Zum Inhalt springen
Keystate

Datenschutz

Stand: 10. September 2026 · Fassung 1.4

Diese Erklärung gilt für die Website keystate.de. Für das Werkzeug unter app.keystate.de gilt eine eigene Erklärung, die dort hinterlegt ist.

Verantwortlich

Bösch & Kuzma GmbH
Faulenstraße 67
28195 Bremen
niklas@keystate.de

Was diese Website nicht tut

Damit klar ist, worüber die folgenden Abschnitte gar nicht erst reden müssen:

  • Keine fremden Analyse-Werkzeuge und kein Tracking über Seiten oder Geräte hinweg. Wie oft eine Seite gelesen wird, zählen wir selbst — ohne Cookies, siehe Cookies und ähnliche Techniken.
  • Beim Lesen dieser Seite kein einziges Cookie. Cookies gibt es erst, wenn du die Kasse öffnest, und die stammen von Stripe.
  • Keine Schriften, Karten oder Videos von fremden Servern. Plus Jakarta Sans liegt auf unserem eigenen Server — beim Aufruf dieser Seite geht keine Verbindung zu Google.
  • Keine Weitergabe von Daten zu Werbezwecken.

Server-Protokolle

Beim Aufruf einer Seite überträgt dein Browser technisch notwendige Daten, die unser Server protokolliert: gekürzte IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Browser- und Betriebssystembezeichnung sowie die zuvor besuchte Seite. Diese Protokolle dienen dem Betrieb und der Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an einem störungsfreien Betrieb. Sie werden nach spätestens sieben Tagen gelöscht und nicht mit anderen Daten zusammengeführt.

Die Website läuft auf einem von uns angemieteten Server in Deutschland. Der Anbieter verarbeitet die Daten weisungsgebunden auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO.

Kontaktformular

Trägst du das Formular aus, verarbeiten wir die Angaben, die du machst: Name, Maklerbüro, E-Mail-Adresse, optional Telefonnummer, das genutzte System und die ungefähre Größe deines Kontaktbestands. Wir nutzen sie ausschließlich, um deine Anfrage zu beantworten und einen Termin zu vereinbaren.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Verarbeitung der Anbahnung eines Vertragsverhältnisses dient. Die Angaben werden per E-Mail an unser Postfach zugestellt und zusätzlich in unserem eigenen Verwaltungswerkzeug gespeichert, das auf demselben Server in Deutschland läuft. Mit gespeichert wird dort die Herkunft deines Besuchs: die Seite, von der du das Formular abgeschickt hast, und — falls du über eine Anzeige gekommen bist — die Kampagnenangaben aus der Adresszeile (utm_source, utm_medium, utm_campaign). Wir nutzen sie, um zu erkennen, welcher Weg zu einer Anfrage führt. Wir löschen alles, sobald der Vorgang abgeschlossen ist und keine gesetzliche Aufbewahrungspflicht entgegensteht — spätestens nach zwei Jahren. Eine Weitergabe an Dritte findet nicht statt.

Die Angabe von Name, Büro und E-Mail-Adresse ist erforderlich, um antworten zu können. Alle übrigen Felder sind freiwillig; ohne sie dauert das erste Gespräch nur etwas länger.

Anfrage für die Pilotphase

Über die Seiten unter /pilot kannst du dich für einen von zwei Plätzen in der Pilotphase bewerben. Der Fragebogen fragt in vier Schritten nach der Zahl deiner Objekte im Jahr, der Größe deines Teams, der Größe deines Kontaktbestands und deinem Maklersystem. Im letzten Schritt kommen Vor- und Nachname, Maklerbüro, Stadt, Webseite, E-Mail-Adresse und optional die Telefonnummer dazu.

Während du den Fragebogen ausfüllst, stehen deine Antworten nur in der Adresszeile und in verborgenen Feldern des Formulars — gespeichert wird nichts. Erst wenn du absendest, speichern wir alle Angaben zusammen in unserem eigenen Verwaltungswerkzeug auf demselben Server in Deutschland, zusammen mit dem Zeitpunkt und der Herkunft deines Besuchs (aufgerufene Seite und Kampagnenangaben, wie beim Kontaktformular).

