Datenschutzerklärung
Version 2026-09-06
Stand: 06.09.2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Bergstone GmbH
Kolonnenstr. 8
10827 Berlin
Vertreten durch den Geschäftsführer: Stanislav Rayter
Telefon: +49 30 25324291
E-Mail: info@bergstone.de
Handelsregister: HRB 268920 B, Amtsgericht Charlottenburg (Berlin)
USt-IdNr.: DE400358571
Ob die gesetzlichen Voraussetzungen für die Benennung eines
Datenschutzbeauftragten (Art. 37 DSGVO, § 38 BDSG) vorliegen, wird
derzeit geprüft. Bis zur Klärung richten Sie Anfragen bitte an die
oben genannten Kontaktdaten, Betreff „Datenschutz“.
2. Gegenstand und Kurzbeschreibung der Verarbeitung
BauWalker.OS ist eine cloud- und KI-gestützte Software-as-a-Service-
Plattform zur Automatisierung von Baufinanz- und
Projektmanagementprozessen (u. a. Zahlungspläne,
Nachtragsmanagement, Berichtswesen, Dokumentenanalyse) für Bauträger
und Handwerksbetriebe. Diese Erklärung informiert über Art, Umfang
und Zweck der Verarbeitung personenbezogener Daten bei Nutzung der
Plattform durch unsere Vertragspartner (Kunden) sowie deren
Mitarbeitende und Projektbeteiligte.
3. Kategorien personenbezogener Daten
- Konto- und Stammdaten der Nutzer (Name, dienstliche E-Mail-Adresse, Rolle im Unternehmen, Zugangsdaten)
- Projekt- und Vertragsdaten (Bauvorhaben, Zahlungspläne, Meilensteine, Nachträge, Mengen- und Kostenangaben)
- Kommunikations- und Protokolldaten (Besprechungsprotokolle, Aufgabenverfolgung, Tagesberichte, Fotos von Baustellen)
- In hochgeladenen Dokumenten enthaltene personenbezogene Daten Dritter (z. B. Namen von Bauleitern, Handwerkern, Nachbarn in Schriftverkehr) — Verarbeitung erfolgt ausschließlich im Auftrag und nach Weisung des Kunden
- Nutzungs- und Protokolldaten der Plattform (Zeitstempel, IP-Adresse beim Login, Systemereignisse zu Zwecken der IT-Sicherheit und Nachvollziehbarkeit)
4. Zwecke und Rechtsgrundlagen der Verarbeitung
- Bereitstellung und Betrieb der Plattform sowie Erfüllung des Nutzungsvertrags — Art. 6 Abs. 1 lit. b DSGVO
- Erfüllung gesetzlicher Aufbewahrungspflichten (u. a. handels- und steuerrechtlich) — Art. 6 Abs. 1 lit. c DSGVO
- Berechtigtes Interesse an IT-Sicherheit, Missbrauchsprävention, Fehleranalyse und Weiterentwicklung der Plattform — Art. 6 Abs. 1 lit. f DSGVO
- Soweit erforderlich: Einwilligung für optionale Funktionen (z. B. Produktneuigkeiten) — Art. 6 Abs. 1 lit. a DSGVO
5. KI-gestützte Verarbeitung und automatisierte Verfahren
BauWalker.OS setzt KI-Sprachmodelle zur Dokumentenanalyse,
Textzusammenfassung und Entscheidungsunterstützung ein. Dabei gilt
folgendes Verarbeitungsprinzip:
- Daten mit Personenbezug bzw. sensiblem Charakter werden, soweit technisch möglich, ausschließlich lokal auf Servern des Auftragsverarbeiters in der EU verarbeitet (On-Premise-Sprachmodell), ohne Übermittlung an externe KI-Anbieter.
- Nicht-personenbezogene bzw. pseudonymisierte Verarbeitungsschritte können über einen Cloud-KI-Dienst mit Serverstandort in der EU (AWS-Region eu-central-1, Frankfurt) erfolgen.
- Alle wesentlichen, ergebnisrelevanten KI-gestützten Verarbeitungsschritte werden protokolliert und sind auf Anfrage nachvollziehbar.
Hinweis gemäß Art. 50 der Verordnung (EU) 2024/1689
(KI-Verordnung): Nutzer werden durch entsprechende Kennzeichnung in
der Anwendung darüber informiert, wenn sie mit einem KI-System
interagieren bzw. wenn Inhalte KI-generiert sind.
Eine ausschließlich automatisierte Entscheidungsfindung im Sinne von
Art. 22 DSGVO mit rechtlicher oder ähnlich erheblicher Wirkung
findet nicht statt. Finanzrelevante Aktionen (z. B.
Zahlungsfreigaben) erfordern stets eine gesonderte, aktive
Bestätigung durch einen Mitarbeitenden des Kunden.
6. Empfänger und Auftragsverarbeiter
Im Rahmen der Auftragsverarbeitung (Art. 28 DSGVO) werden derzeit folgende Dienstleister eingesetzt:
- Hetzner Online GmbH (Serverhosting, Rechenzentrum Deutschland) — Speicherung von Anwendungs- und Projektdaten
- Amazon Web Services EMEA SARL, Region eu-central-1 Frankfurt (KI-Inferenz für nicht-personenbezogene/pseudonymisierte Verarbeitungsschritte)
- Ggf. weitere Auftragsverarbeiter für E-Mail-Zustellung und Support-Ticketing
Eine Übermittlung in Länder außerhalb der EU/des EWR findet nach
aktuellem Stand nicht statt. Sollte dies für einzelne
Zusatzfunktionen erforderlich werden, erfolgt dies nur auf
Grundlage geeigneter Garantien (Art. 44 ff. DSGVO, z. B.
Standardvertragsklauseln) und nach vorheriger Information der
Kunden.
7. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie dies
für die genannten Zwecke erforderlich ist bzw. wie es gesetzliche
Aufbewahrungsfristen (insb. § 257 HGB, § 147 AO — i. d. R.
6 bzw. 10 Jahre) vorschreiben. Nach Beendigung des Nutzungsvertrags
werden Projektdaten für einen befristeten Übergangszeitraum zum
Export bereitgehalten und anschließend gelöscht, soweit keine
gesetzliche Aufbewahrungspflicht entgegensteht.
8. Rechte der betroffenen Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung dieser Rechte genügt eine formlose Mitteilung an die
oben genannten Kontaktdaten. Ist der Kunde (Bauträger/
Handwerksbetrieb) datenschutzrechtlich Verantwortlicher für die in
seinem Projekt verarbeiteten Daten Dritter, leiten wir entsprechende
Anfragen ggf. an ihn weiter.
9. Beschwerderecht bei einer Aufsichtsbehörde
Betroffene Personen haben unbeschadet anderweitiger Rechtsbehelfe
das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde,
insbesondere:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Friedrichstr. 219, 10969 Berlin
mailbox@datenschutz-berlin.de
10. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein, u. a.:
- Verschlüsselte Übertragung (TLS) für sämtliche Client-Server-Kommunikation
- Mandantentrennung auf Datenbankebene (Row-Level-Security) bei mehreren Kunden auf gemeinsamer Infrastruktur
- Strikte Trennung der Verarbeitungspfade für personenbezogene und nicht-personenbezogene Daten auf technischer Ebene
- Rollen- und Rechtekonzept sowie Protokollierung sicherheitsrelevanter Systemzugriffe
11. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald Änderungen der
Verarbeitung dies erforderlich machen. Es gilt jeweils die zum
Zeitpunkt der Nutzung aktuelle, auf der Plattform veröffentlichte
Fassung.