Datenschutzerklärung
Stand: 21. Juli 2026
Datenschutz ist für uns kein Häkchen auf einer Checkliste, sondern Grundlage des Produkts. Wir verarbeiten nur die Daten, die wir für den Betrieb der API und die Abrechnung deines Plans brauchen — keine Werbe-Tracking-Pixel, keine Profilbildung, keine Weitergabe an Dritte zu Werbezwecken. Für eine cookielose, aggregierte Webseiten-Statistik setzen wir eine selbst gehostete Instanz von Plausible Analytics ein (siehe II.3). Alle personenbezogenen Daten liegen in der EU (Supabase Paris, Cloudflare Frankfurt). Die folgenden Hinweise informieren dich, wer wann welche Daten zu welchem Zweck verarbeitet.
I. Allgemeine Hinweise
1. Datenschutzrechtlich Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO und § 5 DDG für die Verarbeitung personenbezogener Daten auf bodenrichtwert.ai ist:
s3n GmbH, vertreten durch den Geschäftsführer Sören Uhrbach
Trentelmoorweg 34a, 31228 Peine
E-Mail: info@s3n.gmbh
Vollständige Kontaktangaben siehe Impressum.
Einen Datenschutzbeauftragten haben wir nicht bestellt, da wir die Schwellenwerte des § 38 BDSG nicht überschreiten. Für Anfragen zum Datenschutz ist die oben genannte E-Mail-Adresse zuständig.
2. Rechtsgrundlagen der Verarbeitung personenbezogener Daten
Wir verarbeiten personenbezogene Daten ausschließlich auf Grundlage einer der folgenden Rechtsgrundlagen:
- a) Einwilligung der betroffenen Person — Art. 6 Abs. 1 lit. a DSGVO, z. B. für freiwillige Angaben in deinem Profil oder die Nutzung optionaler Features.
- b) Erfüllung vertraglicher Pflichten — Art. 6 Abs. 1 lit. b DSGVO, z. B. für die Bereitstellung der API, des Dashboards und der Abrechnung deines Plans.
- c) Erfüllung gesetzlicher Verpflichtungen — Art. 6 Abs. 1 lit. c DSGVO, z. B. handels- und steuerrechtliche Aufbewahrungspflichten (§ 257 HGB, § 147 AO).
- d) Wahrung berechtigter Interessen — Art. 6 Abs. 1 lit. f DSGVO, z. B. zum Schutz unserer Infrastruktur vor Missbrauch (Rate-Limiting, DDoS-Schutz), zur Aufrechterhaltung der IT-Sicherheit und zur Geltendmachung oder Abwehr von Rechtsansprüchen.
3. Speicherdauer und Löschung personenbezogener Daten
Wir löschen personenbezogene Daten, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Konkrete Speicherdauern sind bei den jeweiligen Verarbeitungsvorgängen unten genannt. Buchhaltungs- und Rechnungsdaten bewahren wir entsprechend der gesetzlichen Vorgaben sechs bzw. zehn Jahre auf.
4. Empfänger personenbezogener Daten
Innerhalb der s3n GmbH erhalten nur Personen Zugriff auf personenbezogene Daten, die diese zur Erfüllung ihrer Aufgaben benötigen. An externe Empfänger geben wir Daten nur weiter, wenn dies zur Erfüllung des Vertrags erforderlich ist, eine rechtliche Verpflichtung besteht oder du ausdrücklich eingewilligt hast. Eingesetzte Auftragsverarbeiter nach Art. 28 DSGVO sind unten in den jeweiligen Abschnitten aufgeführt.
Adresseingaben aus API-Anfragen werden zur Abwicklung an das Bundesamt für Kartographie und Geodäsie (BKG) und die Bezirksregierung Köln / GIS NRW übermittelt. Beide Empfänger sind in Deutschland ansässig.
5. Datenverarbeitung in Drittländern
Unsere primäre Datenverarbeitung findet ausschließlich in der EU statt (Supabase Paris, Cloudflare Frankfurt). Einzelne unserer Auftragsverarbeiter (z. B. Cloudflare, Stripe) können in begründeten Einzelfällen Daten in Drittländer übertragen, in denen kein dem EU-Recht entsprechendes Datenschutzniveau besteht. Für diese Fälle haben wir EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgeschlossen bzw. nutzen Anbieter, die nach dem EU-US Data Privacy Framework zertifiziert sind. Eine Kopie der Garantien stellen wir auf Anfrage zur Verfügung.
