1. Einleitung
Die NK-GROUP LTD, die die Buildinghost-Plattform bereitstellt („wir“, „uns“, „unser“), ist Verantwortlicher im Sinne der Verordnung (EU) 2016/679 (DSGVO) und des bulgarischen Datenschutzgesetzes.
Diese Datenschutzerklärung beschreibt, wie wir Ihre personenbezogenen Daten bei der Nutzung der Buildinghost-Plattform erheben, verwenden, speichern und schützen. Sie gilt für alle Nutzer der Plattform. Mit der Registrierung oder der Nutzung der Plattform bestätigen Sie, dass Sie diese Erklärung zur Kenntnis genommen haben.
2. Verantwortlicher
Angaben zum Verantwortlichen:
- Name:
- NK-GROUP LTD
- Land:
- Republik Bulgarien
- E-Mail:
- privacy@buildinghost.eu
- Website:
- buildinghost.eu
3. Welche Daten wir erheben
3.1 Von Ihnen bereitgestellte Daten
| Datenkategorie | Beispiele | Erforderlich |
|---|---|---|
| Identifikationsdaten | E-Mail-Adresse, Passwort (gehasht) | Ja |
| Profildaten | Vollständiger Name, Telefon, Funktion | Teilweise |
| Unternehmensdaten | Name, Anschrift, Handelsregisternummer, Land der Niederlassung | Ja |
| Finanzdaten (Projekte) | Budgets, Kosten, Löhne | Optional |
| Dokumente und Dateien | Rechnungen, Verträge, Fotos | Optional |
| Arbeiterdaten | Namen, Arbeitsstunden, Löhne | Optional |
| Kommunikationsdaten | Nachrichten an den Support | Bei Bedarf |
3.2 Technische Daten (automatisch erhoben)
- IP-Adresse beim Zugriff auf die Plattform
- Browsertyp und -version
- Betriebssystem
- Datum und Uhrzeit des Zugriffs
- Aktionen in der Plattform (Audit-Log)
- Technische Fehler und Diagnoseprotokolle
3.3 Von Dritten bereitgestellte Daten
Bei der Zahlungsabwicklung kann Stripe uns begrenzte Informationen zum Transaktionsstatus übermitteln, die zur Verwaltung Ihres Abonnements erforderlich sind (etwa den Status „aktiv“ oder „überfällig“). Vollständige Zahlungskartendaten erhalten wir nicht.
4. Rechtsgrundlage
Wir verarbeiten Ihre personenbezogenen Daten auf folgenden Rechtsgrundlagen der DSGVO:
Die Verarbeitung ist zur Erbringung der von Ihnen angeforderten Leistungen erforderlich (Art. 6 Abs. 1 lit. b DSGVO).
Einhaltung steuerlicher, buchhalterischer und aufsichtsrechtlicher Vorgaben (Art. 6 Abs. 1 lit. c DSGVO).
Verbesserung der Dienste, Sicherheit der Plattform und Betrugsprävention (Art. 6 Abs. 1 lit. f DSGVO).
Für Marketingnachrichten, nur bei ausdrücklicher Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
5. Zwecke der Verarbeitung
Wir verarbeiten Ihre Daten zu folgenden konkreten Zwecken:
- Anlegen und Verwalten des Kontos sowie Identitätsprüfung
- Bereitstellung der Funktionen der Plattform
- Abwicklung von Abonnementzahlungen und Rechnungsstellung
- Kommunikation zu Ihrem Konto, zu Änderungen und wichtigen Hinweisen
- Technischer Support und Fehlerbehebung
- Gewährleistung der Sicherheit der Plattform und Missbrauchsprävention
- Erfüllung gesetzlicher Pflichten (Steuern, Buchhaltung, Aufsicht)
- Analyse und Verbesserung der Dienste (nur anonymisierte Statistiken)
- Versand technischer und administrativer Benachrichtigungen
Wir verkaufen, vermieten oder teilen Ihre personenbezogenen Daten nicht zu Marketingzwecken mit Dritten.
