Datenschutzhinweise
Datenschutz
Pflicht- und Vertragstexte der GewerkSuit-Plattform.
Entwurf – juristische Prüfung erforderlich. Dieser Text ist fachlich vorbereitet, aber noch nicht als rechtlich geprüfte Produktionsfassung freigegeben. Identitäts- und Pflichtfelder müssen vor Live-Verkauf vollständig sein. Entwurfsstand: 2026-09-24-df47
juristische Prüfung erforderlich. Die Texte bilden den aktuellen GewerkSuit-Produktstand ab, ersetzen aber keine individuelle Rechtsberatung. Betreiberidentität, Registerdaten, Aufsichtsbehörde, Datenschutzbeauftragter, Streitbeilegung, eingesetzte Anbieter und tatsächliche Verkaufsprozesse müssen vor Veröffentlichung geprüft und vervollständigt werden.
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten ist der im Impressum benannte Betreiber von GewerkSuit. Die vollständige Firmierung, ladungsfähige Anschrift und Kontakt-E-Mail müssen dort vor Freigabe hinterlegt sein. Ist ein Datenschutzbeauftragter bestellt, sind dessen Kontaktdaten hier ergänzend zu veröffentlichen.
2. Für wen diese Hinweise gelten
Diese Hinweise gelten für Besucher der öffentlichen GewerkSuit-Seiten sowie Nutzer von GewerkFlow, GewerkStart, GewerkLearn, GewerkGlas, GewerkWeb, Support- und Shop-Funktionen. Soweit Geschäftskunden in GewerkFlow personenbezogene Daten ihrer eigenen Kunden, Beschäftigten, Bewerber oder sonstiger Personen verarbeiten, kann der GewerkSuit-Betreiber als Auftragsverarbeiter tätig werden. Dafür ist vor produktiver Nutzung ein gesonderter Auftragsverarbeitungsvertrag einschließlich der tatsächlich eingesetzten Unterauftragsverarbeiter und technischen und organisatorischen Maßnahmen bereitzustellen.
3. Bereitstellung der Website und Sicherheit
Beim Aufruf der Plattform können technisch erforderliche Verbindungs- und Sicherheitsdaten verarbeitet werden, insbesondere Zeitpunkt, angeforderte Ressource, IP-Adresse, technische Client-Angaben und sicherheitsrelevante Ereignisse. Zweck ist die Auslieferung des Dienstes, Stabilität, Missbrauchsabwehr und Fehleranalyse. Rechtsgrundlage ist – abhängig vom Einzelfall – Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Sicherheits- und Auditdaten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck, die Nachweisbarkeit oder gesetzliche Pflichten erforderlich ist.
4. Konten, Anmeldung und GewerkSuit-SSO
Bei Registrierung und Anmeldung verarbeiten wir insbesondere Name bzw. Anzeigename, E-Mail-Adresse, Benutzerkennung, sicher gespeicherte Passwort-Prüfwerte, Sitzungsinformationen, Rollen, Berechtigungen und Sicherheitsereignisse. Technisch notwendige Sitzungs-Cookies dienen der Anmeldung und Kontosicherheit. Eine optionale gemeinsame Anmeldung zwischen freigegebenen GewerkSuit-Subdomains wird nur über sichere Session-Mechanismen bereitgestellt.
5. GewerkStart und GewerkLearn
GewerkStart und GewerkLearn richten sich auch an Schüler, Auszubildende und andere junge Menschen. GewerkStart bleibt für Schüler/Azubis und für teilnehmende Betriebe in den vorgesehenen Kernfunktionen kostenlos. Private Schüler-E-Mail-Adressen werden Betrieben nicht als Kontaktdaten offengelegt; Kommunikation soll über das sichere Plattform-Postfach bzw. freigegebene Relay-Wege erfolgen. Talent-Pool-Nutzung ist freiwillig und standardmäßig ausgeschaltet. Bewertungen werden moderiert. Eltern-/Sorgeberechtigten-Freigaben werden dort eingesetzt, wo sie nach Alter, Funktion oder Rechtsgrundlage erforderlich sind.
Beruht eine Verarbeitung bei einem direkt an ein Kind gerichteten Dienst auf einer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, gelten zusätzlich die Voraussetzungen des Art. 8 DSGVO; bei unter 16-Jährigen ist dann grundsätzlich eine Einwilligung bzw. Autorisierung durch die Träger der elterlichen Verantwortung erforderlich. Andere Rechtsgrundlagen sind davon getrennt zu beurteilen. Geburtsdaten sollen nicht allein zu Nachweiszwecken erhoben werden, wenn ein datensparsamerer Nachweis ausreicht.
