Datenschutzerklärung — Spacenus-Plattform

Gültig ab: 18.09.2026
Version: 1.0

 

1. Was diese Erklärung abdeckt

Diese Erklärung beschreibt, wie die Spacenus GmbH personenbezogene Daten in der Spacenus-Plattform (der „Dienst") verarbeitet — unsere Web-Anwendung, unsere mobile App und die dahinterliegenden Systeme. Der Dienst umfasst Betriebs- und Flächenmanagement, satellitengestützte und agronomische Kartierung, Nährstoffempfehlungen, Treibhausgas- und Nachhaltigkeitsbewertungen sowie Anbauverifizierung.

Für unsere öffentlichen Websites (spacenus.com, ana.farm, field-boundary.com) gilt eine eigene Datenschutzerklärung.

2. Verantwortlicher

Spacenus GmbH, Hilpertstraße 31, 64295 Darmstadt, Deutschland
Amtsgericht Darmstadt, HRB 94904
Geschäftsführer: Riazuddin Kawsar
E-Mail: info@spacenus.com

Wir sind nicht verpflichtet, einen Datenschutzbeauftragten zu benennen. Ansprechpartner für Datenschutzfragen ist Riazuddin Kawsar unter der oben genannten Adresse.

3. Konten, Unternehmen und unsere zwei Rollen

Organisationen („Unternehmen") registrieren sich für den Dienst. Einzelpersonen nutzen ihn als „Nutzer" und sind über eine Mitgliedschaft und eine Rolle mit einem Unternehmen verbunden. Ein landwirtschaftlicher Betrieb kann selbst ein Unternehmen im Sinne dieser Erklärung sein.

Spacenus nimmt je nach Datenart zwei unterschiedliche Rollen ein:

Auftragsverarbeiter. Für Unternehmens-, Betriebs-, Feld- und agronomische Daten, die ein Unternehmen über seinen eigenen Betrieb einträgt (§§ 4.2 bis 4.4), ist Ihr Unternehmen Verantwortlicher. Wir verarbeiten diese Daten weisungsgebunden auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO.

Eigenständig Verantwortlicher. Für Kontodaten (§ 4.1) sowie für die Verifizierung von Praktiken und die Ausstellung von Digital-Proof-of-Practice-Zertifikaten. Eine Verifizierung hat nur dann Wert, wenn die prüfende Stelle nicht zum Ergebnis angewiesen werden kann. Wir bestimmen Methoden und Maßstäbe der Verifizierung daher selbst — wie eine Wirtschaftsprüfungsgesellschaft. Ihr Unternehmen entscheidet, ob eine Verifizierung beauftragt wird; es entscheidet nicht, was die Verifizierung ergibt.

Unternehmen schließen den Vertrag als Unternehmer, nicht als Verbraucher. Das schmälert nicht die Rechte der Personen, deren Daten verarbeitet werden.

4. Von uns erhobene Daten

4.1 Kontodaten. E-Mail-Adresse, Name, Telefonnummer, Postanschrift, Firmenname, Positionsbezeichnung, optionales Firmenlogo, Anmeldedaten des Identitätsanbieters bei Single Sign-on, Bestätigungsstatus der E-Mail-Adresse, Anmeldeverlauf, Nachweis Ihrer Zustimmung zu den Nutzungsbedingungen sowie eine Kundenreferenz unseres Zahlungsdienstleisters, sobald eine Zahlungsmethode hinterlegt wird.

4.2 Unternehmensdaten. Firmenname, Beschreibung, Postanschrift, Land, benannte Kontaktperson mit Telefonnummer sowie Ihr Abonnement.

4.3 Betriebs-, Feld- und agronomische Daten. GPS-Koordinaten und Adresse auf Betriebsebene, Feldgrenzgeometrie, Fruchtart, Vegetationsperioden- und Anbaudaten, Erträge und Düngedaten, wie von den Nutzern Ihres Unternehmens erfasst. Diese Daten werden dem erfassenden Nutzer zugeordnet, nicht einer separaten „Landwirt"-Identität. Die zugrunde liegende Geometrie kann eine konkrete Fläche und damit mittelbar die dort wirtschaftende Person identifizierbar machen.

