Datenschutzerklärung
Fassung vom 08.10.2026
Diese Erklärung informiert Sie nach Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche personenbezogenen Daten bei der Nutzung von LegalBau verarbeitet werden, zu welchem Zweck, auf welcher Rechtsgrundlage und wie lange.
Inhalt (20)
1. Verantwortlicher
Verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO für die in dieser Erklärung beschriebenen Verarbeitungen ist:
Dr. Martin Picherer
Residenzstraße 27
80333 München, Deutschland
Telefon: +49 89 541 9401 50
E-Mail: kanzlei@pbl-legal.de
2. Wofür wir verantwortlich sind – und wofür nicht
LegalBau ist eine Plattform für Unternehmen: Generalunternehmer, Nachunternehmer und Kanzleien. Wir verarbeiten personenbezogene Daten in zwei Rollen.
- Als Verantwortlicher für den Aufruf der Website, Ihr Benutzerkonto, die sichere Anmeldung, den Vertrag mit Ihrem Unternehmen und die Kommunikation mit Ihnen. Darüber informiert diese Erklärung.
- Als Auftragsverarbeiter nach Art. 28 DSGVO für die Inhalte, die Unternehmen in LegalBau erfassen: Firmenprofile, Angaben zu Mitarbeitern, Baustellen und Einsätze, Nachweise und Dateien, Prüfvermerke, Registerabfragen, Zahlungsfreigaben, KI-Auswertungen und das Protokoll. Verantwortlich ist das jeweilige Unternehmen (in LegalBau „Mandant“). Wir verarbeiten diese Daten nur nach seiner Weisung und auf Grundlage eines Vertrags zur Auftragsverarbeitung.
Sind Sie Beschäftigter eines Nachunternehmers und möchten wissen, wie Ihre Daten verarbeitet werden, wenden Sie sich bitte an Ihren Arbeitgeber. Er informiert Sie nach Art. 13 und 14 DSGVO. Erreicht uns Ihre Anfrage, leiten wir sie an das verantwortliche Unternehmen weiter und unterstützen es bei der Antwort.
Wir setzen keine Werkzeuge zur Reichweitenmessung, keine Werbe- oder Tracking-Dienste und keine Social-Media-Plugins ein. Schriftarten und alle anderen Inhalte liefert unser eigener Server aus. Beim Aufruf der Seiten werden keine Daten an Dritte übertragen.
3. Aufruf der Website und Server-Protokolle
LegalBau läuft auf einem eigenen Server in Deutschland. Er ist über einen Internetanschluss der Deutsche Telekom AG angebunden. Ein externer Hosting-Dienstleister ist nicht eingesetzt, sofern unten unter „Empfänger“ keiner genannt ist.
Bei jedem Aufruf verarbeitet der Server technisch notwendig: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, HTTP-Statuscode, übertragene Datenmenge, Referrer-Adresse (soweit Ihr Browser sie übermittelt) sowie Angaben zu Browser und Betriebssystem (User-Agent).
- Zweck
- Auslieferung der Seiten, Stabilität und Sicherheit des Betriebs, Erkennung und Abwehr von Angriffen, Fehlersuche.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einem sicheren und funktionsfähigen Angebot.
- Speicherdauer
- Protokolldateien des Webservers und technische Protokolle der Anwendung werden nach spätestens 7 Tagen gelöscht. Die technischen Protokolle der Anwendung enthalten keine Namen, E-Mail- oder IP-Adressen.
Zum Schutz vor Angriffen und Missbrauch (etwa bei Anmeldung, Registrierung, Prüferansicht und Uploads) zählt der Server Anfragen. Zähler der Anmeldefunktionen führen die IP-Adresse und werden nach einem Tag gelöscht. Alle übrigen Zähler – auch für fehlgeschlagene Anmeldeversuche je Konto – speichern wir nur unter einem pseudonymen Schlüssel und löschen sie nach zwei Tagen. Nach wiederholten Fehlversuchen wird die Anmeldung vorübergehend gesperrt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 DSGVO.
Die Verbindung ist mit TLS verschlüsselt.
5. Registrierung und Benutzerkonto
Für die Registrierung benötigen wir Ihren Namen, Ihre E-Mail-Adresse und ein Passwort. Das Passwort speichern wir nur als kryptografischen Hashwert. Wir senden Ihnen einen zeitlich begrenzt gültigen Link, mit dem Sie Ihre E-Mail-Adresse bestätigen.
