Analyse-Cookies eingesetzt. Siehe Cookie- und Speicherhinweise.

5. Datenverarbeitung – KDHealthSystem Plattform

5.1 Nutzerdaten (Admin-Zugänge)

Im Rahmen der Nutzung der Plattform werden verarbeitet: Admin-Benutzername, E-Mail, gehashtes Passwort (bcrypt), TOTP-Secret (2FA), Rollen, Login-Zeitstempel, API-Keys.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), soweit cadma solutions Verantwortlicher ist; im Übrigen erfolgt die Verarbeitung im Auftrag des Kunden.

5.2 Tenant-Daten

Je Mandant: Name, E-Mail, Firmenname, Zeitzone, API-Key (64 Zeichen, hashed). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

5.3 Client-/Systemdaten

Für jedes überwachte Windows-System: Hostname, IP-Adresse, Betriebssystem, FQDN, Domain, Hardware-Informationen (CPU, BIOS, Mainboard), Agent-Version, Client-Typ, letzter Kontaktzeitpunkt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Verarbeitungszweck: IT-Systemverwaltung des Verantwortlichen.

5.4 Metriken-Snapshots

Der Agent sendet alle konfigurierten Metriken (CPU, RAM, Festplatten, Netzwerk, Dienste, Prozesse, Temperatur u.a.) als JSON-Snapshots an die API. Diese werden tenant-isoliert in der Datenbank gespeichert.

6. Datenverarbeitung – KDMonitor

KDMonitor ist ein Echtzeit-Kundenmanagement-System für Autohäuser, das Kundendaten aus DMS-Systemen (CROSS, VAUDIS Classic, LOCO-SOFT AMS) importiert und im Servicebereich visualisiert.

6.1 Verarbeitete Daten

Die Rechtsgrundlage für die Verarbeitung bestimmt der jeweilige Betreiber. cadma solutions verarbeitet diese Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO.

Hinweis für Betreiber: Kundendaten aus DMS-Systemen unterliegen der datenschutzrechtlichen Verantwortung des jeweiligen Autohauses. cadma solutions ist Auftragsverarbeiter gemäß Art. 28 DSGVO. Ein gesonderter AVV ist mit dem Betreiber abzuschließen.

6.2 Datenherkunft & Übermittlung

Daten werden per Datei-Import (CROSS, VAUDIS Classic) oder Datenbankverbindung (LOCO-SOFT AMS) übernommen. Eine Übermittlung an Dritte findet nicht statt.

7. Datenverarbeitung – KDNotes

KDNotes ist ein standortübergreifendes Echtzeit-Nachrichtensystem. Der Windows-Client meldet sich automatisch anhand der Windows-SID des angemeldeten Benutzers an.

7.1 Verarbeitete Daten

Die Rechtsgrundlage für die Verarbeitung bestimmt der jeweilige Betreiber. cadma solutions verarbeitet diese Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO.

7.2 Besonderheit: Windows-SID

Die Windows-SID ist ein betriebssystemseitiger, pseudonymer Identifikator. Sie ermöglicht Single-Sign-On ohne gesonderte Passwörter, kann aber in Verbindung mit anderen Daten auf natürliche Personen zurückgeführt werden und ist daher als personenbezogenes Datum zu behandeln.

7.3 Nachrichtenaufbewahrung

Nachrichten werden bis zur manuellen Löschung durch den Benutzer oder Administrator aufbewahrt. Sticky Notes verbleiben lokal auf dem jeweiligen Windows-Client.

8. Datenverarbeitung – KDPlaner (Beschäftigtendaten)

Besonderer Schutz (§ 26 BDSG): KDPlaner verarbeitet Beschäftigtendaten (Abwesenheiten, Arbeitszeiten, Urlaubsanträge). Für diese Verarbeitung gilt § 26 BDSG (Datenverarbeitung für Zwecke des Beschäftigungsverhältnisses) in Verbindung mit Art. 88 DSGVO. Betreiber müssen bestehende Informations- und Beteiligungspflichten gegenüber Beschäftigten und Interessenvertretungen beachten.

