Datenschutzerklärung für Hebelwerk – der Editor von baecut
Stand: 22.08.2026
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten in der Webanwendung „Hebelwerk – der Editor von baecut“ ist:
Baecut GmbH
Finsterbach 13
79215 Biederbach
Deutschland
Vertreten durch den Geschäftsführer Kilian Rebmann
Handelsregister: HRB 731285, Amtsgericht Freiburg im Breisgau
E-Mail: info@baecut.de
Telefon: +49 172 4657111
Ein Datenschutzbeauftragter ist nicht bestellt. Die Voraussetzungen des Art. 37 Abs. 1 DSGVO und des § 38 BDSG liegen nicht vor, da weder eine umfangreiche regelmäßige Beobachtung von Betroffenen noch eine umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten stattfindet und weniger als 20 Personen ständig mit der automatisierten Verarbeitung beschäftigt sind. Anfragen zum Datenschutz richten Sie bitte an die oben genannte E-Mail-Adresse.
2. Geltungsbereich
Diese Erklärung gilt für die Webanwendung Hebelwerk, erreichbar unter https://editor.baecut.de, einschließlich der Anmeldeschale, der Registrierung und aller Funktionen, die nach der Anmeldung zur Verfügung stehen.
Für den übrigen Webauftritt unter www.baecut.de gilt die dort veröffentlichte Datenschutzerklärung. Für Seiten Dritter, auf die aus der Anwendung heraus verlinkt wird, gelten deren eigene Datenschutzbestimmungen.
Die Anwendung wird derzeit kostenfrei angeboten. Eine Zahlungsabwicklung findet nicht statt. Sobald wir kostenpflichtige Lizenzen einführen, ergänzen wir diese Erklärung vorher um die dann eingesetzten Dienste.
3. Grundsätze der Verarbeitung
Wir verarbeiten personenbezogene Daten ausschließlich auf Grundlage der Datenschutzgrundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG) und des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG). Wir erheben nur die Daten, die für den Betrieb der Anwendung erforderlich sind, und geben sie nicht zu Werbezwecken weiter.
Als Rechtsgrundlagen kommen in Betracht:
- Art. 6 Abs. 1 lit. a DSGVO für Verarbeitungen aufgrund Ihrer Einwilligung
- Art. 6 Abs. 1 lit. b DSGVO für die Erfüllung des Nutzungsvertrages und vorvertragliche Maßnahmen
- Art. 6 Abs. 1 lit. c DSGVO für die Erfüllung rechtlicher Pflichten
- Art. 6 Abs. 1 lit. f DSGVO für die Wahrung berechtigter Interessen, insbesondere Betriebssicherheit und Missbrauchsabwehr
4. Bereitstellung der Anwendung und Serverprotokolle
Die Anmeldeseite und die Rechtsseiten liefern wir über Cloudflare Pages aus; das eigentliche Programmpaket kommt nach der Anmeldung aus dem geschützten Dateispeicher unseres Datenbankdienstes. Beim Aufruf der Anwendung übermittelt Ihr Endgerät technisch notwendige Daten an unsere Auftragsverarbeiter. Verarbeitet werden dabei insbesondere:
- IP-Adresse des anfragenden Endgeräts
- Datum und Uhrzeit des Zugriffs
- aufgerufene Adresse und übertragene Datenmenge
- Meldung über den Erfolg des Abrufs
- Browsertyp, Browserversion und Betriebssystem
Diese Daten sind erforderlich, um die Anwendung auszuliefern, die Stabilität sicherzustellen und Angriffe zu erkennen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb.
Die Protokolle unseres Datenbank- und Anmeldedienstes werden abhängig vom gebuchten Tarif gelöscht, längstens nach 28 Tagen. Die Protokolle unseres Webhosters werden längstens nach acht Wochen gelöscht. Eine Auswertung dieser Protokolle zu Zwecken der Nutzeranalyse findet nicht statt.
5. Anmeldevorgänge und Missbrauchsabwehr
Getrennt von den Serverprotokollen speichert unser Anmeldedienst sicherheitsrelevante Angaben zu Vorgängen an Ihrem Konto, insbesondere Zeitpunkt der letzten Anmeldung, Zeitpunkt der Registrierung und der Bestätigung, IP-Adresse und Browserkennung des jeweiligen Vorgangs sowie fehlgeschlagene Anmeldeversuche. Diese Angaben sind Ihrem Konto zugeordnet.
Sie dienen dazu, unberechtigte Zugriffe zu erkennen, automatisierte Angriffe zu begrenzen und nachzuweisen, dass die Registrierung tatsächlich von Ihnen ausging. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO sowie, soweit es um den Nachweis der Registrierung geht, Art. 6 Abs. 1 lit. b DSGVO.
