Datenschutzerklärung
Stand: 04.10.2026 · Version 1.6
Verantwortlicher
Iosif-Nicusor Cosma, Trockenbau Cosma
Hagebuttenstraße 19, 45899 Gelsenkirchen
E-Mail: trockenbaucosma@web.de
Telefon: +49 155 10719124
Ein Datenschutzbeauftragter ist nicht bestellt, weil das gesetzlich nicht erforderlich ist.
Kurz gesagt
- Keine Werbung, kein Tracking, keine Analyse-Tools, kein Verkauf von Daten.
- Deine Projekte liegen auf deinem Gerät und, mit Konto, in deinem Konto bei Google Firebase im Rechenzentrum Frankfurt. Listen und Fotos werden vor dem Hochladen verschlüsselt.
- KI-Funktionen, Baumarkt-Suche, Barcode-Suche und Spracheingabe senden nur dann Daten, wenn du sie selbst auslöst.
- Mitarbeiter sehen nur, was sie für ihre Arbeit brauchen: ihre Aufträge, ihre Stunden, ihre Post. Keine Preise, keine Bankdaten, keine Kundenliste.
- Online-Rechnungen sind nur über einen langen, geheimen Link erreichbar, den du selbst an deinen Kunden schickst.
- Du kannst alles als Datei exportieren (Backup) und dein Konto in der App selbst löschen.
Welche daten verarbeitet werden
3.1 Konto: E-Mail-Adresse, Name oder Firma, Passwort (nur als verschlüsselter Hashwert bei Google), Anmeldezeitpunkte. Bei „Mit Google anmelden“ zusätzlich Name und Profilangaben von Google.
3.2 Firmendaten und Einstellungen: Adresse, Telefon, WhatsApp, Steuernummer bzw. USt-IdNr., Bankverbindung für Rechnungen, eigene Preise und Verbrauchswerte.
3.3 Projekte: Name und Kontaktdaten deiner Kunden, Objektadresse, Raummaße, Arbeiten, Material, Notizen, Aufgaben, Angebote, Rechnungen, Abnahmeprotokolle und Regieberichte mit Arbeitszeiten, Namen der ausführenden Personen und Unterschriften.
3.4 Fotos: Aufmaß-, Wand-, Baustellen-, Beleg- und Grundrissfotos, die du aufnimmst oder hochlädst.
3.4a Raumscan mit LiDAR (nur iPhone/iPad mit LiDAR-Sensor): Die Kamera- und Tiefendaten werden ausschließlich auf deinem Gerät von Apple RoomPlan ausgewertet und nicht gespeichert oder übertragen. In die App übernommen werden nur die gemessenen Maße von Wänden, Türen und Fenstern.
3.5 Lager und Einkauf: Produkte, Mengen, Preise, Barcodes, Lagerbewegungen mit dem Namen der Person, die gebucht hat.
3.5a Belegarchiv (nur mit Konto): Originaldateien von Kassenbons und Eingangsrechnungen (Foto oder PDF) mit Prüfsumme, die daraus gelesenen Angaben (Lieferant, Datum, Belegnummer, Beträge je Steuersatz, Zahlart, Positionen), Kategorie, Projektzuordnung, Notizen und ein Änderungsprotokoll. Festgeschriebene Belege lassen sich nicht mehr ändern oder löschen, nur stornieren, weil Buchungsbelege 8 bis 10 Jahre aufbewahrt werden müssen (§ 147 AO, § 14b UStG, GoBD).
3.6 Team und Personal: Name, Funktion, E-Mail-Adresse, Telefon, Anschrift, Eintrittsdatum, Geburtstag, Stundenlohn, Urlaubstage und Notizen deiner Mitarbeiter (nur für dich als Chef sichtbar), Rolle und Zeitpunkt der letzten Anmeldung.
