Transparenz und Datenschutz
Datenschutz klar und nachvollziehbar
Hier erfahren Sie, welche personenbezogenen Daten bei der Nutzung des Beschaffungsassistenten verarbeitet werden, zu welchen Zwecken dies geschieht und welche Rechte Ihnen zustehen.
Überblick
Überblick
Diese Datenschutzerklärung informiert Sie darüber, wie wir personenbezogene Daten im Zusammenhang mit unserer Website und der Web-App „Beschaffungsassistent“ verarbeiten.
Welche Daten im Einzelfall verarbeitet werden, richtet sich nach den von Ihrer Organisation genutzten Funktionen. Hierzu können insbesondere Bedarfserfassung, Markterkundung, Vergabeunterlagen, Vergabeverfahren, Vergabeakte, Meetings und Vertragsmanagement gehören.
Verantwortlicher
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Zusammenhang mit der Web-App „Beschaffungsassistent“ ist:
Am alten Sportplatz 11
52499 Baesweiler
Deutschland
Soweit wir personenbezogene Daten im Auftrag eines öffentlichen Auftraggebers verarbeiten (z.B. Projektdaten in konkreten Vergabeverfahren), ist dieser Auftraggeber Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. In diesem Verhältnis handelt die PPI Public Procurement Intelligence GmbH als Auftragsverarbeiterin gemäß Art. 28 DSGVO auf Grundlage eines gesonderten Auftragsverarbeitungsvertrags (AVV).
Rechtsgrundlagen
2. Zwecke und Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten nur im erforderlichen Umfang und auf Grundlage einschlägiger Rechtsgrundlagen der DSGVO. Im Wesentlichen geht es um folgende Zwecke:
2.1 Bereitstellung der Web-App „Beschaffungsassistent“
- Registrierung von Nutzerkonten und Organisationsaccounts
- Verwaltung von Nutzerlizenzen, Rollen, Freigaben und Organisationsstrukturen
- Anlage und Bearbeitung von Projekten und Beschaffungsvorhaben von der Bedarfserfassung bis zum Vertragsmanagement
- Strukturierte Bedarfsermittlung, Anforderungsdefinition und Prüfung bestehender Verträge
- Markterkundung mit Anbieterrecherche, Kontaktservice, Rückläufen, Vergleichsanalysen und dokumentierbaren Ergebnissen
- Erstellung und Pflege von Vergabeunterlagen, Leistungsdokumenten, Kriterien, Formularen, Vertragsbedingungen, Versionen und Exporten
- Vergaberechtliche Informationsunterstützung und Dokumentation rechtlicher Fragestellungen
- Steuerung von Direktaufträgen und Vergabeverfahren, einschließlich Angebotsanfragen, Bekanntmachung, Kommunikation, Angebotsphase, Angebotsprüfung, Wertung und Abschluss
- Aufbau und Pflege der Vergabeakte aus Dokumenten, Entscheidungen, Freigaben und Meeting-Ergebnissen
- Bearbeitung von Vertragsdaten, Fristen, Kontingenten, Nachträgen, Dokumenten und verknüpften Aufgaben im Vertragsmanagement
- Verarbeitung von Anbieter-, Bieter-, Angebots-, Upload-, Anbieterportal- und Veröffentlichungsdaten in den jeweiligen Modulen
- KI-gestützte Erstellung, Analyse, Strukturierung und Dokumentation fachlicher Inhalte über die genannten Prozessschritte hinweg
- ggf. Nutzung von Community-, Meeting-, Export-, Integrations- und Supportfunktionen
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO, soweit die betroffene Person selbst Vertrags- oder Bestellpartner ist. Für Nutzer und dienstliche Kontaktpersonen eines Auftraggebers erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der ordnungsgemäßen Durchführung und Betreuung des Vertrags mit der jeweiligen Organisation.
