Zum Hauptinhalt springen
MyInvest Pro

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten gemäß Art. 13, 14 DSGVO

Vorbemerkung

Unsere SaaS-Plattform und sämtliche damit verbundenen Dienstleistungen richten sich ausschließlich an Unternehmer im Sinne des § 14 BGB. Die nachfolgende Datenschutzerklärung informiert Sie umfassend darüber, wie wir personenbezogene Daten im Rahmen unserer geschäftlichen Beziehung, beim Besuch unserer Website und bei der Nutzung unserer Software verarbeiten. Sie erfüllt unsere Informationspflichten gemäß Art. 13 und Art. 14 der Datenschutz-Grundverordnung (DSGVO) in Verbindung mit dem Bundesdatenschutzgesetz (BDSG) und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).

1. Verantwortliche Stelle

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

MyInvest Pro GmbH
Große Gallusstraße 14
60315 Frankfurt am Main
Deutschland
Telefon: +49 8035 5053981
E-Mail: info@myinvest-pro.de
Geschäftsführer: Naciye Sinem Uslu, Andreas Kenkenberg
Registergericht: Amtsgericht Traunstein, HRB 34900
USt-IdNr.: DE460101814

Die verantwortliche Stelle entscheidet allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten (z. B. Namen, E-Mail-Adressen, Kontaktdaten, Nutzungsdaten).

2. Datenschutzbeauftragter

Ob die gesetzlichen Voraussetzungen für die Bestellung eines Datenschutzbeauftragten nach Art. 37 DSGVO und § 38 BDSG vorliegen, wird anhand der tatsächlichen Organisation und Verarbeitungstätigkeiten regelmäßig geprüft. Datenschutzanfragen werden unabhängig davon über die nachstehende Kontaktstelle bearbeitet.

Für datenschutzrechtliche Anfragen wenden Sie sich bitte an:

E-Mail: info@myinvest-pro.de
Betreff: Datenschutzanfrage

Vor neuen oder wesentlich geänderten Verarbeitungen führen wir eine dokumentierte Schwellenprüfung nach Art. 35 DSGVO durch. Ergibt diese ein voraussichtlich hohes Risiko für Rechte und Freiheiten natürlicher Personen, wird vor dem Produktiveinsatz eine Datenschutz-Folgenabschätzung durchgeführt.

Wir beantworten Ihre Anfrage innerhalb der gesetzlichen Frist von einem Monat (Art. 12 Abs. 3 DSGVO). In besonders komplexen Fällen oder bei einer Vielzahl von Anfragen kann diese Frist um weitere zwei Monate verlängert werden, worüber wir Sie unter Angabe der Gründe innerhalb des ersten Monats informieren.

3. Grundsätze der Verarbeitung

Wir verarbeiten personenbezogene Daten unter Beachtung der in Art. 5 DSGVO niedergelegten Grundsätze:

  • Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz – Wir verarbeiten Daten nur auf einer rechtmäßigen Grundlage und informieren Sie umfassend über jede Verarbeitung.
  • Zweckbindung – Daten werden nur für festgelegte, eindeutige und legitime Zwecke erhoben und nicht in einer mit diesen Zwecken unvereinbaren Weise weiterverarbeitet.
  • Datenminimierung – Wir erheben nur die Daten, die für den jeweiligen Verarbeitungszweck erforderlich sind.
  • Richtigkeit – Wir treffen angemessene Maßnahmen, damit unrichtige Daten berichtigt oder gelöscht werden.
  • Speicherbegrenzung – Daten werden nur so lange gespeichert, wie es für die Verarbeitungszwecke erforderlich ist.
  • Integrität und Vertraulichkeit – Wir schützen Daten durch geeignete technische und organisatorische Maßnahmen (Art. 32 DSGVO).
  • Rechenschaftspflicht – Wir können die Einhaltung dieser Grundsätze nachweisen.

4. Rechtsgrundlagen der Verarbeitung

Die Verarbeitung personenbezogener Daten erfolgt stets auf Grundlage einer der folgenden Rechtsgrundlagen:

RechtsgrundlageAnwendungsfall
Art. 6 Abs. 1 lit. a DSGVO
Einwilligung
Analyse-Cookies, Newsletter, optionales Tracking, Marketing-Kommunikation
Art. 6 Abs. 1 lit. b DSGVO
Vertragserfüllung
Registrierung, Kontoverwaltung, SaaS-Nutzung, Zahlungsabwicklung, Support, vorvertragliche Maßnahmen (Anfragen, Demos)
Art. 6 Abs. 1 lit. c DSGVO
Rechtliche Verpflichtung
Steuerliche Aufbewahrungspflichten (§ 147 AO, § 257 HGB), handelsrechtliche Buchführung, gesetzliche Auskunftspflichten gegenüber Behörden
Art. 6 Abs. 1 lit. f DSGVO
Berechtigtes Interesse
IT-Sicherheit, Missbrauchsprävention, technisch notwendige Cookies, Server-Log-Dateien, Optimierung der Plattform, Durchsetzung vertraglicher Ansprüche, interne Verwaltungszwecke

