Version 1.0 — Stand 02.09.2026
Verantwortlicher im Sinne der DSGVO ist:
Trendify e.U.
Inhaber: DI (FH) Stefan Oelzant
Opernring 1/R 745-748, 1010 Wien, Österreich
E-Mail: office@immostagio.com
Wir verarbeiten personenbezogene Daten in den nachstehenden Kategorien. Zweck, Rechtsgrundlage, Empfänger und Speicherdauer der einzelnen Verarbeitungen finden Sie in den Abschnitten 3 (Rechtsgrundlagen), 4 (Aufbewahrungsfristen) und 5 (Drittanbieter und Auftragsverarbeiter).
| Verarbeitungszweck | Rechtsgrundlage |
|---|---|
| Vertragserfüllung: Kontoerstellung, Zugangslink, Staging-Service, Rechnungsstellung | Art. 6 Abs. 1 lit. b DSGVO |
| E-Mail-Newsletter | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit widerrufbar) |
| WhatsApp-Marketing | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit widerrufbar) |
| Bewertungsanfragen (Google, eigene) | Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) |
| Analyse-Cookies (GA4, Microsoft Clarity) | Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 165 Abs. 3 TKG 2021 (AT), § 25 Abs. 1 TDDDG (DE) und Art. 45c lit. b FMG (CH) — ausschließlich nach Ihrer Einwilligung |
| Marketing-Cookies (Meta Pixel, Google Ads) | Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 165 Abs. 3 TKG 2021 (AT), § 25 Abs. 1 TDDDG (DE) und Art. 45c lit. b FMG (CH) — ausschließlich nach Ihrer Einwilligung |
| Rechnungslegung und Steuerpflichten | Art. 6 Abs. 1 lit. c DSGVO |
| Missbrauchsschutz, Systemsicherheit | Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) |
| UID-Verifikation und Prüfprotokoll | Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 28 UStG 1994 und § 132 BAO |
| Nutzungsprotokoll (Staging-Vorgänge) | Art. 6 Abs. 1 lit. b und lit. c DSGVO |
| Nachweis der Bearbeitung von Betroffenenanfragen (Auskunft, Löschung, Einwilligungsverwaltung) | Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 5 Abs. 2, Art. 12 Abs. 3 und Art. 7 Abs. 1 DSGVO |
| Protokollierung administrativer Eingriffe (Credit-Korrekturen, Kontoerstellung durch uns) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Nachvollziehbarkeit privilegierter Eingriffe und am Missbrauchsschutz) |
| Mengenabstimmung (erbrachte gegen verrechnete Leistungen) | Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 132 BAO (abgabenrechtliche Aufbewahrungspflicht) |
| Erfassung des Kündigungsgrundes | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Produktverbesserung) |
| Nachweis der Onboarding-Einwilligung | Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 7 Abs. 1 DSGVO |
| Datenkategorie | Aufbewahrungsfrist |
|---|---|
| Hochgeladene Original-Raumfotos | 7 Tage ab Upload, dann automatisch gelöscht (Art. 5 Abs. 1 lit. c DSGVO) |
| Staging-Bilder | 7 Tage ab Erstellung, dann automatisch gelöscht (Art. 5 Abs. 1 lit. c DSGVO) |
| E-Mail-Adresse (Konto) | Bis zur Kontolöschung durch Sie |
| Rechnungsdaten / Zahlungsreferenzen | 7 Jahre (gesetzliche Aufbewahrungspflicht gemäß § 132 BAO) |
| Einwilligungsnachweis (Marketing / Newsletter) | Vollständige Löschung 3 Jahre nach Widerruf (Art. 5 Abs. 1 lit. e DSGVO — Speicherbegrenzung; die E-Mail-Adresse bleibt bis dahin personenbezogen und darf nicht länger als nötig gespeichert werden) |
| Cookie-Einwilligungsnachweis (consent_events) | Anonymisierung nach 4 Jahren: IP-Adresse, User-Agent und Cookie-Wert werden automatisch gelöscht; Einwilligungsentscheidung (Zeitpunkt, Version, Kategorien) bleibt dauerhaft als Nachweis erhalten (Art. 7 Abs. 1 DSGVO; Frist: drei Jahre nach § 24 Abs. 4 DSG und § 1489 ABGB, zuzüglich eines Sicherheitszuschlags von einem Jahr, weil die Verjährung vergleichbarer Ansprüche in unseren weiteren Zielmärkten erst mit Ablauf des Kalenderjahres zu laufen beginnt, in dem der Anspruch bekannt wird) |