Außerdem speichern wir: Zeitpunkt der Registrierung und der Bestätigung, Ihre Mitgliedschaften und Rollen in Mandanten sowie den Nachweis, dass Sie die Nutzungsbedingungen akzeptiert und diese Datenschutzerklärung zur Kenntnis genommen haben (Fassung und Zeitpunkt, ohne IP-Adresse).
- Zweck
- Einrichtung und Verwaltung Ihres Kontos, Bereitstellung der vertraglich vereinbarten Funktionen, Nachweis des Vertragsschlusses.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b DSGVO, soweit Sie selbst Vertragspartner sind (z. B. als Einzelunternehmer). Handeln Sie für ein Unternehmen, Art. 6 Abs. 1 lit. f DSGVO: Unser berechtigtes Interesse und das Ihres Unternehmens liegen darin, den vereinbarten Dienst für dessen Mitarbeiter bereitzustellen. Für den Zustimmungsnachweis ebenfalls Art. 6 Abs. 1 lit. f DSGVO (Nachweis der Vertragsgrundlage).
- Speicherdauer
- Bis zur Löschung Ihres Kontos. Zustimmungsnachweise werden mit dem Konto gelöscht.
Die Angaben sind für ein Konto erforderlich. Ohne sie können Sie LegalBau nicht nutzen.
6. Anmeldung, Sitzungen, Passkeys und Zwei-Faktor-Authentifizierung
- Sitzungen: Je Anmeldung speichern wir eine zufällige Sitzungskennung, Beginn und Ablauf, die IP-Adresse und die Browserangaben (User-Agent). Sie sehen diese Angaben in den Einstellungen und können dort einzelne oder alle anderen Sitzungen beenden. Sitzungen enden nach höchstens 7 Tagen und werden danach gelöscht.
- Passkeys: Der private Schlüssel verlässt Ihr Gerät nie. Wir speichern den öffentlichen Schlüssel, eine Kennung des Schlüssels, den von Ihnen vergebenen Namen, den Gerätetyp und den Zeitpunkt der Einrichtung. Fingerabdruck oder Gesichtserkennung prüft allein Ihr Gerät; biometrische Daten erhalten wir nicht.
- Zwei-Faktor-Authentifizierung: Das Geheimnis für Einmalcodes und die Wiederherstellungscodes speichern wir verschlüsselt.
- Passwort zurücksetzen: Wir senden einen Link, der eine Stunde gültig ist. Nach dem Zurücksetzen werden alle Sitzungen beendet.
- Sicherheitsereignisse: Anmeldungen, fehlgeschlagene Anmeldeversuche, vorübergehende Sperren, Abmeldungen und Änderungen an Passwort, Zwei-Faktor-Anmeldung, Passkeys und Sitzungen vermerken wir mit Zeitpunkt und gekürzter IP-Adresse (die letzten Stellen werden entfernt) im Protokoll jedes Unternehmens, dem Sie angehören. Die gekürzte IP-Adresse löschen wir nach 90 Tagen. Über wichtige Änderungen, etwa ein geändertes Passwort, einen neuen Passkey oder eine Sperre, informieren wir Sie zusätzlich per E-Mail.
- Zweck
- Sichere Anmeldung, Schutz Ihres Kontos vor Missbrauch, Nachvollziehbarkeit sicherheitsrelevanter Vorgänge.
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. b und f DSGVO in Verbindung mit Art. 32 DSGVO (Sicherheit der Verarbeitung).
- Speicherdauer
- Sitzungen bis zum Ablauf; Passkeys und Zwei-Faktor-Daten, bis Sie sie entfernen oder Ihr Konto löschen; Sicherheitsereignisse mit dem Protokoll des Unternehmens, die gekürzte IP-Adresse 90 Tage.
Prüfung auf kompromittierte Passwörter
Bei der Registrierung und bei Passwortänderungen prüfen wir, ob Ihr Passwort in bekannten Datenlecks vorkommt. Dazu übermitteln wir nur die ersten fünf Zeichen des SHA-1-Hashwerts an den Dienst „Have I Been Pwned“ (api.pwnedpasswords.com). Ihr Passwort und Ihre E-Mail-Adresse verlassen unseren Server nicht; aus dem übermittelten Teilwert lässt sich weder das Passwort noch Ihre Person ermitteln. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz Ihres Kontos).