Sofern wir uns auf berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) stützen, haben wir eine Interessenabwägung durchgeführt und dokumentiert. Sie können Auskunft über das Ergebnis der Abwägung verlangen.

5. Rechte der betroffenen Person

Ihnen stehen gemäß DSGVO folgende Rechte zu. Zur Ausübung Ihrer Rechte wenden Sie sich bitte an info@myinvest-pro.de. Zur Identitätsprüfung können wir vor Bearbeitung die Vorlage eines Identitätsnachweises verlangen (Art. 12 Abs. 6 DSGVO).

5.1 Auskunftsrecht (Art. 15 DSGVO)

Sie haben das Recht, von uns eine Bestätigung darüber zu verlangen, ob Sie betreffende personenbezogene Daten verarbeitet werden. Ist dies der Fall, haben Sie ein Recht auf Auskunft über diese Daten und auf folgende Informationen: Verarbeitungszwecke, Kategorien der verarbeiteten Daten, Empfänger oder Kategorien von Empfängern, geplante Speicherdauer, Bestehen eines Rechts auf Berichtigung, Löschung, Einschränkung oder Widerspruch, Beschwerderecht bei einer Aufsichtsbehörde, Herkunft der Daten (soweit nicht bei Ihnen erhoben) sowie das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling. Sie haben das Recht, eine Kopie der verarbeiteten Daten zu erhalten (Art. 15 Abs. 3 DSGVO). Für weitere Kopien können wir ein angemessenes Entgelt verlangen.

5.2 Recht auf Berichtigung (Art. 16 DSGVO)

Sie haben das Recht, unverzüglich die Berichtigung unrichtiger personenbezogener Daten sowie die Vervollständigung unvollständiger Daten zu verlangen.

5.3 Recht auf Löschung (Art. 17 DSGVO)

Sie haben das Recht, die unverzügliche Löschung Ihrer personenbezogenen Daten zu verlangen, sofern einer der in Art. 17 Abs. 1 DSGVO genannten Gründe vorliegt, etwa wenn die Daten für die ursprünglichen Zwecke nicht mehr erforderlich sind. Das Recht besteht nicht, soweit die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung (z. B. steuerliche Aufbewahrungsfristen), zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder aus Gründen des öffentlichen Interesses erforderlich ist (Art. 17 Abs. 3 DSGVO).

5.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)

Sie haben das Recht, die Einschränkung der Verarbeitung zu verlangen, wenn: (a) Sie die Richtigkeit der Daten bestreiten – für die Dauer der Überprüfung; (b) die Verarbeitung unrechtmäßig ist und Sie statt Löschung die Einschränkung wählen; (c) wir die Daten nicht mehr benötigen, Sie sie aber zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen brauchen; (d) Sie Widerspruch nach Art. 21 Abs. 1 DSGVO eingelegt haben – solange noch nicht feststeht, ob unsere berechtigten Gründe überwiegen.

5.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Sie haben das Recht, die Sie betreffenden personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format (z. B. CSV, JSON) zu erhalten und diese Daten einem anderen Verantwortlichen ohne Behinderung zu übermitteln, sofern die Verarbeitung auf einer Einwilligung oder einem Vertrag beruht und mithilfe automatisierter Verfahren erfolgt.

5.6 Widerspruchsrecht (Art. 21 DSGVO)

Besonderer Hinweis auf das Widerspruchsrecht nach Art. 21 DSGVO

Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen (Art. 21 Abs. 1 DSGVO): Wenn die Verarbeitung Ihrer personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt, haben Sie jederzeit das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch gegen die Verarbeitung einzulegen. Wir verarbeiten Ihre Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Widerspruch gegen Direktwerbung (Art. 21 Abs. 2 DSGVO): Soweit wir personenbezogene Daten zu Zwecken der Direktwerbung verarbeiten, haben Sie das Recht, jederzeit und ohne Angabe von Gründen Widerspruch einzulegen. Die Daten werden dann nicht mehr zu Werbezwecken verarbeitet.

