Datenschutzerklärung
Informationen nach Art. 13 und 14 DSGVO sowie § 25 TDDDG. Die deutsche Fassung dieser Datenschutzerklärung ist rechtlich maßgeblich. Die englische Fassung dient der besseren Verständlichkeit.
Stand: 2026-08-16
1. Datenschutz auf einen Blick
Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten wir bei der Nutzung von Real Estate Exposé AI verarbeiten, zu welchen Zwecken dies geschieht, auf welcher Rechtsgrundlage und welche Rechte Ihnen zustehen.
Real Estate Exposé AI ist ein webbasiertes SaaS-Angebot zur Erstellung von Immobilienexposés mithilfe künstlicher Intelligenz. Typische Verarbeitungsschritte umfassen Kontoerstellung und Authentifizierung, Eingabe und Import von Objektdaten, KI-gestützte Text- und Bildverarbeitung, optional Sprachdiktat, Kartendarstellung, Abonnement-/Guthabenkauf sowie Support per Kontaktformular. Für die Zahlungsabwicklung wird in der Produktionsumgebung Paddle als Merchant of Record eingesetzt.
Wir setzen keine Analyse-, Werbe- oder Newsletter-Tracking-Dienste ein. Marketing-E-Mails und Verhaltenswerbung finden nicht statt. Optionale Analyse-Cookies sind derzeit nicht aktiv.
Personenbezogene Daten können durch Dienstleister in der Europäischen Wirtschaftsraum (EWR), im Vereinigten Königreich, in den Vereinigten Staaten und in weiteren Ländern verarbeitet werden, in denen unsere Dienstleister oder deren Unterauftragsverarbeiter tätig sind. Eine Zusicherung, dass alle Daten ausschließlich in der EU verbleiben, können wir nicht geben.
2. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Kiarash Edjtehadi
Einzelunternehmen
c/o flexdienst – #21860, Kurt-Schumacher-Straße 76
67663 Kaiserslautern
Deutschland
E-Mail: contact@realestatexpose.com
Website: https://realestatexpose.com
Impressum: /de/impressum
Datenschutzerklärung: /de/datenschutz
Kontaktformular: /de/kontakt
Kontakt für Datenschutzanfragen gemäß Art. 13 und 14 DSGVO: contact@realestatexpose.com
Ein Datenschutzbeauftragter ist nicht bestellt, soweit eine Bestellung gesetzlich nicht erforderlich ist.
3. Geltungsbereich
Diese Datenschutzerklärung gilt für die Nutzung der Website und der Webanwendung Real Estate Exposé AI einschließlich zugehöriger API-Routen, Authentifizierungsabläufe, des in der Produktionsumgebung über Paddle abgewickelten Checkouts sowie des Kontaktformulars.
Diese Erklärung beschreibt die Verarbeitung unter der DSGVO und ergänzend anwendbarem deutschem Datenschutzrecht (einschließlich TDDDG). Je nach Ihrem Aufenthaltsort können zusätzliche lokale Datenschutzrechte gelten. Wir behaupten keine vollständige Compliance mit sämtlichen Datenschutzgesetzen weltweit.
Die deutsche Fassung ist rechtlich maßgeblich. Die englische Fassung ist eine Übersetzung zur besseren Verständlichkeit.
4. Welche Daten wir verarbeiten
Je nach Nutzung können wir insbesondere folgende Kategorien personenbezogener Daten verarbeiten:
- Kontodaten: E-Mail-Adresse, Nutzerkennungen, Authentifizierungs- und Sitzungsinformationen.
- Profil- und Agenturdaten: z. B. Name, Agenturangaben, Impressumsangaben, Branding-Einstellungen, soweit Sie diese hinterlegen.
- Objekt- und Exposé-Inhalte: Adressen, Objektbeschreibungen, Merkmale, Preise, Maße, Rauminformationen, Fotos, Grundrisse, Logos/Avatare, OpenImmo-Importe sowie daraus abgeleitete KI-Ausgaben.
- Sprachaufnahmen, soweit Sie die Sprachfunktion nutzen.
- Vertrags-, Abonnement- und Guthabeninformationen sowie Erfüllungshinweise vom Merchant of Record (ohne Speicherung vollständiger Zahlungskartendaten auf unseren Systemen).
