1. Verantwortlicher
Verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO für die Verarbeitung personenbezogener Daten auf sunworker.eu und in den Sunworker-Apps ist die Sunworkers Ltd., Sinasi Bei 69, Kings Resort, Block C, Flat/Office A2, 8015 Paphos, Zypern, eingetragen beim Registrar of Companies der Republik Zypern unter HE 464110, vertreten durch den Director Andy Staudinger. E-Mail: kontakt@sunworker.eu.
Einen Datenschutzbeauftragten haben wir nicht benannt, weil die Voraussetzungen des Art. 37 Abs. 1 DSGVO bei uns nicht vorliegen: Wir sind keine Behörde, und unsere Kerntätigkeit besteht weder in einer umfangreichen, regelmäßigen und systematischen Überwachung von Personen noch in der umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten. Fragen zum Datenschutz beantwortet die Geschäftsleitung unter kontakt@sunworker.eu.
Wir haben unseren Sitz in Zypern und bieten unsere Leistungen in der Europäischen Union an, vor allem in Deutschland. Es gilt die Datenschutz-Grundverordnung (DSGVO), ergänzend das zyprische Datenschutzgesetz (Gesetz 125(I)/2018) und für den Zugriff auf Endgeräte von Nutzern in Deutschland das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).
2. Worum es geht und wen diese Erklärung betrifft
Sunworker ist ein Online-Marktplatz, auf dem Gastronomiebetriebe und Privatpersonen selbstständige Gastronomie-Fachkräfte – etwa Köche, Servicekräfte oder Barkeeper – für einzelne Einsätze finden und buchen. Die Fachkräfte arbeiten auf eigene Rechnung und legen ihren Stundensatz selbst fest. Wir vermitteln, wickeln die Zahlung ab und erstellen die Abrechnung; Arbeitgeber oder Verleiher sind wir nicht.
Diese Erklärung informiert nach Art. 13 und 14 DSGVO alle, deren Daten wir verarbeiten: Besucherinnen und Besucher der Website, registrierte Nutzer in jeder Rolle (Betrieb, Fachkraft, Privatperson) und Personen, deren Daten uns andere mitteilen – etwa Personen, die ein Betrieb in sein Konto einlädt, oder wer in einer Bewertung genannt wird.
Die meisten Daten erhalten wir von Ihnen selbst. Von Dritten erhalten wir: Angaben anderer Nutzer im Zusammenhang mit einem Einsatz (Anfragen, Nachrichten, Bewertungen, Check-in-Zeiten), von Stripe den Stand der Identitätsprüfung und ob Auszahlungen möglich sind, bei der Anmeldung über Google oder Apple Name, E-Mail-Adresse und Kennung des dortigen Kontos sowie Koordinaten zu Postleitzahlen und Adressen aus OpenStreetMap und Google Maps.
Sunworker richtet sich ausschließlich an volljährige Personen. Bei der Registrierung bestätigen Sie, mindestens 18 Jahre alt zu sein.
3. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur auf einer Rechtsgrundlage, die wir bei jeder Verarbeitung nennen: Art. 6 Abs. 1 lit. b DSGVO – Erfüllung des Nutzungsvertrags und der über Sunworker geschlossenen Verträge sowie vorvertragliche Maßnahmen; Art. 6 Abs. 1 lit. c DSGVO – gesetzliche Pflichten, etwa zur Aufbewahrung von Rechnungen, zur Geldwäscheprävention oder zu Meldungen an Steuerbehörden; Art. 6 Abs. 1 lit. f DSGVO – berechtigte Interessen, die wir jeweils benennen; Art. 6 Abs. 1 lit. a DSGVO – Ihre Einwilligung, die Sie jederzeit mit Wirkung für die Zukunft widerrufen können (Art. 7 Abs. 3 DSGVO).
Für das Speichern von Informationen auf Ihrem Endgerät und den Zugriff darauf – Cookies und vergleichbare Techniken – gelten § 25 TDDDG und Art. 5 Abs. 3 der ePrivacy-Richtlinie 2002/58/EG. Ohne Einwilligung setzen wir nur Techniken ein, die unbedingt erforderlich sind, um den von Ihnen ausdrücklich gewünschten Dienst bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Wo eine Einwilligung nötig ist – für Reichweitenmessung und Werbung, Kartenansicht und Mitteilungen –, holen wir sie ein, bevor die Technik wirkt (§ 25 Abs. 1 TDDDG; Ziffern 5, 15 und 17).
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, etwa Gesundheitsdaten, fragen wir nicht ab. Die Bescheinigung über die Belehrung nach § 43 Infektionsschutzgesetz belegt nur, dass eine Belehrung stattgefunden hat; eine Aussage über den Gesundheitszustand enthält sie nicht. Bitte laden Sie keine ärztlichen Unterlagen hoch.
4. Aufruf der Website, Hosting und Protokolle
Website. Die Website sunworker.eu wird bei der Vercel Inc. betrieben (Ziffer 18). Vercel liefert die Seiten über ein weltweites Netz von Rechenzentren aus, in der Regel vom nächstgelegenen Standort; die Serverfunktionen der Website laufen in einer festgelegten Region. Beim Aufruf verarbeitet Vercel die technisch notwendigen Verbindungsdaten.
Programmierschnittstelle. Die Anwendungslogik, auf die Website und Apps zugreifen (api.sunworker.eu), läuft auf einem eigenen Server, den wir bei Prepaid-Hoster.de (Henrik Kramer e.K.) gemietet haben. Er steht im Rechenzentrum maincubes FRA01, Goethering 29, 63067 Offenbach am Main, Deutschland.
Protokolldaten. Bei jedem Zugriff werden IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Anfragemethode, Statuscode, übertragene Datenmenge, Verweisseite (sofern übermittelt) und Browserkennung verarbeitet. Zwecke sind die Auslieferung der Inhalte, die Abwehr von Angriffen und Missbrauch – etwa durch Anfragegrenzen je IP-Adresse – und die Fehlersuche. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere und störungsfreie Betrieb.
Speicherdauer. Die Protokolle unseres API-Servers werden fortlaufend überschrieben und spätestens nach 30 Tagen gelöscht. Die Laufzeitprotokolle bei Vercel werden je nach Tarif nach einem bis höchstens 30 Tagen gelöscht. Brauchen wir einzelne Einträge zur Aufklärung eines konkreten Angriffs, bewahren wir sie bis zum Abschluss der Aufklärung auf.
Alle Verbindungen zu Website und API sind mit TLS verschlüsselt.
5. Cookies, Einwilligung und Speicher im Browser
Wir unterscheiden vier Kategorien. Notwendig sind Cookies, ohne die die Seite nicht funktioniert; sie laufen immer (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b und f DSGVO). Statistik (Google Analytics 4), Marketing (Google Ads) und Externe Inhalte (Karten von Google Maps und YouTube-Videos ohne Nachfrage, Ziffer 17) setzen wir nur mit Ihrer Einwilligung ein (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Beim ersten Besuch fragt ein Banner danach; „Alle ablehnen“ steht dort gleichwertig neben „Alle akzeptieren“, und solange Sie nicht zugestimmt haben, bleibt alles außer den notwendigen Cookies aus.
Widerruf und Nachweis. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen oder ändern – über die Cookie-Einstellungen, die auch in der Fußzeile jeder Seite stehen (Art. 7 Abs. 3 DSGVO). Ihre Entscheidung speichern wir sechs Monate im Cookie sw-consent, eine Ablehnung ebenso lange wie eine Zustimmung; danach und nach jeder neuen Fassung dieser Erklärung fragen wir erneut. Als Nachweis nach Art. 7 Abs. 1 DSGVO protokollieren wir zu einer zufälligen Einwilligungs-ID den Zeitpunkt, die Fassung dieser Erklärung, Ihre Auswahl und einen gekürzten User-Agent (Browser und Betriebssystem), aber keine IP-Adresse; sind Sie angemeldet, ordnen wir den Eintrag Ihrem Konto zu (Art. 6 Abs. 1 lit. c DSGVO). Das Protokoll bewahren wir auf, solange die Entscheidung gilt, und danach bis zum Ablauf der regelmäßigen Verjährung von drei Jahren.
