Datenschutzerklärung
Stand: 3. September 2026
Mit dieser Datenschutzerklärung informieren wir Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung Ihrer personenbezogenen Daten bei der Nutzung von briven — einem Dienst zur automatisierten technischen Analyse von Gebäuden. Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
1. Verantwortlicher & Datenschutzbeauftragter
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:
briven UG (haftungsbeschränkt)
vertreten durch den Geschäftsführer Ayosha Aghazadeh
Overbergstraße 87
45663 Recklinghausen
Deutschland
E-Mail: kontakt@briven.de
Datenschutzbeauftragter
Wir haben derzeit keinen Datenschutzbeauftragten bestellt; das ist der Ist-Zustand, nicht die Rechtslage — die Benennungspflicht besteht bereits, dazu unten. Der Dienst befindet sich nicht im regulären Betrieb — der Verkauf ist abgeschaltet und die Registrierung geschlossen —, was den Umfang der Verarbeitung begrenzt, die Pflicht aber nicht aufschiebt. Drei der vier gesetzlichen Auslöser einer Benennungspflicht liegen nicht vor: In unserem Unternehmen sind nicht ständig mindestens 20 Personen mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt (§ 38 Abs. 1 Satz 1 BDSG); unsere Kerntätigkeit besteht weder in einer umfangreichen regelmäßigen und systematischen Überwachung von Personen noch in einer umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 37 Abs. 1 DSGVO).
Der vierte Auslöser ist § 38 Abs. 1 Satz 2 BDSG. Er knüpft an Verarbeitungen an, die einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO unterliegen. Wir haben dazu eine dokumentierte Schwellenprüfung durchgeführt. Sie kommt zu dem Ergebnis, dass unsere Gebäudeanalyse einer Datenschutz-Folgenabschätzung unterliegt.
Die Benennungspflicht nach § 38 Abs. 1 Satz 2 BDSG ist mit diesem Ergebnis bereits eingetreten; sie knüpft an Verarbeitungen an, die wir vornehmen, nicht an die Aufnahme eines bestimmten Betriebszustands. Die Auswahl ist abgeschlossen, die Benennung erfolgt unverzüglich; die Kontaktdaten veröffentlichen wir an dieser Stelle. Die Datenschutz-Folgenabschätzung selbst liegt im Entwurf vor und ist noch nicht abgeschlossen: Ihr fehlt der Rat des Datenschutzbeauftragten, den Art. 35 Abs. 2 DSGVO verlangt. Bis zur Veröffentlichung der Kontaktdaten erreichen Sie uns in Datenschutzangelegenheiten unter kontakt@briven.de.
2. Überblick der Verarbeitungen
Die nachfolgende Übersicht fasst die wesentlichen Verarbeitungen, ihre Zwecke und die jeweilige Rechtsgrundlage zusammen. Einzelheiten finden Sie in den nachfolgenden Abschnitten.
| Verarbeitung | Zweck | Rechtsgrundlage |
|---|---|---|
| Gebäudeanalyse (Adresse, Dokumente, Fotos) | Erbringung der beauftragten Analyse | Art. 6 Abs. 1 lit. b |
| Benutzerkonto | Registrierung, Login, Verwaltung | Art. 6 Abs. 1 lit. b |
| Zahlungs- & Vertragsabwicklung | Abrechnung, Bestellbestätigung, Buchhaltung | Art. 6 Abs. 1 lit. b und lit. c |
| Server-Logfiles, Sicherheit, Missbrauchsabwehr | Stabiler und sicherer Betrieb | Art. 6 Abs. 1 lit. f |
| Reichweitenmessung (Plausible) | Anonyme, cookielose statistische Auswertung der Nutzung | Art. 6 Abs. 1 lit. f (berechtigtes Interesse) |
3. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf Grundlage folgender Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), Vertragserfüllung und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO, z. B. handels- und steuerrechtliche Aufbewahrung) sowie berechtigte Interessen(Art. 6 Abs. 1 lit. f DSGVO).
Soweit wir die Verarbeitung auf berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) stützen, benennen wir das konkrete Interesse jeweils beim betreffenden Abschnitt. Unser berechtigtes Interesse liegt insbesondere im sicheren, stabilen und missbrauchsfreien Betrieb der Anwendung, in der Abwehr von Angriffen sowie in der bedarfsgerechten Weiterentwicklung des Dienstes. Bei der Abwägung überwiegen Ihre schutzwürdigen Interessen nicht, weil wir die Daten ausschließlich für diese eng umgrenzten Zwecke und nicht für Werbung oder umfassendes Profiling verwenden.
4. Hosting und Infrastruktur
Die Webanwendung, unsere eigenen Verarbeitungsdienste (u. a. die Anonymisierungs-Dienste, siehe Abschnitt 6) sowie der Objektspeicher für Ihre hochgeladenen und im Rahmen der Analyse erzeugten Dateien (Fotos, Dokumente, 3D-Gebäudemodelle) werden auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, in deutschen Rechenzentren betrieben. Ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO ist abgeschlossen — siehe Abschnitt 12.
Datenbank und Authentifizierung betreiben wir seit dem 02.09.2026 selbst — auf einem eigenen Server bei der Hetzner Online GmbH, demselben Anbieter wie oben, in Deutschland (Standort Falkenstein). Die eingesetzte Software (Supabase) läuft dort unter unserer eigenen Verantwortung; am laufenden Betrieb von Datenbank und Anmeldung ist damit kein vertragschließender Anbieter außerhalb der EU mehr beteiligt. Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit der Hetzner Online GmbH umfasst auch diesen Server — siehe Abschnitt 12. Der Datenträger ist verschlüsselt; die Verbindung dorthin läuft verschlüsselt und, soweit sie zwischen unseren eigenen Servern verläuft, durch einen privaten Tunnel. Öffentlich erreichbar ist allein die abgesicherte Programmierschnittstelle unseres Datenbank-Dienstes — über sie meldet sich Ihr Browser an und ruft Ihre Daten ab; jeder Zugriff ist an Ihre Anmeldung gebunden, zusätzlich setzt die Datenbank Zugriffsregeln auf Zeilenebene durch, deren Vollständigkeit wir regelmäßig überprüfen, und die Zahl der Anmeldeversuche begrenzen wir je Absender. Ein unmittelbarer Datenbankzugriff aus dem Internet ist nicht möglich. Der bis zum Umzug angelegte Datenbestand beim bisherigen Anbieter (Supabase Pte. Ltd, Sitz Singapur) ist inzwischen gelöscht.
