Datenschutz

Datenschutzerklärung

Stand: August 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

BORE-ON LTD

Gladstonos 16, 8046 Pafos, Zypern

Register: HE 492975

E-Mail für Datenschutzanfragen: support@boreon.one

Telefon: +49 157 5806 5806

2. Grundsätze der Verarbeitung

Wir verarbeiten personenbezogene Daten nur, soweit hierfür eine Rechtsgrundlage besteht und die Verarbeitung für den jeweiligen Zweck erforderlich ist. Je nach Verarbeitung kommen insbesondere Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen), Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) und – bei optionalen Technologien – Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) in Betracht. Für das Speichern von Informationen in Ihrem Endgerät oder den Zugriff auf dort gespeicherte Informationen gilt zusätzlich § 25 TDDDG.

3. Hosting, technische Bereitstellung und Server-Logs

Für Hosting und technische Infrastruktur nutzen wir Dienste der Hetzner Online GmbH, Deutschland. Beim Aufruf unserer Website fallen technisch erforderliche Verbindungs- und Protokolldaten an, insbesondere IP-Adresse, Zeitpunkt der Anfrage, angeforderte Ressource, Statusinformationen sowie – soweit vom Browser übermittelt – Angaben zu Browser, Betriebssystem und Referrer.

Die Verarbeitung erfolgt zur sicheren und stabilen Bereitstellung der Website, zur Fehleranalyse und zur Abwehr missbräuchlicher oder rechtswidriger Zugriffe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und funktionsfähigen Betrieb des Dienstes. Logdaten werden gelöscht, sobald sie für diese Zwecke nicht mehr erforderlich sind. Eine längere Aufbewahrung erfolgt nur, soweit konkrete Sicherheitsvorfälle, gesetzliche Pflichten oder die Geltendmachung beziehungsweise Abwehr von Rechtsansprüchen dies erfordern.

4. Kundenkonto, Wizard, Energieausweiserstellung und Dokumente

Wenn Sie energieausweis.one nutzen, verarbeiten wir die von Ihnen eingegebenen Kontakt-, Bestell-, Objekt-, Gebäude-, Anlagen- und Verbrauchsdaten sowie hochgeladene Dokumente und die im Prozess erzeugten Prüf-, Berechnungs- und Statusdaten. Die konkreten Daten hängen von den für den jeweiligen Energieverbrauchsausweis erforderlichen Angaben ab.

Die Verarbeitung erfolgt zur Durchführung vorvertraglicher Maßnahmen und zur Vertragserfüllung, insbesondere zur Datenerfassung, fachlichen Prüfung, Berechnung, Kommunikation, Erstellung und Bereitstellung des Energieverbrauchsausweises. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit Daten zur Erfüllung gesetzlicher Pflichten des Ausstellers verarbeitet oder aufbewahrt werden müssen, ist zusätzlich Art. 6 Abs. 1 lit. c DSGVO einschlägig.

Entwürfe und noch nicht abgeschlossene Vorgänge werden nur so lange gespeichert, wie sie für die vom Nutzer gewünschte Fortsetzung des Vorgangs, den Kundenbereich, die Vertragsdurchführung oder erforderliche Nachweiszwecke benötigt werden. Vertrags- und Ausstellungsunterlagen werden nach Ablauf der jeweils einschlägigen gesetzlichen Aufbewahrungs- und Nachweisfristen gelöscht oder – soweit zulässig und sinnvoll – anonymisiert. Unterschiedliche Datenkategorien können unterschiedlichen Fristen unterliegen.

5. Gesetzliche Registrierung und Kontrollen nach dem GEG

Für jeden ausgestellten Energieausweis ist nach dem Gebäudeenergiegesetz eine Registriernummer zu beantragen. Dabei werden die gesetzlich vorgesehenen Registrierungsangaben an die zuständige Registrierstelle übermittelt. Hierzu gehören insbesondere Angaben zur ausstellenden Person sowie die im GEG für die Registrierung vorgesehenen Angaben zum Gebäude und zur Art des Energieausweises. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den gesetzlichen Vorgaben des GEG.

