Rechtliches
Datenschutzerklärung
Stand: 25. September 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
X-Concapps GmbH Bismarckplatz 7 45657 Recklinghausen Deutschland
Geschäftsführer: Birgit Großhanten, Jonah Großhanten Handelsregister: HRB 7174, Amtsgericht Recklinghausen USt-IdNr.: 340/5762/4883
E-Mail: info@x-concapps.com Telefon: 0157-37312502
2. Kontakt in Datenschutzfragen
Für Anfragen zum Datenschutz wenden Sie sich bitte an:
E-Mail: info@x-concapps.com Postanschrift: X-Concapps GmbH, Bismarckplatz 7, 45657 Recklinghausen
Derzeit besteht keine Pflicht zur Bestellung eines Datenschutzbeauftragten. Sobald die gesetzlichen Voraussetzungen vorliegen, prüfen wir die Bestellung erneut.
3. Anwendungsbereich
Diese Datenschutzerklärung gilt für die Nutzung der Baunario-App für iOS und Android (nachfolgend „App"). Baunario ist eine Anwendung zur KI-gestützten Baustellendokumentation, Mängelerfassung und Erstellung VOB- bzw. BGB-konformer Mängelrügen für gewerbliche Nutzer im Baugewerbe.
4. Welche Daten wir verarbeiten
4.1 Registrierungs- und Profildaten
Bei der Registrierung und im weiteren Betrieb verarbeiten wir folgende Daten der Nutzer:
- Vorname und Nachname
- E-Mail-Adresse
- Passwort (ausschließlich in gehashter Form; Klartext ist uns technisch nicht zugänglich)
- Rolle innerhalb der App (z. B. Bauleiter, Auftraggeber, Auftragnehmer)
- Optional: Telefonnummer, Profilbild
- Zugehörige Organisation (Unternehmen, für das der Nutzer die App verwendet)
Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), weil diese Daten für die Bereitstellung des Nutzerkontos erforderlich sind.
4.2 Projekt- und Stakeholderdaten
Im Rahmen der Projektdokumentation verarbeiten wir Daten zu Bauprojekten sowie zu den am Projekt beteiligten Firmen und Personen (Auftragnehmer, Auftraggeber, Gewerke). Hierzu zählen:
- Projektname, Projektadresse, GPS-Koordinaten
- Vertragsart (BGB oder VOB/B)
- Firmenname, Gewerk, Empfänger-E-Mail-Adresse des Auftragnehmers
- Zuordnung von Personen zu Projekten und Gewerken
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung im Verhältnis zum Kunden) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an einer funktionsfähigen Projektdokumentation).
4.3 Erfassungsdaten (Fotos, Videos, Sprachaufnahmen, Freitext)
Bei der Erfassung von Mängeln, Begehungen und Tagebucheinträgen verarbeiten wir:
- Fotos und Videos von der Baustelle
- Sprachaufnahmen (Audio) für Diktat und Spracherkennung
- Freitext-Eingaben (Mangeltitel, Beschreibung, Ort, Notizen, besondere Vorkommnisse, Anweisungen, Behinderungen)
- GPS-Koordinaten des Erfassungsortes und Zeitstempel
- Wetterinformationen zum Erfassungszeitpunkt (automatisch abgerufen, siehe Abschnitt 5)
Fotos und Videos können Abbildungen von Personen enthalten, z. B. anwesende Handwerker, Polier oder Sachverständige. Hierzu siehe Abschnitt 8 (KUG-Hinweis).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung gegenüber dem auftraggebenden Unternehmen). Soweit die Erfassung der lückenlosen Baudokumentation im berechtigten Interesse des auftraggebenden Unternehmens als Verantwortlicher i.S.v. Art. 4 Nr. 7 DSGVO dient, ist die Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO; Träger des berechtigten Interesses ist insoweit das auftraggebende Unternehmen, nicht die X-Concapps GmbH. Wir verarbeiten die Daten ausschließlich auf dokumentierte Weisung des auftraggebenden Unternehmens im Rahmen des Auftragsverarbeitungsvertrages.
4.4 Kommunikation mit Auftragnehmern (Mängelrügen)
Wenn der Nutzer aus der App eine Mängelrüge als PDF versendet, verarbeiten wir:
- Empfänger-Name und E-Mail-Adresse des Auftragnehmers
- Inhalt der Mängelrüge (Titel, Beschreibung, Fristen, ggf. Fotos)
- Zugehöriges Token zur anonymen Rückmeldung (90 Tage gültig)
- Antworten des Auftragnehmers (Statusmeldung, Fotos, Kommentar)
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung/-erfüllung im Baurechtsverhältnis zwischen Auftraggeber und Auftragnehmer) sowie Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung), da Mängelrügen für die Wahrung von Fristen nach §§ 634, 635 BGB bzw. § 13 VOB/B erforderlich sind.
4.5 Technische Zugriffs- und Nutzungsdaten
Bei jeder Nutzung der App verarbeiten wir technische Daten, die für den Betrieb und die Sicherheit erforderlich sind:
- IP-Adresse bei Zugriff auf unsere Server
- Zeitstempel und Art der Aktionen (Anmeldung, API-Aufrufe)
- App-Version, Plattform (iOS/Android)
- Fehlerberichte und Stabilitätsdaten
Wir verarbeiten ferner Ereignisdaten, die der Weiterentwicklung und Qualitätssicherung der App dienen (sog. capture_events). Diese Ereignisse sind an das Nutzerkonto gebunden und enthalten beispielsweise den Zeitpunkt einer Klassifikation, die Art des Ereignisses sowie die zugrunde liegende Session-ID. Persönliche Freitexte oder Bildinhalte werden in diesen Ereignissen nicht gespeichert. Auf Tenant-Ebene können diese Ereignisdaten auf rein aggregierter Basis (ohne Bezug zu einzelnen Nutzern) ausgewertet werden, sofern dies vom auftraggebenden Unternehmen aktiviert ist.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO mit dem berechtigten Interesse des sicheren und störungsfreien Betriebs der Anwendung sowie der Missbrauchsprävention. Eine Verwendung dieser Ereignisdaten durch die X-Concapps GmbH zu eigenen Zwecken der Produktverbesserung, die über den sicheren Betrieb hinausgehen, erfolgt nur in anonymisierter Form (ohne Bezug zu einzelnen Nutzern oder Tenants) oder mit ausdrücklicher Tenant-Zustimmung; im Auftragsverarbeitungs-Verhältnis ist Träger des berechtigten Interesses an der Verarbeitung das auftraggebende Unternehmen.
4.6 Lokale Zwischenspeicherung auf dem Endgerät
Für den Offline-Betrieb speichert die App Erfassungsdaten (Fotos, Audio, Freitext) vorübergehend lokal auf dem Endgerät (Hive-Datenbank), bis eine Internetverbindung besteht und die Daten mit dem Server synchronisiert werden. Diese lokale Zwischenspeicherung ist unverschlüsselt und unterliegt dem Zugriffsschutz des jeweiligen Betriebssystems (Geräte-PIN, biometrische Sperre, App-Sandbox).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), weil die Offline-Erfassung zentrales Merkmal der App ist.
5. Empfänger der Daten und Auftragsverarbeitung
Wir geben Daten nicht an Dritte weiter, es sei denn, dies ist zur Erbringung unserer Leistungen erforderlich oder gesetzlich vorgeschrieben. Die folgenden Dienstleister erhalten im Rahmen der Auftragsverarbeitung nach Art. 28 DSGVO Zugang zu personenbezogenen Daten.