5. Server-Logfiles und IP-Adressen
Beim Aufruf der Anwendung werden automatisch technisch notwendige Verbindungsdaten in Server-Logfiles verarbeitet: IP-Adresse, Datum und Uhrzeit des Zugriffs, abgerufene Ressource, HTTP-Statuscode, übertragene Datenmenge, Referrer-URL sowie der verwendete Browser-/Gerätetyp (User-Agent).
Zweck: Auslieferung der Anwendung, Gewährleistung der Systemsicherheit, Erkennung und Abwehr von Angriffen und Missbrauch sowie die Begrenzung der Zugriffshäufigkeit (Rate-Limiting). Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO); das berechtigte Interesse besteht in der Abwehr von Angriffen und der Missbrauchsverhinderung. Diese Daten werden nicht für Werbung oder Profiling genutzt. Zähler zur Zugriffsbegrenzung werden nach spätestens 24 Stunden gelöscht; technische Zugriffs-Logs werden nach spätestens 7 Tagen gelöscht.
6. Datenerhebung bei Nutzung der Webanwendung
a) Gebäudeadresse
Zur Durchführung der Gebäudeanalyse geben Sie eine Immobilienadresse ein. Diese wird zur Geocodierung an unseren eigenen Geocoding-Server (Nominatim- bzw. Photon-Dienst, betrieben auf unserer Infrastruktur in Deutschland; mit öffentlicher Schnittstelle als Ausfallfallback, siehe Abschnitt 10) übermittelt und in der Analyse-Datenbank Ihrem Benutzerkonto zugeordnet. Die Adresse ist Vertragsgegenstand der Analyse.
Wichtig: An die KI-Komponente (siehe Abschnitt 8) wird die vollständige Adresse nicht übermittelt. Zur räumlichen Verortung erhält die KI ausschließlich Postleitzahl, Ort, Bundesland und Land; Straße und Hausnummer werden vor jeder Übermittlung an die KI entfernt. Die zur Kartendarstellung verwendeten Koordinaten werden gesondert behandelt (siehe Abschnitt 11). Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
b) Hochgeladene Dokumente und Fotos
Sie können optional Dokumente (z. B. Exposés, Energieausweise, Grundrisse) und Fotos hochladen. Alle Uploads durchlaufen vor der KI-Analyse automatisch eine mehrschichtige Pseudonymisierungs- und Schwärzungs-Pipeline: Gesichter und Personen werden erkannt und unkenntlich gemacht, Kfz-Kennzeichen, Klingelschilder, Briefkasten- und Türschilder werden geschwärzt, in Bildern enthaltene Texte werden per Texterkennung (OCR) ausgewertet und personenbezogene Stellen geschwärzt, und personenbezogene Angaben im Dokumenttext werden redaktiert (Mustererkennung sowie eine auf unserer eigenen Infrastruktur betriebene Namenserkennung). Aus hochgeladenen PDF-Dokumenten entfernen wir die Dokument-Metadaten (Autor, Ersteller, Titel) vor der Speicherung. Aus Fotos entfernen wir die Aufnahme-Metadaten (u. a. GPS-Position, Kameradaten, Aufnahmezeitpunkt), bevor sie in die Auswertung gehen; die von Ihnen hochgeladene Originaldatei bewahren wir bis zum Ablauf der in Abschnitt 15 genannten Frist unverändert auf. Diese Verarbeitung erfolgt vollständig auf unseren Servern in Deutschland.
Trotz dieser Defense-in-Depth-Maßnahmen kann ein Restrisiko der Wiedererkennung einzelner Personen nicht vollständig ausgeschlossen werden. Die an die KI übermittelten Inhalte gelten daher rechtlich weiterhin als personenbezogene Daten; sie werden auf Grundlage der Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und im Rahmen der Auftragsverarbeitung (Art. 28 DSGVO) verarbeitet (siehe Abschnitt 8).
Mitwirkung & Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO): Bitte laden Sie nach Möglichkeit keine Fotos mit erkennbaren Personen, Klingelschildern, Briefkästen, Türschildern, Kennzeichen oder Spiegelungen hoch. Unsere Pipeline ersetzt nicht das Prinzip der Datensparsamkeit. Sie sichern mit dem Upload zu, zur Verarbeitung der jeweiligen Inhalte berechtigt zu sein (siehe Abschnitt 9).
c) Benutzerkonto und Anmeldung
Bei der Registrierung verarbeiten wir: E-Mail-Adresse, Name (optional) und ein von Ihnen gewähltes Passwort (das wir ausschließlich als kryptografischen Hash speichern, nie im Klartext). Eine Anmeldung über externe Anbieter wie Google, Microsoft oder Apple bieten wir nicht an — eine Übermittlung Ihrer Anmeldedaten an einen Anmelde-Anbieter findet daher nicht statt. Verarbeitet werden Ihre Anmeldedaten seit dem 02.09.2026 auf unserer eigenen, in Deutschland betriebenen Infrastruktur (Abschnitte 4 und 12); neue Anmeldedaten werden seither nicht mehr in ein Drittland übermittelt. Der bis dahin angelegte Bestand — darunter auch Anmeldedaten — beim bisherigen Anbieter unserer Datenbank (Supabase Pte. Ltd, Sitz Singapur) ist inzwischen gelöscht. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
d) Warteliste / Vorab-Anmeldung
Solange briven noch nicht allgemein verfügbar ist, können Sie sich über ein Eintragsformular auf eine Warteliste setzen, um zum Marktstart benachrichtigt zu werden. Wir verarbeiten dabei Ihre E-Mail-Adresse und — sofern Sie zuvor eine Adresse eingegeben haben — optional die angegebene Immobilienadresse, die wir ausschließlich als Notiz für Ihre Benachrichtigung speichern (es findet hierbei keine Geocodierung oder Analyse statt). Die Verarbeitung erfolgt auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie beim Eintrag aktiv erteilen.
