Datenschutzerklärung
Stand: August 2026 · Geltungsbereich: Website und Web-App unter 1stdoors.de (Marke „1STDOORS")
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
1stDoors GbR
Gesellschafter: Stefan Hrubesch (Heimburgstraße 2a, 81243 München) und Christian Kurz (Wendelsteinstraße 19, 83075 Bad Feilnbach)
E-Mail: datenschutz@1stdoors.de
Ein Datenschutzbeauftragter ist derzeit nicht benannt, da die gesetzliche Benennungspflicht (Art. 37 DSGVO, § 38 BDSG) nicht ausgelöst ist.
2. Überblick
Wir verarbeiten personenbezogene Daten, wenn Sie unsere Plattform nutzen — zur Erstellung Ihres Investorenprofils, zum Vorschlag passender Kapitalanlage-Objekte, zur Authentifizierung, für KI-gestützte Dialoge und modellhafte Berechnungen, zur Bearbeitung von Reservierungsanfragen sowie zum sicheren Betrieb der Website. Details je Zweck finden Sie in den folgenden Abschnitten.
3. Zwecke und Rechtsgrundlagen
- Investorenprofil & Objekt-Matching: Aufnahme Ihrer Angaben (u. a. Einkommen, Eigenkapital, Haushaltskosten, Familienstand, Steuerklasse, Anlageziele, bestehende Immobilien), Berechnung von Fit-Scores und Vorschlag passender Objekte — Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen); optionale Angaben: lit. a (Einwilligung).
- Registrierung & Login: Konto-Erstellung und Anmeldung (E-Mail/Passwort), Session-Verwaltung — Art. 6 Abs. 1 lit. b.
- KI-Dialog & modellhafte Berechnungen: Chat-Assistent („Porter"), Objekt-Erklärungen, modellhafte Cashflow-/Steuer-Kennzahlen — Art. 6 Abs. 1 lit. b; lit. f (Qualitätssicherung).
- Spracheingabe (optional): Wenn Sie die Diktierfunktion nutzen, wird Ihre Sprachaufnahme zur Umwandlung in Text verarbeitet und unmittelbar nach der Transkription gelöscht — Art. 6 Abs. 1 lit. a (Einwilligung, jederzeit widerruflich; ohne Einwilligung bleibt die Funktion deaktiviert).
- Reservierungsanfragen: Bearbeitung Ihrer Anfrage inkl. interner Benachrichtigung unseres Teams (Name, E-Mail, angefragtes Objekt) — Art. 6 Abs. 1 lit. b.
- Transaktions-E-Mails: funktionale E-Mails (z. B. Status Ihrer Anfrage) — Art. 6 Abs. 1 lit. b.
- Nutzungsanalyse (nur eingeloggte Nutzer): First-Party-Auswertung der Plattform-Nutzung (z. B. angesehene Objekte, verwendete Rechner-Einstellungen) zur Betreuung und Produktverbesserung — Art. 6 Abs. 1 lit. f. Diese Auswertung erfolgt ohne Drittanbieter, ohne Cross-Site-Tracking und ohne Werbeprofile; Besucher ohne Konto werden dabei nicht auf Personenebene ausgewertet. Speicherdauer: 12 Monate. (Zum davon getrennten, einwilligungspflichtigen Meta Pixel s. u. „Werbe-Messung".)
- Kampagnen-Zuordnung (First-Party): Klicken Sie eine unserer Anzeigen an, übergeben die Werbenetzwerke Kampagnen-Parameter in der Adresszeile (UTM-Parameter, Klick-IDs wie
fbclid/gclid). Wir speichern diese Parameter lokal in Ihrem Browser zwischen und ordnen sie bei einer späteren Registrierung Ihrer Anfrage zu, um zu wissen, über welche Kampagne Sie zu uns gefunden haben — Art. 6 Abs. 1 lit. f DSGVO (Erfolgsmessung und Abrechnung unserer eigenen Werbung). Dabei werden keine Daten an Dritte übermittelt und keine Cookies gesetzt. - Sicherheit & Missbrauchsabwehr: Bot-Schutz (Cloudflare Turnstile), Rate-Limits (bei anonymen Besuchern auf Basis eines gekürzten/pseudonymisierten IP-Werts), Protokollierung sicherheitsrelevanter Ereignisse — Art. 6 Abs. 1 lit. f; Nachweispflichten: lit. c.
