Vertrag zur Auftragsverarbeitung
nach Art. 28 DSGVO — Bestandteil des Nutzungsvertrags über die Software savanika
Dieser Vertrag wird bei der Registrierung verpflichtend mit abgeschlossen — Sie müssen ihn nicht gesondert anfordern. Nach dem Abschluss finden Sie ihn als PDF mit Ihren Daten, der Fassung und dem Zeitpunkt der Annahme in Ihrem Konto unter Abo.
Ergänzende Dokumente: AGB · Datenschutzerklärung · Widerrufsbelehrung
Vertragsparteien und Zustandekommen
Dieser Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (nachfolgend „AVV“) wird geschlossen zwischen dem Kunden, der die Software savanika nutzt und dessen Angaben im Kundenkonto hinterlegt sind (nachfolgend „Verantwortlicher“) als Verantwortlichem und Vera Kalinina, Waldbottenstraße 67, 56070 Koblenz (Marke „savanika“, nachfolgend „Auftragsverarbeiterin“).
Der AVV konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem zugrunde liegenden Nutzungsvertrag über die Software savanika (nachfolgend „Hauptvertrag“). Er gilt für die gesamte Laufzeit des Hauptvertrags.
Der AVV wird nach Art. 28 Abs. 9 DSGVO in elektronischer Form geschlossen. Der Verantwortliche erklärt seine Annahme durch die ausdrückliche Bestätigung im Registrierungsformular; Zeitpunkt und Fassung der Annahme werden protokolliert und dem Verantwortlichen als PDF im Kundenkonto bereitgestellt. Eine eigenhändige Unterschrift ist nicht erforderlich.
§ 1 Gegenstand, Art und Zweck der Verarbeitung
(1) Die Auftragsverarbeiterin verarbeitet personenbezogene Daten ausschließlich zu dem Zweck, die im Hauptvertrag beschriebene Software bereitzustellen und zu betreiben. Eine Verarbeitung zu eigenen Zwecken findet nicht statt.
(2) Gegenstand, Art und Zweck der Verarbeitung, die Kategorien betroffener Personen und der personenbezogenen Daten sowie die Dauer der Verarbeitung ergeben sich aus Anlage 1.
(3) Die Verarbeitung findet ausschließlich in Mitgliedstaaten der Europäischen Union oder in Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum statt. Ausnahmen sind in Anlage 3 einzeln ausgewiesen und nur unter den Voraussetzungen der Art. 44 bis 49 DSGVO zulässig.
(4) Die Software wertet vom Verantwortlichen hochgeladene Dokumente automatisiert aus, um Erfassungsvorschläge zu erzeugen. Eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung gegenüber betroffenen Personen im Sinne des Art. 22 DSGVO findet dabei nicht statt; jedes Ergebnis ist ein Vorschlag, über dessen Verwendung der Verantwortliche entscheidet.
(5) Nutzt der Kunde die Software für einen Dritten, der über die Zwecke und Mittel der Verarbeitung entscheidet — insbesondere als Verwalter für eine Gemeinschaft der Wohnungseigentümer (§ 9a WEG) —, so schließt er diesen Vertrag insoweit zugleich im Namen dieses Dritten als Verantwortlichem. Der Kunde sichert zu, hierzu bevollmächtigt zu sein. Er stellt die Auftragsverarbeiterin von Ansprüchen Dritter frei, die allein darauf beruhen, dass diese Vollmacht nicht bestand.
(6) Ist der Kunde hinsichtlich einzelner Daten selbst Auftragsverarbeiter eines Dritten, so gilt dieser Vertrag insoweit als Unterauftragsverhältnis nach Art. 28 Abs. 4 DSGVO; die Auftragsverarbeiterin ist dann Unterauftragsverarbeiterin des Kunden. Die Pflichten aus diesem Vertrag gelten unverändert; Weisungen erteilt der Kunde. Der Kunde stellt sicher, dass sein eigener Auftraggeber dem Einsatz der Auftragsverarbeiterin nach Art. 28 Abs. 2 DSGVO zugestimmt hat; er darf ihm dafür die Angaben aus Anlage 3 weitergeben.
§ 2 Weisungsrecht des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO)
(1) Die Auftragsverarbeiterin verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Der Hauptvertrag einschließlich dieses AVV ist die vollständige Erstweisung.
