Rechtliches
Datenschutzerklaerung
Informationen zur Verarbeitung personenbezogener Daten nach Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) sowie, fuer Nutzer in der Schweiz, ergaenzend nach dem Schweizer Datenschutzgesetz (DSG).
Dieses Dokument ist ein sorgfaeltig vorbereiteter Entwurf und wird vor dem Produktivstart juristisch geprueft. Mit eckigen Klammern markierte Angaben sind Platzhalter und werden vor Veroeffentlichung durch die echten Betreiberdaten ersetzt.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist der im Impressum genannte Anbieter: [Firmenname, Anschrift, E-Mail-Adresse, Telefonnummer].
Sofern ein Datenschutzbeauftragter benannt ist: [Kontaktdaten des Datenschutzbeauftragten].
2. Verarbeitete Datenkategorien
Konto- und Anmeldedaten: E-Mail-Adresse, Anzeigename, Kontotyp, Gerichtsbarkeit (DE/AT/CH), Passwort in gehashter Form, Sitzungs- und Anmeldemetadaten wie IP-Adresse und Browserkennung. Bei aktivierter Zwei-Faktor-Anmeldung zusaetzlich verschluesselt gespeicherte TOTP-Geheimnisse und gehashte Wiederherstellungscodes.
Anfragedaten: Kontaktdaten des Auftraggebers, Postleitzahl und Laendercode des Einsatzorts, Gewerk, Dringlichkeit, Projektbeschreibung, Nachrichten sowie hochgeladene Anhaenge. Postleitzahl und Laendercode dienen der regionalen Zuordnung der Anfrage zu passenden Betrieben sowie der Einteilung in regionale Zonen, etwa fuer kuenftige, gesondert angekuendigte Entgeltmodelle gegenueber Betrieben; sie werden bei der Anonymisierung der Anfrage geloescht.
Betriebsdaten: Geschaeftsname, Gewerk, Servicegebiet, Kontaktdaten und Verifizierungsstatus von Handwerksbetrieben.
Rechnungs- und Abrechnungsdaten: Rechnungsentwuerfe, Rechnungsnummern, Positionen und steuerlich relevante Angaben sowie Abrechnungsdaten des Betriebs gegenueber der Plattform, etwa kuenftige Lead-Gebuehren, Zahlungsstatus und Mahnstufen.
Protokoll- und Sicherheitsdaten: revisionssichere Audit-Protokolle zu sicherheits- und statusrelevanten Aktionen, Virenscan-Ergebnisse fuer Anhaenge sowie technische Server-Logs.
3. Zwecke und Rechtsgrundlagen
Bereitstellung der Plattform, Kontoverwaltung und Abwicklung von Anfragen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfuellung und vorvertragliche Massnahmen).
Regionale Zuordnung von Anfragen zu passenden Betrieben und Einteilung in regionale Zonen anhand der angegebenen Postleitzahl: Art. 6 Abs. 1 lit. b DSGVO; im Rahmen kuenftiger, gesondert angekuendigter Entgeltmodelle gegenueber Betrieben zusaetzlich Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an regional differenzierter Preisgestaltung).
Erfuellung gesetzlicher Pflichten, insbesondere handels- und steuerrechtlicher Aufbewahrungspflichten fuer Rechnungsdaten: Art. 6 Abs. 1 lit. c DSGVO.
Gewaehrleistung von Sicherheit, Missbrauchs- und Betrugsvermeidung, Mandantentrennung und revisionssicherer Protokollierung: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und nachvollziehbaren Betrieb).
Freiwillige Angaben, etwa Praeferenzen fuer faire Angebotsvorschlaege: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung kann jederzeit mit Wirkung fuer die Zukunft widerrufen werden.
4. Cookies und lokale Speicherung
Die Plattform verwendet ausschliesslich technisch notwendige Cookies, insbesondere fuer die sichere Anmeldung und den Schutz vor Cross-Site-Request-Forgery. Diese Cookies sind fuer den Betrieb erforderlich und beduerfen keiner Einwilligung.
Einstellungen wie Sprache und Farbschema werden lokal im Browser (localStorage) gespeichert und nicht an Dritte uebermittelt.
Es werden keine Tracking-, Analyse- oder Werbe-Cookies von Drittanbietern eingesetzt.
