Datenschutzerklärung
Kein Werbetracking: Polyquote setzt keine Marketing-Pixel oder Werbenetzwerke ein. Technisch notwendige lokale Speicherung und Verbindungen zu den unten genannten Infrastrukturanbietern bleiben davon unberührt.
1. Verantwortlicher und Anwendungsbereich
Liam Vendel (Geschäftsbezeichnung: Polyquote)
Stein 6, 4851 Gampern, Österreich
E-Mail: support@polyquote.org
Diese Erklärung betrifft Websitebesucher:innen, registrierte Händlerkund:innen, Abrechnungskontakte und Personen, die Polyquote direkt kontaktieren. Für Daten, die über das Widget eines Händlers eingegeben werden, ist grundsätzlich der jeweilige Händler Verantwortlicher; Polyquote verarbeitet diese Daten in dessen Auftrag. Das Widget wird für echte Übermittlungen erst freigeschaltet, wenn der Händler eine HTTPS-Datenschutzerklärung, Anbieterbedingungen und zugelassene Einbettungs-Domains hinterlegt hat; diese Händler-Dokumente werden direkt im Widget verlinkt.
2. Verarbeitete Daten, Zwecke und Rechtsgrundlagen
- Website und Sicherheit: IP-Adresse, Zeitpunkt, URL, Browser-/Geräteinformationen, Statuscodes und Sicherheitsereignisse; Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb).
- B2B-Antrag und Unternehmensprüfung: E-Mail, Authentifizierungsdaten, Firma, Adresse, Kontakt- und UID-Daten, Vertretungsbezug, Prüfstatus und -methode sowie protokollierte Dokumentversionen und Zeitpunkte. Bei Einzelunternehmer:innen und unmittelbaren Vertragskontakten erfolgt dies zur Durchführung vorvertraglicher Maßnahmen nach Art. 6 Abs. 1 lit. b DSGVO. Für Beschäftigte oder sonstige Vertreter:innen stützt sich die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO; berechtigte Interessen sind die Prüfung der B2B-Zulässigkeit und Vertretungsbefugnis, sichere Kontoverwaltung, Missbrauchsabwehr und Rechtsverteidigung. Die Prüfung erfolgt datenminimiert anhand eines öffentlichen Unternehmensregisters, eines vom Antragsteller bereitgestellten Geschäftsnachweises oder einer bestehenden Geschäftsbeziehung. Registerangaben stammen aus dem jeweils einschlägigen öffentlichen Register; diese Information wird spätestens mit der ersten Kommunikation beziehungsweise über den bei Antragstellung bereitgestellten Hinweis erteilt.
- Aktives Händlerkonto: Tarif-, Konfigurations-, Nutzungs-, Sicherheits- und Administrationsdaten; bei der Vertragspartei Art. 6 Abs. 1 lit. b DSGVO, bei deren Beschäftigten oder Vertreter:innen Art. 6 Abs. 1 lit. f DSGVO mit den Interessen an Vertragserfüllung, sicherer Bereitstellung, Berechtigungsverwaltung und Anspruchsabwehr. Bankverbindungsdaten werden in der aktuellen Anwendung nicht erhoben.
- Preisanfragen: Name/Firma, E-Mail, Dateiname, CAD-Datei, Material-, Geometrie-, Preis- und Fertigungsparameter; Verarbeitung im Auftrag des Händlers nach Art. 28 DSGVO. Dessen Rechtsgrundlage ergibt sich aus seiner Datenschutzerklärung.
- Abrechnung: Tarif, Abrechnungsstatus, Rechnungsnummer, Leistungszeitraum, Rechnungsbetrag sowie die für die Rechnung erforderlichen Firmen- und Steuerangaben; Art. 6 Abs. 1 lit. b und c DSGVO.
- Support und E-Mail: Absender, Empfänger, Betreff, Nachricht und Zustellinformationen; Art. 6 Abs. 1 lit. b oder f DSGVO. Die berechtigten Interessen im Fall von lit. f sind die Beantwortung und Priorisierung von Anfragen, der sichere Supportbetrieb, Missbrauchsabwehr sowie die Bearbeitung und Abwehr möglicher Ansprüche. Die Daten werden nach der unten bezeichneten Supportfrist gelöscht, sobald keiner dieser Zwecke mehr besteht.
Die für Registrierung, Vertrag und Abrechnung als erforderlich gekennzeichneten Angaben sind für die Leistung nötig. Ohne sie kann kein Konto oder Abonnement bereitgestellt werden. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung statt; Preisberechnungen sind unverbindliche Schätzungen und werden vom Händler geprüft.