(2) Bedienhandlungen des Verantwortlichen und seiner Nutzer in der Software gelten als Einzelweisung. Weitere Weisungen erteilt der Verantwortliche in Textform an datenschutz@savanika.de. Mündlich erteilte Weisungen bestätigt der Verantwortliche unverzüglich in Textform.
(3) Hält die Auftragsverarbeiterin eine Weisung für rechtswidrig, teilt sie dies dem Verantwortlichen unverzüglich mit (Art. 28 Abs. 3 S. 3 DSGVO). Sie darf die Ausführung aussetzen, bis der Verantwortliche die Weisung bestätigt oder ändert.
(4) Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung, insbesondere für die Rechtsgrundlage und die Erfüllung der Informationspflichten gegenüber den betroffenen Personen, allein verantwortlich.
§ 3 Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO)
(1) Die Auftragsverarbeiterin setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet und mit den einschlägigen Datenschutzvorschriften vertraut gemacht worden sind. Die Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.
(2) Zugriff auf Produktivdaten erhalten ausschließlich Personen, die ihn zur Vertragserfüllung, zur Störungsbeseitigung oder zur Erfüllung einer Weisung benötigen. Zugriffe auf Kundendaten außerhalb des laufenden Betriebs erfolgen anlassbezogen und werden protokolliert.
§ 4 Technische und organisatorische Maßnahmen (Art. 28 Abs. 3 lit. c, Art. 32 DSGVO)
(1) Die Auftragsverarbeiterin trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen. Sie entsprechen dem Stand der Technik, den Kosten der Umsetzung sowie der Art, dem Umfang und dem Risiko der Verarbeitung.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Die Auftragsverarbeiterin darf sie anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert sie und teilt sie dem Verantwortlichen mit.
(3) Der Verantwortliche hat die Maßnahmen vor Beginn der Verarbeitung geprüft und hält sie für das von ihm verantwortete Risiko für angemessen.
§ 5 Unterauftragsverarbeiter (Art. 28 Abs. 2 und 4 DSGVO)
(1) Der Verantwortliche genehmigt den Einsatz der in Anlage 3 aufgeführten Unterauftragsverarbeiter.
(2) Die Auftragsverarbeiterin verpflichtet jeden Unterauftragsverarbeiter vertraglich auf ein Schutzniveau, das diesem AVV entspricht, insbesondere auf hinreichende Garantien nach Art. 28 Abs. 4 DSGVO. Erfüllt der Unterauftragsverarbeiter seine Datenschutzpflichten nicht, haftet die Auftragsverarbeiterin gegenüber dem Verantwortlichen wie für eigenes Verschulden.
(3) Beabsichtigt die Auftragsverarbeiterin, einen weiteren Unterauftragsverarbeiter hinzuzuziehen oder einen bestehenden auszutauschen, teilt sie dies dem Verantwortlichen mindestens vier Wochen vorher in Textform mit. Der Verantwortliche kann der Änderung innerhalb von zwei Wochen aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Widerspricht er, kann jede Partei den Hauptvertrag zum geplanten Wirksamwerden der Änderung außerordentlich kündigen.
(4) Nebenleistungen, die die Auftragsverarbeiterin bei Dritten in Anspruch nimmt, ohne dass diese Zugriff auf Kundendaten erhalten (etwa Telekommunikation, Reinigung, Wartung an Hardware ohne Datenzugriff), sind keine Unterauftragsverhältnisse im Sinne dieses Paragrafen.
§ 6 Unterstützung bei Betroffenenrechten (Art. 28 Abs. 3 lit. e DSGVO)
(1) Die Auftragsverarbeiterin unterstützt den Verantwortlichen bei der Erfüllung der Rechte betroffener Personen nach Art. 12 bis 23 DSGVO. Die Software stellt dafür Auskunfts-, Export- und Löschfunktionen bereit.
(2) Wendet sich eine betroffene Person unmittelbar an die Auftragsverarbeiterin, leitet diese das Anliegen unverzüglich an den Verantwortlichen weiter und informiert die betroffene Person darüber. Ohne Weisung des Verantwortlichen erteilt die Auftragsverarbeiterin keine Auskunft, berichtigt und löscht sie keine Daten.