- Technische Daten: IP-Adresse, Zeitstempel, Browser-/Geräteinformationen, Sicherheits- und Rate-Limiting-Kennungen, Server-/Laufzeitprotokolle unserer Infrastrukturanbieter.
- Kontaktdaten aus dem Kontaktformular: Name, E-Mail, Nachricht sowie technische/sicherheitsbezogene Angaben zur Spam-Abwehr.
- Lokale Browserdaten: Entwürfe in sessionStorage; Einwilligungs- und Checkout-Präferenzen in localStorage.
5. Besuch der Website
Beim Aufruf der Website werden technisch notwendige Verbindungsdaten verarbeitet, damit Inhalte ausgeliefert, die Verbindung gesichert und Missbrauch verhindert werden können. Dies erfolgt über unsere Hosting- und CDN-Infrastruktur (insbesondere Vercel) und kann Laufzeit- bzw. Sicherheitsprotokolle umfassen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem und stabilem Betrieb der Website) sowie, soweit die Auslieferung für die Bereitstellung des von Ihnen angefragten Dienstes erforderlich ist, Art. 6 Abs. 1 lit. b DSGVO.
Es findet derzeit keine Auswertung zu Marketing- oder Profiling-Zwecken statt. Es ist kein Analytics-Anbieter angebunden.
6. Benutzerkonto und Authentifizierung
Die Anmeldung erfolgt über Supabase Auth, typischerweise per Magic Link (E-Mail). Passwörter werden von uns nicht gespeichert. Authentifizierungs-E-Mails werden über einen Supabase-Send-Email-Hook an Resend übergeben und von Resend zugestellt.
Zur Sitzungsverwaltung werden technisch erforderliche Authentifizierungs-/Session-Cookies über die SSR-Architektur gesetzt. Diese Technologien sind für die Bereitstellung des authentifizierten Dienstes erforderlich.
In der Datenbank (Supabase Postgres) können insbesondere Nutzerkennungen, E-Mail, Abonnementstatus, Guthabenstände, Erfüllungsmetadaten sowie von Ihnen hinterlegte Profil-/Agenturdaten gespeichert werden. Vollständige Zahlungskartendaten werden nicht in unserer Datenbank gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Missbrauchsabwehr und Sitzungsintegrität.
7. Nutzung des SaaS
Zur Bereitstellung der SaaS-Funktionen verarbeiten wir die für Kontoverwaltung, Objekterstellung, KI-Generierung, Kartendarstellung, Guthaben-/Abonnementverwaltung, Support und Sicherheit erforderlichen Daten.
Listing-Entwürfe werden primär clientseitig im lokalen Browserspeicher gehalten. Generierte PDF-Broschüren werden nicht dauerhaft serverseitig gespeichert; sie werden in der Regel erzeugt und dem Nutzer zur Verfügung gestellt, ohne dauerhafte PDF-Ablage auf unseren Servern.
In generation_logs speichern wir lediglich user_id, used_credit sowie Zeitstempel – nicht Prompts, Fotos, Sprachaufnahmen oder generierte Exposé-Texte.
Rechtsgrundlage für die Kernnutzung des SaaS: Art. 6 Abs. 1 lit. b DSGVO. Für IT-Sicherheit, Rate-Limiting, Missbrauchsabwehr und Betriebssicherheit: Art. 6 Abs. 1 lit. f DSGVO. Für gesetzliche Aufbewahrungspflichten (soweit anwendbar): Art. 6 Abs. 1 lit. c DSGVO. Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) ist nicht Rechtsgrundlage für die Kernfunktionen des SaaS.
8. Immobilien- und Nutzerdaten
Sie können Objektdaten, Fotos, Agenturinformationen, Impressumsangaben und weitere Inhalte hochladen oder eingeben. Eine Immobilienadresse kann – je nach Kontext und Verknüpfbarkeit – personenbezogene Daten darstellen; wir behaupten nicht, dass Objektdaten stets anonym sind.
Der Dienst ist nicht darauf ausgelegt, besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO zu erfordern. Bitte laden Sie keine unnötigen besonderen Kategorien (z. B. Gesundheitsdaten, religiöse oder politische Angaben, biometrische Daten) hoch.
