Last updated: 2026-08-16

← Zur Startseite

Datenschutzerklärung

Informationen nach Art. 13 und 14 DSGVO sowie § 25 TDDDG. Die deutsche Fassung dieser Datenschutzerklärung ist rechtlich maßgeblich. Die englische Fassung dient der besseren Verständlichkeit.

Stand: 2026-08-16

1. Datenschutz auf einen Blick

Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten wir bei der Nutzung von Real Estate Exposé AI verarbeiten, zu welchen Zwecken dies geschieht, auf welcher Rechtsgrundlage und welche Rechte Ihnen zustehen.

Real Estate Exposé AI ist ein webbasiertes SaaS-Angebot zur Erstellung von Immobilienexposés mithilfe künstlicher Intelligenz. Typische Verarbeitungsschritte umfassen Kontoerstellung und Authentifizierung, Eingabe und Import von Objektdaten, KI-gestützte Text- und Bildverarbeitung, optional Sprachdiktat, Kartendarstellung, Abonnement-/Guthabenkauf sowie Support per Kontaktformular. Für die Zahlungsabwicklung wird in der Produktionsumgebung Paddle als Merchant of Record eingesetzt.

Wir setzen keine Analyse-, Werbe- oder Newsletter-Tracking-Dienste ein. Marketing-E-Mails und Verhaltenswerbung finden nicht statt. Optionale Analyse-Cookies sind derzeit nicht aktiv.

Personenbezogene Daten können durch Dienstleister in der Europäischen Wirtschaftsraum (EWR), im Vereinigten Königreich, in den Vereinigten Staaten und in weiteren Ländern verarbeitet werden, in denen unsere Dienstleister oder deren Unterauftragsverarbeiter tätig sind. Eine Zusicherung, dass alle Daten ausschließlich in der EU verbleiben, können wir nicht geben.

2. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Kiarash Edjtehadi

Einzelunternehmen

c/o flexdienst – #21860, Kurt-Schumacher-Straße 76

67663 Kaiserslautern

Deutschland

E-Mail: contact@realestatexpose.com

Website: https://realestatexpose.com

Impressum: /de/impressum

Datenschutzerklärung: /de/datenschutz

Kontaktformular: /de/kontakt

Kontakt für Datenschutzanfragen gemäß Art. 13 und 14 DSGVO: contact@realestatexpose.com

Ein Datenschutzbeauftragter ist nicht bestellt, soweit eine Bestellung gesetzlich nicht erforderlich ist.

3. Geltungsbereich

Diese Datenschutzerklärung gilt für die Nutzung der Website und der Webanwendung Real Estate Exposé AI einschließlich zugehöriger API-Routen, Authentifizierungsabläufe, des in der Produktionsumgebung über Paddle abgewickelten Checkouts sowie des Kontaktformulars.

Diese Erklärung beschreibt die Verarbeitung unter der DSGVO und ergänzend anwendbarem deutschem Datenschutzrecht (einschließlich TDDDG). Je nach Ihrem Aufenthaltsort können zusätzliche lokale Datenschutzrechte gelten. Wir behaupten keine vollständige Compliance mit sämtlichen Datenschutzgesetzen weltweit.

Die deutsche Fassung ist rechtlich maßgeblich. Die englische Fassung ist eine Übersetzung zur besseren Verständlichkeit.

4. Welche Daten wir verarbeiten

Je nach Nutzung können wir insbesondere folgende Kategorien personenbezogener Daten verarbeiten:

