Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne von Art. 4 Nr. 7 DSGVO ist:
Arne Größer
Bahnhofstraße 20
16818 Dabergotz
Deutschland
E-Mail: kontakt@riventa.de
2. Datenschutzbeauftragter
Ein Datenschutzbeauftragter wurde nicht bestellt, weil die gesetzlichen Voraussetzungen nach § 38 BDSG (regelmäßige Beschäftigung von mindestens 20 Personen mit der automatisierten Verarbeitung personenbezogener Daten) nicht erfüllt sind. Anfragen zum Datenschutz richten Sie bitte an die oben genannte Kontaktadresse.
3. Grundsätze der Verarbeitung
Wir verarbeiten personenbezogene Daten grundsätzlich nur, soweit dies für die Bereitstellung und Nutzung der Website und der Anwendung Riventa erforderlich ist. Rechtsgrundlagen sind je nach Verarbeitung insbesondere:
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung
- Art. 6 Abs. 1 lit. b DSGVO — Vertragsdurchführung und vorvertragliche Maßnahmen
- Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse
4. Bereitstellung der Website und Server-Logfiles
Bei jedem Aufruf unserer Website erfasst unser Hosting-Provider technische Zugriffsdaten in Server-Logfiles. Erfasst werden:
- gekürzte oder gehashte IP-Adresse
- Datum und Uhrzeit des Zugriffs
- angeforderte URL und HTTP-Statuscode
- Referrer-URL
- Browser, Betriebssystem und Geräteklasse (User-Agent)
Zweck: Auslieferung der Website, Erkennung und Abwehr von Angriffen und Missbrauch, Fehleranalyse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen und sicheren Angebot).
Speicherdauer: in der Regel bis zu 30 Tage; sicherheitsrelevante Ereignisse (z. B. Angriffsversuche) darüber hinaus, solange dies zur Aufklärung erforderlich ist.
6. Kontaktformular und Beta-Anfrage
Wenn Sie das Kontaktformular unter /contact oder das Beta-Interessens-Formular unter /beta nutzen, verarbeiten wir:
- Name, E-Mail-Adresse, optional Firma und Rolle
- Nachrichtentext
- User-Agent
- ein SHA-256-Hash Ihrer IP-Adresse (nicht die IP selbst)
- Zeitpunkt der Übermittlung
Zweck: Bearbeitung Ihrer Anfrage und Spam-Abwehr.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Vertrages oder Sales-Gespräch auf Ihre Initiative hin) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchsschutz durch IP-Hash).
Speicherdauer: bis zur abschließenden Bearbeitung der Anfrage, danach nur, soweit gesetzliche Aufbewahrungspflichten bestehen oder ein Vertragsverhältnis begründet wurde.
7. Registrierung und Nutzerkonto
Für die Nutzung von Riventa als Anwendung ist ein Konto erforderlich. Bei der Registrierung verarbeiten wir:
- Vor- und Nachname
- E-Mail-Adresse
- Passwort (nur als Bcrypt-Hash bei Supabase, niemals im Klartext)
- Firmenname
- Zeitpunkt der Registrierung und der letzten Anmeldung
Zweck: Vertragsdurchführung, Zugriffsschutz, Kontoverwaltung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: für die Dauer des Vertragsverhältnisses zzgl. handels- und steuerrechtlicher Aufbewahrungsfristen (bis zu 10 Jahre nach § 257 HGB / § 147 AO für Rechnungs- und Belegunterlagen).
8. Nutzung der Anwendung (CRM-Daten)
Innerhalb Ihres Riventa-Kontos verarbeiten wir die Daten, die Sie selbst eingeben oder importieren — insbesondere:
- Leads (Namen, Kontaktdaten, Notizen, Interaktionsverlauf)
- Immobilien (Objektdaten, Bilder, verknüpfte Interessenten)
- Aufgaben und Aktivitäten (interne Protokolle)
- Team-Zuordnungen und Kommentare
Diese Daten sind Ihre Bestandsdaten. Wir verarbeiten sie ausschließlich als Auftragsverarbeiter im Sinne von Art. 28 DSGVO zur Bereitstellung der Anwendung. Sie bleiben jederzeit Eigentümer der Inhalte und können sie über die App und über den Datenschutz-Bereich unter Einstellungen → Datenschutz & Daten exportieren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag mit Ihnen) sowie Art. 28 DSGVO (Auftragsverarbeitung in Bezug auf die Daten Ihrer Kontakte/Interessenten).
Isolation: Alle Daten sind mandantengetrennt (Row- Level-Security). Nutzer:innen einer Company sehen ausschließlich Daten der eigenen Company.
9. KI-gestützte Funktionen (Riventa AI)
Riventa bietet KI-gestützte Funktionen (Lead-Zusammenfassungen, Priorisierungsvorschläge, Textentwürfe). Für die eigentliche Sprachverarbeitung setzen wir — je nach Konfiguration — einen der beiden folgenden Anbieter ein:
- OpenAI, L.L.C., 3180 18th Street, San Francisco, CA 94110, USA
- Anthropic, PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, USA
Die Anfrage samt Kontextausschnitt aus Ihren Daten wird serverseitig an den Anbieter übertragen und dort zur Beantwortung verarbeitet. Keine Verwendung zum Modell-Training: Wir nutzen die kommerziellen API-Angebote der Anbieter, die vertraglich zusichern, Anfragen nicht zum Training zu verwenden (OpenAI: „API data usage policies“, Anthropic: „Commercial Terms of Service“).