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Die Angaben sind die Grundlage, auf der wir über die Aufnahme entscheiden, und dienen damit der Anbahnung eines Vertragsverhältnisses. Erforderlich sind Vor- und Nachname, Maklerbüro, Stadt und E-Mail-Adresse; Webseite und Telefonnummer sind freiwillig. Wir löschen die Bewerbung, sobald über die Plätze entschieden ist und du keinen bekommen hast, spätestens nach zwölf Monaten. Eine Weitergabe an Dritte findet nicht statt.

Start einer Testphase

Trägst du auf der Seite Keystate kostenlos testen deine E-Mail-Adresse ein und startest die Testphase, speichern wir: die Adresse, das gewählte Paket, den Zeitpunkt und die Herkunft deines Besuchs. Zur Herkunft gehören die aufgerufene Seite und, falls du über eine Anzeige gekommen bist, die Kampagnenangaben in der Adresszeile (utm_source, utm_medium, utm_campaign) sowie die Klick-Kennung, die das Anzeigennetz an den Link hängt.

Wir brauchen die Adresse, um den Zugang anzulegen — ohne sie gibt es kein Konto. Rechtsgrundlage ist deshalb Art. 6 Abs. 1 lit. b DSGVO: Die Verarbeitung dient der Anbahnung und Durchführung des Vertrags über die Testphase. Die Herkunftsangaben verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO, um zu erkennen, welche unserer Anzeigen zu Anmeldungen führt.

Die Angaben liegen auf demselben Server in Deutschland wie die Website und werden nicht an das Anzeigennetz zurückgemeldet: Wir senden weder deine Adresse noch einen Hinweis auf deine Anmeldung an Meta, Google oder einen anderen Dritten — einen Rückkanal aus unserer Datenbank zu einem Anzeigennetz gibt es nicht. Was ein Anzeigennetz überhaupt erfährt, erfährt es allein über die Anzeigenmessung im Browser, und die läuft nur mit deiner Einwilligung (siehe Cookies und ähnliche Techniken).

Beim Lesen der Seite und beim Eintragen deiner Adresse wird in deinem Gerät nichts gespeichert und nichts daraus ausgelesen. Erst wenn du die Kasse öffnest, setzt Stripe die Cookies, die im nächsten Abschnitt einzeln genannt sind.

Kommt es nicht zum Vertrag, löschen wir den Eintrag nach sechs Monaten. Wird die Testphase zu einem Kundenverhältnis, gelten die gesetzlichen Aufbewahrungsfristen. Die Zahlung selbst läuft über Stripe; welche Daten dort anfallen, steht im nächsten Abschnitt.

Cookies und ähnliche Techniken

Solange du diese Seite liest, wird in deinem Gerät nichts gespeichert und nichts ausgelesen: kein Cookie, kein Eintrag im lokalen Speicher, keine Kennung. Das gilt auch für die Seiten aus unseren Anzeigen und für das Kontaktformular.

Erst der Klick auf einen Kaufknopf lädt die Kasse von Stripe in die Seite. Damit kommen — am 16. August 2026 im Browser nachgemessen — diese Cookies:

Stripe · __stripe_mid, __stripe_sid
Liegen auf keystate.de, also auf unserer eigenen Domain, werden aber von Stripe gesetzt und gelesen: Sie erkennen deinen Zahlvorgang über die beiden Schritte der Kasse hinweg wieder und gehören zu Stripes Betrugserkennung.
Stripe · m auf m.stripe.com
Ein Betrugssignal, mit dem Stripe wiederkehrende Kartenmissbrauchsversuche erkennt.
PerimeterX · _px3, _pxvid, pxcts, _pxde auf stripecdn.com
Bot-Abwehr vor der Auslieferung der Kasse: Sie unterscheiden einen Menschen von einem Skript, das Kartennummern durchprobiert.
hCaptcha · __cf_bm auf hcaptcha.com, __cflb und hmt_id auf api.hcaptcha.com
Dieselbe Aufgabe an der Menschprüfung, die Stripes Kasse mitlädt; sichtbar wird sie nur im Verdachtsfall. __cf_bm stammt von Cloudflare als Betreiber der Abwehr.