  • Kontodaten: E-Mail-Adresse, Nutzerkennungen, Authentifizierungs- und Sitzungsinformationen.
  • Profil- und Agenturdaten: z. B. Name, Agenturangaben, Impressumsangaben, Branding-Einstellungen, soweit Sie diese hinterlegen.
  • Objekt- und Exposé-Inhalte: Adressen, Objektbeschreibungen, Merkmale, Preise, Maße, Rauminformationen, Fotos, Grundrisse, Logos/Avatare, OpenImmo-Importe sowie daraus abgeleitete KI-Ausgaben.
  • Sprachaufnahmen, soweit Sie die Sprachfunktion nutzen.
  • Vertrags-, Abonnement- und Guthabeninformationen sowie Erfüllungshinweise vom Merchant of Record (ohne Speicherung vollständiger Zahlungskartendaten auf unseren Systemen).
  • Technische Daten: IP-Adresse, Zeitstempel, Browser-/Geräteinformationen, Sicherheits- und Rate-Limiting-Kennungen, Server-/Laufzeitprotokolle unserer Infrastrukturanbieter.
  • Kontaktdaten aus dem Kontaktformular: Name, E-Mail, Nachricht sowie technische/sicherheitsbezogene Angaben zur Spam-Abwehr.
  • Lokale Browserdaten: Entwürfe in sessionStorage; Einwilligungs- und Checkout-Präferenzen in localStorage.

5. Besuch der Website

Beim Aufruf der Website werden technisch notwendige Verbindungsdaten verarbeitet, damit Inhalte ausgeliefert, die Verbindung gesichert und Missbrauch verhindert werden können. Dies erfolgt über unsere Hosting- und CDN-Infrastruktur (insbesondere Vercel) und kann Laufzeit- bzw. Sicherheitsprotokolle umfassen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem und stabilem Betrieb der Website) sowie, soweit die Auslieferung für die Bereitstellung des von Ihnen angefragten Dienstes erforderlich ist, Art. 6 Abs. 1 lit. b DSGVO.

Es findet derzeit keine Auswertung zu Marketing- oder Profiling-Zwecken statt. Es ist kein Analytics-Anbieter angebunden.

6. Benutzerkonto und Authentifizierung

Die Anmeldung erfolgt über Supabase Auth, typischerweise per Magic Link (E-Mail). Passwörter werden von uns nicht gespeichert. Authentifizierungs-E-Mails werden über einen Supabase-Send-Email-Hook an Resend übergeben und von Resend zugestellt.

Zur Sitzungsverwaltung werden technisch erforderliche Authentifizierungs-/Session-Cookies über die SSR-Architektur gesetzt. Diese Technologien sind für die Bereitstellung des authentifizierten Dienstes erforderlich.

In der Datenbank (Supabase Postgres) können insbesondere Nutzerkennungen, E-Mail, Abonnementstatus, Guthabenstände, Erfüllungsmetadaten sowie von Ihnen hinterlegte Profil-/Agenturdaten gespeichert werden. Vollständige Zahlungskartendaten werden nicht in unserer Datenbank gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Missbrauchsabwehr und Sitzungsintegrität.

7. Nutzung des SaaS

Zur Bereitstellung der SaaS-Funktionen verarbeiten wir die für Kontoverwaltung, Objekterstellung, KI-Generierung, Kartendarstellung, Guthaben-/Abonnementverwaltung, Support und Sicherheit erforderlichen Daten.

Listing-Entwürfe werden primär clientseitig im lokalen Browserspeicher gehalten. Generierte PDF-Broschüren werden nicht dauerhaft serverseitig gespeichert; sie werden in der Regel erzeugt und dem Nutzer zur Verfügung gestellt, ohne dauerhafte PDF-Ablage auf unseren Servern.

In generation_logs speichern wir lediglich user_id, used_credit sowie Zeitstempel – nicht Prompts, Fotos, Sprachaufnahmen oder generierte Exposé-Texte.

Rechtsgrundlage für die Kernnutzung des SaaS: Art. 6 Abs. 1 lit. b DSGVO. Für IT-Sicherheit, Rate-Limiting, Missbrauchsabwehr und Betriebssicherheit: Art. 6 Abs. 1 lit. f DSGVO. Für gesetzliche Aufbewahrungspflichten (soweit anwendbar): Art. 6 Abs. 1 lit. c DSGVO. Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) ist nicht Rechtsgrundlage für die Kernfunktionen des SaaS.

