Datenschutzerklärung
immoBLOKKS UG (haftungsbeschränkt) · Software BLOKKBASE · Stand: 28. Juli 2026
1. Verantwortlicher
Verantwortlich für die in dieser Erklärung beschriebenen eigenen Verarbeitungen ist:
immoBLOKKS UG (haftungsbeschränkt)
Hechinger Straße 65
72406 Bisingen
Deutschland
E-Mail: info@blokkbase.de
Geschäftsführer: Oleg Hinz
BLOKKBASE ist der Name der von uns angebotenen Software.
2. Rollen bei der Datenverarbeitung
Für Daten von Websitebesuchern, Interessenten, Vertragspartnern und eigenen Nutzern sind wir grundsätzlich Verantwortlicher.
Verarbeitet ein gewerblicher Kunde in BLOKKBASE Daten seiner Mieter, Eigentümer, Leads oder anderer Dritter, ist regelmäßig der Kunde Verantwortlicher und wir handeln nach seiner Weisung als Auftragsverarbeiter. Dafür gilt unsere Auftragsverarbeitungsvereinbarung (AVV).
3. Kategorien von Daten und Zwecke
Je nach Nutzung verarbeiten wir insbesondere:
- Konto- und Stammdaten: Name, E-Mail-Adresse, Organisation, Rollen und Einstellungen,
- Immobilien- und Vertragsdaten: Objekte, Einheiten, Miet-, WEG-, Verkaufs- und Dienstleistungsverhältnisse,
- Kontakt- und Kommunikationsdaten: Kontaktdaten, E-Mails, Kalenderdaten, Notizen und Anfragen,
- Finanzdaten: Bankverbindungen, Buchungen, Zahlungen, Kautionen und Abrechnungen,
- Dokument- und Bilddaten: hochgeladene oder erzeugte Dateien, Fotos, Signaturen und Freitexte,
- Nutzungs- und Sicherheitsdaten: technische Protokolle, IP-Adressen oder daraus gebildete Sicherheitswerte, Geräte-, Browser- und Fehlerdaten.
Die Verarbeitung dient dem Betrieb der Plattform, der Vertragsdurchführung, Kommunikation, Immobilienverwaltung und -vermittlung, Abrechnung, optionalen Automatisierung, IT-Sicherheit, Fehlerbehebung, Missbrauchsprävention und dem Support.
4. Rechtsgrundlagen
| Rechtsgrundlage | Typische Fälle |
|---|---|
| Art. 6 Abs. 1 lit. b DSGVO | Vertrag, Registrierung, Bereitstellung und Abrechnung |
| Art. 6 Abs. 1 lit. c DSGVO | gesetzliche Aufbewahrungs- und Nachweispflichten |
| Art. 6 Abs. 1 lit. f DSGVO | IT-Sicherheit, Fehleranalyse, Missbrauchsprävention und wirtschaftlicher Betrieb |
| Art. 6 Abs. 1 lit. a DSGVO | freiwillige Funktionen, soweit eine Einwilligung erforderlich und eingeholt ist |
| Art. 28 DSGVO | Verarbeitung von Kundendaten nach dokumentierter Weisung |
Welche Rechtsgrundlage für Daten gilt, die ein Kunde in eigener Verantwortung verarbeitet, bestimmt der jeweilige Kunde.
5. Hosting und Dateispeicherung
Für die Produktivumgebung, Datenbank und den S3-kompatiblen Objektspeicher nutzen wir Dienste der Hetzner Online GmbH in Deutschland. Dabei werden die zur Bereitstellung erforderlichen Anwendungsdaten, Dateien, Datenbankinhalte, IP- und Serverdaten verarbeitet.
Optionale und unterstützende Dienste können – wie nachfolgend beschrieben – zusätzlich eigene Verarbeitungsorte haben. Deshalb bedeutet der deutsche Hostingstandort nicht, dass jeder Datenfluss ausschließlich in Deutschland stattfindet.
