00Warum dieser Vertrag nötig ist
Wenn Sie ImmoMVP nutzen, verarbeiten wir in Ihrem Auftrag personenbezogene Daten Dritter — vor allem Ihrer Mieterinnen und Mieter. Über diese Daten entscheiden Sie, nicht wir. Für sie sind Sie der Verantwortliche im Sinne der DSGVO und wir Ihr Auftragsverarbeiter. Art. 28 Abs. 3 DSGVO verlangt dafür einen Vertrag; dieser Vertrag ist es.
Sie sind Verantwortlicher — wir Auftragsverarbeiter
für alle Daten, die Sie über Dritte in ImmoMVP einstellen: Mieterinnen und Mieter, Interessenten, Handwerker, Hausverwaltungen, Kontakte. Dazu gehören Namen, Anschriften, Kontaktdaten, Vertrags- und Zahlungsdaten, Mietrückstände, Zählerstände, Übergabeprotokolle, Dokumente und Nachrichten.
Wir sind selbst Verantwortlicher
für Ihre eigenen Kunden- und Kontodaten: Registrierung, Anmeldung, Abrechnung, Support, Produktverbesserung. Was wir damit tun, steht in unserer Datenschutzerklärung — dieser Vertrag betrifft das nicht.
Dieser Vertrag kommt mit der Annahme der AGB zustande und gilt für die gesamte Dauer Ihrer Nutzung. Sie benötigen keine gesonderte Unterschrift; Art. 28 Abs. 9 DSGVO lässt die elektronische Form ausdrücklich zu. Sie können diese Seite jederzeit als Nachweis speichern oder ausdrucken.
01Vertragsparteien, Gegenstand und Dauer
Auftraggeber (Verantwortlicher): die natürliche oder juristische Person, die ein Nutzerkonto bei ImmoMVP unterhält.
Auftragnehmer (Auftragsverarbeiter): ImmoMVP UG (haftungsbeschränkt), Vogesenstr. 5, 77767 Appenweier, Deutschland.
Gegenstand der Verarbeitung ist die Bereitstellung der Software „ImmoMVP" als Software-as-a-Service zur Verwaltung von Immobilien, Mietverhältnissen, Finanzen und zugehörigen Dokumenten, wie in den AGB § 2 beschrieben.
Die Vereinbarung beginnt mit der Registrierung und endet mit der Beendigung des Nutzungsverhältnisses. Sie kann nicht isoliert vom Hauptvertrag gekündigt werden.
02Art, Zweck, Datenarten und Betroffene
Art und Zweck: Erheben, Erfassen, Organisieren, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln, Einschränken und Löschen personenbezogener Daten zum Zweck der Immobilien- und Mietverwaltung durch den Auftraggeber.
Datenarten:
- Stammdaten (Name, Anschrift, Geburtsdatum, Kontaktdaten)
- Vertragsdaten (Mietverträge, Laufzeiten, Mieten, Kautionen, Anpassungen)
- Zahlungs- und Finanzdaten (Mieteingänge, Rückstände, Kontobewegungen, Belege, Nebenkostenabrechnungen)
- Objekt- und Verbrauchsdaten (Einheiten, Zählerstände, Übergabeprotokolle, Fotos)
- Kommunikationsdaten (Nachrichten im Mieterportal, E-Mail-Adressen, Telefonnummern)
- Dokumente, die der Auftraggeber hochlädt
Kategorien betroffener Personen: Mieterinnen und Mieter, Mietinteressenten, Bürgen, Eigentümer und Miteigentümer, Kontaktpersonen (Handwerker, Verwalter, Steuerberater), Mitarbeitende des Auftraggebers.
Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand des Auftrags. Der Auftraggeber stellt sicher, dass er solche Daten nicht in Freitextfelder einträgt.
