Datenschutzerklärung
Aetheris GmbH · für die SaaS-Lösung SynergyScope · Stand: 03.10.2026
1. Verantwortlicher
Aetheris GmbH
Zur Lay 22
54570 Schutz
Geschäftsführer: Sascha Oertlin
Telefon: +49 (0)171 940 14 78
E-Mail: kontakt@aetheris-gmbh.de
Web: www.aetheris-gmbh.de
SynergyScope ist ein Produkt der Aetheris GmbH und wird unter synergy-scope.de bereitgestellt.
2. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist nicht benannt; die Voraussetzungen des § 38 BDSG liegen nicht vor. Richten Sie Anfragen bitte an den oben genannten Verantwortlichen (kontakt@aetheris-gmbh.de).
3. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags),
- Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen, insbesondere sicherer Betrieb und Missbrauchsabwehr),
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen, u. a. Aufbewahrung von Rechnungen nach §§ 147 AO, 257 HGB),
- Art. 28 DSGVO (Verarbeitung im Auftrag, soweit wir Daten für das Kunden-Unternehmen verarbeiten — siehe AVV),
- § 26 BDSG i. V. m. Art. 88 DSGVO (Beschäftigtendaten des Kunden-Unternehmens, soweit einschlägig).
4. Daten bei Nutzung von SynergyScope
SynergyScope ist ein Werkzeug für das Planaufmaß und die Bauabrechnung: aus einem hochgeladenen Plan werden Mengen ermittelt, gegen ein Leistungsverzeichnis gestellt und zu prüffähigen Aufmaß- und Abrechnungsunterlagen verarbeitet. Verarbeitet wird deshalb im Kern Bauvorhabensdaten — personenbezogen sind daran die beteiligten Personen und die Angaben zu den Vertragspartnern. Im Einzelnen:
- Zugangs- und Kontodaten: E-Mail-Adresse, Name, Passwort (ausschließlich als bcrypt-Hash gespeichert, nie im Klartext), Rolle (Inhaber, Administrator, Mitarbeiter), Sperrkennzeichen, Anlagezeitpunkt sowie beim Zurücksetzen des Passworts ein Prüfwert des versandten Links und dessen Ablaufzeit (der Link selbst wird nicht gespeichert). Zugänge legt der Anbieter oder ein Administrator des Kunden an; bei einer Bestellung in der Anwendung entsteht das erste Konto mit der Bestellung.
- Firmenstammdaten des Kunden (Mandant): Firmenname und Markenname, Logo, Ansprechpartner mit E-Mail und Telefon, Anschrift, Umsatzsteuer-Identifikationsnummer und Steuernummer, Kennzeichen „Kleinunternehmer“ (§ 19 UStG), Bankverbindung (IBAN, BIC, Bank), Zahlungsziel sowie die Gestaltung des Briefbogens für die erzeugten Rechnungen. Dazu der Vertragsstand aus dem Aetheris Account Service (Status, Tarif, Anzahl Zugänge), der über die Freischaltung der kostenpflichtigen Funktionen entscheidet.
- Bauvorhaben und Auftraggeber: Bezeichnung, Beschreibung und Anschrift der Baustelle, freie Angaben wie Bauherr, Auftragsnummer oder Vergabestelle sowie die Daten des Auftraggebers des Kunden — Name, Anschrift, Land, Umsatzsteuer-Identifikationsnummer und, bei öffentlichen Auftraggebern, die Leitweg-ID.
- Pläne, Leistungsverzeichnisse und weitere hochgeladene Dateien: Grundriss- und Trassenpläne als PDF, Leistungsverzeichnisse (GAEB-XML, GAEB 90, Excel, CSV, Word, PDF, Bild), eigene Excel-Vorlagen des Betriebs und das Firmenlogo. Zu jeder Datei werden Dateiname, Dateityp, Größe, Ablageschlüssel, Zeitpunkt und der hochladende Benutzer gespeichert. Der Inhalt dieser Dateien liegt außerhalb unserer Kenntnis — enthält ein Plankopf oder das Vorblatt eines Leistungsverzeichnisses Namen (Planverfasser, Bauleitung, Sachbearbeiter der Vergabestelle), werden diese mit der Datei gespeichert.