| Protokoll administrativer Eingriffe (Credit-Korrekturen, Kontoerstellung durch uns) | 4 Jahre ab dem protokollierten Vorgang, danach vollständige Löschung der Protokollzeile (Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Nachvollziehbarkeit privilegierter Eingriffe und am Missbrauchsschutz; Frist: drei Jahre nach § 24 Abs. 4 DSG und § 1489 ABGB, zuzüglich eines Sicherheitszuschlags von einem Jahr, weil die Verjährung vergleichbarer Ansprüche in unseren weiteren Zielmärkten erst mit Ablauf des Kalenderjahres zu laufen beginnt, in dem der Anspruch bekannt wird). Gespeichert werden ausschließlich Ihre Nutzerkennung, ein Hashwert Ihrer E-Mail-Adresse, die Art des Vorgangs, der Zeitpunkt, die betroffenen Credit-Werte und ein Grundcode — keine Inhalts- oder Bilddaten und keine Freitextangaben. Diese Einträge bleiben auch nach Löschung Ihres Kontos für die genannte Dauer bestehen. Ist zu einem Vorgang ein Verfahren, eine behördliche Anfrage oder ein Rechtsanspruch anhängig, bleibt die betreffende Protokollzeile bis zum rechtskräftigen Abschluss zzgl. eines Jahres gespeichert (Art. 17 Abs. 3 lit. b und lit. e DSGVO) |
| Mengenabstimmung (monatliche Zusammenfassung je Kunde) | 7 Jahre ab Ende des Kalenderjahres (gesetzliche Aufbewahrungspflicht gemäß § 132 BAO). Gespeichert werden ausschließlich Ihre Nutzerkennung, der Abrechnungsmonat und Mengenangaben (verrechnete, gutgeschriebene, verbrauchte und verfallene Leistungseinheiten sowie die Endstände) — keine Inhalts-, Objekt- oder Bilddaten. Diese Zusammenfassung bleibt auch nach Löschung Ihres Kontos bestehen, weil sie einer gesetzlichen Aufbewahrungspflicht unterliegt (Art. 17 Abs. 3 lit. b DSGVO) |
| Nachweis der Bearbeitung von Betroffenenanfragen (Anfrage-Protokoll) | 4 Jahre ab dem protokollierten Vorgang, danach vollständige Löschung der Protokollzeile; IP-Adresse und Sitzungskennung werden bereits nach 12 Monaten automatisch gelöscht (Art. 5 Abs. 1 lit. c DSGVO — Datenminimierung). Rechtsgrundlage der Aufbewahrung: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 5 Abs. 2 DSGVO (Nachweispflicht); Frist: drei Jahre nach § 24 Abs. 4 DSG und § 1489 ABGB, zuzüglich eines Sicherheitszuschlags von einem Jahr, weil die Verjährung vergleichbarer Ansprüche in unseren weiteren Zielmärkten erst mit Ablauf des Kalenderjahres zu laufen beginnt, in dem der Anspruch bekannt wird. Ist zu einem Vorgang ein Verfahren, eine behördliche Anfrage oder ein Rechtsanspruch anhängig, bleibt die betreffende Protokollzeile bis zum rechtskräftigen Abschluss zzgl. eines Jahres gespeichert (Art. 17 Abs. 3 lit. b und lit. e DSGVO) |
| IP-Adresse im Einwilligungsnachweis | Gespeichert für den Zeitraum, der zur Überprüfung der Einwilligung erforderlich ist; unbestätigte Anmeldungen werden nach 7 Tagen automatisch anonymisiert |
| Bewertungsanfragen-Logs | 4 Jahre ab Versand, danach vollständige Löschung |
| Analytics-Daten (nach Zustimmung) | 13 Monate (anonymisiert) |
| Profildaten (Name, Telefon, Firmenname, Rechnungsanschrift) | Für die Dauer des Vertragsverhältnisses; rechnungsrelevante Teile darüber hinaus 7 Jahre gemäß § 132 BAO |
| UID-Daten und Prüfprotokolle | 7 Jahre als steuerlicher Beleg gemäß § 132 BAO, gerechnet ab Ende des jeweiligen Kalenderjahres |
| Nutzungsprotokoll | 24 Monate ab dem jeweiligen Vorgang, danach automatische Anonymisierung: Ihre Nutzerkennung wird entfernt, die anonymen Vorgangsdaten (Art des Vorgangs, Raumtyp, Zeitpunkt, verbrauchte Credits) verbleiben ohne Personenbezug für Plattformstatistiken. Ältere Vorgänge sind ab diesem Zeitpunkt auch in Ihrem Guthabenverlauf nicht mehr einzeln sichtbar. Bei Löschung Ihres Kontos erfolgt die Anonymisierung sofort. In beiden Fällen werden die abgabenrechtlich erforderlichen Mengenangaben zuvor in die monatliche Mengenabstimmung übernommen (siehe dort) |
| Kündigungsgrund | Anonymisierung bei Kontolöschung |
| Nachweis der Onboarding-Einwilligung | Für die Dauer des Vertragsverhältnisses zzgl. 3 Jahre zur Wahrung von Rechtsansprüchen |
Wir setzen folgende Dienstleister ein. Mit allen als Auftragsverarbeiter tätigen Dienstleistern wurden Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO abgeschlossen.