Informationspflicht des Auftraggebers: Die Daten der betroffenen Personen werden nicht bei diesen selbst erhoben. Der Auftraggeber ist deshalb nach Art. 14 DSGVO verpflichtet, sie über die Verarbeitung zu informieren — insbesondere Mieterinnen und Mieter, denen er einen Portalzugang einrichtet. Für den Portalteil stellen wir dafür eine fertige Information bereit (Datenschutz für Mieterinnen und Mieter); die Erfüllung der Pflicht bleibt Sache des Auftraggebers.
03Weisungsrecht
Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Als Weisung gelten dieser Vertrag, die AGB sowie die Bedienung der Anwendung durch den Auftraggeber und die von ihm berechtigten Personen. Weitergehende Weisungen sind in Textform an datenschutz@immomvp.de zu richten.
Sind wir der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, informieren wir den Auftraggeber unverzüglich und dürfen die Ausführung bis zu seiner Bestätigung aussetzen.
Eine Verarbeitung außerhalb der Weisung erfolgt nur, soweit wir dazu nach Unionsrecht oder dem Recht eines Mitgliedstaats verpflichtet sind. In diesem Fall informieren wir den Auftraggeber vor der Verarbeitung, sofern das Recht dies nicht verbietet.
04Vertraulichkeit
Wir setzen zur Verarbeitung nur Personen ein, die auf Vertraulichkeit verpflichtet oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterworfen sind, und die über die einschlägigen Datenschutzvorgaben unterrichtet wurden. Die Verpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort.
05Technische und organisatorische Maßnahmen
Wir treffen die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO. Die Maßnahmen unterliegen dem technischen Fortschritt; wir dürfen sie fortentwickeln, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentieren wir in dieser Anlage.
06Unterauftragsverarbeiter
Der Auftraggeber erteilt hiermit die allgemeine Genehmigung zur Beauftragung der in Anlage 2 genannten Unterauftragsverarbeiter (Art. 28 Abs. 2 Satz 2 DSGVO).
Wir informieren den Auftraggeber mindestens 30 Tage im Voraus in Textform über die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Auftraggeber kann der Änderung innerhalb dieser Frist aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Widerspricht er, sind wir berechtigt, den Vertrag mit einer Frist von 30 Tagen zu kündigen, wenn die Leistung ohne den Unterauftragsverarbeiter nicht in gleicher Weise erbracht werden kann.
Wir verpflichten jeden Unterauftragsverarbeiter auf Datenschutzpflichten, die denen dieses Vertrags entsprechen, und haften für dessen Verhalten wie für eigenes.
07Drittlandtransfer
Eine Verarbeitung außerhalb der EU/des EWR findet nur unter den Voraussetzungen der Art. 44 ff. DSGVO statt — auf Grundlage der Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO, die wir mit den betroffenen Unterauftragsverarbeitern vereinbart haben. Soweit ein Unterauftragsverarbeiter zusätzlich unter dem EU-US Data Privacy Framework zertifiziert ist, stützt sich die Übermittlung ergänzend auf den Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO. Die eingesetzten Dienste und ihre Standorte sind in Anlage 2 aufgeführt.
08Unterstützung des Auftraggebers
Wir unterstützen den Auftraggeber im Rahmen des Zumutbaren:
- bei der Beantwortung von Anträgen betroffener Personen (Art. 12–23 DSGVO). Die Anwendung stellt dafür Export-, Berichtigungs- und Löschfunktionen bereit; darüber hinausgehende Unterstützung leisten wir auf Anfrage.
- bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
Verletzung des Schutzes personenbezogener Daten: Wir informieren den Auftraggeber unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung, über jede Verletzung, die die von ihm verantworteten Daten betrifft, und stellen die zur Meldung nach Art. 33 DSGVO erforderlichen Informationen bereit.
09Löschung und Rückgabe
Nach Beendigung des Nutzungsverhältnisses löschen wir die im Auftrag verarbeiteten Daten. Vor der endgültigen Löschung besteht eine Wiederherstellungsfrist von 14 Tagen, in der der Auftraggeber sein Konto reaktivieren kann.
