Auftragsverarbeitungsvertrag (AVV)
Vertrag über die Auftragsverarbeitung gemäß Art. 28 DSGVO · Version 2026-08-10
zwischen dem registrierten Nutzer (nachfolgend „Verantwortlicher") und Sören Kotte, Fichtenstraße 12, 42283 Wuppertal (nachfolgend „Auftragsverarbeiter"). Dieser Vertrag wird elektronisch geschlossen; die Annahme bei der Registrierung wird mit Zeitpunkt, Version und IP-Adresse protokolliert.
1. Gegenstand, Dauer, Art und Zweck
Der Auftragsverarbeiter stellt die Plattform „Hausgeist" bereit (digitale Immobilienverwaltung inkl. optionaler KI-Funktionen und Mieterportal). Gegenstand der Auftragsverarbeitung ist die Speicherung, Bereitstellung und — auf Weisung — Übermittlung der vom Verantwortlichen eingestellten Inhalte. Dauer: Laufzeit des Nutzungsvertrags.
2. Datenarten und Kategorien betroffener Personen
- Datenarten: Immobilien- und Einheitendaten, Mieterstammdaten (Name, E-Mail, Einheit), Miet- und Finanzbuchungen, Kreditdaten, Bauteile/Wartung, Dokumente (Dateien), Kontakte (Handwerker, Dienstleister), Aufgaben, Briefe, Kautionen, Nachlass- und Vertrauensdaten
- Betroffene: Mieter, Handwerker und sonstige Kontaktpersonen, Familienmitglieder/Mitnutzer, Vertrauenspersonen, Miterben
3. Verarbeitung nur auf Weisung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen dieses Vertrags und auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Die Produktnutzung (Anlegen, Bearbeiten, Teilen, Löschen; KI-Freigaben; Portal-Einladungen) gilt als dokumentierte Weisung. Etwaige gesetzliche Verarbeitungspflichten des Auftragsverarbeiters werden dem Verantwortlichen vorab mitgeteilt, soweit rechtlich zulässig.
4. Vertraulichkeit
Der Auftragsverarbeiter verpflichtet alle Personen, die Zugang zu den Daten erhalten, schriftlich auf die Vertraulichkeit bzw. stellt sicher, dass sie einer gesetzlichen Verschwiegenheitspflicht unterliegen.
5. Technische und organisatorische Maßnahmen (Art. 32)
Der Auftragsverarbeiter trifft insbesondere folgende Maßnahmen: Hosting in deutschen Rechenzentren (Hetzner), Firewall mit minimalen offenen Ports, SSH-Schlüsselzugang, TLS-Verschlüsselung, Verschlüsselung gespeicherter Secrets und Zwei-Faktor-Secrets (AES-256), Zwei-Faktor-Pflicht für Administratoren, mandantengetrennte Datenhaltung, Protokollierung von Freigabe-Abrufen und Administrator-Aktionen, tägliche Datenbank-Backups (14 Tage rollierend), dokumentierte Lösch- und Wiederherstellungsprozesse. Die Maßnahmen werden regelmäßig überprüft und bei wesentlichen Änderungen aktualisiert.
6. Unterauftragsverarbeiter
Der Verantwortliche genehmigt den Einsatz folgender Unterauftragsverarbeiter:
| Unterauftragsverarbeiter | Leistung | Ort |
|---|---|---|
| Hetzner Online GmbH | Hosting von Anwendung und Datenbank | Deutschland |
| Amazon Web Services EMEA SARL (AWS Bedrock, AWS SES) | KI-Verarbeitung — nur soweit der Verantwortliche KI-Funktionen freigibt — sowie Versand von Transaktions-E-Mails | EU (Frankfurt am Main); kein Modelltraining mit Inhalten, keine Prompt-Speicherung |
| Google Ireland Ltd. (Google Workspace) | Ausweich-Versand (Backup) von Transaktions-E-Mails | EU |
Der Zahlungsdienstleister Mollie B.V. ist kein Unterauftragsverarbeiter, sondern eigenständig Verantwortlicher für die Zahlungsabwicklung (siehe Datenschutzerklärung). Änderungen an dieser Liste kündigt der Auftragsverarbeiter mindestens vier Wochen vorab per E-Mail oder deutlichem Produkt-Hinweis an. Der Verantwortliche kann innerhalb von zwei Wochen widersprechen; bei berechtigtem Widerspruch kann der Auftragsverarbeiter die betroffene Leistung einschränken oder das Vertragsverhältnis außerordentlich kündigen.
7. Unterstützung bei Betroffenenrechten
Der Verantwortliche kann Auskunft, Berichtigung, Löschung und Datenexport der von ihm eingestellten Daten jederzeit selbst im Produkt umsetzen. Soweit dies nicht ausreicht, unterstützt der Auftragsverarbeiter den Verantwortlichen nach Maßgabe des technisch Möglichen bei der Erfüllung von Betroffenenrechten (Art. 28 Abs. 3 lit. e DSGVO).
8. Unterstützung bei Sicherheit, Pannen und Folgenabschätzung
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO (Art. 28 Abs. 3 lit. f DSGVO), insbesondere durch die in Ziffer 5 genannten Maßnahmen und durch unverzügliche Information über Datenschutzverletzungen, die die Daten des Verantwortlichen betreffen.
9. Löschung und Rückgabe nach Vertragsende
Nach Vertragsende stellt der Auftragsverarbeiter dem Verantwortlichen die Daten über die Exportfunktionen des Produkts (CSV/PDF/Download) zur Verfügung und löscht die verbleibenden personenbezogenen Inhalte nach Kontolöschung, soweit keine gesetzlichen Aufbewahrungspflichten (insbesondere § 147 AO für Rechnungen) entgegenstehen. Backups laufen rollierend nach spätestens 14 Tagen aus.
10. Nachweise und Prüfungen
Der Auftragsverarbeiter stellt dem Verantwortlichen die zur Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung (insbesondere diese Fassung inklusive Maßnahmen nach Ziffer 5) und ermöglicht Kontrollen nach vorheriger Absprache mit angemessener Frist (Art. 28 Abs. 3 lit. h DSGVO).
11. Verhältnis zu den AGB
Dieser Vertrag ergänzt die AGB. Bei Widersprüchen in Datenschutzfragen geht dieser Vertrag vor. Änderungen dieses Vertrags werden dem Verantwortlichen angezeigt; die erneute Zustimmung zur neuen Fassung wird protokolliert, alte Fassungen bleiben versioniert abrufbar.