Datenschutzerklärung
1. Verantwortlicher (Art. 4 Nr. 7 DSGVO)
Niklas Brandt
Am Westerberge 1
38176 Wendeburg
E-Mail: kontakt@quotecheck.de
2. Erhobene Daten
Bei Registrierung:
- E-Mail-Adresse
- Passwort (gespeichert als Argon2id-Hash)
Bei Nutzung:
- Upload-Metadaten (Dateiname, Größe, Zeitstempel)
- Strukturierte Analyseergebnisse
- Freiwillige Angaben zum Bauvorhaben (Nutzungsart, Gebäudetyp, Baujahr, Förderstatus, angestrebte Förderprogramme), nur soweit Sie sie zu einem Projekt selbst eintragen. Sie dienen ausschließlich der Schärfung Ihrer Analyse (z. B. steuerliche Einordnung nach § 35a, Förderhinweise) und sind jederzeit im Projekt änder- oder löschbar. Gesundheitsdaten erheben wir hierfür nicht.
Bei Käufen / Paketen:
- freigeschaltete Leistungspakete je Bauvorhaben (Umfang, Laufzeit, Restkontingent)
- Kauf-Datensätze (gewähltes Paket, Betrag, Währung, Zeitpunkt, Transaktions-/Sitzungskennung des Zahlungsdienstleisters)
- Kundenkennung beim Zahlungsdienstleister (z. B. Stripe-Customer-ID)
Hinweis: Zahlungsmittel- bzw. Kartendaten werden nicht bei uns verarbeitet oder gespeichert. Die Eingabe erfolgt ausschließlich auf der Bezahlseite des Zahlungsdienstleisters (Stripe). Käufe laufen ausschließlich über den Browser, weil die Apps für Android und iOS derzeit keinen eigenen Kaufweg anbieten (siehe Abschnitt 8).
Automatisch erhoben:
- IP-Adresse (nur in Server-Logs, 30 Tage Retention)
- User-Agent
3. Rechtsgrundlagen der Verarbeitung
- Konto, Angebots-Analyse, Vergleich, Kauf von Leistungspaketen: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
- Server-Logs/IP, Rate-Limiting, Fehler-Diagnose, Betrugsprävention: berechtigtes Interesse an einem sicheren, stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
- Reichweitenmessung (Umami): berechtigtes Interesse an einer datenschutzfreundlichen Reichweitenmessung (Art. 6 Abs. 1 lit. f DSGVO; cookielos, siehe Abschnitt 5).
- Anbieter-Online-Check (Websuche): Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit mit Wirkung für die Zukunft widerrufen können.
- Ausweichverarbeitung über Google bei einer Störung von Mistral AI: Ihre Einwilligung für das jeweilige Angebot (Art. 6 Abs. 1 lit. a DSGVO, siehe Abschnitt 6).
- Aufbewahrung von Zahlungsbelegen: Erfüllung einer rechtlichen Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO, § 257 HGB).
4. Cookies
| Name | Typ | Gültigkeit | Zweck |
|---|---|---|---|
| refresh_token | HttpOnly, Secure, SameSite=Lax | 7 Tage | Authentifizierung |
| has_session | Nicht-sicherheitsrelevanter Hint-Cookie | Session | Steuert Client-seitige Weiterleitung |
Es werden ausschließlich technisch notwendige Cookies eingesetzt. Keine Tracking- oder Werbe-Cookies. Die Reichweitenmessung (Abschnitt 5) arbeitet cookielos. Der Bezahlvorgang leitet auf eine externe Seite des Zahlungsdienstleisters weiter, die eigene technisch notwendige Cookies setzen kann.
5. Reichweitenmessung / Webanalyse (Umami)
Zur Verbesserung unseres Angebots erfassen wir anonyme Nutzungsstatistiken mit Umami, einer datenschutzfreundlichen Web-Analyse, die wir selbst hosten (eigene Infrastruktur, kein externer Auftragsverarbeiter, keine Übermittlung in ein Drittland).
- Cookielos: Es werden keine Cookies gesetzt und keine Geräte-Informationen ausgelesen, die eine Einwilligung nach § 25 TDDDG (vormals TTDSG) erfordern würden.
