Zur Startseite

Datenschutzhinweise

Datenschutz

Diese Datenschutzhinweise erklären, welche personenbezogenen Daten wir bei BaufiQuadrat verarbeiten und wofür sie genutzt werden.

Stand: 12. September 2026

Kurzfassung

BaufiQuadrat verarbeitet Daten, die für Konto, Projektplanung, Haushaltsrechnung, Dokumentenverwaltung, Inseratsimport und Finanzierungsvorbereitung erforderlich sind. Wir nutzen notwendige Cookies bzw. Session-Technologien für Login und Sicherheit. Beim KI-Assistenten „Laro" werden die jeweils erforderlichen Inhalte an die Mistral-API (Mistral AI SAS, Paris) gesendet; laden Sie einen Darlehensvertrag zur Texterkennung hoch, geht zusätzlich das Dokument selbst dorthin — dafür holen wir vorher Ihre gesonderte Einwilligung ein. Für die Anfrage bei Banken übermitteln wir Ihren Vorgang auf ausdrückliche Veranlassung eines Beraters an die Finanzierungsplattform Europace (Europace AG, Berlin). Hochgeladene Dokumente werden projekt- oder nutzerbezogen gespeichert und bei Kontolöschung entfernt, soweit keine gesetzlichen Pflichten entgegenstehen.

01

Verantwortlicher

Verantwortlich für die Datenverarbeitung ist: Jobli UG (haftungsbeschränkt) Heimgartenstr. 6 81539 München Deutschland E-Mail: jonas@baufiquadrat.de

02

Hosting und technische Bereitstellung

BaufiQuadrat wird als Web-App sowie als native iOS- und Android-App betrieben. Beim Aufruf werden technisch notwendige Daten wie IP-Adresse, Geräte- und Browserinformationen, Zeitpunkt, angeforderte URLs und Server-Logs verarbeitet. Diese Verarbeitung dient der Bereitstellung, Sicherheit, Fehleranalyse und Stabilität der App. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Bereitstellung der App erforderlich ist, sowie Art. 6 Abs. 1 lit. f DSGVO für Sicherheit und Missbrauchsprävention. Serverstandort: Die Anwendung, die Datenbank und die hochgeladenen Dokumente werden bei der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, im Rechenzentrum Nürnberg (Deutschland) betrieben. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Aus dem Internet erreichbar ist ausschließlich der über TLS abgesicherte Anwendungszugang; die Datenbank ist nicht öffentlich exponiert.

03

Konto, Authentifizierung und Sessions

Für Registrierung und Login verarbeiten wir Name, E-Mail-Adresse, Passwort-Hash, E-Mail-Verifikationsstatus, Verifikations- und Reset-Token, Session-Token, Ablaufzeiten, IP-Adresse und User-Agent. Die Authentifizierung erfolgt mit Better Auth. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Session- und Sicherheitsdaten verarbeiten wir zusätzlich auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

04

Freiwillige Angabe „Wie hast du uns gefunden?"

Während der Registrierung bieten wir Ihnen an, uns mitzuteilen, wie Sie auf BaufiQuadrat aufmerksam geworden sind (z. B. Internet-Recherche, Weiterempfehlung, Instagram, YouTube, KI-Chat, App Store, Makler/Berater oder Sonstiges). Die Angabe ist ausdrücklich freiwillig: Sie können die Registrierung ohne sie abschließen, und es entsteht Ihnen dadurch kein Nachteil. Wir verarbeiten die Angabe ausschließlich in statistischer Form, um zu verstehen, über welche Kanäle Nutzer zu uns finden. Sie wird nicht zur Profilbildung, nicht für Werbung und nicht zur Bewertung Ihrer Finanzierungsanfrage verwendet und nicht an Dritte weitergegeben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), die Sie durch das Antippen einer der Antwortmöglichkeiten erteilen. Sie können diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO) — eine formlose E-Mail an die oben genannte Adresse genügt, wir löschen die Angabe dann. Gespeichert wird sie bei Ihrem Nutzerkonto und mit dessen Löschung entfernt; in der Datenauskunft nach Art. 15 DSGVO ist sie enthalten.

05

Empfehlungen durch Vertriebspartner (Immobilienmakler)

Wir arbeiten mit Immobilienmaklern und Bauträgern als Vertriebspartnern zusammen. Diese geben einen persönlichen Empfehlungslink weiter, der auf eine Einladungsseite bei uns führt. Dort können Sie freiwillig Ihre E-Mail-Adresse hinterlassen; zusätzlich kann der Link eine Kanalbezeichnung des Partners enthalten (z. B. eine Objektbezeichnung). Wir erheben diese Angaben ausschließlich bei Ihnen selbst — der Vertriebspartner übermittelt uns keine personenbezogenen Daten über Sie. Zweck ist allein, eine spätere Registrierung derjenigen Empfehlung zuzuordnen, über die Sie zu uns gekommen sind; daraus ergibt sich die Vergütung des Vertriebspartners. Wir schreiben Sie aufgrund dieser Angabe nicht an und nutzen sie weder für Werbung noch zur Profilbildung. Die Angabe ist freiwillig: Sie können die App auch ohne sie laden und nutzen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Zuordnung der Anbahnung Ihrer Anfrage dient, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der korrekten Abrechnung gegenüber unseren Vertriebspartnern). Sie können dieser Verarbeitung jederzeit nach Art. 21 DSGVO widersprechen — eine formlose E-Mail genügt, wir löschen die Zuordnung dann. Kommt es innerhalb von 90 Tagen zu keiner Registrierung, löschen wir die hinterlassene Adresse. Registrieren Sie sich, wird die Zuordnung bei Ihrem Nutzerkonto gespeichert und mit dessen Löschung entfernt; in der Datenauskunft nach Art. 15 DSGVO ist sie enthalten. Was der Vertriebspartner zu sehen bekommt, ist eng begrenzt: ausschließlich den Bearbeitungsstand seiner Empfehlungen (etwa „Registriert“ oder „In Beratung“) und Ihre E-Mail-Adresse in gekürzter Form. Ihren Namen, Ihre vollständige Adresse sowie sämtliche Finanz-, Objekt- und Haushaltsdaten erhält er zu keinem Zeitpunkt.

