Deutsch · English

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten bei der Nutzung der TMS Web-Anwendung sowie der Fahrer-App „UniSync Driver“.

Stand: 16. Juli 2026 · Version 1.0

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des Telekommunikation-Telemedien-Datenschutz-Gesetzes (TTDSG) ist:

Uni plus Transporte GmbH & Co. KG
Martinstraße 14, 86368 Gersthofen, Deutschland
E-Mail: info@unisync-tms.com
Telefon: +49 176 61846124

2. Überblick und Geltungsbereich

Diese Datenschutzerklärung gilt für beide Bestandteile der Plattform:

Die Plattform ist eine geschlossene betriebliche Anwendung. Sie richtet sich an autorisierte Mitarbeiterinnen und Mitarbeiter unseres Unternehmens bzw. – im Rahmen mandantenfähiger Bereitstellung – an autorisierte Nutzer unserer Kunden. Personenbezogene Daten werden ausschließlich zweckgebunden verarbeitet. Eine Weitergabe zu Werbezwecken findet nicht statt.

3. Zwecke und Rechtsgrundlagen

Im Rahmen der Plattform verarbeiten wir insbesondere folgende Datenkategorien:

Sofern wir im Auftrag eines Kunden tätig werden, gelten ergänzend die jeweiligen Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO.

4. Anmeldung und Sitzungsverwaltung

Web-Anwendung: Für die Anmeldung verwenden wir ein JSON-Web-Token (JWT). Das Token wird im Browser im lokalen Speicher (localStorage) unter dem Schlüssel tms.auth.token abgelegt, um die Sitzung zu authentifizieren.

Fahrer-App: Die App authentifiziert per Telefonnummer und einer eindeutigen Geräte-ID gegen die API /api/v1/driver-app/auth/login. Access- und Refresh-Token werden im verschlüsselten Geräte-Keystore (Android Keystore / iOS Keychain) über flutter_secure_storage gespeichert. Die Aktivierung neuer Geräte erfolgt über einen einmaligen Deep-Link (unisync://activate/<token> bzw. https://app.unisync-tms.com/activate/<token>).

Die Speicherung ist technisch erforderlich, um den Zugang zur Plattform zu ermöglichen (§ 25 Abs. 2 Nr. 2 TTDSG). Ohne diese Speicherung ist eine Nutzung nicht möglich. Tokens werden bei Abmeldung gelöscht bzw. verlieren spätestens mit Ablauf der konfigurierten Sitzungsdauer ihre Gültigkeit.

Die Kommunikation zwischen Endgerät und Server erfolgt verschlüsselt (HTTPS/TLS); die Fahrer-App erzwingt im Produktivbetrieb HTTPS gegenüber https://app.unisync-tms.com.

5. Cookies, localStorage und Einwilligung (Web)

In der Web-Anwendung unterscheiden wir zwischen technisch notwendigen Speichervorgängen und optionalen Speicherungen, für die wir Einwilligung einholen (§ 25 Abs. 1 TTDSG, Art. 6 Abs. 1 lit. a DSGVO).

Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden — über „Cookie-Einstellungen“ in der TopBar oder Statusleiste der Web-Anwendung. Beim Widerruf funktionaler Speicherungen werden die zugehörigen lokalen Einstellungen gelöscht.

6. Fahrer-App: Geräteberechtigungen

Die Fahrer-App UniSync Driver nutzt ausschließlich Berechtigungen, die zur Erbringung der vertraglich vereinbarten Funktionen erforderlich sind. Einzelne Berechtigungen können jederzeit in den Geräteeinstellungen entzogen werden; abhängige Funktionen sind dann nicht oder nur eingeschränkt nutzbar.

7. Fahrer-App: Standortdaten

Die App erfasst Standortdaten ausschließlich zu zwei Zeitpunkten je Tour: beim Tour-Start und beim Tour-Ende. Die Erfassung erfolgt „when in use“ (App im Vordergrund). Es findet kein Live-Tracking und keine Bewegungsprotokollierung während der Fahrt statt. Die übermittelten Koordinaten dienen ausschließlich der Dokumentation der Tour-Zeiten und werden zusammen mit dem entsprechenden Tour-Datensatz gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Beschäftigungs- oder Auftragsverhältnisses) bzw. Art. 6 Abs. 1 lit. f DSGVO (Nachvollziehbarkeit der Tourdurchführung).

