Datenschutz erklärung
Wie wir personenbezogene Daten im B2B-Angebot von MaklerCandy verarbeiten und was bei eigenen Integrationen zu beachten ist.
Stand: 11. Oktober 2026Betreiber, Kontakt, steuerliche Pflichtangaben, Dienstleister, Verarbeitungsorte und Löschfristen müssen bestätigt sowie Auftragsverarbeitung und kostenpflichtige Beauftragung verbindlich geregelt werden. Vor Veröffentlichung ist eine juristische Prüfung, insbesondere der B2B-, Freistellungs- und Haftungsklauseln, erforderlich.
Verantwortlicher und Kontakt
Verantwortlich für die Website und die Verwaltung von Nutzerkonten ist die Jobli UG (haftungsbeschränkt), Heimgartenstr. 6, 81539 München, Deutschland, vertreten durch Jonas Siegfried Rolf Blickle. MaklerCandy richtet sich ausschließlich an Unternehmen und selbständig beruflich tätige Personen; auch geschäftliche Kontaktdaten können personenbezogene Daten sein.
Fragen zum Datenschutz und Anfragen zur Ausübung Ihrer Rechte richten Sie an jonas@baufiquadrat.de.
Website-Aufruf und Hosting
Beim Aufruf werden technisch notwendige Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browserinformationen und HTTP-Status. Dies dient der Auslieferung, Fehleranalyse und Absicherung der Website. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse besteht im sicheren und zuverlässigen Betrieb.
Die konkrete produktive Hosting-Konfiguration, die beteiligten Dienstleister, Verarbeitungsorte und die Frist für Serverprotokolle sind vor Veröffentlichung zu ergänzen.
Registrierung, Nutzerkonto und Team
Für ein Konto verarbeiten wir Ihren Namen, Ihre geschäftliche E-Mail-Adresse, den Unternehmensnamen und Ihr Passwort in gehashter Form. Hinzu kommen Konto- und Workspace-Kennungen, Mitgliedschaften, Rollen sowie technische Sitzungsdaten. Bei Team-Einladungen verarbeiten wir die E-Mail-Adresse, die zugewiesene Rolle, den einladenden Nutzer und den Einladungsstatus. Dies ermöglicht Anmeldung, Zugangsverwaltung und Zusammenarbeit.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Sie selbst Vertragspartner sind. Für Nutzer, die für ein Unternehmen handeln, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; unser und das berechtigte Interesse des Unternehmens bestehen in der Bereitstellung und Absicherung geschäftlicher Zugänge.
Kontodaten werden für die Dauer der Nutzung gespeichert. Eine Beendigung und Löschung können Sie über jonas@baufiquadrat.de anfragen. Gesetzliche Aufbewahrungspflichten oder die Geltendmachung und Abwehr von Ansprüchen können eine weitere, zweckgebundene Speicherung erforderlich machen.
Konto-E-Mails und Versanddienst
Zur Bestätigung Ihrer E-Mail-Adresse, zur Passwort-Wiederherstellung und für Team-Einladungen versenden wir notwendige Nachrichten. Verarbeitet werden Empfängeradresse, gegebenenfalls Name, Workspace-Name, Nachrichteninhalt und der jeweilige Bestätigungs- oder Einladungslink. Bei uns werden Link-Token als Hash mit Zweck, Ablauf und Nutzungsstatus gespeichert. Der Versanddienst erhält den vollständigen Link zur Zustellung. Öffnungs- und Klicktracking werden von unserer Versand-Anbindung deaktiviert.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für eigene Vertragskonten und Art. 6 Abs. 1 lit. f DSGVO für sichere Zugänge und die geschäftliche Teamverwaltung. Die Produktions-Anbindung ist für Lettermint vorgesehen.
Vor Veröffentlichung sind der tatsächlich eingesetzte Versanddienst mit vollständiger Anbieterbezeichnung, Verarbeitungsorten, Aufbewahrungsfristen, Auftragsverarbeitungsvertrag und gegebenenfalls Drittlandgarantien zu bestätigen und hier zu ergänzen.
Workspace-Daten und Auftragsverarbeitung
Sie können Immobilieninformationen, Adressen, Objektbilder, Grundrisse, Unternehmenslogos, Interessenten mit Namen und Kontaktdaten, Notizen, Termine und Verknüpfungen hinterlegen. Erstellungs- und Änderungsaktivitäten werden in Ihrem Workspace angezeigt. API-Schlüssel werden mit Namen, Berechtigungen, Hash und Nutzungszeitpunkt verwaltet; das Schlüsselgeheimnis wird nur bei der Erstellung angezeigt.