- Keine seitenübergreifende Verfolgung, keine Nutzerprofile. Erfasst werden nur aggregierte Kennzahlen (Seitenaufrufe, Verweisquelle, grobe Geräte-, Browser- und Länderangaben).
- Benannte Ereignisse: Zusätzlich zu Seitenaufrufen zählen wir eine kleine Zahl fest definierter Ereignisse, weil wir sonst nicht erkennen, an welcher Stelle unser Ablauf hakt. Das sind: abgeschlossene Registrierung, bestätigte E-Mail-Adresse, hochgeladenes Dokument, gestarteter, abgebrochener und abgeschlossener Bezahlvorgang sowie auf einer öffentlich geteilten Report-Seite der Abruf des PDFs und der Klick auf den Weg zur eigenen Prüfung. Übermittelt wird dabei nur der Name des Ereignisses und in zwei Fällen eine grobe Kategorie (Art des Dokuments, gewähltes Paket). Es gehen keine Inhalte, Dateinamen, Beträge oder Kennungen mit, über die sich ein Ereignis einer Person zuordnen ließe.
- Die IP-Adresse wird nicht gespeichert. Sie wird nur kurzzeitig zur Erkennung wiederkehrender Aufrufe verwendet und unmittelbar anonymisiert.
Rechtsgrundlage ist unser berechtigtes Interesse an einer datenschutzfreundlichen Reichweitenmessung (Art. 6 Abs. 1 lit. f DSGVO). Sie können die Erfassung unterbinden, indem Sie in Ihrem Browser „Do Not Track" aktivieren oder Skripte der Analyse-Domain blockieren.
6. KI-gestützte Verarbeitung
Hochgeladene PDF-Angebote werden ausschließlich im Arbeitsspeicher verarbeitet und nicht dauerhaft im Originalformat gespeichert.
Je nach Dokument durchläuft das Angebot einen von zwei Wegen:
- PDF mit Textebene (digital): Der enthaltene Text wird ausgelesen und an einen KI-Dienst übermittelt, der ihn in eine strukturierte Form (Positionen, Mengen, Preise) bringt.
- Gescanntes PDF / Bild: Der Inhalt wird per KI-gestützter Texterkennung (OCR) ausgelesen und strukturiert.
In beiden Fällen wird der Dokumentinhalt, der zu diesem Zeitpunkt noch personenbezogene Daten (z. B. Name, Anschrift, Telefon, E-Mail, IBAN, Steuer- und Handelsregisternummern) enthalten kann, zunächst an den KI-Dienst übermittelt. Die Entfernung dieser personenbezogenen Daten (Pseudonymisierung durch Platzhalter) erfolgt anschließend serverseitig, bevor die Daten gespeichert oder für die weitere Auswertung verwendet werden.
Die Extraktion bzw. Texterkennung, also der Schritt, in dem der noch nicht anonymisierte Dokumentinhalt verarbeitet wird, erfolgt über Mistral AI (Mistral AI SAS, Paris, Frankreich), im Störungsfall nur mit Ihrer Einwilligung über Google (siehe unten). Mistral verarbeitet die Daten nach eigenen Angaben standardmäßig auf Servern innerhalb der Europäischen Union. Eine vorübergehende Übermittlung an Unterauftragsverarbeiter außerhalb der EU ist nicht vollständig ausgeschlossen; solche Übermittlungen sichert Mistral durch Standardvertragsklauseln (Art. 46 DSGVO) ab. Die übermittelten Inhalte werden bei Mistral für bis zu 30 Tage zur Missbrauchserkennung vorgehalten und anschließend gelöscht.
Ausweichverarbeitung bei einer Störung: Ist Mistral AI gestört, bieten wir Ihnen beim Hochladen an, das Angebot ausnahmsweise über Google (Gemini) auslesen zu lassen. Dabei erhält Google das Original-PDF mit den darin enthaltenen personenbezogenen Daten, und die Verarbeitung kann auch außerhalb der EU (insbesondere in den USA) stattfinden. Das geschieht nur, wenn Sie für das jeweilige Angebot ausdrücklich zustimmen (Art. 6 Abs. 1 lit. a DSGVO); für die Übermittlung in die USA gilt, was in Abschnitt 10 zu Google steht. Die Einwilligung protokollieren wir mit Zeitpunkt und Angebot. Sie können sie für künftige Uploads jederzeit verweigern, indem Sie das Häkchen nicht setzen; dann bleibt es bei Mistral, und scheitert die Auswertung dort, buchen wir Ihr Kontingent zurück. Die Schwärzung der personenbezogenen Daten erfolgt anschließend wie oben beschrieben auf unserem Server.