3. Lokale Browser-Speicherung
Supabase speichert zur Anmeldung technisch notwendige Sitzungs- und Aktualisierungstoken im lokalen Browserspeicher. Sie bleiben grundsätzlich bis zur Abmeldung, Kontolöschung, automatischen Ungültigkeit oder Löschung der Browserdaten gespeichert. Nach einer ausdrücklichen Auswahl speichert die Website außerdem die Sprachpräferenz unter pq-lang und das Farbschema unter pq-theme, jeweils bis zur Änderung oder Löschung der Browserdaten. Eigene Marketing-, Analyse- oder Profiling-Cookies werden nicht gesetzt.
4. Empfänger und Dienstleister
- Vercel Inc.: Hosting, Auslieferung, Serverless-Funktionen und technische Protokolle.
- Supabase Inc.: Authentifizierung, Datenbank und privater CAD-Dateispeicher in der für das Projekt konfigurierten Region. Der derzeit ungenutzte Speicherbereich für frühere Markenbilder ist nicht öffentlich und neue Logo-Uploads sind deaktiviert.
- Resend Inc.: Konto-, Abrechnungs- und Anwendungsbenachrichtigungen ausschließlich an Händler bzw. deren Nutzer sowie eingehende Supportnachrichten; keine automatisierten E-Mails an Endkund:innen des Händlers.
Die Browserbibliotheken für 3D-Ansicht, CAD-Import und Datenübertragung werden von Polyquote selbst ausgeliefert. Beim Laden des Widgets entsteht daher keine zusätzliche Verbindung zu einem öffentlichen Bibliotheks-CDN. Die CAD-Datei wird im Browser analysiert und zur Bearbeitung der Preisanfrage an den privaten Polyquote-Dateispeicher übertragen.
Soweit ein Dienstleister als Auftragsverarbeiter tätig wird, ist die Verarbeitung durch eine Vereinbarung nach Art. 28 DSGVO abzusichern. Anbieter können weitere veröffentlichte Unterauftragsverarbeiter einsetzen. Die entsprechenden Verträge, Anbieterrollen, Datenregionen und Transfermechanismen sind vor jeder Verarbeitung echter Personen- oder CAD-Daten zu prüfen; bis dahin bleiben Registrierung, echte Widget-Verarbeitung und neue kostenpflichtige Tarife technisch gesperrt.
5. Übermittlungen außerhalb des EWR
Einzelne Anbieter oder Unterauftragsverarbeiter können Daten in den USA oder anderen Drittländern verarbeiten. Übermittlungen erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses einschließlich einer gültigen Teilnahme am EU-US Data Privacy Framework oder geeigneter Garantien wie den Standardvertragsklauseln der Europäischen Kommission; soweit erforderlich werden ergänzende Maßnahmen und Transfer-Risiken geprüft. Informationen zur jeweils eingesetzten Garantie und eine Kopie beziehungsweise zugängliche Fundstelle können unter support@polyquote.org angefordert werden.
6. Speicherdauer
- B2B-Antrag: Der Antrag ist 30 Tage zur Annahme offen. Bei Ablauf oder Ablehnung wird eine Nachricht mit dem vorgesehenen Löschzeitpunkt in die Zustellwarteschlange gestellt. Das nicht aktivierte operative Auth-/Antragskonto wird 90 Tage nach dieser Einreihung in begrenzten täglichen Läufen gelöscht, sofern der Antrag nicht erneuert oder aktiviert wird und kein dokumentierter Ausnahmegrund besteht. Eine spätere Zustellstörung verschiebt diesen transparent bezeichneten Warteschlangen-Zeitpunkt nicht.
- Aktives Händlerkonto und operative Konfiguration: bis zur kontrollierten Kontolöschung oder zum Vertragsende, vorbehaltlich der unten genannten Nachweise und gesetzlichen Pflichten.
- Private CAD-/Modelldateien: nach der vom Händler konfigurierten Frist von mindestens einem Tag und höchstens der Frist der zugehörigen Preisanfrage, standardmäßig nach 30 Tagen, oder früher bei Konto- beziehungsweise Einzellöschung. Nicht abgeschlossene Uploads werden nach Ablauf ihrer kurzen Upload-Berechtigung fortlaufend in begrenzten Löschläufen entfernt.
- Metadaten von Preisanfragen, einschließlich Kontakt-, Preis- und Fertigungsparametern: nach der vom Händler konfigurierten Frist von 30 bis 2555 Tagen, standardmäßig nach 365 Tagen, oder früher bei Konto- beziehungsweise Einzellöschung. Nach Ablauf der kürzeren CAD-Frist bleibt die Preisanfrage ohne Modelldatei bestehen.