(3) Für Unterstützungsleistungen, die über die Bereitstellung der Funktionen der Software hinausgehen und nicht auf einem Umstand beruhen, den die Auftragsverarbeiterin zu verantworten hat, kann sie eine angemessene Vergütung verlangen. Sie kündigt dies vorher an.
§ 7 Meldung von Verletzungen des Schutzes personenbezogener Daten
(1) Die Auftragsverarbeiterin meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung, in Textform an die im Kundenkonto hinterlegte Adresse (Art. 33 Abs. 2 DSGVO).
(2) Die Meldung enthält, soweit bekannt, eine Beschreibung des Vorfalls, die betroffenen Datenkategorien und den ungefähren Umfang, die wahrscheinlichen Folgen sowie die getroffenen und vorgeschlagenen Gegenmaßnahmen. Fehlende Angaben ergänzt die Auftragsverarbeiterin unverzüglich nach Aufklärung.
(3) Die Auftragsverarbeiterin unterstützt den Verantwortlichen bei dessen Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO. Meldungen an die Aufsichtsbehörde und Benachrichtigungen betroffener Personen nimmt der Verantwortliche vor.
§ 8 Weitere Unterstützungspflichten (Art. 28 Abs. 3 lit. f DSGVO)
Die Auftragsverarbeiterin unterstützt den Verantwortlichen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei einer Datenschutz-Folgenabschätzung und einer vorherigen Konsultation der Aufsichtsbehörde. Sie stellt dazu die erforderlichen Informationen über die Verarbeitung in ihrem Verantwortungsbereich zur Verfügung.
§ 9 Nachweise und Kontrollen (Art. 28 Abs. 3 lit. h DSGVO)
(1) Die Auftragsverarbeiterin weist die Einhaltung der Pflichten aus diesem AVV auf Anfrage nach, insbesondere durch die Dokumentation der Maßnahmen nach Anlage 2, durch aktuelle Bescheinigungen ihrer Unterauftragsverarbeiter oder durch die Beantwortung eines Prüffragebogens.
(2) Genügen diese Nachweise im Einzelfall nicht, kann der Verantwortliche eine Überprüfung vor Ort durchführen oder durch einen zur Vertraulichkeit verpflichteten Prüfer durchführen lassen, der kein Wettbewerber der Auftragsverarbeiterin ist. Die Überprüfung erfolgt zu den üblichen Geschäftszeiten, nach Anmeldung mit angemessener Frist von mindestens zwei Wochen und ohne vermeidbare Störung des Betriebsablaufs.
(3) Für den Aufwand einer Überprüfung vor Ort, die häufiger als einmal je Kalenderjahr und nicht aus konkretem Anlass stattfindet, kann die Auftragsverarbeiterin eine angemessene Vergütung verlangen.
(4) Die Auftragsverarbeiterin führt ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten, die sie im Auftrag durchführt (Art. 30 Abs. 2 DSGVO), und legt es dem Verantwortlichen oder der Aufsichtsbehörde auf Anfrage vor.
§ 10 Berichtigung, Einschränkung und Löschung
(1) Die Auftragsverarbeiterin berichtigt, löscht oder schränkt die Verarbeitung der Daten nur auf Weisung des Verantwortlichen ein. Die Funktionen der Software erlauben dem Verantwortlichen, dies selbst vorzunehmen.
(2) Die Auftragsverarbeiterin verarbeitet Daten, die dem Verantwortlichen unterliegen, nicht länger als für die Erbringung der Leistung erforderlich. Protokolldaten des Betriebs werden spätestens nach 30 Tagen gelöscht oder gekürzt, sofern kein Sicherheitsvorfall eine längere Aufbewahrung erfordert.
§ 11 Beendigung, Rückgabe und Löschung (Art. 28 Abs. 3 lit. g DSGVO)
(1) Der Verantwortliche kann seine Daten während der gesamten Laufzeit über die Exportfunktionen der Software in gängigen, maschinenlesbaren Formaten herunterladen.
(2) Nach Beendigung des Hauptvertrags hält die Auftragsverarbeiterin die Daten weitere 60 Tage zum Abruf bereit; dies entspricht der Frist des § 7 Abs. 2 des Hauptvertrags. Der Verantwortliche kann stattdessen jederzeit in Textform die sofortige Löschung verlangen; die Auftragsverarbeiterin führt sie dann ohne Abwarten der Frist aus (Art. 28 Abs. 3 lit. g DSGVO). Nach Ablauf dieser Frist löscht sie die Daten einschließlich aller Kopien; Sicherungskopien werden im Rahmen des regulären Sicherungszyklus, spätestens innerhalb von 30 weiteren Tagen, überschrieben.