4.4 Feldnachweisfotos und Verifizierungsdaten. Für Unternehmen, die an der Verifizierung teilnehmen: Feldfotos mit GPS-Standort, Kamerarichtung und Zeitstempel sowie die Verifizierungsergebnisse unserer Methodik. Diese Fotos können identifizierbare Personen, Fahrzeuge oder Bauwerke zeigen.

4.5 Abrechnungsdaten. Guthabenstand und Ausgabenverlauf, Abonnementdaten sowie Referenzen unseres Zahlungsdienstleisters (Kunden-ID, Transaktionskennungen, Rechnungslinks). Wir erheben und speichern keine Zahlungskartennummern. Kartendaten werden direkt von Stripe erfasst.

4.6 Nutzungs- und Aktivitätsprotokolle. Wir protokollieren API-Anfragen zum Betrieb und zur Absicherung des Dienstes: Endpunkt, Methode, Statuscode, Antwortzeit, IP-Adresse und User-Agent. Eindeutig sensible Felder wie Passwörter, Tokens und Kontaktdaten werden vor der Speicherung maskiert. Die Protokolle werden 90 Tage aufbewahrt und danach automatisch gelöscht.

4.7 Gerätedaten der mobilen App. Die App fordert die folgenden Berechtigungen an, jeweils ausschließlich für den angegebenen Zweck:

  • Kamera — für Feldfotos zu Ihren Aufzeichnungen. Die Fotos werden im Rahmen Ihrer Bewertung bzw. Ihres Berichts an den Dienst übertragen.

  • Mikrofon — für Sprachnotizen im Chat. Die Audioaufnahme verbleibt auf Ihrem Gerät. Sie wird lokal in Text umgewandelt, unmittelbar danach vom Gerät gelöscht und nie hochgeladen. Nur der resultierende Text erreicht den Dienst.

  • Standort — für Flächenkartierung und Datenerfassung. Die Koordinaten werden an den Dienst übertragen, um Feldeinträge zu erstellen oder zu aktualisieren.

  • Fotobibliothek — zum Anhängen vorhandener Fotos an Ihre Aufzeichnungen. Gleiche Verwendung wie bei Kamerafotos.

4.8 KI-Assistent. Die App enthält einen KI-Chat-Assistenten. Wenn Sie ihn nutzen, interagieren Sie mit einem automatisierten System, nicht mit einer Person.

Die Spracherkennung läuft auf Ihrem Gerät, und die Audioaufnahme verlässt es nicht. Für Fragen, die eine komplexere Verarbeitung erfordern, wird der Text Ihrer Nachricht an einen externen KI-Modellanbieter übermittelt. Vor der Übermittlung entfernen wir direkte Identifikatoren wie Namen, E-Mail-Adressen, Telefonnummern und Kontoreferenzen.

Diese Anfragen werden über OpenRouter, Inc. und dessen europäischen Endpunkt geleitet, sodass die Verarbeitung innerhalb der EU erfolgt. Wir verwenden eine definierte Auswahl von Modellen. Die Anbieter, an die geleitet wird, werden danach ausgewählt, dass sie Anfrageinhalte nicht speichern und nicht zum Training von Modellen verwenden. Wir protokollieren, welches Modell eine Anfrage bearbeitet hat. 

4.9 Lokale Speicherung auf Ihrem Gerät. Beim Arbeiten ohne Internetverbindung werden Entwürfe, eine Synchronisierungswarteschlange sowie zwischengespeicherte Karten oder Bilder auf Ihrem Gerät gespeichert. All dies wird beim Abmelden automatisch gelöscht. 

4.10 Cookies. Die mobile App verwendet keine Cookies. Die Web-Anwendung verwendet ausschließlich technisch notwendige Cookies, um Sie angemeldet zu halten. Sie setzt keine Werbe- oder Analyse-Cookies.

4.11 Besondere Kategorien personenbezogener Daten. Wir erheben nicht gezielt Gesundheits-, biometrische, genetische, ethnische, religiöse oder ähnliche besondere Kategorien personenbezogener Daten und führen keine Gesichtserkennung oder biometrische Identifizierung anhand von Fotos durch.

