Datenschutzerklärung
Stand: 1. September 2026
Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und Art. 14 der Datenschutz-Grundverordnung (DSGVO) darüber, wie wir personenbezogene Daten verarbeiten, wenn Sie unsere Website unter bidseeker.ai (Landingpage) oder unsere Webanwendung unter app.bidseeker.ai (nachfolgend zusammen „BidSeeker" oder „der Dienst") nutzen oder wenn wir personenbezogene Daten über Sie aus öffentlich zugänglichen Vergabe-Veröffentlichungen verarbeiten.
BidSeeker ist ein Dienst, der öffentliche Ausschreibungen und Vergabebekanntmachungen aufbereitet und passende Ausschreibungen vorschlägt. Unsere Kundinnen und Kunden sind sowohl Unternehmer als auch Verbraucher im Sinne der §§ 13, 14 BGB (siehe auch Abschnitt 4.10); bei Kundinnen und Kunden, die als Unternehmen auftreten, verarbeiten wir zudem dienstliche Kontaktdaten natürlicher Personen (z. B. Ansprechpartnerinnen und Ansprechpartner), die den vollen Schutz der DSGVO genießen.
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
BidSeeker.ai UG (haftungsbeschränkt)
Fontanestraße 4
14193 Berlin, Deutschland
Vertreten durch: Leon Lowitzki, Rick Löser (Geschäftsführer)
Handelsregister: Amtsgericht Charlottenburg, HRB 271526 B
E-Mail: hello@bidseeker.ai
2. Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten benannt, da wir nach derzeitiger Einschätzung nicht zur Benennung verpflichtet sind (insbesondere wird die Schwelle von in der Regel mindestens 20 ständig mit der automatisierten Verarbeitung personenbezogener Daten befassten Personen nach § 38 Abs. 1 BDSG nicht erreicht, und es liegt nach unserer Bewertung keine Verpflichtung aus Art. 37 Abs. 1 DSGVO vor). In allen Fragen zum Datenschutz erreichen Sie uns unter: hello@bidseeker.ai.
3. Allgemeine Grundsätze
Wir verarbeiten personenbezogene Daten ausschließlich im Einklang mit der DSGVO, dem Bundesdatenschutzgesetz (BDSG) und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG). Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Wir verarbeiten personenbezogene Daten nur, soweit hierfür eine Rechtsgrundlage besteht. In Betracht kommen insbesondere:
- Art. 6 Abs. 1 lit. b DSGVO (Erfüllung eines Vertrags bzw. vorvertragliche Maßnahmen) — Kernrechtsgrundlage für die Bereitstellung des Dienstes gegenüber unseren Kundinnen und Kunden;
- Art. 6 Abs. 1 lit. c DSGVO (Erfüllung einer rechtlichen Verpflichtung) — etwa handels- und steuerrechtliche Aufbewahrungspflichten;
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) — z. B. IT-Sicherheit, Missbrauchsabwehr, Betrieb und Verbesserung des Dienstes sowie die nachstehend beschriebene Verarbeitung öffentlich zugänglicher Vergabe-Kontaktdaten;
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) — soweit eine Einwilligung eingeholt wird.
Erforderlichkeit der Datenbereitstellung (Art. 13 Abs. 2 lit. e DSGVO): Soweit wir Daten unmittelbar bei Ihnen erheben, ist die Bereitstellung bestimmter Daten zur Begründung und Durchführung des Nutzungsverhältnisses erforderlich. Insbesondere ist die Bereitstellung der Konto- und Organisationsdaten (siehe Abschnitt 4.2) notwendig, um den Nutzungsvertrag abzuschließen und den Dienst bereitzustellen; ohne diese Daten können eine Registrierung und die Nutzung des Dienstes nicht erfolgen. Eine gesetzliche Verpflichtung zur Bereitstellung personenbezogener Daten besteht über die gesetzlichen Aufbewahrungspflichten (Abschnitt 7) hinaus nicht. Die Angabe weiterer Daten (z. B. Inhalte im Chat, hochgeladene Unterlagen oder Feedback zu Ausschreibungen) ist freiwillig; sie ist lediglich Voraussetzung dafür, dass Sie die betreffenden Funktionen nutzen können. Eine Nichtbereitstellung hat insoweit keine über die eingeschränkte Nutzbarkeit der jeweiligen Funktion hinausgehenden nachteiligen Folgen. Für kostenpflichtige Tarife ist zudem die Hinterlegung eines gültigen Zahlungsmittels bei unserem Zahlungsdienstleister vertraglich erforderlich (Abschnitt 4.10); ohne diese Angabe kann ein kostenpflichtiger Tarif nicht genutzt werden. Für Verbraucherinnen und Verbraucher soll außerdem die im Bestellprozess vorgesehene Angabe des Kundentyps sowie, soweit gewünscht, die ausdrückliche Erklärung zum sofortigen Vertragsbeginn vor Ablauf der Widerrufsfrist (§ 356a Abs. 1 BGB) Voraussetzung für den jeweiligen Vertragsschluss werden, sobald der hierfür vorgesehene Bestellprozess umgesetzt ist (siehe Hinweis zum Umsetzungsstand in Abschnitt 4.10).
Keine Nutzung Ihrer Daten zum KI-Training: Wir verwenden Ihre Inhalte (Chat-Eingaben, hochgeladene Unterlagen, Profil- und Nutzungsdaten) nicht zum Training oder Fine-Tuning von KI-Modellen — weder eigener noch fremder. Auch unser Sprachmodell-Anbieter verwendet die über die kommerzielle Schnittstelle übermittelten Inhalte vertragsgemäß nicht zum Training seiner Modelle (siehe Abschnitt 4.6). Zur Verbesserung des Dienstes werten wir Nutzungsdaten nur aggregiert oder in nicht auf konkrete Personen rückführbarer Form aus.
4. Verarbeitungstätigkeiten im Einzelnen
4.1 Bereitstellung der Website und Webanwendung, Server-Logs
Beim Aufruf unserer Website und Webanwendung werden technische Daten verarbeitet, die für die Auslieferung und den sicheren Betrieb des Dienstes erforderlich sind. Der Dienst wird auf Servern von Hetzner in Deutschland betrieben (siehe Abschnitt 5); die Auslieferung beider Domains erfolgt über das Content-Delivery-Netzwerk von Cloudflare (CDN/Proxy, siehe Abschnitte 5 und 6); dabei verarbeitet Cloudflare technisch bedingt die IP-Adresse Ihres Endgeräts sowie technische Verbindungsdaten, um Anfragen zuzustellen und Angriffe (z. B. DDoS) abzuwehren. Unsere eigene Anwendung protokolliert die IP-Adressen der Endnutzerinnen und Endnutzer nicht dauerhaft; intern setzen wir eine Korrelations-/Anfrage-Kennung (X-Request-ID) je Anfrage sowie technische Bearbeitungszeit- und Performance-Metriken ein. Bei einzelnen Vorgängen (insbesondere beim Versand von E-Mail-Benachrichtigungen, siehe Abschnitt 4.7) werden anwendungsseitig Protokolleinträge erzeugt, die personenbezogene Daten enthalten können (z. B. Empfänger-E-Mail-Adresse, Betreff). Diese Protokolleinträge können in die unter Abschnitt 4.5 beschriebene Beobachtbarkeits-/Logging-Verarbeitung einfließen.