8.1 Verarbeitete Beschäftigtendaten

Die Rechtsgrundlage für die Verarbeitung bestimmt der jeweilige Arbeitgeber als Verantwortlicher, insbesondere nach § 26 BDSG in Verbindung mit Art. 88 DSGVO. cadma solutions verarbeitet diese Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO.

8.2 Besonderheiten Krankheitsdaten

Krankheitsdaten sind Gesundheitsdaten im Sinne von Art. 9 DSGVO und daher besonders geschützt. Betreiber müssen sicherstellen, dass sie nur zweckgebunden verarbeitet und ausschließlich einem erforderlichen Personenkreis zugänglich gemacht werden. Welche Ausnahme vom Verarbeitungsverbot des Art. 9 Abs. 1 DSGVO einschlägig ist, insbesondere § 26 Abs. 3 BDSG in Verbindung mit Art. 9 Abs. 2 lit. b DSGVO, muss der jeweilige Arbeitgeber prüfen und dokumentieren.

8.3 Aufbewahrung

Abwesenheitsdaten werden für die Dauer des Beschäftigungsverhältnisses und anschließend für drei Jahre aufbewahrt. Nach Ausscheiden eines Mitarbeiters sind dessen Daten auf Anfrage zu löschen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

9. Datenverarbeitung – CADMA Cloud-Plattform

CADMA ist eine cloudbasierte Medien- und Dokumentenverwaltungsplattform. Benutzer laden Dateien (Bilder, Videos, Dokumente) hoch, die möglicherweise personenbezogene Daten enthalten.

9.1 Konto- und Authentifizierungsdaten

Rechtsgrundlage für Konto- und Vertragsdaten ist Art. 6 Abs. 1 lit. b DSGVO. Soweit Inhalte im Auftrag eines Kunden verarbeitet werden, bestimmt der Kunde die Rechtsgrundlage.

9.2 Hochgeladene Inhalte

Hinweis: Sofern hochgeladene Dateien personenbezogene Daten Dritter enthalten, ist der Nutzer beziehungsweise dessen Organisation datenschutzrechtlich für diese Inhalte verantwortlich. cadma solutions ist in diesem Fall Auftragsverarbeiter.

9.3 OCR-, Barcode- und Kameradaten

OCR-Scans und Kamerabilder werden im Browser per JavaScript verarbeitet. Rohbilder verlassen das Gerät nicht; nur das extrahierte Textergebnis beziehungsweise der Barcode-Wert wird an den Server übermittelt.

9.4 OAuth-Drittanbieter

Bei Nutzung der Social-Login-Funktion (Google oder GitHub) werden Daten vom jeweiligen OAuth-Anbieter übermittelt:

Bei Nutzung des optionalen Social-Logins können personenbezogene Daten an Empfänger in den USA übermittelt werden. Informationen zu den eingesetzten Garantien und Rechtsgrundlagen enthalten die oben verlinkten Datenschutzhinweise der Anbieter.

10. Datenverarbeitung – Windows-Agent & YACON (KDHealthSystem)

10.1 Remote-Desktop-Sitzungen (klassisch)

Beim browserbasierten Remote-Desktop werden JPEG-Frames des Zielbildschirms über einen WebSocket-Relay-Server übertragen. Es wird ein Einmal-Token (fünf Minuten TTL, Single-Use) verwendet. Sitzungs-Metadaten (Token, Zeitstempel, Client-ID) werden nach Sitzungsende gelöscht.

10.2 YACON Remote-Access-Sitzungen

YACON-Sessions sind vollständig mit AES-256-GCM Ende-zu-Ende verschlüsselt (ECDH P-256 Key Exchange). Der Signaling-Server (Laravel Reverb) vermittelt nur den Verbindungsaufbau – Bildinhalte sind für cadma solutions technisch nicht einsehbar. Verbindungs-Metadaten (Session-ID, Agent-UUID, Zeitstempel) werden für höchstens 30 Tage zu Audit-Zwecken aufbewahrt.