6. E-Mail und postalischer Versand
6.1 System-E-Mails über Resend
Für Verifizierungen, Passwort-Zurücksetzungen, Einladungen und weitere System- oder Transaktions-E-Mails kann Resend eingesetzt werden. Verarbeitet werden Empfänger, Absender, Betreff, Nachrichteninhalt, Anhänge sowie Zustell-, Bounce- und Beschwerdemetadaten.
Eine gewählte EU-Versandregion betrifft den Versandvorgang. Resend weist darauf hin, dass Konto- und E-Mail-Metadaten unabhängig davon in den USA verarbeitet werden können und E-Mail-Daten standardmäßig zeitlich begrenzt für Zustellung und Fehleranalyse vorgehalten werden. Drittlandübermittlungen setzen die Garantien nach Art. 44 ff. DSGVO und einen anwendbaren Auftragsverarbeitungsvertrag voraus.
Informationen zu Resend-Regionen · Resend-DPA
6.2 Verbundene E-Mail-Konten
Geschäfts-E-Mails können über ein vom Nutzer verbundenes Google-, Microsoft- oder SMTP-/IMAP-Konto versandt, empfangen und synchronisiert werden. Dabei verarbeiten BLOKKBASE und der vom Nutzer gewählte Anbieter Kontodaten, verschlüsselt gespeicherte OAuth- oder SMTP-Zugangsdaten, Absender, Empfänger, Inhalte, Anhänge und Ordner-/Statusinformationen. Die Verbindung ist freiwillig und kann getrennt werden.
6.3 Öffnungs- und Klickmessung in E-Mails
Über BLOKKBASE versandte Geschäfts-E-Mails können ein technisch eingebettetes Zählpixel und umgeschriebene Links enthalten. Dadurch können Abrufzeitpunkt, technische Abrufdaten und angeklickte Links dem jeweiligen Versandprotokoll zugeordnet werden. Der einsetzende Kunde ist für die datenschutz- und wettbewerbsrechtliche Zulässigkeit gegenüber seinen Empfängern verantwortlich.
6.4 Briefversand über LetterXpress
Wenn ein Kunde den optionalen Briefversand aktiviert, werden Empfängername und -anschrift, das zu druckende PDF sowie Versandoptionen an LetterXpress übermittelt. Die im Repository integrierte Schnittstelle verwendet den Dienst LetterXpress. Der aktuell veröffentlichte Standard-AVV des Dienstes nennt A&O Fischer GmbH & Co. KG als Anbieter; maßgeblich ist der Vertrag des konkret eingesetzten Kundenkontos.
7. Zahlungsabwicklung mit Stripe
Für Abonnement- und Rechnungszahlungen nutzen wir Stripe. Übermittelt werden insbesondere Organisations- und Kontaktdaten, Rechnungsanschrift, Steuerangaben, Tarif- und Transaktionsinformationen. Vollständige Karten- oder Kontodaten werden grundsätzlich unmittelbar von Stripe erhoben; BLOKKBASE erhält Identifikatoren sowie Status- und Abrechnungsinformationen.
8. Reichweitenmessung mit selbst gehostetem Plausible
Die Anwendung bindet ein Analyseskript über unsere Subdomain analytics.blokkbase.de ein. Die Plausible-Instanz wird selbst gehostet. Sie dient der aggregierten Reichweitenmessung und verwendet keine Tracking-Cookies oder dauerhaften geräteübergreifenden Kennungen.
Verarbeitet werden insbesondere aufgerufene Seite, Referrer, Zeitpunkt und gekürzte technische Angaben zu Browser, Betriebssystem und Gerät. Die Messung dient unserem berechtigten Interesse, Nutzung und Stabilität des Angebots in aggregierter Form zu verstehen. Sie ist keine Werbeprofilbildung und wird nicht mit Fachdaten aus Immobilienvorgängen zusammengeführt.
Informationen zur selbst gehosteten Plausible Community Edition
9. KI-Funktionen
BLOKKBASE enthält optionale oder konfigurationsabhängige KI-Funktionen, etwa Text- und Antwortvorschläge, Exposé-Texte, Lead- und E-Mail-Auswertung sowie Dokument- oder Bildextraktion. Abhängig vom gewählten Assistenten oder Prozess werden OpenAI API oder Anthropic API verwendet.
