Datenschutzerklärung
Transparenz nach DSGVO und österreichischem Datenschutzgesetz (DSG).
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Plattform im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Die Umzugsbörse GmbH, Obere Donaustraße 4, 4040 Linz, Österreich.
Firmenbuchnummer: FN 680705m (Landesgericht Linz).
Ein Datenschutzbeauftragter ist gesetzlich nicht zwingend zu bestellen; bei Fragen zum Datenschutz erreichst du uns über die im Impressum angegebene Kontaktstelle.
2. Überblick der Verarbeitungen
Wir verarbeiten personenbezogene Daten ausschließlich für klar definierte Zwecke und auf einer gültigen Rechtsgrundlage. Im Folgenden erläutern wir transparent, welche Daten wir zu welchem Zweck und auf welcher Grundlage verarbeiten und wie lange wir sie speichern.
3. Welche Daten wir verarbeiten
- Konto- und Stammdaten: Vor- und Nachname, E-Mail-Adresse, Telefonnummer, Passwort (ausschließlich als kryptografischer Hash gespeichert), Rolle (Auftraggeber/Anbieter) sowie — bei aktivierter Zwei-Faktor-Authentifizierung — der zugehörige Sicherheitsschlüssel.
- Anfrage- und Auftragsdaten: Abhol- und Lieferadresse, Stockwerk, Aufzug, Parkmöglichkeit, Trageweg, Wohnfläche, Volumen, Kartonanzahl, Zusatzflächen, gewünschte Leistungen, Wunschtermin, die abgegebenen bzw. angenommenen Angebots- und Auftragswerte (verarbeitet zur Berechnung und Abrechnung der Vermittlungsgebühr sowie für die Preistreue) sowie optional hochgeladene Fotos der Auftragsgegenstände.
- Anbieterdaten: Firmenname, Firmenbuch- und UID-Daten, Gewerbeberechtigung, Versicherungsnachweise, Ansprechpartner, Firmenadresse, Sprachen, Servicegebiet, Leistungen sowie zur Verifizierung hochgeladene Dokumente (z. B. Gewerbeschein, Versicherungspolizzen, Zertifikate). Diese Dokumente sind ausschließlich für die Administration einsehbar und werden nicht öffentlich angezeigt. Die angegebene UID-Nummer wird zur Verifizierung und zur korrekten umsatzsteuerlichen Behandlung automatisiert über das Mehrwertsteuer-Informationsaustauschsystem (VIES) der Europäischen Kommission geprüft; gespeichert werden das Prüfergebnis, der Prüfzeitpunkt sowie der im VIES hinterlegte Firmenname. Sofern du als Anbieter Anfragen auf deiner Merkliste speicherst, verarbeiten wir die Zuordnung dieser gemerkten Anfragen zu deinem Konto, um sie dir zur schnellen Wiederfindung anzuzeigen.
- Bewerbungsdaten (Karriere): Bewirbst du dich auf eine ausgeschriebene Stelle, verarbeiten wir die von dir angegebenen Daten (Name, E-Mail-Adresse, Telefonnummer sowie den Inhalt deiner Nachricht/Bewerbung) ausschließlich zur Bearbeitung deiner Bewerbung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Maßnahmen vor Vertragsschluss) bzw. das berechtigte Interesse an einer geordneten Bewerberverwaltung (Art. 6 Abs. 1 lit. f DSGVO). Bewerbungsdaten werden nach Abschluss des Auswahlverfahrens spätestens innerhalb von sechs Monaten gelöscht, sofern keine Einstellung erfolgt und keine längere Aufbewahrung gesetzlich geboten oder ausdrücklich vereinbart ist.
- Kommunikationsdaten: Über die Plattform ausgetauschte Nachrichten zwischen Auftraggeber und Anbieter (technisch vermittelt, automatisierte Prüfung auf direkte Kontaktdaten).
- Nutzungs- und Aktivitätsdaten (nur Team): Für Mitglieder des Verwaltungsteams (Administration und Support) wird die aktive Bearbeitungszeit im Verwaltungsbereich erfasst (Zeitpunkt der letzten Aktivität sowie tägliche Summe aktiver Sekunden). Diese Erfassung dient ausschließlich der internen Organisation und Einsatzübersicht und betrifft keine Auftraggeber oder Anbieter.