06

Install-Zuordnung bei App-Store-Werbung (Apple AdServices)

Wenn Sie unsere iOS-App installieren, fragen wir einmalig nach Ihrer ersten Anmeldung über die AdServices-Schnittstelle von Apple ab, ob die Installation auf eine von uns geschaltete Anzeige im App Store zurückgeht. Dazu erzeugt Ihr Gerät ein technisches Kennzeichen (Attributions-Token) ohne Personenbezug, das wir an Apple übermitteln; als Antwort erhalten wir ausschließlich Angaben zu unserer eigenen Werbekampagne (z. B. Kampagne, Suchbegriff, Land) — oder die Auskunft, dass die Installation nicht über eine Anzeige erfolgte. Es werden keine Gerätekennungen ausgelesen, es findet kein Tracking über andere Apps oder Dienste hinweg und keine Profilbildung statt. Wir verwenden diese Angabe ausschließlich, um die Wirksamkeit unserer eigenen App-Store-Werbung zu messen (welche Anzeigen zu Installationen und Beratungsterminen führen). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Messung eigener Werbung); Sie können dieser Verarbeitung jederzeit widersprechen — eine formlose E-Mail genügt, wir löschen die Zuordnung dann. Gespeichert wird sie bei Ihrem Nutzerkonto, mit dessen Löschung wird sie entfernt; in der Datenauskunft nach Art. 15 DSGVO ist sie enthalten.

07

Projekt-, Objekt-, Finanzierungs- und Haushaltsdaten

Wenn Nutzer Projekte anlegen oder bearbeiten, verarbeiten wir die eingegebenen Objekt- und Finanzierungsdaten, Kaufpreise, Eigenkapital, Darlehensdaten, Einnahmen, Ausgaben, Haushaltsbudget, vorhandene Verpflichtungen, verfügbare Eigenmittel, Szenarien und berechnete Ergebnisse. Ebenso verarbeiten wir gespeicherte Investment-Cases bzw. Kapitalanlage-Berechnungen (z. B. Objekt-, Finanzierungs-, Miet- und Steuerannahmen, Szenario-Eingaben und daraus berechnete Kennzahlen). Diese Daten werden genutzt, um Projekte zu speichern, Kennzahlen zu berechnen, Finanzierungsanfragen vorzubereiten und die App-Funktionen bereitzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

08

Dokumente und Dateien

Unsere Berater fordern gezielt einzelne Unterlagen an — jeweils bezogen auf eine Person oder ein Projekt, teils mit einem erläuternden Hinweis. Nutzer laden dazu PDF-, JPG- oder PNG-Dateien hoch. Dabei verarbeiten wir die Dokumentanforderung samt Hinweis sowie Dokumenttyp, Personen- bzw. Projektbezug, Dateiname, Dateigröße, MIME-Typ, Speicherpfad und Upload-Zeitpunkt sowie den Dateiinhalt. Die Verarbeitung dient der Zusammenstellung von Finanzierungsunterlagen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Bitte laden Sie nur Unterlagen hoch, die für Ihr Vorhaben erforderlich sind.

09

Angaben zu weiteren Kreditnehmern

Wer eine Finanzierung gemeinsam mit einer anderen Person anfragt, trägt deren Angaben in der App ein — Name, Geburtsdatum, Anschrift, Beschäftigung, Einkommen und, sofern angegeben, E-Mail-Adresse und Telefonnummer. Diese Person erhält ihre Informationen nach Art. 14 DSGVO deshalb an dieser Stelle. Woher stammen die Daten? Nicht von Ihnen selbst, sondern von Ihrem Mitantragsteller, mit dem Sie die Finanzierung gemeinsam anfragen. Wofür verwenden wir sie? Um die Finanzierung vorzubereiten, die von den Banken benötigten Angaben zusammenzustellen und Ihnen die gesetzlich vorgeschriebenen vorvertraglichen Informationen sowie den Darlehensvermittlungsvertrag zu übermitteln. Ist eine E-Mail-Adresse hinterlegt, schicken wir Ihnen diese Unterlagen als PDF und einen persönlichen Link, über den Sie Ihre eigene Vertragserklärung abgeben können. Der Link ist befristet, gilt nur für diesen einen Vertrag und gibt keinen Zugang zu weiteren Daten. Wir versenden ihn erst, nachdem Ihr Mitantragsteller bestätigt hat, Sie gefragt zu haben und Ihre Adresse dafür verwenden zu dürfen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen zu dem Vertrag, dessen Partei Sie werden sollen) und Art. 6 Abs. 1 lit. c DSGVO (§ 655b BGB, § 511 BGB, § 14 ImmVermV). Werbung erhalten Sie von uns auf dieser Grundlage nicht. Empfänger sind dieselben wie bei jeder anderen kreditnehmenden Person: die Finanzierungsplattform Europace und die Banken, bei denen die Anfrage gestellt wird (siehe den Abschnitt zu Europace). Ihre Rechte: Sie können jederzeit Auskunft über die zu Ihnen gespeicherten Daten verlangen sowie deren Berichtigung, Löschung oder Einschränkung, der Verarbeitung widersprechen und sich bei einer Aufsichtsbehörde beschweren. Wenden Sie sich dafür an die im Abschnitt „Verantwortlicher" genannte Adresse.

10

Anlage durch Ihren Berater (vor der Registrierung)