Übermittelt werden die für die jeweilige Aufgabe bereitgestellten Prompts, Freitexte, Objekt- und Kommunikationsdaten sowie bei Bild-/Dokumentanalyse die ausgewählten Dateien. Solche Inhalte können personenbezogene Daten enthalten. BLOKKBASE reduziert oder maskiert Daten in dafür geeigneten Verarbeitungsschritten; bei Freitexten und Bildern kann eine vollständige automatische Entfernung nicht garantiert werden.
9.1 OpenAI API
OpenAI erklärt für API- und Geschäftskundendaten, diese standardmäßig nicht zum Training seiner Modelle zu verwenden. API-Eingaben und -Ausgaben können standardmäßig bis zu 30 Tage für Missbrauchsüberwachung gespeichert werden; eine Zero-Data-Retention gilt nur, wenn sie für das konkrete Konto genehmigt und konfiguriert ist.
OpenAI Enterprise Privacy · OpenAI-DPA
9.2 Anthropic API
Anthropic kann als alternativer Anbieter des KI-Assistenten konfiguriert werden. Anthropic erklärt für die API eine reguläre Löschung von Ein- und Ausgaben innerhalb von 30 Tagen, vorbehaltlich vertraglich gesteuerter Funktionen, Sicherheitsfällen, Rechtsvorgaben oder einer gesonderten Zero-Data-Retention-Vereinbarung.
Anthropic-Aufbewahrung · Anthropic-DPA
Bei beiden Anbietern können abhängig von Kontovertrag, Region und Unterauftragnehmern Drittlandverarbeitungen stattfinden. Vor produktiver Verarbeitung personenbezogener Daten müssen der konkret geltende DPA-/AVV-Status, die Kontoregion, Aufbewahrungsoptionen und Garantien nach Art. 44 ff. DSGVO geprüft sein.
10. Karten und Adressabfragen
10.1 OpenStreetMap
Für interaktive Karten werden Kartenkacheln von OpenStreetMap abgerufen. Dabei erhält der Kachelserver insbesondere die IP-Adresse, Zeitpunkt und die angeforderten Kartenausschnitte.
Datenschutzinformationen der OpenStreetMap Foundation
10.2 OpenPLZ API und TomTom
Für optionale Adresssuche und Geokodierung können die OpenPLZ API und – bei entsprechender Konfiguration – TomTom verwendet werden. Übermittelt werden eingegebene oder ausgewählte Adressbestandteile und technische Anfragedaten. Bitte geben Sie dort nur die für die Suche erforderlichen Angaben ein.
11. Optionale Bankanbindung
Für die vom Kunden aktiv eingerichtete Bankanbindung ist eine Schnittstelle zu BANKSapi integriert. Je nach Vorgang werden Identitäts- und Kontoinformationen, Bankverbindungen, Transaktionen, Verwendungszwecke, Zustimmungs- und Statusdaten sowie die für regulatorische Abläufe erforderliche Kunden-IP-Adresse verarbeitet. Die konkreten Bedingungen, Rollen, Banken und Aufbewahrungsfristen richten sich nach dem produktiv abgeschlossenen BANKSapi-Vertrag und dem vom Nutzer verbundenen Kreditinstitut.
12. Immobilienportale
Auf ausdrückliche Aktion des Kunden können Anzeigen über OpenImmo oder direkte Schnittstellen an Immobilienportale und Integrationsdienste wie ImmoScout24, Immowelt oder EstateSync übertragen werden. Dabei können Objekt-, Adress-, Bild-, Preis-, Anbieter- und Kontaktdaten verarbeitet werden. Eingehende Interessentenanfragen können in BLOKKBASE importiert werden. Für die weitere Verarbeitung beim jeweiligen Portal gelten dessen Vertrags- und Datenschutzinformationen.
13. Anmeldung sowie Google- und Microsoft-Integrationen
13.1 E-Mail und Passwort
Passwörter werden nicht im Klartext gespeichert, sondern mit bcrypt gehasht. Zur Prüfung gegen bekannte Passwortleaks kann ein k-anonymes Verfahren mit der „Have I Been Pwned“-Schnittstelle eingesetzt werden; dabei wird nur ein kurzer Präfix des Passwort-Hashs übertragen, nicht das Passwort oder sein vollständiger Hash.