Soweit der öffentliche Auftraggeber als Verantwortlicher handelt und wir dessen Weisungen umsetzen, bestimmt der Auftraggeber die einschlägige Rechtsgrundlage, beispielsweise Art. 6 Abs. 1 lit. e oder lit. b DSGVO in Verbindung mit den jeweils anwendbaren vergabe- und verwaltungsrechtlichen Vorschriften. Wir verarbeiten diese Daten auf Grundlage des Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO.
2.2 Betrieb, Sicherheit und Weiterentwicklung der Anwendung
- Protokollierung von technischen Vorgängen (Logfiles)
- Erkennung und Abwehr von Missbrauch (z.B. Angriffe auf die Infrastruktur)
- Fehlerdiagnose und Performance-Monitoring
- technische Wartung und Weiterentwicklung der Web-App
- betriebliche Abwicklung von Benutzerverwaltung, Abrechnung und Systemsupport
Rechtsgrundlage:
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) in Verbindung mit Art. 32 DSGVO (Sicherheit der Verarbeitung). Unser berechtigtes Interesse liegt im sicheren, störungsfreien Betrieb sowie der fortlaufenden Verbesserung unserer Dienste.
2.3 Kommunikation und Support
- Beantwortung von Support-Anfragen und Nutzerfeedback
- Bearbeitung von Kontakt-, Präsentations- und Vorabzugangsanfragen einschließlich persönlicher Rückmeldung
- Unterstützung bei Problemen mit Accounts, Projekten, Vergaben, Vertragsvorgängen oder Funktionen
- Rückfragen im Rahmen der Vertragsbeziehung, Rechnungsstellung oder Freischaltung
- Versand transaktionaler E-Mails wie Einladungen, Registrierungsbestätigungen, Passwort-Resets und Systemhinweise
Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO, sofern es um Ihr Vertragsverhältnis bzw. Ihren Account geht
- Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Anfragen und Maßnahmen zur Anbahnung einer Vertragsbeziehung
- Art. 6 Abs. 1 lit. f DSGVO für allgemeine Anfragen (berechtigtes Interesse an Kundenkommunikation und Servicequalität)
2.4 Optionale Trainingsnutzung von Inhalten
Sofern Sie gesondert eingewilligt haben (Opt-In), können finale, von Ihnen freigegebene Dokumente aus Projekten ausschließlich nach vorheriger vollständiger Anonymisierung für interne Trainings- und Verbesserungszwecke unserer KI-Modelle genutzt werden. Dabei werden insbesondere personenbeziehbare Angaben und vergabestellen-spezifische Merkmale entfernt.
Nach Anonymisierung liegt keine Verarbeitung personenbezogener Daten mehr vor (Erwägungsgrund 26 DSGVO).
Die Nutzung erfolgt ausschließlich mit Ihrer freiwilligen Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.
Eine verweigerte oder widerrufene Einwilligung hat keinen Einfluss auf die normale Nutzung der Web-App.
Sie können eine einmal erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (z.B. über die Kontoeinstellungen oder per E-Mail an uns).
2.5 Meeting-Aufzeichnungen und Transkription
Im Modul Meetings können Audioaufzeichnungen erstellt, automatisch transkribiert und durch KI zusammengefasst werden. Dies kann personenbezogene Daten und Äußerungen aller Meeting-Teilnehmenden betreffen.
Die Transkription und Zusammenfassung erfolgt automatisiert über Google-Cloud-Dienste, insbesondere über Speech- und Vertex-AI-Funktionen. Die Speech-Transkription wird über den europäischen Regionalendpunkt von Google Cloud verarbeitet; nach den Angaben von Google verbleiben die dabei verarbeiteten Daten während der Verarbeitung und im Ruhezustand innerhalb Europas. Regionalisierbare Infrastruktur wird in Frankfurt am Main betrieben; weitere KI-Funktionen werden in europäischen Regionen oder der Google-Mehrregion EU verarbeitet. Die Übermittlung erfolgt verschlüsselt. Nach den für die eingesetzten Google-Cloud-Dienste geltenden Vertrags- und Produktbedingungen werden Kundendaten nicht ohne Erlaubnis oder Anweisung zum Training oder Fine-Tuning von Google-Modellen verwendet.