- Zweck: Auslieferung, Stabilität, Fehlerdiagnose und IT-Sicherheit des Dienstes.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des vertraglich geschuldeten Dienstes) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Stabilität).
- Speicherdauer: Technische Verlaufs-/Metrikdaten werden nur für den laufenden Betrieb vorgehalten. Protokolleinträge mit Personenbezug werden nach Maßgabe des Abschnitts 7 gelöscht; Anwendungs- und Sicherheitsprotokolle bewahren wir regelmäßig nicht länger als 30 Tage auf, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls benötigt werden.
4.2 Nutzerkonten und Authentifizierung
Für die Anmeldung am Dashboard nutzen wir den Authentifizierungsdienst Clerk (siehe Abschnitt 5). In unserer eigenen Datenbank speichern wir keine Passwörter und keine Namen der angemeldeten Nutzerinnen und Nutzer; E-Mail-Adressen speichern wir nur, soweit Sie für E-Mail-Benachrichtigungen eine abweichende Empfänger-Adresse hinterlegen (Abschnitt 4.3). Im Übrigen speichern wir lediglich eine Organisations-Referenz mit folgenden Feldern: eindeutige Kennung, Organisationsname, Clerk-Kennung (eindeutig), ein Kennzeichen „persönliche Organisation", Website, Stripe-Kunden-Kennung (soweit vorhanden, siehe Abschnitt 4.10) sowie Erstellungs-, Aktualisierungs- und Aktivitätszeitstempel; zu den im Rahmen des Bestellprozesses zusätzlich verarbeiteten Angaben (Kundentyp, ggf. Zeitpunkt einer Sofortbeginn-Erklärung) siehe Abschnitt 4.10. Die Authentifizierung selbst (Anmeldung, Registrierung, Passwort-Verwaltung, ggf. Mehr-Faktor-Authentifizierung, Profilverwaltung) erfolgt bei Clerk. Die Sitzungskontext-Daten (Nutzer-Kennung, Sitzungs-Kennung, Organisations-Kennung) werden über ein Bearer-Token bzw. ersatzweise über ein „__session"-Cookie übermittelt.
- Zweck: Bereitstellung eines zugangsgeschützten Nutzerbereichs, Authentifizierung, Mandantentrennung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Speicherdauer: Für die Dauer des Vertragsverhältnisses; danach Löschung der Organisations-Referenz spätestens 90 Tage nach Beendigung des Vertragsverhältnisses, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (siehe Abschnitt 7). Für die bei Clerk gespeicherten Konto- und Profildaten gelten ergänzend die Vorgaben des Auftragsverarbeitungsverhältnisses (Löschung bei Clerk spätestens 90 Tage nach Vertragsende).
4.3 Nutzungsdaten: Chatverlauf, Suchen, Benachrichtigungen, Interaktionen
Im Rahmen der Nutzung des Dienstes verarbeiten wir folgende Nutzungsdaten. Gespeicherte Suchen, Benachrichtigungen und Interaktionen sind der Organisation zugeordnet (Mandantentrennung über die Organisations-Kennung); der Chatverlauf ist Ihrem einzelnen Nutzerkonto zugeordnet:
- Chat-Nachrichten (Chatverlauf): Thread-Kennung, Lauf-Kennung, Rolle, Inhalt der Nachricht, referenzierte Ausschreibungs-Kennungen, Zeitstempel — jeweils Ihrem Nutzerkonto (Nutzer-Kennung) zugeordnet.
- Gespeicherte Suchen und Benachrichtigungen: Name der Suche, Tags, Organisationszuordnung, Aktivierung von Benachrichtigungen, Benachrichtigungsintervall/-typ, optional eine von Ihnen hinterlegte abweichende Empfänger-E-Mail-Adresse sowie Angaben dazu, welche Ausschreibungen einer Suche bereits zugeordnet wurden.
- Nutzer-Interaktionen/Feedback: Markierungen „gefällt mir"/„gefällt mir nicht" zu Ausschreibungen samt Organisationszuordnung und Zeitstempeln, die in die Qualität der Empfehlungen einfließen.
- Unternehmensprofil und Referenzprojekte: die von Ihnen gepflegten oder aus hochgeladenen Unterlagen übernommenen Angaben zu Ihrem Unternehmen (siehe Abschnitt 4.9).
- Chat-Workflows und Arbeitsartefakte: Frage, generierte Antwort, zugrunde liegende Ausschreibungs-Kennungen, Status, Bearbeitungsnotizen und weitere Artefakte zur Aufbereitung der Empfehlungen.
- Zweck: Erbringung der vertraglich geschuldeten Funktionen (Suche, Chat, Benachrichtigungen, Empfehlungen) und deren Verbesserung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); hinsichtlich der Auswertung von Interaktionen zur Verbesserung der Empfehlungsqualität ergänzend Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung des Dienstes).
- Speicherdauer: Chatverlauf, gespeicherte Suchen, Interaktions- und Workflow-Daten werden für die Dauer des Vertragsverhältnisses gespeichert und spätestens 90 Tage nach dessen Beendigung gelöscht. Auf berechtigtes Interesse gestützte Interaktionsdaten löschen wir zudem spätestens 24 Monate nach ihrer Erhebung, soweit sie nicht zuvor wegen Beendigung des Vertragsverhältnisses gelöscht werden. Im Übrigen gelten die Kriterien in Abschnitt 7.
4.4 Qualitätsauswertung der Suche/Empfehlungen
Zur internen Bewertung der Such- und Empfehlungsqualität verarbeiten wir Auswertungsdaten, die u. a. die Suchanfrage (Freitext), die Trefferzahl, Bewertungen zu Hilfreichheit und Belegbarkeit, eine Intent-Klassifikation, erwartete Ergebnisse und Notizen enthalten können. Freitext-Anfragen können personenbezogene Daten enthalten.
- Zweck: Evaluierung und Verbesserung des Such- und Empfehlungssystems.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Qualitätssicherung und Weiterentwicklung des Dienstes).
- Speicherdauer: Auswertungsdaten werden spätestens 24 Monate nach ihrer Erhebung gelöscht oder anonymisiert; im Übrigen gelten die Kriterien in Abschnitt 7.