3.6a Stundenerfassung: Datum, Beginn, Ende, Pausen, Auftrag/Baustelle, Tätigkeit, Status (läuft, zur Prüfung, freigegeben, abgelehnt) sowie Freigaben, Ablehnungsgründe und Korrekturen des Chefs mit Grund und Zeitpunkt. Stunden erfasst nur der Mitarbeiter selbst; jeder sieht nur seine eigenen Stunden, der Chef alle. Während ein Mitarbeiter eingestempelt ist, sieht der Chef, dass und seit wann er arbeitet (kein Standort).
3.6b Post an Mitarbeiter: Schreiben und Dokumente, die du deinen Mitarbeitern in der App zustellst (z. B. Lohnabrechnung, Urlaubsbestätigung, Abmahnung, Kopie einer Kündigung), sowie der Zeitpunkt, wann sie gelesen wurden. Jeder Mitarbeiter sieht nur seine eigene Post.
3.6d Aufträge an Mitarbeiter: Titel, Kundenname, Objektadresse, auf Wunsch die Telefonnummer des Kunden, Termin, Aufgaben, geplantes Material (ohne Preise), Anweisungen, Status mit Zeitpunkt und Name, Aufmaß-Daten. Ein Mitarbeiter sieht nur die Aufträge, denen er zugewiesen ist.
3.6e Baustellen-Doku der Mitarbeiter: Fotos (vorher, während, nachher, Mängel), Mängel mit Priorität, Notizen, Rückfragen, Unterschrift des Kunden, jeweils mit Name und Zeitpunkt.
3.6f Lager-Buchungen der Mitarbeiter: Produkt, Menge, Art (holen, zurückgeben, verbrauchen, fehlt, Korrektur), Auftrag, Grund, Name und Zeitpunkt. Mitarbeiter sehen den Lagerbestand ohne Preise.
3.6g Protokoll: Wer wann Rollen, Zugänge, Freigaben, Korrekturen, Zuweisungen und Post geändert hat. Einträge können nicht geändert oder gelöscht werden; nur der Chef kann sie lesen.
3.6c Rechnungen: Rechnungsnummer, Empfänger, Positionen, Beträge, Zahlungseingänge, Mahnungen, Versandzeitpunkte.
3.7 Technische Daten: IP-Adresse, Zeitpunkt, abgerufene Datei und Browser beim Aufruf der Webseite (Server-Logs); ein monatlicher Zähler für KI-Funktionen ohne Inhalte.
3.8 Konto-Sicherheit: ob deine E-Mail-Adresse bestätigt ist; bei der Zwei-Faktor-Anmeldung per SMS deine Handynummer, per Authenticator-App ein geheimer Schlüssel (beides speichert Google Firebase Authentication); Wiederherstellungscodes nur als nicht umkehrbarer Hashwert; Hinweis-E-Mails bei Änderungen an Passwort und Zwei-Faktor-Anmeldung.
3.9 Fehlerberichte und Support: Stürzt eine Funktion ab, sendet die App eine kurze technische Meldung (Fehlertext ohne E-Mail-Adressen und längere Zahlen, Programmstelle, Version, Gerätetyp, Bildschirm, Rolle). Inhalte deiner Projekte, Kunden oder Rechnungen werden nicht mitgesendet. Bei „Problem melden“ speichern wir deine Nachricht, deine E-Mail-Adresse und, wenn du es angehakt lässt, dieselben technischen Angaben.
3.10 Angebotsannahme online: Nimmt dein Kunde ein Angebot über den Link an oder lehnt es ab, speichern wir Name, Unterschrift, Kommentar, Zeitpunkt, IP-Adresse, Browserkennung und die Prüfsumme des Angebots als Nachweis.
Speicherung auf deinem gerät
Die App speichert deine Eingaben im Speicher des Browsers bzw. der App (localStorage, IndexedDB, sessionStorage) und legt einen Offline-Speicher (Service Worker) an, damit sie auf der Baustelle ohne Internet funktioniert. Das ist für die von dir gewünschte Funktion unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Es werden keine Tracking- oder Werbe-Cookies gesetzt, deshalb gibt es keinen Cookie-Banner.
