← Datenschutzerklärung

Vereinbarung zur Auftragsverarbeitung

nach Art. 28 DSGVO · asterbuild.ai · Fassung vom 6. September 2026

Entwurf, nicht unterschriftsreif. Dieses Dokument ist von einem Ingenieur-Werkzeug erstellt, nicht von einer Rechtsanwältin. Der rechtliche Rahmen folgt Art. 28 DSGVO, die Anlagen 1 bis 3 sind jedoch technisch belegt — sie beschreiben, was das System am 6. September 2026 tatsächlich tut, nicht was wünschenswert wäre. Vor der ersten Unterzeichnung gehört das Dokument zu einer im österreichischen Datenschutzrecht tätigen Kanzlei. Alle rot markierten Stellen sind vor der Verwendung auszufüllen.

Zwischen

dem Auftraggeber — im Folgenden „Verantwortlicher“:

Firmenname, Rechtsform, Anschrift, Firmenbuchnummer

und dem Auftragnehmer — im Folgenden „Auftragsverarbeiter“:

Firmenname, Rechtsform, Sigmundgasse 11, 1070 Wien, Österreich, Firmenbuchnummer, Betreiber von asterbuild.ai

1 Gegenstand und Dauer

Der Auftragsverarbeiter erbringt für den Verantwortlichen die im Hauptvertrag vereinbarten Leistungen: die Erstellung, Bearbeitung, Kalkulation und Ausgabe von Leistungsverzeichnissen aus vom Verantwortlichen bereitgestellten Bauunterlagen. Dabei verarbeitet er in dessen Auftrag personenbezogene Daten. Gegenstand, Art, Zweck und Umfang ergeben sich aus Anlage 1.

Diese Vereinbarung gilt für die Laufzeit des Hauptvertrags. Sie endet mit diesem, jedoch nicht vor Erfüllung der Pflichten aus Ziffer 8.

2 Weisungsbindung

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Weisungen erfolgen in Textform; die Nutzung der Anwendung durch Berechtigte des Verantwortlichen gilt als Weisung.

Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies unverzüglich mit und darf die Ausführung bis zur Klärung aussetzen.

3 Vertraulichkeit

Der Auftragsverarbeiter verpflichtet alle mit der Verarbeitung befassten Personen zur Vertraulichkeit, soweit sie nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht über das Ende der Tätigkeit hinaus fort.

4 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen Maßnahmen nach Art. 32 DSGVO. Er darf sie fortentwickeln, sofern das Schutzniveau nicht unterschritten wird; wesentliche Änderungen werden dokumentiert.

5 Unterauftragsverarbeiter

Der Verantwortliche erteilt eine allgemeine Genehmigung für den Einsatz der in Anlage 3 genannten Unterauftragsverarbeiter. Der Auftragsverarbeiter informiert über beabsichtigte Änderungen mit einer Frist von 30 Tagen. Der Verantwortliche kann binnen dieser Frist widersprechen; kann der Widerspruch nicht ausgeräumt werden, steht ihm ein Sonderkündigungsrecht zu.

Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter auf ein gleichwertiges Schutzniveau und haftet für deren Verhalten wie für eigenes.

6 Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei

Betroffenenanfragen, die den Auftragsverarbeiter unmittelbar erreichen, leitet er unbeantwortet an den Verantwortlichen weiter.

7 Nachweise und Überprüfung

Der Auftragsverarbeiter stellt auf Anfrage die zum Nachweis erforderlichen Informationen bereit, insbesondere die jeweils gültige Fassung der Anlagen 2 und 3 sowie die Protokolle der Löschläufe nach Ziffer 8.

Der Verantwortliche kann nach Ankündigung mit angemessener Frist Überprüfungen durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen. Der Betriebsablauf ist dabei zu schonen.

8 Löschung und Rückgabe

Nach Beendigung der Leistungserbringung löscht der Auftragsverarbeiter alle personenbezogenen Daten oder gibt sie zurück — nach Wahl des Verantwortlichen. Der Verantwortliche kann seine Daten jederzeit selbst über die Anwendung ausgeben (PDF, Excel, GAEB DA XML, ÖNORM A 2063) und löschen.

Die laufenden Löschfristen innerhalb der Vertragslaufzeit ergeben sich aus dem Löschkonzept. Es ist Bestandteil dieser Vereinbarung. Gesetzliche Aufbewahrungspflichten bleiben unberührt.

9 Schlussbestimmungen

Änderungen bedürfen der Textform. Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag geht diese Vereinbarung in Fragen des Datenschutzes vor. Es gilt österreichisches Recht.

Ort, Datum · Verantwortlicher
Ort, Datum · Auftragsverarbeiter

Anlage 1 — Gegenstand der Verarbeitung

Zweck

Erstellung, Bearbeitung, Kalkulation und Ausgabe von Leistungsverzeichnissen nach ÖNORM aus Bauunterlagen des Verantwortlichen.

Art der Verarbeitung

Erheben, Speichern, Auslesen, Verändern, Auswerten durch KI-Systeme, Bereitstellen zum Abruf, Löschen.