Soweit Sie personenbezogene Daten Dritter (z. B. Eigentümer, Mieter, Käufer, Makler) einstellen, sind Sie selbst dafür verantwortlich, über eine geeignete Rechtsgrundlage bzw. Berechtigung zu verfügen und nur notwendige Daten zu übermitteln. Nutzer dürfen keine Daten hochladen, zu deren Verarbeitung sie nicht befugt sind.
Rechtsgrundlage unsererseits: Art. 6 Abs. 1 lit. b DSGVO für die von Ihnen angeforderte Verarbeitung im Rahmen des SaaS; ergänzend Art. 6 Abs. 1 lit. f DSGVO, soweit erforderlich für Sicherheit und Missbrauchsabwehr.
9. KI-Verarbeitung über OpenAI
Für KI-Funktionen setzen wir die OpenAI-API als externen Dienstleister (typischerweise Auftragsverarbeiter) ein. Übermittelt werden können insbesondere Objektdaten, von Ihnen bereitgestellte Beschreibungen, Immobilienfotos zur Bildanalyse sowie daraus resultierende Generierungsausgaben, soweit dies für die von Ihnen angeforderte Funktion erforderlich ist.
Betroffene Funktionen umfassen insbesondere die Exposé-Generierung (einschließlich Text- und Bildanalyse), Moderationsprüfungen von Nutzereingaben vor der Generierung sowie verwandte API-Aufrufe. Clientseitig werden OpenAI-API-Schlüssel nicht offengelegt.
Nach den derzeitigen OpenAI-API-Dokumentationen werden API-Eingaben und -Ausgaben standardmäßig nicht zum Training von OpenAI-Modellen verwendet, sofern der Kunde nicht ausdrücklich optiert. OpenAI kann API-Daten gemäß seinen jeweils geltenden API-Datenrichtlinien und vertraglichen Bedingungen verarbeiten bzw. speichern. Wir behaupten keine Zero-Retention-Garantie.
Weitere Informationen: https://openai.com/policies/privacy-policy und https://openai.com/policies/api-data-usage-policies
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung der von Ihnen angeforderten KI-Funktion) sowie Art. 6 Abs. 1 lit. f DSGVO, soweit Moderations- und Sicherheitsprüfungen dem Schutz vor Missbrauch dienen.
10. Sprachverarbeitung
Wenn Sie die Sprachdiktat-Funktion nutzen, können Audiodaten an OpenAI zur Transkription und strukturierten Auswertung übermittelt werden. Die Verarbeitung erfolgt nur, soweit Sie die Funktion aktiv anfordern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
11. OpenImmo-Import
Sie können OpenImmo-XML-/ZIP-Dateien hochladen. Diese werden serverseitig geparst und können Objektinformationen, Agentur-/Kontaktdaten, Adressen sowie Hinweise auf Immobilienfotos bzw. entfernte Foto-URLs enthalten.
Soweit der Import entfernte Foto-URLs enthält, kann die Anwendung diese Abrufe durchführen, um die Bilder für die Objekterstellung bereitzustellen. Es werden nur die für den angefragten Import und die anschließende Verarbeitung erforderlichen Daten an die jeweils relevanten Dienste übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Für die Rechtmäßigkeit der in Importdateien enthaltenen Drittdaten bleiben Sie verantwortlich.
12. Karten-, Geocoding- und Standortdienste
Zur Standortfunktion können Adress- bzw. Geokoordinaten an externe Kartendienste übermittelt werden. An Nominatim (nominatim.openstreetmap.org) und die Overpass-API (overpass-api.de) werden nur die für Geocoding bzw. Umgebungsabfragen erforderlichen geografischen Informationen übermittelt – nicht Kundenname, E-Mail oder Authentifizierungsdaten.
Kartenkacheln können von OpenStreetMap-Tile-Servern abgerufen werden, wenn Kartenbilder für Vorschau oder PDF erzeugt werden. Dabei wird keine Nutzerkontodatenübermittlung an OSM beabsichtigt; technisch fallen Verbindungsdaten beim Abruf der Kacheln an.
Optional kann die Google Maps Static API genutzt werden, sofern GOOGLE_MAPS_API_KEY in der Produktionsumgebung konfiguriert ist. Ist der Schlüssel nicht konfiguriert, ist Google Maps nicht aktiv und erhält keine entsprechenden Kartendaten über diesen Dienst.
