Ostatnia aktualizacja: 2026-09-06

← Zur Startseite

Datenschutzerklärung

Informationen nach Art. 13 und 14 DSGVO sowie § 25 TDDDG. Die deutsche Fassung dieser Datenschutzerklärung ist rechtlich maßgeblich. Die englische Fassung dient der besseren Verständlichkeit.

Stand: 2026-09-06

1. Datenschutz auf einen Blick

Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten wir bei der Nutzung von MilleniXposum verarbeiten, zu welchen Zwecken dies geschieht, auf welcher Rechtsgrundlage und welche Rechte Ihnen zustehen.

MilleniXposum ist ein webbasiertes SaaS-Angebot zur Erstellung von Immobilien-Marketing-Paketen mithilfe künstlicher Intelligenz. Typische Verarbeitungsschritte umfassen Kontoerstellung und Authentifizierung, Eingabe und Import von Objektdaten, KI-gestützte Text- und Bildverarbeitung, optional Sprachdiktat, Kartendarstellung, Erstellung und Bereitstellung von Digital Exposés, Abonnement-/Guthabenkauf sowie Support per Kontaktformular. In der Produktionsumgebung erfolgt der kostenpflichtige Checkout über Stripe Managed Payments (einschließlich Verkäufe über Link als Merchant of Record für die Zahlungstransaktion).

Wir setzen keine Analyse-, Werbe- oder Newsletter-Tracking-Dienste ein. Marketing-E-Mails und Verhaltenswerbung finden nicht statt. Optionale Analyse-Cookies sind derzeit nicht aktiv.

Personenbezogene Daten können durch Dienstleister im Europäischen Wirtschaftsraum (EWR), im Vereinigten Königreich, in den Vereinigten Staaten und in weiteren Ländern verarbeitet werden, in denen unsere Dienstleister oder deren Unterauftragsverarbeiter tätig sind. Eine Zusicherung, dass alle Daten ausschließlich in der EU verbleiben, können wir nicht geben.

2. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Kiarash Edjtehadi

Einzelunternehmen

c/o flexdienst – #21860, Kurt-Schumacher-Straße 74

67663 Kaiserslautern

Deutschland

E-Mail: contact@realestatexpose.com

Website: https://realestatexpose.com

Impressum: /de/impressum

Datenschutzerklärung: /de/datenschutz

Kontaktformular: /de/kontakt

Kontakt für Datenschutzanfragen gemäß Art. 13 und 14 DSGVO: contact@realestatexpose.com

Ein Datenschutzbeauftragter ist nicht bestellt, soweit eine Bestellung gesetzlich nicht erforderlich ist.

3. Geltungsbereich

Diese Datenschutzerklärung gilt für die Nutzung der Website und der Webanwendung MilleniXposum einschließlich zugehöriger API-Routen, Authentifizierungsabläufe, Digital Exposés (öffentliche und nicht gelistete Immobilienpräsentationen), des in der Produktionsumgebung über Stripe Managed Payments abgewickelten Checkouts sowie des Kontaktformulars.

Sie gilt auch für Personen, die ein Digital Exposé lediglich als Besucher über die entsprechende URL aufrufen.

Diese Erklärung beschreibt die Verarbeitung unter der DSGVO und ergänzend anwendbarem deutschem Datenschutzrecht (einschließlich TDDDG). Je nach Ihrem Aufenthaltsort können zusätzliche lokale Datenschutzrechte gelten. Wir behaupten keine vollständige Compliance mit sämtlichen Datenschutzgesetzen weltweit.

Die deutsche Fassung ist rechtlich maßgeblich. Die englische Fassung ist eine Übersetzung zur besseren Verständlichkeit.

4. Welche Daten wir verarbeiten

Je nach Nutzung können wir insbesondere folgende Kategorien personenbezogener Daten verarbeiten:

  • Kontodaten: E-Mail-Adresse, Nutzerkennungen, Authentifizierungs- und Sitzungsinformationen.
  • Profil- und Agenturdaten: z. B. Name, Agenturangaben, Impressums- und Datenschutzlinks der Agentur, Lizenz-/§-34c-Angaben, Branding-Einstellungen, soweit Sie diese hinterlegen.
  • Objekt- und Exposé-Inhalte: Adressen, Objektbeschreibungen, Merkmale, Preise, Maße, Rauminformationen, Fotos, Grundrisse, Logos/Avatare, OpenImmo-Importe sowie daraus abgeleitete KI-Ausgaben.
  • Veröffentlichungs- und Digital-Exposé-Inhalte: die für eine Digital-Exposé-Seite ausgewählten und freigegebenen Objekt-, Medien-, Lage- und Agenturdaten sowie zugehörige Sichtbarkeits-/Privatsphäre-Einstellungen.
  • Sprachaufnahmen, soweit Sie die Sprachfunktion nutzen.
  • Vertrags-, Zahlungs-, Abonnement- und Guthabeninformationen sowie Informationen zum Zahlungsstatus (ohne Speicherung vollständiger Zahlungskartendaten auf unseren Systemen).
  • Technische Daten: IP-Adresse, Zeitstempel, Browser-/Geräteinformationen, Sicherheits- und Rate-Limiting-Kennungen, Server-/Laufzeitprotokolle unserer Infrastrukturanbieter; vergleichbare Verbindungsdaten beim Abruf eines Digital Exposés.
  • Kontaktdaten aus dem Kontaktformular: Name, E-Mail, Nachricht sowie technische/sicherheitsbezogene Angaben zur Spam-Abwehr.
  • Lokale Browserdaten: Entwürfe in sessionStorage; Einwilligungs- und Checkout-Präferenzen in localStorage.