- Bewertungsdaten: Sternebewertungen und Bewertungstexte nach abgeschlossenen Aufträgen. Bewertungen erfolgen wechselseitig: Auftraggeber bewerten Anbieter (öffentlich sichtbar), und Anbieter können den Ablauf der Zusammenarbeit mit dem Auftraggeber bewerten. Diese Anbieter-Bewertung eines Auftraggebers ist nicht öffentlich und wird ausschließlich dem betroffenen Auftraggeber selbst angezeigt – sie wird keinem anderen Anbieter zugänglich gemacht und dient nicht der Erstellung eines übergreifenden Profils oder Scorings. Beide Bewertungen werden erst sichtbar, nachdem beide Seiten bewertet haben oder eine Frist abgelaufen ist (Doppel-Blind-Verfahren). Rechtsgrundlage ist unser berechtigtes Interesse an einer fairen, missbrauchssicheren Plattform (Art. 6 Abs. 1 lit. f DSGVO). Auftraggeber können einer erhaltenen Bewertung jederzeit widersprechen (Art. 21 DSGVO); wir prüfen den Widerspruch und entfernen Bewertungen bei berechtigten Einwänden.
- Zahlungsdaten: Die Zahlungsabwicklung erfolgt über den Zahlungsdienstleister Stripe. Wir speichern selbst keine vollständigen Kartendaten, sondern nur Status, Betrag und Rechnungsnummer.
- Nutzungs- und Protokolldaten: IP-Adresse, Zeitpunkt und Art sicherheitsrelevanter Aktionen (Login-Versuche, Sperren, Audit-Log mit IP-Adresse) sowie technische Verbindungsdaten — ausschließlich zur Gewährleistung von Sicherheit und Missbrauchsprävention.
4. Zwecke und Rechtsgrundlagen
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung des Nutzerkontos, Vermittlung zwischen Auftraggebern und Anbietern, Abwicklung von Anfragen, Angeboten, Nachrichten und Zahlungen.
- Rechtliche Verpflichtung (lit. c): Aufbewahrung von Rechnungs- und Geschäftsunterlagen nach UGB und BAO.
- Berechtigtes Interesse (lit. f): Sicherheit der Plattform, Betrugs- und Missbrauchsprävention, Moderation der Kommunikation, Verhinderung der Plattformumgehung, Reichweitenmessung in pseudonymer Form, gegenseitige Freigabe der Kontaktdaten von Auftraggeber und beauftragtem Anbieter erst nach Zustandekommen des Auftrags sowie interne Erfassung der aktiven Bearbeitungszeit von Team-Mitgliedern zur Organisation des Verwaltungsbetriebs. Ebenfalls auf dieser Grundlage betreiben wir das Empfehlungsprogramm: Empfiehlt ein Nutzer die Plattform weiter, ordnen wir eine spätere Registrierung dem empfehlenden Konto zu, um das vereinbarte Guthaben gutzuschreiben. Verarbeitet werden dabei der Empfehlungscode und der Zeitpunkt der Registrierung; eine darüber hinausgehende Auswertung findet nicht statt.
- Einwilligung (lit. a): Google-Ads-Conversion-Tracking, sofern über das Cookie-Banner zugestimmt (wir setzen kein Google Analytics und keinen Google Tag Manager ein — siehe Kapitel 7). Kommt ein Besuch über eine Werbeanzeige zustande, speichern wir — ebenfalls nur mit deiner Zustimmung — die von der Werbeplattform vergebene Klickkennung zusammen mit der Anfrage. Sie enthält keinen Namen und dient ausschließlich dazu, den Erfolg einer Anzeige der auslösenden Suchanfrage zuzuordnen. Ohne Zustimmung wird sie verworfen und nicht gespeichert. Sie wird gemeinsam mit der Anfrage gelöscht. Die Einwilligung ist jederzeit widerrufbar.
5. Datenschutz durch Technikgestaltung (Art. 25 DSGVO)
Der Schutz persönlicher Daten ist in den Kern der Plattform eingebaut: Die genaue Adresse und die Kontaktdaten eines Auftraggebers werden einem Anbieter erst freigegeben, nachdem der Auftraggeber diesen Anbieter ausgewählt und der Anbieter die Vermittlungsgebühr gezahlt hat. Optional hochgeladene Fotos der Auftragsgegenstände sind für verifizierte Anbieter bereits vorab sichtbar, damit sie den Aufwand realistisch einschätzen und einen Festpreis kalkulieren können; sie enthalten keine Kontakt- oder Adressdaten. Bis dahin läuft die gesamte Kommunikation technisch über die Plattform und wird automatisiert vermittelt; ein automatischer Scan verhindert den vorzeitigen Austausch direkter Kontaktdaten. Passwörter werden ausschließlich gehasht gespeichert, sicherheitskritische Aktionen protokolliert.