Der Eintrag dient allein der einmaligen Benachrichtigung zum Start; ein laufender Newsletter ist damit nicht verbunden. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — formlos per E-Mail an kontakt@briven.de; wir löschen Ihren Eintrag dann umgehend, spätestens jedoch nach dem Marktstart bzw. wenn die Benachrichtigung versandt wurde. Der Versand der Start-Benachrichtigung erfolgt über unseren E-Mail-Dienstleister Scaleway TEM (siehe Abschnitt 12).
e) Kontaktformular & E-Mail-Anfragen
Wenn Sie unser Kontaktformular nutzen oder uns per E-Mail schreiben, verarbeiten wir die von Ihnen angegebenen Daten (Name, E-Mail-Adresse und Ihre Nachricht), um Ihre Anfrage zu bearbeiten und zu beantworten. Rechtsgrundlage ist — je nach Anliegen — die Anbahnung oder Erfüllung eines Vertrags (Art. 6 Abs. 1 lit. b DSGVO) bzw. unser berechtigtes Interesse an der Beantwortung Ihrer Anfrage (Art. 6 Abs. 1 lit. f DSGVO). Die Angabe ist freiwillig; ohne Name, E-Mail-Adresse und Nachricht können wir Ihre Anfrage jedoch nicht bearbeiten.
Der Versand der Formularnachricht an unser Postfach erfolgt über unseren E-Mail-Dienstleister Scaleway TEM (siehe Abschnitt 12). Wir speichern Ihre Anfrage nur so lange, wie es zur Bearbeitung erforderlich ist, und löschen sie anschließend, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
f) Enterprise-Anfrage
Nutzen Sie unser Enterprise-Formular (für Portfolios ab 100 Objekten), verarbeiten wir zusätzlich zu Name, E-Mail-Adresse und Ihrer optionalen Nachricht auch Ihr Unternehmen und die Anzahl der Objekte in Ihrem Portfolio, um Ihre Vertriebsanfrage zu qualifizieren und individuelle Konditionen anzubieten. Rechtsgrundlage ist die Anbahnung eines Vertrags (Art. 6 Abs. 1 lit. b DSGVO) bzw. unser berechtigtes Interesse an der Geschäftsanbahnung (Art. 6 Abs. 1 lit. f DSGVO). Die Anfrage geht an unser internes Vertriebs-Postfach, nicht an das allgemeine Kontaktformular-Postfach. Versand, Speicherdauer und Dienstleister (Scaleway TEM) entsprechen Abschnitt e).
7. Zahlungs- und Vertragsabwicklung
Die Zahlungsabwicklung erfolgt über den Zahlungsdienstleister Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande. Mollie verarbeitet Ihre Zahlungsdaten als eigenständig Verantwortlicher (Art. 4 Nr. 7 DSGVO), u. a. zur Zahlungsausführung, Betrugsprävention und zur Erfüllung eigener gesetzlicher Pflichten. Wir selbst speichern keine vollständigen Karten- oder Kontodaten; bei uns verbleiben lediglich eine Zahlungs- bzw. Kundenreferenz sowie der Zahlungsstatus und — bei Abonnements — die Abo-Verwaltungsdaten (Abo-Kennung, Status, Laufzeitende).
Abonnements (wiederkehrende Zahlung): Bei den Monatstarifen erteilen Sie ein wiederkehrendes Zahlungsmandat (bei SEPA-Lastschrift ein SEPA-Mandat); die monatliche Buchung erfolgt anschließend automatisiert über Mollie. Die Mandats-/Gläubigerdaten liegen bei Mollie; Ihre IBAN speichern wir nicht. Rechtsgrundlage für die Abo-Vertragsdaten ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Zahlart-spezifische Anbieter: Je nach gewählter Zahlart (z. B. PayPal, Klarna, Kreditkarte) können weitere Anbieter eingebunden sein, die als eigenständig Verantwortliche agieren und ggf. eine eigene Identitäts- oder Bonitätsprüfung durchführen (insbesondere Klarna und PayPal). Einzelheiten entnehmen Sie den Datenschutzhinweisen des jeweiligen Anbieters sowie der Datenschutzerklärung von Mollie. Mollie hat ihren Sitz in der EU; je nach Zahlart können nachgelagerte Zahlungsnetzwerke (z. B. Kartensysteme) Daten auch außerhalb der EU verarbeiten (siehe Abschnitt 14).
Bestellbestätigung & Rechnung: Nach Vertragsschluss erhalten Sie eine Bestätigung auf einem dauerhaften Datenträger (§ 312f BGB) per E-Mail. Die Erstellung und revisionssichere Archivierung Ihrer Rechnung erfolgt über unseren Buchhaltungsdienstleister als Auftragsverarbeiter (BuchhaltungsButler GmbH, Serverstandort Deutschland — siehe Abschnitt 12); übermittelt werden dabei die Rechnungsempfängerdaten (Name bzw. Firma, Anschrift, ggf. USt-IdNr.), Ihre E-Mail-Adresse und der Rechnungsbetrag. Rechnungs- und Buchungsdaten bewahren wir aufgrund handels- und steuerrechtlicher Pflichten auf (Art. 6 Abs. 1 lit. c DSGVO; § 147 AO, § 257 HGB). Einzelheiten zum Vertrag und zum Widerrufsrecht finden Sie in unseren AGB und in der Widerrufsbelehrung.
8. KI-gestützte Analyse
Die Gebäudeanalyse nutzt KI-Modelle, die auf europäischer Cloud-Infrastruktur betrieben werden. Eingesetzt werden — je nach Verfügbarkeit und zur Sicherstellung des Betriebs — folgende Anbieter (die konkrete Auswahl kann variieren):
- OVHcloud (OVH SAS), Frankreich — EU
- Scaleway (Scaleway SAS), Frankreich — EU
- Mistral AI (Mistral AI SAS), Paris, Frankreich — EU
An die KI übermittelt werden: die räumliche Verortung (nur Postleitzahl, Ort, Bundesland, Land — siehe Abschnitt 6a), öffentliche Geo- und Sachdaten (siehe Abschnitt 10) sowie hochgeladene Dokumente und Fotos ausschließlich in pseudonymisierter, geschwärzter Form (siehe Abschnitt 6b). Da ein Restrisiko der Re-Identifikation nicht vollständig ausgeschlossen werden kann, behandeln wir diese Daten weiterhin als personenbezogen. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) in Verbindung mit der Auftragsverarbeitung (Art. 28 DSGVO).