- Aufmaßdaten: die im Plan gesetzten Datenpunkte, Leitungen, Trassen und Flächen, ihre Bezeichnungen und Notizen, die Kalibrierung des Plans (Maßstab), Stempel und Sichtblenden, die Zuordnung zu LV-Positionen sowie der Bearbeitungsstand. Beim Finalisieren wird der Schnappschuss mit einem SHA-256-Prüfwert eingefroren; gespeichert werden dabei Zeitpunkt und der Benutzer, der finalisiert hat. Das ist der Kern der Revisionssicherheit und der Grund, warum diese Angaben nicht überschrieben werden.
- Fotonachweise: Fotos, die ein Nutzer einem Datenpunkt zuordnet (fortlaufend benannt, z. B. „Fotonachweis_Datenpunkt_07.jpg“). Baustellenfotos können Personen abbilden — Beschäftigte des Kunden, Nachunternehmer oder unbeteiligte Dritte. Für die Zulässigkeit solcher Aufnahmen ist das Kunden-Unternehmen verantwortlich; wir werten die Bilder nicht aus, führen keine Bilderkennung durch und übermitteln sie nicht.
- Abrechnungsdaten des Kunden gegenüber seinem Auftraggeber: Rechnungsnummer und -art, Empfänger mit Anschrift, Umsatzsteuer-Identifikationsnummer und Leitweg-ID, die Positionen als unveränderlicher Schnappschuss, Netto-, Steuer- und Bruttobetrag, Sicherheitseinbehalt, Fälligkeit, Zahlungsstand, Zahlungsdatum und Anzahl der Mahnungen — dazu das erzeugte PDF und die darin eingebettete elektronische Rechnung (ZUGFeRD / XRechnung). Dies sind Rechnungen des Kunden an dessen Auftraggeber, nicht unsere Rechnungen an den Kunden; letztere stellt der Aetheris Account Service.
- Schriftverkehr: E-Mails, die ein Nutzer aus SynergyScope an Bauleitung, Auftraggeber oder andere Beteiligte sendet, und Mails, die er aus seinem Mailprogramm einliest oder die als Antwort im Antwortpostfach eingehen — jeweils Absender, Empfänger und Kopieempfänger mit Namen und Adresse, Betreff, Text, Anlagen, Datum, die technischen Kennungen der Mail (Message-ID, Verweise auf vorherige Mails) und eine Prüfsumme der gespeicherten Fassung; bei gesendeten Mails zusätzlich der Zeitpunkt, zu dem der Mailserver sie angenommen hat. Diese Mails enthalten Angaben über Dritte — Beschäftigte des Auftraggebers, Bauleitung, Planer. Betreff, Adressen und Text werden verschlüsselt gespeichert; eine gesendete oder eingegangene Mail wird nicht verändert, weil sie als Beleg dient. Für Inhalt und Empfängerkreis ist das Kunden-Unternehmen verantwortlich.
