Rechtliches

Datenschutzinformation für Bauzettel

Stand:

Verantwortlicher

Khalil El Yaagoubi (Einzelunternehmen)
Bolkerstraße 14
40213 Düsseldorf
Deutschland
+49 211 94289728
support@bauzettel.de

Zweck der App

Bauzettel unterstützt Handwerksbetriebe bei Aufträgen, Kontakten, Planung, Baustellendokumentation, Arbeitszeiten, Aufmaßen, Dokumenten und Abrechnung. Welche Daten verarbeitet werden, hängt von den im jeweiligen Betrieb aktivierten Funktionen und den Eingaben berechtigter Nutzer ab.

Datenschutzbeauftragter

Als externer Datenschutzbeauftragter ist die frag.hugo Informationssicherheit GmbH, Spaldingstraße 64–68, 20097 Hamburg, benannt. Anfragen zum Datenschutz und an den Datenschutzbeauftragten können an support@bauzettel.de gerichtet werden und werden bei Bedarf an ihn weitergeleitet.

Verarbeitete Daten

  • Konto- und Unternehmenszuordnung, Name, geschäftliche Kontaktdaten und Rolle
  • Kunden-, Projekt-, Termin-, Dokument-, Rechnungs- und Kommunikationsdaten
  • Arbeitszeiten, Abwesenheiten und Einsatzzuordnungen; die Abwesenheitsart „Krank“ ist ein Gesundheitsdatum im Sinne von Art. 9 DSGVO
  • Freiwillig aufgenommene Fotos, Dateien, Aufmaße, Berichte und Signaturen
  • Sprachnotizen: Tonaufnahmen, die ein Nutzer ausdrücklich startet, um daraus einen Berichtsentwurf zu erzeugen; das Mikrofon wird ausschließlich für diese Aufnahme und nur nach Freigabe durch das Betriebssystem genutzt. Eine Aufnahme dauert höchstens drei Minuten. Aus der Aufnahme entsteht ein geprüfter Text; eine Dauerüberwachung oder Hintergrundaufnahme findet nicht statt.
  • KI-Empfang (nur wenn ein Betrieb diese Funktion nutzt): Rufnummer und Zeitpunkt eingehender Anrufe, der maschinell erzeugte Gesprächstext sowie das daraus entstehende Anliegen. Diese Angaben stammen unmittelbar aus dem Telefonat mit der anrufenden Person selbst. Nennt sie dabei Angaben zu einer anderen Person, etwa eine Kontaktperson vor Ort, kann sich diese Person mit ihren Fragen an die unter „Datenschutzanfragen und Löschung“ genannte Adresse wenden. Auf Wunsch kann der Anrufer über einen zeitlich begrenzten Link ein Foto beisteuern. Betroffen sind hier auch Personen, die selbst keine Nutzer sind — die Angaben stammen aus dem Anruf.
  • Push-Benachrichtigungen (nur wenn ein Betrieb sie einschaltet): eine geräteseitige Zustelladresse samt zugehörigem Schlüsselpaar, damit ein Hinweis das richtige Gerät erreicht.
  • Technisch notwendige Sicherheits-, Sitzungs-, Geräte- und Fehlerdaten

Die Apps und die Website enthalten keine Werbe-, Tracking- oder Analyse-Dienste und keine entsprechenden SDKs. Es werden nur technisch notwendige Cookies für Anmeldesitzung, Angriffsschutz sowie zeitlich begrenzte Dokumentfreigaben und Signaturvorgänge gesetzt; eine Web-Sitzung endet spätestens nach acht Stunden. Die Apps erheben keinen Gerätestandort; Baustellenadressen werden manuell eingegeben. Push-Benachrichtigungen über Apple- oder Google-Dienste werden derzeit nicht versendet.

Zwecke der Verarbeitung

  • Bereitstellung und Absicherung des Unternehmenskontos
  • Synchronisation zwischen Büro, Baustelle und mobilen Geräten
  • Durchführung, Dokumentation und Abrechnung betrieblicher Aufträge
  • Offline-Nutzung und spätere konfliktgeschützte Synchronisation
  • Support, Missbrauchsprävention und gesetzlich erforderliche Nachweise

Rollen und Rechtsgrundlagen

Inhaltsdaten, die ein Betrieb über seine Kunden, Beschäftigten und Projekte einträgt, verarbeitet Bauzettel als Auftragsverarbeiter nach Art. 28 DSGVO ausschließlich nach Weisung des jeweiligen Betriebs. Datenschutzrechtlich verantwortlich für diese Inhaltsdaten ist der Betrieb; er stützt sich insbesondere auf Art. 6 Abs. 1 lit. b, c und f DSGVO, auch für Beschäftigtendaten.