Die genannten Anbieter verarbeiten die Daten weisungsgebunden als Auftragsverarbeiter. Nach den vertraglichen Vereinbarungen werden die übermittelten Daten nicht zum Training der KI-Modelle verwendet und nicht über die Verarbeitung hinaus gespeichert (Zero-Retention). Die entsprechenden Auftragsverarbeitungsverträge nach Art. 28 DSGVO sind mit allen genannten Anbietern abgeschlossen. Die Zero-Retention-Zusage beruht dabei je nach Anbieter auf unterschiedlichen Grundlagen: bei einem Anbieter auf einer vertraglichen Regelung, bei einem weiteren auf einer veröffentlichten Datenschutzerklärung für den betreffenden Dienst und bei dem dritten auf einer für unser Konto eigens beantragten und vom Anbieter bestätigten Einstellung. Alle drei Nachweise liegen uns vor; wir legen sie auf Anfrage vor. Eine Übersicht der Empfänger finden Sie in Abschnitt 12.
Die KI-Analyse wird automatisiert erstellt und dient ausschließlich als fachliche Entscheidungsgrundlage für Sie. Sie hat diagnostischen Charakter, stellt keine rechtsverbindliche Prüfung dar und ersetzt keine Prüfung vor Ort durch eine Fachperson. Zur Frage der automatisierten Entscheidungsfindung siehe Abschnitt 18.
9. Daten von Personen, die briven nicht nutzen (Art. 14 DSGVO)
Bei einer Gebäudeanalyse verarbeiten wir regelmäßig auch personenbezogene Daten von Menschen, die briven selbst nicht nutzen und von der Analyse nichts wissen. Dieser Abschnitt richtet sich an Sie, wenn Sie eine dieser Personen sind. Er ist bewusst so geschrieben, dass er ohne den übrigen Text verständlich ist.
Wer für diese Verarbeitung verantwortlich ist. briven UG (haftungsbeschränkt), vertreten durch den Geschäftsführer Ayosha Aghazadeh, Overbergstraße 87, 45663 Recklinghausen, Deutschland, E-Mail kontakt@briven.de. Einen Datenschutzbeauftragten haben wir noch nicht benannt; sobald das geschehen ist, finden Sie seine Kontaktdaten in Abschnitt 1.
Wessen Daten das betrifft und woher sie stammen. Zum einen aus Unterlagen, die unsere Nutzerinnen und Nutzer hochladen: Eigentümerinnen und Eigentümer sowie Belastungen aus Grundbuchauszügen, Miteigentümer aus Teilungserklärungen und Versammlungsprotokollen, Mietparteien aus Mietverträgen und Betriebskostenabrechnungen, Handwerksbetriebe aus Rechnungen sowie Personen, Fahrzeugkennzeichen und Klingel-, Briefkasten- oder Türschilder auf Fotos. Zum anderen aus öffentlichen amtlichen Quellen, die wir selbst abrufen: amtliche 3D-Gebäudemodelle, aus denen wir die Geometrie unmittelbar angrenzender Nachbargebäude auswerten, um gemeinsame Wände zu erkennen, sowie amtliche Luftbilder, auf denen Nachbargrundstücke mit abgebildet sein können.
Wozu wir sie verarbeiten. Ausschließlich, um die von unserer Nutzerin oder unserem Nutzer beauftragte technische Zustandsbewertung des Gebäudes durchzuführen — und um die enthaltenen personenbezogenen Angaben vorher zu schwärzen. Wir werten diese Daten nicht als Personendaten aus, wir erstellen keine Profile, und wir verwenden sie nicht für Werbung. Im fertigen Bericht kommen keine Personennamen vor.
Was wir zusammenführen — und was nicht. Für die Bewertung führen wir Angaben aus mehreren Quellen zu einem Gebäudebild zusammen: amtliche Liegenschaftsdaten, 3D-Gebäudemodelle, Luftbilder und die von unseren Nutzerinnen und Nutzern hochgeladenen Unterlagen. Zusammengeführt werden dabei ausschließlich Merkmale des Gebäudes— Baujahr, Geometrie, Materialien, Zustand. Angaben zu Personen werden nicht zusammengeführt, nicht angereichert und keinem Menschen zugeordnet; sie werden vor der Auswertung geschwärzt.
Auf welcher Grundlage. Auf Grundlage unserer berechtigten Interessen und der berechtigten Interessen unserer Nutzerinnen und Nutzer nach Art. 6 Abs. 1 lit. f DSGVO. Das Interesse besteht darin, den technischen Zustand eines Gebäudes vor einer erheblichen wirtschaftlichen Entscheidung belastbar beurteilen zu können. Wir haben die entgegenstehenden Interessen der betroffenen Personen abgewogen und diese Abwägung dokumentiert; ihr Ergebnis stellen wir Ihnen auf Anfrage zur Verfügung. Für die Personen, die uns ihre Unterlagen selbst überlassen haben, gilt daneben die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Wie wir Ihre Daten schützen. Bevor hochgeladene Unterlagen und Fotos an unsere KI-Dienstleister übermittelt werden, durchlaufen sie auf unseren Servern in Deutschland eine mehrschichtige Schwärzung: Gesichter, Personen, Kennzeichen sowie Klingel-, Briefkasten- und Türschilder werden überdeckt, Texte in Bildern werden ausgelesen und personenbezogene Stellen geschwärzt, personenbezogene Angaben im Dokumenttext werden redaktiert, und sämtliche Adressangaben werden entfernt. Dieser Schritt ist zwingend: Fällt er aus, startet keine Analyse. Eine vollständige Anonymisierung ist technisch nicht garantierbar; wir behandeln die Daten deshalb weiterhin als personenbezogen.
Amtliche Luftbilder behandeln wir anders — und sagen Ihnen offen, warum. Die Luftbilder der Landesvermessungsämter durchlaufen diese Schwärzung nicht. Wir haben das geprüft und gemessen: Bei der tatsächlichen Bodenauflösung von rund zwölf Zentimetern je Bildpunkt erscheinen Personen als drei bis fünf Bildpunkte ohne erkennbare Merkmale; die Schwärzungstechnik erkannte in der Messung keine einzige Person, überdeckte aber bis zu 13 Prozent der Bildfläche, darunter einmal ein komplettes Wohngebäude. Sie wäre hier also wirkungslos und zugleich schädlich. Statt dessen begrenzen wir den angeforderten Bildausschnitt auf das zu bewertende Flurstück, sodass Nachbargrundstücke so weit wie möglich außerhalb bleiben (Grundsatz der Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO).