Privacy-Hinweise der OSM Foundation: https://wiki.osmfoundation.org/wiki/Privacy_Policy. Für optionales Google Maps: https://policies.google.com/privacy
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die von Ihnen angeforderte Standort-/Kartenfunktion; Art. 6 Abs. 1 lit. f DSGVO für den technisch stabilen Abruf von Kartendiensten.
13. Zahlungsabwicklung über Paddle
Für die Zahlungsabwicklung wird in der Produktionsumgebung Paddle als Merchant of Record (MoR) eingesetzt. Paddle tritt dabei als autorisierter Wiederverkäufer auf, betreibt den Checkout, verarbeitet Zahlungen und übernimmt im MoR-Modell die anfallenden indirekten Steuern für die jeweiligen Transaktionen.
Paddle verarbeitet Käuferdaten für Bestellabwicklung, Erfüllung, Betrugsprävention, Abrechnung und Support. Paddle kann erforderliche Käuferinformationen an uns als Softwareanbieter weitergeben, damit wir die SaaS-Leistung erfüllen, den Kontozugang freischalten und Support leisten können.
Paddle kann insbesondere Name, E-Mail, Rechnungsdaten, Land/Standortangaben, Transaktions- und Abonnementinformationen sowie Betrugs-/Sicherheitsdaten verarbeiten. Vollständige Zahlungskartendaten werden von Paddle verarbeitet und nicht auf unseren Servern gespeichert.
Paddle handelt für Käuferdaten im MoR-Modell typischerweise als eigener Verantwortlicher bzw. unabhängiger Anbieter und nicht lediglich als technischer Zahlungsprozessor. Unsere Rolle als SaaS-Anbieter bleibt für die Bereitstellung und Erfüllung der Softwareleistung bestehen. Paddle übernimmt nicht unsere gesamte DSGVO-Verantwortung als SaaS-Verantwortlicher.
Für die Verarbeitung durch Paddle gilt ergänzend die Datenschutzerklärung von Paddle: https://www.paddle.com/legal/privacy
Rechtsgrundlage unsererseits für die Weitergabe notwendiger Erfüllungsdaten und die Kontofreischaltung: Art. 6 Abs. 1 lit. b DSGVO; für Betrugs- und Missbrauchsabwehr Art. 6 Abs. 1 lit. f DSGVO; für steuer-/handelsrechtliche Aufbewahrung, soweit uns betreffend, Art. 6 Abs. 1 lit. c DSGVO.
14. E-Mail-Kommunikation über Resend
Resend wird zur Zustellung von Authentifizierungs-E-Mails (z. B. Magic Links, Anmelde-/Wiederherstellungsmails) sowie zur Zustellung von Nachrichten aus dem Kontaktformular eingesetzt. Es gibt kein Newsletter- oder Marketing-Mailing-System.
Verarbeitet werden können E-Mail-Adresse, gegebenenfalls Name, E-Mail-Inhalt bzw. Kontaktnachricht sowie technische Metadaten zur Zustellung.
Privacy Policy von Resend: https://resend.com/legal/privacy-policy
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für authentifizierungs- und vertragsbezogene Kommunikation; Art. 6 Abs. 1 lit. f DSGVO für allgemeine Anfragen, Support und Spam-Abwehr. Bei vorvertraglichen Anfragen kann Art. 6 Abs. 1 lit. b DSGVO ebenfalls einschlägig sein.
15. Cloudflare Turnstile
Cloudflare Turnstile wird ausschließlich zum Schutz des Kontaktformulars vor automatisiertem Missbrauch eingesetzt. Es handelt sich nicht um ein Analyse- oder Werbesystem.
Turnstile kann technische Browser-/Geräte- und Sicherheitsignale verarbeiten, die zur Unterscheidung legitimer Nutzer von Bots erforderlich sind.
Privacy Policy von Cloudflare: https://www.cloudflare.com/privacypolicy/
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchs- und Spam-Prävention).
16. Upstash / Sicherheits- und Rate-Limiting
Upstash Redis wird für Rate-Limiting und Missbrauchsprävention bei geschützten API-Endpunkten eingesetzt (u. a. Kontakt, Generierung, Sprachverarbeitung, Kartenbild, Auth-Session, Checkout).
