Datenschutzerklärung
Stand: 9. September 2026 · Version 6.0
1. Verantwortlicher und Datenschutzkontakt
Verantwortlicher ist die BenchTrust GmbH, Lange Straße 75, 76530 Baden-Baden, Deutschland. Vertreten durch die Geschäftsführer Bernd Burkhardt und Holger Schmeding. Registergericht: Amtsgericht Mannheim, HRB 758170. Kontakt: contact@benchtrust.com. Datenschutzanfragen: datenschutz@benchtrust.com.
Diese Erklärung gilt für www.benchtrust.com und die darüber bereitgestellten BenchTrust-Funktionen. Für verlinkte externe Angebote und gesonderte Portale gelten deren Datenschutzhinweise. Interne Administrationszugänge werden ergänzend durch interne Datenschutzhinweise beschrieben.
2. Website, Hosting und technische Protokolle
Bei Websiteaufrufen werden technisch erforderliche Zugriffsdaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Ressource, HTTP-Status, übertragene Datenmenge und technische Anfrageinformationen. Diese Verarbeitung dient Bereitstellung, Sicherheit und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren Betrieb.
Wir nutzen Firebase Hosting und Google Cloud für die technische Bereitstellung sowie Firestore und Cloud Storage für Plattformdaten und Dateien. Unser serverseitiges Framework-Backend ist für europe-west1 (Belgien) konfiguriert. Dies bedeutet keine ausschließliche Verarbeitung aller Daten in Belgien oder der EU: Hosting, Authentifizierung und weitere Google-Dienste können andere Verarbeitungsorte haben.
Betriebs- und Sicherheitsprotokolle werden nur so lange benötigt, wie es für Betrieb, Fehleranalyse, Missbrauchsabwehr und gegebenenfalls Rechtsverteidigung erforderlich ist. Dienstseitige Aufbewahrung ist davon zu unterscheiden: Firebase beschreibt für Hosting-IP-Daten einige Monate, für Authentifizierungs-IP-Protokolle einige Wochen. Eine einheitliche 14-Tage-Löschfrist für sämtliche Google-Protokolle wird nicht zugesagt.
Schriftarten und eigene Videodateien werden über unsere Hosting-Infrastruktur bereitgestellt. Beim Laden der Schriftarten wird keine Verbindung zu Google Fonts hergestellt. Für E-Mail und SMTP nutzen wir IONOS SE.
3. Einwilligung und Startseiten-Personalisierung
Ohne Einwilligung speichern oder lesen wir Informationen auf Ihrem Endgerät nur, soweit dies für einen ausdrücklich gewünschten digitalen Dienst unbedingt erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG). Die Bezeichnung als Funktionsspeicher allein begründet keine Ausnahme. Personenbezogene Folgeverarbeitungen benötigen zusätzlich eine Rechtsgrundlage nach der DSGVO.
Mit Ihrer freiwilligen Einwilligung in „Startseiten-Personalisierung“ merken wir uns ausschließlich in Ihrem Browser, ob dieser Browser BenchTrust bereits besucht hat. Beim ersten berücksichtigten Besuch bleibt die Homepage sichtbar. Bei einem späteren eigenständigen Besuch der Startseite / wird die Anbietersuche unter /tm-tech geöffnet, sofern die erforderlichen Browserfunktionen verfügbar sind. Besuche vor einer Einwilligung werden nicht nachträglich berücksichtigt.
Der Eintrag bt_home_visit enthält nur Formatversion, ersten berücksichtigten Besuchszeitpunkt, letzten Aktivitätszeitpunkt und festen Ablaufzeitpunkt. Er enthält keine Namen, Kontaktdaten oder eindeutige Besucher-, Nutzer- oder Session-ID. Wir verwenden kein Fingerprinting und keine IP-, ETag-, Cache- oder User-Agent-basierte Wiedererkennung.