Kategorien betroffener Personen

Kategorien personenbezogener Daten

KategorieBeispieleHerkunft
KontodatenName, E-Mail-Adresse, Rolle, ProfilbildEingabe bei Registrierung
FirmendatenFirmenname, Anschrift, UID, Bankverbindung, LogoEingabe in den Einstellungen
ProjektdatenBauvorhaben, Anschrift, Auftraggeber, AnsprechpartnerEingabe bei der LV-Erstellung
BauunterlagenEinreich- und Polierpläne als PDF; enthalten regelmäßig Namen und Anschriften von Bauherr und PlanverfasserHochladen durch den Verantwortlichen
NutzungsdatenAktivitätsprotokoll, Änderungsprotokoll der Positionen, Anmeldezeitpunktebei der Nutzung erzeugt

Keine besonderen Kategorien. Daten nach Art. 9 DSGVO werden weder erhoben noch angefordert. Sollten sie in hochgeladenen Unterlagen vorkommen, liegt das außerhalb des vereinbarten Zwecks; der Verantwortliche trägt dafür Sorge, dass solche Unterlagen nicht eingebracht werden.

Anlage 2 — Technische und organisatorische Maßnahmen

Nach Art. 32 DSGVO. Die mit geprüft gekennzeichneten Angaben wurden am 6. September 2026 im System nachgemessen, nicht behauptet.

BereichMaßnahme
ZugangskontrolleAnmeldung über Supabase Auth. Passwörter werden ausschließlich als Hash gespeichert; der Betreiber hat keinen Zugriff auf Klartextpasswörter. Einladung neuer Mitglieder nur durch die Administration des Verantwortlichen.
ZugriffskontrolleRow Level Security auf allen 52 Tabellen des Anwendungsschemas geprüft. Jede Abfrage wird auf die Firmenzugehörigkeit des Anmeldenden eingeschränkt; ein Zugriff über Firmengrenzen ist auch bei fehlerhafter Oberfläche nicht möglich.
MandantentrennungLogische Trennung über die Firmenkennung in jeder Zeile, durchgesetzt durch die Zugriffsregeln der Datenbank, nicht durch die Anwendung.
Speicherung von DateienBauunterlagen, erzeugte Dokumente und Profilbilder liegen in nicht öffentlichen Speicherbereichen geprüft. Der Abruf erfolgt ausschließlich über kurzlebige signierte Verweise. Öffentlich ist allein der Bereich für Firmenlogos, da diese auf Angeboten erscheinen.
ÜbertragungAusschließlich TLS. Seiten hinter der Anmeldung werden mit no-store ausgeliefert, damit keine Inhalte in Zwischenspeichern verbleiben geprüft.
EingabekontrolleÄnderungen an Positionen werden mit Zeitpunkt, Feld, altem und neuem Wert sowie der ändernden Person protokolliert. Das Protokoll ist für den Verantwortlichen einsehbar.
Trennung von RollenDie Betreiberrolle ist von der Kundenrolle getrennt; Betreiberfunktionen sind an ein eigenes Kennzeichen gebunden und nicht über die Kundenoberfläche erreichbar.
LöschungAutomatischer Löschlauf täglich um 03:30 Uhr nach dem Löschkonzept. Jeder Lauf wird protokolliert und ist nachweisbar geprüft. Beim Löschen eines Leistungsverzeichnisses werden die zugehörigen Dateien im Speicher mitentfernt.
VerfügbarkeitSicherung und Wiederherstellung erfolgen durch den Infrastrukturdienstleister. Umfang und Aufbewahrungsdauer der Sicherungen sind entsprechend dem gebuchten Tarif einzutragen.
BelastbarkeitDie Anwendung wird über ein Content-Delivery-Netz mit Standorten in der Europäischen Union ausgeliefert.

Anlage 3 — Unterauftragsverarbeiter

Stand 6. September 2026, aus dem Quelltext erhoben.

DienstleisterLeistung und verarbeitete DatenOrt
SupabaseDatenbank, Dateispeicher, Anmeldung, serverseitige Funktionen. Verarbeitet alle in Anlage 1 genannten Daten.Europäische Union
Google
Gemini API
Auswertung der Bauunterlagen zur Mengen- und Positionsermittlung. Die Bauplan-Dateien werden an diesen Dienst übertragen und enthalten regelmäßig Namen und Anschriften von Bauherr und Planverfasser. Tarif und Zusicherung „keine Nutzung zum Modelltraining“ sind zu belegen.zu bestätigen
Anthropic
Claude API
Ausweichsystem für dieselbe Auswertung. Derzeit nicht aktiv; wird es aktiviert, gilt dieselbe Datenübertragung wie bei Google.zu bestätigen
PDFShiftUmwandlung der erzeugten Dokumente in PDF. Verarbeitet Positions-, Projekt- und Firmendaten des jeweiligen Leistungsverzeichnisses.zu bestätigen
ResendVersand von Einladungen, Benachrichtigungen und Systemmeldungen. Verarbeitet Name und E-Mail-Adresse.zu bestätigen
CloudflareAuslieferung der Weboberfläche. Verarbeitet Verbindungsdaten, keine Inhalte von Leistungsverzeichnissen.Europäische Union

Entfallen: Für den früheren PDF-Anbieter Doppio war bis zum 6. September 2026 ein Zugangsschlüssel hinterlegt. Er wurde aus den Projektgeheimnissen entfernt und der zugehörige Rückfall im Quelltext entfernt. Der Dienst verarbeitet keine Daten mehr.

Dieses Dokument beschreibt den Stand vom 6. September 2026. Es wird fortgeschrieben, wenn sich die Verarbeitung ändert. Die rot markierten Stellen sind vor der Verwendung auszufüllen; die Angaben zu Verarbeitungsorten und vertraglichen Zusicherungen der Unterauftragsverarbeiter sind anhand der jeweils abgeschlossenen Verträge zu belegen — sie wurden hier nicht geprüft, weil sie außerhalb des Systems liegen.