Datenschutzerklärung
Datenschutzinformationen gemäß Art. 13, 14 DSGVO für die Plattform „Electrofy“. Mit dieser Datenschutzerklärung informiert die MDA Solutions GmbH (im Folgenden: „MDA“, „wir“) über die Verarbeitung personenbezogener Daten beim Besuch unserer Websites (electrofy.de, ekonfigurator.de, elektro1.de und kfe-service.de) und bei der Nutzung der Plattform Electrofy einschließlich des Nutzerportals (app.electrofy.de). Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
1. Verantwortlicher und Datenschutzbeauftragter
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO:
MDA Solutions GmbH
Infanteriestr. 8
80797 München
E-Mail: hello@electrofy.de
Telefon: +49 175 2801760
Registergericht: Amtsgericht München, HRB 296813
Betrieblicher Datenschutzbeauftragter: Wir haben einen betrieblichen Datenschutzbeauftragten bestellt. Sie erreichen diesen unter:
MDA Solutions GmbH
z. Hd. Datenschutzbeauftragter
Infanteriestr. 8
80797 München
E-Mail: info@mda.biz
2. Rolle von MDA; Abgrenzung Verantwortlicher / Auftragsverarbeiter
Bei der Verarbeitung personenbezogener Daten im Zusammenhang mit unserer eigenen Geschäftstätigkeit (z. B. Websitebesuch, Registrierung, Vertragsabwicklung, Abrechnung, Kommunikation, Marketing) ist MDA die datenschutzrechtlich Verantwortliche. Diese Datenschutzerklärung gilt für diese Verarbeitungen.
Sofern Sie als Nutzer im Rahmen der Plattform eigene Inhalte mit personenbezogenen Daten Dritter (z. B. Ihrer Kunden, Mitarbeiter oder Partner) eingeben oder verarbeiten lassen, sind Sie der datenschutzrechtlich Verantwortliche. MDA verarbeitet diese Daten in diesem Fall als Auftragsverarbeiterin ausschließlich nach Ihren Weisungen. Hierfür gilt die zwischen Ihnen und uns geschlossene Auftragsverarbeitungsvereinbarung (AVV); siehe hierzu auch Ziffer 9.
3. Rechte der betroffenen Personen
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen folgende Rechte bezüglich der Sie betreffenden personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO): Sie können Auskunft über die von uns zu Ihrer Person verarbeiteten Daten verlangen.
- Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
- Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten oder sonstige gesetzliche Ausnahmegründe entgegenstehen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter bestimmten Voraussetzungen die Einschränkung der Datenverarbeitung verlangen.
- Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.
- Widerspruch (Art. 21 DSGVO): Sie können Verarbeitungen, die auf Grundlage berechtigter Interessen beruhen, sowie Verarbeitungen zum Zwecke der Direktwerbung jederzeit widersprechen.
- Widerruf (Art. 7 Abs. 3 DSGVO): Sie können eine einmal erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
- Beschwerderecht (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an die unter Ziffer 1 genannten Kontaktdaten. Eine Auskunft über sämtliche zu Ihrer Person gespeicherten Daten erstellen wir in angemessener Frist. Die für uns zuständige Aufsichtsbehörde ist: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
4. Verarbeitung beim Besuch unserer Websites (Server-Logfiles)
Beim Aufruf unserer Websites werden durch den von Ihnen verwendeten Browser automatisch Informationen an den Server unserer Plattform übermittelt und vorübergehend in sogenannten Server-Logfiles gespeichert. Dies umfasst insbesondere:
- IP-Adresse des anfragenden Endgeräts,
- Datum und Uhrzeit des Zugriffs,
- Name und URL der abgerufenen Datei/Seite,
- übertragene Datenmenge,
- Referrer-URL (die zuvor besuchte Seite),
- verwendeter Browsertyp nebst Version sowie das Betriebssystem Ihres Endgeräts.
Diese Verarbeitung dient der Auslieferung der Webseiten-Inhalte, der Gewährleistung der Systemstabilität und -sicherheit sowie der Abwehr und Aufklärung von Cyberangriffen. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Die Logfiles werden aus Sicherheitsgründen automatisch gelöscht, sobald sie für den genannten Zweck nicht mehr erforderlich sind.
