Rechtliches
Datenschutzhinweis (DSGVO / BDSG)
Hygio — KI-gestützte Plattform für Facility-Hygiene-Management Für Nutzer und Kundenorganisationen im EWR, im Vereinigten Königreich und in Deutschland
Gültig ab: 02.06.2025 Zuletzt aktualisiert: 02.06.2025
1. Einleitung
ICI Tech Teknoloji A.Ş. verarbeitet personenbezogene Daten in Übereinstimmung mit der Datenschutz-Grundverordnung (DSGVO) (Verordnung (EU) 2016/679), dem Bundesdatenschutzgesetz (BDSG) und — soweit anwendbar — dem UK GDPR.
| Verantwortlicher (data controller) | ICI Tech Teknoloji A.Ş. |
| Website | https://hygio.app/ |
| app@icitech.com.tr | |
| Niederlassungsland | Republik Türkei |
EU-Vertreter (Art. 27 DSGVO): Wir befinden uns im Prozess der Benennung eines EU-Vertreters. Aktualisierte Kontaktdaten werden nach der Bestellung unter https://hygio.app/privacy veröffentlicht.
Datenschutzbeauftragter: Derzeit erfüllen wir die verpflichtende Schwelle für einen Datenschutzbeauftragten nach Art. 37 DSGVO nicht. Kontakt: app@icitech.com.tr.
2. Unsere Rolle nach der DSGVO
Als Verantwortlicher (data controller) (Art. 4 Nr. 7 und Art. 6 DSGVO): Wir sind Verantwortlicher für personenbezogene Daten im Rahmen der Verwaltung von Plattformnutzerkonten, unserer eigenen betrieblichen Sicherheit und der direkten Kommunikation.
Als Auftragsverarbeiter (data processor) (Art. 4 Nr. 8 und Art. 28 DSGVO): Wir verarbeiten personenbezogene Daten im Auftrag von Kundenorganisationen — einschließlich Reinigungsfotos, Aufgabendatensätze und Leistungsdaten des Personals. Die Kundenorganisation ist Verantwortlicher für diese Daten.
Auftragsverarbeitungsvereinbarung (data processing agreement, Art. 28 DSGVO): Unsere Nutzungsbedingungen enthalten Auftragsverarbeitungsklauseln, die Art. 28 DSGVO erfüllen. Kundenorganisationen im EWR können ein eigenständiges DPA-Dokument unter app@icitech.com.tr anfordern.
3. Beschäftigtendaten — Art. 88 DSGVO und § 26 BDSG
Hygio erfasst individuelle Aufgabenerledigungen des Reinigungspersonals und verknüpft KI-Hygiene-Scores mit konkreten Beschäftigten. Nach Art. 88 DSGVO, § 26 BDSG und geltendem nationalen Recht stellt dies eine Leistungsüberwachung von Beschäftigten dar.
Kundenorganisationen, die Hygio zur Mitarbeiterüberwachung nutzen, müssen: eine Rechtsgrundlage nach Art. 88 DSGVO, § 26 BDSG und geltendem Beschäftigungsrecht haben; Mitarbeitende gemäß Art. 13/14 DSGVO informieren; angemessene Richtlinien zum Einsatz von Leistungsdaten in beschäftigungsbezogenen Entscheidungen festlegen; sicherstellen, dass die Überwachung dem berechtigten betrieblichen Zweck angemessen ist; und — soweit anwendbar — die Mitbestimmungsrechte des Betriebsrats (works council) nach § 87 BetrVG vor der Einführung von Systemen zur Mitarbeiterüberwachung beachten.
Wir leisten technische Unterstützung für Kundenorganisationen bei der Erfüllung dieser Pflichten. Die Einhaltung liegt jedoch in der Verantwortung der Kundenorganisation als Verantwortlicher.
4. Facility-Fotografie — Hinweise nach DSGVO/BDSG
Fotos von Facility-Bereichen (Toiletten, Bäder, Waschräume) werden vom Reinigungspersonal aufgenommen und von Hygios KI verarbeitet. Folgendes gilt nach DSGVO und BDSG:
Fotos sollten ausschließlich den Facility-Bereich erfassen, nicht Personen. Wird eine Person versehentlich auf einem Foto erfasst, stellt dies eine Verarbeitung personenbezogener Daten dar, für die die Kundenorganisation als Verantwortlicher verantwortlich ist. Das Reinigungspersonal sollte geschult werden, damit Fotos Personen nicht ohne Rechtsgrundlage erfassen. Die Aufbewahrung fotografischer Nachweise sollte dem Zweck angemessen sein und in der eigenen Aufbewahrungsrichtlinie der Kundenorganisation dokumentiert werden.
