Zum Hauptinhalt springen
BWB Family Office Logo
StartseiteUnsere PhilosophieMein BereichProjekte
ImpressumDatenschutzAGB
© 2026 BWB Family Office. Alle Rechte vorbehalten.

Datenschutzerklärung

Stand: 23.07.2026


📋 Zusammenfassung (TL;DR)

• Wir nutzen Clerk als Identitäts- und Authentifizierungsdienst (USA, EU-SCCs)
• Deine Finanzdaten werden nicht zu Werbezwecken verkauft; eine Übermittlung erfolgt nur, soweit sie für den Plattformbetrieb erforderlich ist oder eine andere Rechtsgrundlage besteht
• Hosting: Vercel, PostgreSQL-Datenbank und Storage: Cloudflare R2 (Bucket-Jurisdiktion Europäische Union)
• Security-Store: Redis-basiertes Rate Limiting + Webhook-Replay-Schutz (Upstash auf AWS eu-central-1 in Frankfurt)
• Transportverschlüsselung über HTTPS/TLS
• Konto- und Datenlöschung nach den jeweils geltenden Lösch- und Aufbewahrungsfristen
• Fehler- und Performance-Telemetrie über Sentry sowie optionale, anonymisierte Web- und Performance-Analyse auf öffentlichen Marketingseiten nach deiner Auswahl

Verantwortlich für die Datenverarbeitung gemäß Art. 4 Nr. 7 DSGVO:

Portfolio 4 GmbH
Talstraße 35
68259 Mannheim
Deutschland

E-Mail: kontakt@bwb-immobilien.de
Telefon: siehe aktuelle Kontaktangaben im Impressum

Eine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten wird für die konkrete Organisation und Verarbeitung gesondert geprüft. Datenschutzanfragen richten sich an die unter Abschnitt 11 genannte Kontaktadresse.

Der Schutz Deiner personenbezogenen Daten ist uns ein besonderes Anliegen. Diese Datenschutzerklärung informiert Dich über Art, Umfang und Zweck der Verarbeitung im Rahmen unserer Immobilien-Finanzierungsplattform.

SSL/TLS-Verschlüsselung: Datenübertragungen erfolgen grundsätzlich über HTTPS/TLS. Die konkret ausgehandelte TLS-Version hängt vom beteiligten Endpunkt und Client ab.

3.1 Identität und Authentifizierung (Clerk)

Provider: Clerk Inc. (USA), Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Daten: E-Mail, Name (optional), Profilbild (optional), technische Login- und Sitzungsdaten sowie gegebenenfalls OAuth-Provider
Zweck: Login, Passwort-Reset, Session-Management
Clerk ist der Identitätsanbieter. Die Anwendung synchronisiert daraus nur die für den Anwendungsbetrieb erforderliche lokale Benutzerprojektion, insbesondere die Clerk-ID, Profilstammdaten und die anwendungsinterne Rolle. Finanz- und Immobiliendaten werden nicht durch diesen Rollenabgleich an Clerk übertragen.
Drittlandtransfer: EU-Standardvertragsklauseln + EU-US DPF
Clerk Datenschutz

3.2 Finanzdaten

Immobiliendaten: Kaufpreis, Adresse, Wohnfläche, Baujahr
Finanzdaten: Eigenkapital, Einkommen, Mieteinnahmen
Berechnungen: Cashflow, Rendite, AfA, Amortisation
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

3.3 Rollen-System (RBAC)

Anwendungsrollen: BASE (technischer Minimalzugriff), USER, FRIEND, SALE, LEAD, BARON, HEAD und ADMIN
Gespeichert in: Anwendungsdatenbank (Single Source of Truth für Rollen)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Systemsicherheit)

3.4 Technische Daten

IP-Adresse (temporär, max. 60s für Security-Store-basiertes Rate Limiting)
Webhook-Event-IDs (z. B. Svix-ID, temporär für Replay-Schutz)
Browser-Typ, OS, Zugriffszeitpunkte, Referrer-URL

3.5 Szenario- und Share-Daten

Gespeicherte Szenarien können Immobilien-, Finanz- und gegebenenfalls Steuerdaten enthalten. Wenn du einen Share-Link erzeugst, wird ein zeitlich begrenzter technischer Bearer-Link erstellt. Der JWT enthält nur technische Claims wie Szenario-ID, Ausstellungs-/Ablaufzeit, Issuer, Audience und eine eindeutige Token-ID sowie gegebenenfalls ein technisches Rollenmerkmal; die Finanzwerte stehen nicht im Token.
Beim Öffnen des Links wird das zugehörige Szenario aktuell aus der Anwendungsdatenbank geladen und die Darstellung serverseitig neu berechnet. Der Share ist daher derzeit kein unveränderlicher Daten-Snapshot. Wer den Link besitzt, kann die dabei freigegebenen Werte bis zum Ablauf des Links einsehen. Teile Share-Links nur mit den vorgesehenen Empfängern.