Sprechen Sie mit einem unserer Berater, bevor Sie die App installiert haben — etwa in einem Termin oder am Telefon —, kann er Ihr Vorhaben bereits für Sie in BaufiQuadrat anlegen, damit Sie nichts doppelt eingeben müssen. Dafür legt er ein Konto auf Ihren Namen und Ihre E-Mail-Adresse an und erfasst die Angaben, die Sie ihm im Gespräch nennen: etwa Haushalt, Einkommen, Vermögen, Verpflichtungen und das geplante Vorhaben. Ein Passwort gibt es für dieses Konto zunächst nicht. Woher stammen die Daten? Von Ihnen selbst, im Gespräch mit Ihrem Berater. Wie werden Sie informiert? Auf Ihren Wunsch schicken wir Ihnen eine Einladung per E-Mail: den Link zur App, den Hinweis auf diese Datenschutzerklärung und unsere Erstinformation nach § 15 ImmVermV als PDF. Ohne Ihren Wunsch versenden wir keine E-Mail; Ihr Berater übergibt Ihnen diese Informationen dann auf anderem Weg. Automatische Nachrichten — Erinnerungen, Monatsberichte, Hinweise zur Zinsbindung — erhalten Sie erst, wenn Sie das Konto übernommen haben. Wie übernehmen Sie das Konto? Registrieren Sie sich in der App mit derselben E-Mail-Adresse. Sie erhalten einen Code an diese Adresse und vergeben damit Ihr eigenes Passwort; erst dann ist das Konto Ihres. Ab diesem Moment sehen Sie alle erfassten Angaben und können sie ändern oder löschen wie jede andere Angabe in der App. Wofür verwenden wir die Daten? Um Ihre Finanzierung vorzubereiten, wie in den Abschnitten zu Projekt-, Finanzierungs- und Haushaltsdaten beschrieben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Ihre Anfrage). Wie lange speichern wir sie? Übernehmen Sie das Konto nicht, löschen wir es mit allen erfassten Angaben 180 Tage nach der Anlage automatisch. Befinden Sie sich noch im Gespräch mit Ihrem Berater, kann er diese Frist verlängern; sie läuft dann ab diesem Zeitpunkt erneut 180 Tage. Aufzeichnungen, die wir nach § 14 ImmVermV aufbewahren müssen (siehe „Speicherdauer"), sind davon ausgenommen. Ihre Rechte: Auch bevor Sie die App nutzen, können Sie Auskunft über die zu Ihnen gespeicherten Daten verlangen sowie deren Berichtigung oder sofortige Löschung, der Verarbeitung widersprechen und sich bei einer Aufsichtsbehörde beschweren. Eine formlose Nachricht an Ihren Berater oder an die im Abschnitt „Verantwortlicher" genannte Adresse genügt.

11

Finanzierungsbestätigung

Auf Ihre Anfrage stellen wir eine Finanzierungsbestätigung („Finanzierungszertifikat") als PDF aus. Dafür verarbeiten wir Vor- und Nachnamen sowie Geburtsdaten der angegebenen Kreditnehmer, die zum Zeitpunkt der Anfrage hinterlegten Einkommens-, Vermögens- und Haushaltsdaten sowie das daraus berechnete Ergebnis. Diese Angaben werden zum Zeitpunkt der Anfrage in einer unveränderlichen Momentaufnahme festgehalten, damit nachvollziehbar bleibt, auf welcher Grundlage die Bestätigung ausgestellt wurde. Auf dem Dokument selbst erscheinen nur Name und Geburtsdatum der Kreditnehmer, der bestätigte Kaufpreis, die Zertifikatsnummer und die Gültigkeitsdauer — Einkommen, Vermögen und Verpflichtungen werden nicht abgedruckt. Die Anfrage wird von einem unserer Berater geprüft; dabei erhält der Ihnen zugeordnete Berater Einsicht in die zugrunde liegenden Daten. Das erzeugte PDF speichern wir in unserem Dokumentenspeicher, damit Sie es jederzeit erneut abrufen können. Eine Weitergabe an Dritte nehmen wir nicht vor. Sie laden das Dokument selbst in der App herunter und entscheiden eigenständig, ob und wem Sie es vorlegen — etwa einem Makler oder Verkäufer. Diese Weitergabe erfolgt über Ihr Endgerät und liegt außerhalb unserer Verantwortung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung der von Ihnen angeforderten Leistung).

12

Übermittlung an die Finanzierungsplattform Europace

Um eine Finanzierung bei Banken anfragen zu können, übermitteln wir Ihren Vorgang an die Finanzierungsplattform Europace (BaufiSmart). Betreiberin ist die Europace AG, Heidestraße 8, 10557 Berlin, ein Unternehmen der Hypoport-Gruppe. Europace ist der Marktplatz, über den Ihre Anfrage die angebundenen Produktanbieter (Banken, Sparkassen, Versicherer) erreicht. Welche Daten werden übermittelt? Zu jeder kreditnehmenden Person: Anrede, Vor- und Nachname, Geburtsdatum, Geburtsort, Staatsangehörigkeit, Steuer-Identifikationsnummer, Anschrift (ggf. auch die vorherige), E-Mail-Adresse, Familienstand, Angaben zur Beschäftigung einschließlich Arbeitgeber und Beschäftigungsbeginn, das monatliche Nettoeinkommen sowie Ihre Bankverbindung (IBAN, BIC, Kontoinhaber). Hinzu kommen die Angaben zum Haushalt (Einnahmen, Ausgaben, Vermögen, Verbindlichkeiten, Kinder, Anzahl der Kraftfahrzeuge), die Objekt- und Finanzierungsdaten des Vorhabens sowie die von Ihnen hochgeladenen Unterlagen, soweit diese für die Anfrage benötigt werden. Wann wird übermittelt? Die Übermittlung erfolgt nicht automatisch, sondern ausschließlich, wenn ein Berater sie ausdrücklich auslöst. Es gibt keinen laufenden Abgleich Ihrer Daten mit Europace: Änderungen wandern erst mit der nächsten bewussten Übertragung dorthin. Aus Europace zurück lesen wir lediglich den Bearbeitungsstand, die ermittelten Angebote und die von den Banken angeforderten Unterlagen. Wozu? Zweck ist die Anbahnung und Vermittlung Ihrer Immobilienfinanzierung: Ermittlung von Konditionen, Vorbereitung und Einreichung der Finanzierungsanfrage sowie die Zusammenstellung der von der jeweiligen Bank verlangten Nachweise. Die weitere Bearbeitung übernimmt anschließend ein Vertriebspartner innerhalb der Plattform. Wer erhält die Daten weiter? Innerhalb von Europace erhalten diejenigen Produktanbieter Zugriff, deren Angebote Sie prüfen lassen oder bei denen die Anfrage gestellt wird, sowie der für die weitere Bearbeitung zuständige Vertriebspartner. Die Bank verarbeitet Ihre Daten dann in eigener Verantwortung, um über die Finanzierung zu entscheiden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage). Mit der Europace AG besteht ein Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO. Die Verarbeitung findet in Deutschland statt; eine Übermittlung in ein Drittland ist damit nicht verbunden.