4.5 Beobachtbarkeit/Logging (Logfire)
Wir übermitteln strukturierte Logs und Traces an die Beobachtbarkeitsplattform Logfire, und zwar ausschließlich an deren EU-Region (Datenhaltung in der EU, siehe Abschnitt 5). In den übermittelten Spans können bei Chat-Vorgängen die Frage, die Thread-Kennung und die Lauf-Kennung enthalten sein; beim Versand von E-Mail-Benachrichtigungen können zudem Protokolleinträge mit Empfänger-E-Mail-Adresse und Betreff einbezogen sein (siehe Abschnitte 4.1 und 4.7). Inhalte der Sprachmodell-Verarbeitung werden vor der Übermittlung entfernt bzw. auf nicht rückführbare Kennwerte reduziert.
- Zweck: Fehlerdiagnose, Tracing und Performance-Überwachung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am stabilen und sicheren Betrieb).
- Speicherdauer: Logs und Traces werden bei Logfire nach den Vorgaben des Auftragsverarbeitungsverhältnisses und regelmäßig nicht länger als 30 Tage aufbewahrt; im Übrigen gelten die Kriterien in Abschnitt 7.
4.6 KI-Funktionen (Sprachmodell-Verarbeitung durch Anthropic)
Für den KI-gestützten Chat und die begleitenden KI-Auswertungen setzen wir derzeit ausschließlich Sprachmodelle („Claude") von Anthropic, PBC (USA) über dessen kommerzielle API ein. Übermittelt und dort zur Diensterbringung verarbeitet werden jeweils die für die Funktion erforderlichen Inhalte: Ihre Chat-Eingaben und der einschlägige Kontext (z. B. Ausschreibungsdaten, Angaben aus Ihrem Unternehmensprofil), bei der Dokumenten-Auswertung (Abschnitt 4.9) der Text der hochgeladenen Unterlagen, sowie technische Metadaten. Die Verarbeitung erfolgt in den USA; die Übermittlung ist durch die Standardvertragsklauseln der EU-Kommission abgesichert (siehe Abschnitt 6).
Such- und Embedding-Modelle betreiben wir lokal auf eigener Infrastruktur; hierfür werden keine Inhalte an Anthropic oder andere Anbieter übermittelt.
Anthropic verwendet die über die kommerzielle API übermittelten Inhalte vertragsgemäß nicht zum Training seiner Modelle. Wir führen kein Fine-Tuning mit Kundendaten durch und nehmen an keinem Datenfreigabe-Programm des Anbieters teil. Nach Angaben von Anthropic werden über die kommerzielle API übermittelte Ein- und Ausgaben regelmäßig innerhalb von 30 Tagen gelöscht; durch automatisierte Sicherheitsklassifikatoren als potenziell missbräuchlich eingestufte Inhalte kann der Anbieter zur Missbrauchskontrolle länger speichern und kontrolliert prüfen.
Hinweis zum Umsetzungsstand (Stand dieser Fassung, 1. September 2026): Die technische Umstellung auf den vorstehend beschriebenen kommerziellen API-Zugang samt zugehörigem Auftragsverarbeitungsvertrag befand sich zum Zeitpunkt dieser Aktualisierung noch in Umsetzung; maßgeblich für die tatsächliche Verarbeitung ist stets der zu diesem Zeitpunkt tatsächlich genutzte Zugang und der hierfür jeweils bestehende vertragliche Rahmen.
- Zweck: Beantwortung von Anfragen, Generierung von Empfehlungen/Erläuterungen, automatisierte Auswertung hochgeladener Unterlagen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der KI-Funktionen als Vertragsbestandteil); soweit dabei personenbezogene Daten Dritter aus öffentlichen Vergabe-Bekanntmachungen (Abschnitt 9) als Kontext verarbeitet werden, Art. 6 Abs. 1 lit. f DSGVO.
- Speicherdauer: Der Chatverlauf wird gemäß Abschnitt 4.3 / Abschnitt 7 gespeichert; zur Verarbeitung beim Modellanbieter siehe oben.
4.7 E-Mail-Benachrichtigungen
Sofern Sie Benachrichtigungen zu gespeicherten Suchen aktivieren, versenden wir E-Mail-Benachrichtigungen mit passenden Ausschreibungen (z. B. Titel, Frist, ggf. Kontaktangaben aus der öffentlichen Bekanntmachung). Daneben können wir Ihnen über denselben Versandweg vertragsbezogene Mitteilungen senden (z. B. zu wesentlichen Änderungen des Dienstes). Für den Versand setzen wir den E-Mail-Dienstleister Resend als Auftragsverarbeiter ein (siehe Abschnitte 5 und 6). An Resend übermitteln wir hierfür die Empfänger-E-Mail-Adresse (die bei unserem Authentifizierungsdienst hinterlegte Adresse Ihrer Organisation oder eine von Ihnen angegebene abweichende Adresse), den Betreff und den Inhalt der Nachricht. Eine Öffnungs- oder Klickverfolgung (Tracking) setzen wir bewusst nicht ein. Der Versandvorgang wird anwendungsseitig protokolliert; diese Protokolleinträge können in die unter Abschnitt 4.5 beschriebene Logging-Verarbeitung einfließen.
- Zweck: Versand der von Ihnen aktivierten Benachrichtigungen sowie vertragsbezogener Mitteilungen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vertraglich vereinbarte Benachrichtigungsfunktion bzw. Vertragsdurchführung).
- Speicherdauer: Wir verarbeiten die Versanddaten für die Dauer der aktivierten Benachrichtigung; Versandprotokolle werden regelmäßig nicht länger als 30 Tage aufbewahrt. Resend speichert Versanddaten nach eigenen Angaben 30 Tage.
Marketing- oder Newsletter-E-Mails versenden wir nur, soweit hierfür eine Einwilligung oder eine andere geeignete Rechtsgrundlage besteht; derzeit versenden wir keine solchen E-Mails.
4.8 Personalbibliothek („Personnel Library")
Für Kundinnen und Kunden, die die Personalbibliothek nutzen, verarbeiten wir personenbezogene Daten von Mitarbeitenden bzw. Fachkräften der Kundenorganisation: Name, Rolle/Funktion, Qualifikationen sowie freitextliche Referenzen auf CV-Dokumente (in diesem Feld werden keine Dateien hochgeladen oder gespeichert, sondern nur Textangaben). Diese Daten dienen ausschließlich der Wiederverwendung von Schlüsselpersonal über mehrere Ausschreibungen hinweg: Beim Erstellen eines Angebots werden Personalbibliothek-Einträge gegen die Personalanforderungen einer Ausschreibung abgeglichen und in Workflow-Entwurfsfelder übernommen. Die Personalbibliothek ist strukturell von der KI-gestützten Chat-Verarbeitung (Abschnitt 4.6) ausgeschlossen; in diese fließt ausschließlich eine anonymisierte, aggregierte Kennzahl je Kundenorganisation ein (Anzahl besetzter Rollen und vorhandener Qualifikationen, ohne Namen- oder CV-Bezug).
