Stand: 03.08.2026
Diese Datenschutzerklärung informiert dich darüber, welche personenbezogenen Daten bei der Nutzung des BOS-Tools App-Ökosystems verarbeitet werden. Sie gilt für folgende Anwendungen und die zugehörigen Backend-Dienste (gemeinsam „BOS-Tools"):
Nicht Gegenstand dieser Erklärung ist die öffentliche Website bostools.net; für sie gilt eine eigene Datenschutzerklärung.
NewDot Digital – Keano Neumann
Hauptstraße 8, 49326 Melle, Deutschland
E-Mail: info@bostools.net
Telefon: +49 5428 5029191
BOS-Tools wird von Organisationen mit Sicherheitsaufgaben eingesetzt, insbesondere von Feuerwehren und deren Trägern (z. B. Kommunen).
Bei datenschutzrechtlichen Anliegen zu Inhalten (z. B. Löschung deines Kontos, Korrektur deiner Mitgliedsdaten) ist meist deine Organisation der richtige erste Ansprechpartner. Du kannst dich aber jederzeit auch direkt an uns wenden – wir leiten dein Anliegen bei Bedarf weiter.
Rechtsgrundlagen der Verarbeitung durch deine Organisation sind – je nach Träger – regelmäßig Art. 6 Abs. 1 lit. e DSGVO (Aufgabenwahrnehmung öffentlicher Stellen, z. B. nach den Brandschutzgesetzen der Länder), Art. 6 Abs. 1 lit. b DSGVO (Mitgliedschafts-/Nutzungsverhältnis) oder Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, insbesondere bei Standortfunktionen).
Für dein Benutzerkonto verarbeiten wir insbesondere: Vor- und Nachname, E-Mail-Adresse, optional ein Profilbild, deine Zugehörigkeit zu Organisationen und Gruppen, Rollen und Berechtigungen, Benachrichtigungs- und Sound-Einstellungen sowie – falls deine Organisation die Divera-Anbindung nutzt – deine Divera-Kennung. Konten werden in der Regel durch deine Organisation angelegt (Einladung per E-Mail oder CSV-Import durch Administratoren).
Zweck: Anmeldung, Rechteverwaltung, Bereitstellung der Funktionen. Rechtsgrundlage: Verarbeitung im Auftrag deiner Organisation (siehe Abschnitt 2).
Je nach Konfiguration stehen dir mehrere Anmeldeverfahren zur Verfügung:
Zur Kontosicherheit protokollieren wir Anmeldevorgänge (erfolgreiche und fehlgeschlagene) mit Zeitstempel, IP-Adresse, Browser-/Geräteinformationen (User-Agent, Gerätetyp) und Fehlergrund. Sitzungs-Tokens laufen automatisch ab und werden regelmäßig bereinigt.
Zweck: IT-Sicherheit, Erkennung von Missbrauch und unberechtigten Zugriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb). Speicherdauer: Anmeldeprotokolle bewahren wir nicht länger auf, als es für die Sicherheitsanalyse erforderlich ist.
Beim Zugriff auf die Plattform fallen technisch notwendige Daten an (IP-Adresse, Zeitstempel, aufgerufene Endpunkte, App-Version, Betriebssystem). Diese verwenden wir ausschließlich für Betrieb, Fehleranalyse und Sicherheit (Art. 6 Abs. 1 lit. f DSGVO).
Die Smartphone-App kann – abhängig von den Einstellungen deiner Organisation und deiner eigenen Freigabe – deinen Standort verarbeiten, um deine Einsatzverfügbarkeit automatisch zu berechnen.
Zweck: Automatische Ermittlung der Einsatzbereitschaft und Anfahrtszeiten für die Einsatzplanung deiner Organisation.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) – du erteilst sie durch Aktivierung der Funktion und der Betriebssystem-Berechtigung („Standort immer zulassen" für die Hintergrundberechnung). Ergänzend Art. 6 Abs. 1 lit. b/e DSGVO, soweit die Funktion Teil der organisatorischen Abläufe deiner Organisation ist.
Deine Kontrolle: Du kannst die Standortfreigabe jederzeit in den Geräteeinstellungen entziehen oder die Funktion in der App deaktivieren. Die automatische Verfügbarkeitsberechnung steht dann nicht oder nur eingeschränkt zur Verfügung; die App bleibt im Übrigen nutzbar.
Speicherdauer: Übermittelte Standortdaten werden nach spätestens 30 Tagen automatisch gelöscht.
