Datenschutz
Sixus Aufmaß · Stand: 4. Oktober 2026
Wer verantwortlich ist
Discovery Magazine e.K., Ladehofstraße 9, 86150 Augsburg, vertreten durch den Inhaber Luca Palopoli. E-Mail: hello@sixus.io. Ein Datenschutzbeauftragter ist nicht benannt; die gesetzlichen Voraussetzungen für eine Benennungspflicht liegen nicht vor.
Zwei Rollen – bitte kurz lesen
Diese Anwendung verarbeitet Daten in zwei verschiedenen Rollen, und davon hängt ab, an wen Sie sich wenden:
- Ihr Zugang zur Anwendung – Konto, Anmeldung, Sitzungen. Dafür sind wir verantwortlich, und darüber informiert diese Erklärung.
- Die Daten in der Anwendung – Aufmaße mit Räumen und Positionen, Fotos, Kundenstamm, Angebote. Diese trägt Ihr Handwerksbetrieb ein; er ist dafür verantwortlich, wir verarbeiten sie nur in seinem Auftrag (Art. 28 DSGVO). Wenn Sie Kunde oder Mitarbeiter eines Betriebs sind und Auskunft oder Löschung möchten, wenden Sie sich bitte an diesen Betrieb. Welche Dienstleister wir dabei einsetzen, steht trotzdem hier unten – es gibt keinen Grund, das zu verschweigen.
Was wir zu Ihrem Zugang verarbeiten
- Anmeldedaten: Name, E-Mail-Adresse, Ihre Rolle im Betrieb und Ihr Passwort – letzteres ausschließlich als nicht rückrechenbarer Hash (scrypt), nie im Klartext.
- Sitzungen: ein zufälliger Sitzungsschlüssel (in der Datenbank nur als Hash), Zeitpunkt der Anmeldung, Ablaufdatum und das späteste Ende der Sitzung.
- Schutz vor Passwortraten: Nach einem fehlgeschlagenen Anmeldeversuch speichern wir Ihre IP-Adresse zusammen mit der eingegebenen E-Mail-Adresse und dem Zeitpunkt. Gezählt werden die Fehlversuche der letzten Stunde; nach zehn wird abgewiesen. Erfolgreiche Anmeldungen werden dafür nicht gezählt.
- Ihre Einstellungen: Ihre eigenen Wörter für Artikel („Nicknames“) und ob Sie die Einführung schon gesehen haben.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses) und, soweit es um das Erkennen missbräuchlicher Zugriffe geht, Art. 6 Abs. 1 lit. f DSGVO – unser Interesse daran, fremde Betriebsdaten vor unbefugtem Zugriff zu schützen. Name und E-Mail-Adresse sind nötig; ohne sie lässt sich kein Zugang anlegen. Alles andere ist freiwillig.
Cookies und Speicher auf Ihrem Gerät
Wir setzen ausschließlich, was die Anwendung braucht, um so zu funktionieren, wie Sie es verlangen (§ 25 Abs. 2 Nr. 2 TDDDG). Deshalb gibt es kein Einwilligungsbanner. Es sind:
- Sitzungscookie (
__Host-sixus_aufmass_sitzung): hält Ihre Anmeldung; enthält nur einen Zufallswert. Die Anmeldung endet nach 14 Tagen ohne Nutzung, spätestens 90 Tage nach der Anmeldung, beim Abmelden sofort. - Im Browserspeicher (localStorage) liegt nur, ob Sie die helle oder dunkle Ansicht gewählt haben und ob Sie das Herunterladen des Katalogs für den Offline-Betrieb abgelehnt haben – ohne Personenbezug.
- Damit Sie auch ohne Netz weiterarbeiten können, legt die Anwendung Aufmaße, noch nicht übertragene Änderungen, den Artikelkatalog und die Angaben Ihres Betriebs im Speicher Ihres Browsers (IndexedDB und Cache) ab. Beim Abmelden wird das, was zum Betrieb gehört, wieder entfernt. Diese Ablage ist nicht verschlüsselt und bleibt auf dem Gerät, bis Sie sich abmelden, auch wenn die Anmeldung zwischendurch abläuft. Melden Sie sich auf Geräten, die mehrere Personen nutzen, deshalb immer ab.
Die Anwendung setzt keine Analyse- oder Werbe-Cookies, bindet keine Schriftarten, Karten oder Skripte von fremden Servern in Ihren Browser ein und gibt keine Daten an Werbenetzwerke.
Server-Protokolle
Der vorgelagerte Webserver protokolliert jeden Aufruf mit IP-Adresse, Zeitpunkt, aufgerufener Adresse, Statuscode und Browserkennung. Diese Protokolle dienen ausschließlich der Sicherheit des Dienstes und der Aufklärung von Störungen (Art. 6 Abs. 1 lit. f DSGVO) und werden nach 30 Tagen gelöscht.