Jeder Personalbibliothek-Eintrag erhält beim Anlegen zwingend eine von der Kundenorganisation gewählte Rechtsgrundlage — Einwilligung der Person (Art. 6 Abs. 1 lit. a DSGVO), Beschäftigungsverhältnis/Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) oder berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) — sowie zwingend ein Aufbewahrungsdatum; ohne beide Angaben ist das Anlegen technisch nicht möglich.
Verantwortlichkeit: Es handelt sich um personenbezogene Daten, die unsere Kundinnen und Kunden über ihre eigenen Mitarbeitenden bzw. Fachkräfte in den Dienst einstellen. Hierfür ist die Kundenorganisation selbst verantwortlich, insbesondere für das Vorliegen der gewählten Rechtsgrundlage sowie die Erfüllung der Informationspflichten gegenüber den betroffenen Personen. Soweit wir insoweit im Auftrag der Kundenorganisation tätig werden, schließen wir mit ihr einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; dieser ist über die in Abschnitt 1 genannten Kontaktdaten erhältlich.
Löschung: Auf Antrag wird ein Eintrag zunächst gesperrt (Soft-Delete). Ein täglich laufender automatisierter Job löscht anschließend endgültig: Einträge, deren Aufbewahrungsdatum abgelaufen ist, unmittelbar, sowie gesperrte Einträge 30 Tage nach der Sperrung.
- Zweck: Aufbau und Wiederverwendung eines Schlüsselpersonal-Bestands für die Angebotserstellung unserer Kundinnen und Kunden.
- Rechtsgrundlage: von der Kundenorganisation je Eintrag gewählt (Art. 6 Abs. 1 lit. a, b oder f DSGVO); im Verhältnis zu uns als Auftragsverarbeiter Art. 28 DSGVO i. V. m. dem mit der Kundenorganisation geschlossenen Vertrag.
- Speicherdauer: bis zum Ablauf des hinterlegten Aufbewahrungsdatums oder bis zur früheren Löschung durch die Kundenorganisation; endgültige Löschung spätestens 30 Tage nach Sperrung.
4.9 Hochgeladene Vergabeunterlagen (Dokumenten-Import)
Kundinnen und Kunden können eigene, bereits abgeschlossene Vergabeunterlagen (z. B. frühere Angebote, Referenzlisten, Konzeptpapiere) hochladen, um daraus automatisiert Vorschläge für das Unternehmensprofil, für Referenzprojekte und für die Personalbibliothek (Abschnitt 4.8) ableiten zu lassen. Diese Unterlagen können personenbezogene Daten Dritter enthalten — insbesondere Angaben zu (ggf. ehemaligem) Schlüsselpersonal sowie Kontaktangaben von Auftraggeber-Ansprechpersonen.
Verarbeitung: Jede hochgeladene Datei wird serverseitig in Text umgewandelt; die Originaldatei wird unmittelbar nach der Umwandlung verworfen und nicht gespeichert — gespeichert wird ausschließlich der geparste Text, begrenzt auf eine maximale Länge je Dokument. Der gespeicherte Text wird anschließend durch das in Abschnitt 4.6 beschriebene Sprachmodell ausgewertet, um automatisiert Vorschläge zu erzeugen: Unternehmensprofil-Vorschläge (aggregiert, frei von personenbezogenen Daten), Referenzprojekt-Vorschläge sowie eine reine Kopfzahl gefundener Personen je Dokument — über diese Personen selbst wird dabei nichts gespeichert. Ein Kandidat wird nur durch aktive Bestätigung mit gewählter Rechtsgrundlage zu einem dauerhaften Personalbibliothek-Eintrag (Abschnitt 4.8). Wie die Personalbibliothek ist auch dieser Datenbestand strukturell von der Chat-Verarbeitung ausgeschlossen; erst von Ihnen bestätigte Vorschläge fließen in Empfehlungen ein.
Verantwortlichkeit: Es gilt dieselbe Verantwortlichkeitsverteilung wie in Abschnitt 4.8 — für in den Unterlagen enthaltene Daten Dritter ist die hochladende Kundenorganisation verantwortlich; soweit wir insoweit im Auftrag tätig werden, gilt Art. 28 DSGVO i. V. m. dem Vertrag zur Auftragsverarbeitung.
- Zweck: automatisierte Befüllung von Unternehmensprofil, Referenzprojekten und Personalbibliothek aus vorhandenen eigenen Unterlagen der Kundenorganisation.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vertraglich vereinbarte Funktion); für in den Unterlagen enthaltene Daten Dritter die Rechtsgrundlage der hochladenden Kundenorganisation, ggf. Art. 28 DSGVO im Verhältnis zu uns.
- Speicherdauer: Der geparste Text bleibt gespeichert, bis die Kundenorganisation das Dokument löscht, längstens 90 Tage nach Beendigung des Vertragsverhältnisses.
4.10 Bestellprozess und Zahlungsabwicklung (Stripe)
Für kostenpflichtige Tarife setzen wir den Zahlungsdienstleister Stripe ein. Die Zahlungs- und Rechnungsabwicklung (Auswahl der Zahlungsart, Eingabe von Karten-/Zahlungsdaten, Abonnementverwaltung) erfolgt vollständig auf von Stripe gehosteten Seiten (Stripe Checkout und Stripe Customer Portal); Karten- oder sonstige Zahlungsdaten werden zu keinem Zeitpunkt an unsere eigene Infrastruktur übermittelt oder dort gespeichert.
Kundentyp und verbraucherschützende Erklärungen im Bestellprozess: BidSeeker richtet sich sowohl an Unternehmer als auch an Verbraucher (§§ 13, 14 BGB). Unsere Allgemeinen Geschäftsbedingungen sehen für den Bestellvorgang vor, dass Sie vor Vertragsschluss angeben, ob Sie als Unternehmer oder als Verbraucher handeln; hiervon hängt insbesondere die Preisdarstellung ab (Nettopreis zzgl. Umsatzsteuer gegenüber Unternehmern, Gesamtpreis inklusive Umsatzsteuer gegenüber Verbraucherinnen und Verbrauchern). Verbraucherinnen und Verbraucher können im Bestellprozess zudem ausdrücklich den sofortigen Beginn der Vertragsausführung vor Ablauf der gesetzlichen Widerrufsfrist verlangen (§ 356a Abs. 1 BGB); in diesem Fall verarbeiten wir den Zeitpunkt dieser Erklärung als Nachweis. Diese Angaben sind Bestandteil des in unseren AGB beschriebenen Bestellprozesses.