Die Tablet-App bietet Turn-by-Turn-Navigation zum Einsatzort auf Basis des Mapbox Navigation SDK. Während einer aktiven Navigation werden Positionsdaten des Fahrzeugs zur Routenführung an Mapbox übermittelt (siehe Abschnitt 7). Die Standortberechtigung „immer" wird benötigt, damit die Navigation auch bei gesperrtem Display weiterläuft.
Während des Betriebs übermittelt die Tablet-App die aktuelle Fahrzeugposition (Koordinaten, Fahrtrichtung, Geschwindigkeit, Genauigkeit) an den BOS-Tools Server. Gespeichert wird ausschließlich die jeweils aktuelle Position (die vorherige wird überschrieben); eine Positions-Historie wird nicht geführt. Die Live-Position ist nur für Mitglieder deiner Organisation mit entsprechender Berechtigung und Fahrzeug-Sichtbarkeit einsehbar.
Da Fahrzeugpositionen mittelbar Rückschlüsse auf die Besatzung zulassen können, behandeln wir sie wie personenbezogene Daten.
Hinweis zur Mikrofon-Berechtigung (Android): Die Berechtigung wird vom eingebetteten Navigations-SDK vorausgesetzt (Sprachausgabe-Komponenten). BOS-Tools zeichnet keine Audioinhalte auf und überträgt keine.
Wenn du Push-Benachrichtigungen aktivierst, verarbeiten wir ein Geräte-Token, um dein Gerät adressieren zu können. Die Zustellung erfolgt über Firebase Cloud Messaging (FCM) von Google und – auf iOS – den Apple Push Notification service (APNs). Dabei erhalten Google bzw. Apple die für die Zustellung technisch notwendigen Daten (Token, Nachrichten-Metadaten).
Besonderheiten:
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Aktivierung durch dich) bzw. Verarbeitung im Auftrag deiner Organisation, soweit Alarmierung Teil der vereinbarten Abläufe ist.
BOS-Tools nutzt externe Kartendienste. Beim Laden von Kartenkacheln stellt dein Gerät bzw. Browser eine direkte Verbindung zum jeweiligen Anbieter her; dabei wird technisch bedingt deine IP-Adresse übermittelt.
Serverseitiges Geocoding und Routing übermittelt Koordinaten und Adressen (z. B. Einsatzort, Wache, deinen Standort für die ETA-Berechnung) an Mapbox, jedoch keine Namen oder Kontaktdaten.
Für Wetteranzeigen (Dashboard, Display, Termine) ruft der BOS-Tools Server Wetterdaten bei OpenWeather Ltd. (UK) ab. Übermittelt werden dabei ausschließlich Koordinaten (z. B. der Wache oder – bei aktivierter Browser-Standortfreigabe – dein ungefährer Standort). Die Web-App lädt Wetter-Icons direkt von openweathermap.org; dabei wird deine IP-Adresse übermittelt. Datenschutzerklärung von OpenWeather
Amtliche Wetterwarnungen und Waldbrandgefahrenindizes beziehen wir als Open Data vom Deutschen Wetterdienst (DWD); dabei werden keine personenbezogenen Daten übermittelt.
Je nach aktivierten Modulen verarbeitet BOS-Tools im Auftrag deiner Organisation insbesondere:
Aktivitätsprotokolle: Änderungen an Einsätzen, Dateien und anderen Inhalten werden in unveränderlichen Aktivitäts- und Audit-Protokollen festgehalten (wer hat wann was geändert). Dies dient der Nachvollziehbarkeit und Compliance deiner Organisation.
Kalender-Feeds (iCal): Du kannst persönliche oder Organisations-Kalender als iCal-Feed abonnieren. Der Zugriff erfolgt über eine geheime Token-URL (Gültigkeit 1 Jahr, automatische Verlängerung bei Nutzung). Behandle diese URL vertraulich – jeder, der sie kennt, kann den Feed abrufen. Feeds lassen sich im Profil jederzeit erneuern oder löschen.
Die Display-App zeigt auf gekoppelten Bildschirmen im Feuerwehrhaus Einsatz- und Organisationsdaten an – z. B. laufende Einsätze mit Karte und Anfahrt, Verfügbarkeiten der Mitglieder, Fahrzeugstatus, Termine, Mitteilungen und Wetter. Die Kopplung erfolgt über einen Pairing-Code; welche Inhalte angezeigt werden, steuert deine Organisation. Beachte, dass angezeigte Daten für alle anwesenden Personen sichtbar sind – die Verantwortung für den Aufstellungsort und die angezeigten Inhalte liegt bei deiner Organisation.