Beim Hochladen von Bildern (z. B. Fotos der Auftragsgegenstände, Profilbilder, Bild-Dokumente oder ein Firmenlogo) entfernen wir serverseitig automatisch die in der Bilddatei enthaltenen Metadaten (EXIF-Daten), insbesondere etwaige GPS-Standortangaben. So werden keine unbeabsichtigten Standort- oder Geräteinformationen aus deinen Bildern gespeichert oder weitergegeben. Lässt sich eine Datei technisch nicht sicher bereinigen, wird sie verworfen statt gespeichert.
Fotos der Auftragsgegenstände (optional). Auftraggeber können einer Anfrage freiwillig Fotos hinzufügen, damit Anbieter den Umfang besser einschätzen können. Die hochgeladenen Bilder werden auf unserem Server gespeichert; verifizierte Anbieter können sie bereits im Angebotsprozess einsehen, um realistisch zu kalkulieren. Deine genaue Adresse und deine Kontaktdaten bleiben dabei verborgen und werden erst sichtbar, wenn du das Angebot eines Anbieters angenommen hast und die Vermittlungsgebühr bezahlt wurde. Rechtsgrundlage ist die Vertragserfüllung bzw. die Durchführung vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO). Du kannst hochgeladene Fotos jederzeit wieder entfernen.
Selbst gehostete Schriften und Symbole. Sämtliche auf der Plattform verwendeten Schriftarten (Sora, Inter) und Symbole (Tabler Icons) werden ausschließlich von unseren eigenen Servern ausgeliefert. Es besteht dabei keine Verbindung zu Google Fonts oder externen Content-Delivery-Netzwerken; deine IP-Adresse wird für die Darstellung von Schrift und Symbolen an keinen Dritten übermittelt.
Kartendarstellung (nur im angemeldeten Bereich). In den internen Verwaltungs- und Anbieterbereichen zeigen wir zur Orientierung Karten mit der selbst gehosteten Bibliothek Leaflet. Das angezeigte Kartenmaterial (Kacheln) wird von den Servern der OpenStreetMap Foundation (OSMF, Vereinigtes Königreich) geladen; dabei wird technisch bedingt die IP-Adresse des abrufenden Geräts an die OSMF übertragen. Rechtsgrundlage ist unser berechtigtes Interesse an einer übersichtlichen Darstellung (Art. 6 Abs. 1 lit. f DSGVO). Für nicht angemeldete Besucher werden keine Karten und damit keine externen Kartendaten geladen.
6. Empfänger und Auftragsverarbeiter
Wir geben Daten nur weiter, soweit dies zur Vertragserfüllung erforderlich ist oder eine gesetzliche Grundlage besteht.
Weitergabe zwischen Auftraggeber und Anbieter: Kern der Plattform ist die Vermittlung. Nach der Auswahl eines Anbieters und Zahlung der Vermittlungsgebühr werden die zur Auftragsabwicklung erforderlichen Kontaktdaten gegenseitig freigegeben — der Anbieter erhält Name, Telefon, E-Mail sowie Abhol- und Lieferadresse des Auftraggebers, der Auftraggeber erhält Firmenname, Ansprechpartner, Telefon, E-Mail und Firmenadresse des Anbieters. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Vor diesem Zeitpunkt bleiben die direkten Kontaktdaten verborgen.
Eingesetzte Dienstleister (Auftragsverarbeiter nach Art. 28 DSGVO):
- Content-Delivery-Netzwerk und Angriffsabwehr: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Sämtliche Aufrufe unserer Website laufen über das Netzwerk von Cloudflare, bevor sie unseren Server erreichen. Dabei werden technische Verbindungsdaten verarbeitet (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser- und Geräteangaben). Zweck ist die Abwehr von Überlastungs- und Missbrauchsangriffen, die Filterung schädlicher Anfragen sowie die verschlüsselte und beschleunigte Auslieferung. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit und Verfügbarkeit der Plattform (Art. 6 Abs. 1 lit. f DSGVO). Es besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO einschließlich der Standardvertragsklauseln; Cloudflare ist zudem nach dem EU-US Data Privacy Framework zertifiziert. Eine Verarbeitung in Drittländern ist dabei nicht ausgeschlossen, weil das Netzwerk Anfragen am jeweils nächstgelegenen Standort entgegennimmt.