- Es liegt in der Verantwortung des jeweiligen Auftraggebers und des aufzeichnenden Nutzers, vor jeder Aufzeichnung alle Teilnehmenden klar zu informieren und
- deren Einverständnis einzuholen.
Die Zulässigkeit solcher Aufzeichnungen richtet sich nach den einschlägigen gesetzlichen Bestimmungen (z.B. Datenschutzrecht, Persönlichkeitsrechte, ggf. § 201 StGB in Deutschland).
Rechtsgrundlage (auf Seite des Auftraggebers): In der Regel Art. 6 Abs. 1 lit. e oder lit. b DSGVO (je nach Aufgabenbereich), ggf. in Verbindung mit spezieller Fachgesetzgebung. Wir verarbeiten die Meetingdaten im Rahmen der Auftragsverarbeitung gemäß AVV.
Datenkategorien
3. Kategorien personenbezogener Daten
Je nach Nutzung der Web-App können insbesondere folgende Kategorien personenbezogener Daten anfallen:
3.1 Account-, Organisations- und Rollendaten
- Name, dienstliche E-Mail-Adresse, ggf. Telefonnummer und Signaturangaben
- Organisation, Fachbereich, Funktion/Rolle, Lizenzstatus und Zuordnung zu Teams oder Projekten
- Administrations-, Freigabe- und Rechteinformationen innerhalb der Plattform
3.2 Beschaffungs-, Vergabe-, Vertrags- und Projektdaten
- Daten zu Bedarfsermittlung, Anforderungsdefinition, Markterkundung, Vergabeunterlagen, Vergaberecht, Direktaufträgen, Vergabeverfahren, Vergabeakten und Vertragsvorgängen
- Leistungsbeschreibungen, Leistungsverzeichnisse, Preisblätter, Eignungs- und Zuschlagskriterien, Wertungsmatrizen, Eigenerklärungen, Vertragsbedingungen, Formulare, Bekanntmachungstexte, Auftragsschreiben und sonstige Dokumententwürfe
- Texte, Angaben, Fristen, Kontingente, Nachträge, Dateien, Versionen, Notizen, Freigaben, Entscheidungen und Exportdaten, die Sie in die Web-App eingeben, erzeugen oder hochladen
- durch die KI generierte Inhalte wie Entwürfe, Zusammenfassungen, Strukturierungsvorschläge, Vergleichsanalysen, Prüfhilfen und Formulierungsvorschläge
3.3 Anbieterportal-, Angebots- und Veröffentlichungsdaten
- Kontakt- und Unternehmensdaten von Anbietern, Bietern oder sonstigen externen Beteiligten
- Teilnahmeanträge, Angebotsdateien, Uploads, Rückfragen, Termin- und Kommunikationsdaten
- Daten aus Veröffentlichungen, Portalfunktionen oder bereitgestellten Web-Feeds
3.4 Kommunikations-, Meeting- und Supportdaten
- Inhalte von Support-Anfragen, Kontaktformularen, E-Mail-Kommunikation und optionalen Community-Beiträgen
- Bei Kontakt- und Vorabzugangsanfragen: Organisation, Name, dienstliche E-Mail-Adresse, Telefonnummer sowie freiwillige Fragen oder Hinweise
- Audioaufzeichnungen von Meetings, automatisch erzeugte Transkripte sowie Zusammenfassungen oder Protokolle
- Zeitstempel, Teilnehmerbezug und Bearbeitungsstatus von Kommunikationsvorgängen
3.5 Abrechnungs-, Integrations- und Protokolldaten
- Rechnungs- und Vertragsdaten, Abrechnungsinformationen und buchhalterisch relevante Stammdaten
- technische Integrationsdaten, API-Zugänge, Import-/Exportinformationen und Verbindungsprotokolle
- IP-Adresse, Browser-/Geräteinformationen, Login-Zeitpunkte, API-Requests, Fehlermeldungen und Sicherheitsereignisse
Diese Daten werden primär zur Vertragserfüllung, IT-Sicherheit, Fehleranalyse, Nachvollziehbarkeit und zum Schutz vor Missbrauch genutzt.
