Datenschutz
Das Tool unter app.keystate.de · Fassung vom 31. August 2026
Wofür diese Erklärung gilt
Sie gilt für das Tool unter app.keystate.de, für die Links, die aus verschickten Mails auf link.keystate.de führen, und für die Wertermittlung, die ein Maklerbüro von hier aus in seine eigene Website einbaut. Für die Daten der Newsletter-Empfänger ist das jeweilige Maklerbüro verantwortlich, nicht Keystate. Wir verarbeiten sie in seinem Auftrag und auf seine Weisung. Für unsere Verkaufsseite keystate.de gilt eine eigene Erklärung.
Zwei Rollen, sauber getrennt
Keystate verarbeitet in zwei verschiedenen Rollen. Wer wofür zuständig ist, entscheidet darüber, an wen Sie sich wenden.
- Daten der Empfänger (Adressen, Namen, Einwilligungen, Reaktionen): Verantwortlich ist das Maklerbüro, dessen Newsletter Sie bekommen. Keystate ist sein Auftragsverarbeiter nach Art. 28 DSGVO und handelt auf seine Weisung; die Nutzung der Funktionen im Tool ist diese Weisung. Fragen zu Ihren Daten als Empfänger beantwortet das Büro, das die Mail verschickt hat. Sein Name und seine Adresse stehen im Fuß jeder Mail.
- Daten des Maklerbüros (Konto, Team, Büroprofil, Support): Dafür ist Keystate verantwortlich.
Technisch getrennt sind die Büros über eine Kennung, die jede Tabelle mit Bürodaten trägt. Jede Abfrage filtert danach; fremde Daten sind nicht sichtbar.
Verantwortlich
Bösch & Kuzma GmbHFaulenstraße 67
28195 Bremen
Vertreten durch Niklas Bösch und Maciej Kuzma
Amtsgericht Bremen, HRB 38755 HB
niklas@keystate.de
Was das Tool nicht tut
Damit die folgenden Abschnitte darüber gar nicht erst reden müssen:
- Keine Analyse-Tools, keine Zählpixel und keine Werbenetzwerke in der Oberfläche.
-
Zwei Cookies, beide für den Betrieb nötig, keines zur Messung:
ks_sitzungentsteht mit der Anmeldung, hält 14 Tage, ist signiert und trägt nur, wer angemeldet ist und für welches Büro.ks_einrichtungentsteht nur, während ein neues Büro eingerichtet wird, und hält 4 Stunden. Diese Seite hier setzt kein Cookie und verlangt keine Anmeldung. - Keine Schriften, Skripte oder Bilder von fremden Servern. Plus Jakarta Sans liegt bei uns; beim Aufruf geht keine Verbindung zu Google.
- Keine Weitergabe von Empfängerdaten zu Werbezwecken. Öffnungen und Klicks, die Einwilligungsnachweise, das Handlungsprotokoll und die Sperrliste verlassen unseren Server nicht.
Daten des Maklerbüros: hier sind wir verantwortlich
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Wir brauchen diese Daten, um den Vertrag mit dem Büro zu erfüllen. Für die Bremse gegen Passwort-Raten kommt Art. 6 Abs. 1 lit. f DSGVO hinzu. Sie schützt den Zugang vor Übernahme.
- Zugang: Benutzername, Name, E-Mail, Telefon, Foto, Rolle, Versandrecht, Zeitpunkt des Anlegens und der letzten Anmeldung, Bestätigung der Kontoadresse. Das Passwort speichern wir nie im Klartext, sondern als PBKDF2-HMAC-SHA256 mit 200.000 Durchläufen und 16-Byte-Salz.
- Büroprofil: Kürzel, Bezeichnung, Marke (Farben, Schrift, Logo), Fußzeile, Impressum- und Datenschutz-Adresse des Büros, Team- und Porträtfotos, hochgeladene Bürodokumente.
- Zugangsdaten zu Fremdsystemen (Propstack, onOffice): liegen verschlüsselt im Profil und werden nie wieder an die Oberfläche ausgeliefert. Beim Kopieren eines Profils gehen sie nicht mit.
- Einladungen ins Team: E-Mail, Name, Rolle, wer eingeladen hat, Frist. Ein Passwort wird nie per Mail verschickt. Die eingeladene Person setzt es selbst.
- Support-Chat: die Nachrichten zwischen Büro und Betreiber, mit dem Namen der Person, die geschrieben hat.
