Datenschutzerklärung
Fassung vom 13. August 2026
Vor der Veröffentlichung prüfen lassen und die offenen Punkte am Ende abarbeiten. Dieser Text beschreibt die Verarbeitungen, die im Code der Website und der Anwendung tatsächlich stattfinden. Er ist kein Ersatz für eine Rechtsberatung.
1. Verantwortlicher
JB Invest UG (haftungsbeschränkt)
Genslerstraße 11, 22307 Hamburg, Deutschland
Geschäftsführer: Joshua Balczerowski
E-Mail: jb@freightly.io
Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Voraussetzungen einer Bestellpflicht liegen derzeit nicht vor.
2. Zwei Rollen — und warum das für Sie wichtig ist
Freightly wird von Speditionen und Handelsunternehmen genutzt, die darin Daten über ihre eigenen Sendungen, Kunden und Ansprechpartner führen. Datenschutzrechtlich sind deshalb zwei Fälle zu unterscheiden:
- Wir sind Verantwortlicher für die Website, für die Anbahnung und Abwicklung von Verträgen mit unseren Kunden und für die Konten der Personen, die die Anwendung im Namen eines Kunden nutzen. Diese Verarbeitungen beschreibt Abschnitt 3 bis 6.
- Wir sind Auftragsverarbeiter für die Inhalte, die ein Kunde in der Anwendung führt — Sendungsdaten, Dokumente, Nachrichten, Angaben zu dessen eigenen Kunden. Verantwortlich dafür ist der jeweilige Kunde. Wir verarbeiten diese Daten nur nach seiner Weisung, auf Grundlage eines Vertrags nach Art. 28 DSGVO. Wenden Sie sich für Auskunft oder Löschung solcher Daten an das Unternehmen, das Ihnen den Zugang gegeben hat.
3. Aufruf der Website
Server-Protokolle
Beim Aufruf unserer Website werden durch unseren Hosting-Dienstleister technisch erforderliche Daten verarbeitet: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Herkunftsseite, Browser- und Betriebssystemkennung.
Zweck: Bereitstellung der Website, Betriebssicherheit, Abwehr von Angriffen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb.
Speicherdauer: Diese Protokolle werden bei unserem Dienstleister kurzfristig gespeichert und automatisch gelöscht.
Keine Einwilligung erforderlich
Wir setzen auf der Website keine Cookies zu Analyse-, Werbe- oder Trackingzwecken ein, binden keine Analysedienste und keine sozialen Netzwerke ein. Es findet keine Speicherung oder Auslesung von Informationen auf Ihrem Endgerät statt, die nach § 25 Abs. 1 TDDDG einer Einwilligung bedürfte. Ein Einwilligungsbanner ist deshalb nicht erforderlich.
Schriftarten
Dieser Punkt ist vor dem Livegang zu klären. Die Website lädt derzeit die Schriftarten „Outfit" und „Inter" von Servern von Google (fonts.googleapis.com, fonts.gstatic.com). Dabei wird Ihre IP-Adresse an Google übermittelt. Wir stellen die Schriftarten auf eine Auslieferung von unserem eigenen Server um; danach findet diese Übermittlung nicht mehr statt und dieser Abschnitt entfällt.
4. Kontaktformular und Demo-Anfragen
Wenn Sie das Formular auf unserer Website ausfüllen, verarbeiten wir die von Ihnen angegebenen Daten: Name, Firma, E-Mail-Adresse sowie freiwillige Angaben wie Telefonnummer, Sendungsvolumen und Ihre Nachricht.
Zweck: Bearbeitung Ihrer Anfrage und Kontaktaufnahme.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Anfragen zur Vertragsanbahnung, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Bis zur abschließenden Bearbeitung, danach bis zum Ablauf gesetzlicher Aufbewahrungsfristen, soweit solche bestehen. Anfragen ohne Geschäftsbezug löschen wir innerhalb von sechs Monaten.