Auftragsverarbeiter
4. Empfänger / Auftragsverarbeiter
Zur Bereitstellung und Absicherung des Beschaffungsassistenten setzen wir die nachfolgend aufgeführten Dienstleister ein. Soweit diese personenbezogene Daten in unserem Auftrag verarbeiten, sind sie gemäß Art. 28 DSGVO vertraglich gebunden und handeln auf Grundlage dokumentierter Weisungen.
4.1 Supabase
Cloud-Dienstleister für Datenbank, Authentifizierung, Dateiablage, betriebliche Kernfunktionen und Backups.
Verarbeitungsregion: Frankfurt am Main, Deutschland.
Auftragsverarbeitung und Drittlandbezug: Mit Supabase besteht ein Vertrag zur Auftragsverarbeitung. Soweit eine Übermittlung in ein Drittland erfolgt, stützen wir diese auf geeignete Garantien, insbesondere auf Standardvertragsklauseln und ergänzende Schutzmaßnahmen.
4.2 Google Cloud / Vertex AI
Google Cloud wird für Hosting-, Netzwerk-, Speicher-, Verschlüsselungs-, Logging- und KI-Funktionen eingesetzt, insbesondere für Cloud Run, Cloud Storage, Key-Management sowie für KI-gestützte Text- und Audioverarbeitung über Vertex AI und Speech-Funktionen.
Verarbeitungsregion: Regionalisierbare Infrastruktur wird in Frankfurt am Main, Deutschland, betrieben. Speech-Transkriptionen werden über den europäischen Regionalendpunkt verarbeitet; nach den Angaben von Google verbleiben die dabei verarbeiteten Daten während der Verarbeitung und im Ruhezustand innerhalb Europas. Weitere KI-Funktionen werden, soweit der jeweilige Dienst dies unterstützt, in europäischen Regionen oder der Google-Mehrregion EU verarbeitet.
Auftragsverarbeitung: Mit Google Cloud besteht ein Vertrag zur Auftragsverarbeitung. Soweit Verarbeitungen außerhalb der EU oder des EWR stattfinden, gelten die vertraglich vorgesehenen Garantien für Drittlandübermittlungen.
Nach den für die eingesetzten Google-Cloud-Dienste geltenden Vertrags- und Produktbedingungen werden Kundendaten nicht ohne Erlaubnis oder Anweisung zum Training oder Fine-Tuning von Google-Modellen verwendet. Für einzelne Funktionen können technisch erforderliche, zeitlich begrenzte Speicherungen nach Maßgabe der jeweiligen Dienstbedingungen erfolgen.
4.3 Scaleway (transaktionaler E-Mail-Versand)
Für den automatisierten Versand systemseitiger E-Mails wie Registrierungsbestätigungen, Passwort-Resets, Einladungen und Benachrichtigungen setzen wir Scaleway ein.
Zweck: Versand transaktionaler E-Mails aus der Web-App und technische Zustellverarbeitung, soweit für diese E-Mails erforderlich.
Verarbeitungsort: Paris, Frankreich. Soweit Scaleway Unterauftragsverarbeiter oder abweichende Verarbeitungsorte einsetzt, gelten die vertraglich vorgesehenen Datenschutzgarantien.
Auftragsverarbeitung: Mit Scaleway besteht ein Vertrag zur Auftragsverarbeitung.
4.4 Weitere Integrationen und technische Dienste
Sofern vom Auftraggeber aktiviert oder im konkreten Nutzungsfall erforderlich, können weitere Integrationen wie Kalender-, Kollaborations-, ERP- oder DMS-Systeme eingebunden werden.
