Datenschutzerklärung

1. Verantwortliche Stelle

Verantwortlich für die Datenverarbeitung auf dieser Website ist:

JS-IT, Inh. Sebastian Janitzek
Dreiländerstr. 52
85049 Ingolstadt
E-Mail: [email protected]

2. Erhebung und Speicherung personenbezogener Daten

Beim Besuch unserer Website werden automatisch folgende Informationen erfasst:

Diese Server-Logdaten werden zur Gewährleistung eines störungsfreien Betriebs und der IT-Sicherheit verarbeitet (Art. 6 Abs. 1 lit. f DSGVO) und spätestens nach 30 Tagen gelöscht oder anonymisiert, sofern nicht ein konkreter Sicherheitsvorfall eine längere Aufbewahrung im Einzelfall erforderlich macht.

Bei Registrierung als Handwerker speichern wir zusätzlich:

3. Zweck der Datenverarbeitung

Wir verarbeiten personenbezogene Daten zu folgenden Zwecken:

4. Cookies

Unsere Website verwendet ausschließlich technisch notwendige Cookies, die für den Betrieb der Website erforderlich sind. Es werden keine Marketing- oder Tracking-Cookies eingesetzt. Eine Einwilligung ist für technisch notwendige Cookies nicht erforderlich (§ 25 Abs. 2 TDDDG).

5. Rechte der betroffenen Personen

Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: [email protected]. Dies gilt gleichermaßen für Handwerksbetriebe wie für Auftraggeber (Verbraucher), die über die Plattform eine Anfrage gestellt haben. Für Einträge aus öffentlichen Quellen steht zusätzlich unser Widerspruchs- und Korrekturformular bereit. Wir beantworten Anträge unverzüglich, spätestens innerhalb eines Monats nach Eingang (Art. 12 Abs. 3 DSGVO).

Ihnen steht zudem ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu.

6. Betriebsverzeichnis aus öffentlichen Quellen

Wir betreiben ein durchsuchbares Verzeichnis von Handwerksbetrieben. Ein Teil der Einträge stammt aus öffentlich verfügbaren Quellen und wurde nicht direkt bei den Betroffenen erhoben (Art. 14 DSGVO):

7. Herkunft der Verzeichnisdaten

Die Betriebsdaten stammen ausschließlich aus den unter Ziffer 6 genannten offenen Quellen OpenStreetMap (ODbL) und Overture Maps (CDLA-Permissive 2.0) sowie aus den Angaben der Betriebe selbst. Eine Google Places API wird nicht verwendet.

8. Webanalyse und Tracking

Wir setzen keine Webanalyse-, Reichweitenmess- oder Tracking-Dienste von Drittanbietern (z. B. Google Analytics, Plausible o. ä.) ein. Es werden keine Nutzerprofile erstellt und keine Marketing- oder Tracking-Cookies gesetzt.

Zur groben Reichweitenmessung (z. B. wie viele Personen eine Seite aufrufen) betreiben wir eine eigene, serverseitig ausgewertete Zählung ohne Cookie. Dabei wird eine zufällig erzeugte Sitzungs-ID ausschließlich im sessionStorage Ihres Browsers abgelegt und mit dem Schließen des Tabs automatisch wieder gelöscht — sie verlässt Ihr Gerät nicht und wird nicht gespeichert. Ihre IP-Adresse und Ihr Browser-Kennzeichen (User-Agent) werden nur flüchtig verarbeitet, um daraus mit einem täglich wechselnden Zufallswert (Salt) ein nicht rückrechenbares Kürzel zu bilden — so lassen sich eindeutige Besucher pro Tag zählen, ohne dass die zugrunde liegenden Daten selbst gespeichert werden oder ab dem Folgetag noch jemandem zuordenbar wären. Erfasst werden außerdem der aufgerufene (vergröberte) Seitenpfad, die Herkunfts-Domain (ohne Pfad/Query), Geräteklasse (mobil/Desktop) sowie grobe Nutzungssignale wie Scrolltiefe und Verweildauer. Ebenfalls rein aggregiert und ohne Personenbezug halten wir fest, welche zentralen Schaltflächen angeklickt werden (nur ein kurzer technischer Name, keine Inhalte), welche Suchbegriffe eingegeben werden — auch ob sie zu keinem Treffer führen — und welche nicht vorhandenen Seiten aufgerufen werden. Eine Weitergabe an Dritte findet nicht statt. Rechtsgrundlage ist unser berechtigtes Interesse an einer datenschutzfreundlichen Bedarfs- und Qualitätsanalyse (Art. 6 Abs. 1 lit. f DSGVO); die Rohdaten werden nach spätestens 180 Tagen automatisch gelöscht.