6. Betroffenenrechte
Dir stehen gemäß Art. 15–22, 77 DSGVO folgende Rechte zu:
- a) Auskunftsrecht — Auskunft über die zu deiner Person gespeicherten Daten (Art. 15).
- b) Recht auf Berichtigung — Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten (Art. 16).
- c) Recht auf Einschränkung der Verarbeitung — Art. 18.
- d) Recht auf Löschung — Löschung deiner Daten, sofern keine Aufbewahrungspflichten entgegenstehen (Art. 17).
- e) Recht auf Unterrichtung — Mitteilung über Berichtigung, Löschung oder Einschränkung an Empfänger (Art. 19).
- f) Recht auf Datenübertragbarkeit — Erhalt der Daten in einem strukturierten, gängigen, maschinenlesbaren Format (Art. 20).
- g) Widerspruchsrecht — Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21).
- h) Recht auf Widerruf einer Einwilligung — Widerruf mit Wirkung für die Zukunft (Art. 7 Abs. 3).
- i) Beschwerderecht bei einer Aufsichtsbehörde — Art. 77. Zuständig ist die Landesbeauftragte für den Datenschutz Niedersachsen sowie jede andere Aufsichtsbehörde des Mitgliedstaats deines Aufenthalts.
Zur Wahrnehmung deiner Rechte genügt eine formlose E-Mail an info@s3n.gmbh.
II. Ergänzende Hinweise für die Datenverarbeitung beim Besuch der Webseite
1. Bereitstellung der Webseite und Erstellung von Logfiles
Auftragsverarbeiter: Cloudflare Germany GmbH, Rosental 7, c/o Mindspace, 80331 München, Deutschland (Edge-Hosting). Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Weitere Informationen: Cloudflare Privacy Policy.
Verarbeitete Informationen & Dauer: Beim Besuch der Webseite werden technisch notwendige Zugriffsdaten verarbeitet — IP-Adresse, HTTP-Methode, aufgerufener Pfad ohne Query-String, HTTP-Statuscode, Browser-User-Agent, Referrer, Cloudflare-Ray-ID und Zeitstempel. IP-Adressen werden in unseren Logfiles spätestens nach 7 Tagen gelöscht; Zugriffsdaten ohne Personenbezug halten wir maximal 30 Tage zur statistischen Auswertung.
Zweck der Verarbeitung & Rechtsgrundlage: Bereitstellung der Webseite und API, Sicherstellung der Stabilität, Schutz vor Missbrauch (DDoS, Bot- und Scraping-Angriffe). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit).
2. Verwendung zwingend erforderlicher Cookies
Wir setzen ausschließlich technisch notwendige Cookies — keine Analyse-, Tracking- oder Werbe-Cookies. Eine Einwilligung nach § 25 Abs. 1 TTDSG ist nicht erforderlich, weil die Cookies unbedingt erforderlich sind, damit der ausdrücklich gewünschte Dienst bereitgestellt werden kann (§ 25 Abs. 2 Nr. 2 TTDSG). Rechtsgrundlage für die damit einhergehende Verarbeitung personenbezogener Daten ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Stabilität und Sicherheit).
| Name | Anbieter | Zweck | Dauer |
|---|---|---|---|
sb-<ref>-auth-token (inkl. Chunks) | Supabase | Aufrechterhaltung deiner Login-Sitzung (JWT-Access- und Refresh-Token). | Bis Logout, max. 1 Jahr |
sb-<ref>-auth-token-code-verifier | Supabase | PKCE-Code-Verifier während des OAuth-/OTP-Logins. | Sitzung (kurzlebig) |
__cf_bm | Cloudflare | Bot-Erkennung und Schutz vor automatisierten Angriffen. | 30 Minuten |
cf_clearance | Cloudflare | Bestätigung einer erfolgreich gelösten Sicherheitsabfrage (Challenge). | 30 Minuten bis 1 Woche |
Keine Stripe-Cookies auf unserer Domain: Der Checkout-Prozess läuft als serverseitiger Redirect zu checkout.stripe.com. Stripe-eigene Cookies (z. B. __stripe_mid, __stripe_sid) werden ausschließlich auf der Stripe-Domain gesetzt — dort gelten die Stripe Cookie-Einstellungen.
3. Webseiten-Statistik (Plausible Analytics, self-hosted)
Für eine aggregierte Besucherstatistik unserer Webseite setzen wir eine selbst gehostete Instanz von Plausible Analytics ein — nicht den Cloud-/SaaS-Dienst von Plausible. Der Dienst läuft auf eigener, von uns betriebener Infrastruktur mit Serverstandort Hannover, Deutschland.
