Zum Inhalt springen
FIRMPASS
  • Features
  • Pakete
  • Großkunden
  • FAQ
  • Kontakt
  • Kostenlos testen
Kostenlos testen

Datenschutzerklärung

Stand: 30.07.2026

Vorwort

Der Schutz Ihrer personenbezogenen Daten ist uns ein besonderes Anliegen. Mit dieser Datenschutzerklärung informieren wir Sie darüber, welche Daten im Zusammenhang mit der Website firmpass.de und der Plattform Firmpass verarbeitet werden.

Besonderer Hinweis für kirchliche Einrichtungen: Firmpass ist als technische Plattform konzipiert, die kirchliche Einrichtungen bei der Organisation der Firmvorbereitung unterstützt. Wir unterscheiden klar zwischen der Datenverarbeitung durch uns als Anbieter (Website-Betrieb, Bestellungen, Support) und der Datenverarbeitung im Auftrag, bei der die jeweilige kirchliche Einrichtung datenschutzrechtlich verantwortlich bleibt. In diesem Fall finden zusätzlich die Bestimmungen des Gesetzes über den Kirchlichen Datenschutz (KDG) Anwendung.

1. Verantwortlicher

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:

Michael Ackstaller
c/o IP-Management #3968
Ludwig-Erhard-Str. 18
20459 Hamburg
E-Mail: info@firmpass.de
Telefon: +49 1522 6446033

Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Voraussetzungen des Art. 37 DSGVO / § 38 BDSG liegen nicht vor.

2. Geltungsbereich

Wir verarbeiten personenbezogene Daten ausschließlich im Rahmen der geltenden Gesetze (DSGVO, BDSG und – bei kirchlichen Stellen – KDG). Diese Erklärung gilt für:

  • die Website firmpass.de
  • Kontakt- und Umfrageanfragen
  • Bestellungen und Rechnungsstellung
  • die technische Bereitstellung der Plattform (panel.firmpass.de und App)

3. Aufruf dieser Website

Beim Aufruf der Seite speichert unser Server technisch notwendige Zugriffsdaten in Logdateien: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, HTTP-Statuscode, Browsertyp und Betriebssystem sowie – sofern übermittelt – die verweisende Seite.

Diese Daten sind für die Auslieferung der Seite erforderlich und dienen der Erkennung und Abwehr von Angriffen. Sie werden nicht mit anderen Datenquellen zusammengeführt und spätestens nach sieben Tagen gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO bzw. § 6 Abs. 1 lit. g KDG (berechtigtes Interesse am sicheren und störungsfreien Betrieb).

Schriftarten werden selbst ausgeliefert

Die verwendeten Schriftarten liegen auf unserem eigenen Server und werden von dort geladen. Ein Content-Delivery-Netzwerk – insbesondere Google Fonts – wird ausdrücklich nicht eingebunden. Ihre IP-Adresse wird beim Laden der Gestaltung deshalb an keinen Dritten übermittelt.

4. Cookies und lokale Speicherung

Diese Website setzt nur einen einzigen Cookie, und zwar erst, nachdem Sie im Hinweisbanner eine Auswahl getroffen haben:

  • cookie_consent – speichert, ob Sie zugestimmt oder abgelehnt haben, damit der Hinweis nicht bei jedem Besuch erscheint. Laufzeit: 12 Monate. Kein Personenbezug, keine Weitergabe.

Zusätzlich speichert Ihr Browser Ihre Auswahl zwischen hellem und dunklem Design lokal auf Ihrem Gerät (Local Storage, Schlüssel fp-theme). Diese Angabe verlässt Ihr Gerät nicht.

Analyse-, Tracking- oder Werbe-Cookies setzen wir nicht. Beide Speicherungen dienen ausschließlich einer von Ihnen angeforderten Funktion und sind daher nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO bzw. § 6 Abs. 1 lit. g KDG (berechtigtes Interesse an einer funktionsfähigen Website).

5. Webanalyse (Umami)

Zur statistischen Auswertung der Nutzung dieser Website setzen wir die selbst gehostete Analyse-Software Umami ein. Umami läuft auf einem von uns betriebenen Server innerhalb der Europäischen Union; es findet keine Datenübermittlung an Dritte oder in Drittländer statt.

