Plattformvereinbarung
Version 1, veröffentlicht am 16. September 2026. Das ist es, was der erste Owner eines Unternehmens beim Beitritt annimmt.
Entwurf, nicht von einer Anwältin oder einem Anwalt geprüft. Diese Prüfung gehört zu dem, was erledigt sein muss, bevor die Plattform echte vertrauliche Daten aufnimmt.
Entwurf, nicht von einer Anwältin oder einem Anwalt geprüft. Dieses Dokument ist darauf angelegt, in seinem Aufbau vollständig zu sein, nicht in seinem Wortlaut endgültig: Jeder Teil, den die Plattform braucht, steht hier, in der Reihenfolge, in der er gebraucht wird, damit die Bildschirme, der Seed und die festgehaltene Zustimmung ein echtes Dokument vor sich haben. Nichts davon ist juristisch geprüft, und nichts davon ist Rechtsberatung. Die Prüfung ist ein Punkt, der vor der ersten echten privaten Source erledigt sein muss (docs/spec/compliance.md, "The gate before real Private data").
Alles in [eckigen Klammern] ist ein Platzhalter, den der Betreiber der Plattform ausfüllt, bevor diese Version wirklich veröffentlicht wird.
| Version | 1 |
| Veröffentlicht | [PUBLICATION_DATE] |
| Betreiber | [OPERATOR_LEGAL_NAME], [OPERATOR_ADDRESS] |
| Kontakt | [OPERATOR_EMAIL] |
Diese Vereinbarung besteht zwischen dem oben genannten Betreiber ("Fyndwerk", "wir") und dem Unternehmen, das ihr zustimmt (der "Tenant", "Sie"). Sie wird einmal angenommen, vom ersten Owner des Tenants, wenn diese Person ihre Einladung annimmt. Eine neue Version braucht eine neue Zustimmung eines Owners; bis dahin bleiben die Daten des Tenants unter der Version, der sein Owner zugestimmt hat.
Teil 1 — Nutzungsbedingungen
1.1 Was die Plattform tut
Fyndwerk ist eine Matching-Plattform. Ein Provider gibt der Plattform Daten darüber, was er kann; ein Seeker schickt einen Request, der einen Entwicklungsbedarf beschreibt; die Plattform findet Matches und stellt den Kontakt her. Ein Umbrella handelt über ein Mandat für andere Tenants.
1.2 Konten
- Ein Tenant ist das Konto eines Unternehmens. Seine Benutzer sind Owner und Member.
- Es gibt keine öffentliche Anmeldung. Ein Benutzerkonto entsteht dadurch, dass eine Einladung angenommen wird, und auf keinem anderen Weg. Ein Unternehmen, das noch nicht auf der Plattform ist, fragt über das öffentliche Registrierungsformular; wer aus einem Unternehmen kommt, das schon dabei ist, fragt dessen Owner.
- Ein Owner verwaltet die Benutzer des Tenants und alle seine Daten. Ein Member fügt eigene Daten hinzu, verwaltet sie und schickt Requests.
- Sie behalten Ihre Zugangsdaten für sich und sagen uns unverzüglich Bescheid, wenn Sie meinen, dass ein Konto von Ihnen übernommen wurde.
1.3 Was Sie uns schulden
Daten, und sonst nichts. Der Name des Unternehmens und die Daten, die Sie übergeben, sind die einzigen Pflichtangaben; jedes andere Feld ist optional und blockiert nie etwas (ADR-0001). Sie sichern zu, dass Sie uns die Sources, die Sie hinzufügen, übergeben dürfen und dass diese keine Rechte Dritter verletzen.
1.4 Was wir Ihnen schulden
Wir betreiben die Plattform mit der gebotenen Sorgfalt. Diese Version enthält keine Verfügbarkeitszusage und keine Service Levels: Die Plattform ist ein Proof of Concept, und eine Zusage, die wir noch nicht messen können, wäre ein Versprechen ins Dunkle. Vor geplanten Arbeiten, für die wir die Plattform abschalten, sagen wir Ihnen Bescheid, wann immer das geht.
1.5 Zulässige Nutzung
Nutzen Sie die Plattform nicht, um Recht zu brechen, um uns Daten zu schicken, die Sie nicht schicken dürfen, um an die Daten eines anderen Tenants zu kommen, oder um die Plattform so zu belasten, dass andere Tenants sie nicht mehr nutzen können. Ein Konto, das das tut, können wir sperren, und wir sagen, warum.
