1. Verantwortliche Stelle
Verantwortlich für die Bearbeitung von Personendaten auf AuftragPortal ist WebDX Webagentur, Amidi, Haselgässchen 2, 8730 Uznach, Schweiz, UID CHE-218.478.299. Datenschutzanfragen können an info@auftragportal.ch gerichtet werden.
2. Verarbeitete Datenarten
Je nach Nutzung bearbeiten wir Stamm-, Konto-, Kontakt- und Adressdaten, Firmen-, Rollen- und Moderationsangaben, Projekt- und Anfrageinformationen, Offerten, Nachrichten, Bewertungen, Supportdaten, technische Protokoll-, Geräte- und Sicherheitsdaten sowie Rechnungs-, Wallet-, Credit- und Transaktionsdaten. Dateien werden nur verarbeitet, wenn die betreffende Uploadfunktion freigeschaltet ist. Nicht erforderliche öffentliche Sichtbarkeit ist standardmässig deaktiviert.
3. Zwecke und Bearbeitungsgrundsätze
Wir bearbeiten Daten, um Konten bereitzustellen, Nutzer und Rollen zu verwalten, Anfragen zu strukturieren, Parteien zusammenzuführen, Kontakte kontrolliert freizugeben, Offerten und Kommunikation zu ermöglichen, Credits und Rechnungen abzuwickeln, Support zu leisten, Missbrauch und Betrug zu verhindern, Rechte durchzusetzen sowie gesetzliche Pflichten zu erfüllen. Die Bearbeitung stützt sich je nach Vorgang auf die Durchführung oder Anbahnung eines Vertrags, Einwilligung, gesetzliche Pflichten oder überwiegende berechtigte Interessen. Es gelten Rechtmässigkeit, Transparenz, Zweckbindung, Verhältnismässigkeit, Datenminimierung sowie Datenschutz durch Technik und datenschutzfreundliche Voreinstellungen.
4. Empfänger und Auftragsbearbeiter
Daten erhalten nur Stellen, die sie für den jeweiligen Zweck benötigen: ausgewählte oder kaufende Projektparteien nach protokollierter Freigabe, berechtigte Mitglieder derselben Organisation sowie unsere eingesetzten Dienstleister. Dazu gehören Supabase für Datenbank und Authentifizierung in der Region Zürich, OpenAI Sites für Hosting und Laufzeit, Cloudflare für Auslieferung und Sicherheit, Hostpoint für E-Mail sowie Banken und Buchhaltung für Zahlungen und gesetzliche Nachweise. Für freigeschaltete Dateiannahmen wird Cloudmersive über einen vertraglich festgelegten EU-Endpunkt ausschliesslich zur Malware-Prüfung und sicheren Inhaltsbereinigung eingesetzt. Behörden oder Rechtsberater erhalten Daten nur bei gesetzlicher Pflicht oder zur Rechtsdurchsetzung. Nach einer Kontaktfreigabe bearbeiten die vermittelten Parteien die erhaltenen Daten für ihren direkten Vertrag grundsätzlich in eigener Verantwortung.
5. Kontrollierte Kontaktfreigabe
Vor der Freigabe zeigt die Plattform an, wer welche Kontaktdaten zu welchem Zweck erhält. Bei Privatanfragen bleiben vollständiger Name, Telefon, E-Mail, genaue Adresse und geschützte Unterlagen bis zur ausdrücklichen Firmenauswahl verborgen. Bei B2B-, Material-, Transport- und Mietanfragen erfolgt die Freigabe erst durch den protokollierten Leadkauf. Eine freigegebene Partei darf die Daten nur zur Bearbeitung der betreffenden Anfrage verwenden und nicht verkaufen, zweckfremd weitergeben oder für unerwünschte Werbung nutzen.