Anmeldung. sw_access (Anmeldenachweis, bis zu eine Stunde) und sw_refresh (Erneuerung der Anmeldung, 30 Tage) halten Sie angemeldet; beide sind für Skripte im Browser nicht lesbar (httpOnly) und werden beim Abmelden gelöscht. sw_role (aktive Rolle), sw_open (Freischaltstand der Rollen), sw-venue (gewählter Betrieb) und sw-agency (gewählte Agentur) merken sich für 30 Tage, in welchem Bereich Sie arbeiten.
Einstellungen. sw-prefs speichert die gewählte Sprache und Währung für ein Jahr, damit die Seite beim nächsten Besuch in Ihrer Sprache erscheint. sw-consent speichert Ihre Cookie-Entscheidung und die Einwilligungs-ID für sechs Monate.
Kurzlebige Hilfs-Cookies. sw_oauth schützt die Anmeldung über Google oder Apple (10 Minuten); sw_reg_draft und sw_reg_draft_hint halten den Zwischenstand der Registrierung (10 Minuten); sw_login_throttle bremst nach Fehlversuchen bei der Anmeldung (15 Minuten); sw-invite-link trägt eine Einladung in einen Betrieb (5 Minuten); sw_flash zeigt einen Hinweis nach einer Aktion (1 Minute).
Zahlungsseiten. Wenn Sie ein Zahlungsmittel hinterlegen, eine Zahlung bestätigen oder als Fachkraft Ihre Auszahlung einrichten, lädt die Seite Programmcode von Stripe. Stripe setzt dabei eigene Cookies und liest Geräteinformationen, um Zahlungsbetrug zu verhindern. Das geschieht nur auf diesen Seiten und nur, weil Sie die Zahlungsfunktion aufrufen (§ 25 Abs. 2 Nr. 2 TDDDG); mehr dazu in Ziffer 13.
Statistik: Google Analytics 4. Mit Ihrer Einwilligung messen wir, wie die Seite genutzt wird – welche Seiten aufgerufen werden, woher Besucher kommen, wo sie abbrechen –, um sie zu verbessern. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, als unser Auftragsverarbeiter. Wir nutzen den Einwilligungsmodus von Google (Consent Mode v2) in der strengen Form: Das Programm von Google wird erst geladen, nachdem Sie eingewilligt haben; vorher geht keine Anfrage an Google. IP-Adressen werden gekürzt und nicht gespeichert; Google Signals (die geräteübergreifende Zuordnung über Google-Konten) bleibt ohne Einwilligung in Marketing aus. Ereignisdaten bewahrt Google Analytics zwei Monate auf. Cookies: _ga (Unterscheidung von Besuchern, 2 Jahre) und _ga_* (Sitzungsstand, 2 Jahre).
Marketing: Google Ads. Nur mit Ihrer Einwilligung in Marketing messen wir, ob eine Anzeige bei Google zu einer Registrierung oder Anfrage geführt hat (Conversion-Messung), und zeigen Besuchern unserer Seite bei Google später erneut Anzeigen von Sunworker (Remarketing). Anbieter ist ebenfalls die Google Ireland Limited. Cookies: _gcl_au und _gcl_aw (Zuordnung eines Anzeigenklicks, 90 Tage) sowie IDE (Werbung und Messung, 13 Monate). IDE setzt Google auf der eigenen Domäne doubleclick.net; widerrufen Sie, löschen wir die Google-Cookies auf unserer Domäne sofort, IDE können Sie nur in Ihrem Browser oder in Ihren Google-Werbeeinstellungen entfernen.
Übermittlung in die USA. Google kann Daten an die Google LLC in den USA übermitteln. Die Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert (Durchführungsbeschluss (EU) 2023/1795); ergänzend gelten die Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss (EU) 2021/914). Einzelheiten in den Ziffern 18 und 19.
Social-Media-Plugins setzen wir nicht ein. Sie können Cookies außerdem in Ihrem Browser jederzeit löschen oder sperren; ohne die notwendigen Cookies ist eine Anmeldung allerdings nicht möglich.
6. Registrierung, Anmeldung und Konto
Für ein Konto verarbeiten wir E-Mail-Adresse, Passwort, Namen, die gewählten Rollen sowie Zeitpunkt und Fassung Ihrer Zustimmung zu AGB und Datenschutzerklärung. Das Passwort wird nicht im Klartext gespeichert, sondern nur als Hashwert im Anmeldedienst Supabase Auth. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; für den Nachweis, welcher Fassung Sie zugestimmt haben, Art. 6 Abs. 1 lit. f DSGVO.
Zur Bestätigung Ihrer E-Mail-Adresse und zum Zurücksetzen des Passworts erhalten Sie E-Mails, die Supabase Auth in unserem Auftrag versendet.
Passkeys. Legen Sie einen Passkey an, speichern wir nur dessen öffentlichen Schlüssel und eine Kennung. Fingerabdruck, Gesichtsbild oder Geräte-PIN verlassen Ihr Gerät nicht und erreichen uns nie.
Anmeldung über Google oder Apple. Wählen Sie diesen Weg, werden Sie zum jeweiligen Anbieter weitergeleitet, melden sich dort an und stimmen der Weitergabe zu. Wir erhalten Name, E-Mail-Adresse und eine Kennung Ihres dortigen Kontos, bei Apple auf Wunsch nur eine weitergeleitete Ersatzadresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für die Verarbeitung beim Anbieter ist dieser selbst verantwortlich: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland.
Mehrere Personen für einen Betrieb. Ein Betrieb kann weitere Personen in sein Konto einladen, die für ihn handeln. Wir verarbeiten dazu deren E-Mail-Adresse, Namen und die ihnen eingeräumten Befugnisse, um den gemeinsamen Zugang bereitzustellen (Art. 6 Abs. 1 lit. b und f DSGVO).
Schutz des Kontos. Anmeldeversuche werden begrenzt; Verwaltungszugänge sind zusätzlich mit einem zweiten Faktor geschützt.
7. Profile und Nachweise
Fachkräfte hinterlegen Tätigkeiten, Stundensatz, Erfahrung, Sprachen, Einsatzradius, Verfügbarkeit, ein Profilbild, auf Wunsch ein Vorstellungsvideo sowie Nachweise wie die Bescheinigung nach § 43 IfSG mit Ausstellungs- und Ablaufdatum. Betriebe hinterlegen Name, Art und Anschrift des Betriebs, eine Ansprechperson, Rechnungsangaben und ein Logo. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Öffentlich sichtbar ist nur, was ein Profil für die Suche ausmacht: Anzeigename, Bild, Tätigkeiten, Stundensatz, Stadt und Postleitzahl, Erfahrung, Sprachen, Bewertungen und die Art der Nachweise mit ihrer Gültigkeit. Auf der Karte erscheint der Standort auf etwa einen Kilometer gerundet. Dass Ihr Profil als Fachkraft gefunden wird, ist Teil der Leistung, die Sie mit uns vereinbaren (Art. 6 Abs. 1 lit. b DSGVO).
Hochgeladene Dokumente sind nie öffentlich. Sie liegen in einem nicht öffentlichen Speicher und werden nur über kurzlebige, signierte Adressen abgerufen, die unser Server für berechtigte Personen ausstellt.
8. Prüfung vor der Freischaltung
Bevor ein Konto freigeschaltet wird, prüfen wir Unterlagen: bei Privatpersonen und Fachkräften einen Ausweis, bei Betrieben und Fachkräften zusätzlich die Gewerbeanmeldung oder einen Handelsregisterauszug. Zweck ist, Scheinkonten, Betrug und Identitätsmissbrauch zu verhindern. Rechtsgrundlage für die Gewerbeunterlagen ist Art. 6 Abs. 1 lit. b und f DSGVO. Eine Kopie Ihres Ausweises laden Sie nur mit Ihrer ausdrücklichen Einwilligung hoch (Art. 6 Abs. 1 lit. a DSGVO, § 20 Abs. 2 Personalausweisgesetz).
Auf der Kopie dürfen Sie alles schwärzen, was für die Prüfung nicht nötig ist, insbesondere Zugangs- und Seriennummer. Die Einwilligung können Sie jederzeit widerrufen; vor der Entscheidung bedeutet das, dass die Prüfung nicht abgeschlossen und das Konto nicht freigeschaltet werden kann.