5. Besuch der Website

Beim Aufruf der Website werden technisch notwendige Verbindungsdaten verarbeitet, damit Inhalte ausgeliefert, die Verbindung gesichert und Missbrauch verhindert werden können. Dies erfolgt über unsere Hosting- und CDN-Infrastruktur (insbesondere Vercel) und kann Laufzeit- bzw. Sicherheitsprotokolle umfassen.

Vergleichbare technisch erforderliche Verbindungsdaten können auch anfallen, wenn ein Digital Exposé über seine URL abgerufen wird. Einzelheiten dazu finden Sie im Abschnitt „Digital Exposé und öffentliche Immobilienseiten“.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem und stabilem Betrieb der Website) sowie, soweit die Auslieferung für die Bereitstellung des von Ihnen angefragten Dienstes erforderlich ist, Art. 6 Abs. 1 lit. b DSGVO.

Es findet derzeit keine Auswertung zu Marketing- oder Profiling-Zwecken statt. Es ist kein Analytics-Anbieter angebunden.

6. Benutzerkonto und Authentifizierung

Die Anmeldung erfolgt über Supabase Auth, typischerweise per Magic Link (E-Mail). Passwörter werden von uns nicht gespeichert. Authentifizierungs-E-Mails werden über einen Supabase-Send-Email-Hook an Resend übergeben und von Resend zugestellt.

Zur Sitzungsverwaltung werden technisch erforderliche Authentifizierungs-/Session-Cookies über die SSR-Architektur gesetzt. Diese Technologien sind für die Bereitstellung des authentifizierten Dienstes erforderlich.

In der Datenbank (Supabase Postgres) können insbesondere Nutzerkennungen, E-Mail, Abonnementstatus, Guthabenstände, Erfüllungsmetadaten sowie von Ihnen hinterlegte Profil-/Agenturdaten gespeichert werden. Vollständige Zahlungskartendaten werden nicht in unserer Datenbank gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Missbrauchsabwehr und Sitzungsintegrität.

7. Nutzung des SaaS

Zur Bereitstellung der SaaS-Funktionen verarbeiten wir die für Kontoverwaltung, Objekterstellung, KI-Generierung, Kartendarstellung, Digital Exposé, Guthaben-/Abonnementverwaltung, Support und Sicherheit erforderlichen Daten.

Listing-Entwürfe werden primär clientseitig im lokalen Browserspeicher gehalten. Generierte PDF-Broschüren werden nicht dauerhaft serverseitig gespeichert; sie werden in der Regel erzeugt und dem Nutzer zur Verfügung gestellt, ohne dauerhafte PDF-Ablage auf unseren Servern.

In generation_logs speichern wir lediglich user_id, used_credit sowie Zeitstempel – nicht Prompts, Fotos, Sprachaufnahmen oder generierte Exposé-Texte.

Rechtsgrundlage für die Kernnutzung des SaaS: Art. 6 Abs. 1 lit. b DSGVO. Für IT-Sicherheit, Rate-Limiting, Missbrauchsabwehr und Betriebssicherheit: Art. 6 Abs. 1 lit. f DSGVO. Für gesetzliche Aufbewahrungspflichten (soweit anwendbar): Art. 6 Abs. 1 lit. c DSGVO. Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) ist nicht Rechtsgrundlage für die Kernfunktionen des SaaS.

8. Immobilien- und Nutzerdaten

Sie können Objektdaten, Fotos, Agenturinformationen, Impressumsangaben und weitere Inhalte hochladen oder eingeben. Eine Immobilienadresse kann – je nach Kontext und Verknüpfbarkeit – personenbezogene Daten darstellen; wir behaupten nicht, dass Objektdaten stets anonym sind.

Zu den von Ihnen hinterlegbaren beruflichen Angaben gehören insbesondere Maklername, Maklerfoto, Agenturname, Agenturlogo, Branding, geschäftliche E-Mail- und Telefonangaben, WhatsApp-Kontakt, Agentur-Website, Firmenanschrift, Lizenz-/§-34c-Angaben sowie Links zu Impressum und Datenschutzerklärung der Agentur. Diese Angaben können – soweit Sie sie hinterlegen und freigeben – in einem Digital Exposé angezeigt werden.

Der Dienst ist nicht darauf ausgelegt, besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO zu erfordern. Bitte laden Sie keine unnötigen besonderen Kategorien (z. B. Gesundheitsdaten, religiöse oder politische Angaben, biometrische Daten) hoch.

Soweit Sie personenbezogene Daten Dritter (z. B. Eigentümer, Mieter, Käufer, Makler) einstellen, sind Sie selbst dafür verantwortlich, über eine geeignete Rechtsgrundlage bzw. Berechtigung zu verfügen und nur notwendige Daten zu übermitteln. Nutzer dürfen keine Daten hochladen, zu deren Verarbeitung sie nicht befugt sind.

Bei Immobilien- und Veröffentlichungsinhalten bestimmt der Nutzer insbesondere, welche Daten eingestellt und welche Inhalte im Digital Exposé veröffentlicht werden. Soweit Nutzer personenbezogene Daten Dritter im Rahmen ihrer eigenen Tätigkeit verarbeiten, bleiben ihre eigenen datenschutzrechtlichen Pflichten unberührt.

Soweit MilleniXposum personenbezogene Daten im Auftrag eines Kunden verarbeitet, kann abhängig von der konkreten Verarbeitung eine Auftragsverarbeitung nach Art. 28 DSGVO erforderlich sein. Informationen zum Abschluss eines AVV stellen wir auf Anfrage bereit.

Rechtsgrundlage unsererseits: Art. 6 Abs. 1 lit. b DSGVO für die von Ihnen angeforderte Verarbeitung im Rahmen des SaaS; ergänzend Art. 6 Abs. 1 lit. f DSGVO, soweit erforderlich für Sicherheit und Missbrauchsabwehr.