Zweck: Bereitstellung der KI-Funktionen als Teil der Anwendung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Drittland: USA. Die Übermittlung erfolgt auf Grundlage des EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023) sowie ergänzender Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Beide Anbieter sind unter dem Data Privacy Framework zertifiziert.
10. Zahlungsabwicklung (Stripe)
Zahlungen im Rahmen eines Abonnements werden über den Zahlungsdienstleister Stripe abgewickelt:
Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland (für Kund:innen in Europa) sowie Stripe, Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA (Konzernmutter).
Bei einem Kauf werden Sie zum Stripe-Checkout weitergeleitet. Zahlungsdaten (Kartennummer, IBAN etc.) geben Sie direkt bei Stripe ein — wir sehen und speichern diese nicht. An uns zurück übertragen werden lediglich die Zahlungsbestätigung und eine Stripe-Kunden-ID zur Zuordnung Ihres Abonnements.
Zweck: Vertragsabwicklung, Erfüllung gesetzlicher Aufbewahrungspflichten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Pflichten).
Drittlandtransfer: im Konzernverbund in die USA; abgesichert durch EU-US Data Privacy Framework und Standardvertragsklauseln.
Weitere Informationen: stripe.com/de/privacy.
11. Hosting und Datenbank (Supabase)
Die Anwendung, die Datenbank und der Datei-Speicher werden bei Supabase, Inc., 970 Toa Payoh North #07-04, Singapur, gehostet. Für Riventa nutzen wir die europäische Region Frankfurt am Main (eu-central-1) auf AWS- Infrastruktur. Ihre Anwendungsdaten werden dort verschlüsselt gespeichert (at rest und in transit).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) i. V. m. Art. 28 DSGVO (Auftragsverarbeitungsvertrag mit Supabase).
Drittlandtransfer: Die Speicherung erfolgt in der EU. Für unterstützende Verwaltungsprozesse kann die Konzernmutter in Singapur/USA Zugriff auf Metadaten haben; abgesichert durch Standardvertragsklauseln.
12. Übersicht der Auftragsverarbeiter
Wir setzen die folgenden Auftragsverarbeiter ein:
| Anbieter | Zweck | Region |
|---|---|---|
| Supabase (AWS Frankfurt) | Auth, Datenbank, Storage | EU (Frankfurt, DE) |
| Stripe Payments Europe | Zahlungsabwicklung | EU (Dublin, IE) |
| OpenAI / Anthropic (je nach Config) | KI-Funktionen | USA (DPF) |
| Unsplash / Pexels | Landing- und Demo-Bilder | USA / EU |
Mit jedem Auftragsverarbeiter, der personenbezogene Daten verarbeitet, besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Unsplash und Pexels liefern lediglich statische Mediendateien aus und erhalten dabei die technische Zugriffs-IP Ihres Browsers.
13. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen dies verlangen:
- Server-Logfiles: bis zu 30 Tage
- Kontakt-/Beta-Anfragen: bis zum Abschluss der Bearbeitung, danach ggf. innerhalb einer Vertragsanbahnung
- Konto- und CRM-Daten: für die Dauer des Vertragsverhältnisses
- Rechnungs- und Buchhaltungsunterlagen: 10 Jahre (§ 257 HGB, § 147 AO)
- Sicherheits-Events (Login-Failures, Rate-Limit-Hits): bis zu 90 Tage, sofern nicht länger für die Aufklärung erforderlich
14. Ihre Rechte als betroffene Person
Ihnen stehen die folgenden Rechte zu:
- Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Eingeloggte Nutzer:innen finden Selbstbedienungs-Funktionen für Datenexport und Löschanfragen unter Einstellungen → Datenschutz & Daten. Anfragen ohne Login richten Sie bitte an kontakt@riventa.de.
15. Beschwerderecht bei der Aufsichtsbehörde
Sie haben nach Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Zuständig ist für uns:
Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg
Stahnsdorfer Damm 77
14532 Kleinmachnow
Deutschland
www.lda.brandenburg.de
Sie können sich alternativ auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthalts oder Ihres Arbeitsplatzes wenden.
16. Automatisierte Entscheidungen und Profiling
Eine ausschließlich auf automatisierter Verarbeitung beruhende Entscheidung mit Rechtswirkung nach Art. 22 DSGVO findet nicht statt. Die KI-Funktionen (Lead-Scoring, Priorisierungsvorschläge) sind Entscheidungshilfen — die Entscheidung selbst treffen immer Sie als Nutzer:in.
17. Technische und organisatorische Maßnahmen
Wir setzen dem Stand der Technik entsprechende Sicherheitsmaßnahmen ein, insbesondere:
- Transportverschlüsselung (TLS) für alle Verbindungen
- Verschlüsselung ruhender Daten in der Datenbank
- Row-Level-Security zur strikten Mandantentrennung
- httpOnly-Session-Cookies mit SameSite-Absicherung
- Rate-Limits auf sensiblen Endpunkten (Login, Kontaktformular, KI-Anfragen)
- strukturierte Protokollierung sicherheitsrelevanter Ereignisse ohne Speicherung von Passwörtern, Tokens oder API-Keys
Eine Übersicht der aktuellen Maßnahmen und der offenen Punkte findet sich in der Sicherheitsübersicht.
18. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich Funktionen der Website oder der Anwendung ändern oder wenn neue rechtliche Anforderungen dies verlangen. Die jeweils aktuelle Fassung ist immer unter dieser URL abrufbar.
Stand: 28. August 2026
