Datenschutzerklärung
Diese Datenschutzerklärung beschreibt, was Stagyo tatsächlich mit personenbezogenen Daten macht – den Dienst so, wie er programmiert ist, keine Vorlage. Sie gilt für Besucher der Website, für Kontoinhaber und ihre Teammitglieder, für die Personen, deren Daten ein Kunde in den Dienst eingibt, und für die Fachleute, die wir kontaktieren, um Stagyo vorzustellen.
1. Wer verantwortlich ist
Verantwortlicher ist PropelSaaS Ltd, Office 20779, 182-184 High Street North, East Ham, London E6 2JA, United Kingdom. Bei jeder Frage zu dieser Datenschutzerklärung oder zur Ausübung Ihrer Rechte schreiben Sie an contact@stagyo.com.
Wir sind im Vereinigten Königreich niedergelassen und verarbeiten Daten nach der UK-DSGVO und dem Data Protection Act 2018. Da wir den Dienst Personen in der Europäischen Union anbieten, gilt für diese Verarbeitung auch die DSGVO; beide Texte gewähren Ihnen dieselben Rechte, die in Abschnitt 8 beschrieben sind.
2. Daten, die wir als Verantwortlicher verarbeiten
| Daten | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Name, E-Mail-Adresse, Name der Agentur, Sprache, Datum der Kontoerstellung und der E-Mail-Bestätigung, Datum der Annahme der Nutzungsbedingungen | Konto erstellen und betreiben, die Mitglieder eines Teams identifizieren, nachweisen, dass der Vertrag angenommen wurde | Vertragserfüllung | Dauer des Bestehens des Kontos, danach 3 Jahre (Verjährungsfrist für Ansprüche) |
| Passwort | Authentifizierung | Vertragserfüllung | Dauer des Bestehens des Kontos – gespeichert als bcrypt-Hash, niemals im Klartext, für uns niemals lesbar |
| Credit-Konto, Stripe-Kunden- und Abonnementkennungen, Rechnungen | Abrechnung, Buchhaltung, Betrugsprävention | Erfüllung des Vertrags; gesetzliche Pflicht zur Aufbewahrung von Buchführungsunterlagen | 6 Jahre nach Ende des betreffenden Geschäftsjahres |
| E-Mails, die wir mit Ihnen austauschen (Support, Mitteilungen) | Ihnen antworten, festhalten, was vereinbart wurde | Erfüllung des Vertrags; berechtigtes Interesse | 3 Jahre nach dem letzten Austausch |
| Serverprotokolle (IP-Adresse, aufgerufene Seite, Browser, Datum) | Sicherheit, Erkennung von Missbrauch, Diagnose von Störungen | Berechtigtes Interesse an der Sicherheit des Dienstes | Automatisch rotiert; höchstens 30 Tage aufbewahrt |
| Aufrufzähler und Datum des letzten Öffnens eines Freigabelinks | Der Agentur mitteilen, dass ihr Kunde die Präsentation geöffnet hat | Berechtigtes Interesse | Dauer des Bestehens des Links – keine IP-Adresse, keine Browsersignatur, kein namentlicher Eintrag zum Besucher wird von der Anwendung gespeichert |
| Geschäftliche Kontaktdaten von Immobilienfachleuten (Name, Funktion, Agentur, berufliche E-Mail-Adresse, Website, Stadt), die an sie gesendeten E-Mails sowie die Information, ob diese geöffnet oder beantwortet wurden | Stagyo Fachleuten vorstellen, die daran interessiert sein könnten (Business-to-Business-Akquise) | Berechtigtes Interesse daran, unseren Dienst gegenüber Unternehmen zu bewerben; Sie können jederzeit widersprechen, mit einem Klick in jeder E-Mail oder indem Sie uns schreiben | 12 Monate nach dem letzten Kontakt oder unmittelbar bei Widerspruch; die Tatsache, dass Sie widersprochen haben, wird gespeichert, damit wir Ihnen nie wieder schreiben |
Die beruflichen Kontaktdaten, die wir für die Akquise verwenden, stammen aus öffentlichen Quellen – Websites von Agenturen, Branchenverzeichnissen und Immobilienportalen – und beschränken sich auf das, was eine Person in ihrer beruflichen Rolle identifiziert. Wir kaufen niemals Verbraucherlisten und sprechen niemals Privatpersonen an.
3. Daten, die wir im Auftrag unserer Kunden verarbeiten
Ein Kunde entscheidet, was in sein Konto gelangt: die Fotografien, die er hochlädt, die Bilder, die er erzeugt, und die Objektdatensätze, die er führt (Bezeichnung, Adresse, Preis, Notizen, Besichtigungen, Angebote und gegebenenfalls die Namen und Kontaktdaten von Verkäufern, Käufern oder Mietern). Für diese Daten ist der Kunde der Verantwortliche und wir sind sein Auftragsverarbeiter: Wir verarbeiten sie ausschließlich nach den Weisungen des Kunden, um den Dienst zu erbringen, und niemals für eigene Zwecke.