- Nutzungsstand: welche Schritte des Tutorials erledigt sind (je Zugang), wie viele Mails ein Büro am Tag verschickt und wie viele KI-Analysen es im Monat verbraucht hat. Zahlen für Abrechnung und Grenzwerte, kein Verhaltensprofil.
- Fehlversuche bei der Anmeldung und die Zahl der Passwort-Anfragen leben nur im Arbeitsspeicher (15 bzw. 60 Minuten) und sind nach einem Neustart weg.
Daten der Empfänger und Eigentümer: hier arbeiten wir im Auftrag
Diese Daten gehören dem Maklerbüro. Wir speichern und verarbeiten sie für das Büro, nicht für uns.
Empfängerliste
E-Mail-Adresse, Vorname, Nachname, Anrede, Telefonnummer, betreuender Mitarbeiter, Herkunft des Kontakts (Eingabe, CSV-Import oder Anmeldeformular des Büros), Status, eine freie Notiz des Büros und das Suchprofil: Objektarten, Zimmerzahl, Preisrahmen, Fläche, Regionen. Ein Import fasst abgemeldete und ausgeschlossene Kontakte nie an.
Einwilligungen mit Nachweishistorie
Zu jeder Einwilligung stehen Weg, Zeitpunkt, IP-Adresse und der Bestätigungs-Token. Es wird nie ein Eintrag gelöscht und nie ein Weg überschrieben: Ein Widerruf schließt den bestehenden Eintrag ab, eine neue Einwilligung entsteht nur als neuer Eintrag. Ohne diese Historie ließe sich Jahre später nicht mehr belegen, dass eine Mail erlaubt war.
Die Zustimmung zur Messung ist eine eigene Einwilligung mit eigenem Datum. Wer nur Post will, bekommt sie ohne Zählpixel und ohne umgeschriebene Links.
Zustellungen
Je Mail: Status, Zahl der Versuche, letzter Zeitpunkt, Fehlermeldung und die Kennung des Versanddienstes. Dazu je Empfänger ein persönlicher Abmeldelink.
Öffnungen und Klicks: nur mit Einwilligung
Gemessen wird nur, wenn der Kontakt der Messung zugestimmt hat und das Büro die Messung nicht abgeschaltet hat. Beides wird zweimal geprüft: beim Bauen der Mail und noch einmal beim Abruf des Pixels oder des Links. Sonst zählten Mails weiter, die längst in Postfächern liegen. Ein unlesbares Büroprofil gilt dabei als „nicht messen“.
Alle Zähladressen sind mit HMAC gezeichnet, und der Zweck geht in die Unterschrift ein. Ohne gültige Unterschrift wird nicht gezählt.
Aus den gemessenen Reaktionen entsteht die Anruf-Liste: Kontakte ab drei Öffnungen oder zwei Klicks, mit Name, Telefonnummer und dem, was sie angesehen haben. Die Liste ordnet und schlägt vor. Angerufen wird von einem Menschen. Eine automatisierte Entscheidung nach Art. 22 DSGVO ist das nicht.
Der Knopf „Interesse an dieser Immobilie“
Dieser Klick wird auch ohne Messeinwilligung festgehalten, und das mit Absicht: Ein Zählpixel beobachtet jemanden, der nur eine Mail lesen wollte. Hier drückt jemand einen beschrifteten Knopf, auf dem steht, was danach passiert. Das ist eine Anfrage, und sie zu speichern heißt, sie zu beantworten: der Makler ruft zurück. Die Adresse des Knopfs ist gezeichnet, damit niemand fremden Kontakten Rückrufwünsche unterschieben kann. Eine Telefonnummer kann man dort freiwillig nachreichen.
Nachfassmail
Ist im Büroprofil ein Schalter dafür gesetzt, bekommt ein Kontakt 48 Stunden nach einem Klick genau eine Erinnerung an genau dieses Objekt. Je Kontakt und Objekt höchstens eine, für immer. Dass sie verschickt wurde, wird als Vermerk festgehalten, sonst käme sie ein zweites Mal, sobald die gemessenen Ereignisse nach 90 Tagen verfallen.