Hinweis zum Umsetzungsstand (Stand dieser Fassung, 1. September 2026): Die technische Umsetzung der Kundentyp-Abfrage und der Sofortbeginn-Erklärung im Bestellprozess befand sich zum Zeitpunkt dieser Aktualisierung noch im Aufbau; maßgeblich für die tatsächliche Verarbeitung ist stets der zum jeweiligen Zeitpunkt tatsächlich implementierte Bestellprozess.
Bei der erstmaligen Nutzung einer kostenpflichtigen Funktion legen wir bei Stripe einen Kunden-Datensatz an und übermitteln hierzu den Organisationsnamen sowie die interne Organisations- und Clerk-Kennung als Metadaten. In unserer eigenen Datenbank speichern wir ausschließlich: die Stripe-Kunden-Kennung, die Stripe-Abonnement- und -Preis-Kennung, den internen Tarif, den Abonnementstatus und den Abrechnungszeitraum. Zusätzlich protokollieren wir jedes von Stripe empfangene Abonnement-Ereignis in einem Audit-Log, das den von Stripe übermittelten Ereignis-Datensatz enthält — nicht jedoch Karten- oder Bankdaten, die uns von Stripe grundsätzlich nicht übermittelt werden.
Stripe verarbeitet Zahlungsdaten teilweise als unser Auftragsverarbeiter und teilweise in eigener Verantwortlichkeit (insbesondere zur Betrugsprävention und zur Erfüllung eigener gesetzlicher Pflichten); Einzelheiten ergeben sich aus den Datenschutzhinweisen von Stripe. Bei Zahlungsvorgängen können Daten an weitere Beteiligte übermittelt werden, etwa Banken, Kartenorganisationen und Zahlungsnetzwerke.
Historischer Hinweis: Bis zur Umstellung auf trialfreie Tarife vermerkten wir in unserer Datenbank je Organisation, ob bereits eine kostenlose Testphase in Anspruch genommen worden war (Missbrauchsprävention). Dieses Feld wird seither nicht mehr beschrieben; als historischer Altdatensatz ist es in unserer Datenbank noch vorhanden und zur Löschung per Migration vorgesehen.
Kündigung und Widerruf: Für Verbraucherinnen und Verbraucher stellen wir eine jederzeit erreichbare Kündigungsfunktion (§ 312k BGB) bereit; erklären Sie darüber eine Kündigung, verarbeiten wir hierzu Ihren Namen, Ihre E-Mail-Adresse, optional den Firmennamen und einen Freitextgrund, die Art der Kündigung, den gewünschten Beendigungszeitpunkt, den Eingangszeitpunkt Ihrer Erklärung sowie einen Bestätigungs-Zeitstempel; die Zuordnung zu Ihrer Organisation erfolgt, soweit anhand der E-Mail-Adresse möglich. Eine entsprechende Widerrufsfunktion (§ 356a BGB) sehen unsere AGB ebenfalls vor; sie befand sich zum Stand dieser Fassung noch im Aufbau. Sobald sie live ist, verarbeiten wir für eine erklärte Widerrufserklärung entsprechende Angaben (Kontaktdaten, Zeitpunkt und Inhalt der Erklärung, Bestätigungsnachweis).
- Zweck: Abwicklung kostenpflichtiger Abonnements; Vertragsanbahnung und -abwicklung differenziert nach Kundentyp; Nachweis verbraucherschützender Erklärungen (Sofortbeginn nach § 356a BGB, Kündigung nach § 312k BGB, Widerruf nach § 356a BGB).
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Zahlungs-/Abonnementvertrags bzw. der zugehörigen Anbahnungs- und Beendigungsprozesse); Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Nachweis- und Aufbewahrungspflichten, u. a. aus dem Verbraucherschutzrecht).
- Speicherdauer: Für die Dauer des Abonnements bzw. Vertragsverhältnisses; Nachweise verbraucherschützender Erklärungen (Kundentyp, Sofortbeginn-, Kündigungs- und Widerrufserklärungen) mit den übrigen Vertragsdaten dieses Abschnitts sowie für die Dauer einschlägiger gesetzlicher Nachweisfristen; das Audit-Log der Abonnement-Ereignisse sowie Abrechnungsunterlagen bewahren wir zur Nachvollziehbarkeit der Abrechnung für die Dauer der gesetzlichen Aufbewahrungsfristen auf (Abschnitt 7).
4.11 Support- und Vertragskommunikation
Wenn Sie uns kontaktieren (z. B. per E-Mail an hello@bidseeker.ai), verarbeiten wir die übermittelten Kontaktdaten, die Kommunikationsinhalte und etwaige Account-Bezüge, um Ihre Anfrage zu bearbeiten und die Kommunikation zu dokumentieren. Unser E-Mail-Postfach betreiben wir bei Google Workspace (siehe Abschnitte 5 und 6).
- Zweck: Bearbeitung von Anfragen, Abwicklung des Vertragsverhältnisses, Dokumentation der Kommunikation.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung bzw. vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Kommunikation und Dokumentation).
- Speicherdauer: Korrespondenz bewahren wir auf, solange dies für die Bearbeitung des Anliegens und die Dokumentation des Vertragsverhältnisses erforderlich ist; gesetzliche Aufbewahrungspflichten (z. B. für Geschäftsbriefe) bleiben unberührt (Abschnitt 7).