13

KI-Assistent „Laro"

BaufiQuadrat stellt mit „Laro" einen KI-gestützten Assistenten bereit, der auf einem Sprachmodell von Mistral AI (Mistral AI SAS, Paris, Frankreich) basiert. Laro hilft beim Verständnis von Kennzahlen, beim Auffinden von Förderprogrammen, bei der Navigation in der App und kann auf ausdrücklichen Wunsch des Nutzers Eingaben übernehmen oder ändern. Laro ist innerhalb der angemeldeten App verfügbar. Einwilligung: Laro wird erst aktiv, nachdem Sie in der App ausdrücklich eingewilligt haben (Einwilligungs-Dialog beim ersten Öffnen des Chats). Ohne Einwilligung bleibt der Chat mit Ihrem persönlichen Berater uneingeschränkt nutzbar; es werden dann keine Daten an das Sprachmodell übermittelt. Sie können die Einwilligung jederzeit in den App-Einstellungen („Laro (KI-Assistent)") mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Welche Daten werden im angemeldeten Bereich verarbeitet? Wir verarbeiten die von Ihnen eingegebenen Chatnachrichten, eine Kennung Ihres Nutzerkontos, die aktuell geöffnete Route in der App (z. B. „/projects/<id>"), sowie — wenn Sie Laro eine entsprechende Frage stellen — die zu Ihrem Konto gehörenden Projekt-, Finanzierungs- und Haushaltsdaten in datensparsamer Form, soweit Laro diese über die jeweilige Funktion abruft: Kreditnehmer werden dabei pseudonymisiert dargestellt (z. B. „Person 1" statt des Namens), Geburtsdaten als Alter in Jahren und Adressen nur als Postleitzahl-Region. Name, vollständige Adresse, E-Mail, Telefonnummer, Geburtsdatum und Steuer-ID werden nicht an das Sprachmodell übermittelt, es sei denn, Sie geben sie selbst im Chat-Text ein oder weisen Laro ausdrücklich an, sie in eine Antwort zu übernehmen. An wen werden die Daten weitergegeben? Die Chatinhalte und die jeweils erforderlichen Kontextdaten werden zur Beantwortung an die Mistral-API übermittelt. Auftragsverarbeiter ist die Mistral AI SAS, 15 rue des Halles, 75001 Paris, Frankreich. Mistral verarbeitet API-Daten nach eigener Dokumentation nicht zum Training. Die Verarbeitung findet innerhalb der EU statt; es erfolgt keine Übermittlung in ein Drittland. Mit Mistral besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der App-Funktion) für die Verarbeitung Ihrer Nachrichten und Projektdaten; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Qualitätssicherung, Sicherheit und Compliance) für die Audit-Protokolle. Keine automatisierte Entscheidung im Einzelfall: Laro trifft keine Entscheidung über die Vergabe oder die Konditionen einer Finanzierung. Antworten von Laro stellen lediglich allgemeine Informationen dar; jede daraus abgeleitete Entscheidung treffen Sie eigenverantwortlich. Die finale Finanzierungsberatung erfolgt rechtlich ausschließlich durch unsere nach § 34i GewO zugelassenen menschlichen Berater im persönlichen Beratungsgespräch. Eine Verarbeitung im Sinne von Art. 22 DSGVO findet damit nicht statt. Transparenz nach Art. 50 EU AI Act: Sie interagieren bei Laro mit einer KI. Antworten können fehlerhaft, unvollständig oder veraltet sein. Eine Verifikation durch Sie oder im persönlichen Beratungsgespräch ist vor finanziellen, steuerlichen oder rechtlichen Entscheidungen zwingend erforderlich. Speicherdauer: Im angemeldeten Bereich werden Konversationen mit Laro bestehen gelassen, damit Sie auf vorherige Inhalte zurückgreifen können. Ältere Nachrichten werden nach Überschreiten eines Schwellenwerts in eine verdichtete Zusammenfassung (rolling summary) überführt und nach 180 Tagen aus der Datenbank gelöscht. Die zugehörigen Tool-Aufrufe (Audit-Protokoll) werden für Qualitätssicherungs- und Compliance-Zwecke länger aufbewahrt. Sie können den Gesprächsverlauf jederzeit über die Funktion „Verlauf löschen" im Laro-Panel zurücksetzen. Ihre Rechte: Sie können jederzeit die Auskunft über, Berichtigung oder Löschung Ihrer Laro-Konversationen verlangen. Bei einer Löschung Ihres Nutzerkontos werden zugehörige Konversationen, Nachrichten und Audit-Einträge mitgelöscht, soweit keine gesetzlichen Aufbewahrungs- oder Nachweispflichten entgegenstehen.

14

Texterkennung von Darlehensverträgen

In der App können Sie unter „Laufende Darlehen" Ihren Darlehensvertrag oder Ihren Jahreskontoauszug fotografieren oder als Datei hochladen. Wir lesen daraus die Konditionen aus — Sollzins, Rate, Restschuld mit Stichtag, Zinsbindungsende sowie geleistete Sondertilgungen mit Datum und Betrag — und schlagen sie Ihnen als Entwurf vor. Gespeichert wird erst, was Sie im Formular bestätigen. Welche Daten werden übermittelt? Das Dokument im Original. Ein Darlehensvertrag enthält in aller Regel Ihren Namen, Ihre Anschrift und Ihre Darlehenskontonummer, je nach Vertrag auch die Bankverbindung, von der die Rate abgebucht wird. Anders als beim KI-Assistenten „Laro", wo wir Kreditnehmer pseudonymisiert übergeben, ist eine Pseudonymisierung hier technisch nicht möglich: Ein Vertrag lässt sich nicht lesen, ohne ihn zu übertragen. Genau deshalb ist diese Verarbeitung eine eigene, gesondert einzuholende Einwilligung und nicht Teil der Laro-Einwilligung. An wen werden die Daten weitergegeben? Das Dokument wird zur Texterkennung an die Mistral-API übermittelt. Auftragsverarbeiter ist die Mistral AI SAS, 15 rue des Halles, 75001 Paris, Frankreich. Die Verarbeitung findet innerhalb der EU statt; eine Übermittlung in ein Drittland ist damit nicht verbunden. Mistral verarbeitet API-Daten nach eigener Dokumentation nicht zum Training. Mit Mistral besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Wo wird das Dokument gespeichert? Bei uns, verschlüsselt (AES-256-GCM, je Datei mit eigenem abgeleiteten Schlüssel) auf unseren Servern in Deutschland — wie jede andere von Ihnen hochgeladene Unterlage. Es bleibt dem jeweiligen Darlehen zugeordnet, und Sie können es jederzeit in der App löschen; mit dem Darlehen und mit Ihrem Konto wird es mitgelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie erteilen sie vor dem ersten Upload durch Antippen von „Einverstanden, weiter"; der Hinweis nennt dabei ausdrücklich, dass Name, Anschrift und Darlehenskontonummer übertragen werden. Die Einwilligung wird mit Zeitpunkt, Fassung, Herkunft, IP-Adresse und Gerätekennung protokolliert. Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO) — eine formlose E-Mail an die oben genannte Adresse genügt. Freiwilligkeit: Die Texterkennung ist ein Komfortangebot. Sie können Ihr Darlehen jederzeit stattdessen von Hand eintragen — dann wird zu diesem Zweck nichts an Dritte übermittelt. Ein Nachteil entsteht Ihnen dadurch nicht. Keine automatisierte Entscheidung im Einzelfall: Die Texterkennung schlägt Werte vor, sie entscheidet nichts. Was übernommen wird, bestätigen Sie selbst; Werte, die nicht eindeutig im Dokument stehen, bleiben leer, statt geraten zu werden.