9. Digital Exposé und öffentliche Immobilienseiten

Mit der Funktion „Digital Exposé“ können Nutzer eine webbasierte Immobilienpräsentation erstellen und über eine individuelle URL bereitstellen. Welche Inhalte sichtbar sind, richtet sich nach den vom Nutzer ausgewählten Einstellungen und den veröffentlichten Objektdaten.

Soweit vom Nutzer bereitgestellt und zur Anzeige freigegeben, können in einem Digital Exposé insbesondere Objekttitel und -beschreibung, Preise, Flächen- und Raumangaben, Objekttyp, Stockwerk, Parkplätze, Zustand, Ausstattung/Highlights, Transaktionsart, Energieinformationen, Lagebezeichnung bzw. Adresse oder privatsphäregefilterte Lageangaben, Lagebeschreibung, Karte, Orte in der Nähe einschließlich Entfernungsangaben, Titelbild, Galerie und Grundriss sowie Makler-/Agenturangaben (Name, Foto, Agenturname, Logo, Branding, E-Mail, Telefon, WhatsApp, Website, Firmenanschrift, Lizenz-/§-34c-Angaben sowie Impressums- und Datenschutzlinks der Agentur) erscheinen.

Für die Sichtbarkeit stehen insbesondere die Einstellungen privat, nicht gelistet und öffentlich zur Verfügung. Privat: Die öffentliche Seite ist nicht verfügbar und wird nicht zur Indexierung freigegeben. Bei der Einstellung „nicht gelistet“ wird die Seite nicht zur Suchmaschinenindexierung freigegeben und erhält keine Open-Graph-Vorschau; Personen mit der entsprechenden URL können sie jedoch aufrufen. „Nicht gelistet“ bedeutet nicht „privat“. Öffentliche Digital Exposés können von Suchmaschinen indexiert werden und können Open-Graph-/Social-Media-Vorschauen ermöglichen.

Je nach gewählter Einstellung kann die vollständige Adresse angezeigt, die Hausnummer ausgeblendet oder lediglich eine ungefähre Lage dargestellt werden. Die für die technische Verarbeitung und Geocodierung hinterlegte vollständige Objektadresse kann davon unabhängig intern verarbeitet werden.

Beim Aufruf eines Digital Exposés können technisch erforderliche Verbindungsdaten verarbeitet werden, insbesondere IP-Adresse, Zeitpunkt des Abrufs, Browser-/Geräteinformationen und technische Request-Metadaten, soweit dies für die Auslieferung, Sicherheit und Missbrauchsprävention erforderlich ist. Für Digital Exposés setzen wir derzeit keine eigene Besucheranalyse, personenbezogenen Besucherprofile oder Marketing-Tracking-Technologien ein.

Bei der Anzeige der interaktiven Karte im Digital Exposé werden Kartenstile und Kartendaten direkt vom Browser des Besuchers vom jeweiligen OpenFreeMap-/Tile-Anbieter abgerufen. Dabei können insbesondere IP-Adresse, Browser-/Geräteinformationen und technische Verbindungsdaten an den jeweiligen Anbieter übermittelt werden. Nominatim und Overpass werden für Geocodierung bzw. Umgebungsinformationen serverseitig im Rahmen der Veröffentlichung oder Aktualisierung eines Digital Exposés verwendet. Besucher des Digital Exposés senden dabei nicht selbst unmittelbar Anfragen an diese Dienste.

Medien eines Digital Exposés werden nicht als frei durchsuchbare öffentliche Dateien bereitgestellt, sondern über die Anwendung ausgeliefert, wenn das jeweilige Digital Exposé zugänglich ist.

Kontaktaktionen innerhalb eines Digital Exposés erfolgen über entsprechende Links. Ein Klick auf „E-Mail“ kann das lokale E-Mail-Programm öffnen, „Anrufen“ die Telefonfunktion des Endgeräts und „WhatsApp“ bzw. „Webseite“ kann zu einem externen Anbieter führen. Beim Aufruf externer Dienste gelten die Datenschutzbestimmungen des jeweiligen Anbieters. MilleniXposum erhält dadurch nicht den Inhalt von E-Mails, Anrufen oder WhatsApp-Nachrichten.

Links zu rechtlichen Informationen des veröffentlichenden Maklers bzw. der Agentur können zusätzlich eingebunden werden. Für die dortigen Inhalte und die Datenverarbeitung auf externen Agenturseiten ist der jeweilige Anbieter verantwortlich. Die Datenschutzerklärung von MilleniXposum wird dadurch nicht ersetzt.

Nach einer späteren Deaktivierung oder Löschung können bereits von Suchmaschinen oder anderen Dritten gespeicherte Zwischenspeicherungen vorübergehend außerhalb unseres unmittelbaren Einflussbereichs fortbestehen.

Die öffentliche Bereitstellung von Digital Exposés setzt eine Berechtigung zum Digital-Exposé-Hosting im Rahmen eines hierfür berechtigenden Abonnements voraus. Endet diese Berechtigung, wird die öffentliche Bereitstellung der betroffenen Digital Exposés im Rahmen der technischen Verarbeitung (einschließlich Abgleichs- und Hintergrundprozessen) deaktiviert; die jeweilige Sichtbarkeitseinstellung bleibt davon unabhängig gespeichert. Die dem Digital Exposé zugeordneten Daten können anschließend für einen Zeitraum von bis zu 30 Tagen gespeichert bleiben, um eine Wiederherstellung bei erneuter Buchung eines berechtigenden Abonnements zu ermöglichen. Erfolgt innerhalb dieses Zeitraums keine erneute Berechtigung, wird das Digital Exposé nach Maßgabe der technischen Löschprozesse gelöscht. Das zugrunde liegende Immobilienprojekt sowie Daten und Medien, die unabhängig vom Digital Exposé für andere Funktionen des Dienstes verwendet werden, können nach den hierfür geltenden Speicher- und Löschregeln fortbestehen.