Gespeichert werden dabei Rate-Limit-Zähler und technische Schlüssel (z. B. IP- und/oder userId-bezogene Keys), nicht die inhaltlichen Request-Bodies wie Prompts, Fotos oder Nachrichten.
Privacy-Dokumentation von Upstash: https://upstash.com/trust/privacy.pdf
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit, Verfügbarkeit und Missbrauchsabwehr).
17. Hosting und Infrastruktur
Die Anwendung wird auf Vercel gehostet (Next.js, App Router, API-Routen, Serverless Functions, CDN, Deployment). Im Rahmen der Auslieferung und API-Verarbeitung können personenbezogene und technische Daten verarbeitet werden, einschließlich Laufzeit- und Sicherheitsprotokollen gemäß der Konfiguration von Vercel.
Authentifizierung, Datenbank und Objektspeicher (Bucket brand-logos für Agenturlogos/Avatare, typischerweise für Pro-Nutzer) werden über Supabase bereitgestellt. Privacy Policy von Supabase: https://supabase.com/privacy. Privacy Policy von Vercel: https://vercel.com/legal/privacy-policy
GitHub wird für Quellcode und Deployment-Trigger genutzt, erhält aber im laufenden Betrieb keine routinemäßige Übermittlung von Kundenkonto- oder Listing-Inhalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
19. Datenweitergabe / Empfänger
Personenbezogene Daten werden an die nachfolgend genannten Dienstleister übermittelt, soweit dies für den jeweiligen Zweck erforderlich ist. Eine Offenlegung an Behörden oder Gerichte kann erfolgen, soweit wir rechtlich dazu verpflichtet sind.
Rollenangaben sind vorsichtig formuliert und richten sich nach der typischen vertraglichen Einordnung; im Einzelfall können Anbieterdokumentationen abweichen.
| Dienstleister | Zweck | Verarbeitete Daten | Rolle | Übermittlung |
|---|---|---|---|---|
| Vercel (https://vercel.com/legal/privacy-policy) | Hosting, CDN, API/Serverless, Auslieferung | Request-Daten, Konto-/App-Nutzungsdaten im Transit, Laufzeit-/Sicherheitslogs | Auftragsverarbeiter (typisch) | EWR/UK/USA/weitere je nach Routing |
| Supabase Auth (https://supabase.com/privacy) | Anmeldung, Sitzungen, Auth-E-Mails-Trigger | E-Mail, Nutzer-ID, Session-/Auth-Metadaten | Auftragsverarbeiter (typisch) | EWR/UK/USA/weitere je nach Projektregion |
| Supabase Postgres (https://supabase.com/privacy) | Anwendungsdatenbank | Konto-, Abo-, Guthaben-, Erfüllungs- und Profil-/Agenturdaten; generation_logs (user_id, used_credit, Zeitstempel) | Auftragsverarbeiter (typisch) | EWR/UK/USA/weitere je nach Projektregion |
| Supabase Storage – brand-logos (https://supabase.com/privacy) | Speicherung von Logos/Avataren | Hochgeladene Bilddateien und zugehörige Metadaten | Auftragsverarbeiter (typisch) | EWR/UK/USA/weitere je nach Projektregion |
| Resend (https://resend.com/legal/privacy-policy) | Auth- und Kontakt-E-Mails | E-Mail, Name (falls angegeben), Nachrichteninhalt, Zustellmetadaten | Auftragsverarbeiter (typisch) | EWR/UK/USA/weitere |
| OpenAI (https://openai.com/policies/privacy-policy; API-Daten: https://openai.com/policies/api-data-usage-policies) | Generierung, Vision, Moderation, Sprache | Prompts, Objektdaten, Fotos, Audio, Generierungsausgaben | Auftragsverarbeiter (typisch, API) | USA/weitere; SCCs/weitere Mechanismen nach Anbietervertrag |
| Paddle (https://www.paddle.com/legal/privacy) | Produktions-MoR: Checkout, Steuern, Betrug, Erfüllung | Käufer-, Rechnungs-, Transaktions- und Fraud-Daten; Weitergabe an uns zur Fulfilment | Eigener Verantwortlicher / MoR (nicht bloßer Processor) | International je nach Paddle |