Die Unterlagen sehen nur die mit der Prüfung befassten Personen; jeder Zugriff wird protokolliert. Über die Freischaltung entscheidet ein Mensch. Ausweiskopien werden 30 Tage nach der Entscheidung gelöscht; festgehalten bleibt nur, dass, wann und mit welchem Ergebnis geprüft wurde.
Fachkräfte, die Auszahlungen erhalten, durchlaufen zusätzlich die gesetzlich vorgeschriebene Identitätsprüfung bei Stripe (Ziffer 13). Laden Sie Ihren Ausweis dafür bei uns hoch, reichen wir die Datei an Stripe weiter und löschen sie danach bei uns.
9. Suche, Vermittlung und Durchführung von Einsätzen
Für die Umkreissuche übersetzen wir Postleitzahlen und Adressen in Koordinaten (Ziffer 17). Betriebe und Privatpersonen sehen in der Suche die öffentlichen Profile passender Fachkräfte; wie die Treffer sortiert werden, steht unter So sortieren wir.
Stellt ein Auftraggeber eine Anfrage, erhält die Fachkraft Art, Ort, Datum und Zeiten des Einsatzes sowie den Namen des Auftraggebers. Die Fachkraft entscheidet selbst über Zu- oder Absage. Kommt der Einsatz zustande, erhalten beide Seiten die für die Durchführung nötigen Angaben: Namen, Einsatzort, Zeiten, vereinbarten Stundensatz und die Ansprechperson vor Ort.
Zu Beginn und Ende eines Einsatzes werden Check-in- und Check-out-Zeit erfasst, weil die tatsächliche Dauer die Abrechnung bestimmt. Absagen, Stornierungen und Nichterscheinen werden mit Zeitpunkt festgehalten, weil davon die Storno-Regeln abhängen. Rechtsgrundlage ist jeweils Art. 6 Abs. 1 lit. b DSGVO.
Standort beim Ein- und Auschecken. Als Fachkraft können Sie einwilligen, dass wir beim Ein- und Auschecken Ihren Standort speichern – als Ihren eigenen Nachweis, dass Sie am Einsatzort waren. Das ist freiwillig; ohne Einwilligung stempeln Sie genauso. Abgefragt wird der Standort nur im Moment des Stempelns, in der App über den Gerätestandort, im Browser über dessen Standortabfrage; eine Ortung im Hintergrund oder zwischen Ein- und Auschecken findet nicht statt. Wir speichern nur einen auf etwa 100 m gerundeten Punkt, nie den genauen Standort. Der Auftraggeber sieht nur, dass ein Standort erfasst wurde, und die Uhrzeit des Stempels, keine Koordinaten. Wir löschen den Standort, sobald der Einsatz abgeschlossen oder beendet ist, spätestens nach 30 Tagen; wurde ein Nichterscheinen gemeldet, bleibt er als Ihr Nachweis für einen Widerspruch bis zum Ablauf dieser 30 Tage gespeichert. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können sie jederzeit in den Einstellungen widerrufen; dann löschen wir sofort alle gespeicherten Standorte Ihres Kontos. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt davon unberührt.
Die Verfügbarkeit, die Fachkräfte eintragen, nutzen wir, um an einem gewählten Tag nur buchbare Fachkräfte anzuzeigen. Auftraggeber können Fachkräfte als „Bekannte Fachkräfte“ merken, um sie später wieder anzufragen; gespeichert wird nur die Zuordnung (Art. 6 Abs. 1 lit. b DSGVO).
10. Privatpersonen als Auftraggeber
Die Anschrift einer Privatperson ist zugleich Rechnungsadresse und häufig Ort der Feier. Die gebuchte Fachkraft erhält sie erst, wenn der Einsatz bestätigt ist, und nur, soweit sie für Anfahrt und Rechnung nötig ist (Art. 6 Abs. 1 lit. b DSGVO). Vorher sieht die Fachkraft höchstens Stadt und Postleitzahl. In Nachrichten und Bewerbungen werden Adressen und Kontaktdaten nicht angezeigt.
Nach dem Einsatz steht die Anschrift auf der Rechnung, die nach den gesetzlichen Fristen aufbewahrt wird (Ziffer 20).
11. Nachrichten
Zu einem Einsatz können Auftraggeber und Fachkraft Nachrichten austauschen; das Gespräch beginnt immer der Auftraggeber. Wir verarbeiten Inhalt, Anhänge, Zeitpunkt und Lesestatus, um die Nachrichten zuzustellen (Art. 6 Abs. 1 lit. b DSGVO).
Telefonnummern, E-Mail-Adressen, Anschriften, Links zu sozialen Netzwerken und ähnliche Kontaktdaten werden vor der Anzeige automatisch unkenntlich gemacht. Das schützt beide Seiten vor Belästigung und Betrug und hält die Abwicklung auf der Plattform, wo Zahlung und Nachweise hinterlegt sind (Art. 6 Abs. 1 lit. f DSGVO).
Nachrichten werden automatisch auf Beleidigungen, Bedrohungen, Betrug und ähnliche Verstöße geprüft (Ziffer 16). Eine auffällige Nachricht wird nicht automatisch gesperrt, sondern markiert und von einem Menschen geprüft. Gemeldete Gespräche sehen nur die mit der Prüfung befassten Personen.
Eigene Nachrichten können Sie innerhalb von 15 Minuten bearbeiten oder löschen; ein Gespräch können Sie blockieren. Anhänge, die zwei Jahre lang nicht abgerufen wurden, löschen wir.
12. Bewertungen
Nach einem abgeschlossenen Einsatz können Auftraggeber und Fachkraft einander bewerten. Wir verarbeiten dazu Gesamtnote, Einzelnoten, Kommentar, eine Antwort, eine private Notiz und die Zuordnung zum Einsatz. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: das Interesse der Nutzer, vor einer Buchung echte Erfahrungen zu lesen, und unser Interesse an einem verlässlichen Marktplatz.
Beide Bewertungen bleiben verdeckt, bis beide Seiten bewertet haben oder 14 Tage vergangen sind; so kann niemand die eigene Bewertung nach der der anderen Seite ausrichten. Wer bewertet wurde, kann öffentlich antworten und eine Bewertung melden.
Öffentlich erscheinen Bewertungen mit Vorname und Anfangsbuchstabe beziehungsweise dem Namen des Betriebs, der Rolle und dem Monat des Einsatzes – nie mit Preis, Adresse oder Kontaktdaten; Telefonnummern, E-Mail-Adressen, Anschriften und Links werden vor der Anzeige unkenntlich gemacht. Wer anonym bewertet, erscheint ohne Namen und Bild, nur mit Art und Stadt des Betriebs beziehungsweise der Rolle. Anonyme Bewertungen veröffentlichen wir gebündelt: erst wenn für dieselbe Fachkraft oder denselben Betrieb mindestens drei vorliegen, spätestens 30 Tage nach der ältesten, alle mit demselben Datum. Intern bleibt der Autor bekannt, damit Missbrauch geprüft werden kann. Die private Notiz sieht nur die bewertete Seite.
Bewertungen werden vor der Veröffentlichung automatisch geprüft (Ziffer 16). Eine auffällige Bewertung erscheint erst, nachdem ein Mensch sie geprüft hat. Wie wir prüfen und wie Sie sich beschweren können, steht unter So prüfen wir Bewertungen.
Wird ein Konto gelöscht, werden seine Bewertungen anonymisiert: Name und Bild entfallen, die private Notiz wird gelöscht, Note und Text bleiben ohne Personenbezug stehen, damit die Bewertungen der anderen Seite nicht verfälscht werden. Eine zurückgezogene Bewertung erscheint nur noch als Platzhalter ohne Inhalt. Gegen die Veröffentlichung einer Bewertung über Sie können Sie nach Art. 21 DSGVO widersprechen; wir wägen dann im Einzelfall ab.
12a. Meldungen und Begründungen
Meldungen ohne Konto. Rechtswidrige Inhalte können Sie auch ohne Konto über das Formular unter sunworker.eu/melden melden (Art. 16 der Verordnung (EU) 2022/2065 über digitale Dienste). Wir verarbeiten dazu Ihren Namen, Ihre E-Mail-Adresse, die Fundstelle des Inhalts, den Grund und Ihre Begründung, Ihre Erklärung, dass die Angaben richtig und vollständig sind, die Sprache des Formulars und einen Hashwert Ihrer IP-Adresse. Den Hashwert verwenden wir nur, um missbräuchliche Massenmeldungen zu begrenzen. Zweck ist das Melde- und Abhilfeverfahren; Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 16 der Verordnung (EU) 2022/2065.
