Datenschutzerklärung
Stand: 18.05.2026
1.Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne von Art. 4 Nr. 7 DSGVO ist:
- Firma
- Deal Pipe UG (haftungsbeschränkt) i. G.
- Anschrift
- Zeppelinstraße 51, 14471 Potsdam, Deutschland
- kontakt@deal-pipe.de
Weitere Kontaktdaten finden Sie im Impressum.
2.Datenschutzbeauftragter
Aufgrund unserer Unternehmensgröße sind wir gesetzlich nicht zur Bestellung einer/eines Datenschutzbeauftragten verpflichtet (§ 38 BDSG). Anfragen zum Datenschutz richten Sie bitte an kontakt@deal-pipe.de.
3.Grundlegendes zur Verarbeitung personenbezogener Daten
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 DSGVO). Wir verarbeiten Ihre personenbezogenen Daten ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, BDSG, TTDSG).
Diese Datenschutzerklärung gilt sowohl für den Besuch unserer Website unter deal-pipe.de als auch für die Nutzung der unter app.deal-pipe.de erreichbaren SaaS-Anwendung („Dienst").
Rechtsgrundlagen, auf die wir uns nachfolgend beziehen, sind insbesondere:
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung
- Art. 6 Abs. 1 lit. b DSGVO — Vertrag / vorvertragliche Maßnahmen
- Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse
4.Hosting und Bereitstellung der Website
4.1 Vercel
Unsere Website und der Dienst werden bei Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA gehostet. Vercel betreibt ein globales Edge-Netzwerk; serverseitige Verarbeitung erfolgt vorrangig in der Region Frankfurt (fra1).
Beim Aufruf der Seiten verarbeitet Vercel automatisch Server-Logfiles, die Ihr Browser übermittelt:
- IP-Adresse
- Datum und Uhrzeit der Anfrage
- angeforderte URL und HTTP-Statuscode
- User-Agent (Browser, Betriebssystem)
- Referrer-URL
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Bereitstellung einer funktionsfähigen Website, IT-Sicherheit).
Speicherdauer: Server-Logs werden nach maximal 30 Tagen gelöscht oder zu Sicherheitszwecken anonymisiert.
Drittlandübermittlung: Vercel ist nach dem EU-US Data Privacy Framework zertifiziert. Wir haben mit Vercel einen Auftragsverarbeitungsvertrag inkl. EU-Standardvertragsklauseln (SCC) geschlossen. Details: vercel.com/legal/privacy-policy.
5.Verarbeitung im Rahmen des Dienstes
5.1 Account und Authentifizierung (Supabase)
Für die Authentifizierung und das Speichern Ihrer Account-Daten nutzen wir Supabase (Supabase Inc., 970 Toa Payoh North #07-04, Singapur 318992). Die Datenbank und der Speicher werden in der Region EU (Frankfurt) betrieben.
Verarbeitete Daten:
- E-Mail-Adresse, Name
- Passwort (gehasht) bzw. OAuth-Tokens (Google, Apple)
- Organisations- und Rollenzugehörigkeit
- Aktivitätszeitpunkte (Login, Logout)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).
Mit Supabase besteht ein Auftragsverarbeitungsvertrag inkl. SCC.
5.2 Nutzungsdaten innerhalb des Dienstes
Innerhalb des Dienstes verarbeiten wir die Daten, die Sie zur Erfüllung Ihrer Aufgaben anlegen (Projekte, Immobilien, Kunden, Reservierungen, Tickets, Notizen, Dateianhänge u. a.). Diese Daten sind streng nach Organisation getrennt (Row-Level-Security in der Datenbank).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag mit Ihnen als gewerblichem Kunden) bzw. Art. 28 DSGVO (Auftragsverarbeitung, soweit Sie eigene Kundendaten in den Dienst einstellen — hierfür schließen wir auf Anforderung unter kontakt@deal-pipe.de einen Auftragsverarbeitungsvertrag mit Ihnen ab).
5.3 Dateispeicher (Supabase Storage)
Hochgeladene Dateien (z. B. Exposés, Verträge, Bilder) werden in Supabase Storage in der Region EU (Frankfurt) gespeichert. Der Zugriff ist auf Mitglieder der jeweiligen Organisation beschränkt und durch Row-Level-Security abgesichert.
5.4 KI-gestützte Funktionen
Bestimmte Funktionen verwenden KI-Modelle zur Auswertung von Dokumenten (z. B. Exposé-Extraktion, Klassifizierung, Zusammenfassungen, Ticket-Triage). Hierzu übermitteln wir Dokumentinhalte an folgende Anbieter:
- Vercel AI Gateway (Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA) — leitet Anfragen ohne Datenspeicherung („Zero Data Retention") an nachgelagerte Modelle weiter.
- Google (Gemini-Modelle) — Vertragspartner für Kunden im EWR ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Die Modellinferenz erfolgt auf Google-Servern, ggf. auch außerhalb des EWR.