| Cloudflare Turnstile (https://www.cloudflare.com/privacypolicy/) | Bot-Schutz nur Kontaktformular | Technische/Browser-/Sicherheitssignale | Externer Sicherheitsdienst | EWR/UK/USA/weitere |
| Upstash Redis (https://upstash.com/trust/privacy.pdf) | Rate-Limiting / Missbrauchsabwehr | Zähler; IP-/userId-Keys (keine Inhaltskörper) | Auftragsverarbeiter (typisch) | EWR/UK/USA/weitere je nach Region |
| OpenStreetMap Nominatim (https://wiki.osmfoundation.org/wiki/Privacy_Policy) | Geocoding von Adressen | Adress-/Standortabfragen (keine Konto-E-Mail/Name) | Übermittlung an externen Dienst | Je nach OSM-Infrastruktur |
| Overpass API (https://wiki.osmfoundation.org/wiki/Privacy_Policy) | Umgebungspunkte / POI-Abfragen | Geografische Abfragen | Übermittlung an externen Dienst | Je nach Overpass-Infrastruktur |
| OpenStreetMap-Tiles (https://wiki.osmfoundation.org/wiki/Privacy_Policy) | Kartenbilder für Vorschau/PDF | Tile-Requests / Verbindungsdaten | Übermittlung an externen Dienst | Je nach Tile-Servern |
| Google Maps Static API (https://policies.google.com/privacy) | Optionale statische Karten | Koordinaten-/Kartenparameter | Externer Dienst / je nach Vertrag typisch AVV | Nur sofern GOOGLE_MAPS_API_KEY in der Produktionsumgebung konfiguriert ist |
20. Internationale Datenübermittlungen
Personenbezogene Daten können im EWR, im Vereinigten Königreich, in den Vereinigten Staaten und in anderen Ländern verarbeitet werden, in denen unsere Dienstleister oder deren Unterauftragsverarbeiter tätig sind. Wir behaupten nicht, dass alle Daten in der EU verbleiben.
Bei Übermittlungen aus dem EWR/UK/der Schweiz in Drittländer stützen wir uns – soweit erforderlich – auf geeignete Garantien, insbesondere Angemessenheitsbeschlüsse der Europäischen Kommission, Standardvertragsklauseln (SCCs), britische Transfermechanismen und sonstige gesetzlich anerkannte Schutzmaßnahmen, soweit sie im Verhältnis zum jeweiligen Anbieter gelten.
Wir behaupten nicht, dass jeder US-Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist. Welche Mechanismen im Einzelfall greifen, richtet sich nach der aktuellen Vertragslage des Anbieters.
Auf Anfrage stellen wir Ihnen – soweit gesetzlich vorgesehen – Informationen zu den maßgeblichen Garantien zur Verfügung.
21. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Pflichten eine längere Aufbewahrung verlangen. Konkrete Tagesangaben erfinden wir nicht, soweit sie nicht durch Betrieb oder Gesetz vorgegeben sind.
- Kontodaten: während des aktiven Kontos und danach nur soweit erforderlich für gesetzliche Pflichten, Buchhaltung/Steuern, Streitigkeiten, Betrugs-/Sicherheitszwecke oder Rechtsverteidigung.
- Nutzerinhalte: solange für die Leistungserbringung und bei aktivem Konto erforderlich, bis zur Löschung durch Sie oder soweit längere Aufbewahrung rechtlich notwendig ist.
- Branding-Assets (brand-logos): Löschung bei Kontolöschung, vorbehaltlich technisch notwendiger Backups und gesetzlicher Aufbewahrung.
- Auth-/Session-Daten: gemäß Lebenszyklus von Supabase und Sicherheitsanforderungen.
- generation_logs: nur solange für Betrieb, Abrechnung/Guthaben, Sicherheit und Missbrauchsabwehr erforderlich (ohne Prompts/Fotos).
- Kontaktanfragen: nur solange zur Bearbeitung, Nachverfolgung und etwaigen Rechtspflichten erforderlich.
