Datenschutzerklärung
1. Verantwortliche Stelle
Verantwortlich für die Verarbeitung personenbezogener Daten in dieser Anwendung ist:
WEE Rail GmbHKirchplatz 841334 NettetalDeutschlandVertreten durch: RA Thomas EllrichTelefon: 02157894300E-Mail: eisenbahnbetriebsleitung@wee.eu
2. Auftragsverarbeiter
Die Anwendung wird bereitgestellt und betrieben von der Twylo LLC, 30 N Gould St Ste N, Sheridan, WY 82801, Vereinigte Staaten von Amerika. Twylo verarbeitet die Daten ausschließlich weisungsgebunden im Auftrag der verantwortlichen Stelle. Grundlage ist ein Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO.
Anwendung und Datenbank werden auf Servern innerhalb der Europäischen Union betrieben. Da die Twylo LLC eine US-amerikanische Gesellschaft ist, kann ein Zugriff nach US-Recht nicht in jedem Fall ausgeschlossen werden; die Zulässigkeit der Übermittlung richtet sich nach Art. 44 ff. DSGVO und ist im Auftragsverarbeitungsvertrag geregelt.
3. Arten der verarbeiteten Daten
Die Anwendung dient der Führung des Sicherheitsmanagementsystems eines Eisenbahnverkehrsunternehmens. Verarbeitet werden:
- Benutzerkonten: Name, E-Mail-Adresse, Rolle und Funktionen, Anmeldezeitpunkte
- Beschäftigte von Lieferanten: Vor- und Nachname, Personalnummer, Funktion, Qualifikation sowie Einsatzfreigaben mit Gültigkeitsdatum
- Nachweisdokumente: hochgeladene Qualifikations- und Schulungsnachweise samt Dateiinhalt
- Lieferanten und deren Ansprechpartner: Name, E-Mail-Adresse, Telefonnummer
- Ereignisdaten: Hergang, beteiligte und geschädigte Personen, Stellungnahmen, Auswertung
- Besprechungsprotokolle: Teilnehmer einschließlich externer Personen, Verlauf, Beschlüsse
- Maßnahmen: Beschreibung, Verantwortlicher, Frist und Erledigung
Bei der Erfassung meldepflichtiger Ereignisse können Angaben entstehen, die besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO betreffen — etwa Angaben zu Verletzungen bei einem Personenunfall oder zur Dienstfähigkeit. Die Erfassung solcher Ereignisse ist eisenbahnrechtlich vorgeschrieben.
4. Zwecke der Verarbeitung
- Nachhalten der Qualifikation und Einsatzberechtigung eingesetzter Beschäftigter
- Bewertung, Überwachung und Freigabe von Lieferanten
- Erfassung und Auswertung meldepflichtiger Ereignisse
- Führung des Überwachungsplans als Nachweis gegenüber der Aufsichtsbehörde
- Aktionspläne und Maßnahmen zur kontinuierlichen Verbesserung
- Dokumentation von Besprechungen
- Projekt- und Ausstattungsverwaltung
- Benutzer- und Rechteverwaltung sowie Systemsicherheit
5. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. c DSGVO: Erfüllung rechtlicher Verpflichtungen aus dem Eisenbahnrecht, insbesondere der Pflicht zur Führung eines Sicherheitsmanagementsystems
- Art. 6 Abs. 1 lit. b DSGVO: Erfüllung von Verträgen mit Lieferanten und Beschäftigten
- Art. 6 Abs. 1 lit. f DSGVO: Berechtigte Interessen an Betriebssicherheit und Systemsicherheit
- § 26 BDSG: Verarbeitung im Beschäftigungsverhältnis
6. Empfänger
Innerhalb der Anwendung sehen Benutzer nur die Daten, für die ihre Rolle und Funktion sie berechtigt. Darüber hinaus:
- Lieferanten erhalten zeitlich begrenzte Einmal-Links für Selbstauskünfte und Bestätigungen; darin sind ausschließlich die Daten des jeweiligen Lieferanten sichtbar
- Benachrichtigungen werden per E-Mail an eingetragene Benutzer und an Lieferanten versandt
- Technische Dienstleister für Hosting und E-Mail-Versand, jeweils als Auftragsverarbeiter
7. Speicherdauer
Daten werden gespeichert, solange sie für die genannten Zwecke oder zur Erfüllung gesetzlicher Aufbewahrungspflichten erforderlich sind. Nachweise über Qualifikationen und Freigaben sowie Aufzeichnungen zu meldepflichtigen Ereignissen unterliegen eisenbahnrechtlichen Aufbewahrungspflichten. Konkrete Fristen legt die verantwortliche Stelle fest.
8. Technische und organisatorische Maßnahmen
- Verschlüsselte Übertragung aller Daten über HTTPS
- Zugriffsbeschränkung auf Datenbankebene: Jede Abfrage wird gegen die Berechtigungen des angemeldeten Benutzers geprüft, unabhängig von der Oberfläche
- Rollen- und Funktionsmodell, das den Zugriff auf das fachlich Notwendige begrenzt
- Anmeldung wahlweise über das Single-Sign-on des Unternehmens oder mit Passwort; zusätzlich ist eine Zwei-Faktor-Anmeldung verfügbar
- Serverseitige Prüfung von Dateityp und Dateigröße bei Uploads
- Getrennte Datenbanken je Unternehmen
- Protokollierung sicherheitsrelevanter Verwaltungsvorgänge
9. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Ferner steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77).
Zur Ausübung Ihrer Rechte wenden Sie sich an: datenschutz@wee.eu
Stand: August 2026