Die Eingaben werden ausschließlich zur Beantwortung Ihrer Anfrage verwendet. Wir haben vertraglich sichergestellt, dass die Anbieter die übermittelten Daten nicht zum Training ihrer Modelle nutzen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) sowie Art. 6 Abs. 1 lit. f DSGVO (effiziente Bereitstellung des Dienstes).
Drittlandübermittlung: Bei US-Anbietern erfolgt die Übermittlung auf Grundlage des EU-US Data Privacy Framework bzw. der EU-Standardvertragsklauseln.
5.5 Transaktions-E-Mails (Resend)
Für Benachrichtigungen, Einladungen, Magic-Link-Logins und sonstige Transaktions-Mails nutzen wir Resend (Resend, Inc., 2261 Market Street, San Francisco, CA 94114, USA). Resend verarbeitet hierzu Ihre E-Mail-Adresse, den Inhalt der Nachricht sowie Zustellungsmetadaten (z. B. Versand-, Öffnungs- und Zustellzeitpunkt).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) bzw. Art. 6 Abs. 1 lit. f DSGVO (verlässliche Zustellung).
Mit Resend besteht ein Auftragsverarbeitungsvertrag inkl. SCC.
5.6 Fehler- und Performance-Monitoring (Sentry)
Zur Stabilitäts- und Fehlerüberwachung nutzen wir Sentry (Functional Software, Inc. d/b/a Sentry, 132 Hawthorne Street, San Francisco, CA 94107, USA). Bei einem Anwendungsfehler werden technische Daten an Sentry übermittelt:
- Browser, Betriebssystem, Bildschirmauflösung
- aufgerufene Seite, Zeitstempel
- Stacktrace und Fehlermeldung
- ggf. anonymisierte Nutzer-ID (zur Korrelation mehrerer Fehler eines Nutzers, ohne Klartext-Identifikation)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen Dienst, IT-Sicherheit).
Mit Sentry besteht ein Auftragsverarbeitungsvertrag inkl. SCC.
5.7 Benachrichtigungen (Knock)
Für In-App- und kanalübergreifende Benachrichtigungen setzen wir Knock Labs, Inc. (228 Park Ave S, PMB 41040, New York, NY 10003, USA) ein. Verarbeitet werden Nutzer-ID, Empfängerdaten und Nachrichteninhalt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag). AV-Vertrag inkl. SCC vorhanden.
5.8 Bot-Schutz (Vercel BotID)
Zur Abwehr automatisierter Angriffe (Bots, Credential Stuffing) setzen wir auf der Login-Seite und ausgewählten Endpunkten Vercel BotID ein. Dabei werden technische Signale Ihres Geräts ausgewertet; eine personenbezogene Profilbildung findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit).
5.9 Zahlungsabwicklung (Stripe)
Für die Abwicklung kostenpflichtiger Abonnements nutzen wir Stripe. Vertragspartner für Kunden im EWR ist Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Die technische Verarbeitung erfolgt mit Unterstützung der Konzernmutter Stripe, Inc., 354 Oyster Point Boulevard, South San Francisco, CA 94080, USA.
An Stripe übermittelte Daten:
- Name und Rechnungsadresse
- E-Mail-Adresse
- USt-Identifikationsnummer (sofern angegeben)
- Zahlungsmittel-Token (Karten- bzw. SEPA-Daten werden direkt von Stripe erhoben und nicht an uns übermittelt — wir erhalten lediglich einen Token sowie die letzten 4 Stellen / Ablaufdatum zur Anzeige)
- Rechnungs- und Abonnementmetadaten (Plan, Laufzeit, Betrag)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) sowie Art. 6 Abs. 1 lit. c DSGVO (Erfüllung steuer- und handelsrechtlicher Aufbewahrungspflichten).
Speicherdauer: Rechnungs- und Zahlungsdaten werden entsprechend der gesetzlichen Aufbewahrungsfristen (i. d. R. 10 Jahre nach § 147 AO) gespeichert.
Drittlandübermittlung: Stripe Inc. (USA) ist nach dem EU-US Data Privacy Framework zertifiziert. Mit Stripe besteht ein Auftragsverarbeitungsvertrag inkl. EU-Standardvertragsklauseln (SCC). Details: stripe.com/privacy.
6.Cookies, lokale Speicher und Reichweitenmessung
6.1 Technisch notwendige Cookies
Wir verwenden technisch notwendige Cookies und lokale Speicherobjekte, um den Dienst funktionsfähig zu halten — insbesondere für:
- Authentifizierung und Session-Management (Login)
- Schutz vor Cross-Site-Request-Forgery (CSRF)
- Sprach- und Theme-Auswahl
- Speichern Ihrer Einstellungen innerhalb der Anwendung
Diese Cookies sind nach § 25 Abs. 2 Nr. 2 TTDSG einwilligungsfrei, da sie für den vom Nutzer ausdrücklich angeforderten Dienst unbedingt erforderlich sind. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen Dienst).