- Prüflink für Auftraggeber: Ein Nutzer kann zu einem versendeten Aufmaß einen Link erzeugen, mit dem der Auftraggeber des Kunden das Aufmaß ohne eigenes Konto im Browser prüft. Über den Link sieht der Auftraggeber genau dieses Aufmaß — Firmen- bzw. Markenname des Kunden, Bezeichnung des Bauvorhabens, Aufmaßnummer, die Positionen mit Ordnungszahl, Kurztext, Menge, Einheit, Einheits- und Gesamtpreis sowie die dem Aufmaß beigefügten Nachweise —, aber keine Nutzer- oder Kontodaten und keine anderen Aufmaße. Vom Link selbst werden nur ein Prüfwert (SHA-256), die Ablaufzeit (in der Regel 60 Tage), der Zeitpunkt der Verwendung oder des Widerrufs und der Nutzer gespeichert, der ihn erzeugt hat; der Link wird nicht gespeichert. Sendet der Auftraggeber seine Prüfung ab, werden der eingetragene Name der prüfenden Person, die Entscheidung und Bemerkung je Position, ein Gesamtkommentar, der Zeitpunkt und ein mit einem geheimen Schlüssel gebildeter Prüfwert der IP-Adresse gespeichert — die IP-Adresse selbst nicht. Name, Bemerkungen und Kommentar werden verschlüsselt gespeichert; die abgesendete Prüfung wird nicht verändert, weil sie die Rückmeldung des Auftraggebers belegt. Gegen das Durchprobieren von Links werden ungültige Aufrufe je IP-Adresse höchstens 15 Minuten im Arbeitsspeicher gezählt. An wen der Link weitergegeben wird, entscheidet das Kunden-Unternehmen.
- Erzeugte Ausgabedateien: Aufmaß-Excel, Auftraggeber-Vorlagen, Aufmaßdateien nach REB 23.003 DA11 und GAEB X31, der annotierte Plan als PDF sowie Raum- und Matrixberichte. Sie enthalten dieselben Angaben wie die Quelldaten und werden wie diese gespeichert.
- Protokoll der KI-Läufe: je Bauvorhaben Dateiname, Fortschritt, Anzahl der Anfragen und verbrauchte Token. Diese Angaben dienen dem Kostennachweis und der Fehlersuche, nicht der Auswertung von Personen.
- Nutzungs- und Sicherheitsdaten: Anmeldezeitpunkte und Server-Logfiles (IP-Adresse, Zeitpunkt, angefragte Adresse). Für die Anmeldesperre werden fehlgeschlagene Versuche an E-Mail-Adresse und Herkunfts-IP gezählt — ausschließlich im Arbeitsspeicher, für höchstens 15 Minuten und nicht in der Datenbank.
Zweck ist die vertragsgemäße Bereitstellung der Software (Art. 6 Abs. 1 lit. b DSGVO). Für die Inhalte, die das Kunden-Unternehmen einstellt — Pläne, Leistungsverzeichnisse, Fotos, Schriftverkehr, Auftraggeber- und Beschäftigtendaten — ist das Kunden-Unternehmen Verantwortlicher; wir handeln insoweit als Auftragsverarbeiter (Art. 28 DSGVO, AVV).
Keine Nachladung von Dritten
Die Anwendung und diese Rechtstextseiten laden nichts von fremden Servern: Schriften, PDF-Bibliotheken und Bilder werden von unserem eigenen Server ausgeliefert. Es gibt keine Einbindung von Google Fonts, kein Content-Delivery-Network, keine Analyse- oder Werbedienste, keine Zählpixel und keine Einbettung sozialer Netzwerke. Cookies werden nicht gesetzt; für die Anmeldung wird ein Zugangstoken im lokalen Speicher des Browsers gehalten, der beim Abmelden gelöscht wird. Eine Einwilligungsabfrage ist deshalb nicht erforderlich — es gibt nichts, dem zuzustimmen wäre.
Hosting
- Hetzner Online GmbH, Deutschland (EU): Serverbetrieb, Datenbank, Datei- und Sicherungsspeicher (die gesamte Anwendung läuft auf dieser Infrastruktur).
- netcup GmbH, Deutschland (EU): E-Mail-Versand über das Postfach noreply@synergy-scope.de (Link zum Zurücksetzen des Passworts, Einladungen, vom Nutzer gesendete Mails aus dem Schriftverkehr) und Empfang von Antworten im Antwortpostfach.
