Informationen gemäß Art. 13, 14 DSGVO über die Verarbeitung personenbezogener Daten.
ENTWURF - Keine Rechtsberatung
Diese Datenschutzerklärung ist ein Entwurf und wurde nicht von einem Rechtsanwalt
geprüft. Vor Veröffentlichung ist eine anwaltliche Prüfung und Freigabe erforderlich.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Michael König
Bogenstraße 6
71111 Waldenbuch
Deutschland
Hinweis: Sofern in Fotos oder Dokumenten personenbezogene Daten
Dritter enthalten sind (z.B. Eigentümer, Anwohner), liegt die Verantwortung für die
rechtmäßige Verarbeitung beim Nutzer.
6. KI-gestützte Datenverarbeitung
ArboPolar Inspect nutzt Künstliche Intelligenz (KI) als
wesentlichen Bestandteil des Dienstes für die Analyse von Baumfotos
und die Erstellung von Gutachten. Die Nutzung der KI-Funktionen ist integraler Teil
der Anwendung und nicht optional.
6.1 Eingesetzte KI-Systeme
Anbieter
Modelle
Zweck
Standort
OpenAI, Inc.
unterschiedliche GPT-Versionen
Bildanalyse, Berichterstellung
USA
Google LLC
unterschiedliche Gemini-Versionen
Bildanalyse, Berichterstellung
USA
6.2 An KI-Anbieter übertragene Daten
Bei der KI-Analyse werden folgende Daten an die KI-Anbieter übertragen:
Baumfotos (als Base64-kodierte Bilder oder URLs)
Metadaten: Baumart, Standort, Höhe, Durchmesser
Vom Nutzer eingegebene Metadaten, Notizen und Befunde
Querschnittsdaten und Messungen
6.3 Datenverarbeitung durch KI-Anbieter
Die übertragenen Daten werden von den KI-Anbietern gemäß deren Datenschutzrichtlinien
verarbeitet. Beide Anbieter haben zugesichert, API-Daten nicht für das Training ihrer
Modelle zu verwenden:
OpenAI: Daten werden nicht für Training verwendet
(Enterprise/API-Nutzung). Siehe
OpenAI Privacy Policy.
Google: Gemini API-Daten werden nicht für Training verwendet
(kostenpflichtige API). Siehe
Google Privacy Policy.
6.4 Keine automatisierten Einzelentscheidungen
Die KI-generierten Analysen und Gutachten dienen als
Unterstützung für den Sachverständigen. Alle Ergebnisse werden vor
der endgültigen Verwendung vom Nutzer geprüft und können bearbeitet werden. Es erfolgt
keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO mit rechtlicher
Wirkung gegenüber Dritten.
7. Transparenzhinweise gemäß EU AI Act
Gemäß der Verordnung (EU) 2024/1689 (EU AI Act) informieren wir Sie über den Einsatz
von KI-Systemen in unserer Anwendung:
7.1 Art des KI-Systems
ArboPolar Inspect setzt generative KI-Systeme (Large Language Models
mit Vision-Fähigkeit) für folgende Zwecke ein:
Bildanalyse: Erkennung von Baumschäden, Pilzbefall, strukturellen Defekten
Textgenerierung: Erstellung von Gutachtentexten und Handlungsempfehlungen
7.2 Risikoklassifizierung
Nach unserer Einschätzung handelt es sich um ein
KI-System mit begrenztem Risiko
gemäß Art. 50 EU AI Act. Die Anwendung fällt nicht unter die Hochrisiko-KI-Systeme des
Anhangs III, da:
keine Entscheidungen über natürliche Personen getroffen werden
keine kritische Infrastruktur gesteuert wird
die Ergebnisse fachlich durch Sachverständige geprüft werden
7.3 Transparenzpflichten
Wir informieren Sie hiermit, dass:
die Analysen und Gutachten unter Verwendung von KI-Systemen erstellt werden
KI-generierte Inhalte als solche gekennzeichnet sind
die endgültige fachliche Bewertung beim menschlichen Sachverständigen liegt
7.4 Menschliche Aufsicht
Alle KI-generierten Ergebnisse werden dem Nutzer zur Überprüfung vorgelegt. Der Nutzer
hat die Möglichkeit, Ergebnisse zu bearbeiten, zu verwerfen oder die Analyse zu
wiederholen. Die KI trifft keine eigenständigen Entscheidungen.
8. Cloud-Speicherung
8.1 Speicherort
Medien (Fotos, Dokumente, 3D-Scans) werden in
Cloudflare R2 gespeichert. Die Daten werden verschlüsselt übertragen
(TLS) und gespeichert.
Standort: Die Daten werden ausschließlich im Cloudflare-Rechenzentrum
in Frankfurt am Main (Deutschland) gespeichert. Es erfolgt keine Replikation in
Drittländer.
8.2 Gespeicherte Daten
Hochgeladene Fotos und Dokumente
3D-Scan-Dateien (PLY, GLTF)
Generierte Berichte (PDF)
8.3 Zugriff
Der Zugriff auf Cloud-Daten erfolgt über zeitlich begrenzte, signierte URLs (Presigned
URLs). Diese URLs sind nur für den authentifizierten Nutzer und für einen begrenzten
Zeitraum gültig.