Hetzner Online GmbH, Deutschland (EU)
Zweck: Betrieb der Web-Anwendung (Hosting) sowie Speicherung hochgeladener Raumfotos und generierter Staging-Bilder.
Serverstandort: Deutschland (EU)
Die Web-Anwendung wird auf Servern von Hetzner betrieben. Hochgeladene Raumfotos und generierte Staging-Bilder können auf Hetzner-Servern gespeichert werden und werden spätestens 7 Tage nach Upload bzw. Erstellung automatisch gelöscht. Wir haben mit Hetzner einen AVV gemäß Art. 28 DSGVO abgeschlossen, der den Schutz der Daten unserer Nutzer sicherstellt und eine unberechtigte Weitergabe an Dritte untersagt.
hetzner.com/legal/privacy-policy
1&1 IONOS SE, Deutschland (EU)
Zweck: Hosting und Bereitstellung unserer E-Mail-Postfächer (der Marken-Domain immostagio.com sowie der Domain trendify.at) und DNS-Verwaltung der Domain immostagio.com.
Serverstandort: Deutschland (EU)
Alle über unsere Domain versendeten und empfangenen E-Mails werden über Server der IONOS SE übertragen und temporär verarbeitet. Wir haben mit IONOS einen AVV abgeschlossen, der den Schutz der Daten sicherstellt und eine unberechtigte Weitergabe an Dritte untersagt.
ionos.de — Datenschutzerklärung
Supabase Pte. Ltd. — Datenverarbeitung in Deutschland (EU, Frankfurt am Main)
Zweck: Speicherung von Nutzerkonten, Credits-Guthaben, Authentifizierungs-Sessions und Metadaten sowie der hochgeladenen Raumfotos und generierten Staging-Bilder (Supabase Storage). Die Bilddateien werden spätestens 7 Tage nach Upload bzw. Erstellung automatisch gelöscht (zur Speicherung auf Hetzner s. auch 5.1).
Serverstandort: Frankfurt am Main (EU) — ausschließlich EU-Region konfiguriert
Sämtliche in unserer Datenbank gespeicherten Daten werden auf den Servern von Supabase in der EU verarbeitet. Wir haben mit Supabase einen AVV gemäß Art. 28 DSGVO abgeschlossen, der den Schutz der Daten unserer Nutzer sicherstellt und eine unberechtigte Weitergabe an Dritte untersagt.
Vertragspartner ist die Supabase Pte. Ltd. mit Sitz in Singapur. Die Verarbeitung findet ausschließlich in der EU-Region Frankfurt am Main statt. Ein administrativer Fernzugriff durch Supabase-Personal aus Drittländern zu Betriebs-, Support- und Sicherheitszwecken ist nicht ausgeschlossen; hierfür sind mit Supabase die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO, Modul 3) vereinbart.
supabase.com/privacy
Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland (EU)
Zweck: KI-gestützte Bildanalyse hochgeladener Raumfotos.
Serverstandort: EU-Region (EU Data Boundary)
Microsoft verwendet Kundendaten nicht für das Training von KI-Modellen. Es gilt das Microsoft Products and Services Data Protection Addendum (Art. 28 DSGVO).