5. Cookies und Einwilligungsverwaltung
Wir setzen auf unseren Webseiten Cookies und vergleichbare Technologien (z. B. Local Storage) ein.
- Technisch notwendige Cookies: Diese sind für den grundlegenden Betrieb und die Sicherheit der Plattform zwingend erforderlich. Rechtsgrundlage für das Speichern und Auslesen von Informationen auf Ihrem Endgerät ist § 25 Abs. 2 TDDDG (je nach Dienst nach Nr. 1 für reine Übertragungsvorgänge oder Nr. 2 für ausdrücklich gewünschte Funktionen). Die Rechtsgrundlage für die anschließende Verarbeitung der so erhobenen personenbezogenen Daten auf unseren Servern ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (Erforderlichkeit zur Vertragserfüllung bzw. Wahrung unserer berechtigten Interessen).
- Nicht zwingend notwendige Cookies: Diese Technologien (z. B. zu Analysezwecken oder für Marketing-Tracking) setzen wir ausschließlich nach Ihrer ausdrücklichen, aktiven Einwilligung über unser Consent-Banner ein. Rechtsgrundlage für das Speichern und Auslesen von Informationen auf Ihrem Endgerät ist § 25 Abs. 1 TDDDG. Die Rechtsgrundlage für die anschließende Weiterverarbeitung der Daten ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie können Ihre einmal erteilten Einwilligungen jederzeit mit Wirkung für die Zukunft über die in der Fußzeile der Webseite verlinkte Einwilligungsverwaltung (Consent-Banner) anpassen oder vollständig widerrufen.
6. Registrierung und Nutzerkonto
Für die Registrierung und die Bereitstellung Ihres Nutzerkontos verarbeiten wir die von Ihnen angegebenen Registrierungsdaten (insbesondere Name, Firmenname, geschäftliche Kontaktdaten und Zugangsdaten) sowie zur Absicherung des Systems den genauen Zeitpunkt der Registrierung. Die Authentifizierung erfolgt über einen spezialisierten Identitäts-Dienstleister (siehe Ziffer 13a).
Rechtsgrundlage dieser Verarbeitung ist die Durchführung des kostenfreien Nutzungsvertrages bzw. die Durchführung vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einem sicheren Betrieb des Nutzerportals (Art. 6 Abs. 1 lit. f DSGVO). Sie können die Löschung Ihres Nutzerkontos jederzeit verlangen, sofern dem keine zwingenden gesetzlichen Aufbewahrungspflichten entgegenstehen.
7. Vertragsabwicklung, Abonnement und Rechnungsstellung
Zur Begründung, Durchführung und Abrechnung eines kostenpflichtigen Abonnements verarbeiten wir Ihre Bestands-, Vertrags- und Abrechnungsdaten.
Rechtsgrundlage ist die Erfüllung des kostenpflichtigen Vertrages (Art. 6 Abs. 1 lit. b DSGVO) sowie – bezüglich der Rechnungslegung und steuerlichen Buchführung – die Erfüllung gesetzlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungspflichten gemäß §§ 147 AO, 257 HGB, § 14b UStG sowie den GoBD). Rechnungen und sonstige Buchungsbelege werden für die Dauer der gesetzlichen Frist von acht Jahren, Handelsbücher und Jahresabschlüsse für zehn Jahre aufbewahrt (Fristen i. d. F. des Vierten Bürokratieentlastungsgesetzes, gültig seit 01.01.2025).
8. Zahlungsabwicklung über Zahlungsdienstleister (Stripe)
Für die Abwicklung von Kartenzahlungen und sonstigen bargeldlosen Zahlungen setzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland) ein. Je nach gewählter Zahlungsart übermitteln wir die zur Abwicklung erforderlichen Daten (z. B. Name, Rechnungsdaten, Zahlungsmittel- und Transaktionsdaten) an Stripe.
