Datenschutzerklärung
Aetheris GmbH · für die SaaS-Lösung SynergyClaim · Stand: 29.09.2026
1. Verantwortlicher
Aetheris GmbH
Zur Lay 22
54570 Schutz
Geschäftsführer: Sascha Oertlin
Telefon: +49 (0)171 940 14 78
E-Mail: kontakt@aetheris-gmbh.de
Web: www.aetheris-gmbh.de
SynergyClaim ist ein Produkt der Aetheris GmbH.
2. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist nicht benannt; die Voraussetzungen des § 38 BDSG liegen nicht vor. Richten Sie Anfragen bitte an den oben genannten Verantwortlichen (kontakt@aetheris-gmbh.de).
3. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung),
- Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen, sicherer Betrieb),
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen, z. B. handels- und steuerrechtliche Aufbewahrung),
- § 26 BDSG i. V. m. Art. 88 DSGVO (Beschäftigtendaten, soweit einschlägig).
4. Besuch dieser Internetseite
Die Internetseite und die Anwendung laden keine Schriften, Skripte oder Inhalte von fremden Servern nach und setzen keine Analyse- oder Werbewerkzeuge ein. Beim Aufruf protokolliert unser Webserver IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browserkennung, um den Betrieb abzusichern und Angriffe zu erkennen (Art. 6 Abs. 1 lit. f DSGVO). Diese Protokolle werden nach 14 Tagen gelöscht.
Die Internetseite setzt keine Cookies. Die Anwendung setzt nach der Anmeldung Cookies, die allein die Sitzung halten; sie sind für den Dienst technisch erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und werden nicht zur Nachverfolgung verwendet.
5. Daten bei Nutzung von SynergyClaim
- Konto: Name, E-Mail-Adresse, Passwort (nur als Prüfwert gespeichert, nicht im Klartext), Zeitpunkt der Anmeldungen;
- Betrieb und Rechte: Mitgliedschaften im Betrieb, Rollen, Projektrechte, Einladungen;
- Projekt- und Vertragsdaten: Projekte, Verträge und Vertragsklauseln, Bausoll, Leistungsverzeichnis und Urkalkulation, Kosten, Abnahmen, Sicherheiten, Terminpläne und Bau-Kalender;
- Bauablauf: Ereignisse, Anordnungen, Störungen und deren Wirkung, Tagesprotokolle mit eingesetzten Ressourcen, Wetterdaten, Fristen und Aufgaben;
- Beteiligte und Vollmachten: beteiligte Unternehmen und deren Ansprechpersonen mit Kontaktdaten, erteilte Vollmachten;
- Dokumente und Nachweise: vom Betrieb hochgeladene Unterlagen wie Schreiben, E-Mails, Fotos, Bautagebuchseiten und Lieferscheine, samt Zustellnachweisen — diese können personenbezogene Daten Dritter enthalten, etwa Namen oder auf Fotos erkennbare Personen;
- Claims, Nachträge und Berichte: Ansprüche, Kausalketten, Nachträge und deren Prüfung, erzeugte Schreiben und Berichte;
- Änderungsprotokoll: wer wann welchen Datensatz angelegt oder geändert hat, einschließlich der IP-Adresse, von der die Änderung kam.
Zweck ist die vertragsgemäße Bereitstellung der Software (Art. 6 Abs. 1 lit. b DSGVO). Für die Daten, die ein Betrieb über seine Projekte, Beschäftigten, Geschäftspartner und sonstige Beteiligte einstellt, ist der Betrieb Verantwortlicher; wir handeln insoweit als Auftragsverarbeiter (Art. 28 DSGVO). Die Einzelheiten regelt ein Vertrag zur Auftragsverarbeitung, den wir mit dem Betrieb schließen.
6. Hosting und Auftragsverarbeiter
| Anbieter | Zweck | Sitz / Ort |
|---|---|---|
| Hetzner Online GmbH | Betrieb der Webanwendung und der Internetseite (Server in Deutschland); Datenbank und Dateien liegen dort nicht | Deutschland (EU) |
| Supabase Pte. Ltd. | Datenbank, Anmeldung, Dateiablage der hochgeladenen Unterlagen und Versand der Anmelde- und Bestätigungs-E-Mails | Singapur; Speicherort Frankfurt am Main (AWS-Region eu-central-1) |
Hetzner Online GmbH: Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen (Fassung 1.2 vom 16.02.2026); nach § 3 Abs. 1 des Vertrags findet die Verarbeitung ausschließlich in der EU bzw. im EWR statt. Die technischen und organisatorischen Maßnahmen der Rechenzentren wurden am 19.02.2026 von der TÜV Rheinland i-sec GmbH geprüft (Bericht 63017991-01, Standorte Nürnberg und Falkenstein) — ohne festgestellte Abweichungen.