Die Veröffentlichung eines Digital Exposés kann deaktiviert oder auf privat gesetzt werden. Dadurch wird der öffentliche Zugriff beendet; die zugrunde liegenden veröffentlichten Daten und Medien können jedoch im Kundenkonto gespeichert bleiben, solange das Digital Exposé bzw. das zugehörige Immobilienprojekt fortbesteht. Eine vom Nutzer veranlasste Löschung eines Digital Exposés entfernt die öffentliche Präsentation nach dem hierfür vorgesehenen Löschprozess und begründet keinen entsprechenden Wiederherstellungszeitraum; dem Immobilienprojekt zugeordnete Medien können fortbestehen. Bei Löschung des Benutzerkontos werden die dem Konto zugeordneten Digital-Exposé-Daten nach Maßgabe der technischen Löschprozesse entfernt, soweit keine gesetzlichen Aufbewahrungs- oder berechtigten Sicherheits-/Nachweispflichten entgegenstehen; der nach Ende der Hosting-Berechtigung vorgesehene Wiederherstellungszeitraum verzögert eine Kontolöschung nicht.

Rechtsgrundlage für die Bereitstellung eines vom Nutzer angeforderten Digital Exposés ist Art. 6 Abs. 1 lit. b DSGVO. Für technisch erforderliche Verbindungsdaten, Auslieferung, Sicherheit und Missbrauchsprävention kommt Art. 6 Abs. 1 lit. f DSGVO in Betracht. Das Betätigen einer Produktfunktion wie „Veröffentlichen“ stellt keine Einwilligung im Sinne von Art. 6 Abs. 1 lit. a DSGVO dar.

10. KI-Verarbeitung über OpenAI

Für KI-Funktionen setzen wir die OpenAI-API als externen Dienstleister (typischerweise Auftragsverarbeiter) ein. Übermittelt werden können insbesondere Objektdaten, von Ihnen bereitgestellte Beschreibungen, Immobilienfotos zur Bildanalyse sowie daraus resultierende Generierungsausgaben, soweit dies für die von Ihnen angeforderte Funktion erforderlich ist.

Betroffene Funktionen umfassen insbesondere die Exposé-Generierung (einschließlich Text- und Bildanalyse), Moderationsprüfungen von Nutzereingaben vor der Generierung sowie verwandte API-Aufrufe. Clientseitig werden OpenAI-API-Schlüssel nicht offengelegt.

Nach den derzeitigen OpenAI-API-Dokumentationen werden API-Eingaben und -Ausgaben standardmäßig nicht zum Training von OpenAI-Modellen verwendet, sofern der Kunde nicht ausdrücklich optiert. OpenAI kann API-Daten gemäß seinen jeweils geltenden API-Datenrichtlinien und vertraglichen Bedingungen verarbeiten bzw. speichern. Wir behaupten keine Zero-Retention-Garantie.

Weitere Informationen: https://openai.com/policies/privacy-policy und https://openai.com/policies/api-data-usage-policies

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung der von Ihnen angeforderten KI-Funktion) sowie Art. 6 Abs. 1 lit. f DSGVO, soweit Moderations- und Sicherheitsprüfungen dem Schutz vor Missbrauch dienen.

11. Sprachverarbeitung

Wenn Sie die Sprachdiktat-Funktion nutzen, können Audiodaten an OpenAI zur Transkription und strukturierten Auswertung übermittelt werden. Die Verarbeitung erfolgt nur, soweit Sie die Funktion aktiv anfordern.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

12. OpenImmo-Import

Sie können OpenImmo-XML-/ZIP-Dateien hochladen. Diese werden serverseitig geparst und können Objektinformationen, Agentur-/Kontaktdaten, Adressen sowie Hinweise auf Immobilienfotos bzw. entfernte Foto-URLs enthalten.

Soweit der Import entfernte Foto-URLs enthält, kann die Anwendung diese Abrufe durchführen, um die Bilder für die Objekterstellung bereitzustellen. Es werden nur die für den angefragten Import und die anschließende Verarbeitung erforderlichen Daten an die jeweils relevanten Dienste übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Für die Rechtmäßigkeit der in Importdateien enthaltenen Drittdaten bleiben Sie verantwortlich.

13. Karten-, Geocoding- und Standortdienste

Zur Standortfunktion können Adress- bzw. Geokoordinaten an externe Kartendienste übermittelt werden. An Nominatim (nominatim.openstreetmap.org) und die Overpass-API (overpass-api.de) werden nur die für Geocoding bzw. Umgebungsabfragen erforderlichen geografischen Informationen übermittelt – nicht Kundenname, E-Mail oder Authentifizierungsdaten. Diese Abrufe erfolgen serverseitig, insbesondere im Rahmen der Veröffentlichung oder Aktualisierung eines Digital Exposés.

Bei der interaktiven Karte im Digital Exposé wird clientseitig die Kartendarstellungsbibliothek MapLibre verwendet. Kartenstile und Kartendaten werden dabei direkt vom Browser des Besuchers über OpenFreeMap (tiles.openfreemap.org) abgerufen. MapLibre selbst ist Client-Software und kein eigener Datenempfänger.

Kartenkacheln können von OpenStreetMap-Tile-Servern abgerufen werden, wenn Kartenbilder für Vorschau oder PDF erzeugt werden. Dabei wird keine Nutzerkontodatenübermittlung an OSM beabsichtigt; technisch fallen Verbindungsdaten beim Abruf der Kacheln an.

