Rechtliches

Auftragsverarbeitungsvertrag

Vereinbarung nach Art. 28 DSGVO · Anlage 1 zu den AGB · Stand: 7. September 2026 · Version 1.2

00Warum dieser Vertrag nötig ist

Wenn Sie ImmoMVP nutzen, verarbeiten wir in Ihrem Auftrag personenbezogene Daten Dritter — vor allem Ihrer Mieterinnen und Mieter. Über diese Daten entscheiden Sie, nicht wir. Für sie sind Sie der Verantwortliche im Sinne der DSGVO und wir Ihr Auftragsverarbeiter. Art. 28 Abs. 3 DSGVO verlangt dafür einen Vertrag; dieser Vertrag ist es.

Sie sind Verantwortlicher — wir Auftragsverarbeiter

für alle Daten, die Sie über Dritte in ImmoMVP einstellen: Mieterinnen und Mieter, Interessenten, Handwerker, Hausverwaltungen, Kontakte. Dazu gehören Namen, Anschriften, Kontaktdaten, Vertrags- und Zahlungsdaten, Mietrückstände, Zählerstände, Übergabeprotokolle, Dokumente und Nachrichten.

Wir sind selbst Verantwortlicher

für Ihre eigenen Kunden- und Kontodaten: Registrierung, Anmeldung, Abrechnung, Support, Produktverbesserung. Was wir damit tun, steht in unserer Datenschutzerklärung — dieser Vertrag betrifft das nicht.

Dieser Vertrag kommt mit der Annahme der AGB zustande und gilt für die gesamte Dauer Ihrer Nutzung. Sie benötigen keine gesonderte Unterschrift; Art. 28 Abs. 9 DSGVO lässt die elektronische Form ausdrücklich zu. Sie können diese Seite jederzeit als Nachweis speichern oder ausdrucken.

01Vertragsparteien, Gegenstand und Dauer

Auftraggeber (Verantwortlicher): die natürliche oder juristische Person, die ein Nutzerkonto bei ImmoMVP unterhält.

Auftragnehmer (Auftragsverarbeiter): ImmoMVP UG (haftungsbeschränkt), Vogesenstr. 5, 77767 Appenweier, Deutschland.

Gegenstand der Verarbeitung ist die Bereitstellung der Software „ImmoMVP" als Software-as-a-Service zur Verwaltung von Immobilien, Mietverhältnissen, Finanzen und zugehörigen Dokumenten, wie in den AGB § 2 beschrieben.

Die Vereinbarung beginnt mit der Registrierung und endet mit der Beendigung des Nutzungsverhältnisses. Sie kann nicht isoliert vom Hauptvertrag gekündigt werden.

02Art, Zweck, Datenarten und Betroffene

Art und Zweck: Erheben, Erfassen, Organisieren, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln, Einschränken und Löschen personenbezogener Daten zum Zweck der Immobilien- und Mietverwaltung durch den Auftraggeber.

Datenarten:

Kategorien betroffener Personen: Mieterinnen und Mieter, Mietinteressenten, Bürgen, Eigentümer und Miteigentümer, Kontaktpersonen (Handwerker, Verwalter, Steuerberater), Mitarbeitende des Auftraggebers.

Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand des Auftrags. Der Auftraggeber stellt sicher, dass er solche Daten nicht in Freitextfelder einträgt.

Informationspflicht des Auftraggebers: Die Daten der betroffenen Personen werden nicht bei diesen selbst erhoben. Der Auftraggeber ist deshalb nach Art. 14 DSGVO verpflichtet, sie über die Verarbeitung zu informieren — insbesondere Mieterinnen und Mieter, denen er einen Portalzugang einrichtet. Für den Portalteil stellen wir dafür eine fertige Information bereit (Datenschutz für Mieterinnen und Mieter); die Erfüllung der Pflicht bleibt Sache des Auftraggebers.

03Weisungsrecht

Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Als Weisung gelten dieser Vertrag, die AGB sowie die Bedienung der Anwendung durch den Auftraggeber und die von ihm berechtigten Personen. Weitergehende Weisungen sind in Textform an datenschutz@immomvp.de zu richten.

Sind wir der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, informieren wir den Auftraggeber unverzüglich und dürfen die Ausführung bis zu seiner Bestätigung aussetzen.

Eine Verarbeitung außerhalb der Weisung erfolgt nur, soweit wir dazu nach Unionsrecht oder dem Recht eines Mitgliedstaats verpflichtet sind. In diesem Fall informieren wir den Auftraggeber vor der Verarbeitung, sofern das Recht dies nicht verbietet.

04Vertraulichkeit

Wir setzen zur Verarbeitung nur Personen ein, die auf Vertraulichkeit verpflichtet oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterworfen sind, und die über die einschlägigen Datenschutzvorgaben unterrichtet wurden. Die Verpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort.

05Technische und organisatorische Maßnahmen

Wir treffen die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO. Die Maßnahmen unterliegen dem technischen Fortschritt; wir dürfen sie fortentwickeln, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentieren wir in dieser Anlage.

06Unterauftragsverarbeiter

Der Auftraggeber erteilt hiermit die allgemeine Genehmigung zur Beauftragung der in Anlage 2 genannten Unterauftragsverarbeiter (Art. 28 Abs. 2 Satz 2 DSGVO).

Wir informieren den Auftraggeber mindestens 30 Tage im Voraus in Textform über die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Auftraggeber kann der Änderung innerhalb dieser Frist aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Widerspricht er, sind wir berechtigt, den Vertrag mit einer Frist von 30 Tagen zu kündigen, wenn die Leistung ohne den Unterauftragsverarbeiter nicht in gleicher Weise erbracht werden kann.