- Hosting & Server-Statistik: World4You Internet Services GmbH, Wolfgang-Pauli-Straße 2/BT3, 4020 Linz, Österreich. Die Server stehen ausschließlich in Österreich (EU); es besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Beim Aufruf der Website werden in Server-Logfiles automatisch technische Verbindungsdaten verarbeitet (IP-Adresse, Datum und Uhrzeit, abgerufene Seite, übertragene Datenmenge, Browser- und Betriebssystem-Informationen sowie das anhand der IP-Adresse abgeleitete Herkunftsland). Diese Daten dienen der technischen Bereitstellung, der Betriebs- und Angriffssicherheit sowie einer aggregierten, nicht auf einzelne Personen zurückführbaren Zugriffsstatistik (u. a. Aufrufe nach Herkunftsland). Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren, funktionsfähigen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Logfiles werden vom Hosting-Anbieter gemäß dessen Datenschutzvorgaben spätestens nach 14 Tagen automatisiert gelöscht.
- Zahlungsabwicklung: Stripe Payments Europe, Ltd. (Irland).
- Reichweitenmessung: Matomo (selbst gehostet auf unserem Server in Österreich, keine Datenweitergabe an Dritte).
- Werbung (optional, nur nach Einwilligung): Google Ireland Ltd. (ausschließlich Google Ads Conversion-Tracking; kein Google Analytics, kein Tag Manager).
- UID-Prüfung (VIES): Europäische Kommission — Mehrwertsteuer-Informationsaustauschsystem (VIES). Zur Verifizierung von Anbietern und zur gesetzeskonformen Anwendung des Reverse-Charge-Verfahrens übermitteln wir die vom Anbieter angegebene UID-Nummer an VIES und erhalten das Prüfergebnis zurück. Es werden ausschließlich Unternehmensangaben (die UID-Nummer) übermittelt, keine personenbezogenen Daten von Auftraggebern. Rechtsgrundlage sind die Erfüllung rechtlicher Pflichten und unser berechtigtes Interesse an einer korrekten Verifizierung und Abrechnung (Art. 6 Abs. 1 lit. c und f DSGVO).
- E-Mail-Versand: World4You Internet Services GmbH, Wolfgang-Pauli-Straße 2/BT3, 4020 Linz, Österreich (SMTP-Mailversand über den Hosting-Anbieter; Serverstandort Österreich/EU).
Mit allen Auftragsverarbeitern bestehen entsprechende Verträge. Eine Übermittlung in Drittländer findet nur auf Basis geeigneter Garantien (z. B. EU-Standardvertragsklauseln) statt.
6a. Übermittlung an Anbieter in der Schweiz (Drittland)
Die Plattform vermittelt auch Umzüge nach, aus und innerhalb der Schweiz. Beauftragst du ein Unternehmen mit Sitz in der Schweiz, werden nach deiner Auswahl dieses Anbieters und der Zahlung der Vermittlungsgebühr deine Kontakt- und Adressdaten an dieses Unternehmen übermittelt. Das Unternehmen ist für die weitere Verarbeitung eigenständig Verantwortlicher und nicht unser Auftragsverarbeiter.
Die Schweiz ist ein Drittland im Sinne der DSGVO. Für sie besteht ein Angemessenheitsbeschluss der Europäischen Kommission; das Schweizer Datenschutzniveau wird als gleichwertig anerkannt, eine Übermittlung ist daher ohne zusätzliche Garantien nach Art. 45 DSGVO zulässig. Rechtsgrundlage der Übermittlung ist die Erfüllung des von dir geschlossenen Vertrags (Art. 6 Abs. 1 lit. b DSGVO).
Bei grenzüberschreitenden Umzügen mit Zollrelevanz kann das beauftragte Unternehmen verpflichtet sein, Angaben zu deiner Person und zum Übersiedlungsgut gegenüber den Zollbehörden offenzulegen. Diese Offenlegung erfolgt durch das Unternehmen in eigener Verantwortung auf Grundlage der zollrechtlichen Vorschriften (Art. 6 Abs. 1 lit. c DSGVO). Die Plattform ist an der Zollabwicklung nicht beteiligt und übermittelt selbst keine Daten an Zollbehörden.
6b. Schadensmeldungen nach der Leistung
Wurde bei deinem Auftrag etwas beschädigt, kannst du dies über die Plattform melden. Verarbeitet werden dabei deine Beschreibung des Vorfalls, eine optionale Schätzung der Schadenshöhe sowie freiwillig hochgeladene Fotos. Aus Fotos werden beim Hochladen automatisch die Metadaten entfernt, insbesondere enthaltene Standortangaben.