Die Anwendung selbst schreibt ein Fehlerprotokoll. Bei abgewiesenen Anmeldeversuchen steht darin nur das Netz Ihrer IP-Adresse (gekürzt), bei der Anforderung eines neuen Passworts nur der Teil Ihrer E-Mail-Adresse nach dem @. Dieses Protokoll umfasst höchstens 100 MB, ältere Einträge werden dabei überschrieben, und es beginnt mit jeder neuen Version der Anwendung von vorn. Eine feste Frist in Tagen gibt es dafür nicht.
E-Mails
Die Mail mit Ihrem Zugang und Links zum Zurücksetzen des Passworts gehen über den E-Mail-Dienst Brevo (Brevo GmbH, Berlin; Server in Frankreich und Belgien, einzelne Dienstleister von Brevo in den USA, abgesichert über das EU-US Data Privacy Framework und Standardvertragsklauseln). Brevo erhält dafür Empfängeradresse, Betreff und Text der jeweiligen Mail und verarbeitet sie in unserem Auftrag. Andere Mails verschickt die Anwendung nicht.
Spracheingabe und KI-Auswertung
Drei Funktionen nutzen Sprachmodelle von OpenAI(Vertragspartner für Kunden im EWR: OpenAI Ireland Ltd., Dublin; Verarbeitung auch in den USA):
- Spracheingabe: Solange Sie sprechen, nimmt Ihr Browser auf, und die Sprachaufnahme geht abschnittweise zur Umwandlung in Text an OpenAI, zusammen mit Ihren eigenen Wörtern für Artikel, damit diese richtig geschrieben werden. Die Aufnahme wird bei uns nicht gespeichert.
- Aufmaß strukturieren: Der erkannte oder getippte Text geht an das Modell, das daraus Räume, Positionen und Maße macht. Gespeichert wird nur das Aufmaß, das daraus entsteht.
- Leistungsverzeichnis einlesen: Eine hochgeladene PDF (ohne ihren Dateinamen) oder ein Foto wird übermittelt, ein Foto so, wie es aufgenommen wurde, einschließlich eingebetteter Angaben wie dem Aufnahmeort; bei Excel- und Word-Dateien nur der darin enthaltene Text. Die Datei wird bei uns nicht gespeichert. GAEB-Dateien werden ohne Sprachmodell gelesen und verlassen unseren Server nicht.
Die Diktierfunktion Ihres Geräts nutzt die Anwendung nur dann mit, wenn das Gerät die Sprache selbst erkennt; kann es das nicht und würde die Aufnahme an den Hersteller des Browsers schicken, bleibt sie ausgeschaltet.
Was Sie dort hochladen, diktieren oder einsprechen, kann personenbezogene Daten enthalten (Namen und Anschriften von Kunden, Ihre Stimme). Jede dieser Funktionen wird von Ihnen ausdrücklich ausgelöst; nichts wird ohne Ihr Zutun übermittelt, und Tippen geht immer auch ohne Sprachmodell. OpenAI verarbeitet die Daten in unserem Auftrag auf Grundlage des Data Processing Addendum von OpenAI und verwendet über die Programmierschnittstelle übermittelte Daten nicht zum Training von Modellen. Wir rufen die Schnittstelle so auf, dass Anfragen und Antworten nicht zum späteren Abruf bei OpenAI abgelegt werden; zur Missbrauchsüberwachung kann OpenAI sie bis zu 30 Tage aufbewahren und löscht sie danach, sofern keine gesetzliche Pflicht zur längeren Aufbewahrung besteht. Dokumente gehen als Teil der einzelnen Anfrage an das Modell und werden nicht bei OpenAI als Dateien abgelegt. Da die Verarbeitung auch in den USA stattfindet, ist das eine Übermittlung in ein Drittland; sie ist durch die Standardvertragsklauseln der EU-Kommission (Beschluss (EU) 2021/914) abgesichert, die Bestandteil dieses Addendum sind. Für die Daten Ihres Betriebs handeln wir dabei auf dessen Weisung.
Anschrift aus dem Standort
Wenn Sie auf den Standort-Knopf tippen, fragt Ihr Browser nach Ihrer Erlaubnis und gibt die Koordinaten an unseren Server. Der fragt beim Kartendienst Nominatim der OpenStreetMap Foundation (Sitz im Vereinigten Königreich, für das ein Angemessenheitsbeschluss der EU-Kommission besteht) nach der Anschrift zu diesen Koordinaten, vom Server aus und ohne Ihre IP-Adresse. Die Koordinaten sind hausnummergenau und entsprechen meist der Anschrift eines Kunden. Gespeichert wird nur die Anschrift, die Sie ins Aufmaß übernehmen.