Empfänger und dienstleister
5.1 Google Firebase / Google Cloud (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland): Anmeldung, Datenbank, Serverfunktionen. Speicherort Frankfurt (europe-west3). Mit Google besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO). Eine Übermittlung an die Google LLC in den USA ist nicht ausgeschlossen; sie stützt sich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework und ergänzend auf EU-Standardvertragsklauseln.
5.2 Netlify, Inc. (USA): Hosting der Webseite und der Web-App, dabei fallen Server-Logs an. Grundlage: EU-US Data Privacy Framework bzw. Standardvertragsklauseln.
5.3 E-Mail-Versand aus der App: Empfängeradresse, Betreff, Nachricht und PDF gehen über unser Postfach material-liste@tc-material-rechner.de beim Mailanbieter IONOS SE (Elgendorfer Str. 57, 56410 Montabaur) raus. Als Absendername erscheint deine Firma, Antworten des Kunden gehen direkt an deine E-Mail-Adresse. Versandaufträge werden nach 30 Tagen automatisch gelöscht. In der Windows-Version kannst du stattdessen dein eigenes Postfach eintragen, dann läuft der Versand direkt über deinen Anbieter.
5.4 Anthropic, PBC (548 Market Street, San Francisco, CA 94104, USA), nur wenn du Beleg-Scan, Wandfoto-Erkennung oder Raum-Scan nutzt: Das jeweilige Foto wird über unsere Serverfunktion zur Auswertung an Anthropic übertragen. Laut den kommerziellen Bedingungen von Anthropic werden solche Inhalte nicht zum Training der KI verwendet. Die Übermittlung in die USA stützt sich auf EU-Standardvertragsklauseln. Das Ergebnis ist nur ein Vorschlag, den du prüfst. Bitte fotografiere dabei keine Personen, Ausweise oder Unterlagen.
5.5 Google Places API (Google Ireland Limited), nur bei „Baumarkt in der Nähe“: dein Standort oder der eingetippte Ort, um Geschäfte in der Nähe zu finden. Der Standort wird bei uns nicht gespeichert. Tippst du auf ein Ergebnis, öffnet sich Google Maps bzw. Apple Karten.
5.6 Barcode-Suche: Kennt die App einen gescannten Barcode nicht, fragt sie nur die Barcode-Nummer bei Open Food Facts (Frankreich) und UPCitemdb (USA) ab; technisch wird dabei deine IP-Adresse übertragen. Nur wenn du es in den Einstellungen einschaltest (Standard: aus), speichert die App Bezeichnung, Marke und Einheit neuer Barcodes in einer gemeinsamen Datenbank, ohne Bezug zu deiner Person.
5.7 Spracheingabe: „Maße sprechen“ nutzt die Spracherkennung deines Browsers bzw. Betriebssystems (z. B. Google oder Apple). Die Aufnahme verarbeitet der jeweilige Anbieter, wir erhalten nur den erkannten Text.
5.8 Online-Rechnung: Erstellst du einen Online-Link, wird eine Kopie der Rechnung (deine Firmendaten mit Bankverbindung, Name und Anschrift des Kunden, Positionen und Beträge) unverschlüsselt in einem eigenen Bereich der Datenbank gespeichert, damit der Kunde sie ohne Konto im Browser öffnen kann. Abrufbar ist sie nur mit dem zufälligen Link (36 Zeichen), eine Liste aller Rechnungen kann niemand abrufen. Der Link wird nach spätestens 400 Tagen gelöscht, früher, wenn du dein Konto löschst. Beim Öffnen fallen beim Hosting-Anbieter und bei Google technische Daten wie die IP-Adresse des Kunden an.
5.9 Teilen: Wenn du eine Liste, ein Angebot oder einen Bericht per WhatsApp, E-Mail-App oder Teilen-Menü weitergibst, übergibt die App die Daten an die von dir gewählte App. Für die weitere Verarbeitung ist deren Anbieter verantwortlich.
