Datenschutzerklärung
OBERIXA GmbH
1. Allgemeine Hinweise und Geltungsbereich
Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Die Verarbeitung erfolgt im Einklang mit der Datenschutz-Grundverordnung (DSGVO) sowie den geltenden nationalen Datenschutzbestimmungen.
Diese Datenschutzerklärung gilt für zwei Bereiche: für den Besuch der öffentlichen Website (www.oberixa.de) und für die Nutzung der OBERIXA-Plattform (Software). Abschnitte, die sich nur auf einen Bereich beziehen, sind mit [Website] bzw. [Plattform] gekennzeichnet.
1.1 Rolle von OBERIXA (Verantwortlicher und Auftragsverarbeiter)
OBERIXA verarbeitet personenbezogene Daten in zwei unterschiedlichen Rollen:
- Als Verantwortlicher für die Daten der Website-Besucher und der registrierten Plattform-Nutzer (z. B. Kontodaten, Protokolldaten). Diese Datenschutzerklärung informiert über diese Verarbeitung.
- Als Auftragsverarbeiter für die Inhalte, die Kunden in die Plattform hochladen (z. B. Brandschutzkonzepte, Pläne, Objektunterlagen). Über Zweck und Mittel dieser Verarbeitung entscheidet der jeweilige Kunde als Verantwortlicher. Die Einzelheiten regelt ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO. Für die Information der in diesen Inhalten genannten Personen ist der Kunde zuständig.
2. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne dieser Erklärung ist:
Vertreten durch: Julia Edelburg
Adlerstr. 24, 40211 Düsseldorf
E-Mail: info@oberixa.de · Telefon: +49 179 149 40 52 · Web: www.oberixa.de
2.1 Datenschutzbeauftragter
Wir sind gesetzlich nicht zur Bestellung eines Datenschutzbeauftragten verpflichtet.
3. Verarbeitung beim Besuch der Website [Website]
3.1 Server-Logdateien
Beim Aufruf der Website werden automatisch Informationen erfasst, die Ihr Browser übermittelt: insbesondere IP-Adresse, Browsertyp und -version, Betriebssystem, Datum und Uhrzeit des Zugriffs sowie die aufgerufene Seite. Die Auslieferung der Website erfolgt über unseren Hosting-Dienstleister (siehe Abschnitt 7).
Zweck: technische Bereitstellung, Stabilität und Sicherheit der Website. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in einem sicheren und stabilen Betrieb. Speicherdauer: Server-Logdateien werden gelöscht, sobald sie für die genannten Zwecke nicht mehr erforderlich sind, in der Regel innerhalb weniger Tage; die Speicherung erfolgt durch unseren Hosting-Dienstleister.
3.2 Schriftarten und externe Inhalte
Schriftarten werden lokal von unserem Server bereitgestellt; eine Einbindung externer Schriftdienste (z. B. Google Fonts) findet nicht statt. Es werden keine externen Inhalte geladen, die personenbezogene Daten an Dritte übertragen.
3.3 Kontaktaufnahme
Die Website enthält kein Kontaktformular; die Schaltfläche „Demo anfordern“ führt zur Anmeldung der Plattform. Nehmen Sie per E-Mail Kontakt auf, verarbeiten wir die übermittelten Angaben zur Bearbeitung Ihrer Anfrage (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO).
4. Verarbeitung bei Nutzung der Plattform [Plattform]
4.1 Benutzerkonten
Zur Nutzung der Software werden Benutzerkonten angelegt. Dabei werden insbesondere Name, E-Mail-Adresse, Anmeldedaten, Rollen und Berechtigungen verarbeitet. Die Authentifizierung erfolgt mittels E-Mail-Adresse und Passwort über die Authentifizierungsdienste von Supabase. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).
