Die Kurzfassung für die IT-Verantwortlichen und Datenschutzbeauftragten eines Planungsbüros: wo die Daten liegen, wer sie verarbeitet, wie sie geschützt, gesichert, exportiert und gelöscht werden.
Verbindlich sind die Datenschutzerklärung und der Auftragsverarbeitungsvertrag mit seiner Anlage zu den technischen und organisatorischen Maßnahmen. Diese Seite fasst zusammen und nennt die Nachweise.
EU, FrankfurtAnwendung, Datenbank und Anmeldung in Frankfurt am Main, Dateien in EU-Rechenzentren
Eine Firma je KontoGetrennter Speicherbereich je Firma, Konten nur per Einladung
Ihre Daten bleiben IhreExport jederzeit als ZIP, PDF, Excel, CSV, DXF und BCF
Kein TrackingKeine Cookies, keine Analyse-Dienste, Protokolle ohne IP-Adressen
BimWired wird von Rowan Hamid als Einzelunternehmen in March bei Freiburg betrieben. Wir sind kein Konzern mit eigener Zertifizierungsabteilung, und wir schreiben hier deshalb auf, was tatsächlich gilt, nicht, was gut klingt.
1. Wo Ihre Daten liegen
Der Dienst läuft in der Europäischen Union. Jede Firma hat einen eigenen, getrennten Speicherbereich; eine Firma je Konto. Zwei Bausteine verarbeiten außerhalb der EU und sind in der Tabelle ausdrücklich genannt: der E-Mail-Versand und die KI-Funktionen.
Baustein
Anbieter
Standort
Nachweise des Anbieters
Anwendung und Web-Editor
Render Services, Inc.
Rechenzentrum Frankfurt am Main
ISO 27001, SOC 2 Type II
Datenbank und Anmeldung
Supabase, Inc.
Projektregion Frankfurt am Main
ISO/IEC 27001:2022, SOC 2 Type II
Bibliothek, Projekte, Releases
Cloudflare, Inc. (Objektspeicher R2)
Jurisdiktion Europäische Union, nur EU-Rechenzentren
ISO 27001, SOC 2 Type II
Sicherungskopien
Cloudflare, Inc. (R2, getrennter Bucket mit eigenen Zugangsdaten)
Jurisdiktion Europäische Union
wie oben
Einladungs- und Benachrichtigungs-E-Mails
Resend, Inc.
Speicherung in den USA; Standardvertragsklauseln, EU-US Data Privacy Framework
SOC 2 Type II
KI-Funktionen (nur, wenn Sie sie auslösen)
OpenAI Ireland Ltd. / OpenAI, L.L.C.
Verarbeitung in den USA; Standardvertragsklauseln, Auftragsverarbeitung nach Art. 28 DSGVO, kein Training mit Ihren Eingaben
SOC 2 Type II
Zahlungsabwicklung
Stripe Payments Europe, Ltd.
Irland, mit Stripe, Inc. (USA); Kartendaten sehen wir nie
PCI DSS Level 1
Die Nachweise der Anbieter sind öffentlich: Render, Supabase, Cloudflare, Resend, OpenAI, Stripe. Mit allen Anbietern bestehen Verträge zur Auftragsverarbeitung; Übermittlungen in die USA stützen sich auf Standardvertragsklauseln und, wo der Anbieter zertifiziert ist, auf das EU-US Data Privacy Framework.
Beide Ausnahmen sind eng begrenzt. E-Mails enthalten Einladungen, Anmeldelinks und Benachrichtigungen, keine Bibliotheksdaten. An die KI geht nur, was die jeweilige Funktion braucht, etwa eine Beschreibung oder eine Parameterliste, mit gekürzten Nutzerkennungen und nur, wenn Sie die Funktion selbst starten. Die KI ist im Abo enthalten; Sie brauchen keinen eigenen Schlüssel und müssen nichts einrichten.
2. Zugang und Mandantentrennung
Eine Firma je Konto. Bibliothek, Projekte und Releases jeder Firma liegen in einem eigenen Speicherbereich. Keine Firma sieht Daten einer anderen.
Konten nur per Einladung durch die Firmenverwaltung oder durch uns. Eine offene Registrierung gibt es nicht.
Anmeldung mit E-Mail und Passwort (mindestens 8 Zeichen), optional mit Zwei-Faktor-Authentifizierung per Authenticator-App. Passwörter liegen ausschließlich als Hash beim Anmeldedienst, nie in eigenen Tabellen oder Protokollen.
Rollen im Produkt. Inhaber, Firmenverwaltung und Lizenzstufen begrenzen, wer Mitglieder verwaltet, Releases baut oder Daten löscht.
Revit-Plugin je Arbeitsplatz. Das Plugin meldet sich mit dem persönlichen Konto an. Der Anmelde-Token liegt verschlüsselt im Windows-Benutzerprofil (DPAPI), das Passwort wird nie gespeichert. Wer aus der Firma entfernt wird, verliert den Plugin-Zugang beim nächsten Token-Wechsel.