5.7 Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO)

Sie haben das Recht, eine einmal erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung wird dadurch nicht berührt. Der Widerruf kann formlos erfolgen, z. B. per E-Mail an info@myinvest-pro.de.

5.8 Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Aufsichtsbehörde ist:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Telefon: +49 981 180093-0
E-Mail: poststelle@lda.bayern.de
Website: https://www.lda.bayern.de

6. Datenerfassung auf unserer Website

6.1 Server-Log-Dateien

Der Hostingprovider unserer Website erhebt und speichert automatisch Informationen in sogenannten Server-Log-Dateien, die Ihr Browser bei jedem Aufruf automatisch übermittelt:

  • IP-Adresse des anfragenden Geräts
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Seite
  • Übertragene Datenmenge
  • HTTP-Statuscode
  • Browsertyp und -version
  • Verwendetes Betriebssystem
  • Referrer-URL (die zuvor besuchte Seite)
  • Hostname des zugreifenden Geräts

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Gewährleistung eines störungsfreien Betriebs der Website, der Erkennung und Abwehr von Angriffen sowie der Fehleranalyse.
Speicherdauer: abhängig von Hosting- und Sicherheitskonfiguration regelmäßig bis zu 30 Tage; eine längere Speicherung erfolgt nur bei einem konkreten Sicherheitsvorfall oder einer gesetzlichen Pflicht.
Empfänger: Vercel Inc. als Hostingprovider (siehe Abschnitt 10).

Zur Abwehr von Bot-Angriffen, missbräuchlichen Formularanfragen und Sicherheitsvorfällen verknüpfen wir Formularübermittlungen zusätzlich mit den dabei anfallenden technischen Request-Daten, insbesondere IP- und Proxy-Kette, Netzbetreiber/ASN, näherungsweiser IP-Region, Browser- und Geräteinformationen, Zeitstempel sowie Bot-Signalen. Diese Sicherheitsdaten werden regelmäßig nach 90 Tagen gelöscht. Bei einem konkreten Sicherheitsvorfall können betroffene Datensätze zur Beweissicherung gesperrt und entsprechend gesetzlicher Ansprüche oder Pflichten länger aufbewahrt werden. Erweiterte aktive Geräte- und Interaktionssignale (z. B. Canvas/WebGL, hochaufgelöste Browser- und Plattformmerkmale, Bildschirmfähigkeiten, Anzahlen vorhandener Mediengeräteklassen ohne Gerätebezeichnungen sowie reine Eingabemetadaten ohne Feldinhalte) erfassen wir nur nach Einwilligung in Statistik-Cookies. Dabei fordern wir keinen Zugriff auf Kamera, Mikrofon, Kontakte oder den präzisen Gerätestandort an. Zur Wiedererkennung zusammengehöriger Sicherheitsereignisse bilden wir aus ausgewählten technischen Merkmalen kryptografisch pseudonymisierte Korrelationskennungen. Ein internes Evidenzsystem kann damit übereinstimmende Geräte-, Sitzungs-, Netzwerk- und Kontaktkennungen zusammenführen und eine technische Korrelationsstärke ausweisen. Solche Übereinstimmungen sind kein Nachweis eines Klarnamens; gemeinsam genutzte IP-Adressen werden nicht allein zur Zusammenführung verschiedener Personen verwendet.

6.2 Kontakt-, Partner- und Projektanfragen

Wenn Sie uns per Kontaktformular oder E-Mail kontaktieren, werden folgende Daten verarbeitet: Name, E-Mail-Adresse, Unternehmen, Telefonnummer (sofern angegeben), Nachrichteninhalt sowie Metadaten der Kommunikation (Zeitpunkt, IP-Adresse bei Formularübermittlung).

Bei Partner- und Projektanfragen können zusätzlich Angaben zur beruflichen Situation, zu Zielen, Startzeitpunkt, Einkommen, Investitionsbereitschaft und eine Selbstauskunft zu geordneten Vermögensverhältnissen verarbeitet werden. Die Angaben bereiten ein persönliches Gespräch vor. Wir holen dazu keine Auskunft bei einer Auskunftei ein; es erfolgt keine Abfrage bei der SCHUFA und keine automatisierte Ablehnung. Führt eine Angabe dazu, dass ein Gesprächstermin nicht sinnvoll ist, erhalten Sie einen Hinweis und entscheiden selbst über das weitere Vorgehen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen bzw. Vertragserfüllung) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Speicherdauer: Anfragedaten werden nach abschließender Bearbeitung gelöscht, es sei denn, es bestehen gesetzliche Aufbewahrungspflichten oder die Anfrage mündet in ein Vertragsverhältnis.