5.1 Subprocessor-Liste
Stand: 2026-09-23.
- Hetzner Online GmbH — Vertragspartner (juristisch): Hetzner Online GmbH. Sitz: Industriestr. 25, 91710 Gunzenhausen, Deutschland. Drittland: Nein (DE). Rechtsgrundlage Transfer: — (EU-Inland). Zweck: Betrieb unseres Anwendungsservers (api.baunario.de), über den unter anderem die KI-Auswertung, die PDF-Erstellung und der E-Mail-Versand laufen.
- Supabase Cloud — Vertragspartner (juristisch): Supabase, Inc. (Delaware-incorporated). Sitz: Hosting-Region eu-central-1, Frankfurt am Main; juristischer Sitz Delaware (USA). Drittland: Storage in EU; administrativer Zugriff aus USA möglich. Rechtsgrundlage Transfer: DPA + EU-SCC (Modul 2/3). Zweck: Datenbank, Authentifizierung, Objektspeicher.
- Amazon Bedrock — Vertragspartner (juristisch): Amazon Web Services EMEA SARL. Sitz: 38 Avenue John F. Kennedy, L-1855 Luxembourg, Luxemburg; Anfragen an die Region eu-central-1 (Frankfurt am Main), Verarbeitung über EU-Inference-Profiles ausschließlich in Regionen der EU. Drittland: Nein (EU-Vertragspartner). Rechtsgrundlage Transfer: AWS Data Processing Addendum (DPA); EU-Standardvertragsklauseln für etwaige administrative Zugriffe aus Drittländern. Zweck: KI-gestützte Bild- und Textauswertung sowie In-App-Hilfeassistent (einziger Anbieter von Sprachmodellen).
- Amazon Transcribe — Vertragspartner (juristisch): Amazon Web Services EMEA SARL. Sitz: 38 Avenue John F. Kennedy, L-1855 Luxembourg, Luxemburg; Verarbeitung in der Region eu-central-1 (Frankfurt am Main). Drittland: Nein (EU-Vertragspartner). Rechtsgrundlage Transfer: AWS Data Processing Addendum (DPA), gemeinsam mit Amazon Bedrock. Zweck: Transkription von Sprachaufnahmen.
- Postmark — Vertragspartner (juristisch): AC PM LLC (Tochter von ActiveCampaign LLC). Sitz: 1 N Dearborn Street, Suite 500, Chicago, IL 60602, USA. Drittland: Ja (USA). Rechtsgrundlage Transfer: DPA + EU-SCC (Modul 2). Zweck: Transaktionaler E-Mail-Versand.
- Google LLC (optional) — Vertragspartner (juristisch): Google LLC. Sitz: 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Drittland: Ja (USA). Rechtsgrundlage Transfer: Einwilligung des Anwenders + EU-SCC. Zweck: Google-Sheets-Integration nur bei aktiver Konfiguration durch den Anwender.
- Google LLC (Firebase Crashlytics) — Vertragspartner (juristisch): Google LLC. Sitz: 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Drittland: Ja (USA); kein europäischer Verarbeitungsort wählbar. Rechtsgrundlage Transfer: Angemessenheitsbeschluss EU-US Data Privacy Framework (Durchführungsbeschluss (EU) 2023/1795); Google LLC ist zertifiziert. Ergänzend EU-SCC nach den Firebase Data Processing and Security Terms als Rückfallgrundlage. Zweck: Absturzberichte zur Fehlerbehebung, nur bei erteilter Einwilligung des Nutzers (§ 5.4.1).
- Google LLC (Firebase Analytics) — Vertragspartner (juristisch): Google LLC. Sitz: 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Drittland: Ja (USA); kein europäischer Verarbeitungsort wählbar. Rechtsgrundlage Transfer: Angemessenheitsbeschluss EU-US Data Privacy Framework (Durchführungsbeschluss (EU) 2023/1795); Google LLC ist zertifiziert. Ergänzend EU-SCC nach den Firebase Data Processing and Security Terms als Rückfallgrundlage. Zweck: Auswertung der Nutzung der App, nur bei erteilter Einwilligung des Nutzers (§ 5.4.2). Die Datenfreigabe an Google zu dessen eigenen Zwecken ist deaktiviert.
- Google LLC (Firebase Cloud Messaging) — Vertragspartner (juristisch): Google LLC. Sitz: 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Drittland: Ja (USA); kein europäischer Verarbeitungsort wählbar. Rechtsgrundlage Transfer: Angemessenheitsbeschluss EU-US Data Privacy Framework (Durchführungsbeschluss (EU) 2023/1795); ergänzend EU-SCC nach den Firebase Data Processing and Security Terms. Zweck: Zustellung von Push-Benachrichtigungen, nur bei erteilter Einwilligung des Nutzers (§ 5.4.5).
Die jeweils aktuelle Fassung dieser Liste stellen wir auf Anfrage zur Verfügung. Über die Hinzuziehung neuer Subprocessor sowie über den Wechsel bestehender Subprocessor informieren wir registrierte Bauleiter mit einem Vorlauf von 30 Tagen in Textform.
Externe Dienste ohne Verarbeitung personenbezogener Daten — die nicht als Auftragsverarbeiter im Sinn des Art. 28 DSGVO geführt werden:
- Open-Meteo (Wetterdaten, OpenMeteo GmbH, Hintere Schilligmatte 6, 6463 Bürglen, Schweiz): Wir übermitteln ausschließlich anonyme GPS-Koordinaten ohne Bezug zum Anwender. Eine Zuordnung zum Nutzerkonto erfolgt bei Open-Meteo nicht. Schweiz unterliegt einem Adäquanzbeschluss der EU-Kommission.
- OpenStreetMap Foundation (Geokodierung, St John's Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Vereinigtes Königreich): Beim Anlegen eines Projekts übermitteln wir die eingegebene Projektadresse (Straße, Postleitzahl, Ort), um daraus die GPS-Koordinaten zu ermitteln. Die OSMF agiert als eigenständig Verantwortlicher für eigene Server-Logs (Endgerät-IP). Das Vereinigte Königreich unterliegt einem Adäquanzbeschluss der EU-Kommission.
5.1.1 Supabase Cloud (Datenbank, Authentifizierung, Objektspeicher)
Datenbank, Authentifizierung und Objektspeicher für Fotos, Videos und Audio betreiben wir auf Supabase Cloud (Region eu-central-1, Frankfurt am Main). Vertragspartner ist Supabase, Inc., eine in Delaware (USA) inkorporierte Gesellschaft. Supabase betreibt diese Region in Rechenzentren von Amazon Web Services in Frankfurt am Main.
Die personenbezogenen Daten werden physisch ausschließlich im Rechenzentrum der Region eu-central-1 (Frankfurt am Main) gespeichert. Vertraglicher Auftragsverarbeiter ist Supabase, Inc. (Delaware, USA); im Rahmen technischer Wartung und Support kann administrativer Zugriff durch berechtigte Mitarbeiter von Supabase, Inc. aus den USA erforderlich werden. Solche Zugriffe erfolgen verschlüsselt, sind protokolliert und auf das jeweils notwendige Maß beschränkt. Die in § 5.2 beschriebenen Schutzmaßnahmen sowie die EU-Standardvertragsklauseln (SCC) decken auch diese Zugriffe ab.