Solche Systeme werden nur in dem Umfang eingesetzt, wie es für die jeweilige Funktion, die Vertragserfüllung oder die Sicherheit des Betriebs erforderlich ist. Die konkrete Einbindung ergibt sich aus der jeweiligen Nutzung, den gebuchten Modulen und gegebenenfalls zusätzlichen vertraglichen Unterlagen.
Datenübermittlung
5. Übermittlungen in Drittländer
Für die zentralen technischen Dienste nutzen wir EU-Regionen beziehungsweise europäische Regionalendpunkte: Datenbank- und Authentifizierungsfunktionen über Supabase in Frankfurt am Main, regionalisierbare Hosting- und Speicherfunktionen über Google Cloud in Frankfurt am Main, Speech-Transkription über den europäischen Regionalendpunkt, weitere KI-Funktionen in europäischen Regionen oder der Google-Mehrregion EU sowie transaktionalen E-Mail-Versand über Scaleway in Paris.
Gleichwohl können einzelne Dienstleister ihren Sitz außerhalb der EU/des EWR haben oder Meta-, Support-, Sicherheits-, Abrechnungs- oder Steuerungsdaten außerhalb der EU verarbeiten. Dies betrifft insbesondere Supabase sowie gegebenenfalls Konzern-, Support- oder Unterauftragsverarbeiterstrukturen von Google Cloud und Scaleway.
In diesen Fällen stützen wir Datenübermittlungen auf geeignete Garantien nach Kapitel V DSGVO, insbesondere Standardvertragsklauseln, ergänzende Schutzmaßnahmen, vertragliche Subprozessorpflichten oder andere gesetzlich vorgesehene Transfermechanismen. Weitere Details können Sie bei Bedarf über die oben genannten Kontaktwege anfordern.
Speicherdauer
6. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die Erfüllung der jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen dies vorsehen.
6.1 Nutzer-, Organisations-, Beschaffungs-, Vergabe- und Vertragsdaten
- Nutzer-, Organisations-, Projekt-, Vergabe-, Vertrags- und zugehörige Dokumentdaten werden für die Dauer des Nutzungsverhältnisses in der Web-App vorgehalten.
- Sie können Ihr Konto sowie viele Inhalte wie Projekte, Dokumente, Meetingdaten oder sonstige Datensätze grundsätzlich im Rahmen der vorgesehenen Funktionen löschen bzw. exportieren.
- Nach Vertragsende oder Abschluss einer vereinbarten Übergangsphase werden exportierbare Kundendaten grundsätzlich noch 30 Kalendertage zum Abruf bereitgehalten, sofern keine frühere Löschung verlangt wird. Nach Ablauf des Abrufzeitraums werden verbleibende produktive Kundendaten gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Die Verantwortung für die Einhaltung etwaiger vergabe-, haushalts-, aufbewahrungs- oder vertragsrechtlicher Pflichten liegt beim jeweiligen Auftraggeber. Die Web-App unterstützt dies durch Export-, Dokumentations- und Löschfunktionen.
6.2 Backups
Für die produktive Supabase-Pro-Datenbank werden täglich automatisierte Datensicherungen erstellt. Im Standardbetrieb stehen die Sicherungen der letzten sieben Tage zur Wiederherstellung zur Verfügung. Gelöschte Datenbankinhalte können bis zum Ablauf dieses rollierenden Sicherungsfensters noch in einer vorhandenen Sicherung enthalten sein; anschließend steht die jeweilige Sicherung nicht mehr zur Wiederherstellung bereit. Die Datenbanksicherungen enthalten keine Dateiobjekte, die über Supabase Storage gespeichert werden.