6. Betriebe, Bewerbungen und Nachrichten
Bei Betriebseinträgen, Ausbildungs-/Praktikumsangeboten, Bewerbungs- oder Kontaktvorgängen verarbeiten wir die jeweils eingegebenen Unternehmens-, Kontakt-, Such-, Nachrichten- und Statusdaten. Nicht teilnehmende Betriebe dürfen nicht ohne Rechtsgrundlage mit automatischer Werbung beschickt werden. Sichere Bestätigungs- und Verwaltungslinks können zur Bearbeitung eines Eintrags verwendet werden.
7. GewerkFlow, GewerkGlas und Geschäftsvorgänge
In den Betriebsanwendungen können Kunden-, Projekt-, Termin-, Angebots-, Rechnungs-, Zahlungs-, Mitarbeiter-, Bewerber-, Aufmaß-, Foto-, Audio- und Dokumentdaten verarbeitet werden. Welche Daten ein Betrieb eingibt, bestimmt grundsätzlich der jeweilige Geschäftskunde innerhalb der bereitgestellten Funktionen. Kritische Freigaben, Bestellungen, Zahlungen, technische Freigaben sowie Personal- und Rechtsentscheidungen werden nicht allein durch GewerkAI getroffen.
8. Terminlinks, E-Mail und SMS
Wenn ein Betrieb Terminbestätigungen, Erinnerungen oder andere Nachrichten auslöst, können Empfänger-, Termin- und Nachrichtendaten an den jeweils konfigurierten E-Mail- oder SMS-Dienst übermittelt werden. Ein Versand wird in der Plattform nur dann als erfolgreich dargestellt, wenn der technische Anbieter einen entsprechenden Erfolg zurückmeldet. Der konkrete Anbieter, Standort, Auftragsverarbeitungsstatus und gegebenenfalls Drittlandtransfer müssen vor Aktivierung dokumentiert werden.
9. GewerkFlow Shop und Direktlieferung
Der Shop kann Waren aus mehreren Bezugsquellen vergleichen. Solange kein freigegebener Lieferantenadapter aktiv ist, werden keine externen Bestellungen als erfolgreich ausgegeben. Bei einer ausdrücklich bestätigten Bestellung können die für Erfüllung und Direktversand erforderlichen Daten – insbesondere Name, Lieferanschrift, bestellte Artikel und erforderliche Kommunikationsdaten – an den ausgewählten Lieferanten bzw. Logistikdienstleister übermittelt werden. Die Lieferadresse kann die Kunden- oder Baustellenadresse sein. Vor Aktivierung eines Lieferanten sind Rechtsgrundlage, Rollenverteilung, Datenschutzinformationen und etwaige Drittlandtransfers zu prüfen.
10. Zahlungen und GewerkPay
Bei aktivierten Zahlungsfunktionen werden die für die Zahlungsabwicklung erforderlichen Daten an den jeweils ausgewählten Zahlungsdienstleister übermittelt. GewerkSuit speichert keine Zahlungsinformationen, die für die eigene Leistung nicht erforderlich sind. Der konkrete Anbieter und dessen Datenschutzbedingungen müssen im Checkout vor Nutzung transparent benannt werden. GewerkAI löst keine Zahlungen selbständig aus.
11. GewerkAI
GewerkAI unterstützt bei Entwürfen, Zusammenfassungen, Suche und fachbezogenen Vorschlägen. Ergebnisse können fehlerhaft sein und ersetzen keine fachliche, technische, rechtliche, steuerliche oder sonstige verbindliche Prüfung. Externe KI-Anbieter dürfen nur verwendet werden, wenn sie administrativ freigegeben und datenschutzrechtlich dokumentiert sind. Die Plattform darf keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung allein auf ein KI-Ergebnis stützen.
12. Support, Logs und Audit
Supportanfragen, freigegebene Supportzugriffe, sicherheitsrelevante Aktionen und administrative Änderungen können protokolliert werden. Zweck ist die Bearbeitung von Anfragen, Nachvollziehbarkeit, Sicherheit und Missbrauchsprävention. Supportzugriffe auf Kundendaten sollen zeitlich begrenzt, rollenbasiert und nachvollziehbar sein.