15

Cookies und lokale Speicherung

BaufiQuadrat nutzt notwendige Cookies bzw. vergleichbare Technologien für Login, Session-Verwaltung, Sicherheit, Speicherung der Cookie-Auswahl und den Betrieb der gewünschten App-Funktionen. Für solche notwendigen Technologien ist nach § 25 Abs. 2 TDDDG keine Einwilligung erforderlich. Daneben speichern wir kurzlebige Eingaben aus Rechnern (z. B. einen vom Nutzer ausgelösten Zwischenstand des Kapitalanlage-Rechners) sowie den Bestätigungsstatus von Hinweisen (z. B. „Steuerlicher Hinweis – Ohne Gewähr") lokal im Browser, damit die jeweilige Funktion nahtlos nutzbar ist. Diese lokalen Einträge enthalten keine personenbezogenen Daten und werden ausschließlich auf dem Endgerät verarbeitet; sie sind technisch erforderlich für die jeweils ausdrücklich gewünschte Funktion (§ 25 Abs. 2 Nr. 2 TDDDG). Verschlüsselter Zwischenspeicher in der App: Damit die iOS- und Android-App nach dem Start sofort den zuletzt geladenen Stand anzeigen kann, statt jeden Bildschirm erst nach einer Server-Abfrage aufzubauen, legt sie eine Kopie der zuletzt abgerufenen Konto-, Projekt-, Haushalts- und Dokumentendaten auf dem Endgerät ab. Diese Kopie ist verschlüsselt (XChaCha20-Poly1305). Der Schlüssel liegt im Schlüsselbund des Geräts (iOS Keychain bzw. Android Keystore), ist nur bei entsperrtem Gerät lesbar und wird nicht in iCloud- oder Geräte-Backups übernommen — eine auf ein anderes Gerät zurückgespielte Kopie lässt sich daher nicht entschlüsseln. Die Ablage erfolgt im Cache-Verzeichnis der App, das ebenfalls von Backups ausgenommen ist. Der Zwischenspeicher ist an das angemeldete Konto gebunden, wird nach spätestens 24 Stunden verworfen und bei Abmeldung, Kontowechsel sowie Kontolöschung samt Schlüssel gelöscht. Chatinhalte werden bewusst nicht zwischengespeichert. Die Verarbeitung findet ausschließlich auf dem Endgerät statt; eine Übermittlung an uns oder Dritte ist damit nicht verbunden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der App-Funktion) i. V. m. § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich für den ausdrücklich gewünschten Dienst). Nutzt der Anwender im Kapitalanlage-Rechner die Funktion „Mit AI optimieren" oder „Als Link teilen", werden die eingegebenen Berechnungsparameter (Objekt-, Finanzierungs-, Miet- und Steuerannahmen — keine personenbezogenen Daten) auf unseren Servern unter einer zufällig erzeugten Kurz-URL der Form `/k/<slug>` zwischengespeichert, damit AI-Assistenten oder Empfänger der URL den Stand der Berechnung serverseitig abrufen können. Diese Kurzlinks werden 30 Tage nach Erstellung automatisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Nutzbarkeit des Rechners). Beim Öffnen einer externen AI (z. B. ChatGPT, Claude) wird der Inhalt der Berechnung zudem an den jeweiligen Anbieter übertragen — darauf weisen wir vor dem Aufruf transparent hin. Wenn Nutzer in die Kategorie „Externe Dienste“ einwilligen und die Terminbuchung öffnen, kann Cal.com zusätzlich eigene Cookies bzw. Session-Technologien setzen. Für anonyme Nutzungsstatistiken setzen wir Plausible Analytics ein (siehe Abschnitt „Webanalyse“). Plausible setzt keine Cookies und erhebt keine personenbezogenen Daten. Marketing-Dienste sind aktuell nicht aktiv. Die Auswahl kann jederzeit über den Link „Cookie-Einstellungen“ im Footer geändert werden.