Produktive Dateiobjekte aus Supabase Storage werden deshalb zusätzlich zweimal täglich in einen privaten, zugriffsbeschränkten Google-Cloud-Storage-Bucket in Frankfurt am Main gesichert. Ersetzte oder im Quellsystem gelöschte Generationen bleiben durch 28 Tage Objektversionierung und anschließend sieben Tage Soft Delete regelmäßig bis etwa 35 Tage wiederherstellbar. Danach werden sie automatisiert endgültig gelöscht, soweit keine abweichende gesetzliche oder vertragliche Aufbewahrungspflicht besteht. Die Vollständigkeit wird wöchentlich automatisiert abgeglichen; monatlich erfolgt ein isolierter Wiederherstellungstest mit Integritätsprüfung.
6.3 Protokolle / Logs
Technische Laufzeit-, Fehler- und Sicherheitsprotokolle werden zur Sicherstellung der IT-Sicherheit und Fehlerdiagnose geführt und in der Regel höchstens 90 Tage aufbewahrt. Gesonderte Audit-, Sicherheits-, Vertrags- und Compliance-Nachweise können zweckgebunden bis zu 24 Monate aufbewahrt werden, soweit sie für Nachweisführung, Missbrauchsabwehr oder die Bearbeitung eines Sicherheitsvorfalls erforderlich sind. Anschließend werden die Daten gelöscht oder anonymisiert, sofern keine längere gesetzliche Pflicht besteht.
6.4 Support-Kommunikation
E-Mails und Tickets im Rahmen von Support- oder Kontaktanfragen werden in der Regel so lange gespeichert, wie dies zur Bearbeitung und Dokumentation erforderlich ist. Spätestens 2 Jahre nach Abschluss eines Vorgangs werden personenbezogene Inhalte gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
6.5 Gesetzliche Aufbewahrungspflichten
Relevante kaufmännische und steuerliche Unterlagen werden je nach Dokumentart regelmäßig sechs, acht oder zehn Jahre aufbewahrt. Für Buchungsbelege und Rechnungen beträgt die gesetzliche Aufbewahrungsfrist grundsätzlich acht Jahre, für bestimmte Bücher und Abschlussunterlagen zehn Jahre. Während der Aufbewahrungszeit werden die Daten für andere operative Zwecke gesperrt und nur zu Nachweis- und Dokumentationszwecken verarbeitet.
Betroffenenrechte
7. Rechte der betroffenen Personen
Als betroffene Person stehen Ihnen nach der DSGVO folgende Rechte zu, die Sie uns gegenüber jederzeit geltend machen können:
- Auskunft (Art. 15 DSGVO): Sie haben das Recht zu erfahren, ob wir personenbezogene Daten zu Ihrer Person verarbeiten und, falls ja, in welchem Umfang.
- Berichtigung (Art. 16 DSGVO): Sie können die unverzügliche Berichtigung unrichtiger oder Vervollständigung unvollständiger personenbezogener Daten verlangen.
- Löschung (Art. 17 DSGVO): Unter den Voraussetzungen des Art. 17 DSGVO können Sie die Löschung Ihrer personenbezogenen Daten verlangen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie haben das Recht, unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung zu verlangen, z.B. für die Dauer einer Prüfung.
- Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, die Sie betreffenden Daten, die Sie uns bereitgestellt haben, in einem gängigen, maschinenlesbaren Format zu erhalten oder an einen anderen Verantwortlichen übertragen zu lassen, soweit dies technisch machbar ist.
- Widerspruch (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einzulegen.
- Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO): Eine von Ihnen erteilte Einwilligung (z.B. zur Trainingsnutzung anonymisierter Inhalte) können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an die oben angegebenen Kontaktdaten. Betrifft Ihre Anfrage Daten, die wir ausschließlich im Auftrag Ihrer Organisation verarbeiten, ist grundsätzlich Ihre Organisation die zuständige Verantwortliche; wir leiten die Anfrage erforderlichenfalls weiter und unterstützen die Bearbeitung nach Maßgabe des Auftragsverarbeitungsvertrags. Bitte beachten Sie, dass bei offenkundig unbegründeten oder exzessiven Anfragen die Voraussetzungen des Art. 12 Abs. 5 DSGVO gelten.