Sofern deine Organisation die Anbindung an Divera 24/7 aktiviert hat, tauscht BOS-Tools auf ihre Weisung Daten mit dem Divera-Konto der Organisation aus – insbesondere Einsatzdaten (Webhook), Fahrzeugstatus (FMS), Verfügbarkeiten, Termine und Einsatz-Rückmeldungen (inkl. Zuordnung über Divera-Kennungen). Divera ist dabei Dienstleister deiner Organisation; es gelten ergänzend deren Vertrag mit Divera und die Datenschutzerklärung von Divera 24/7.
Wir setzen für den Betrieb folgende Dienstleister ein:
| Dienstleister | Zweck | Ort der Verarbeitung |
|---|---|---|
| 1&1 IONOS SE, Deutschland | Hosting des zentralen Servers (API, Datenbank) | Deutschland |
| Vercel Inc., USA | Auslieferung der Web-App (app.bostools.net) | EU/USA |
| Amazon Web Services EMEA SARL | Dateispeicher (S3), Region Frankfurt (eu-central-1), serverseitig verschlüsselt (AES-256) | Deutschland |
| Mailgun Technologies Inc. (Sinch-Gruppe) | Versand von System-E-Mails (Einladungen, Passwort-Zurücksetzung, Benachrichtigungen) und Empfang von Alarm-E-Mails – EU-Region | EU |
| Google Ireland Ltd. / Google LLC | Push-Zustellung (Firebase Cloud Messaging), Google-Anmeldung | EU/USA |
| Apple Inc. | Push-Zustellung (APNs), Apple-Anmeldung | EU/USA |
| Mapbox Inc. | Karten, Geocoding, Routing/ETA, Navigation (Abschnitt 7) | USA |
| OpenWeather Ltd. | Wetterdaten für Koordinaten (Abschnitt 8) | UK |
Mit unseren Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Eine darüber hinausgehende Weitergabe personenbezogener Daten an Dritte findet nicht statt, es sei denn, wir sind gesetzlich dazu verpflichtet.
Wir verarbeiten Daten vorrangig in der EU (Server in Deutschland, Dateispeicher in Frankfurt, E-Mail-Versand über die EU-Region). Soweit Dienstleister Daten in den USA oder dem Vereinigten Königreich verarbeiten (Vercel, Google, Apple, Mapbox, OpenWeather), erfolgt dies auf Grundlage von Angemessenheitsbeschlüssen der EU-Kommission (EU-US Data Privacy Framework für zertifizierte Anbieter; Angemessenheitsbeschluss für UK) und/oder EU-Standardvertragsklauseln (Art. 44 ff. DSGVO).
Wir bewahren personenbezogene Daten nur so lange auf, wie es für den jeweiligen Zweck erforderlich ist. Für die technisch von uns verwalteten Daten gelten die folgenden Fristen; die Löschung erfolgt automatisiert durch täglich laufende Bereinigungsroutinen:
| Datenkategorie | Aufbewahrung |
|---|---|
| Standortdaten der Smartphone-App | Automatische Löschung nach spätestens 30 Tagen |
| Fahrzeug-Live-Position (Tablet) | Nur die jeweils aktuelle Position, die vorherige wird überschrieben; keine Historie |
| Push-Token (Geräte-Tokens) | Löschung, wenn das Gerät 12 Monate nicht mehr erreicht wurde |
| Sitzungs-Tokens | Abgelaufene Tokens werden täglich entfernt, ungenutzte spätestens nach 90 Tagen |
| Einmalcodes der Desktop-Anmeldung | Löschung nach einem Tag |
| Gelöschte Dateien (Papierkorb der Dateiablage) | Endgültige Löschung inkl. Speicherobjekt nach 30 Tagen |
| Abgelaufene Freigabe-Links | Tägliche Bereinigung |
| Abgelaufene Verfügbarkeitsstatus | Tägliche Bereinigung |
| Technische Server-Protokolle | In der Regel bis zu 90 Tagen |
| Backups | Werden im regulären Zyklus überschrieben, in der Regel nach 30 Tagen |
Kontodaten bewahren wir für die Dauer der Nutzung auf. Die Löschung richtet sich nach den Vorgaben deiner Organisation bzw. erfolgt bei Vertragsende gemäß dem Auftragsverarbeitungsvertrag. Inhaltsdaten deiner Organisation (Einsätze, Dokumente, Termine, Mitteilungen, Aktivitätsprotokolle) unterliegen dem Löschkonzept und den gesetzlichen Aufbewahrungspflichten deiner Organisation – sie entscheidet als Verantwortlicher, wie lange diese Inhalte vorgehalten werden.
Du kannst die Löschung deines Kontos und deiner personenbezogenen Daten jederzeit beantragen.