Supabase Pte. Ltd.: Auftragsverarbeitung nach dem Data Processing Addendum von Supabase einschließlich der EU-Standardvertragsklauseln (Module 2 und 3). Die Daten werden in der Region Frankfurt am Main gespeichert und vorrangig dort verarbeitet. Supabase setzt eigene Unterauftragnehmer ein (u. a. Amazon Web Services); die aktuelle Liste veröffentlicht Supabase unter supabase.com/legal.
Bestätigungs- und Anmelde-E-Mails der Anwendung versendet Supabase. Die Übertragung zwischen Browser, Anwendung und Datenbank erfolgt TLS-verschlüsselt.
7. Empfänger
Eine Weitergabe erfolgt nur an die oben genannten Auftragsverarbeiter (Art. 28 DSGVO): Hetzner Online GmbH und Supabase Pte. Ltd.. Eine Weitergabe zu Werbezwecken Dritter findet nicht statt. Ein Zahlungsdienstleister, ein Anbieter künstlicher Intelligenz und ein Analysewerkzeug sind derzeit nicht eingebunden.
8. Ort der Verarbeitung und Übermittlung in Drittländer
Datenbank, Anmeldung und hochgeladene Unterlagen liegen in der Region Frankfurt am Main (Deutschland); die Webanwendung läuft auf Servern der Hetzner Online GmbH in Deutschland. Nach seinen Vertragsbedingungen speichert Supabase die Daten in der gewählten Region und verarbeitet sie vorrangig dort.
Vertragspartner für diese Dienste ist die Supabase Pte. Ltd. mit Sitz in Singapur. Supabase betreut seine Systeme mit Personal an mehreren Standorten weltweit; ein Zugriff auf Daten von außerhalb der EU, etwa zur Wartung oder Fehlerbehebung, ist deshalb nicht ausgeschlossen. Für diesen Fall sind die EU-Standardvertragsklauseln Bestandteil des Vertrags mit Supabase (Art. 46 Abs. 2 lit. c DSGVO).
Klarstellung zu Hetzner: Die Unterauftragnehmer-Liste unseres Hosters nennt auch Stellen in den USA und in Singapur. Diese betreffen ausschließlich Kunden mit dortigem Serverstandort; die Server für SynergyClaim stehen in Deutschland.
9. Speicherdauer
| Datenkategorie | Dauer |
|---|---|
| Protokolle des Webservers | 14 Tage |
| Konto-, Projekt- und Dokumentdaten | Dauer des Vertragsverhältnisses |
| Änderungsprotokoll | Dauer des Vertragsverhältnisses; die Einträge sind so angelegt, dass sie nachträglich nicht verändert oder einzeln gelöscht werden können (siehe Abschnitt 13) |
| nach Vertragsende | Löschung, vorbehaltlich gesetzlicher Aufbewahrungspflichten; zuvor kann der Betrieb seine Daten als Exportpaket abrufen |
| Rechnungs- und Steuerunterlagen | gesetzliche Fristen (6–10 Jahre, §§ 147 AO, 257 HGB) |
10. Keine automatisierte Entscheidungsfindung
Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung (Art. 22 DSGVO) findet nicht statt. Hinweise der Software, etwa zu Fristen oder zur Tragfähigkeit eines Anspruchs, sind Arbeitshilfen; entschieden wird im Betrieb.
11. Daten von Minderjährigen
Das Angebot richtet sich an Unternehmen (B2B), nicht an Minderjährige.
12. Ihre Rechte
Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) sowie Widerruf von Einwilligungen (Art. 7 Abs. 3). Betreffen Ihre Daten die Projekte eines Betriebs, der SynergyClaim nutzt, wenden Sie sich bitte zunächst an diesen Betrieb; wir unterstützen ihn dabei. Kontakt: kontakt@aetheris-gmbh.de.
13. Datensicherheit
Angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO, insbesondere:
- Trennung der Betriebe unmittelbar in der Datenbank: Jede Tabelle ist durch Zeilensicherheit geschützt, sodass ein Betrieb nur die eigenen Daten sieht — auch dann, wenn eine Abfrage der Anwendung fehlerhaft wäre;
- Projektrechte je Person und Bereich, vergeben durch den Betrieb;
- ein Änderungsprotokoll, dessen Einträge verkettet und gegen Änderung und Löschung gesperrt sind, sodass eine nachträgliche Manipulation auffällt;
- nicht öffentlich abrufbare Dateiablage;
- Transportverschlüsselung (TLS) auf allen Verbindungen.
Das Änderungsprotokoll dient der Beweissicherung im Bauablauf. Deshalb lassen sich einzelne Einträge darin nicht löschen; bei einer Löschanfrage schränken wir die Verarbeitung so weit ein, wie die Bauart es zulässt, und teilen dies mit.
14. Beschwerderecht bei der Aufsichtsbehörde
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Hintere Bleiche 34, 55116 Mainz
poststelle@datenschutz.rlp.de · www.datenschutz.rlp.de
15. Änderungen
Es gilt die jeweils hier veröffentlichte Fassung.