Information nach Art. 13 und 14 DSGVO für diese Website, für die App und für das Kundenkonto. Blau markierte Felder sind noch einzutragen.
Verantwortlich für die auf dieser Website beschriebenen Verarbeitungen ist DSH Software, Dahlener Straße 613, 41239 Mönchengladbach, Eray Özdil, E-Mail datenschutz@verwalt.app.
Datenschutzbeauftragte Person: Eray Özdil. Eine Bestellpflicht besteht in der Regel erst ab 20 Personen, die ständig mit automatisierter Verarbeitung befasst sind.
Für die eigenen Daten von verwalt – Website, Anfragen, Verträge, Rechnungen, Konten der Kunden – ist verwalt Verantwortlicher. Diese Erklärung beschreibt in erster Linie diese Verarbeitungen.
Für die Daten, die eine Hausverwaltung in ihre Communities einstellt – Bewohner, Beschwerden, Mitteilungen, Dokumente, Dateien – ist die jeweilige Verwaltung Verantwortliche. verwalt handelt dort als Auftragsverarbeiter nach Art. 28 DSGVO; es gilt der Auftragsverarbeitungsvertrag. Anfragen von Bewohnern beantwortet verwalt nicht selbst, sondern leitet sie an die zuständige Verwaltung weiter.
Die Abschnitte 8 bis 10 beschreiben Verarbeitungen in der App, die technisch bei verwalt liegen. Wo sie Inhalte einer Community betreffen, gilt für sie die Rolle als Auftragsverarbeiter; wo sie das Konto, die Anmeldung oder den Betrieb betreffen, ist verwalt Verantwortlicher. Die Abschnitte sagen das jeweils dazu.
Datenbank, Dateispeicher, Anmeldung und die serverseitigen Funktionen der App werden bei der Supabase Inc. betrieben. Die Server des eingesetzten Projekts stehen in Frankfurt am Main (AWS-Region eu-central-1). Diese Website wird bei [Hoster der Website, Anschrift, Standort] ausgeliefert. Mit beiden bestehen Auftragsverarbeitungsverträge.
Bei jedem Aufruf verarbeiten die Server technisch notwendige Daten: IP-Adresse, Datum und Uhrzeit, abgerufene Ressource, Statuscode, übertragene Datenmenge, Referrer und Browserkennung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren, störungsfreien Betrieb und in der Abwehr von Angriffen.
verwalt führt keine eigenen Server-Logfiles. Zugriffsprotokolle entstehen bei den eingesetzten Dienstleistern — Cloudflare für die Auslieferung dieser Website, Supabase für App und Datenbank — und werden dort nach deren Vorgaben gelöscht, sofern sie nicht zur Aufklärung eines Sicherheitsvorfalls benötigt werden. Schriften werden vom eigenen Server geladen; eine Verbindung zu externen Schriftdiensten entsteht nicht.
Diese Website setzt keine Cookies zu Analyse- oder Werbezwecken und bindet dafür keine Dienste Dritter ein. Es sind keine Zählpixel, keine Skripte fremder Anbieter und keine externen Schriften eingebunden.
Im Browser wird lediglich der gewählte Farbmodus (hell oder dunkel) lokal gespeichert, damit die Seite beim nächsten Aufruf so aussieht wie zuletzt. In der App kommen technisch notwendige Speichereinträge hinzu, insbesondere das Sitzungsmerkmal der Anmeldung, damit man nicht bei jedem Start neu anmelden muss. Ein Einwilligungsbanner ist dafür nach § 25 Abs. 2 TDDDG nicht erforderlich; die Einträge verlassen das Gerät nicht.