Stripe nimmt hierbei eine Doppelrolle ein:
- Soweit Stripe Zahlungen in unserem Auftrag und nach unserer Weisung abwickelt, handelt Stripe als Auftragsverarbeiter gemäß Art. 28 DSGVO.
- Soweit Stripe die Daten zur Erfüllung eigener regulatorischer Pflichten (z. B. zur Geldwäsche- und Betrugsprävention sowie zur Identitätsprüfung) verarbeitet, handelt Stripe als eigenständig Verantwortlicher; hierauf haben wir keinen Einfluss.
Rechtsgrundlage der Übermittlung ist die Erforderlichkeit zur Erfüllung des kostenpflichtigen Vertrages (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einer sicheren und effizienten Zahlungsabwicklung (Art. 6 Abs. 1 lit. f DSGVO). Soweit eine Übermittlung von Zahlungsdaten durch Stripe in die USA erfolgt, stützt sich diese auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO), da die US-Muttergesellschaft (Stripe, Inc.) unter dem Framework zertifiziert ist, ergänzt durch Standardvertragsklauseln (Art. 46 DSGVO).
9. Verarbeitung im Rahmen der Plattformnutzung (hochgeladene Inhalte)
Die von Ihnen als Nutzer hochgeladenen und erzeugten Inhalte (z. B. Projekte, Ausschreibungen, Leistungsverzeichnisse, Kalkulationen) verarbeiten wir, um die vertraglichen Plattformleistungen für Sie bereitzustellen. Enthalten diese Inhalte personenbezogene Daten Dritter, verarbeiten wir diese Daten als Auftragsverarbeiter ausschließlich auf Ihre Weisung (siehe Ziffer 2 und AVV). Die Speicherung der Inhalte erfolgt auf Servern in der Europäischen Union (siehe Ziffer 14).
Hochgeladene Dateien (z. B. GAEB-Dateien) werden nach dem Upload verarbeitet. Die vollständige Originaldatei wird in der Cloud-Infrastruktur (Google Cloud Platform, Region Frankfurt am Main) gespeichert. Aus der Datei werden die vertragsrelevanten Daten extrahiert (insbesondere Projekt-Metadaten, Gliederungshierarchie, Positionsinhalte, Mengen und Einheiten) und in der Electrofy-Datenbank gespeichert. Nach dem KI-gestützten Abgleich (Matching) werden zudem die zugeordneten Leistungsbeschreibungen gespeichert.
9.1 Projektvermittlung – Weitergabe Ihrer Daten an Fachbetriebe (Matching)
Wenn Sie über den Projektmarktplatz ein Projekt einstellen und eine Vermittlung anfordern, übermitteln wir die von Ihnen angegebenen Projektdaten sowie Ihre Kontaktdaten (z. B. Name, Telefonnummer, E-Mail-Adresse) an die für Ihr Projekt geeigneten Fachbetriebe, damit diese zur Anbahnung eines Werkvertrages direkt Kontakt mit Ihnen aufnehmen können. Für diesen Übermittlungsschritt ist MDA die datenschutzrechtlich Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO.
Rechtsgrundlage der Übermittlung ist die Durchführung des von Ihnen angeforderten Vermittlungsdienstes bzw. die Vertragsanbahnung auf Ihre Anfrage (Art. 6 Abs. 1 lit. b DSGVO); die Übermittlung an die Fachbetriebe ist zur Erbringung der Vermittlung erforderlich. Sie können Ihre Vermittlungsanfrage jederzeit mit Wirkung für die Zukunft zurückziehen; bereits erfolgte Übermittlungen bleiben hiervon unberührt.
Die kontaktierten Fachbetriebe verarbeiten Ihre Daten nach dem Erhalt in eigener datenschutzrechtlicher Verantwortung. Für diese nachgelagerte Verarbeitung gelten die Datenschutzhinweise des jeweiligen Handwerksbetriebs.
9.2 KI-gestützte Verarbeitung (Matching)
Zur automatisierten Strukturierung von Ausschreibungen und zum Abgleich mit unserem Leistungskatalog setzen wir hochspezialisierte KI-Dienstleister ein. Derzeit kommen zum Einsatz: OpenAI (für das KI-Matching), Mistral AI (zur Verarbeitung und Strukturierung von PDF-Dateien), Google Gemini (zur KI-gestützten Textverarbeitung) sowie Weaviate (als Vektordatenbank für Embeddings).