6. Dritte
Buildinghost nutzt die folgenden Kategorien vertrauenswürdiger Auftragsverarbeiter, die jeweils vertraglich zum Datenschutz verpflichtet sind:
| Partner | Rolle | Standort | Zweck |
|---|---|---|---|
| Supabase, Inc. | Datenbank- und Authentifizierungsinfrastruktur | EU (Region Irland) | Speicherung aller Plattformdaten |
| Stripe, Inc. | Zahlungsdienstleister | USA / EU | Abwicklung von Abonnementzahlungen |
Bei Übermittlungen außerhalb des EWR stützen wir uns auf die von der Europäischen Kommission genehmigten Standardvertragsklauseln oder auf eine Zertifizierung nach dem EU-US Data Privacy Framework.
7. Supabase — Infrastruktur
Buildinghost nutzt Supabase als primäre Infrastruktur zur Datenspeicherung. Supabase basiert auf PostgreSQL und bietet folgende Sicherheitsgarantien:
Jedes Unternehmen greift ausschließlich auf seine eigenen Daten zu. Ein versehentliches Lesen fremder Unternehmensdaten ist technisch ausgeschlossen.
Die Daten sind bei der Übertragung (TLS/HTTPS) und im Ruhezustand (AES-256) in der Supabase-Infrastruktur verschlüsselt.
Passwörter werden nicht im Klartext gespeichert. Es wird bcrypt-Hashing verwendet. Supabase Auth verwaltet die Sitzungen sicher.
Supabase erstellt automatische tägliche Sicherungen der Datenbank.
Weitere Informationen zu den Datenschutzpraktiken von Supabase: supabase.com/privacy
8. Stripe — Zahlungen
Buildinghost nutzt Stripe zur Abwicklung von Zahlungstransaktionen. Stripe ist nach PCI DSS Level 1 zertifiziert — der höchsten Sicherheitsstufe der Zahlungskartenbranche.
Wichtig zu den Zahlungsdaten
Buildinghost sieht, speichert und verarbeitet zu keiner Zeit Ihre vollständigen Zahlungskartendaten. Sämtliche Kartendaten werden unmittelbar in die gesicherten Formulare von Stripe eingegeben und verbleiben allein in deren Infrastruktur.
Von Stripe erhält Buildinghost ausschließlich:
- Ein Token zur Identifikation des Abonnements
- Den Zahlungsstatus (erfolgreich / fehlgeschlagen / überfällig)
- Die letzten 4 Ziffern der Karte (zur Identifikation)
- Das Ablaufdatum der Karte
- Die E-Mail-Adresse des Karteninhabers (sofern angegeben)
Zur Datenschutzerklärung von Stripe: stripe.com/privacy
9. Speicherung und Sicherheit
Wir treffen technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten vor unbefugtem Zugriff, Verlust, Zerstörung oder Offenlegung:
TLS-Verschlüsselung
Sämtliche Kommunikation ist mit TLS 1.3 verschlüsselt
HTTPS überall
Die Plattform läuft ausschließlich über HTTPS
Audit-Log
Jede Aktion wird in einem Audit-Log festgehalten
Zugriffskontrolle
Rollenbasierte Rechte (RLS) für jeden Nutzer
Sicherungen
Automatische tägliche Sicherungen
Datenisolierung
Vollständige Trennung der Unternehmen auf Datenbankebene
Im Fall einer Verletzung des Schutzes personenbezogener Daten ist Buildinghost verpflichtet, die Kommission für den Schutz personenbezogener Daten (CPDP) binnen 72 Stunden und die betroffenen Nutzer unverzüglich zu benachrichtigen.