5. KI-gestuetzte Funktionen
Einzelne Funktionen nutzen KI-gestuetzte Assistenten, etwa fuer Angebots- und Nachrichtenentwuerfe. Diese Funktionen arbeiten EU-first: Eine Verarbeitung durch externe KI-Anbieter findet erst statt, wenn dafuer ein Auftragsverarbeitungsvertrag und erforderlichenfalls eine Transferpruefung vorliegen; bis dahin bleiben externe KI-Aufrufe deaktiviert.
KI-Funktionen erstellen ausschliesslich Entwuerfe, die von Menschen geprueft und freigegeben werden. Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt, die rechtliche Wirkung entfaltet oder Nutzer in aehnlicher Weise erheblich beeintraechtigt.
Fuer KI-Funktionen gelten zusaetzliche Schutzmassnahmen: mandantengetrennte Datenhaltung, Budget- und Freigabesteuerung, ein Not-Aus-Mechanismus (Kill-Switch) sowie revisionssichere Protokollierung der Agentenlaeufe.
6. Empfaenger und Auftragsverarbeiter
Innerhalb der Plattform erhalten nur die jeweils beteiligten Parteien Zugriff auf Anfragedaten: der anfragende Kunde, die zugeordneten Betriebe und, soweit erforderlich, die Plattform-Administration.
Der Bearbeitungsstand einer Anfrage kann ueber einen individuellen, nicht erratbaren Status-Link ohne Anmeldung abgerufen werden. Der Link zeigt nur eingeschraenkte Statusinformationen und sollte nicht an unbeteiligte Dritte weitergegeben werden.
Fuer den technischen Betrieb setzen wir Dienstleister als Auftragsverarbeiter ein, insbesondere fuer Hosting in der Europaeischen Union (Hetzner, Deutschland). Fuer den Versand von System-E-Mails (etwa Statusbenachrichtigungen, Zahlungserinnerungen und Vertragsmitteilungen) ist der Dienstleister Resend vorgesehen; der Einsatz beginnt erst nach Abschluss eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO und Sicherstellung einer Verarbeitung in der EU beziehungsweise geeigneter Garantien nach Art. 44 ff. DSGVO.
Die Rechnungsbelege werden vollstaendig auf unserer eigenen Infrastruktur erzeugt. Fuer die Erstellung der Rechnungs-PDFs wird kein externer Dienst eingesetzt; es werden dabei keine Rechnungsdaten an Dritte uebermittelt.
Mit allen Auftragsverarbeitern werden vor dem Produktivbetrieb Auftragsverarbeitungsvertraege nach Art. 28 DSGVO geschlossen. Ein aktuelles Verzeichnis der eingesetzten Unterauftragsverarbeiter wird bereitgestellt und bei Aenderungen aktualisiert.
7. Drittlandtransfer
Die Plattform wird auf Servern in der Europaeischen Union betrieben. Eine Uebermittlung personenbezogener Daten in Drittlaender findet grundsaetzlich nicht statt.
Sollte im Einzelfall ein Dienstleister mit Drittlandbezug eingesetzt werden, erfolgt dies nur auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO, insbesondere EU-Standardvertragsklauseln und einer dokumentierten Transferfolgenabschaetzung.
8. Speicherdauer
Konto- und Anfragedaten werden fuer die Dauer der Vertragsbeziehung gespeichert und nach deren Ende geloescht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Rechnungs- und buchfuehrungsrelevante Daten werden entsprechend den gesetzlichen Fristen aufbewahrt: in Deutschland grundsaetzlich zehn Jahre nach Handels- und Steuerrecht, in Oesterreich grundsaetzlich sieben Jahre nach der Bundesabgabenordnung, in der Schweiz grundsaetzlich zehn Jahre nach Obligationenrecht. Massgeblich ist die fuer den jeweiligen Betrieb geltende Gerichtsbarkeit.
Sicherheits- und Audit-Protokolle werden so lange aufbewahrt, wie dies fuer Nachvollziehbarkeit, Missbrauchsabwehr und gesetzliche Nachweispflichten erforderlich ist.
