Rechtliches

Auftragsverarbeitung

Vereinbarung nach Art. 28 DSGVO zwischen der Hausverwaltung als Verantwortlicher und verwalt als Auftragsverarbeiter. Sie wird mit dem Abo geschlossen und ist Bestandteil der AGB.

Als PDF zum Gegenzeichnen anfordern
Inhalt
1 Gegenstand und Dauer 2 Umfang der Verarbeitung 3 Weisungen 4 Pflichten von verwalt 5 Vertraulichkeit 6 Betroffenenrechte 7 Datenschutzvorfälle 8 Subunternehmer 9 Kontrollrechte 10 Löschung und Rückgabe Anlage 1 · TOM Anlage 2 · Subunternehmer
Datenschutzerklärung AGB Impressum

1 Gegenstand und Dauer

verwalt verarbeitet personenbezogene Daten ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen: Betrieb der Communities je Objekt, Beitritt per Einladungscode, Beschwerden mit Status, Mitteilungen und Dokumentenarchiv.

Die Vereinbarung beginnt mit dem Hauptvertrag und endet mit ihm. Sie kann unabhängig davon gekündigt werden, wenn die Verarbeitung im Auftrag entfällt.

2 Umfang der Verarbeitung

Kategorien betroffener Personen
Bewohner (Mieter und Eigentümer)
Mitarbeitende der Verwaltung
Administratoren des Büros
Datenarten
Name, Rolle, Zugehörigkeit zum Objekt
E-Mail-Adresse, Telefonnummer, Profilbild
Zugangsdaten (Passwort nur als Prüfwert)
Inhalte aus Beschwerden und Mitteilungen
Dokumente und Anhänge, auch in privaten Ordnern
Nutzungs- und Protokolldaten

Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand des Auftrags. Der Verantwortliche stellt sicher, dass solche Daten nicht in Beschwerden oder Dokumente eingestellt werden.

3 Weisungen

verwalt verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisungen ergeben sich aus diesem Vertrag, den Einstellungen im Produkt und ergänzenden Anweisungen in Textform.

Hält verwalt eine Weisung für rechtswidrig, teilt sie dies unverzüglich mit und darf die Ausführung bis zur Bestätigung aussetzen.

4 Pflichten von verwalt

verwalt führt ein Verzeichnis der Verarbeitungen im Auftrag, setzt die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen um und überprüft sie regelmäßig.

Die Speicherung der Inhalte – Datenbank und Dokumentenarchiv – findet in Frankfurt am Main statt (AWS-Region eu-central-1). Sie erfolgt damit vollständig innerhalb der Europäischen Union; einer Übermittlungsgrundlage nach Kapitel V DSGVO bedarf es dafür nicht. Einzelne unterstützende Dienste werden von Anbietern mit Sitz außerhalb der EU erbracht; welche das sind und auf welcher Grundlage, ergibt sich abschließend aus Anlage 2.

5 Vertraulichkeit

Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet und in den Grundlagen des Datenschutzes unterwiesen. Zugriff erhält nur, wer ihn für seine Aufgabe braucht.

6 Unterstützung bei Betroffenenrechten

verwalt unterstützt den Verantwortlichen bei Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit, insbesondere durch Export- und Löschfunktionen im Produkt. Wird ein Bewohner aus einer Community entfernt, werden seine privaten Dateien mit gelöscht.

Wendet sich eine betroffene Person direkt an verwalt, leitet verwalt die Anfrage unverzüglich an den Verantwortlichen weiter und beantwortet sie nicht selbst.

7 Datenschutzvorfälle

verwalt meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, in Textform an den Verantwortlichen und stellt die Informationen bereit, die dieser für seine Meldung nach Art. 33 DSGVO benötigt.

8 Subunternehmer

Der Verantwortliche stimmt dem Einsatz der in Anlage 2 genannten weiteren Auftragsverarbeiter zu. verwalt verpflichtet sie auf dasselbe Schutzniveau.

Änderungen kündigt verwalt mit einer Frist von vier Wochen in Textform an. Der Verantwortliche kann aus einem wichtigen datenschutzrechtlichen Grund widersprechen; gelingt keine Einigung, darf er den Hauptvertrag kündigen.