Rückgabe (Art. 28 Abs. 3 lit. g DSGVO): Der Auftraggeber kann seine Daten während der gesamten Vertragslaufzeit und im kostenlosen Lesemodus jederzeit selbst als vollständiges Archiv exportieren — sämtliche Datensätze in maschinenlesbarer Form und alle hochgeladenen Dateien im Originalformat, samt einem Verzeichnis, das jede Datei ihrem Datensatz zuordnet. Damit steht ihm die Rückgabe jederzeit und ohne unser Zutun offen; einer gesonderten Anforderung bedarf es nicht.
Aufbewahrungspflichten: Gesetzliche Aufbewahrungspflichten des Auftraggebers (etwa nach § 147 AO, § 257 HGB, § 14b UStG) erfüllen wir nicht an seiner Stelle — dafür dient der vorgenannte Export. Eigene gesetzliche Aufbewahrungspflichten des Auftragsverarbeiters (insbesondere für die Abrechnung des Hauptvertrags) bleiben unberührt; insoweit werden die Daten gesperrt statt gelöscht. Datensätze, die aus Gründen der buchhalterischen Schlüssigkeit über die Kontolöschung hinaus bestehen bleiben, werden ohne Personenbezug archiviert und nach Ablauf der Frist automatisiert endgültig gelöscht; Einzelheiten und Fristen nennt die Datenschutzerklärung.
10Nachweise und Kontrollen
Wir weisen die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage in geeigneter Weise nach — vorrangig durch Auskunft, diese Dokumentation und, soweit vorhanden, durch Berichte unserer Unterauftragsverarbeiter.
Der Auftraggeber ist berechtigt, sich von der Einhaltung zu überzeugen. Vor-Ort-Kontrollen sind mit angemessener Vorankündigung (in der Regel 14 Tage), während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs durchzuführen; sie sind auf das Erforderliche zu beschränken und dürfen die Geschäftsgeheimnisse anderer Kunden nicht berühren.
11Schlussbestimmungen
Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen die Regelungen dieses Vertrags in datenschutzrechtlicher Hinsicht vor. Änderungen bedürfen der Textform. Es gilt deutsches Recht.
Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.
A1Anlage 1 — Technische und organisatorische Maßnahmen
Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Zutrittskontrolle: Es werden keine eigenen Server betrieben. Die Verarbeitung erfolgt in den Rechenzentren der in Anlage 2 genannten Anbieter, die den Zutritt über eigene, zertifizierte Maßnahmen sichern.
- Zugangskontrolle: Authentifizierung ausschließlich über den Identitätsdienst Auth0 (E-Mail/Passwort oder Social Login). Der Zugriff auf die Programmierschnittstelle erfolgt über signierte, zeitlich befristete JSON-Web-Tokens; die Signatur wird bei jeder Anfrage serverseitig geprüft.
- Zugriffskontrolle: Die Datenbank setzt Mandantentrennung auf Datenbankebene durch (PostgreSQL Row Level Security mit erzwungener Auswertung, die auch für den Eigentümer der Tabellen gilt). Zusätzlich besteht ein Rollen- und Rechtesystem für eingeladene Mitarbeitende, Verwalter und Steuerberater mit objektbezogener Einschränkung: ein zugewiesener Mitarbeiter sieht ausschließlich die ihm zugewiesenen Objekte. Fehlt der Mandantenkontext, liefert die Datenbank keine Zeilen aus („fail closed").
- Trennungskontrolle: Die Daten verschiedener Auftraggeber liegen in derselben Datenbank, sind aber durch die vorgenannten Richtlinien logisch strikt getrennt. Dokumente werden unter mandantenspezifischen Pfaden abgelegt und sind ausschließlich über zeitlich befristete signierte Links (Gültigkeit 15 Minuten) abrufbar.
- Pseudonymisierung: Für Produktanalysen werden ausschließlich Ereignisdaten ohne Inhalte erhoben (keine Namen, Adressen, Beträge oder Freitexte); die Nutzerkennung ist pseudonym.
