Datenschutzerklärung
Stand: 26.08.2026
Findyo.de verarbeitet Ihre Daten überwiegend in deutschen Rechenzentren und befolgt strikt die europäischen Datenschutzbestimmungen (DSGVO). Für bestimmte Funktionen (z. B. Zahlungsabwicklung über Stripe, E-Mail-Versand über Resend oder Telefonverifizierung via Google Firebase) kann eine Übermittlung in andere EU-Länder oder in Drittländer (insbesondere die USA) erfolgen. In diesen Fällen stützen wir uns auf Standardvertragsklauseln gemäß Art. 46 DSGVO und sorgen für ein angemessenes Schutzniveau. Ein Austausch erfolgt ausschließlich zwischen den an der Suche beteiligten Parteien oder den von uns eingesetzten Auftragsverarbeitern.
1. Verantwortlicher für die Datenverarbeitung
Findyo
Mustafa Marawi
Donaustraße 40
12043 Berlin
Deutschland
E-Mail: support@findyo.de
2. Art der verarbeiteten Daten
2.1 Automatisch erfasste Daten
Bei jedem Besuch der Website werden automatisch folgende technische Daten erfasst:
- IP-Adresse (anonymisiert nach 7 Tagen)
- Zeitstempel des Zugriffs
- Browser-Informationen (User-Agent)
- Referrer-URL
- Geräteinformationen (Bildschirmauflösung, Betriebssystem)
- Aufgerufene Seitenpfade (ohne Query-Parameter) für Reichweitenmessung
- Anonyme Besucher-Kennung (zufällig generiert, lokal im Browser gespeichert)
2.2 Registrierungsdaten
- Name (Vor- und Nachname)
- E-Mail-Adresse
- Telefonnummer (optional)
- Profilbild (optional)
- Standort/Stadt
2.3 Suchdaten
- Suchprofile (Wohnungskriterien, Belohnung)
- Kontaktinformationen für Suchen
- Chat-Nachrichten zwischen Nutzern
- Bewertungen und Feedback
- Moderations- und Sicherheitsprotokolle (z. B. Meldungen, interne Notizen zum Missbrauchsschutz)
2.4 Zahlungsdaten
- Transaktionshistorie
- Belohnungshöhen
- Zahlungsmethode (über Stripe verarbeitet)
- Rechnungsinformationen
Hinweis: Vollständige Kreditkartendaten werden nicht bei Findyo gespeichert, sondern ausschließlich bei unserem Zahlungsdienstleister Stripe (PCI-DSS Level 1 zertifiziert).
2.5 Telefonverifizierung & reCAPTCHA
- Telefonnummer (internationales Format)
- SMS-Verifizierungsstatus und -Zeitstempel
- reCAPTCHA-Token, IP-Adresse, Browserinformationen
Für die SMS-Verifizierung nutzen wir Google Firebase Authentication inklusive reCAPTCHA (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Dabei kann aus Sicherheitsgründen ein Transfer an Google LLC, USA erfolgen.
3. Rechtsgrundlagen der Datenverarbeitung
Art. 6 Abs. 1 lit. b DSGVO - Vertragserfüllung
Anwendung bei: Bereitstellung der Plattformfunktionen, Lead-Suche, Zahlungsabwicklung (inkl. Stripe Payment Intents) sowie Einrichtung von Stripe-Connect-Auszahlungskonten. Diese Daten sind zur Erfüllung des Plattformnutzungsvertrags erforderlich.
Art. 6 Abs. 1 lit. a DSGVO - Einwilligung
Anwendung bei: Marketing-E-Mails, optionale Features, erweiterte Profilangaben. Diese Einwilligung können Sie jederzeit widerrufen.
Art. 6 Abs. 1 lit. f DSGVO - Berechtigte Interessen
Anwendung bei: Plattformsicherheit, Betrugsbekämpfung, Nachweisführung bei Vertragsstreitigkeiten, Anti-Spam-/Bot-Erkennung (reCAPTCHA), technische Optimierung und Analyse der Plattformnutzung.
Art. 6 Abs. 1 lit. c DSGVO - Rechtliche Verpflichtung
Anwendung bei: Steuerliche Aufbewahrung von Transaktionsdaten, Geldwäscheprävention sowie KYC-/AML-Anforderungen aus dem Stripe-Connect-Programm. Gesetzliche Aufbewahrungsfristen nach HGB, AO und GwG.