Für personenbezogene Daten, die Ihr Unternehmen in den Workspace einbringt, bestimmt grundsätzlich Ihr Unternehmen die Zwecke der Verarbeitung und ist dafür Verantwortlicher. Dazu gehören die Rechtsgrundlage, die Information betroffener Personen, die Datenqualität, Aufbewahrungsfristen und die Zulässigkeit von Weitergaben. Wir stellen die Software- und Speicherinfrastruktur bereit und verarbeiten diese Daten, soweit wir im Auftrag handeln, als Auftragsverarbeiter nach dokumentierter Weisung. Unsere eigenen gesetzlichen Pflichten, insbesondere zur Sicherheit der Verarbeitung und zur Unterstützung des Verantwortlichen, bleiben bestehen.
Vor der Verarbeitung echter personenbezogener Kunden- oder Interessentendaten ist eine gesonderte Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO abzuschließen. Diese Datenschutzerklärung und die Nutzungsbedingungen ersetzen diesen Vertrag nicht. Ohne abgeschlossene Vereinbarung dürfen nur synthetische oder tatsächlich anonymisierte Testdaten verwendet werden.
Für die Nutzung von Website-, Konto- und Vertragsdaten zu unseren eigenen oben beschriebenen Zwecken bleiben wir selbst Verantwortlicher. Anfragen zu Workspace-Daten richten betroffene Personen grundsätzlich an das jeweilige Unternehmen; soweit wir als Auftragsverarbeiter betroffen sind, unterstützen wir dieses bei der Bearbeitung.
Löschung und Sicherungskopien
Sie können Immobilien, Interessenten und Termine über die vorgesehenen Funktionen löschen. Aktivitätseinträge können weiterhin Objekt- oder Kontaktnamen enthalten. Eine vollständige Löschanfrage einschließlich solcher Einträge richten Sie an jonas@baufiquadrat.de. Eine vollständige Kontolöschung ist derzeit per Anfrage möglich, nicht als Self-Service im Cockpit.
Für Workspace-Daten richten sich Rückgabe und Löschung außerdem nach der Vereinbarung zur Auftragsverarbeitung. Soweit eine gesetzliche Aufbewahrungspflicht oder die erforderliche Abwehr von Ansprüchen eine weitere Speicherung erlaubt, beschränken wir diese auf den jeweiligen Zweck. Bei Vertrags- und Abrechnungsunterlagen kommt Art. 6 Abs. 1 lit. c DSGVO, bei der Abwehr von Ansprüchen Art. 6 Abs. 1 lit. f DSGVO in Betracht.
Die konkreten Aufbewahrungsfristen für Serverprotokolle, Konto- und Einladungsdaten sowie der Backup-Zyklus und die endgültige Löschfrist für Sicherungskopien sind vor Verarbeitung echter Kundendaten festzulegen und hier sowie in der Auftragsverarbeitungsvereinbarung zu dokumentieren. Eine sofortige Löschung aus allen Sicherungskopien wird derzeit nicht zugesagt.
Technisch notwendige Cookies
Für angeforderte Kontofunktionen verwenden wir den Sitzungscookie „sessionid“ und den Schutzcookie „csrftoken“. Sie ordnen die Anmeldung zu und schützen Formulare und API-Aufrufe vor unbefugten Anfragen. Der Sitzungscookie läuft regulär nach sieben Tagen ab; der CSRF-Cookie regulär nach einem Jahr. Bei Abmeldung wird die Sitzung beendet.
Der Zugriff auf das Endgerät erfolgt für diese notwendigen Funktionen auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG. Die anschließende personenbezogene Verarbeitung beruht auf Art. 6 Abs. 1 lit. b und lit. f DSGVO. Cookies lassen sich im Browser löschen oder blockieren; Kontofunktionen können dann eingeschränkt sein.
Keine Analyse- oder Marketingdienste
Die Website bindet derzeit keine Analysewerkzeuge, Werbepixel, extern geladenen Schriftarten oder Social-Media-Widgets ein. Die Schriftdateien werden lokal bereitgestellt. Es werden keine optionalen Cookies verwendet. Die Cookie-Einstellungen im Footer informieren über den aktuellen technischen Einsatz.
Kontakt per E-Mail
Wenn Sie uns schreiben, verarbeiten wir Ihre E-Mail-Adresse, den Inhalt und die von Ihnen mitgeteilten Angaben zur Bearbeitung Ihres Anliegens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres Interesses an der Beantwortung. Nach abschließender Bearbeitung werden die Daten gelöscht, sofern keine gesetzlichen Aufbewahrungsgründe oder berechtigten Interessen an der weiteren Speicherung bestehen.
Empfänger und Zugriffsberechtigungen
Innerhalb Ihres Workspace sind Daten für berechtigte Teammitglieder und über freigegebene API-Berechtigungen zugänglich. Ihre Administratoren verwalten Teamzugänge und API-Schlüssel. Technische Dienstleister erhalten Daten nur, soweit dies für Hosting, Sicherheit oder den Versand notwendiger Nachrichten erforderlich ist. Soweit sie in unserem Auftrag tätig sind, erfolgt dies auf Grundlage einer Auftragsverarbeitungsvereinbarung.
