Datenschutzerklärung
Stand: Juli 2026
Diese Datenschutzerklärung erfüllt unsere Informationspflichten gemäß Art. 13 DSGVO (Informationspflicht bei Erhebung personenbezogener Daten direkt bei der betroffenen Person).
1. Pflichtinformationen gemäß Art. 13 DSGVO — Verantwortlicher
Verantwortlicher im Sinne der DSGVO (Art. 4 Nr. 7) ist:
Mithgard.AI
Inh. Nico Kaitinnis
Römerstraße 24
79541 Lörrach-Brombach
Deutschland
E-Mail: datenschutz@mithgard.ai
Die Plattform bau.mithgard.ai wird betrieben durch Mithgard.AI (Inh. Nico Kaitinnis). Datenschutzrechtlicher Verantwortlicher gemäß Art. 4 Nr. 7 DSGVO ist der oben genannte Plattformbetreiber, soweit kein gesonderter Auftragsverarbeitungsvertrag einen anderen Verantwortlichen bestimmt.
2. Welche Daten werden erhoben?
2.1 Registrierungsdaten
- Name, E-Mail-Adresse, Passwort (verschlüsselt mit Argon2id)
- Rolle im Unternehmen (Inhaber, Bauleiter, Facharbeiter)
- Telefonnummer (optional)
Registrierungsdaten werden für den Richtfest-Zugang verarbeitet. Eine Nutzung für andere Mithgard-Produkte erfolgt nur, wenn dafür eine gesonderte Anmeldung, Freischaltung oder vertragliche Grundlage besteht.
2.2 Nutzungsdaten
- Zeiterfassungsdaten (Check-in/Check-out Zeiten, Baustellenzuordnung)
- Tagesberichte (Wetter, Personal, durchgeführte Arbeiten)
- Mängelberichte (Beschreibung, Fotos, Priorität)
- Rechnungen und Angebote
- Hochgeladene Fotos und Dokumente
2.3 Abrechnungsdaten
- Zahlungsmethode (Kreditkarte, SEPA) — verarbeitet durch Stripe
- Rechnungsanschrift, USt-IdNr.
- Abonnementstatus und Zahlungshistorie
2.4 Technische Daten
- IP-Adresse (für Sicherheit und Rate-Limiting)
- Gerätetyp und Browser
- Zugriffszeitpunkte
3. Zweck der Datenverarbeitung
- Bereitstellung der App-Funktionalität
- Zeiterfassung und Baustellenmanagement
- Berichterstellung und Dokumentation
- Authentifizierung und Zugriffskontrolle
- Rechnungsstellung, Buchhaltung und Zahlungsabwicklung
- Sicherheitsmaßnahmen (Rate-Limiting, Brute-Force-Schutz)
- Prüfung von Mandanten-, Rollen- und Produktberechtigungen innerhalb der Richtfest
4. Rechtsgrundlage
Die Verarbeitung erfolgt auf Basis von:
- Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung (Arbeitsverhältnis, Dienstleistungsvertrag)
- Art. 6 Abs. 1 lit. c DSGVO — Rechtliche Verpflichtung (Arbeitszeitdokumentation, GoBD)
- Art. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse (Sicherheit, Betriebsoptimierung)
5. Datenspeicherung & Sicherheit
- API und zentrale PostgreSQL-Datenbank sind in der Railway-Region EU West in Amsterdam, Niederlande, bereitgestellt. Railway ist ein US-Anbieter; die Railway-Datenschutzbedingungen sehen daneben Verarbeitungsvorgänge und zulässige Übermittlungen in die USA vor.
- Hochgeladene Fotos und Dokumente werden im Cloudflare-R2-Bucket bau-app-production-eu gespeichert. Der Bucket wurde mit der Cloudflare-Jurisdiktion „eu“ und damit einer EU-Jurisdiktionsbindung angelegt. Cloudflare garantiert für so gebundene Buckets, dass deren Objekte innerhalb der Europäischen Union gespeichert werden.