Für die Abwesenheitsart „Krank“ muss der jeweilige Betrieb als Verantwortlicher zusätzlich eine Ausnahme vom Verbot des Art. 9 Abs. 1 DSGVO nachweisen, insbesondere Art. 9 Abs. 2 lit. b DSGVO in Verbindung mit § 26 Abs. 3 BDSG, die Erforderlichkeit prüfen und den Zugriff besonders beschränken.

Soweit der oben genannte Verantwortliche Daten für den eigenen Plattformbetrieb verarbeitet — Unternehmenskonten, Anmeldung, Support, Sicherheit und Abrechnung des Vertrags —, sind die Rechtsgrundlagen Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, insbesondere handels- und steuerrechtliche Aufbewahrung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen). Für Konto-, Anmelde-, Support- und Sicherheitsdaten von Beschäftigten und anderen berechtigten Nutzern, die nicht selbst Vertragspartei sind, ist die Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der Erfüllung des Vertrags mit dem jeweiligen Betrieb durch Bereitstellung und Absicherung dieser Nutzerkonten. Art. 6 Abs. 1 lit. b DSGVO gilt, soweit die betroffene Person selbst Vertragspartei ist, etwa als Betriebsinhaber. Konto- und Profildaten von Beschäftigten und anderen berechtigten Nutzern erhalten wir vom jeweiligen Betrieb beziehungsweise dessen Administrator; eine Selbstregistrierung gibt es nicht.

Beschäftigte der Betriebe

Für die Daten ihrer Beschäftigten ist der jeweilige Betrieb verantwortlich; er informiert seine Beschäftigten selbst nach Art. 13 DSGVO. Bauzettel verarbeitet diese Daten als Auftragsverarbeiter nach Weisung des Betriebs. Besteht in einem Betrieb ein Betriebsrat, ist die Einführung der Zeiterfassung mitbestimmungspflichtig (§ 87 Abs. 1 Nr. 6 BetrVG). Bauzettel wertet Zeit- und Leistungsdaten nicht für Ranglisten oder Leistungsbewertungen einzelner Beschäftigter aus.

Berechtigte Interessen

Berechtigte Interessen sind die sichere und stabile Bereitstellung der Plattform, die Abwehr von Missbrauch und Angriffen, die Nachvollziehbarkeit sicherheitsrelevanter Vorgänge sowie die Geltendmachung und Abwehr von Rechtsansprüchen.

Empfänger und Auftragsverarbeiter

Daten werden an die unten genannten technischen Dienstleister sowie an Behörden weitergegeben, wenn eine gesetzliche Pflicht besteht. Der Versand betrieblicher E-Mails und Dokumente läuft über das E-Mail-Konto, das der jeweilige Betrieb selbst angebunden hat. Die Mail-Vorsortierung liest standardmäßig nur den Beleg-Alias; ein Kundenpostfach wird erst nach bewusster Auswahl durch den Betrieb verarbeitet. Die Funktion bleibt ohne den eigenen Schalter des Betriebs aus. Ein Verkauf von Daten oder eine Weitergabe zu Werbezwecken findet nicht statt.

Wenn ein Nutzer ausdrücklich „Navigation“ auswählt, übergibt iOS die gewählte Baustellenadresse an Apple Karten (Apple Maps); Android übergibt sie an die vom Nutzer gewählte externe Karten-App. Dabei gelten zusätzlich die Datenschutzbedingungen des jeweiligen Kartenanbieters. Ohne diese Aktion findet keine Adressübermittlung an einen Kartendienst statt.