Wer sie erhält. Unsere Auftragsverarbeiter, insbesondere unser Hosting-Anbieter in Deutschland und unsere KI-Dienstleister in der Europäischen Union. Diese verarbeiten die Daten weisungsgebunden, nutzen sie nicht zum Training ihrer Modelle und speichern sie nicht über die Verarbeitung hinaus. Die vollständige, tagesaktuelle Liste finden Sie unter briven.de/subprozessoren und in Abschnitt 12.
Wie lange wir sie speichern. Die Unterlagen und Fotos, in denen Angaben über Sie enthalten sein können, löschen wir 18 Monate nachdem die zugehörige Analyse zuletzt genutzt wurde. Diese 18 Monate sind eine Frist der Untätigkeit, keine Höchstdauer der Speicherung: Wird die Analyse erneut genutzt, beginnt sie von vorn. Wie lange eine Datei insgesamt bei uns liegt, hängt deshalb davon ab, wie lange die zugehörige Analyse in Gebrauch ist. Früher gelöscht wird sie, sobald die Analyse oder das Konto der Nutzerin oder des Nutzers gelöscht wird — was in aller Regel deutlich vor Ablauf der Frist geschieht. Dieselbe Angabe finden Sie in der Übersicht in Abschnitt 15; die Obergrenzen für alle weiteren Datenkategorien stehen ebenfalls dort. In den fertigen Bericht übernehmen wir Bilder ausschließlich in der geschwärzten Fassung, und wir werten Angaben über Sie nicht als Personendaten aus. Da eine vollständige Anonymisierung technisch nicht garantierbar ist, können wir nicht ausschließen, dass sich aus dem Bericht mittelbar ein Bezug zu einer Person herstellen lässt.
Ob Ihre Daten in ein Drittland gelangen. Die hochgeladenen Unterlagen und Fotos selbst werden ausschließlich in Deutschland gespeichert (Hetzner, siehe Abschnitt 4), die Datenbank betreiben wir seit dem 02.09.2026 ebenfalls auf eigenen Servern in Deutschland, und die KI-Auswertung findet ausschließlich innerhalb der EU statt. Seit dem 02.09.2026 entsteht für diese Daten daher kein neuer Drittlandbezug. Bis dahin bestand einer, weil der vertragschließende Anbieter unserer Datenbank seinen Sitz in Singapur hatte — die Verarbeitung selbst lief auch damals in der EU. Der bis zum Umzug angelegte Datenbestand bei diesem Anbieter (Supabase Pte. Ltd, Sitz Singapur) ist inzwischen gelöscht. Die vollständige Aufstellung aller Fälle — auch derer, die Ihre Daten nicht betreffen — steht in Abschnitt 14.
Warum wir Sie nicht einzeln benachrichtigen. Art. 14 DSGVO verpflichtet uns grundsätzlich, Sie zu informieren, wenn wir Daten über Sie aus anderer Quelle als von Ihnen selbst erhalten. Davon macht Art. 14 Abs. 5 lit. b DSGVO eine Ausnahme, auf die wir uns hier stützen — aus zwei Gründen. Bei Personen, deren Angaben in hochgeladenen Unterlagen oder auf Fotos enthalten sind, kennen wir Ihre Identität nicht und ermitteln sie bewusst nicht: Wir schwärzen diese Angaben, statt sie auszuwerten. Sie zu benachrichtigen würde voraussetzen, Sie zuerst zu identifizieren — also genau die Verarbeitung vorzunehmen, die wir vermeiden. Bei der Eigentümerin oder dem Eigentümer eines Objekts, das im Auftrag einer Kaufinteressentin oder eines Kaufinteressenten geprüft wird, würde eine vorherige Mitteilung den Zweck der Verarbeitung ernsthaft beeinträchtigen, weil eine neutrale, unbeeinflusste Zustandsbewertung dann nicht mehr möglich wäre. Stattdessen stellen wir Ihnen diese Information hier öffentlich und dauerhaft zur Verfügung.
Ihre Rechte — auch ohne Konto bei uns. Ihnen stehen dieselben Rechte zu wie unseren Nutzerinnen und Nutzern: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18) und Widerspruch (Art. 21). Weil wir uns auf berechtigte Interessen stützen, können Sie der Verarbeitung jederzeit aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben. Wenden Sie sich dafür formlos an kontakt@briven.de; nennen Sie uns bitte die Anschrift des Objekts, damit wir Ihre Daten überhaupt auffinden können. Wir antworten innerhalb eines Monats. Zum Schutz aller Beteiligten können wir Angaben zur Bestätigung Ihrer Identität verlangen (Art. 12 Abs. 6 DSGVO). Sie können sich außerdem jederzeit bei einer Datenschutz-Aufsichtsbehörde beschweren; für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Postfach 20 04 44, 40102 Düsseldorf (www.ldi.nrw.de). Dieselbe Angabe steht in Abschnitt 17.
Was wir von unseren Nutzerinnen und Nutzern verlangen. Wer Unterlagen hochlädt, versichert uns, dazu berechtigt zu sein, und ist verpflichtet, personenbezogene Angaben Dritter vor dem Hochladen nach Möglichkeit zu entfernen. Unsere Schwärzung ist eine zusätzliche Sicherung, kein Ersatz dafür.
10. Öffentliche Datenquellen
Zur Analyse rufen wir öffentlich zugängliche Geo- und Sachdaten ab, u. a.: amtliches Liegenschaftskataster (ALKIS WFS), OpenStreetMap (ODbL-Lizenz, über eine Overpass-Schnittstelle), amtliche Luftbilder der Landesvermessungsämter (WMS), Hochwasser-, Starkregen-, Radon-, Erdbeben-, Lärm-, Denkmal- und Bergbaudaten der jeweils zuständigen Stellen. Diese Abrufe erfolgen ausnahmslos von unseren Servern aus; dorthin gelangt die Gebäudekoordinate, nicht Ihre IP-Adresse.
