Entwurf: Dieser Text wird vor dem Start vom Betreiber und juristisch geprüft. Platzhalter in eckigen Klammern sind noch nicht befüllt.
DRAFT — requires operator and legal review before publication. Not legal advice.
Datenschutzerklärung
Diese Datenschutzerklärung beschreibt, welche Daten [OPERATOR LEGAL NAME] ("wir", "der Betreiber") im Rahmen der B2B-Vermittlungsplattform "Projektlotse" (Arbeitstitel) verarbeitet. Sie basiert auf der tatsächlichen, im Produkt implementierten Datenverarbeitung und ist vor Veröffentlichung rechtlich zu prüfen und mit den endgültigen Betreiberangaben zu vervollständigen.
1. Verantwortlicher
[OPERATOR LEGAL NAME] [OPERATOR ADDRESS] E-Mail: [OPERATOR PRIVACY CONTACT EMAIL]
Datenschutzbeauftragte(r) (falls bestellt): [DPO NAME/CONTACT, IF APPOINTED — see launch-checklist.md §4.4]
2. Welche Daten wir verarbeiten
2.1 Konto- und Nutzerdaten
Bei der Registrierung verarbeiten wir Name, geschäftliche E-Mail-Adresse, Passwort-Hash sowie Sitzungsdaten. Zwei-Faktor-Authentifizierung ist optional bzw. für privilegierte Konten vorgeschrieben und verarbeitet die dafür technisch notwendigen Daten.
2.2 Organisations- und Unternehmensprofil
Wer für ein Unternehmen handelt, hinterlegt ein Organisationsprofil (Firmenname, Rechtsform, Sitz, ggf. Handelsregisternummer, USt-IdNr., Unternehmensgröße). Mitgliedschaften und Rollen (Owner/Admin/Member) innerhalb der Organisation werden verwaltet.
2.3 Anfrageninhalte
Wer eine Anfrage veröffentlicht, gibt Titel, Kategorie, Problem-/Zielbeschreibung, Einsatzart, Arbeitsmodus (vor Ort/remote/hybrid), Land und ungefähre Region, Sprachanforderungen, Dringlichkeit und optional ein Budget an. Genaue Adresse und Koordinaten sowie ein privater Hintergrundtext werden erfasst, verlassen aber nie den Server unverändert: Anbietern wird nur eine bereinigte, für die Vermittlung erforderliche Fassung sowie eine grobe Region/ Distanzangabe angezeigt.
2.4 Verifizierungsnachweise
Anbieter, die sichtbar werden möchten, laden Nachweise zur Geschäftsidentität hoch (z. B. Handelsregisterauszug, Gewerbeanmeldung, vergleichbare Nachweise je nach Land und Rechtsform, siehe docs/verification-policy.md). Diese Dokumente werden vor Freigabe auf Schadsoftware geprüft, privat gespeichert und sind ausschließlich für zugewiesenes Verifizierungspersonal einsehbar. Anfragende Unternehmen erhalten diese Nachweise nie.
2.5 Standortabgleich (Matching)
Für die Vermittlung wird der Standort einer Anfrage mit den deklarierten Servicegebieten von Anbietern grob abgeglichen (Postleitzahlen-/Ortsebene, keine IP-basierte Standortbestimmung). Genaue Koordinaten bleiben serverseitig; angezeigt werden nur Land, grobe Region und Distanzstufen.
2.6 Nachrichten und Angebote
Konversationen zwischen einer anfragenden und einer anbietenden Organisation sowie darin enthaltene Angebote werden gespeichert. Diese Inhalte sind ausschließlich für die beiden beteiligten Organisationen einsehbar, niemals für konkurrierende Anbieter.
2.7 Private Dokumente und Schadsoftware-Prüfung
Hochgeladene Dateien (Verifizierungsnachweise, Anfrage-Anhänge, Angebots- und Nachrichtenanhänge) werden vor jeder Freigabe automatisiert auf Schadsoftware geprüft und bis zu einer erfolgreichen Prüfung unter Verschluss gehalten ("Quarantäne"). Eine nicht verfügbare Prüfung wird niemals als bestandene Prüfung behandelt.
2.8 Transaktionale E-Mails
Wir versenden funktionale E-Mails (Bestätigungen, Benachrichtigungen über neue Vermittlungsmöglichkeiten, Nachrichten, Angebote, Statusänderungen). Diese E-Mails enthalten Links, aber keine vertraulichen Inhalte im Vorschautext.