9 Nachweise und Kontrollrechte

verwalt weist die Einhaltung der Pflichten auf Anfrage durch aktuelle Dokumentation, Nachweise oder Prüfberichte nach. Vor-Ort-Prüfungen sind nach Ankündigung mit angemessener Frist, während der Geschäftszeiten und ohne Beeinträchtigung des Betriebs zulässig, in der Regel höchstens einmal jährlich.

10 Löschung und Rückgabe

Nach Ende des Auftrags gibt verwalt die Daten nach Wahl des Verantwortlichen in einem gängigen Format zurück oder löscht sie. Bereitstellung zum Abruf für 30 Tage, danach Löschung einschließlich der Sicherungen im Rahmen der Sicherungszyklen. Gesetzliche Aufbewahrungspflichten bleiben unberührt.

Anlage 1

Technische und organisatorische Maßnahmen

Beschrieben ist der Stand, wie er heute umgesetzt ist. Blau markierte Punkte sind vorgesehen, aber noch nicht in Betrieb – sie dürfen erst ohne Markierung stehen, wenn sie tatsächlich laufen.

Zutritt und Zugang
Betrieb in einem Rechenzentrum von AWS in Frankfurt am Main (eu-central-1) mit Zutrittskontrolle des Betreibers
Persönliche Konten, keine Sammelzugänge
Passwörter ausschließlich als Hash gespeichert
Anmeldung per E-Mail-Code für jedes Konto aktivierbar
[geplant] Zwei-Faktor-Pflicht für Administratoren
Zugriff und Trennung
Rollen- und Rechtekonzept je Community, durchgesetzt auf Datenbankebene
Trennung der Mandanten über Zeilenschutz-Regeln, nicht allein in der Anwendung
Private Ordner je Bewohner, für andere nicht einsehbar
Zugang zu einem Objekt nur über gültigen Einladungscode
[geplant] Getrennte Umgebungen für Test und Betrieb
Übertragung und Speicherung
Transportverschlüsselung mit TLS auf allen Wegen
Verschlüsselung der Datenträger im Rechenzentrum
Dokumente in getrenntem Objektspeicher, Zugriff nur über signierte Adressen
Keine Weitergabe von Daten zu Werbezwecken
Verfügbarkeit und Belastbarkeit
Aktualisierung von Systemen und Abhängigkeiten
[geplant] Tägliche Sicherungen, Aufbewahrung [Dauer]
[geplant] Regelmäßige Wiederherstellungstests
[geplant] Überwachung und Alarmierung bei Störungen

Nur eintragen, was tatsächlich umgesetzt ist. Eine TOM-Liste, die den Betrieb überzeichnet, ist bei einer Prüfung schlechter als eine knappe, zutreffende – und im Schadensfall ein Haftungsproblem.

Anlage 2

Weitere Auftragsverarbeiter

Anbieter Leistung Ort der Verarbeitung Grundlage bei Drittland
Supabase Inc. Datenbank, Dateispeicher, Anmeldung Frankfurt am Main, Deutschland (AWS eu-central-1) Speicherung in der EU; Standardvertragsklauseln für unterstützende Zugriffe aus den USA
Resend Versand von Bestätigungs- und Anmeldecodes, Einladungen USA Standardvertragsklauseln
Google Ireland Ltd. / Google LLC Push-Nachrichten an Mobilgeräte (Firebase Cloud Messaging) USA Standardvertragsklauseln
Zoho Geschäftliches Postfach, Support-Korrespondenz Europäische Union kein Drittlandtransfer
Cloudflare, Inc. Auslieferung von verwalt.app USA, Auslieferung über Standorte in der EU Standardvertragsklauseln

Diese Liste muss mit Abschnitt 7 und 9 der Datenschutzerklärung übereinstimmen. Kommt ein Dienst dazu, gehört er an beide Stellen – und die Kunden sind nach Abschnitt 8 vorab zu informieren.

Stand: 2. September 2026 · Version 1.0