6. Registrierung und Nutzerkonto
Für die Nutzung des Editors ist ein Nutzerkonto erforderlich. Bei der Registrierung erheben wir:
| Angabe | Zweck | Rechtsgrundlage |
|---|---|---|
| Vorname und Nachname | Ansprache, Zuordnung des Kontos, Beschriftung von Berichten | Art. 6 Abs. 1 lit. b DSGVO |
| E-Mail-Adresse | Anmeldung, Bestätigung der Registrierung, Passwortzurücksetzung, betriebsnotwendige Mitteilungen | Art. 6 Abs. 1 lit. b DSGVO |
| Passwort | Absicherung des Kontos, wird ausschließlich als kryptografischer Hashwert gespeichert | Art. 6 Abs. 1 lit. b DSGVO |
| Land | Zuordnung der Nutzungsstufe und regionale Einordnung des Angebots | Art. 6 Abs. 1 lit. f DSGVO |
| Schule, Hochschule oder Organisation | Prüfung der Berechtigung für die kostenfreie Education Stufe | Art. 6 Abs. 1 lit. b DSGVO bei der Education Stufe, sonst Art. 6 Abs. 1 lit. f DSGVO |
| Rolle bzw. Nutzergruppe | Zuschnitt des Funktionsumfangs auf Ihre Nutzergruppe | Art. 6 Abs. 1 lit. f DSGVO |
| Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland | Abwicklung kostenpflichtiger Bestellungen: Bezahlvorgang, Rechnungsstellung, Rückerstattungen, Betrugsvermeidung. Übermittelt werden Ihre E-Mail-Adresse, der gewählte Tarif und die Rechnungsangaben; die Zahlungsdaten selbst erhalten wir nicht. | Europäische Union; eine Drittlandübermittlung in die Vereinigten Staaten stützt sich auf die EU-Standardvertragsklauseln und das EU-US Data Privacy Framework |
Ohne Vorname, Nachname, E-Mail-Adresse und Passwort kann kein Konto eingerichtet werden. Die Angaben zu Land, Organisation und Rolle dienen der Einordnung Ihres Kontos; unser berechtigtes Interesse liegt darin, den passenden Funktionsumfang bereitzustellen und die kostenfreie Education Stufe gegen Missbrauch abzusichern. Sie können der Verarbeitung dieser Angaben nach Art. 21 DSGVO widersprechen.
Die Bestätigung der Kenntnisnahme dieser Erklärung beim Absenden des Registrierungsformulars ist keine Einwilligung im Sinne des Art. 6 Abs. 1 lit. a DSGVO, sondern dient der Erfüllung unserer Informationspflicht nach Art. 13 DSGVO. Ein Widerruf ist deshalb nicht erforderlich.
Zur Bestätigung der E-Mail-Adresse setzen wir ein Bestätigungsverfahren ein: Nach der Registrierung erhalten Sie eine E-Mail mit einem Bestätigungslink. Das Konto wird erst nach Aufruf des Links aktiviert.
Ihr Konto können Sie jederzeit löschen lassen. Senden Sie dazu eine formlose Nachricht an info@baecut.de. Nach der Löschung entfernen wir Kontodaten und gespeicherte Modelle, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
7. Speicherung auf Ihrem Endgerät
Die Anwendung speichert Daten im lokalen Speicher Ihres Browsers und liest sie dort wieder aus. Cookies zu Werbe- oder Analysezwecken setzen wir nicht ein.
| Was gespeichert wird | Zweck | Grundlage und Dauer |
|---|---|---|
| Sitzungstoken und Erneuerungstoken | Anmeldung und Aufrechterhaltung der Sitzung | unbedingt erforderlich, § 25 Abs. 2 Nr. 2 TDDDG; Gültigkeit bis zur Abmeldung oder bis zum Ablauf des Tokens |
| automatisch gesicherter Zwischenstand des laufenden Entwurfs nebst dem Zeitpunkt der letzten Sicherung sowie die von Ihnen gesicherten Versionsstände Ihrer Modelle | Schutz vor Datenverlust, ausdrücklich angeforderte Funktion der Anwendung | unbedingt erforderlich, § 25 Abs. 2 Nr. 2 TDDDG; der Platz für die Versionsstände ist auf rund eine Million Zeichen begrenzt, ältere Stände fallen selbsttätig weg, sobald der Platz nicht mehr reicht; im Übrigen bis zur Löschung durch Sie über die Schaltfläche „Alle Stände löschen“ im Fenster „Stände“ oder die Browsereinstellungen |
| Klickfolge der laufenden Sitzung, sofern Sie sie ausdrücklich einschalten: die Namen der bedienten Schaltflächen und die Zeit dazwischen – keine Feldinhalte, keine Zahlenwerte, keine Modelldaten | Erkennen, an welchen Stellen die Bedienung hakt; ausdrücklich von Ihnen eingeschaltete Funktion | Einwilligung, Art. 6 Abs. 1 lit. a DSGVO; nur im Arbeitsspeicher, endet mit dem Schließen der Seite, Übertragung nur auf Ihren Knopfdruck nach vollständiger Ansicht |