2.9 Protokolle mit IP-Adresse und User-Agent (Login-Audit)
Zur Erkennung von Missbrauch und aus Sicherheitsgründen protokollieren wir An- und Abmeldeversuche einschließlich IP-Adresse und User-Agent. Diese Protokolle dienen ausschließlich der Konto- und Plattformsicherheit, nicht der Erstellung von Nutzungsprofilen für Marketingzwecke.
2.10 Kein Marketing-Tracking
Es findet standardmäßig kein nicht-notwendiges Tracking statt: keine Marketing-Cookies, keine Analyse-Tools zu Werbezwecken, kein Profiling für Marketing. Sollte künftig ein Analyse- oder Fehlerüberwachungswerkzeug mit datenschutzrelevanter Wirkung eingesetzt werden, wird diese Erklärung vor Einsatz entsprechend aktualisiert.
2.11 Zugriff durch Mitarbeitende des Betreibers
Mitarbeitende mit einer zweckgebundenen Rolle (Verifizierung, Angebotsprüfung, Support, Administration) haben nur im jeweils erforderlichen Umfang Zugriff auf Daten — insbesondere Verifizierungsnachweise sind nur dem zugewiesenen Verifizierungspersonal zugänglich. Zugriffe auf Dokumente werden protokolliert.
3. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage (vorläufig, rechtlich zu bestätigen) |
|---|---|
| Bereitstellung des Kontos und der Vermittlungsfunktion | Vertragserfüllung / vorvertragliche Maßnahmen |
| Geschäftsidentitätsprüfung | Vertragserfüllung, berechtigtes Interesse an einem vertrauenswürdigen Marktplatz |
| Schadsoftware-Prüfung hochgeladener Dateien | Berechtigtes Interesse an Systemsicherheit |
| Login-/Audit-Protokolle | Berechtigtes Interesse an Missbrauchserkennung und Systemsicherheit |
| Transaktionale E-Mails | Vertragserfüllung |
[LEGAL TO CONFIRM AND COMPLETE EACH BASIS — see launch-checklist.md §4.2]
4. Empfänger und Auftragsverarbeiter
Wir setzen Dienstleister für Hosting, Datenbankbetrieb, Objektspeicher, den Versand transaktionaler E-Mails und Fehlerüberwachung ein, jeweils als Auftragsverarbeiter mit entsprechenden Verträgen (Art. 28 DSGVO). Eine aktuelle Liste der eingesetzten Verarbeiterrollen (ohne Bindung an bestimmte Anbieter, solange keine Auswahl erfolgt ist) wird unter [LINK TO SUBPROCESSOR LIST] veröffentlicht, siehe auch launch-checklist.md §6.
5. Übermittlung in Drittländer
[TO BE COMPLETED once subprocessors and their regions are confirmed — see launch-checklist.md §6.2 und §4.6.] Ziel ist eine Verarbeitung innerhalb der EU/des EWR; dies ist vor Veröffentlichung dieser Erklärung zu verifizieren, nicht nur anzustreben.
6. Speicherdauer
Die Speicherfristen je Datenkategorie sind in docs/retention.md dokumentiert und dort ausdrücklich als Vorschlag, über den der Betreiber zu entscheiden hat gekennzeichnet — es werden hier keine als gesetzlich verbindlich behaupteten Fristen genannt.
7. Betroffenenrechte
Ihnen stehen die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch nach den anwendbaren Vorschriften (DSGVO für Nutzer aus der EU, nDSG/FADP für Nutzer aus der Schweiz) zu. Anfragen auf Auskunft oder Löschung werden über das dafür vorgesehene Verfahren bearbeitet (siehe docs/retention.md Abschnitt 4). Bitte wenden Sie sich hierfür an [OPERATOR PRIVACY CONTACT EMAIL].
8. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig ist in der Regel die Behörde am Sitz des Betreibers oder Ihres gewöhnlichen Aufenthalts: [SUPERVISORY AUTHORITY, TO BE COMPLETED BASED ON OPERATOR SEAT].
9. Änderungen dieser Erklärung
Diese Erklärung wird angepasst, sobald sich die tatsächliche Datenverarbeitung ändert (neue Funktionen, neue Auftragsverarbeiter, geänderte Speicherfristen). Das Datum der letzten Aktualisierung: [DATE OF LAST UPDATE].
---
Letzte rechtliche Prüfung: [DATE OF LAST LEGAL REVIEW].