Der Besuchszustand wird nicht an das Backend, Analysewerkzeuge oder Dritte übertragen, nicht mit Server-Logs, Konten, Formularen, Leads oder anderen Daten verknüpft und nicht für Analyse, Reichweitenmessung, Werbung, Profilbildung oder weitere Personalisierungen verwendet. Dies betrifft diesen lokalen Besuchszustand, nicht die zur normalen Website- oder Funktionsbereitstellung notwendigen Anfragen.
Ein neuer Besuch beginnt frühestens nach 30 Minuten Inaktivität. Reload, Verlauf und interne Navigation lösen keine Wiederbesuchsweiterleitung aus. Zusätzliche Tabs während eines laufenden Besuchs teilen denselben Aktivitätsstand. Ein nur offen gebliebener Tab verhindert nach Inaktivität keinen neuen eigenständigen Besuch. Direkte Unterseitenaufrufe bleiben unverändert. Ein ausdrücklicher Klick auf Home zeigt immer die Homepage. Es wird keine permanente personalisierte 301-Weiterleitung verwendet.
Rechtsgrundlage für Speicherung und Auslesen ist § 25 Abs. 1 TDDDG. Soweit eine Verarbeitung personenbezogener Daten nicht vollständig ausgeschlossen werden kann, ist zusätzliche Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO. Ohne Zustimmung wird der Besuchszustand weder gespeichert noch ausgelesen; die gesamte Website einschließlich der Anbietersuche bleibt nutzbar.
Die Einwilligung ist nicht vorausgewählt. Auf der ersten Ebene stehen die gleichwertigen Aktionen „Personalisierung erlauben“, „Nur erforderliche“ und „Einstellungen“. Schließen oder Escape ist keine Zustimmung. Über „Cookie-Einstellungen“ im Footer können Sie Ihre Auswahl jederzeit ändern oder widerrufen. Bei Widerruf wird bt_home_visit sofort gelöscht und die Wiedererkennung deaktiviert. Die Rechtmäßigkeit der vorherigen Verarbeitung bleibt unberührt.
Die notwendige Einwilligungsverwaltung speichert getrennt in bt_home_consent die Entscheidung, Entscheidungs- und Ablaufzeitpunkt, Textversion und Formatversion. Der Zweck ist allein die Beachtung Ihrer Auswahl (§ 25 Abs. 2 Nr. 2 TDDDG; soweit erforderlich Art. 6 Abs. 1 lit. f DSGVO). Kein Identifikator und keine Übermittlung. Widerruf ersetzt Zustimmung durch Ablehnung. Jede ausdrückliche Auswahl gilt höchstens 90 Tage; Aktivitäten verlängern diese Frist nicht. Nach Ablauf oder Änderung der erforderlichen Textversion ist eine neue ausdrückliche Zustimmung erforderlich.
Der Besuchszustand läuft spätestens nach 90 Tagen und nie später als die zugehörige Einwilligung ab. Danach wird er nicht mehr zur Wiedererkennung ausgelesen oder verwendet und der Browser wieder wie ein Erstbesucher behandelt. Aktive Seiten löschen bei Ablauf per Timer. Bei geschlossenem Browser oder pausierter Seitenausführung erfolgt die physische Löschung beim nächsten Aufruf oder bei Wiederaufnahme; Local Storage hat keine eigene Ablaufautomatik.
4. Funktionsspeicher und Medien
Je nach gewählter Funktion werden Sprache, Merkliste, Vergleich, Filter, Kriterien oder Analyse-Zwischenstände im Browser gespeichert. Diese Daten dienen der angeforderten Funktion und werden nicht mit dem Startseiten-Besuchszustand verknüpft. Die Übersicht unten nennt die Speicher und die tatsächlichen technischen Laufzeiten. Einwilligung in die Startseiten-Personalisierung umfasst keine anderen Zwecke.
Eigene Videos und eigene Vorschaubilder werden von unserer Hosting-Infrastruktur geladen. Externe Anbietervideos werden ausschließlich als Links ohne externe Vorschaubilder oder eingebettete Player dargestellt. Erst wenn Sie einen solchen Link öffnen, besuchen Sie den externen Dienst unter dessen Bedingungen. Die Links übermitteln keinen Referrer. Es werden keine personenbezogenen Wiedergabestatistiken erstellt.
