Datenschutzerklärung
Stand: Februar 2026
1. Verantwortlicher
DefAgora / Elmir Catic, praktiva e.U.
Ödhofstraße 9
3300 Amstetten
Österreich
E-Mail: [email protected]
Web: https://defagora.com
Für alle Fragen rund um den Datenschutz wenden Sie sich bitte direkt an die oben angegebene E-Mail-Adresse.
2. Überblick: Welche Daten wir verarbeiten
DefAgora ist eine B2B-SaaS-Plattform für öffentliche Vergabeintelligenz. Wir verarbeiten folgende Datenkategorien:
a) Personenbezogene Daten registrierter Nutzerinnen und Nutzer
- Vor- und Nachname
- geschäftliche E-Mail-Adresse
- Unternehmenszugehörigkeit und -name
- Zugangsdaten (gehashtes Passwort)
- Nutzungsprotokoll (Log-Daten: IP-Adresse, Zeitstempel, aufgerufene Endpunkte) für Sicherheits- und Betriebszwecke
b) Company Profiles (Unternehmensdaten)
- Firmenname, Branche, Tätigkeitsschwerpunkte, Kompetenzfelder
- Diese Daten werden von den Nutzerinnen und Nutzern selbst eingepflegt und dienen dem semantischen Matching mit Ausschreibungen.
c) Öffentliche Ausschreibungsdaten
- Ausschreibungen aus TED (Tenders Electronic Daily) und nationalen Vergabeplattformen (eForms)
- Diese Daten sind nach BVergG 2018 (Österreich) sowie den entsprechenden EU-Vergaberichtlinien zur Veröffentlichung verpflichtet und enthalten grundsätzlich keine personenbezogenen Daten. Soweit ausnahmsweise Kontaktpersonen öffentlicher Auftraggeber genannt werden, handelt es sich um berufliche Kontaktdaten, die im Rahmen der amtlichen Veröffentlichungspflicht offengelegt wurden.
3. Zwecke und Rechtsgrundlagen der Verarbeitung
3.1 Vertragserfüllung - Bereitstellung der Plattform (Art. 6 Abs. 1 lit. b DSGVO)
Wir verarbeiten Name, E-Mail-Adresse und Unternehmensdaten, um:
- ein Nutzerkonto anzulegen und zu verwalten,
- den Zugang zur Plattform zu ermöglichen,
- personalisierte Ausschreibungsempfehlungen auf Basis Ihres Company Profiles zu berechnen und anzuzeigen,
- transaktionale E-Mails zu versenden (Kontoaktivierung, Passwort-Reset, Ausschreibungs-Alerts).
Rechtsgrundlage: Verarbeitung zur Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist (Art. 6 Abs. 1 lit. b DSGVO). Ohne diese Daten kann das Vertragsverhältnis nicht begründet oder durchgeführt werden.
3.2 Berechtigtes Interesse - Betrieb, Sicherheit und Verbesserung (Art. 6 Abs. 1 lit. f DSGVO)
Wir verarbeiten technische Log-Daten (IP-Adresse, Zeitstempel, HTTP-Statuscodes) zum Zweck:
- der Gewährleistung der technischen Stabilität und Sicherheit der Plattform,
- der Erkennung und Abwehr von Missbrauch, unbefugten Zugriffen und Angriffen,
- der anonymisierten Nutzungsanalyse zur Weiterentwicklung der Plattform.
Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Unser Interesse an einem sicheren und stabilen Betrieb überwiegt die Interessen der betroffenen Personen, da die Verarbeitung auf das technisch notwendige Minimum beschränkt ist und keine inhaltliche Auswertung individueller Nutzerprofile erfolgt.
3.3 Berechtigtes Interesse - Aggregation öffentlicher Ausschreibungsdaten (Art. 6 Abs. 1 lit. f DSGVO)
Wir aggregieren täglich Ausschreibungen aus TED/eForms und weiteren öffentlichen Vergabeplattformen, normalisieren diese und stellen sie durchsuchbar zur Verfügung.
Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Die verarbeiteten Ausschreibungsdaten sind kraft gesetzlicher Veröffentlichungspflicht (BVergG 2018, EU-Richtlinien 2014/24/EU und 2014/25/EU) öffentlich zugänglich. Die erneute Nutzung und Strukturierung dieser Daten im Rahmen eines Informationsdienstes ist mit dem Zweck der ursprünglichen Veröffentlichung vereinbar. Soweit in Ausschreibungen berufliche Kontaktdaten von Beschäftigten öffentlicher Auftraggeber enthalten sind, werden diese ausschließlich im Kontext der jeweiligen Ausschreibung angezeigt und nicht für andere Zwecke weiterverarbeitet.