8. Fahrer-App: Foto- und Unterschriftserfassung (POD)

Im Rahmen der Auftragsdurchführung können Fotos (CMR-Frachtbriefe, Lade- oder Schadensdokumentation) und digitale Empfänger-Unterschriften erfasst werden. Diese Inhalte werden:

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung – Frachtdokumentation, Abliefernachweis) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Beweissicherung).

9. Fahrer-App: Push-Benachrichtigungen (FCM)

Zur Auslieferung von Push-Benachrichtigungen (neue Touren, Statusänderungen, Nachrichten) setzen wir Firebase Cloud Messaging (FCM) der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Mutterkonzern: Google LLC, USA) ein.

Verarbeitet werden ein durch FCM erzeugter geräte- und appspezifischer Push-Token, die Geräte-ID sowie Metadaten der Benachrichtigung. Inhalte (Tour-Daten) werden grundsätzlich nicht im Push-Payload übertragen, sondern nach dem Antippen aus der API nachgeladen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (tourbezogene Benachrichtigungen als Bestandteil der Plattformleistung) bzw. Art. 6 Abs. 1 lit. f DSGVO (Effizienz der Disposition). Die Push-Berechtigung kann jederzeit in den Systemeinstellungen widerrufen werden.

Mögliche Datenübermittlung in Drittländer (insb. USA) erfolgt auf Grundlage des EU-US Data Privacy Framework bzw. ergänzend auf Basis der EU-Standardvertragsklauseln. Hinweise: firebase.google.com/support/privacy.

10. Fahrer-App: Lokale Speicherung auf dem Gerät

Die Fahrer-App speichert betriebsnotwendige Daten lokal auf dem Endgerät, um Offline-Betrieb und schnelle Wiederanzeige zu ermöglichen.

Speicher / KeyKategorieZweckLaufzeit
flutter_secure_storage: access_token, refresh_tokenUnbedingt erforderlichJWT-Speicherung im verschlüsselten Geräte-Keystore (Android Keystore / iOS Keychain)Bis Abmeldung / Sitzungsende
Hive-Box „offline_queue“Unbedingt erforderlichZwischenspeicherung von Status-, Beleg- und Nachrichten-Requests bei fehlender Internetverbindung; Wiedergabe nach VerbindungswiederkehrBis erfolgreicher Replay/Bestätigung
Hive-Boxen Tour-/Stammdaten-CacheUnbedingt erforderlichLokaler Cache der zugeordneten Tour- und Auftragsdaten für Offline-BetriebAktualisierung bei Sync; Löschung bei Logout
SharedPreferences (Theme, Geräte-ID)FunktionalDarstellungseinstellung und eindeutige Geräte-ID für Auth-BindungBis manuelles Löschen / App-Deinstallation
FCM-Token (Firebase Cloud Messaging)Unbedingt erforderlich (für Push)Adressierung des Geräts für Push-BenachrichtigungenRotation durch FCM; Löschung bei Logout/Deinstallation

Die Speicherung ist technisch erforderlich (§ 25 Abs. 2 Nr. 2 TTDSG entsprechend angewandt). Beim Abmelden werden Cache und Offline-Queue geleert; bei App-Deinstallation entfernt das Betriebssystem den gesamten App-Datenbestand.

11. Bezug der Fahrer-App über App-Stores

Die Fahrer-App UniSync Driver wird über die App-Stores der jeweiligen Plattformbetreiber (Google Play Store / Apple App Store) verteilt. Beim Download und bei der Installation verarbeiten die Plattformbetreiber eigenständig personenbezogene Daten (z. B. Store-Konto, Installations-Telemetrie) in eigener datenschutzrechtlicher Verantwortlichkeit. Es gelten insoweit die Datenschutzbestimmungen der Plattformbetreiber.

12. Konto- und Datenlöschung

Fahrerinnen und Fahrer können die Löschung ihres UniSync-Driver-Kontos jederzeit per E-Mail an info@unisync-tms.com beantragen. Die Löschung erfolgt innerhalb von 30 Tagen nach Antragseingang, sofern keine gesetzlichen Aufbewahrungspflichten (z. B. HGB, AO) entgegenstehen. Über die Löschung wird schriftlich bestätigt.