Eine Ausnahme betrifft die Seite, auf der nach einer Zahlung der Zugangscode angezeigt wird: Sie ruft dafür eine Funktion auf den in Abschnitt 3 genannten Servern auf und übermittelt dabei die Kennung des Zahlungsvorgangs sowie technisch bedingt die IP-Adresse. Ohne diesen Aufruf lässt sich der Code nicht anzeigen; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Die Formulare auf dieser Website senden nichts an einen Server von verwalt. Sie öffnen das E-Mail-Programm auf dem Gerät mit einer vorbereiteten Nachricht; abgeschickt wird sie erst durch die Nutzerin oder den Nutzer selbst. Bis dahin verlässt keine Angabe das Gerät.
Wer auf diesem Weg oder direkt schreibt, übermittelt seine E-Mail-Adresse und den Inhalt der Nachricht, häufig zusätzlich Firma, Ansprechpartner, Telefonnummer und die ungefähre Zahl verwalteter Einheiten. Diese Daten werden zur Beantwortung und zur Vorbereitung eines Vertrags verarbeitet, Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO, bei allgemeinen Anfragen ohne Vertragsbezug Art. 6 Abs. 1 lit. f DSGVO.
Anfragen werden nach abschließender Bearbeitung gelöscht, spätestens nach sechs Monaten, soweit keine handels- oder steuerrechtlichen Aufbewahrungspflichten bestehen. Die geschäftliche Korrespondenz liegt im Postfach des in Abschnitt 11 genannten Anbieters.
Zur Begründung und Abwicklung des Vertrags verarbeitet verwalt Bestands- und Abrechnungsdaten des Kunden: Firmenname, Anschrift, Ansprechpartner, E-Mail, Telefonnummer, Tarif, Laufzeit und Rechnungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB.
Die Zahlung läuft über den Zahlungsdienstleister Stripe. Beim Kauf wechselt man auf dessen Bezahlseite; Karten- und Kontodaten werden dort eingegeben und liegen bei Stripe, nicht bei verwalt. verwalt erhält von Stripe die Kundennummer, die Abonnementnummer, die E-Mail-Adresse, den gebuchten Tarif, das Zahlungsintervall und den Status der Zahlung. Diese Angaben werden gespeichert, um die Buchung dem richtigen Konto zuzuordnen, den Zugang freizuschalten und die Verlängerung oder Kündigung nachzuvollziehen.
Zum Nachweis, dass eine Zahlungsmeldung nur einmal verarbeitet wurde, wird zu jedem von Stripe gemeldeten Ereignis dessen Kennung mit Zeitpunkt und Art gespeichert. Bei der Registrierung wird zusätzlich festgehalten, welcher Fassung der AGB zugestimmt wurde, samt Zeitpunkt. Beides dient dem Nachweis des Vertragsschlusses und der ordnungsgemäßen Abwicklung, Rechtsgrundlage Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Zur Absicherung des Betriebs werden Anmeldungen und sicherheitsrelevante Ereignisse protokolliert, Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO.
Der Zugang zur App entsteht über Codes. Drei Wege führen dorthin, und in allen dreien wird eine E-Mail-Adresse verarbeitet:
Rechtsgrundlage ist beim Kauf und beim Testzugang Art. 6 Abs. 1 lit. b DSGVO. Bei Einladungen, die eine Verwaltung veranlasst, ist die Verwaltung Verantwortliche; verwalt versendet in ihrem Auftrag. Die eingeladene Person erhält die Information nach Art. 14 DSGVO durch die einladende Verwaltung.
Codes und Einladungen werden zwölf Monate nach ihrem Ablauf gelöscht. Ein eingelöster Code bleibt so lange dem Vertrag zugeordnet, wie der Nachweis der Buchung erforderlich ist.
Ein Konto besteht aus E-Mail-Adresse, Passwort in verschlüsselter Form, Vor- und Nachname sowie der Rolle (Verwaltung, Admin oder Bewohner). Optional kommen Telefonnummer und Profilbild hinzu. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Bestätigung und Anmeldecodes. Zur Bestätigung der E-Mail-Adresse und, wenn diese Sicherung eingeschaltet ist, bei jeder Anmeldung versendet verwalt eine E-Mail mit einem Einmalcode. Verarbeitet werden dafür die E-Mail-Adresse, der Code und der Zeitpunkt.