Die Cookie-Einstellungen verwalten ausschließlich die Startseiten-Personalisierung. Sie löschen keine Konten, Merkliste, Vergleichs- oder Projektdaten. Browserdaten können Sie zusätzlich über Ihre Browsereinstellungen löschen; dadurch können gespeicherte Funktionszustände verloren gehen.
5. Kontaktaufnahme
Bei Kontaktaufnahme verarbeiten wir die mitgeteilten Kontaktdaten, Nachrichten, Unterlagen und weitere Kommunikation zur Bearbeitung Ihres Anliegens. Für eigene Vertrags- oder vorvertragliche Anfragen gilt Art. 6 Abs. 1 lit. b DSGVO; bei geschäftlicher Kommunikation für ein Unternehmen regelmäßig Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die sachgerechte Kommunikation.
Pflichtangaben werden als solche gekennzeichnet. Ohne erforderliche Angaben kann die gewünschte Leistung nicht erbracht werden; freiwillige Angaben können ohne Nachteil weggelassen werden. Nach Abschluss löschen wir nicht mehr benötigte Anfragedaten, sofern Anschlusskommunikation, Aufbewahrungspflichten oder erforderliche Rechtsverteidigung keine weitere Aufbewahrung erfordern.
6. Adminzugang, Plattform und Dokumente
Der als Admin Login bezeichnete Zugang ist für interne beziehungsweise ausdrücklich autorisierte Personen vorgesehen, nicht zur Registrierung gewöhnlicher Websitebesucher. Firebase Authentication wird über die Login-/Dashboard-Funktionen initialisiert, nicht vorsorglich durch den öffentlichen App-Provider. Nach Nutzung eines Zugangs kann eine bestehende Sitzung im Browser verbleiben.
Für die Anmeldung per E-Mail/Passwort oder Google-Konto verarbeitet Firebase Authentifizierungsdaten, Kennungen und Sicherheitsinformationen. BenchTrust verwendet zusätzlich das HttpOnly-Cookie __session. Google beschreibt Firebase Authentication als ausschließlich in den USA betrieben. Authentifizierungsdaten bleiben beim Anbieter bis zur Veranlassung der Kontolöschung erhalten; nach Anbieterangabe kann deren Entfernung aus Live- und Sicherungssystemen bis zu 180 Tage dauern. Sicherheits-IP-Protokolle werden dort einige Wochen aufbewahrt.
Rechtsgrundlagen für autorisierte Zugänge sind Art. 6 Abs. 1 lit. f DSGVO und, soweit einschlägig, § 26 Abs. 1 BDSG. Das berechtigte Interesse liegt in sicherer Zuordnung und Berechtigungsverwaltung. Für notwendige Sitzungsspeicher gilt § 25 Abs. 2 Nr. 2 TDDDG. Nach Ende der Autorisierung werden Berechtigungen entzogen und nicht mehr erforderliche Kontodaten nach dem internen Löschverfahren entfernt.
Plattformfunktionen verarbeiten bereitgestellte Bedarfs-, Unternehmens-, Profil-, Projekt-, Dokument- und Anfragedaten sowie erzeugte Analysen, Vergleiche und Berichte. Für eigene Vertragsleistungen gilt Art. 6 Abs. 1 lit. b DSGVO, für handelnde Personen eines Unternehmenskunden Art. 6 Abs. 1 lit. f DSGVO. Unser Interesse ist die Erbringung der angeforderten Leistung. Inhalte werden für die Nutzungsdauer und erforderliche Abwicklung aufbewahrt; gesetzliche Pflichten und notwendige Rechtsverteidigung bleiben vorbehalten.
