Zum Inhalt springen
Bidi.Radar RECHTLICHES
← Bidi.Radar

Datenschutzerklärung

1. Verantwortlicher

Frank Bley
SAM – Software|AI|Management
Im Schoole 24
26169 Friesoythe
Deutschland

E-Mail: frank.bley@bidi.pro
Kontaktformular: bidi.pro/kontakt

Ein Datenschutzbeauftragter ist nicht bestellt — die Voraussetzungen des § 38 BDSG liegen nicht vor.

2. Was wir verarbeiten

Konto

E-Mail-Adresse, Passwort (nur als scrypt-Hash, nie im Klartext), Zeitpunkt der Registrierung und Bestätigung, die Bestätigung der Unternehmereigenschaft (§ 14 BGB) sowie Ihre Rechnungsdaten, sobald Sie sie eingeben.

Hochgeladene Leistungsverzeichnisse

Die hochgeladene Datei wird ausschließlich für die Prüfung verarbeitet und unmittelbar danach gelöscht — sie wird nicht dauerhaft gespeichert. Gespeichert wird der erzeugte Prüfbericht (Positionsdaten, Befunde, Vormerkungen), damit Sie ihn später wieder aufrufen können. Sie können das im Konto abschalten („Berichte speichern“) und jeden Bericht einzeln löschen.

Nutzungsdaten

Server-Protokolle (Zeitpunkt, aufgerufener Weg, Statuscode). Inhalte von Dateien und Zugangsdaten werden nie protokolliert.

3. KI-Zweitprüfung (nur wenn Sie sie zuschalten)

Schalten Sie die KI-Zweitprüfung zu, werden Kurz- und Langtexte der betroffenen Positionen an den Gateway-Dienst OpenRouter übermittelt und dort von einem Sprachmodell von Anthropic verarbeitet. Übermittelt werden nur die Textauszüge der Positionen, zu denen eine Regel angeschlagen hat — nicht das gesamte Leistungsverzeichnis, keine Preise, keine Kontodaten.

OpenRouter ist ein Vermittler und betreibt das Sprachmodell nicht selbst: Der Aufruf wird an einen Rechenzentrums-Anbieter weitergereicht, der das Modell hostet. Das ist derzeit Amazon Web Services (Amazon Bedrock) — und zwar als Folge der unten genannten Härtung: Von den Anbietern dieses Modells erfüllt nach unserer Messung nur Bedrock die Bedingung, nichts zu speichern. Der Vertragstext Ihres Leistungsverzeichnisses wird nicht übermittelt — nur die genannten Positionsauszüge.

Jede Anfrage trägt technisch erzwungen zdr = true (Zero Data Retention: nur Anbieter, die nichts speichern) und data_collection = "deny" (keine Verwendung zu Trainingszwecken). Diese Einstellungen sind im Code fest verdrahtet und lassen sich nicht abschalten. Diese Dienstleister sitzen in den USA.

4. Bezahlung

Bei Kartenzahlung werden Sie auf eine Bezahlseite von Stripe weitergeleitet. Ihre Kartendaten geben Sie dort direkt bei Stripe ein — sie erreichen unseren Server zu keinem Zeitpunkt und werden von uns weder verarbeitet noch gespeichert. Mit dem Aufruf der Bezahlseite baut Ihr Browser eine Verbindung zu Stripe auf; dabei fallen dort die üblichen Verbindungsdaten an (u. a. Ihre IP-Adresse).

An Stripe übermitteln wir für den Bezahlvorgang ausschließlich:

  • Ihre E-Mail-Adresse (damit Stripe Ihnen die Zahlungsbestätigung zusendet),
  • den Betrag und die Bezeichnung des Pakets,
  • unsere Bestellnummer zur Zuordnung der Zahlung.

Nicht übermittelt werden Ihre Rechnungsanschrift, Ihre USt-IdNr. und Ihre interne Kontokennung — ebenso wenig Inhalte aus Ihren Leistungsverzeichnissen. Wählen Sie stattdessen Überweisung, wird Stripe überhaupt nicht eingeschaltet.