Die Rechtsgrundlage bestimmt der jeweilige Betreiber. cadma solutions verarbeitet diese Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO.

10.3 Dateitransfer

Beim Dateitransfer werden Dateien über verschlüsselte WebSocket-Verbindungen (WSS) übertragen. Der Relay-Server leitet Binärdaten weiter, ohne sie zu speichern.

11. Drittlandübermittlungen

Die von cadma solutions eingesetzte eigene Server- und Datenbankinfrastruktur befindet sich in Deutschland (IONOS-Rechenzentren). Abgesehen vom optionalen Social-Login ist keine Drittlandübermittlung vorgesehen.

OAuth (nur CADMA, optional): Bei Nutzung des Google- oder GitHub-Logins können Authentifizierungsdaten an Empfänger in den USA übermittelt werden. Die Anbieter können hierfür einen Angemessenheitsbeschluss nach Art. 45 DSGVO oder geeignete Garantien nach Art. 46 DSGVO einsetzen. Maßgeblich sind die verlinkten Datenschutzhinweise und der aktuelle Zertifizierungsstatus des jeweiligen Anbieters. Eine Anmeldung mit E-Mail-Adresse und Passwort ist alternativ möglich.

12. Speicherfristen & Löschung

DatenkategorieProduktFristGrundlage
Webserver-LogfilesWebsite7 TageArt. 6 Abs. 1 lit. f DSGVO
E-Mail-AnfragenAlleBis zum Abschluss der Bearbeitung; länger nur bei gesetzlichen PflichtenZweckfortfall / gesetzliche Aufbewahrung
Admin-KontenAlleVertragsdauer + 3 JahreNachweispflichten
Rechnungen / BelegeAlle8 Jahre§ 147 AO, § 14b UStG
Metriken-SnapshotsKDHealthSystemKonfigurierbar / bis VertragsendeBetriebszweck
Remote-Session-MetadatenKDHealthSystem30 TageSicherheits-Audit
YACON-Session-TokensKDHealthSystem5 Minuten (TTL)Single-Use-Design
Kundendaten aus DMSKDMonitorKonfigurierbar durch BetreiberZweckbindung Autohaus-Betrieb
Nachrichten (KDNotes)KDNotesBis zur manuellen LöschungBetriebszweck
Sticky Notes (KDNotes)KDNotesLokal auf dem Client, bis zur LöschungLokale Speicherung
AbwesenheitsdatenKDPlanerBeschäftigungsdauer + 3 Jahre§ 26 BDSG, Nachweispflichten
MitarbeiterstammdatenKDPlanerBis Kündigung + 3 Jahre§ 26 BDSG, Verjährungsfristen
Hochgeladene DateienCADMABis zur Löschung durch den NutzerVertragserfüllung
CADMA-BenutzerkontoCADMAVertragsdauer + 3 JahreNachweispflichten
OAuth-VerbindungsdatenCADMABis Trennung der VerbindungEinwilligung

13. Auftragsverarbeitungsvertrag (AVV) – Art. 28 DSGVO

Die nachfolgenden Regelungen werden durch Bezugnahme im Nutzungsvertrag oder durch gesonderte Vereinbarung Bestandteil des AVV zwischen der cadma solutions UG (haftungsbeschränkt) (Auftragsverarbeiter) und dem jeweiligen Betreiber/Kunden eines cadma-Produkts (Verantwortlicher) im Sinne von Art. 28 DSGVO. Sie gelten für alle Produkte: KDHealthSystem, KDMonitor, KDNotes, KDPlaner und CADMA.

13.1 Gegenstand und Dauer

Gegenstand ist der Betrieb, die Wartung und Weiterentwicklung der Software-Produkte von cadma solutions, je nach Nutzungsvertrag eines oder mehrere der folgenden Systeme:

Die Verarbeitung erfolgt für die Dauer des jeweils abgeschlossenen Nutzungsvertrages.