8. Immobilien- und Nutzerdaten

Sie können Objektdaten, Fotos, Agenturinformationen, Impressumsangaben und weitere Inhalte hochladen oder eingeben. Eine Immobilienadresse kann – je nach Kontext und Verknüpfbarkeit – personenbezogene Daten darstellen; wir behaupten nicht, dass Objektdaten stets anonym sind.

Der Dienst ist nicht darauf ausgelegt, besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO zu erfordern. Bitte laden Sie keine unnötigen besonderen Kategorien (z. B. Gesundheitsdaten, religiöse oder politische Angaben, biometrische Daten) hoch.

Soweit Sie personenbezogene Daten Dritter (z. B. Eigentümer, Mieter, Käufer, Makler) einstellen, sind Sie selbst dafür verantwortlich, über eine geeignete Rechtsgrundlage bzw. Berechtigung zu verfügen und nur notwendige Daten zu übermitteln. Nutzer dürfen keine Daten hochladen, zu deren Verarbeitung sie nicht befugt sind.

Rechtsgrundlage unsererseits: Art. 6 Abs. 1 lit. b DSGVO für die von Ihnen angeforderte Verarbeitung im Rahmen des SaaS; ergänzend Art. 6 Abs. 1 lit. f DSGVO, soweit erforderlich für Sicherheit und Missbrauchsabwehr.

9. KI-Verarbeitung über OpenAI

Für KI-Funktionen setzen wir die OpenAI-API als externen Dienstleister (typischerweise Auftragsverarbeiter) ein. Übermittelt werden können insbesondere Objektdaten, von Ihnen bereitgestellte Beschreibungen, Immobilienfotos zur Bildanalyse sowie daraus resultierende Generierungsausgaben, soweit dies für die von Ihnen angeforderte Funktion erforderlich ist.

Betroffene Funktionen umfassen insbesondere die Exposé-Generierung (einschließlich Text- und Bildanalyse), Moderationsprüfungen von Nutzereingaben vor der Generierung sowie verwandte API-Aufrufe. Clientseitig werden OpenAI-API-Schlüssel nicht offengelegt.

Nach den derzeitigen OpenAI-API-Dokumentationen werden API-Eingaben und -Ausgaben standardmäßig nicht zum Training von OpenAI-Modellen verwendet, sofern der Kunde nicht ausdrücklich optiert. OpenAI kann API-Daten gemäß seinen jeweils geltenden API-Datenrichtlinien und vertraglichen Bedingungen verarbeiten bzw. speichern. Wir behaupten keine Zero-Retention-Garantie.

Weitere Informationen: https://openai.com/policies/privacy-policy und https://openai.com/policies/api-data-usage-policies

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung der von Ihnen angeforderten KI-Funktion) sowie Art. 6 Abs. 1 lit. f DSGVO, soweit Moderations- und Sicherheitsprüfungen dem Schutz vor Missbrauch dienen.

10. Sprachverarbeitung

Wenn Sie die Sprachdiktat-Funktion nutzen, können Audiodaten an OpenAI zur Transkription und strukturierten Auswertung übermittelt werden. Die Verarbeitung erfolgt nur, soweit Sie die Funktion aktiv anfordern.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

11. OpenImmo-Import

Sie können OpenImmo-XML-/ZIP-Dateien hochladen. Diese werden serverseitig geparst und können Objektinformationen, Agentur-/Kontaktdaten, Adressen sowie Hinweise auf Immobilienfotos bzw. entfernte Foto-URLs enthalten.

Soweit der Import entfernte Foto-URLs enthält, kann die Anwendung diese Abrufe durchführen, um die Bilder für die Objekterstellung bereitzustellen. Es werden nur die für den angefragten Import und die anschließende Verarbeitung erforderlichen Daten an die jeweils relevanten Dienste übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Für die Rechtmäßigkeit der in Importdateien enthaltenen Drittdaten bleiben Sie verantwortlich.