Beim Betrieb fallen Server-Logfiles (IP-Adresse, Zeitpunkt, angefragte Adresse) an (Art. 6 Abs. 1 lit. f DSGVO). Die Übertragung erfolgt TLS-verschlüsselt.
SynergyScope versendet E-Mails in drei Fällen: zum Zurücksetzen des Passworts (ein Link an die Adresse des Kontos, gültig eine Stunde und nur einmal verwendbar), als Einladung eines neuen Zugangs durch einen Administrator des Kunden, und im Schriftverkehr, wenn ein Nutzer eine Mail an Bauleitung, Auftraggeber oder andere Beteiligte schreibt und ausdrücklich absendet. Absender ist jeweils noreply@synergy-scope.de; der Versand läuft über den oben genannten Postfachanbieter. Antworten auf Mails aus dem Schriftverkehr gehen an die Adresse des Nutzers und, sofern eingerichtet, an ein Antwortpostfach desselben Anbieters, aus dem SynergyScope sie abruft und dem Vorgang zuordnet. Werbe- oder Hinweis-E-Mails versendet SynergyScope nicht.
KI-gestütztes Einlesen von Leistungsverzeichnissen
Eine KI-gestützte Auswertung findet derzeit nicht statt. Der technisch vorhandene Weg ist abgeschaltet (die Umgebungsvariable ANTHROPIC_API_KEY ist leer); ohne Schlüssel findet kein Aufruf statt, und die Oberfläche meldet die Funktion ausdrücklich als abgeschaltet. Wird der Weg aktiviert, wird dieser Abschnitt vorher ergänzt und der Auftragsverarbeiter benannt.
5. Empfänger / Auftragsverarbeiter
Eine Weitergabe erfolgt nur an sorgfältig ausgewählte Auftragsverarbeiter (Art. 28 DSGVO): Hetzner Online GmbH, Deutschland (EU); netcup GmbH, Deutschland (EU). Zweck und Umfang stehen in den Abschnitten „Hosting“ und „KI-gestütztes Einlesen von Leistungsverzeichnissen“ sowie in Anlage 3 des AVV. Eine Weitergabe zu Werbezwecken Dritter findet nicht statt.
Verträge, Rechnungen und Zahlungen führt der Aetheris Account Service, ein eigener Dienst der Aetheris GmbH auf derselben Infrastruktur. Bestellen Sie SynergyScope in der Anwendung, übermitteln wir dorthin Firma, Name, E-Mail-Adresse, Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer und die gewählte Zahl der Lizenzen; dort entstehen Kundenkonto und Vertrag (Art. 6 Abs. 1 lit. b DSGVO), und Rechnungen werden nach § 147 AO und § 257 HGB aufbewahrt — auch über das Ende der Nutzung von SynergyScope hinaus (Art. 6 Abs. 1 lit. c DSGVO). Die Zahlung erfolgt auf der Zahlseite des Account Service; den dort eingesetzten Zahlungsdienstleister nennt dessen Datenschutzerklärung. SynergyScope selbst erhält keine Zahlungsdaten und ist an keinen Zahlungsdienstleister angebunden. Zurück an SynergyScope meldet der Account Service nur, ob und in welchem Umfang ein Zugang freigeschaltet ist.
6. Übermittlung in Drittländer
Betrieb, Datenbank, Dateiablage und Sicherungen werden ausschließlich in Deutschland betrieben. Die Aufmaßdaten, Pläne, Fotos, Leistungsverzeichnisse und Rechnungen liegen dort und nirgendwo sonst.
Eine Übermittlung in ein Drittland findet nicht statt.