1.6 Was ein Match ist und was nicht
Jeder Match ist ein Vorschlag, und die Begründung dazu ist von KI geschrieben und überall, wo sie zu sehen ist, als solche gekennzeichnet. Ein Kontakt zwischen zwei Unternehmen ist keine Entscheidung mit rechtlicher Wirkung und begründet keine Pflicht, Geschäfte zu machen. Capabilities, Requests und Matches beschreiben Unternehmen — nie Personen (docs/spec/compliance.md, "AI Act duties"). Wie das Matching arbeitet, steht auf einer öffentlichen Seite, die Sie ohne Konto lesen können.
1.7 Über die Plattform fließt kein Geld
Die Plattform bringt Unternehmen miteinander in Kontakt. Was die beiden danach vereinbaren, ist ihre Sache, und wir sind daran nicht beteiligt.
1.8 Laufzeit, Ende, Löschung
- Diese Vereinbarung läuft, bis eine Seite sie beendet. Sie können sie jederzeit beenden, indem Sie Ihren Tenant in den Einstellungen des Unternehmens löschen. Wir können sie mit einer Frist von [NOTICE_PERIOD] beenden, und bei einem schweren Verstoß gegen Abschnitt 1.5 sofort.
- Das Ende löscht den Tenant: seine Zeilen sofort, die Objekte in seinem Bucket binnen eines Tages, und aus den Backups fällt er binnen 30 Tagen heraus (
docs/spec/compliance.md, "Retention clocks"). Nutzen Sie vorher den Export in den Einstellungen des Unternehmens: Er gibt Ihnen ein ZIP aus JSON und Ihren Originaldateien.
1.9 Haftung, Recht, Gerichtsstand
[LIABILITY_CLAUSE] — noch zu formulieren und juristisch zu prüfen. Es gilt das Recht von [GOVERNING_LAW]; Gerichtsstand ist [VENUE].
Teil 2 — Auftragsverarbeitung (Art. 28 Abs. 3 DSGVO)
Für die personenbezogenen Daten in den Sources, den Requests und dem Unternehmensprofil sind Sie der Verantwortliche und wir der Auftragsverarbeiter. Für die Konten Ihrer Benutzer, für Registrierungen über das öffentliche Formular und für die Sicherheits- und Prüfprotokolle, die wir führen müssen, sind wir selbst Verantwortlicher. Dieser Teil handelt vom ersten der beiden Fälle.
2.1 Gegenstand, Dauer, Art und Zweck
| Gegenstand | Die Verarbeitung der Sources, Requests und Profildaten, die ein Tenant der Plattform übergibt, damit daraus Capabilities abgeleitet und Matches gefunden werden können. |
| Dauer | Solange der Tenant besteht, zuzüglich der Fristen in Abschnitt 2.7. |
| Art und Zweck | Speichern, Umwandeln, Zerlegen in Chunks, Verschlagworten, Einbetten, Abrufen, Ranking, Anzeige der Matches und der Kontakt. |
| Arten personenbezogener Daten | Namen, geschäftliche Kontaktdaten, Rollen und alle personenbezogenen Daten, die in einem Dokument stehen, das ein Tenant übergibt, oder auf einer Seite seiner eigenen Website. |
| Kategorien betroffener Personen | Beschäftigte und Ansprechpartner des Tenants; Personen, die in seinen Dokumenten genannt werden; Ansprechpartner von Unternehmen, die ein Umbrella importiert. |
| Besondere Kategorien | Es wird keine verlangt und keine gewünscht. Bringen Sie keine in eine Source. |
2.2 Weisungen (Art. 28 Abs. 3 lit. a)
Wir verarbeiten die Daten nur auf Ihre dokumentierten Weisungen. Diese Vereinbarung, die Bildschirme der Plattform und die Einstellungen, die Sie dort wählen, sind diese Weisungen: Eine Source hinzuzufügen weist uns an, sie zu verarbeiten; Zugriff zu gewähren weist uns an, sie einem benannten Seeker zu öffnen; sie zu löschen weist uns an, sie zu löschen. Wir sagen Ihnen Bescheid, wenn wir eine Weisung für einen Verstoß gegen das Datenschutzrecht halten. Wo Unionsrecht oder das Recht eines Mitgliedstaates uns zur Verarbeitung ohne Ihre Weisung verpflichtet, sagen wir Ihnen das vorher, es sei denn, dieses Recht verbietet es.