| Suchbegriffe ohne Treffer aus der Befehlssuche | Verbesserung der Auffindbarkeit: erkennen, mit welchen Wörtern gesucht wird | unbedingt erforderlich, § 25 Abs. 2 Nr. 2 TDDDG; bleibt auf Ihrem Gerät und wird nur übertragen, wenn Sie ihn ausdrücklich mitschicken; bis zur Löschung durch Sie |
| Firmenstammdaten für den Kopf Ihrer Ausdrucke: Firma, Anschrift, Telefon, E-Mail, Webseite, Bearbeiter, Prüfer und Firmenzeichen | Beschriftung Ihrer Berichte, Rechenberichte und Tabellen; ausdrücklich von Ihnen eingegebene Funktion der Anwendung | unbedingt erforderlich, § 25 Abs. 2 Nr. 2 TDDDG; bis zur Löschung durch Sie über die Schaltfläche „leeren“ oder die Browsereinstellungen |
| selbst angelegte Profile und Baugrößen für die Bauteilwahl | Wiederverwendung Ihrer eigenen Querschnitte in weiteren Modellen; ausdrücklich von Ihnen eingegebene Funktion der Anwendung | unbedingt erforderlich, § 25 Abs. 2 Nr. 2 TDDDG; bleibt auf Ihrem Gerät und wird nicht an uns übertragen; bis zur Löschung durch Sie |
| Oberflächeneinstellungen wie Farbwahl, Einheitensystem, Panelanordnung und Rechengüte, dazu die gewählte Sprache und der Vermerk, ob Sie das Willkommensfenster geschlossen haben | Wiederherstellung Ihrer zuletzt gewählten Arbeitsumgebung | unbedingt erforderlich, § 25 Abs. 2 Nr. 2 TDDDG; bis zur Löschung durch Sie |
| zwischengespeicherte Programmbestandteile der installierbaren Anwendung | Offlinebetrieb und schnellerer Start | unbedingt erforderlich, § 25 Abs. 2 Nr. 2 TDDDG; bis zur Löschung durch Sie |
Diese Daten verbleiben auf Ihrem Endgerät und werden nicht an uns übertragen. Sie können sie jederzeit über die Einstellungen Ihres Browsers löschen. Dabei gehen nicht gesicherte Modelle verloren.
8. Inhalte, die Sie in der Anwendung erstellen
Modelle, Bezeichnungen, Kommentarfelder, importierte DXF-Unterlagen und Hintergrundbilder verarbeiten wir nur, soweit Sie das Speichern im Nutzerkonto aktiv auslösen. Diese Inhalte werden Ihrem Konto zugeordnet und in unserem Datenbank- und Dateispeicher abgelegt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Wir werten Ihre Modelle inhaltlich nicht aus und geben sie nicht an Dritte weiter. Ein Zugriff durch uns erfolgt nur, wenn Sie uns im Rahmen einer Störungsmeldung ausdrücklich darum bitten, oder soweit dies zur Abwehr eines Angriffs auf unsere Systeme zwingend erforderlich ist. Administrative Zugriffe sind auf den Geschäftsführer beschränkt und werden protokolliert.
Enthalten von Ihnen hochgeladene Unterlagen personenbezogene Daten Dritter, etwa Namen im Schriftfeld einer DXF-Zeichnung, verarbeiten wir diese ausschließlich weisungsgebunden für Sie als Teil der Speicherfunktion. Für die Zulässigkeit des Hochladens sind Sie verantwortlich. Bitte laden Sie keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO und keine Unterlagen hoch, an denen Sie keine Nutzungsrechte haben.
Die Aufzeichnung des Zeichenblatts als Videodatei läuft vollständig in Ihrem Browser ab. Es wird ausschließlich der Inhalt des Zeichenblatts erfasst, nicht Ihr Bildschirm, nicht Ihre Kamera und nicht Ihr Mikrofon. Die entstehende Datei wird lokal auf Ihrem Endgerät gespeichert und nicht an uns übertragen.
9. Kontaktaufnahme und Unterstützung
Wenn Sie uns per E-Mail schreiben, verarbeiten wir Ihre Absenderadresse, Ihren Namen und den Inhalt Ihrer Nachricht, um die Anfrage zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Anfragen zum Nutzungsverhältnis, im Übrigen Art. 6 Abs. 1 lit. f DSGVO mit unserem berechtigten Interesse an der Beantwortung. Den Schriftverkehr löschen wir, sobald er zur Bearbeitung nicht mehr erforderlich ist, spätestens drei Jahre nach abschließender Bearbeitung, soweit keine Aufbewahrungspflichten bestehen.
9a. Problemmeldung aus der Anwendung
Die Anwendung enthält die Schaltfläche „Problem melden“. Erst wenn Sie den Bericht dort ausdrücklich absenden, übermitteln wir ihn an unsere Datenbank und per E-Mail an uns. Der vollständige Text ist im Meldefenster vor dem Absenden unter „Das wird mitgeschickt“ einsehbar.