Als Auftragsverarbeiter verpflichten wir uns:
- die Daten ausschließlich zur Erbringung des Dienstes und wie in dieser Datenschutzerklärung und den Nutzungsbedingungen dokumentiert zu verarbeiten;
- die in Abschnitt 7 beschriebenen Sicherheitsmaßnahmen anzuwenden und alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit zu verpflichten;
- nur die in Abschnitt 5 aufgeführten Unterauftragsverarbeiter einzusetzen, für sie verantwortlich zu bleiben und die Kunden vor der Hinzunahme eines weiteren zu informieren, damit sie widersprechen können;
- dem Kunden zu helfen, Anfragen der betroffenen Personen zu beantworten und seinen eigenen datenschutzrechtlichen Pflichten nachzukommen;
- den Kunden unverzüglich über jede Verletzung des Schutzes personenbezogener Daten zu benachrichtigen, die seine Daten betrifft;
- die Daten bei Vertragsende zu löschen, vorbehaltlich der nachstehenden Aufbewahrungsfristen, und auf Anfrage vorab eine Kopie bereitzustellen;
- auf Anfrage einen gesonderten Auftragsverarbeitungsvertrag zu unterzeichnen.
Fotografien und erzeugte Bilder werden aufbewahrt, bis der Kunde sie löscht oder das Konto schließt. Das Löschen eines Objekts entfernt sein Originalfoto und jede erzeugte Variante unmittelbar von der Festplatte. Wird ein Konto geschlossen, werden seine Inhalte innerhalb von 30 Tagen gelöscht und verschwinden innerhalb weiterer 30 Tage aus den Sicherungskopien.
Wenn Sie Verkäufer, Käufer oder Mieter sind, dessen Daten von einer Agentur eingegeben wurden, ist diese Agentur Ihr erster Ansprechpartner; wir werden ihr gleichwohl jede Anfrage weiterleiten, die Sie an uns richten.
4. Was wir niemals tun
Wir verkaufen, vermieten oder übermitteln keine personenbezogenen Daten an Datenhändler oder Werbetreibende. Wir verwenden Ihre Fotografien, Bilder oder Datensätze nicht, um ein Modell künstlicher Intelligenz zu trainieren, weder unser eigenes noch das eines Dritten. Wir erstellen kein Profil von Ihnen und treffen keine automatisierte Entscheidung mit rechtlicher oder ähnlicher Wirkung für Sie.
5. Empfänger und Unterauftragsverarbeiter
- Google (Gemini API) – die Fotografien, die Sie zur Generierung übermitteln, die Stilanweisungen und die erzeugten Bilder. Dies ist die einzige Verarbeitung, bei der eine Fotografie unsere Infrastruktur verlässt, und sie findet nur in dem Moment statt, in dem Sie eine Generierung starten. Google verarbeitet diese Daten als unser Auftragsverarbeiter nach seinen API-Bedingungen, verwendet sie nicht zum Training seiner Modelle und kann sie in Rechenzentren außerhalb des Vereinigten Königreichs und der Europäischen Union verarbeiten.
- fal.ai (Features and Labels, Inc.) — dieselben Daten zum selben Zweck, wenn die Generierung über die von fal.ai gehosteten Bildmodelle statt über die Google-API läuft. fal.ai verarbeitet sie als Auftragsverarbeiter nach seinen Bedingungen, nutzt sie nicht zum Training von Modellen, bewahrt Ein- und Ausgaben nur so lange auf, wie es für die Rückgabe des Ergebnisses nötig ist, und verarbeitet sie in den Vereinigten Staaten.
- Stripe – Zahlungen. Kartendaten werden auf den Seiten von Stripe eingegeben und gelangen niemals über unsere Server; wir speichern nur Kunden-, Abonnement- und Transaktionsreferenzen. Stripe handelt für die von ihm erhobenen Zahlungsdaten als eigenständiger Verantwortlicher.
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Allemagne — serveurs situés à Helsinki, Finlande — Hosting der Anwendung, ihrer Datenbank, der hochgeladenen und erzeugten Dateien sowie der verschlüsselten Sicherungskopien in der Europäischen Union.
- Unser E-Mail-Versanddienstleister – versendet transaktionale E-Mails (Bestätigung, Passwortzurücksetzung, Belege, Einladungen) sowie die in Abschnitt 2 beschriebenen Akquise-E-Mails; erhält die Adresse des Empfängers und den Inhalt der Nachricht.
- Umami (Reichweitenmessung) – siehe Abschnitt 6; läuft auf unserer eigenen Infrastruktur und gibt nichts an Dritte weiter.
