Rechtliches

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten nach Art. 13 und 14 DSGVO.

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne von Art. 4 Nr. 7 DSGVO ist:

Arne Größer
Bahnhofstraße 20
16818 Dabergotz
Deutschland
E-Mail: kontakt@riventa.de

2. Datenschutzbeauftragter

Ein Datenschutzbeauftragter wurde nicht bestellt, weil die gesetzlichen Voraussetzungen nach § 38 BDSG (regelmäßige Beschäftigung von mindestens 20 Personen mit der automatisierten Verarbeitung personenbezogener Daten) nicht erfüllt sind. Anfragen zum Datenschutz richten Sie bitte an die oben genannte Kontaktadresse.

3. Grundsätze der Verarbeitung

Wir verarbeiten personenbezogene Daten grundsätzlich nur, soweit dies für die Bereitstellung und Nutzung der Website und der Anwendung Riventa erforderlich ist. Rechtsgrundlagen sind je nach Verarbeitung insbesondere:

  • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung
  • Art. 6 Abs. 1 lit. b DSGVO — Vertragsdurchführung und vorvertragliche Maßnahmen
  • Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung
  • Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse

4. Bereitstellung der Website und Server-Logfiles

Bei jedem Aufruf unserer Website erfasst unser Hosting-Provider technische Zugriffsdaten in Server-Logfiles. Erfasst werden:

  • gekürzte oder gehashte IP-Adresse
  • Datum und Uhrzeit des Zugriffs
  • angeforderte URL und HTTP-Statuscode
  • Referrer-URL
  • Browser, Betriebssystem und Geräteklasse (User-Agent)

Zweck: Auslieferung der Website, Erkennung und Abwehr von Angriffen und Missbrauch, Fehleranalyse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen und sicheren Angebot).
Speicherdauer: in der Regel bis zu 30 Tage; sicherheitsrelevante Ereignisse (z. B. Angriffsversuche) darüber hinaus, solange dies zur Aufklärung erforderlich ist.

5. Cookies und ähnliche Technologien

Wir setzen ausschließlich technisch notwendige Cookies ein. Insbesondere:

  • Session-Cookies der Supabase-Authentifizierung — speichern nach dem Login den verschlüsselten Sitzungsschlüssel, damit Sie eingeloggt bleiben. Diese Cookies sind httpOnly, SameSite=Lax und werden nach Ablauf der Sitzung oder aktivem Logout gelöscht.

Für diese Cookies ist keine Einwilligung nach § 25 Abs. 1 TDDDG erforderlich, da sie gemäß § 25 Abs. 2 Nr. 2 TDDDG unbedingt erforderlich sind, um den vom Nutzer ausdrücklich gewünschten Telemediendienst (die eingeloggte Anwendung) bereitzustellen.

Analyse-, Tracking- oder Marketing-Cookies (Google Analytics, Meta Pixel o. ä.) setzen wir nicht ein.

6. Kontaktformular und Beta-Anfrage

Wenn Sie das Kontaktformular unter /contact oder das Beta-Interessens-Formular unter /beta nutzen, verarbeiten wir:

  • Name, E-Mail-Adresse, optional Firma und Rolle
  • Nachrichtentext
  • User-Agent
  • ein SHA-256-Hash Ihrer IP-Adresse (nicht die IP selbst)
  • Zeitpunkt der Übermittlung

Zweck: Bearbeitung Ihrer Anfrage und Spam-Abwehr.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertrages oder Sales-Gespräch auf Ihre Initiative hin) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchsschutz durch IP-Hash).
Speicherdauer: bis zur abschließenden Bearbeitung der Anfrage, danach nur, soweit gesetzliche Aufbewahrungspflichten bestehen oder ein Vertragsverhältnis begründet wurde.

