Version avv-2026-09-15
Vertrag zur Auftragsverarbeitung (AVV)
Entwurf. Vor dem Livebetrieb von einer Anwältin oder einem Anwalt für Datenschutzrecht prüfen lassen; Angaben in [eckigen Klammern] ergänzen.
Als Vermieterin oder Vermieter bist du für die Daten deiner Mieterinnen und Mieter verantwortlich. VermieterOS verarbeitet sie in deinem Auftrag. Diesen Vertrag schließt du im Konto unter Datenschutz mit einem Klick ab; wir speichern Version, Zeitpunkt und die handelnde Person.
§ 1 Gegenstand und Dauer
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch Emre Aydin, Jägerstraße 39, 90451 Nürnberg („Auftragsverarbeiter“) im Auftrag des Kunden („Verantwortlicher“) bei der Nutzung von VermieterOS.
Er gilt für die Dauer des Nutzungsvertrags einschließlich Testphase und Lesemodus und endet mit der vollständigen Löschung der Kundendaten.
§ 2 Art, Zweck und Umfang der Verarbeitung
Zweck ist die Bereitstellung der Software zur Verwaltung vermieteter Immobilien: Speicherung, Berechnung und Darstellung von Objekt-, Vertrags-, Zahlungs-, Beleg- und Abrechnungsdaten, Erstellung von Schreiben und Exporten sowie – falls vom Kunden aktiviert – die KI-gestützte Erkennung von Belegdaten.
Arten personenbezogener Daten: Namen und Kontaktdaten, Anschriften, Vertragsdaten (Mietbeginn, Miete, Kaution, Personenzahl im Haushalt), Zahlungsdaten (Beträge, Buchungsdaten, Verwendungszwecke, pseudonymisierte Absenderkonten), Inhalte hochgeladener Dokumente, Kommunikations- und Protokolldaten.
Kategorien betroffener Personen: Mieterinnen und Mieter, Mitbewohnende (nur als Anzahl), Interessenten nur soweit vom Kunden erfasst, Handwerker und Dienstleister, Miteigentümer, Nutzer des Kunden.
Besondere Kategorien nach Art. 9 DSGVO sollen nicht verarbeitet werden; Freitextfelder weisen darauf hin.
§ 3 Weisungen
Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisungen sind die Bedienung der Software, dieser Vertrag und schriftliche oder elektronische Einzelanweisungen.
Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich und darf die Ausführung bis zur Klärung aussetzen.
§ 4 Vertraulichkeit
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet. Zugriff auf Kundendaten erhalten Mitarbeitende nur, soweit es für Betrieb, Support auf Anfrage des Kunden oder Fehlerbehebung erforderlich ist.
§ 5 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt.
§ 6 Unterauftragsverarbeiter
Der Verantwortliche genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter. Der Auftragsverarbeiter verpflichtet sie vertraglich auf ein gleichwertiges Datenschutzniveau.
Über geplante Änderungen informiert der Auftragsverarbeiter mindestens 30 Tage vorher per E-Mail oder in der Anwendung. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen; ist keine Lösung möglich, darf er den Vertrag vor Wirksamwerden der Änderung kündigen.
Übermittlungen in Drittländer erfolgen nur mit geeigneten Garantien nach Art. 44 ff. DSGVO.
§ 7 Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit) – insbesondere durch Export- und Löschfunktionen in der Anwendung – sowie bei Pflichten nach Art. 32 bis 36 DSGVO.
Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet er die Anfrage an den Verantwortlichen weiter.
§ 8 Verletzungen des Schutzes personenbezogener Daten
Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt, und unterstützt bei Meldung und Benachrichtigung.
§ 9 Löschung und Rückgabe
Während der Vertragslaufzeit kann der Verantwortliche seine Daten jederzeit vollständig exportieren (Tabellen und Originaldateien).
Nach Vertragsende und Ablauf des Lesemodus löscht der Auftragsverarbeiter die Kundendaten, sofern keine gesetzliche Aufbewahrungspflicht besteht. Sicherungskopien werden im Rahmen der regulären Rotation spätestens nach [35] Tagen überschrieben.
§ 10 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt die zum Nachweis der Pflichten erforderlichen Informationen bereit, insbesondere Anlage 1, Zertifikate und Berichte der Unterauftragsverarbeiter. Vor-Ort-Kontrollen sind nach rechtzeitiger Ankündigung während der Geschäftszeiten möglich, soweit schriftliche Nachweise nicht ausreichen.
§ 11 Schlussbestimmungen
Bei Widersprüchen geht dieser Vertrag den Nutzungsbedingungen in Datenschutzfragen vor. Änderungen bedürfen der Textform; die Annahme in der Anwendung genügt. Die Haftung richtet sich nach Art. 82 DSGVO und den Nutzungsbedingungen.
Anlage 1 – Technische und organisatorische Maßnahmen
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Zutritt: Betrieb ausschließlich in Rechenzentren der Unterauftragsverarbeiter mit zertifizierten physischen Schutzmaßnahmen (Nachweise der Anbieter). Keine eigenen Server mit Kundendaten.
- Zugang: Anmeldung per einmaligem E-Mail-Link oder -Code, optional über Apple oder Google; kurzlebige Zugriffstokens. Administrative Zugänge zur Infrastruktur nur personengebunden mit Zwei-Faktor-Anmeldung [vor Livebetrieb für alle Konten aktivieren].