Umami arbeitet cookielos und speichert keine personenbezogenen Daten. Die IP-Adresse wird nicht gespeichert, sondern lediglich zur Erzeugung einer anonymisierten, tageweise wechselnden Kennung gehasht und anschließend verworfen. Eine Wiedererkennung einzelner Besucherinnen und Besucher über mehrere Tage hinweg ist nicht möglich.

Erhoben werden ausschließlich aggregierte Nutzungsdaten:

  • Aufgerufene Seiten und Verweildauer
  • Verweisende Website (Referrer)
  • Ungefähre Herkunft (Land/Region, abgeleitet aus der IP-Adresse, ohne Speicherung der IP)
  • Verwendeter Browser, Betriebssystem und Gerätetyp

Diese Auswertung dient ausschließlich der Verbesserung unseres Angebots und der Reichweitenmessung. Eine Profilbildung findet nicht statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO bzw. § 6 Abs. 1 lit. g KDG (berechtigtes Interesse an einer datensparsamen Reichweitenmessung). Da weder Cookies gesetzt noch personenbezogene Identifikatoren gespeichert werden, ist eine Einwilligung nach § 25 TDDDG nicht erforderlich.

6. Kontakt- und Umfrageformulare

Über unser Kontaktformular verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, optional Ihre Pfarrei sowie Ihre Nachricht, um die Anfrage zu beantworten. Nehmen Sie an einer Umfrage teil, verarbeiten wir Ihre Antworten und – sofern angegeben – Ihre Kontaktdaten.

Wir löschen diese Daten, sobald die Anfrage abschließend bearbeitet ist, spätestens sechs Monate nach dem letzten Kontakt, sofern kein Vertrag zustande kommt und keine gesetzliche Aufbewahrungspflicht besteht. Der Bezug einer Infomail erfolgt nur, wenn Sie das Kästchen dafür ausdrücklich angekreuzt haben; Sie können sich jederzeit wieder abmelden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertrags), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung) sowie für die Infomail Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit widerruflich).

7. Spam-Schutz (Google reCAPTCHA)

Zum Schutz von Kontaktformular, Umfrage und Bestellvorgang vor automatisiertem Missbrauch setzen wir reCAPTCHA der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland ein. Dabei werden Ihre IP-Adresse sowie Angaben zu Ihrem Nutzungsverhalten an Google übermittelt und ausgewertet, um menschliche von automatisierten Eingaben zu unterscheiden. Die Inhalte des Formulars selbst werden nicht an Google übertragen.

Das reCAPTCHA-Skript wird erst geladen, wenn du ein geschütztes Formular tatsächlich benutzt – nicht schon beim Aufruf der Seite. Wer nur liest, baut keine Verbindung zu Google auf.

Google kann die Daten auch in die USA übermitteln. Grundlage ist der Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 (EU-US Data Privacy Framework), unter dem Google LLC zertifiziert ist; ergänzend bestehen Standarddatenschutzklauseln. Näheres in der Datenschutzerklärung von Google.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO bzw. § 6 Abs. 1 lit. g KDG (berechtigtes Interesse an der Abwehr von Spam und automatisiertem Missbrauch).

8. Bestellungen und Rechnungen

Bei einer Bestellung über unseren Checkout erheben wir folgende Daten: Name des Ansprechpartners, E-Mail-Adresse, Name der Organisation, Rechnungsadresse (Straße, PLZ, Ort, Land) und optional Ihre USt-ID sowie Anmerkungen.

Diese Daten werden zur Vertragserfüllung (Erstellung und Versand der Rechnung per E-Mail) sowie zur Erfüllung gesetzlicher Aufbewahrungspflichten verarbeitet. Rechnungsrelevante Unterlagen bewahren wir zehn Jahre auf.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB (Aufbewahrungspflichten).

9. Hosting und Infrastruktur

Website und Plattform werden auf Servern in Deutschland betrieben. Dienstleister ist die Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen. Hetzner verarbeitet die Daten ausschließlich in unserem Auftrag und nach unseren Weisungen; ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO liegt vor. Eine Übermittlung in Drittländer findet dabei nicht statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO bzw. § 6 Abs. 1 lit. g KDG (berechtigtes Interesse am sicheren Betrieb).