6.3 Registrierung und Benutzerkonto

Bei der Registrierung für unsere SaaS-Plattform erheben wir: Vor- und Nachname, geschäftliche E-Mail-Adresse, Unternehmensname, Unternehmensanschrift, Umsatzsteuer-Identifikationsnummer (sofern vorhanden), Telefonnummer sowie Zahlungsinformationen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Für die Dauer des Vertragsverhältnisses, danach für die Dauer der gesetzlichen Aufbewahrungsfristen (bis zu 10 Jahre gemäß § 147 AO, § 257 HGB).

7. Cookies und Tracking-Technologien

7.1 Technisch notwendige Cookies

Wir setzen technisch notwendige Cookies ein, die für den Betrieb der Website und der SaaS-Plattform zwingend erforderlich sind. Ohne diese Cookies können bestimmte Funktionen nicht bereitgestellt werden.

Cookie-NameZweckSpeicherdauer
myinvest_pro_cookie_consentVersionierter Nachweis der Cookie-Auswahl12 Monate
myinvest_pro_cookie_preferencesKompatible Speicherung der gewählten Kategorien12 Monate
__session / Auth-CookiesSitzung und Anmeldung in geschützten BereichenSitzungs- bzw. anbieterabhängig
__vercel_live_tokenDeployment-Verifizierung in VorschauumgebungenSitzungsende

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich) i. V. m. Art. 6 Abs. 1 lit. f DSGVO.

7.2 Analyse- und Marketing-Cookies

Analyse- und Marketing-Cookies werden ausschließlich mit Ihrer ausdrücklichen Einwilligung gesetzt (§ 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO). Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie Ihre Cookie-Einstellungen über unseren Cookie-Banner anpassen.

Bei erteilter Einwilligung nutzen wir Analyse- und Marketingdienste, insbesondere PostHog EU Cloud für Produktanalyse, Funnel-Auswertung, Interaktionsmessung und Session Replay mit maskierten Eingaben und maskiertem Text, Google Analytics und Google Ads über den Google Tag, HubSpot, Meta Pixel sowie Vercel Web Analytics zur Messung und Optimierung unserer Website und Kampagnen. Ohne die jeweils erforderliche Statistik- oder Marketing-Einwilligung werden diese Dienste nicht aktiviert.

7.3 Vercel Web Analytics

Wir nutzen Vercel Web Analytics zur Auswertung von Seitenaufrufen und technischen Nutzungsinformationen. Die Komponente wird in unserer Website erst nach erteilter Statistik-Einwilligung geladen; Ereignisse werden bei fehlender oder widerrufener Einwilligung verworfen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG (Einwilligung). Der Widerruf ist jederzeit über die Cookie-Einstellungen möglich.

8. Datenverarbeitung im Rahmen der SaaS-Nutzung

8.1 Verarbeitete Datenkategorien

Im Rahmen der Nutzung unserer SaaS-Plattform verarbeiten wir folgende Kategorien personenbezogener Daten:

  • Stammdaten: Name, geschäftliche E-Mail, Unternehmensdaten, Anschrift, Telefonnummer
  • Vertragsdaten: Vertragsgegenstand, Laufzeit, Abrechnungsintervall, Tarifmodell
  • Zahlungsdaten: Rechnungsanschrift, Zahlungsmethode (Abwicklung je nach gewähltem Zahlungsweg über Paddle, Stripe oder PayPal, siehe Abschnitt 9)
  • Nutzungsdaten: Zugriffszeiten, genutzte Funktionen, Interaktionsdaten, Fehlermeldungen
  • Kommunikationsdaten: Support-Anfragen, E-Mail-Korrespondenz
  • Inhaltsdaten: Daten, die Sie im Rahmen der Plattformnutzung selbst eingeben oder hochladen (z. B. Kontaktdaten Ihrer Kunden, Immobiliendaten, Dokumente)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Hinweis zu Inhaltsdaten: Soweit Sie als Nutzer unserer Plattform personenbezogene Daten Dritter eingeben (z. B. Kundendaten), sind Sie insoweit selbst Verantwortlicher im Sinne der DSGVO. Wir verarbeiten diese Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO auf Ihrer Weisung. Unser Vertrag zur Auftragsverarbeitung (AVV) ist Bestandteil des Nutzungsvertrags, soweit MyInvest Pro personenbezogene Daten im Auftrag verarbeitet. Die eingesetzten Unterauftragsverarbeiter sind im aktuellen Unterauftragsverarbeiterregister aufgeführt.