Ein administrativer Fernzugriff durch Microsoft-Personal aus Drittländern zu Betriebs-, Support- und Sicherheitszwecken ist nicht ausgeschlossen; hierfür gelten die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) des Addendums, ergänzend der Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO).
privacy.microsoft.com
OpenAI, L.L.C., USA (Drittland)
Zweck: Generierung virtueller Staging-Bilder.
Serverstandort: USA — Übermittlung auf Grundlage des Angemessenheitsbeschlusses zum EU-US Data Privacy Framework (Art. 45 DSGVO), unter dem OpenAI zertifiziert ist; ergänzend sind die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) vereinbart
OpenAI verwendet Kundendaten nicht für das Training von Modellen. Für den eingesetzten Bild-Endpunkt ist Zero Data Retention aktiv, sodass derzeit keine Speicherung stattfindet; ohne Zero Data Retention ist die Speicherung auf höchstens 30 Tage zur Missbrauchskontrolle begrenzt. Alle generierten Staging-Bilder sind KI-generiert gemäß EU-KI-Verordnung Art. 50. Wir haben mit OpenAI das Data Processing Addendum gemäß Art. 28 DSGVO abgeschlossen.
openai.com/policies/privacy-policy
Sendinblue SAS (Brevo), Belgien (EU)
Zweck: Versand von Zugangslinks, Kontobenachrichtigungen und Kaufbestätigungen.
Serverstandort: EU (Belgien) — kein Drittlandtransfer, keine Standardvertragsklauseln erforderlich.
Sämtliche Transaktions-E-Mails werden über die Server von Brevo übertragen. Wir haben mit Brevo einen AVV gemäß Art. 28 DSGVO abgeschlossen, der den Schutz der Daten sicherstellt und eine unberechtigte Weitergabe an Dritte untersagt.
brevo.com/de/legal/privacypolicy
Stripe Payments Europe, Ltd., Irland (EU)
Zweck: Sichere Verarbeitung von Kreditkartenzahlungen (Visa, Mastercard, American Express, Diners Club) sowie Apple Pay und Google Pay.
Serverstandort: EU (Irland)
Kartendaten werden ausschließlich auf den PCI-DSS-zertifizierten Servern von Stripe verarbeitet. Wir erhalten lediglich eine Zahlungsreferenz, keine vollständigen Kartendaten. Apple Pay und Google Pay werden ebenfalls über Stripe abgewickelt; die Transaktionsdaten verbleiben bei Stripe. Wir haben mit Stripe das Data Processing Agreement gemäß Art. 28 DSGVO abgeschlossen.
stripe.com/privacy
PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg (EU)
Wenn Sie per PayPal zahlen, werden Ihre Zahlungsdaten direkt an PayPal übermittelt. PayPal ist eigenverantwortlicher Datenverarbeiter; es gelten die Datenschutzbestimmungen von PayPal. Wir erhalten lediglich eine Zahlungsbestätigung, keine Zahlungsdaten.
paypal.com — Datenschutz
Klarna Bank AB (publ), Schweden (EU)
Wenn Sie per Klarna zahlen, werden Ihre Daten (Name, Adresse, Geburtsdatum) an Klarna zur Bonitätsprüfung und Zahlungsabwicklung übermittelt. Klarna ist eigenverantwortlicher Datenverarbeiter. Eine Bonitätsprüfung durch Klarna kann die Einbindung externer Auskunfteien umfassen.
klarna.com/de/datenschutz
easybill GmbH, Deutschland (EU)
Zweck: Erstellung und Verwaltung von Rechnungen; verarbeitet Name, Adresse, E-Mail und Kaufdaten.
Serverstandort: Deutschland (EU)
Wir haben mit Easybill einen AVV gemäß Art. 28 DSGVO abgeschlossen, der den Schutz der Daten sicherstellt und eine unberechtigte Weitergabe an Dritte untersagt.
easybill.de/datenschutz
Bundesministerium für Finanzen, Österreich (EU)
Zweck: Verifikation von Umsatzsteuer-Identifikationsnummern (UID) über das FinanzOnline-Bestätigungsverfahren (Stufe 2) zur Sicherstellung der korrekten umsatzsteuerlichen Behandlung.