Diese Angaben werden dem beauftragten Unternehmen übermittelt, damit es innerhalb von vierzehn Tagen Stellung nehmen kann; hat das Unternehmen seinen Sitz in der Schweiz, gilt das unter Kapitel 6a Gesagte. Rechtsgrundlage ist die Erfüllung des zwischen dir und dem Unternehmen geschlossenen Vertrags sowie unser berechtigtes Interesse an einer nachvollziehbaren Dokumentation von Beanstandungen (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Die Plattform ist nicht Vertragspartei der vermittelten Leistung und entscheidet nicht über Ersatzansprüche.
Schadensmeldungen samt Fotos werden drei Jahre ab dem Ende des Jahres aufbewahrt, in dem der Vorgang abgeschlossen wurde. Das entspricht der allgemeinen Verjährungsfrist und ermöglicht es beiden Seiten, sich auch später noch auf die Dokumentation zu berufen.
6c. Erinnerungen zu deinem Vorgang
Bleibt eine Anfrage längere Zeit ohne Angebot, informieren wir dich darüber und stoßen passende Unternehmen erneut an. Liegen dir Angebote vor, ohne dass du dich entschieden hast, erinnern wir dich einmalig daran. Beides sind Mitteilungen zu einem laufenden, von dir selbst angestoßenen Vorgang und keine Werbung; Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Jede Anfrage wird pro Fall höchstens einmal angestoßen.
7. Cookies und ähnliche Technologien
Wir verwenden technisch notwendige Cookies sowie lokale Speicher, die für den Betrieb der Plattform erforderlich sind und ohne Einwilligung zulässig sind (Art. 6 Abs. 1 lit. f DSGVO bzw. § 165 Abs. 3 TKG 2021). Analyse-Technologien werden ausschließlich nach deiner aktiven Einwilligung über das Cookie-Banner geladen; bis dahin bleibt jegliches Tracking deaktiviert (Google Consent Mode, Voreinstellung „denied").
Im Einzelnen:
- Sitzungs-Cookie (technisch notwendig): hält deine Anmeldung während des Besuchs aufrecht. Wird beim Schließen des Browsers bzw. mit Ablauf der Sitzung gelöscht.
- „Angemeldet bleiben" (nur bei aktiver Auswahl, technisch notwendig): ermöglicht das Wiedererkennen bei erneutem Besuch. Laufzeit bis zu 30 Tage; abgesichert (httpOnly, SameSite=Lax). Wird beim Abmelden gelöscht.
- Einwilligungsspeicher (technisch notwendig): speichert deine Cookie-Auswahl lokal im Browser, damit das Banner nicht erneut erscheint.
- Sicherheits-/CSRF-Merkmal (technisch notwendig): schützt Formulare vor missbräuchlichen Anfragen; wird serverseitig in der Sitzung gehalten.
- Cloudflare-Sicherheitsmerkmal (technisch notwendig): Das
vorgeschaltete Netzwerk setzt das Cookie
__cf_bmmit einer Laufzeit von rund 30 Minuten. Es dient ausschließlich der Unterscheidung menschlicher Besucher von automatisierten Zugriffen und wird nicht zur Wiedererkennung über Sitzungen hinweg oder zu Werbezwecken verwendet. Bei aktivierten Sicherheitsprüfungen kann zusätzlichcf_clearancegesetzt werden, das eine bestandene Prüfung vermerkt. - Reichweitenmessung mit Matomo (technisch notwendig/berechtigtes Interesse): Wir setzen die selbst gehostete Analyse-Software Matomo ein. Matomo ist so konfiguriert, dass es keine Cookies setzt und die IP-Adresse anonymisiert. Die Auswertung selbst findet ausschließlich auf unserem Server in Österreich statt; die Daten werden nicht an Dritte zu deren eigenen Zwecken übermittelt. Der Aufruf läuft wie jeder andere über das in Kapitel 6 genannte Netzwerk von Cloudflare, das dabei als Auftragsverarbeiter tätig wird. Da hierbei keine Cookies gesetzt werden und keine Wiedererkennung über Sitzungen hinweg erfolgt, ist hierfür keine gesonderte Einwilligung erforderlich (Art. 6 Abs. 1 lit. f DSGVO).
- Google Ads – Conversion-Tracking (einwilligungspflichtig): Sofern wir bezahlte Google-Anzeigen schalten, messen wir deren Erfolg mit Google Ads. Diese Funktion wird ausschließlich nach deiner aktiven Zustimmung im Cookie-Banner geladen (Art. 6 Abs. 1 lit. a DSGVO); ohne Einwilligung wird nichts geladen (Google Consent Mode, Voreinstellung „denied“). Anbieter ist Google Ireland Ltd.; dabei kann es zu einer Übermittlung in die USA kommen, abgesichert über EU-Standardvertragsklauseln. Wir setzen kein Google Analytics und keinen Google Tag Manager ein.