Abgeschlossene Anfragen werden in einem zweistufigen Verfahren zunaechst anonymisiert (unter anderem Name, E-Mail-Adresse, Beschreibung, Nachrichten, Anhaenge sowie Postleitzahl und Laendercode werden entfernt oder unkenntlich gemacht) und nach einer Karenzzeit von grundsaetzlich 30 Tagen endgueltig geloescht. Loeschlaeufe erfolgen kontrolliert, werden dokumentiert freigegeben und revisionssicher protokolliert.
Datenbank-Backups werden taeglich erstellt, auf Wiederherstellbarkeit geprueft und nach einer Aufbewahrungszeit von grundsaetzlich 14 Tagen automatisch geloescht.
9. Rechte der betroffenen Personen
Betroffene Personen haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Loeschung (Art. 17 DSGVO), Einschraenkung der Verarbeitung (Art. 18 DSGVO) und Datenuebertragbarkeit (Art. 20 DSGVO).
Betriebe koennen ihre Kontostammdaten zusaetzlich jederzeit ueber die Exportfunktion des Kontos in einem gaengigen, maschinenlesbaren Format (ZIP) selbst herunterladen; weitere Datenkategorien werden diesem Export hinzugefuegt, sobald die jeweilige Funktion aktiviert ist. Nach einer Kuendigung stellt der Anbieter den Export noch fuer einen Uebergangszeitraum von 30 Tagen bereit; danach werden die Daten geloescht oder anonymisiert. Loeschersuchen kommen wir nach, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (Art. 17 Abs. 3 lit. b DSGVO); rechnungs- und buchfuehrungsrelevante Daten werden in diesem Fall fuer die Dauer der Aufbewahrungsfrist gesperrt und nur noch eingeschraenkt verarbeitet.
Kunden koennen ueber ihren privaten Status-Link ohne Konto den Bearbeitungsstand einsehen, Nachrichten senden und erteilte Praeferenzen fuer faire Angebotsvorschlaege jederzeit mit Wirkung fuer die Zukunft widerrufen.
Verarbeitungen auf Grundlage berechtigter Interessen koennen betroffene Personen aus Gruenden ihrer besonderen Situation widersprechen (Art. 21 DSGVO). Erteilte Einwilligungen koennen jederzeit mit Wirkung fuer die Zukunft widerrufen werden (Art. 7 Abs. 3 DSGVO).
Zur Ausuebung dieser Rechte genuegt eine formlose Mitteilung an die im Impressum genannten Kontaktdaten. Daneben besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehoerde, in Deutschland etwa bei der Landesdatenschutzbehoerde des eigenen Bundeslands, in Oesterreich bei der Datenschutzbehoerde, fuer Nutzer in der Schweiz beim Eidgenoessischen Datenschutz- und Oeffentlichkeitsbeauftragten (EDOEB). Fuer Nutzer in der Schweiz gelten die Betroffenenrechte des Schweizer Datenschutzgesetzes entsprechend.
10. Sicherheit der Verarbeitung
Wir treffen technische und organisatorische Massnahmen nach Art. 32 DSGVO, um personenbezogene Daten zu schuetzen. Dazu gehoeren insbesondere verschluesselte Uebertragung, feldbezogene Verschluesselung besonders schutzbeduerftiger Daten (AES-256-GCM, etwa fuer Namen, E-Mail-Adressen, Anfragebeschreibungen und Nachrichten), strikte Mandantentrennung auf Datenbankebene, rollenbasierte Zugriffskontrollen, revisionssichere Audit-Protokolle, Ratenbegrenzung gegen automatisierten Missbrauch, automatisierte Schadsoftware-Pruefung von Dateianhaengen sowie taeglich erstellte und auf Wiederherstellbarkeit gepruefte Datenbank-Backups.
Passwoerter werden ausschliesslich als kryptografische Hashes gespeichert. Konten koennen zusaetzlich durch eine Zwei-Faktor-Authentifizierung (TOTP) mit Wiederherstellungscodes geschuetzt werden; besonders sensible Aktionen erfordern eine erneute Passwortbestaetigung. Anmeldungen sind durch Sperrmechanismen gegen Brute-Force-Angriffe geschuetzt.
11. Aktualitaet dieser Datenschutzerklaerung
Diese Datenschutzerklaerung wird angepasst, sobald sich die Verarbeitungstaetigkeiten, die eingesetzten Dienstleister oder die rechtlichen Anforderungen aendern. Es gilt die jeweils auf dieser Seite veroeffentlichte Fassung.