5. Wie wir Ihre Daten verwenden und auf welcher Rechtsgrundlage

  • Betriebs- und Flächenverwaltung. Verarbeitet werden Konto-, Unternehmens-, Betriebs- und Felddaten. Rechtsgrundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.

  • Satellitengestützte und agronomische Karten. Verarbeitet werden Feldgrenzen und Anbaudaten. Rechtsgrundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.

  • Nährstoffempfehlungen. Verarbeitet werden Feldgrenzen, Anbau- und Düngedaten. Rechtsgrundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.

  • Treibhausgas- und Nachhaltigkeitsbewertungen. Verarbeitet werden Betriebsstandort und betriebliche Daten. Rechtsgrundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.

  • Verifizierung und Ausstellung von Zertifikaten. Verarbeitet werden Feldgrenzen, geotaggte Fotos und Wetterdaten. Rechtsgrundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO, sowie berechtigtes Interesse an unabhängiger Verifizierung, Art. 6 Abs. 1 lit. f DSGVO.

  • Abrechnung und Abonnementverwaltung. Verarbeitet werden Abrechnungsdaten und Zahlungsreferenzen. Rechtsgrundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.

  • Sicherheit, Betrugsprävention und Protokollierung. Verarbeitet werden Nutzungsprotokolle und die IP-Adresse. Rechtsgrundlage: berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO.

  • Kommunikation im Rahmen des Dienstes. Verarbeitet werden Kontaktdaten. Rechtsgrundlage: berechtigtes Interesse oder Einwilligung, je nach Fall.

6. Automatisierte Verarbeitung

Verifizierungsergebnisse werden automatisiert durch unsere eigene Triangulation Verification Methodology berechnet und den Nutzern Ihres Unternehmens anschließend zur menschlichen Überprüfung über ein Dashboard bereitgestellt. Der Dienst nutzt diese Ergebnisse nicht, um automatisiert und ohne menschliche Entscheidung erhebliche Maßnahmen gegen eine Person oder ein Unternehmen zu ergreifen.

7. Empfänger Ihrer Daten

Wir geben personenbezogene Daten nur im erforderlichen Umfang an folgende Empfängerkategorien weiter:

  • Amazon Web Services — erhält Feldgrenzen, Anbaudaten und gespeicherte Medien, für Cloud-Rechenleistung und -Speicherung, gehostet in Frankfurt am Main.

  • Stripe — erhält Name, E-Mail-Adresse, Rechnungsadresse, Steuer-ID und Zahlungs-Token, für Zahlungsabwicklung und Rechnungsstellung.

  • Cool Farm Alliance — erhält Betriebsstandort und betriebliche Daten, für die externe Treibhausgas- und Nachhaltigkeitsbewertung.

  • Open-Meteo — erhält Mittelpunktkoordinaten der Felder und Zeiträume, für historische Wetterdaten.

  • Google (Maps-Plattform) — erhält Feldkoordinaten, Gerätestandort und IP-Adresse, für interaktive Karten, Wegbeschreibungen und Satellitenbilder.

  • OpenRouter, Inc. (EU-Endpunkt) und die Modellanbieter, an die geleitet wird — erhalten den Nachrichtentext des KI-Assistenten ohne direkte Identifikatoren, für die komplexe Verarbeitung im KI-Assistenten.

  • Microsoft 365 — erhält Empfänger-E-Mail-Adresse und Nachrichteninhalt, für ausgehende Transaktions-E-Mails.

Unsere aktuelle Liste der Auftragsverarbeiter mit Standorten ist unter spacenus.com/subprocessors veröffentlicht. Vor der Aufnahme eines neuen Auftragsverarbeiters informieren wir die Unternehmen.

Satellitenbildverarbeitung, Geokodierung und Flächengrenzenerkennung erfolgen auf eigener Infrastruktur und werden nicht ausgelagert.

8. Internationale Datenübermittlungen

Der Großteil unserer eigenen Infrastruktur läuft in der EU, in Frankfurt am Main. Sofern ein oben genannter Empfänger außerhalb des Europäischen Wirtschaftsraums ansässig ist, stützen wir uns auf geeignete Garantien — das EU-US Data Privacy Framework oder Standardvertragsklauseln. Befinden Sie sich außerhalb des EWR, können zusätzlich andere lokale Datenschutzgesetze anwendbar sein.