13.2 Google
Beim freiwilligen Google-Login verarbeiten wir insbesondere Name, E-Mail-Adresse und Google-Nutzerkennung. Bei einer zusätzlich verbundenen Gmail- oder Kalenderintegration können E-Mails, Anhänge, Ordner-/Statusdaten, Kontakte aus Nachrichten und Kalenderereignisse gelesen, erstellt oder geändert werden. Der Umfang ergibt sich aus den im Zustimmungsdialog angezeigten Berechtigungen.
13.3 Microsoft 365 / Outlook
Die freiwillige Microsoft-Graph-Integration fordert derzeit delegierte Berechtigungen für Profil, Offline-Zugriff, Lesen, Senden und Bearbeiten von E-Mails sowie Lesen und Bearbeiten des Kalenders an. Dadurch können Profil- und Kontodaten, E-Mail-Inhalte und Anhänge, Ordner-/Statusdaten sowie Kalenderereignisse verarbeitet werden. OAuth-Zugangsdaten werden in BLOKKBASE verschlüsselt gespeichert; die Verbindung kann getrennt werden.
Microsoft-Graph-Berechtigungen · Microsoft-DPA-Informationen
14. Cookies und lokaler Speicher
Für die Anmeldung setzt BLOKKBASE technisch notwendige HttpOnly-Cookies für Zugriffs- und Aktualisierungstoken ein. In produktionsnahen Umgebungen sind diese Cookies zusätzlich als Secure und SameSite=Strict konfiguriert. Das Zugriffstoken ist kurzlebig; das Aktualisierungstoken gilt regulär sieben Tage und bei aktivierter „Angemeldet bleiben“-Option bis zu 30 Tage.
Im lokalen Browserspeicher werden UI-Einstellungen wie Sprache, Ansichten, Seitenleistenstatus und der Zustand des Datenschutzhinweises abgelegt. Dort werden keine Authentifizierungstoken gespeichert. Plausible setzt für die Reichweitenmessung keine Tracking-Cookies.
Für unbedingt erforderliche Speicherungen ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich. Es werden keine Werbe-Cookies oder seitenübergreifenden Marketing-Profile eingesetzt.
15. Serverprotokolle und Fehlerdiagnose
Bei Zugriffen können IP-Adresse oder ein daraus gebildeter Sicherheitswert, Zeitpunkt, Endpunkt, Browser-/Geräteangaben, Statuscode und sicherheitsrelevante Ereignisse protokolliert werden. Zweck sind Betrieb, Fehleranalyse, Missbrauchsprävention und Nachweis kritischer Vorgänge.
15.1 Sentry
Wenn Sentry in der Produktivumgebung konfiguriert ist, werden Fehler, Stacktraces, technische Request-Informationen, interne Nutzer-/Organisationskennungen und in Fehlerkontexten enthaltene Werte an Sentry übertragen. Ein zentraler Filter entfernt Cookies, sensible Header, URL-Querystrings und bekannte Geheimnisfelder; gleichwohl können Fehlermeldungen und technische Kontexte personenbezogene Angaben enthalten.
Verarbeitungsregion, Aufbewahrung und Drittlandbezug hängen vom konkret eingerichteten Sentry-Projekt und dessen DPA ab. Eine deutsche Sentry-Region ist verfügbar, wird aber nicht allein durch die Softwarekonfiguration im Repository garantiert.
16. Empfänger und Drittlandübermittlungen
Empfänger erhalten Daten nur, soweit dies für den jeweiligen Zweck erforderlich ist oder der Kunde eine optionale Verbindung auslöst. Dazu gehören insbesondere:
- Hetzner für Hosting und Objektspeicher,
- Resend sowie vom Kunden verbundene E-Mail-Anbieter,
- Stripe für Abonnementzahlungen,
- OpenAI oder Anthropic für konfigurierte KI-Prozesse,
- LetterXpress für aktiv ausgelösten Briefversand,
- Sentry für konfigurierte Fehlerdiagnose,
- Google und Microsoft für freiwillig verbundene Konten,
- BANKSapi, Banken und Immobilienportale für aktiv genutzte Integrationen,
- OpenStreetMap, OpenPLZ API und gegebenenfalls TomTom für Karten-/Adressfunktionen.
