Datenschutz

Auftragsverarbeitungsvertrag (AVV)

Stand: Juni 2026

Dieser Vertrag nach Art. 28 DSGVO regelt die Verarbeitung personenbezogener Daten durch den Anbieter im Auftrag des Kunden bei der Nutzung von BauKIT. Er ist Bestandteil des Nutzungsvertrags.

§ 1 Gegenstand, Rollen und Dauer

  1. (1)Der Kunde ist datenschutzrechtlich Verantwortlicher ("Verantwortlicher") für die personenbezogenen Daten, die er über BauKIT verarbeitet — insbesondere die in hochgeladenen Plänen und Eingaben enthaltenen Daten. Devion Digitalagentur Wienist insoweit Auftragsverarbeiter ("Auftragsverarbeiter").
  2. (2)Gegenstand ist die Verarbeitung personenbezogener Daten zur Erbringung der in den AGB beschriebenen Leistungen (KI-gestützte Mengenermittlung und Erstellung von Leistungsverzeichnissen aus Einreichplänen).
  3. (3)Die Dauer der Verarbeitung entspricht der Laufzeit des Nutzungsvertrags zuzüglich der vereinbarten Lösch-/Rückgabefristen.

§ 2 Art, Zweck, Datenarten und betroffene Personen

Art und Zweck der Verarbeitung: Speicherung, Auslesen, Analyse und Verarbeitung von Plandaten und Eingaben zur automatisierten Erstellung von Mengenermittlungen und bepreisten Leistungsverzeichnissen, einschließlich der Übermittlung an die in § 6 genannten Sub-Auftragsverarbeiter.

Arten personenbezogener Daten (typischerweise):

  • Kontakt- und Kontodaten des Kunden bzw. seiner Nutzer (z. B. Name, E-Mail)
  • Firmen-/Bearbeiterdaten (z. B. Firmenname, Adresse, USt-IdNr.)
  • in Plänen enthaltene Daten Dritter (z. B. Name und Adresse von Bauherren, Grundstücksangaben, Angaben Planverfasser)
  • frei eingegebene Inhalte in Chat-/Eingabefeldern

Kategorien betroffener Personen: Nutzer des Kunden, Bauherren bzw. Auftraggeber, Planverfasser und sonstige in den Unterlagen genannte Personen.

Eine Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nicht vorgesehen; der Kunde lädt solche Daten nicht hoch.

§ 3 Weisungsrecht des Verantwortlichen

  1. (1)Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, soweit er nicht durch das Unionsrecht oder das Recht der Mitgliedstaaten zur Verarbeitung verpflichtet ist.
  2. (2)Die vertragsgemäße Nutzung des Dienstes durch den Kunden gilt als dokumentierte Weisung. Zusätzliche Einzelweisungen sind in Textform an office@baukit.at zu richten.
  3. (3)Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen; er ist berechtigt, die Ausführung bis zur Bestätigung auszusetzen.

§ 4 Pflichten des Auftragsverarbeiters

  • Verarbeitung nur gemäß Weisung sowie Vertraulichkeit: zur Verarbeitung befugte Personen werden zur Vertraulichkeit verpflichtet.
  • Umsetzung geeigneter technischer und organisatorischer Maßnahmen nach Art. 32 DSGVO (siehe § 5).
  • Unterstützung des Verantwortlichen bei Betroffenenrechten und Datenschutz-Pflichten (Art. 32–36 DSGVO) im Rahmen des Möglichen.
  • Unterstützung bei der Erfüllung von Auskunfts-, Berichtigungs-, Lösch- und Einschränkungsersuchen betroffener Personen.
  • Löschung oder Rückgabe der Daten nach Beendigung (siehe § 10).
  • Bereitstellung der zum Nachweis erforderlichen Informationen (siehe § 11).

§ 5 Technische und organisatorische Maßnahmen (TOM)

  1. (1)Der Auftragsverarbeiter trifft angemessene technische und organisatorische Maßnahmen zum Schutz der Daten, insbesondere: Transportverschlüsselung (TLS), Zugriffskontrolle über Authentifizierung und rollenbasierte Rechte, Mandantentrennung, Speicherung in gesicherter Cloud-Infrastruktur sowie Auswahl datenschutzkonformer Subdienstleister.
  2. (2)Die detaillierten Maßnahmen sind in einem gesonderten TOM-Dokument beschrieben, das auf Anfrage bereitgestellt und dem Stand der Technik entsprechend fortgeschrieben wird.

§ 6 Sub-Auftragsverarbeiter

  1. (1)Der Verantwortliche stimmt dem Einsatz der nachstehend genannten Sub-Auftragsverarbeiter zu. Mit jedem Subdienstleister bestehen bzw. werden Verträge geschlossen, die ein Datenschutzniveau gemäß Art. 28 DSGVO sicherstellen.
  2. (2)Über beabsichtigte Änderungen (Hinzuziehung oder Austausch) informiert der Auftragsverarbeiter rechtzeitig in Textform; der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen.