- Kartendarstellung: Zur Anzeige von Objekt-Standorten lädt Ihr Browser Kartenkacheln vom Dienst CARTO (s. Abschnitt 5) — Art. 6 Abs. 1 lit. f. Umgebungsdaten (Points of Interest) rufen wir server-seitig ab; dabei werden keine personenbezogenen Daten von Ihnen übermittelt.
- Werbe-Messung (Meta Pixel): Nur wenn Sie im Cookie-Banner „Alle akzeptieren" wählen, laden wir das Meta Pixel der Meta Platforms Ireland Ltd. (Merrion Road, Dublin 4, Irland). Es misst, ob unsere Anzeigen auf Facebook und Instagram zu Besuchen und Anfragen führen; dabei werden u. a. besuchte Seiten, Geräte-/Browserinformationen, Ihre IP-Adresse sowie die Cookies
_fbp/_fbcverarbeitet und an Meta übermittelt — Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG (Einwilligung). Ohne Einwilligung wird das Pixel nicht geladen; es gehen dann keinerlei Daten an Meta. Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft über „Cookie-Einstellungen" im Seitenfuß widerrufen. Für die Erhebung und Übermittlung der Ereignisdaten sind wir mit Meta gemeinsam verantwortlich (Art. 26 DSGVO); die Vereinbarung dazu ist Metas „Controller Addendum". Für die anschließende Verarbeitung ist Meta allein verantwortlich, Details in Metas Datenrichtlinie unter facebook.com/privacy/policy.
Modellhafte Steuer-/Finanzaussagen: Die Plattform erbringt keine Steuer-, Rechts- oder Anlageberatung. Steuerliche Angaben sind modellhaft und ersetzen nicht die Beratung durch eine Steuerberaterin/einen Steuerberater.
4. Empfänger / Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister als Auftragsverarbeiter (Art. 28 DSGVO) ein:
- Convex — Datenbank- und Datei-Hosting (Profil-, Finanz-, Reservierungsdaten), EU-Region.
- Clerk — Authentifizierung/Identität (E-Mail, Name, IP, Session), USA (s. Abschnitt 5).
- Amazon Web Services — KI-Inferenz (Amazon Bedrock) und Sprach-Transkription (Amazon Transcribe), Region Frankfurt (EU).
- Lettermint — Versand transaktionaler E-Mails, Hosting in Europa.
- Cloudflare — DNS, Auslieferung der Anwendung, Bot-/DDoS-Schutz (Turnstile).
- CARTO — Auslieferung von Kartenkacheln (Ihr Browser übermittelt dabei technisch bedingt Ihre IP-Adresse).
- Google (Workspace) — interne Kommunikation/Bürodienste.
Eine Weitergabe Ihrer Daten an Bauträger, Projektentwickler oder sonstige Kooperationspartner erfolgt nur, soweit dies zur Bearbeitung Ihrer Anfrage erforderlich ist (vgl. AGB Ziff. 5.3, 15.2).
Meta (nur mit Einwilligung, s. Abschnitt 3 „Werbe-Messung") ist kein Auftragsverarbeiter, sondern für die Erhebung und Übermittlung der Pixel-Ereignisdaten mit uns gemeinsam verantwortlich (Art. 26 DSGVO) und für die weitere Verarbeitung allein verantwortlich.