Auch diese Mail wird gemessen, seit dem 31. August 2026: eine Öffnung über ein Zählpixel, ein Klick über eine Weiterleitung. Es gilt dieselbe Voraussetzung wie bei jeder anderen Messung, nämlich die eigene Zustimmung zur Messung. Sie liegt hier immer vor, denn ohne einen gemessenen Klick gäbe es diese Mail gar nicht. Geprüft wird sie trotzdem bei jedem einzelnen Abruf, und ein Widerruf wirkt sofort. Beide Zähladressen sind wie überall gezeichnet; die Unterschrift geht über Kontakt und Objekt, und zusätzlich muss zu diesem Paar wirklich eine Erinnerung verschickt worden sein. Festgehalten wird beides getrennt von Öffnungen und Klicks aus dem Newsletter, damit die Auswertung beides auseinanderhalten kann. Auf die Anruf-Liste führt ein Klick auf diese Mail nicht.
Objektdaten aus Exposés
Der Text eines hochgeladenen Exposé-PDFs wird auf unserem Server ausgelesen, daraus entstehen Titel, Lage, Preis, Eckdaten und Bilder für die Mail. Ein Exposé nennt gelegentlich einen Ansprechpartner; dieses Feld wird ausdrücklich mit ausgelesen.
Online-Wertermittlung
Legt ein Büro den Fragebogen zur Wertermittlung auf seine Website, läuft die Strecke unter app.keystate.de im Rahmen dieser Seite. Die Schritte blendet der Browser um. An den Server geht etwas erst, wenn Sie die Angaben zum Objekt abschicken, um die Spanne zu sehen. Wer vorher aufhört, hinterlässt nichts.
Mit diesem Schritt gespeichert werden: Objektart, die Angaben zum Objekt (etwa Baujahr, Wohnfläche, Zimmerzahl, Zustand und Ausstattung), die vollständige Adresse der Immobilie samt Koordinaten und die IP-Adresse. Eine Person gehört dazu noch nicht. Erst der letzte Schritt fügt Vorname, Nachname, E-Mail-Adresse und Telefonnummer hinzu, dazu das Anliegen und die gewünschten Rückrufzeiten. Ohne das Häkchen zur Einwilligung nimmt der Server ihn nicht an.
Die Adressvorschläge beim Tippen kommen von Nominatim (OpenStreetMap), der Kartenausschnitt aus OSM-Kacheln. Beides holt unser Server und nicht Ihr Browser: Sonst stünde die Adresse jedes Besuchers samt seiner IP-Adresse im Protokoll eines fremden Dienstes. Einmal geholte Kacheln liegen danach bei uns.
Eine Datenquelle für Marktwerte ist derzeit nicht angebunden. Die Angaben gehen deshalb nirgendwo zur Berechnung hin, sondern nur als zwei Mails hinaus: eine an das Maklerbüro mit allem, was es für den Rückruf braucht, und eine an den Eigentümer als Bestätigung, mit dem Bericht als PDF im Anhang.
Eine Wertanfrage ist keine Newsletter-Anmeldung. Der Kontakt, der dabei entsteht, trägt die Herkunft „bewertung“ und ist nicht versandfähig. Wer in die Empfängerliste soll, wird eigens gefragt.
Vor jeder einzelnen Mail wird geprüft
Geprüft wird zweimal: einmal beim Aufbau der Empfängerliste und einmal unmittelbar vor jeder einzelnen Nachricht. Die zweite Prüfung ist kein Sammelfilter, sondern läuft je Mail und umfasst drei Punkte.
- Die Adresse steht nicht auf der Sperrliste.
- Es liegt eine bestätigte, nicht widerrufene Einwilligung vor.
- Es gibt einen persönlichen Abmeldelink für diese Mail.
Fällt einer der drei aus, wird übersprungen statt gesendet. Zusätzlich gilt eine Frequenzbremse: höchstens eine Mail in drei Tagen an dieselbe Adresse, büroweit gezählt.
Wer außer uns etwas sieht
- dataforest GmbH, Kriftel (Deutschland): Server und Rechenzentrum. Dort liegen Datenbank und Dateien.
- Amazon Web Services EMEA SARL (Luxemburg): Versand über Amazon SES, Region eu-central-1, Rechenzentren in Frankfurt (Deutschland). Übermittelt werden Empfängeradresse, Betreff und das fertige HTML samt Name und Anrede. Über denselben Weg meldet Amazon uns Unzustellbarkeit und Beschwerden zurück; diese Meldungen sind mit RSA signiert und werden geprüft, bevor sie wirken.
- Cloudflare: Bildspeicher und Auslieferung unter unserer eigenen Bilddomain, in der EU-Zone des Anbieters. Dorthin gehen Bilder, keine Kontaktdaten.