Die Übermittlung erfolgt über eine verschlüsselte Verbindung an unsere Anwendung und von dort per E-Mail an jb@freightly.io. Für den E-Mail-Versand nutzen wir den Mailserver unseres Anbieters (siehe Abschnitt 7). Eine Weitergabe an weitere Empfänger findet nicht statt.
Zu klären: Das Formular überträgt Ihre Angaben zusätzlich als Sicherungskopie an das Formularsystem unseres Hosting-Dienstleisters (Netlify). Diese zweite Übermittlung wurde eingerichtet, als der E-Mail-Weg unzuverlässig war. Sie ist entbehrlich und sollte entfernt werden — dann verkürzt sich auch dieser Abschnitt.
5. Nutzerkonten in der Anwendung
Für Personen, die die Anwendung nutzen, verarbeiten wir: Name, E-Mail-Adresse, optional Telefonnummer und Profilbild, die Rolle im Unternehmen, Zeitpunkt der letzten Anmeldung sowie technische Angaben zur Sitzung.
Angelegt werden diese Konten durch den Kunden, dem der Zugang gehört. Für die Zugangsverwaltung als solche sind wir Verantwortlicher; für die Inhalte, die unter dem Konto bearbeitet werden, der Kunde (Abschnitt 2).
Zweck: Bereitstellung des Zugangs, Zuordnung von Handlungen, Nachvollziehbarkeit von Änderungen, Sicherheit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag mit dem Kunden, in dessen Rahmen der Zugang bereitgestellt wird) sowie Art. 6 Abs. 1 lit. f DSGVO für die Nachvollziehbarkeit und Sicherheit.
Speicherdauer: Für die Dauer des Zugangs. Nach Vertragsende werden die Daten des Kunden innerhalb von 30 Tagen zum Abruf bereitgehalten und danach gelöscht, soweit keine Aufbewahrungspflicht besteht.
Protokoll von Änderungen
Änderungen an Sendungen, Kundendaten und Zugängen werden mit Zeitpunkt und handelndem Konto protokolliert. Das dient der Nachvollziehbarkeit und der Aufklärung von Fehlern und Missbrauch (Art. 6 Abs. 1 lit. f DSGVO). Greift unser Support ausnahmsweise auf ein Kundenkonto zu, wird das ebenfalls protokolliert, ist zeitlich begrenzt und für den Kunden während des Zugriffs sichtbar.
Benachrichtigungen
Auf Wunsch versenden wir Benachrichtigungen per E-Mail und als Push-Nachricht (etwa zu Zollfreigaben oder verschobenen Ankunftszeiten). Für Push-Nachrichten wird eine Kennung Ihres Browsers gespeichert und die Nachricht über den Push-Dienst Ihres Browser- oder Geräteherstellers ausgeliefert. Sie können Push jederzeit im Browser oder in den Einstellungen abschalten; E-Mail-Benachrichtigungen lassen sich je Art in den Einstellungen abwählen.
6. Live-Verfolgung von Schiffen
Zur Anzeige von Schiffspositionen und voraussichtlichen Ankunftszeiten übermitteln wir die IMO-Nummer des Schiffes an einen Anbieter für Schiffsdaten. Personenbezogene Daten werden dabei nicht übermittelt — eine IMO-Nummer bezeichnet ein Schiff, keine Person. Die Kartendarstellung lädt Kartenausschnitte von einem Kartendienst; dabei wird die IP-Adresse Ihres Geräts an diesen Dienst übermittelt, was für die Auslieferung der Kacheln technisch erforderlich ist (Art. 6 Abs. 1 lit. f DSGVO).