Eingesetzte Anbieter

  • Vercel (Vercel Inc., USA) — weltweite Auslieferung der statischen Marketing-Website unter bauzettel.de. Dabei verarbeitet Vercel technisch erforderliche Verbindungs-, Sicherheits- und Protokolldaten. Die Marketing-Website setzt keine Analyse- oder Werbedienste ein und enthält kein Kontaktformular. Für den Bestellabschluss verarbeitet eine auf Vercel laufende Funktion zusätzlich die im Bestellformular eingegebenen Rechnungsdaten (Firma, Straße, Postleitzahl, Ort, optional USt-ID) und gibt sie zur Zahlungs- und Vertragsabwicklung an Stripe weiter. Zweck ist der Abschluss des Abonnementvertrags; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen und Vertragserfüllung).
  • Amazon Web Services (Amazon Web Services EMEA SARL, Luxemburg) — Betrieb der Produkt-Webanwendung, der Programmierschnittstelle und der internen PostgreSQL-Datenbank unter app.bauzettel.de auf einem Server in der Region Frankfurt (eu-central-1, Deutschland). Die Rechtstexte werden dort zentral gepflegt und unter bauzettel.de über eine technische Weiterleitung ohne Änderung der sichtbaren Adresse ausgeliefert. Verschlüsselte Sicherungskopien der Datenbank und des Dateispeichers liegen in Amazon S3 in derselben Region Frankfurt. Belege, die ein Betrieb an seine Beleg-Adresse unter belege.bauzettel.de schickt, nimmt Amazon Simple Email Service (SES) in der Region Frankfurt entgegen und reicht sie zur Belegerkennung an die Produkt-Webanwendung weiter.
  • ZITADEL Cloud (Zitadel, Inc., USA) — Anmeldung und Identitätsverwaltung; die Instanz liegt in einer EU-Hosting-Region (eu1).
  • Supabase (Supabase Pte. Ltd., Singapur) — privater, zugriffsgeschützter Dateispeicher für Fotos, Dateien und Dokumente; das Projekt liegt in der AWS-Region Irland (eu-west-1).
  • Stripe (Stripe Payments Europe Ltd., Irland) — beim Abschluss und bei der Abrechnung eines Abonnements Verarbeitung von Kontakt- und Rechnungsdaten, Steuer-ID sowie Zahlungsdaten. Zahlungsdaten werden bei Stripe verarbeitet. Bei möglichen Übermittlungen in die USA dienen EU-Standardvertragsklauseln und, soweit anwendbar, das EU-US Data Privacy Framework als Grundlage.

Die folgenden Anbieter kommen nur zum Einsatz, wenn der jeweilige Betrieb die zugehörige Funktion nutzt. Ist sie nicht eingerichtet, findet die Verarbeitung nicht statt.

  • OpenAI Ireland Ltd. (Irland) — Fotobeschreibung, Typenschild-Erkennung, Aufmaß-Diktat, Sprachnotiz-Transkription und Berichtsentwurf, Belegerkennung, Angebots-KI einschließlich Anruf-Transkript zum Angebotsentwurf, Einsatz-Briefing, Übersetzung, Wissens-Chat und Einbettungen, Betriebsdaten-Chat, KI-Kommandozeile, Beleg per Satz sowie Mail-Vorsortierung. Grundlage ist ein Auftragsverarbeitungsvertrag; die Inhalte werden nicht zum Training verwendet.
  • Vapi Inc. (USA) — Annahme und Führung eingehender Anrufe im KI-Empfang, einschließlich der maschinellen Umwandlung des Gesprächs in Text. Grundlage sind ein Auftragsverarbeitungsvertrag und die EU-Standardvertragsklauseln.
  • Telnyx LLC (USA) — Rufnummern und Versand von Kurznachrichten für den KI-Empfang sowie für Terminbestätigungen, Terminerinnerungen, Terminabsagen und die Nachricht „Bin unterwegs“, sofern der Betrieb diese Funktionen einschaltet. Übermittelt werden die Rufnummer des Empfängers und der Nachrichtentext. Grundlage ist der einbezogene Auftragsverarbeitungsvertrag samt EU-Standardvertragsklauseln.
  • Apple und Google — Zustellung von Push-Benachrichtigungen an das Gerät, sofern ein Betrieb Push einschaltet. Übermittelt wird die Zustelladresse des Geräts und der Hinweistext.
  • Push-Dienst des Browsers — Wer Benachrichtigungen im Browser einschaltet, erhält sie über den Push-Dienst des jeweiligen Browserherstellers: Google (Chrome), Apple (Safari), Mozilla Corporation (Firefox) oder Microsoft (Edge und Windows), jeweils mit Sitz in den USA. Übermittelt werden die Zustelladresse des Browsers und der verschlüsselte Hinweistext. Grundlage der Übermittlung ist das EU-US Data Privacy Framework beziehungsweise die EU-Standardvertragsklauseln des jeweiligen Anbieters.

Weitere SDKs oder Dienste, insbesondere für Werbung, Tracking, Analytics oder Crash-Reporting, sind nicht eingebunden.

