Datenschutz
Stand: 14. September 2026
Wer verantwortlich ist
ALLBYONE – ALLBYONE Glacisweg 1 13583 Berlin, Deutschland E-Mail: admintoff@proton.me
Bei Fragen zur Verarbeitung deiner Daten oder zur Ausübung deiner Rechte erreichst du uns unter dieser E-Mail-Adresse.
Geschützter Zugang und Anmeldung
Für den Zugang zum Piloten und zum internen Betreiberbereich nutzen wir Cloudflare Access. Bei der Anmeldung wirst du zu unserer Anmeldeseite unter `cloudblabla.cloudflareaccess.com` weitergeleitet. Dort bestätigst du deine freigeschaltete E-Mail-Adresse mit einem per E-Mail zugesandten Einmalcode. Für den Betreiberzugang ist zusätzlich bei jeder Anmeldung ein Authenticator-Code oder Sicherheitsschlüssel erforderlich. Die Prüfung dieser Anmeldefaktoren erfolgt bei Cloudflare.
Nach erfolgreicher Anmeldung erhält ALLBYONE eine bestätigte E-Mail-Adresse und eine eindeutige Kennung des Anmeldedienstes. Daraus richten wir eine zeitlich begrenzte Sitzung mit der Berechtigung für den Piloten oder den Betreiberbereich ein. Die Betreiberberechtigung wird zusätzlich serverseitig geprüft. Zweck ist der Schutz der Vorschau und der internen Kundendaten vor unberechtigtem Zugriff. Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe f DSGVO; unser berechtigtes Interesse ist eine sichere, auf berechtigte Personen begrenzte Nutzung.
Erforderliche Zugangscookies und Sitzungsdaten
ALLBYONE setzt das Zugangscookie `__Host-allbyone_session`. Es enthält eine zufällige Kennung und gilt ab erfolgreicher Anmeldung für eine Stunde im Betreiberbereich oder acht Stunden im Piloten. Die Laufzeit verlängert sich nicht durch die Nutzung. Eine neue Anmeldung ersetzt die vorherige ALLBYONE-Sitzung in diesem Browser. Für die Zuordnung des Anmeldevorgangs setzen wir außerdem `__Host-allbyone_login` mit einer Laufzeit von zehn Minuten. Beide Cookies werden nur über HTTPS übertragen, sind für JavaScript nicht lesbar und verwenden SameSite=Lax. Speicherung und Auslesen dienen dem ausdrücklich gewünschten geschützten Zugang auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG.
Serverseitig speichern wir zur Sitzung den Hashwert der zufälligen Kennung, die vom Anmeldedienst bestätigte Kennung und E-Mail-Adresse, die Zugangsberechtigung sowie Erstellungs- und Ablaufzeit. Für einen laufenden Anmeldevorgang speichern wir vorübergehend technische Prüfwerte, Zugangsart und Zeitpunkte. Diese Werte sind höchstens zehn Minuten gültig und werden beim Abschluss des Vorgangs einmalig verbraucht. Abgelaufene Sitzungen berechtigen nicht mehr zum Zugang. Abgelaufene Sitzungs- und Anmeldedatensätze werden beim nächsten Start einer Anmeldung bereinigt. Beim Abmelden aus ALLBYONE wird die aktuelle Sitzung sofort serverseitig gelöscht; die zugehörigen ALLBYONE-Cookies werden entfernt.
Cloudflare setzt auf seiner Anmeldedomain eigene technisch erforderliche Cookies für Anmeldung und Missbrauchsschutz. Deren Laufzeiten sind von den ALLBYONE-Sitzungen unabhängig. Näheres erläutert die Cloudflare-Dokumentation zu Access-Cookies.
Die Abmeldung bei ALLBYONE lässt eine gegebenenfalls noch bestehende Cloudflare-Sitzung unberührt. Über die zusätzliche Cloudflare-Abmeldung kannst du auch diese beenden. Das wirkt sich auf alle Anwendungen unseres Cloudflare-Access-Teams aus. Cloudflare: Sitzungen und Abmeldung
Schutz der Anmeldung
Wir begrenzen den Start einer Anmeldung auf 20 Versuche je Netzwerk und 15-Minuten-Zeitfenster. Dafür wird aus der kurzzeitig im Arbeitsspeicher verarbeiteten IP-Adresse eine wechselnde pseudonyme Kennung gebildet. Gespeichert werden Kennung, Versuchszähler und Ablaufzeit, getrennt von Anfrage- und Falldaten. Mit Ablauf des Zeitfensters entfällt die Zählerwirkung. Abgelaufene Zähldaten werden beim nächsten Anmelde- oder Anfrageversuch gelöscht. Diese Verarbeitung schützt den Anmeldedienst vor Missbrauch auf Grundlage von Art. 6 Abs. 1 Buchstabe f DSGVO.
