Zum Hauptinhalt springen
BWB Family Office Logo
  • Willkommen
  • Soziale Träger
  • Kapitalanleger
  • Kontakt
Gespräch anfragen
BWB Family Office

Talstraße 35, 68259 Mannheim

SEITEN

  • Willkommen
  • Soziale Träger
  • Kapitalanleger
  • Projekte
  • Portfolio
  • Philosophie
  • Kontakt

RECHTLICHES

  • Impressum
  • Datenschutz
  • AGB

© 2026 BWB Family Office. Alle Rechte vorbehalten.

Datenschutzerklärung

Rechtliches

ImpressumDatenschutzAGB

Stand: August 2026


Zusammenfassung (TL;DR)

• Wir nutzen Clerk als Identitäts- und Authentifizierungsdienst (USA, EU-SCCs)
• Deine Finanzdaten werden nicht zu Werbezwecken verkauft; eine Übermittlung erfolgt nur, soweit sie für den Plattformbetrieb erforderlich ist oder eine andere Rechtsgrundlage besteht
• Hosting: Vercel, PostgreSQL-Datenbank und Storage: Cloudflare R2 (Bucket-Jurisdiktion Europäische Union)
• Security-Store: Redis-basiertes Rate Limiting + Webhook-Replay-Schutz (Upstash auf AWS eu-central-1 in Frankfurt)
• Transportverschlüsselung über HTTPS/TLS
• Konto- und Datenlöschung nach den jeweils geltenden Lösch- und Aufbewahrungsfristen
• Fehler- und Performance-Telemetrie über Sentry sowie optionale, anonymisierte Web- und Performance-Analyse auf öffentlichen Marketingseiten nach deiner Auswahl

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung gemäß Art. 4 Nr. 7 DSGVO:

Portfolio 4 GmbH
Talstraße 35
68259 Mannheim
Deutschland

E-Mail: kontakt@bwbimmo.de
Telefon: +49 40 123 45678

Eine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten wird für die konkrete Organisation und Verarbeitung gesondert geprüft. Datenschutzanfragen richten sich an die unter Abschnitt 11 genannte Kontaktadresse.

2. Allgemeine Hinweise

Der Schutz Deiner personenbezogenen Daten ist uns ein besonderes Anliegen. Diese Datenschutzerklärung informiert Dich über Art, Umfang und Zweck der Verarbeitung im Rahmen unserer Immobilien-Finanzierungsplattform.

SSL/TLS-Verschlüsselung: Datenübertragungen erfolgen grundsätzlich über HTTPS/TLS. Die konkret ausgehandelte TLS-Version hängt vom beteiligten Endpunkt und Client ab.

3. Welche Daten erfassen wir?

3.1 Identität und Authentifizierung (Clerk)

Provider: Clerk Inc. (USA), Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Daten: E-Mail, Name (optional), Profilbild (optional), technische Login- und Sitzungsdaten sowie gegebenenfalls OAuth-Provider
Zweck: Login, Passwort-Reset, Session-Management
Clerk ist der Identitätsanbieter. Die Anwendung synchronisiert daraus nur die für den Anwendungsbetrieb erforderliche lokale Benutzerprojektion, insbesondere die Clerk-ID, Profilstammdaten und die anwendungsinterne Rolle. Finanz- und Immobiliendaten werden nicht durch diesen Rollenabgleich an Clerk übertragen.
Drittlandtransfer: EU-Standardvertragsklauseln + EU-US DPF
Clerk Datenschutz

3.2 Finanzdaten

Immobiliendaten: Kaufpreis, Adresse, Wohnfläche, Baujahr
Finanzdaten: Eigenkapital, Einkommen, Mieteinnahmen
Berechnungen: Cashflow, Rendite, AfA, Amortisation
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

3.3 Rollen-System (RBAC)

Anwendungsrollen: BASE (technischer Minimalzugriff), USER, FRIEND, SALE, LEAD, BARON, HEAD und ADMIN
Gespeichert in: Anwendungsdatenbank (Single Source of Truth für Rollen)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Systemsicherheit)

3.4 Technische Daten

IP-Adresse (temporär, max. 60s für Security-Store-basiertes Rate Limiting)
Webhook-Event-IDs (z. B. Svix-ID, temporär für Replay-Schutz)
Browser-Typ, OS, Zugriffszeitpunkte, Referrer-URL

3.5 Szenario- und Share-Daten

Gespeicherte Szenarien können Immobilien-, Finanz- und gegebenenfalls Steuerdaten enthalten. Wenn du einen Share-Link erzeugst, wird ein zeitlich begrenzter technischer Bearer-Link erstellt. Der JWT enthält nur technische Claims wie Szenario-ID, Ausstellungs-/Ablaufzeit, Issuer, Audience und eine eindeutige Token-ID sowie gegebenenfalls ein technisches Rollenmerkmal; die Finanzwerte stehen nicht im Token.
Beim Öffnen des Links wird das zugehörige Szenario aktuell aus der Anwendungsdatenbank geladen und die Darstellung serverseitig neu berechnet. Der Share ist daher derzeit kein unveränderlicher Daten-Snapshot. Wer den Link besitzt, kann die dabei freigegebenen Werte bis zum Ablauf des Links einsehen. Teile Share-Links nur mit den vorgesehenen Empfängern.