7. Empfänger und Auftragsverarbeiter
Wir setzen folgende Dienstleister ein. Mit allen bestehen Verträge zur Verarbeitung im Auftrag nach Art. 28 DSGVO, soweit sie personenbezogene Daten in unserem Auftrag verarbeiten.
| Dienst | Zweck | Ort der Verarbeitung |
|---|---|---|
| Netlify Netlify, Inc., USA | Hosting der Website und der Anwendung, Auslieferung, Server-Protokolle | Serverfunktionen in Frankfurt am Main (eu-central-1); Unternehmenssitz USA |
| Supabase Supabase, Inc., USA | Datenbank, Anmeldung, Dateiablage | Rechenzentrum Frankfurt am Main; Unternehmenssitz USA |
| Strato STRATO AG, Berlin | Versand von E-Mails | Deutschland |
| Datalastic api.datalastic.com | Schiffspositionen und Ankunftszeiten anhand der IMO-Nummer | siehe offener Punkt unten |
| CARTO CARTO Studio, Inc. | Kartenkacheln für die Kartendarstellung | Auslieferung über CDN |
| Push-Dienste Google, Apple, Mozilla | Auslieferung von Push-Nachrichten an Ihr Gerät | abhängig vom eingesetzten Browser |
Darüber hinaus geben wir Daten weiter, wenn wir gesetzlich dazu verpflichtet sind oder wenn es zur Durchsetzung von Rechten erforderlich ist — etwa an Steuerberatung, Wirtschaftsprüfung oder Rechtsvertretung, jeweils im erforderlichen Umfang.
Übermittlung in Drittländer
Die Verarbeitung findet in der Europäischen Union statt. Bei Netlify und Supabase handelt es sich um Unternehmen mit Sitz in den USA; ein Zugriff aus dem Drittland — etwa im Rahmen von Support oder Betrieb — ist nicht auszuschließen. Die Übermittlung erfolgt auf Grundlage der Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO) und, soweit der jeweilige Anbieter zertifiziert ist, auf Grundlage des EU-US Data Privacy Framework (Art. 45 DSGVO).
8. Sicherheit
Wir treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere:
- Verschlüsselte Übertragung (TLS) auf allen Wegen;
- Trennung der Daten verschiedener Kunden auf Datenbankebene durch zeilenbasierte Zugriffsregeln, die auch für privilegierte Verbindungen erzwungen werden;
- abgestufte Rechte nach Rolle; Portalzugänge sehen nur die Sendungen der eigenen Firma;
- Verarbeitung in der EU, Serverfunktionen und Datenbank in derselben Region;
- Protokollierung von Änderungen und von Support-Zugriffen;
- regelmäßige Sicherungen;
- automatisierte Prüfungen der Zugriffsregeln bei jeder Änderung der Software.
9. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).
Wenden Sie sich dafür an jb@freightly.io. Betrifft Ihr Anliegen Inhalte, die ein Kunde von uns in der Anwendung führt, leiten wir Sie an diesen weiter — verantwortlich ist dann er (Abschnitt 2).
Sie haben zudem das Recht, sich bei einer Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Straße 22, 20459 Hamburg
10. Keine automatisierte Entscheidung
Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne des Art. 22 DSGVO findet nicht statt. Die Anwendung leitet Status und Termine aus eingegebenen und abgerufenen Daten ab; das hat keine rechtliche Wirkung gegenüber Personen.
11. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.
Offene Punkte vor dem Livegang:
- Google Fonts abschalten und lokal ausliefern (Abschnitt 3). Bis dahin ist die Übermittlung offenzulegen — besser ist, sie zu beenden.
- Zweite Übertragung des Kontaktformulars an Netlify entfernen (Abschnitt 4).
- Datalastic: Firmenname, Sitz und Ort der Verarbeitung eintragen; Auftragsverarbeitungsvertrag oder — wenn wirklich nur die IMO-Nummer übermittelt wird — schriftliche Bestätigung, dass keine personenbezogenen Daten verarbeitet werden.
- Auftragsverarbeitungsverträge mit Netlify, Supabase und Strato abschließen und ablegen.
- Löschfristen prüfen: Handelsbriefe, Rechnungen und Zollunterlagen unterliegen Aufbewahrungspflichten von sechs bis zehn Jahren. Die 30-Tage-Frist gilt für die Bereitstellung, nicht für Unterlagen mit Aufbewahrungspflicht.
- Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO) anlegen — es ist nicht zu veröffentlichen, muss aber vorliegen.
- Telefonnummer im Impressum · Auftragsverarbeitung ergänzen, ebenso Registergericht, HRB-Nummer und USt-IdNr.