Bei Empfängern außerhalb des EWR erfolgt eine Übermittlung nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Je nach Anbieter kommen ein Angemessenheitsbeschluss, Standardvertragsklauseln und ergänzende Maßnahmen in Betracht. Die konkrete Grundlage muss zum produktiv verwendeten Konto und Vertrag passen.
Wir verkaufen oder vermieten personenbezogene Daten nicht zu Werbezwecken.
17. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für Vertrag, Weisung, Sicherheit und gesetzliche Nachweise erforderlich ist. Maßgebliche Kriterien sind Vertragsdauer, Status des Nutzerkontos oder Vorgangs, dokumentierte Löschanforderungen, gesetzliche handels- und steuerrechtliche Fristen, offene Ansprüche sowie rotierende Sicherungszyklen.
- Aktive Konto- und Kundendaten werden grundsätzlich für die Vertragsdauer verarbeitet.
- Finanz-, Rechnungs- und Nachweisdaten können den gesetzlichen Aufbewahrungsfristen unterliegen.
- Authentifizierungs-Cookies gelten entsprechend Abschnitt 14; serverseitige Sitzungs- und Sicherheitsnachweise werden nach Ablauf und Sicherheitsbedarf bereinigt.
- Providerdaten unterliegen zusätzlich den in den jeweiligen Abschnitten beschriebenen oder vertraglich konfigurierten Fristen.
- Daten in Sicherungen werden im Rahmen des Sicherungszyklus überschrieben und bis dahin nicht für den laufenden Betrieb verwendet.
18. Auftragsverarbeitung
Bei der Verarbeitung von Daten im Auftrag eines Kunden gilt die Auftragsverarbeitungsvereinbarung. Sie wird im Registrierungsprozess verlinkt und die Zustimmung wird elektronisch protokolliert. Die jeweils einbezogene Fassung muss für den Vertragsnachweis versionsbezogen aufbewahrt werden.
19. Datensicherheit
Zu den eingesetzten Maßnahmen gehören insbesondere TLS-Transportverschlüsselung, bcrypt-Passwort-Hashing, HttpOnly-Authentifizierungscookies, rollenbasierte Zugriffe, Zwei-Faktor-Authentifizierung, logische Mandantentrennung, Verschlüsselung ausgewählter besonders schutzbedürftiger Daten und Zugangsdaten, Eingabevalidierung, Rate-Limiting, Audit-Protokollierung sowie produktive Schadsoftwareprüfung bei Uploads.
20. Rechte betroffener Personen
Betroffene Personen haben nach den gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie auf Widerruf einer Einwilligung mit Wirkung für die Zukunft. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde.
Bezieht sich eine Anfrage auf Daten, die ein BLOKKBASE-Kunde in eigener Verantwortung verarbeitet, wenden Sie sich bitte zuerst an diesen Kunden. Wir unterstützen ihn im Rahmen der AVV.
Datenschutzkontakt: info@blokkbase.de
Zuständige Aufsichtsbehörde:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20 · 70173 Stuttgart
www.baden-wuerttemberg.datenschutz.de
21. Änderungen
Wir passen diese Erklärung an, wenn sich Rechtslage, Datenflüsse oder eingesetzte Dienste ändern. Bei wesentlichen Änderungen informieren wir Nutzer in angemessener Form. Maßgeblich ist die veröffentlichte Fassung; vertragsrelevante frühere Fassungen werden versionsbezogen aufbewahrt.
22. Kontakt
immoBLOKKS UG (haftungsbeschränkt)
Hechinger Straße 65
72406 Bisingen
Deutschland
E-Mail: info@blokkbase.de
Diese Datenschutzerklärung wurde zuletzt im Juli 2026 aktualisiert.