Wir verpflichten jeden Unterauftragsverarbeiter auf Datenschutzpflichten, die denen dieses Vertrags entsprechen, und haften für dessen Verhalten wie für eigenes.

07Drittlandtransfer

Eine Verarbeitung außerhalb der EU/des EWR findet nur unter den Voraussetzungen der Art. 44 ff. DSGVO statt — auf Grundlage der Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO, die wir mit den betroffenen Unterauftragsverarbeitern vereinbart haben. Soweit ein Unterauftragsverarbeiter zusätzlich unter dem EU-US Data Privacy Framework zertifiziert ist, stützt sich die Übermittlung ergänzend auf den Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO. Die eingesetzten Dienste und ihre Standorte sind in Anlage 2 aufgeführt.

08Unterstützung des Auftraggebers

Wir unterstützen den Auftraggeber im Rahmen des Zumutbaren:

Verletzung des Schutzes personenbezogener Daten: Wir informieren den Auftraggeber unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung, über jede Verletzung, die die von ihm verantworteten Daten betrifft, und stellen die zur Meldung nach Art. 33 DSGVO erforderlichen Informationen bereit.

09Löschung und Rückgabe

Nach Beendigung des Nutzungsverhältnisses löschen wir die im Auftrag verarbeiteten Daten. Vor der endgültigen Löschung besteht eine Wiederherstellungsfrist von 14 Tagen, in der der Auftraggeber sein Konto reaktivieren kann.

Rückgabe (Art. 28 Abs. 3 lit. g DSGVO): Der Auftraggeber kann seine Daten während der gesamten Vertragslaufzeit und im kostenlosen Lesemodus jederzeit selbst als vollständiges Archiv exportieren — sämtliche Datensätze in maschinenlesbarer Form und alle hochgeladenen Dateien im Originalformat, samt einem Verzeichnis, das jede Datei ihrem Datensatz zuordnet. Damit steht ihm die Rückgabe jederzeit und ohne unser Zutun offen; einer gesonderten Anforderung bedarf es nicht.

Aufbewahrungspflichten: Gesetzliche Aufbewahrungspflichten des Auftraggebers (etwa nach § 147 AO, § 257 HGB, § 14b UStG) erfüllen wir nicht an seiner Stelle — dafür dient der vorgenannte Export. Eigene gesetzliche Aufbewahrungspflichten des Auftragsverarbeiters (insbesondere für die Abrechnung des Hauptvertrags) bleiben unberührt; insoweit werden die Daten gesperrt statt gelöscht. Datensätze, die aus Gründen der buchhalterischen Schlüssigkeit über die Kontolöschung hinaus bestehen bleiben, werden ohne Personenbezug archiviert und nach Ablauf der Frist automatisiert endgültig gelöscht; Einzelheiten und Fristen nennt die Datenschutzerklärung.

10Nachweise und Kontrollen

Wir weisen die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage in geeigneter Weise nach — vorrangig durch Auskunft, diese Dokumentation und, soweit vorhanden, durch Berichte unserer Unterauftragsverarbeiter.

Der Auftraggeber ist berechtigt, sich von der Einhaltung zu überzeugen. Vor-Ort-Kontrollen sind mit angemessener Vorankündigung (in der Regel 14 Tage), während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs durchzuführen; sie sind auf das Erforderliche zu beschränken und dürfen die Geschäftsgeheimnisse anderer Kunden nicht berühren.

11Schlussbestimmungen

Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen die Regelungen dieses Vertrags in datenschutzrechtlicher Hinsicht vor. Änderungen bedürfen der Textform. Es gilt deutsches Recht.

Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.

A1Anlage 1 — Technische und organisatorische Maßnahmen

Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

Integrität (Art. 32 Abs. 1 lit. b DSGVO)

Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)

Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)

A2Anlage 2 — Unterauftragsverarbeiter

DienstleisterLeistungStandort
Google Ireland Ltd. (Google Cloud Platform)Betrieb der Anwendung (Cloud Run), Speicherung von Dokumenten (Cloud Storage)EU (europe-west3), Konzernmutter USA
Neon Inc.PostgreSQL-DatenbankEU (eu-central-1), Anbieter USA
Okta Inc. (Auth0)Authentifizierung und KontoverwaltungEU, Anbieter USA
Google Ireland Ltd. (Vertex AI)KI-gestützte Auswertung von Belegen und AbrechnungenEU, Konzernmutter USA
Google Ireland Ltd. (Cloud Vision)Texterkennung (OCR) auf Belegen und DokumentenEU (EU-Endpunkt des Dienstes), Konzernmutter USA
Google Ireland Ltd. (Firebase Hosting / Cloud Messaging)Auslieferung der Web-Anwendung (ausschließlich statische Dateien), Push-BenachrichtigungenGlobal verteilt (CDN bzw. weltweiter Zustelldienst, keine wählbare Region), Konzernmutter USA
Resend, Inc.Versand von Transaktions-E-MailsUSA
PostHog Inc.Ereignisbasierte Nutzungsanalyse (nur mit Einwilligung)EU (eu.i.posthog.com)

Stripe Payments Europe, Ltd. ist kein Unterauftragsverarbeiter: Zahlungsdaten werden dort als eigenständig Verantwortlicher verarbeitet und berühren die im Auftrag verarbeiteten Mieterdaten nicht.