Skip to content
Projektlotse

Draft: this text is reviewed by the operator and legal counsel before launch. Placeholders in square brackets are not filled in yet.

DRAFT — requires operator and legal review before publication. Not legal advice.

Datenschutzerklärung

Diese Datenschutzerklärung beschreibt, welche Daten [OPERATOR LEGAL NAME] ("wir", "der Betreiber") im Rahmen der B2B-Vermittlungsplattform "Projektlotse" (Arbeitstitel) verarbeitet. Sie basiert auf der tatsächlichen, im Produkt implementierten Datenverarbeitung und ist vor Veröffentlichung rechtlich zu prüfen und mit den endgültigen Betreiberangaben zu vervollständigen.

1. Verantwortlicher

[OPERATOR LEGAL NAME] [OPERATOR ADDRESS] E-Mail: [OPERATOR PRIVACY CONTACT EMAIL]

Datenschutzbeauftragte(r) (falls bestellt): [DPO NAME/CONTACT, IF APPOINTED — see launch-checklist.md §4.4]

2. Welche Daten wir verarbeiten

2.1 Konto- und Nutzerdaten

Bei der Registrierung verarbeiten wir Name, geschäftliche E-Mail-Adresse, Passwort-Hash sowie Sitzungsdaten. Zwei-Faktor-Authentifizierung ist optional bzw. für privilegierte Konten vorgeschrieben und verarbeitet die dafür technisch notwendigen Daten.

2.2 Organisations- und Unternehmensprofil

Wer für ein Unternehmen handelt, hinterlegt ein Organisationsprofil (Firmenname, Rechtsform, Sitz, ggf. Handelsregisternummer, USt-IdNr., Unternehmensgröße). Mitgliedschaften und Rollen (Owner/Admin/Member) innerhalb der Organisation werden verwaltet.

2.3 Anfrageninhalte

Wer eine Anfrage veröffentlicht, gibt Titel, Kategorie, Problem-/Zielbeschreibung, Einsatzart, Arbeitsmodus (vor Ort/remote/hybrid), Land und ungefähre Region, Sprachanforderungen, Dringlichkeit und optional ein Budget an. Genaue Adresse und Koordinaten sowie ein privater Hintergrundtext werden erfasst, verlassen aber nie den Server unverändert: Anbietern wird nur eine bereinigte, für die Vermittlung erforderliche Fassung sowie eine grobe Region/ Distanzangabe angezeigt.

2.4 Verifizierungsnachweise

Anbieter, die sichtbar werden möchten, laden Nachweise zur Geschäftsidentität hoch (z. B. Handelsregisterauszug, Gewerbeanmeldung, vergleichbare Nachweise je nach Land und Rechtsform, siehe docs/verification-policy.md). Diese Dokumente werden vor Freigabe auf Schadsoftware geprüft, privat gespeichert und sind ausschließlich für zugewiesenes Verifizierungspersonal einsehbar. Anfragende Unternehmen erhalten diese Nachweise nie.

2.5 Standortabgleich (Matching)

Für die Vermittlung wird der Standort einer Anfrage mit den deklarierten Servicegebieten von Anbietern grob abgeglichen (Postleitzahlen-/Ortsebene, keine IP-basierte Standortbestimmung). Genaue Koordinaten bleiben serverseitig; angezeigt werden nur Land, grobe Region und Distanzstufen.

2.6 Nachrichten und Angebote

Konversationen zwischen einer anfragenden und einer anbietenden Organisation sowie darin enthaltene Angebote werden gespeichert. Diese Inhalte sind ausschließlich für die beiden beteiligten Organisationen einsehbar, niemals für konkurrierende Anbieter.

2.7 Private Dokumente und Schadsoftware-Prüfung

Hochgeladene Dateien (Verifizierungsnachweise, Anfrage-Anhänge, Angebots- und Nachrichtenanhänge) werden vor jeder Freigabe automatisiert auf Schadsoftware geprüft und bis zu einer erfolgreichen Prüfung unter Verschluss gehalten ("Quarantäne"). Eine nicht verfügbare Prüfung wird niemals als bestandene Prüfung behandelt.

2.8 Transaktionale E-Mails

Wir versenden funktionale E-Mails (Bestätigungen, Benachrichtigungen über neue Vermittlungsmöglichkeiten, Nachrichten, Angebote, Statusänderungen). Diese E-Mails enthalten Links, aber keine vertraulichen Inhalte im Vorschautext.