Testzugang ohne Registrierung. Wer einen Testcode einlöst, kann die App zunächst ohne Registrierung nutzen. Dabei entsteht ein anonymes Konto, das an das Gerät gebunden ist und keine Anmeldedaten enthält. Es dient dazu, den Zugang vor der Registrierung auszuprobieren, Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Wird die Registrierung abgebrochen, verwirft die App dieses Konto beim nächsten Start; wird sie abgeschlossen, wird daraus ein reguläres Konto mit E-Mail-Adresse.
Ein Konto lässt sich in den Einstellungen der App löschen. Mit der Löschung entfallen Profil und Zugang; Inhalte, die zu einer Community gehören, richten sich nach den Vorgaben der verantwortlichen Verwaltung und nach dem Auftragsverarbeitungsvertrag.
In den Communities entstehen Inhalte, für die die jeweilige Hausverwaltung Verantwortliche ist. verwalt speichert sie in ihrem Auftrag:
Fotos zu einer Beschwerde können Wohnräume und Dritte abbilden. Sie sollten nur so weit hochgeladen werden, wie es der Sachverhalt erfordert. Wer ein Bild hochlädt, entscheidet selbst, was darauf zu sehen ist.
Dateien liegen in getrennten Bereichen des Dateispeichers, für private Unterlagen in einem nicht öffentlich adressierbaren Bereich. Der Zugriff wird auf dem Server je Zeile und je Datei geprüft: Wer nicht zur Community gehört, sieht die Daten auch dann nicht, wenn er die Adresse kennt.
Rechtsgrundlage für die Speicherung ist der Vertrag zwischen Verwaltung und Bewohner beziehungsweise das berechtigte Interesse der Verwaltung an geordneter Kommunikation; die Beurteilung obliegt der Verwaltung als Verantwortlicher. verwalt greift auf diese Inhalte nur zu, soweit es zur Bereitstellung, zur Fehlersuche oder auf Weisung erforderlich ist.
Die App kann über neue Mitteilungen, Beschwerden und Statusänderungen benachrichtigen. Dafür fragt sie beim ersten Start die Erlaubnis des Betriebssystems ab. Ohne diese Erlaubnis wird kein Token erzeugt und keine Nachricht zugestellt; die App ist auch ohne Push vollständig nutzbar.
Wird die Erlaubnis erteilt, erzeugt das Betriebssystem über Firebase Cloud Messaging ein Gerätetoken. Dieses Token wird zusammen mit dem Konto und der Plattform gespeichert, damit eine Nachricht das richtige Gerät erreicht. Zugestellt werden Titel, Kurztext und die Angabe, welche Stelle in der App zu öffnen ist – keine Dokumente und keine Dateien.
Rechtsgrundlage ist die Einwilligung über die Systemabfrage, Art. 6 Abs. 1 lit. a DSGVO, in Verbindung mit der Vertragserfüllung nach lit. b. Die Erlaubnis kann jederzeit in den Einstellungen des Geräts widerrufen werden. Das Token wird beim Abmelden und bei Ungültigkeit gelöscht.
Daten werden nur an Dienstleister weitergegeben, die für den Betrieb erforderlich sind. Mit allen bestehen Auftragsverarbeitungsverträge oder, wo der Anbieter eigenverantwortlich handelt, entsprechende Vereinbarungen.
Wer die App aus einem App-Store lädt, steht dabei in einer eigenen Beziehung zum Betreiber des Stores. Für dessen Verarbeitungen gilt dessen Datenschutzerklärung; verwalt hat darauf keinen Einfluss.