9. Lokale Datenspeicherung (Browser)
Die Anwendung nutzt lokale Browser-Speicher für eine bessere Nutzererfahrung und
Offline-Fähigkeit:
9.1 IndexedDB
Folgende Daten werden lokal im Browser gespeichert:
Projektdaten und Bauminspektionen (für Offline-Nutzung)
Session-Daten (für Reload-Schutz)
Medien-Dateien (temporär, für Upload-Queue)
9.2 localStorage
Konfigurationsdaten werden in localStorage gespeichert:
Spracheinstellung
Theme-Präferenz (Hell/Dunkel)
Zuletzt verwendete Einstellungen
9.3 Löschung lokaler Daten
Sie können lokale Daten jederzeit über die Browser-Einstellungen löschen
(Website-Daten löschen). Bei Abmeldung werden Session-Daten automatisch bereinigt.
10. Cookies und Session-Verwaltung
Wir verwenden ausschließlich technisch notwendige Cookies. Marketing-
oder Tracking-Cookies werden nicht eingesetzt.
10.1 Session-Cookie
Name
Zweck
Speicherdauer
Typ
session_id
Authentifizierung, Session-Verwaltung
Bis Logout oder 7 Tage Inaktivität
HttpOnly, Secure, SameSite=Lax
10.2 Keine Einwilligung erforderlich
Da wir ausschließlich technisch notwendige Cookies verwenden, ist gemäß § 25 Abs. 2
Nr. 2 TTDSG keine Einwilligung erforderlich. Diese Cookies sind für die Bereitstellung
des Dienstes unbedingt erforderlich.
11. Standorterfassung (Geolocation)
11.1 Zweck
Die Erfassung von GPS-Koordinaten dient der Dokumentation des Baumstandorts im Rahmen
der Bauminspektion.
11.2 Datenquellen
EXIF-Daten: GPS-Koordinaten aus Foto-Metadaten (falls vorhanden)
Browser Geolocation API: Manuelle Standorterfassung nach
Nutzerfreigabe
11.3 Einwilligung
Die Nutzung der Browser Geolocation API erfordert eine explizite Freigabe durch den
Nutzer (Browser-Berechtigungsdialog). Diese Einwilligung kann jederzeit über die
Browser-Einstellungen widerrufen werden.
11.4 Genauigkeit
Die erfassten Koordinaten werden auf maximal 6 Dezimalstellen gerundet (Genauigkeit
ca. 10 cm), was für die fachliche Dokumentation ausreichend ist.
12. Hosting und Infrastruktur
12.1 Webhosting
Die Anwendung wird bei IONOS SE in Deutschland gehostet:
IONOS SE
Elgendorfer Str. 57
56410 Montabaur
Deutschland
Der Serverstandort befindet sich in Deutschland. Es erfolgt keine Übertragung von
Hosting-Daten in Drittländer.
12.2 Datenbank
Die PostgreSQL-Datenbank für Benutzerdaten und Metadaten wird ebenfalls bei IONOS in
Deutschland betrieben.
12.3 Server-Logs
Der Server protokolliert automatisch Zugriffsdaten (Access-Logs):
IP-Adresse des zugreifenden Rechners
Datum und Uhrzeit des Zugriffs
Aufgerufene URL
HTTP-Statuscode
Browser-Typ und -Version (User-Agent)
Diese Daten werden zur Sicherstellung des Betriebs und zur Erkennung von Angriffen für
maximal 7 Tage gespeichert und anschließend automatisch gelöscht.
13. Auftragsverarbeiter
Wir setzen folgende Auftragsverarbeiter gemäß Art. 28 DSGVO ein:
Anbieter
Zweck
Standort
Garantien
IONOS SE
Webhosting, Datenbank
Deutschland
AVV nach Art. 28 DSGVO
Cloudflare, Inc.
Objektspeicher (R2)
Deutschland (Frankfurt)
DPA, EU-US DPF
OpenAI, Inc.
KI-Analyse (API)
USA
DPA, EU-US DPF
Google LLC
KI-Analyse (Gemini API)
USA
DPA, EU-US DPF, EU SCCs
Legende:
AVV = Auftragsverarbeitungsvertrag
DPA = Data Processing Agreement
SCCs = Standard Contractual Clauses (Standardvertragsklauseln)
DPF = EU-US Data Privacy Framework
14. Internationale Datentransfers
14.1 Übermittlung in die USA
Bei der Nutzung der KI-Funktionen werden Daten an Server in den USA übertragen
(OpenAI, Google). Die Übermittlung erfolgt auf Grundlage folgender Garantien:
EU-US Data Privacy Framework (DPF)
OpenAI und Google sind unter dem EU-US Data Privacy Framework zertifiziert. Dieses
Abkommen wurde durch den Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023
(Durchführungsbeschluss (EU) 2023/1795) als angemessenes Schutzniveau anerkannt.
Standardvertragsklauseln (SCCs)
Zusätzlich haben wir mit den Anbietern Standardvertragsklauseln gemäß
Durchführungsbeschluss (EU) 2021/914 abgeschlossen, die als ergänzende Schutzmaßnahme
dienen.