13.2 Art, Zweck und Umfang der Verarbeitung

Verarbeitung personenbezogener Daten im Rahmen der Bereitstellung der vertraglich vereinbarten Software-Produkte. Je nach Produkt umfasst der Zweck: IT-Monitoring und Remote-Support (KDHealthSystem), Kunden- und Auftragsverwaltung (KDMonitor), interne Mitarbeiterkommunikation (KDNotes), Abwesenheits- und Personalverwaltung (KDPlaner), Medien- und Dokumentenverwaltung (CADMA).

13.3 Kategorien personenbezogener Daten

13.4 Kategorien betroffener Personen

13.5 Weisungsgebundenheit

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist durch Unionsrecht oder nationales Recht dazu verpflichtet. Weisungen werden in Textform erteilt und dokumentiert.

13.6 Vertraulichkeit der Verarbeitung

Der Auftragsverarbeiter stellt sicher, dass alle zur Verarbeitung befugten Personen sich zur Vertraulichkeit verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.

13.7 Sicherheit der Verarbeitung

Der Auftragsverarbeiter trifft die in Abschnitt 14 (TOMs) beschriebenen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO.

13.8 Unterauftragsverarbeiter

Der Einsatz von Unterauftragsverarbeitern ist mit Vorabinformation des Verantwortlichen gestattet. Derzeit eingesetzte Unterauftragsverarbeiter:

DienstleisterSitzZweck
IONOS SE Deutschland Webhosting, Serverinfrastruktur für Laravel-Webapp, Relay-Server, coturn. Datenschutzerklärung IONOS
kasserver.com (KONTENT AG) Deutschland E-Mail-Hosting und Postfächer. Datenschutzerklärung kasserver

13.9 Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung der Rechte betroffener Personen (Auskunft, Löschung, Berichtigung), der Meldung von Datenpannen (Art. 33/34 DSGVO) sowie bei Datenschutz-Folgenabschätzungen (Art. 35 DSGVO) im notwendigen Umfang.

13.10 Löschung und Rückgabe nach Vertragsende

Nach Beendigung des Nutzungsvertrages werden alle personenbezogenen Daten nach Wahl des Verantwortlichen zurückgegeben (Export) oder gelöscht. Alle Sicherheitskopien werden innerhalb von 30 Tagen nach Vertragsende endgültig gelöscht. Der Auftragsverarbeiter bescheinigt die erfolgte Löschung in Textform.

13.11 Kontrollrechte des Verantwortlichen

Der Verantwortliche hat das Recht, Kontrollen der Datenschutz-Compliance durchzuführen oder durch Dritte durchführen zu lassen. Der Auftragsverarbeiter unterstützt angemessene Kontrollen und gewährt Zugang zu den hierfür erforderlichen Informationen.


14. Technische und Organisatorische Maßnahmen (TOMs) – Art. 32 DSGVO

Diese TOMs gelten für den Betrieb aller Software-Produkte der cadma solutions UG (KDHealthSystem, KDMonitor, KDNotes, KDPlaner, CADMA) und wurden gemäß Art. 32 DSGVO unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Risiken implementiert. Wo TOMs produktspezifisch sind, ist das Produkt angegeben.

14.1 Zutrittskontrolle

14.2 Zugangskontrolle (Authentifizierung)

14.3 Zugriffskontrolle (Autorisierung)

14.4 Weitergabekontrolle (Transportverschlüsselung)

14.5 Eingabekontrolle (Audit & Protokollierung)

14.6 Auftragskontrolle

14.7 Verfügbarkeitskontrolle

14.8 Trennungsgebot (Mandantentrennung)

14.9 Pseudonymisierung und Verschlüsselung

14.10 Besondere Maßnahmen für sensible Daten (Art. 9 DSGVO)

14.11 Incident-Response

15. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen. Es gilt die unter dieser URL abrufbare aktuelle Version. Bei wesentlichen Änderungen werden bestehende Kunden per E-Mail informiert.

Letzte Aktualisierung: September 2026