- Buchhaltungs-/Steuerunterlagen: Die geltenden Aufbewahrungsfristen richten sich nach der Art der jeweiligen Unterlage und können nach deutschem Handels- und Steuerrecht (insbesondere HGB/AO) – soweit anwendbar – bis zu 10 Jahre betragen.
- Backups: Löschung in Produktivsystemen entfernt Daten nicht zwangsläufig sofort aus verschlüsselten Backups; diese werden nach dem Backup-Lebenszyklus der Anbieter überschrieben oder gelöscht.
22. Löschung des Benutzerkontos
In den Einstellungen (Settings) können Sie Ihr Konto löschen und Daten exportieren. Die Kontolöschung entfernt in der Regel Konto- und Profildaten, Branding-Assets sowie zugehörige anwendungsseitige Datensätze, soweit technisch und rechtlich möglich, und beendet Sitzungen.
Daten, die wir aus gesetzlichen, steuerlichen, buchhalterischen, sicherheits- oder rechtsverteidigungsbezogenen Gründen aufbewahren müssen, können zurückbehalten werden. Eine sofortige und vollständige Entfernung aus sämtlichen Backups können wir nicht zusichern.
Für Auskunft, Berichtigung oder Löschung können Sie uns auch unter contact@realestatexpose.com kontaktieren.
23. Betroffenenrechte
Sie haben – vorbehaltlich gesetzlicher Voraussetzungen und Einschränkungen – insbesondere folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO), aus Gründen, die sich aus Ihrer besonderen Situation ergeben
- Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO), soweit Verarbeitung auf Einwilligung beruht; der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung
- Recht, nicht einer ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidung mit Rechtswirkung oder ähnlich erheblicher Beeinträchtigung unterworfen zu werden (Art. 22 DSGVO), soweit einschlägig
24. Beschwerderecht bei einer Datenschutzaufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Für Deutschland kommt u. a. der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) bzw. die zuständige Landesdatenschutzbehörde in Betracht.
25. Automatisierte Entscheidungsfindung / KI
Die KI unterstützt bei der Erstellung von Exposé-Texten, der Bildanalyse und – sofern genutzt – der Transkription/Strukturierung von Spracheingaben. Ausgaben entstehen automatisch auf Basis Ihrer Eingaben und sollten vor Veröffentlichung von Ihnen geprüft werden.
Es findet keine automatisierte Entscheidungsfindung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO statt (insbesondere keine Entscheidungen über Kreditwürdigkeit, Beschäftigung, Versicherungen oder vergleichbare Rechte).
26. Sicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, darunter HTTPS/TLS, Zugriffskontrollen, Authentifizierung, serverseitige Geheimnisverwaltung, Datenbankzugriffskontrollen einschließlich Row Level Security wo vorgesehen, Rate-Limiting, Bot-Schutz am Kontaktformular, Least-Privilege-Zugriffe sowie Löschmechanismen.
Keine Übertragung oder Speicherung im Internet ist vollständig sicher. Wir beanspruchen keine Zertifizierungen, die wir nicht besitzen, und geben keine absolute Sicherheitssgarantie.
Soweit gesetzlich erforderlich, werden Verletzungen des Schutzes personenbezogener Daten an die zuständige Aufsichtsbehörde und gegebenenfalls an betroffene Personen gemeldet.
27. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich Technik, Betrieb, Anbieter oder Rechtslage ändern. Die jeweils aktuelle Fassung veröffentlichen wir auf dieser Seite mit aktualisiertem Stand-Datum.
Stand: 2026-08-16
28. Kontakt
Bei Fragen zum Datenschutz wenden Sie sich bitte an: contact@realestatexpose.com
Kontakt für Datenschutzanfragen gemäß Art. 13 und 14 DSGVO: contact@realestatexpose.com
Geschäftskunden, die über den Dienst personenbezogene Daten Dritter (z. B. Eigentümer, Mieter, Kontaktpersonen) verarbeiten, können einen Auftragsverarbeitungsvertrag (AVV) anfordern. Weitere Informationen und Anforderung: /de/avv bzw. per E-Mail. Die konkrete Rollenverteilung (Verantwortlicher/Auftragsverarbeiter) hängt vom Nutzungsfall ab und sollte rechtlich geprüft werden.
Kontaktformular: /contact · Impressum: /impressum · Website: https://realestatexpose.com