4.1 Hosting (Vercel)

Auslieferung über ein weltweites CDN. Laut aktueller Vercel-Projektkonfiguration (Stand: 19. Juli 2026) ist die Region für serverseitige Funktionen Frankfurt, Deutschland (fra1).
DPA/AVV: Die veröffentlichte Vercel-DPA und ihre Anwendbarkeit auf den gewählten Plan werden im internen Nachweisregister geprüft.
Vercel Privacy

4.2 PostgreSQL-Datenbank

Die Anwendung verwendet eine PostgreSQL-Datenbank. Anbieter, Region und Auftragsverarbeitungsvertrag richten sich nach der aktuell eingesetzten Produktionskonfiguration und müssen mit dem jeweiligen Datenbankanbieter abgeglichen werden.

4.3 Storage (Cloudflare R2)

Zweck: Immobilien- und Website-Medien
R2-Bucket-Jurisdiktion: Europäische Union (EU) laut aktueller Betreiberkonfiguration
DPA/AVV: Cloudflare veröffentlicht eine DPA; Vertragsstatus und Annahme werden im internen Nachweisregister dokumentiert.
Cloudflare Privacy

4.4 Security Store (Upstash Redis)

Deployment: AWS eu-central-1 (Frankfurt, Deutschland) laut aktueller Betreiberkonfiguration; der Dienst ist global erreichbar
Daten: IP-Adressen (temporär, max. 60s Sliding Window) + Webhook-Event-IDs
Zweck: DDoS-Schutz, Brute-Force-Prävention, Replay-Schutz für Webhooks
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit)
Upstash DPA

4.5 Google Places API

Zweck: Abruf und Darstellung des Google-Unternehmensprofils, der Gesamtbewertung, Bewertungsanzahl, zugehöriger Links und ausgewählter Rezensionen
Daten: technische Place-ID sowie von Google bereitgestellte Bewertungsdaten, insbesondere Rezensionstext, Bewertung, Veröffentlichungszeit, Autorenname und Autorenbild. Der Abruf erfolgt serverseitig; Adresseingaben der Plattformnutzer werden hierfür nicht an Google übertragen.
Google Privacy

4.6 E-Mail-Versand (Resend)

Für Kontaktformular und transaktionale E-Mail-Zustellung
Daten: Name, E-Mail, Telefon, Nachricht
Der Passwort-Reset und die Identitätsfunktionen erfolgen über Clerk (siehe 3.1).

4.7 TanStack Query (Client-Side Cache)

Speicherort: Lokaler Browser (kein Upload)
Dauer: Standardmäßig fünf Minuten bis zur Veraltung und zehn Minuten bis zur Entfernung ungenutzter Cache-Einträge; einzelne Abfragen können abweichend konfiguriert sein
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Performance)

4.8 Fehler- und Performance-Telemetrie (Sentry)

Zweck: technische Fehleranalyse, Stabilität und Performance der Anwendung
Übermittelt werden können technische Request- und Laufzeitinformationen sowie von der Anwendung gemeldete Fehlerdaten. Die automatische Übermittlung von Nutzer-PII ist deaktiviert; zusätzliche Filter reduzieren ausgewählte sensible Request-Felder. Je nach Fehlerkontext können dennoch technische Metadaten wie Route, Browser-, Netzwerk- oder Konsoleninformationen enthalten sein. Session Replay ist derzeit vollständig deaktiviert.
Rechtsgrundlage und Aufbewahrungsdauer richten sich nach der konkreten Sentry- Konfiguration, der Interessenabwägung und den vertraglichen Vereinbarungen.

4.9 Web Analytics und Speed Insights (Vercel)

Aktiv nur nach deiner Auswahl der Kategorie „Analyse und Performance“ und nur auf öffentlichen Marketingseiten.
Zweck: aggregierte Besucher-/Referrer-Auswertung sowie Messung realer technischer Performance und Core Web Vitals nach Route, Gerät und Region.
Daten: Zeitstempel, aufgerufener Pfad, Referrer, ungefähre Region, Gerät, Betriebssystem, Browser und Performance-Messwerte. Es werden keine Admin-, Finanz-, Rechts- oder tokenisierten Share-Seiten erfasst.
Vercel beschreibt Web Analytics als anonymisierte, aggregierte Messung ohne Drittanbieter-Cookies und ohne anwendungsübergreifende Nutzeridentifikatoren. Die konkrete Verarbeitung, Rechtsgrundlage und Aufbewahrung werden anhand der aktiven Vercel-Konfiguration und der Interessen-/Einwilligungsprüfung festgelegt.
Vercel Web Analytics: Privacy und Compliance · Vercel Speed Insights