Mit Supabase, Inc. besteht ein Auftragsverarbeitungsvertrag (Data Processing Agreement) gemäß Art. 28 DSGVO sowie EU-Standardvertragsklauseln (SCC) gemäß Durchführungsbeschluss (EU) 2021/914. Die etwaige Übermittlung in die USA im Rahmen administrativer Zugriffe erfolgt auf Grundlage von Art. 46 DSGVO. Eine Datenschutz-Folgenabschätzung im Sinne der Schrems-II-Rechtsprechung ist Bestandteil unseres Compliance-Konzepts; ergänzende Maßnahmen (Verschlüsselung in Transit und in Ruhe, Pseudonymisierung, Datenminimierung) sind in § 5.2 dieser Erklärung beschrieben.
Die Umstellung auf Supabase Cloud ist abgeschlossen; die bis dahin selbst betriebene Supabase-Instanz auf Servern der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) ist abgeschaltet. Auf Servern der Hetzner Online GmbH in Deutschland betreiben wir weiterhin unseren Anwendungsserver (api.baunario.de), über den unter anderem die KI-Auswertung, die PDF-Erstellung und der E-Mail-Versand laufen. Mit der Hetzner Online GmbH besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
5.2 Übermittlung in Drittländer
Personenbezogene Daten werden im Rahmen unserer Subprocessor-Beziehungen in folgende Drittländer übermittelt:
- USA: AC PM LLC (E-Mail-Versand); Supabase, Inc. als Vertragspartner für das Datenbank-Hosting in eu-central-1/Frankfurt im Rahmen administrativer Zugriffe; Google LLC für die Fehler- und Nutzungsanalyse nach § 5.4, soweit Sie darin eingewilligt haben; optional Google LLC (Google-Sheets-Integration).
Mit allen genannten Anbietern bestehen Datenverarbeitungs-Verträge (Data Processing Agreements) gemäß Art. 28 DSGVO sowie EU-Standardvertragsklauseln (SCC) gemäß Durchführungsbeschluss (EU) 2021/914. Die Übermittlung erfolgt auf Grundlage von Art. 46 DSGVO.
Abweichend hiervon stützt sich die Übermittlung an Google LLC im Rahmen von Firebase Crashlytics und Firebase Analytics (§ 5.4) in erster Linie auf Art. 45 DSGVO: Die Europäische Kommission hat mit Durchführungsbeschluss (EU) 2023/1795 vom 10. Juli 2023 für die USA ein angemessenes Schutzniveau festgestellt, soweit der Empfänger nach dem EU-US Data Privacy Framework zertifiziert ist. Google LLC ist dort zertifiziert; wir haben dies zuletzt am 21. September 2026 im offiziellen Register geprüft und halten die Prüfung fortlaufend nach. Ergänzend gelten die EU-Standardvertragsklauseln aus den Firebase Data Processing and Security Terms; sie greifen als Rückfallgrundlage nach Art. 46 DSGVO, falls der Angemessenheitsbeschluss entfällt. Das Gericht der Europäischen Union hat den Beschluss mit Urteil vom 3. September 2025 (Rechtssache T-553/23) bestätigt; ein Rechtsmittel dagegen ist beim Gerichtshof der Europäischen Union anhängig (Rechtssache C-703/25 P).
Für Firebase Crashlytics und Firebase Analytics bietet Google keine Auswahl eines europäischen Verarbeitungsortes an. Die Übermittlung in die USA lässt sich bei Nutzung dieser Dienste technisch nicht vermeiden. Deshalb setzen wir beide Dienste nur mit Ihrer gesonderten Einwilligung ein und nicht als Voraussetzung für die Nutzung der App.
Amazon Web Services EMEA SARL (Amazon Bedrock und Amazon Transcribe) ist EU-Vertragspartner mit Sitz in Luxemburg. Auf Vertrags-Ebene findet kein Drittland-Transfer statt. Unsere Anfragen gehen an die Region eu-central-1 (Frankfurt am Main); die Sprachmodelle rufen wir über EU-Inference-Profiles auf, die Anfragen ausschließlich an Rechenzentren innerhalb der EU leiten. Etwaige interne Sub-Transfers an verbundene Amazon-Konzern-Gesellschaften außerhalb des Europäischen Wirtschaftsraums sind durch interne EU-Standardvertragsklauseln innerhalb der Amazon-Gruppe abgedeckt und im jeweils geltenden AWS Data Processing Addendum dokumentiert.
In Auseinandersetzung mit der Schrems-II-Rechtsprechung (EuGH, Urteil vom 16. Juli 2020, C-311/18) haben wir folgende ergänzende Maßnahmen umgesetzt:
- Verschlüsselung in Transit (TLS 1.2 oder höher) für sämtliche Datenübermittlungen an Drittland-Subprocessor;
- Verschlüsselung in Ruhe bei den eingesetzten Subprocessor;
- Pseudonymisierung der übermittelten Daten, soweit der Verarbeitungszweck dies erlaubt — insbesondere werden für die Bildanalyse und die Sprachtranskription keine Stammdaten der Anwender (Name, E-Mail, Telefonnummer) übermittelt; Ausnahme ist die Erstellung des Bautagebuchs (§ 5.3.1);
- Beschränkung der übermittelten Datenkategorien auf das für den jeweiligen Zweck erforderliche Minimum;
- Ausschluss eines Modell-Trainings auf Kundendaten (bei Amazon Bedrock nach den Standardbedingungen, bei Amazon Transcribe durch unseren Widerspruch, siehe § 5.3.3) und Verhandlung zusätzlicher Zero-Data-Retention-Add-Ons, wo technisch verfügbar;
- vertragliche Zusicherungen der Subprocessor zu Government-Access-Anfragen und entsprechende Transparenz-Berichte, soweit verfügbar;
- bei Firebase Crashlytics und Firebase Analytics Verzicht auf Nutzer- und Organisationskennungen sowie auf Freitexte und Erfassungsinhalte — übermittelt werden ausschließlich die in § 5.4 abschließend aufgezählten technischen Angaben;
- bei Supabase Cloud (eu-central-1) Beschränkung administrativer Zugriffe aus den USA auf das jeweils notwendige Maß einschließlich Protokollierung und verschlüsselter Verbindung — siehe § 5.1.
Eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO sowie Transfer-Impact-Assessments für die in § 5.1 genannten Drittland-Subprocessor werden gemeinsam mit unserer Datenschutz-Beratung finalisiert und liegen nach anwaltlicher Endabnahme vor. Eine vorläufige Fassung stellen wir auf Anfrage in Textform zur Verfügung.
Übermittlungen an Subprocessor in Ländern, für die die EU-Kommission einen Angemessenheitsbeschluss nach Art. 45 DSGVO erlassen hat (Schweiz, Vereinigtes Königreich), erfolgen ohne weitere Schutzmaßnahmen auf Grundlage des jeweils geltenden Beschlusses.
5.3 Einsatz von Künstlicher Intelligenz
Die App nutzt KI-Dienste für vier Zwecke: Bildanalyse von Baustellenfotos, Sprachtranskription, Auswertung erfasster Texte (etwa gesprochener Befehle und Sprachnotizen sowie die Erstellung des Bautagebuchs) und einen In-App-Hilfeassistenten („Tutor"). Vertragspartner ist für alle vier Zwecke Amazon Web Services EMEA SARL: Die Sprachtranskription läuft über Amazon Transcribe, alles Übrige über Amazon Bedrock.
