Ze względów prawnych wiążąca jest wyłącznie wersja niemiecka tego tekstu.
Datenschutz
Datenschutz
Datenschutzerklärung für BauWalker.OS (Stand: 07.10.2026).
Stand: 07.10.2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Bergstone GmbHKolonnenstr. 8
10827 Berlin
Vertreten durch den Geschäftsführer: Stanislav Rayter
Telefon: +49 30 25324291
E-Mail: info@bergstone.de
Handelsregister: HRB 268920 B, Amtsgericht Charlottenburg (Berlin)
USt-IdNr.: DE400358571
Ob die gesetzlichen Voraussetzungen für die Benennung eines Datenschutzbeauftragten (Art. 37 DSGVO, § 38 BDSG) vorliegen, wird derzeit geprüft. Bis zur Klärung richten Sie Anfragen bitte an die oben genannten Kontaktdaten, Betreff „Datenschutz“.
2. Gegenstand und Kurzbeschreibung der Verarbeitung
BauWalker.OS ist eine cloud- und KI-gestützte Software-as-a-Service- Plattform zur Automatisierung von Baufinanz- und Projektmanagementprozessen (u. a. Zahlungspläne, Nachtragsmanagement, Berichtswesen, Dokumentenanalyse) für Bauträger und Handwerksbetriebe. Diese Erklärung informiert über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten bei Nutzung der Plattform durch unsere Vertragspartner (Kunden) sowie deren Mitarbeitende und Projektbeteiligte.
3. Kategorien personenbezogener Daten
- Konto- und Stammdaten der Nutzer (Name, dienstliche E-Mail-Adresse, Rolle im Unternehmen, Zugangsdaten)
- Projekt- und Vertragsdaten (Bauvorhaben, Zahlungspläne, Meilensteine, Nachträge, Mengen- und Kostenangaben)
- Kommunikations- und Protokolldaten (Chattexte und daraus erstellte Zusammenfassungen, Besprechungsprotokolle, Aufgabenverfolgung, Tagesberichte, Fotos von Baustellen)
- Rechnungs-, Beleg- und Angebotsdaten (Rechnungsempfänger mit Name und Anschrift, Beträge, Belegfotos wie Kassenbons und Quittungen, Fotos oder Scans von Schreiben und Visitenkarten, aus denen Empfängerfelder gelesen werden)
- Entwürfe von Leistungsverzeichnissen mit Leistungsbeschreibungen, importierten GAEB-Dateien, Mengen und optionalen Preisen
- In hochgeladenen Dokumenten enthaltene personenbezogene Daten Dritter (z. B. Namen von Bauleitern, Handwerkern, Nachbarn in Schriftverkehr) — Verarbeitung erfolgt ausschließlich im Auftrag und nach Weisung des Kunden
- Nutzungs- und Protokolldaten der Plattform (Zeitstempel, IP-Adresse beim Login, Systemereignisse zu Zwecken der IT-Sicherheit und Nachvollziehbarkeit)
4. Zwecke und Rechtsgrundlagen der Verarbeitung
- Bereitstellung und Betrieb der Plattform sowie Erfüllung des Nutzungsvertrags — Art. 6 Abs. 1 lit. b DSGVO
- Erfüllung gesetzlicher Aufbewahrungspflichten (u. a. handels- und steuerrechtlich) — Art. 6 Abs. 1 lit. c DSGVO
- Berechtigtes Interesse an IT-Sicherheit, Missbrauchsprävention, Fehleranalyse und Weiterentwicklung der Plattform — Art. 6 Abs. 1 lit. f DSGVO
- Soweit erforderlich: Einwilligung für optionale Funktionen (z. B. Produktneuigkeiten) — Art. 6 Abs. 1 lit. a DSGVO
4a. Reichweitenmessung auf dieser Website (bauwalker.de)
Auf den öffentlichen Seiten von bauwalker.de (nicht in der Anwendung app.bauwalker.de) nutzen wir die Software Plausible Analytics (Community Edition), die wir auf eigenen Servern in Deutschland betreiben. Es werden keine Cookies gesetzt und keine Daten an Dritte weitergegeben. Erfasst werden aufgerufene Seite, Herkunftsseite, Browser, Betriebssystem, Gerätetyp und grober Standort (Land); die IP-Adresse wird nicht gespeichert, sondern nur kurzzeitig zur Bildung einer täglich wechselnden, nicht umkehrbaren Kennung verwendet, mit der sich Besucher nicht über Tage hinweg wiedererkennen lassen. Zweck ist die statistische Auswertung der Nutzung unseres Webangebots; Rechtsgrundlage ist unser berechtigtes Interesse an dessen Gestaltung und Verbesserung (Art. 6 Abs. 1 lit. f DSGVO). Sie können der Verarbeitung jederzeit widersprechen (Art. 21 DSGVO), z. B. über die „Do Not Track“-Einstellung Ihres Browsers, die wir beachten.