Die anschließende inhaltliche Analyse (Einzel-Auswertung und Angebotsvergleich) arbeitet ausschließlich mit den bereits anonymisierten Daten und wird je nach Konfiguration durch ein Modell von Mistral AI (Frankreich, EU), Google oder OpenAI (USA) ausgeführt. Personenbezogene Klardaten werden dabei nicht übermittelt. Bei Google und OpenAI werden die anonymisierten Inhalte in ein Drittland übermittelt, die Grundlagen dafür stehen in Abschnitt 10.
Auch die Anbieter der inhaltlichen Analyse halten die übermittelten Inhalte kurzzeitig vor, um Missbrauch ihrer Dienste zu erkennen. Bei OpenAI sind das bis zu 30 Tage, danach werden die Inhalte gelöscht. Eine darüber hinausgehende Speicherung findet dort nicht statt, weil unsere Anfragen die Ablage der Antworten ausdrücklich abschalten. Bei Google erfolgt eine entsprechende Protokollierung für einen begrenzten Zeitraum zum selben Zweck.
Transparenzhinweis
Da die Pseudonymisierung erst nach der KI-gestützten Extraktion bzw. Texterkennung erfolgt, erhält der eingesetzte KI-Dienst den ursprünglichen Dokumentinhalt einschließlich etwaiger personenbezogener Daten. Dieser verarbeitet die Daten als Auftragsverarbeiter gemäß abgeschlossenem Auftragsverarbeitungsvertrag (AVV) ausschließlich zur Auftragserfüllung und nicht zum Training der Modelle. Es kann zudem nicht garantiert werden, dass die anschließende automatische Pseudonymisierung in 100 % der Fälle vollständig ist.
Für eine interne Ähnlichkeitssuche (Vergleichbarkeit von Angeboten und Positionen) werden aus der bereits anonymisierten Auswertung numerische Vektoren („Embeddings") berechnet. Hierfür wird ein Dienst von Google eingesetzt; übergeben wird ausschließlich der anonymisierte Inhalt, keine Klarnamen oder Adressen.
Gespeichert wird ausschließlich die strukturierte Auswertung, also keine Originaltexte, keine Klarnamen und keine Adressen.
Die Original-PDF wird nach der Verarbeitung verworfen. Während der Auswertung liegt sie kurzzeitig in einem Zwischenspeicher, der spätestens nach 30 Minuten automatisch geleert wird (Abschnitt 11).
Die übermittelten Inhalte werden ausschließlich zur Erstellung Ihrer Analyse verarbeitet und nicht zum Training von KI-Modellen verwendet.
7. Anbieter-Online-Check (Websuche)
Optional können Sie im Prüf-Schritt eine Online-Recherche zu dem Handwerksbetrieb auslösen, dessen Angebot Sie prüfen. Dieses Feature ist opt-in. Es läuft nur, wenn Sie es aktiv anstoßen.
Dabei werden die von Ihnen bestätigten Geschäftsdaten des Betriebs (Firmenname, ggf. Adresse oder Region, Gewerk) an Google übermittelt und per Websuche (Gemini-Modell mit Google-Search-Grounding) ausgewertet. Das Ergebnis ist eine Zusammenfassung öffentlich auffindbarer Informationen (Website, Bewertungen, Warnsignale) samt Quellenangaben.
Es werden bewusst keine Daten über Sie als Privatperson an die Suche übergeben, sondern ausschließlich die genannten Geschäftsdaten des Betriebs. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie durch Nichtnutzung des Features vermeiden bzw. für künftige Recherchen widerrufen können.
8. Zahlungsabwicklung
Im Web wickeln wir den Kauf von Leistungspaketen über Stripe ab (Stripe Payments Europe Ltd., Irland; ggf. Stripe, Inc., USA). Sie geben Ihre Zahlungsdaten direkt auf der Stripe-Bezahlseite ein; wir erhalten lediglich eine Bestätigung und die zugehörigen Metadaten (Paket, Betrag, Transaktionskennung). Stripe verarbeitet die Zahlung als Auftragsverarbeiter und ist für Zwecke der Betrugsprävention zugleich eigenständig Verantwortlicher.