4. Externe Dienste und Empfänger

4.1 Hosting (Vercel)

Auslieferung über ein weltweites CDN. Laut aktueller Vercel-Projektkonfiguration (Stand: 19. Juli 2026) ist die Region für serverseitige Funktionen Frankfurt, Deutschland (fra1).
DPA/AVV: Die veröffentlichte Vercel-DPA und ihre Anwendbarkeit auf den gewählten Plan werden im internen Nachweisregister geprüft.
Vercel Privacy

4.2 PostgreSQL-Datenbank

Die Anwendung verwendet eine PostgreSQL-Datenbank. Anbieter, Region und Auftragsverarbeitungsvertrag richten sich nach der aktuell eingesetzten Produktionskonfiguration und müssen mit dem jeweiligen Datenbankanbieter abgeglichen werden.

4.3 Storage (Cloudflare R2)

Zweck: Immobilien- und Website-Medien
R2-Bucket-Jurisdiktion: Europäische Union (EU) laut aktueller Betreiberkonfiguration
DPA/AVV: Cloudflare veröffentlicht eine DPA; Vertragsstatus und Annahme werden im internen Nachweisregister dokumentiert.
Cloudflare Privacy

4.4 Security Store (Upstash Redis)

Deployment: AWS eu-central-1 (Frankfurt, Deutschland) laut aktueller Betreiberkonfiguration; der Dienst ist global erreichbar
Daten: IP-Adressen (temporär, max. 60s Sliding Window) + Webhook-Event-IDs
Zweck: DDoS-Schutz, Brute-Force-Prävention, Replay-Schutz für Webhooks
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit)
Upstash DPA

4.5 Google Places API

Zweck: Abruf und Darstellung des Google-Unternehmensprofils, der Gesamtbewertung, Bewertungsanzahl, zugehöriger Links und ausgewählter Rezensionen
Daten: technische Place-ID sowie von Google bereitgestellte Bewertungsdaten, insbesondere Rezensionstext, Bewertung, Veröffentlichungszeit, Autorenname und Autorenbild. Der Abruf erfolgt serverseitig; Adresseingaben der Plattformnutzer werden hierfür nicht an Google übertragen.
Google Privacy

4.6 Google Maps, Rezensentenbilder und Datawrapper (Externe Medien)

Die Karte und die von Google gehosteten Autorenbilder der angezeigten Rezensionen werden erst nach deiner ausdrücklichen Auswahl der Kategorie „Externe Medien“ geladen. Ohne diese Auswahl bleibt die Karte deaktiviert und die Rezensionen verwenden ein lokales Platzhaltersymbol.
Anbieter: Google. Beim Laden der Karte oder eines Autorenbildes wird eine Verbindung zu Google hergestellt. Dabei können insbesondere IP-Adresse, Browser-/Gerätedaten und Informationen aus Cookies oder vergleichbarem Speicher verarbeitet werden. Bildanfragen senden keinen Referrer. Die konkrete Verarbeitung richtet sich zusätzlich nach den Informationen von Google.Die Einwilligung kannst du jederzeit über „Cookie-Einstellungen“ im Footer widerrufen; danach werden weder das Karten-iframe noch Google-gehostete Autorenbilder geladen.

5. Rechtsgrundlagen (DSGVO)

• Art. 6 Abs. 1 lit. a: Einwilligung, soweit eine Verarbeitung nicht bereits auf einer anderen Rechtsgrundlage beruht
• Art. 6 Abs. 1 lit. b: Vertragserfüllung (Finanzrechner)
• Art. 6 Abs. 1 lit. c: Rechtliche Verpflichtung (Aufbewahrung)
• Art. 6 Abs. 1 lit. f: Berechtigte Interessen (IT-Sicherheit, Performance)

6. Cookies & Session-Management

Technisch notwendige Cookies und lokale Consent-/Session-Speicher:

• __Host-bwb-consent: Speichert deine Consent-Entscheidung
• __session (Clerk): HttpOnly, Secure, SameSite=Lax, Max. 7 Tage
• __client_uat (Clerk): Client-Update-Timestamp
• authjs.csrf-token bzw. __Host-authjs.csrf-token: CSRF-Schutz beim Admin-Login (nur bei Admin-Session)
• authjs.callback-url bzw. __Secure-authjs.callback-url: Sichere Rückleitung nach Admin-Login (nur bei Admin-Session)
• authjs.session-token bzw. __Secure-authjs.session-token: Temporäre Admin-Session (max. 24h)

7. Datensicherheit

• Verschlüsselung: HTTPS/TLS für von der Plattform gesteuerte Transportwege
• Datenbank: PostgreSQL über verschlüsselte Verbindung
• Zugriffskontrolle: RBAC + Optional 2FA (Clerk)
• Input-Validierung: Zod-Schemas (Anti-Injection)
• Security-Store: Redis-basiertes Rate Limiting + Webhook-Replay-Schutz

Speicherdauer: Keine pauschale Einheitsfrist. Daten werden zweckbezogen nur so lange gespeichert, wie sie für den jeweiligen Zweck erforderlich sind oder gesetzliche Aufbewahrungspflichten bestehen.

8. Weitergabe an Dritte

Nur bei:

• Ausdrücklicher Einwilligung (Art. 6 Abs. 1 lit. a)
• Von Dir bewusst erzeugten, zeitlich begrenzten Share-Links an die von Dir ausgewählten Empfänger
• Gesetzlicher Verpflichtung (behördliche Anordnung)
• Auftragsverarbeiter und technische Dienstleister (Clerk, Vercel, der eingesetzte PostgreSQL-Anbieter, Cloudflare, Upstash, Google, Resend und Sentry)

Eine routinemäßige kommerzielle Weitergabe von Finanzdaten an Banken oder Makler findet nicht statt.

9. Deine Rechte

• Art. 15: Auskunftsrecht
• Art. 16: Berichtigung
• Art. 17: Löschung ("Recht auf Vergessenwerden")
• Art. 18: Einschränkung
• Art. 20: Datenübertragbarkeit, soweit die gesetzlichen Voraussetzungen erfüllt sind
• Art. 21: Widerspruch
• Art. 77: Beschwerderecht beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW)

Kontakt: datenschutz@bwb-office.de
Antwortfrist: unverzüglich, spätestens innerhalb eines Monats nach Eingang des Antrags (Art. 12 Abs. 3 DSGVO)

Clerk ist unser Identitätsanbieter. Wird ein dortiges Konto gelöscht und der Synchronisationsprozess ausgeführt, entfernt die Anwendung die nicht mehr bei Clerk vorhandene lokale Benutzerprojektion. Szenario-, Finanz- und Immobiliendaten sind nicht mit dem Klarname des Nutzers, sondern mit einer technischen Clerk-ID verknüpft. Diese pseudonyme Kennung ist datenschutzrechtlich nicht automatisch anonym. Verbleibende Fachdaten werden deshalb anhand des jeweiligen Verarbeitungszwecks, eines Betroffenenantrags und gegebenenfalls bestehender Aufbewahrungspflichten gesondert geprüft.

10. Besondere Hinweise zu Finanzierungsdaten

Vertraulichkeit: Angemessene technische und organisatorische Maßnahmen zum Schutz von Finanzdaten

Keine automatische Weitergabe: Nur mit ausdrücklicher Einwilligung

Datensparsamkeit: Nur technisch erforderliche Daten

11. Kontakt für Datenschutzanfragen

E-Mail: datenschutz@bwb-office.de
Postanschrift: siehe Punkt 1
Antwortfrist: unverzüglich, spätestens innerhalb eines Monats nach Eingang des Antrags

12. Änderungen der Datenschutzerklärung

Aktuelle Fassung stets unter: bwbimmo.de/datenschutz


← Zurück zur Startseite


Google Privacy

Im geschützten Administrationsbereich binden wir außerdem eine interaktive Standortkarte des Anbieters Datawrapper GmbH, Berlin ein. Auch diese Karte wird erst nach Einwilligung in „Externe Medien“ geladen und bei Widerruf entfernt. Beim Laden entsteht eine Verbindung zu Datawrapper und dessen Auslieferungsdiensten; dabei fallen technisch insbesondere IP-Adresse und Browser-/Gerätedaten an. Wir übergeben keine Objektadressen, Projektkennungen oder Kontodaten und senden bei der Einbettung keinen Referrer.
Rechtsgrundlage für das Laden ist deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Weitere Angaben zur Verarbeitung beim Anbieter findest du in der Datenschutzerklärung von Datawrapper.

4.7 E-Mail-Versand (Resend)

Für Kontaktformular und transaktionale E-Mail-Zustellung
Daten: Name, E-Mail, Telefon, Nachricht
Der Passwort-Reset und die Identitätsfunktionen erfolgen über Clerk (siehe 3.1).