(3) Ausgenommen sind Daten, für die eine gesetzliche Aufbewahrungspflicht der Auftragsverarbeiterin selbst besteht (insbesondere Rechnungen über die eigene Vergütung nach §§ 147 AO, 257 HGB). Diese Daten werden bis zum Ablauf der Frist gesperrt und nur zu Aufbewahrungszwecken verarbeitet.
(4) Der Verantwortliche ist selbst dafür verantwortlich, die ihn treffenden Aufbewahrungspflichten durch rechtzeitigen Export zu erfüllen. Die Löschung wird auf Anfrage in Textform bestätigt.
§ 12 Haftung und Schlussbestimmungen
(1) Für die Haftung der Parteien gilt Art. 82 DSGVO. Im Verhältnis der Parteien untereinander gelten ergänzend die Haftungsregelungen des Hauptvertrags.
(2) Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieses AVV vor.
(3) Änderungen dieses AVV bedürfen der Textform. Wird eine Anpassung erforderlich, weil sich die Rechtslage, die Rechtsprechung oder eine Vorgabe der Aufsichtsbehörden ändert, teilt die Auftragsverarbeiterin die geänderte Fassung mit einer Frist von sechs Wochen mit; § 5 Abs. 3 gilt für den Widerspruch entsprechend.
(4) Sollte eine Bestimmung dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Die Parteien ersetzen die unwirksame Bestimmung durch eine wirksame, die dem Zweck am nächsten kommt.
(5) Es gilt deutsches Recht. Datenschutzrechtliche Ansprechstelle der Auftragsverarbeiterin ist datenschutz@savanika.de. Ein Datenschutzbeauftragter ist nach § 38 BDSG nicht zu benennen; die Ansprechstelle wird gleichwohl geführt.
Anlage 1 — Gegenstand und Umfang der Verarbeitung
1. Art der Verarbeitung
- Erheben, Erfassen, Organisieren, Ordnen und Speichern der vom Verantwortlichen eingestellten Daten
- Auslesen, Abfragen, Verwenden und Auswerten zur Bereitstellung der vereinbarten Funktionen, einschließlich automatisierter Auswertung hochgeladener Dokumente zur Erzeugung von Erfassungsvorschlägen
- Erzeugen von Dokumenten (Abrechnungen, Mahnungen, Schreiben, Auswertungen) aus den Daten des Verantwortlichen
- Offenlegen durch Übermittlung an Empfänger, die der Verantwortliche bestimmt (E-Mail-Versand, Portalzugänge für Mieter und Eigentümer, Briefversand)
- Löschen und Vernichten nach Weisung sowie nach Beendigung des Hauptvertrags
2. Zwecke der Verarbeitung
- Verwaltung von Objekten, Mieteinheiten, Mietverhältnissen und Eigentümerverhältnissen
- Buchhaltung, Zahlungsverkehr, Betriebs- und Heizkostenabrechnung, Mahnwesen
- Dokumentenverwaltung einschließlich Auswertung von Rechnungen und Verträgen
- Zeiterfassung, Urlaubs- und Abwesenheitsverwaltung für Beschäftigte des Verantwortlichen
- Kommunikation mit Mietern, Eigentümern und Dienstleistern über Portale, E-Mail und Briefversand
- Steuerliche Auswertungen und Vorbereitung von Erklärungen des Verantwortlichen
3. Kategorien betroffener Personen
- Mieterinnen und Mieter sowie deren Haushaltsangehörige
- Mietinteressenten
- Eigentümerinnen und Eigentümer sowie deren Ansprechpartner
- Beschäftigte und Beauftragte des Verantwortlichen (Nutzerkonten, Zeiterfassung)
- Ansprechpartner von Dienstleistern, Handwerksbetrieben, Versorgungsunternehmen und Behörden
4. Kategorien personenbezogener Daten
- Stammdaten (Name, Anschrift, Geburtsdatum) und Kontaktdaten (Telefon, E-Mail)
- Vertragsdaten (Mietverträge, Laufzeiten, Mieten, Kautionen, Nebenkostenvorauszahlungen)
- Zahlungs- und Bankdaten (IBAN, Zahlungseingänge, Rückstände, SEPA-Mandate)
- Verbrauchs- und Zählerdaten sowie Abrechnungsergebnisse
- Korrespondenz, Ticket- und Vorgangsdaten, Übergabeprotokolle, Fotos von Objekten
- Beschäftigtendaten des Verantwortlichen (Arbeitszeiten, Urlaub, Abwesenheiten, Dienstreisen)
- Inhalte hochgeladener Dokumente sowie Nutzungs- und Protokolldaten der Anwendung
5. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung. Der Verantwortliche stellt sicher, dass er solche Daten nicht in Freitextfelder oder Dokumente einstellt, soweit dies nicht ausnahmsweise unvermeidbar und von einer Rechtsgrundlage gedeckt ist.