Deine Fahrwerksanfrage
Wenn du das Formular absendest, verarbeiten wir deine E-Mail-Adresse und die von dir angegebenen Fahrzeug-, Kontakt- und Vorhabendaten. Dazu gehören die gewählte Baureihe sowie gegebenenfalls Modellcode, Baujahr, Nutzung, Ausbau, dein Wunsch, dein Name und deine Telefonnummer. Im Website-Posteingang kommen eine Eingangsnummer, der Eingangszeitpunkt und der Bearbeitungsstatus hinzu.
Wir nutzen diese Angaben, um dein Fahrzeug einzuordnen, Rückfragen zu stellen und ein individuelles Angebot vorzubereiten. Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO: die Bearbeitung deiner Anfrage vor einem möglichen Vertragsabschluss. Die Anfrage selbst ist keine Bestellung.
Wenn wir deine Anfrage weiterbearbeiten, können wir sie in unsere interne Fallverwaltung übernehmen. Dort ergänzen wir erforderliche Kontakt- und Fahrzeugdaten, Bearbeitungsschritte, Status- und Termininformationen, technische Freigabereferenzen und sachliche Notizen. Gegebenenfalls erfassen wir Angebots- und Auftragswerte, direkte Ist-Kosten sowie dokumentierte Zahlungseingänge oder Rückerstattungen mit Datum und Belegreferenz. Es werden keine Bankzugangsdaten abgefragt und keine Zahlungen ausgelöst. Diese Angaben dienen der Bearbeitung deiner individuellen Anfrage und gegebenenfalls der Abwicklung des daraus entstehenden Auftrags auf Grundlage von Art. 6 Abs. 1 Buchstabe b DSGVO. Die Übernahme ist keine Bestellung und keine Anmeldung zu Werbung.
Im Betreiberbereich fassen wir den Bearbeitungsstand der vorhandenen Vorgänge zu Kennzahlen zusammen, etwa offenen Anfragen, Antwortzeiten, Angebots- und Auftragsständen. Damit organisieren wir die Bearbeitung und behalten offene Aufgaben im Blick. Hierfür werden keine zusätzlichen Besucherkennungen oder Marketingdienste eingebunden. Es erfolgt keine ausschließlich automatisierte Entscheidung über deine Anfrage.
Für die Formularanfrage ist eine E-Mail-Adresse erforderlich, damit wir antworten können. Für den geschützten Piloten bestätigst du zuvor deine freigeschaltete E-Mail-Adresse; ein zusätzliches Kundenpasswort ist nicht erforderlich. Unbekannte Fahrzeugdaten können offenbleiben. Die Bereitstellung deiner Angaben ist freiwillig; ohne Antwortkontakt können wir eine Formularanfrage nicht bearbeiten. Bitte sende im ersten Schritt keine vollständige Fahrgestellnummer, Fahrzeugpapiere oder Zahlungsdaten.
Das Formular speichert deine Anfrage in einer Datenbank der Hostingplattform. Die Website zeigt erst nach bestätigter Annahme eine Eingangsnummer. Sie verschickt keine automatische E-Mail-Bestätigung. Die weitere Kommunikation erfolgt persönlich.
Interne Fallverwaltung und Aufbewahrung
Der interne Posteingang ist nur für das ausdrücklich berechtigte Betreiberkonto zugänglich. Andere Besucher können die Anfragen nicht einsehen. Für den technischen Betrieb können daneben die jeweils berechtigten Hostingdienstleister und administrativen Plattformrollen Daten verarbeiten; deren Zuordnung wird unten beschrieben.