5.10 Schutz vor Bots (Google reCAPTCHA Enterprise / Firebase App Check, Google Ireland Limited): Beim Anmelden, beim Senden von SMS-Codes und bei Serverfunktionen prüft Google technisch, ob die Anfrage aus der echten App kommt. Dabei werden Geräte- und Browserdaten sowie die IP-Adresse an Google übertragen. Grundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz der Konten vor Missbrauch).
5.11 Passwortprüfung (Have I Been Pwned, Cloudflare, USA): Bei einem neuen Passwort wird anonym geprüft, ob es in bekannten Datenlecks vorkommt. Dazu verlassen nur die ersten 5 Zeichen eines Hashwerts dein Gerät, nie das Passwort selbst.
5.12 SMS-Codes: Für die Zwei-Faktor-Anmeldung per SMS übermittelt Google deine Handynummer an Mobilfunk-Dienstleister, um die SMS zuzustellen.
Zwecke und rechtsgrundlagen
- Bereitstellung der App, Konto, Abgleich zwischen Geräten, E-Mail-Versand, Rechnungen, Team-Funktionen: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag).
- Personal, Stundenerfassung, Aufträge, Baustellen-Doku, Lager-Buchungen, Protokoll und Post an Mitarbeiter verarbeitest du als Arbeitgeber auf Grundlage von § 26 BDSG bzw. Art. 6 Abs. 1 lit. b und c DSGVO (Arbeitsvertrag, Arbeitszeitaufzeichnung, Lohn). Wir verarbeiten diese Daten dabei nur in deinem Auftrag.
- KI-Auswertung von Fotos, Standortsuche, Spracheingabe: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktives Auslösen bzw. Einschalten; jederzeit mit Wirkung für die Zukunft widerrufbar, indem du die Funktion nicht mehr nutzt oder ausschaltest).
- Barcode-Suche, Sicherheit, Missbrauchsschutz, Server-Logs: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden und sicheren Dienst).
Daten deiner kunden und mitarbeiter
Nutzt du die App für deinen Betrieb, bist du für die Daten deiner Kunden und Mitarbeiter selbst verantwortlich. Wir verarbeiten sie nur in deinem Auftrag, um die App bereitzustellen (Auftragsverarbeitung nach Art. 28 DSGVO). Einen Auftragsverarbeitungsvertrag bekommst du auf Anfrage an die oben genannte E-Mail-Adresse. Informiere deine Kunden in deiner eigenen Datenschutzerklärung und hol vor Fotos in bewohnten Räumen das Einverständnis der Bewohner ein. Unterschriften im Regiebericht dienen nur dem Nachweis der ausgeführten Leistung. Informiere deine Mitarbeiter darüber, welche Daten du in der App über sie speicherst (Art. 13 DSGVO). Rechnungen musst du nach § 147 AO und § 14b UStG acht Jahre aufbewahren; nutze dafür zusätzlich „Backup speichern“ bzw. die PDF- und XML-Dateien.
Speicherdauer
- Auf deinem Gerät: bis du die Daten in der App löschst, dich abmeldest oder den Browser-Speicher leerst.
- In deinem Konto: bis du Projekte oder dein Konto löschst. Danach werden die Daten sofort aus der Datenbank entfernt, aus den Sicherungen des Anbieters innerhalb der dort üblichen Fristen.
- E-Mail-Versandaufträge: automatisch nach 30 Tagen.
- Papierkorb: gelöschte Projekte 30 Tage, danach endgültig.
- Fehlerberichte: 90 Tage. Support-Meldungen: bis die Anfrage erledigt ist, spätestens mit der Löschung des Kontos.
- Nicht bestätigte neue Konten: werden nach 7 Tagen ohne Bestätigung automatisch gelöscht.
- Nachweise zur Angebotsannahme: solange das Angebot bzw. dein Konto besteht.
- Online-Rechnungen: bis du sie löschst oder dein Konto löschst, spätestens nach 400 Tagen.