So geht es: Schreibe eine E-Mail mit dem Betreff „Kontolöschung" an info@bostools.net und gib dabei an:
Wir bestätigen dir den Eingang, prüfen zur Sicherheit deine Identität und bearbeiten deinen Antrag innerhalb eines Monats nach Eingang (Art. 12 Abs. 3 DSGVO). Anschließend informieren wir dich über die durchgeführte Löschung. Der Antrag ist für dich kostenlos, eine Begründung musst du nicht angeben.
Da deine Organisation für deine Konto- und Inhaltsdaten Verantwortlicher ist (siehe Abschnitt 2), stimmen wir die Löschung mit ihr ab bzw. leiten deinen Antrag dorthin weiter und informieren dich darüber. Alternativ kannst du dich auch direkt an die Administratorinnen und Administratoren deiner Organisation wenden – sie können dein Konto ebenfalls entfernen.
Bei einer Kontolöschung werden entfernt: Name, E-Mail-Adresse, Profilbild, Anmeldedaten (Passwort-Hash, hinterlegte Passkeys, Zwei-Faktor-Geheimnisse und Wiederherstellungscodes), verknüpfte Google- und Apple-Konten, Benachrichtigungs- und Sound-Einstellungen, Push-Token deiner Geräte, gespeicherte Standortdaten, dein Verfügbarkeitsstatus, deine Kalender-Feed-Tokens sowie deine Sitzungen.
Einzelne Daten können wir nicht oder nicht sofort löschen, wenn deine Organisation gesetzlichen Aufbewahrungs- oder Dokumentationspflichten unterliegt – insbesondere die Einsatzdokumentation (Einsatzberichte, Rückmeldungen zu Einsätzen) und Aktivitäts- und Audit-Protokolle, die der Nachvollziehbarkeit dienen. Diese Daten werden, soweit möglich, von deinem Konto entkoppelt. Über solche Einschränkungen informieren wir dich bei der Bearbeitung deines Antrags und nennen dir die Rechtsgrundlage.
Aus technischen Gründen können gelöschte Daten für die Dauer des Backup-Zyklus (in der Regel 30 Tage) noch in Sicherungskopien enthalten sein. Diese werden turnusmäßig überschrieben und nicht für andere Zwecke verwendet.
Unabhängig von einer vollständigen Kontolöschung kannst du jederzeit selbst:
Die Apps fragen – abhängig von den genutzten Funktionen – folgende Berechtigungen an, die du jederzeit in den Systemeinstellungen ändern kannst:
Zugangs-Tokens werden in der sicheren Ablage deines Geräts gespeichert (Keychain/Keystore). Die Tablet-App hält für den Offline-Betrieb Einsatz- und Objektdaten sowie Dokumente lokal vor; die Web-App speichert Sitzungsdaten im Browser und ist als PWA offline-fähig. Beim Abmelden werden lokale Sitzungsdaten entfernt.
Die BOS-Tools Apps und die Web-App enthalten keine Werbe-, Analyse- oder Crash-Reporting-Dienste von Drittanbietern (kein Google Analytics, kein Crashlytics, kein Sentry o. Ä.). Es findet kein Tracking zu Werbezwecken und keine Profilbildung statt.
Du hast – je nach Konstellation gegenüber deiner Organisation oder uns – das Recht auf:
Anfragen richtest du an info@bostools.net. Ist deine Organisation Verantwortlicher, leiten wir dein Anliegen ggf. dorthin weiter bzw. unterstützen sie bei der Beantwortung. Wie du konkret die Löschung deines Kontos beantragst, steht in Abschnitt 15.
Du hast das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO) – insbesondere in dem Bundesland deines Aufenthaltsorts oder beim für unseren Sitz zuständigen Landesbeauftragten für den Datenschutz Niedersachsen.
Wir treffen technische und organisatorische Maßnahmen zum Schutz deiner Daten, unter anderem: verschlüsselte Datenübertragung (TLS), verschlüsselte Dateispeicherung (AES-256), strikte Mandantentrennung zwischen Organisationen, ein feingranulares Rollen- und Berechtigungssystem, Zwei-Faktor-Authentifizierung und Passkeys, Webhook-Signaturprüfung sowie unveränderliche Audit-Protokolle. Details ergeben sich aus dem mit deiner Organisation geschlossenen Auftragsverarbeitungsvertrag.
Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Rechtslage oder eingesetzte Dienstleister ändern. Es gilt die jeweils aktuelle, in den Apps und unter der veröffentlichten Datenschutz-URL abrufbare Fassung.