Für die Umrechnung einer Anschrift in Koordinaten (Geocodierung) betreiben wir derzeit keinen eigenen Dienst; die öffentlichen Dienste, die dafür in Betracht kommen, sind bei uns abgeschaltet. Sobald wir einen Geocodierungsdienst in Betrieb nehmen, weisen wir ihn hier und in der Empfängerübersicht in Abschnitt 12 aus — er ist die einzige Stelle, an die die vollständige Anschrift übermittelt würde.
Amtliche Orthophotos verarbeiten wir in einer Bodenauflösung von etwa 10 bis 20 Zentimetern je Bildpunkt. Auf solchen Senkrechtaufnahmen können einzelne Personen als wenige Bildpunkte große Objekte abgebildet sein; Gesichtsmerkmale und Kfz-Kennzeichen sind darauf nicht erkennbar. Für die Übermittlung dieser Bilder an unsere KI-Auftragsverarbeiter gelten die in Abschnitt 8 beschriebenen Grundlagen und Schutzmaßnahmen. Quelle dieser Daten sind die jeweils genannten öffentlichen Stellen (Art. 14 Abs. 2 lit. f DSGVO).
11. Kartendarstellung
Die Luftbildkarte in der Analyse-Ansicht zeigt amtliche digitale Orthophotos der Landesvermessungsverwaltungen des jeweiligen Bundeslandes. Es ist dieselbe Bildquelle, aus der auch die Auswertung und der PDF-Bericht schöpfen.
Die Kartenkacheln werden über unseren eigenen Server ausgeliefert. Ihr Browser stellt dabei keine Verbindung zu den Geodiensten der Länder her; Ihre IP-Adresse wird beim Kachelabruf nicht an diese übermittelt. Übermittelt werden ausschließlich die Koordinaten des dargestellten Kartenausschnitts, und zwar von unserem Server an die jeweilige öffentliche Stelle in Deutschland — ein Bezug zu Ihrer Person entsteht dabei nicht.
Eine Übermittlung in ein Drittland findet für die Kartendarstellung nicht statt. Rechtsgrundlage: Vertragserfüllung bzw. berechtigtes Interesse an einer funktionsfähigen Kartendarstellung (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO).
12. Empfänger und Auftragsverarbeiter
Zur Erbringung der Leistung setzen wir Auftragsverarbeiter (Art. 28 DSGVO) ein und übermitteln Daten an weitere Empfänger, die teils eigenständig verantwortlich sind. Eine ausführliche Verfahrensbeschreibung enthält unser internes Verarbeitungsverzeichnis (Art. 30 DSGVO), das wir der Aufsichtsbehörde auf Anfrage zur Verfügung stellen.
a) Auftragsverarbeiter (Art. 28 DSGVO)
| Anbieter | Sitz / Region | Zweck | AVV |
|---|---|---|---|
| Hetzner Online GmbH | Deutschland | Server-Hosting; Eigenbetrieb von Datenbank und Authentifizierung (Standort Falkenstein; die eingesetzte Software heißt Supabase, betrieben wird sie von uns); Objektspeicher für Analyse-Uploads/-Ergebnisse (Fotos, Dokumente, 3D-Modelle) | EU; AVV abgeschlossen |
| AppSignal B.V. | Niederlande (EU) | Error-Tracking und Performance-Monitoring (APM) | EU; AVV abgeschlossen |
| OVHcloud (OVH SAS) | Frankreich (EU) | KI-Verarbeitung pseudonymisierter Inputs | EU; AVV abgeschlossen |
| Scaleway SAS | Frankreich (EU) | KI-Verarbeitung pseudonymisierter Inputs | EU; AVV abgeschlossen |
| Mistral AI SAS | Frankreich (EU) | KI-Verarbeitung pseudonymisierter Inputs | EU; AVV abgeschlossen |
| Scaleway TEM | Frankreich (EU) | Transaktionale E-Mails (Bestätigung, Benachrichtigungen) | EU; AVV abgeschlossen |
| Scaleway Object Storage | Frankreich (EU), Paris | Objektspeicher — zweiter, vom Hosting-Anbieter unabhängiger Sicherungsort der Datenbank (seit 03.09.2026) | EU; AVV vorhanden, Reichweite für diesen Dienst noch nicht abschließend geprüft |
| BuchhaltungsButler GmbH | Deutschland (Berlin) | Rechnungserstellung und revisionssichere Archivierung (Buchhaltung) | EU; AVV abgeschlossen |
| IONOS SE | Deutschland | E-Mail-Postfach kontakt@briven.de | EU; AVV abgeschlossen |
b) Eigenständig Verantwortliche / weitere Empfänger
| Empfänger | Sitz / Region | Zweck | Grundlage |
|---|---|---|---|
| Mollie B.V. (inkl. PayPal, Klarna) | Niederlande (EU); ggf. Drittland | Zahlungsabwicklung; ggf. Identitäts-/Bonitätsprüfung | Eigenständig Verantwortliche/r |
Empfänger-Kategorien: Hosting- und IT-Dienstleister, Error-Tracking-/Monitoring-Dienstleister, KI-Dienstleister, Zahlungsdienstleister, Buchhaltungs-/Rechnungsdienstleister, E-Mail-Dienstleister. Diese Liste wird bei Änderungen aktualisiert; maßgeblich ist die zum Bestellzeitpunkt veröffentlichte Fassung. Eine kompakte Gesamtübersicht finden Sie auch unter briven.de/subprozessoren.
13. Cookies und Reichweitenmessung
Wir verwenden technisch notwendige Cookies für die Authentifizierung (das Sitzungs-Cookie unserer eigenen Anmeldung, Cookies mit dem Präfix sb-) sowie ein Cookie zur Speicherung Ihrer Statistik-Präferenz — insbesondere eines Widerspruchs gegen die Reichweitenmessung (briven_consent, Lebensdauer 1 Jahr). Diese Cookies sind zur Bereitstellung des von Ihnen ausdrücklich gewünschten Dienstes bzw. zur Umsetzung Ihrer Datenschutz-Entscheidung erforderlich und bedürfen keiner Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG).
