Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten in der
Agora-Plattform – Web-App unter app.agora-software.de sowie iOS- und
Android-App („Agora Site") – nach Art. 13 und 14 DSGVO.
Stand: 12. August 2026
1. Verantwortlicher
Agora UG (haftungsbeschränkt) i. G.Aulzhausener Straße 17
86167 Augsburg, Deutschland
Vertreten durch die Geschäftsführer: Hasan Herenda, Michel Weidinger, Sven Reichelt
E-Mail: info@agora-software.de
2. Wofür diese Erklärung gilt – und unsere Rolle
Agora ist eine Software für Bauunternehmen und Projektteams (B2B). Daraus ergeben sich zwei Rollen im Sinne der DSGVO:
- Agora als Auftragsverarbeiter: Inhalte, die deine Organisation in Agora anlegt – Projekte, Baupläne, Mängel und Aufgaben, Fotos, Chat-Nachrichten, Bautagebuch-Einträge, Check-ins, Dokumente, Personen- und Firmendaten –, verarbeitet Agora im Auftrag der jeweiligen Organisation (z. B. deines Arbeitgebers oder Auftraggebers). Verantwortlicher für diese Daten ist die Organisation; Grundlage ist ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Fragen zu diesen Inhalten richtest du bitte zuerst an deine Organisation; wir unterstützen sie bei der Beantwortung.
- Agora als Verantwortlicher: Für den Betrieb der Plattform selbst – dein Nutzerkonto, die Anmeldung, den technischen Betrieb, die Sicherheit und die Abrechnung mit der Kundenorganisation – ist die Agora UG (haftungsbeschränkt) i. G. Verantwortlicher. Darauf bezieht sich diese Erklärung.
3. Welche Daten wir verarbeiten
- Konto- und Stammdaten: Name, E-Mail-Adresse, Rolle in der Organisation, optional Telefonnummer und Funktionsbezeichnung sowie Spracheinstellung. Diese Daten legt deine Organisation beim Einladen an oder du pflegst sie selbst im Profil.
- Anmelde- und Sitzungsdaten: Passwort (ausschließlich als kryptografischer Hash gespeichert), Sitzungs-Token, Zeitpunkt der Anmeldung.
- Inhalte deiner Nutzung (als Auftragsverarbeiter, siehe Abschnitt 2): Fotos und Dateien, Marker/Mängel, Chat-Nachrichten, Bautagebuch, Check-ins, Freigaben, Dokumente.
- Push-Registrierung: ein gerätebezogener Push-Token, wenn du Mitteilungen erlaubst (Abschnitt 5).
- Nutzungs- und Protokolldaten: sparsame Ereignisprotokolle über die Nutzung der App (z. B. „Anmeldung erfolgt", aufgerufene Funktion) in unserer eigenen Datenbank – es kommen keine Analyse- oder Tracking-Dienste Dritter zum Einsatz. Dazu technische Server-Logs (IP-Adresse, Zeitpunkt, abgerufene Ressource, User-Agent) beim Hosting-Anbieter.
4. Zwecke und Rechtsgrundlagen
- Bereitstellung der Plattform und deines Kontos (Anmeldung, Synchronisation, Mitteilungen): Art. 6 Abs. 1 lit. b DSGVO – gegenüber der Kundenorganisation zugleich Erfüllung unseres Vertrags mit ihr.
- Sicherheit und Stabilität (Server-Logs, Missbrauchsvermeidung, Fehlerdiagnose): Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere, störungsfreie Betrieb einer mandantengetrennten Plattform.
- Produktverbesserung (eigene Ereignisprotokolle ohne Drittanbieter): Art. 6 Abs. 1 lit. f DSGVO.
- Abrechnung (nur Administratoren der Organisation, über Stripe im Web): Art. 6 Abs. 1 lit. b DSGVO.