2.3 Vertraulichkeit (Art. 28 Abs. 3 lit. b)
Alle, die wir an Ihre Daten lassen, sind zur Vertraulichkeit verpflichtet, vertraglich oder gesetzlich, und bleiben es auch, wenn sie nicht mehr für uns arbeiten. Zugriffe eines Operators auf private Daten werden protokolliert und erscheinen auf Ihrem eigenen Bildschirm "Wer hat was getan" mit einem Warnhinweis.
2.4 Sicherheit (Art. 28 Abs. 3 lit. c und Art. 32)
- Verschlüsselung bei der Übertragung und im Ruhezustand.
- Ein Tenant kann die Zeilen eines anderen nicht lesen: Row Level Security in Postgres, durchgesetzt von der Datenbank und nicht von der Anwendung, mit einer Testreihe, die das beweist.
- Für Operatoren ist ein zweiter Faktor Pflicht.
- Das Prüfprotokoll wird nur angehängt, nie überschrieben.
- Anmeldelinks per E-Mail sind für Benutzer eines Tenants ein bewusst dokumentiertes Risiko (ADR-0017); ein Owner kann sie in den Einstellungen des Unternehmens für alle abschalten.
- Backups sind verschlüsselt, liegen außerhalb des Servers, und die Rücksicherung wird geübt.
Die vollständige Beschreibung steht in den Spezifikationen zu Mandantentrennung und API-Sicherheit. Die Maßnahmen dürfen sich ändern, solange das Schutzniveau nicht sinkt.
2.5 Unterauftragsverarbeiter (Art. 28 Abs. 3 lit. d)
Sie erteilen uns die allgemeine schriftliche Genehmigung, die Unterauftragsverarbeiter aus Teil 4 einzusetzen. Wir veröffentlichen das Verzeichnis, wir versionieren es, und wir sagen Ihnen 30 Tage vorher Bescheid, bevor ein neuer Unterauftragsverarbeiter anfängt, damit Sie widersprechen können. Widersprechen Sie und können wir keine gleichwertige Lösung anbieten, kann jede Seite diese Vereinbarung für den betroffenen Teil beenden. Jeder Unterauftragsverarbeiter ist auf dieselben Pflichten verpflichtet wie dieser Teil.
2.6 Unterstützung (Art. 28 Abs. 3 lit. e und f)
- Wir unterstützen Sie bei Anfragen betroffener Personen, soweit die Plattform das kann: mit dem Export aus den Einstellungen des Unternehmens, mit einer Löschung, die auch die abgeleiteten Daten erreicht, und mit dem Prüfprotokoll.
- Wir unterstützen Sie bei Ihren Pflichten aus Art. 32 bis 36: mit den Maßnahmen oben, mit dem Weg für Verletzungen unten und mit der Datenschutz-Folgenabschätzung.
- Wir sagen Ihnen unverzüglich Bescheid, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt wird, mit dem, was wir wissen. Unser eigener Weg von der Entdeckung bis zur Meldung an die Aufsichtsbehörde beträgt 72 Stunden, und dafür gibt es ein Runbook mit benannten Ansprechpartnern.
2.7 Löschung oder Rückgabe (Art. 28 Abs. 3 lit. g)
- Sie können jederzeit alles aus den Einstellungen des Unternehmens exportieren: ein ZIP aus JSON und den Originaldateien.
- Eine Source zu löschen löscht, was aus ihr abgeleitet wurde — die Chunks, die Capabilities, die nur auf ihr beruhten, die Matches, die sie zitiert haben, und die Objekte im Bucket.
- Den Tenant zu löschen löscht seine Zeilen sofort, den Bucket binnen eines Tages, und aus den Backups fällt er binnen 30 Tagen heraus.
- Die Fristen sind: Sources, Chunks und Capabilities, solange der Tenant besteht; Einladungen 90 Tage; Requests und ihre Matches ein Jahr nach dem Abschluss; Prüfereignisse zwei Jahre; Sicherheitsereignisse ein Jahr; Metadaten zu Modellaufrufen ein Jahr; Anwendungsprotokolle 30 Tage.