5. Subprozessoren

DienstZweckSitz
IONOS SEHosting, ServerbetriebDeutschland
BrevoVersand von System-E-MailsEU
StripeKartenzahlungEU/USA
lexofficeRechnungsstellungDeutschland
OpenRouterKI-Gateway (nur bei zugeschalteter Zweitprüfung)USA
AnthropicSprachmodell (nur bei zugeschalteter Zweitprüfung)USA
Amazon Web ServicesBetrieb des Sprachmodells über Amazon Bedrock, von OpenRouter beauftragt (nur bei zugeschalteter Zweitprüfung)USA

[ERGÄNZEN: Rechtsgrundlagen der Drittlandsübermittlung, Standardvertragsklauseln, DPA-Stände]

6. Speicherdauer

  • Hochgeladene Dateien: sofortige Löschung nach der Prüfung.
  • Prüfberichte: bis Sie sie löschen, längstens jedoch 6 Monate ab Erstellung. 30 Tage vor dem Ablauf fordern wir Sie per E-Mail auf, sie zu sichern; der Export steht dafür in Ihrem Konto bereit.
  • Sicherungskopien: längstens 14 Tage über den Löschzeitpunkt hinaus.
  • Konto: bis Sie es löschen, längstens jedoch 24 Monate nach Ihrer letzten Anmeldung. 30 Tage vor dem Ablauf weisen wir Sie per E-Mail darauf hin; eine Anmeldung genügt, damit die Frist von vorn beginnt. Ein Konto, dessen E-Mail-Adresse nie bestätigt wurde, löschen wir schon nach 30 Tagen. Konten mit noch gültigem bezahltem Guthaben sind von dieser Frist ausgenommen und werden nicht wegen Inaktivität gelöscht.
  • Anmeldedaten: eine Sitzung endet spätestens mit ihrer Gültigkeit, Bestätigungs- und Passwort-Links mit ihrem Ablauf oder ihrer Verwendung. Abgelaufene Einträge werden laufend entfernt.
  • Fehlgeschlagene Anmeldeversuche: 24 Stunden nach dem letzten Versuch. Wir merken uns dafür die eingegebene E-Mail-Adresse und die IP-Adresse, um wiederholte Fehlversuche vorübergehend zu sperren. Eine laufende Sperre bleibt bis zu ihrem Ende bestehen.
  • Daten zur KI-Zweitprüfung (verwendetes Modell, Anbieter, Umfang und Kosten der Anfrage): Die Zuordnung zu Ihrem Konto entfernen wir nach 6 Monaten. Die Zahlen selbst behalten wir ohne Personenbezug für unsere Kostenrechnung. Inhalte Ihrer Leistungsverzeichnisse werden hier nicht gespeichert.
  • Server-Protokolle: Wir führen keine Aufbewahrung nach Zeit, sondern eine rollierende Begrenzung nach Umfang — ältere Einträge werden laufend durch neue verdrängt. Der Zeitraum, den sie abdecken, hängt damit vom Betrieb ab und liegt typischerweise bei einigen Tagen bis Wochen.
  • Rechnungen und Rechnungskorrekturen: acht Jahre (§ 14b UStG, § 147 Abs. 3 AO).
  • Bestellungen: acht Jahre — sie sind Buchungsbeleg (§ 147 Abs. 3 AO).
  • Guthabenbuchungen: zehn Jahre (§ 147 AO).
  • Für diese drei handelsrechtlichen Posten gilt: nach einer Kontolöschung bleiben sie ohne Personenbezug erhalten.

7. Ihre Rechte

Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Beschwerde bei einer Aufsichtsbehörde. Export und Löschung können Sie in Ihrem Konto selbst auslösen. Zur Ausübung der Rechte kann die im Impressum genannte E-Mail-Adresse verwendet werden. Zur Verhinderung unberechtigter Auskünfte kann ein geeigneter Identitätsnachweis verlangt werden.

Betroffene Personen haben außerdem das Recht, sich nach Art. 77 DSGVO bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständige Aufsichtsbehörde für den Anbieter ist:

Der Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5
30159 Hannover

8. Cookies

Ein einziges technisch notwendiges Cookie hält Ihre Anmeldung (HttpOnly, SameSite=Lax). Kein Tracking, keine Analyse, keine Werbung — deshalb auch kein Einwilligungsbanner.