Die Eingangsbestätigung und das Ergebnis schicken wir von unserem eigenen Mailserver, der auf unserem API-Server läuft (Ziffer 4), an Ihre E-Mail-Adresse. Die Person, deren Inhalt Sie melden, erfährt Ihren Namen und Ihre E-Mail-Adresse nicht. Meldungen ohne Konto speichern wir bis sechs Monate nach Abschluss der Meldung.
Begründungen. Verbergen wir eine Nachricht, blenden wir eine Bewertung aus oder sperren wir ein Konto, erhält die betroffene Person eine Begründung (Art. 17 der Verordnung (EU) 2022/2065). Wir speichern dazu je Maßnahme die Tatsachen und Umstände, die Grundlage – die Stelle der AGB oder die Rechtsvorschrift –, ob automatisierte Mittel beteiligt waren, ob eine Meldung der Anlass war, wer entschieden hat, und eine Vorgangsnummer. Die Begründung steht im Konto unter „Mitteilungen“ und bleibt gespeichert, solange das Konto besteht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 17 der Verordnung (EU) 2022/2065.
13. Zahlungen, Auszahlungen und Rechnungen
Zahlungen und Auszahlungen wickeln wir über Stripe ab (Stripe Payments Europe, Limited, The One Building, 1 Grand Canal Street Lower, Dublin 2, Irland). Auftraggeber hinterlegen ein Zahlungsmittel. Karten- und Kontodaten geben Sie direkt in Eingabefelder von Stripe ein; sie erreichen unsere Systeme nicht. Wir erhalten nur Angaben wie Kartenmarke, die letzten vier Ziffern und das Ergebnis der Zahlung.
Fachkräfte richten für Auszahlungen ein Konto bei Stripe ein. Dabei erhebt Stripe die gesetzlich vorgeschriebenen Angaben – etwa Name, Anschrift, Geburtsdatum, Ausweis, Bankverbindung und gegebenenfalls Steuernummer – und prüft sie nach den Vorschriften zur Geldwäscheprävention. Wir erhalten von Stripe den Stand der Prüfung und ob Auszahlungen möglich sind. Solange Auszahlungen nicht eingerichtet sind, kann eine Fachkraft Anfragen erhalten, aber nicht zusagen – damit kein Einsatz entsteht, der nicht bezahlt werden kann.
Soweit Stripe Zahlungen in unserem Auftrag ausführt, ist Stripe unser Auftragsverarbeiter. Für Betrugsprävention, Identitätsprüfung und die Einhaltung von Geldwäsche- und Aufsichtsrecht ist Stripe selbst verantwortlich; dafür gilt die Datenschutzerklärung von Stripe (stripe.com/de/privacy). Stripe kann Daten an die Stripe, Inc. in den USA übermitteln (Ziffer 19). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und c DSGVO, für die Betrugsprävention Art. 6 Abs. 1 lit. f DSGVO.
Rechnungen. Zu jedem abgeschlossenen Einsatz erstellen wir die Rechnung der Fachkraft an den Auftraggeber in ihrem Namen (Rechnung durch Dritte). Dabei handeln wir im Auftrag der Fachkraft: Sie ist für diese Rechnung verantwortlich, Grundlage ist unsere Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO. Unsere eigene Rechnung über Provision oder Servicegebühr erstellen wir als Verantwortliche. Rechnungen enthalten Namen, Anschriften, gegebenenfalls Steuernummer oder Umsatzsteuer-Identifikationsnummer, Leistungsdatum, Stunden und Beträge. Rechtsgrundlage für unsere eigene Rechnung und für die Aufbewahrung, zu der wir selbst verpflichtet sind, ist Art. 6 Abs. 1 lit. b und c DSGVO.
Meldepflicht als Plattformbetreiber. Nach der Richtlinie (EU) 2021/514 (DAC7) und den nationalen Umsetzungsgesetzen sind Betreiber digitaler Plattformen verpflichtet, bestimmte Angaben über Anbieter persönlicher Dienstleistungen – etwa Name, Anschrift, Geburtsdatum, Steueridentifikationsnummer, Bankverbindung sowie die gezahlten Vergütungen und einbehaltenen Gebühren – jährlich an die zuständige Steuerbehörde zu melden. Wir melden an die zyprische Steuerverwaltung (Tax Department); sie leitet die Angaben an den Staat weiter, in dem der Anbieter ansässig ist – in Deutschland an das Bundeszentralamt für Steuern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO.
Add-ons und Buchhaltungsprogramme. Sie können Ihr Sunworker-Konto mit einem Buchhaltungsprogramm verbinden (zurzeit Lexware Office oder sevDesk) oder einen DATEV-Export herunterladen. Wenn Sie ein Programm verbinden, übertragen wir Ihre Belege dorthin: Rechnungsnummer, Datum, Beträge, Steuersätze, den Namen der Gegenpartei und das Rechnungs-PDF. Wir übertragen nur, was Sie einstellen: einzelne Belege, alle neuen Belege automatisch oder auch ältere Belege. Dabei handeln wir in Ihrem Auftrag; Grundlage ist unsere Vereinbarung zur Auftragsverarbeitung, die Sie beim Verbinden annehmen. Das Buchhaltungsprogramm ist Ihr eigener Dienstleister; für die Verarbeitung dort gilt Ihr Vertrag mit dem Anbieter. Ihren API-Schlüssel speichern wir verschlüsselt und zeigen nur die letzten vier Zeichen. Trennen Sie die Verbindung, löschen wir den Schlüssel; bereits übertragene Belege bleiben im Buchhaltungsprogramm.
14. Kalender
Ihre Einsätze und gesperrten Tage können Sie als Kalender-Abo (iCal) abrufen. Dafür erhalten Sie eine persönliche Adresse mit einem geheimen Schlüssel, von dem wir nur einen Hashwert speichern. Sie können den Schlüssel jederzeit erneuern; die alte Adresse funktioniert dann nicht mehr (Art. 6 Abs. 1 lit. b DSGVO).
Auf Wunsch verbinden Sie Sunworker mit Ihrem Google Kalender. Sunworker legt dann in Ihrem Google-Konto einen eigenen Kalender „Sunworker“ an und trägt dort Ihre Einsätze ein. Wir erhalten nur die Berechtigung für diesen einen, von Sunworker angelegten Kalender (calendar.app.created) und Ihre E-Mail-Adresse bei Google; Ihre übrigen Kalender und Termine sehen wir nicht. Das Zugangstoken speichern wir verschlüsselt. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Die Verbindung können Sie jederzeit in Ihrem Konto trennen; dabei löschen wir das Token und auf Wunsch den Sunworker-Kalender. Die Nutzung der über Google-Schnittstellen erhaltenen Daten richtet sich nach der Google API Services User Data Policy einschließlich der Anforderungen an die eingeschränkte Nutzung (Limited Use). Anbieter von Google Kalender ist die Google Ireland Limited (Ziffer 18).
15. Benachrichtigungen
Über neue Anfragen, Zusagen, Nachrichten und andere Vorgänge informieren wir Sie im Konto und, solange Seite oder App geöffnet sind, in Echtzeit über eine verschlüsselte Verbindung zu unserem Server. Übertragen werden dabei nur Kennungen; die Inhalte lädt Ihr Gerät bei uns nach (Art. 6 Abs. 1 lit. b DSGVO).
In der App können Sie Push-Mitteilungen erlauben. Dafür erzeugt Firebase Cloud Messaging (Google) eine Gerätekennung, die wir mit Ihrem Konto speichern; die Mitteilung enthält einen kurzen Hinweis auf den Vorgang. Rechtsgrundlage ist Ihre Einwilligung über die Abfrage Ihres Geräts (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG); Sie können sie jederzeit in den Einstellungen des Geräts widerrufen.
Worüber Sie benachrichtigt werden möchten, legen Sie in den Einstellungen Ihres Kontos fest.