7. Speicherdauer
| Datenkategorie | Dauer |
|---|---|
| Server-Logfiles | in der Regel 7–30 Tage |
| Zähler der Anmeldesperre (E-Mail, IP) | höchstens 15 Minuten, nur im Arbeitsspeicher; ein Neustart löscht sie |
| Konto-, Firmen-, Projekt-, Plan- und Aufmaßdaten | Dauer des Vertragsverhältnisses |
| Finalisierte Aufmaße und ihre Prüfwerte | Dauer des Vertragsverhältnisses; sie werden nicht überschrieben, weil sie die Revisionssicherheit tragen |
| Fotonachweise und hochgeladene Dateien | bis zur Löschung durch den Kunden, längstens bis Vertragsende |
| Rechnungen des Kunden an seine Auftraggeber | im System bis Vertragsende; die gesetzliche Aufbewahrung (6–10 Jahre, §§ 147 AO, 257 HGB) obliegt dem Kunden |
| Protokoll der KI-Läufe | eine Zeile je Bauvorhaben; der nächste Lauf überschreibt sie |
| Schriftverkehr (Mails, Anlagen, Prüfsummen) | Dauer des Vertragsverhältnisses; einzelne Mails werden nicht gelöscht, weil sie den Schriftwechsel belegen |
| Prüflinks und Prüfungen des Auftraggebers (Name, Bemerkungen, Prüfwert der IP-Adresse) | Dauer des Vertragsverhältnisses; eine abgesendete Prüfung wird nicht verändert, weil sie die Rückmeldung des Auftraggebers belegt. Ein Link ist nach Ablauf oder Widerruf nicht mehr nutzbar. |
| Zähler ungültiger Prüflink-Aufrufe (IP) | höchstens 15 Minuten, nur im Arbeitsspeicher; ein Neustart löscht sie |
| nach Vertragsende | Löschung oder Rückgabe nach Wahl des Kunden, vorbehaltlich gesetzlicher Aufbewahrungspflichten |
8. Keine automatisierte Entscheidungsfindung
Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung (Art. 22 DSGVO) findet nicht statt. Das gilt ausdrücklich auch für den KI-gestützten Einlesevorgang: sein Ergebnis ist ein Vorschlag, der als Leistungsverzeichnis in der Oberfläche erscheint und dort geprüft und geändert werden kann. Die abgerechneten Mengen werden nicht von einem Sprachmodell erzeugt, sondern rechnerisch aus der im Plan gesetzten Geometrie ermittelt.
9. Daten von Minderjährigen
Das Angebot richtet sich an Unternehmen (B2B), nicht an Minderjährige. Soweit Auszubildende als Nutzer angelegt oder auf Fotonachweisen abgebildet werden, ist das Kunden-Unternehmen hierfür verantwortlich.
10. Ihre Rechte
Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) sowie Widerruf von Einwilligungen (Art. 7 Abs. 3). Kontakt: kontakt@aetheris-gmbh.de.
Sind Sie Beschäftigter eines Kunden-Unternehmens oder auf einem Fotonachweis abgebildet, richten Sie Ihr Anliegen bitte an dieses Unternehmen: dort liegt die Verantwortlichkeit. Erreicht uns eine Anfrage direkt, leiten wir sie weiter und unterstützen bei der Beantwortung.
11. Beschwerderecht bei der Aufsichtsbehörde
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Hintere Bleiche 34, 55116 Mainz
poststelle@datenschutz.rlp.de · www.datenschutz.rlp.de
12. Datensicherheit
Angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO: TLS-Transportverschlüsselung, Passwörter nur als bcrypt-Hash, Zugangstoken mit begrenzter Gültigkeit und sofortiger Entwertung bei Passwortwechsel, rollenbasierte Berechtigungen, strikte Mandantentrennung auf jeder Abfrage, Sperre nach mehrfach fehlgeschlagener Anmeldung, Obergrenzen für Dateigrößen, Prüfung fremder XML-Dateien mit einem gegen XML-Angriffe gehärteten Parser sowie zwei Riegel gegen das Ausbrechen aus dem Ablageverzeichnis. Einzelheiten: AVV, Anlage 2.
13. Änderungen
Es gilt die jeweils hier veröffentlichte Fassung.