13. Cookies, lokale Speicherung und optionale Analyse
Technisch unbedingt erforderliche Speicherungen oder Zugriffe auf dem Endgerät können ohne Einwilligung zulässig sein, soweit die Voraussetzungen des § 25 Abs. 2 TDDDG erfüllt sind. Für nicht erforderliche Cookies, Tracking- oder vergleichbare Technologien ist vor Einsatz eine wirksame Einwilligung einzuholen, soweit § 25 Abs. 1 TDDDG anwendbar ist. Optionale Analysefunktionen dürfen nicht allein deshalb als einwilligungsfrei behandelt werden, weil sie First-Party-Technik verwenden.
14. Empfänger, Auftragsverarbeiter und Drittstaaten
Empfänger können – abhängig von aktivierten Funktionen – Hosting-, E-Mail-, SMS-, Zahlungs-, Support-, Analyse-, KI-, Lieferanten- und Logistikdienstleister sein. Vor produktiver Aktivierung ist eine aktuelle Liste der tatsächlich eingesetzten Anbieter und Unterauftragsverarbeiter mit Rolle und Standort bereitzustellen. Übermittlungen in Drittländer erfolgen nur bei vorhandener Rechtsgrundlage und den erforderlichen Garantien.
15. Speicherdauer
Daten werden gelöscht oder anonymisiert, wenn der Verarbeitungszweck entfällt und keine gesetzlichen Aufbewahrungs-, Nachweis- oder Verteidigungspflichten entgegenstehen. Für unterschiedliche Datenarten gelten unterschiedliche Fristen. Vertrags- und Rechnungsdaten können aufgrund handels- und steuerrechtlicher Pflichten länger aufzubewahren sein; Sicherheits- und technische Protokolle sollen kürzer und zweckgebunden aufbewahrt werden. Konkrete Fristen sind vor Freigabe anhand der tatsächlichen Betriebsprozesse zu dokumentieren.
16. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Zudem besteht ein Beschwerderecht bei einer zuständigen Datenschutzaufsichtsbehörde. Die konkret zuständige Aufsichtsbehörde hängt vom Sitz des tatsächlichen Verantwortlichen ab und ist vor Freigabe zu ergänzen.
17. Pflicht zur Bereitstellung von Daten
Pflichtfelder werden nur verlangt, soweit sie für die jeweilige Registrierung, Vertragserfüllung, Sicherheitsfunktion oder gesetzliche Pflicht erforderlich sind. Freiwillige Angaben und Einwilligungen sind als solche zu kennzeichnen und dürfen nicht ohne sachlichen Grund an die Nutzung notwendiger Funktionen gekoppelt werden.
18. Änderungen dieser Datenschutzhinweise
Diese Datenschutzhinweise werden versioniert. Wesentliche Änderungen werden mit neuer Versionskennung veröffentlicht. Soweit eine neue Einwilligung erforderlich ist, wird diese getrennt eingeholt; eine bloße Änderung des Textes ersetzt keine erforderliche Einwilligung.
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten ist der im Impressum benannte Betreiber von GewerkSuit. Die vollständige Firmierung, ladungsfähige Anschrift und Kontakt-E-Mail müssen dort vor Freigabe hinterlegt sein. Ist ein Datenschutzbeauftragter bestellt, sind dessen Kontaktdaten hier ergänzend zu veröffentlichen.
2. Für wen diese Hinweise gelten
Diese Hinweise gelten für Besucher der öffentlichen GewerkSuit-Seiten sowie Nutzer von GewerkFlow, GewerkStart, GewerkLearn, GewerkGlas, GewerkWeb, Support- und Shop-Funktionen. Soweit Geschäftskunden in GewerkFlow personenbezogene Daten ihrer eigenen Kunden, Beschäftigten, Bewerber oder sonstiger Personen verarbeiten, kann der GewerkSuit-Betreiber als Auftragsverarbeiter tätig werden. Dafür ist vor produktiver Nutzung ein gesonderter Auftragsverarbeitungsvertrag einschließlich der tatsächlich eingesetzten Unterauftragsverarbeiter und technischen und organisatorischen Maßnahmen bereitzustellen.
3. Bereitstellung der Website und Sicherheit
Beim Aufruf der Plattform können technisch erforderliche Verbindungs- und Sicherheitsdaten verarbeitet werden, insbesondere Zeitpunkt, angeforderte Ressource, IP-Adresse, technische Client-Angaben und sicherheitsrelevante Ereignisse. Zweck ist die Auslieferung des Dienstes, Stabilität, Missbrauchsabwehr und Fehleranalyse. Rechtsgrundlage ist – abhängig vom Einzelfall – Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Sicherheits- und Auditdaten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck, die Nachweisbarkeit oder gesetzliche Pflichten erforderlich ist.