Eine Verwendung der übermittelten Daten zum Training der KI-Modelle ist für Amazon Bedrock nach den Standard-API-Vereinbarungen und für Amazon Transcribe aufgrund unseres Widerspruchs ausgeschlossen (§ 5.3.3). Soweit ein Anbieter ein zusätzliches Zero-Data-Retention-Add-On oder vergleichbare vertragliche Verschärfungen anbietet, verhandeln wir diese, wo dies technisch verfügbar ist. Den jeweils aktuellen Status pro Anbieter dokumentieren wir intern und stellen ihn auf Anfrage zur Verfügung.
5.3.1 Bild- und Textauswertung — Amazon Bedrock
Für die KI-gestützte Bild- und Textauswertung setzen wir Amazon Bedrock mit Sprachmodellen der Claude-Familie ein. Vertragspartner ist Amazon Web Services EMEA SARL (38 Avenue John F. Kennedy, L-1855 Luxembourg, Luxemburg). Amazon Web Services EMEA SARL ist EU-Vertragspartner; die vertragliche Verarbeitung erfolgt innerhalb des Europäischen Wirtschaftsraums. Unsere Anfragen gehen an die Region eu-central-1 (Frankfurt am Main); über die EU-Inference-Profiles werden sie ausschließlich in Rechenzentren innerhalb der EU verarbeitet. Etwaige interne Sub-Transfers an verbundene Amazon-Konzern-Gesellschaften sind durch interne EU-Standardvertragsklauseln innerhalb der Amazon-Gruppe abgedeckt und im jeweils geltenden AWS Data Processing Addendum dokumentiert.
An Amazon Bedrock übermittelt werden:
- Baustellenfotos im JPEG-Format,
- Kontext-Metadaten wie Projektname, Bauphase, Etage, Raum, Vertragsart (BGB oder VOB/B),
- Transkripte von Sprachaufnahmen und Texte, die Sie bei der Erfassung eingeben oder sprechen, etwa Befehle und Klarstellungen,
- zur Erstellung des Bautagebuchs die Angaben des Tages (Mängel, Vorkommnisse, Aufgaben, Personalstand der Firmen, Witterung), Name und Adresse des Projekts sowie Name und E-Mail-Adresse des Bauleiters, der den Bericht erstellt.
Darüber hinaus übermitteln wir keine Stammdaten der Anwender (Name, E-Mail, Telefonnummer) an Amazon Bedrock. Nach den uns vom jeweiligen Anbieter gegenüber bestätigten Standard-API-Vereinbarungen werden die übermittelten Daten nicht zum Training der KI-Modelle verwendet. Sollte ein Anbieter diese Policy einseitig ändern, informieren wir registrierte Bauleiter über die Subprocessor-Update-Mechanik (siehe § 5.1).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung: KI-gestützte Klassifikation ist Kernbestandteil der App) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an einer effizienten Baudokumentation).
5.3.2 In-App-Hilfeassistent — Amazon Bedrock
Der In-App-Hilfeassistent nutzt ebenfalls Amazon Bedrock (Vertragspartner: Amazon Web Services EMEA SARL, Luxemburg). Die Datenverarbeitung folgt denselben Bedingungen wie unter 5.3.1 beschrieben. Übermittelt werden Frage-Texte des Anwenders sowie ein anonymisierter Konversationskontext zur Beantwortung der jeweiligen Frage; Stammdaten der Anwender werden nicht übermittelt.
Sofern eine Frage nicht beantwortet werden kann, speichern wir die anonymisierte Frage und einen Konversations-Auszug intern in der Tabelle tutor_unknown_questions zur Verbesserung des Hilfesystems. Diese Daten verbleiben innerhalb der von uns betriebenen Supabase-Infrastruktur (siehe § 5.1).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an einem funktionsfähigen Hilfesystem).
5.3.3 Sprachtranskription — Amazon Transcribe
Zur Transkription von Sprachaufnahmen zu Text setzen wir Amazon Transcribe in der Region eu-central-1 (Frankfurt am Main) ein. Vertragspartner ist Amazon Web Services EMEA SARL (38 Avenue John F. Kennedy, L-1855 Luxembourg, Luxemburg). Amazon Web Services EMEA SARL ist EU-Vertragspartner; die vertragliche Verarbeitung erfolgt innerhalb des Europäischen Wirtschaftsraums. Für die Dauer der Transkription legen wir die Audiodatei in einem Zwischenspeicher (Amazon S3) in derselben Region ab und löschen sie nach Abschluss des Auftrags; verbliebene Dateien löscht eine Aufbewahrungsregel spätestens nach 24 Stunden.
An Amazon Transcribe übermittelt werden ausschließlich Audio-Daten der vom Anwender aufgenommenen Sprachnotizen. Die Dienstbedingungen von AWS erlauben AWS bei Amazon Transcribe grundsätzlich, übermittelte Inhalte zur Verbesserung des Dienstes zu verwenden. Dieser Verwendung haben wir über die Opt-out-Richtlinie von AWS widersprochen; AWS verwendet die übermittelten Audio-Daten deshalb weder zur Verbesserung des Dienstes noch zum Training der Modelle.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
5.3.4 Postmark — transaktionaler E-Mail-Versand
Für den Versand von Mängelrügen, Statusbenachrichtigungen und sonstigen transaktionalen E-Mails nutzen wir den Dienst Postmark. Vertragspartner ist AC PM LLC (1 N Dearborn Street, Suite 500, Chicago, IL 60602, USA), eine Tochter der ActiveCampaign LLC. Postmark wurde im Mai 2022 von Wildbit LLC an ActiveCampaign verkauft.
An Postmark übermittelt werden:
- Empfänger-E-Mail-Adresse und Name,
- Betreff und Inhalt der E-Mail einschließlich angehängter PDF-Dokumente (insbesondere Mängelrügen, Begehungsprotokolle).
Mit AC PM LLC besteht ein Datenverarbeitungs-Vertrag (Data Processing Agreement) gemäß Art. 28 DSGVO sowie EU-Standardvertragsklauseln (SCC) gemäß Durchführungsbeschluss (EU) 2021/914 (Modul 2). Die Übermittlung in die USA erfolgt auf Grundlage von Art. 46 DSGVO. Postmark verarbeitet ausschließlich in den USA (Datacenter Chicago + Amazon Web Services); ein EU-Sub-Subprocessor existiert nicht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung im Baurechtsverhältnis zwischen Auftraggeber und Auftragnehmer) sowie Art. 6 Abs. 1 lit. c DSGVO (Fristwahrung nach §§ 634, 635 BGB beziehungsweise § 13 VOB/B).
5.3.5 Optional: Google Sheets
Anwender können einzelne Projekte mit einem eigenen Google-Sheet verknüpfen, in das Mängeldaten automatisch exportiert werden. Diese Integration ist optional und nur aktiv, wenn der Anwender sie pro Projekt einschaltet und eine Google-Sheet-ID hinterlegt.
Bei aktiver Integration werden Mangeldaten (Titel, Schweregrad, Gewerk, Status, Zeitstempel, Foto-URL) an Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) übermittelt. Die datenschutzrechtliche Verantwortung für das Google-Konto und das verwendete Google-Sheet liegt beim Anwender beziehungsweise bei dessen Unternehmen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Aktivierung der Integration).