4.8 TanStack Query (Client-Side Cache)

Speicherort: Lokaler Browser (kein Upload)
Dauer: Standardmäßig fünf Minuten bis zur Veraltung und zehn Minuten bis zur Entfernung ungenutzter Cache-Einträge; einzelne Abfragen können abweichend konfiguriert sein
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Performance)

4.9 Fehler- und Performance-Telemetrie (Sentry)

Anbieter und Auftragsverarbeiter: Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA.
Zweck: technische Fehleranalyse, Stabilität und Performance der Anwendung. Sentry wird als betriebliche Sicherheits- und Qualitätsmaßnahme unabhängig von der Cookie-Auswahl eingesetzt; es ist keine Werbe- oder Profiling-Funktion.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, stabilen und fehlerarmen Betrieb).
Interessenabwägung: Das Interesse an der Erkennung und Behebung von Fehlern überwiegt, weil die Verarbeitung auf technische Ereignisse begrenzt ist, keine Session-Replays stattfinden, keine Nutzerprofile zu Werbezwecken erstellt werden und die Übermittlung durch Sampling und Filter minimiert wird. Dein Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, Widerspruch nach Art. 21 DSGVO einzulegen, bleibt unberührt.
Datenkategorien: Fehler- und Laufzeitdaten, technische Request-Daten, Route, Browser-/Betriebssysteminformationen, Netzwerk- und Performance-Metadaten sowie gegebenenfalls Fehlernachrichten, Stacktraces und Konsoleninformationen. Eine automatische Übermittlung von Nutzer-PII ist deaktiviert; eine IP-Adresse kann beim technischen Transport verarbeitet werden.
Technische Minimierung: `sendDefaultPii` ist deaktiviert, Autorisierungs- und Cookie-Header sowie Query-Strings werden serverseitig entfernt, sensible URL-Parameter werden im Browser gefiltert, Performance-Traces werden nur stichprobenartig erfasst und Session Replay ist vollständig deaktiviert. Es werden keine besonderen Kategorien personenbezogener Daten bewusst an Sentry übermittelt.
Aufbewahrung: Für dieses Projekt gilt eine maximale Aufbewahrung von 90 Tagen für Sentry-Events; danach werden sie gelöscht, soweit keine gesetzliche Pflicht entgegensteht. Die konkrete Retention-Einstellung wird im Sentry-Projekt und im geschützten Provider-Nachweis kontrolliert.
Region und Drittlandtransfer: Für das Projekt ist die EU-Datenregion Frankfurt am Main mit EU-Backups vorgesehen. Sentry weist zugleich darauf hin, dass je nach Dienstbestandteilen Verarbeitungen außerhalb der gewählten Region, insbesondere in den USA, möglich sind. Dafür gelten die vertraglichen Regelungen des Sentry-DPA und die darin vorgesehenen Transfermechanismen wie EU-U.S. Data Privacy Framework und Standardvertragsklauseln. Die aktive Region und die DPA-Annahme werden intern nachgewiesen.
Sentry Data Processing Addendum · Sentry EU-Datenregion

4.10 Web Analytics und Speed Insights (Vercel)

Aktiv nur nach deiner Auswahl der Kategorie „Analyse und Performance“ und nur auf öffentlichen Marketingseiten.
Zweck: aggregierte Besucher-/Referrer-Auswertung sowie Messung realer technischer Performance und Core Web Vitals nach Route, Gerät und Region.
Daten: Zeitstempel, aufgerufener Pfad, Referrer, ungefähre Region, Gerät, Betriebssystem, Browser und Performance-Messwerte. Es werden keine Admin-, Finanz-, Rechts- oder tokenisierten Share-Seiten erfasst.
Vercel beschreibt Web Analytics als anonymisierte, aggregierte Messung ohne Drittanbieter-Cookies und ohne anwendungsübergreifende Nutzeridentifikatoren. Die konkrete Verarbeitung, Rechtsgrundlage und Aufbewahrung werden anhand der aktiven Vercel-Konfiguration und der Interessen-/Einwilligungsprüfung festgelegt.
Vercel Web Analytics: Privacy und Compliance · Vercel Speed Insights

Familie kann man sich nicht aussuchen – Uns schon!

Wir möchten Dir den Einstieg in die Welt der Immobilien ermöglichen. Ohne lästige Koordination von Handwerkern, Mietern und Bankern.

Objekte anschauen →
CO₂ gespart
> 1.000.000 kg> 1.000.000 kg
Investitionsvolumen
48,5 Mio. €48,5 Mio. €
Projektierte Wohnfläche
15.827 m²15.827 m²