4.2 Hochgeladene Dokumente und objektbezogene Daten
Bei Nutzung der Software können hochgeladene Dokumente sowie objektbezogene Informationen verarbeitet werden. Hierzu gehören insbesondere Brandschutzkonzepte, Baugenehmigungen, Pläne, behördliche Auflagen, Gefährdungsbeurteilungen, Alarmierungs- und Notfallpläne sowie weitere brandschutzrelevante Unterlagen; ferner Objektstammdaten, Raumbezeichnungen, Prüfdaten, Mängeldaten, Maßnahmen, Verantwortlichkeiten, Fristen und Nachweisdokumente.
Soweit diese Inhalte personenbezogene Daten Dritter enthalten, verarbeitet OBERIXA sie als Auftragsverarbeiter im Auftrag des Kunden (siehe Abschnitt 1.1). Nutzer sind aufgefordert, das Hochladen personenbezogener Daten auf das erforderliche Maß zu beschränken.
4.3 Dokumentenanalyse (OCR und KI)
Zur automatisierten Texterkennung aus hochgeladenen Dokumenten wird Mistral OCR eingesetzt. Zur Analyse der gewonnenen Inhalte können Daten an Dienste der OpenAI, LLC übermittelt werden. Die Verarbeitung erfolgt ausschließlich zur Erstellung von Vorschlägen, Prüfpunkten, Dokumentationen, Berichten und sonstigen Auswertungen.
Eine Nutzung der übermittelten Daten zu Trainings- oder Verbesserungszwecken der eingesetzten Anbieter findet nicht statt.
Die Analyseergebnisse stellen Vorschläge und Arbeitsgrundlagen dar. Die fachliche Prüfung, Bewertung und Freigabe verbleiben beim Kunden bzw. bei der verantwortlichen Fachperson. Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.
4.4 Protokoll- und Sicherheitsdaten
Zur Sicherstellung des Betriebs und der IT-Sicherheit werden technische Protokolldaten verarbeitet, insbesondere IP-Adressen, Anmeldezeitpunkte, Fehlermeldungen und Zugriffsinformationen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der Gewährleistung der IT-Sicherheit, der Verhinderung von Missbrauch, der Fehleranalyse und der Systemstabilität. Zur Sicherstellung der Datenverfügbarkeit werden automatisierte tägliche Sicherungskopien erstellt.
5. Zwecke der Verarbeitung
Die Verarbeitung erfolgt insbesondere zur Bereitstellung und Nutzung der Software, zur Analyse und Strukturierung von Dokumenten, zur Erstellung von Prüfpunkten und Berichten, zur Verwaltung von Benutzerkonten sowie zur technischen Sicherstellung und Absicherung des Betriebs.
6. Rechtsgrundlagen
Die Rechtsgrundlagen ergeben sich je nach Verarbeitungsvorgang wie folgt:
- Art. 6 Abs. 1 lit. b DSGVO — Anlage und Verwaltung von Benutzerkonten, Vertragsdurchführung und Plattformnutzung.
- Art. 6 Abs. 1 lit. f DSGVO — Server-Logs, IT-Sicherheit, Missbrauchsprävention und technische Stabilität (berechtigtes Interesse: sicherer und stabiler Betrieb).
- Art. 6 Abs. 1 lit. c DSGVO — Erfüllung gesetzlicher Aufbewahrungs- und Buchhaltungspflichten (z. B. handels- und steuerrechtlich).
- Art. 6 Abs. 1 lit. a DSGVO — soweit eine Einwilligung eingeholt wird (z. B. für künftige, nicht erforderliche Cookies oder einen Newsletter). Derzeit nicht einschlägig.