Integrität (Art. 32 Abs. 1 lit. b DSGVO)
- Weitergabekontrolle: Sämtliche Verbindungen zwischen Endgerät, Anwendung, Datenbank und Speicherdiensten sind transportverschlüsselt (TLS). Nachrichten im Mieterportal werden zusätzlich Ende-zu-Ende-verschlüsselt; die öffentlichen Schlüssel der Teilnehmer werden serverseitig verwaltet, die privaten Schlüssel verbleiben auf den Endgeräten.
- Eingabekontrolle: Schreibende Zugriffe eingeladener Mitarbeitender auf fremde Datenräume werden protokolliert (Zugriffsprotokoll mit Zeitpunkt, handelnder Person, Endpunkt und Ergebnis). Änderungen an Verträgen, Zahlungen und Abrechnungen sind über Zeitstempel und Historien nachvollziehbar; Löschungen erfolgen in weiten Teilen als Soft-Delete mit Wiederherstellungsmöglichkeit.
Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)
- Betrieb auf verwalteten Diensten (Google Cloud Run, Google Cloud Storage, Neon PostgreSQL) mit anbieterseitiger Redundanz und Ausfallsicherung.
- Wiederherstellbarkeit nach einem Datenfehler: Für die Datenbank ist eine zeitpunktgenaue Wiederherstellung (Point-in-Time-Recovery) mit einem Rückschaufenster von 7 Tagen aktiviert. Damit lässt sich der Datenbestand auf einen beliebigen Zeitpunkt innerhalb dieses Fensters zurücksetzen — auch nach einem fehlerhaften Verarbeitungsvorgang oder einer versehentlichen Löschung, gegen die eine bloße Ausfallredundanz nicht schützt.
- Primärer Verarbeitungsstandort der Anwendung ist die Region europe-west3 (Frankfurt am Main).
- Der Auftraggeber kann seine Daten jederzeit selbst exportieren und ist damit nicht auf eine Wiederherstellung durch uns angewiesen.
Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Automatisierte Regressionstests, die die Mandantentrennung und die Rechteprüfung bei jeder Änderung überprüfen; eine Änderung, die die Trennung aufhebt, lässt den Testlauf fehlschlagen.
- Codeprüfung vor Übernahme von Änderungen in den Produktivstand.
- Ein Verfahren zur Löschung von Konten samt nachgelagerter Wiederholung fehlgeschlagener Löschungen bei Speicher- und Identitätsdiensten.
- Datenschutzfreundliche Voreinstellungen: Produktanalysen sind ohne ausdrückliche Einwilligung deaktiviert.
A2Anlage 2 — Unterauftragsverarbeiter
| Dienstleister | Leistung | Standort |
|---|---|---|
| Google Ireland Ltd. (Google Cloud Platform) | Betrieb der Anwendung (Cloud Run), Speicherung von Dokumenten (Cloud Storage) | EU (europe-west3), Konzernmutter USA |
| Neon Inc. | PostgreSQL-Datenbank | EU (eu-central-1), Anbieter USA |
| Okta Inc. (Auth0) | Authentifizierung und Kontoverwaltung | EU, Anbieter USA |
| Google Ireland Ltd. (Vertex AI) | KI-gestützte Auswertung von Belegen und Abrechnungen | EU, Konzernmutter USA |
| Google Ireland Ltd. (Cloud Vision) | Texterkennung (OCR) auf Belegen und Dokumenten | EU (EU-Endpunkt des Dienstes), Konzernmutter USA |
| Google Ireland Ltd. (Firebase Hosting / Cloud Messaging) | Auslieferung der Web-Anwendung (ausschließlich statische Dateien), Push-Benachrichtigungen | Global verteilt (CDN bzw. weltweiter Zustelldienst, keine wählbare Region), Konzernmutter USA |
| Resend, Inc. | Versand von Transaktions-E-Mails | USA |
| PostHog Inc. | Ereignisbasierte Nutzungsanalyse (nur mit Einwilligung) | EU (eu.i.posthog.com) |
Stripe Payments Europe, Ltd. ist kein Unterauftragsverarbeiter: Zahlungsdaten werden dort als eigenständig Verantwortlicher verarbeitet und berühren die im Auftrag verarbeiteten Mieterdaten nicht.