12. Karten-, Geocoding- und Standortdienste

Zur Standortfunktion können Adress- bzw. Geokoordinaten an externe Kartendienste übermittelt werden. An Nominatim (nominatim.openstreetmap.org) und die Overpass-API (overpass-api.de) werden nur die für Geocoding bzw. Umgebungsabfragen erforderlichen geografischen Informationen übermittelt – nicht Kundenname, E-Mail oder Authentifizierungsdaten.

Kartenkacheln können von OpenStreetMap-Tile-Servern abgerufen werden, wenn Kartenbilder für Vorschau oder PDF erzeugt werden. Dabei wird keine Nutzerkontodatenübermittlung an OSM beabsichtigt; technisch fallen Verbindungsdaten beim Abruf der Kacheln an.

Optional kann die Google Maps Static API genutzt werden, sofern GOOGLE_MAPS_API_KEY in der Produktionsumgebung konfiguriert ist. Ist der Schlüssel nicht konfiguriert, ist Google Maps nicht aktiv und erhält keine entsprechenden Kartendaten über diesen Dienst.

Privacy-Hinweise der OSM Foundation: https://wiki.osmfoundation.org/wiki/Privacy_Policy. Für optionales Google Maps: https://policies.google.com/privacy

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die von Ihnen angeforderte Standort-/Kartenfunktion; Art. 6 Abs. 1 lit. f DSGVO für den technisch stabilen Abruf von Kartendiensten.

13. Zahlungsabwicklung über Paddle

Für die Zahlungsabwicklung wird in der Produktionsumgebung Paddle als Merchant of Record (MoR) eingesetzt. Paddle tritt dabei als autorisierter Wiederverkäufer auf, betreibt den Checkout, verarbeitet Zahlungen und übernimmt im MoR-Modell die anfallenden indirekten Steuern für die jeweiligen Transaktionen.

Paddle verarbeitet Käuferdaten für Bestellabwicklung, Erfüllung, Betrugsprävention, Abrechnung und Support. Paddle kann erforderliche Käuferinformationen an uns als Softwareanbieter weitergeben, damit wir die SaaS-Leistung erfüllen, den Kontozugang freischalten und Support leisten können.

Paddle kann insbesondere Name, E-Mail, Rechnungsdaten, Land/Standortangaben, Transaktions- und Abonnementinformationen sowie Betrugs-/Sicherheitsdaten verarbeiten. Vollständige Zahlungskartendaten werden von Paddle verarbeitet und nicht auf unseren Servern gespeichert.

Paddle handelt für Käuferdaten im MoR-Modell typischerweise als eigener Verantwortlicher bzw. unabhängiger Anbieter und nicht lediglich als technischer Zahlungsprozessor. Unsere Rolle als SaaS-Anbieter bleibt für die Bereitstellung und Erfüllung der Softwareleistung bestehen. Paddle übernimmt nicht unsere gesamte DSGVO-Verantwortung als SaaS-Verantwortlicher.

Für die Verarbeitung durch Paddle gilt ergänzend die Datenschutzerklärung von Paddle: https://www.paddle.com/legal/privacy

Rechtsgrundlage unsererseits für die Weitergabe notwendiger Erfüllungsdaten und die Kontofreischaltung: Art. 6 Abs. 1 lit. b DSGVO; für Betrugs- und Missbrauchsabwehr Art. 6 Abs. 1 lit. f DSGVO; für steuer-/handelsrechtliche Aufbewahrung, soweit uns betreffend, Art. 6 Abs. 1 lit. c DSGVO.

14. E-Mail-Kommunikation über Resend

Resend wird zur Zustellung von Authentifizierungs-E-Mails (z. B. Magic Links, Anmelde-/Wiederherstellungsmails) sowie zur Zustellung von Nachrichten aus dem Kontaktformular eingesetzt. Es gibt kein Newsletter- oder Marketing-Mailing-System.