15a. Kontaktverwaltung, Newsletter und Warteliste
Kontaktverwaltung für alle Konten. Legen Sie ein Konto an – mit E-Mail-Adresse oder über Google oder Apple –, speichern wir Ihre E-Mail-Adresse, Ihren Namen, Ihre Kontoart (Fachkraft, Betrieb, Privatperson oder Personaldienstleister), Ihre Sprache und eine interne Kennung Ihres Kontos zusätzlich als Kontakt bei Brevo, dazu, ob, wann und auf welchem Weg Sie den Newsletter bestellt und bestätigt haben. Darüber schicken wir Ihnen Informationen zu Ihrem Konto und zum Service, etwa zu Änderungen an Funktionen, Bedingungen oder Abläufen, die Sie als Nutzer betreffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsvertrags) und, soweit Informationen darüber hinausgehen, unser berechtigtes Interesse an einer geordneten Kommunikation mit unseren Nutzern (Art. 6 Abs. 1 lit. f DSGVO). Werbung erhalten Sie auf diesem Weg nicht.
Melden Sie sich für unseren Newsletter oder für die Warteliste an, informieren wir Sie per E-Mail über Neuigkeiten zu Sunworker beziehungsweise darüber, wann Sie Sunworker nutzen können. Wir verarbeiten dazu Ihre E-Mail-Adresse und die Angaben, die Sie im Anmeldeformular darüber hinaus freiwillig machen. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Newsletter mit Konto. Haben Sie ein Konto, schicken wir Ihnen den Sunworker-Newsletter mit Neuigkeiten und Tipps nur, wenn Sie ihn bei der Registrierung oder in Ihren Kontoeinstellungen ausdrücklich bestellen – das Kästchen ist nie vorausgewählt – und die Bestellung über den Link in unserer Bestätigungsmail bestätigen (Double-Opt-in). Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 2 UWG). Zum Nachweis speichern wir den Zeitpunkt der Bestellung, den Weg (Registrierung oder Einstellungen), die Fassung des Einwilligungstextes, Ihre Sprache und den Zeitpunkt der Bestätigung; Brevo protokolliert die Bestätigung zusätzlich.
Double-Opt-in. Nach der Anmeldung erhalten Sie eine E-Mail mit einem Bestätigungslink; erst wenn Sie ihn anklicken, nehmen wir Sie in den Verteiler auf. So kann niemand eine fremde E-Mail-Adresse eintragen. Wir protokollieren den Zeitpunkt von Anmeldung und Bestätigung sowie die dabei verwendete IP-Adresse, um Ihre Einwilligung nachweisen zu können (Art. 7 Abs. 1 DSGVO). Rechtsgrundlage dafür ist unsere Nachweispflicht (Art. 6 Abs. 1 lit. c in Verbindung mit Art. 5 Abs. 2 DSGVO) und unser berechtigtes Interesse, die Einwilligung belegen zu können (Art. 6 Abs. 1 lit. f DSGVO).
Versand über Brevo. Kontaktverwaltung, Anmeldung, Verwaltung des Verteilers und Versand übernimmt für uns der Dienst Brevo der Sendinblue SAS, 106 boulevard Haussmann, 75008 Paris, Frankreich, als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO (Ziffer 18). Die E-Mails kommen von der Absenderdomain news.sunworker.eu. Brevo speichert die Daten in Rechenzentren in Frankreich und Belgien; zu Zugriffen aus Drittländern siehe Ziffer 19.
Öffnungs- und Klickmessung. Ob eine E-Mail geöffnet und welcher Link darin angeklickt wurde, messen wir nur, wenn Sie bei der Anmeldung ausdrücklich darin eingewilligt haben (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Ohne diese Einwilligung ist die Messung für Ihre Adresse abgeschaltet. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, etwa mit einer Nachricht an uns (Ziffer 1); dann schalten wir die Messung für Sie ab.
Abmeldung und Speicherdauer. Sie können Newsletter und Warteliste jederzeit über den Abmeldelink in jeder E-Mail abbestellen, den Newsletter mit Konto auch in Ihren Kontoeinstellungen unter „Newsletter“, und widerrufen damit Ihre Einwilligung (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt. Ohne Konto speichern wir Ihre Daten bis zur Abmeldung und behalten danach nur Ihre E-Mail-Adresse in einer Sperrliste, damit Sie keine weiteren E-Mails von uns erhalten; Rechtsgrundlage ist unser berechtigtes Interesse, Ihre Abmeldung dauerhaft zu beachten (Art. 6 Abs. 1 lit. f DSGVO). Mit Konto bleiben Sie nach der Abmeldung vom Newsletter Kontakt für Konto- und Serviceinformationen, solange Ihr Konto besteht.
Löschung des Kontos und Nachweis der Einwilligung. Löschen Sie Ihr Konto, löschen wir auch Ihren Kontakt bei Brevo. Den Nachweis einer Newsletter-Einwilligung – Zeitpunkt, Weg, Fassung des Textes, Sprache und Bestätigung, ohne Ihre E-Mail-Adresse – bewahren wir bis zum Ablauf der regelmäßigen Verjährungsfrist auf: drei Jahre ab Ende des Jahres, in dem Sie die Einwilligung widerrufen oder Ihr Konto gelöscht haben (§§ 195, 199 BGB). Rechtsgrundlage ist unsere Pflicht, die Einwilligung nachweisen zu können (Art. 6 Abs. 1 lit. c in Verbindung mit Art. 5 Abs. 2 und Art. 7 Abs. 1 DSGVO), und unser berechtigtes Interesse, uns gegen Ansprüche verteidigen zu können (Art. 6 Abs. 1 lit. f DSGVO).
16. Künstliche Intelligenz: Textprüfung, Übersetzung, Rechnungen und Sunny
Wir nutzen das KI-Modell Gemini über Google Cloud Vertex AI in der Region europe-west3 (Frankfurt am Main, Deutschland) für diese Aufgaben: die Prüfung von Nachrichten und Bewertungen auf Beleidigungen, Bedrohungen, Betrug und die Weitergabe von Kontaktdaten, die Übersetzung von Profiltexten, Bewertungen und Nachrichten, wenn Sie eine Übersetzung anzeigen lassen, das Auslesen von Rechnungen und unseren Support-Assistenten Sunny.
An das Modell geht nur der jeweilige Text, nicht Ihr Konto. In Nachrichten und Bewertungen machen wir Kontaktdaten vorher unkenntlich. Profiltexte – etwa „Über mich“, häufige Fragen oder die Beschreibung eines Betriebs – gehen zur Übersetzung so an das Modell, wie sie geschrieben wurden; steht darin ein Name, sieht das Modell ihn. Google verarbeitet die Texte als unser Auftragsverarbeiter und verwendet sie nach den Vertragsbedingungen nicht zum Training eigener Modelle. Übersetzungen speichern wir zwischen, damit derselbe Text nicht erneut übersetzt werden muss.
Rechtsgrundlage für die Prüfung ist Art. 6 Abs. 1 lit. f DSGVO – unser Interesse und das der Nutzer an einem Marktplatz ohne Belästigung und Betrug; für die Übersetzung Art. 6 Abs. 1 lit. b DSGVO. Was aus einem Prüfergebnis folgt, steht in Ziffer 24.
Rechnungen auslesen. Lädt eine Fachkraft ihre Rechnung als PDF hoch, liest das Modell Rechnungsnummer, Rechnungsdatum und Beträge aus und schlägt sie für das Formular vor. Dafür geht das ganze Dokument an das Modell, mit allem, was darin steht – etwa Namen, Anschriften und Steuernummer. Den Vorschlag speichern wir nicht; maßgeblich ist, was die Fachkraft danach prüft und bestätigt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Sunny. Sunny ist ein KI-Assistent, kein Mensch, und beantwortet im Support-Chat der Website Fragen zu Sunworker, auch ohne Konto. Sunny antwortet nur, wenn sich die Antwort auf eine Quelle aus unserer Wissensdatenbank stützt; sonst oder auf Ihren Wunsch übernimmt ein Mensch aus unserem Support. An das Modell gehen Ihre Frage und bis zu zehn vorherige Nachrichten des Gesprächs, vorher bereinigt um Zahlungsdaten, Kontaktdaten, Anschriften und Ihren Namen, bei angemeldeten Nutzern außerdem der Stand der Einrichtung des Kontos (Schritte und fehlende Angaben, keine Inhalte). Wir speichern das Gespräch mit unkenntlich gemachten Karten- und Kontonummern, die Sprache, die Seite, auf der Sie es begonnen haben, bei einer Übergabe auf Wunsch Ihre E-Mail-Adresse und, wenn Sie angemeldet sind, den Bezug zu Ihrem Konto. Damit Sie das Gespräch fortsetzen können, legt Ihr Browser eine Kennung im lokalen Speicher ab (§ 25 Abs. 2 Nr. 2 TDDDG). Beendete Gespräche löschen wir nach 90 Tagen, offene nach 30 Tagen ohne Aktivität. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO – unser Interesse, Fragen schnell und richtig zu beantworten –, bei Fragen zu Ihrem Konto Art. 6 Abs. 1 lit. b DSGVO.