7. Empfänger und Auftragsverarbeiter
Empfänger personenbezogener Daten sind die nachfolgenden Auftragsverarbeiter, soweit dies zur Bereitstellung der Website und der Plattform erforderlich ist. Mit allen Auftragsverarbeitern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.
| Dienstleister | Leistung | Sitz / Datenstandort | Status |
|---|---|---|---|
| Vercel Inc. | Hosting der öffentlichen Website | EU (Frankfurt) | AVV |
| Supabase | Datenbank, Dateispeicher, Authentifizierung | EU (Frankfurt) | AVV |
| INWX GmbH | Domainregistrierung, E-Mail/SMTP | Berlin, Deutschland | AVV |
| Mistral AI | OCR-Texterkennung | EU (Frankreich) | AVV |
| OpenAI, LLC | KI-gestützte Analyse | USA (Drittland) | SCC / Art. 46 |
8. Übermittlung in Drittländer
Bei der Verarbeitung durch OpenAI können Daten in Staaten außerhalb der Europäischen Union (USA) übermittelt werden. Die Übermittlung erfolgt ausschließlich unter Beachtung der DSGVO und auf Grundlage geeigneter Garantien gemäß Art. 44 ff. DSGVO (insbesondere Standardvertragsklauseln). Die übrigen eingesetzten Dienstleister verarbeiten die Daten innerhalb der Europäischen Union.
9. Speicherdauer, Löschung und Datenexport
Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Im Einzelnen gelten folgende Fristen:
| Datenkategorie | Speicherdauer | Bereich |
|---|---|---|
| Server-Logdateien | Löschung, sobald für die Zwecke nicht mehr erforderlich (i. d. R. wenige Tage) | Website |
| Benutzerkonto | Löschung innerhalb von 30 Tagen nach Vertragsende | Plattform |
| Hochgeladene Dokumente, Berichte, Prüf- und Mängeldaten | Löschung nach Beendigung des Vertragsverhältnisses, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht | Plattform |
| Protokoll- und Sicherheitsdaten | Löschung, sobald für IT-Sicherheit und Fehleranalyse nicht mehr erforderlich | Plattform |
| Sicherungskopien (Backups) | Löschung nach 90 Tagen | Plattform |
| E-Mail-Kommunikation | Löschung nach Abschluss der Kommunikation, soweit keine Aufbewahrungspflicht besteht | Website/Plattform |
| Rechnungs- und Buchhaltungsdaten | Gesetzliche Fristen (i. d. R. 6–10 Jahre, §§ 257 HGB, 147 AO) | Plattform |
Datenexport: Einzelheiten zum Export von Daten vor einer Löschung regelt der Auftragsverarbeitungsvertrag (AVV).
10. Cookies, lokale Speicherung und Tracking
[Website] Die Website verwendet keine Analyse-, Tracking- oder Marketingtools. Es werden keine Cookies zu Analyse- oder Werbezwecken eingesetzt.
[Plattform] Für Anmeldung und Sitzungsverwaltung werden technisch erforderliche Cookies bzw. vergleichbare Speichertechniken (z. B. Session-Token über Supabase) eingesetzt. Ohne diese ist eine Anmeldung nicht möglich; sie dienen nicht der Analyse oder Werbung (Art. 6 Abs. 1 lit. f DSGVO, § 25 Abs. 2 TDDDG).
11. Besondere Kategorien personenbezogener Daten
Die Plattform ist nicht für die Verarbeitung besonderer Kategorien personenbezogener Daten gemäß Art. 9 DSGVO vorgesehen. Nutzer sind verpflichtet, keine Gesundheitsdaten oder sonstigen besonderen Kategorien personenbezogener Daten hochzuladen. Diese Verpflichtung wird zusätzlich in den AGB und im AVV abgebildet.
12. Rechte der betroffenen Personen
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie das Recht auf Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen. Beruht eine Verarbeitung auf einer Einwilligung, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
Sie haben ferner das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:
Kavalleriestraße 2–4, 40213 Düsseldorf, Deutschland
13. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten gegen Verlust, Manipulation und unbefugten Zugriff zu schützen. Die Maßnahmen werden fortlaufend überprüft und an den Stand der Technik angepasst.
14. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte rechtliche Anforderungen oder an Änderungen unserer Leistungen anzupassen.