Der Bericht enthält Ihre Beschreibung des Vorfalls, die Programmfassung und den Baustand, das zuletzt gewählte Werkzeug, die Meldungszeile, aufgezeichnete Programmfehler, Kennzahlen des geöffneten Modells wie die Anzahl der Gelenke und Glieder, Angaben zu Browser, Fenstergröße und Bedienart sowie – sofern Sie angemeldet sind – Ihre Nutzerkennung. Modellinhalte werden bewusst nicht mitgeschickt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO mit unserem berechtigten Interesse an der Beseitigung von Programmfehlern. Wir löschen Problemmeldungen, sobald sie zur Fehlerbeseitigung nicht mehr erforderlich sind, spätestens nach zwei Jahren.
10. E-Mail-Versand
Systemnachrichten wie Registrierungsbestätigung, Passwortzurücksetzung, Bestätigung einer geänderten E-Mail-Adresse und Anmeldelinks versenden wir über den Mailserver der IONOS SE, Elgendorfer Straße 57, 56410 Montabaur. Verarbeitet werden dabei Ihre E-Mail-Adresse, Ihr Name und der Inhalt der jeweiligen Nachricht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Der Versand erfolgt transportverschlüsselt über STARTTLS, soweit der empfangende Mailserver dies unterstützt.
Werbliche E-Mails versenden wir nicht.
11. Reichweitenmessung und Fehlerdiagnose
In der Anwendung sind keine Dienste zur Reichweitenmessung, zur Auswertung des Nutzerverhaltens oder zur automatischen Fehlerübermittlung eingebunden. Programmfehler werden ausschließlich örtlich in Ihrem Browser vorgehalten und nur dann übermittelt, wenn Sie eine Problemmeldung nach Abschnitt 9a selbst absenden. Auch Schriften, Symbole und Programmbibliotheken werden vollständig von unseren eigenen Adressen geladen; es findet kein Abruf bei Dritten wie etwa einem Schriftendienst statt. Es findet kein Tracking über Dienste Dritter statt, es werden keine Werbe-Cookies gesetzt und es erfolgt keine Profilbildung.
Sollten wir künftig einen datensparsamen Dienst zur Reichweitenmessung oder zur Fehlerdiagnose einsetzen, werden wir diese Erklärung vorher anpassen und, soweit gesetzlich erforderlich, Ihre Einwilligung einholen.
12. Nutzung durch Bildungseinrichtungen und Unternehmen
Setzt eine Hochschule, Schule oder ein Unternehmen die Anwendung für eigene Angehörige ein und bestimmt dabei über Zwecke und Mittel der Verarbeitung, ist die Einrichtung datenschutzrechtlich Verantwortliche und wir handeln als Auftragsverarbeiter. Für diesen Fall schließen wir auf Anfrage einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Wenden Sie sich dazu an info@baecut.de.
12a. Kostenpflichtige Bestellungen
Schließen Sie ein kostenpflichtiges Abonnement ab, verarbeiten wir Ihre E-Mail-Adresse, den gewählten Tarif, die Laufzeit und die Rechnungsangaben zur Erfüllung des Vertrags nach Art. 6 Abs. 1 lit. b DSGVO. Die Zahlungsabwicklung übernimmt Stripe; Kartendaten werden ausschließlich dort verarbeitet und erreichen uns nicht.
Aus dem Bezahlvorgang speichern wir in Ihrem Konto die erworbene Stufe und deren Ablaufdatum sowie ein Protokoll darüber, wodurch die Stufe zustande kam (Bezahlung, Hochschulnachweis, Gruppenplatz oder Vergabe von Hand). Diese Angaben brauchen wir, um die vertraglich geschuldete Leistung zu erbringen; sie werden nach Ablauf der handels- und steuerrechtlichen Aufbewahrungsfristen gelöscht.
Für den kostenfreien Zugang zur Education-Stufe prüfen wir die Domäne Ihrer E-Mail-Adresse gegen eine Liste anerkannter Hochschulen. Gespeichert wird dabei nur, dass und wann die Prüfung erfolgreich war.
13. Eingesetzte Auftragsverarbeiter
| Anbieter | Zweck | Ort der Verarbeitung |
|---|---|---|
| Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513 | Nutzerverwaltung, Anmeldung, Datenbank, geschützter Dateispeicher, Auslieferung der Programmbestandteile | Rechenzentrum in der Europäischen Union; Unternehmenssitz in Singapur |
| Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA (für Nutzer im Europäischen Wirtschaftsraum vertreten durch die Cloudflare Germany GmbH, Rosental 7, 80331 München) | Auslieferung der Anmeldeseite und der Rechtsseiten über Cloudflare Pages, Übermittlungsschutz und Abwehr von Angriffen | weltweites Servernetz mit Auslieferung bevorzugt aus dem Europäischen Wirtschaftsraum; Unternehmenssitz in den Vereinigten Staaten |
| IONOS SE, Elgendorfer Straße 57, 56410 Montabaur | Mailversand über SMTP | Deutschland |
Supabase setzt seinerseits Unterauftragsverarbeiter ein, insbesondere die Amazon Web Services, Inc. als Betreiberin der genutzten Rechenzentren. Die jeweils aktuelle Liste veröffentlicht der Anbieter unter https://supabase.com/legal/customer-resources/subprocessor-list. Auf Anfrage nennen wir sie Ihnen auch direkt.