9. E-Mail-Versand

Für den Versand von transaktionalen E-Mails (z.B. Anfrage-Bestätigung, Passwort-Reset) nutzen wir einen eigenen, von JS-IT betriebenen Mailserver. Der Server wird bei der Hetzner Online GmbH (Deutschland) gehostet; Hetzner verarbeitet die Daten in unserem Auftrag nach Art. 28 DSGVO. Dabei werden E-Mail-Adresse, Name und der Inhalt der jeweiligen Nachricht verarbeitet. Die Server befinden sich in Deutschland. Datenschutzhinweise von Hetzner: https://www.hetzner.com/de/legal/privacy-policy/.

10. SMS- und Sprachanruf-Versand (seven.io)

Für die Zustellung von Verifizierungscodes beim Beanspruchen eines Betriebsprofils („Claim") nutzen wir den Dienst seven.io (seven United Technologies AG). Der Code wird an die im Verzeichnis hinterlegte Betriebsnummer zugestellt — per SMS oder, als Fallback für Festnetzanschlüsse, per automatisiertem Sprachanruf. Dabei werden die Betriebs-Telefonnummer sowie der Nachrichteninhalt an seven.io übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Missbrauchs-/Identitätsprüfung, siehe Ziffer 14). Datenschutzhinweise von seven.io: https://www.seven.io/datenschutz/.

Der Versand erfolgt ausschließlich anlassbezogen im Rahmen eines konkreten Claim-Vorgangs; es findet kein werblicher SMS- oder Anruf-Kontakt statt.

11. Stripe (Zahlungsabwicklung)

Für die Zahlungsabwicklung von Premium-Abonnements nutzen wir Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irland (Konzernmutter: Stripe, Inc., USA). Bei einem Zahlungsvorgang werden die erforderlichen Zahlungsdaten (z. B. Kreditkartennummer, Bankverbindung) direkt an Stripe übermittelt. Wir selbst speichern keine Zahlungsdaten. Die Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Soweit dabei Daten an Konzerngesellschaften in den USA übermittelt werden, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln (SCC) sowie des EU-US Data Privacy Framework (DPF). Datenschutzhinweise von Stripe: https://stripe.com/de/privacy.

12. Cloudflare (Content-Delivery / Reverse-Proxy)

Zur Auslieferung, Absicherung und Beschleunigung unserer Website nutzen wir das Content-Delivery- und Reverse-Proxy-Netzwerk der Cloudflare, Inc. (101 Townsend Street, San Francisco, CA 94107, USA). Cloudflare ist der gesamte Website-Verkehr technisch vorgeschaltet und verarbeitet dabei jede Besucher-IP-Adresse sowie technische Verbindungsdaten, um Angriffe abzuwehren und Inhalte auszuliefern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und performanten Betrieb). Da Cloudflare Daten auch in den USA verarbeiten kann, stützt sich die Übermittlung auf die EU-Standardvertragsklauseln (SCC) sowie das EU-US Data Privacy Framework (DPF); eine Kopie der Garantien stellen wir auf Anfrage bereit. Datenschutzhinweise von Cloudflare: https://www.cloudflare.com/privacypolicy/.

13. Postalischer Versand (Letterxpress)

Für den postalischen Versand von Einladungsschreiben an noch nicht verifizierte Betriebe (Einladung zum kostenlosen Beanspruchen des Profils) setzen wir den Dienstleister Letterxpress GmbH (Deutschland) als Auftragsverarbeiter (Art. 28 DSGVO) ein. Übermittelt werden Name und Postanschrift des Betriebs sowie der Brieftext. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, Betreiber öffentlich gelisteter Betriebe über den Eintrag zu informieren). Jedes Schreiben enthält einen Datenschutz- und Widerspruchshinweis.