Cookie-Übersicht

NameAnbieterZweckSpeicherdauerKategorie
baufiquadrat_consentBaufiQuadratSpeichert Ihre Cookie-Auswahl mit Kategorien, Version und Zeitstempel.Bis zu 12 MonateNotwendig
better-auth.session_token / __Secure-better-auth.session_tokenBaufiQuadrat / Better AuthHält die Anmeldung technisch aufrecht.Sessionabhängig, standardmäßig bis zu 7 TageNotwendig
better-auth.session_data / __Secure-better-auth.session_dataBaufiQuadrat / Better AuthKurzlebiger Session-Cache für angemeldete Nutzer.Ca. 5 MinutenNotwendig
better-auth.account_data / __Secure-better-auth.account_dataBaufiQuadrat / Better AuthKurzlebiger Authentifizierungs- bzw. Account-Cache, soweit von Better Auth benötigt.Ca. 5 MinutenNotwendig
rq-cache-v3.bin (verschlüsselte Datei in der App)BaufiQuadratVerschlüsselter Zwischenspeicher der zuletzt geladenen Konto-, Projekt-, Haushalts- und Dokumentendaten, damit die App nach dem Start sofort den letzten Stand anzeigt. Nur iOS-/Android-App, nicht im Browser. An das angemeldete Konto gebunden; Schlüssel im Schlüsselbund des Geräts, nicht backup-fähig.Max. 24 Stunden; Löschung bei Abmeldung, Kontowechsel und KontolöschungNotwendig
bfq.gast.onboarding (Eintrag im Schlüsselbund des Geräts)BaufiQuadratIhre Antworten aus der Budget-Ermittlung, solange Sie noch kein Konto angelegt haben: Vorhaben und Nutzungsart, Haushaltsgröße und Kinderzahl, Nettoeinkommen, Eigenkapital, Miete und laufende Kreditraten. Sie bleiben ausschließlich auf Ihrem Gerät, damit Sie die Ermittlung unterbrechen und später fortsetzen können und Ihr Ergebnis beim Anlegen eines Kontos erhalten bleibt. An uns übermittelt werden diese Angaben erst, wenn Sie ein Konto anlegen — brechen Sie vorher ab, erfahren wir davon nichts. Erforderlich nach § 25 Abs. 2 Nr. 2 TDDDG, weil ohne diese Speicherung die von Ihnen ausdrücklich gewünschte Budget-Ermittlung nicht möglich wäre. Nur iOS-/Android-App, nicht im Browser.Max. 7 Tage; Löschung beim Anlegen des Kontos, bei jeder Anmeldung und beim Verwerfen der ErmittlungNotwendig
uid, __Secure-next-auth.csrf-token, __Secure-next-auth.callback-url, __Secure-next-auth.session-token, __cf_bmCal.comAnzeige, Sicherheit und Session-Verwaltung des Cal.com-Buchungsformulars.Abhängig von Cal.comExterne Dienste
— (keine Cookies)Mapbox Inc.Adress-Autovervollständigung, statische Karten-Vorschauen des Projekt-Objekts und Suche nach Points of Interest (Schulen, ÖPNV, Supermärkte, Ärzte). Mapbox setzt für unsere Aufrufe keine Cookies; bei jeder Anfrage werden Suchtext bzw. Koordinaten und technische Nutzungsdaten (IP, User-Agent) übermittelt.Keine Speicherung auf dem EndgerätExterne Dienste
— (keine Cookies)Plausible Insights OÜAnonyme Webanalyse ohne Cookies, Fingerprinting oder personenbezogene Daten.Keine Speicherung auf dem EndgerätAnalyse
16

Webanalyse

Wir nutzen Plausible Analytics, einen datenschutzfreundlichen Webanalysedienst der Plausible Insights OÜ (Estland). Plausible erhebt keine personenbezogenen Daten, setzt keine Cookies, speichert keine IP-Adressen und verwendet kein Browser-Fingerprinting. Es werden ausschließlich aggregierte, anonyme Nutzungsstatistiken erfasst, etwa Seitenaufrufe, Verweisquellen und verwendete Gerätetypen. Da Plausible weder Cookies noch andere Technologien auf dem Endgerät speichert und keine personenbezogenen Daten verarbeitet, ist nach § 25 Abs. 2 TDDDG keine Einwilligung erforderlich. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der anonymen Reichweitenmessung). Weitere Informationen: https://plausible.io/data-policy

17

Nutzungsanalyse in der App

Damit wir erkennen, an welcher Stelle unsere App noch nicht verständlich oder nicht nützlich genug ist, zeichnen wir im angemeldeten Bereich einige wenige Bedienschritte auf — etwa „Budget-Bildschirm geöffnet", „Budget-Ergebnis angezeigt", „Chat geöffnet" oder „Projekt angelegt". Ohne diese Angaben sehen wir nur, dass jemand die App installiert hat, aber nicht, wo er nicht weiterkommt. Welche Daten werden verarbeitet? Zu jedem Schritt speichern wir die Bezeichnung des Schritts, den Zeitpunkt, die App-Version, das Betriebssystem (iOS oder Android) und die Kennung Ihres Nutzerkontos. Dazu kommen einzelne grob gestufte Merkmale, die der jeweilige Schritt mitführt — etwa eine Größenklasse des errechneten Budgets (zum Beispiel „300.000–400.000 €") oder ob eine Nachricht an den KI-Assistenten oder an den Berater ging. Welche Daten werden ausdrücklich nicht verarbeitet? Es werden keine Beträge im Klartext, keine Freitexte, keine Eingaben aus Formularen und keine Inhalte von Nachrichten oder Dokumenten aufgezeichnet. Technisch sichergestellt ist das durch eine feste Liste erlaubter Angaben: Ein Auswertungsschritt kann ausschließlich vorher festgelegte Auswahlwerte und gedeckelte Anzahlen mitführen, keine frei befüllbaren Felder. Diese Beschränkung wird bei jeder Änderung unserer Software automatisiert geprüft. An wen werden die Daten weitergegeben? An niemanden. Es kommt kein Analysedienst eines Dritten zum Einsatz, es wird kein Kennzeichen auf Ihrem Gerät gespeichert, und die Daten verlassen unsere eigenen Server nicht. Eine Einwilligung nach § 25 Abs. 1 TDDDG ist deshalb nicht erforderlich, weil auf Ihrer Endeinrichtung nichts gespeichert oder ausgelesen wird. Wozu die Daten nicht verwendet werden: Es findet keine Profilbildung statt, keine Bewertung Ihrer Person oder Ihrer Finanzierungsanfrage, keine werbliche Ansprache und kein Tracking über andere Apps oder Dienste hinweg. In Entwicklungsversionen der App ist die Aufzeichnung vollständig deaktiviert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Verbesserung der eigenen App: Eine Hürde, die wir nicht sehen, können wir nicht beseitigen. Sie können dieser Verarbeitung jederzeit nach Art. 21 DSGVO widersprechen — eine formlose E-Mail an die oben genannte Adresse genügt, wir löschen die Aufzeichnungen dann. Speicherdauer: Die Einträge werden nach 90 Tagen automatisch gelöscht. Mit der Löschung Ihres Nutzerkontos werden sie unabhängig davon vollständig entfernt; in der Datenauskunft nach Art. 15 DSGVO sind sie enthalten.