5. KI-gestützte Verarbeitung und automatisierte Verfahren
BauWalker.OS setzt KI-Sprachmodelle zur Dokumentenanalyse, Textzusammenfassung und Entscheidungsunterstützung ein. Dabei gilt folgendes Verarbeitungsprinzip:
- Projekt-, Vertrags- und personenbezogene Daten werden grundsätzlich über ein lokal auf dem Server betriebenes Sprachmodell verarbeitet.
- Fragen zum öffentlichen Recht, die die technische Prüfung als nicht personenbezogen und nicht intern einstuft, können an z.ai übermittelt werden. Diese Prüfung arbeitet regelbasiert und ist keine Anonymisierung.
- Für die Auswertung von Besprechungen besteht derzeit eine ausdrücklich konfigurierte Ausnahme: Transkripttext sowie — beim Projektabgleich — projektbezogene Beträge und Befunde können an z.ai übermittelt werden.
- Die jeweils gewählte Modellroute und sicherheitsrelevante Zugriffe werden protokolliert. Eine vollständige Inhaltsprotokollierung jedes KI-Zwischenschritts findet nicht statt.
Hinweis gemäß Art. 50 der Verordnung (EU) 2024/1689 (KI-Verordnung): Nutzer werden durch entsprechende Kennzeichnung in der Anwendung darüber informiert, wenn sie mit einem KI-System interagieren bzw. wenn Inhalte KI-generiert sind.
Eine ausschließlich automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO mit rechtlicher oder ähnlich erheblicher Wirkung findet nicht statt. Finanzrelevante Aktionen (z. B. Zahlungsfreigaben) erfordern stets eine gesonderte, aktive Bestätigung durch einen Mitarbeitenden des Kunden.
6. Empfänger und Auftragsverarbeiter
Je nach genutzter bzw. aktivierter Funktion werden insbesondere folgende externe Dienstleister eingesetzt:
- Hetzner Online GmbH (Serverhosting, Rechenzentrum Deutschland) — Speicherung von Anwendungs- und Projektdaten
- z.ai (KI-Inferenz für nicht-personenbezogene Rechtsfragen, die Besprechungsauswertung und die konfigurierte Verarbeitung nicht-personenbezogener Inhalte; Together AI wurde am 19.09.2026 ersetzt)
- Lexware (nur wenn Ihr Unternehmen die Anbindung aktiviert: Daten wie Kontakte, Rechnungen und Belege gehen auf Ihre Veranlassung in Ihr eigenes Lexware-Konto; Sie erzeugen und widerrufen den Zugangsschlüssel selbst)
- Firecrawl (optionale Web-Suche; Anfragen werden vor dem Versand durch eine regelbasierte PII-Schranke geprüft)
- Brevo / Sendinblue SAS (Versand von Registrierungs- und Zugangs-E-Mails sowie — nur auf Ihre ausdrückliche Bestätigung im Einzelfall — von Rechnungen an Ihre Kunden samt PDF-/XRechnung-Anhang an die in Dokument oder Kundenkarte hinterlegte Adresse; Kundenname, Anschrift, Betrag und Rechnungsnummer sind dabei Teil der Mail)
- Google bzw. Microsoft (nur bei Nutzung der jeweiligen OAuth-Anmeldung)
- SumUp und Qonto (nur bei Nutzung der jeweiligen Zahlungs- bzw. Finanzintegration)
Bei z.ai, Firecrawl und Google kann eine Verarbeitung außerhalb der EU/des EWR stattfinden. Die hierfür erforderlichen Garantien nach Art. 44 ff. DSGVO, insbesondere Auftragsverarbeitungsverträge, Standardvertragsklauseln und Transfer-Folgenabschätzungen, müssen je Dienst geprüft und dokumentiert werden. Eine technische Aktivierung ersetzt diese Prüfung nicht. Die derzeit aktive z.ai-Ausnahme für Besprechungen ist im Verzeichnis der Verarbeitungstätigkeiten ausdrücklich als offene Betreiberentscheidung ausgewiesen.