Rechtsgrundlage: Diese Cookies sind unbedingt erforderlich, damit die von dir gewünschte Zahlung abgewickelt und gegen Betrug geschützt werden kann — § 25 Abs. 2 Nr. 2 TDDDG für den Zugriff auf dein Gerät, Art. 6 Abs. 1 lit. b DSGVO für die Verarbeitung dahinter. Sie brauchen deshalb keine Einwilligung und sind im Banner auch nicht abwählbar; wer sie nicht möchte, öffnet die Kasse nicht. Wir nennen sie trotzdem, weil die Pflicht, darüber zu informieren, davon unberührt bleibt.

Empfänger ist die Stripe Payments Europe Ltd. in Dublin, Irland. Ihre Konzernmutter Stripe, Inc. sitzt in den USA, weshalb eine Verarbeitung dort nicht ausgeschlossen ist; Grundlage dafür sind die EU-Standardvertragsklauseln. PerimeterX und hCaptcha bindet Stripe als eigene Dienstleister ein — wir laden sie nicht selbst und haben auf die Auswahl keinen Einfluss. Wie lange die einzelnen Cookies gespeichert bleiben und welche Zahlungsdaten bei Stripe anfallen, gibt Stripe in seiner Cookie-Übersicht und seiner Datenschutzerklärung an.

Besuchsmessung ohne Cookies

Wie oft welche Seite aufgerufen wird, zählen wir selbst, auf unserem eigenen Server und ohne fremden Zähldienst. Gemeldet werden der aufgerufene Pfad, die Herkunftsseite und die Kampagnenangaben aus der Adresszeile. Damit zwei Aufrufe zu einem Besuch zusammenfinden, bildet unser Server aus deiner IP-Adresse, der Browserbezeichnung und einem täglich wechselnden Zufallswert eine Prüfsumme. Gespeichert wird nur diese Prüfsumme: Die IP-Adresse selbst steht nicht in der Auswertung, und weil der Zufallswert jeden Tag wechselt, lässt sich ein Besuch von heute keinem von morgen zuordnen.

In deinem Gerät wird dabei nichts gespeichert und nichts ausgelesen — kein Cookie, kein lokaler Speicher. § 25 TDDDG greift deshalb nicht, und die Zählung braucht keine Einwilligung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: Wir wollen wissen, welche Seite gelesen wird, und tun es mit dem sparsamsten Mittel, das dafür reicht.

Gemeldet wird der Aufruf auf zwei Wegen, und sie verhalten sich unterschiedlich. Der eine ist ein kleines Skript in deinem Browser: Sagt dein Browser dort „Do Not Track", meldet es nichts, dann zählen wir diesen Aufruf nicht. Der andere Weg läuft auf unserem Server, ohne Skript, und betrifft drei Vorgänge — den Aufruf der Seite Preise sowie das Absenden des Kontaktformulars und der Anfrage für die Pilotphase. Dort entsteht dieselbe Prüfsumme aus IP-Adresse und Browserbezeichnung, und zwar unabhängig von „Do Not Track": Der Server sieht die Einstellung deines Browsers nicht, und diese drei Zahlen sind die, an denen wir messen, ob die Seite funktioniert. Auch hier wird nichts in deinem Gerät gespeichert, und die IP-Adresse selbst steht nicht in der Auswertung.

Marketing

Für unsere Anzeigen bei Meta (Facebook, Instagram) wollen wir wissen, welche Anzeige zu einer Anmeldung führt. Das dafür nötige Skript — der Meta-Pixel — lädt ausschliesslich, wenn du im Banner auf „Einverstanden" geklickt hast; im Banner steht über dem Knopf, dass er genau das erlaubt. Wählst du „Nur das Nötige", wird es nicht geladen: kein Netzabruf zu Meta, kein Cookie. Ist keine Pixel-Kennung eingerichtet, liefern wir den Code nicht einmal mit aus. Solange du nichts gewählt hast, gilt „aus", und das Ablehnen kostet dich keine Funktion dieser Seite — Lesen, Kontakt und Kauf laufen genauso.

Rechtsgrundlage ist deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Sie umfasst auch die Übermittlung an die Meta Platforms Ireland Ltd. und eine mögliche Verarbeitung in den USA (Art. 49 Abs. 1 lit. a DSGVO). Übermittelt wird der Seitenaufruf — nicht deine E-Mail-Adresse, nicht dein Name und keine Kundenkennung.