5.4 Fehler- und Nutzungsanalyse (Firebase)
Die App kann zwei Dienste von Google zur technischen Auswertung nutzen: Firebase Crashlytics für Absturzberichte und Firebase Analytics für Nutzungsereignisse. Beide verfolgen unterschiedliche Zwecke, erfassen unterschiedliche Daten und werden getrennt behandelt. Sie sind nur aktiv, wenn Sie in den jeweiligen Dienst gesondert eingewilligt haben. Ohne Ihre Einwilligung findet keine Erfassung statt; im Auslieferungszustand stehen beide Schalter auf „aus".
Empfänger ist in beiden Fällen Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Für beide Dienste bietet Google keine Auswahl eines europäischen Verarbeitungsortes an. Die in der Firebase-Konsole einstellbare „Analytics reporting location" legt ausschließlich Währung und Zeitzone der Berichte fest, nicht den Ort der Verarbeitung. Eine Nutzung dieser beiden Dienste ohne Übermittlung in die USA ist technisch nicht möglich; Näheres dazu in § 5.2.
Beide Dienste sind für die Nutzung der App nicht erforderlich. Wenn Sie die Einwilligung verweigern oder später widerrufen, steht Ihnen die App im vollen Funktionsumfang zur Verfügung. Wir knüpfen an Ihre Entscheidung weder Vorteile noch Nachteile.
5.4.1 Firebase Crashlytics — Absturzberichte
Zweck ist das Erkennen und Beheben von Programmabstürzen und Programmfehlern. Stürzt die App ab oder tritt ein unerwarteter Programmfehler auf, erzeugt Crashlytics einen technischen Bericht darüber.
An Google LLC übermittelt werden:
- die Stapelverfolgung des Absturzes oder Fehlers, also die technische Abfolge der Programmschritte bis zum Fehler,
- Gerätemodell und Version des Betriebssystems,
- Version der App,
- Zeitpunkt des Absturzes oder Fehlers,
- eine vom Firebase-SDK vergebene Kennung des installierten App-Exemplars auf Ihrem Gerät.
Inhalte, die Sie in der App erfassen — Mangeltexte, Namen, Anschriften, Fotos, Sprachaufnahmen —, übergeben wir dem Dienst nicht. Wir übermitteln auch keine Kennung Ihres Nutzerkontos und keine Kennung Ihrer Organisation. Eine Stapelverfolgung enthält allerdings die technische Fehlermeldung, die zum Absturz oder Fehler geführt hat; wir können nicht für jeden Einzelfall ausschließen, dass eine solche Meldung Bruchstücke verarbeiteter Daten enthält, etwa die Kennung eines Datensatzes.
Berichte, die vor Ihrer Entscheidung entstehen. Ist die Erfassung abgeschaltet, legt Crashlytics einen Absturzbericht zunächst lokal auf Ihrem Gerät ab. Darüber entscheidet die App bei jedem Start ausdrücklich: Solange keine Entscheidung von Ihnen vorliegt, bleibt ein solcher Bericht auf dem Gerät liegen und wird nicht übermittelt. Lehnen Sie ab oder widerrufen Sie Ihre Einwilligung, werden die lokal abgelegten Berichte gelöscht. Nur mit Ihrer Einwilligung werden sie übermittelt. Ohne diese Behandlung würde eine spätere Einwilligung dazu führen, dass auch Abstürze aus der Zeit davor nachträglich übertragen werden; das ist ausgeschlossen.
Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Für das Speichern von Informationen auf Ihrem Endgerät und den Zugriff darauf gilt zusätzlich § 25 Abs. 1 TDDDG; auch insoweit stützen wir uns auf Ihre Einwilligung. Zur Speicherdauer siehe Kapitel 6.
5.4.2 Firebase Analytics — Nutzungsereignisse
Zweck ist die Auswertung, welche Wege in der App genutzt werden und an welcher Stelle Nutzer abbrechen. Wir setzen den Dienst ein, um die App dort zu verbessern, wo sie heute nicht trägt.
Erfasst wird eine abschließend festgelegte Liste von Ereignissen:
- onboarding_schritt: Ein Schritt der Kontoeinrichtung wurde erreicht
- fehler_gezeigt: Es wurde eine Fehlermeldung angezeigt
- supabase_fehler: Ein Lade- oder Speichervorgang ist gescheitert
Zu den Ereignissen onboarding_schritt und fehler_gezeigt übermitteln wir Zusatzangaben aus jeweils kleinen, fest vorgegebenen Wertemengen: bei onboarding_schritt den erreichten Schritt, bei fehler_gezeigt den Bildschirm der App, auf dem die Meldung erschien, und die Art des Fehlers (etwa Netzwerk, Eingabe oder fehlende Berechtigung). Freie Texte werden nicht übermittelt. Beim Ereignis fehler_gezeigt übermitteln wir ausdrücklich nicht den Text der Fehlermeldung, sondern nur den Bildschirm und die Art des Fehlers. Beim Ereignis supabase_fehler übermitteln wir den Vorgang (etwa „Mängelliste laden“) und die Art des Fehlers (etwa Netzwerk, Zeitüberschreitung oder fehlende Berechtigung), keine Inhalte, keine Kennungen und keinen Fehlertext.
Zusätzlich setzen wir eine Geräteeigenschaft konto_art. Sie hält fest, ob das Gerät einem Kundenkonto, einem internen Konto, einem Messe- oder einem Testkonto zugeordnet ist, und dient dazu, unsere eigenen Test- und Vorführgeräte aus der Auswertung herauszuhalten. Sie enthält weder Ihren Namen noch die Bezeichnung Ihrer Organisation.
Firebase Analytics vergibt eine zufällige Kennung des installierten App-Exemplars auf Ihrem Gerät, über die die Ereignisse eines Gerätes zusammengeführt werden. Eine Nutzerkennung (User-ID) setzen wir nicht, eine Kennung Ihrer Organisation übermitteln wir nicht. Über die von uns ausgelösten Ereignisse hinaus erfasst das Firebase-SDK selbsttätig technische Standardereignisse, unter anderem zum ersten Start nach der Installation, zum Beginn einer Sitzung, zur Aktualisierung der App und zum Öffnen von Push-Benachrichtigungen, sowie Geräte- und Betriebssystemangaben. Eine vollständige Aufstellung dieser Standardereignisse stellen wir auf Anfrage zur Verfügung. Bei jeder Übermittlung wird technisch bedingt die IP-Adresse Ihres Endgerätes an Google übertragen.
Die Freigabe der Daten an Google zu dessen eigenen Zwecken ist in unserem Firebase-Projekt abgeschaltet und bleibt es. Ebenfalls abgeschaltet ist „Google Signals", also die geräteübergreifende Zusammenführung von Daten über Google-Konten und Werbekennungen. Google verarbeitet die Ereignisdaten damit als Auftragsverarbeiter für uns und nicht für eigene Zwecke.
Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Für das Speichern von Informationen auf Ihrem Endgerät und den Zugriff darauf gilt zusätzlich § 25 Abs. 1 TDDDG; auch insoweit stützen wir uns auf Ihre Einwilligung. Zur Speicherdauer siehe Kapitel 6.
5.4.3 Einwilligung, Widerruf und Nachweis
Die Einwilligung wird vor der ersten Erfassung abgefragt, und zwar getrennt nach den beiden Zwecken. Sie können in Absturzberichte einwilligen, ohne in die Nutzungsanalyse einzuwilligen, und umgekehrt. Ablehnen ist auf demselben Weg und mit demselben Aufwand möglich wie Zustimmen. Eine Voreinstellung zugunsten der Erfassung gibt es nicht.
