← Zur Startseite
Rechtliches

Datenschutzerklärung


Stand: 2. September 2026

1. Verantwortlicher

HYDI Innovation GmbH
Hasenbergsteige 90
70197 Stuttgart, Deutschland
E-Mail: info@hydiinnovation.com
Geschäftsführung: Pamela Amann (CEO), Sebastian Krüger (CTO)

2. Erhobene Daten

Wir verarbeiten folgende Daten, soweit Sie diese aktiv eingeben oder beim Nutzen der Plattform anfallen:

3. Zwecke der Verarbeitung

4. Rechtsgrundlagen (DSGVO)

5. Empfänger und Auftragsverarbeiter

Die folgenden Dienstleister verarbeiten Daten in unserem Auftrag und nach unserer Weisung (Art. 28 DSGVO):

6. Karten- und Standortdienste

Zwei Funktionen laden Inhalte direkt aus Ihrem Browser von fremden Servern: der Dachflächen-Schätzer, in dem Sie Ihre Dachflächen auf einem Satellitenbild einzeichnen, und die Adresssuche im Standort-Dialog. Die unten genannten Anbieter handeln dabei nicht in unserem Auftrag, sondern als eigene Verantwortliche. Technisch bedingt erhalten sie Ihre IP-Adresse und den Kartenausschnitt, den Sie betrachten — also mittelbar den Standort, den Sie sich ansehen. Das kann die Adresse Ihres Gebäudes sein.

Wir übermitteln dabei keine Kontodaten: keinen Namen, keine E-Mail-Adresse, keine Projekt- oder Verbrauchsdaten.

Diese Verbindungen entstehen erst, wenn Sie die jeweilige Funktion öffnen. Wer den Dachflächen-Schätzer und die Adresssuche nicht benutzt, dessen Browser nimmt zu diesen Anbietern keinen Kontakt auf. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO — Sie fordern die Funktion selbst an — sowie lit. f, unser berechtigtes Interesse an einer brauchbaren Kartendarstellung. Für Übermittlungen in die USA stützen wir uns, soweit der Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist, auf den Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO), sonst auf Standardvertragsklauseln (Art. 46 DSGVO).

Ohne Übermittlung Ihrer IP-Adresse: Die Einstrahlungsdaten für die Ertragsprognose stammen von PVGIS (Joint Research Centre der Europäischen Kommission, EU). Diese Anfrage stellt unser eigener Server, nicht Ihr Browser. PVGIS erhält dadurch die Koordinaten des Standorts, aber weder Ihre IP-Adresse noch ein anderes Merkmal Ihres Geräts.

7. Speicherdauer

Wir speichern Ihre Daten so lange, wie Sie ein Konto bei uns haben. Nach Account-Löschung werden personenbezogene Daten innerhalb von 30 Tagen vollständig gelöscht — außer gesetzliche Aufbewahrungsfristen (z.B. § 147 AO für Rechnungen, 10 Jahre) verpflichten uns zum Aufbewahren.

Diese Ausnahme betrifft vor allem Rechnungen und Zahlungsvorgänge. Solche Daten werden nicht gelöscht, sondern nach Art. 18 DSGVO gesperrt: Wir bewahren sie ausschließlich zur Erfüllung der Aufbewahrungspflicht auf und verarbeiten sie zu keinem anderen Zweck weiter. Nach Ablauf der Frist werden auch sie gelöscht.

8. Ihre Rechte

Sie haben das Recht auf:

Für die Ausübung dieser Rechte wenden Sie sich an privacy@hydiinnovation.com. Wir antworten innerhalb eines Monats nach Eingang (Art. 12 Abs. 3 DSGVO); ist eine Anfrage umfangreich, können wir diese Frist um zwei Monate verlängern und teilen Ihnen das mit.

Zwei dieser Rechte können Sie direkt in der App ausüben, unter Mehr → Sicherheit → DSGVO-Tools: eine Übersicht über die zu Ihrem Konto gespeicherten Daten (Art. 15) und deren Export als maschinenlesbare Datei (Art. 20). Die Löschung stellen Sie dort als Antrag an uns — sie läuft nicht auf Knopfdruck, weil wir vorher prüfen müssen, welche Daten einer gesetzlichen Aufbewahrungspflicht unterliegen (siehe Abschnitt 7).

9. Cookies & lokale Speicherung

Wir setzen keine Cookies — weder auf der Startseite noch in der Anwendung.

Stattdessen nutzen wir den localStorage Ihres Browsers. Dort liegen: Ihre angemeldete Sitzung (ein Zugangs-Token von Supabase), Spracheinstellung und Farbschema, Persona- und Onboarding-Fortschritt, Rechenoptionen sowie Zwischenstände aus Assistenten und Rechnern. Diese Kopien verbleiben auf Ihrem Gerät und werden von uns nicht ausgelesen.

Davon zu unterscheiden sind Daten, die Sie in der Anwendung bewusst anlegen — Konto, Projekte, Systemkonfigurationen und Simulationsergebnisse. Diese speichern wir serverseitig bei Supabase, damit sie geräteübergreifend verfügbar bleiben (siehe Abschnitte 3 bis 5).

Wir verwenden keine Tracking-Cookies, kein Google Analytics, kein Facebook-Pixel und keine Werbenetzwerke. Eine Einwilligungsabfrage nach § 25 TDDDG ist deshalb nicht erforderlich: Was auf Ihrem Gerät gespeichert wird, ist für den von Ihnen angeforderten Dienst erforderlich.

10. Server-Logs

Cloudflare loggt automatisch bei jedem Request: IP-Adresse (anonymisiert nach 24h), Zeitstempel, URL, User-Agent. Diese Logs werden nach max. 30 Tagen gelöscht.

11. Sicherheit

Alle Daten werden TLS-verschlüsselt übertragen (HTTPS). API-Tokens werden mit Supabase Vault verschlüsselt gespeichert. Row-Level-Security (RLS) sorgt für Mandanten-Trennung in der Datenbank.

12. Änderungen

Diese Datenschutzerklärung kann angepasst werden. Aktuelle Version stets unter /datenschutz.

↑ Nach oben