3.4 Gesetzliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO)
Wir können verpflichtet sein, bestimmte Daten aufzubewahren oder offenzulegen, soweit dies gesetzlich vorgeschrieben ist (z. B. steuerrechtliche Aufbewahrungspflichten, behördliche Auskunftspflichten).
4. Empfänger und Auftragsverarbeiter
Wir setzen folgende Auftragsverarbeiter ein, mit denen Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO geschlossen wurden:
| Anbieter | Funktion | Sitz | Schutzgarantie |
|---|---|---|---|
| Hetzner Online GmbH | Hosting (Frontend + Datenbank) | Deutschland (EU) | Verarbeitung innerhalb der EU; AVV gem. Art. 28 DSGVO |
| Brevo (Sendinblue SAS) | Transaktionaler E-Mail-Versand | Frankreich (EU) | Verarbeitung innerhalb der EU; AVV gem. Art. 28 DSGVO |
Eine Weitergabe an weitere Dritte erfolgt nicht, sofern wir nicht gesetzlich dazu verpflichtet sind oder Sie ausdrücklich eingewilligt haben.
5. Verarbeitung innerhalb der EU
Unser Hosting-Anbieter Hetzner Online GmbH hat seinen Sitz in Deutschland und verarbeitet alle Daten ausschließlich innerhalb der Europäischen Union. Eine Drittlandübertragung findet insoweit nicht statt.
Der unter Abschnitt 4 genannte Auftragsverarbeiter Brevo (Sendinblue SAS) hat seinen Sitz in Frankreich und verarbeitet die für den E-Mail-Versand erforderlichen Daten (E-Mail-Adresse, Name) innerhalb der Europäischen Union. Mit beiden Auftragsverarbeitern bestehen Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Eine Übermittlung personenbezogener Daten in ein Drittland findet nicht statt.
Auf Anfrage stellen wir Ihnen Kopien der relevanten Schutzgarantien zur Verfügung. Bitte wenden Sie sich dazu an [email protected].
6. Speicherdauer und Löschfristen
| Datenkategorie | Speicherdauer | Grundlage |
|---|---|---|
| Nutzerkonto (Name, E-Mail, Company) | Dauer des Vertragsverhältnisses + 3 Jahre | Vertrag, berechtigtes Interesse (Verjährungsfristen) |
| Gehashte Passwörter | Dauer des Vertragsverhältnisses; sofortige Löschung bei Account-Löschung | Vertrag |
| Log-Daten (IP, Zeitstempel) | 90 Tage | Berechtigtes Interesse (Sicherheit) |
| Company Profile | Dauer des Vertragsverhältnisses; auf Wunsch früher löschbar | Vertrag |
| Transaktionale E-Mails (Protokoll) | 30 Tage (Versandprotokoll bei Brevo) | Berechtigtes Interesse (Zustellnachweis) |
| Steuerlich relevante Rechnungsdaten | 7 Jahre | § 132 BAO (Österreich) |
| Öffentliche Ausschreibungsdaten | Bis zur Nicht-mehr-Verfügbarkeit in TED/eForms; keine gesonderte Frist | Berechtigtes Interesse (öffentliche Daten) |
Nach Ablauf der jeweiligen Speicherfrist werden Daten routinemäßig gelöscht oder so anonymisiert, dass ein Personenbezug nicht mehr hergestellt werden kann. Sie können die Löschung Ihres Accounts jederzeit unter [email protected] beantragen.
7. Ihre Rechte als betroffene Person
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
7.1 Auskunftsrecht (Art. 15 DSGVO)
Sie haben das Recht, Auskunft darüber zu verlangen, ob und welche personenbezogenen Daten wir über Sie verarbeiten, sowie eine kostenlose Kopie dieser Daten zu erhalten.
7.2 Recht auf Berichtigung (Art. 16 DSGVO)
Sie haben das Recht, die unverzügliche Berichtigung unrichtiger oder die Vervollständigung unvollständiger personenbezogener Daten zu verlangen.