Optional kann die Google Maps Static API genutzt werden, sofern GOOGLE_MAPS_API_KEY in der Produktionsumgebung konfiguriert ist. Ist der Schlüssel nicht konfiguriert, ist Google Maps nicht aktiv und erhält keine entsprechenden Kartendaten über diesen Dienst.

Privacy-Hinweise der OSM Foundation: https://wiki.osmfoundation.org/wiki/Privacy_Policy. OpenFreeMap: https://openfreemap.org/privacy/. Für optionales Google Maps: https://policies.google.com/privacy

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die von Ihnen angeforderte Standort-/Kartenfunktion; Art. 6 Abs. 1 lit. f DSGVO für den technisch stabilen Abruf von Kartendiensten.

14. Zahlungen über Stripe Managed Payments / Link

Für den kostenpflichtigen Checkout in der Produktionsumgebung nutzen wir Stripe (einschließlich Link). Anbieter für Nutzer im Europäischen Wirtschaftsraum ist grundsätzlich Stripe Payments Europe, Limited (SPEL), 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland.

Kostenpflichtige Transaktionen über Stripe Managed Payments werden für die Zahlungstransaktion über Link als Merchant of Record verkauft, wie im Checkout ausgewiesen. Checkout und Abonnementverwaltung können über Stripe Hosted Checkout / Managed Payments sowie das Stripe Customer Portal erfolgen; Zahlungsereignisse werden über Stripe-Webhooks verarbeitet.

Bei einer Zahlung können insbesondere Name, E-Mail-Adresse, Rechnungsadresse, Zahlungsinformationen, Transaktionsbetrag, Währung, Produkt- bzw. Abonnementinformationen, im Checkout angezeigte steuerbezogene Angaben, Zahlungsstatus sowie technische Daten an Stripe/Link übermittelt und von Stripe/Link verarbeitet werden. Vollständige Zahlungskartendaten werden nicht auf unseren eigenen Systemen gespeichert.

Je nach konkreter Verarbeitungstätigkeit kann Stripe/Link personenbezogene Daten als eigenständig Verantwortlicher verarbeiten — insbesondere für Merchant-of-Record-Zahlungstransaktionen, die Abwicklung anwendbarer kundenseitiger indirekter Steuern, Betrugsprävention, Sicherheitsüberwachung sowie gesetzliche oder regulatorische Pflichten — und, soweit für andere Verarbeitungen einschlägig, als Auftragsverarbeiter. Stripe/Link wird für Managed-Payments-Transaktionen nicht allein als technischer Zahlungsdienstleister in unserem Auftrag beschrieben.

Rechtsgrundlage für die Übermittlung und Verarbeitung im Zusammenhang mit der Durchführung von Zahlungen und Abonnements ist Art. 6 Abs. 1 lit. b DSGVO. Soweit die Verarbeitung der Betrugsprävention, IT-Sicherheit oder der Erfüllung gesetzlicher Pflichten dient, kommen insbesondere Art. 6 Abs. 1 lit. f bzw. lit. c DSGVO in Betracht.

Weitere Informationen zur Datenverarbeitung durch Stripe:

https://stripe.com/de/privacy

https://stripe.com/legal/dpa

15. E-Mail-Kommunikation über Resend

Resend wird zur Zustellung von Authentifizierungs-E-Mails (z. B. Magic Links, Anmelde-/Wiederherstellungsmails) sowie zur Zustellung von Nachrichten aus dem Kontaktformular eingesetzt. Es gibt kein Newsletter- oder Marketing-Mailing-System.

Verarbeitet werden können E-Mail-Adresse, gegebenenfalls Name, E-Mail-Inhalt bzw. Kontaktnachricht sowie technische Metadaten zur Zustellung.

Privacy Policy von Resend: https://resend.com/legal/privacy-policy

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für authentifizierungs- und vertragsbezogene Kommunikation; Art. 6 Abs. 1 lit. f DSGVO für allgemeine Anfragen, Support und Spam-Abwehr. Bei vorvertraglichen Anfragen kann Art. 6 Abs. 1 lit. b DSGVO ebenfalls einschlägig sein.

16. Cloudflare Turnstile

Cloudflare Turnstile wird ausschließlich zum Schutz des Kontaktformulars vor automatisiertem Missbrauch eingesetzt. Es handelt sich nicht um ein Analyse- oder Werbesystem.

Turnstile kann technische Browser-/Geräte- und Sicherheitsignale verarbeiten, die zur Unterscheidung legitimer Nutzer von Bots erforderlich sind.

Privacy Policy von Cloudflare: https://www.cloudflare.com/privacypolicy/

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchs- und Spam-Prävention).

17. Upstash / Sicherheits- und Rate-Limiting

Upstash Redis wird für Rate-Limiting und Missbrauchsprävention bei geschützten API-Endpunkten eingesetzt (u. a. Kontakt, Generierung, Sprachverarbeitung, Kartenbild, Auth-Session, Checkout).

Gespeichert werden dabei Rate-Limit-Zähler und technische Schlüssel (z. B. IP- und/oder userId-bezogene Keys), nicht die inhaltlichen Request-Bodies wie Prompts, Fotos oder Nachrichten.

Privacy-Dokumentation von Upstash: https://upstash.com/trust/privacy.pdf

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit, Verfügbarkeit und Missbrauchsabwehr).

18. Hosting und Infrastruktur

Die Anwendung wird auf Vercel gehostet (Next.js, App Router, API-Routen, Serverless Functions, CDN, Deployment). Im Rahmen der Auslieferung und API-Verarbeitung können personenbezogene und technische Daten verarbeitet werden, einschließlich Laufzeit- und Sicherheitsprotokollen gemäß der Konfiguration von Vercel.