5. Besonderheiten der Mobile-App (iOS/Android)
Kamera und Fotomediathek
Die App greift nur auf Kamera oder Fotomediathek zu, wenn du aktiv ein Foto aufnimmst oder anhängst – etwa zu einem Mangel, einer Aufgabe oder im Chat – oder ein Foto bzw. Dokument aus der App in deiner Mediathek speicherst. Den Zugriff erlaubst du über die Systemabfrage deines Geräts; du kannst ihn jederzeit in den Systemeinstellungen entziehen. Aufgenommene Fotos werden in einem nicht öffentlichen Speicherbereich unseres Datenbank-Anbieters gespeichert (Abschnitt 7) und sind nur für berechtigte Mitglieder deiner Projekte abrufbar.
Push-Benachrichtigungen
Wenn du Mitteilungen über die Systemabfrage erlaubst, speichern wir einen gerätebezogenen Push-Token zusammen mit deinem Konto. Der Versand läuft über die Push-Dienste der Betriebssystem-Anbieter: Apple Push Notification service (APNs) auf iOS, Firebase Cloud Messaging (FCM, Google) auf Android. Diese Anbieter erhalten dabei den Push-Token sowie Titel und Kurztext der Mitteilung. Chat-Mitteilungen enthalten keinen Nachrichteninhalt, sondern nur den Hinweis auf eine neue Nachricht und die Chat-Bezeichnung; sonstige Hinweise (z. B. „Aufgabe zugewiesen") enthalten einen kurzen Benachrichtigungstext. Du kannst Push-Mitteilungen jederzeit in den Einstellungen der App nach Kategorien oder vollständig abschalten sowie in den Systemeinstellungen deines Geräts entziehen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
Lokales Fehlerprotokoll
Zur Fehlersuche führt die App ein kleines technisches Protokoll (Fehlermeldungen, zuletzt ausgeführte Aktionen) ausschließlich lokal auf deinem Gerät. Es wird nicht automatisch übertragen und verlässt dein Gerät nur, wenn du es selbst über das Menü exportierst und an uns sendest.
Was die App nicht tut
- kein Zugriff auf deinen Standort (keine Standort-Berechtigung),
- kein Zugriff auf Mikrofon oder Audioaufnahmen,
- kein Zugriff auf Kontakte oder Kalender,
- kein Tracking über Apps und Websites Dritter, keine Werbe-Identifier, keine Analyse- oder Crash-Dienste von Drittanbietern.
6. Besonderheiten der Web-App
- Hosting und Server-Logs: Die Web-App wird über Vercel ausgeliefert (Abschnitt 7). Beim Aufruf verarbeitet Vercel in Server-Logs IP-Adresse, Zeitpunkt, abgerufene Ressource, User-Agent und Referrer (Art. 6 Abs. 1 lit. f DSGVO).
- Browser-Push: Erlaubst du Browser-Mitteilungen, läuft der Versand verschlüsselt über den Push-Dienst deines Browser-Anbieters (z. B. Google, Apple, Mozilla).
- Adresssuche: Bei der Eingabe von Projekt- oder Firmenadressen werden die von dir getippten Suchbegriffe an den Geocoding-Dienst Photon (komoot) übertragen, um Adressvorschläge zu laden. Weitere personenbezogene Daten werden dabei nicht übermittelt.
- Wetteranzeige: Für die Wetteranzeige eines Projekts werden die Koordinaten der Bauadresse (nicht dein Standort) an Open-Meteo übertragen.
- Schriften und Bibliotheken: Die Web-App lädt die Schriftart Inter von Google Fonts sowie einzelne Funktionsbibliotheken von den CDNs unpkg, jsDelivr und cdnjs (Cloudflare). Dabei erhält der jeweilige Betreiber deine IP-Adresse (Art. 6 Abs. 1 lit. f DSGVO). Die Mobile-App lädt Schriften und Kernbibliotheken lokal.
- Abrechnung (nur Administratoren): Verwaltet ein Administrator das Abo der Organisation, erfolgt die Zahlungsabwicklung über Stripe; Zahlungsdaten werden direkt bei Stripe erhoben, wir erhalten keine vollständigen Zahlungsdaten.
7. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur an die folgenden Dienstleister weiter, soweit dies für den Betrieb erforderlich ist. Mit unseren Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
| Dienst | Zweck | Sitz / Datenstandort |
|---|---|---|
| Supabase | Datenbank, Anmeldung (Auth), Dateispeicher, Echtzeit-Synchronisation, Versand von Transaktions-E-Mails (Einladung, Passwort zurücksetzen) | Projekt-Region Central EU (Frankfurt am Main, Deutschland) |
| Vercel Inc. | Auslieferung der Web-App, Server-Logs | USA (440 N Barranca Ave #4133, Covina, CA 91723) |
| Apple Inc. | Push-Zustellung an iOS-Geräte (APNs) | USA / Irland |
| Google (Firebase Cloud Messaging) | Push-Zustellung an Android-Geräte | USA / Irland |
| Stripe | Zahlungsabwicklung des Organisations-Abos (nur Web, nur Administratoren) | Irland / USA |
| Google Fonts, unpkg, jsDelivr, cdnjs (Cloudflare) | Auslieferung von Schriften und Bibliotheken (nur Web-App; IP-Adresse) | weltweit verteilte CDNs, u. a. USA |
| Photon (komoot) | Adressvorschläge bei der Eingabe von Projekt- und Firmenadressen (nur Web-App) | Deutschland |
| Open-Meteo | Wetterdaten zur Bauadresse (nur Web-App) | EU |
8. Übermittlung in Drittländer
Soweit Anbieter mit Sitz in den USA eingesetzt werden (Vercel, Apple, Google, Stripe, CDN-Betreiber), erfolgt die Übermittlung auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und – soweit der Anbieter zertifiziert ist – des EU-US Data Privacy Framework (Angemessenheitsbeschluss nach Art. 45 DSGVO). Deine Inhalte (Fotos, Pläne, Chats, Dokumente) und Kontodaten liegen in der Datenbank-Region Frankfurt am Main und werden nicht in Drittländer repliziert.
9. Speicherdauer und Löschung
- Konto- und Stammdaten speichern wir, solange dein Konto besteht. Wird dein Konto gelöscht – durch deine Organisation oder auf Anfrage an uns –, werden die zugehörigen Daten gelöscht.
- Projektinhalte verbleiben in der Verantwortung der Organisation und werden gemäß ihren Vorgaben bzw. bei Vertragsende gelöscht. Archivierte Baupläne werden 30 Tage nach der Archivierung endgültig gelöscht.
- Benachrichtigungen und Ereignisprotokolle werden regelmäßig automatisiert bereinigt.
- Abrechnungsdaten unterliegen den gesetzlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB: bis zu zehn Jahre).
10. Cookies und lokale Speicherung
Agora setzt keine Tracking- oder Werbe-Cookies ein. Für die Anmeldung und deine Einstellungen nutzt die App die lokale Speicherung deines Browsers bzw. Geräts (Local Storage/Session Storage: Sitzung, Sprach- und Anzeigeeinstellungen, zwischengespeicherte Daten für schnelleres Laden). Diese Speicherung ist für den Betrieb technisch erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
11. Datensicherheit
Alle Verbindungen sind mit TLS verschlüsselt. Dateien liegen in nicht öffentlichen Speicherbereichen und sind nur über kurzlebige, signierte Abruf-Links zugänglich. Der Zugriff ist rollenbasiert und mandantengetrennt: Jede Organisation sieht ausschließlich ihre eigenen Daten; die Trennung wird serverseitig auf Datenbankebene durchgesetzt.
12. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Wende dich dazu an info@agora-software.de. Für Inhalte, die deine Organisation verantwortet (Abschnitt 2), leiten wir deine Anfrage an die Organisation weiter bzw. verweisen dich an sie.
Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
13. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
Stand: 12. August 2026. Wir passen diese Erklärung an, wenn sich die Plattform oder die Rechtslage ändert; die jeweils aktuelle Fassung findest du unter dieser Adresse.