2.8 Prüfung und Nachweis (Art. 28 Abs. 3 lit. h)
Wir stellen Ihnen die Informationen zur Verfügung, die Sie brauchen, um die Einhaltung dieses Teils nachzuweisen, und wir ermöglichen Überprüfungen durch Sie oder eine von Ihnen beauftragte prüfende Stelle. In der Praxis bieten wir zuerst unsere eigene Dokumentation und das Prüfprotokoll auf Ihrem Bildschirm an; eine Prüfung vor Ort ist mit angemessener Ankündigung und auf Ihre Kosten möglich, es sei denn, sie deckt einen Verstoß auf.
2.9 Wo die Daten liegen
- Gespeichert wird ausschließlich auf einem Server in der EU (ADR-0012).
- Jeder Modellaufruf läuft über ein Gateway, das Anbieter, Region, Aufbewahrung und die Klassenregel als Konfiguration hält. Kein Aufruf geht daran vorbei, und jeder Aufruf wird mit Anbieter, Region, Modell, Tokens und den mitgeführten Datenklassen protokolliert.
- Modellaufrufe verlassen derzeit die EU, und sie führen private Daten mit. Beide Matching-Stufen laufen bei OpenAI unter
api.openai.com, in den Vereinigten Staaten. Gebaut haben wir das auf dem EU-Projekt von OpenAI, und dorthin wollen wir auch; dieses Projekt steht unserem Konto nicht zur Verfügung, und solange das so ist, wird der Text, den wir an ein Modell schicken — Ihr Source-Text und der Request-Text eines Seekers, öffentliche wie private — in die Vereinigten Staaten übermittelt (ADR-0020). Die Übermittlung geschieht nur auf einer gültigen Grundlage für die Übermittlung. - Zwei Stufen eines Matching-Laufs schicken Text an das Modell, nicht eine. Eine Stufe bewertet die Belege jedes in Frage kommenden Providers gegen den Bedarf, bevor die tiefe Begründungsstufe läuft, und seit dem 12.09.2026 ist auch diese Stufe ein Modellaufruf. Sie lief zuvor auf unserem eigenen Server. Ein Request kann damit Belege von Providern vor das Modell bringen, die am Ende in keinem Match auftauchen, und diese Belege gehen dorthin, wohin der Punkt darüber auch den übrigen Text schickt.
- Embeddings und die Texterkennung verlassen unseren Server nie. Sie laufen in Containern auf dem EU-Host ohne Verbindung ins Internet, sodass Chunk-Text und Seitenbilder über sie an keinen Dritten gehen.
- Wir sagen Ihnen Bescheid, wenn sich das ändert. Wohin die Aufrufe gehen, ist Konfiguration, die wir in unserem Verzeichnis der Unterauftragsverarbeiter veröffentlichen; eine Rückkehr in die EU ist damit eine Änderung dieses Verzeichnisses, über die Sie wie über jede andere unterrichtet werden.
Teil 3 — Erlaubnis zum Umgang mit den Daten
Sie erlauben uns, mit den Daten des Tenants das Folgende zu tun, und auf dieser Erlaubnis läuft die Plattform:
- Umwandeln, zerlegen, verschlagworten, einbetten und matchen. Wir wandeln eine Source in Text um, zerlegen sie in Chunks, leiten daraus Capabilities und Tags ab, berechnen Embeddings und nutzen all das, um Matches zu finden und zu ordnen.
- Public-Daten zeigen. Daten aus einer Source, die Sie als Public gekennzeichnet haben, und das Unternehmensprofil dürfen einem Seeker gezeigt werden, dessen Request dazu passt.
- Zeigen, dass private Daten bestehen, nie ihren Inhalt. Bei einer Source, die als Private gekennzeichnet ist, sieht ein Seeker nur, dass private Belege den Match stützen und wie viele es sind — eine Zahl, nie den Text — bis Sie einen Access Request mit einem Grant beantworten.
- Abgeleitete Daten behalten, solange der Tenant besteht. Chunks, Embeddings, Capabilities und Tags leben so lange wie die Source, aus der sie stammen, und gehen mit ihr.