7. Speicherdauer
Personenbezogene Daten werden nach dem Zweck der jeweiligen Verarbeitung und den gesetzlichen Aufbewahrungspflichten gespeichert. Es gibt keine pauschale Speicherfrist für sämtliche Projektdaten. Das Zugriffsprotokoll wird im Regelfall nach 90 Tagen gelöscht; Texte des Dashboard-Chats werden nach 90 Tagen entfernt und die verbleibende Protokollzeile nach 180 Tagen. Automatisch erstellte Chat-Zusammenfassungen werden zusammen mit den zugrunde liegenden Chatzeilen entfernt (physisch spätestens nach 97 Tagen). Archivierte Leistungsverzeichnis-Entwürfe haben keine eigene Frist und bleiben bis zur Löschung des zugehörigen Projekts gespeichert. Hochgeladene Prüfverträge und nicht bestätigte Inhalte aus Besprechungsauswertungen werden im Regelfall nach 90 Tagen bereinigt; die Originalaufnahme einer Besprechung wird bereits nach der Audio-Extraktion, die Tonspur nach Abschluss des Verarbeitungslaufs gelöscht. Gesetzlich aufbewahrungspflichtige Geschäftsunterlagen können länger gespeichert werden. Für einzelne technische Protokolle und Fachdatensätze ist das Löschkonzept noch nicht abschließend festgelegt; Auskunft hierzu erteilen wir auf Anfrage.
8. Rechte der betroffenen Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung dieser Rechte genügt eine formlose Mitteilung an die oben genannten Kontaktdaten. Ist der Kunde (Bauträger/ Handwerksbetrieb) datenschutzrechtlich Verantwortlicher für die in seinem Projekt verarbeiteten Daten Dritter, leiten wir entsprechende Anfragen ggf. an ihn weiter.
9. Beschwerderecht bei einer Aufsichtsbehörde
Betroffene Personen haben unbeschadet anderweitiger Rechtsbehelfe das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, insbesondere:
Berliner Beauftragte für Datenschutz und InformationsfreiheitFriedrichstr. 219, 10969 Berlin
mailbox@datenschutz-berlin.de
10. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein, u. a.:
- Verschlüsselte Übertragung (TLS) für extern erreichbare Client-Verbindungen
- Mandantentrennung auf Datenbankebene (Row-Level-Security) bei mehreren Kunden auf gemeinsamer Infrastruktur
- Regelbasierte Routing-Schranken und lokale Verarbeitungspfade für personenbezogene und interne Daten; ausdrücklich dokumentierte Ausnahmen werden gesondert bewertet
- Rollen- und Rechtekonzept sowie Protokollierung sicherheitsrelevanter Systemzugriffe
11. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald Änderungen der Verarbeitung dies erforderlich machen. Es gilt jeweils die zum Zeitpunkt der Nutzung aktuelle, auf der Plattform veröffentlichte Fassung.