Im Adminbereich können PDF-, CSV- und XLSX-Dateien zur Textgewinnung hochgeladen werden. Dieser Ablauf speichert Originaldateien nicht dauerhaft. Übernommener Text kann jedoch als Anbieterwissen gespeichert und für KI-Antworten verwendet werden. Bitte übermitteln Sie keine besonderen Kategorien personenbezogener Daten und keine für den Zweck nicht erforderlichen Daten Dritter oder vertraulichen Inhalte.
7. Anbieterprofile, Scores, Showcase und Promotion
BenchTrust stellt Unternehmen und ihre Angebote dar. Unternehmensbezogene Scores verwenden Produkt-, Katalog-, Unternehmens- und Bewertungsdaten; personenbezogene Kontaktinformationen sind keine Score-Merkmale. Die Scores sind keine Kreditwürdigkeitseinschätzung natürlicher Personen und keine Grundlage für ausschließlich automatisierte Entscheidungen mit rechtlicher Wirkung gegenüber ihnen.
Showcase und Promotion ermöglichen erweiterte beziehungsweise hervorgehobene Anbieterprofile. Bezahlte Platzierungen sind zu kennzeichnen. Dafür werden Profil-, Unternehmens-, Vertrags- und Abrechnungsdaten verarbeitet. Es werden für diese Platzierungen keine personenbezogenen Besucherprofile oder Ausspielungsstatistiken erstellt.
Für eigene Verträge gilt Art. 6 Abs. 1 lit. b DSGVO; für geschäftliche Ansprechpartner eines Unternehmens Art. 6 Abs. 1 lit. f DSGVO. Unser Interesse liegt in der Darstellung einer nachvollziehbaren Marktübersicht und der Durchführung gebuchter Leistungen.
8. Gelistete Ansprechpartner und Anbietergewinnung
Geschäftliche Ansprechpartnerdaten können aus Unternehmenswebsites, öffentlichen Registern, Verzeichnissen, Veröffentlichungen, Angaben der Unternehmen und dem Recherchedienst Apollo.io stammen. Verarbeitet werden insbesondere Name, Rolle, Unternehmen, geschäftliche Kontaktangaben, Quelle und Aktualitätsstatus. Zweck sind sachgerechte Unternehmensdarstellung und eigene B2B-Anbietergewinnung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO nach Interessenabwägung.
Apollo ist Datenquelle und Empfänger der Suchparameter: insbesondere Unternehmensdomain, gesuchte Rollen und Apollo-Personen-IDs. Kundenanfragen, RFP-Inhalte und Plattformprojekte werden hierfür nicht an Apollo übermittelt. Eine Rechercheanfrage ist daher nicht mit der Aussage gleichzusetzen, dass keinerlei Daten an Apollo fließen.
Bei mittelbar erhobenen personenbezogenen Daten informieren wir nach Art. 14 DSGVO grundsätzlich innerhalb eines Monats, bei früherer Kommunikation spätestens bei der ersten Kontaktaufnahme und bei früherer Offenlegung spätestens zu diesem Zeitpunkt. Ausnahmen werden nur nach dokumentierter Einzelfallprüfung angewendet. Werbung erfolgt nur über nach § 7 UWG zulässige Kontaktwege.
Nicht mehr erforderliche oder nachweislich unrichtige Kontaktangaben werden gelöscht beziehungsweise berichtigt. Direktwerbung kann jederzeit widersprochen werden. Zur Beachtung eines Widerspruchs können notwendige Mindestdaten in einer Sperrliste verbleiben; sie werden nicht für weitere Werbung genutzt.
9. RFPs und angeforderte Analysen
Wenn Sie ausdrücklich eine Anfrage, Kontaktweitergabe oder Analyse anfordern, verarbeiten wir die dafür freigegebenen Bedarfs- und geschäftlichen Kontaktdaten. Eine Weitergabe erfolgt nur an die vor dem Absenden angezeigten und von Ihnen ausgewählten Empfänger. Diese verarbeiten die Daten anschließend in eigener Verantwortung für die konkrete Anfrage.