2.9 Protokolle mit IP-Adresse und User-Agent (Login-Audit)

Zur Erkennung von Missbrauch und aus Sicherheitsgründen protokollieren wir An- und Abmeldeversuche einschließlich IP-Adresse und User-Agent. Diese Protokolle dienen ausschließlich der Konto- und Plattformsicherheit, nicht der Erstellung von Nutzungsprofilen für Marketingzwecke.

2.10 Kein Marketing-Tracking

Es findet standardmäßig kein nicht-notwendiges Tracking statt: keine Marketing-Cookies, keine Analyse-Tools zu Werbezwecken, kein Profiling für Marketing. Sollte künftig ein Analyse- oder Fehlerüberwachungswerkzeug mit datenschutzrelevanter Wirkung eingesetzt werden, wird diese Erklärung vor Einsatz entsprechend aktualisiert.

2.11 Zugriff durch Mitarbeitende des Betreibers

Mitarbeitende mit einer zweckgebundenen Rolle (Verifizierung, Angebotsprüfung, Support, Administration) haben nur im jeweils erforderlichen Umfang Zugriff auf Daten — insbesondere Verifizierungsnachweise sind nur dem zugewiesenen Verifizierungspersonal zugänglich. Zugriffe auf Dokumente werden protokolliert.

3. Zwecke und Rechtsgrundlagen

ZweckRechtsgrundlage (vorläufig, rechtlich zu bestätigen)
Bereitstellung des Kontos und der VermittlungsfunktionVertragserfüllung / vorvertragliche Maßnahmen
GeschäftsidentitätsprüfungVertragserfüllung, berechtigtes Interesse an einem vertrauenswürdigen Marktplatz
Schadsoftware-Prüfung hochgeladener DateienBerechtigtes Interesse an Systemsicherheit
Login-/Audit-ProtokolleBerechtigtes Interesse an Missbrauchserkennung und Systemsicherheit
Transaktionale E-MailsVertragserfüllung

[LEGAL TO CONFIRM AND COMPLETE EACH BASIS — see launch-checklist.md §4.2]

4. Empfänger und Auftragsverarbeiter

Wir setzen Dienstleister für Hosting, Datenbankbetrieb, Objektspeicher, den Versand transaktionaler E-Mails und Fehlerüberwachung ein, jeweils als Auftragsverarbeiter mit entsprechenden Verträgen (Art. 28 DSGVO). Eine aktuelle Liste der eingesetzten Verarbeiterrollen (ohne Bindung an bestimmte Anbieter, solange keine Auswahl erfolgt ist) wird unter [LINK TO SUBPROCESSOR LIST] veröffentlicht, siehe auch launch-checklist.md §6.

5. Übermittlung in Drittländer

[TO BE COMPLETED once subprocessors and their regions are confirmed — see launch-checklist.md §6.2 und §4.6.] Ziel ist eine Verarbeitung innerhalb der EU/des EWR; dies ist vor Veröffentlichung dieser Erklärung zu verifizieren, nicht nur anzustreben.

6. Speicherdauer

Die Speicherfristen je Datenkategorie sind in docs/retention.md dokumentiert und dort ausdrücklich als Vorschlag, über den der Betreiber zu entscheiden hat gekennzeichnet — es werden hier keine als gesetzlich verbindlich behaupteten Fristen genannt.

7. Betroffenenrechte

Ihnen stehen die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch nach den anwendbaren Vorschriften (DSGVO für Nutzer aus der EU, nDSG/FADP für Nutzer aus der Schweiz) zu. Anfragen auf Auskunft oder Löschung werden über das dafür vorgesehene Verfahren bearbeitet (siehe docs/retention.md Abschnitt 4). Bitte wenden Sie sich hierfür an [OPERATOR PRIVACY CONTACT EMAIL].

8. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig ist in der Regel die Behörde am Sitz des Betreibers oder Ihres gewöhnlichen Aufenthalts: [SUPERVISORY AUTHORITY, TO BE COMPLETED BASED ON OPERATOR SEAT].

9. Änderungen dieser Erklärung

Diese Erklärung wird angepasst, sobald sich die tatsächliche Datenverarbeitung ändert (neue Funktionen, neue Auftragsverarbeiter, geänderte Speicherfristen). Das Datum der letzten Aktualisierung: [DATE OF LAST UPDATE].

---

Letzte rechtliche Prüfung: [DATE OF LAST LEGAL REVIEW].