Verarbeitet werden können E-Mail-Adresse, gegebenenfalls Name, E-Mail-Inhalt bzw. Kontaktnachricht sowie technische Metadaten zur Zustellung.

Privacy Policy von Resend: https://resend.com/legal/privacy-policy

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für authentifizierungs- und vertragsbezogene Kommunikation; Art. 6 Abs. 1 lit. f DSGVO für allgemeine Anfragen, Support und Spam-Abwehr. Bei vorvertraglichen Anfragen kann Art. 6 Abs. 1 lit. b DSGVO ebenfalls einschlägig sein.

15. Cloudflare Turnstile

Cloudflare Turnstile wird ausschließlich zum Schutz des Kontaktformulars vor automatisiertem Missbrauch eingesetzt. Es handelt sich nicht um ein Analyse- oder Werbesystem.

Turnstile kann technische Browser-/Geräte- und Sicherheitsignale verarbeiten, die zur Unterscheidung legitimer Nutzer von Bots erforderlich sind.

Privacy Policy von Cloudflare: https://www.cloudflare.com/privacypolicy/

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchs- und Spam-Prävention).

16. Upstash / Sicherheits- und Rate-Limiting

Upstash Redis wird für Rate-Limiting und Missbrauchsprävention bei geschützten API-Endpunkten eingesetzt (u. a. Kontakt, Generierung, Sprachverarbeitung, Kartenbild, Auth-Session, Checkout).

Gespeichert werden dabei Rate-Limit-Zähler und technische Schlüssel (z. B. IP- und/oder userId-bezogene Keys), nicht die inhaltlichen Request-Bodies wie Prompts, Fotos oder Nachrichten.

Privacy-Dokumentation von Upstash: https://upstash.com/trust/privacy.pdf

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit, Verfügbarkeit und Missbrauchsabwehr).

17. Hosting und Infrastruktur

Die Anwendung wird auf Vercel gehostet (Next.js, App Router, API-Routen, Serverless Functions, CDN, Deployment). Im Rahmen der Auslieferung und API-Verarbeitung können personenbezogene und technische Daten verarbeitet werden, einschließlich Laufzeit- und Sicherheitsprotokollen gemäß der Konfiguration von Vercel.

Authentifizierung, Datenbank und Objektspeicher (Bucket brand-logos für Agenturlogos/Avatare, typischerweise für Pro-Nutzer) werden über Supabase bereitgestellt. Privacy Policy von Supabase: https://supabase.com/privacy. Privacy Policy von Vercel: https://vercel.com/legal/privacy-policy

GitHub wird für Quellcode und Deployment-Trigger genutzt, erhält aber im laufenden Betrieb keine routinemäßige Übermittlung von Kundenkonto- oder Listing-Inhalten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.

18. Cookies und ähnliche Technologien

Wir unterscheiden technisch erforderliche Technologien und optionale Technologien.

Technisch erforderlich sind insbesondere Authentifizierungs-/Session-Cookies für den Login sowie Speicherungen, die zur Bereitstellung des angefragten Dienstes und zur Sicherheit notwendig sind. Die Speicherung Ihrer Cookie-/Einwilligungspräferenz erfolgt in localStorage (Schlüssel für Consent-Status).

Listing-Studio-Entwürfe werden im lokalen Browserspeicher (sessionStorage) autosaved. Checkout-bezogene Präferenzen (z. B. ausstehender Plan) können in localStorage abgelegt werden. Dies sind keine Cookies; es handelt sich um lokalen Browserspeicher (sessionStorage/localStorage).

Optionale Analyse-/Marketing-Cookies sind derzeit nicht aktiv. Es ist kein Analytics-Anbieter eingebunden. Sollte später ein optionaler Analyse-Dienst eingeführt werden, werden Datenschutzerklärung und Einwilligungsmechanik zuvor angepasst.