7. Registrierung und Nutzerkonto

Für die Nutzung von Riventa als Anwendung ist ein Konto erforderlich. Bei der Registrierung verarbeiten wir:

  • Vor- und Nachname
  • E-Mail-Adresse
  • Passwort (nur als Bcrypt-Hash bei Supabase, niemals im Klartext)
  • Firmenname
  • Zeitpunkt der Registrierung und der letzten Anmeldung

Zweck: Vertragsdurchführung, Zugriffsschutz, Kontoverwaltung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: für die Dauer des Vertragsverhältnisses zzgl. handels- und steuerrechtlicher Aufbewahrungsfristen (bis zu 10 Jahre nach § 257 HGB / § 147 AO für Rechnungs- und Belegunterlagen).

8. Nutzung der Anwendung (CRM-Daten)

Innerhalb Ihres Riventa-Kontos verarbeiten wir die Daten, die Sie selbst eingeben oder importieren — insbesondere:

  • Leads (Namen, Kontaktdaten, Notizen, Interaktionsverlauf)
  • Immobilien (Objektdaten, Bilder, verknüpfte Interessenten)
  • Aufgaben und Aktivitäten (interne Protokolle)
  • Team-Zuordnungen und Kommentare

Diese Daten sind Ihre Bestandsdaten. Wir verarbeiten sie ausschließlich als Auftragsverarbeiter im Sinne von Art. 28 DSGVO zur Bereitstellung der Anwendung. Sie bleiben jederzeit Eigentümer der Inhalte und können sie über die App und über den Datenschutz-Bereich unter Einstellungen → Datenschutz & Daten exportieren.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag mit Ihnen) sowie Art. 28 DSGVO (Auftragsverarbeitung in Bezug auf die Daten Ihrer Kontakte/Interessenten).
Isolation: Alle Daten sind mandantengetrennt (Row- Level-Security). Nutzer:innen einer Company sehen ausschließlich Daten der eigenen Company.

9. KI-gestützte Funktionen (Riventa AI)

Riventa bietet KI-gestützte Funktionen (Lead-Zusammenfassungen, Priorisierungsvorschläge, Textentwürfe). Für die eigentliche Sprachverarbeitung setzen wir — je nach Konfiguration — einen der beiden folgenden Anbieter ein:

  • OpenAI, L.L.C., 3180 18th Street, San Francisco, CA 94110, USA
  • Anthropic, PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, USA

Die Anfrage samt Kontextausschnitt aus Ihren Daten wird serverseitig an den Anbieter übertragen und dort zur Beantwortung verarbeitet. Keine Verwendung zum Modell-Training: Wir nutzen die kommerziellen API-Angebote der Anbieter, die vertraglich zusichern, Anfragen nicht zum Training zu verwenden (OpenAI: „API data usage policies“, Anthropic: „Commercial Terms of Service“).

Zweck: Bereitstellung der KI-Funktionen als Teil der Anwendung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Drittland: USA. Die Übermittlung erfolgt auf Grundlage des EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023) sowie ergänzender Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Beide Anbieter sind unter dem Data Privacy Framework zertifiziert.

10. Zahlungsabwicklung (Stripe)

Zahlungen im Rahmen eines Abonnements werden über den Zahlungsdienstleister Stripe abgewickelt:

Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland (für Kund:innen in Europa) sowie Stripe, Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA (Konzernmutter).

Bei einem Kauf werden Sie zum Stripe-Checkout weitergeleitet. Zahlungsdaten (Kartennummer, IBAN etc.) geben Sie direkt bei Stripe ein — wir sehen und speichern diese nicht. An uns zurück übertragen werden lediglich die Zahlungsbestätigung und eine Stripe-Kunden-ID zur Zuordnung Ihres Abonnements.

Zweck: Vertragsabwicklung, Erfüllung gesetzlicher Aufbewahrungspflichten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Pflichten).
Drittlandtransfer: im Konzernverbund in die USA; abgesichert durch EU-US Data Privacy Framework und Standardvertragsklauseln.
Weitere Informationen: stripe.com/de/privacy.