8.2 Nutzungsdaten und Plattform-Optimierung

Wir erfassen Nutzungsdaten in pseudonymisierter Form, um die Stabilität, Sicherheit und Funktionalität der Plattform zu gewährleisten und zu verbessern. Eine Zuordnung zu einzelnen natürlichen Personen erfolgt nur bei konkretem Anlass (z. B. Missbrauchsverdacht, Fehleranalyse).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung und Sicherheit der Plattform).

9. Zahlungsabwicklung

Für die öffentliche Kartenzahlung nutzen wir Paddle als Merchant of Record (autorisierter Wiederverkäufer):

Paddle.com Market Limited
30 Old Bailey, London, EC4M 7AU, Vereinigtes Königreich
Datenschutzerklärung: https://www.paddle.com/legal/privacy

Paddle verarbeitet insbesondere Identitäts-, Kontakt-, Rechnungs-, Steuer-, Zahlungs- und Transaktionsdaten. Als Merchant of Record ist Paddle bei diesem Zahlungsweg der rechtliche Wiederverkäufer, wickelt die Zahlung ab, stellt den Zahlungsbeleg aus und übernimmt die anwendbare Umsatzsteuerbehandlung. Vollständige Kartendaten werden ausschließlich von Paddle verarbeitet; wir erhalten nur die zur Vertragserfüllung erforderlichen Kunden-, Bestell- und Zahlungsstatusdaten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Empfänger: Paddle.com Market Limited als eigenständig Verantwortlicher. Für Übermittlungen in das Vereinigte Königreich gilt der Angemessenheitsbeschluss der Europäischen Kommission; ergänzend beschreibt Paddle seine Transfergarantien in der verlinkten Datenschutzerklärung.

Für einzelne bestehende oder intern bereitgestellte Zahlungswege kann außerdem folgender Zahlungsdienstleister eingesetzt werden:

Stripe Payments Europe, Ltd.
1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irland
Datenschutzerklärung: https://stripe.com/de/privacy

Bei der Zahlungsabwicklung werden folgende Daten an Stripe übermittelt: Name, E-Mail-Adresse, Rechnungsanschrift, Zahlungsmethode (Kreditkartendaten, SEPA-Lastschrift oder sonstige), Rechnungsbetrag, Währung und Transaktionsmetadaten. Kreditkartendaten werden ausschließlich von Stripe verarbeitet und gespeichert – wir haben zu keinem Zeitpunkt Zugriff auf vollständige Kreditkartennummern.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Empfänger: Stripe Payments Europe, Ltd. als eigenständiger Verantwortlicher für die Zahlungsabwicklung. Stripe ist PCI DSS Level 1 zertifiziert und unterliegt als irisches Unternehmen unmittelbar der DSGVO.

Bei Auswahl von PayPal wird direkt unser eigener PayPal-Checkout eingesetzt. Empfänger ist PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, L-2449 Luxembourg. PayPal verarbeitet für die Zahlungsabwicklung insbesondere Identitäts-, Kontakt-, Zahlungs- und Transaktionsdaten als eigenständig Verantwortlicher. Weitere Informationen: PayPal-Datenschutzerklärung.

10. Auftragsverarbeiter und Empfänger

Wir übermitteln personenbezogene Daten nur an Dritte, soweit dies zur Vertragserfüllung erforderlich ist, wir hierzu gesetzlich verpflichtet sind, ein berechtigtes Interesse besteht oder eine Einwilligung vorliegt. Soweit ein Empfänger als Auftragsverarbeiter tätig wird, wird sein Einsatz auf eine Vereinbarung nach Art. 28 DSGVO und die erforderlichen Transfergarantien gestützt. Rollen und Einsatzumfang können je nach Funktion abweichen.