Bei Analyse-/RFP-Anforderungen speichert BenchTrust unter anderem Name, E-Mail-Adresse, Unternehmen, optionale Kontakt-/Unternehmensangaben, ausgewählte Anbieter, Kriterien, Ziele, Notizen, Verifikations- und Bearbeitungsstatus sowie Berichtsdaten. Dies ist eine von der lokalen Startseiten-Personalisierung vollständig getrennte Verarbeitung; sie enthält eigene Anfragekennungen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für eigene Verträge beziehungsweise Art. 6 Abs. 1 lit. f DSGVO für handelnde Personen eines Unternehmenskunden. Unser Interesse ist die gewünschte Geschäftsanbahnung und Auslieferung. Nach Abschluss werden Daten entfernt, soweit sie nicht mehr für Abwicklung, gesetzliche Pflichten oder erforderliche Rechtsverteidigung benötigt werden. Die Gültigkeit eines Verifikationscodes ist keine Löschfrist des zugehörigen Vorgangs.
10. Zahlungsabwicklung
Für kostenpflichtige Leistungen werden Vertrags-, Rechnungs-, Zahlungs- und Transaktionsstatusdaten verarbeitet. Stripe Payments Europe, Ltd., Irland, übernimmt Zahlungsleistungen. Je nach Funktion handelt Stripe als Auftragsverarbeiter oder für eigene gesetzliche und Betrugspräventionszwecke in eigener Verantwortung. BenchTrust erhält die für Zuordnung, Abrechnung und Rückabwicklung erforderlichen Informationen.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für Verträge und Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Aufbewahrung. Rechnungen und Buchungsbelege werden grundsätzlich acht Jahre, Handelsbücher und Jahresabschlüsse zehn Jahre, Handels- und Geschäftsbriefe sechs Jahre aufbewahrt; maßgeblich sind der Dokumenttyp und die anwendbaren gesetzlichen Vorschriften.
11. KI-Funktionen und Datenübermittlung
KI unterstützt Anbieterfragen, Bedarfs-/Angebotsanalysen, RFP-Erstellung, Vergleiche und redaktionelle Recherche. Verarbeitet werden Eingaben, fachlicher Kontext, relevante Anbieterinformationen, gegebenenfalls extrahierte Dokumenttexte und Antworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für angeforderte eigene Vertragsleistungen beziehungsweise Art. 6 Abs. 1 lit. f DSGVO für handelnde Personen eines Unternehmenskunden; unser Interesse ist die Bereitstellung der angeforderten Funktion.
Für Generierung und Zusammenfassung verwenden wir die Gemini API im Rahmen kostenpflichtiger API-Nutzung. Im Anbieterchat erhält Gemini die aktuelle Frage, höchstens fünf vorherige Nachrichten, Anbieterwissen und Website-Rechercheergebnisse. Andere Funktionen haben einen eigenen fachlichen Kontext, beispielsweise bis zu zwanzig vorherige Nachrichten im Einkaufs-Assistenten. Direkte Gemini-Files-Uploads und von BenchTrust ausdrücklich angelegte Gemini-Context-Caches werden in diesen Abläufen nicht verwendet.
Nach den Paid-Services-Bedingungen nutzt Google Prompts und Antworten nicht zur Verbesserung seiner Produkte. Google beschreibt jedoch zeitlich begrenzte Inhaltsprotokollierung für Sicherheit, Missbrauchsabwehr und gesetzlich erforderliche Offenlegung sowie Verarbeitung technischer Nutzungsmetadaten. Es wird keine aktivierte Zero-Data-Retention-Konfiguration und keine ausschließliche EU-Verarbeitung zugesagt.
Bei interner redaktioneller Recherche wird Google Search Grounding verwendet. Die Gemini-API-Bedingungen sehen dafür eine 30-tägige Speicherung von Eingaben, Kontext und Ausgaben bei Google zur Bereitstellung, Fehlersuche und zum Testen unterstützender Grounding-Systeme vor. Diese dienstseitige Speicherung ist von der Speicherung bei BenchTrust zu unterscheiden.