7. E-Mails
Wir senden nur E-Mails, die für die Nutzung erforderlich sind: Bestätigung der E-Mail-Adresse, Zurücksetzen des Passworts, Sicherheitshinweise zu Ihrem Konto, Einladungen in ein Team oder zu einem Einsatz sowie Hinweise zu Vorgängen in LegalBau. Newsletter oder Werbung versenden wir nicht.
Ausgehende E-Mails (Empfänger, Betreff, Inhalt, Sprache, Versandstatus) werden in einem Postausgang auf unserem Server gespeichert und dort 14 Tage nach ihrer Erstellung gelöscht. Wird für den Versand ein externer Dienst eingesetzt, ist er unten unter „Empfänger“ genannt.
Einladungen an Nachunternehmer oder Teammitglieder versenden wir im Auftrag des einladenden Unternehmens; es ist für die Einladung verantwortlich.
Schreiben Sie uns, verarbeiten wir Ihre Nachricht und Ihre Kontaktdaten, um Ihr Anliegen zu bearbeiten (Art. 6 Abs. 1 lit. b oder f DSGVO). Wir löschen sie, wenn Ihr Anliegen erledigt ist, es sei denn, eine gesetzliche Aufbewahrungspflicht besteht (z. B. sechs Jahre für Geschäftsbriefe nach § 257 HGB und § 147 AO).
8. Inhalte der Unternehmen
Unternehmen erfassen in LegalBau unter anderem: Firmenangaben und Kontaktdaten, Mitarbeiter (Vor- und Nachname, Geburtsdatum, Staatsangehörigkeit, Land der Sozialversicherung, Tätigkeit), Baustellen und Einsätze, Nachweise mit Dateien (z. B. A1-Bescheinigung, Freistellungsbescheinigung, Meldung zur Entsendung), Prüfvermerke, Zahlungsfreigaben und Registerabfragen.
Für diese Daten ist das jeweilige Unternehmen verantwortlich; wir verarbeiten sie als Auftragsverarbeiter (siehe oben). Das Unternehmen informiert die betroffenen Personen, insbesondere seine Beschäftigten. Wir stellen dafür eine Mustervorlage bereit.
Nachweise eines Nachunternehmers sieht ein Generalunternehmer erst, wenn der Nachunternehmer einen Einsatz dieses Generalunternehmers angenommen und seine Nachweise ausdrücklich freigegeben hat. Der Nachunternehmer kann die Freigabe jederzeit widerrufen. Eine Kanzlei erhält Zugriff nur mit einem aktiven, vom Nachunternehmer erteilten Mandat.
Daten von Mitarbeitern werden in LegalBau nicht zur Leistungs- oder Verhaltenskontrolle ausgewertet.
9. Abgleich mit amtlichen Registern
Auf Veranlassung eines Unternehmens fragt LegalBau öffentliche Register ab. Übermittelt werden nur die für die Abfrage nötigen Kennungen:
| Register | Stelle | Übermittelte Angaben |
|---|---|---|
| VIES (MwSt-Informationsaustauschsystem) | Europäische Kommission | Umsatzsteuer-Identifikationsnummer; für eine qualifizierte Bestätigung zusätzlich die Umsatzsteuer-Identifikationsnummer des anfragenden Unternehmens |
| KRS (Krajowy Rejestr Sądowy) | Justizministerium der Republik Polen | KRS-Nummer |
| Biała lista (Wykaz podatników VAT) | Finanzministerium der Republik Polen | Steuernummer (NIP), auf Wunsch eine Kontonummer zum Abgleich |
| ARES | Finanzministerium der Tschechischen Republik | Identifikationsnummer (IČO) |
VIES (MwSt-Informationsaustauschsystem)
- Stelle:
- Europäische Kommission
- Übermittelte Angaben:
- Umsatzsteuer-Identifikationsnummer; für eine qualifizierte Bestätigung zusätzlich die Umsatzsteuer-Identifikationsnummer des anfragenden Unternehmens
KRS (Krajowy Rejestr Sądowy)
- Stelle:
- Justizministerium der Republik Polen
- Übermittelte Angaben:
- KRS-Nummer
Biała lista (Wykaz podatników VAT)
- Stelle:
- Finanzministerium der Republik Polen
- Übermittelte Angaben:
- Steuernummer (NIP), auf Wunsch eine Kontonummer zum Abgleich
ARES
- Stelle:
- Finanzministerium der Tschechischen Republik
- Übermittelte Angaben:
- Identifikationsnummer (IČO)
Die Angaben betreffen in der Regel Unternehmen. Personenbezogen können sie bei Einzelunternehmern sein oder wenn ein Register Vertreter einer Gesellschaft namentlich nennt. Das Ergebnis speichern wir mit Zeitpunkt und Prüfsumme der Antwort für das Unternehmen, das die Abfrage veranlasst hat. Verantwortlich ist dieses Unternehmen; wir handeln als Auftragsverarbeiter. Die Register sind öffentliche Stellen innerhalb der Europäischen Union.