- Zugriff: Rollen je Portfolio (Eigentümer, Administration, Verwaltung, Buchhaltung, Lesezugriff). Die Datenbank erzwingt Zeilenrechte (Row Level Security) auf allen Tabellen; privilegierte Funktionen prüfen Anmeldung und Rolle selbst. Serverschlüssel liegen nur in der Serverumgebung.
- Trennung: Jede Zeile und jede Datei gehört über die Portfolio-ID zu genau einem Kunden; Speicherpfade beginnen mit der Portfolio-ID. Entwicklung und Tests nutzen getrennte Umgebungen ohne Produktionsdaten.
- Pseudonymisierung und Datensparsamkeit: Gemerkte Absenderkonten werden nur als Prüfsumme gespeichert. Keine Ausweiskopien, keine Bonitätsdaten, Mitbewohnende nur als Anzahl. KI-Verarbeitung ist standardmäßig ausgeschaltet.
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
- Weitergabe: Verschlüsselte Übertragung (TLS, HSTS). Dateien liegen in privatem Speicher und werden nur über signierte Links mit 60 Sekunden Gültigkeit ausgeliefert. Exporte stehen nur berechtigten Rollen zur Verfügung und werden protokolliert. Eine Content Security Policy begrenzt Verbindungen der Web-App auf die eigene Infrastruktur.
- Eingabe: Änderungen an zentralen Datensätzen werden mit Zeitpunkt und handelnder Person protokolliert. Buchungen werden storniert statt gelöscht, versendete Mahnungen und abgeschlossene Abrechnungen sind unveränderlich. Jede Dokumentversion wird mit SHA-256-Prüfsumme gespeichert.
- Mobile App: Offline erfasste Belege werden bis zum Upload AES-256-verschlüsselt auf dem Gerät gespeichert; der Schlüssel liegt im Schlüsselbund des Geräts und ist vom Backup ausgenommen.
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)
- Tägliche Sicherungen der Datenbank beim Infrastrukturanbieter [Tarif mit täglichen Backups und Point-in-Time-Recovery wählen]; dokumentierter Wiederherstellungstest vor dem Livebetrieb und danach mindestens jährlich.
- Hochgeladene Dateien werden auf Schadsoftware geprüft, bevor sie weiterverarbeitet werden; Dateityp und Größe sind begrenzt.
- Fehlerüberwachung ohne standardmäßige Übermittlung personenbezogener Inhalte; Wiederholungslogik für Hintergrundaufgaben.
4. Regelmäßige Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Automatisierte Prüfungen bei jeder Änderung: Zeilenrechte auf allen Tabellen, feste Suchpfade und keine anonym aufrufbaren privilegierten Funktionen, Schutz vor Geheimnissen im Code, bekannte Schwachstellen in Abhängigkeiten.
- Externer Penetrationstest vor dem Livebetrieb [Termin eintragen]; Überprüfung dieser Anlage mindestens jährlich.
- Auftragskontrolle: Unterauftragsverarbeiter nur mit AVV; Vorfallprozess mit unverzüglicher Information des Verantwortlichen.
Anlage 2 – Unterauftragsverarbeiter
| Anbieter | Leistung | Ort der Verarbeitung | Garantien | Einsatz |
|---|---|---|---|---|
| Supabase Inc. (Infrastruktur bei Amazon Web Services) | Datenbank, Anmeldung, Dateispeicher, Serverfunktionen | Rechenzentrum in der EU (Region Frankfurt, eu-central-1) [vor Livebetrieb bestätigen] | AVV des Anbieters, EU-Standardvertragsklauseln für Zugriffe aus Drittländern | immer |
| [Hosting-Anbieter der Web-App] | Auslieferung der Web-Anwendung | [Region eintragen] | [AVV / Standardvertragsklauseln] | immer |
| OpenAI Ireland Ltd. | Erkennung von Belegdaten und KI-Assistent – nur wenn der Kunde die KI-Verarbeitung aktiviert | EU-Datenresidenz [vor Livebetrieb aktivieren und bestätigen] | AVV des Anbieters, keine Nutzung der Daten zum Training, EU-Standardvertragsklauseln | nur mit aktivierter KI-Verarbeitung |
| [Anbieter der Malware-Prüfung] | Prüfung hochgeladener Dateien auf Schadsoftware | [Region eintragen] | [AVV] | bei jedem Upload |
| [E-Mail-Versanddienst] | Anmelde-Links, Bestätigungen und Erinnerungen | [Region eintragen] | [AVV] | immer |
| Functional Software, Inc. (Sentry) | Fehlerdiagnose ohne standardmäßige Übermittlung personenbezogener Inhalte | [EU-Region wählen und bestätigen] | AVV des Anbieters, EU-Standardvertragsklauseln | wenn Fehlerdiagnose aktiviert ist |
| 650 Industries, Inc. (Expo) | Zustellung von Push-Mitteilungen an die App (nur Gerätetoken und neutraler Text) | USA | AVV des Anbieters, EU-Standardvertragsklauseln | nur bei aktivierten Push-Mitteilungen |
Für Abo und Zahlung (Stripe) sowie für die Anmeldung über Apple oder Google handeln wir nicht im Auftrag, sondern als eigener Verantwortlicher – siehe Datenschutzerklärung.