5. Empfänger und Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen — soweit erforderlich — Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO bestehen. Die nachfolgende Aufstellung benennt die tatsächlich eingesetzten Empfänger:
| Empfänger / Dienstleister | Funktion | Standort / Datenstandort |
|---|---|---|
| Hetzner Online GmbH | Hosting der gesamten Anwendung, Datenbank und Pipeline sowie Speicherung von Backups und Ausschreibungsdokumenten | Deutschland |
| Cloudflare, Inc. | CDN/Proxy und Absicherung für Landingpage und Webanwendung; cookielose Web-Analyse der Landingpage | USA (Edge-Standorte weltweit) |
| Anthropic, PBC | Sprachmodell-Verarbeitung (Chat, KI-Auswertungen, Dokumenten-Auswertung); derzeit einziger Sprachmodell-Anbieter | USA |
| Clerk, Inc. | Authentifizierung, Verwaltung von Nutzerkonten und Profilen | USA |
| Resend (Plus Five Five, Inc.) | Versand von E-Mail-Benachrichtigungen und vertragsbezogenen Mitteilungen | USA |
| Logfire (Pydantic Services Inc.) | Beobachtbarkeit/Logging (strukturierte Logs und Traces) | EU-Region (Datenhaltung in der EU); US-Anbieter |
| PostHog, Inc. | Cookielose Produktanalyse der Landingpage (siehe Abschnitt 8) | EU-Cloud (Frankfurt); US-Anbieter |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung für kostenpflichtige Tarife (Checkout, Customer Portal, Abonnementverwaltung) | Irland, mit Übermittlung an Stripe, LLC (USA) |
| Google Ireland Limited (Google Workspace) | E-Mail-Postfach für Support- und Vertragskommunikation | Irland/EU; Mutterkonzern USA |
Selbst gehostete Komponenten ohne externe Datenübermittlung: Die zentrale Datenbank mit den Kern-Nutzer-, Organisations- und Ausschreibungsdaten, die Vektor- und Volltextsuche (jeweils mit deaktivierter Anbieter-Telemetrie), die Nachrichten-/Aufgabenwarteschlange, die lokal betriebenen Embedding-Modelle, die Browser-Automatisierung für den Abruf öffentlicher Bekanntmachungen sowie unsere Monitoring-Komponenten werden vollständig in unserer eigenen Infrastruktur bei Hetzner in Deutschland betrieben. Es findet insoweit keine Übermittlung an Dritte und keine Drittlandübermittlung statt.
Über die vorstehend genannten Empfänger hinaus setzen wir keine weiteren Auftragsverarbeiter ein.
Die öffentlichen Vergabe-Datenquellen TED (ted.europa.eu, Europäische Kommission, EU) und oeffentlichevergabe.de (Bekanntmachungen der öffentlichen Verwaltung in Deutschland) sind Datenquellen für öffentlich zugängliche Bekanntmachungen; sie sind keine Empfänger Ihrer Daten (siehe Abschnitt 9).
6. Drittlandübermittlung (Art. 44 ff. DSGVO)
Einige der unter Abschnitt 5 genannten Empfänger sind in den USA ansässig oder verarbeiten Daten dort. Für diese Übermittlungen bestehen folgende Garantien:
- Cloudflare, Inc., Clerk, Inc., Stripe, LLC, Resend (Plus Five Five, Inc.), PostHog, Inc. und Google LLC sind unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert; die Übermittlung erfolgt insoweit auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission vom 10. Juli 2023 (Art. 45 DSGVO). Ergänzend sind mit diesen Anbietern die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) als vertraglicher Auffangmechanismus vereinbart, sodass die Übermittlung auch bei einem etwaigen Wegfall des Angemessenheitsbeschlusses abgesichert bleibt.
- Anthropic, PBC ist nicht DPF-zertifiziert; die Übermittlung erfolgt auf Grundlage der Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO), die Bestandteil des Auftragsverarbeitungsvertrags sind, nebst einer dokumentierten Transfer-Folgenabschätzung.
- Logfire (Pydantic Services Inc.) verarbeitet die Daten in der EU-Region (Datenhaltung in der EU); soweit ein Zugriff aus den USA im Einzelfall nicht ausgeschlossen werden kann, ist dieser über die im Auftragsverarbeitungsvertrag vereinbarten Standardvertragsklauseln abgesichert.
Wo die Garantien verfügbar sind (Art. 13 Abs. 1 lit. f, Art. 14 Abs. 1 lit. f DSGVO): Den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework sowie die DPF-Zertifizierungen der einzelnen Empfänger können Sie öffentlich unter dataprivacyframework.gov einsehen. Eine Kopie der geeigneten Garantien (insbesondere der Standardvertragsklauseln) können Sie unter den in Abschnitt 1 genannten Kontaktdaten anfordern.
Die Kern-Nutzer-, Organisations- und Ausschreibungsdaten (zentrale Datenbank) werden ausschließlich selbst gehostet bei Hetzner in Deutschland verarbeitet; insoweit findet keine Drittlandübermittlung statt.
7. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist. Die Löschung wird für einzelne Datenkategorien durch automatisierte Jobs, im Übrigen durch dokumentierte manuelle Prozesse umgesetzt; Anträge auf Löschung (Art. 17 DSGVO) bearbeiten wir innerhalb der gesetzlichen Frist (siehe Abschnitt 11). Im Einzelnen gelten folgende Fristen und Kriterien:
- Konto- und Organisationsdaten (Abschnitt 4.2): für die Dauer des Vertragsverhältnisses; Löschung spätestens 90 Tage nach dessen Beendigung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Chatverlauf, gespeicherte Suchen, Workflow-Daten, Unternehmensprofil (Abschnitt 4.3): für die Dauer des Vertragsverhältnisses; Löschung spätestens 90 Tage nach dessen Beendigung.
- Nutzer-Interaktionen/Feedback (Abschnitt 4.3): Löschung spätestens 24 Monate nach Erhebung, spätestens jedoch 90 Tage nach Beendigung des Vertragsverhältnisses.
- Auswertungsdaten der Qualitätssicherung (Abschnitt 4.4): Löschung oder Anonymisierung spätestens 24 Monate nach Erhebung.
- Versanddaten der E-Mail-Benachrichtigungen (Abschnitt 4.7): für die Dauer der aktivierten Benachrichtigung; Versandprotokolle regelmäßig nicht länger als 30 Tage.
- Anwendungs- und Sicherheitsprotokolle, Logs/Traces (Abschnitte 4.1, 4.5): regelmäßig nicht länger als 30 Tage, sofern nicht zur Aufklärung eines konkreten Sicherheitsvorfalls erforderlich.
- KI-Verarbeitung bei Anthropic (Abschnitt 4.6): Ein- und Ausgaben werden dort nach Angaben des Anbieters regelmäßig innerhalb von 30 Tagen gelöscht; als potenziell missbräuchlich eingestufte Inhalte ggf. länger.
- Personalbibliothek (Abschnitt 4.8): bis zum Ablauf des hinterlegten Aufbewahrungsdatums oder bis zur früheren Löschung durch die Kundenorganisation; endgültige Löschung spätestens 30 Tage nach Sperrung (automatisierter täglicher Job).
- Hochgeladene Vergabeunterlagen (Abschnitt 4.9): bis zur Löschung durch die Kundenorganisation, längstens 90 Tage nach Beendigung des Vertragsverhältnisses.
- Zahlungs-/Abonnementdaten und Bestellprozess-Erklärungen (Abschnitt 4.10): für die Dauer des Abonnements bzw. Vertragsverhältnisses; Nachweise zu Kundentyp, Sofortbeginn-, Kündigungs- und Widerrufserklärungen für die Dauer einschlägiger gesetzlicher Nachweisfristen; das Audit-Log der Abonnement-Ereignisse für die Dauer der gesetzlichen Aufbewahrungsfristen.