Authentifizierung, Datenbank und Objektspeicher werden über Supabase bereitgestellt. Gespeichert werden können insbesondere Agenturlogos und -avatare sowie Medien von Digital Exposés (z. B. Galeriebilder und Grundrisse). Medien eines Digital Exposés werden nicht als frei durchsuchbare öffentliche Dateien bereitgestellt, sondern über die Anwendung ausgeliefert, wenn das jeweilige Digital Exposé zugänglich ist.

Privacy Policy von Supabase: https://supabase.com/privacy. Privacy Policy von Vercel: https://vercel.com/legal/privacy-policy

GitHub wird für Quellcode und Deployment-Trigger genutzt, erhält aber im laufenden Betrieb keine routinemäßige Übermittlung von Kundenkonto- oder Listing-Inhalten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.

19. Cookies und ähnliche Technologien

Wir unterscheiden technisch erforderliche Technologien und optionale Technologien.

Technisch erforderlich sind insbesondere Authentifizierungs-/Session-Cookies für den Login sowie Speicherungen, die zur Bereitstellung des angefragten Dienstes und zur Sicherheit notwendig sind. Die Speicherung Ihrer Cookie-/Einwilligungspräferenz erfolgt in localStorage (Schlüssel für Consent-Status).

Listing-Studio-Entwürfe werden im lokalen Browserspeicher (sessionStorage) autosaved. Checkout-bezogene Präferenzen (z. B. ausstehender Plan) können in localStorage abgelegt werden. Dies sind keine Cookies; es handelt sich um lokalen Browserspeicher (sessionStorage/localStorage).

Für Digital Exposés setzen wir derzeit keine eigenen Marketing-/Analyse-Cookies und kein eigenes Digital-Exposé-localStorage ein. Der Abruf von Kartendaten über OpenFreeMap erfolgt als externe Netzwerkabfrage und setzt nicht notwendig Cookies; es können dennoch Verbindungsdaten beim jeweiligen Anbieter anfallen.

Optionale Analyse-/Marketing-Cookies sind derzeit nicht aktiv. Es ist kein Analytics-Anbieter eingebunden. Sollte später ein optionaler Analyse-Dienst eingeführt werden, werden Datenschutzerklärung und Einwilligungsmechanik zuvor angepasst.

Beim produktionsseitigen Checkout über Stripe Hosted Checkout kann Stripe eigene technisch erforderliche Cookies bzw. ähnliche Technologien auf der Stripe-Infrastruktur zur Zahlungsabwicklung, Betrugsprävention und Sicherheit einsetzen. Weitere Informationen finden Sie in der Datenschutzerklärung von Stripe: https://stripe.com/de/privacy

Rechtsgrundlage für technisch erforderliche Technologien: Art. 6 Abs. 1 lit. b DSGVO und – soweit einschlägig – § 25 Abs. 2 TDDDG. Für optionale Technologien, sofern später aktiviert: Art. 6 Abs. 1 lit. a DSGVO bzw. § 25 Abs. 1 TDDDG.

20. Datenweitergabe / Empfänger

Personenbezogene Daten werden an die nachfolgend genannten Dienstleister übermittelt, soweit dies für den jeweiligen Zweck erforderlich ist. Eine Offenlegung an Behörden oder Gerichte kann erfolgen, soweit wir rechtlich dazu verpflichtet sind.

Rollenangaben sind vorsichtig formuliert und richten sich nach der typischen vertraglichen Einordnung; im Einzelfall können Anbieterdokumentationen abweichen.