Cookielos, ohne dauerhafte Kennung: Plausible setzt keine Cookies und legt keine dauerhafte Kennung auf deinem Gerät ab. Zur einmaligen Zählung eindeutiger Besucher pro Tag wird aus IP-Adresse, User-Agent und aufgerufener Domain ein täglich rotierender, nicht umkehrbarer Hash gebildet — die Eingangswerte werden danach verworfen. Ein Wiedererkennen über den Tageswechsel hinaus oder über verschiedene Webseiten hinweg (Cross-Site-Tracking) ist damit ausgeschlossen.
Verarbeitete Informationen: aggregierte Seitenaufrufe, Referrer, grobes Herkunftsland sowie grober Geräte-/Browser-Typ — niemals ein personenbezogenes Profil.
Zweck der Verarbeitung & Rechtsgrundlage: Ermittlung aggregierter Nutzungs- und Reichweitenzahlen zur Produkt- und Content-Weiterentwicklung — nicht zu Werbezwecken, keine Weitergabe an Werbenetzwerke oder Datenhändler. Da kein Zugriff auf und keine Speicherung von Informationen auf deinem Endgerät stattfindet, ist der Anwendungsbereich des § 25 TTDSG bereits nicht eröffnet; Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Reichweitenmessung).
Darüber hinaus setzen wir weiterhin bewusst keine Werbe- oder Profilbildungs-Tools ein. Es gibt auf bodenrichtwert.ai kein Google Analytics, kein Google Tag Manager, kein Meta-Pixel, kein PostHog, kein Hotjar und keine vergleichbaren Dienste. Es werden keine Werbe-IDs erzeugt, keine Profile gebildet und keine Daten an Werbenetzwerke übermittelt.
III. Ergänzende Hinweise für registrierte Nutzer
1. Registrierung und Profil
Für die Registrierung verarbeiten wir deine E-Mail-Adresse. Die Authentifizierung erfolgt über Einmal-Codes (One-Time-Passwords, OTP), die wir per E-Mail an dich versenden. In deinem Profil speichern wir zusätzlich deinen aktuellen Plan (z. B. Trial, Starter, Pro, Enterprise), den Zeitpunkt des Ablaufs deiner Testphase, deinen aktuellen Nutzungszähler sowie — sofern du einen kostenpflichtigen Plan abgeschlossen hast — die Stripe-Kunden-ID zur Abrechnung.
Zweck und Rechtsgrundlage: Bereitstellung des Nutzerkontos, Authentifizierung und Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO. Ohne E-Mail-Adresse können wir kein Konto bereitstellen.
2. Auftragsverarbeiter
Für den Betrieb der Plattform setzen wir folgende Auftragsverarbeiter nach Art. 28 DSGVO ein:
- Supabase EU — Authentifizierung, Datenbank (Postgres, Region Paris, eu-west-3). Anbieter: Supabase, Inc., 970 Toa Payoh North #07-04, Singapur 318992. Datenschutzerklärung.
- Cloudflare Germany GmbH — Hosting, Content-Auslieferung, Bot- und DDoS-Schutz. Siehe Abschnitt II.1.
Die Webseiten-Statistik (Plausible Analytics, siehe Abschnitt II.3) läuft in eigener, selbst betriebener Umgebung ohne Beteiligung eines externen Rechenzentrums — hierfür wird kein Auftragsverarbeiter im Sinne von Art. 28 DSGVO eingesetzt.
3. API-Nutzung
Bei jeder API-Anfrage verarbeiten wir die übermittelte Adresse ausschließlich serverseitig. Sie wird in unserer Backend-Infrastruktur an das Bundesamt für Kartographie und Geodäsie (BKG) (Adress-Geocodierung) und den ArcGIS-Dienst der Bezirksregierung Köln / GIS NRW (Bodenrichtwert-Abfrage) weitergeleitet. Die abgefragte (aufgelöste) Adresse speichern wir für deine persönliche Abfrage-Historie in deinem Dashboard (siehe Ziffer 4). Zur Vermeidung wiederholter Abfragen bei der amtlichen Quelle speichern wir das Ergebnis zusätzlich kurzzeitig zwischen — ausschließlich unter einem SHA-256-Hash der ermittelten Koordinaten als Schlüssel, mit einer Lebensdauer von 7 Tagen.