DienstleisterZweckSitz / Rechtsrahmen
Vercel Inc.Website-Hosting, CDN, Edge Functions, DeploymentUSA – EU-US Data Privacy Framework (DPF), Standardvertragsklauseln (SCC)
Supabase Inc.Datenbank-Hosting (PostgreSQL), Authentifizierung, DatenspeicherungUSA – Standardvertragsklauseln (SCC), ergänzende Schutzmaßnahmen
Databricks, Inc. (Neon Platform Services; Neon, LLC als Affiliate)Managed PostgreSQL für Abrechnung, Bestellungen und VertragsnachweiseProjektregion AWS eu-central-1 (Frankfurt); Drittlandzugriffe nur nach vereinbartem DPA und Standardvertragsklauseln mit ergänzenden Maßnahmen
Grafana Labs (Unterauftragsverarbeiter der Neon-Plattform)Infrastrukturüberwachung der Neon-DatenbankdiensteUSA; Garantien nach dem vereinbarten Databricks-DPA, insbesondere DPF soweit anwendbar, sonst SCC. Das aktuelle Register enthält die vollständige Dienstleistungskette.
Paddle.com Market LimitedMerchant of Record, Kartenzahlung, Beleg- und SteuerabwicklungVereinigtes Königreich; eigenständig Verantwortlicher, EU-Angemessenheitsbeschluss
Stripe Payments Europe, Ltd.ZahlungsabwicklungIrland (EU) – DSGVO direkt anwendbar
PayPal (Europe) S.à r.l. et Cie, S.C.A.Alternative ZahlungsabwicklungLuxemburg (EU); eigenständig Verantwortlicher
Resend Inc.Versand transaktionaler und bestätigter E-MailsUSA – DPF, soweit anwendbar, sonst SCC
HubSpot Ireland Ltd.CRM, E-Mail-Kommunikation, Marketing-AutomationIrland (EU) – DSGVO direkt anwendbar; Sub-Auftragsverarbeiter teilweise USA (DPF)
PostHog Inc.Produktanalyse, Funnel-Auswertung, Interaktionsmessung, Session Replay mit MaskierungEU Cloud; Anbieter USA – EU-US Data Privacy Framework (DPF), Standardvertragsklauseln (SCC)
Google Ireland Ltd.Google Analytics, Google Ads und Google-Anmeldung; Analyse und Werbung nur nach passender EinwilligungIrland (EU); verbundene US-Unternehmen über DPF/SCC
Meta Platforms Ireland Ltd.Meta Pixel und Conversion-Messung nach Marketing-EinwilligungIrland (EU); verbundene US-Unternehmen über DPF/SCC
Sanity ASContent-Management und Medien-CDNNorwegen (EWR); weitere Regionen nach Anbieterangaben
Upstash Inc.Rate-Limiting und MissbrauchsschutzUSA – DPF, soweit anwendbar, sonst SCC
Intuition Machines, Inc. (hCaptcha)Bot- und Missbrauchsschutz bei geschützten FormularenUSA – DPF, soweit anwendbar, sonst SCC
Slack Technologies, LLCInterne Betriebsalarme mit minimierten IdentifikatorenUSA – DPF, soweit anwendbar, sonst SCC
Hetzner Online GmbHE-Mail-Hosting, ggf. Backup-InfrastrukturDeutschland (EU) – DSGVO direkt anwendbar

Einsatz, Rolle, Verarbeitungsregion und Transfergrundlage werden im Unterauftragsverarbeiterregister fortlaufend konkretisiert. Informationen zu Export- und Wechselverfahren finden Sie unter Datenportabilität.

Darüber hinaus können personenbezogene Daten an folgende Empfängerkategorien übermittelt werden:

  • Steuerberater und Wirtschaftsprüfer (gesetzliche Aufbewahrungspflichten)
  • Rechtsanwälte (Durchsetzung vertraglicher Ansprüche)
  • Behörden und Gerichte (bei gesetzlicher Verpflichtung)
  • IT-Dienstleister für Wartung und Support (unter AVV)

11. Datenübermittlung in Drittländer

Einige unserer Auftragsverarbeiter haben ihren Sitz außerhalb des Europäischen Wirtschaftsraums (EWR), insbesondere in den USA. Die Datenübermittlung in Drittländer erfolgt ausschließlich auf Grundlage der folgenden Garantien:

  • Angemessenheitsbeschluss: Für die USA besteht seit dem 10. Juli 2023 ein Angemessenheitsbeschluss der EU-Kommission (EU-US Data Privacy Framework, DPF). Wir übermitteln personenbezogene Daten nur an US-Unternehmen, die unter dem DPF zertifiziert sind, sofern ein solcher Beschluss anwendbar ist.
  • Standardvertragsklauseln (SCC): Mit Auftragsverarbeitern, die nicht unter einen Angemessenheitsbeschluss fallen, werden die von der EU-Kommission genehmigten Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO (Durchführungsbeschluss (EU) 2021/914) und, soweit erforderlich, eine dokumentierte Prüfung des Drittlandrisikos sowie ergänzende Schutzmaßnahmen eingesetzt.
  • Technische Maßnahmen: Alle Datenübertragungen erfolgen verschlüsselt (TLS 1.2 oder höher). Daten werden, soweit technisch möglich, in der EU-Region gespeichert (z. B. Supabase EU-Region, Vercel EU-Edge).

Sie können eine Kopie der Standardvertragsklauseln und Informationen über die getroffenen ergänzenden Maßnahmen bei uns anfordern.