Wissensdatenbank. Die Quellen, auf die sich Sunny stützt, stammen aus öffentlichen Inhalten von Sunworker wie dem Hilfe-Center, häufigen Fragen und den Seiten der Website, nicht aus Konten. Um passende Stellen zu finden, rechnen wir diese Texte und Ihre bereinigte Frage mit einem Sprachmodell in Zahlenvektoren um – über Vertex AI wie oben oder auf unserem eigenen Server.
Kennzeichnung. Was eine KI erzeugt, kennzeichnen wir (Art. 50 der Verordnung (EU) 2024/1689 über künstliche Intelligenz): Sunny stellt sich als KI-Assistent vor, und jede Antwort trägt den Absender „Sunny · KI“; übersetzte Texte sind als automatische Übersetzung gekennzeichnet. Antworten von Sunny, Übersetzungen und Antwortvorschläge, die unser Support von der KI entwerfen lässt, tragen außerdem maschinenlesbar die Kennung des verwendeten Modells.
17. Adressen, Karten und eingebundene Inhalte
Postleitzahlen und Umkreis. Für die Umkreissuche fragt unser Server den Dienst Nominatim der OpenStreetMap Foundation (St John’s Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Vereinigtes Königreich) nach den Koordinaten einer Postleitzahl oder eines Orts. Übermittelt wird nur der Suchbegriff, nicht Ihre IP-Adresse; Ergebnisse speichern wir zwischen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO – eine genaue Umkreissuche.
Adresseingabe und Anfahrt. Adressvorschläge und Fahrzeiten zu Einsatzorten fragt unser Server bei der Google Maps Platform ab (Places API, Routes API). An Google gehen die eingegebene Adresse beziehungsweise Start- und Zielkoordinaten, nicht Ihre IP-Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Karten. Karten zeigen wir mit Google Maps an. Auf der Website lädt eine Karte nicht von selbst: Solange Sie nicht eingewilligt haben, steht an ihrer Stelle ein Hinweis, und erst „Karte einmal laden“ lädt diese eine Karte. Mit „Immer erlauben“ oder der Kategorie „Externe Inhalte“ in den Cookie-Einstellungen willigen Sie dauerhaft ein; dann lädt die Karte in der Suche, sobald Sie sie aufklappen, und auf dem Profil einer Fachkraft, sobald der Abschnitt zum Einsatzgebiet sichtbar wird. Beim Laden stellt Ihr Gerät eine Verbindung zu Google her: Google erhält Ihre IP-Adresse und technische Angaben zu Browser oder Gerät und kann auf seinen eigenen Domänen Cookies setzen, etwa NID (6 Monate); auf sunworker.eu entstehen dadurch keine Cookies. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG); Sie können sie jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen widerrufen. In der App lädt eine Karte, wenn Sie eine Kartenansicht öffnen. Für die Verarbeitung ist Google nach den Google Maps Controller-Controller Data Protection Terms selbst verantwortlich; Anbieter ist die Google Ireland Limited.
Videos. Hat eine Fachkraft ein YouTube-Video verknüpft, wird es erst geladen, wenn Sie auf Abspielen klicken, und zwar im erweiterten Datenschutzmodus (youtube-nocookie.com); vorher geht keine Anfrage an Google, auch kein Vorschaubild. Ohne dauerhafte Einwilligung steht am Video ein Hinweis, und der Klick auf Abspielen ist Ihre Einwilligung für dieses eine Video. Mit „Immer erlauben“ oder der Kategorie „Externe Inhalte“ willigen Sie für alle Videos ein; ein Klick bleibt trotzdem nötig, von selbst startet kein Video. Mit dem Abspielen erhält Google Ihre IP-Adresse und kann auf youtube-nocookie.com Cookies setzen, etwa YSC (Sitzung) und VISITOR_INFO1_LIVE (6 Monate). Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG; Sie können die Einwilligung jederzeit über die Cookie-Einstellungen widerrufen. Anbieter ist die Google Ireland Limited.
Symbole. Einen Teil der Symbole (Icons) lädt die Seite vom Dienst Iconify (Iconify OÜ, Estland) über api.iconify.design und dessen Ausweichserver. Dabei erhält Iconify Ihre IP-Adresse; Cookies werden nicht gesetzt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO – eine einheitliche, schnell ladende Darstellung.
Schriften. Die verwendeten Schriften liefert unsere eigene Domain aus. Beim Aufruf der Seite wird keine Verbindung zu Google Fonts hergestellt.
18. Empfänger und Dienstleister
Wir geben Daten nur weiter, soweit es für die genannten Zwecke nötig ist. Dienstleister, die in unserem Auftrag arbeiten, sind nach Art. 28 DSGVO vertraglich an unsere Weisungen gebunden (Auftragsverarbeiter). Wo ein Anbieter selbst verantwortlich ist, sagen wir das.
VercelHosting der Website
- Anbieter
- Vercel Inc.
- Anschrift
- 440 N Barranca Avenue #4133, Covina, CA 91723, USA
- Zweck
- Hosting und Auslieferung der Website, Serverfunktionen, Protokolle.
- Rolle
- Auftragsverarbeiter.
- Drittlandübermittlung
- Übermittlung in die USA auf Grundlage des EU-US Data Privacy Framework, ergänzend der Standardvertragsklauseln.
Prepaid-Hoster.deServer für unsere API
- Anbieter
- Henrik Kramer e.K. (Prepaid-Hoster.de)
- Anschrift
- Kurpromenade 48, 23743 Grömitz, Deutschland
- Zweck
- Server für unsere API im Rechenzentrum maincubes FRA01 in Offenbach am Main.
- Rolle
- Auftragsverarbeiter.
- Drittlandübermittlung
- Keine Übermittlung in Drittländer.
SupabaseDatenbank, Anmeldung, Dateien
- Anbieter
- Supabase Pte. Ltd.
- Anschrift
- 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513
- Zweck
- Datenbank, Anmeldedienst (Supabase Auth) und Dateispeicher (Supabase Storage); hier liegen Konten, Profile, Einsätze, Nachrichten, Bewertungen, Rechnungen und hochgeladene Dateien.
- Rolle
- Auftragsverarbeiter; Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
- Drittlandübermittlung
- Die Rechenzentren betreibt Amazon Web Services; Datenbank, Anmeldedienst und Dateispeicher laufen seit dem 26. September 2026 in der Region eu-central-1 in Frankfurt am Main (EU). Dort werden die Daten gespeichert und verarbeitet; eine Übermittlung in Drittländer ist dafür nicht vorgesehen. Nur soweit Supabase im Einzelfall für Wartung, Fehlerbehebung und Support aus Singapur oder über Unterauftragsverarbeiter aus den USA auf Daten zugreift, gelten die Standardvertragsklauseln (Ziffer 19).
StripeZahlungen und Auszahlungen
- Anbieter
- Stripe Payments Europe, Limited
- Anschrift
- The One Building, 1 Grand Canal Street Lower, Dublin 2, Irland
- Zweck
- Zahlungen, Auszahlungen, Identitätsprüfung und Betrugsprävention (Ziffer 13).
- Rolle
- Teils Auftragsverarbeiter, teils selbst verantwortlich.
- Drittlandübermittlung
- Übermittlung in die USA auf Grundlage des EU-US Data Privacy Framework und der Standardvertragsklauseln.
TwilioSMS-Bestätigung der Telefonnummer
- Anbieter
- Twilio Ireland Limited
- Anschrift
- 70 Sir John Rogerson’s Quay, Dublin 2, D02 R296, Irland
- Zweck
- Versand und Prüfung des Bestätigungscodes per SMS (Twilio Verify), mit dem Sie Ihre Telefonnummer bestätigen; die bestätigte Nummer ist Voraussetzung für die Freischaltung Ihres Kontos. An Twilio gehen nur die Telefonnummer und der eingegebene Code.