Serverstandort: Österreich (EU)
Zur Prüfung übermitteln wir Ihre UID-Nummer und Ihren Firmennamen an das BMF. Das BMF handelt hierbei als eigenständig Verantwortlicher auf gesetzlicher Grundlage (Art. 28 UStG 1994); ein Auftragsverarbeitungsvertrag ist nicht erforderlich. Es findet kein Drittlandtransfer statt.
bmf.gv.at/datenschutz
Europäische Kommission, Belgien (EU)
Zweck: Verifikation von UID-Nummern aus EU-Mitgliedstaaten (außer Österreich) über das MwSt-Informationsaustauschsystem (VIES).
Serverstandort: EU
Sofern eine UID-Nummer aus einem anderen EU-Mitgliedstaat zu prüfen ist, übermitteln wir Ihre UID-Nummer und Ihren Firmennamen an das VIES-System. Die EU-Kommission handelt als eigenständig Verantwortliche; ein Auftragsverarbeitungsvertrag ist nicht erforderlich. Es findet kein Drittlandtransfer statt.
ec.europa.eu/taxation_customs/vies
Anbieter: Google Ireland Limited, Irland (EU)
Zweck: Reichweitenmessung, Seitenaufruf-Statistiken und Nutzerverhalten zur Verbesserung unseres Angebots.
Erhobene Daten: IP-Adresse (anonymisiert), Gerät, Browser, besuchte Seiten, Klick-Events, Verweildauer, pseudonyme Nutzer-ID.
Google Signals: Verknüpft Sessions angemeldeter Google-Nutzer geräteübergreifend — nur nach Ihrer Einwilligung aktiv.
Google Tag Manager (GTM): Container-Tool zur Steuerung des Ladens aller Tags ausschließlich auf Basis Ihrer Cookie-Einwilligung. Der Container selbst wird erst nach Ihrer Einwilligung geladen; dabei wird Ihre IP-Adresse an Google übertragen.
Google Consent Mode v2: Ohne Ihre Einwilligung wird der Google Tag Manager nicht geladen und es werden keinerlei Signale an Google gesendet. Erst nach Ihrer Einwilligung werden Container und Tags aktiviert.
Hinweis zum Ladezeitpunkt: Vor Ihrer Einwilligung wird weder der Google Tag Manager-Container geladen noch ein Analyse- oder Marketing-Tag ausgeführt; es wird kein Cookie gesetzt und es werden keine Daten an Google übertragen. Erst nach Ihrer ausdrücklichen Einwilligung werden Container und Tags aktiviert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 165 Abs. 3 TKG 2021 (AT), § 25 Abs. 1 TDDDG (DE) und Art. 45c lit. b FMG (CH) — ausschließlich nach Ihrer Einwilligung
Serverstandort: EU (Datenübertragung USA möglich — EU-US Data Privacy Framework)
Deaktivierung: Cookie-Banner; alternativ tools.google.com/dlpage/gaoptout
Wir haben mit Google das Datenverarbeitungs-Addendum gemäß Art. 28 DSGVO abgeschlossen.
policies.google.com/privacy
Anbieter: Microsoft Ireland Operations Ltd., Irland (EU)
Zweck: Heatmaps, Sitzungsaufzeichnungen und Klickanalyse zur Verbesserung der Nutzerfreundlichkeit.
Erhobene Daten: Mausbewegungen, Klicks, Scrolltiefe, Seitenaufrufe, Gerätetyp, Sitzungsaufzeichnungen — pseudonymisiert. Passwörter und Zahlungsdaten werden von Clarity nicht aufgezeichnet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 165 Abs. 3 TKG 2021 (AT), § 25 Abs. 1 TDDDG (DE) und Art. 45c lit. b FMG (CH) — ausschließlich nach Ihrer Einwilligung
Datenübermittlung: Verarbeitung durch Microsoft Ireland Operations Ltd.; die Daten werden an Microsoft Corporation (USA) übermittelt und dort auf der globalen Azure-Infrastruktur verarbeitet. Grundlage der Übermittlung ist der Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO), ergänzend abgesichert durch EU-Standardvertragsklauseln.
Microsoft handelt hinsichtlich Clarity als eigenständig Verantwortlicher und nicht als Auftragsverarbeiter nach Art. 28 DSGVO; Microsoft bestimmt Zweck und Mittel dieser Verarbeitung selbst. Rechte, die sich auf Microsofts eigene Verarbeitung beziehen (insbesondere Auskunft und Löschung), machen Sie daher gegenüber Microsoft geltend.
privacy.microsoft.com
Anbieter: Meta Platforms Ireland Ltd., Irland (EU)
Zweck: Conversion-Messung, Zielgruppenbildung und Remarketing auf Facebook und Instagram.