- Art der Übermittlung: An die KI-Dienstleister werden gezielte API-Anfragen mit Teilmengen der von Ihnen eingebrachten Texte übermittelt. Ausschreibungs- und Leistungsbeschreibungen werden hierbei analysiert, um die Qualität des Abgleichs zu bewerten. Personenbezogene Stammdaten aus unseren Datenbanken werden nicht an die KI-Dienste übermittelt.
- Eigenverantwortung des Nutzers: Sollten in Ihren hochgeladenen Ausschreibungstexten personenbezogene Daten enthalten sein, handelt es sich um nutzerseitig eingebrachte Inhalte. Gemäß § 5 Abs. 5 der AGB wird dringend empfohlen, solche Angaben vor dem Hochladen zu entfernen, sofern sie für die technische Bearbeitung nicht zwingend erforderlich sind.
- Kein Training durch die KI-Dienstleister: Die eingesetzten Dienstleister trainieren ihre KI-Modelle nicht zu eigenen Zwecken mit den Daten von Electrofy-Kunden; sie werden ausschließlich zur Echtzeit-Inferenz eingesetzt. Der Ausschluss der Datennutzung zu Trainingszwecken der Anbieter ist in den jeweiligen Auftragsverarbeitungsverträgen (DPAs) fest vereinbart.
- Nutzung zur Verbesserung und zum Training unserer eigenen KI: MDA behält sich vor, die durch die KI verarbeiteten Inhalte sowie die von Ihnen bestätigten oder angepassten Ergebnisse (z. B. bestätigte Zuordnungen) zur Verbesserung und zum Training eigener KI-Modelle zu nutzen (vgl. § 7 Abs. 4a der AGB). Dies erfolgt ausschließlich in nicht personenbezogener bzw. zuvor nach dem Stand der Technik anonymisierter Form (siehe Ziffer 10 sowie AVV); ein Training mit personenbezogenen Daten findet nicht statt. Soweit für vorgelagerte Verarbeitungsschritte ein Personenbezug besteht, ist Rechtsgrundlage unser berechtigtes Interesse an der Verbesserung unserer Dienste (Art. 6 Abs. 1 lit. f DSGVO); Sie können dieser Verarbeitung gemäß Art. 21 DSGVO widersprechen.
- Drittlandbezug: Ein Zugriff aus Drittländern bzw. eine vorübergehende Verarbeitung in Drittländern (insbesondere den USA) kann derzeit nicht ausgeschlossen werden, da Google Gemini über die API und OpenAI gegenwärtig nicht auf eine ausschließliche Verarbeitung innerhalb der EU konfiguriert sind. Die Datenübermittlungen sind primär durch den Abschluss der Standardvertragsklauseln (SCC) der EU-Kommission gemäß Art. 46 DSGVO sowie zusätzliche technische Sicherheitsmaßnahmen (z. B. Transport- und Ruhesicherungsverschlüsselung) abgesichert. Flankierend sind die US-Muttergesellschaften (Google LLC und OpenAI, L.L.C.) unter dem EU-US Data Privacy Framework (DPF) zertifiziert. Die Einzelheiten zu den eingesetzten Unterauftragsverarbeitern entnehmen Sie bitte der AVV (Anlage 3).
Rechtsgrundlage für diese Verarbeitung ist die Erfüllung des Nutzungsvertrages (Art. 6 Abs. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einer zeitsparenden und effizienten Strukturierung von Ausschreibungsdaten (Art. 6 Abs. 1 lit. f DSGVO).
10. Nutzung anonymisierter und nicht personenbezogener Daten
Wir werten rein statistische, nicht personenbezogene Daten (z. B. GAEB-Projektstrukturen ohne Personenbezug) sowie zuvor nach dem Stand der Technik vollständig anonymisierte Daten aus, um unsere Dienste zu betreiben, zu verbessern, statistische Branchenanalysen zu erstellen und um daraus abgeleitete Prognosedienste anzubieten.