- Supportnachrichten: bis zur abschließenden Bearbeitung und danach nur, soweit dies für dokumentierte Zustellnachweis-, Sicherheits- oder Anspruchszwecke erforderlich ist. Der Abschluss wird anhand einer beschränkten Fallreferenz erfasst und die Nachricht anschließend zur Löschung vorgemerkt; eine befristete weitere Speicherung erfordert einen dokumentierten Zweckcode und ein konkretes früheres Löschdatum. Unabhängig davon gilt eine Höchstfrist von drei Jahren ab Eingang. Die Löschung erfolgt in begrenzten täglichen Läufen.
- Lokale E-Mail-Zustellaufträge: erfolgreich zugestellte oder abgebrochene Aufträge höchstens 90 Tage; noch offene, in Verarbeitung verbliebene, fehlgeschlagene oder prüfbedürftige Aufträge höchstens 365 Tage. Die Frist dient der kontrollierten Zustellung, Fehlerklärung und Vermeidung doppelter Nachrichten.
- Sicherheits- und Providerprotokolle: nur so lange, wie dies nach dem dokumentierten Sicherheits- und Löschkonzept sowie den überprüften Anbieterfristen für Betrieb, Missbrauchsabwehr und Vorfallklärung erforderlich ist.
- Rechnungs- und Buchhaltungsunterlagen: entsprechend gesetzlichen Pflichten regelmäßig sieben Jahre.
- Nachweis eines nicht aktivierten B2B-Antrags: Nach Löschung des operativen Antragstellerkontos wird die direkte Benutzerzuordnung entfernt; der datenminimierte Versions-/Zeitnachweis ist grundsätzlich ein Jahr ab dieser Trennung zur Bearbeitung möglicher Beschwerden und Rechtsverteidigung vorgesehen. Nachweise eines tatsächlich zustande gekommenen Vertrags können entsprechend steuer-, verjährungs- und rechtsverteidigungsrechtlicher Erfordernisse grundsätzlich bis zu sieben Jahre ab Kontotrennung aufbewahrt werden. Ein dokumentierter Rechtsstreit oder sonstiger Legal Hold kann die Löschung im erforderlichen Umfang verschieben.
- Sicherungskopien: nur soweit für den tatsächlich eingesetzten Tarif und Datentyp Sicherungen aktiviert und dokumentiert sind, bis zum bestätigten Ablauf des jeweiligen Anbieter- oder eigenen Rotationsplans; gelöschte Daten bleiben bis dahin für den normalen Betrieb gesperrt. Datenbank-Sicherungen umfassen nicht automatisch private CAD-Dateien im Objektspeicher, und eine Wiederherstellung gelöschter CAD-Dateien wird nicht zugesagt.
7. Sicherheit
Zu den Maßnahmen gehören verschlüsselte Übertragung, private Dateispeicherung, kurzlebige signierte Downloadlinks, mandantenbezogene Datenbankregeln, serverseitige Authentifizierung privilegierter Vorgänge, signierte Provider-Webhooks, Eingabevalidierung und Zugriffsbeschränkung. Kein System kann absolute Sicherheit garantieren.
8. Rechte
Betroffene haben nach Maßgabe der gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kann jederzeit für die Zukunft widerrufen werden. Händler-Endkund:innen richten Anfragen primär an den Händler; Polyquote unterstützt diesen als Auftragsverarbeiter.
Eine Kontoschließung wird im authentifizierten Portal dauerhaft erfasst. Vor Beginn der Löschung steht ein strukturierter, seitenweiser JSON-Export mit zehn Minuten gültigen Downloadlinks für noch vorhandene CAD-Dateien bereit. Bei kostenpflichtigen Konten werden zunächst die Kündigung zum Ende der anwendbaren Abrechnungsperiode, offene Nutzung und die Schlussabrechnung geklärt. Danach werden private Dateien, operative Anwendungsdaten und zuletzt der Login kontrolliert und wiederaufnehmbar gelöscht. Gesetzlich aufzubewahrende Abrechnungsdaten, Missbrauchsnachweise und zeitlich begrenzte Sicherungen bleiben im erforderlichen Umfang gesperrt erhalten.
9. Beschwerde und Kontakt
Anfragen richten Sie an support@polyquote.org. Sie können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere bei der Österreichischen Datenschutzbehörde; aktuelle Kontaktdaten: www.dsb.gv.at.