Die Abfrage erfolgt vor der Anmeldung, und Ihre Entscheidung wird auf dem jeweiligen Gerät gespeichert, nicht an Ihrem Nutzerkonto. Grund ist die Arbeitsweise der eingesetzten Dienste: Sie arbeiten je Gerät, und für einen Absturz im Anmeldebildschirm läge sonst keine Entscheidung vor. Für Sie bedeutet das zweierlei. Ihre Entscheidung gilt für dieses Gerät und ist auf einem weiteren Gerät erneut zu treffen. Und wird ein Gerät von mehreren Personen genutzt, wirkt die zuletzt getroffene Entscheidung für die weitere Nutzung dieses Gerätes. Ein Wechsel des Nutzerkontos auf demselben Gerät setzt Ihre Entscheidung nicht zurück — sie bleibt bestehen, bis sie an der genannten Stelle geändert wird.
Zum Nachweis nach Art. 7 Abs. 1 DSGVO speichern wir neben Ihrer Entscheidung und deren Zeitpunkt auch den Wortlaut der Texte, die Ihnen bei der Abfrage angezeigt wurden, einschließlich abgelöster Fassungen. Ändert sich der Umfang der eingesetzten Dienste, fragen wir erneut.
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen; die Schalter dafür finden Sie im Bereich Profil unter Datenschutzerklärung. Der Widerruf ist so einfach wie die Erteilung; eine Nachricht an uns ist dafür nicht erforderlich. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Mit dem Widerruf geschieht Folgendes:
- Die Erfassung des betroffenen Dienstes wird auf diesem Gerät abgeschaltet; weitere Ereignisse oder Berichte werden nicht mehr übermittelt.
- Absturzberichte, die noch unversendet auf dem Gerät liegen, werden gelöscht.
- Bereits an Google übermittelte Daten bleiben bis zum Ablauf der in Kapitel 6 genannten Fristen gespeichert. Eine nachträgliche Löschung können wir nur im Rahmen der beim Anbieter vorgesehenen Verfahren veranlassen. Eine gezielte Löschung einzelner bereits übermittelter Ereignisse können wir nicht zusichern: Wir übermitteln bewusst keine Nutzerkennung an Firebase Analytics, weshalb sich einzelne Ereignisse dort keiner Person zuordnen und damit auch nicht einzeln entfernen lassen. Die Daten laufen mit Ablauf der genannten Frist aus.
5.4.4 Was über diese Dienste nicht erfasst wird
Über Firebase Analytics und Firebase Crashlytics übermitteln wir nicht:
- Freitexte jeder Art, insbesondere Mangeltitel, Mangelbeschreibungen, Notizen und Tagebucheinträge,
- Fotos, Videos, Sprachaufnahmen und daraus erzeugte Transkripte,
- Namen, E-Mail-Adressen, Telefonnummern und Anschriften,
- GPS-Koordinaten und Projektadressen,
- die Kennung Ihres Nutzerkontos und die Kennung Ihrer Organisation,
- den Text angezeigter Fehlermeldungen.
Wir werten diese Daten nicht nach einzelnen Personen aus und setzen sie nicht zur Verhaltens- oder Leistungskontrolle ein. Zahlen, die in eine Rechnung, einen Bericht an Sie oder eine Aussage nach außen einfließen, stammen nicht aus diesen beiden Diensten, sondern aus unserer eigenen Datenhaltung (siehe § 4.5).
5.4.5 Firebase Cloud Messaging — Benachrichtigungen
Für Push-Benachrichtigungen — etwa zu Chat-Nachrichten, Aushängen und Antworten von Auftragnehmern — setzen wir Firebase Cloud Messaging von Google ein. Damit ein Gerät adressierbar ist, erzeugt das Betriebssystem in Zusammenarbeit mit Google eine Registrierungskennung (Token). Diese Kennung identifiziert die App-Installation auf Ihrem Gerät, nicht Sie persönlich; wir speichern sie zusammen mit Ihrem Nutzerkonto, damit Benachrichtigungen an die richtigen Geräte gehen. Solange die App läuft, zeigt sie manche Hinweise selbst an, etwa zu neuen Mängeln oder zu einer fertigen Zweitmeinung. Diese erzeugt sie auf dem Gerät, ohne dafür etwas an Google zu übermitteln, und zeigt sie ebenfalls nur, wenn Sie in Benachrichtigungen eingewilligt haben.
Übermittelt werden die Registrierungskennung, der Inhalt der jeweiligen Benachrichtigung, also ein Titel und ein kurzer Text, sowie Kennungen der betroffenen Vorgänge, etwa des Chats, des Mangels oder des Aushangs, damit die App beim Antippen die richtige Seite öffnet. Bei Chat-Nachrichten und Aushängen ist das der Anfang der Nachricht (bis zu 120 Zeichen), bei Rückmeldungen von Auftragnehmern der Anfang ihres Kommentars (bis zu 200 Zeichen). Solche Texte können Angaben zum Sachverhalt enthalten, etwa zu einem Mangel.
Empfänger ist Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Ein europäischer Verarbeitungsort ist auch hier nicht wählbar. Zu den Grundlagen der Übermittlung gilt § 5.2 entsprechend. Auf iPhone und iPad stellt Google die Benachrichtigung über den Push-Dienst von Apple (Apple Push Notification Service) zu; dabei erhält auch Apple den Inhalt der Benachrichtigung und eine von Apple vergebene Kennung der App-Installation.
Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Wir behandeln Benachrichtigungen damit bewusst nicht als unbedingt erforderlichen Bestandteil der App: Die Datenschutzkonferenz führt Push-Nachrichten in ihrer Orientierungshilfe „Digitale Dienste" (Version 1.2, November 2024) ausdrücklich als Zusatzdienst (Rz. 74) und hält fest, dass ein solcher Dienst nicht schon mit dem ersten Aufruf der App gewünscht ist, sondern sich der Wunsch „in weiteren Handlungen ausdrücken" muss (Rz. 76). Diese Handlung ist der dritte Schalter in der Einwilligungsabfrage.
Ohne Ihre Einwilligung wird der Dienst nicht gestartet und keine Registrierungskennung erzeugt. Widerrufen Sie, wird der Dienst abgeschaltet und die bei uns gespeicherte Kennung Ihres Gerätes gelöscht. Der Widerruf erfolgt an derselben Stelle wie bei den übrigen Diensten, siehe § 5.4.3.
Hinweis für Bestandsnutzer: Bis einschließlich Version 1.3.7 der App wurde dieser Dienst ohne gesonderte Einwilligung gestartet. Ab Version 1.3.8 ist er einwilligungsabhängig. Wer bislang Benachrichtigungen erhalten hat, erhält sie erst wieder, nachdem er in der Abfrage zugestimmt hat. Lehnen Sie ab, löschen wir die aus einer früheren Version noch gespeicherte Registrierungskennung dieses Gerätes.
5.5 Keine weiteren Empfänger
Über die in § 5.1 genannten Empfänger hinaus geben wir keine personenbezogenen Daten an Dritte weiter. Ausgenommen sind zwei Dienste der Betriebssysteme Ihres Gerätes: die Zustellung von Push-Benachrichtigungen auf iPhone und iPad über Apple (§ 5.4.5) und die Spracherkennung (nächster Absatz). Insbesondere nutzen wir keine Werbe-Netzwerke, keine Social-Login-Anbieter und keine Dienste zur geräte- oder anbieterübergreifenden Profilbildung. Eine Weitergabe von Daten an Datenhändler oder zu Werbezwecken findet nicht statt.