10. Optionale KI-Auswertung
LegalBau kann Nachweise mit Hilfe künstlicher Intelligenz lesen, Angaben vorprüfen und Fragen beantworten. Diese Funktionen stehen nur zur Verfügung, wenn der Betreiber sie aktiviert hat. Ob das der Fall ist und welcher Anbieter eingesetzt wird, zeigt die Anwendung bei jeder KI-Funktion an.
Derzeit ist keine KI-Funktion aktiviert.
- Was übermittelt wird: bei der Nachweisauswertung die Datei und die Vergleichsangaben (Name, Geburtsdatum und Land der Sozialversicherung des Mitarbeiters, Firmen- und Einsatzangaben); beim Assistenten Ihre Frage und der Kontext des Vorgangs, Mitarbeiter dabei nur mit Initial und Nachnamen.
- Was gespeichert wird: das strukturierte Ergebnis mit Anbieter, Modell und Zeitpunkt. Die Eingabe speichern wir nur als Prüfsumme, nicht im Klartext.
- Wer entscheidet: immer ein Mensch. Die KI macht Vorschläge, die ein Mitarbeiter prüft und übernimmt oder verwirft. Der Status eines Nachweises ändert sich nur durch einen menschlichen Prüfvermerk.
Wir setzen nur Anbieter ein, die die Daten in unserem Auftrag nach Art. 28 DSGVO verarbeiten, sie nicht für eigene Zwecke wie das Training von Modellen verwenden und sie in der EU bzw. im EWR verarbeiten. Kann ein Anbieter oder einer seiner Unterauftragnehmer Daten in einem Drittland verarbeiten, geschieht das nur auf Grundlage eines Angemessenheitsbeschlusses (Art. 45 DSGVO) oder geeigneter Garantien wie Standardvertragsklauseln (Art. 46 DSGVO); der Anbieter ist dann unter „Empfänger“ mit dieser Angabe genannt.
Verantwortlich für die KI-Auswertung von Inhalten ist das Unternehmen, das sie nutzt; wir handeln als Auftragsverarbeiter.
11. Prüferansicht per QR-Code
Ein Nachunternehmer kann für Kontrollen auf der Baustelle einen Link mit QR-Code erzeugen. Wer ihn öffnet, sieht einen verkürzten Status: Firmenname und Land, Auftraggeber, Baustelle, Zeitraum, den Stand der Nachweise und wer sie geprüft hat (Auftraggeber oder Kanzlei). Namen von Mitarbeitern erscheinen nur bei einem Code für eine einzelne Person; bei einem Code für den ganzen Einsatz werden Mitarbeiter nur nummeriert („Person 1“). Dateien, Notizen, Steuernummern und Geburtsdaten werden nicht angezeigt.
Codes sind 30 Tage gültig, können jederzeit widerrufen werden und werden 30 Tage nach Ablauf oder Widerruf gelöscht. Jeder Abruf wird mit Zeitpunkt und Kennung des Codes im Protokoll beider beteiligten Unternehmen vermerkt, ohne IP-Adresse und ohne Angaben zur Person, die den Code öffnet. Für den Seitenaufruf selbst gilt der Abschnitt zu den Server-Protokollen.