- Passwörter werden mit Argon2id gehasht (Stand der Technik)
- Die gesamte Übertragung erfolgt verschlüsselt (HTTPS/TLS)
- JWT-Zugriffstokens für Authentifizierung (15 Minuten Gültigkeit)
- OWASP Security Headers (HSTS, CSP, X-Frame-Options)
- Rate-Limiting und Brute-Force-Schutz
- Mandanten-Isolation: Daten verschiedener Betriebe sind vollständig getrennt
6. Auftragsverarbeiter (AVV gemäß Art. 28 DSGVO)
Wir setzen folgende Dienstleister als Auftragsverarbeiter ein, soweit sie personenbezogene Daten in unserem Auftrag verarbeiten. Die jeweils verlinkten Datenschutz- und Auftragsverarbeitungsbedingungen beschreiben Rollen, Unterauftragnehmer und Mechanismen für Drittlandtransfers. Die rechtliche Einordnung richtet sich nach der konkreten Verarbeitung:
Stripe, Inc. (Zahlungsabwicklung)
354 Oyster Point Blvd, South San Francisco, CA 94080, USA. Verarbeitet Kreditkarten- und SEPA-Zahlungsdaten. Rechtsgrundlage für Drittlandtransfer: Standardvertragsklauseln (SCC) gemäß Art. 46 DSGVO. Stripe-Datenschutz: stripe.com/de/privacy
Plus Five Five, Inc. / Resend (Transaktionale E-Mails)
Versendet System-E-Mails (Einladungen, Passwortzurücksetzen, Verifikations-Codes). Verarbeitet werden E-Mail-Adressen und Inhalte der jeweiligen Transaktions-E-Mail zum Versandzweck. Die Sender-Domain mithgard.ai ist für den produktiven Versand verifiziert. Resend DPA: resend.com/static/documents/resend-dpa-signed.pdf
Vercel, Inc. (Hosting Frontend)
340 Pine Street, Suite 701, San Francisco, CA 94104, USA. Hosting der Web-App bau.mithgard.ai. Verarbeitet IP-Adressen und technische Zugriffsdaten. Rechtsgrundlage für Drittlandtransfer: SCC. Vercel AVV: vercel.com/legal/dpa
Railway Corp. (Hosting Backend + Datenbank)
548 Market St PMB 68956, San Francisco, CA 94104, USA. API und PostgreSQL-Datenbank laufen in der konfigurierten Region EU West in Amsterdam. Railway weist in seinem DPA zugleich darauf hin, dass primäre Verarbeitungstätigkeiten in den USA stattfinden und Übermittlungen außerhalb des EWR erforderlich sein können. Das DPA bezieht dafür unter anderem die EU-Standardvertragsklauseln ein. Railway DPA: railway.com/legal/dpa
Cloudflare, Inc. (Bot-Schutz + Objektspeicher)
701 Townsend St, San Francisco, CA 94107, USA. Cloudflare Turnstile schützt öffentliche Registrierungsformulare vor automatisiertem Missbrauch und verarbeitet dafür technische Browser- und Gerätesignale. Cloudflare R2 speichert hochgeladene Fotos und Dokumente. Der Produktions-Bucket ist mit der R2-Jurisdiktion „eu“ gebunden; die Einzelheiten zur Datenlokalisierung stehen unter Ziffer 5. Cloudflare DPA: cloudflare.com/cloudflare-customer-dpa
7. Datenweitergabe
Daten werden nicht an Dritte weitergegeben, verkauft oder für Werbezwecke verwendet.
Ausnahmen bestehen ausschließlich gegenüber den unter Ziffer 6 genannten Auftragsverarbeitern sowie bei gesetzlicher Verpflichtung (z. B. Auskunftspflicht gegenüber Strafverfolgungsbehörden).
8. Ihre Rechte (Art. 15–21 DSGVO)
Sie haben das Recht auf:
- Auskunft über Ihre gespeicherten Daten (Art. 15)
- Berichtigung unrichtiger Daten (Art. 16)
- Löschung Ihrer Daten — „Recht auf Vergessenwerden“ (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit — Export Ihrer Daten als JSON (Art. 20)
- Widerspruch gegen die Verarbeitung (Art. 21)
Diese Rechte können Sie direkt in der App unter Einstellungen → Datenschutz ausüben oder per E-Mail an datenschutz@mithgard.ai.
9. Datenexport & Löschung
Sie können jederzeit einen vollständigen Export Ihrer Daten anfordern (JSON-Format, Art. 20 DSGVO).
Bei Löschung des Accounts werden alle personenbezogenen Daten innerhalb von 30 Tagen gelöscht. Daten, die aufgrund gesetzlicher Aufbewahrungspflichten (z. B. GoBD, §147 AO) aufbewahrt werden müssen, werden nach Ablauf der Aufbewahrungsfrist gelöscht.
11. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
baden-wuerttemberg.datenschutz.de
12. Änderungen
Wir behalten uns vor, diese Datenschutzerklärung anzupassen. Die aktuelle Version ist stets in der App und auf unserer Website verfügbar. Wesentliche Änderungen werden Ihnen per E-Mail mitgeteilt.