StartseiteAuftragsverarbeitungsvertrag

Auftragsverarbeitungsvertrag

Zuletzt aktualisiert: 9. September 2026

Die Bedingungen nach Art. 28 DSGVO, unter denen Buildinghost personenbezogene Daten im Auftrag Ihres Unternehmens verarbeitet.

1. Rollen der Parteien

Verantwortlicher ist Ihr Unternehmen („der Kunde“). Auftragsverarbeiter ist Buildinghost.

Die Unterscheidung hat praktische Bedeutung. Für die Daten Ihres eigenen Kontos (Name, E-Mail, Abrechnung) ist Buildinghost Verantwortlicher, und es gilt die Datenschutzerklärung . Für die personenbezogenen Daten, die Sie in das System eingeben — Mitarbeiter, Subunternehmer, Lieferanten, Ansprechpartner — bleiben Sie Verantwortlicher, und Buildinghost handelt ausschließlich auf Ihre Weisung.

2. Gegenstand, Dauer und Art der Verarbeitung

  • Gegenstand: Bereitstellung der Plattform Buildinghost zur Verwaltung von Bauprojekten.
  • Dauer: für die Laufzeit des Abonnements zuzüglich der Aufbewahrungsfristen nach Abschnitt 8.
  • Art und Zweck: Speichern, Ordnen, Abfragen und Darstellen der vom Kunden eingegebenen Daten.
  • Kategorien betroffener Personen: Beschäftigte des Kunden, Arbeiter sowie Vertreter von Subunternehmern und Lieferanten.
  • Datenkategorien: Namen, Funktionen, Telefonnummern, E-Mail-Adressen, Vergütungssätze, geleistete Arbeitstage, angehängte Dokumente.

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO werden nicht verarbeitet. Der Kunde verpflichtet sich, solche Daten nicht in Freitextfelder einzugeben.

3. Verarbeitung auf dokumentierte Weisung

Buildinghost verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, auch in Bezug auf Übermittlungen in Drittländer, sofern keine Verpflichtung nach dem Recht der Union oder eines Mitgliedstaats besteht. In einem solchen Fall teilt Buildinghost dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet. Die Nutzung der Plattform gemäß ihrer Dokumentation stellt eine dokumentierte Weisung dar.

4. Vertraulichkeit

Alle Personen, denen Buildinghost Zugang zu personenbezogenen Daten gewährt, haben sich zur Vertraulichkeit verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht. Der Zugang ist auf diejenigen Beschäftigten beschränkt, für die er zur Betreuung der Leistung erforderlich ist.

5. Technische und organisatorische Maßnahmen

Angewandte Maßnahmen nach Art. 32 DSGVO:

  • Verschlüsselung bei der Übertragung (TLS) und im Ruhezustand.
  • Mandantentrennung auf Datenbankebene (Row Level Security), nicht nur in der Anwendung.
  • Rollenbasierter Zugriff innerhalb des Unternehmens — Administrator, Manager, Buchhalter, Bauleiter.
  • Protokollierung jeder Erstellung, Änderung und Löschung, aufbewahrt für 24 Monate.
  • Strenge Content Security Policy, die ausgehende Verbindungen auf freigegebene Ziele beschränkt.
  • Automatische Datenbanksicherungen beim Hosting-Anbieter.

6. Unterauftragsverarbeiter

Der Kunde erteilt eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die aktuelle Liste ist auf der Seite Unterauftragsverarbeiter veröffentlicht. Änderungen werden mindestens 30 Tage im Voraus angekündigt, und der Kunde hat ein Widerspruchsrecht. Buildinghost erlegt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die denen dieses Dokuments mindestens gleichwertig sind, und haftet weiterhin uneingeschränkt für deren Erfüllung.

7. Unterstützung bei Betroffenenrechten

Die Plattform stellt dem Kunden eigenständige Mittel zur Erfüllung von Betroffenenanfragen bereit: Export in einem maschinenlesbaren Format, Bearbeiten und Löschen von Datensätzen sowie Kontolöschung.

Erreicht eine Anfrage Buildinghost unmittelbar, wird sie unverzüglich an den Kunden weitergeleitet, ohne dass wir inhaltlich selbst antworten.

8. Verletzungen des Schutzes personenbezogener Daten und Aufbewahrungsfristen

Bei einer Verletzung des Schutzes personenbezogener Daten benachrichtigt Buildinghost den Kunden unverzüglich und spätestens innerhalb von 48 Stunden nach Kenntniserlangung, unter Beschreibung der Art der Verletzung, der betroffenen Kategorien und der ergriffenen Maßnahmen. Diese Frist ist kürzer als die 72 Stunden nach Art. 33, damit dem Kunden Zeit für seine eigene Meldung bleibt.

Aufbewahrungsfristen:

  • Kontodaten — bis zur Beendigung des Abonnements.
  • Karenzzeit nach beantragter Löschung — 30 Tage, danach ist die Löschung endgültig.
  • Protokoll — 24 Monate.
  • Nicht angenommene Einladungen — 90 Tage nach ihrem Ablauf.
  • Buchhaltungsunterlagen — nach den geltenden steuerrechtlichen Vorschriften.

9. Rückgabe und Löschung der Daten

Bei Beendigung der Leistung kann der Kunde über den Bildschirm „Datenschutz und Daten“ einen vollständigen Export herunterladen. Danach werden die Daten nach Wahl des Kunden gelöscht oder zurückgegeben, sofern nicht das Recht der Union oder eines Mitgliedstaats ihre Aufbewahrung vorschreibt.

10. Audits und Nachweis der Einhaltung

Buildinghost stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten nach Art. 28 erforderlich sind, und ermöglicht Überprüfungen einschließlich Inspektionen, die vom Kunden oder einem von ihm beauftragten Prüfer durchgeführt werden. Audits finden während der Geschäftszeiten nach schriftlicher Ankündigung mit einer Frist von 30 Tagen und höchstens einmal jährlich statt, es sei denn, es liegen Anhaltspunkte für eine Verletzung vor.

11. Annahme

Dieses Dokument wird mit der Registrierung automatisch angenommen und ist wesentlicher Bestandteil der Nutzungsbedingungen. Benötigen Sie ein unterzeichnetes Exemplar für Ihre Unterlagen, schreiben Sie an privacy@buildinghost.eu.