7.3 Recht auf Löschung (Art. 17 DSGVO)
Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen, sofern die gesetzlichen Voraussetzungen erfüllt sind (z. B. keine gesetzliche Aufbewahrungspflicht, Wegfall des Verarbeitungszwecks).
7.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
Sie haben das Recht, unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung Ihrer Daten zu verlangen (z. B. wenn Sie die Richtigkeit der Daten bestreiten oder der Verarbeitung widersprechen).
7.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Sie haben das Recht, die Sie betreffenden personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und diese an einen anderen Verantwortlichen zu übermitteln, sofern die Verarbeitung auf einem Vertrag oder einer Einwilligung beruht und mithilfe automatisierter Verfahren erfolgt.
7.6 Widerspruchsrecht (Art. 21 DSGVO)
Sie haben das Recht, der Verarbeitung Ihrer personenbezogenen Daten zu widersprechen, wenn diese auf der Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt. Wir werden die Verarbeitung dann einstellen, sofern wir keine zwingenden schutzwürdigen Gründe nachweisen können, die Ihre Interessen überwiegen.
7.7 Recht auf Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO)
Sofern eine Verarbeitung auf Ihrer Einwilligung beruht (was bei DefAgora derzeit nicht der Fall ist, da alle Verarbeitungen auf Vertrag oder berechtigtem Interesse beruhen), haben Sie das Recht, diese Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte schriftlich oder per E-Mail an: [email protected]
Wir beantworten Anfragen in der Regel innerhalb von 30 Tagen. Bei komplexen oder einer Vielzahl von Anfragen kann diese Frist um weitere zwei Monate verlängert werden; wir informieren Sie in diesem Fall rechtzeitig.
8. Beschwerderecht bei der Datenschutzbehörde
Unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe haben Sie das Recht auf Beschwerde bei der zuständigen Aufsichtsbehörde, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt.
Die in Österreich zuständige Datenschutzbehörde ist:
Österreichische Datenschutzbehörde (DSB)
Barichgasse 40-42
1030 Wien
Österreich
Telefon: +43 1 52 152-0
E-Mail: [email protected]
Web: https://www.dsb.gv.at
9. Cookies und Session-Management
DefAgora verwendet ausschließlich technisch notwendige Session-Cookies, die für den Betrieb der Plattform unerlässlich sind. Diese Cookies dienen der Aufrechterhaltung Ihrer angemeldeten Sitzung und werden am Ende der Browser-Sitzung oder nach einem definierten Timeout automatisch gelöscht.
Es werden keine:
- Tracking-Cookies eingesetzt,
- Analyse-Tools wie Google Analytics oder vergleichbare Dienste verwendet,
- Werbe- oder Retargeting-Cookies gesetzt,
- Daten an Werbenetzwerke übermittelt.
Da ausschließlich technisch notwendige Cookies verwendet werden, ist gemäß § 165 Abs. 3 TKG 2021 (österreichisches Telekommunikationsgesetz) keine vorherige Einwilligung der Nutzerinnen und Nutzer erforderlich. Ein Cookie-Banner wird entsprechend nicht angezeigt.
| Cookie-Typ | Zweck | Lebensdauer |
|---|---|---|
| Session-Cookie (auth_session) | Authentifizierungsstatus aufrechterhalten | Sitzungsende / Timeout |
10. Öffentliche Ausschreibungsdaten - Herkunft und Rechtsgrundlage
DefAgora aggregiert und strukturiert Ausschreibungsdaten aus folgenden öffentlichen Quellen:
- TED (Tenders Electronic Daily): Das offizielle Supplement zum Amtsblatt der Europäischen Union, betrieben von der Europäischen Kommission. Alle Bekanntmachungen sind öffentlich zugänglich unter https://ted.europa.eu.
- eForms: Der standardisierte EU-Datenstandard für Vergabebekanntmachungen gemäß Durchführungsverordnung (EU) 2019/1780.
- Nationale Vergabeplattformen der EU-Mitgliedstaaten.
Die Veröffentlichung dieser Ausschreibungen ist für öffentliche Auftraggeber gesetzlich vorgeschrieben, insbesondere durch:
- BVergG 2018 (Bundesvergabegesetz 2018, Österreich),
- Richtlinie 2014/24/EU (klassische öffentliche Aufträge),
- Richtlinie 2014/25/EU (Sektoren),
- GWB (Gesetz gegen Wettbewerbsbeschränkungen, Deutschland) für dort veröffentlichte Ausschreibungen.