Die vollständige Liste unserer produktiven Dienstleister und Unterauftragsverarbeiter einschließlich Verarbeitungsorten ist vor dem produktiven Einsatz zu bestätigen und in den Datenschutzhinweisen beziehungsweise der Auftragsverarbeitungsvereinbarung bereitzustellen.
Eigene Integrationen, ChatGPT und andere KI-Dienste
Wenn Sie einen externen Dienst über einen API-Schlüssel anbinden oder Workspace-Daten in einen Chat, ein Plugin, einen Connector oder einen KI-Agenten eingeben, können Daten an dessen Anbieter und weitere von ihm eingesetzte Dienste gelangen. Dies gilt beispielsweise für ChatGPT-Anbindungen. Je nach freigegebenen Berechtigungen können Integrationen Daten lesen, anlegen, ändern oder löschen. Auch eine lesende Berechtigung kann personenbezogene Daten zugänglich machen.
Sie entscheiden über die Anbindung, die zugänglich gemachten Daten und den Zweck. Prüfen Sie vor der Nutzung die Rechtsgrundlage, Informationspflichten, Vertragsbedingungen, datenschutzrechtliche Rolle des Empfängers, erforderliche Auftragsverarbeitungsverträge, Verarbeitungsorte und gegebenenfalls die Voraussetzungen einer Drittlandübermittlung. Ob Eingaben gespeichert, für Training verwendet oder an weitere Empfänger gegeben werden, hängt vom jeweiligen Anbieter, Produkt, Vertrag und den Einstellungen ab. MaklerCandy garantiert für von Ihnen ausgewählte Dienste weder eine bestimmte Datenregion noch den Ausschluss von Training oder eine bestimmte Löschfrist.
Vergeben Sie nur erforderliche Scopes, vermeiden Sie unnötige personenbezogene Angaben und prüfen Sie Ergebnisse und schreibende Aktionen. Der Widerruf eines API-Schlüssels verhindert künftige authentifizierte Zugriffe über diesen Schlüssel; er löscht keine bereits übermittelten Daten beim externen Anbieter. Dortige Löschungen und Betroffenenanfragen müssen zusätzlich nach dessen Verfahren bearbeitet werden.
Eine von Ihnen eigenständig ausgewählte Integration wird durch ihre Anbindung nicht automatisch zu unserem Auftragsverarbeiter. Die Rollen richten sich nach der tatsächlichen Verarbeitung. Soweit wir selbst einen Dienst zur Erfüllung unserer Leistung einsetzen, bleiben unsere eigenen Informations-, Auswahl- und Datenschutzpflichten bestehen.
Drittländer, externe Links und Bildquellen
Bei von Ihnen angebundenen Diensten kann eine Verarbeitung außerhalb der EU beziehungsweise des EWR stattfinden. Die Zulässigkeit ist vor Freigabe zu prüfen; je nach Empfänger kommen ein Angemessenheitsbeschluss oder geeignete Garantien nach Art. 44 ff. DSGVO in Betracht. Eine bloße API-Freigabe ersetzt diese Prüfung nicht. Für eigene Dienstleister müssen wir etwaige Drittlandtransfers mit der tatsächlichen Produktionskonfiguration offenlegen.
Externe Seiten werden beim Öffnen des jeweiligen Links aufgerufen. Wenn Sie über die API externe Bild-URLs hinterlegen, kann bereits die Anzeige des Bildes im Cockpit eine Verbindung zum Bildanbieter auslösen; dieser erhält technisch notwendige Verbindungsdaten, insbesondere die IP-Adresse. Privat hochgeladene Bilder werden dagegen über unsere authentifizierte API ausgeliefert. Für die Verarbeitung beim externen Anbieter gelten dessen Datenschutzhinweise.
Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Widerspruchsrecht: Bei einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO können Sie aus Gründen Ihrer besonderen Situation nach Art. 21 DSGVO widersprechen.
Außerdem können Sie sich bei einer Datenschutzaufsichtsbehörde beschweren. Für private Unternehmen in Bayern ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) zuständig.
Bereitstellung und automatisierte Entscheidungen
Die Kontodaten sind zur Bereitstellung des Workspace erforderlich. Ohne diese Angaben ist eine Registrierung nicht möglich. MaklerCandy trifft selbst keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne des Art. 22 DSGVO. Ob von Ihnen eingerichtete externe Automatisierungen solche Entscheidungen treffen, ist gesondert von Ihnen zu prüfen. Die öffentlich zugängliche Landingpage lässt sich ohne Registrierung nutzen.