Für die Reichweitenmessung setzen wir Plausible Analytics auf eigener Infrastruktur (self-hosted) ein. Plausible arbeitet cookielos, speichert nichts auf Ihrem Endgerät und liest nichts aktiv aus; eine Einwilligung nach § 25 TDDDG ist daher nicht erforderlich. Es findet kein Fingerprinting, kein geräte- oder seitenübergreifendes Tracking und keine Weitergabe an Dritte statt. Erhoben werden ausschließlich aggregierte Kennzahlen (z. B. Seitenaufrufe, Verweisquelle, ungefähre Region); Ihre IP-Adresse wird nur zur Zählung eindeutiger Besuche mit einem täglich wechselnden, nicht rückrechenbaren Verfahren verarbeitet und nicht gespeichert.
Rechtsgrundlage ist unser berechtigtes Interesse an einer anonymen Reichweiten- und Nutzungsanalyse zur bedarfsgerechten Weiterentwicklung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO); da die Verarbeitung anonymisiert und rein statistisch erfolgt, überwiegen Ihre schutzwürdigen Interessen nicht. Sie haben jederzeit das Recht, dieser Verarbeitung zu widersprechen (Art. 21 DSGVO); der Widerspruch wirkt sofort und für die Zukunft, die Statistik wird dann nicht mehr geladen. Nutzen Sie dazu den Link „Cookie-Einstellungen“ im Footer oder direkt hier: .
Für Error-Tracking und Performance-Monitoring (APM) setzen wir AppSignal (AppSignal B.V., Niederlande) ein. AppSignal setzt keine Cookies und greift nicht auf Informationen auf Ihrem Endgerät zu; eine Einwilligung nach § 25 TDDDG ist daher nicht erforderlich, der Einsatz erfolgt unabhängig von Ihrer Cookie-Entscheidung. Die dabei verarbeiteten personenbezogenen Daten (u. a. Ihre IP-Adresse) verarbeiten wir auf Grundlage unseres berechtigten Interesses an der technischen Stabilität und Fehlerbehebung unseres Dienstes (Art. 6 Abs. 1 lit. f DSGVO); die Verarbeitung erfolgt für die Dauer unserer Vertragsbeziehung mit AppSignal bzw. gemäß AppSignals eigenen produktspezifischen Aufbewahrungsfristen. Näheres zu Auftragsverarbeitung und Sitz finden Sie in Abschnitt 12.
Es werden keine Marketing- oder Werbe-Cookies eingesetzt.
14. Übermittlung in Drittländer
Unsere Server-Infrastruktur steht in Deutschland: Datenbank, Authentifizierung und der Speicher für Ihre Dateien laufen auf Servern in deutschen Rechenzentren, die KI-Verarbeitung findet innerhalb der EU statt. In einem Fall kann dennoch eine Übermittlung in ein Drittland erfolgen — dauerhaft, weil die Verarbeitung selbst dort stattfindet:
- Zahlungsabwicklung (dauerhaft) — je nach Zahlart können nachgelagerte Zahlungsnetzwerke Daten außerhalb der EU verarbeiten (siehe Abschnitt 7). Diese Netzwerke stehen hinter unserem Zahlungsdienstleister und sind dafür eigenständig verantwortlich; sie gehören nicht zu unseren Auftragsverarbeitern.
Datenbank und Authentifizierung: Seit dem 02.09.2026 entsteht kein Drittlandbezug mehr. Bis zum 02.09.2026 wurden Datenbank und Authentifizierung über die Supabase Pte. Ltd mit Sitz in Singapur bereitgestellt; die Verarbeitung fand zwar auch damals innerhalb der EU statt, für den Sitz des vertragschließenden Anbieters stützten wir die Übermittlung aber auf Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Seit dem Umzug auf eigene Infrastruktur bei einem Auftragsverarbeiter in Deutschland (Abschnitt 4) kamen dort keine Daten mehr hinzu. Der bis zum Umzug angelegte Datenbestand war allein als Rückweg für den Fall vorgehalten, dass der Umzug rückgängig gemacht werden muss; diesen Rückweg haben wir am 03.09.2026 aufgegeben und den Bestand am selben Tag gelöscht. Mit der Löschung ist die Supabase Pte. Ltd kein Empfänger unserer Daten mehr, und die Standardvertragsklauseln für diesen Bestand sind entfallen.
Sollte künftig ein Empfänger in den USA ansässig sein, stützen wir die Übermittlung je Empfänger auf eine Zertifizierung nach dem EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission) oder, falls keine Zertifizierung vorliegt, auf Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) nebst ergänzenden Maßnahmen. Für Empfänger in anderen Drittländern ohne Angemessenheitsbeschluss stützen wir die Übermittlung ebenfalls auf Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) nebst ergänzenden Maßnahmen. Den konkreten Mechanismus je Empfänger sowie dessen Zertifizierungsstatus prüfen und dokumentieren wir in unserem internen Verarbeitungsverzeichnis (Art. 30 DSGVO). Eine Kopie der geeigneten Garantien (z. B. der Standardvertragsklauseln) können Sie bei uns unter kontakt@briven.de anfordern.
15. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Soweit nachstehend keine feste Frist genannt ist, richtet sich die Dauer nach dem Zweck der Verarbeitung; nach Zweckfortfall werden die Daten gelöscht oder anonymisiert.