Mit allen Auftragsverarbeitern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.
14. Übermittlung in Drittländer
Ihre Konto- und Modelldaten werden in einem Rechenzentrum innerhalb der Europäischen Union gespeichert und verarbeitet.
Die Anmeldeseite und die Rechtsseiten werden über Cloudflare Pages ausgeliefert. Der Anbieter, die Cloudflare, Inc., hat seinen Sitz in den Vereinigten Staaten. Dabei werden die in Abschnitt 4 genannten Verbindungsdaten verarbeitet; ein Zugriff aus den Vereinigten Staaten ist nicht ausgeschlossen. Cloudflare, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlung stützt sich auf den Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 und ergänzend auf die Standardvertragsklauseln.
Der Anbieter dieses Dienstes, die Supabase Pte. Ltd., hat ihren Sitz in Singapur. Ein Zugriff aus Singapur und aus den Vereinigten Staaten im Rahmen von Wartung, Betrieb und Störungsbeseitigung ist daher nicht ausgeschlossen. Für Singapur und die Vereinigten Staaten liegt kein Angemessenheitsbeschluss der Europäischen Kommission vor, der diese Übermittlungen abdeckt.
Die Übermittlung stützt sich deshalb auf geeignete Garantien nach Art. 46 Abs. 2 lit. c DSGVO in Gestalt der Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914, Modul 2 und Modul 3), ergänzt um zusätzliche Schutzmaßnahmen wie Verschlüsselung bei Übertragung und Speicherung sowie eine Beschränkung der Zugriffsrechte. Der Anbieter hat hierzu eine Folgenabschätzung zur Datenübermittlung vorgelegt.
Eine Kopie der Standardvertragsklauseln können Sie unter info@baecut.de anfordern.
Ein Restrisiko besteht darin, dass Behörden in Drittländern unter bestimmten Voraussetzungen Zugriff auf Daten verlangen können und dass Betroffenen dort nicht in jedem Fall die gleichen Rechtsbehelfe zur Verfügung stehen wie in der Europäischen Union.
15. Speicherdauer
- Serverprotokolle des Datenbank- und Anmeldedienstes: längstens 28 Tage
- Serverprotokolle des Webhosters: längstens acht Wochen
- Anmeldeprotokolle am Konto: für die Dauer des Nutzungsverhältnisses
- Kontodaten: für die Dauer des Nutzungsverhältnisses; Löschung nach Kontoschließung
- Im Konto gespeicherte Modelle: bis zur Löschung durch Sie oder bis zur Kontoschließung
- Schriftverkehr zu Anfragen: bis zu drei Jahre nach abschließender Bearbeitung
Aus technischen Gründen verbleiben gelöschte Daten für eine Übergangszeit in verschlüsselten Sicherungskopien. Diese werden turnusmäßig überschrieben. Während dieser Zeit sind die Daten für den laufenden Betrieb gesperrt und werden nicht mehr verwendet.
16. Datensicherheit
Die Übertragung erfolgt durchgehend verschlüsselt über TLS. Passwörter speichern wir ausschließlich als gesalzene Hashwerte und niemals im Klartext. Die Programmbestandteile des Editors liegen in einem nicht öffentlichen Speicherbereich, der nur angemeldeten Konten über zeitlich begrenzt gültige Adressen zugänglich ist. Der Zugriff auf die Verwaltungsoberflächen unserer Dienstleister ist auf den Geschäftsführer beschränkt und durch Zweifaktorauthentisierung abgesichert.
17. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profilbildung nach Art. 22 DSGVO findet nicht statt. Die Rechenergebnisse des Editors sind rein technische Auswertungen Ihrer Eingaben und beziehen sich nicht auf Ihre Person.
18. Ihre Rechte
Sie haben nach der DSGVO folgende Rechte:
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung genügt eine formlose Nachricht an info@baecut.de. Ihre Modelle können Sie darüber hinaus jederzeit selbst als Modelldatei oder als CSV-Tabelle aus der Anwendung heraus ausgeben.
Widerspruchsrecht nach Art. 21 DSGVO
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt. Das betrifft in dieser Erklärung insbesondere die Serverprotokolle, die Anmeldeprotokolle sowie die Angaben zu Land, Organisation und Rolle. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Der Widerspruch ist formlos möglich und kann an info@baecut.de gerichtet werden.