5. Welche Daten wir verarbeiten
Konto- und Nutzerdaten: E-Mail, Passwort (gehasht), Name, Berufsbezeichnung, Organisationsangaben für Plattformnutzer.
Aufgaben- und Leistungsdaten des Personals (als Auftragsverarbeiter): Aufgabenerledigungsprotokolle, NFC-/QR-Scan-Protokolle, KI-Scores verknüpft mit einzelnen Mitarbeitenden.
Facility-Fotos und Analyseergebnisse (als Auftragsverarbeiter): Vorher-/Nachher-Fotos, KI-Kennzeichnungen „Approved/Rejected“, Sauberkeits-Scores.
Endnutzer-Feedbackdaten (als Auftragsverarbeiter): Besucherbeschwerden über QR-/NFC-Feedback.
Technische und Sicherheitsdaten: IP-Adressen, Sitzungsprotokolle, Zugriffszeitstempel, Absturzberichte.
6. Rechtsgrundlagen (DSGVO / BDSG)
| Zweck | Rechtsgrundlage nach DSGVO |
|---|---|
| Kontoverwaltung | Art. 6 Abs. 1 lit. b — Vertragserfüllung |
| Erbringung der Plattformdienste (als Auftragsverarbeiter) | Art. 6 Abs. 1 lit. b — Vertragserfüllung mit dem Kunden |
| Aufgaben- und Leistungserfassung des Personals | Art. 6 Abs. 1 lit. b + Art. 88 / § 26 BDSG (über die Rechtsgrundlage der Kundenorganisation) |
| KI-Fotoanalyse | Art. 6 Abs. 1 lit. b — Vertragserfüllung |
| Sicherheit und Zugangskontrolle | Art. 6 Abs. 1 lit. f — Berechtigte Interessen |
| Demo-Anfragen | Art. 6 Abs. 1 lit. f / Art. 6 Abs. 1 lit. a — Berechtigtes Interesse / Einwilligung |
| Gesetzliche Verpflichtungen | Art. 6 Abs. 1 lit. c — Rechtliche Verpflichtung |
7. KI-Analyse — Keine Drittanbieter-KI-API
Hygio verwendet seine eigene proprietäre Bildverarbeitungs-Engine. Reinigungsfotos werden an keine Drittanbieter-KI-API gesendet (wie OpenAI, Google oder Amazon Rekognition). Die gesamte KI-Analyse erfolgt innerhalb von Hygios eigener Infrastruktur. Das bedeutet, dass Fotodaten Hygios kontrollierte Umgebung zu Analysezwecken nicht verlassen.
Hygio ist kein Medizinprodukt, kein FDA-zugelassenes Produkt, kein sanitärrechtliches Zertifizierungssystem und kein Instrument zur Einhaltung regulatorischer Vorgaben. Die von Hygios KI erzeugten Kennzeichnungen „Approved (Clean)“ / „Rejected (Dirty)“ sind ausschließlich interne betriebliche Qualitätssignale. Sie sind keine Zertifikate einer Drittprüfung, keine sanitärrechtlichen Compliance-Nachweise und keine rechtsverbindlichen Hygienebewertungen. Die KI-Genauigkeit variiert mit Beleuchtung, Kamerawinkel, Fotoqualität und Bereichstyp. Hygio veröffentlicht oder garantiert keinen festen Genauigkeitswert.
8. Was wir nicht tun
Wir verkaufen keine personenbezogenen Daten. Wir geben Leistungsdaten des Personals nicht über das Konto der Kundenorganisation hinaus weiter. Wir verwenden Fotos oder Analysen nicht zum Training von Drittanbieter-KI-Modellen. Wir stellen nicht dar, dass die Hygio-Analyse eine medizinische, sanitärrechtliche oder regulatorische Zertifizierung darstellt. Wir treffen keine automatisierten Entscheidungen mit rechtlicher Wirkung über Personen ohne angemessene Garantien (Art. 22 DSGVO).
9. Automatisierte Entscheidungsfindung (Art. 22 DSGVO)
Hygios KI erzeugt Kennzeichnungen „Approved (Clean)“ / „Rejected (Dirty)“ für Reinigungsaufgaben. Diese Kennzeichnungen lösen betriebliche Workflow-Aktionen innerhalb der Plattform der Kundenorganisation aus (z. B. die Zuweisung einer neuen Reinigungsaufgabe). Wir treffen keine vollständig automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung über einzelne Beschäftigte ohne menschliche Beteiligung. Die Kundenorganisation entscheidet, wie KI-Ausgaben in beschäftigungsbezogenen Entscheidungen verwendet werden, und muss Art. 22 DSGVO einhalten, soweit anwendbar.