- OpenAI Ireland Ltd.: Textvorschläge und die Illustrationen der Themen-Mails. Übermittelt werden der ausgelesene Exposé-Text und die daraus gewonnenen Objektangaben; zurück kommen Betreffzeilen und überarbeitete Textabschnitte. Für eine Illustration geht eine Textbeschreibung des gewünschten Bildes hin: Farbwerte, Bildmotiv und gegebenenfalls der Name der Stadt. Keine Kontaktdaten, keine Namen und keine Fotos, und Empfängeradressen gehen nicht hin. Die Bilder eines Beitrags stammen aus dem Exposé und werden weder erzeugt noch verändert. Eine Verarbeitung in den USA ist nicht ausgeschlossen; Grundlage sind die EU-Standardvertragsklauseln. Nach den Geschäftsbedingungen für API-Kunden werden die Daten nicht zum Training verwendet.
-
Instagram (Meta): nur, wenn ein Mitarbeiter des Büros sein
Instagram-Profikonto ausdrücklich verbindet. Veröffentlicht werden die
Bilder eines Objekts und die Bildunterschrift. Kein Empfängerkontakt geht
an Meta. Wir erbitten genau zwei Berechtigungen:
instagram_business_basic(Kontoname und Kennung) undinstagram_business_content_publish(Beiträge einstellen). Meta holt die Bilder selbst ab; dafür erzeugen wir je Folie eine signierte Adresse, die 30 Minuten gültig ist. Der Zugang ist jederzeit trennbar: im Tool unter „Instagram“, dann wird die Verbindung samt Token gelöscht, oder in Instagram unter „Websites und Apps“, was Meta uns meldet. Meta verarbeitet außerhalb der EU. Ein bereits veröffentlichter Beitrag lässt sich über diese Schnittstelle nicht zurücknehmen; das geht nur in der Instagram-App selbst. -
Propstack GmbH und onOffice (beide Deutschland): nur,
wenn das Büro seinen eigenen Zugang hinterlegt. Vertragspartner des
CRM-Anbieters ist das Büro, nicht Keystate. Daten fließen in beide
Richtungen:
- Herein: Der Abgleich holt Kontakte und Objekte aus dem CRM in die Empfängerliste des Büros. Übernommene Kontakte sind nicht versandfähig: Ein Eintrag im CRM ist keine Einwilligung in einen Newsletter.
- Hinaus: Um denselben Menschen im CRM wiederzufinden, wird seine E-Mail-Adresse dorthin geschickt. Erklärt jemand Interesse an einem Objekt, entsteht im CRM eine Aufgabe zum Rückruf; klickt jemand auffällig oft, eine Notiz mit Name, E-Mail-Adresse, Telefonnummer, der Zahl der Öffnungen und Klicks und den letzten Schritten. Ein Suchprofil aus dem Anmeldeformular des Büros wird ebenfalls übertragen.
- OpenStreetMap Foundation (Vereinigtes Königreich): Adresssuche (Nominatim) und Kartenkacheln für die Wertermittlung. Angefragt wird die eingetippte Adresse, und zwar von unserem Server aus; Ihre IP-Adresse geht nicht mit.
Server-Protokolle
Der Webserver hält IP-Adresse und aufgerufene Adresse fest. Bei den Links aus einer Mail steht in dieser Adresse auch der Abmelde-, Bestätigungs-, Klick- oder Interesse-Token. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, unser Interesse an einem störungsfreien Betrieb. Wie lange diese Protokolle liegen bleiben, legt nicht die Anwendung fest, sondern die Konfiguration des Servers.
Wie lange gespeichert wird
Jede dieser Fristen steht als Wert im Programm und wird täglich durchgesetzt.
- 90 Tage: gemessene Öffnungen, Klicks und Interesse-Meldungen. Danach gelöscht, täglich um 03:30.
- 90 Tage: die Zuordnung eines zählbaren Links zu einer Person. Die Zeile bleibt, damit ein alter Link in einem alten Postfach weiter zum Ziel führt; Kontakt und Aussendung werden herausgenommen. Täglich um 04:15.
- 90 Tage: eine Wertanfrage, aus der kein Kontakt geworden ist. Straße, Hausnummer, Ort, Koordinaten und IP-Adresse werden geleert; es bleiben Postleitzahl, Angaben zum Objekt und Zeitpunkt als Kennzahl über abgebrochene Strecken. Täglich um 04:15.
- 12 Monate: Zustellprotokolle und das Handlungsprotokoll des Büros. Adressen stehen im Protokoll ohnehin nur gekürzt, etwa als
m***@beispiel.de. - 28 Tage Datenbank-Sicherungen, 7 Tage Datei-Sicherungen. Der Sicherungslauf löscht die abgelaufenen Ereignisse, bevor er sichert.