6. Bearbeitung im Ausland
Datenbank und Authentifizierung werden in einer Schweizer Region betrieben. Für Website-Auslieferung und Sicherheitsfunktionen können technische Dienstleister Daten auch in der EU, im EWR, in den USA oder in weiteren Staaten bearbeiten. Eine Bekanntgabe erfolgt nur in Staaten mit anerkannt angemessenem Datenschutzniveau, an entsprechend zertifizierte Empfänger, mit angepassten Standardvertragsklauseln und erforderlichen Zusatzmassnahmen oder gestützt auf eine gesetzliche Ausnahme. Auskünfte zu Empfängern und Garantien erteilt info@auftragportal.ch.
7. Aufbewahrung und Löschung
Inaktive Entwürfe des Anfrageassistenten werden nach 90 Tagen gelöscht. Ungeprüfte Originaldateien liegen nur in einer nicht öffentlich zugänglichen Quarantäne und werden nach Abschluss, Ablehnung oder spätestens nach Ablauf des kurzlebigen Prüfauftrags automatisiert gelöscht. Freigegeben wird ausschliesslich die geprüfte, neu aufgebaute Datei. Technische Statusmessungen werden 30 Tage aufbewahrt. Sicherheits-, Audit-, Projekt- und Supportdaten bleiben in der Regel bis zu 24 Monate nach Abschluss oder letzter Aktivität erhalten, soweit keine offenen Ansprüche, Missbrauchsfälle oder gesetzlichen Gründe eine längere Dauer verlangen. Buchhaltungs- und Rechnungsunterlagen werden gemäss den gesetzlichen Pflichten grundsätzlich zehn Jahre aufbewahrt. Danach werden nicht mehr benötigte Daten gelöscht oder anonymisiert.
8. Datensicherheit
AuftragPortal setzt dem Risiko angemessene technische und organisatorische Massnahmen ein, darunter verschlüsselte Übertragung, rollenbasierte und serverseitige Autorisierung, Mandantentrennung mittels Datenbankrichtlinien, Mehrfaktor-Authentifizierung für Plattformadministration, private Dateiquarantäne, Typ- und Signaturprüfung, Malware-Prüfung, Entfernung aktiver Inhalte und Metadaten, Protokollierung, Eingabevalidierung, Ratenbegrenzung und sichere Browserrichtlinien. Bei fehlendem oder uneindeutigem Scanergebnis bleibt die Datei gesperrt. Kein System kann absolute Sicherheit garantieren. Bestätigte Datenschutzverletzungen werden beurteilt und bei hohem Risiko den zuständigen Stellen beziehungsweise betroffenen Personen nach den gesetzlichen Vorgaben gemeldet.
9. Rechte betroffener Personen
Betroffene Personen können nach anwendbarem Recht insbesondere Auskunft, Berichtigung, Datenherausgabe oder -übertragung, Einschränkung, Löschung und Widerspruch verlangen sowie eine freiwillige Einwilligung für die Zukunft widerrufen. Angemeldete Personen können zugeordnete Plattformdaten exportieren und eine kontrollierte Löschanfrage stellen. Zur Verhinderung unberechtigter Zugriffe kann ein Identitätsnachweis verlangt werden. Anfragen richten Sie an info@auftragportal.ch; ausserdem besteht das Recht, sich an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten zu wenden.
10. Cookies und lokale Speicherung
AuftragPortal verwendet ausschliesslich technisch notwendige Supabase-Authentifizierungs- und PKCE-Speicherungen sowie gegebenenfalls das kurzlebige Cloudflare-Sicherheitscookie __cf_bm. Sie ermöglichen Anmeldung, Sitzungsverwaltung, Angriffsschutz und Kernfunktionen. Optionale Analyse-, Komfort- oder Marketingcookies sind nicht aktiv; deshalb wird derzeit kein Einwilligungsbanner angezeigt. Vor einer künftigen Aktivierung optionaler Technologien wird eine freiwillige Auswahl angeboten.
11. Änderungen dieser Erklärung
Diese Erklärung wird angepasst, wenn sich Datenbearbeitungen, Dienstleister oder Rechtsvorgaben wesentlich ändern. Die jeweils gültige Fassung wird mit Versionsdatum veröffentlicht. Wesentliche Änderungen werden angemessen kenntlich gemacht; soweit eine Einwilligung erforderlich ist, wird sie erneut eingeholt.