10. Speicherdauer
| Datenart | Speicherdauer |
|---|---|
| Kontodaten (aktiver Nutzer) | Bis zur Schließung des Kontos |
| Daten nach Ende eines Abonnements | 6 Monate schreibgeschützt, danach endgültige Löschung |
| Finanzunterlagen und Rechnungen | 5 Jahre (gesetzliche Vorgabe) |
| Audit-Log | 2 Jahre |
| Technische Protokolle | 90 Tage |
| Zahlungsdaten (über Stripe) | Gemäß der Richtlinie von Stripe |
| Daten bei auf Antrag gelöschtem Konto | Bis zu 30 Tage (physische Löschung) |
Endet ein Abonnement, bleibt der Zugriff auf bereits erfasste Daten schreibgeschützt bestehen. In dieser Zeit können Sie jederzeit ein vollständiges Archiv exportieren oder die sofortige Löschung verlangen. Wird innerhalb von 6 Monaten kein Abonnement aktiviert, werden das Konto und alle zugehörigen Daten endgültig gelöscht. Die Aktivierung eines Abonnements stoppt diese Frist.
11. Ihre Rechte
Als betroffene Person stehen Ihnen die folgenden von der DSGVO garantierten Rechte zu:
Auskunftsrecht (Art. 15)
Das Recht, eine Kopie der über Sie verarbeiteten personenbezogenen Daten sowie Informationen zur Verarbeitung zu erhalten.
Recht auf Berichtigung (Art. 16)
Das Recht, die Berichtigung unrichtiger oder unvollständiger personenbezogener Daten zu verlangen.
Recht auf Löschung (Art. 17)
Das „Recht auf Vergessenwerden“ — unter bestimmten Voraussetzungen können Sie die Löschung der Daten verlangen.
Recht auf Einschränkung (Art. 18)
Das Recht, in bestimmten Fällen die Einschränkung der Verarbeitung Ihrer Daten zu verlangen.
Recht auf Datenübertragbarkeit (Art. 20)
Das Recht, Ihre Daten in einem maschinenlesbaren Format zu erhalten und an einen anderen Verantwortlichen zu übermitteln.
Widerspruchsrecht (Art. 21)
Das Recht, der auf berechtigte Interessen gestützten Verarbeitung Ihrer Daten zu widersprechen.
Recht auf Widerruf der Einwilligung
Bei auf Einwilligung gestützter Verarbeitung das Recht, diese jederzeit zu widerrufen.
Beschwerderecht bei der CPDP
Das Recht, bei der Kommission für den Schutz personenbezogener Daten Beschwerde einzulegen (www.cpdp.bg).
Zur Ausübung Ihrer Rechte senden Sie bitte eine Anfrage an privacy@buildinghost.eu. Wir antworten innerhalb von 30 Tagen.
Kommission für den Schutz personenbezogener Daten (CPDP)
Wenn Sie der Ansicht sind, dass Ihre Rechte verletzt wurden, können Sie Beschwerde bei der CPDP einlegen:
Anschrift: Prof.-Tsvetan-Lazarov-Blvd. 2, 1592 Sofia, Bulgarien
Website: www.cpdp.bg
13. Minderjährige
Die Buildinghost-Plattform richtet sich ausschließlich an Personen über 18 Jahre. Wir erheben wissentlich keine personenbezogenen Daten von Personen unter 18 Jahren. Sollten wir versehentlich Daten einer minderjährigen Person erhoben haben, teilen Sie uns dies bitte umgehend unter privacy@buildinghost.eu mit; wir löschen sie dann unverzüglich.
14. Änderungen der Erklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Über wesentliche Änderungen, die Ihre Rechte betreffen, informieren wir Sie per E-Mail und/oder über eine Mitteilung in der Plattform. Das Datum der letzten Aktualisierung steht am Anfang des Dokuments. Wir empfehlen, diese Seite regelmäßig zu prüfen.
15. Kontakt und Datenschutzbeauftragter
Bei allen Fragen zur Verarbeitung Ihrer personenbezogenen Daten oder zur Ausübung Ihrer Rechte erreichen Sie uns unter:
E-Mail für Datenschutz
privacy@buildinghost.euWebsite
buildinghost.euSie können auch unsere Kontaktseitenutzen.
Aufsichtsbehörde in Bulgarien
Kommission für den Schutz personenbezogener Daten (CPDP)
Prof.-Tsvetan-Lazarov-Blvd. 2, 1592 Sofia, Bulgarien
Telefon: +359 2 915 3518
www.cpdp.bg