Die Perplexity Sonar API mit sonar-pro recherchiert öffentliche Quellen. Im Anbieterchat erhält Perplexity die aktuelle vollständige Frage, Anbieternamen, Domain-/Website-Kontext und gegebenenfalls einen offiziellen Dokumentlink. Die vorherigen Chatnachrichten werden in diesem Ablauf nicht an Perplexity übermittelt. Die Antwort und Quellen werden anschließend für die Gemini-Antwort verwendet. Für die anbieterseitige Datenverarbeitung gelten die Sonar-Vertragsbedingungen; eine pauschale Speicherfreiheit sämtlicher technischer Metadaten wird nicht zugesagt.
KI-Ergebnisse können fehlerhaft sein. Sie sind vor rechtlich oder wirtschaftlich bedeutsamer Verwendung angemessen menschlich zu prüfen. Es erfolgt keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung gegenüber natürlichen Personen. Bitte geben Sie keine besonderen Kategorien personenbezogener Daten und keine unnötigen Daten Dritter ein.
12. KI-Speicherung, Statistik und Ereignisse
Der angezeigte Anbieterchat bleibt während der geöffneten Chatansicht im Browser-Arbeitsspeicher; der Verlauf ist dort nicht auf fünf Nachrichten begrenzt. Nur die Kontextübermittlung pro Anfrage ist begrenzt. Dieser Pfad führt keine separate dauerhafte Chat-Datenbank und stellt den Verlauf nach vollständigem Neuladen nicht wieder her. Der Produktionsbuild entfernt Anwendungskonsolen-Ausgaben; Chat-Fehler werden ohne Frage-/Antwortinhalte behandelt.
Für Betrieb und Kostenkontrolle können API-Metadaten gespeichert werden: Dienst, fest definierter Endpunkt, Eingabe-/Ausgabelänge, Erfolgsstatus, fester Fehlercode und Zeitpunkt. Recherchejobs speichern Status, Fortschritt, Zähler und feste Meldungen, nicht die vollständigen Antworten. Neue Betriebsdatensätze erhalten einen Ablaufzeitpunkt nach 14 Tagen. Die technische Entfernung erfolgt über das hierfür eingerichtete Bereinigungsverfahren; gesetzlich oder sicherheitsbedingt erforderliche Aufbewahrung ist gesondert zu begründen.
KI-Inhalte können dauerhaft Teil ausdrücklich gespeicherter Anbieterprofile, Analysen, RFPs, redaktioneller Entwürfe, freigegebener Artikel und ihrer Versionen werden. Eine allgemeine Aussage, dass BenchTrust keinerlei KI-Eingaben oder -Ausgaben speichert, trifft daher nicht zu.
Google Analytics 4, das bisherige browserbezogene Ereignis-Tracking und Sentry Session Replay beziehungsweise Sentry-Laufzeittelemetrie sind deaktiviert. Für diese Funktionen werden keine neuen Besucherkennungen oder Analyseereignisse erzeugt. Notwendige Hosting-, Authentifizierungs-, Sicherheits- und geschäftliche Vorgangsdaten bleiben davon unberührt. Historische Kennungen werden ausschließlich zur Entfernung behandelt, nicht zur neuen Personalisierung verwendet.
13. Empfänger und Drittlandtransfers
Zugriff erhalten nur Personen und Dienstleister, die Daten für die bezeichneten Aufgaben benötigen. Dienstleister werden nach Art. 28 DSGVO gebunden, soweit sie in unserem Auftrag handeln. Eigene Verantwortlichkeit besteht insbesondere bei weiteren Verarbeitungen ausgewählter Anbieter, Zahlungsdienste oder Google-Konto-Funktionen.
Daten können außerhalb des EWR verarbeitet werden. Für erfasste Übermittlungen an entsprechend zertifizierte US-Empfänger kommt der Angemessenheitsbeschluss zum EU-US Data Privacy Framework in Betracht; nicht davon erfasste Übermittlungen benötigen geeignete Garantien, insbesondere vertragliche EU-Standardvertragsklauseln und erforderliche ergänzende Maßnahmen. Die konkrete dienstbezogene Grundlage und eine Kopie einschlägiger Garantien können Sie unter datenschutz@benchtrust.com anfordern. Ein deutscher Vertragspartner oder EU-Backendstandort schließt Drittlandverarbeitung nicht aus.