4. Speicherort und Datenübertragung
Serverstandort: Deutschland
Alle Daten werden ausschließlich in deutschen Rechenzentren gespeichert:
- Firebase/Google Cloud: Region Frankfurt am Main (europe-west3)
- Firestore-Datenbank: Region Frankfurt
- Firebase Storage: Region Frankfurt
- Vercel Hosting: EU-Region (Frankfurt)
Übermittlung in Drittländer (Art. 46 DSGVO)
Für einzelne Dienste kann eine Übermittlung in Drittländer (insbesondere USA, UK) notwendig sein. Dies betrifft vor allem Stripe (Zahlungen & Stripe Connect), Resend (E-Mail) und Google (Firebase Auth / reCAPTCHA). Die Übermittlung erfolgt auf Grundlage von EU-Standardvertragsklauseln sowie zusätzlichen Sicherheitsmaßnahmen (Verschlüsselung, rollenbasierte Zugriffe).
Wo möglich, verarbeiten wir Daten innerhalb der EU/EWR. Falls Sie die Übermittlung nicht wünschen, stehen Ihnen alternative Kommunikationswege (z. B. E-Mail ohne Telefonverifizierung) jedoch nur eingeschränkt zur Verfügung.
5. Speicherdauer
Nutzerkonto-Daten
- Aktive Konten: Bis zur Kontolöschung
- Nach Löschung: 30 Tage Aufbewahrung für Wiederherstellung
- Inaktive Konten: Löschung nach 3 Jahren Inaktivität
Transaktions- und Finanzdaten
- Zahlungsdaten: 10 Jahre (§ 147 AO - Steuerrecht)
- Rechnungen/Belege: 10 Jahre (§ 257 HGB)
- Stripe-Transaktionen: Gemäß Stripe-Aufbewahrungsrichtlinien
Kommunikations- und Interaktionsdaten
- Lead-Übertragungen: 3 Jahre (Gewährleistung)
- Support-Anfragen: 3 Jahre
- Chat-Nachrichten: 1 Jahr nach letzter Aktivität
- Bewertungen: Dauerhaft (öffentlicher Charakter)
Log- und Systemdaten
- Server-Logs: 30 Tage (Sicherheit/Debugging)
- Anonyme Analytics: 24 Monate
- IP-Adressen: 7 Tage vollständig, dann anonymisiert
Unsere Systeme löschen Daten automatisch nach Ablauf der jeweiligen Aufbewahrungsfristen.
6. Weitergabe von Daten an Dritte
6.1 Innerhalb der Plattform
Lead-Daten werden ausschließlich zwischen Mieter und Findern ausgetauscht, die an einer konkreten Suche beteiligt sind.
6.2 Technische Dienstleister
Firebase/Google Cloud Platform
Zweck: Datenbank, Authentifizierung, File Storage
Standort: Frankfurt am Main, Deutschland
Rechtsgrundlage: Art. 28 DSGVO (Auftragsverarbeitung)
Stripe (Zahlungsabwicklung)
Zweck: Zahlungsverarbeitung, Treuhandservice, Stripe-Connect-Onboarding (KYC/AML für Finderauszahlungen)
Daten: Zahlungsdaten, Transaktionshistorie, Auszahlungsbankdaten, Identitätsdokumente (KYC)
Übermittlung: Stripe Technology Europe (Irland) & Stripe Inc. (USA, Standardvertragsklauseln)
Datenschutz: stripe.com/privacy
Vercel (Hosting)
Zweck: Website-Hosting, CDN, Performance-Optimierung
Standort: EU-Region (Frankfurt)
Datenschutz: vercel.com/legal/privacy-policy
Resend (E-Mail-Versand)
Zweck: Transaktions-E-Mails, Benachrichtigungen
Daten: E-Mail-Adresse, Name, E-Mail-Inhalte
Übermittlung: USA (Standardvertragsklauseln)
Datenschutz: resend.com/legal/privacy-policy
Google Firebase Auth / reCAPTCHA
Zweck: SMS-Verifizierung, Bot-/Missbrauchsschutz (reCAPTCHA), Verwaltung der Anmeldesitzungen
Daten: Telefonnummer, IP-Adresse, Gerätedaten, reCAPTCHA-Token
Übermittlung: Google Ireland Ltd. (EU) mit möglichem Zugriff durch Google LLC, USA (SCC)
Datenschutz: policies.google.com/privacy
6.3 Keine Weitergabe an Dritte
Findyo verkauft oder vermietet Ihre Daten nicht an Dritte. Eine Weitergabe erfolgt nur:
- Mit Ihrer ausdrücklichen Einwilligung
- Zur Erfüllung vertraglicher Pflichten
- Bei gesetzlicher Verpflichtung (z.B. Strafverfolgungsbehörden)
7. Cookies und Tracking-Technologien
Findyo.de verwendet Cookies und vergleichbare Technologien für den Betrieb der Plattform sowie – soweit unten beschrieben – für die Messung von Werbekampagnen.