14. Verifizierung des Betriebsprofils (Claim)

Beansprucht eine Person ein aus öffentlichen Quellen stammendes Betriebsprofil, prüfen wir die Inhaberschaft, indem wir einen einmaligen Verifizierungscode an die im Verzeichnis hinterlegte Betriebsnummer senden (per SMS oder Sprachanruf, siehe Ziffer 10). Die vom Antragsteller eingegebene Nummer ist dabei nie Verifizierungsziel. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Verhinderung unberechtigter Profilübernahmen (Identitäts-/Missbrauchsschutz). Die dokumentierte Interessenabwägung ist im Verzeichnis der Verarbeitungstätigkeiten festgehalten. Die vollständige Betriebsnummer verlässt unseren Server zu keinem Zeitpunkt in Richtung des Antragstellers.

15. Fotos in Anfragen

Auftraggeber können ihrer Anfrage Fotos beifügen (z. B. der Baustelle oder des Schadens). Diese werden zur Bearbeitung der Anfrage an die ausgewählten Betriebe weitergegeben (Art. 6 Abs. 1 lit. b DSGVO). Bitte laden Sie nur Fotos hoch, die für Ihre Anfrage erforderlich sind, und achten Sie darauf, keine unbeteiligten Dritten, Kennzeichen oder sonstige nicht erforderlichen personenbezogenen Daten abzubilden bzw. diese vor dem Hochladen unkenntlich zu machen.

15a. Nachweisdokumente bei manueller Prüfung

Kann die Inhaberschaft eines Betriebsprofils nicht automatisiert per SMS-Code verifiziert werden (siehe Ziffer 14), können Antragstellende ihrem Antrag auf manuelle Prüfung optional Nachweisdokumente beifügen (z. B. Gewerbeanmeldung, Handwerkskarte). Diese Dokumente werden ausschließlich zur Prüfung der Antragsberechtigung verwendet und sind nur für unser Prüfteam einsehbar — sie werden nicht öffentlich angezeigt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verhinderung unberechtigter Profilübernahmen, wie Ziffer 14). Die Dokumente werden bei Ablehnung des Antrags unverzüglich gelöscht; bei Freigabe werden sie spätestens 30 Tage nach der Entscheidung automatisiert gelöscht.

16. Ausschreibungen und Gebote

Auf der Plattform können Ausschreibungen veröffentlicht und Gebote von Betrieben abgegeben werden. Dabei verarbeiten wir die Angaben zur Ausschreibung sowie die von Betrieben übermittelten Gebotsdaten (u. a. Ansprechpartner, Preis, Leistungsbeschreibung), um Gebote an die ausschreibende Stelle zu übermitteln und die Vergabe abzuwickeln. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vermittlungsverhältnisses) bzw. Art. 6 Abs. 1 lit. f DSGVO (Betrieb des Ausschreibungsverfahrens). Öffentlich zugängliche Ausschreibungen behördlicher Vergabestellen werden auf Grundlage der jeweiligen Datenlizenz eingebunden.

17. Datensicherheit

Wir verwenden innerhalb des Website-Besuchs das verbreitete TLS-Verfahren (Transport Layer Security) in Verbindung mit der jeweils höchsten Verschlüsselungsstufe, die von Ihrem Browser unterstützt wird. Passwörter werden ausschließlich als BCrypt-Hash gespeichert. Der Zugriff auf die API ist durch JWT-Token und Rate-Limiting geschützt.

18. Kontakt für Datenschutzanfragen

Bei Fragen zum Datenschutz erreichen Sie uns unter:

JS-IT
Dreiländerstr. 52, 85049 Ingolstadt
E-Mail: [email protected]

19. Aktualität und Änderung dieser Datenschutzerklärung

Diese Datenschutzerklärung hat den Stand Juli 2026. Wir behalten uns vor, die Datenschutzerklärung zu aktualisieren, um den Datenschutz zu verbessern oder an geänderte Behördenpraxis oder Rechtsprechung anzupassen.