Im Rahmen gesetzlicher Stichprobenkontrollen können die zuständigen Kontrollstellen weitere Daten und Unterlagen zum Energieausweis anfordern. Personen- und Adressangaben werden hierbei nur im gesetzlich vorgesehenen Umfang übermittelt. Die Verarbeitung erfolgt zur Erfüllung der gesetzlichen Pflichten des Ausstellers auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.

6. Bestellungen, Nachweis von Erklärungen und Widerruf

Zur Dokumentation des Vertragsschlusses und gesetzlich relevanter Erklärungen verarbeiten wir insbesondere Bestell- und Vertragsdaten, Zeitstempel und die jeweils abgegebene Erklärung, zum Beispiel ein ausdrückliches Verlangen zum vorzeitigen Leistungsbeginn und die Kenntnisbestätigung zum möglichen Erlöschen des Widerrufsrechts bei vollständiger Leistung. Wir dokumentieren außerdem elektronische Widerrufserklärungen und deren Eingangszeitpunkt.

Die Verarbeitung erfolgt, soweit erforderlich, zur Vertragserfüllung und zur Erfüllung gesetzlicher Nachweis- und Informationspflichten (Art. 6 Abs. 1 lit. b und c DSGVO) sowie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 6 Abs. 1 lit. f DSGVO). Nachweisdaten werden nur so lange gespeichert, wie der zugrunde liegende Nachweiszweck, gesetzliche Pflichten oder einschlägige Verjährungs- und Verteidigungszeiträume dies erfordern.

7. Transaktions-E-Mails über Brevo

Für technisch erforderliche E-Mails im Zusammenhang mit Konto, Bestellung, Rückfragen, Status, Widerruf und Dokumentbereitstellung nutzen wir Brevo, bereitgestellt durch die Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin, Deutschland. Dabei werden insbesondere E-Mail-Adresse, Name, Nachrichtinhalt sowie zur Zustellung erforderliche technische Informationen verarbeitet. Rechtsgrundlage für den Versand und die zustellbezogene Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO; soweit Sicherheits- und Zustellnachweise erforderlich sind, kann Art. 6 Abs. 1 lit. f DSGVO hinzutreten.

Brevo setzt in Transaktions-E-Mails technisch Öffnungs- und Klickmessung ein. Dazu können insbesondere gehören: ein unsichtbares Tracking-Pixel (Öffnungserkennung) sowie die Umleitung von Links über Brevo-Tracking-Domains (Klickmessung). Dabei können Zeitpunkt der Öffnung bzw. des Klicks, verwendete Links sowie technische Informationen (zum Beispiel IP-Adresse, User-Agent) verarbeitet werden. Zweck ist die Nachvollziehbarkeit und Verbesserung unserer Transaktionskommunikation (Zustellung, Erreichbarkeit, Fehleranalyse), nicht die Zusendung von Werbung an Dritte.

Rechtsgrundlage für diese Messungen ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der zuverlässigen und nachvollziehbaren Durchführung der vertraglichen E-Mail-Kommunikation sowie in der Erkennung von Zustell- und Nutzungsproblemen. Sie können der Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, nach Art. 21 DSGVO widersprechen (Kontakt: support@boreon.one).

Zustell-, Bounce- und technische Fehlermeldungen können unabhängig davon verarbeitet werden, soweit dies für den sicheren und zuverlässigen Versand der vom Nutzer erwarteten Transaktions-E-Mails erforderlich ist. Transaktionsmails werden nicht für Marketing-Newsletter-Kampagnen zweckentfremdet.

Weitere Informationen zur Datenverarbeitung durch Brevo finden Sie in den Datenschutzhinweisen von Brevo.

8. Zahlung über Stripe

Für die Zahlungsabwicklung nutzen wir Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Im Zahlungskontext verarbeitet Stripe je nach gewählter Zahlungsmethode insbesondere Zahlungs-, Transaktions-, Rechnungs-, Geräte-, Netzwerk- und Sicherheitsdaten. Stripe kann für einzelne Verarbeitungsvorgänge als Auftragsverarbeiter und für eigene gesetzliche, Sicherheits- oder Betrugspräventionszwecke als eigenständig Verantwortlicher tätig sein.

