Stand: August 2026
Zusammenfassung (TL;DR)
• Deine Finanzdaten werden nicht zu Werbezwecken verkauft; eine Übermittlung erfolgt nur, soweit sie für den Plattformbetrieb erforderlich ist oder eine andere Rechtsgrundlage besteht
• Hosting: Vercel, PostgreSQL-Datenbank und Storage: Cloudflare R2 (Bucket-Jurisdiktion Europäische Union)
• Security-Store: Redis-basiertes Rate Limiting + Webhook-Replay-Schutz (Upstash auf AWS eu-central-1 in Frankfurt)
• Transportverschlüsselung über HTTPS/TLS
• Konto- und Datenlöschung nach den jeweils geltenden Lösch- und Aufbewahrungsfristen
• Fehler- und Performance-Telemetrie über Sentry sowie optionale, anonymisierte Web- und Performance-Analyse auf öffentlichen Marketingseiten nach deiner Auswahl
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung gemäß Art. 4 Nr. 7 DSGVO:
Portfolio 4 GmbH
Talstraße 35
68259 Mannheim
Deutschland
E-Mail: kontakt@bwbimmo.de
Telefon: +49 40 123 45678
Eine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten wird für die konkrete Organisation und Verarbeitung gesondert geprüft. Datenschutzanfragen richten sich an die unter Abschnitt 11 genannte Kontaktadresse.
2. Allgemeine Hinweise
Der Schutz Deiner personenbezogenen Daten ist uns ein besonderes Anliegen. Diese Datenschutzerklärung informiert Dich über Art, Umfang und Zweck der Verarbeitung im Rahmen unserer Immobilien-Finanzierungsplattform.
SSL/TLS-Verschlüsselung: Datenübertragungen erfolgen grundsätzlich über HTTPS/TLS. Die konkret ausgehandelte TLS-Version hängt vom beteiligten Endpunkt und Client ab.
3. Welche Daten erfassen wir?
3.1 Identität und Authentifizierung (Clerk)
Provider: Clerk Inc. (USA), Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Daten: E-Mail, Name (optional), Profilbild (optional), technische Login- und Sitzungsdaten sowie gegebenenfalls OAuth-Provider
Zweck: Login, Passwort-Reset, Session-Management
Clerk ist der Identitätsanbieter. Die Anwendung synchronisiert daraus nur die für den Anwendungsbetrieb erforderliche lokale Benutzerprojektion, insbesondere die Clerk-ID, Profilstammdaten und die anwendungsinterne Rolle. Finanz- und Immobiliendaten werden nicht durch diesen Rollenabgleich an Clerk übertragen.
Drittlandtransfer: EU-Standardvertragsklauseln + EU-US DPF
Clerk Datenschutz
3.2 Finanzdaten
Immobiliendaten: Kaufpreis, Adresse, Wohnfläche, Baujahr
Finanzdaten: Eigenkapital, Einkommen, Mieteinnahmen
Berechnungen: Cashflow, Rendite, AfA, Amortisation
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
3.3 Rollen-System (RBAC)
Anwendungsrollen: BASE (technischer Minimalzugriff), USER, FRIEND, SALE, LEAD, BARON, HEAD und ADMIN
Gespeichert in: Anwendungsdatenbank (Single Source of Truth für Rollen)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Systemsicherheit)
3.4 Technische Daten
IP-Adresse (temporär, max. 60s für Security-Store-basiertes Rate Limiting)
Webhook-Event-IDs (z. B. Svix-ID, temporär für Replay-Schutz)
Browser-Typ, OS, Zugriffszeitpunkte, Referrer-URL
3.5 Szenario- und Share-Daten
Gespeicherte Szenarien können Immobilien-, Finanz- und gegebenenfalls Steuerdaten enthalten. Wenn du einen Share-Link erzeugst, wird ein zeitlich begrenzter technischer Bearer-Link erstellt. Der JWT enthält nur technische Claims wie Szenario-ID, Ausstellungs-/Ablaufzeit, Issuer, Audience und eine eindeutige Token-ID sowie gegebenenfalls ein technisches Rollenmerkmal; die Finanzwerte stehen nicht im Token.