Insbesondere erstellen wir aus Artikel-, Mengen- und Zeitangaben aggregierte Bedarfsprognosen, die wir Großhändlern und Herstellern in einer Form zur Verfügung stellen, die keinerlei Rückschlüsse auf die geschäftliche Identität oder personenbezogene Daten einzelner Nutzer zulässt. Der Auswertung Ihrer Daten zur Erstellung und Weitergabe solcher Prognosen an Dritte können Sie darüber hinaus gemäß § 7 Abs. 5 der AGB jederzeit mit Wirkung für die Zukunft in Textform widersprechen (vertragliches Opt-Out). Die Anonymisierung erfolgt auf Grundlage der in der AVV erteilten Weisung des Nutzers. Nach der Anonymisierung ist ein Personenbezug technisch nicht mehr herstellbar; diese Daten fallen sodann nicht mehr unter die Vorschriften der DSGVO. Soweit für vorgelagerte Verarbeitungsschritte (den Anonymisierungsvorgang selbst) ein Personenbezug besteht, ist Rechtsgrundlage unser berechtigtes Interesse an der kontinuierlichen Weiterentwicklung unserer Softwareprodukte (Art. 6 Abs. 1 lit. f DSGVO).
11. Kontaktaufnahme, Support und Kundenverwaltung
Bei einer Kontaktaufnahme mit uns (z. B. per E-Mail, Kontaktformular, Telefon oder Messenger) verarbeiten wir die von Ihnen mitgeteilten Daten zur Bearbeitung und Beantwortung Ihres Anliegens unter Einsatz unseres internen CRM-Systems (HubSpot).
Rechtsgrundlage ist die Durchführung des Nutzungsvertrages oder vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO) bzw. unser berechtigtes Interesse an einer schnellen und professionellen Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Wir löschen die Anfragen, sobald sie für den Zweck der Erfassung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
12. Newsletter
Sofern Sie unseren Newsletter abonnieren oder dem Erhalt zugestimmt haben, versenden wir diesen auf Grundlage Ihrer Einwilligung im sogenannten Double-Opt-In-Verfahren (Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 7 UWG). Zum Nachweis einer rechtssicheren Anmeldung protokollieren wir den genauen Anmelde- und Bestätigungszeitpunkt sowie Ihre IP-Adresse. Sie können den Newsletter jederzeit über den in jeder E-Mail enthaltenen Abmeldelink abbestellen und Ihre Einwilligung mit Wirkung für die Zukunft widerrufen.
13. Eingesetzte Dienstleister, Auftragsverarbeiter und Drittlandübermittlung
Zur Erbringung unserer vertraglichen Plattformleistungen setzen wir sorgfältig ausgewählte Dienstleister ein, mit denen – soweit es sich um eine Auftragsverarbeitung handelt – Vereinbarungen gemäß Art. 28 DSGVO geschlossen wurden. Soweit Daten in Drittstaaten (insbesondere den USA) verarbeitet werden, erfolgt dies auf Grundlage des Angemessenheitsbeschlusses zum EU-US Data Privacy Framework (Art. 45 DSGVO), sofern der jeweilige Empfänger hierunter zertifiziert ist; ergänzend und als Absicherung – insbesondere für den Fall des Wegfalls des Angemessenheitsbeschlusses oder bei nicht zertifizierten Empfängern – sind die Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO) vereinbart.
a) Betriebsnotwendige Dienste
Die nachfolgenden Dienste sind für den sicheren Betrieb, die Bereitstellung der Kernfunktionen sowie zur Erfüllung gesetzlicher Pflichten zwingend erforderlich.
- Consent-Management-Tool: Wir setzen das Einwilligungs-Verwaltungstool Cookiebot by Usercentrics (Cookiebot by Usercentrics GmbH, Eppendorfer Weg 255, 20251 Hamburg) ein, um Ihre Cookie-Präferenzen rechtssicher zu erfassen, zu verwalten und zu dokumentieren. Rechtsgrundlage für das Speichern und Auslesen der Einstellungs-Informationen auf Ihrem Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG (unbedingte Erforderlichkeit für den vom Nutzer ausdrücklich gewünschten Dienst). Die Rechtsgrundlage für die anschließende Verarbeitung der Protokolldaten auf unseren Servern ist Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung unserer gesetzlichen Nachweispflicht für erteilte Einwilligungen gemäß Art. 7 Abs. 1 DSGVO.