Technisch notwendige Cookies
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen)
- Session-Management: Benutzeranmeldung und Sitzungsverwaltung
- Sicherheit: CSRF-Schutz, Bot-Erkennung
- Funktionalität: Spracheinstellungen, UI-Präferenzen
- Load Balancing: Gleichmäßige Serververteilung
Nutzungsstatistik (erste Partei)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an Reichweitenmessung)
- Interne Seitenaufruf-Statistik: Anzahl der Aufrufe, Unique Visitors pro Tag, häufigste Seiten
- Anonyme Besucher-Kennung in localStorage (keine IP-Speicherung in dieser Statistik)
- Unterscheidung Gast vs. angemeldeter Aufruf, ohne Personenbezug in den Aggregaten
Die Kennung können Sie durch Löschen der Website-Daten in Ihrem Browser entfernen.
Marketing- und Conversion-Tracking (Meta)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Messung und Optimierung unserer Werbemaßnahmen)
Zur Messung der Wirksamkeit von Werbeanzeigen nutzen wir Technologien der Meta Platforms Ireland Ltd. (Facebook/Instagram). Dabei können insbesondere folgende Daten verarbeitet werden:
- Meta Pixel (Browser): Cookies wie
_fbpund_fbc, Seitenaufrufe und Klick-Events - Meta Conversions API (serverseitig): Registrierung, Profil-Fortschritt und produktbezogene Aktionen (z. B. Suchprofil erstellt)
- Zur Zuordnung pseudonymisierte bzw. gehashte Angaben (z. B. E-Mail, Name, Telefonnummer, Stadt), IP-Adresse, User-Agent und Referrer/UTM-Parameter
Personenbezogene Kontaktdaten werden vor der Übermittlung an Meta serverseitig mit SHA-256 gehasht. Eine direkte Weitergabe von Klartext-Passwörtern findet nicht statt.
Informationen zum Datenschutz bei Meta: Meta-Datenschutzrichtlinie. Sie können interessenbasierte Werbung bei Meta unter facebook.com/settings/?tab=ads einschränken. Zusätzlich können Sie Cookies in Ihrem Browser löschen oder blockieren.
8. Technische und organisatorische Sicherheitsmaßnahmen
Findyo setzt umfassende Sicherheitsmaßnahmen zum Schutz Ihrer Daten ein:
Verschlüsselung
- HTTPS/TLS 1.3 für alle Datenübertragungen
- End-to-End-Verschlüsselung für sensible Daten
- Verschlüsselte Datenbankfelder für besonders schützenswerte Informationen
Zugriffskontrolle
- Rollenbasierte Zugriffsrechte (RBAC)
- Multi-Faktor-Authentifizierung für kritische Funktionen
- Regelmäßige Überprüfung der Zugriffsberechtigungen
Monitoring und Auditing
- 24/7 Sicherheitsüberwachung
- Automatische Erkennung verdächtiger Aktivitäten
- Regelmäßige Sicherheitsaudits
- Penetrationstests durch externe Sicherheitsexperten
Mitarbeiterschulungen
- Regelmäßige Datenschutz- und IT-Sicherheitstrainings
- Vertraulichkeitsvereinbarungen für alle Mitarbeiter
- Dokumentierte Verfahren für Sicherheitsvorfälle
9. Ihre Rechte als betroffene Person
Sie haben gemäß DSGVO folgende Rechte:
Recht auf Auskunft (Art. 15 DSGVO)
Sie können Auskunft über Ihre bei uns gespeicherten personenbezogenen Daten verlangen.
Recht auf Berichtigung (Art. 16 DSGVO)
Sie können die Berichtigung unrichtiger Daten verlangen.
Recht auf Löschung (Art. 17 DSGVO)
Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
Recht auf Einschränkung (Art. 18 DSGVO)
Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
Sie können Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten.
Widerspruchsrecht (Art. 21 DSGVO)
Sie können der Verarbeitung Ihrer Daten aus Gründen, die sich aus Ihrer besonderen Situation ergeben, widersprechen.
Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Sie können eine erteilte Einwilligung jederzeit widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
Ausübung Ihrer Rechte
Zur Ausübung Ihrer Rechte kontaktieren Sie uns bitte per E-Mail an: support@findyo.de
10. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren.
Zuständige Aufsichtsbehörde:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Friedrichstr. 219
10969 Berlin
Deutschland
Telefon: +49 30 13889-0
E-Mail: mailbox@datenschutz-berlin.de
Website: www.datenschutz-berlin.de
11. Änderungen dieser Datenschutzerklärung
Wir behalten uns das Recht vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder Änderungen unserer Dienstleistungen anzupassen. Die jeweils aktuelle Version ist auf unserer Website verfügbar.
Stand dieser Datenschutzerklärung: 29.8.2026
Version: 1.0