14. Speicherdauer, Löschung und Beschwerden
Wir löschen oder anonymisieren personenbezogene Daten, sobald ihr Zweck entfällt. Für offene Vorgänge, gesetzliche Aufbewahrung oder notwendige Rechtsverteidigung bleiben erforderliche Daten zweckbeschränkt erhalten. Ausschlaggebend sind Abschluss der Anfrage, Ende der Autorisierung oder Nutzungsbeziehung, gesetzliche Fristen und gegebenenfalls Verjährung. Browserfristen finden Sie in der folgenden Übersicht; dienstseitige Fristen sind insbesondere in den Abschnitten 2, 6 und 11 beschrieben.
Bei Beschwerden, Meldungen und Streitfällen werden Kontakt-, Inhalts-, Nachweis-, Kommunikations- und Entscheidungsdaten verarbeitet. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c DSGVO bei gesetzlichen Pflichten und Art. 6 Abs. 1 lit. f DSGVO zum Schutz der Plattform sowie zur Rechtsverfolgung/-verteidigung. Die Speicherung richtet sich nach Verfahren und erforderlichen Rechtsbehelfs- und Verjährungsfristen.
15. Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Mitteilung an Empfänger (Art. 19) und Datenübertragbarkeit (Art. 20). Einwilligungen können mit Wirkung für die Zukunft widerrufen werden (Art. 7 Abs. 3). Kontakt: datenschutz@benchtrust.com.
Gegen Verarbeitungen nach Art. 6 Abs. 1 lit. f DSGVO können Sie aus Gründen Ihrer besonderen Situation widersprechen. Gegen Direktwerbung einschließlich zugehörigen Profilings können Sie jederzeit ohne Begründung widersprechen. Danach werden Ihre Daten nicht mehr für diese Werbung verwendet.
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Heilbronner Straße 35, 70191 Stuttgart, www.baden-wuerttemberg.datenschutz.de.
16. Sicherheit und Änderungen
Wir setzen risikogerechte technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein, insbesondere Zugriffsbeschränkungen, Transportverschlüsselung und Verfahren zur Behandlung von Sicherheitsvorfällen. Maßnahmen werden nach Stand der Technik, Verarbeitungszwecken und Risiken überprüft. Keine Technik kann absolute Sicherheit garantieren.
Diese Erklärung wird bei Änderungen von Funktionen, Datenflüssen, Dienstleistern oder rechtlichen Anforderungen angepasst. Wesentliche Änderungen werden in geeigneter Weise bekannt gemacht. Der oben angegebene Stand bezeichnet diese Fassung.