- Stunden, Aufträge, Doku, Lager-Buchungen und Post an Mitarbeiter: bis du sie löschst bzw. dein Konto löschst; das Protokoll bis zur Löschung des Kontos. Stunden können nicht vom Chef gelöscht, nur abgelehnt werden. Arbeitszeitnachweise sind nach § 16 Abs. 2 ArbZG bzw. § 17 MiLoG mindestens zwei Jahre aufzubewahren.
- Monatszähler für KI-Funktionen: bis zur Löschung des Kontos.
- Server-Logs: nach den Fristen des Hosting-Anbieters, in der Regel wenige Wochen.
Sicherheit
Alle Verbindungen sind verschlüsselt (TLS/HTTPS). Neue Konten müssen ihre E-Mail-Adresse bestätigen, die Zwei-Faktor-Anmeldung lässt sich in den Einstellungen einschalten. Die Webseite sendet strenge Sicherheits-Header (u. a. Content-Security-Policy), die das Einschleusen fremder Skripte erschweren. Projekte und Fotos werden vor dem Hochladen in der App mit AES-256 verschlüsselt. Der Schlüssel liegt in deinem Konto und schützt die Daten vor Fremden. Mit einem eigenen Verschlüsselungs-Passwort (Einstellungen → Verschlüsselung) liegt der Schlüssel nirgends gespeichert, dann kann außer dir niemand die Inhalte lesen. Firmendaten, Lager, Kundenliste, Einkaufsliste, Personal, Stunden, Aufträge, Baustellen-Doku, Lager-Buchungen, Protokoll und Post an Mitarbeiter liegen ohne diese zusätzliche Verschlüsselung in deinem geschützten Kontobereich, damit Mitarbeiter ihre eigenen Einträge sehen können. Die Zugriffsrechte werden auf dem Server durchgesetzt: Mitarbeiter sind über ihre Konto-ID dem Team zugeordnet und sehen nur ihre eigenen Aufträge, Stunden, Buchungen und Post sowie Firmenname, Adresse und Logo. Preise, Bankverbindung, Kundenliste, Projekte, Rechnungen, Personalakten und Daten anderer Mitarbeiter sind für sie gesperrt. Gesperrte oder gelöschte Zugänge verlieren sofort alle Rechte. Zugriff haben nur dein Konto und die Mitarbeiter, die du selbst anlegst. Konten für Büro/Sekretariat und Buchhaltung, die du selbst anlegst, sehen die Firmendaten, die sie für ihre Aufgabe brauchen: das Büro Projekte, Kunden, Angebote, Rechnungen, Aufträge, Lager und Beleg-Entwürfe; die Buchhaltung Projekte, Kunden, Rechnungen, Belege, die Steuer-Übersicht sowie Personaldaten und Stunden für die Lohnabrechnung (nur lesend). Bankverbindung, Firmendaten, Preise, Team und Rollen ändert nur der Chef. Jede Rolle ist auf dem Server durchgesetzt und lässt sich jederzeit sperren.
Deine rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20, über „Backup speichern“), Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21) und Widerruf erteilter Einwilligungen (Art. 7 Abs. 3).
Konto löschen: Einstellungen → Konto → „Konto und alle Daten löschen“. Anfragen an die E-Mail-Adresse oben.
Beschwerde: bei jeder Datenschutz-Aufsichtsbehörde, zuständig für uns ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de.
Pflicht zur angabe
Für ein Konto brauchst du nur eine E-Mail-Adresse und ein Passwort. Alle anderen Angaben sind freiwillig; ohne sie fehlen nur die jeweiligen Funktionen, zum Beispiel der Firmenkopf auf dem PDF.
Keine automatisierten entscheidungen
Es gibt keine Profilbildung und keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO. Ergebnisse der KI sind Vorschläge, die du bestätigst oder verwirfst.
Minderjährige
Die App richtet sich an Gewerbetreibende und ihre volljährigen Mitarbeiter.
Änderungen
Ändert sich diese Erklärung wesentlich, bitten wir dich beim nächsten Start, sie erneut zu bestätigen.