6.2 Reichweitenmessung (Vercel Web Analytics)
Zur statistischen Auswertung der Nutzung unserer Website setzen wir Vercel Web Analytics ein, einen Dienst der Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA. Vercel Web Analytics arbeitet ohne Cookies und ohne dauerhaftes Tracking einzelner Nutzer.
Verarbeitet werden folgende Daten:
- aufgerufene URL und Zeitstempel
- Referrer-URL
- User-Agent (Browser, Betriebssystem, Gerätekategorie)
- Bildschirmauflösung
- Herkunftsland (abgeleitet aus der IP-Adresse; die IP wird unmittelbar verworfen und nicht gespeichert)
- ein täglich rotierender, gehashter Tagessalt zur Unterscheidung wiederkehrender Besucher (kein dauerhafter Identifier)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der bedarfsgerechten Gestaltung der Website).
Drittlandübermittlung: Vercel Inc. ist nach dem EU-US Data Privacy Framework zertifiziert; mit Vercel besteht ein Auftragsverarbeitungsvertrag inkl. EU-Standardvertragsklauseln (SCC). Details: vercel.com/docs/analytics/privacy-policy.
6.3 Performance-Messung (Vercel Speed Insights)
Zur Messung der tatsächlich beim Nutzer erreichten Ladezeiten und Web Vitals (LCP, FID/INP, CLS u. a.) setzen wir Vercel Speed Insights ein, ebenfalls von Vercel Inc. (Anschrift wie oben). Der Dienst arbeitet ohne Cookies und ohne dauerhafte Identifikation des Nutzers.
Verarbeitet werden technische Performance-Daten (Render-Zeitpunkte, Interaktions-Latenzen, Layout-Verschiebungen), aufgerufene URL, User-Agent und Verbindungsqualität — keine personenbezogenen Inhalte und keine IP-Adresse im Klartext.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Optimierung).
6.4 Marketing- und Tracking-Cookies
Wir setzen keine Marketing-, Werbe- oder Profiling-Cookies ein. Es findet keine kanalübergreifende Nutzerverfolgung und keine Weitergabe von Nutzungsdaten an Werbenetzwerke statt.
7.Kontaktaufnahme
Bei Kontaktaufnahme per E-Mail, Kontaktformular oder Telefon werden Ihre Angaben (Name, Kontaktdaten, Anliegen) zur Bearbeitung Ihrer Anfrage gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme) bzw. Art. 6 Abs. 1 lit. f DSGVO (sonstige Anfragen).
Speicherdauer: bis zur abschließenden Bearbeitung; im Anschluss bis zum Ablauf gesetzlicher Aufbewahrungsfristen (i. d. R. 6 bzw. 10 Jahre nach HGB/AO).
8.Empfänger / Auftragsverarbeiter
Eine Übersicht aller Dienstleister, die personenbezogene Daten in unserem Auftrag verarbeiten, finden Sie in den vorstehenden Abschnitten 4 und 5. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO inkl. — soweit erforderlich — EU-Standardvertragsklauseln.
9.Speicher- und Löschfristen
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist, der Nutzer eingewilligt hat oder gesetzliche Aufbewahrungspflichten dies vorschreiben (handels- und steuerrechtlich i. d. R. 6 bzw. 10 Jahre).
Account-Daten werden nach Kündigung des Vertrages innerhalb von 30 Tagen gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Nutzungsdaten innerhalb der Anwendung können auf Wunsch jederzeit exportiert und gelöscht werden.
10.Ihre Rechte als betroffene Person
Sie haben gegenüber uns folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO) — der Widerruf wirkt nur für die Zukunft
Zur Ausübung Ihrer Rechte genügt eine formlose Nachricht an kontakt@deal-pipe.de.
Unabhängig davon haben Sie das Recht, sich bei einer Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist u. a. die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts; für uns ist die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg (LDA Brandenburg), Stahnsdorfer Damm 77, 14532 Kleinmachnow, www.lda.brandenburg.de.
11.Automatisierte Entscheidungen, Profiling
Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher Wirkung Ihnen gegenüber (Art. 22 DSGVO) findet nicht statt. KI-gestützte Vorschläge dienen ausschließlich als Entscheidungshilfe; die finale Entscheidung trifft immer ein Mensch.
12.Datensicherheit
Wir setzen technische und organisatorische Maßnahmen um, die dem aktuellen Stand der Technik entsprechen, um Ihre Daten vor Verlust, Manipulation und unbefugtem Zugriff zu schützen. Hierzu gehören insbesondere TLS-Verschlüsselung sämtlicher Verbindungen, Verschlüsselung at-rest auf Datenbank- und Speicherebene, Row-Level-Security, Zugriffskontrolle nach Rolle (RBAC) und regelmäßige Audits.
Weitere Informationen finden Sie unter Sicherheit.
13.Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie stets den aktuellen rechtlichen Anforderungen anzupassen oder um Änderungen unserer Leistungen umzusetzen. Für den erneuten Besuch unserer Seite gilt die jeweils aktualisierte Datenschutzerklärung.