Wir binden Stripe nicht global beim bloßen Besuch unserer Website ein, sondern erst im unmittelbaren Zusammenhang mit einer vom Nutzer aufgerufenen beziehungsweise initiierten Zahlungsfunktion (Stripe Hosted Checkout / Redirect). Soweit Speicherung oder Zugriff auf Informationen im Endgerät für die vom Nutzer ausdrücklich gewünschte sichere Zahlungsfunktion unbedingt erforderlich sind, kann § 25 Abs. 2 Nr. 2 TDDDG einschlägig sein. Soweit eingesetzte Stripe-Technologien nicht unbedingt erforderlich sind, dürfen sie nur auf Grundlage einer wirksamen Einwilligung nach § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO aktiviert werden.

Weitere Informationen zur Datenverarbeitung durch Stripe finden Sie in den Datenschutzhinweisen und im Privacy Center von Stripe unter stripe.com/privacy und stripe.com/legal/privacy-center.

9. Google Places / eindeutige Adresszuordnung

Für die Erstellung eines Energieverbrauchsausweises ist eine eindeutige Adress- und Objektzuordnung erforderlich (Grundsatz: ein Objekt – ein Ausweis). Hierzu nutzen wir Google Maps Platform / Places-Dienste von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Die Nutzung von Google Places ist für diesen Kernprozess technisch erforderlich. Ohne eindeutige Adressauflösung (einschließlich der von Google bereitgestellten Ortskennung) kann der Bestellprozess für den gewünschten Ausweis nicht zuverlässig durchgeführt werden. Rechtsgrundlagen sind daher § 25 Abs. 2 TDDDG (unbedingte Erforderlichkeit für den vom Nutzer ausdrücklich gewünschten Dienst) sowie Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen und Vertragserfüllung).

Wir laden Google-Places-/Maps-JavaScript nicht bereits beim bloßen Besuch der Website. Die Technologie wird erst aktiviert, wenn Sie die Adresseingabe im Produktfluss starten (zum Beispiel durch Fokus oder Aktivierung des Adressfeldes). Dabei können insbesondere IP-Adresse, technische Geräte-/Browserinformationen und Ihre Sucheingaben an Google übermittelt werden. Bei der Anzeige von Vorschlägen werden die von Google geforderten Herkunfts- und Attributionshinweise beachtet.

Weitere Informationen: policies.google.com/privacy sowie die Nutzungsbedingungen der Google Maps Platform.

10. Postalischer Versand über PixelLetter

Wenn Sie ausdrücklich einen postalischen Versand beauftragen, übermitteln wir die hierfür notwendigen Empfänger- und Versanddaten sowie das zu versendende Dokument an den von uns eingesetzten Druck- und Versanddienstleister PixelLetter GmbH, Deutschland. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Es werden nur die für Druck und Versand erforderlichen Daten übermittelt.

11. Cookies und ähnliche Technologien

Wir unterscheiden zwischen unbedingt erforderlichen Technologien und optionalen Technologien.

Unbedingt erforderlich können insbesondere sein: Sicherheits-, Sitzungs- und Authentifizierungsspeicher, Consent-Speicher (Ihre Entscheidung zu optionalen Kategorien), sowie – sobald Sie die Adresseingabe starten – Google Places zur eindeutigen Objektzuordnung (siehe Abschnitt 9). Für diese Zugriffe ist nach § 25 Abs. 2 TDDDG keine Einwilligung erforderlich. Die anschließende Verarbeitung personenbezogener Daten richtet sich nach den jeweils einschlägigen Rechtsgrundlagen der DSGVO.

Im unmittelbaren Zahlungskontext können First-Party-Conversion-Kennungen zur Zuordnung des Checkout-Vorgangs gesetzt werden, soweit dies für die vom Nutzer ausdrücklich gewünschte Zahlung/Zuordnung erforderlich ist (Secure, HttpOnly, SameSite=Lax).