Beim produktionsseitigen Checkout kann Paddle auf seiner Checkout-Domain eigene Cookies bzw. ähnliche Technologien gemäß der Dokumentation von Paddle einsetzen. Siehe https://www.paddle.com/legal/privacy

Rechtsgrundlage für technisch erforderliche Technologien: Art. 6 Abs. 1 lit. b DSGVO und – soweit einschlägig – § 25 Abs. 2 TDDDG. Für optionale Technologien, sofern später aktiviert: Art. 6 Abs. 1 lit. a DSGVO bzw. § 25 Abs. 1 TDDDG.

19. Datenweitergabe / Empfänger

Personenbezogene Daten werden an die nachfolgend genannten Dienstleister übermittelt, soweit dies für den jeweiligen Zweck erforderlich ist. Eine Offenlegung an Behörden oder Gerichte kann erfolgen, soweit wir rechtlich dazu verpflichtet sind.

Rollenangaben sind vorsichtig formuliert und richten sich nach der typischen vertraglichen Einordnung; im Einzelfall können Anbieterdokumentationen abweichen.

DienstleisterZweckVerarbeitete DatenRolleÜbermittlung
Vercel (https://vercel.com/legal/privacy-policy)Hosting, CDN, API/Serverless, AuslieferungRequest-Daten, Konto-/App-Nutzungsdaten im Transit, Laufzeit-/SicherheitslogsAuftragsverarbeiter (typisch)EWR/UK/USA/weitere je nach Routing
Supabase Auth (https://supabase.com/privacy)Anmeldung, Sitzungen, Auth-E-Mails-TriggerE-Mail, Nutzer-ID, Session-/Auth-MetadatenAuftragsverarbeiter (typisch)EWR/UK/USA/weitere je nach Projektregion
Supabase Postgres (https://supabase.com/privacy)AnwendungsdatenbankKonto-, Abo-, Guthaben-, Erfüllungs- und Profil-/Agenturdaten; generation_logs (user_id, used_credit, Zeitstempel)Auftragsverarbeiter (typisch)EWR/UK/USA/weitere je nach Projektregion
Supabase Storage – brand-logos (https://supabase.com/privacy)Speicherung von Logos/AvatarenHochgeladene Bilddateien und zugehörige MetadatenAuftragsverarbeiter (typisch)EWR/UK/USA/weitere je nach Projektregion
Resend (https://resend.com/legal/privacy-policy)Auth- und Kontakt-E-MailsE-Mail, Name (falls angegeben), Nachrichteninhalt, ZustellmetadatenAuftragsverarbeiter (typisch)EWR/UK/USA/weitere
OpenAI (https://openai.com/policies/privacy-policy; API-Daten: https://openai.com/policies/api-data-usage-policies)Generierung, Vision, Moderation, SprachePrompts, Objektdaten, Fotos, Audio, GenerierungsausgabenAuftragsverarbeiter (typisch, API)USA/weitere; SCCs/weitere Mechanismen nach Anbietervertrag
Paddle (https://www.paddle.com/legal/privacy)Produktions-MoR: Checkout, Steuern, Betrug, ErfüllungKäufer-, Rechnungs-, Transaktions- und Fraud-Daten; Weitergabe an uns zur FulfilmentEigener Verantwortlicher / MoR (nicht bloßer Processor)International je nach Paddle
Cloudflare Turnstile (https://www.cloudflare.com/privacypolicy/)Bot-Schutz nur KontaktformularTechnische/Browser-/SicherheitssignaleExterner SicherheitsdienstEWR/UK/USA/weitere
Upstash Redis (https://upstash.com/trust/privacy.pdf)Rate-Limiting / MissbrauchsabwehrZähler; IP-/userId-Keys (keine Inhaltskörper)Auftragsverarbeiter (typisch)EWR/UK/USA/weitere je nach Region
OpenStreetMap Nominatim (https://wiki.osmfoundation.org/wiki/Privacy_Policy)Geocoding von AdressenAdress-/Standortabfragen (keine Konto-E-Mail/Name)Übermittlung an externen DienstJe nach OSM-Infrastruktur
Overpass API (https://wiki.osmfoundation.org/wiki/Privacy_Policy)Umgebungspunkte / POI-AbfragenGeografische AbfragenÜbermittlung an externen DienstJe nach Overpass-Infrastruktur
OpenStreetMap-Tiles (https://wiki.osmfoundation.org/wiki/Privacy_Policy)Kartenbilder für Vorschau/PDFTile-Requests / VerbindungsdatenÜbermittlung an externen DienstJe nach Tile-Servern
Google Maps Static API (https://policies.google.com/privacy)Optionale statische KartenKoordinaten-/KartenparameterExterner Dienst / je nach Vertrag typisch AVVNur sofern GOOGLE_MAPS_API_KEY in der Produktionsumgebung konfiguriert ist