Wo die Daten liegen
In einer Datenbank auf Servern der Hetzner Online GmbH in Deutschland. Die Übertragung ist durchgehend mit TLS verschlüsselt. Außer der oben beschriebenen KI-Auswertung (USA), der Standortabfrage bei Nominatim (Vereinigtes Königreich) und einzelnen Dienstleistern von Brevo (USA, siehe E-Mails) findet keine Übermittlung in Drittländer statt.
Kundenstamm und Schnittstelle
Ihr Betrieb kann seinen Kundenstamm (Kundennummer, Name, Ansprechpartner, Anschrift, E-Mail, Telefon) als Datei einspielen oder über eine Schnittstelle aus seiner Bürosoftware übertragen lassen. Das geschieht in seinem Auftrag; den Schlüssel dafür legt sein Admin an und kann ihn jederzeit widerrufen.
Support-Zugriff durch Sixus
Wir haben keinen Generalschlüssel zu den Daten Ihres Betriebs. Braucht Ihr Betrieb Hilfe, kann sein Admin uns im Kundenkonto unter Support für höchstens eine Woche freischalten; jeder Zugriff wird mit Name, Grund und Zeitpunkt im Betrieb protokolliert, und die Freigabe lässt sich dort jederzeit widerrufen – laufende Support-Sitzungen enden damit sofort.
Wie lange
- Sitzungen laufen nach 14 Tagen ohne Nutzung ab, spätestens 90 Tage nach der Anmeldung, und werden dann gelöscht; beim Abmelden und bei jeder Passwortänderung sofort.
- Fehlversuche bei der Anmeldung zählen eine Stunde und werden spätestens nach zwei Tagen gelöscht.
- Links zum Zurücksetzen des Passworts gelten eine Stunde; der Nachweis, dass einer angefordert wurde, wird nach 30 Tagen gelöscht.
- Ihr Zugang besteht, solange Ihr Betrieb ihn eingerichtet lässt. Entfernt der Betrieb ihn, endet er sofort, und alle Ihre Sitzungen in diesem Betrieb werden beendet. Gehören Sie danach keinem Betrieb mehr an, löschen wir Ihr Konto (Name, E-Mail-Adresse, Passwort-Hash) nach 30 Tagen. Früher können Sie das jederzeit bei uns verlangen.
- Aufmaße ohne Angebot löschen wir 24 Monate nach der letzten Änderung. Gibt es zu einem Aufmaß ein Angebot, bleibt es so lange wie das Angebot.
- Angebote (die abgelegten PDF-Dateien) löschen wir sieben Jahre nach ihrer Erstellung. Das sind die sechs Jahre, die Ihr Betrieb Geschäftsbriefe aufbewahren muss, und ein Jahr Puffer, weil diese Frist erst mit dem Ende des Kalenderjahrs beginnt.
- Kundenstamm bleibt, bis Ihr Betrieb ihn ändert oder löscht.
- Die Zählung der Aufrufe von Sprachmodellen je Betrieb und Tag (ohne Inhalte) löschen wir nach 13 Monaten, das Protokoll der Support-Zugriffe nach drei Jahren.
- Ihr Betrieb kann Aufmaße und Angebote jederzeit früher löschen. Nach Vertragsende richtet sich die Löschung nach dem Auftragsverarbeitungsvertrag. Die Fristen setzen wir einmal am Tag um.
Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Wenden Sie sich dafür an hello@sixus.io – für Daten, die Ihr Betrieb eingetragen hat, bitte an den Betrieb selbst.
Widerspruchsrecht: Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten (Missbrauchserkennung, Server-Protokolle), können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen.
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
Sie können sich außerdem bei einer Aufsichtsbehörde beschweren; für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach.
Auftragsverarbeiter
- Hetzner Online GmbH, Gunzenhausen – Serverbetrieb (Deutschland).
- Brevo GmbH, Berlin – E-Mail-Versand (Server in Frankreich und Belgien; einzelne Dienstleister in den USA, siehe E-Mails).
- OpenAI (für Kunden im EWR: OpenAI Ireland Ltd., Dublin) – Spracheingabe und KI-Auswertung (Verarbeitung auch in den USA, Standardvertragsklauseln; siehe oben).
- Haufe Service Center GmbH (Lexware Office, vormals lexoffice), Freiburg – unsere Rechnungsstellung an Ihren Betrieb; im Kundenkonto unter „Mein Profil“ sehen Sie diese Rechnungen (Deutschland).
Mit Hetzner, Brevo und Haufe besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO, mit OpenAI das oben genannte Data Processing Addendum. Nominatim (OpenStreetMap Foundation, Vereinigtes Königreich) ist kein Auftragsverarbeiter; ein solcher Vertrag wird dort nicht angeboten. Der Dienst erhält nur Koordinaten, die allerdings der Anschrift eines Kunden entsprechen können.