Beschwerderecht
Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Behörde ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
poststelle@lfdi.bwl.de
19. Nutzung durch Minderjährige
Die Anwendung richtet sich an Studierende, Lehrende und Fachleute aus der Technik. Minderjährige können einen Nutzungsvertrag nur nach den Vorschriften der §§ 104 ff. BGB wirksam schließen, also in der Regel mit Zustimmung der Erziehungsberechtigten. Wenn wir Kenntnis davon erlangen, dass ein Konto ohne die erforderliche Zustimmung eingerichtet wurde, löschen wir es.
20. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Funktionen der Anwendung, die eingesetzten Dienste oder die rechtlichen Vorgaben ändern. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung. Bei wesentlichen Änderungen informieren wir angemeldete Nutzer zusätzlich per E-Mail.
Privacy Statement for Hebelwerk – the editor by baecut
Version: 12 August 2026
This English translation is provided for convenience. In case of any discrepancy, the German version is legally binding.
1. Controller
The controller responsible for the processing of personal data in the web application "Hebelwerk – the editor by baecut" is:
Baecut GmbH
Finsterbach 13
79215 Biederbach
Germany
Represented by the managing director Kilian Rebmann
Commercial register: HRB 731285, Local Court of Freiburg im Breisgau
E-mail: info@baecut.de
Phone: +49 172 4657111
No data protection officer has been appointed. The requirements of Art. 37(1) GDPR and Sec. 38 BDSG (German Federal Data Protection Act) are not met, as there is neither extensive regular monitoring of data subjects nor extensive processing of special categories of personal data, and fewer than 20 persons are permanently engaged in automated processing. Please direct any privacy enquiries to the e-mail address above.
2. Scope
This statement applies to the Hebelwerk web application, available at https://editor.baecut.de, including the sign-in shell, registration and all functions available after signing in.
The privacy statement published at www.baecut.de applies to the rest of our website. Third-party sites linked from the application are governed by their own privacy policies.
The application is currently offered free of charge. No payment processing takes place. Should we introduce paid licences, we will amend this statement beforehand to cover the services used at that time.
3. Principles of processing
We process personal data exclusively on the basis of the General Data Protection Regulation (GDPR), the German Federal Data Protection Act (BDSG) and the German Telecommunications Digital Services Data Protection Act (TDDDG). We collect only the data required to operate the application and do not pass it on for advertising purposes.
The following legal bases may apply:
- Art. 6(1)(a) GDPR for processing based on your consent
- Art. 6(1)(b) GDPR for the performance of the usage contract and pre-contractual measures
- Art. 6(1)(c) GDPR for compliance with legal obligations
- Art. 6(1)(f) GDPR for the protection of legitimate interests, in particular operational security and abuse prevention
4. Provision of the application and server logs
The sign-in page and the legal pages are delivered via Cloudflare Pages; the programme package itself is served after sign-in from the protected file storage of our database service. When you access the application, your device transmits technically necessary data to our processors. The following data in particular is processed:
- IP address of the requesting device
- date and time of access
- requested address and volume of data transferred
- status message on the success of the request
- browser type, browser version and operating system
This data is required to deliver the application, ensure stability and detect attacks. The legal basis is Art. 6(1)(f) GDPR. Our legitimate interest lies in secure and trouble-free operation.
The logs of our database and authentication service are deleted depending on the booked plan, at the latest after 28 days. The logs of our web host are deleted at the latest after eight weeks. These logs are not evaluated for user analytics.
5. Sign-in events and abuse prevention
Separately from the server logs, our authentication service stores security-related details of events on your account, in particular the time of your last sign-in, the time of registration and confirmation, the IP address and browser identifier of the respective event, and failed sign-in attempts. These details are linked to your account.
They serve to detect unauthorised access, limit automated attacks and prove that the registration was actually initiated by you. The legal basis is Art. 6(1)(f) GDPR and, as far as proof of registration is concerned, Art. 6(1)(b) GDPR.
6. Registration and user account
A user account is required to use the editor. During registration we collect:
| Item | Purpose | Legal basis |
|---|---|---|
| First name and surname | Addressing you, assigning the account, labelling reports | Art. 6(1)(b) GDPR |
| E-mail address | Sign-in, confirmation of registration, password reset, operationally necessary notices | Art. 6(1)(b) GDPR |
| Password | Securing the account, stored exclusively as a cryptographic hash | Art. 6(1)(b) GDPR |
| Country | Assignment of the usage tier and regional classification of the offer | Art. 6(1)(f) GDPR |
| School, university or organisation | Verification of eligibility for the free Education tier | Art. 6(1)(b) GDPR for the Education tier, otherwise Art. 6(1)(f) GDPR |
| Role or user group | Tailoring the range of functions to your user group | Art. 6(1)(f) GDPR |
No account can be set up without first name, surname, e-mail address and password. The details on country, organisation and role serve to classify your account; our legitimate interest lies in providing the appropriate range of functions and protecting the free Education tier against abuse. You may object to the processing of these details under Art. 21 GDPR.
