Ergänzung zur Datenschutzerklärung: Verarbeitung in der DACL-App (iOS / Android)

Diese Ergänzung beschreibt die Datenverarbeitung in der mobilen DACL-App zur digitalen Bauwerksprüfung. Sie ergänzt die allgemeine Datenschutzerklärung auf dieser Seite.

1. Zweck der App

Die DACL-App unterstützt Bauwerksprüferinnen und -prüfer bei der digitalen Bauwerksprüfung: Schäden werden vor Ort fotografiert, nach dem ASB-/ RI-EBW-PRÜF-System klassifiziert, mit Standort und Sprachnotizen dokumentiert und mit dem DACL-Server synchronisiert.

2. Kategorien verarbeiteter Daten

  • Kontodaten: E-Mail-Adresse und Name zur Anmeldung und Zuordnung der durchgeführten Prüfungen.

  • Prüf- und Schadensdaten (Nutzerinhalte): Schadensfotos, Klassifizierungen, Bemerkungen sowie Bauwerks- und Prüfungsmetadaten. Diese Daten geben Sie im Rahmen der Prüfung selbst ein. Sie werden ausschließlich auf unserer EU-Infrastruktur (siehe Abschnitt 5) gespeichert. Die KI-gestützte Klassifizierung der Schadensbilder erfolgt vollständig lokal auf dem Gerät; hierfür werden keine Bilddaten an Dritte übertragen.

  • Standortdaten: Bei der Schadenserfassung werden – nach Erteilung der Standortberechtigung – die GPS-Koordinaten zur Verortung des Schadens erfasst.

  • Kamera und Fotomediathek: Zur Aufnahme bzw. Auswahl von Schadensbildern.

  • Mikrofon / Sprachaufnahmen: Zur Spracheingabe der Schadensbeschreibung (Sprache-zu-Text). Online wird das Audiosignal zur Transkription an unseren Dienstleister Speechmatics (Verarbeitung in der EU) übermittelt; offline erfolgt die Erkennung lokal auf dem Gerät (Apple bzw. Android Spracherkennung). Die Audiodaten werden ausschließlich zur Transkription verarbeitet und nicht gespeichert.

  • Nutzungs- und Diagnosedaten: Zur Stabilität und Verbesserung der App verarbeiten wir Absturz- und Fehlerberichte, Nutzungsstatistiken sowie – zur technischen Fehlerdiagnose – Sitzungsdaten. Diese Monitoring-Dienste erhalten keine Kerninhalte der Prüfung: Schadensfotos, Schadensbeschreibungen, Klassifizierungen und API-Inhalte sind durch technische Filter (Sanitisierung) ausgeschlossen. Verarbeitet werden nur pseudonyme Kennungen, Ereignis- und Interaktionsdaten sowie technische Geräteinformationen (z. B. Gerätemodell, Betriebssystemversion, App-Version, Absturzzeitpunkt).

  • Gerätekennung: Eine technische Kennung zur einwandfreien App-Funktion. Sie wird nicht für Werbe- oder geräteübergreifendes Tracking verwendet.

3. Gerätezugriffe (Berechtigungen)

Die App bittet um Zugriff auf Kamera, Fotomediathek, Mikrofon, Spracherkennung und Standort (bei App-Nutzung) – jeweils zu den in Abschnitt 2 genannten Zwecken. Die Berechtigungen können jederzeit in den Systemeinstellungen des Geräts widerrufen werden.

4. Rechtsgrundlagen

Die Verarbeitung erfolgt zur Durchführung der Bauwerksprüfung und zur Bereitstellung der App-Funktionen (Art. 6 Abs. 1 lit. b DSGVO) sowie auf Basis unseres berechtigten Interesses an einer stabilen, sicheren und funktionsfähigen Anwendung (Art. 6 Abs. 1 lit. f DSGVO).

5. Empfänger / Auftragsverarbeiter

Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen Auftragsverarbeitungsverträge (Art. 28 DSGVO) bestehen:

  • Supabase (Managed-Service), Region Frankfurt am Main (EU) – Speicherung der Prüf-, Schadens- und Kontodaten (Kerndaten).

  • Speechmatics – Transkription der Sprachaufnahmen (nur bei Online-Nutzung), Verarbeitung in der EU.

  • Amazon Web Services (AWS Bedrock), Region Frankfurt (EU) – KI-gestützte Aufteilung von Freitext-Eingaben (transkribierte Sprachnotizen) in strukturierte Felder. Es werden ausschließlich Textinhalte verarbeitet – keine Bilder. Die Bilderkennung (Klassifizierung/Ähnlichkeit) läuft ausschließlich lokal auf dem Gerät (siehe Abschnitt 2).

  • Sentry (EU-Region, Frankfurt) – Absturz- und
    Fehleranalyse.

  • PostHog (EU-Cloud) – Produkt- und Nutzungsanalyse.

  • LogRocket, Inc. (USA) – Sitzungs- und Fehlerdiagnose zu reinen Monitoring-Zwecken. Es werden ausschließlich technische Diagnose- und Interaktionsdaten verarbeitet; Kerninhalte der Prüfung (Schadensfotos, Schadensbeschreibungen, Klassifizierungen, API-Inhalte) werden durch Sanitisierung ausgeschlossen. Die Sitzungsdaten werden nach 30 Tagen automatisch gelöscht. Keine Nutzung zu Werbe- oder Profiling-Zwecken.

6. Übermittlung in Drittländer

Die Speicherung der Kerndaten (Prüf-, Schadens- und Kontodaten) sowie die KI-Verarbeitung erfolgen ausschließlich innerhalb der EU (Frankfurt am Main).

Eine Übermittlung in ein Drittland erfolgt ausschließlich im Rahmen des Monitorings durch LogRocket, Inc. (USA): Übermittelt werden nur technische Diagnose- und Interaktionsdaten – keine Kerninhalte der Prüfung (siehe Abschnitt 5). Die Übermittlung stützt sich auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO); die Daten werden nach 30 Tagen automatisch gelöscht.

7. Speicherdauer

Prüf- und Schadensdaten werden für die Dauer des zugrunde liegenden Auftragsverhältnisses sowie im Rahmen gesetzlicher Aufbewahrungsfristen gespeichert. Diagnosedaten werden automatisch gelöscht: Absturz- und Fehlerberichte (Sentry) nach 90 Tagen, Nutzungsanalysedaten (PostHog) nach 12 Monaten, Sitzungsdaten (LogRocket) nach 30 Tagen.

8. Ihre Rechte

Es gelten die in dieser Datenschutzerklärung genannten Betroffenenrechte (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) sowie das Beschwerderecht bei einer Aufsichtsbehörde.