Deine getroffene Auswahl kannst du jederzeit mit Wirkung für die Zukunft ändern oder widerrufen — über den Link „Cookie-Einstellungen" im Fußbereich der Website oder indem du den lokalen Speicher deines Browsers für diese Website zurücksetzt; danach erscheint das Banner erneut.
7a. Web-Benachrichtigungen (Web-Push)
Auftraggeber und Anbieter können sich optional für Browser-Benachrichtigungen (Web-Push) anmelden, um über neue Angebote, Nachrichten oder Statusänderungen informiert zu werden. Eine native App ist hierfür nicht erforderlich – die Funktion läuft direkt im Browser auf Desktop- und Mobilgeräten.
- Anmeldung & Einwilligung: Die Benachrichtigungen werden nur versendet, wenn du sie aktiv in deinem Browser erlaubst. Dabei erzeugt dein Browser eine technische Anmeldung (Push-Subscription), die einen vom Browserhersteller bereitgestellten Endpunkt sowie kryptografische Schlüssel enthält. Diese Angaben speichern wir deinem Konto zugeordnet, um dir Benachrichtigungen zustellen zu können. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
- Zustellung: Die Auslieferung erfolgt über den Push-Dienst deines Browsers (z. B. von Google, Mozilla oder Apple betrieben). Der Inhalt der Benachrichtigung wird dabei Ende-zu-Ende verschlüsselt übertragen; der Push-Dienst kann den Inhalt nicht einsehen. Auf den Betrieb dieser Dienste haben wir keinen Einfluss.
- Widerruf: Du kannst die Benachrichtigungen jederzeit widerrufen – entweder in den Benachrichtigungseinstellungen deines Browsers oder über die entsprechende Funktion in deinem Konto. Nach dem Widerruf wird die gespeicherte Anmeldung gelöscht.
Du kannst unsere Plattform zusätzlich als Web-App verwenden, indem du sie über das Menü deines Browsers zum Startbildschirm hinzufügst. Dabei werden keine zusätzlichen personenbezogenen Daten verarbeitet; es handelt sich um dieselbe Website in einer app-ähnlichen Ansicht.
7b. Interne Verwaltungskonten (Beschäftigte)
Für Mitarbeiterinnen und Mitarbeiter mit Verwaltungszugang (Administration und Support) verarbeiten wir die zur Kontoführung erforderlichen Daten (Name, E-Mail-Adresse, Rolle, Anmelde- und Aktivitätszeiten). Diese Personen können freiwillig ein Profilbild hochladen; dieses wird ausschließlich intern innerhalb des Verwaltungsbereichs angezeigt (z. B. in der Mitarbeiterübersicht und der Zeiterfassung) und nicht öffentlich oder gegenüber Auftraggebern bzw. Anbietern dargestellt. Das Profilbild ist jederzeit im eigenen Konto änder- und löschbar. Rechtsgrundlage ist die Durchführung des Beschäftigungsverhältnisses bzw. unser berechtigtes Interesse an einer übersichtlichen internen Verwaltung (Art. 6 Abs. 1 lit. b und f DSGVO). Zur Nachvollziehbarkeit sicherheitsrelevanter Vorgänge führen wir zudem ein internes Aktivitätsprotokoll (Audit-Log).
Auch Anbieter können freiwillig ein Firmenlogo hinterlegen. Dieses ist privat und wird ausschließlich dem Anbieter selbst in seinem eigenen Konto sowie unserem Verwaltungsteam angezeigt – nicht öffentlich und nicht gegenüber Auftraggebern oder anderen Anbietern. Es ist jederzeit im Anbieterkonto änder- und löschbar. Rechtsgrundlage ist die Vertragsdurchführung bzw. unser berechtigtes Interesse an einer übersichtlichen Kontodarstellung (Art. 6 Abs. 1 lit. b und f DSGVO).