Confirming that you have taken note of this statement when submitting the registration form is not consent within the meaning of Art. 6(1)(a) GDPR; it serves to fulfil our duty to inform under Art. 13 GDPR. A withdrawal is therefore not required.
We use a confirmation procedure to verify your e-mail address: after registration you receive an e-mail with a confirmation link. The account is only activated once the link has been opened.
You can have your account deleted at any time. Simply send an informal message to info@baecut.de. After deletion we remove account data and stored models unless statutory retention obligations prevent this.
7. Storage on your device
The application stores data in your browser's local storage and reads it back from there. We do not use cookies for advertising or analytics purposes.
| What is stored | Purpose | Basis and duration |
|---|---|---|
| Session token and refresh token | Sign-in and maintaining the session | strictly necessary, Sec. 25(2) no. 2 TDDDG; valid until sign-out or until the token expires |
| Automatically saved drafts and up to ten versions of your models | Protection against data loss, a function expressly requested from the application | strictly necessary, Sec. 25(2) no. 2 TDDDG; until deleted by you |
| Interface settings such as colour scheme, unit system, panel layout and solver quality | Restoring your most recently chosen working environment | strictly necessary, Sec. 25(2) no. 2 TDDDG; until deleted by you |
| Cached programme components of the installable application | Offline operation and faster start-up | strictly necessary, Sec. 25(2) no. 2 TDDDG; until deleted by you |
This data remains on your device and is not transmitted to us. You can delete it at any time via your browser settings. Unsaved models will be lost in the process.
8. Content you create in the application
We process models, designations, comment fields, imported DXF underlays and background images only when you actively trigger saving to your user account. This content is assigned to your account and stored in our database and file storage. The legal basis is Art. 6(1)(b) GDPR.
We do not evaluate the content of your models and do not pass them on to third parties. We only access them if you expressly ask us to do so as part of a fault report, or where this is strictly necessary to defend against an attack on our systems. Administrative access is restricted to the managing director and is logged.
If documents you upload contain personal data of third parties, for example names in the title block of a DXF drawing, we process them exclusively on your instructions as part of the storage function. You are responsible for the lawfulness of the upload. Please do not upload special categories of personal data under Art. 9 GDPR or documents in which you hold no usage rights.
Recording the drawing sheet as a video file runs entirely in your browser. Only the content of the drawing sheet is captured – not your screen, not your camera and not your microphone. The resulting file is saved locally on your device and is not transmitted to us.
9. Contact and support
If you write to us by e-mail, we process your sender address, your name and the content of your message in order to handle the enquiry. The legal basis is Art. 6(1)(b) GDPR for enquiries relating to the usage relationship, otherwise Art. 6(1)(f) GDPR based on our legitimate interest in responding. We delete the correspondence as soon as it is no longer required for processing, at the latest three years after final handling, unless retention obligations apply.
9a. Problem report from within the application
The application contains a “Report a problem” button. Only when you explicitly send the report do we transmit it to our database and by e-mail to us. The full text can be inspected in the report window before sending, under “What will be sent”.
The report contains your description of the incident, the programme version and build, the last selected tool, the message line, recorded programme errors, key figures of the open model such as the number of joints and links, information about browser, window size and input method, and – if you are signed in – your user identifier. Model contents are deliberately not included. The legal basis is Art. 6(1)(b) GDPR, otherwise Art. 6(1)(f) GDPR with our legitimate interest in fixing programme errors. We delete problem reports as soon as they are no longer needed for troubleshooting, at the latest after two years.
10. E-mail dispatch
System messages such as registration confirmation, password reset, confirmation of a changed e-mail address and sign-in links are sent via the mail server of IONOS SE, Elgendorfer Strasse 57, 56410 Montabaur, Germany. Your e-mail address, your name and the content of the respective message are processed. The legal basis is Art. 6(1)(b) GDPR. Dispatch is transport-encrypted via STARTTLS where the receiving mail server supports it.
We do not send promotional e-mails.
11. Analytics and error diagnostics
The application currently contains no services for reach measurement, user behaviour analysis or automatic error reporting. There is no tracking via third-party services, no advertising cookies are set and no profiling takes place.
Programme errors are kept locally in your browser only and are transmitted solely if you send a problem report yourself in accordance with section 9a. Fonts, icons and programme libraries are loaded entirely from our own addresses; no request is made to third parties such as a font service.
Should we use a privacy-friendly analytics or error diagnostics service in future, we will amend this statement beforehand and, where legally required, obtain your consent.
12. Use by educational institutions and companies
If a university, school or company uses the application for its own members and determines the purposes and means of processing, the institution is the controller under data protection law and we act as a processor. In this case we will conclude a data processing agreement pursuant to Art. 28 GDPR on request. Please contact info@baecut.de.