10. Benutzerkonto und Nutzung der Plattform

Für die Nutzung der Plattform ist ein Konto erforderlich. Dabei verarbeiten wir Vor- und Nachname, E-Mail-Adresse als Benutzername, das Passwort ausschließlich als kryptografischen Hash, die zugewiesenen Rollen und Berechtigungen sowie den Zeitpunkt der Registrierung und der letzten Anmeldung. Die Zugangsverwaltung läuft über unseren eigenen, selbst betriebenen Anmeldedienst (Keycloak) auf derselben Infrastruktur; ein externer Identitäts-Dienstleister ist nicht eingebunden.

Zusätzlich fallen Protokolldaten an, die für Betrieb, Support und Missbrauchserkennung erforderlich sind und automatisch gelöscht werden:

  • Aktivitätsprotokoll (wer hat was wann geändert): Löschung nach 730 Tagen.
  • Zugriffsprotokoll (ein Eintrag je aufgerufener Programmfunktion mit Zeitstempel und Konto-Bezug): Löschung nach 365 Tagen.
  • Versandprotokoll (Empfänger, Zeitpunkt und Status versendeter E-Mails): Löschung nach 90 Tagen.

Hochgeladene Dateien und Bilder liegen in unserer Datenbank auf derselben Infrastruktur, nicht bei einem externen Speicher- oder Bilddienst.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. § 6 Abs. 1 lit. c KDG (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO bzw. § 6 Abs. 1 lit. g KDG (berechtigtes Interesse an Sicherheit und Nachvollziehbarkeit).

10.1 Chat-Funktion (Gruppenchat)

Sofern die Pfarrei die Chat-Funktion nutzt, werden zusätzlich verarbeitet:

  • Nachrichteninhalte einschließlich Zeitpunkt, Absender und Kanal
  • Bilder und Dateien, die in einem Kanal geteilt werden
  • Umfragen und abgegebene Stimmen (bei anonymen Umfragen wird die Zuordnung zur Person nicht angezeigt, technisch aber gespeichert)
  • Reaktionen auf Nachrichten sowie der Lesestand je Kanal
  • Meldungen zu Nachrichten samt Grund, Meldendem und Bearbeitungsstand

Die Zusammensetzung eines Gruppenkanals ergibt sich aus der Mitgliedschaft in der jeweiligen Gruppe; mit dem Ende der Mitgliedschaft endet auch der Zugriff auf den Kanal. Nachrichten und Anhänge werden auf unserer eigenen Infrastruktur verarbeitet; ein externer Chat-Anbieter ist nicht eingebunden. Die Übertragung erfolgt TLS-verschlüsselt. Eine Ende-zu-Ende-Verschlüsselung besteht ausdrücklich nicht, damit die Pfarrei gemeldete Nachrichten prüfen und entfernen kann.

Verantwortliche Stelle für die Chat-Inhalte ist die jeweilige Pfarrei; wir handeln auch insoweit als Auftragsverarbeiter (siehe Ziffer 13). Löschfristen und Moderationsregeln legt die Pfarrei fest.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. § 6 Abs. 1 lit. c KDG (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO bzw. § 6 Abs. 1 lit. g KDG (berechtigtes Interesse an Moderation und Missbrauchsprävention).

11. E-Mail-Versand aus der Plattform

Die Plattform versendet E-Mails, etwa Einladungen, Terminhinweise oder Rundschreiben an eine Gruppe. Der Versand läuft über einen von uns betriebenen Mailserver oder – wenn die Pfarrei das einrichtet – über deren eigenen Mailserver; dann gelten zusätzlich die Bedingungen des jeweiligen Anbieters. Zugangsdaten für einen eigenen Mailserver speichern wir verschlüsselt (AES-256-GCM).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. § 6 Abs. 1 lit. c KDG (Vertragserfüllung).

12. App und Push-Benachrichtigungen

Sofern du unsere App nutzt, greift sie auf dieselbe Plattform zu und verarbeitet keine weiteren Daten als die Webanwendung. Anmeldedaten und Zwischenspeicher liegen ausschließlich lokal auf deinem Gerät und werden beim Abmelden entfernt.

Lässt du Push-Benachrichtigungen zu, verwenden wir dafür den Dienst Firebase Cloud Messaging der Google Ireland Limited. Dabei wird eine gerätebezogene Kennung (Push-Token) verarbeitet und der Benachrichtigungstext über Googles Infrastruktur ausgeliefert; eine Übermittlung in die USA ist möglich (EU-US Data Privacy Framework, ergänzend Standarddatenschutzklauseln). Du kannst Push-Benachrichtigungen jederzeit in den Geräteeinstellungen abschalten – dann wird kein Token mehr verwendet. Ohne deine Zustimmung werden keine Push-Nachrichten versendet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Aktivieren der Benachrichtigungen), widerruflich für die Zukunft.