10. Ihre Rechte nach der DSGVO
Auskunftsrecht (Art. 15): Erhalt einer Kopie Ihrer personenbezogenen Daten.
Recht auf Berichtigung (Art. 16): Berichtigung unrichtiger Daten.
Recht auf Löschung (Art. 17): Antrag auf Löschung.
Recht auf Einschränkung der Verarbeitung (Art. 18): Einschränkung der Verarbeitung.
Recht auf Datenübertragbarkeit (Art. 20): Erhalt der Daten in einem maschinenlesbaren Format.
Widerspruchsrecht (Art. 21): Widerspruch gegen die Verarbeitung auf Grundlage berechtigter Interessen.
Recht auf Beschwerde (Art. 77): Kontaktaufnahme mit Ihrer nationalen Aufsichtsbehörde.
Für Mitarbeitende von Kundenorganisationen: Ihr Arbeitgeber (der Verantwortliche) ist Ihr primärer Ansprechpartner für die Ausübung von Rechten über Aufgaben- und Leistungsdaten. Wir arbeiten mit Kundenorganisationen bei der Erfüllung von Betroffenenanfragen des Personals zusammen.
E-Mail an app@icitech.com.tr — Betreff „GDPR Data Subject Request — Hygio“. Antwort innerhalb eines Monats.
11. Recht auf Beschwerde bei einer Aufsichtsbehörde
Für Nutzer und Kundenorganisationen in Deutschland ist die zuständige Aufsichtsbehörde der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI). Zusätzlich können Beschwerden bei der zuständigen Landesdatenschutzbehörde (Landesdatenschutzbehörde / state DPA) Ihres Bundeslandes eingereicht werden. Weitere Informationen: https://www.bfdi.bund.de
| Land | Aufsichtsbehörde | Website |
|---|---|---|
| 🇩🇪 Deutschland | BfDI + Landesdatenschutzbehörden | https://www.bfdi.bund.de |
| 🇫🇷 Frankreich | CNIL | https://www.cnil.fr |
| 🇪🇸 Spanien | AEPD | https://www.aepd.es |
| 🇬🇧 Vereinigtes Königreich | ICO | https://ico.org.uk |
| Sonstige EWR | Ihre nationale DPA | https://edpb.europa.eu/about-edpb/about-edpb/members_en |
12. Internationale Datenübermittlungen
ICI Tech Teknoloji A.Ş. ist in der Türkei niedergelassen. Für die Türkei besteht kein Angemessenheitsbeschluss nach Art. 45 DSGVO. Für Übermittlungen aus dem EWR/UK stützen wir uns auf Standardvertragsklauseln (standard contractual clauses) und — soweit anwendbar — UK IDTAs. Fotodaten werden nicht an Drittanbieter-KI-Anbieter gesendet — Hygios eigene Infrastruktur verarbeitet alle Bilder.
13. Speicherdauer
Kontodaten: Dauer zuzüglich 3 Jahre nach Beendigung. Fotos und Aufgabendatensätze: gemäß Konfiguration der Kundenorganisation und Vertragsbedingungen. Leistungsdaten des Personals: gemäß Konfiguration der Kundenorganisation. Kommunikation: 3 Jahre. Technische Protokolle: 12 Monate. Finanzunterlagen: 10 Jahre.
14. Sicherheit
TLS 1.2+ bei der Übertragung; Verschlüsselung ruhender Daten. Rollenbasierte Zugriffskontrollen (Führungskraft vs. Reinigungspersonal). Meldung von Datenschutzverletzungen: Aufsichtsbehörde innerhalb von 72 Stunden (Art. 33 DSGVO); betroffene Personen ohne unangemessene Verzögerung bei hohem Risiko (Art. 34 DSGVO).
15. Änderungen
Wesentliche Änderungen werden 14 Tage im Voraus mitgeteilt. Aktuelle Fassung: https://hygio.app/privacy/gdpr.
16. Kontakt
E-Mail: app@icitech.com.tr DPA-Anfragen: app@icitech.com.tr — Betreff „DPA Request — Hygio“ Website: https://hygio.app/
Bestätigung innerhalb von 5 Werktagen, Bearbeitung innerhalb eines Monats.
Datenschutzerklärung·Cookie-Richtlinie·Nutzungsbedingungen·Datenlöschung