| Datenkategorie | Speicherdauer (Obergrenze) |
|---|---|
| Benutzerkonto, Analysen, Ergebnisse, von Ihnen erfasste Korrekturen | für die Dauer des Vertragsverhältnisses bzw. bis zur Kontolöschung |
| Von Ihnen hochgeladene Originaldateien (Fotos, PDF-Unterlagen) | 18 Monate ohne erneute Nutzung der zugehörigen Analyse — die Frist beginnt bei jeder Nutzung neu; längstens bis zur Kontolöschung |
| Amtliche Luftbilder zu Ihrer Analyse (auch ältere Jahrgänge für den Bauzustands-Vergleich) | 18 Monate ohne erneute Nutzung der zugehörigen Analyse — die Frist beginnt bei jeder Nutzung neu; längstens bis zur Kontolöschung. Das Titelbild Ihres Berichts bleibt davon unberührt: Es wird bei Bedarf neu von den amtlichen Diensten abgerufen |
| Anonymisierte Klärungs-Vorschaubilder (Speicher) | bis zu 7 Tage nach Entscheidung |
| Offene Klärungsanfragen (ohne Reaktion) | bis zu 30 Tage, danach verworfen |
| Verworfene Klärungs-Datensätze; ungenutzte Klartext-Hinweise | bis zu 90 Tage |
| Anonymisierungs-Zwischenspeicher (Text/Bild) | bis zu 30 Tage |
| Zwischenspeicher amtlicher 3D-Gebäudemodelle (Kachel-Geometrie ohne Zuordnung zu einem Objekt oder einer Adresse) | bis zu 24 Monate nach dem letzten Abruf |
| Chat-Verläufe und Sitzungsdaten der Reanalyse | bis zu 30 Tage |
| Zähler zur Zugriffsbegrenzung (Rate-Limiting) | bis zu 24 Stunden |
| Verarbeitungs-/Abrechnungsprotokolle (technische Logs) | für die Dauer des Kontos bzw. nach Erforderlichkeit |
| E-Mail-Versandprotokoll (Zustellstatus, ohne Inhalt) | bis zu 90 Tage |
| Rechnungs- und Buchungsdaten | 10 Jahre (§ 147 AO, § 257 HGB) |
| Nachweis Ihrer Cookie-Einwilligung (Art. 7 Abs. 1 DSGVO) | bis zu 4 Jahre ab Ihrer Entscheidung (zwölf Monate Laufzeit der Einwilligung zuzüglich der dreijährigen Verjährungsfrist); bei Kontolöschung entfernen wir zusätzlich sofort die Verknüpfung zu Ihrem Konto, der verbleibende Datensatz enthält dann keinen Personenbezug mehr |
Zur Frist für Ihre Originaldateien: Gelöscht werden nach ihrem Ablauf ausschließlich die hochgeladenen Originale. Ihr Bericht, die daraus erzeugten Auswertungen und die anonymisierten Fassungen der Bilder bleiben erhalten — Sie behalten also Ihr Ergebnis, während das Rohmaterial verschwindet, das Angaben über unbeteiligte Personen enthalten kann. Wir weisen Sie in der Analyse darauf hin, sobald das geschehen ist; eine erneute Auswertung kann diese Unterlagen dann nicht mehr berücksichtigen.
Bei Kontolöschung werden die zugehörigen Daten innerhalb von 30 Tagen aus der aktiven Datenbank gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Eine gelöschte Kopie kann darüber hinaus noch bis zu 56 Tage in unseren verschlüsselten Datenbank-Sicherungen fortbestehen und wird danach automatisch endgültig gelöscht; dieser Zeitraum dient ausschließlich der Wiederherstellung im Störungsfall und wird nicht durchsucht oder ausgewertet.
16. Ihre Rechte
Sie haben bezüglich Ihrer personenbezogenen Daten folgende Rechte:
Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO), Widerspruch gegen die Verarbeitung (Art. 21 DSGVO) sowie Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft.
Das Recht auf Datenübertragbarkeit (Art. 20 DSGVO) umfasst die von Ihnen bereitgestellten Daten (z. B. Adresse, Uploads, Kontodaten), nicht jedoch die von uns errechneten Analyseergebnisse (z. B. Bewertungen, Kosteneinschätzungen).
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen.
Zur Ausübung Ihrer Rechte wenden Sie sich an kontakt@briven.de. Wir beantworten Anträge unverzüglich, spätestens innerhalb eines Monats nach Eingang; bei Komplexität kann sich die Frist um zwei weitere Monate verlängern (Art. 12 Abs. 3 DSGVO), worüber wir Sie informieren. Zum Schutz Ihrer Daten können wir zur Bestätigung Ihrer Identität zusätzliche Informationen anfordern (Art. 12 Abs. 6 DSGVO).
17. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Für uns (Sitz in Nordrhein-Westfalen) zuständige Aufsichtsbehörde:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Postfach 20 04 44
40102 Düsseldorf
www.ldi.nrw.de
18. Automatisierte Entscheidungsfindung
Gegenstand der KI-Analyse ist die technische Bewertung eines Gebäudes, nicht die Bewertung Ihrer Person; es findet kein Personen-Scoring (etwa zu Bonität oder Verhalten) statt. Die KI-gestützte Bewertung wird zwar automatisiert erstellt, dient aber ausschließlich Ihrer fachlichen Entscheidungsunterstützung; die Bewertung und Nutzung der Ergebnisse liegen bei Ihnen. Auf Wunsch erläutern wir die grundsätzliche Funktionsweise der eingesetzten diagnostischen Modelle.
Zwei Abläufe, die wir dennoch offenlegen. Wenn Sie eine laufende Analyse abbrechen, entscheidet ein automatisierter Ablauf darüber, ob Sie eine Erstattung, eine Gutschrift oder keines von beidem erhalten. Maßgeblich sind dabei ausschließlich technische Größen — der Verarbeitungsstand zum Zeitpunkt des Abbruchs — sowie die Zahl solcher Abbrüche innerhalb von 90 Tagen, die aus wirtschaftlichen Gründen begrenzt ist. In beide Abläufe fließen keine Eigenschaften Ihrer Person ein, es entsteht kein Profil, und es findet keine Bewertung Ihres Verhaltens über diesen Zweck hinaus statt. Wir sehen darin keine Entscheidung im Sinne von Art. 22 Abs. 1 DSGVO; soweit man das anders beurteilen wollte, wäre sie für die Durchführung des Vertrags erforderlich (Art. 22 Abs. 2 lit. a DSGVO). In jedem Fall gilt: Sie können jede dieser Entscheidungen von uns überprüfen lassen. Schreiben Sie uns, und ein Mensch sieht sich den Vorgang an.
19. Bereitstellungspflicht und Änderungen dieser Erklärung
Die Bereitstellung bestimmter Daten ist zur Vertragserfüllung erforderlich: Ohne Gebäudeadresse kann die Analyse nicht durchgeführt, ohne Konto- und Zahlungsdaten der Vertrag nicht abgewickelt werden. Stellen Sie diese Daten nicht bereit, kann der Vertrag nicht oder nicht vollständig erbracht werden. Die Bereitstellung weiterer Angaben (z. B. zusätzliche Dokumente und Fotos) ist freiwillig und verbessert lediglich die Aussagekraft der Analyse.
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen. Für Ihren erneuten Besuch gilt dann die jeweils aktuelle Fassung.