Umzugs-Checkliste
Hakst du Punkte der Umzugs-Checkliste ab, hängt die Speicherung davon ab, ob du angemeldet bist. Als nicht angemeldeter Besucher wird dein Fortschritt samt eines optional eingegebenen Termins ausschließlich im lokalen Speicher deines Browsers abgelegt (localStorage, Schlüssel nidovia_checkliste und nidovia_checkliste_termin). Diese Angaben verlassen dein Gerät nicht, werden nicht an uns übertragen und sind mit keinem Konto verknüpft. Bist du in deinem Konto angemeldet, speichern wir denselben Stand zusätzlich serverseitig (Tabelle checkliste_status, verknüpft mit deiner Konto-ID), damit er geräteübergreifend erhalten bleibt und das Löschen des Browser-Speichers übersteht; Rechtsgrundlage ist die Erbringung des von dir gewünschten Dienstes (Art. 6 Abs. 1 lit. b DSGVO). Verarbeitet werden dabei ausschließlich die abgehakten Punkte und der optionale Termin — keine IP- oder Geräteadressen. Der Zugriff auf den lokalen Browser-Speicher ist unbedingt erforderlich, um den von dir ausdrücklich gewünschten Dienst — das Merken deines Fortschritts — zu erbringen; eine Einwilligung ist dafür nach § 165 Abs. 3 TKG 2021 nicht nötig. Über die Schaltfläche „Zurücksetzen" auf der Checkliste löschst du den Eintrag jederzeit selbst — lokal und, sofern angemeldet, auch serverseitig.
7c. Sicherheit der Verarbeitung (Art. 32 DSGVO)
Wir treffen technische und organisatorische Maßnahmen, die dem Risiko der Verarbeitung angemessen sind. Der folgende Überblick beschreibt den Stand zum genannten Datum; die Maßnahmen werden fortlaufend überprüft und angepasst.
Übertragung und Zugriff
- Sämtlicher Datenverkehr ist mit TLS verschlüsselt; Aufrufe über HTTP werden auf HTTPS umgeleitet.
- Passwörter werden ausschließlich als Argon2id-Hash gespeichert, niemals im Klartext. Bei jeder Anmeldung wird geprüft, ob der Hash nach aktuellem Stand erneuert werden muss.
- Sitzungskennungen werden bei der Anmeldung neu vergeben; die Sitzungscookies sind gegen Auslesen durch Skripte und gegen bereichsfremdes Senden geschützt.
- Für Konten mit Verwaltungsrechten steht eine Zwei-Faktor-Authentifizierung bereit, die verpflichtend gesetzt werden kann.
- Formulare sind gegen Fälschung von Anfragen aus fremden Seiten abgesichert; sicherheitsrelevante Vorgänge wie Anmeldung, Registrierung, Passwortzurücksetzung und Nachrichtenversand sind in ihrer Häufigkeit begrenzt.
Datenminimierung im Ablauf
- Anbieter sehen vor der Auswahl weder Namen noch genaue Adresse oder Kontaktdaten; sie werden pseudonymisiert dargestellt. Die Freigabe erfolgt erst mit dem Austausch der Kontaktdaten.
- Der Zugriff externer Fachrollen — etwa eines Rechtsbeistands — ist standardmäßig pseudonymisiert. Klardaten werden nur für einzeln freigegebene Vorgänge sichtbar, jede Einsicht wird protokolliert.
Speicherung und Sicherung
- Hochgeladene Dateien liegen außerhalb des direkt abrufbaren Bereichs und werden ausschließlich über eine Zugriffsprüfung ausgeliefert. Die Ausführung hochgeladener Dateien als Programmcode ist unterbunden.
- Sicherungskopien werden verschlüsselt abgelegt (AES-256) und liegen in einem Verzeichnis, das über das Web nicht erreichbar ist.
- Zugangsdaten und Schlüssel liegen außerhalb des abrufbaren Bereichs in gesonderten Konfigurationsdateien.
Überwachung und Nachvollziehbarkeit
- Sicherheitsrelevante Vorgänge werden in einem Protokoll festgehalten (Art. 5 Abs. 2 DSGVO).
- Fehler und Störungen werden zentral erfasst; bei auffälliger Häufung sowie bei Ausfall geplanter Aufgaben werden die Verantwortlichen automatisch benachrichtigt.
8. Speicherdauer
- Konto- und Profildaten: für die Dauer der Geschäftsbeziehung (bis zur Löschung des Kontos).
- Anfrage-, Angebots- und Auftragsdaten: für die Dauer der Abwicklung und darüber hinaus, soweit für Nachweis- und Gewährleistungszwecke erforderlich.
- Rechnungs- und Buchhaltungsdaten: 7 Jahre (§ 132 BAO).
- Sicherheits-/Aktivitätsprotokolle (Audit-Log, inkl. IP-Adresse): standardmäßig 90 Tage, danach automatische Löschung.
- Tokens „Angemeldet bleiben": bis zu 30 Tage, abgelaufene werden automatisch entfernt.
- Nach Kontolöschung werden personenbezogene Daten gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
- Direktkanal & Vereinbarungen: gemeinsam mit den zugehörigen Auftragsdaten; danach Löschung.