DienstleisterZweckVerarbeitete DatenRolleÜbermittlung
Vercel (https://vercel.com/legal/privacy-policy)Hosting, CDN, API/Serverless, AuslieferungRequest-Daten, Konto-/App-Nutzungsdaten im Transit, Laufzeit-/SicherheitslogsAuftragsverarbeiter (typisch)EWR/UK/USA/weitere je nach Routing
Supabase Auth (https://supabase.com/privacy)Anmeldung, Sitzungen, Auth-E-Mails-TriggerE-Mail, Nutzer-ID, Session-/Auth-MetadatenAuftragsverarbeiter (typisch)EWR/UK/USA/weitere je nach Projektregion
Supabase Postgres (https://supabase.com/privacy)AnwendungsdatenbankKonto-, Abo-, Guthaben-, Erfüllungs- und Profil-/Agenturdaten; Digital-Exposé-Metadaten; generation_logs (user_id, used_credit, Zeitstempel)Auftragsverarbeiter (typisch)EWR/UK/USA/weitere je nach Projektregion
Supabase Storage (https://supabase.com/privacy)Speicherung von Branding-Medien sowie Digital-Exposé-Medien (Galerie, Grundrisse u. a.)Hochgeladene Bilddateien und zugehörige MetadatenAuftragsverarbeiter (typisch)EWR/UK/USA/weitere je nach Projektregion
Resend (https://resend.com/legal/privacy-policy)Auth- und Kontakt-E-MailsE-Mail, Name (falls angegeben), Nachrichteninhalt, ZustellmetadatenAuftragsverarbeiter (typisch)EWR/UK/USA/weitere
OpenAI (https://openai.com/policies/privacy-policy; API-Daten: https://openai.com/policies/api-data-usage-policies)Generierung, Vision, Moderation, SprachePrompts, Objektdaten, Fotos, Audio, GenerierungsausgabenAuftragsverarbeiter (typisch, API)USA/weitere; SCCs/weitere Mechanismen nach Anbietervertrag
Stripe / Link (https://stripe.com/de/privacy)Managed-Payments-Checkout, Merchant-of-Record-Zahlungstransaktionen, Abonnements, Betrugsprävention, ZahlungsstatusName, E-Mail, Rechnungs-/Transaktionsdaten, Zahlungsinformationen, steuerbezogene Checkout-Daten, Abonnement-/Zahlungsstatus, technische DatenEigenständig Verantwortlicher und/oder Auftragsverarbeiter, je nach Verarbeitung (einschließlich MoR-Zahlungsfunktionen)EWR/UK/USA/weitere je nach Stripe
Cloudflare Turnstile (https://www.cloudflare.com/privacypolicy/)Bot-Schutz nur KontaktformularTechnische/Browser-/SicherheitssignaleExterner SicherheitsdienstEWR/UK/USA/weitere
Upstash Redis (https://upstash.com/trust/privacy.pdf)Rate-Limiting / MissbrauchsabwehrZähler; IP-/userId-Keys (keine Inhaltskörper)Auftragsverarbeiter (typisch)EWR/UK/USA/weitere je nach Region
OpenStreetMap Nominatim (https://wiki.osmfoundation.org/wiki/Privacy_Policy)Geocoding von Adressen (serverseitig)Adress-/Standortabfragen (keine Konto-E-Mail/Name)Übermittlung an externen DienstJe nach OSM-Infrastruktur
Overpass API (https://wiki.osmfoundation.org/wiki/Privacy_Policy)Umgebungspunkte / POI-Abfragen (serverseitig)Geografische AbfragenÜbermittlung an externen DienstJe nach Overpass-Infrastruktur
OpenStreetMap-Tiles (https://wiki.osmfoundation.org/wiki/Privacy_Policy)Kartenbilder für Vorschau/PDFTile-Requests / VerbindungsdatenÜbermittlung an externen DienstJe nach Tile-Servern
OpenFreeMap (https://openfreemap.org/privacy/)Kartenstile und -kacheln für die interaktive Digital-Exposé-KarteVerbindungsdaten aus dem Browser des Besuchers (z. B. IP-/Browser-/Geräteinformationen, soweit beim Abruf anfallen)Externer KartendienstanbieterJe nach OpenFreeMap-Infrastruktur
Google Maps Static API (https://policies.google.com/privacy)Optionale statische KartenKoordinaten-/KartenparameterExterner Dienst / je nach Vertrag typisch AVVNur sofern GOOGLE_MAPS_API_KEY in der Produktionsumgebung konfiguriert ist

21. Internationale Datenübermittlungen

Personenbezogene Daten können im EWR, im Vereinigten Königreich, in den Vereinigten Staaten und in anderen Ländern verarbeitet werden, in denen unsere Dienstleister oder deren Unterauftragsverarbeiter tätig sind. Wir behaupten nicht, dass alle Daten in der EU verbleiben.

Dies kann auch Abrufe von Kartendiensten wie OpenFreeMap durch den Browser eines Digital-Exposé-Besuchers sowie Verarbeitungen durch Stripe, OpenAI oder andere genannte Anbieter betreffen.

Bei Übermittlungen aus dem EWR/UK/der Schweiz in Drittländer stützen wir uns – soweit erforderlich – auf geeignete Garantien, insbesondere Angemessenheitsbeschlüsse der Europäischen Kommission, Standardvertragsklauseln (SCCs), britische Transfermechanismen und sonstige gesetzlich anerkannte Schutzmaßnahmen, soweit sie im Verhältnis zum jeweiligen Anbieter gelten.

Wir behaupten nicht, dass jeder US-Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist. Welche Mechanismen im Einzelfall greifen, richtet sich nach der aktuellen Vertragslage des Anbieters.

Auf Anfrage stellen wir Ihnen – soweit gesetzlich vorgesehen – Informationen zu den maßgeblichen Garantien zur Verfügung.

22. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Pflichten eine längere Aufbewahrung verlangen. Konkrete Tagesangaben erfinden wir nicht, soweit sie nicht durch Betrieb oder Gesetz vorgegeben sind.

  • Kontodaten: während des aktiven Kontos und danach nur soweit erforderlich für gesetzliche Pflichten, Buchhaltung/Steuern, Streitigkeiten, Betrugs-/Sicherheitszwecke oder Rechtsverteidigung.
  • Nutzerinhalte: solange für die Leistungserbringung und bei aktivem Konto erforderlich, bis zur Löschung durch Sie oder soweit längere Aufbewahrung rechtlich notwendig ist.
  • Digital Exposé: Bei Deaktivierung oder privater Einstellung endet der öffentliche Zugriff; veröffentlichte Inhalte und Medien können im Kundenkonto fortbestehen, solange das Digital Exposé bzw. das Immobilienprojekt fortbesteht. Endet die Berechtigung zum Digital-Exposé-Hosting, wird die öffentliche Bereitstellung im Rahmen der technischen Verarbeitung deaktiviert; dem Digital Exposé zugeordnete Daten können anschließend bis zu 30 Tage für eine mögliche Wiederherstellung gespeichert bleiben und werden ohne erneute Berechtigung nach Maßgabe der technischen Löschprozesse gelöscht. Das zugrunde liegende Immobilienprojekt wird dadurch nicht automatisch gelöscht. Bei Löschung eines Digital Exposés entfällt die öffentliche Präsentation; dem Immobilienprojekt zugeordnete Medien können fortbestehen.
  • Branding- und Digital-Exposé-Medien: Löschung bei Kontolöschung nach Maßgabe der technischen Löschprozesse, vorbehaltlich technisch notwendiger Backups und gesetzlicher Aufbewahrung.
  • Auth-/Session-Daten: gemäß Lebenszyklus von Supabase und Sicherheitsanforderungen.
  • generation_logs: nur solange für Betrieb, Abrechnung/Guthaben, Sicherheit und Missbrauchsabwehr erforderlich (ohne Prompts/Fotos).
  • Kontaktanfragen: nur solange zur Bearbeitung, Nachverfolgung und etwaigen Rechtspflichten erforderlich.
  • Buchhaltungs-/Steuerunterlagen: Die geltenden Aufbewahrungsfristen richten sich nach der Art der jeweiligen Unterlage und können nach deutschem Handels- und Steuerrecht (insbesondere HGB/AO) – soweit anwendbar – bis zu 10 Jahre betragen.
  • Backups: Löschung in Produktivsystemen entfernt Daten nicht zwangsläufig sofort aus verschlüsselten Backups; diese werden nach dem Backup-Lebenszyklus der Anbieter überschrieben oder gelöscht.