18

Fehler- und Absturzberichte (App und Website)

Damit wir Abstürze und Fehlfunktionen erkennen und beheben können, wird im Fehlerfall ein technischer Fehlerbericht an Sentry übermittelt — sowohl aus der iOS- und Android-App als auch von der Website und unseren Servern. Ohne solche Berichte erfahren wir von einem Fehler nur, wenn ein Nutzer ihn uns meldet — und selbst dann fehlt uns die technische Ursache. Welche Daten werden übermittelt? Die Fehlermeldung und der technische Aufrufverlauf (Stacktrace), die App- bzw. Seitenversion, Betriebssystem, Gerätemodell bzw. Browser, der Zeitpunkt, die aufgerufene Seite sowie ein grober Verlauf der zuletzt geöffneten Bereiche. Besonderheit im Browser: Fehlerberichte der Website werden nicht direkt an Sentry gesendet, sondern über unsere eigene Domain weitergeleitet. Ihr Browser baut damit keine Verbindung zu einem Drittanbieter auf. Keine Sitzungsaufzeichnung: Wir setzen die Funktion „Session Replay" bewusst nicht ein. Es werden zu keinem Zeitpunkt Bildschirminhalte, Eingaben oder Mausbewegungen aufgezeichnet. Welche Daten werden ausdrücklich nicht übermittelt? Wir haben die Erfassung personenbezogener Zusatzdaten abgeschaltet: Ihr Name, Ihre E-Mail-Adresse und Ihre Konto-Kennung werden nicht mitgesendet, ebenso wenig Anfrage-Header oder Cookies. Zwei technisch unvermeidbare Angaben nennen wir der Vollständigkeit halber: Wie bei jedem Aufruf im Internet ist dem Empfänger die IP-Adresse der Verbindung bekannt; Sentry speichert sie nicht, leitet daraus aber das Land ab. Außerdem vergibt Sentry je Installation eine zufällige Kennung, die einen wiederkehrenden Fehler demselben Gerät zuordnet — sie ist nicht mit Ihrem Konto verknüpft und verfällt bei einer Neuinstallation. Zusätzlich durchlaufen alle Fehlertexte vor dem Versand eine automatische Maskierung, die E-Mail-Adressen, Telefonnummern, Eurobeträge sowie serverseitig auch IBAN und Steuer-Identifikationsnummer unkenntlich macht, falls sie sich aus einem Formular oder einer Server-Antwort in eine Fehlermeldung verirrt haben. Es findet keine Profilbildung, kein Tracking über Dienste hinweg und keine werbliche Nutzung statt. In Entwicklungsversionen der App ist die Übermittlung vollständig deaktiviert. An wen werden die Daten weitergegeben? Auftragsverarbeiter ist die Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA. Wir nutzen die europäische Datenregion von Sentry, sodass die Berichte in der EU entgegengenommen und gespeichert werden. Ein Zugriff aus den USA im Rahmen von Betrieb und Support lässt sich nicht ausschließen; für solche Übermittlungen stützt sich Sentry auf das EU-US Data Privacy Framework und ergänzend auf Standardvertragsklauseln nach Art. 46 DSGVO. Mit Sentry besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Stabilität und Sicherheit der App: Fehler, die wir nicht sehen, können wir nicht beheben. Speicherdauer: Fehlerereignisse werden nach der in unserem Sentry-Tarif eingestellten Aufbewahrungsfrist automatisch gelöscht (standardmäßig 90 Tage). Weitere Informationen: https://sentry.io/privacy/

19

Kommunikation und E-Mails

Für E-Mail-Verifikation, Passwort-Zurücksetzung, Supportanfragen und produktbezogene Kommunikation verarbeiten wir E-Mail-Adresse, Name, Inhalt der Anfrage und technische Zustellinformationen. Automatisierte E-Mails aus der App (z. B. Anmeldecodes, Benachrichtigungen) versenden wir über den Transaktions-E-Mail-Dienst Lettermint. Auftragsverarbeiter ist die Lettermint B.V., Willemsvaart 16 B, 8019 AB Zwolle, Niederlande (KvK 99337711). Dabei werden Empfängeradresse, Betreff, Inhalt der Nachricht und Zustellprotokolle verarbeitet. Mit Lettermint besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; Hosting, Speicherung und Verarbeitung der E-Mail-Daten erfolgen innerhalb der EU bzw. des EWR, eine Übermittlung in ein Drittland findet nicht statt. Für die persönliche Korrespondenz mit unseren Beratern sowie für Kalender und Videoberatung nutzen wir Google Workspace. Auftragsverarbeiter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google verarbeitet E-Mail-Inhalte und Metadaten zur Zustellung gemäß den Google Workspace-Datenschutzbestimmungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; bei allgemeinen Support- oder Sicherheitsanfragen zusätzlich Art. 6 Abs. 1 lit. f DSGVO.

20

Terminbuchung und Videoberatung

Für die Online-Terminbuchung nutzen wir Cal.com (Cal.com Inc., San Francisco, USA). Der Cal.com-Embed wird erst geladen, wenn Nutzer in die Kategorie „Externe Dienste“ einwilligen. Bei der Buchung werden insbesondere Name, E-Mail-Adresse, Datum und Uhrzeit des Termins, technische Nutzungsdaten sowie von Cal.com gesetzte Cookies bzw. Session-Technologien verarbeitet. Cal.com nutzt diese Daten zur Anzeige des Buchungsformulars, Terminverwaltung sowie für Bestätigungs- und Erinnerungsmails. Gebuchte Termine werden in Google Calendar (Google Ireland Limited) gespeichert. Videoberatungen finden über Google Meet statt; dabei werden Audio- und Videodaten in Echtzeit verarbeitet. Rechtsgrundlage für das Laden des Embeds und optionaler Cal.com-Technologien ist die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Die anschließende Terminabwicklung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen). Die Einwilligung kann jederzeit über die Cookie-Einstellungen widerrufen werden. Die Datenschutzhinweise von Cal.com sind unter https://cal.com/privacy abrufbar.

21

Karten und Adress-Suche (Mapbox)

Für die Adress-Autovervollständigung bei der Anlage eines Projekt-Objekts, die Anzeige von Karten-Vorschauen des Objekts im Chat sowie die Suche nach Points of Interest (Schulen & Kitas, ÖPNV, Supermärkte, Ärzte & Apotheken) im Umfeld eines Objekts nutzen wir Mapbox (Mapbox, Inc., Washington D.C., USA). Mapbox wird erst geladen, wenn Nutzer in die Kategorie „Externe Dienste“ einwilligen. Bei jeder Suchanfrage werden der eingegebene Suchtext bzw. die Objektkoordinaten sowie technische Nutzungsdaten (IP-Adresse, User-Agent) an Mapbox übermittelt. Für ausgewählte Adressen speichern wir die zurückgegebenen Koordinaten gemeinsam mit dem Objekt in unserer Datenbank, um spätere Karten- und Umgebungs-Abrufe ohne erneute Geocoding-Anfrage durchführen zu können. Rechtsgrundlage für das Laden der Mapbox-Dienste und die Übermittlung an Mapbox ist die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Die Speicherung der Koordinaten zum Projekt erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Nutzung der vom Nutzer gewünschten Projekt-Funktion). Die Einwilligung kann jederzeit über die Cookie-Einstellungen widerrufen werden. Die Datenschutzhinweise von Mapbox sind unter https://www.mapbox.com/legal/privacy abrufbar.