- Die Website lesen, um die Sie uns gebeten haben. Wir rufen die Website eines Unternehmens nur ab, wenn jemand aus diesem Unternehmen uns dazu angewiesen hat: indem eine Einladung mit ausgefülltem Website-Feld angenommen wurde, oder indem später eine Website als Source hinzugefügt wurde. Eine Adresse im Profil zu halten ruft nichts ab, und ein Unternehmen, das noch nicht beigetreten ist, wird nie gecrawlt (ADR-0019). Wir beachten
robots.txt. - Sie nennen. Ein Provider ist in einem Match nie anonym: Das Unternehmen wird immer genannt, auch wenn die Belege hinter dem Match privat sind (ADR-0014).
Teil 4 — Verzeichnis der Unterauftragsverarbeiter
Version 1. Veröffentlicht am [PUBLICATION_DATE]. Eine Änderung wird 30 Tage, bevor sie wirkt, angekündigt; Abschnitt 2.5 sagt, was Sie dann tun können.
| Unterauftragsverarbeiter | Was er tut | Wo verarbeitet wird |
|---|---|---|
OpenAI, unter api.openai.com — [OPENAI_LEGAL_ENTITY] | Beide Matching-Stufen: einen Request auf den beschriebenen Bedarf hin lesen und einen Match begründen | Vereinigte Staaten, siehe 2.9 |
| [HOSTING_PROVIDER] | Hosting: der Server, auf dem die Plattform, ihre Datenbank und ihr Objektspeicher laufen | EU |
| [MAIL_PROVIDER] | Transaktionsmails: Einladungen, Anmeldelinks, Passwort-Zurücksetzungen, Benachrichtigungen | EU |
| Apple — [APPLE_LEGAL_ENTITY] | "Mit Apple anmelden", und nur für die Benutzer, die das wählen | Je nach Anbieter |
| Google — [GOOGLE_LEGAL_ENTITY] | "Mit Google anmelden", und nur für die Benutzer, die das wählen | Je nach Anbieter |
Eine Sache steht bewusst nicht in dieser Tabelle, weil sie kein Unterauftragsverarbeiter ist: Das Embedding-Modell läuft auf unserem eigenen Server, und durch es erreicht kein Text jemand anderen. Das Bewertungsmodell, das zuvor daneben stand, steht seit dem 12.09.2026 in der Tabelle — als Teil der Zeile des Modellanbieters, weil diese Stufe jetzt ein Aufruf dorthin ist und kein Container von uns.
Teil 5 — Für Umbrellas
Dieser Teil bindet einen Tenant, der als Umbrella handelt. Er gilt zusätzlich zum Rest dieser Vereinbarung, nicht an seiner Stelle.
- Die Zusicherung beim Import. Wenn Sie eine Tabelle mit Unternehmen importieren, sichern Sie zu, dass Sie uns die Kontaktdaten darin übergeben dürfen: dass Sie sie rechtmäßig halten und dass die Übergabe an uns für eine Einladung dem entspricht, womit diese Personen rechnen können.
- Was ein Import wirklich anlegt. Ein Unternehmen, eine Einladung an die Adresse in der Zeile und ein Mandat, mit dem Sie für dieses Unternehmen handeln können, sobald es beitritt. Über das Unternehmen selbst wird nichts gelesen, und es entsteht keine Source, bevor jemand von dort zustimmt (ADR-0019).
- Die Einladung ist die Information. Die Mail, die wir schicken, sagt, wer sie hinzugefügt hat, warum, was wir halten und wie man das beendet, und sie enthält einen Link "Bitte nicht mehr kontaktieren", der den Kontakt und die Einladung löscht.
- Das Mandat wird bestätigt, nicht unterstellt. Die Scopes, die Sie halten, werden dem ersten Owner auf dem Bildschirm gezeigt, auf dem er zustimmt, und er kann das Mandat jederzeit in den Einstellungen des Unternehmens beenden.
- Sie stehen dafür ein. Sie stellen uns von Ansprüchen einer Person frei, deren Kontaktdaten Sie importiert haben, soweit der Anspruch darauf beruht, dass die Zusicherung aus Abschnitt 5.1 nicht zutrifft.
Wie sich diese Version ändert
Eine neue Version dieser Vereinbarung braucht eine neue Zustimmung eines Owners. Bis zu dieser Zustimmung bleiben die Daten des Tenants unter der Version, der sein Owner zugestimmt hat. Jede Zustimmung wird mit Version, Person und Zeitpunkt festgehalten, und ein Owner kann die angenommene Version jederzeit in den Einstellungen des Unternehmens herunterladen.