12. Protokoll
Jedes Unternehmen hat ein Protokoll, das Änderungen festhält: was geschah, wann und durch wen. Eine Prüfsummenkette (Hash-Kette) macht nachträgliche Änderungen erkennbar. Einträge enthalten den Namen der handelnden Person und je nach Vorgang Geschäftsangaben, etwa den Namen einer Baustelle oder die E-Mail-Adresse eines eingeladenen Unternehmens.
Das Protokoll gehört zu den Inhalten des Unternehmens. Löschen Sie Ihr Benutzerkonto, ersetzen wir Ihren Namen in allen Einträgen durch ein Pseudonym („Gelöschtes Konto“) und entfernen gekürzte IP-Adressen. Die Einträge selbst bleiben bestehen, weil die Unternehmen damit ihre Prüf- und Dokumentationspflichten belegen und Rechtsansprüche verteidigen (Art. 17 Abs. 3 lit. b und e DSGVO).
Löscht ein Unternehmen seinen Mandanten, bleibt dessen Protokoll nur pseudonymisiert erhalten: ohne Namen und ohne Detailangaben, damit die Unversehrtheit aller Protokolle nachweisbar bleibt. Es wird mit Ablauf des dritten Kalenderjahres nach der Löschung entfernt (regelmäßige Verjährungsfrist, §§ 195, 199 BGB).
13. Empfänger
Innerhalb von LegalBau sehen Daten nur die Mitglieder des jeweiligen Unternehmens und – nach Freigabe – die Unternehmen und Kanzleien, für die ein Nachunternehmer sie freigegeben hat.
Außerhalb von LegalBau erhalten Daten nur: die Register bei einer Abfrage (siehe oben), ein KI-Anbieter, wenn die KI-Funktion aktiviert ist, ein E-Mail-Versanddienst, wenn er unten genannt ist, und der Zugangsanbieter des Servers als reiner Übermittler. An Behörden geben wir Daten nur heraus, wenn wir gesetzlich dazu verpflichtet sind.
Auftragsverarbeiter
Derzeit setzen wir keine externen Auftragsverarbeiter ein. Den Server betreiben wir selbst.
14. Übermittlung in Drittländer
Wir übermitteln keine personenbezogenen Daten in Länder außerhalb der EU bzw. des EWR. Ausnahmen gelten nur, wenn ein unter „Empfänger“ genannter Dienst ausdrücklich mit Drittlandbezug gekennzeichnet ist, und dann nur unter den Voraussetzungen der Art. 44 ff. DSGVO.
15. Speicherdauer im Überblick
| Daten | Löschung |
|---|---|
| Server- und Anwendungsprotokolle | nach spätestens 7 Tagen |
| Zähler zur Abwehr von Angriffen | mit IP-Adresse nach einem Tag, pseudonyme Zähler nach zwei Tagen |
| Sitzungen | mit Ablauf, spätestens nach 7 Tagen |
| Links zur Bestätigung und zum Zurücksetzen | einen Tag nach Ablauf |
| Team-Einladungen | 7 Tage gültig; gelöscht 30 Tage nach Ablauf, Annahme oder Ablehnung |
| Einladungen zu Einsätzen | 14 Tage gültig; der Einladungscode wird nach Ablauf entwertet |
| Prüfer-Codes (QR) | 30 Tage gültig; gelöscht 30 Tage nach Ablauf oder Widerruf |
| Ausgehende E-Mails | 14 Tage nach Erstellung |
| Dateien ohne zugehörigen Nachweis | nach 7 Tagen |
| Gekürzte IP-Adressen in Sicherheitsereignissen | nach 90 Tagen |
| Benutzerkonto und Zustimmungsnachweise | mit Löschung des Kontos |
| Inhalte der Unternehmen einschließlich Protokoll | nach Weisung des Unternehmens, spätestens mit Löschung des Mandanten; gesetzliche Aufbewahrungspflichten erfüllt das Unternehmen. Das Protokoll eines gelöschten Mandanten bleibt pseudonymisiert bis zum Ende des dritten Kalenderjahres nach der Löschung. |
| Unsere Vertrags- und Abrechnungsunterlagen | Geschäftsbriefe 6 Jahre, Rechnungen und andere Buchungsbelege 8 Jahre, Bücher und Jahresabschlüsse 10 Jahre (§ 147 AO, § 257 HGB) |
| Datensicherungen | werden fortlaufend überschrieben; gelöschte Daten sind nach spätestens 30 Tagen auch aus den Sicherungen entfernt |