Beim Öffnen des Links wird das zugehörige Szenario aktuell aus der Anwendungsdatenbank geladen und die Darstellung serverseitig neu berechnet. Der Share ist daher derzeit kein unveränderlicher Daten-Snapshot. Wer den Link besitzt, kann die dabei freigegebenen Werte bis zum Ablauf des Links einsehen. Teile Share-Links nur mit den vorgesehenen Empfängern.
4. Externe Dienste und Empfänger
4.1 Hosting (Vercel)
Auslieferung über ein weltweites CDN. Laut aktueller Vercel-Projektkonfiguration (Stand: 19. Juli 2026) ist die Region für serverseitige Funktionen Frankfurt, Deutschland (fra1).
DPA/AVV: Die veröffentlichte Vercel-DPA und ihre Anwendbarkeit auf den gewählten Plan werden im internen Nachweisregister geprüft.
Vercel Privacy
4.2 PostgreSQL-Datenbank
Die Anwendung verwendet eine PostgreSQL-Datenbank. Anbieter, Region und Auftragsverarbeitungsvertrag richten sich nach der aktuell eingesetzten Produktionskonfiguration und müssen mit dem jeweiligen Datenbankanbieter abgeglichen werden.
4.3 Storage (Cloudflare R2)
Zweck: Immobilien- und Website-Medien
R2-Bucket-Jurisdiktion: Europäische Union (EU) laut aktueller Betreiberkonfiguration
DPA/AVV: Cloudflare veröffentlicht eine DPA; Vertragsstatus und Annahme werden im internen Nachweisregister dokumentiert.
Cloudflare Privacy
4.4 Security Store (Upstash Redis)
Deployment: AWS eu-central-1 (Frankfurt, Deutschland) laut aktueller Betreiberkonfiguration; der Dienst ist global erreichbar
Daten: IP-Adressen (temporär, max. 60s Sliding Window) + Webhook-Event-IDs
Zweck: DDoS-Schutz, Brute-Force-Prävention, Replay-Schutz für Webhooks
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit)
Upstash DPA
4.5 Google Places API
Zweck: Abruf und Darstellung des Google-Unternehmensprofils, der Gesamtbewertung, Bewertungsanzahl, zugehöriger Links und ausgewählter Rezensionen
Daten: technische Place-ID sowie von Google bereitgestellte Bewertungsdaten, insbesondere Rezensionstext, Bewertung, Veröffentlichungszeit, Autorenname und Autorenbild. Der Abruf erfolgt serverseitig; Adresseingaben der Plattformnutzer werden hierfür nicht an Google übertragen.
Google Privacy
4.6 Google Maps, Rezensentenbilder und Datawrapper (Externe Medien)
Die Karte und die von Google gehosteten Autorenbilder der angezeigten Rezensionen werden erst nach deiner ausdrücklichen Auswahl der Kategorie „Externe Medien“ geladen. Ohne diese Auswahl bleibt die Karte deaktiviert und die Rezensionen verwenden ein lokales Platzhaltersymbol.
Anbieter: Google. Beim Laden der Karte oder eines Autorenbildes wird eine Verbindung zu Google hergestellt. Dabei können insbesondere IP-Adresse, Browser-/Gerätedaten und Informationen aus Cookies oder vergleichbarem Speicher verarbeitet werden. Bildanfragen senden keinen Referrer. Die konkrete Verarbeitung richtet sich zusätzlich nach den Informationen von Google.Die Einwilligung kannst du jederzeit über „Cookie-Einstellungen“ im Footer widerrufen; danach werden weder das Karten-iframe noch Google-gehostete Autorenbilder geladen.