Anthropic PBC (Claude)

· USADrittland
Zweck
KI-Verarbeitung der Plan- und Chatdaten (Analyse der Einreichpläne, Mengenermittlung, Antworten).
Daten
Aus dem Plan extrahierter Text und gerenderte Planausschnitte (Bilder), Chat-Eingaben — können personenbezogene Daten enthalten (z. B. Bauherr-Name/Adresse auf dem Plan).
Schutzmaßnahme
Datenverarbeitungsvertrag (DPA) mit EU-Standardvertragsklauseln (SCC); Verarbeitung über die kommerzielle API ohne Nutzung der Daten zum Modelltraining.

OpenAI, L.L.C.

· USADrittland
Zweck
Erzeugung von Vektor-Embeddings für die Suche im Bauleistungs-/Positionskatalog.
Daten
Such-Textbausteine (Bauleistungsbeschreibungen) — i. d. R. keine personenbezogenen Daten.
Schutzmaßnahme
DPA mit EU-Standardvertragsklauseln (SCC); API-Daten werden nicht zum Modelltraining verwendet.

Supabase Inc.

· EU
Zweck
Datenbank, Datei-Speicher (Storage) und Authentifizierung — Speicherung von Konten, Unterhaltungen, Transkripten, Ergebnissen und hochgeladenen Plänen.
Daten
Kontodaten (E-Mail), Firmenprofil, hochgeladene Pläne, Konversations- und Ergebnis-Daten.
Schutzmaßnahme
Verarbeitung in der EU; Datenverarbeitungsvertrag (DPA) mit Supabase.

Stripe Payments Europe, Ltd. / Stripe, Inc.

· Irland / USADrittland
Zweck
Zahlungsabwicklung und Abo-/Abrechnungsverwaltung.
Daten
E-Mail, Kunden-/Zahlungs-Identifikatoren, Tarif-/Abrechnungsdaten (Zahlungsdaten werden direkt bei Stripe erhoben und verarbeitet).
Schutzmaßnahme
DPA mit Stripe; EU-Standardvertragsklauseln (SCC) für USA-Transfers. Stripe ist für die Zahlungsdaten teilweise eigenständig Verantwortlicher.

Railway Corp.

· EU
Zweck
Hosting und Ausführung der Backend-Anwendung (Container).
Daten
Während der Verarbeitung temporär anfallende Daten (u. a. hochgeladene Pläne im Arbeitsspeicher/Cache).
Schutzmaßnahme
Verarbeitung in der EU; Datenverarbeitungsvertrag (DPA) mit Railway.

Vercel Inc.

· USA (globales CDN)Drittland
Zweck
Hosting und Auslieferung der Web-Oberfläche (Frontend).
Daten
Technische Verbindungsdaten (z. B. IP-Adresse, Browserdaten) zur Auslieferung der Seite.
Schutzmaßnahme
DPA mit Vercel; EU-Standardvertragsklauseln (SCC) für USA-Transfers.

Resend (resend.com)

· USADrittland
Zweck
Versand transaktionaler E-Mails (z. B. Anfragen über die Website).
Daten
Name, E-Mail-Adresse und Inhalt der Nachricht.
Schutzmaßnahme
DPA mit Resend; EU-Standardvertragsklauseln (SCC) für USA-Transfers.

§ 7 Übermittlung in Drittländer

Soweit Daten an Sub-Auftragsverarbeiter außerhalb der EU/des EWR übermittelt werden (in der Liste als "Drittland" gekennzeichnet, u. a. USA), erfolgt dies auf Grundlage geeigneter Garantien nach Art. 46 DSGVO, insbesondere der EU-Standardvertrags- klauseln (SCC), ergänzt um erforderliche zusätzliche Maßnahmen. Die konkreten Garantien je Anbieter sind in den jeweiligen Datenverarbei- tungsverträgen (DPA) dokumentiert.

§ 8 Unterstützung und Betroffenenrechte

Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter. Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Mitteln bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch).

§ 9 Meldung von Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten, die die vom Auftrag umfassten Daten betrifft, und stellt die zur Erfüllung der Melde- und Benachrichtigungspflichten (Art. 33, 34 DSGVO) erforderlichen Informationen bereit.

§ 10 Löschung und Rückgabe nach Beendigung

  1. (1)Nach Abschluss der Verarbeitung löscht der Auftragsverarbeiter die personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
  2. (2)Der Kunde kann Unterhaltungen und hochgeladene Pläne im Dienst löschen; die Löschung umfasst die zugehörigen Dateien und Datenbankeinträge. In Sicherungskopien (Backups) können Daten für einen begrenzten Zeitraum von bis zu 30 Tagen verbleiben und werden anschließend überschrieben.

§ 11 Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung und ermöglicht angemessene Überprüfungen, soweit dies den Geschäftsbetrieb nicht unverhältnismäßig beeinträchtigt. Nachweise können auch durch geeignete Zertifizierungen oder Berichte der Subdienstleister erbracht werden.

§ 12 Schlussbestimmungen

  1. (1)Bei Widersprüchen zwischen diesem AVV und den AGB gehen hinsichtlich der Datenverarbeitung die Regelungen dieses AVV vor.
  2. (2)Es gilt österreichisches Recht; im Übrigen gelten die Schlussbestimmungen der AGB sinngemäß.

Verantwortlicher Anbieter / Kontakt

Devion Digitalagentur Wien · Wien, Österreich · office@baukit.at