← Zurück zur Startseite

Sicherheit und Datenschutz

Die Kurzfassung für die IT-Verantwortlichen und Datenschutzbeauftragten eines Planungsbüros: wo die Daten liegen, wer sie verarbeitet, wie sie geschützt, gesichert, exportiert und gelöscht werden.

Verbindlich sind die Datenschutzerklärung und der Auftragsverarbeitungsvertrag mit seiner Anlage zu den technischen und organisatorischen Maßnahmen. Diese Seite fasst zusammen und nennt die Nachweise.

EU, FrankfurtAnwendung, Datenbank und Anmeldung in Frankfurt am Main, Dateien in EU-Rechenzentren
Eine Firma je KontoGetrennter Speicherbereich je Firma, Konten nur per Einladung
Ihre Daten bleiben IhreExport jederzeit als ZIP, PDF, Excel, CSV, DXF und BCF
Kein TrackingKeine Cookies, keine Analyse-Dienste, Protokolle ohne IP-Adressen

BimWired wird von Rowan Hamid als Einzelunternehmen in March bei Freiburg betrieben. Wir sind kein Konzern mit eigener Zertifizierungsabteilung, und wir schreiben hier deshalb auf, was tatsächlich gilt, nicht, was gut klingt.

1. Wo Ihre Daten liegen

Der Dienst läuft in der Europäischen Union. Jede Firma hat einen eigenen, getrennten Speicherbereich; eine Firma je Konto. Zwei Bausteine verarbeiten außerhalb der EU und sind in der Tabelle ausdrücklich genannt: der E-Mail-Versand und die KI-Funktionen.

BausteinAnbieterStandortNachweise des Anbieters
Anwendung und Web-EditorRender Services, Inc.Rechenzentrum Frankfurt am MainISO 27001, SOC 2 Type II
Datenbank und AnmeldungSupabase, Inc.Projektregion Frankfurt am MainISO/IEC 27001:2022, SOC 2 Type II
Bibliothek, Projekte, ReleasesCloudflare, Inc. (Objektspeicher R2)Jurisdiktion Europäische Union, nur EU-RechenzentrenISO 27001, SOC 2 Type II
SicherungskopienCloudflare, Inc. (R2, getrennter Bucket mit eigenen Zugangsdaten)Jurisdiktion Europäische Unionwie oben
Einladungs- und Benachrichtigungs-E-MailsResend, Inc.Speicherung in den USA; Standardvertragsklauseln, EU-US Data Privacy FrameworkSOC 2 Type II
KI-Funktionen (nur, wenn Sie sie auslösen)OpenAI Ireland Ltd. / OpenAI, L.L.C.Verarbeitung in den USA; Standardvertragsklauseln, Auftragsverarbeitung nach Art. 28 DSGVO, kein Training mit Ihren EingabenSOC 2 Type II
ZahlungsabwicklungStripe Payments Europe, Ltd.Irland, mit Stripe, Inc. (USA); Kartendaten sehen wir niePCI DSS Level 1

Die Nachweise der Anbieter sind öffentlich: Render, Supabase, Cloudflare, Resend, OpenAI, Stripe. Mit allen Anbietern bestehen Verträge zur Auftragsverarbeitung; Übermittlungen in die USA stützen sich auf Standardvertragsklauseln und, wo der Anbieter zertifiziert ist, auf das EU-US Data Privacy Framework.

Beide Ausnahmen sind eng begrenzt. E-Mails enthalten Einladungen, Anmeldelinks und Benachrichtigungen, keine Bibliotheksdaten. An die KI geht nur, was die jeweilige Funktion braucht, etwa eine Beschreibung oder eine Parameterliste, mit gekürzten Nutzerkennungen und nur, wenn Sie die Funktion selbst starten. Die KI ist im Abo enthalten; Sie brauchen keinen eigenen Schlüssel und müssen nichts einrichten.

2. Zugang und Mandantentrennung

3. Verschlüsselung und Datensparsamkeit

4. Sicherung, Export, Wiederherstellung

5. Löschung und Aufbewahrung

DatenartFrist
Server-Protokolle7 Tage
Projekt-Papierkorb30 Tage, dann endgültig
Firmen in der Testphase14 Tage Zugang, danach 30 Tage gesperrt aufbewahrt, dann vollständige Löschung
Firmen nach Vertragsende90 Tage Wiedereinstiegsfrist, dann vollständige Löschung von Speicher und Datenbank
Sicherungskopienrollierend 30 Tage; Gelöschtes verschwindet spätestens 30 Tage nach der Löschung auch aus der Sicherung
Rechnungsdaten10 Jahre gesetzliche Aufbewahrung (§ 147 AO), gesperrt statt gelöscht

Anfragen zu Auskunft, Berichtigung und Löschung beantworten wir innerhalb eines Monats. Die Auskunft über die eigenen Daten ist im Editor selbst abrufbar. Bearbeiter-Stempel ausgeschiedener Mitarbeiter in der Bibliothek anonymisieren wir auf Anfrage der Firma.

6. Betrieb

7. Nachweise und Kontakt

Stand: 16. September 2026