5. Übermittlung in Drittländer
Einzelne Dienste verarbeiten Daten außerhalb der EU/des EWR:
- Clerk (USA): Übermittlung gestützt auf das EU-US Data Privacy Framework (Selbstzertifizierung). Bei Clerk wird ausschließlich die Authentifizierungs-Identität (E-Mail, ggf. Name, IP, Session) verarbeitet; Profil-, Finanz- und Steuerdaten verbleiben in der EU.
- Cloudflare / Google / CARTO: ggf. Verarbeitung durch US-Unternehmen; abgesichert über DPF-Zertifizierung bzw. EU-Standardvertragsklauseln (SCC) nebst ergänzenden Maßnahmen.
- Meta (nur mit Einwilligung, s. Abschnitt 3): Vertragspartner ist Meta Platforms Ireland Ltd. (Irland); eine Übermittlung an Meta Platforms, Inc. (USA) ist dabei nicht ausgeschlossen. Sie ist über die DPF-Zertifizierung von Meta sowie EU-Standardvertragsklauseln abgesichert. Ihre Einwilligung in das Meta Pixel umfasst zugleich diese Drittlandübermittlung (Art. 49 Abs. 1 lit. a DSGVO als zusätzliche Absicherung).
6. Cookies und lokale Speicherung
Technisch notwendige Cookies und Local-Storage-Einträge (z. B. Login-Session, Sicherheits-Token des Bot-Schutzes, Merkzustand Ihres Anmelde-/Onboarding-Fortschritts) setzen wir ohne Einwilligung ein (§ 25 Abs. 2 Nr. 2 TDDDG). Dazu zählt auch das Cookie 1d-consent(Speicherdauer 180 Tage), das Ihre Entscheidung im Cookie-Banner festhält, damit der Banner nicht bei jedem Besuch erneut erscheint; es gilt für1stdoors.de und app.1stdoors.de gemeinsam.
Marketing-Cookies setzen wir ausschließlich nach Ihrer Einwilligung über den Cookie-Banner: das Meta Pixel mit den Cookies _fbp und ggf._fbc (Speicherdauer jeweils 90 Tage, s. Abschnitt 3). Über „Cookie-Einstellungen" im Seitenfuß können Sie Ihre Auswahl jederzeit ändern; bei einem Widerruf werden diese Cookies gelöscht und das Pixel nicht mehr geladen.
7. Speicherdauer und Löschung
- Profil-/Kontodaten: bis zur Löschung Ihres Kontos. Die Löschung können Sie jederzeit per E-Mail an datenschutz@1stdoors.de beantragen; sie kaskadiert in Datenbank und Authentifizierungsdienst.
- Nutzungsanalyse-Daten: 12 Monate, danach automatische Löschung.
- Sprachaufnahmen: unmittelbar nach der Transkription (Sekunden bis wenige Minuten).
- Geschäfts-/Reservierungsunterlagen: nach Entstehen eines Geschäftsvorfalls gelten die gesetzlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB: 6–10 Jahre) — insoweit ist eine frühere Löschung ausgeschlossen.
- Sicherheits-/Betriebsprotokolle: kurzfristig (in der Regel maximal 90 Tage).
8. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Wenden Sie sich dazu andatenschutz@1stdoors.de.
Es besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO) — zuständig ist u. a. das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
9. Erforderlichkeit der Bereitstellung
Bestimmte Angaben sind zur Nutzung der Plattform und zur Vertragsanbahnung erforderlich. Ohne diese können wir die jeweilige Funktion (z. B. Matching, Reservierungsanfrage) nicht erbringen.
10. Automatisierte Entscheidungen / Profiling (Art. 22 DSGVO)
Die Plattform erstellt algorithmische Bewertungen (Scores) zurUnterstützung Ihrer Entscheidung und der Objektauswahl. Eine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung Ihnen gegenüber findet nicht statt — verbindliche Schritte (z. B. die Bestätigung einer Reservierung) erfolgen stets durch einen Menschen.
11. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.