9. Deine Rechte
Dir stehen nach der DSGVO folgende Rechte zu: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Zur Ausübung genügt eine Nachricht an office@nidovia.com.
10. Beschwerderecht
Du hast das Recht, dich bei einer Aufsichtsbehörde zu beschweren. In Österreich ist dies die Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb.gv.at.
11. Pflicht zur Bereitstellung
Die Bereitstellung bestimmter Daten ist zur Vertragserfüllung erforderlich. Ohne diese Daten kann ein Nutzerkonto bzw. eine Vermittlung nicht zustande kommen. Eine darüber hinausgehende Bereitstellung (z. B. für Analyse) ist freiwillig.
12. Automatisierte Prüfung von Angaben vor der Vermittlung
Damit die Vermittlung nicht umgangen wird, prüfen wir die freien Hinweisfelder einer Anfrage vor der Weitergabe an Anbieter automatisiert auf direkte Kontaktdaten (z. B. Telefonnummern, E-Mail-Adressen, Links). Erkennt die Prüfung solche Angaben, wird der betroffene Text zurückgehalten und unserem Team zur Sichtung vorgelegt.
Rechtsgrundlage ist unser berechtigtes Interesse am Schutz des Vermittlungsmodells und an der Durchsetzung unserer Nutzungsbedingungen (Art. 6 Abs. 1 lit. f DSGVO). Eine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO ist damit nicht verbunden — über eine Zurückhaltung entscheidet stets ein Mensch.
Wichtig: Diese Prüfung betrifft ausschließlich Angaben vor der Vermittlung. Der Nachrichtenkanal, der nach der Freigabe der Kontaktdaten zwischen dir und deiner Vertragspartei geöffnet wird, wird nicht automatisiert geprüft (siehe Kapitel 12a).
12a. Direkter Nachrichtenkanal nach der Vermittlung
Sobald die Kontaktdaten beidseitig freigegeben sind, ist unsere Vermittlungsleistung erbracht. Ab diesem Zeitpunkt steht dir ein Nachrichtenkanal zur Verfügung, über den du unmittelbar mit deiner Vertragspartei kommunizierst.
- Keine automatisierte Prüfung: In diesem Kanal findet kein Kontaktdaten-Scan statt. Der Austausch von Telefonnummern, Adressen und sonstigen Kontaktdaten ist hier ausdrücklich vorgesehen — ihr kennt einander zu diesem Zeitpunkt bereits.
- Was wir speichern: Inhalt und Zeitpunkt der Nachrichten sowie die Angabe, wer sie gesendet hat. Die Speicherung erfolgt auf unseren Servern in der EU.
- Warum wir speichern: zur Dokumentation im Beanstandungsfall — insbesondere bei Meldungen zur Preistreue und bei Schadensmeldungen. Rechtsgrundlage ist unser berechtigtes Interesse an der Nachvollziehbarkeit solcher Vorgänge sowie an der Beweissicherung (Art. 6 Abs. 1 lit. f DSGVO).
- Wer Einsicht nehmen kann: Neben den beiden Parteien kann unser Team den Verlauf einsehen. Das geschieht anlassbezogen — etwa wenn eine Beanstandung vorliegt oder Missbrauch gemeldet wird. Eine laufende Überwachung findet nicht statt. Im begründeten Einzelfall können wir einen als solchen gekennzeichneten Hinweis in den Kanal einstellen oder ihn vorübergehend sperren.
- Vereinbarung zwischen den Parteien: Ihr könnt eure Absprachen über ein von uns bereitgestelltes Formular festhalten (Leistung, Termin, Adressen, Festpreis, Zahlungsweise, weitere Absprachen). Diese Angaben speichern wir zusammen mit Zeitstempel und einer Prüfsumme. Die Vereinbarung kommt ausschließlich zwischen euch zustande — Nidovia ist daran nicht beteiligt und prüft ihren Inhalt nicht.
- Speicherdauer: wie die zugehörigen Auftragsdaten (siehe Kapitel zu den Speicherfristen). Danach werden die Inhalte gelöscht.
Bitte beachte: Was du in diesem Kanal schreibst, ist für deine Vertragspartei dauerhaft sichtbar. Teile dort nur Angaben, die für die Abwicklung erforderlich sind.
13. Änderungen
Wir passen diese Datenschutzerklärung an, sobald Änderungen der Plattform oder der Rechtslage dies erfordern. Es gilt die jeweils hier veröffentlichte Fassung.
Stand: 23.08.2026