Die auf DefAgora angezeigten Ausschreibungsinformationen geben den Inhalt der jeweiligen amtlichen Bekanntmachungen wieder. DefAgora übernimmt keine Gewähr für die Aktualität, Vollständigkeit oder Richtigkeit der Ausschreibungsdaten; maßgeblich ist stets die Originalbekanntmachung auf der jeweiligen amtlichen Plattform. Für Entscheidungen im Vergabeverfahren ist ausschließlich die offizielle Quelle verbindlich.
11. Automatisierte Entscheidungsfindung und Profiling
DefAgora verwendet ein semantisches Matching-System, das Ihr Company Profile mit den Eigenschaften öffentlicher Ausschreibungen vergleicht und einen Relevanzwert (Score) berechnet. Auf dieser Basis werden Ihnen Ausschreibungen in einer personalisierten Reihenfolge angezeigt.
Dieses System stellt kein automatisiertes Profiling im Sinne des Art. 22 DSGVO dar, weil:
- Keine rechtliche oder ähnlich bedeutsame Entscheidung ergeht: Der Score dient ausschließlich der Sortierung eines Informationsangebots.
- Kein Profiling im datenschutzrechtlichen Sinne: Es werden keine Persönlichkeitsprofile erstellt. Das Matching analysiert fachliche Unternehmenskompetenzen, keine persönlichen Merkmale oder Verhaltensprofile einzelner Personen.
- Vollständige menschliche Kontrolle: Nutzerinnen und Nutzer entscheiden eigenverantwortlich, welche der angezeigten Ausschreibungen sie verfolgen.
Das Matching-System ist ein reiner Informationsfilter und Relevanzsortierer, vergleichbar mit einer intelligenten Suchmaschine für Ausschreibungen.
12. Datensicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen (TOMs) gemäß Art. 32 DSGVO, um Ihre Daten vor unbefugtem Zugriff, Verlust oder Missbrauch zu schützen. Dies umfasst insbesondere:
- Verschlüsselte Übertragung aller Daten via TLS (HTTPS),
- Verschlüsselte Datenbankverbindungen,
- Passwort-Hashing nach aktuellem Stand der Technik (bcrypt/Argon2),
- Zugriffskontrolle und Berechtigungskonzept nach dem Prinzip der minimalen Rechte,
- Regelmäßige Sicherheitsupdates und Patch-Management,
- Auftragsverarbeitungsverträge mit allen eingesetzten Dienstleistern.
Im Falle einer Datenpanne, die voraussichtlich ein Risiko für Ihre Rechte und Freiheiten begründet, informieren wir die zuständige Aufsichtsbehörde unverzüglich (Art. 33 DSGVO) und benachrichtigen Sie, sofern ein hohes Risiko besteht (Art. 34 DSGVO).
13. Informationspflichten nach österreichischem Recht (§ 5 ECG, TKG 2021)
Gemäß § 5 Abs. 1 ECG (E-Commerce-Gesetz) ist DefAgora verpflichtet, folgende Informationen bereitzustellen:
Diensteanbieter:
DefAgora / Elmir Catic, praktiva e.U.
Ödhofstraße 9
3300 Amstetten
Österreich
Unternehmensgegenstand: Bereitstellung einer SaaS-Plattform für öffentliche Vergabeintelligenz
Kontakt: [email protected]
Aufsichtsbehörde (Datenschutz): Österreichische Datenschutzbehörde (DSB), Barichgasse 40-42, 1030 Wien
14. Änderungen dieser Datenschutzerklärung
Wir behalten uns das Recht vor, diese Datenschutzerklärung bei Änderungen der Rechtslage, der eingesetzten Dienste oder der Verarbeitungsprozesse zu aktualisieren. Die jeweils aktuelle Version ist jederzeit unter https://defagora.com/datenschutz abrufbar.
Bei wesentlichen Änderungen, die Ihre Rechte als betroffene Person berühren, werden wir Sie per E-Mail informieren.
Das Datum der letzten Aktualisierung ist am Beginn dieses Dokuments ausgewiesen.
Diese Datenschutzerklärung wurde gemäß den Anforderungen der DSGVO (EU) 2016/679, des österreichischen Datenschutzgesetzes (DSG), des E-Commerce-Gesetzes (ECG) sowie des Telekommunikationsgesetzes 2021 (TKG 2021) erstellt.