Wenn Sie einen Eintrag per Sprache ändern oder dem Hilfeassistenten eine Frage stellen, wandelt die Spracherkennung Ihres Betriebssystems das Gesprochene in Text um. Je nach Gerät, Sprache und Einstellung geschieht das auf dem Gerät selbst oder auf Servern eines Anbieters: Auf iPhone und iPad kann die Aufnahme an Apple übermittelt werden, auf Android-Geräten an den auf dem Gerät eingestellten Spracherkennungsdienst, in der Regel den von Google. Die App verlangt keine Erkennung ausschließlich auf dem Gerät und kann eine solche Übermittlung deshalb nicht ausschließen. Der jeweilige Anbieter verarbeitet die Aufnahme nach seinen eigenen Datenschutzbestimmungen. Die Spracheingabe startet nur, wenn Sie sie selbst auslösen. Davon zu unterscheiden ist die Transkription gespeicherter Sprachaufnahmen über Amazon Transcribe (§ 5.3.3).
Dienste zur Fehler- und Nutzungsanalyse setzen wir ausschließlich im Umfang von § 5.4 ein und nur, wenn Sie in den jeweiligen Dienst gesondert eingewilligt haben. Weitere Analyse-Dienste — etwa Mixpanel oder vergleichbare Anbieter — setzen wir nicht ein.
6. Speicherdauer
- Registrierungs- und Profildaten — Speicherdauer: Bis zur Löschung des Nutzerkontos (siehe Abschnitt 9). Begründung / Anbieter-Hinweis: Vertragsverhältnis.
- Projekt- und Stakeholderdaten — Speicherdauer: Bis zum Abschluss des Projekts zuzüglich Aufbewahrung zur Wahrung von Gewährleistungsfristen, längstens 10 Jahre. Begründung / Anbieter-Hinweis: § 634a BGB, § 13 VOB/B.
- Erfassungsdaten (Fotos, Freitext, Sprach-Transkripte) — Speicherdauer: Bis zur Projekt-Löschung beziehungsweise im Rahmen der Gewährleistungsfristen, längstens 10 Jahre. Begründung / Anbieter-Hinweis: § 634a BGB, § 13 VOB/B.
- Audio-Originaldateien (Sprachaufnahmen) — Speicherdauer: Wie die übrigen Erfassungsdaten: bis zur Projekt-Löschung beziehungsweise im Rahmen der Gewährleistungsfristen, längstens 10 Jahre. Nach der Transkription werden die Aufnahmen nicht automatisch gelöscht. Begründung / Anbieter-Hinweis: Die Aufnahme bleibt neben dem Transkript erhalten: In der App lässt sie sich als Quelle eines Eintrags abspielen und bei unklaren Einträgen im Bautagebuch zur Korrektur des Transkripts anhören; Sprachnotizen zu einem Mangel kann der Auftragnehmer über seinen Link zum Mangel anhören. Audio kann Hintergrundstimmen Dritter enthalten.
- Mängelrügen und Kommunikation mit Auftragnehmern — Speicherdauer: Bis zum Ablauf der Gewährleistungs- beziehungsweise Verjährungsfristen, längstens 10 Jahre. Begründung / Anbieter-Hinweis: §§ 634, 635 BGB, § 13 VOB/B.
- Technische Zugriffsdaten (Serverprotokolle) — Speicherdauer: Maximal 30 Tage. Begründung / Anbieter-Hinweis: Sicherheits-Forensik, Lasterkennung.
- Ereignisdaten (technische Telemetrie zur Qualitätssicherung) — Speicherdauer: Maximal 12 Monate; nach 6 Monaten erfolgt Aggregation auf Tenant-Ebene mit Entfernung der Nutzer-ID. Begründung / Anbieter-Hinweis: Sicherheits-Forensik bei verzögert entdeckten Vorfällen, Bug-Reproduktion über mehrere Monate. Nach 6 Monaten ohne erkennbaren Anlass werden die Daten auf Tenant-Aggregat reduziert; ein Personenbezug besteht ab diesem Zeitpunkt nicht mehr.
- Absturzberichte bei Firebase Crashlytics (Google LLC) — Speicherdauer: 90 Tage ab Eingang beim Anbieter; danach beginnt die Löschung aus dessen Live- und Sicherungssystemen. Auf dem Endgerät zwischengespeicherte, noch nicht übermittelte Berichte werden bei Ablehnung oder Widerruf gelöscht. Begründung / Anbieter-Hinweis: Anbieter-seitig festgelegt und durch uns nicht einstellbar; Näheres in § 5.4.1.
- Nutzungsereignisse bei Firebase Analytics (Google LLC) — Speicherdauer: 2 Monate (in der Analytics-Property zwischen 2 und 14 Monaten wählbar). Begründung / Anbieter-Hinweis: Anbieter-seitige Einstellung; betrifft die ereignis- und gerätebezogenen Rohdaten. Aggregierte Standardberichte ohne Ereignis- und Gerätebezug bleiben davon unberührt; Näheres in § 5.4.2.
- Lokale Zwischenspeicherung auf dem Endgerät — Speicherdauer: Bis zur erfolgreichen Synchronisation mit dem Server, maximal 90 Tage. Begründung / Anbieter-Hinweis: Offline-Fähigkeit auf der Baustelle.
- Daten bei Amazon Bedrock (KI-Auswertung) — Speicherdauer: Übermittlung pro Anfrage; nach den AWS-Nutzungsbedingungen für Amazon Bedrock keine Speicherung der Anfragen und Antworten durch den Anbieter und kein Training auf Kundendaten. Begründung / Anbieter-Hinweis: Status nach jeweils aktuellem AWS Data Processing Addendum, siehe § 5.3.
- Daten bei Amazon Transcribe (Sprachtranskription) — Speicherdauer: Audiodateien liegen für die Dauer des Transkriptionsauftrags in einem Zwischenspeicher in der Region eu-central-1 und werden danach gelöscht, spätestens nach 24 Stunden. Kein Training auf Kundendaten; der Nutzung zur Verbesserung des Dienstes haben wir widersprochen (§ 5.3.3). Begründung / Anbieter-Hinweis: Aufbewahrungsregel am Zwischenspeicher; Näheres in § 5.3.3.
- Daten bei Postmark (E-Mail-Versand) — Speicherdauer: Versand-Logs bis zu 45 Tage; Inhalte (Body) bis zu 45 Tage gemäß Postmark-Default. Begründung / Anbieter-Hinweis: Anbieter-Default; im AC-PM-DPA-Anhang dokumentiert.
Nach Ablauf der jeweiligen Speicherdauer löschen wir die Daten routinemäßig, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (z. B. steuerrechtliche Aufbewahrungsfristen nach §§ 238 ff. HGB, §§ 147 AO).
Die Aufbewahrung von Projekt- und Erfassungsdaten über einen längeren Zeitraum ist im Baugewerbe notwendig, weil die gesetzlichen Gewährleistungsfristen bei Bauwerken bis zu fünf Jahre betragen (§ 634a Abs. 1 Nr. 2 BGB) und die Verjährungsfristen für Baumängelansprüche hieran anknüpfen.