- Support- und Vertragskommunikation (Abschnitt 4.11): solange für die Bearbeitung und Dokumentation erforderlich; Geschäftsbriefe unterliegen der gesetzlichen Aufbewahrungsfrist.
- Daten, die gesetzlichen Aufbewahrungspflichten unterliegen (z. B. handels- und steuerrechtliche Unterlagen nach §§ 257 HGB, 147 AO): für die Dauer der jeweiligen gesetzlichen Aufbewahrungsfrist (regelmäßig 6 bzw. 8–10 Jahre); danach Löschung. Während dieser Zeit ist die Verarbeitung auf die Erfüllung der Aufbewahrungspflicht beschränkt.
- Öffentlich zugängliche Vergabedaten (Abschnitt 9): solange sie für die Aufbereitung und Recherche erforderlich sind. Bekanntmachungen und die darin enthaltenen Kontaktdaten werden gelöscht, sobald die zugehörige Ausschreibung dauerhaft nicht mehr recherchierbar vorgehalten wird, spätestens 24 Monate nach Ablauf der jeweiligen Angebots-/Teilnahmefrist.
- Datenbank-Backups werden nach einem rotierenden Schema vorgehalten und spätestens nach rund fünf Wochen überschrieben; gelöschte Daten können in Backups daher vorübergehend fortbestehen und entfallen mit deren Rotation.
8. Cookies sowie Speicherung/Auslesen von Informationen auf Ihrem Endgerät (§ 25 TDDDG)
Die Speicherung von Informationen auf Ihrem Endgerät und der Zugriff darauf richten sich nach § 25 TDDDG. Für unbedingt erforderliche Speicherung/Zugriffe (§ 25 Abs. 2 Nr. 2 TDDDG) holen wir keine Einwilligung ein; für alle übrigen Zwecke wäre Ihre Einwilligung erforderlich. Einwilligungsbedürftige Cookies, Tracking- oder Marketing-Technologien setzen wir nicht ein; deshalb zeigen wir auch kein Cookie-Banner an.
Technisch notwendige Speicherung (keine Einwilligung erforderlich)
- Authentifizierung/Sitzung: Die Anmeldung erfolgt token-basiert. Unsere Anwendung setzt selbst keine eigenen Authentifizierungs-Cookies; serverseitig wird ein eingehendes „__session"-Cookie nur ausgelesen (Fallback-Authentifizierung). Der Authentifizierungsdienst Clerk kann technisch notwendige eigene Cookies (z. B. „__session") setzen.
- Web-Storage (sessionStorage): Wir speichern UI-Zustände ausschließlich sitzungsbezogen im sessionStorage (z. B. Chat-Ansichtszustand, Filter, Tabellen-Einstellungen). Diese Daten werden mit Ende der Sitzung gelöscht.
- localStorage: Lediglich eine interne, nicht nutzergerichtete Evaluierungsseite speichert einen Formularentwurf im localStorage.
Web-Analyse (Landingpage)
Auf der Landingpage bidseeker.ai setzen wir Cloudflare Web Analytics ein. Dieser Dienst arbeitet ohne Cookies und ohne geräteübergreifendes Tracking; ein über das technisch Notwendige hinausgehender Zugriff auf Endgeräte-Informationen i. S. d. § 25 Abs. 1 TDDDG erfolgt nicht. Verarbeitet werden aggregierte Nutzungs- und Performance-Daten; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Reichweitenmessung).
Produktanalyse (PostHog)
Zur Produktanalyse der Landingpage setzen wir PostHog über dessen EU-Infrastruktur ein. PostHog wird cookielos betrieben (Speicherung nur im Arbeitsspeicher für die Dauer des Besuchs); Session Recording ist deaktiviert. Erfasst werden aggregierte Ereignis-/Nutzungsdaten (Seitenaufrufe, Klicks, Scrolltiefe). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Analyse und Verbesserung der Landingpage).
9. Verarbeitung öffentlich zugänglicher Vergabe-Kontaktdaten (Art. 14 DSGVO)
Soweit wir personenbezogene Daten nicht bei Ihnen selbst erheben, sondern aus öffentlich zugänglichen Vergabe-Veröffentlichungen beziehen, informieren wir Sie hiermit gemäß Art. 14 DSGVO.
Datenquellen (Art. 14 Abs. 2 lit. f DSGVO): Die Daten stammen aus öffentlich zugänglichen Quellen, namentlich aus den Bekanntmachungen von TED – Tenders Electronic Daily (ted.europa.eu, Europäische Kommission) und von oeffentlichevergabe.de (Bekanntmachungen nach eForms der öffentlichen Verwaltung in Deutschland).
Kategorien personenbezogener Daten (Art. 14 Abs. 1 lit. d DSGVO): Wir verarbeiten die in den Bekanntmachungen veröffentlichten Kontaktangaben, insbesondere:
- Name der Ansprechperson, Abteilung und Funktion/Position;
- dienstliche Kontaktdaten (E-Mail, Telefon, Fax);
- Zuordnung zur ausschreibenden bzw. vergebenden Stelle (offizieller Name, Website, Postanschrift) sowie ggf. zu Zuschlagsempfängern (Namen der Bieter/Auftragnehmer).
Diese Daten werden als Teil der aufbereiteten Ausschreibung gespeichert und können — soweit in der Bekanntmachung enthalten — in der Anwendung und in der Trefferdarstellung ausgegeben werden.
Empfänger (Art. 14 Abs. 1 lit. e DSGVO): Empfänger dieser Kontaktdaten sind neben den in Abschnitt 5 genannten Auftragsverarbeitern auch unsere Kundinnen und Kunden, denen die jeweilige Bekanntmachung im Rahmen der Suche und Trefferdarstellung angezeigt wird.
Zwecke und Rechtsgrundlage: Zweck ist die Aufbereitung, Recherchierbarkeit und Vermittlung öffentlicher Ausschreibungen sowie die Zuordnung passender Ausschreibungen zu unseren Kundinnen und Kunden. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Das berechtigte Interesse besteht in der Bereitstellung eines Informations- und Vermittlungsdienstes für öffentliche Ausschreibungen; die Kontaktangaben wurden von den vergebenden Stellen selbst gerade zum Zweck der Kontaktaufnahme im Vergabeverfahren veröffentlicht, sodass die Verarbeitung den vernünftigen Erwartungen der betroffenen Personen entspricht.
Speicherdauer: Siehe Abschnitt 7.