Optionale Technologien – insbesondere Analyse- und Marketingtechnologien – werden erst nach Ihrer Einwilligung aktiviert. Dazu können gehören:

  • Google Analytics (nur wenn eine Mess-ID konfiguriert ist), nach Einwilligung in die Kategorie „Analyse“;
  • Meta/Facebook Pixel (nur wenn eine Pixel-ID konfiguriert ist), nach Einwilligung in die Kategorie „Marketing“;
  • First-Party-Conversion-Cookies ea_cnv_aid (langlebig) und ea_cnv_sid (Sitzung) für Funnel-Auswertung außerhalb des reinen Checkout – nur nach Einwilligung in „Analyse“.

Optionale Einwilligungen sind freiwillig, nicht vorangekreuzt und können jederzeit mit Wirkung für die Zukunft über den dauerhaft erreichbaren Link „Cookie-Einstellungen“ geändert oder widerrufen werden. Der Widerruf verhindert, dass künftig neue optionale Drittanbieter-Skripte geladen werden.

Die konkret eingesetzten Technologien, Anbieter, Zwecke und Speicherdauern werden im Consent-Dialog in der jeweils aktuellen technischen Fassung angezeigt. Ändern sich Zwecke oder Anbieter wesentlich, wird die Consent-Policy-Version erhöht und – soweit erforderlich – eine neue Einwilligung eingeholt.

12. Drittlandübermittlungen

Bei einzelnen Dienstleistern kann nicht ausgeschlossen werden, dass personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden. Eine solche Übermittlung erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, etwa aufgrund eines Angemessenheitsbeschlusses der Europäischen Kommission oder geeigneter Garantien. Soweit ein Anbieter am EU-US Data Privacy Framework teilnimmt, wird dessen aktuelle Zertifizierung und Anwendungsbereich vor der darauf gestützten Übermittlung geprüft. Soweit Standardvertragsklauseln oder andere Garantien verwendet werden, richten sich die Informationen nach der konkret eingesetzten Vertrags- und Dienstleisterkonfiguration.

13. Empfänger und Auftragsverarbeiter

Personenbezogene Daten erhalten nur Stellen, die sie für die genannten Zwecke benötigen. Hierzu können insbesondere Hosting- und IT-Dienstleister, Kommunikationsdienstleister, Zahlungsdienstleister, Druck- und Versanddienstleister sowie gesetzlich zuständige Registrier- und Kontrollstellen gehören. Soweit ein Dienstleister personenbezogene Daten ausschließlich in unserem Auftrag verarbeitet, wird er nach den gesetzlichen Anforderungen als Auftragsverarbeiter eingebunden. Eigenständige Verantwortlichkeiten von Dienstleistern bleiben hiervon unberührt.

14. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nicht pauschal für eine einheitliche Dauer. Die Speicherdauer richtet sich nach dem jeweiligen Zweck, dem Stand des Vertrags- oder Ausstellungsprozesses, gesetzlichen Aufbewahrungs- und Nachweispflichten sowie erforderlichen Zeiträumen zur Geltendmachung oder Abwehr von Rechtsansprüchen. Daten werden gelöscht oder anonymisiert, sobald kein Erforderlichkeitsgrund mehr besteht und keine vorrangige gesetzliche Pflicht einer Löschung entgegensteht. Für technische Daten wie Logs und Consent-Daten gelten gesonderte, zweckbezogene Löschkriterien.

15. Ihre Rechte

Nach Maßgabe der gesetzlichen Voraussetzungen haben Sie insbesondere das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO (Art. 21 DSGVO).

Soweit eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf berührt die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung nicht. Der Widerruf muss so einfach möglich sein wie die Erteilung der Einwilligung; für optionale Website-Technologien steht hierfür insbesondere der Link „Cookie-Einstellungen“ zur Verfügung.

16. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für die BORE-ON LTD ist insbesondere das Office of the Commissioner for Personal Data Protection in Zypern zuständig. Sie können sich außerdem an eine nach Art. 77 DSGVO zuständige Aufsichtsbehörde wenden, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

17. Sicherheit

Wir treffen unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie Art, Umfang, Umständen und Zwecken der Verarbeitung geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Aus Sicherheitsgründen veröffentlichen wir in dieser Datenschutzerklärung keine Details, die Schutzmaßnahmen selbst beeinträchtigen könnten.

Technische Consent-Policy-Version (Client): 2 · Stand Text: August 2026

Zurück zur Website