KI-Funktionen

KI-gestützte Funktionen laufen nach Freischaltung durch den Betrieb teils automatisch bei Eingang, etwa die Belegerkennung und die Mail-Vorsortierung; andere, etwa die Umwandlung einer Sprachnotiz in einen Berichtsentwurf, werden von einem berechtigten Nutzer ausgelöst. KI-erzeugte Textentwürfe werden erst nach Prüfung durch den Nutzer übernommen. Als Auftragsverarbeiter ist dafür OpenAI Ireland Ltd. gebunden, ohne Nutzung der Inhalte zum Training. Bei Aufrufen der Responses-Schnittstelle ist store:false gesetzt; Transkription und Einbettungen bieten diesen Schalter nicht. Zero Data Retention ist nicht beantragt. OpenAI bewahrt Inhalte bis zu 30 Tage zur Missbrauchserkennung auf. Die EU-Region ist technisch freigegeben, in Produktion aber noch nicht aktiv. Die Funktion greift nur, wenn der jeweilige Betrieb sie in seinen Einstellungen ausdrücklich freigeschaltet hat und der Betreiber die Anbindung eingerichtet hat; fehlt eines von beidem, verlässt kein Inhalt die Plattform, und die Verarbeitung bricht kontrolliert ab, statt still auszuweichen. Die Freischaltung ist jederzeit widerrufbar.

Nutzt ein Betrieb den KI-Empfang, sagt die voreingestellte Begrüßung zu Beginn jedes Gesprächs, dass eine KI-Telefonannahme spricht (Art. 50 Abs. 1 der Verordnung (EU) 2024/1689). Ändert ein Betrieb die Begrüßung, bleibt er für diesen Hinweis verantwortlich. Von der KI erstellte Textentwürfe sind in der Oberfläche als KI-Entwurf gekennzeichnet und werden erst nach Prüfung durch einen Nutzer übernommen.

Drittlandübermittlungen

Die Marketing-Website wird über das weltweit verteilte Netz von Vercel ausgeliefert; dabei können technisch erforderliche Verbindungs- und Sicherheitsdaten auch in den USA und anderen Drittländern verarbeitet werden. Die Produkt-Webanwendung und die Programmierschnittstelle laufen auf einem Server in der Region Frankfurt (Deutschland), die Datenbank in der Region Frankfurt, der Dateispeicher in Irland und die Anmeldung in einer EU-Hosting-Region; Vertragspartei für das Produkt-Hosting ist Amazon Web Services EMEA SARL mit Sitz in Luxemburg (EU). Vertragsparteien in einem Drittland sind Vercel Inc. (USA), Zitadel, Inc. (USA) und Supabase Pte. Ltd. (Singapur). Für die oben genannten bedingten Funktionen gilt: Vertragspartei der KI-Funktionen ist OpenAI Ireland Ltd. mit Sitz in der EU; nach dem dortigen Auftragsverarbeitungsvertrag sind Übermittlungen an Konzerngesellschaften in einem Drittland auf Grundlage der EU-Standardvertragsklauseln möglich. Für den KI-Empfang sind Vapi Inc. und Telnyx LLC Vertragsparteien in den USA; für beide gelten die EU-Standardvertragsklauseln, für die zugehörigen Klauseln jeweils irisches Recht. Die Push-Zustelldienste von Apple und Google verarbeiten ebenfalls in einem Drittland, sofern ein Betrieb Push einschaltet. Für diese Übermittlungen gelten die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, die Bestandteil des jeweiligen Auftragsverarbeitungsvertrags sind; sie sind in den öffentlich abrufbaren Auftragsverarbeitungsbedingungen der Anbieter einsehbar, und eine Kopie ist auf Anfrage unter support@bauzettel.de erhältlich. Die gewählte EU-Region verhindert nicht jeden administrativen, Support-, Backup- oder Unterauftragnehmerzugriff aus einem Drittland, auch durch die US-Muttergesellschaft eines Anbieters.