14.2 Risikobewertung
Wir haben eine Transfer Impact Assessment (TIA) durchgeführt. Unter Berücksichtigung
der Art der übertragenen Daten (fachliche Bauminspektionsdaten, keine besonderen
Kategorien personenbezogener Daten) und der getroffenen Schutzmaßnahmen halten wir das
Risiko für die betroffenen Personen für vertretbar.
14.3 Cloudflare R2
Die Cloudflare R2-Speicherung ist auf das Rechenzentrum Frankfurt am Main
(Deutschland) konfiguriert. Es erfolgt keine Datenübertragung in Drittländer für die
Speicherung. Cloudflare Inc. ist zusätzlich unter dem EU-US Data Privacy Framework
zertifiziert.
15. Speicherdauer
Datenkategorie
Speicherdauer
Begründung
Benutzerkonto
Bis zur Löschung durch Nutzer
Vertragserfüllung
Session-Daten
7 Tage nach letzter Aktivität
Sicherheit
Audit-Logs (Sicherheit)
90 Tage
IT-Sicherheit, Nachweispflichten
Server-Logs
7 Tage
Betriebssicherheit
Projektdaten
Bis zur Löschung durch Nutzer
Vertragserfüllung
Cloud-Medien
Bis zur Löschung durch Nutzer
Vertragserfüllung
Lokale Browser-Daten
Bis zur manuellen Löschung
Nutzerkomfort
15.1 Löschung bei Kontolöschung
Bei Löschung Ihres Benutzerkontos werden alle zugehörigen Daten gelöscht, mit Ausnahme
von Audit-Log-Einträgen (anonymisiert) für Compliance-Zwecke.
16. Ihre Rechte als betroffene Person
Sie haben gemäß DSGVO folgende Rechte bezüglich Ihrer personenbezogenen Daten:
16.1 Auskunftsrecht (Art. 15 DSGVO)
Sie haben das Recht, Auskunft über die von uns verarbeiteten personenbezogenen Daten
zu verlangen. Dies umfasst Informationen über Verarbeitungszwecke, Kategorien,
Empfänger, Speicherdauer und Herkunft der Daten.
16.2 Berichtigungsrecht (Art. 16 DSGVO)
Sie haben das Recht, die Berichtigung unrichtiger oder die Vervollständigung
unvollständiger Daten zu verlangen.
16.3 Löschungsrecht (Art. 17 DSGVO)
Sie haben das Recht, die Löschung Ihrer Daten zu verlangen, sofern keine gesetzlichen
Aufbewahrungspflichten entgegenstehen. Die Kontolöschung kann direkt in der Anwendung
durchgeführt werden.
16.4 Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie haben das Recht, die Einschränkung der Verarbeitung zu verlangen, etwa wenn Sie
die Richtigkeit der Daten bestreiten.
16.5 Datenübertragbarkeit (Art. 20 DSGVO)
Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und
maschinenlesbaren Format zu erhalten. Die Anwendung bietet eine Export-Funktion
(JSON/ZIP) für Ihre Projektdaten.
16.6 Beschwerderecht (Art. 77 DSGVO)
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die
zuständige Aufsichtsbehörde ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit
Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
Telefon: 0711/615541-0
E-Mail: poststelle@lfdi.bwl.de
Website:
www.baden-wuerttemberg.datenschutz.de
Wir werden Ihre Anfrage unverzüglich, spätestens innerhalb eines Monats, beantworten.
17. Widerspruchsrecht
Besonderer Hinweis gemäß Art. 21 DSGVO
Widerspruch gegen Verarbeitung aufgrund berechtigter Interessen:
Sofern wir Ihre Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f
DSGVO) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen
Situation ergeben, jederzeit Widerspruch einzulegen.
Dies betrifft insbesondere:
Session-Cookies (Sicherheit)
Sicherheitsprotokollierung (IT-Sicherheit)
Server-Logs (Betriebssicherheit)
Bei einem berechtigten Widerspruch werden wir die betreffenden Daten nicht mehr
verarbeiten, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen.
Token-Speicherung: Nur Hashes in der Datenbank, keine Klartexte
Timing-Safe Vergleiche: Schutz vor Timing-Attacken
Account-Lockout: Schutz vor Brute-Force-Angriffen
18.2 Organisatorische Maßnahmen
Zugriffskontrolle nach Least-Privilege-Prinzip
Regelmäßige Sicherheitsupdates
Audit-Logging für sicherheitsrelevante Ereignisse
19. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an
geänderte Rechtslage oder bei Änderungen des Dienstes anzupassen.
Bei wesentlichen Änderungen werden registrierte Nutzer per E-Mail informiert. Die
aktuelle Version ist stets unter dieser URL abrufbar.
Stand: 01.02.2026
WICHTIGER HINWEIS
Diese Datenschutzerklärung ist ein ENTWURF und keine Rechtsberatung.
Vor Veröffentlichung oder Verwendung MUSS dieser Entwurf von einem
qualifizierten Rechtsanwalt geprüft und freigegeben werden.