In den Apps für Android und iOS können vorhandene Leistungspakete derzeit nur eingesehen und genutzt werden. Ein Kauf ist dort nicht möglich, er erfolgt ausschließlich im Browser über Stripe. Vor einer späteren Einführung von In-App-Käufen über Google Play oder Apple werden diese Erklärung und die Datenschutzangaben in den Stores entsprechend aktualisiert.
9. Fehler-Diagnose (Error-Tracking)
Zur Wahrung der Stabilität und Sicherheit erfassen wir technische Fehlerdaten mit einer selbst gehosteten Diagnose-Lösung (GlitchTip, eigene Infrastruktur). Erfasst werden Fehlermeldungen, Stack-Traces und grobe Anfrage-Informationen (ggf. IP-Adresse, User-Agent). Personenbezogene Inhalte werden vor der Speicherung durch einen automatischen Filter (PII-Scrubber) entfernt. Rechtsgrundlage ist unser berechtigtes Interesse an einem fehlerfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Protokoll fehlgeschlagener Auswertungen. Bricht eine Auswertung mit einem Fehler ab, speichern wir zusätzlich ein technisches Protokoll dieses Laufs, weil sich die Ursache sonst nicht mehr feststellen lässt: die Original-PDF ist zu diesem Zeitpunkt bereits verworfen (Abschnitt 6). Das Protokoll enthält die an das KI-Modell gesendeten Anweisungen, dessen Antwort und den bereits pseudonymisierten Dokumenttext, nicht die Originaldatei. Es bleibt auf unserem Server, geht an keinen Dritten, ist ausschließlich für den Betreiber über einen nicht öffentlich erreichbaren Zugang einsehbar und wird nach 30 Tagen automatisch gelöscht. Löschen Sie vorher Ihr Konto oder die betreffende Auswertung, wird es mit gelöscht. Rechtsgrundlage ist unser berechtigtes Interesse an einem fehlerfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
10. Auftragsverarbeitung
| Dienstleister | Zweck | AVV-Status |
|---|---|---|
| Mistral AI (Frankreich, EU) | KI-Extraktion und Texterkennung (OCR) der Angebote; KI-Analyse (auf anonymisierten Daten) | AVV; Verarbeitung über den Standard-Endpunkt innerhalb der EU, Ausnahmen via SCC |
| Google (USA / Irland) | KI-Analyse (auf anonymisierten Daten); KI-Embeddings (Ähnlichkeitssuche); Anbieter-Online-Check (Websuche); Ausweich-Extraktion bei Störung von Mistral (nur mit Einwilligung) | DPA; DPF/SCC |
| OpenAI (Irland / USA) | KI-Analyse (auf anonymisierten Daten) | DPA; SCC |
| Stripe (Irland / USA) | Zahlungsabwicklung (Web-Checkout) | DPA; DPF/SCC |
| IONOS (DE) | Hosting, Server, E-Mail-Versand (Verifizierungs-, Passwort-Reset- und Benachrichtigungs-Mails) | AVV abgeschlossen |
Das Hosting und der E-Mail-Versand (IONOS) sowie die KI-gestützte Extraktion und Texterkennung der Angebote (Mistral AI) erfolgen standardmäßig innerhalb der EU. Die anschließende inhaltliche Analyse erfolgt je nach Konfiguration über ein EU-Modell (Mistral AI) oder über einen US-Anbieter (Google oder OpenAI), in allen Fällen ausschließlich auf bereits anonymisierten Daten. Eine Ausnahme ist der von Ihnen ausgelöste Anbieter-Online-Check (Abschnitt 7), weil dafür die Geschäftsdaten des geprüften Betriebs im Klartext an Google übermittelt werden müssen; Daten über Sie als Privatperson gehen dabei nicht mit. Eine zweite Ausnahme ist die Ausweichverarbeitung bei einer Störung von Mistral (Abschnitt 6), die nur mit Ihrer Einwilligung stattfindet. Soweit personenbezogene Daten an Empfänger außerhalb der EU übermittelt werden (US-Dienstleister wie Google, OpenAI oder Stripe, ggf. auch Unterauftragsverarbeiter von Mistral), stützen wir uns auf einen Angemessenheitsbeschluss (EU-US Data Privacy Framework, soweit der Empfänger zertifiziert ist) bzw. ergänzend auf Standard-Vertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.