Für Schleswig-Holstein, Sachsen und Bayern liefern wir keine Daten aus, da die dortigen Datenquellen lizenzrechtlich nicht zur Weiterverbreitung freigegeben sind (HTTP 451). Die Antworten enthalten die Lizenz-Attribution dl-de/by-2-0 der jeweiligen Quelle. Details: Datenlizenzen.
Zweck und Rechtsgrundlage: Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO.
4. Nutzungsprotokoll
Wir protokollieren pro API-Anfrage Benutzer-ID, die abgefragte (aufgelöste) Adresse, die Nutzungsart, den ermittelten Bodenrichtwert, das Bundesland, den Abfragekanal (MCP/API), ob die Antwort aus dem Zwischenspeicher stammt, und den Zeitstempel in der Tabelle usage_log. Diese Angaben bilden deine persönliche Abfrage-Historie in deinem Dashboard sowie den Nutzungszähler in deinem Profil, der die Einhaltung deines Plan-Limits ermöglicht. IP-Adressen speichern wir hierbei nicht.
Speicherdauer: 12 Monate. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Abfrage-Historie und Abrechnung der Plan-Nutzung) und Art. 6 Abs. 1 lit. f DSGVO (Missbrauchsschutz).
5. Zahlungsdienstleister
Für kostenpflichtige Pläne setzen wir Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, ein. Die eigentliche Zahlungsabwicklung erfolgt ausschließlich auf den Stripe-Seiten — wir erhalten von Stripe lediglich eine pseudonymisierte Kunden- und Abonnement-ID sowie den Zahlungsstatus. Kreditkartendaten, SEPA-Daten oder vergleichbare Zahlungsinformationen werden niemals an uns übermittelt oder bei uns gespeichert.
Da der Checkout als serverseitiger Redirect zu checkout.stripe.com implementiert ist, setzt Stripe keine Cookies auf unserer Domain. Mit Stripe besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Weitere Informationen: Stripe-Datenschutzerklärung.
Zweck und Rechtsgrundlage: Vertragserfüllung — Art. 6 Abs. 1 lit. b DSGVO.
IV. Ergänzende Hinweise für die Kommunikation mit uns
1. E-Mail
Verarbeitete Informationen & Dauer: Wenn du uns per E-Mail kontaktierst (z. B. an info@s3n.gmbh), verarbeiten wir die Inhalte deiner Nachricht, deine Absender-E-Mail-Adresse und sonstige Metadaten zur Bearbeitung deiner Anfrage. Die Kommunikation wird gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine Aufbewahrungspflichten entgegenstehen — in der Regel nach spätestens 24 Monaten.
Zweck der Verarbeitung & Rechtsgrundlage: Bearbeitung deines Anliegens, Vertragsanbahnung oder Vertragserfüllung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (bei vertragsbezogenen Anfragen) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Kommunikation bei sonstigen Anfragen).
V. Ergänzende Hinweise für Vertragspartner
1. Verarbeitete Informationen & Dauer der Verarbeitung
Wenn du als Unternehmen einen kostenpflichtigen Plan abschließt oder wir mit dir in einer sonstigen Vertragsbeziehung stehen (Kunde, Lieferant, Datenanbieter, Kooperationspartner), verarbeiten wir folgende Daten: Firma, Rechtsform, Anschrift, Umsatzsteuer-ID, Handelsregisternummer, Ansprechpartner mit Name und Kontaktdaten, Rechnungs- und Zahlungsdaten (über Stripe, siehe III.5) sowie sonstige für die Vertragsdurchführung erforderliche Informationen.
Dauer: Wir speichern Vertrags- und Kommunikationsdaten für die Dauer der Geschäftsbeziehung. Buchhaltungsrelevante Unterlagen (insbesondere Rechnungen) bewahren wir nach Ablauf der Geschäftsbeziehung gemäß § 257 HGB und § 147 AO sechs bzw. zehn Jahre auf.
2. Zweck der Verarbeitung & Rechtsgrundlage
- Vertragsdurchführung — Bereitstellung der Leistung, Abrechnung, Support und sonstige vertragsbezogene Kommunikation. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Erfüllung gesetzlicher Pflichten — insbesondere handels- und steuerrechtliche Aufbewahrungspflichten. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.
- Berechtigte Interessen — Geltendmachung oder Abwehr von Rechtsansprüchen, Schutz unserer IT-Infrastruktur. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung ändert oder eine gesetzliche Anpassung erforderlich wird. Der jeweils aktuelle Stand ist am Beginn dieser Seite angegeben.