22

Empfänger und Dienstleister

Innerhalb der Jobli UG erhalten nur Personen Zugriff, die diesen für Betrieb, Support oder Weiterentwicklung benötigen. Externe Empfänger können Hosting- und Infrastruktur-Dienstleister, die Europace AG (Berlin) als Finanzierungsplattform samt der dort angebundenen Produktanbieter, Lettermint B.V. (Niederlande) für den Versand automatisierter E-Mails, Datenbank- und Speicheranbieter, Mistral AI SAS (Frankreich) für den KI-Assistenten Laro und für die Texterkennung hochgeladener Darlehensverträge, Cal.com Inc. (USA) für die Terminbuchung, Mapbox Inc. (USA) für Adress-Suche, Karten und Umgebungs-Infos sowie Google Ireland Limited bzw. Google LLC (USA) für E-Mail, Kalender und Videoberatung sein. Für Fehler- und Absturzberichte der Apps und der Website kommt Functional Software, Inc. d/b/a Sentry (USA) hinzu; die Berichte werden in der europäischen Datenregion von Sentry entgegengenommen und gespeichert. Zur Messung unserer App-Store-Werbung übermitteln wir ein personenbeziehungsloses Attributions-Token an Apple Inc. (USA); Apple ist unter dem EU-US Data Privacy Framework zertifiziert. Google LLC (USA) ist als Unterauftragsverarbeiter unter dem EU-US Data Privacy Framework zertifiziert. Mistral AI verarbeitet API-Daten innerhalb der EU. Mit Auftragsverarbeitern schließen wir Verträge nach Art. 28 DSGVO, soweit erforderlich. Eine Übermittlung an Behörden erfolgt nur, wenn wir gesetzlich dazu verpflichtet sind.

23

Speicherdauer

Kontodaten, Projekte, Haushaltsdaten, Dokumentanforderungen und Uploads speichern wir grundsätzlich so lange, wie das Nutzerkonto besteht oder die Daten für die jeweilige Funktion benötigt werden. Bei Kontolöschung werden zugehörige Daten gelöscht, soweit keine gesetzlichen Aufbewahrungs- oder Nachweispflichten entgegenstehen. Ausgestellte Finanzierungsbestätigungen bewahren wir mitsamt der zugrunde liegenden Momentaufnahme und dem erzeugten PDF über die auf dem Dokument genannte Gültigkeitsdauer hinaus auf, solange Ihr Konto besteht — sie dokumentieren, was wir wann auf welcher Grundlage bestätigt haben. Mit der Löschung Ihres Kontos werden sie gelöscht. Eine Ausnahme gilt für den Darlehensvermittlungsvertrag und das Beratungsprotokoll: § 14 der Immobiliardarlehensvermittlungsverordnung (ImmVermV) verpflichtet uns, Aufzeichnungen über jeden Vermittlungsauftrag fünf Jahre nach Ablauf des Kalenderjahres aufzubewahren, in dem der Auftrag endete. Wenn Sie Ihr Konto löschen, bleiben deshalb ausschließlich diese Angaben erhalten: Ihr Name und Ihre Anschrift, das vereinbarte und das tatsächlich gezahlte Entgelt, Tag und Grund der Auftragsbeendigung, die abgegebenen Vertragserklärungen sowie eine Kopie des geschlossenen Vertrags beziehungsweise des ausgehändigten Beratungsprotokolls. Alles Übrige — Projekte, Haushaltsdaten, Dokumente, Chatverläufe — wird gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 14 ImmVermV; Art. 17 Abs. 3 lit. b DSGVO nimmt solche Verarbeitungen vom Löschanspruch aus. Nach Ablauf der fünf Jahre werden auch diese Aufzeichnungen automatisch gelöscht. Session-, Sicherheits- und Logdaten werden nur so lange gespeichert, wie es für Sicherheit, Fehleranalyse und Missbrauchsprävention erforderlich ist.

24

Betroffenenrechte

Betroffene Personen haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Soweit eine Verarbeitung auf Einwilligung beruht, kann die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen werden. Anfragen können an jonas@baufiquadrat.de gerichtet werden.

25

Sicherheit

Wir treffen technische und organisatorische Maßnahmen, um personenbezogene Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen. Dazu gehören unter anderem sessionbasierte Authentifizierung, serverseitige Validierung, begrenzte Dateitypen und Dateigrößen, getrennte nutzerbezogene Speicherung von Uploads und Zugriffskontrollen. Transportverschlüsselung: Die Verbindung zwischen App bzw. Browser und unseren Servern ist durchgehend TLS-verschlüsselt. Verschlüsselung im Ruhezustand: Besonders sensible Angaben der Kreditnehmer — Steuer-Identifikationsnummer, IBAN, Anschrift (aktuell und vorherig), Arbeitgeber und Geburtsort — werden feldweise mit AES-256-GCM verschlüsselt in der Datenbank abgelegt und nicht im Klartext gespeichert. Hochgeladene Dokumente werden ebenfalls verschlüsselt gespeichert (AES-256-GCM, je Datei mit eigenem abgeleiteten Schlüssel). Die Schlüssel liegen getrennt von der Datenbank in der Server-Konfiguration. Zugriffsbeschränkung im Beraterportal: Berater sehen ausschließlich die Vorgänge der ihnen zugeordneten Mandanten; die Zuordnung wird bei jedem Zugriff serverseitig geprüft.

26

Beschwerderecht bei der Aufsichtsbehörde

Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für nicht-öffentliche Stellen in Bayern ist regelmäßig zuständig: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) Promenade 18 91522 Ansbach

27

Änderungen dieser Datenschutzhinweise

Wir passen diese Datenschutzhinweise an, wenn sich BaufiQuadrat, unsere Datenverarbeitung oder rechtliche Anforderungen ändern. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.

Rechtliche und technische Referenzen