13. Speicherdauer

Personenbezogene Daten werden gelöscht, sobald der Zweck der Speicherung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Serverseitige Logdaten werden in der Regel maximal 90 Tage vorgehalten, sofern nicht gesetzlich längere Fristen gelten. Fachdaten (Touren, Stammdaten, Belege) unterliegen den betrieblichen und gesetzlichen Aufbewahrungsfristen im Transport- und Handelsrecht (insb. HGB und AO).

14. Empfänger und Auftragsverarbeiter

Daten können im Rahmen des Betriebs an folgende Kategorien von Empfängern übermittelt werden:

Mit Auftragsverarbeitern schließen wir Verträge gemäß Art. 28 DSGVO ab.

15. Ihre Rechte

Sie haben folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

Zur Ausübung Ihrer Rechte wenden Sie sich an info@unisync-tms.com.

16. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist insbesondere:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
https://www.lda.bayern.de

17. Sicherheit

Wir treffen technische und organisatorische Maßnahmen entsprechend Art. 32 DSGVO, um Ihre Daten vor Verlust, Missbrauch und unbefugtem Zugriff zu schützen — unter anderem Zugriffskontrollen, rollenbasierte Berechtigungen, Transportverschlüsselung (TLS), verschlüsselter Geräte-Keystore für App-Tokens (Android Keystore / iOS Keychain), mandantengetrennte Datenhaltung und regelmäßige Sicherheitsupdates.

18. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich Rechtslage, Funktionen der Plattform oder Verarbeitungsprozesse ändern. Bei wesentlichen Änderungen holen wir — soweit erforderlich — erneut Einwilligung ein (erkennbar an erhöhter Policy-Version im Cookie-Hinweis).

Stand: 16. Juli 2026 · Version 1.0


Privacy Policy

Information on the processing of personal data when using the TMS web application and the driver app “UniSync Driver”.

Last updated: 16 July 2026 · Version 1.0

1. Data Controller

Data controller within the meaning of the General Data Protection Regulation (GDPR) and the German Telecommunications-Telemedia Data Protection Act (TTDSG):

Uni plus Transporte GmbH & Co. KG
Martinstraße 14, 86368 Gersthofen, Germany
Email: info@unisync-tms.com
Phone: +49 176 61846124

2. Scope

This privacy policy applies to both components of the platform:

The platform is a closed operational application intended for authorized employees of our company or — in multi-tenant deployments — authorized users of our customers. Personal data are processed strictly for purpose. No transfer for advertising purposes takes place.

3. Purposes and Legal Bases

We process the following data categories:

When we act on behalf of a customer, the respective data processing agreements pursuant to Art. 28 GDPR apply in addition.

4. Login and Session Management

Web application: A JSON Web Token (JWT) is stored in the browser's localStorage under the key tms.auth.token to authenticate the session.

Driver app: The app authenticates by phone number and a unique device ID against /api/v1/driver-app/auth/login. Access and refresh tokens are stored in the encrypted device keystore (Android Keystore / iOS Keychain) via flutter_secure_storage. Activation of new devices uses a one-time deep link (unisync://activate/<token> or https://app.unisync-tms.com/activate/<token>).

Storage is strictly necessary to enable access to the platform (§ 25(2)(2) TTDSG). Without this storage the service cannot be used. Tokens are deleted upon logout or expire with the configured session lifetime.

Communication between device and server is encrypted (HTTPS/TLS); the driver app enforces HTTPS towards https://app.unisync-tms.com in production.

5. Cookies, localStorage and Consent (Web)

The web application distinguishes strictly necessary storage from optional storage subject to consent (§ 25(1) TTDSG, Art. 6(1)(a) GDPR).

Consent may be withdrawn at any time with future effect via “Cookie Settings” in the top bar or status bar of the web application.

6. Driver App: Device Permissions

The UniSync Driver app uses only permissions required to deliver the contractually agreed functionality. Individual permissions may be revoked in the device settings; dependent functions will then be unavailable or limited.