13. Verarbeitung im Auftrag (KDG-Konformität)

Sofern die Plattform durch Pfarreien oder andere kirchliche Stellen genutzt wird, gilt:

  • Die kirchliche Einrichtung ist Verantwortliche (Art. 4 Nr. 7 DSGVO, § 4 Nr. 9 KDG).
  • Wir handeln als Auftragsverarbeiter (Art. 28 DSGVO, § 29 KDG) – ausschließlich weisungsgebunden, nicht für eigene Zwecke.
  • Die Rechtmäßigkeit der Datenerhebung (z. B. Konfession, Gesundheitsdaten oder Allergien nach Art. 9 DSGVO, § 11 KDG) liegt in der Verantwortung der kirchlichen Einrichtung.
  • Mit jeder Einrichtung schließen wir einen entsprechenden Vertrag zur Auftragsverarbeitung.

Anfragen von Firmlingen, Eltern oder Ehrenamtlichen zu ihren Daten sind direkt an die jeweilige Pfarrei zu richten. Wir dürfen darüber von uns aus keine Auskunft geben und leiten solche Anfragen an die verantwortliche Stelle weiter.

14. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung oder ein Profiling nach Art. 22 DSGVO findet nicht statt. Daten werden nicht verkauft, nicht für Werbung Dritter genutzt und nicht zum Training von KI-Modellen verwendet.

15. Datensicherheit (TOM)

Wir setzen technische und organisatorische Maßnahmen ein:

  • Mandantentrennung: Daten verschiedener Pfarreien sind strikt getrennt; jeder Zugriff wird serverseitig gegen die Zugehörigkeit geprüft.
  • Verschlüsselung: alle Datenübertragungen erfolgen über eine gesicherte TLS-Verbindung (HTTPS).
  • Rollenkonzept: Zugriff auf sensible Daten (z. B. Führungszeugnis-Status) ist ausschließlich für ausdrücklich dazu berechtigte Personen der jeweiligen Pfarrei möglich.
  • Protokollierung: sicherheitsrelevante Aktionen werden geloggt und nach den oben genannten Fristen automatisch gelöscht.
  • Sicherung: regelmäßige, verschlüsselte Backups auf Systemen innerhalb der EU.

16. Ihre Rechte

Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

  • Auskunft (Art. 15 DSGVO, § 17 KDG)
  • Berichtigung (Art. 16 DSGVO, § 18 KDG)
  • Löschung (Art. 17 DSGVO, § 19 KDG)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO, § 20 KDG)
  • Datenübertragbarkeit (Art. 20 DSGVO, § 22 KDG)
  • Widerspruch gegen Verarbeitungen auf Grundlage eines berechtigten Interesses (Art. 21 DSGVO, § 23 KDG)
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO, § 8 Abs. 6 KDG)

Wenden Sie sich dazu an info@firmpass.de. Betrifft Ihre Anfrage Daten, die eine Pfarrei in der Plattform verwaltet, richten Sie sie bitte an diese Pfarrei (siehe Ziffer 13).

17. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die Zuständigkeit richtet sich danach, wer die Datenverarbeitung verantwortet:

  • Website-Betrieb, Kontaktanfragen und Bestellungen (Verantwortlicher: Anbieter): Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg, datenschutz-hamburg.de. Sie können sich auch an die Behörde Ihres gewöhnlichen Aufenthaltsorts wenden.
  • Plattformnutzung durch die Pfarrei (Verantwortliche: kirchliche Einrichtung): ausschließlich die kirchliche Datenschutzaufsicht – der für die jeweilige Diözese zuständige Diözesandatenschutzbeauftragte (§ 48 KDG). Die staatlichen Aufsichtsbehörden sind für die Plattformnutzung durch kirchliche Stellen nicht zuständig.

18. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert. Es gilt jeweils die hier veröffentlichte Fassung; das Datum unter der Überschrift zeigt den Stand.

FIRMPASS
Impressum Datenschutz Widerrufsbelehrung Dokumente
© 2026 Michael Ackstaller

Wir verwenden Cookies für die Grundfunktionen unserer Website (z. B. Kontaktformular). Weitere Informationen finden Sie in unserer Datenschutzerklärung.