Beschwerderecht: Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen Datenschutzrecht verstößt. Zuständig ist in der Regel die Behörde Ihres Aufenthaltsortes, Ihres Arbeitsplatzes oder unseres Unternehmenssitzes.
Cookies
8. Cookies und Tracking
Unsere Website und Web-App verwenden keine Webanalyse- oder Marketing-Tracker. Es werden ausschließlich technisch erforderliche Cookies sowie Local-Storage- oder Session-Storage-Einträge eingesetzt, die für den sicheren Betrieb und die Bereitstellung der angeforderten Funktionen notwendig sind. Der Zugriff auf Informationen in Ihrem Endgerät und deren Speicherung stützen sich insoweit auf § 25 Abs. 2 Nr. 2 TDDDG; eine Einwilligung ist für diese unbedingt erforderlichen Funktionen nicht notwendig.
- Authentifizierungs- und Sitzungsspeicher für Login, Rollenprüfungen, Zugriffsschutz und sichere API-Nutzung.
- Lokale Einstellungen und Kontextdaten, z.B. Organisations-, Projekt- oder UI-Präferenzen, soweit diese für die Nutzung oder Bedienbarkeit der Anwendung erforderlich sind.
- Sicherheitsbezogene Speicherungen, z.B. für Zugriffsschutz, Logout- oder Formularzustandsfunktionen.
Hinweise zu diesen technisch erforderlichen Speicherungen können Sie jederzeit über „Cookie-Einstellungen“ im Footer einsehen.
Sicherheit
9. Sicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen (TOM) gemäß Art. 32 DSGVO, um personenbezogene Daten vor Verlust, Missbrauch und unbefugtem Zugriff zu schützen. Hierzu gehören u.a.:
- Verschlüsselung der Datenübertragung (TLS) und – soweit möglich – Verschlüsselung gespeicherter Daten
- strenge Zugriffsbeschränkungen nach dem Prinzip der minimalen Rechte (Role-Based Access Control)
- Einsatz von Row-Level Security auf Datenbankebene, sodass Nutzer nur Daten ihrer eigenen Organisation sehen können
- Protokollierung sicherheitsrelevanter Ereignisse und kontinuierliches Monitoring
- regelmäßige Datensicherungen und Backup-Strategien
- Prozesse für ein schnelles Reagieren auf Sicherheitsvorfälle (Incident Response)
Innerhalb unseres Unternehmens erhalten nur diejenigen Mitarbeitenden Zugriff auf personenbezogene Daten, die diese zur Erfüllung ihrer Aufgaben benötigen und zur Vertraulichkeit verpflichtet sind. Unsere Sicherheitsmaßnahmen werden aktuell gehalten und regelmäßig überprüft.
Details zu den TOM und weiteren Pflichten sind im Auftragsverarbeitungsvertrag (AVV) zwischen der PPI Public Procurement Intelligence GmbH und dem jeweiligen öffentlichen Auftraggeber geregelt.
Kontakt & Aktualisierung
10. Kontakt und Aktualisierungen dieser Datenschutzerklärung
Wenn Sie Fragen zum Datenschutz im Zusammenhang mit der Web-App „Beschaffungsassistent“ haben oder Ihre Betroffenenrechte ausüben möchten, können Sie sich jederzeit an uns wenden:
Am alten Sportplatz 11
52499 Baesweiler
Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren, wenn sich rechtliche Vorgaben, unsere Datenverarbeitungen oder die eingesetzten Dienste ändern. Die jeweils aktuelle Fassung ist jederzeit in der Web-App bzw. auf unserer Website einsehbar. Bei wesentlichen Änderungen, insbesondere wenn Ihre Einwilligungen oder Rechte betroffen sind, werden wir Sie gesondert informieren, soweit dies möglich ist.