Frist und Form der Information (Art. 14 Abs. 3 DSGVO): Wir stellen diese Datenschutzinformation öffentlich bereit. Sofern wir die Daten zur unmittelbaren Kommunikation mit Ihnen nutzen, informieren wir Sie spätestens bei der ersten Kontaktaufnahme (Art. 14 Abs. 3 lit. b DSGVO); soweit die Daten einem anderen Empfänger offengelegt werden (insbesondere durch Anzeige in der Trefferdarstellung gegenüber unseren Kundinnen und Kunden), stellen wir diese Information spätestens zum Zeitpunkt der ersten Offenlegung bereit (Art. 14 Abs. 3 lit. c DSGVO); im Übrigen informieren wir innerhalb angemessener Frist, längstens binnen eines Monats nach Erlangung (Art. 14 Abs. 3 lit. a DSGVO).
Weiterverarbeitung zu einem anderen Zweck (Art. 14 Abs. 4 DSGVO): Beabsichtigen wir, die aus den Bekanntmachungen stammenden Kontaktdaten für einen anderen Zweck als den vorstehend genannten weiterzuverarbeiten, so informieren wir die betroffenen Personen vor dieser Weiterverarbeitung über den neuen Zweck und stellen die nach Art. 14 Abs. 2 DSGVO erforderlichen weiteren Informationen zur Verfügung.
Zu den Ausnahmen nach Art. 14 Abs. 5 DSGVO: Die öffentliche Verfügbarkeit der Quelle allein befreit nicht von der Informationspflicht. Auf die Ausnahme des unverhältnismäßigen Aufwands (Art. 14 Abs. 5 lit. b DSGVO) stützen wir uns nicht pauschal; soweit die Daten zur unmittelbaren Kommunikation genutzt werden, informieren wir aktiv spätestens beim Erstkontakt und stellen zusätzlich diese vollständige Datenschutzerklärung online bereit.
10. Automatisierte Entscheidungsfindung, Profiling und Einsatz von KI (Art. 13 Abs. 2 lit. f, Art. 22 DSGVO)
Eine automatisierte Entscheidung im Einzelfall mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 Abs. 1 DSGVO findet nicht statt. Unsere Empfehlungen und Such-/Matching-Ergebnisse sind ausschließlich informatorische, beratende Vorschläge.
Zur Transparenz erläutern wir die zugrunde liegende Logik: BidSeeker vergleicht den Inhalt einer Ausschreibung mit dem Profil Ihres Unternehmens und Ihren bisherigen Interessensbekundungen und ordnet die Treffer danach, wie thematisch passend, aktuell und ähnlich sie sind (semantische Suche mit mehreren gewichteten Relevanzfaktoren, u. a. inhaltliche Ähnlichkeit und Übereinstimmung der CPV-Kategorien). Optional werden Empfehlungen anhand der von Ihnen als interessant markierten Ausschreibungen gefiltert.
Soweit diese auf Ihren Markierungen und CPV-Präferenzen beruhende Personalisierung als Profiling im Sinne des Art. 4 Nr. 4 DSGVO anzusehen ist, dient sie ausschließlich der Relevanz der Ihnen angezeigten Empfehlungen und wird nicht für automatisierte Einzelentscheidungen im Sinne des Art. 22 DSGVO verwendet. Diese Verarbeitung führt zu keiner Sie bindenden Entscheidung: Die Auswahl, Bewertung und jede weitere Entscheidung (insbesondere eine Bewerbung auf eine Ausschreibung) treffen ausschließlich Sie als Mensch.
Hinweis zum Einsatz künstlicher Intelligenz: Im KI-gestützten Chat und bei der Dokumenten-Auswertung werden Antworten, Zusammenfassungen und Vorschläge mithilfe von KI-Sprachmodellen erzeugt (siehe Abschnitte 4.6 und 4.9); hierauf weisen wir auch unmittelbar im Produkt hin. KI-generierte Inhalte können Fehler enthalten und sind vor ihrer Verwendung von Ihnen zu prüfen; unrichtige Angaben können Sie über die in Abschnitt 1 genannten Kontaktdaten berichtigen lassen.
11. Ihre Rechte als betroffene Person
Sie haben nach der DSGVO folgende Rechte:
- Auskunft (Art. 15 DSGVO) über die zu Ihnen verarbeiteten personenbezogenen Daten;
- Berichtigung unrichtiger Daten (Art. 16 DSGVO);
- Löschung (Art. 17 DSGVO);
- Einschränkung der Verarbeitung (Art. 18 DSGVO);
- Datenübertragbarkeit (Art. 20 DSGVO);
- Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Zur Ausübung dieser Rechte wenden Sie sich bitte an die in Abschnitt 1 genannten Kontaktdaten. Zur Bearbeitung Ihres Anliegens und zum Schutz Ihrer Daten kann es erforderlich sein, dass wir Ihre Identität in geeigneter Weise überprüfen, soweit begründete Zweifel an Ihrer Identität bestehen (Art. 12 Abs. 6 DSGVO). Wir beantworten Anträge betroffener Personen unverzüglich, in jedem Fall aber innerhalb eines Monats nach Eingang des Antrags; diese Frist kann bei Bedarf um weitere zwei Monate verlängert werden, worüber wir Sie gegebenenfalls informieren (Art. 12 Abs. 3 DSGVO).
Widerspruchsrecht (Art. 21 DSGVO)
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt, Widerspruch einzulegen. Dies betrifft insbesondere die Verarbeitung der aus öffentlichen Vergabe-Bekanntmachungen stammenden Kontaktdaten (Abschnitt 9) sowie die auf berechtigtes Interesse gestützten Verarbeitungen nach den Abschnitten 4.1, 4.3, 4.4, 4.5, 4.6, 4.11 und 8 (nicht jedoch Abschnitt 4.8, da wir insoweit als Auftragsverarbeiter der Kundenorganisation handeln; wenden Sie sich dort bitte an Ihre Organisation).
Legen Sie Widerspruch ein, verarbeiten wir die betreffenden Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Werden personenbezogene Daten zum Zweck der Direktwerbung verarbeitet, haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung zu Werbezwecken einzulegen (Art. 21 Abs. 2 DSGVO). Nach einem solchen Widerspruch werden die Daten für diese Zwecke nicht mehr verarbeitet.
Soweit wir aus öffentlichen Vergabe-Bekanntmachungen stammende Kontaktdaten zur unmittelbaren Kommunikation oder Direktansprache nutzen, weisen wir Sie auf das vorstehende Widerspruchsrecht spätestens bei der ersten Kontaktaufnahme gesondert und in verständlicher Form hin (Art. 21 Abs. 4 DSGVO).
12. Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Die für uns nach unserem Sitz (Berlin) zuständige Aufsichtsbehörde ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI)
Alt-Moabit 59-61, 10555 Berlin
https://www.datenschutz-berlin.de
13. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald Änderungen der von uns durchgeführten Verarbeitungen oder der Rechtslage dies erforderlich machen. Es gilt jeweils die auf dieser Seite veröffentlichte aktuelle Fassung.
Zurück zur Startseite