7. Berechtigungen auf Ihrem Endgerät
Die App greift mit Ihrer ausdrücklichen Einwilligung auf folgende Funktionen Ihres Endgerätes zu. Sie können die jeweilige Berechtigung jederzeit in den Systemeinstellungen des Betriebssystems widerrufen; in diesem Fall stehen Ihnen die entsprechenden Funktionen der App nicht mehr zur Verfügung.
- Kamera: Erfassung von Baustellenfotos und Videos
- Mikrofon: Aufnahme von Sprachnotizen, Diktat und Spracheingabe
- Spracherkennung: Umwandlung Ihrer gesprochenen Änderungen an Einträgen und Ihrer Fragen an den Hilfeassistenten in Text; je nach Gerät kann die Aufnahme dabei an den Anbieter der Spracherkennung übermittelt werden (§ 5.5)
- Standort (Always / When-In-Use): Erfassung des GPS-Standorts für Mängel und Begehungen sowie Wetterabfrage
- Fotobibliothek: Import von Fotos aus der Galerie
- Kalender: Optionale Einträge für Fristen und Begehungstermine
8. Bildaufnahmen auf Baustellen
Bei Aufnahmen, auf denen Personen (etwa Bauarbeiter, Subunternehmer-Mitarbeiter oder anwesende Dritte) erkennbar sind, gelten neben der DSGVO ergänzend die Vorgaben des Kunsturhebergesetzes (KUG, insbesondere § 22). Verantwortlicher im Sinn von Art. 4 Nr. 7 DSGVO ist die Organisation des Anwenders (in der Regel das auftraggebende Unternehmen, das den Bauleiter beauftragt). BAUNARIO ist Auftragsverarbeiter im Sinn von Art. 28 DSGVO und stellt das Werkzeug zur Erfassung und Speicherung der Aufnahmen bereit.
Die Pflicht, vor der Aufnahme oder Veröffentlichung von Personenbildern eine wirksame Einwilligung der abgebildeten Personen einzuholen oder eine gesetzliche Erlaubnis zu prüfen, liegt deshalb beim Endkunden-Unternehmen beziehungsweise beim Bauleiter, der im Namen dieses Unternehmens handelt. BAUNARIO prüft diese Einwilligung nicht und kann sie auch technisch nicht ersetzen.
Der Anwender ist im Rahmen unserer Auftragsverarbeitungs-Vereinbarung dazu verpflichtet, vor Erfassung von Personenbildern in der App die jeweils erforderlichen Einwilligungen oder gesetzlichen Erlaubnistatbestände sicherzustellen. Soweit Aufnahmen ohne erkennbare Personen oder mit nur als Beiwerk im Sinn von § 23 Abs. 1 Nr. 2 KUG abgebildeten Personen aufgenommen werden, gelten die genannten Pflichten nicht oder eingeschränkt.
9. Ihre Rechte
Sie haben gegenüber uns folgende Rechte bezüglich Ihrer personenbezogenen Daten. Anfragen zu Ihren Rechten beantworten wir nach Art. 12 Abs. 3 DSGVO grundsätzlich innerhalb eines Monats nach Eingang. Bei besonders aufwändigen oder zahlreichen Anträgen kann sich diese Frist um zwei weitere Monate verlängern; in diesem Fall informieren wir Sie innerhalb eines Monats nach Eingang Ihres Antrags über die Verlängerung und deren Gründe.
Auskunft (Art. 15 DSGVO): Sie können Auskunft darüber verlangen, ob und welche personenbezogenen Daten wir über Sie verarbeiten.
Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder unvollständiger Daten verlangen. Viele Profilangaben können Sie direkt in der App ändern.
Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer personenbezogenen Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen entgegenstehen. Eine Kontolöschung ist derzeit per E-Mail an info@x-concapps.com zu beantragen; wir bestätigen den Eingang und führen die Löschung innerhalb von 30 Tagen durch, soweit nicht nach Abschnitt 6 gesetzliche Aufbewahrungspflichten für einzelne Projekt- oder Mängeldaten bestehen. Eine In-App-Löschfunktion befindet sich in Vorbereitung.
Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter bestimmten Voraussetzungen verlangen, dass wir die Verarbeitung Ihrer Daten einschränken.
Datenübertragbarkeit (Art. 20 DSGVO): Soweit die Verarbeitung auf Einwilligung oder Vertragserfüllung beruht und mit automatisierten Mitteln erfolgt, können Sie verlangen, dass wir Ihnen Ihre Daten in einem strukturierten, maschinenlesbaren Format bereitstellen. Eine Anfrage richten Sie bitte ebenfalls an info@x-concapps.com.
Widerspruch (Art. 21 DSGVO): Soweit die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) beruht, haben Sie das Recht, jederzeit Widerspruch einzulegen.
Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO): Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Das betrifft insbesondere die Fehler- und Nutzungsanalyse nach § 5.4 und die Google-Sheets-Integration nach § 5.3.5. Der Widerruf ist so einfach wie die Erteilung: Die Schalter für Absturzberichte, Nutzungsanalyse und Benachrichtigungen finden Sie im Bereich Profil unter Datenschutzerklärung und können Ihre Entscheidung dort jederzeit ändern, ohne uns zu schreiben; die Google-Sheets-Integration schalten Sie im jeweiligen Projekt ab. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Was mit bereits übermittelten Daten geschieht, ist in § 5.4.3 beschrieben.
Beschwerderecht: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Zuständige Aufsichtsbehörde für X-Concapps GmbH ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen Kavalleriestraße 2–4 40213 Düsseldorf www.ldi.nrw.de
Sie können sich auch an die für Sie örtlich zuständige Aufsichtsbehörde des Bundeslandes wenden, in dem Sie wohnen oder arbeiten.
Zur Geltendmachung Ihrer Rechte wenden Sie sich bitte an: info@x-concapps.com
10. Keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO
Die App nutzt automatische Klassifikation (z. B. zur Vorklassifikation von Mängeln auf Fotos). Diese Klassifikationen sind Vorschläge und werden von den Nutzern stets bestätigt oder bearbeitet. Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO findet nicht statt.
11. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten gegen unbefugten Zugriff, Verlust oder Manipulation zu schützen. Hierzu zählen insbesondere:
- Transportverschlüsselung (TLS 1.2 oder höher) für sämtliche API- und Server-Kommunikation
- Row-Level-Security auf allen personenbezogenen Datentabellen (Zugriff nur innerhalb der eigenen Organisation)
- Rollenbasiertes Rechtemodell (Bauleiter, Auftraggeber, Auftragnehmer, Admin, Viewer)
- Passwörter ausschließlich als gehashte Werte (bcrypt)
- Regelmäßige Backups mit begrenzter Aufbewahrungszeit
- Getrennte Zugangssysteme für Produktiv- und Testdaten
Die lokale Zwischenspeicherung auf dem Endgerät (siehe Abschnitt 4.6) ist unverschlüsselt und vertraut auf die Sandbox- und PIN-/Biometrie-Schutzmechanismen des Betriebssystems. Achten Sie darauf, Ihr Gerät mit einer Gerätesperre zu schützen und die App nach Gebrauch zu verlassen.
12. Kinder und Minderjährige
Die App richtet sich ausschließlich an gewerbliche Nutzer und nicht an Minderjährige. Eine Nutzung durch Personen unter 18 Jahren ist nicht vorgesehen.
13. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich rechtliche Anforderungen oder unsere Datenverarbeitungspraxis ändern. Die jeweils aktuelle Fassung ist in der App und auf unserer Website abrufbar. Über wesentliche Änderungen informieren wir registrierte Nutzer per E-Mail.