12. Speicherdauer und Löschkonzept

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Verarbeitungszweck erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen. Nach Ablauf der Fristen werden Daten gelöscht oder anonymisiert. Gesetzliche Aufbewahrungspflichten und technisch begrenzte Backup-Zyklen können die endgültige Entfernung einzelner Kopien verzögern; diese Kopien werden bis zur Überschreibung gesperrt.

DatenkategorieSpeicherdauerRechtsgrundlage
Rechnungen und Buchungsbelege8 Jahre§ 147 AO, § 14b UStG
Geschäftsbriefe (ein- und ausgehend)6 Jahre§ 257 Abs. 1 Nr. 2 HGB
Handelsbücher und Jahresabschlüsse10 Jahre§ 147 AO, § 257 HGB
Server-Log-Dateienregelmäßig bis zu 30 TageArt. 6 Abs. 1 lit. f DSGVO
Kontaktanfragen6 Monate nach Abschluss; bei Vertrag: Vertragsdauer + AufbewahrungsfristArt. 6 Abs. 1 lit. f DSGVO
Benutzerkonten und NutzungsdatenVertragsdauer + 90 Tage KarenzzeitArt. 6 Abs. 1 lit. b DSGVO
Einwilligungsnachweise3 Jahre nach letzter AktivitätArt. 7 Abs. 1 DSGVO, § 195 BGB
Inhaltsdaten (Kundendaten in der Plattform)mindestens 30 Tage Abruf nach dem Wechselzeitraum; anschließend Löschung nach AVV und VertragArt. 6 Abs. 1 lit. b, Art. 28 DSGVO

13. Automatisierte Entscheidungsfindung und Profiling

Wir führen derzeit keine rein automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO durch, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt. Funktionen zur Erfassung oder Auswertung von Finanzierungs- und Bonitätsangaben verarbeiten Daten im vom Kunden bestimmten Arbeitsablauf. MyInvest Pro trifft daraus keine eigene Kreditentscheidung. Der jeweilige Kunde und gegebenenfalls ein externer Finanzierungspartner müssen ihre Rollen, Zwecke und Rechtsgrundlagen gesondert festlegen.

Sollte sich dies künftig ändern, werden wir Sie vorab gemäß Art. 13 Abs. 2 lit. f DSGVO über die involvierte Logik, die Tragweite und die angestrebten Auswirkungen informieren und sicherstellen, dass Ihnen das Recht auf Anfechtung, auf Darlegung des eigenen Standpunkts und auf Erwirkung einer Entscheidung durch eine natürliche Person zusteht.

14. Pflicht zur Bereitstellung personenbezogener Daten

Im Rahmen unserer Geschäftsbeziehung müssen Sie diejenigen personenbezogenen Daten bereitstellen, die für die Aufnahme, Durchführung und Beendigung des Vertragsverhältnisses und die Erfüllung der damit verbundenen vertraglichen Pflichten erforderlich sind, oder zu deren Erhebung wir gesetzlich verpflichtet sind. Ohne diese Daten werden wir in der Regel den Abschluss des Vertrages oder die Ausführung des Auftrages ablehnen müssen bzw. einen bestehenden Vertrag nicht mehr durchführen können und ggf. beenden müssen.

Pflichtfelder sind im Registrierungs- und Bestellprozess entsprechend gekennzeichnet.

15. Herkunft der Daten bei Dritterhebung (Art. 14 DSGVO)

Soweit wir personenbezogene Daten nicht direkt bei Ihnen erheben, stammen diese aus folgenden Quellen:

  • CRM-System (HubSpot): Sofern Ihre Kontaktdaten bereits in unserem CRM-System erfasst sind (z. B. aufgrund einer früheren Geschäftsbeziehung oder einer Anfrage), nutzen wir diese Daten zur Vertragsanbahnung und -verwaltung. Kategorien: Name, E-Mail, Unternehmen, Telefon, Geschäftshistorie.
  • Öffentliche Quellen: Handelsregister, Impressen von Websites, Branchenverzeichnisse, LinkedIn-Profile (soweit öffentlich zugänglich) – zur Überprüfung der Unternehmensidentität und geschäftlichen Kontaktdaten. Kategorien: Firmierung, Registerdaten, Geschäftsführer, Anschrift.
  • Zahlungsdienstleister: Paddle, Stripe und PayPal können uns transaktionsbezogene Informationen übermitteln (z. B. Zahlungsstatus, Rücklastschriften). Kategorien: Transaktions-ID, Status, Betrag.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Überprüfung der Geschäftspartneridentität).