9. Speicherdauer

  • Aktivitätsprotokolle: 90 Tage, danach automatische Löschung.

  • Konto- und Unternehmensdaten: für die Dauer des aktiven Kontos Ihres Unternehmens und darüber hinaus für einen angemessenen Zeitraum zur Erfüllung rechtlicher, buchhalterischer oder streitbeilegungsbezogener Zwecke, sofern Sie keine frühere Löschung beantragen.

  • Feldnachweisfotos und Verifizierungsdaten: für die Dauer des Programms, für das sie erhoben wurden, sofern nicht auf Ihren Wunsch früher gelöscht.

  • Daten auf dem Gerät: werden bei Abmeldung automatisch gelöscht. Solange eine Sitzung aktiv bleibt, können zwischengespeicherte Entwürfe und Offline-Daten bis zur Synchronisierung oder manuellen Löschung auf dem Gerät verbleiben.

Der zehnjährige Verifizierungsnachweis. Zertifikate stützen sich auf ein Änderungsprotokoll, das zehn Jahre aufbewahrt wird. Dieses Protokoll enthält ausschließlich Feldattribute und Änderungen. Namen und Anschriften werden getrennt gespeichert; erst die Zusammenführung beider Bestände ermöglicht einen Personenbezug.

Verlangen Sie die Löschung Ihrer Daten, löschen wir den identifizierenden Bestand. Das Protokoll ist dann keiner Person mehr zuzuordnen. Als Folge können wir bereits ausgestellte Zertifikate für diese Datensätze nicht mehr belegen oder verteidigen. Wir weisen Sie darauf hin, bevor wir einem Löschverlangen nachkommen, damit Sie entscheiden können.

10. Konten landwirtschaftlicher Betriebe

Ein landwirtschaftlicher Betrieb kann ein eigenes Konto führen und Leistungen wie Nährstoffempfehlungen unmittelbar erwerben.

In diesem Fall sind die Daten dieses Kontos für kein anderes Unternehmen sichtbar. Keine Genossenschaft, kein Lieferant, keine Marke, kein Programm und kein Abnehmer erhält Zugriff, sofern der Betrieb dies nicht ausdrücklich freigibt; jede solche Freigabe wird protokolliert. Wir verwenden die Betriebsdaten eines Unternehmens nicht für das Programm eines anderen Unternehmens. Wir verkaufen oder lizenzieren Betriebsdaten an niemanden.

11. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21) sowie Beschwerde bei einer Aufsichtsbehörde (Art. 77).

Ihr eigenes Konto können Sie jederzeit in der App unter Einstellungen → Konto löschen löschen. Für alles Weitere wenden Sie sich an info@spacenus.com. Wir antworten innerhalb der gesetzlichen Frist.

Soweit wir als Auftragsverarbeiter handeln, leiten wir Ihre Anfrage an Ihr Unternehmen weiter und unterstützen es bei der Beantwortung.

Zuständige Aufsichtsbehörde:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI)

Wilhelmstraße 7, 65185 Wiesbaden

www.datenschutz.hessen.de

12. Kinder

Der Dienst ist eine geschäftliche Plattform für landwirtschaftliche Betriebsabläufe. Er richtet sich nicht an Kinder, und wir erheben wissentlich keine Daten von Kindern.

13. Sicherheit

Wir setzen rollenbasierte und feingranulare Berechtigungskontrollen, verschlüsselte Übertragung sowie tokenbasierte Authentifizierung ein. Penetrationstests beauftragen wir regelmäßig und arbeiten die Ergebnisse ab.

14. Änderungen

Wir können diese Erklärung aktualisieren. Über wesentliche Änderungen informieren wir die Administratoren Ihres Unternehmens per E-Mail und veröffentlichen die aktualisierte Erklärung mit neuem Datum.

15. Kontakt

Fragen zu dieser Erklärung oder Ihren Daten: info@spacenus.com

 

Spacenus GmbH · Version 1.0 · Zuletzt geprüft: 18.09.2026 · Verantwortlich: Riazuddin Kawsar