5. Rechtsgrundlagen (DSGVO)
• Art. 6 Abs. 1 lit. b: Vertragserfüllung (Finanzrechner)
• Art. 6 Abs. 1 lit. c: Rechtliche Verpflichtung (Aufbewahrung)
• Art. 6 Abs. 1 lit. f: Berechtigte Interessen (IT-Sicherheit, Performance)
6. Cookies & Session-Management
Technisch notwendige Cookies und lokale Consent-/Session-Speicher:
__Host-bwb-consent: Speichert deine Consent-Entscheidung•
__session (Clerk): HttpOnly, Secure, SameSite=Lax, Max. 7 Tage•
__client_uat (Clerk): Client-Update-Timestamp•
authjs.csrf-token bzw. __Host-authjs.csrf-token: CSRF-Schutz beim Admin-Login (nur bei Admin-Session)•
authjs.callback-url bzw. __Secure-authjs.callback-url: Sichere Rückleitung nach Admin-Login (nur bei Admin-Session)•
authjs.session-token bzw. __Secure-authjs.session-token: Temporäre Admin-Session (max. 24h)7. Datensicherheit
• Datenbank: PostgreSQL über verschlüsselte Verbindung
• Zugriffskontrolle: RBAC + Optional 2FA (Clerk)
• Input-Validierung: Zod-Schemas (Anti-Injection)
• Security-Store: Redis-basiertes Rate Limiting + Webhook-Replay-Schutz
Speicherdauer: Keine pauschale Einheitsfrist. Daten werden zweckbezogen nur so lange gespeichert, wie sie für den jeweiligen Zweck erforderlich sind oder gesetzliche Aufbewahrungspflichten bestehen.
8. Weitergabe an Dritte
Nur bei:
• Von Dir bewusst erzeugten, zeitlich begrenzten Share-Links an die von Dir ausgewählten Empfänger
• Gesetzlicher Verpflichtung (behördliche Anordnung)
• Auftragsverarbeiter und technische Dienstleister (Clerk, Vercel, der eingesetzte PostgreSQL-Anbieter, Cloudflare, Upstash, Google, Resend und Sentry)
Eine routinemäßige kommerzielle Weitergabe von Finanzdaten an Banken oder Makler findet nicht statt.
9. Deine Rechte
• Art. 16: Berichtigung
• Art. 17: Löschung ("Recht auf Vergessenwerden")
• Art. 18: Einschränkung
• Art. 20: Datenübertragbarkeit, soweit die gesetzlichen Voraussetzungen erfüllt sind
• Art. 21: Widerspruch
• Art. 77: Beschwerderecht beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW)
Kontakt: datenschutz@bwb-office.de
Antwortfrist: unverzüglich, spätestens innerhalb eines Monats nach Eingang des Antrags (Art. 12 Abs. 3 DSGVO)
Clerk ist unser Identitätsanbieter. Wird ein dortiges Konto gelöscht und der Synchronisationsprozess ausgeführt, entfernt die Anwendung die nicht mehr bei Clerk vorhandene lokale Benutzerprojektion. Szenario-, Finanz- und Immobiliendaten sind nicht mit dem Klarname des Nutzers, sondern mit einer technischen Clerk-ID verknüpft. Diese pseudonyme Kennung ist datenschutzrechtlich nicht automatisch anonym. Verbleibende Fachdaten werden deshalb anhand des jeweiligen Verarbeitungszwecks, eines Betroffenenantrags und gegebenenfalls bestehender Aufbewahrungspflichten gesondert geprüft.
10. Besondere Hinweise zu Finanzierungsdaten
Vertraulichkeit: Angemessene technische und organisatorische Maßnahmen zum Schutz von Finanzdaten
Keine automatische Weitergabe: Nur mit ausdrücklicher Einwilligung
Datensparsamkeit: Nur technisch erforderliche Daten
11. Kontakt für Datenschutzanfragen
E-Mail: datenschutz@bwb-office.de
Postanschrift: siehe Punkt 1
Antwortfrist: unverzüglich, spätestens innerhalb eines Monats nach Eingang des Antrags
12. Änderungen der Datenschutzerklärung
Aktuelle Fassung stets unter: bwbimmo.de/datenschutz
← Zurück zur Startseite