- Rolle
- Auftragsverarbeiter.
- Drittlandübermittlung
- Mögliche Übermittlung an die Twilio Inc. in den USA auf Grundlage des EU-US Data Privacy Framework, ergänzend der Standardvertragsklauseln.
BrevoKontaktverwaltung, Newsletter und Warteliste
- Anbieter
- Sendinblue SAS
- Anschrift
- 106 boulevard Haussmann, 75008 Paris, Frankreich
- Zweck
- Kontaktverwaltung für Konto- und Serviceinformationen, Anmeldung mit Double-Opt-in, Verwaltung des Verteilers und Versand von Newsletter und Warteliste (Ziffer 15a). Gespeichert wird in Rechenzentren in Frankreich und Belgien.
- Rolle
- Auftragsverarbeiter; Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
- Drittlandübermittlung
- Speicherung in der EU. Für mögliche Zugriffe von Gesellschaften der Brevo-Gruppe in den USA und Indien, etwa für Support und Wartung, und für Unterauftragsverarbeiter in den USA gelten das EU-US Data Privacy Framework, soweit der Empfänger zertifiziert ist, und die Standardvertragsklauseln (Ziffer 19).
Google CloudKarten, Textprüfung, Push-Mitteilungen
- Anbieter
- Google Cloud EMEA Limited
- Anschrift
- 70 Sir John Rogerson’s Quay, Dublin 2, Irland
- Zweck
- Google Maps Platform (Adressvorschläge, Fahrzeiten, Karten), Vertex AI (Textprüfung, Übersetzung, Auslesen von Rechnungen, Sunny und Wissensdatenbank) und Firebase Cloud Messaging (Push-Mitteilungen).
- Rolle
- Für Vertex AI und Firebase Auftragsverarbeiter, für die Google Maps Platform selbst verantwortlich.
- Drittlandübermittlung
- Mögliche Übermittlung an die Google LLC in den USA auf Grundlage des EU-US Data Privacy Framework, ergänzend der Standardvertragsklauseln.
GoogleAnmeldung, Kalender, YouTube
- Anbieter
- Google Ireland Limited
- Anschrift
- Gordon House, Barrow Street, Dublin 4, Irland
- Zweck
- Anmeldung über Google, Google Kalender und YouTube-Videos (Ziffern 6, 14 und 17).
- Rolle
- Selbst verantwortlich für die Verarbeitung in Ihrem Google-Konto.
- Drittlandübermittlung
- Mögliche Übermittlung in die USA wie oben.
Google Analytics und Google AdsReichweitenmessung und Werbung – nur mit Einwilligung
- Anbieter
- Google Ireland Limited
- Anschrift
- Gordon House, Barrow Street, Dublin 4, Irland
- Zweck
- Reichweitenmessung (Google Analytics 4) sowie Conversion-Messung und Remarketing (Google Ads), jeweils nur mit Ihrer Einwilligung (Ziffer 5). Verarbeitet werden die gekürzte IP-Adresse, Geräte- und Browserangaben, aufgerufene Seiten, Ereignisse und eine zufällige Client-ID.
- Rolle
- Auftragsverarbeiter, Reichweitenmessung und Werbung – nur mit Einwilligung.
- Drittlandübermittlung
- USA: Google LLC, zertifiziert nach dem EU-US Data Privacy Framework (Beschluss (EU) 2023/1795); ergänzend Standardvertragsklauseln (2021/914).
AppleAnmeldung über Apple
- Anbieter
- Apple Distribution International Ltd.
- Zweck
- Nur, wenn Sie die Anmeldung über Apple wählen (Ziffer 6).
- Rolle
- Selbst verantwortlich.
OpenStreetMapKoordinaten zu Orten
- Anbieter
- OpenStreetMap Foundation
- Sitz
- Cambridge, Vereinigtes Königreich
- Zweck
- Koordinaten zu Postleitzahlen und Orten (Ziffer 17).
- Rolle
- Selbst verantwortlich.
- Drittlandübermittlung
- Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission.
IconifySymbole
- Anbieter
- Iconify OÜ
- Sitz
- Estland
- Zweck
- Auslieferung von Symbolen (Ziffer 17).
- Rolle
- Selbst verantwortlich.
Andere NutzerAuftraggeber und Fachkräfte untereinander
Auftraggeber und Fachkräfte erhalten voneinander die Daten, die für Anfrage, Durchführung und Abrechnung eines Einsatzes nötig sind (Ziffern 9 bis 13). Wer so Daten der Gegenseite erhält, ist für deren Verarbeitung selbst verantwortlich und verwendet sie nur für den Einsatz und seine Abrechnung. Öffentliche Profile und veröffentlichte Bewertungen sind für alle Besucher sichtbar.
Behörden und BeraterFinanzamt, Gerichte, Steuerberatung
An Finanzbehörden, Strafverfolgungsbehörden oder Gerichte geben wir Daten nur, wenn wir gesetzlich dazu verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO) oder es zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen nötig ist (Art. 6 Abs. 1 lit. f DSGVO). Steuerberater und Wirtschaftsprüfer, die gesetzlich zur Verschwiegenheit verpflichtet sind, erhalten die Buchhaltungsunterlagen.
19. Übermittlung in Drittländer
Einige Dienstleister sitzen außerhalb der EU und des EWR oder greifen von dort auf Daten zu. Dorthin übermitteln wir Daten nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
USA. Für Unternehmen, die nach dem EU-US Data Privacy Framework zertifiziert sind – Vercel, Stripe, Google und Twilio –, gilt der Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 (Durchführungsbeschluss (EU) 2023/1795, Art. 45 DSGVO), den das Gericht der Europäischen Union am 3. September 2025 bestätigt hat (Rechtssache T-553/23). Für Empfänger ohne Zertifizierung und ergänzend gelten die Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss (EU) 2021/914, Art. 46 Abs. 2 lit. c DSGVO).
Singapur. Die Datenbank liegt in Frankfurt (Ziffer 18); für Zugriffe der Supabase Pte. Ltd. im Einzelfall, etwa für Wartung und Support, gelten die Standardvertragsklauseln. Vereinigtes Königreich. Für die OpenStreetMap Foundation gilt der Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Indien und USA (Brevo). Brevo speichert die Daten von Newsletter und Warteliste in der EU (Ziffer 18). Für Zugriffe von Gesellschaften der Brevo-Gruppe in Indien und den USA im Einzelfall, etwa für Support und Wartung, und für Unterauftragsverarbeiter von Brevo in den USA gelten die Standardvertragsklauseln, für zertifizierte US-Empfänger zusätzlich das EU-US Data Privacy Framework.
Eine Kopie der Standardvertragsklauseln erhalten Sie auf Anfrage an kontakt@sunworker.eu.
20. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck nötig ist oder das Gesetz es verlangt. Ist der Zweck entfallen und keine Frist mehr offen, löschen oder anonymisieren wir die Daten.
Konto und Profil: bis zur Löschung des Kontos, die Sie jederzeit unter kontakt@sunworker.eu verlangen können. Danach löschen oder anonymisieren wir die Daten, soweit keine Aufbewahrungspflicht entgegensteht.
Rechnungen und Buchungsbelege: acht Jahre, Bücher und Jahresabschlüsse zehn Jahre, jeweils ab Ende des Kalenderjahres, in dem sie entstanden sind (§ 147 Abgabenordnung, § 257 Handelsgesetzbuch, § 14b Umsatzsteuergesetz). Das zyprische Recht verlangt für Steuerunterlagen sechs Jahre, für die Umsatzsteuer sieben Jahre; es gilt jeweils die längere Frist. Nach Löschung des Kontos sind diese Unterlagen gesperrt und nur noch für Buchhaltung, Steuerprüfung und Behörden zugänglich.
Einsätze, Nachrichten und Bewertungen: solange das Konto besteht; zur Abwehr von Ansprüchen darüber hinaus bis zum Ablauf der Verjährung, regelmäßig drei Jahre ab Ende des Jahres, in dem der Einsatz stattfand. Bewertungen werden bei Kontolöschung anonymisiert (Ziffer 12). Anhänge in Nachrichten, die zwei Jahre nicht abgerufen wurden, löschen wir.