Anfragen, die wir nicht in die interne Fallverwaltung übernehmen, sind 90 Tage nach ihrem Eingang zur Löschung vorgesehen. Übernommene Vorgänge einschließlich der zugehörigen Anfrage speichern wir, solange sie für die laufende Bearbeitung deines Anliegens oder Auftrags erforderlich sind. Bei aktiven Vorgängen ohne Bearbeitung seit 90 Tagen weist das Backoffice auf eine Prüfung der weiteren Speicherung hin. Nach tatsächlicher Beendigung eines Vorgangs sind dessen Daten nach 90 Tagen zur Löschung vorgesehen; entfällt der Bearbeitungsbedarf früher, können wir sie vorher löschen. Die automatische Bereinigung erfolgt beim nächsten Anfrageeingang oder internen Abruf. Berechtigte Betreiber können einen Vorgang auch vorher löschen.
Die Fallverwaltung ist kein Buchhaltungs- oder Belegarchiv. Eine Löschung dort entfernt keine separat vorhandenen E-Mails, Angebote, Exporte oder Vertragsunterlagen. Soweit einzelne Unterlagen für gesetzliche Aufbewahrungspflichten oder konkrete Rechtsansprüche weiterhin benötigt werden, bewahren wir sie im erforderlichen Umfang getrennt für diese Zwecke auf. Dafür gilt keine pauschale 90-Tage-Frist. Ansonsten löschen wir auch diese Unterlagen, sobald ihr jeweiliger Zweck entfällt.
Kontakt per E-Mail
Du kannst uns direkt unter admintoff@proton.me schreiben. Dabei verarbeiten wir deine E-Mail-Adresse, Nachricht und die darin mitgeteilten Daten, um dein Anliegen zu bearbeiten. Bei einer Anfrage zu einem möglichen Auftrag gilt ebenfalls Art. 6 Abs. 1 Buchstabe b DSGVO.
Unser genanntes Kontaktpostfach wird bei Proton Mail betrieben. Anbieter ist Proton AG, Route de la Galaise 32, 1228 Plan-les-Ouates, Genf, Schweiz. Beim E-Mail-Transport entstehen unter anderem Absender-/Empfängerangaben und Versandzeitpunkte. Ein E-Mail-Link auf dieser Website öffnet dein Mailprogramm; die Nachricht wird erst über dieses versendet. Weitere Informationen: Proton Mail – Datenschutz.
Der Betreiber bearbeitet das Postfach. Erledigte E-Mail-Anfragen werden gelöscht, sobald ihr Zweck entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Die oben beschriebene 90-Tage-Bereinigung des Website-Posteingangs löscht keine E-Mails im Postfach. Für Übermittlungen an Proton in der Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission.
Hosting, Empfänger und technischer Betrieb
Wir nutzen OpenAI Sites für die Bereitstellung dieser Website. OpenAI verarbeitet die dort gehosteten Anfragedaten als Auftragsverarbeiter. Die veröffentlichten OpenAI-Bedingungen benennen für den EWR OpenAI Ireland Ltd., Dublin, Irland. Cloudflare, Ltd. ist als Anbieter für Inhaltsauslieferung und Webhosting in der OpenAI-Dienstleisterkette aufgeführt. Weitere Empfängerkategorien sind von OpenAI eingesetzte Infrastruktur-, Sicherheits- und Supportanbieter, soweit sie für den Betrieb benötigt werden. Eine Übersicht bietet die OpenAI-Unterauftragsverarbeiterliste.
Beim technischen Betrieb werden Verbindungs-, Nutzungs- und Geräteinformationen verarbeitet, etwa IP-Adresse, Browser und Abrufzeitpunkt. Sites erfasst automatisch Besuchs- und Seitenaufrufstatistiken. In unserer Anwendung sind keine zusätzlichen Analyse- oder Marketingdienste eingebunden. Für die technisch erforderliche Auslieferung, Störungsbehebung und den Schutz dieser Website ist Art. 6 Abs. 1 Buchstabe f DSGVO die Grundlage; unser Interesse ist ein verfügbarer und sicherer Betrieb.