- Cloud-Infrastruktur und Hosting: Google Cloud Platform (GCP), betrieben von Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland) – Die Speicherung der hochgeladenen Inhalte und der Datenbankbetrieb erfolgen in der Region europe-west3 (Frankfurt am Main). Technische Protokolldaten (Cloud-Logging) können derzeit auch außerhalb der EU verarbeitet werden; dies ist durch die mit Google geschlossenen Standardvertragsklauseln abgesichert. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (Erforderlichkeit zur Vertragserfüllung bzw. Wahrung unserer berechtigten Interessen). Die Google LLC (USA) ist unter dem DPF zertifiziert; ergänzend gelten die Standardvertragsklauseln.
- KI-Dienstleister: OpenAI Ireland Ltd. (Irland) / OpenAI, L.L.C. (USA), Mistral AI (Frankreich) sowie Google (Gemini API), betrieben von Google Ireland Ltd. / Google LLC – Die Datenverarbeitung erfolgt zur Echtzeit-Inferenz; ein Training der KI-Modelle durch die Dienstleister zu eigenen Zwecken ist ausgeschlossen (zur Nutzung durch MDA siehe Ziffer 9.2). Rechtsgrundlage für die Server-Verarbeitung ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. OpenAI und Google sind unter dem DPF zertifiziert; ergänzend gelten die Standardvertragsklauseln.
- Vektordatenbank: Weaviate B.V. (Niederlande) – Zur performanten Bereitstellung und Speicherung der mathematischen Text-Vektoren (Embeddings) für das KI-Matching. Rechtsgrundlage für die Server-Verarbeitung ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Je nach technischer Konfiguration erfolgt die Verarbeitung in der EU oder in Drittländern abgesichert durch Standardvertragsklauseln.
- Identitäts- und Authentifizierungsdienst: Auth0 (betrieben durch Okta, Inc., USA) zur Bereitstellung der sicheren Portal-Anmeldung. Rechtsgrundlage für das Speichern und Auslesen der Anmelde-/Sitzungsinformationen auf Ihrem Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG (unbedingte Erforderlichkeit für den von Ihnen ausdrücklich gewünschten Anmeldedienst); Rechtsgrundlage für die Server-Verarbeitung ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Okta, Inc. ist unter dem DPF zertifiziert; ergänzend gelten die Standardvertragsklauseln.
- Zahlungsdienstleister: Stripe Payments Europe, Ltd. (Irland) – zur Abwicklung von kostenpflichtigen Abonnements (siehe Ziffer 8). Rechtsgrundlage für die Server-Verarbeitung ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Stripe, Inc. (USA) ist unter dem DPF zertifiziert; ergänzend gelten die Standardvertragsklauseln.
- Kundenkontaktverwaltung (CRM) für B2B-Kunden: HubSpot Ireland Ltd. (Dublin, Irland) / HubSpot, Inc. (USA) – zur internen Verwaltung und Pflege unserer B2B-Kundenkontakte sowie zur technischen Vertragsabwicklung. Rechtsgrundlage für die Server-Verarbeitung ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. HubSpot, Inc. ist unter dem DPF zertifiziert; ergänzend gelten die Standardvertragsklauseln.
- Technische Plattform-Entwicklung und Wartung: Martian & Machine GmbH (Deutschland) – Als externer IT-Dienstleister für den Second-Level-Support und die technische Weiterentwicklung des Quellcodes der Plattform mit potenziellem administrativen Zugriff auf die Systeme. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (Direktvertrag nach EU-DSGVO).
- Infrastruktur-Beratung: uniquo coaching UG (haftungsbeschränkt) (Deutschland) – Als Dienstleister für IT-Infrastrukturberatung und die systemseitige Integration der Plattformkomponenten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (Direktvertrag nach EU-DSGVO).