20. Internationale Datenübermittlungen

Personenbezogene Daten können im EWR, im Vereinigten Königreich, in den Vereinigten Staaten und in anderen Ländern verarbeitet werden, in denen unsere Dienstleister oder deren Unterauftragsverarbeiter tätig sind. Wir behaupten nicht, dass alle Daten in der EU verbleiben.

Bei Übermittlungen aus dem EWR/UK/der Schweiz in Drittländer stützen wir uns – soweit erforderlich – auf geeignete Garantien, insbesondere Angemessenheitsbeschlüsse der Europäischen Kommission, Standardvertragsklauseln (SCCs), britische Transfermechanismen und sonstige gesetzlich anerkannte Schutzmaßnahmen, soweit sie im Verhältnis zum jeweiligen Anbieter gelten.

Wir behaupten nicht, dass jeder US-Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist. Welche Mechanismen im Einzelfall greifen, richtet sich nach der aktuellen Vertragslage des Anbieters.

Auf Anfrage stellen wir Ihnen – soweit gesetzlich vorgesehen – Informationen zu den maßgeblichen Garantien zur Verfügung.

21. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Pflichten eine längere Aufbewahrung verlangen. Konkrete Tagesangaben erfinden wir nicht, soweit sie nicht durch Betrieb oder Gesetz vorgegeben sind.

  • Kontodaten: während des aktiven Kontos und danach nur soweit erforderlich für gesetzliche Pflichten, Buchhaltung/Steuern, Streitigkeiten, Betrugs-/Sicherheitszwecke oder Rechtsverteidigung.
  • Nutzerinhalte: solange für die Leistungserbringung und bei aktivem Konto erforderlich, bis zur Löschung durch Sie oder soweit längere Aufbewahrung rechtlich notwendig ist.
  • Branding-Assets (brand-logos): Löschung bei Kontolöschung, vorbehaltlich technisch notwendiger Backups und gesetzlicher Aufbewahrung.
  • Auth-/Session-Daten: gemäß Lebenszyklus von Supabase und Sicherheitsanforderungen.
  • generation_logs: nur solange für Betrieb, Abrechnung/Guthaben, Sicherheit und Missbrauchsabwehr erforderlich (ohne Prompts/Fotos).
  • Kontaktanfragen: nur solange zur Bearbeitung, Nachverfolgung und etwaigen Rechtspflichten erforderlich.
  • Buchhaltungs-/Steuerunterlagen: Die geltenden Aufbewahrungsfristen richten sich nach der Art der jeweiligen Unterlage und können nach deutschem Handels- und Steuerrecht (insbesondere HGB/AO) – soweit anwendbar – bis zu 10 Jahre betragen.
  • Backups: Löschung in Produktivsystemen entfernt Daten nicht zwangsläufig sofort aus verschlüsselten Backups; diese werden nach dem Backup-Lebenszyklus der Anbieter überschrieben oder gelöscht.