Zugriff auf die Produktionssysteme hat ausschließlich die Betreiberin.
3. Verschlüsselung und Datensparsamkeit
Alle Verbindungen sind TLS-verschlüsselt: Browser zum Dienst, Plugin zum Dienst, Dienst zu den Anbietern.
Gespeicherte Daten sind verschlüsselt: Datenbank und Objektspeicher verschlüsseln im Ruhezustand.
Keine Cookies, kein Tracking, keine Analyse-Dienste, weder auf dieser Website noch im Editor. Schriften und Skripte kommen vom eigenen Server.
Protokolle ohne Personenbezug. Server-Protokolle enthalten keine IP-Adressen, Nutzerkennungen oder E-Mail-Adressen; IP-Adressen werden nirgends dauerhaft gespeichert. Protokolle sind nach 7 Tagen weg.
Das Plugin meldet Stückzahlen, keine Modelldaten: wie viele Familien übernommen wurden, einen pseudonymen Projektschlüssel und den Bibliotheksstand. Die Nutzungsdaten lassen sich am Arbeitsplatz abschalten, auch ohne Anmeldung.
Eine Richtung. Der Dienst kann nicht auf Ihr Revit oder Ihre Modelle zugreifen. Das Plugin lädt Releases herunter und sendet nur, was Sie selbst auslösen, etwa einen Stromkreis- oder Konflikt-Abgleich.
4. Sicherung, Export, Wiederherstellung
Releases sind Wiederherstellungspunkte. Jeder Bibliotheksstand, den Sie freigeben, bleibt als Archiv erhalten und lässt sich zurückspielen.
Papierkorb. Gelöschte Projekte bleiben 30 Tage wiederherstellbar.
Sicherungskopie in einen getrennten Speicher mit eigenen Zugangsdaten, rollierend 30 Tage. Vor dem Zurücksetzen einer Bibliothek oder dem Löschen einer Firma wird automatisch gesichert. Die tägliche automatische Sicherung aller Firmen wird mit dem Start des kostenpflichtigen Betriebs aktiviert.
Schutz vor Massenlöschung im Speicher-Backend: eine Änderung, die einen großen Teil einer Bibliothek entfernen würde, wird angehalten statt ausgeführt.
Ihre Daten gehören Ihnen. Die Bibliothek lässt sich jederzeit als ZIP exportieren, Stromkreispläne und Bauteillisten als PDF, Excel, CSV und DXF, Konflikte als BCF. Angemeldete Nutzer laden ihre eigenen Kontodaten unter Einstellungen → Konto selbst herunter.
5. Löschung und Aufbewahrung
Datenart
Frist
Server-Protokolle
7 Tage
Projekt-Papierkorb
30 Tage, dann endgültig
Firmen in der Testphase
14 Tage Zugang, danach 30 Tage gesperrt aufbewahrt, dann vollständige Löschung
Firmen nach Vertragsende
90 Tage Wiedereinstiegsfrist, dann vollständige Löschung von Speicher und Datenbank
Sicherungskopien
rollierend 30 Tage; Gelöschtes verschwindet spätestens 30 Tage nach der Löschung auch aus der Sicherung
Rechnungsdaten
10 Jahre gesetzliche Aufbewahrung (§ 147 AO), gesperrt statt gelöscht
Anfragen zu Auskunft, Berichtigung und Löschung beantworten wir innerhalb eines Monats. Die Auskunft über die eigenen Daten ist im Editor selbst abrufbar. Bearbeiter-Stempel ausgeschiedener Mitarbeiter in der Bibliothek anonymisieren wir auf Anfrage der Firma.
6. Betrieb
Dauerhaft laufende Instanz in Frankfurt am Main, keine Kaltstarts.
Jede Änderung durchläuft eine automatisierte Testsuite für Web und Server. Ausgeliefert wird nur ein Stand, dessen Tests bestanden sind.
Zugriffsbegrenzung (Rate-Limits) auf allen Endpunkten ohne Anmeldung; der Anmeldedienst begrenzt Anmeldeversuche und E-Mail-Versand je Adresse und Zeitfenster.
Neue Anbieter oder ein Wechsel des Standorts werden Vertragskunden 30 Tage vorher angekündigt (AVV § 7).
7. Nachweise und Kontakt
Auftragsverarbeitungsvertrag mit Anlage zu den technischen und organisatorischen Maßnahmen und der Liste der Subunternehmer.
Datenschutzerklärung mit allen Verarbeitungen, Rechtsgrundlagen und Ihren Rechten.
Die Maßnahmen als eigenständiges Dokument, die Subunternehmerliste und Antworten auf Lieferantenfragebögen: auf Anfrage an datenschutz@bimwired.com.
Sicherheitslücke gefunden? Schreiben Sie an datenschutz@bimwired.com. Wir bestätigen den Eingang, halten Sie auf dem Laufenden und veröffentlichen keine Einzelheiten, bevor die Lücke geschlossen ist.