16. Ausschließlich geschäftliche Nutzung (B2B)

Unsere Plattform und sämtliche Dienstleistungen richten sich ausschließlich an Unternehmer im Sinne des § 14 BGB, d. h. an natürliche oder juristische Personen oder rechtsfähige Personengesellschaften, die bei Abschluss eines Rechtsgeschäfts in Ausübung ihrer gewerblichen oder selbständigen beruflichen Tätigkeit handeln.

Die Nutzung durch Verbraucher im Sinne des § 13 BGB ist ausgeschlossen. Der Kunde bestätigt bei Registrierung und Vertragsschluss seine Unternehmereigenschaft. Verbraucherschutzvorschriften – insbesondere das Widerrufsrecht nach §§ 355 ff. BGB, die Informationspflichten nach Art. 246a EGBGB und die Vorschriften über Verbraucherverträge (§ 310 Abs. 3 BGB) – finden keine Anwendung.

Details zum Ausschluss des Widerrufsrechts finden Sie in unserer Widerrufsbelehrung.

17. E-Mail-Kommunikation und Newsletter

Sofern Sie in den Empfang unseres Newsletters oder regelmäßiger E-Mail-Kommunikation eingewilligt haben, verarbeiten wir Ihre E-Mail-Adresse und ggf. Ihren Namen zum Versand geschäftsbezogener Informationen (änderungen der Plattform, neue Funktionen, rechtliche Hinweise, Schulungsangebote).

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für Marketing-Newsletter; Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für vertragsbezogene Service-E-Mails (z. B. Rechnungen, Systembenachrichtigungen, Sicherheitshinweise).
Widerruf: Sie können Ihre Einwilligung zum Newsletter jederzeit mit Wirkung für die Zukunft widerrufen, z. B. über den Abmeldelink in jeder E-Mail oder per E-Mail an info@myinvest-pro.de.
Einwilligungsnachweis: Wir protokollieren die verwendete Textversion, Quelle sowie Zeitpunkt der Anforderung. Die Anmeldung wird erst nach Klick auf einen verschlüsselten, zeitlich begrenzten Bestätigungslink aktiviert; auch dieser Bestätigungszeitpunkt wird protokolliert (Double-Opt-in).
Hinweis: Service-E-Mails, die für die Vertragsdurchführung erforderlich sind (z. B. Zahlungsbestätigungen, Sicherheitswarnungen), können nicht abbestellt werden.

18. Technische und organisatorische Sicherheitsmaßnahmen

Wir setzen umfangreiche technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten:

  • Verschlüsselung: Sämtliche Datenübertragungen erfolgen über TLS 1.2 oder höher (SSL-/TLS-Verschlüsselung). Für gespeicherte Daten nutzen wir die von den jeweiligen Infrastrukturanbietern bereitgestellte Verschlüsselung im Ruhezustand.
  • Zugriffskontrolle: Rollenbasiertes Berechtigungssysteme, getrennte administrative Zugänge und das Prinzip der geringsten Rechte. Zusätzliche Maßnahmen werden je nach System und Risiko eingesetzt.
  • Pseudonymisierung: Nutzungsdaten werden soweit möglich pseudonymisiert verarbeitet.
  • Verfügbarkeit: Anbietermechanismen für Backups, Wiederherstellung und Skalierung; Wiederherstellungsverfahren werden risikobezogen überprüft.
  • Belastbarkeit: DDoS-Schutz über Vercel, automatische Skalierung der Infrastruktur.
  • Regelmäßige Überprüfung: Regelmäßige Sicherheitsupdates, Schwachstellenanalysen und Überprüfung der Wirksamkeit der Maßnahmen.
  • Vertraulichkeit: Zugriffsberechtigte Personen werden vertraglich auf Vertraulichkeit verpflichtet.

Die für Auftragsverarbeitungen vereinbarten Maßnahmen sind im AVV einschließlich TOM-Anhang beschrieben und werden bei technischen Änderungen aktualisiert.

19. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen, Rechtsprechung oder Änderungen unserer Datenverarbeitungsprozesse anzupassen. Die jeweils aktuelle Fassung ist stets auf unserer Website abrufbar. Bei wesentlichen Änderungen, die Ihre Rechte betreffen, informieren wir Sie per E-Mail oder über einen auffälligen Hinweis auf unserer Website.

Soweit Änderungen auf einer von Ihnen erteilten Einwilligung basieren, holen wir gegebenenfalls eine erneute Einwilligung ein.

Stand: 16. August 2026 | Version 3.2

Bereit für professionellen Immobilienvertrieb?