11. Datenspeicherung & Sicherheit
- PostgreSQL-Datenbank auf dem Hosting-Server (IONOS, Serverstandort innerhalb der Europäischen Union)
- Zwischenspeicher (Redis): Beim Upload wird die PDF-Datei kurzzeitig in einem eigenen Zwischenspeicher auf demselben Server abgelegt, damit der Auswertungsprozess sie übernehmen kann. Dieser Zwischenspeicher liegt nur im Arbeitsspeicher und wird nicht auf die Festplatte geschrieben. Der Eintrag wird nach der Verarbeitung gelöscht, spätestens jedoch nach 30 Minuten automatisch. Die Auftragswarteschlange und bereits pseudonymisierte Zwischenergebnisse liegen in einem getrennten Speicher, der auf die Festplatte geschrieben wird, damit eingeplante Aufträge einen Neustart überstehen.
- TLS-Verschlüsselung für alle Verbindungen
- Passwörter werden mit Argon2id gehasht (zzgl. Server-seitigem Pepper)
Datensicherung und Betriebsüberwachung: Von der Datenbank wird nächtlich eine verschlüsselt übertragene Sicherung auf eigene Hardware des Betreibers in Deutschland gespiegelt, weil eine Sicherung auf demselben Server keine wäre. Ebenfalls dort laufen die Fehler-Diagnose (Abschnitt 9), die Reichweitenmessung (Abschnitt 5) und die Sammlung der Server-Protokolle. Diese Systeme betreibt der Verantwortliche selbst, es ist also kein weiterer Dienstleister beteiligt und es findet keine Übermittlung in ein Drittland statt. Die Verbindung zwischen Hosting-Server und dieser Hardware ist durchgehend verschlüsselt und nicht über das offene Internet erreichbar. Datenbank-Sicherungen werden rollierend vorgehalten und danach automatisch gelöscht; für Rechnungsbelege gelten abweichend die gesetzlichen Aufbewahrungsfristen (Abschnitt 12).
12. Speicherdauer & Aufbewahrung
- Konto-, Analyse- und Vergleichsdaten: bis zur Löschung des Kontos durch Sie.
- Server-Logs / IP-Adressen: 30 Tage.
- Bei den KI-Dienstleistern zwischengespeicherte Inhalte: bei Mistral AI und OpenAI bis zu 30 Tage zur Missbrauchserkennung, bei Google für einen begrenzten Zeitraum zum selben Zweck. Danach werden sie dort gelöscht (Abschnitt 6).
- Protokolle fehlgeschlagener Auswertungen: 30 Tage, danach automatische Löschung (Abschnitt 9).
- Datenbank-Sicherungen: rollierend bis zu 30 Tage, danach automatische Löschung. Eine Konto-Löschung wirkt deshalb in den Sicherungen erst mit zeitlichem Versatz, weil ältere Stände nicht nachträglich verändert werden können. Wiederhergestellt wird eine Sicherung nur im Notfall.
- Zahlungs- und Kaufbelege: unterliegen den gesetzlichen Aufbewahrungsfristen von bis zu 10 Jahren (§ 147 AO, § 257 HGB). Diese Datensätze bleiben auch nach einer Konto-Löschung erhalten und werden, soweit möglich, von Ihrem übrigen Profil entkoppelt.
13. Ihre Rechte (Art. 15–21 DSGVO)
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch (Art. 21 DSGVO)
- Recht auf Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO), etwa für den Anbieter-Online-Check
Löschung: Über die Kontoeinstellungen können Sie Ihr Konto und alle zugehörigen Daten jederzeit vollständig löschen. Ausgenommen hiervon sind gesetzlich aufbewahrungspflichtige Zahlungsbelege (siehe Abschnitt 12).
Beschwerderecht: Sie haben das Recht, sich bei der zuständigen Aufsichtsbehörde zu beschweren. Die zuständige Aufsichtsbehörde ist:
Die Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5
30159 Hannover
14. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren, um sie an geänderte Rechtslagen oder bei Änderungen des Dienstes anzupassen. Die jeweils aktuelle Fassung ist stets auf dieser Seite abrufbar.
15. Stand
September 2026