11. Hosting und Datenbank (Supabase)

Die Anwendung, die Datenbank und der Datei-Speicher werden bei Supabase, Inc., 970 Toa Payoh North #07-04, Singapur, gehostet. Für Riventa nutzen wir die europäische Region Frankfurt am Main (eu-central-1) auf AWS- Infrastruktur. Ihre Anwendungsdaten werden dort verschlüsselt gespeichert (at rest und in transit).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) i. V. m. Art. 28 DSGVO (Auftragsverarbeitungsvertrag mit Supabase).
Drittlandtransfer: Die Speicherung erfolgt in der EU. Für unterstützende Verwaltungsprozesse kann die Konzernmutter in Singapur/USA Zugriff auf Metadaten haben; abgesichert durch Standardvertragsklauseln.

12. Übersicht der Auftragsverarbeiter

Wir setzen die folgenden Auftragsverarbeiter ein:

AnbieterZweckRegion
Supabase (AWS Frankfurt)Auth, Datenbank, StorageEU (Frankfurt, DE)
Stripe Payments EuropeZahlungsabwicklungEU (Dublin, IE)
OpenAI / Anthropic (je nach Config)KI-FunktionenUSA (DPF)
Unsplash / PexelsLanding- und Demo-BilderUSA / EU

Mit jedem Auftragsverarbeiter, der personenbezogene Daten verarbeitet, besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Unsplash und Pexels liefern lediglich statische Mediendateien aus und erhalten dabei die technische Zugriffs-IP Ihres Browsers.

13. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen dies verlangen:

  • Server-Logfiles: bis zu 30 Tage
  • Kontakt-/Beta-Anfragen: bis zum Abschluss der Bearbeitung, danach ggf. innerhalb einer Vertragsanbahnung
  • Konto- und CRM-Daten: für die Dauer des Vertragsverhältnisses
  • Rechnungs- und Buchhaltungsunterlagen: 10 Jahre (§ 257 HGB, § 147 AO)
  • Sicherheits-Events (Login-Failures, Rate-Limit-Hits): bis zu 90 Tage, sofern nicht länger für die Aufklärung erforderlich

14. Ihre Rechte als betroffene Person

Ihnen stehen die folgenden Rechte zu:

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Eingeloggte Nutzer:innen finden Selbstbedienungs-Funktionen für Datenexport und Löschanfragen unter Einstellungen → Datenschutz & Daten. Anfragen ohne Login richten Sie bitte an kontakt@riventa.de.

15. Beschwerderecht bei der Aufsichtsbehörde

Sie haben nach Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Zuständig ist für uns:

Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg
Stahnsdorfer Damm 77
14532 Kleinmachnow
Deutschland
www.lda.brandenburg.de

Sie können sich alternativ auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthalts oder Ihres Arbeitsplatzes wenden.

16. Automatisierte Entscheidungen und Profiling

Eine ausschließlich auf automatisierter Verarbeitung beruhende Entscheidung mit Rechtswirkung nach Art. 22 DSGVO findet nicht statt. Die KI-Funktionen (Lead-Scoring, Priorisierungsvorschläge) sind Entscheidungshilfen — die Entscheidung selbst treffen immer Sie als Nutzer:in.

17. Technische und organisatorische Maßnahmen

Wir setzen dem Stand der Technik entsprechende Sicherheitsmaßnahmen ein, insbesondere:

  • Transportverschlüsselung (TLS) für alle Verbindungen
  • Verschlüsselung ruhender Daten in der Datenbank
  • Row-Level-Security zur strikten Mandantentrennung
  • httpOnly-Session-Cookies mit SameSite-Absicherung
  • Rate-Limits auf sensiblen Endpunkten (Login, Kontaktformular, KI-Anfragen)
  • strukturierte Protokollierung sicherheitsrelevanter Ereignisse ohne Speicherung von Passwörtern, Tokens oder API-Keys

Eine Übersicht der aktuellen Maßnahmen und der offenen Punkte findet sich in der Sicherheitsübersicht.

18. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen der Website oder der Anwendung ändern oder wenn neue rechtliche Anforderungen dies verlangen. Die jeweils aktuelle Fassung ist immer unter dieser URL abrufbar.

Stand: 28. August 2026