Daten werden gelöscht, sobald ihr Zweck entfällt und keine Aufbewahrungspflicht entgegensteht. Im Einzelnen:
Solange eine Aufbewahrungspflicht läuft, werden die betroffenen Daten für den laufenden Betrieb gesperrt und nur noch zu diesem Zweck vorgehalten.
Die Inhalte der Communities liegen auf Servern in Deutschland (Frankfurt am Main). Die Speicherung findet damit innerhalb der Europäischen Union statt; einer Übermittlungsgrundlage nach Kapitel V DSGVO bedarf es dafür nicht.
Einzelne Anbieter haben ihren Sitz in den Vereinigten Staaten oder greifen von dort auf Daten zu, insbesondere für den E-Mail-Versand, die Push-Zustellung und den Betrieb der Plattform. In diesem Rahmen findet eine Übermittlung in die USA statt.
Grundlage sind die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um technische und organisatorische Maßnahmen, sowie – soweit der Anbieter zertifiziert ist – der Angemessenheitsbeschluss zum EU-US Data Privacy Framework. Welche Grundlage für welchen Anbieter gilt: Supabase (Datenbank, Dateien, Anmeldung) verarbeitet ausschließlich in Frankfurt am Main, Zoho im EU-Rechenzentrum — für beide findet keine Drittlandübermittlung statt. Für Google Ireland Ltd. / Google LLC (Push-Nachrichten), Cloudflare, Inc. (Auslieferung dieser Website) und Stripe Payments Europe Ltd. mit Konzernmutter in den USA gelten die Standardvertragsklauseln. Trotz dieser Garantien lässt sich ein Zugriff staatlicher Stellen in Drittländern nicht vollständig ausschließen.
Die Angabe von Name, E-Mail-Adresse und den Vertragsdaten ist für den Abschluss und die Durchführung des Vertrags erforderlich. Ohne sie kann kein Konto angelegt und die App nicht bereitgestellt werden. Freiwillig sind Telefonnummer, Profilbild und alle weiteren Angaben, die über den Vertragszweck hinausgehen; ihr Fehlen hat keine Nachteile.
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Es werden keine Nutzungsprofile gebildet und keine Daten zu Werbezwecken ausgewertet oder verkauft.
Die Übertragung zwischen Gerät und Servern ist durchgehend mit TLS verschlüsselt. Passwörter werden ausschließlich als Hashwert gespeichert und sind auch für verwalt nicht lesbar.
Der Zugriff auf Daten wird nicht in der App, sondern auf dem Server geprüft: Jede Zeile der Datenbank und jede Datei im Speicher trägt eine Regel, die festlegt, wer sie lesen oder ändern darf. Eine Anfrage, die nicht dazu berechtigt ist, liefert kein Ergebnis – unabhängig davon, welches Programm sie stellt. Die Maßnahmen im Einzelnen beschreibt Anlage 3 des Auftragsverarbeitungsvertrags.
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20 DSGVO). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Anfragen richten Sie an datenschutz@verwalt.app. Betrifft die Anfrage Daten in der Community einer Hausverwaltung, leitet verwalt sie unverzüglich an die verantwortliche Verwaltung weiter und beantwortet sie nicht selbst. Zur Beantwortung kann eine Prüfung der Identität erforderlich sein.
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 lit. f DSGVO erfolgt. verwalt verarbeitet diese Daten dann nicht mehr, es sei denn, es liegen zwingende schutzwürdige Gründe vor, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 21 Abs. 1 DSGVO).
Unbeschadet anderer Rechtsbehelfe können Sie sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere bei der Behörde Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für verwalt zuständig ist [zuständige Landesbehörde mit Anschrift].
Diese Erklärung wird angepasst, sobald sich die Verarbeitungen ändern – etwa wenn ein Dienstleister hinzukommt, ein Serverstandort wechselt oder eine neue Funktion Daten verarbeitet. Maßgeblich ist die auf dieser Seite veröffentlichte Fassung mit dem unten genannten Stand.