23. Löschung des Benutzerkontos

In den Einstellungen (Settings) können Sie Ihr Konto löschen und Daten exportieren. Die Kontolöschung entfernt in der Regel Konto- und Profildaten, Branding- und Digital-Exposé-Medien sowie zugehörige anwendungsseitige Datensätze, soweit technisch und rechtlich möglich, und beendet Sitzungen. Der nach Ende der Digital-Exposé-Hosting-Berechtigung vorgesehene Wiederherstellungszeitraum verzögert eine vom Nutzer veranlasste Kontolöschung nicht.

Daten, die wir aus gesetzlichen, steuerlichen, buchhalterischen, sicherheits- oder rechtsverteidigungsbezogenen Gründen aufbewahren müssen, können zurückbehalten werden. Eine sofortige und vollständige Entfernung aus sämtlichen Backups können wir nicht zusichern.

Für Auskunft, Berichtigung oder Löschung können Sie uns auch unter contact@realestatexpose.com kontaktieren.

24. Betroffenenrechte

Sie haben – vorbehaltlich gesetzlicher Voraussetzungen und Einschränkungen – insbesondere folgende Rechte:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO), aus Gründen, die sich aus Ihrer besonderen Situation ergeben
  • Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO), soweit Verarbeitung auf Einwilligung beruht; der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung
  • Recht, nicht einer ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidung mit Rechtswirkung oder ähnlich erheblicher Beeinträchtigung unterworfen zu werden (Art. 22 DSGVO), soweit einschlägig
  • Digital Exposé: Wenn Sie der Auffassung sind, dass Sie betreffende personenbezogene Daten in einem Digital Exposé angezeigt werden, können Sie sich unter contact@realestatexpose.com an uns wenden. Wir prüfen Anfragen im Rahmen der gesetzlichen Vorgaben; je nach Fall kann auch der veröffentlichende Nutzer bzw. die Agentur einzubeziehen sein.

25. Beschwerderecht bei einer Datenschutzaufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

Für Deutschland kommt u. a. der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) bzw. die zuständige Landesdatenschutzbehörde in Betracht.

26. Automatisierte Entscheidungsfindung / KI

Die KI unterstützt bei der Erstellung von Exposé-Texten, der Bildanalyse und – sofern genutzt – der Transkription/Strukturierung von Spracheingaben. Ausgaben entstehen automatisch auf Basis Ihrer Eingaben und sollten vor Veröffentlichung von Ihnen geprüft werden.

Es findet keine automatisierte Entscheidungsfindung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO statt (insbesondere keine Entscheidungen über Kreditwürdigkeit, Beschäftigung, Versicherungen oder vergleichbare Rechte).

27. Sicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, darunter HTTPS/TLS, Zugriffskontrollen, Authentifizierung, serverseitige Geheimnisverwaltung, Datenbankzugriffskontrollen, Rate-Limiting, Bot-Schutz am Kontaktformular, Least-Privilege-Zugriffe sowie Löschmechanismen.

Für Digital Exposés gehören dazu insbesondere Sichtbarkeitseinstellungen, Adressschutz-Optionen, private Speicherung von Objektmedien und eine kontrollierte Auslieferung dieser Medien über die Anwendung.

Keine Übertragung oder Speicherung im Internet ist vollständig sicher. Wir beanspruchen keine Zertifizierungen, die wir nicht besitzen, und geben keine absolute Sicherheitsgarantie.

Soweit gesetzlich erforderlich, werden Verletzungen des Schutzes personenbezogener Daten an die zuständige Aufsichtsbehörde und gegebenenfalls an betroffene Personen gemeldet.

28. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung anpassen, wenn sich Technik, Betrieb, Anbieter oder Rechtslage ändern. Die jeweils aktuelle Fassung veröffentlichen wir auf dieser Seite mit aktualisiertem Stand-Datum.

Stand: 2026-09-06

29. Kontakt

Bei Fragen zum Datenschutz wenden Sie sich bitte an: contact@realestatexpose.com

Kontakt für Datenschutzanfragen gemäß Art. 13 und 14 DSGVO: contact@realestatexpose.com

Geschäftskunden, die über den Dienst personenbezogene Daten Dritter (z. B. Eigentümer, Mieter, Kontaktpersonen) verarbeiten, können einen Auftragsverarbeitungsvertrag (AVV) anfordern. Weitere Informationen und Anforderung: /de/avv bzw. per E-Mail. Die konkrete Rollenverteilung (Verantwortlicher/Auftragsverarbeiter) hängt vom Nutzungsfall ab und sollte rechtlich geprüft werden.

Kontaktformular: /contact · Impressum: /impressum · Website: https://realestatexpose.com

Die deutsche Fassung dieser Datenschutzerklärung ist rechtlich maßgeblich. Die englische Fassung dient der besseren Verständlichkeit.

Powrót do studia