22. Löschung des Benutzerkontos

In den Einstellungen (Settings) können Sie Ihr Konto löschen und Daten exportieren. Die Kontolöschung entfernt in der Regel Konto- und Profildaten, Branding-Assets sowie zugehörige anwendungsseitige Datensätze, soweit technisch und rechtlich möglich, und beendet Sitzungen.

Daten, die wir aus gesetzlichen, steuerlichen, buchhalterischen, sicherheits- oder rechtsverteidigungsbezogenen Gründen aufbewahren müssen, können zurückbehalten werden. Eine sofortige und vollständige Entfernung aus sämtlichen Backups können wir nicht zusichern.

Für Auskunft, Berichtigung oder Löschung können Sie uns auch unter contact@realestatexpose.com kontaktieren.

23. Betroffenenrechte

Sie haben – vorbehaltlich gesetzlicher Voraussetzungen und Einschränkungen – insbesondere folgende Rechte:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO), aus Gründen, die sich aus Ihrer besonderen Situation ergeben
  • Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO), soweit Verarbeitung auf Einwilligung beruht; der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung
  • Recht, nicht einer ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidung mit Rechtswirkung oder ähnlich erheblicher Beeinträchtigung unterworfen zu werden (Art. 22 DSGVO), soweit einschlägig

24. Beschwerderecht bei einer Datenschutzaufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

Für Deutschland kommt u. a. der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) bzw. die zuständige Landesdatenschutzbehörde in Betracht.

25. Automatisierte Entscheidungsfindung / KI

Die KI unterstützt bei der Erstellung von Exposé-Texten, der Bildanalyse und – sofern genutzt – der Transkription/Strukturierung von Spracheingaben. Ausgaben entstehen automatisch auf Basis Ihrer Eingaben und sollten vor Veröffentlichung von Ihnen geprüft werden.

Es findet keine automatisierte Entscheidungsfindung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO statt (insbesondere keine Entscheidungen über Kreditwürdigkeit, Beschäftigung, Versicherungen oder vergleichbare Rechte).

26. Sicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, darunter HTTPS/TLS, Zugriffskontrollen, Authentifizierung, serverseitige Geheimnisverwaltung, Datenbankzugriffskontrollen einschließlich Row Level Security wo vorgesehen, Rate-Limiting, Bot-Schutz am Kontaktformular, Least-Privilege-Zugriffe sowie Löschmechanismen.

Keine Übertragung oder Speicherung im Internet ist vollständig sicher. Wir beanspruchen keine Zertifizierungen, die wir nicht besitzen, und geben keine absolute Sicherheitssgarantie.

Soweit gesetzlich erforderlich, werden Verletzungen des Schutzes personenbezogener Daten an die zuständige Aufsichtsbehörde und gegebenenfalls an betroffene Personen gemeldet.

27. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung anpassen, wenn sich Technik, Betrieb, Anbieter oder Rechtslage ändern. Die jeweils aktuelle Fassung veröffentlichen wir auf dieser Seite mit aktualisiertem Stand-Datum.

Stand: 2026-08-16

28. Kontakt

Bei Fragen zum Datenschutz wenden Sie sich bitte an: contact@realestatexpose.com

Kontakt für Datenschutzanfragen gemäß Art. 13 und 14 DSGVO: contact@realestatexpose.com

Geschäftskunden, die über den Dienst personenbezogene Daten Dritter (z. B. Eigentümer, Mieter, Kontaktpersonen) verarbeiten, können einen Auftragsverarbeitungsvertrag (AVV) anfordern. Weitere Informationen und Anforderung: /de/avv bzw. per E-Mail. Die konkrete Rollenverteilung (Verantwortlicher/Auftragsverarbeiter) hängt vom Nutzungsfall ab und sollte rechtlich geprüft werden.

Kontaktformular: /contact · Impressum: /impressum · Website: https://realestatexpose.com

Die deutsche Fassung dieser Datenschutzerklärung ist rechtlich maßgeblich. Die englische Fassung dient der besseren Verständlichkeit.

Back to studio