- 14 Tage: das Sitzungs-Cookie.
- 60 Minuten: ein Link zum Zurücksetzen des Passworts. 4 Stunden: eine abgebrochene Einrichtung.
- 60 Tage: das Instagram-Zugangstoken; es wird bis dahin verlängert. 30 Minuten: die signierte Bildadresse, über die Meta eine Folie abholt.
- Bis der Kontakt gelöscht wird: die Einwilligung und ihr Nachweis. Eine Frist wäre hier falsch: Ohne den Nachweis ließe sich später nicht mehr belegen, dass gesendet werden durfte.
- Keine Frist: Kontakte, Suchprofile, Aussendungen, Archiv, Exporte und Büroprofile. Sie werden gelöscht, wenn das Büro es veranlasst.
- Unbefristet, mit Absicht: die Sperrliste.
Löschung
Löscht das Büro einen Kontakt, verschwinden Einwilligungen, Suchprofil und Nachfass-Vermerke mit ihm. Eine Wertanfrage verliert dabei ihre Zuordnung; die Angaben zum Objekt bleiben als Vorgang des Büros stehen. Löscht ein Büro sein Konto, wird jede Tabelle geräumt, die seine Kennung trägt, dazu Profil, Archiv, Exporte und Dokumente. Welche Tabellen das sind, ermittelt der Löschlauf zur Laufzeit aus der Datenbank, nicht aus einer gepflegten Liste, die jemand zu ergänzen vergisst.
Zwei Dinge bleiben, und beides ist eine bewusste Entscheidung:
- Die Sperrliste. Wer sich beschwert hat oder unzustellbar ist, hat der Werbung widersprochen und nicht einem einzelnen Absender. Würde die Adresse mitgelöscht, schriebe der nächste Makler sie wieder an. Eine einzelne Adresse lässt sich von Hand wieder freigeben.
- Bilder im Bildspeicher. Sie werden nicht automatisch entfernt, weil sie in bereits verschickten Mails stehen und dort weiter laden müssen.
Abmelden und widersprechen
In jeder Mail steht ein Abmeldelink im Fuß, und die Kopfzeilen tragen die Ein-Klick-Abmeldung nach RFC 8058. Viele Mailprogramme zeigen dafür einen eigenen Knopf. Beide Wege laufen durch dieselbe Funktion und können nicht auseinanderlaufen. Eine Abmeldung wirkt sofort und bei jedem Büro, das die Adresse in seiner Empfängerliste hat. Fehlt in einer Vorlage der Abmeldelink, hängt Keystate ihn selbst an; ohne geht keine Mail hinaus.
Die Zustimmung zur Messung lässt sich getrennt geben und ist nicht Bedingung dafür, den Newsletter zu bekommen.
Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21).
Als Empfänger eines Newsletters oder als Eigentümer, der eine Wertermittlung angefordert hat, richten Sie diese Rechte an das Maklerbüro. Es ist der Verantwortliche. Erreicht uns eine Anfrage trotzdem, geben wir sie an das Büro weiter und handeln nur auf dessen Weisung. Als Kunde oder Mitarbeiter eines Kundenbüros genügt eine formlose Nachricht an niklas@keystate.de.
Unabhängig davon können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO).
Sicherheit
- Ausgeliefert wird ausschließlich über HTTPS; HTTP wird umgeleitet.
- Passwörter als PBKDF2-HMAC-SHA256 mit 200.000 Durchläufen; nach fünf Fehlversuchen in 15 Minuten bremst die Anmeldung.
- Das Sitzungs-Cookie ist signiert und trägt
Secure,HttpOnlyundSameSite. - Zugangsdaten zu Fremdsystemen und das Instagram-Token liegen verschlüsselt. Das Token wird nie in die Oberfläche geladen: Die Abfrage dafür wählt die Spalten einzeln aus, damit es gar nicht erst in eine Vorlage geraten kann.
- Vier Rollen mit vier Rechten; ein Recht lässt sich einer Person einzeln entziehen.
- Kein Doppelversand: Empfänger werden vor dem Senden reserviert, und eine beim Abbruch offene Zustellung wird als unklar vermerkt statt wiederholt.
Änderungen
Ändert sich am Tool etwas, das hier steht, ändern wir diese Erklärung mit. Es gilt die Fassung vom 31. August 2026.
Keystate · Impressum · Datenschutz der Website keystate.de