- Kundenauftragsverwaltung (ERP) für B2B-Kunden: weClapp GmbH (Deutschland) – zur internen Verwaltung und Pflege unserer B2B-Kunden sowie zur betriebswirtschaftlichen Auftragsabwicklung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (Direktvertrag nach EU-DSGVO).
b) Analyse-, Marketing- und Funktionsdienste
Diese Dienste werden ausschließlich nach Ihrer aktiven Einwilligung über unser Consent-Banner geladen. Rechtsgrundlage für das Speichern und Auslesen von Informationen auf Ihrem Endgerät (Cookies, Local Storage) ist § 25 Abs. 1 TDDDG. Die Rechtsgrundlage für die anschließende Weiterverarbeitung der Daten auf unseren Servern oder den Servern der Anbieter ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie können diese Einwilligungen jederzeit in der Einwilligungsverwaltung anpassen:
- Google Analytics: Google Ireland Limited (Irland) / Google LLC (USA) – zur Reichweitenmessung und statistischen Nutzungsanalyse unserer Webseiten. Google LLC ist unter dem DPF zertifiziert; ergänzend greifen die Standardvertragsklauseln.
- Hotjar: Hotjar Ltd. (Malta) – zur visuellen Analyse des Klick- und Nutzungsverhaltens unserer Webseitenbesucher (z. B. Heatmaps).
- Fullstory: FullStory, Inc. (USA) – zur Analyse von Sitzungsverläufen zwecks Fehlerbehebung und UI-Optimierung. FullStory, Inc. ist unter dem DPF zertifiziert; ergänzend gelten die Standardvertragsklauseln.
- HubSpot Tracking & Marketing-Automation: HubSpot, Inc. (USA) – zur Web-Analyse und Ausspielung personalisierter Marketing-Kampagnen. HubSpot, Inc. ist unter dem DPF zertifiziert; ergänzend gelten die Standardvertragsklauseln.
- Meta-Pixel (Facebook-Pixel): Meta Platforms Ireland Ltd. (Irland) / Meta Platforms, Inc. (USA) – zur zielgerichteten Werbung und Erfolgsmessung von Kampagnen auf sozialen Netzwerken. Meta Platforms, Inc. ist unter dem DPF zertifiziert; ergänzend gelten die Standardvertragsklauseln.
- LinkedIn Insight Tag: LinkedIn Ireland Unlimited Company (Irland) / LinkedIn Corp. (USA) – zur Conversion-Messung im B2B-Marketing. LinkedIn Corp. ist unter dem DPF zertifiziert; ergänzend gelten die Standardvertragsklauseln.
- Typeform: TYPEFORM S.L. (Spanien) – zur Bereitstellung interaktiver Online-Formulare.
- Calendly: Calendly, LLC (USA) – zur benutzerfreundlichen Buchung von Online-Beratungsterminen. Calendly, LLC ist unter dem DPF zertifiziert; ergänzend gelten die Standardvertragsklauseln.
- Elfsight / WhatsApp-Widget: Elfsight LLC (USA) – zur Bereitstellung eines direkten Support-Kanals über WhatsApp auf der Plattform. Die Übermittlung in die USA ist durch Standardvertragsklauseln (Art. 46 DSGVO) abgesichert.
14. Hosting und Serverstandort
Die Kerninfrastruktur unserer Plattform wird über die Google Cloud Platform (GCP) in der Region europe-west3 (Frankfurt am Main, Deutschland) betrieben. Die Speicherung der hochgeladenen Inhalte und der Datenbankbetrieb erfolgen dort. Technische Protokolldaten (Cloud-Logging) können derzeit auch außerhalb der EU verarbeitet werden; dies ist durch die mit Google geschlossenen Standardvertragsklauseln abgesichert.
Wir weisen darauf hin, dass ein Datenzugriff durch US-Sicherheitsbehörden (z. B. auf Grundlage des US CLOUD Act) aufgrund der Konzernstruktur der Google-Muttergesellschaft rechtlich nicht vollständig ausgeschlossen werden kann. Um Ihre Daten bestmöglich zu schützen, nutzen wir moderne Verschlüsselungsstandards (TLS für den Transport sowie AES-256 für ruhende Daten) und stützen die Verarbeitung auf die strengen europäischen Datenschutzvereinbarungen mit Google.