Erweiterter Datenabgleich: Bei aktiviertem erweiterten Datenabgleich wird Ihre gehashte E-Mail-Adresse an Meta übermittelt und mit vorhandenen Facebook-Profilen abgeglichen, um die Genauigkeit der Conversion-Messung zu verbessern. Diese Funktion ist ausschließlich nach Ihrer Einwilligung aktiv.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 165 Abs. 3 TKG 2021 (AT), § 25 Abs. 1 TDDDG (DE) und Art. 45c lit. b FMG (CH) — ausschließlich nach Ihrer Einwilligung
Serverstandort: EU (Irland); Datenübertragung USA — EU-US Data Privacy Framework
Wir haben mit Meta das Data Processing Terms-Addendum gemäß Art. 28 DSGVO abgeschlossen.
Widerspruch: Cookie-Banner; facebook.com/privacy
Anbieter: Google Ireland Limited, Irland (EU)
Zweck: Wiederansprache von Website-Besuchern sowie Messung von Kaufkonversionen für Google Ads.
Erhobene Daten: Conversion-Events (Kauf, Registrierung), pseudonyme Google Ads ID.
Google Consent Mode v2: Aktiv — vor Ihrer Einwilligung wird überhaupt nichts an Google übermittelt, da der Tag-Container erst nach Ihrer Einwilligung geladen wird.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 165 Abs. 3 TKG 2021 (AT), § 25 Abs. 1 TDDDG (DE) und Art. 45c lit. b FMG (CH) — ausschließlich nach Ihrer Einwilligung
Serverstandort: EU (Datenübertragung USA — EU-US Data Privacy Framework)
Wir haben mit Google das Datenverarbeitungs-Addendum gemäß Art. 28 DSGVO abgeschlossen.
policies.google.com/privacy
Wenn Sie unseren Newsletter abonnieren, werden Ihre E-Mail-Adresse sowie Einwilligungsnachweis (Timestamp, IP-Adresse, Einwilligungstext) gemäß Art. 7 DSGVO gespeichert. Wir verwenden ein Double-opt-in-Verfahren: Nach Ihrer Anmeldung erhalten Sie eine Bestätigungs-E-Mail, bevor Ihre Adresse für den Newsletter aktiviert wird.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit widerrufbar)
Abmeldung: Über den Abmeldelink in jeder Newsletter-E-Mail; sofortige Wirkung.
Dienstleister: Wir nutzen Brevo (Sendinblue SAS, Belgien/EU) als E-Mail-Versanddienstleister. Brevo verarbeitet Ihre Daten ausschließlich auf EU-Servern (Belgien) im Auftrag von Trendify. Es besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Weitere Informationen: Datenschutzerklärung Brevo.
Über das Anfrage-Widget auf unserer Website können Sie eine Anfrage stellen und gleichzeitig Ihre Einwilligung zur Marketing-Kommunikation erteilen. Dabei werden folgende Daten erhoben und in unserem System gespeichert:
Erhobene Daten: Vorname, Nachname, E-Mail-Adresse, Unternehmen (optional), Anfragetext, Einwilligungstext, Timestamp, IP-Adresse, User-Agent.
Zweck: Beantwortung Ihrer Anfrage per E-Mail oder WhatsApp sowie Zusendung relevanter Angebote (nur nach erfolgter Einwilligung).
WhatsApp-Weiterleitung: Nach dem Absenden des Formulars werden Sie direkt zu WhatsApp weitergeleitet, wo Sie Ihre Anfrage im Chat fortsetzen können. Ab diesem Zeitpunkt gelten die Datenschutzbestimmungen von Meta Platforms Ireland Ltd. für die weitere Kommunikation (s. Abschnitt 8.4).
Double-Opt-In: Nach Absenden des Formulars erhalten Sie eine Bestätigungs-E-Mail. Die Einwilligung für Marketing-Kommunikation wird erst nach Klick auf den Bestätigungslink aktiviert. Nicht bestätigte Einwilligungen werden nach 7 Tagen automatisch anonymisiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
Abmeldung: Über den Abmeldelink in jeder Marketing-E-Mail oder per E-Mail an office@immostagio.com; sofortige Wirkung.