13. Processors used
| Provider | Purpose | Place of processing |
|---|---|---|
| Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513 | User management, authentication, database, protected file storage, delivery of programme components | Data centre in the European Union; company headquartered in Singapore |
| Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA (represented for users in the European Economic Area by Cloudflare Germany GmbH, Rosental 7, 80331 Munich) | Delivery of the sign-in page and the legal pages via Cloudflare Pages, transport protection and mitigation of attacks | global server network with delivery preferably from the European Economic Area; company headquartered in the United States |
| IONOS SE, Elgendorfer Strasse 57, 56410 Montabaur, Germany | E-mail dispatch via SMTP | Germany |
Supabase in turn uses sub-processors, in particular Amazon Web Services, Inc. as operator of the data centres used. The provider publishes the current list at https://supabase.com/legal/customer-resources/subprocessor-list. We will also name them to you directly on request.
Data processing agreements pursuant to Art. 28 GDPR are in place with all processors.
14. Transfers to third countries
Your account and model data is stored and processed in a data centre within the European Union.
The sign-in page and the legal pages are delivered via Cloudflare Pages. The provider, Cloudflare, Inc., is headquartered in the United States. The connection data listed in section 4 are processed in this context; access from the United States cannot be ruled out. Cloudflare, Inc. is certified under the EU-US Data Privacy Framework; the transfer is based on the adequacy decision of the European Commission of 10 July 2023 and additionally on the standard contractual clauses.
The provider of this service, Supabase Pte. Ltd., is headquartered in Singapore. Access from Singapore and from the United States in the course of maintenance, operation and troubleshooting can therefore not be ruled out. There is no adequacy decision of the European Commission covering these transfers for Singapore or the United States.
The transfer is therefore based on appropriate safeguards under Art. 46(2)(c) GDPR in the form of the European Commission's Standard Contractual Clauses (Implementing Decision (EU) 2021/914, Module 2 and Module 3), supplemented by additional protective measures such as encryption in transit and at rest and a restriction of access rights. The provider has submitted a transfer impact assessment in this regard.
You can request a copy of the Standard Contractual Clauses at info@baecut.de.
A residual risk remains in that authorities in third countries may, under certain conditions, demand access to data and that data subjects there may not always have the same legal remedies as in the European Union.
15. Storage periods
- Server logs of the database and authentication service: no longer than 28 days
- Server logs of the web host: no longer than eight weeks
- Sign-in logs on the account: for the duration of the usage relationship
- Account data: for the duration of the usage relationship; deletion after account closure
- Models stored in the account: until deleted by you or until account closure
- Correspondence on enquiries: up to three years after final handling
For technical reasons, deleted data remains in encrypted backups for a transitional period. These are overwritten on a rolling basis. During this time the data is blocked for ongoing operations and is no longer used.
16. Data security
All transmission is encrypted end-to-end via TLS. We store passwords exclusively as salted hashes and never in plain text. The editor's programme components reside in a non-public storage area accessible only to signed-in accounts via addresses of limited validity. Access to our service providers' administration interfaces is restricted to the managing director and secured by two-factor authentication.
17. No automated decision-making
No automated decision-making, including profiling, within the meaning of Art. 22 GDPR takes place. The editor's calculation results are purely technical evaluations of your inputs and do not relate to your person.
18. Your rights
Under the GDPR you have the following rights:
- access to the data processed about you (Art. 15 GDPR)
- rectification of inaccurate data (Art. 16 GDPR)
- erasure (Art. 17 GDPR)
- restriction of processing (Art. 18 GDPR)
- data portability (Art. 20 GDPR)
- withdrawal of consent given, with effect for the future (Art. 7(3) GDPR)
An informal message to info@baecut.de is sufficient to exercise these rights. In addition, you can export your models yourself at any time as a model file or as a CSV table from within the application.
Right to object under Art. 21 GDPR
You have the right to object at any time, on grounds relating to your particular situation, to the processing of personal data concerning you which is based on Art. 6(1)(f) GDPR. In this statement this concerns in particular the server logs, the sign-in logs and the details on country, organisation and role. We will then no longer process the data concerned unless we can demonstrate compelling legitimate grounds that override your interests, rights and freedoms, or the processing serves the establishment, exercise or defence of legal claims. The objection can be made informally and may be addressed to info@baecut.de.
Right to lodge a complaint
Irrespective of this, you have the right to lodge a complaint with a supervisory authority, in particular in the Member State of your habitual residence, place of work or the place of the alleged infringement. The authority responsible for us is:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (State Commissioner for Data Protection and Freedom of Information of Baden-Württemberg)
Lautenschlagerstrasse 20
70173 Stuttgart, Germany
poststelle@lfdi.bwl.de
19. Use by minors
The application is aimed at students, teachers and engineering professionals. Minors can only validly conclude a usage contract under the provisions of Secs. 104 et seq. of the German Civil Code (BGB), i.e. generally with the consent of their legal guardians. If we become aware that an account has been set up without the required consent, we will delete it.
20. Changes to this statement
We amend this statement when the application's functions, the services used or the legal requirements change. The version published on this page applies in each case. In the event of material changes, we additionally inform signed-in users by e-mail.