Wir können Daten außerdem offenlegen, wenn das Gesetz es verlangt, gegenüber einem zuständigen Gericht oder einer zuständigen Behörde oder gegenüber einem Rechtsnachfolger, der den Dienst übernimmt; in diesem Fall werden Sie informiert.
Internationale Übermittlungen. Die Daten werden in der Europäischen Union gespeichert und aus dem Vereinigten Königreich abgerufen, dem die Europäische Kommission ein angemessenes Schutzniveau bescheinigt. Soweit ein Unterauftragsverarbeiter Daten in den Vereinigten Staaten verarbeitet (Google, fal.ai, Stripe), ist die Übermittlung durch die Zertifizierung dieses Anbieters unter dem EU-US Data Privacy Framework und dessen UK-Erweiterung sowie ergänzend durch Standardvertragsklauseln abgedeckt. Eine Kopie der anwendbaren Garantien erhalten Sie, indem Sie uns schreiben.
6. Cookies und Reichweitenmessung
Stagyo setzt kein Werbe- oder seitenübergreifendes Tracking-Cookie und lädt kein Drittanbieterskript dieser Art. Die einzigen gesetzten Cookies sind für den Betrieb des Dienstes unbedingt erforderlich und einwilligungsfrei:
stageo_session— hält Sie angemeldet (14 Tage, signiert, HttpOnly).stageo_form— CSRF-Schutz für Formulare (1 Stunde).stageo_share— merkt sich, dass ein geschützter Link entsperrt wurde (8 Stunden, nur für diesen Link).stageo_lang— merkt sich die gewählte Sprache (1 Jahr). Er enthält nur einen Sprachcode, sonst nichts.
Um zu wissen, welche Seiten gelesen werden und ob das Registrierungsformular funktioniert, verwenden wir Umami, ein quelloffenes Werkzeug zur Reichweitenmessung, das wir selbst hosten. Es setzt kein Cookie, speichert keine IP-Adresse und erstellt kein Profil: Es zählt Seitenaufrufe und einige benannte Ereignisse (etwa „Registrierung abgeschickt“) in einer Form, die keiner Person zugeordnet werden kann. Deshalb wird kein Einwilligungsbanner angezeigt. Sie können dem gleichwohl widersprechen, indem Sie die Einstellung „Do Not Track“ Ihres Browsers aktivieren, die Umami beachtet.
7. Sicherheit
Der Datenverkehr wird mit HTTPS verschlüsselt (HSTS aktiviert). Passwörter werden mit bcrypt gehasht. Die Daten jedes Kunden sind getrennt: Keine Anfrage aus einem Konto kann die Objekte, Fotografien oder Mitglieder eines anderen erreichen. Öffentliche Freigabelinks zeigen nur die vom Kunden ausgewählten Visualisierungen, ohne Zugriff auf den Rest des Kontos, und können jederzeit widerrufen werden. Sicherungskopien sind verschlüsselt und werden in der Europäischen Union aufbewahrt. Der Zugang zu Produktivsystemen ist auf die Personen beschränkt, die den Dienst betreiben, und durch schlüsselbasierte Authentifizierung geschützt. Käme es zu einer Verletzung, die Ihre Daten betrifft, würden wir Sie und die zuständige Behörde informieren, wie es das Gesetz verlangt.
8. Ihre Rechte
Sie haben das Recht, auf die Daten zuzugreifen, die wir über Sie speichern, sie berichtigen oder löschen zu lassen, die Verarbeitung einschränken zu lassen oder ihr zu widersprechen, sie in einem übertragbaren Format zu erhalten und eine erteilte Einwilligung zu widerrufen. Schreiben Sie an die in Abschnitt 1 genannte Adresse; wir können Sie bitten, Ihre Identität zu bestätigen, und antworten innerhalb eines Monats. Die meisten Ihrer Daten können Sie auch direkt in der Anwendung einsehen und bearbeiten.
Sie können Beschwerde bei einer Aufsichtsbehörde einlegen: im Vereinigten Königreich beim Information Commissioner's Office (ico.org.uk); in Frankreich bei der CNIL (cnil.fr); oder bei der Behörde des EU-Landes, in dem Sie leben oder arbeiten. Uns wäre es lieber, zuerst von Ihnen zu hören, und wir werden unser Bestes tun, um das Problem zu lösen.
9. Änderungen dieser Datenschutzerklärung
Wir aktualisieren diese Datenschutzerklärung, wenn sich der Dienst oder die Rechtslage ändert. Wesentliche Änderungen – ein neuer Unterauftragsverarbeiter, ein neuer Zweck – werden per E-Mail oder in der Anwendung angekündigt, bevor sie wirksam werden. Das Datum der aktuellen Fassung ist unten angegeben.
Zuletzt aktualisiert: 01.09.2026