Dienstleister: Supabase Pte. Ltd. (Datenbankbetrieb, Frankfurt/EU), Brevo (Sendinblue SAS, E-Mail-Versand, Belgien/EU) sowie Meta Platforms Ireland Ltd. (WhatsApp-Kommunikation, Dublin/Irland) — Supabase und Brevo mit AVV gemäß Art. 28 DSGVO; Meta als eigenverantwortlicher Verarbeiter für die WhatsApp-Kommunikation.
Nach dem ersten Login können Sie optional in den Erhalt von Neuigkeiten und Angeboten einwilligen. Diese Einwilligung ist freiwillig und hat keinen Einfluss auf die Nutzung des Staging-Tools.
Erhobene Daten: E-Mail-Adresse, Einwilligungstext, Timestamp, IP-Adresse, User-Agent.
Double-Opt-In: Sie erhalten nach Opt-in eine Bestätigungs-E-Mail; die Einwilligung wird erst nach Klick auf den Bestätigungslink aktiviert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit widerrufbar)
Abmeldung: Jederzeit per E-Mail an office@immostagio.com oder über den Abmeldelink in Marketing-E-Mails.
Dienstleister: Supabase Pte. Ltd. (Frankfurt/EU) und Brevo (Belgien/EU) — mit AVV.
Der WhatsApp-Button auf unserer Website öffnet WhatsApp auf Ihrem Gerät oder im Browser. Mit dem Klick startet ein Chat mit uns; Meta Platforms Ireland kann dabei Ihre IP-Adresse und Geräteinformationen erhalten. Wir selbst übermitteln keine Daten an Meta durch diesen Button. Die anschließende Kommunikation unterliegt den Datenschutzbestimmungen von Meta/WhatsApp.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Nutzung)
Circa 5 Tage nach erfolgtem Kauf senden wir Ihnen einmalig eine E-Mail mit der Bitte, eine Bewertung zu hinterlassen. Rechtsgrundlage ist unser berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO am Aufbau von Kundenbewertungen als wesentlichem Vertrauensfaktor.
Anzeige der Google-Gesamtbewertung: Auf unserer Website zeigen wir unsere aggregierte Google-Gesamtbewertung an. Diese wird serverseitig über die Google Places API abgerufen; dabei werden ausschließlich eine Orts-Kennung (Place-ID) und ein API-Schlüssel an Google übermittelt. Es werden hierbei keine personenbezogenen Daten von Website-Besuchern an Google übertragen.
Protokollierung: Der Versand der Bewertungsanfrage wird 4 Jahre ab Versand protokolliert (Spalten: Nutzer-ID, E-Mail, Zeitpunkt), danach automatisch vollständig gelöscht. Die Frist dient dem Nachweis der Rechtmäßigkeit des Versands (Art. 5 Abs. 2 DSGVO) und ist an die Beschwerde- und Verjährungsfristen angelehnt. Bei einem Löschungsverlangen nach Art. 17 DSGVO werden Nutzer-ID und E-Mail-Adresse sofort entfernt; die Zeile bleibt als anonymer Nachweis bestehen.
Abmeldung: Nutzen Sie den Abmelde-Link in der Bewertungsanfrage-E-Mail, um keine weiteren Anfragen zu erhalten.
Alle Zahlungen werden über Stripe abgewickelt. Immostagio speichert keine vollständigen Kartendaten. Stripe ist PCI-DSS Level 1 zertifiziert — der höchste Sicherheitsstandard für Zahlungsabwicklung.