4. Konten, Anmeldung und GewerkSuit-SSO
Bei Registrierung und Anmeldung verarbeiten wir insbesondere Name bzw. Anzeigename, E-Mail-Adresse, Benutzerkennung, sicher gespeicherte Passwort-Prüfwerte, Sitzungsinformationen, Rollen, Berechtigungen und Sicherheitsereignisse. Technisch notwendige Sitzungs-Cookies dienen der Anmeldung und Kontosicherheit. Eine optionale gemeinsame Anmeldung zwischen freigegebenen GewerkSuit-Subdomains wird nur über sichere Session-Mechanismen bereitgestellt.
5. GewerkStart und GewerkLearn
GewerkStart und GewerkLearn richten sich auch an Schüler, Auszubildende und andere junge Menschen. GewerkStart bleibt für Schüler/Azubis und für teilnehmende Betriebe in den vorgesehenen Kernfunktionen kostenlos. Private Schüler-E-Mail-Adressen werden Betrieben nicht als Kontaktdaten offengelegt; Kommunikation soll über das sichere Plattform-Postfach bzw. freigegebene Relay-Wege erfolgen. Talent-Pool-Nutzung ist freiwillig und standardmäßig ausgeschaltet. Bewertungen werden moderiert. Eltern-/Sorgeberechtigten-Freigaben werden dort eingesetzt, wo sie nach Alter, Funktion oder Rechtsgrundlage erforderlich sind.
Beruht eine Verarbeitung bei einem direkt an ein Kind gerichteten Dienst auf einer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, gelten zusätzlich die Voraussetzungen des Art. 8 DSGVO; bei unter 16-Jährigen ist dann grundsätzlich eine Einwilligung bzw. Autorisierung durch die Träger der elterlichen Verantwortung erforderlich. Andere Rechtsgrundlagen sind davon getrennt zu beurteilen. Geburtsdaten sollen nicht allein zu Nachweiszwecken erhoben werden, wenn ein datensparsamerer Nachweis ausreicht.
6. Betriebe, Bewerbungen und Nachrichten
Bei Betriebseinträgen, Ausbildungs-/Praktikumsangeboten, Bewerbungs- oder Kontaktvorgängen verarbeiten wir die jeweils eingegebenen Unternehmens-, Kontakt-, Such-, Nachrichten- und Statusdaten. Nicht teilnehmende Betriebe dürfen nicht ohne Rechtsgrundlage mit automatischer Werbung beschickt werden. Sichere Bestätigungs- und Verwaltungslinks können zur Bearbeitung eines Eintrags verwendet werden.
7. GewerkFlow, GewerkGlas und Geschäftsvorgänge
In den Betriebsanwendungen können Kunden-, Projekt-, Termin-, Angebots-, Rechnungs-, Zahlungs-, Mitarbeiter-, Bewerber-, Aufmaß-, Foto-, Audio- und Dokumentdaten verarbeitet werden. Welche Daten ein Betrieb eingibt, bestimmt grundsätzlich der jeweilige Geschäftskunde innerhalb der bereitgestellten Funktionen. Kritische Freigaben, Bestellungen, Zahlungen, technische Freigaben sowie Personal- und Rechtsentscheidungen werden nicht allein durch GewerkAI getroffen.
8. Terminlinks, E-Mail und SMS
Wenn ein Betrieb Terminbestätigungen, Erinnerungen oder andere Nachrichten auslöst, können Empfänger-, Termin- und Nachrichtendaten an den jeweils konfigurierten E-Mail- oder SMS-Dienst übermittelt werden. Ein Versand wird in der Plattform nur dann als erfolgreich dargestellt, wenn der technische Anbieter einen entsprechenden Erfolg zurückmeldet. Der konkrete Anbieter, Standort, Auftragsverarbeitungsstatus und gegebenenfalls Drittlandtransfer müssen vor Aktivierung dokumentiert werden.
9. GewerkFlow Shop und Direktlieferung
Der Shop kann Waren aus mehreren Bezugsquellen vergleichen. Solange kein freigegebener Lieferantenadapter aktiv ist, werden keine externen Bestellungen als erfolgreich ausgegeben. Bei einer ausdrücklich bestätigten Bestellung können die für Erfüllung und Direktversand erforderlichen Daten – insbesondere Name, Lieferanschrift, bestellte Artikel und erforderliche Kommunikationsdaten – an den ausgewählten Lieferanten bzw. Logistikdienstleister übermittelt werden. Die Lieferadresse kann die Kunden- oder Baustellenadresse sein. Vor Aktivierung eines Lieferanten sind Rechtsgrundlage, Rollenverteilung, Datenschutzinformationen und etwaige Drittlandtransfers zu prüfen.