Speicherdauer und Löschung

Kontodaten und betriebliche Inhaltsdaten werden für die Dauer der Nutzung beziehungsweise des Vertrags mit dem jeweiligen Betrieb gespeichert. Daten mit gesetzlichen Aufbewahrungspflichten, insbesondere Rechnungs- und Buchungsdaten nach § 257 HGB und § 147 AO, werden für die dort geregelten Fristen von sechs bis zehn Jahren aufbewahrt und danach gelöscht. Systemprotokolle des Servers (Sicherheits- und Fehlerprotokolle) werden spätestens nach 90 Tagen gelöscht. Webanwendung und Worker schreiben in das Systemjournal mit einer Aufbewahrung von höchstens 90 Tagen; nur die PostgreSQL-Protokolle rotieren mit drei Dateien zu je 10 MB. Nutzungs-, Auskunfts- und Sperrprotokolle in der Datenbank werden für die Dauer des Vertrags aufbewahrt, weil sie die Erfüllung von Betroffenenrechten und die Abrechnung belegen. Protokolle, die zur Aufklärung eines konkreten Sicherheitsvorfalls oder zur Geltendmachung oder Abwehr von Rechtsansprüchen benötigt werden, werden bis zu dessen Abschluss aufbewahrt. Transkripte des KI-Empfangs werden voreingestellt 30 Tage, höchstens 90 Tage aufbewahrt; die technische Durchsetzung der Obergrenze wird derzeit ergänzt (siehe Löschkonzept). Für Tonaufnahmen von Sprachnotizen gilt: Sobald die Aufnahme in einen Bericht übernommen wurde, wird sie nach 24 Stunden gelöscht; der geprüfte Text und der Bericht bleiben erhalten. Wird die Aufnahme verworfen oder enthält sie keine erkennbare Sprache, wird sie sofort gelöscht. Wurde eine Aufnahme weder übernommen noch verworfen, bleibt sie längstens 30 Tage ab der Aufnahme erhalten, damit sie sich in dieser Zeit erneut in Text umwandeln lässt; danach wird sie automatisch gelöscht. Sie kann jederzeit vorher verworfen werden, und eine Löschung lässt sich zusätzlich über den unten genannten Weg verlangen. Sensible Offline-Inhalte, ausstehende Synchronisationsvorgänge und Caches werden lokal verschlüsselt gespeichert und soweit technisch möglich von Geräte-Backups ausgeschlossen. Eine Abmeldung entfernt Sitzungsdaten; noch nicht synchronisierte Arbeiten können zum Schutz vor Datenverlust verschlüsselt und kontogebunden auf dem Gerät verbleiben. Welche lokalen Daten bei einer Deinstallation verbleiben können, richtet sich zusätzlich nach den Sicherheitsfunktionen des Betriebssystems.

Ihre Rechte

Betroffene haben nach Art. 15 bis 21 DSGVO das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Für Inhaltsdaten eines Betriebs ist der Betrieb als Verantwortlicher der richtige Ansprechpartner; Anfragen, die dennoch hier eingehen, werden an ihn weitergeleitet oder nach seiner Weisung beantwortet. Kontakt: support@bauzettel.de.

Aufsichtsbehörde

Es besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Zuständig für den Verantwortlichen ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de. Betroffene können sich auch an die Aufsichtsbehörde ihres gewöhnlichen Aufenthaltsorts wenden.

Bereitstellung der Daten

Für die Anmeldung sind Konto- und Identitätsdaten erforderlich; ohne sie kann die App nicht genutzt werden. Alle fachlichen Inhalte — Fotos, Dateien, Zeiten, Berichte, Nachrichten — sind freiwillig beziehungsweise ergeben sich aus den Abläufen des jeweiligen Betriebs. Es besteht keine gesetzliche Pflicht zur Bereitstellung gegenüber dem Verantwortlichen.

Automatisierte Entscheidungen

Es findet keine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO statt und es wird kein Profiling durchgeführt. Auch KI-erzeugte Entwürfe werden erst nach Prüfung durch einen Nutzer wirksam.

Sicherheit

Die App nutzt HTTPS, kurzlebige Sitzungen, rollen- und mandantengebundene Zugriffe sowie verschlüsselte lokale Speicherung. Kein technisches System kann absolute Sicherheit garantieren.

Datenschutzanfragen und Löschung

Datenschutzanfragen können per E-Mail an support@bauzettel.de gestellt werden. Für Konto- und Datenlöschung steht zusätzlich der Löschweg bereit. Diese Datenschutzinformation wird angepasst, wenn sich Funktionen, Anbieter oder rechtliche Anforderungen ändern.

Mail-Vorsortierung

Diese Funktion bleibt standardmäßig aus. Wenn ein Betrieb sie freischaltet und ein Postfach auswählt, erhält OpenAI über den KI-Endpunkt nur begrenzten Betreff- und Nachrichtentext zur Einstufung in die Kategorien Notfall, Anfrage, Lieferant, Rechnung, Bewerbung, Werbung oder Sonstiges; Anhangsinhalt wird nicht übermittelt. Gespeichert werden Kategorie, Konfidenz, Belegstelle, Anbieter, Modell, Prüfkennung und ein Fingerabdruck der Absenderadresse — nicht der Mailtext. Der Beleg-Alias ist die Voreinstellung; das Kundenpostfach wird erst bewusst zugeschaltet. Eine Mail-Vorsortierung findet nur statt, wenn ein Betrieb sie in seinen Einstellungen ausdrücklich einschaltet und dafür ein Postfach anbindet; ohne diesen Schritt wird kein E-Mail-Konto gelesen.