| Zahlungsmethode | Verarbeitung | Datenfluss |
|---|---|---|
| Kreditkarte (Visa, Mastercard, Amex, Diners) | Stripe Payments Europe Ltd. | Kartendaten ausschließlich bei Stripe — wir erhalten nur eine Zahlungsreferenz |
| Apple Pay | Stripe (via Apple Pay) | Geräteseitige Tokenisierung; Apple erhält keine Kaufdetails |
| Google Pay | Stripe (via Google Pay) | Geräteseitige Tokenisierung; Google erhält keine Kaufdetails |
| PayPal | PayPal (Europe) S.à r.l. et Cie, S.C.A. — eigenverantwortlicher Verarbeiter | Weiterleitung zu PayPal; wir erhalten nur eine Zahlungsbestätigung (s. Abschnitt 5.8) |
| Klarna | Klarna Bank AB (publ) — eigenverantwortlicher Verarbeiter | Klarna erhält Name, Adresse, Geburtsdatum zur Bonitätsprüfung (s. Abschnitt 5.9) |
Sie haben nach der DSGVO folgende Rechte gegenüber uns:
Zur Geltendmachung Ihrer Rechte wenden Sie sich bitte an: office@immostagio.com
Wir verwenden Cookies und ähnliche Technologien. Beim ersten Besuch unserer Website werden Sie um Ihre Zustimmung gebeten. Sie können Ihre Einstellungen jederzeit über den Cookie-Banner anpassen.
Diese Cookies sind für den Betrieb der Website erforderlich und können nicht deaktiviert werden.
| Cookie / Technologie | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Supabase Auth Session | Sitzungsverwaltung und Authentifizierung im Staging-Tool | Art. 6 Abs. 1 lit. b DSGVO (keine Einwilligung erforderlich) | Dauer der Sitzung — die Token werden bis zum Logout automatisch erneuert |
immostagio_consent (Cookie-Einwilligung) | Speicherung Ihrer Cookie-Einwilligungsentscheidung | Art. 6 Abs. 1 lit. f DSGVO (keine Einwilligung erforderlich) | 1 Jahr |
| Tool | Gesetzte Cookies | Zweck | Anbieter | Speicherdauer |
|---|---|---|---|---|
| Google Analytics 4 | _ga, _ga_<Property-ID>, _gid | Reichweitenmessung, Besucherstatistiken | Google Ireland Limited | _ga, _ga_<Property-ID>: 2 Jahre · _gid: 24 Stunden |
| Google Signals | IDE (Domain doubleclick.net) | Geräteübergreifendes Tracking (angemeldete Google-Nutzer) | Google Ireland Limited | 13 Monate (EWR, UK und Schweiz) |
| Google Tag Manager | keine — der Container lädt ausschließlich die übrigen Tags | Tag-Management-Container (steuert alle anderen Tags) | Google Ireland Limited | entfällt |
| Microsoft Clarity | First-Party: _clck, _clskThird-Party: CLID, ANONCHK, MR, MUID, SM | Heatmaps, Sitzungsaufzeichnungen | Microsoft Ireland Operations Ltd. | Microsoft veröffentlicht für diese Cookies keine Speicherdauer; die tatsächliche Gültigkeit weist Ihr Browser beim Setzen aus |
| Tool | Gesetzte Cookies | Zweck | Anbieter | Speicherdauer |
|---|---|---|---|---|
| Meta Pixel (erweiterter Datenabgleich) | _fbp, _fbc | Conversion-Messung, Facebook/Instagram-Remarketing | Meta Platforms Ireland Ltd. | _fbc: 90 Tage · _fbp: von Meta nicht veröffentlicht; die Gültigkeit weist Ihr Browser beim Setzen aus |
| Google Ads Remarketing | _gcl_au, IDE (Domain doubleclick.net) | Wiederansprache von Seitenbesuchern über Google | Google Ireland Limited | _gcl_au: 90 Tage · IDE: 13 Monate (EWR, UK und Schweiz) |
| Google Ads Conversion-Tracking | _gcl_au | Messung von Werbekonversionen | Google Ireland Limited | 90 Tage |
Hinweis zu den Speicherdauern: Sämtliche vorstehenden Cookies werden erst nach Ihrer Einwilligung gesetzt — ohne Einwilligung wird kein einziges dieser Cookies angelegt. Die angegebenen Speicherdauern entsprechen den Angaben der jeweiligen Anbieter. Microsoft und Meta veröffentlichen für einen Teil ihrer Cookies keine Speicherdauer; in diesen Fällen können Sie die konkrete Gültigkeit jederzeit in den Cookie-Einstellungen Ihres Browsers einsehen.
Sie können Ihre Cookie-Einstellungen jederzeit ändern, indem Sie den Cookie-Banner erneut aufrufen oder Cookies in Ihrem Browser löschen.
Bei Fragen zum Datenschutz wenden Sie sich an:
office@immostagio.com
Wir beantworten Anfragen gemäß Art. 12 DSGVO in der Regel innerhalb von einem Monat.