10. Zahlungen und GewerkPay
Bei aktivierten Zahlungsfunktionen werden die für die Zahlungsabwicklung erforderlichen Daten an den jeweils ausgewählten Zahlungsdienstleister übermittelt. GewerkSuit speichert keine Zahlungsinformationen, die für die eigene Leistung nicht erforderlich sind. Der konkrete Anbieter und dessen Datenschutzbedingungen müssen im Checkout vor Nutzung transparent benannt werden. GewerkAI löst keine Zahlungen selbständig aus.
11. GewerkAI
GewerkAI unterstützt bei Entwürfen, Zusammenfassungen, Suche und fachbezogenen Vorschlägen. Ergebnisse können fehlerhaft sein und ersetzen keine fachliche, technische, rechtliche, steuerliche oder sonstige verbindliche Prüfung. Externe KI-Anbieter dürfen nur verwendet werden, wenn sie administrativ freigegeben und datenschutzrechtlich dokumentiert sind. Die Plattform darf keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung allein auf ein KI-Ergebnis stützen.
12. Support, Logs und Audit
Supportanfragen, freigegebene Supportzugriffe, sicherheitsrelevante Aktionen und administrative Änderungen können protokolliert werden. Zweck ist die Bearbeitung von Anfragen, Nachvollziehbarkeit, Sicherheit und Missbrauchsprävention. Supportzugriffe auf Kundendaten sollen zeitlich begrenzt, rollenbasiert und nachvollziehbar sein.
13. Cookies, lokale Speicherung und optionale Analyse
Technisch unbedingt erforderliche Speicherungen oder Zugriffe auf dem Endgerät können ohne Einwilligung zulässig sein, soweit die Voraussetzungen des § 25 Abs. 2 TDDDG erfüllt sind. Für nicht erforderliche Cookies, Tracking- oder vergleichbare Technologien ist vor Einsatz eine wirksame Einwilligung einzuholen, soweit § 25 Abs. 1 TDDDG anwendbar ist. Optionale Analysefunktionen dürfen nicht allein deshalb als einwilligungsfrei behandelt werden, weil sie First-Party-Technik verwenden.
14. Empfänger, Auftragsverarbeiter und Drittstaaten
Empfänger können – abhängig von aktivierten Funktionen – Hosting-, E-Mail-, SMS-, Zahlungs-, Support-, Analyse-, KI-, Lieferanten- und Logistikdienstleister sein. Vor produktiver Aktivierung ist eine aktuelle Liste der tatsächlich eingesetzten Anbieter und Unterauftragsverarbeiter mit Rolle und Standort bereitzustellen. Übermittlungen in Drittländer erfolgen nur bei vorhandener Rechtsgrundlage und den erforderlichen Garantien.
15. Speicherdauer
Daten werden gelöscht oder anonymisiert, wenn der Verarbeitungszweck entfällt und keine gesetzlichen Aufbewahrungs-, Nachweis- oder Verteidigungspflichten entgegenstehen. Für unterschiedliche Datenarten gelten unterschiedliche Fristen. Vertrags- und Rechnungsdaten können aufgrund handels- und steuerrechtlicher Pflichten länger aufzubewahren sein; Sicherheits- und technische Protokolle sollen kürzer und zweckgebunden aufbewahrt werden. Konkrete Fristen sind vor Freigabe anhand der tatsächlichen Betriebsprozesse zu dokumentieren.
16. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Zudem besteht ein Beschwerderecht bei einer zuständigen Datenschutzaufsichtsbehörde. Die konkret zuständige Aufsichtsbehörde hängt vom Sitz des tatsächlichen Verantwortlichen ab und ist vor Freigabe zu ergänzen.
17. Pflicht zur Bereitstellung von Daten
Pflichtfelder werden nur verlangt, soweit sie für die jeweilige Registrierung, Vertragserfüllung, Sicherheitsfunktion oder gesetzliche Pflicht erforderlich sind. Freiwillige Angaben und Einwilligungen sind als solche zu kennzeichnen und dürfen nicht ohne sachlichen Grund an die Nutzung notwendiger Funktionen gekoppelt werden.
18. Änderungen dieser Datenschutzhinweise
Diese Datenschutzhinweise werden versioniert. Wesentliche Änderungen werden mit neuer Versionskennung veröffentlicht. Soweit eine neue Einwilligung erforderlich ist, wird diese getrennt eingeholt; eine bloße Änderung des Textes ersetzt keine erforderliche Einwilligung.