Die Speicherdauer der eigentlichen Website-Anfragen ist oben beschrieben. Die Verarbeitung weiterer gehosteter Betriebsdaten richtet sich nach dem Hostingzweck und den Löschanweisungen; bei Ende der Leistung sehen die veröffentlichten OpenAI-DPA-Bedingungen Rückgabe oder Löschung vor, vorbehaltlich gesetzlicher Pflichten. Für Daten, die OpenAI in eigener Verantwortung verarbeitet, nennt OpenAI die Erforderlichkeit zur Leistungserbringung, Sicherheit, Streitklärung und Erfüllung gesetzlicher Pflichten als Aufbewahrungskriterien. Es wird keine pauschale feste Frist für alle Plattformprotokolle zugesagt. Weitere Angaben stehen in der europäischen OpenAI-Datenschutzerklärung.
Für die Anmeldung setzen wir Cloudflare Access als gesonderten Dienst ein. Anbieter ist Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Cloudflare verarbeitet dabei insbesondere die Anmelde-E-Mail-Adresse, Identitäts- und Authentifizierungsdaten sowie technische Verbindungs- und Sicherheitsdaten, etwa IP-Adresse und Anmeldezeitpunkte. Für Verarbeitung in unserem Auftrag gelten die Cloudflare-Auftragsverarbeitungsbedingungen. Weitere Angaben, auch zur Verarbeitung durch Cloudflare in eigener Verantwortung, enthält die Cloudflare-Datenschutzerklärung.
Die genannten ALLBYONE-Sitzungsfristen gelten für unsere Anwendungsdatenbank. Die Speicherung von Cloudflare-Betriebs- und Sicherheitsdaten richtet sich nach deren jeweiligem Zweck, den vereinbarten Dienstbedingungen und geltenden Pflichten. Cloudflare veröffentlicht hierfür Aufbewahrungskriterien, jedoch keine einheitliche Frist für sämtliche Daten. Informationen hierzu kannst du auch bei uns anfordern. Cloudflare-Datenschutzerklärung, Abschnitt zur Aufbewahrung
Schutz des Anfrageeingangs vor Spam
Wir begrenzen Anfragen pro Netzwerk und 15-Minuten-Zeitfenster. Dafür wird die IP-Adresse serverseitig kurz im Arbeitsspeicher verarbeitet und in eine wechselnde pseudonyme Kennung umgewandelt. Getrennt vom Anfrageinhalt speichern wir nur diese Kennung, einen Versuchszähler und die Ablaufzeit. Die Begrenzungsfunktion speichert keine rohe IP-Adresse und verknüpft die Kennung nicht mit dem Anfragedatensatz. Nach Ablauf des Zeitfensters wirkt der Zähler nicht mehr; abgelaufene Zähldaten werden beim nächsten Anmelde- oder Anfrageversuch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe f DSGVO. Unser berechtigtes Interesse ist ein verfügbarer und sicherer Anfrageeingang.
Verarbeitung außerhalb des EWR
Die Hostinginfrastruktur ist international. Daten können auch außerhalb des Europäischen Wirtschaftsraums, unter anderem in den USA, verarbeitet werden. Die veröffentlichten OpenAI-Auftragsverarbeitungsbedingungen nennen für Übermittlungen aus dem EWR EU-Standardvertragsklauseln oder einen anwendbaren Angemessenheitsbeschluss als Grundlage. Informationen zu den Schutzmaßnahmen kannst du bei uns anfordern; OpenAI nennt dafür zusätzlich privacy@openai.com. Maßgebliche Anbieterinformationen: Sites-DPA und OpenAI-DPA für Geschäftsdienste.
Auch beim Anmeldedienst Cloudflare können personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA, verarbeitet werden. Die veröffentlichten Cloudflare-Auftragsverarbeitungsbedingungen sehen je nach Übermittlung das EU-US Data Privacy Framework oder EU-Standardvertragsklauseln samt ergänzenden Schutzmaßnahmen vor. Informationen zu den für unsere Nutzung geltenden Schutzmaßnahmen kannst du bei uns anfordern. Cloudflare-Auftragsverarbeitungsbedingungen, Abschnitt 6
Deine Rechte
Unter den jeweiligen gesetzlichen Voraussetzungen kannst du Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit verlangen. Soweit eine Verarbeitung auf berechtigten Interessen beruht, kannst du aus Gründen deiner besonderen Situation widersprechen. Bei der Fahrwerksanfrage treffen wir keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung.
Du kannst dich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für Berlin ist dies die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin, mailbox@datenschutz-berlin.de. Informationen und Kontakt: Berliner Datenschutzaufsicht.