Server- und Anwendungsprotokolle
- Löschung:
- nach spätestens 7 Tagen
Zähler zur Abwehr von Angriffen
- Löschung:
- mit IP-Adresse nach einem Tag, pseudonyme Zähler nach zwei Tagen
Sitzungen
- Löschung:
- mit Ablauf, spätestens nach 7 Tagen
Links zur Bestätigung und zum Zurücksetzen
- Löschung:
- einen Tag nach Ablauf
Team-Einladungen
- Löschung:
- 7 Tage gültig; gelöscht 30 Tage nach Ablauf, Annahme oder Ablehnung
Einladungen zu Einsätzen
- Löschung:
- 14 Tage gültig; der Einladungscode wird nach Ablauf entwertet
Prüfer-Codes (QR)
- Löschung:
- 30 Tage gültig; gelöscht 30 Tage nach Ablauf oder Widerruf
Ausgehende E-Mails
- Löschung:
- 14 Tage nach Erstellung
Dateien ohne zugehörigen Nachweis
- Löschung:
- nach 7 Tagen
Gekürzte IP-Adressen in Sicherheitsereignissen
- Löschung:
- nach 90 Tagen
Benutzerkonto und Zustimmungsnachweise
- Löschung:
- mit Löschung des Kontos
Inhalte der Unternehmen einschließlich Protokoll
- Löschung:
- nach Weisung des Unternehmens, spätestens mit Löschung des Mandanten; gesetzliche Aufbewahrungspflichten erfüllt das Unternehmen. Das Protokoll eines gelöschten Mandanten bleibt pseudonymisiert bis zum Ende des dritten Kalenderjahres nach der Löschung.
Unsere Vertrags- und Abrechnungsunterlagen
- Löschung:
- Geschäftsbriefe 6 Jahre, Rechnungen und andere Buchungsbelege 8 Jahre, Bücher und Jahresabschlüsse 10 Jahre (§ 147 AO, § 257 HGB)
Datensicherungen
- Löschung:
- werden fortlaufend überschrieben; gelöschte Daten sind nach spätestens 30 Tagen auch aus den Sicherungen entfernt
Abgelaufene Daten löscht ein automatischer Vorgang regelmäßig.
16. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21).
In den Einstellungen können Sie Ihre Daten jederzeit selbst als ZIP-Datei herunterladen (maschinenlesbar als JSON, mit Ihren hochgeladenen Dateien) und Ihr Konto löschen. Für alle anderen Anliegen genügt eine E-Mail an kanzlei@pbl-legal.de.
Betrifft Ihr Anliegen Inhalte eines Unternehmens (zum Beispiel Ihre Daten als Mitarbeiter eines Nachunternehmers), wenden Sie sich bitte an dieses Unternehmen. Wir leiten Anfragen, die uns erreichen, weiter.
17. Beschwerde bei einer Aufsichtsbehörde
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts oder Arbeitsplatzes. Für uns zuständig ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
Postanschrift: Postfach 1349, 91504 Ansbach
Telefon: +49 981 180093-0
E-Mail: poststelle@lda.bayern.de
https://www.lda.bayern.de
18. Keine automatisierte Entscheidungsfindung
Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Wir erstellen keine Profile.
Die Statusanzeige (Ampel) fasst die Prüfergebnisse zusammen, die Menschen erfasst haben. „Grün“ setzt immer einen menschlichen Prüfvermerk voraus. KI-Ausgaben sind Vorschläge. Über Zahlungen und den Einsatz von Nachunternehmern entscheidet der Generalunternehmer.
19. Datensicherheit
Wir schützen Daten durch technische und organisatorische Maßnahmen nach Art. 32 DSGVO, unter anderem: verschlüsselte Übertragung (TLS), Passwörter nur als Hashwerte, Einladungen zu Einsätzen und Prüfer-Codes nur als Prüfsummen, Anmeldung mit Passkey oder zweitem Faktor, strikte Trennung der Unternehmen und ein manipulationserkennendes Protokoll.
20. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich Verarbeitungen ändern. Es gilt die hier veröffentlichte Fassung; ihr Datum steht oben auf dieser Seite. Ändert sich die Erklärung wesentlich, bitten wir angemeldete Benutzer in der Anwendung, die neue Fassung zur Kenntnis zu nehmen.