Anlage 1: Browser-Speicher und Laufzeiten
| Name / Technik | Inhalt und Zweck | Laufzeit / Löschung |
|---|---|---|
| bt_home_consent / Local Storage | version, consentTextVersion, decision, decidedAt, expiresAt; ausschließlich lokale Einwilligungsverwaltung | 90 Tage ab ausdrücklicher Auswahl. Widerruf ersetzt Zustimmung durch eine neue Ablehnung. Ablaufbereinigung gemäß Abschnitt 3. |
| bt_home_visit / Local Storage | version, firstVisitAt, lastActivityAt, expiresAt; lokale Startseiten-Personalisierung | Maximal 90 Tage ohne Verlängerung; nie länger als Zustimmung. Widerruf sofort; abgelaufen keine Nutzung, physische Bereinigung bei aktiver Website. |
| __session / HttpOnly-Cookie | Anmeldung autorisierter Admins; keine Besuchserkennung | Öffentliche App: Cookie-Maximum 7 Tage; Token kann früher ungültig werden. Logout löscht das Cookie. |
| Firebase Auth / IndexedDB bzw. SDK-Fallback | firebaseLocalStorageDb, firebase:authUser:<API-Key>:<App-Name>; Anmeldung nach Aufruf geschützter Funktionen | SDK-Persistenz bis Logout/Löschung beziehungsweise je Persistenzmodus. Keine neue anonyme Besuchs-ID durch BenchTrust. |
| NEXT_LOCALE / Cookie | Sprache der Websitefassung | Sitzungscookie gemäß Sprachverwaltung; mögliche Wiederherstellung durch den Browser. |
| sidebar_state / Cookie | Navigationsdarstellung | 7 Tage, soweit die betreffende Seitenleiste genutzt wird. |
| benchtrust-shortlist, benchtrust-comparison-list, benchtrust.shortlist.v1 / Local Storage | Ausgewählte Anbieter für Merkliste und Vergleich | Bis Entfernen/Leeren oder Löschung der Browserdaten; keine automatische Ablaufzeit im bestehenden Speicherformat. Leere Hauptlisten werden nicht neu angelegt. |
| bt-assessment-<Kategorie>, bt-healthcheck-<ID> / Local Storage | Zwischenstände angeforderter Analysen | Bis Zurücksetzen/Löschung der Browserdaten; keine automatische Ablaufzeit im bestehenden Speicherformat. |
| tm-tech-filters, tm-tech-criteria, tm-service-filters, tm-service-criteria, benchtrust:provider-list-search:<Domain> / Session Storage | Filter, Kriterien und Rücknavigation zur gewählten Suche | Tab-Sitzung; Sitzungswiederherstellung durch den Browser kann Daten erhalten. |
| benchtrust.taxonomy.v1, benchtrust.quick-setup.draft, dashboard.nav.openState.v1/.v2 / Local Storage | Funktionsdaten, Einrichtungsentwurf und interne Navigation | Bis Entfernen oder Browserdatenlöschung; interner Zugang, keine Verknüpfung mit Besuchszustand. |
Anlage 2: Dienstleister und Empfänger
| Empfänger | Leistung / übermittelte Daten | Verarbeitungsorte und Rolle |
|---|---|---|
| Google Ireland Ltd. / Google LLC: Firebase und Google Cloud | Hosting, Datenbank, Dateien, Backend, Secret Manager, autorisierte Authentifizierung und technische Betriebsdaten | EU-Backend; globale Hosting-/Diensteinfrastruktur, Authentifizierung USA. Auftragsverarbeitung und gesonderte Service-/Kontodatenverarbeitung gemäß Produktbedingungen. |
| Google: Gemini API | Fragen, Kontext, Anbieterwissen und Antworten; interne Search-Grounding-Recherche | Globale Infrastruktur einschließlich USA. Verarbeitung von API-Inhalten nach Paid-Services-Auftragsverarbeitungsbedingungen; technische Kontodaten nach eigenen Bedingungen. |
| Perplexity AI, Inc.: Sonar API | Aktuelle Recherchefrage und Anbieter-/Website-Kontext | USA und vertraglich eingebundene Infrastruktur; Auftragsverarbeitung nach Sonar-Vertrag. |
| Apollo.io | Unternehmens-/Kontaktrecherche; Domain, Rollen und Apollo-Personen-IDs | Datenquelle und Empfänger von Suchparametern; US-Anbieter mit eigenen vertraglichen Datenverarbeitungsbedingungen. |
| IONOS SE | Transaktions-E-Mails, Kontakte und angeforderte Berichte | Deutschland/EU; Auftragsverarbeitung für E-Mail/SMTP. |
| Stripe Payments Europe, Ltd. | Zahlungs-, Vertrags- und Abrechnungsdaten | Irland und internationale Konzern-/Dienstleisterverarbeitung; je Funktion Auftragsverarbeitung oder eigene Verantwortlichkeit. |
| Von Ihnen ausgewählte Anbieter | Vor Versand angezeigte RFP-/Kontaktinformationen | Sitz und Verarbeitung des jeweils ausgewählten Anbieters; eigene Verantwortlichkeit für die konkrete Anfrage. |