Weitere Fristen: Ausweiskopien 30 Tage nach der Entscheidung über die Freischaltung; gelöschte Dateien endgültig 30 Tage nach dem Löschen; Server-Protokolle höchstens 30 Tage; Meldungen ohne Konto sechs Monate nach Abschluss der Meldung; Gespräche mit Sunny 90 Tage nach dem Ende, offene nach 30 Tagen ohne Aktivität; Cookies wie in Ziffer 5 angegeben; Google-Kalender-Token, bis Sie die Verbindung trennen; Push-Kennung, bis Sie Mitteilungen abschalten oder die Kennung ungültig wird; Newsletter und Warteliste bis zur Abmeldung, danach nur die E-Mail-Adresse in einer Sperrliste; Kontakt bei Brevo bis zur Löschung des Kontos; Nachweis einer Newsletter-Einwilligung drei Jahre ab Ende des Jahres des Widerrufs oder der Kontolöschung (Ziffer 15a).
Sicherungen: Tägliche Sicherungen bewahren wir 7 Tage auf, wöchentliche 4 Wochen und monatliche 3 Monate. Gelöschte Daten sind deshalb spätestens nach etwa 3 Monaten auch aus den Sicherungen entfernt.
21. Ihre Rechte
Sie haben das Recht auf Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO), auf Berichtigung unrichtiger Daten (Art. 16 DSGVO), auf Löschung (Art. 17 DSGVO), auf Einschränkung der Verarbeitung (Art. 18 DSGVO) und darauf, die Daten, die Sie uns bereitgestellt haben, in einem gängigen maschinenlesbaren Format zu erhalten oder an einen anderen Verantwortlichen übermitteln zu lassen (Art. 20 DSGVO).
Widerspruchsrecht nach Art. 21 DSGVO. Verarbeiten wir Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO), können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Widerruf einer Einwilligung. Eine Einwilligung – etwa für die Ausweiskopie, die Verbindung mit Google Kalender, Push-Mitteilungen oder das Abspielen eines Videos – können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Für alle Anliegen genügt eine E-Mail an kontakt@sunworker.eu. Wir antworten innerhalb eines Monats, in schwierigen Fällen innerhalb von höchstens drei Monaten; dann sagen wir Ihnen vorher Bescheid (Art. 12 Abs. 3 DSGVO). Haben wir begründete Zweifel, dass die Anfrage von Ihnen stammt, bitten wir um eine Bestätigung, etwa über die im Konto hinterlegte E-Mail-Adresse. Auskunft und Kopie sind kostenlos.
22. Beschwerderecht
Sind Sie der Ansicht, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt, können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Zuständig für uns ist die Behörde an unserem Sitz: Commissioner for Personal Data Protection, Kypranoros 15, 1061 Nikosia, Zypern; Postanschrift: P.O. Box 23378, 1682 Nikosia; Telefon +357 22 818 456; E-Mail commissioner@dataprotection.gov.cy; Website www.dataprotection.gov.cy.
Sie können sich ebenso an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes wenden – in Deutschland etwa an die Datenschutzbehörde Ihres Bundeslandes. Sie leitet die Beschwerde bei Bedarf an die zyprische Behörde weiter.
23. Pflicht zur Bereitstellung
Sie sind weder gesetzlich noch vertraglich verpflichtet, uns Daten bereitzustellen. Ohne die im Konto als erforderlich gekennzeichneten Angaben können wir aber keinen Nutzungsvertrag schließen, keinen Einsatz vermitteln und keine Zahlung abwickeln. Die Angaben zur Identitätsprüfung für Auszahlungen und zur Meldung an Steuerbehörden verlangt das Gesetz; ohne sie sind Auszahlungen nicht möglich. Die Protokolldaten beim Aufruf der Seite sind technisch notwendig.
24. Automatisierte Entscheidungen und Profiling
Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO), treffen wir nicht. Im Einzelnen:
Sortierung der Suchergebnisse. Die Reihenfolge der Fachkräfte in der Suche berechnen wir automatisch aus Verfügbarkeit am gewählten Tag, Entfernung, Durchschnittsnote, Zahl der Bewertungen und Zahl der abgeschlossenen Einsätze. Das ist eine Sortierung, keine Entscheidung über einen Vertrag: Jede passende Fachkraft bleibt auffindbar, und Auftraggeber wählen selbst. Kriterien und Reihenfolge erklären wir unter So sortieren wir.
Textprüfung. Die automatische Prüfung von Nachrichten und Bewertungen (Ziffer 16) markiert nur; über Folgen wie das Ausblenden einer Bewertung oder die Sperre eines Kontos entscheidet ein Mensch. Eine Bewertung, die das Verfahren markiert oder nicht prüfen kann, erscheint erst nach dieser Prüfung; automatisch abgelehnt wird keine.
Freischaltung und Auszahlung. Über die Freischaltung eines Kontos entscheidet nach Prüfung der Unterlagen ein Mensch. Dass eine Fachkraft ohne eingerichtete Auszahlung nicht zusagen kann, ist eine feste Regel, keine Bewertung der Person.
25. Datensicherheit
Wir schützen Ihre Daten mit technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, unter anderem: verschlüsselte Übertragung (TLS); Dateien in nicht öffentlichen Speichern, abrufbar nur über kurzlebige, signierte Adressen; verschlüsselt gespeicherte Zugangstoken von Drittdiensten; Protokollierung jedes Zugriffs auf Prüfunterlagen; Zwei-Faktor-Anmeldung für Verwaltungszugänge; Begrenzung von Anmelde- und Anfrageversuchen; und eine Architektur, in der nur unser eigener Server auf die Datenbank zugreift, nie der Browser.
26. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich unsere Verarbeitungen oder die Rechtslage ändern. Es gilt die Fassung, die oben mit Nummer und Datum angegeben ist. Über wesentliche Änderungen informieren wir registrierte Nutzer im Konto, bevor sie wirksam werden.
Fassung 1.2 vom 26. September 2026: Ziffern 18 und 19 – Hosting der Datenbank in Frankfurt.
Fassung 1.3 vom 30. September 2026: Ziffern 9, 13, 16, 18, 19 und 20 – Standort beim Ein- und Auschecken, Rechnungen im Auftrag der Fachkraft, Add-ons und Buchhaltungsprogramme, Textprüfung in Frankfurt, Twilio als Empfänger, Löschfristen in Sicherungen.
Fassung 1.4 vom 1. Oktober 2026: Ziffer 5 – Cookie sw-agency für die gewählte Agentur.
Fassung 1.5 vom 8. Oktober 2026: Ziffern 12a, 16, 18, 20 und 24 – Meldungen ohne Konto und Begründungen, KI-Funktionen mit Übersetzung von Profiltexten, Auslesen von Rechnungen, Sunny, Wissensdatenbank und Kennzeichnung, Speicherdauer der Meldungen, Prüfung von Bewertungen.
Fassung 1.6 vom 8. Oktober 2026: Ziffern 1, 2, 5, 6, 12, 15a, 18, 19, 20 und 22 – Verantwortlicher ist The Freelancer Crew Andy Staudinger e. K. in Mittenwalde, Aufsicht durch die LDA Brandenburg, keine Anmeldung über Facebook, gebündelte Veröffentlichung anonymer Bewertungen, Auftraggeber und Fachkräfte als eigene Verantwortliche für die Daten der Gegenseite, Newsletter und Warteliste über Brevo.
Fassung 1.7 vom 8. Oktober 2026: Ziffern 1, 13, 15a, 18, 20 und 22 – Verantwortlicher ist die Sunworkers Ltd. in Paphos (Zypern), ergänzend gilt das zyprische Datenschutzgesetz, Meldung nach DAC7 an die zyprische Steuerverwaltung, Vertragspartnerin für Brevo ist die Sendinblue SAS in Paris, Aufsicht durch die zyprische Datenschutzbehörde, Aufbewahrungsfristen nach zyprischem Recht.
Fassung 1.8 vom 8. Oktober 2026: Ziffern 15a, 18 und 20 – alle Konten als Kontakt bei Brevo für Konto- und Serviceinformationen, Newsletter mit Konto nur nach Bestellung und Double-Opt-in, Abbestellen in den Kontoeinstellungen, Speicherdauer des Einwilligungsnachweises.