• Art. 6 Abs. 1 lit. a: Einwilligung, soweit eine Verarbeitung nicht bereits auf einer anderen Rechtsgrundlage beruht
• Art. 6 Abs. 1 lit. b: Vertragserfüllung (Finanzrechner)
• Art. 6 Abs. 1 lit. c: Rechtliche Verpflichtung (Aufbewahrung)
• Art. 6 Abs. 1 lit. f: Berechtigte Interessen (IT-Sicherheit, Performance)

Technisch notwendige Cookies und lokale Consent-/Session-Speicher:

• cc_cookie: Speichert deine Consent-Entscheidung
• __session (Clerk): HttpOnly, Secure, SameSite=Lax, Max. 7 Tage
• __client_uat (Clerk): Client-Update-Timestamp
• authjs.csrf-token bzw. __Host-authjs.csrf-token: CSRF-Schutz beim Admin-Login (nur bei Admin-Session)
• authjs.callback-url bzw. __Secure-authjs.callback-url: Sichere Rückleitung nach Admin-Login (nur bei Admin-Session)
• authjs.session-token bzw. __Secure-authjs.session-token: Temporäre Admin-Session (max. 24h)

• Verschlüsselung: HTTPS/TLS für von der Plattform gesteuerte Transportwege
• Datenbank: PostgreSQL über verschlüsselte Verbindung
• Zugriffskontrolle: RBAC + Optional 2FA (Clerk)
• Input-Validierung: Zod-Schemas (Anti-Injection)
• Security-Store: Redis-basiertes Rate Limiting + Webhook-Replay-Schutz

Speicherdauer: Keine pauschale Einheitsfrist. Daten werden zweckbezogen nur so lange gespeichert, wie sie für den jeweiligen Zweck erforderlich sind oder gesetzliche Aufbewahrungspflichten bestehen.

Nur bei:

• Ausdrücklicher Einwilligung (Art. 6 Abs. 1 lit. a)
• Von Dir bewusst erzeugten, zeitlich begrenzten Share-Links an die von Dir ausgewählten Empfänger
• Gesetzlicher Verpflichtung (behördliche Anordnung)
• Auftragsverarbeiter und technische Dienstleister (Clerk, Vercel, der eingesetzte PostgreSQL-Anbieter, Cloudflare, Upstash, Google, Resend und Sentry)

Eine routinemäßige kommerzielle Weitergabe von Finanzdaten an Banken oder Makler findet nicht statt.

• Art. 15: Auskunftsrecht
• Art. 16: Berichtigung
• Art. 17: Löschung ("Recht auf Vergessenwerden")
• Art. 18: Einschränkung
• Art. 20: Datenübertragbarkeit, soweit die gesetzlichen Voraussetzungen erfüllt sind
• Art. 21: Widerspruch
• Art. 77: Beschwerderecht beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW)

Kontakt: datenschutz@bwb-immobilien.de
Antwortfrist: unverzüglich, spätestens innerhalb eines Monats nach Eingang des Antrags (Art. 12 Abs. 3 DSGVO)

Clerk ist unser Identitätsanbieter. Wird ein dortiges Konto gelöscht und der Synchronisationsprozess ausgeführt, entfernt die Anwendung die nicht mehr bei Clerk vorhandene lokale Benutzerprojektion. Szenario-, Finanz- und Immobiliendaten sind nicht mit dem Klarname des Nutzers, sondern mit einer technischen Clerk-ID verknüpft. Diese pseudonyme Kennung ist datenschutzrechtlich nicht automatisch anonym. Verbleibende Fachdaten werden deshalb anhand des jeweiligen Verarbeitungszwecks, eines Betroffenenantrags und gegebenenfalls bestehender Aufbewahrungspflichten gesondert geprüft.

Vertraulichkeit: Angemessene technische und organisatorische Maßnahmen zum Schutz von Finanzdaten

Keine automatische Weitergabe: Nur mit ausdrücklicher Einwilligung

Datensparsamkeit: Nur technisch erforderliche Daten

E-Mail: datenschutz@bwb-immobilien.de
Postanschrift: siehe Punkt 1
Antwortfrist: unverzüglich, spätestens innerhalb eines Monats nach Eingang des Antrags

Aktueller Stand: Juli 2026
Aktuelle Fassung stets unter: bwb-immobilien.de/datenschutz


← Zurück zur Startseite