15. Speicherdauer
Wir verarbeiten und speichern personenbezogene Daten nur für den Zeitraum, der zur Erreichung des jeweiligen Verarbeitungszwecks erforderlich ist oder sofern dies durch gesetzliche (insbesondere handels- und steuerrechtliche) Aufbewahrungsfristen vorgeschrieben ist. Nach Wegfall des Zweckes oder Ablauf der Fristen werden die Daten routinemäßig gelöscht oder gesperrt.
Vom Nutzer eingestellte Projektdaten und Inhalte verbleiben im System, bis der Nutzer eine Löschung anfordert, längstens jedoch bis zum Ablauf der einschlägigen gesetzlichen (insbesondere handels- und steuerrechtlichen) Aufbewahrungsfristen (vgl. § 10 Abs. 5 der AGB).
16. Datensicherheit
Wir setzen im Rahmen der Nutzung unserer Plattform modernste technische und organisatorische Sicherheitsmaßnahmen (TOM) gemäß Art. 32 DSGVO ein, um Ihre Daten gegen unbefugte Zugriffe, Verlust, Zerstörung oder Manipulation zu schützen. Sämtliche Datenübertragungen zwischen Ihrem Endgerät und unserer Plattform erfolgen verschlüsselt (TLS).
- Strikte Mandantentrennung: Die logische Trennung der Daten verschiedener Kunden wird über eine strikte serverseitige Berechtigungssteuerung gewährleistet. Unsere Programmschnittstellen (APIs) authentifizieren jeden Aufruf und geben ausschließlich Daten frei, für die der jeweilige Nutzer explizit autorisiert ist.
- Schutz vor Dateizugriffen: Hochgeladene Projektdateien sind nicht öffentlich zugänglich. Selbst bei Kenntnis einer internen Datei-Kennung (UUID) ist ein Abruf ohne aktive Anmeldung und entsprechende Berechtigung im Portal technisch unmöglich.
17. Keine automatisierte Entscheidung mit rechtlicher Wirkung
Eine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung mit rechtlicher Wirkung oder einer ähnlich erheblichen Beeinträchtigung für Sie im Sinne des Art. 22 DSGVO findet auf unserer Plattform nicht statt. Die von unseren KI-Systemen (z. B. dem Ausschreibungs-Assistenten) generierten Ergebnisse dienen ausschließlich als unverbindliche Vorschläge zur Unterstützung des Nutzers; die finale fachliche Bewertung und Freigabe verbleibt stets bei einer natürlichen Person.
17a. Transparenz zum Einsatz Künstlicher Intelligenz (EU-KI-Verordnung)
Wir setzen KI-gestützte Funktionen ein (siehe Ziffer 9.2). Wir informieren Sie transparent darüber, dass die Ergebnisse dieser Funktionen (z. B. vorgeschlagene Zuordnungen und Kalkulationen) durch ein KI-System erzeugt werden. Die Ergebnisse werden Ihnen stets zur Prüfung, Bestätigung oder Anpassung vorgelegt; es besteht eine menschliche Kontrolle, und die inhaltliche Verantwortung verbleibt beim Nutzer. Diese Angaben erfolgen im Hinblick auf die Transparenzpflichten der Verordnung (EU) 2024/1689 (KI-Verordnung / „AI Act“), deren einschlägige Vorgaben (Art. 50) ab dem 2. August 2026 gelten. Soweit KI-Systeme unmittelbar mit natürlichen Personen interagieren oder synthetische Inhalte erzeugen, kennzeichnen wir dies – zusätzlich zu dieser Datenschutzerklärung – an der jeweiligen Stelle der Nutzung.
18. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich gesetzliche Vorgaben, die Rechtsprechung oder unsere internen Plattformprozesse ändern. Es gilt stets die jeweils auf unserer Plattform veröffentlichte aktuelle Fassung.