Sobald der Pixel geladen ist, setzt er zwei eigene Cookies in deinem Gerät: _fbp (Wiedererkennung des Browsers über Seitenaufrufe hinweg, Laufzeit bis 90 Tage) und, wenn du über eine Anzeige gekommen bist, _fbc mit der Klick-Kennung aus der Adresszeile. Beide liegen auf keystate.de. Lehnst du ab, entstehen sie nicht — dann bleibt diese Seite auch nach dem Klick auf einen Kaufknopf frei von allem, was nicht der Zahlung dient.

Nutzungsanalyse mit PostHog

Mit derselben Einwilligung, und nur mit ihr, lädt die Seite PostHog, ein Werkzeug zur Nutzungsanalyse. Es meldet, welche Seiten du aufrufst und wo du klickst, und es kann eine Sitzung aufzeichnen: die Abfolge deiner Bewegungen auf der Seite als Wiedergabe für uns, ohne Inhalte von Eingabefeldern, die werden vor dem Senden unkenntlich gemacht. Wir nutzen das, um zu sehen, wo Besucher hängen bleiben und was auf der Seite nicht funktioniert. Sagt dein Browser „Do Not Track", wird auch nach einer Einwilligung nichts gemeldet. Wählst du „Nur das Nötige", wird die Bibliothek nicht einmal geladen: kein Netzabruf, kein Cookie.

Rechtsgrundlage ist deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Anbieter ist PostHog Inc., 2261 Market Street #4008, San Francisco, USA; die Daten liegen in der EU-Cloud von PostHog in Frankfurt am Main, und wir haben mit PostHog einen Vertrag zur Auftragsverarbeitung mit den EU-Standardvertragsklauseln geschlossen. Solange du dich nicht anmeldest, entsteht kein Personenprofil; die Aufrufe hängen an einer zufälligen Kennung. Deine IP-Adresse dient nur der Zuordnung und wird nicht gespeichert.

Nach dem Laden setzt PostHog ein Cookie auf keystate.de, dessen Name mit ph_ beginnt (die zufällige Kennung und der Stand der Sitzung, Laufzeit ein Jahr). Widerrufst du die Einwilligung, wird nichts mehr gesendet und das Cookie entfernt.

Widerruf

Deine Entscheidung kannst du jederzeit ändern: Der Knopf „Einwilligung ändern" im Fuß jeder Seite öffnet das Banner erneut, und es gilt, was du dort neu wählst. Der Widerruf ist damit so einfach wie die Zustimmung (Art. 7 Abs. 3 DSGVO) und wirkt sofort; dass die Verarbeitung bis dahin rechtmäßig war, bleibt davon unberührt.

Die Entscheidung selbst liegt im lokalen Speicher deines Browsers unter ks_einwilligung. Auch das ist ein Zugriff auf dein Gerät; er ist ohne Einwilligung erlaubt, weil er genau dazu dient, deine Entscheidung zu respektieren (§ 25 Abs. 2 Nr. 2 TDDDG). Löschst du die Daten deines Browsers, fragen wir wieder.

Dass eine Einwilligung erteilt wurde, müssen wir belegen können (Art. 7 Abs. 1 DSGVO). Dafür speichern wir auf unserem Server: den Zeitpunkt, die Fassung des Banner-Textes, deine Auswahl (Anzeigenmessung ja oder nein), den Pfad der Seite, auf der du entschieden hast, die Browserbezeichnung und deine gekürzte IP-Adresse — bei IPv4 mit dem letzten Block auf 0, bei IPv6 nur die ersten vier Gruppen. Nicht gespeichert werden Name, E-Mail-Adresse oder eine Kennung, die zwei Einträge verbindet: Der Nachweis belegt die Entscheidung, nicht die Person. Wir bewahren ihn drei Jahre nach der Entscheidung auf und löschen ihn dann — drei Jahre, weil so lange Ansprüche aus dieser Zeit regelmäßig noch geprüft werden können (§ 195 BGB).

Deine Rechte

Du hast uns gegenüber jederzeit das Recht auf

  • Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO).

Eine formlose Nachricht an niklas@keystate.de genügt. Unabhängig davon kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO).

Verschlüsselung

Diese Website wird ausschließlich über HTTPS ausgeliefert. Übertragungen zwischen deinem Browser und unserem Server sind verschlüsselt; erkennbar am Schloss in der Adresszeile.

Änderungen

Ändert sich die Website technisch, passen wir diese Erklärung an. Es gilt die hier veröffentlichte Fassung 1.4 vom 10. September 2026.