7. Driver App: Location Data

The app records location data only at two points per tour: tour start and tour end. Capture is “when in use” (app in foreground). No live tracking or movement logging during driving. Coordinates are used exclusively to document tour times and are stored with the corresponding tour record.

Legal basis: Art. 6(1)(b) GDPR (performance of employment/order relationship) and Art. 6(1)(f) GDPR (traceability of tour execution).

8. Driver App: Photo and Signature Capture (POD)

Photos (CMR waybills, loading/damage documentation) and digital recipient signatures may be captured. This content is:

Legal basis: Art. 6(1)(b) GDPR (contract performance — freight documentation, POD) and Art. 6(1)(f) GDPR (legitimate interest in evidence preservation).

9. Driver App: Push Notifications (FCM)

We use Firebase Cloud Messaging (FCM) operated by Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland (parent: Google LLC, USA) to deliver push notifications.

Processed data: an FCM-generated device- and app-specific push token, the device ID, and notification metadata. Content (tour data) is generally not sent in the push payload but reloaded from the API upon tapping.

Legal basis: Art. 6(1)(b) GDPR (tour-related notifications as part of the platform service) and Art. 6(1)(f) GDPR (dispatch efficiency). Push permission may be revoked at any time in system settings.

Potential data transfer to third countries (especially the USA) is based on the EU-US Data Privacy Framework and/or EU Standard Contractual Clauses. Google/Firebase privacy details: firebase.google.com/support/privacy.

10. Driver App: Local Storage on Device

The driver app stores operationally necessary data locally on the device to enable offline operation and fast reload.

Storage / KeyCategoryPurposeDuration
flutter_secure_storage: access_token, refresh_tokenStrictly necessaryJWT storage in encrypted device keystore (Android Keystore / iOS Keychain)Until logout / session end
Hive box “offline_queue”Strictly necessaryBuffer for status, POD and message requests when offline; replay after reconnectionUntil successful replay/confirmation
Hive boxes tour / master data cacheStrictly necessaryLocal cache of assigned tour/order data for offline operationUpdated on sync; deleted on logout
SharedPreferences (theme, device ID)FunctionalUI preference and unique device ID for auth bindingUntil manual deletion / uninstall
FCM token (Firebase Cloud Messaging)Strictly necessary (push)Device addressing for push notificationsRotated by FCM; removed on logout/uninstall

Storage is technically required (§ 25(2)(2) TTDSG applied by analogy). Cache and offline queue are cleared on logout; app uninstall removes the entire app data set.

11. App Distribution via App Stores

The driver app UniSync Driver is distributed via the app stores of the respective platform operators (Google Play Store / Apple App Store). Download and installation involve independent processing of personal data by the platform operators (e.g. store account, installation telemetry) under their own controller responsibility.

12. Account and Data Deletion

Drivers may request deletion of their UniSync Driver account at any time by email to info@unisync-tms.com. Deletion is performed within 30 days of receipt, subject to statutory retention obligations (e.g. HGB, AO). Deletion is confirmed in writing.

13. Retention

Personal data are deleted as soon as the purpose ceases and no statutory retention obligations apply. Server-side log data are typically retained for up to 90 days unless longer periods are legally required. Business data (tours, master data, documents) are subject to operational and statutory retention periods in transport and commercial law (in particular HGB and AO).

14. Recipients and Processors

Data processing agreements pursuant to Art. 28 GDPR are concluded with processors.

15. Your Rights

You have the following rights regarding your personal data:

To exercise your rights, contact info@unisync-tms.com.

16. Right to Lodge a Complaint

You have the right to lodge a complaint with a data-protection supervisory authority. The competent authority in particular is:

Bavarian State Office for Data Protection Supervision (BayLDA)
Promenade 18, 91522 Ansbach, Germany
https://www.lda.bayern.de

17. Security

We take technical and organizational measures per Art. 32 GDPR to protect your data — including access controls, role-based permissions, TLS transport encryption, encrypted device keystore for app tokens (Android Keystore / iOS Keychain), tenant-separated data storage, and regular security updates.

18. Changes

We adapt this privacy policy when legislation, platform features or processing operations change. For material changes we re-obtain consent where required (indicated by an incremented policy version in the cookie notice).

Last updated: 16 July 2026 · Version 1.0