6. Dauer der Verarbeitung: für die Laufzeit des Hauptvertrags, danach nach Maßgabe von § 11 dieses AVV.
Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Pseudonymisierung und Verschlüsselung (Art. 32 Abs. 1 lit. a DSGVO)
- Transportverschlüsselung: alle Verbindungen ausschließlich über TLS (HTTPS); unverschlüsselte Aufrufe werden umgeleitet
- Besonders sensible Freitextfelder (Notizen zu Mietern und Kunden, abweichende Anschriften) werden vor dem Speichern mit AES-256-GCM verschlüsselt; der Schlüssel liegt außerhalb der Datenbank in der Laufzeitumgebung
- Passwörter werden ausschließlich als bcrypt-Hash gespeichert; ein Rückschluss auf das Klartextpasswort ist nicht möglich
- Datenbanksicherungen werden vor der Übertragung in den Objektspeicher mit GPG asymmetrisch verschlüsselt; auf den Servern der Auftragsverarbeiterin liegt ausschließlich der öffentliche Schlüssel. Der private Schlüssel wird außerhalb der Server und getrennt von den Sicherungen aufbewahrt und ist zusätzlich durch eine Passphrase geschützt, die getrennt vom Schlüssel verwahrt wird
2. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Zutrittskontrolle: Serverbetrieb ausschließlich in Rechenzentren der Hetzner Online GmbH in Falkenstein (Sachsen) mit Zutrittssicherung, Videoüberwachung und ISO-27001-zertifiziertem Betrieb
- Zugangskontrolle: administrativer Zugang zu den Produktivsystemen nur über ein privates Netz (WireGuard/Tailscale) mit Schlüsselauthentifizierung; Passwortanmeldung an der Systemebene ist deaktiviert
- Zugriffskontrolle: rollenbasiertes Rechtesystem mit sieben Rollen, zusätzlich seitenbezogene Sperren je Nutzer; jede Anfrage wird serverseitig gegen die Rolle und den Mandanten geprüft
- Trennungskontrolle: strikte Mandantentrennung — jeder Datensatz ist einer Hausverwaltung zugeordnet, jede Abfrage wird auf den Mandanten des angemeldeten Nutzers eingeschränkt; Testdaten werden getrennt von Produktivdaten gehalten
- Schutz vor unbefugter Kenntnisnahme: Sitzungen laufen über signierte, nur über HTTPS übertragene Cookies mit begrenzter Gültigkeit
3. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
- Eingabekontrolle: Änderungen an rechtlich relevanten Datensätzen werden mit Zeitpunkt und Nutzer protokolliert (Änderungs-, Dokument-, Zahlungs- und Administrationsprotokolle); Buchungen sind nach Festschreibung auf Datenbankebene gegen Änderung gesperrt
- Weitergabekontrolle: Übermittlungen erfolgen ausschließlich verschlüsselt und nur an Empfänger, die der Verantwortliche bestimmt
- Eingabevalidierung serverseitig; Freitexteingaben werden vor dem Speichern von aktiven Inhalten befreit, um Schadcode auszuschließen
- Begrenzung der Anfragehäufigkeit (Rate Limiting) für Anmeldung und schreibende Schnittstellen
4. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)
- Arbeitstägliche automatisierte Datenbanksicherung mit einer Aufbewahrung von 30 Tagen in einem vom Anwendungsserver getrennten Objektspeicher
- Die Wiederherstellung aus einer verschlüsselten Sicherung wird regelmäßig praktisch erprobt
- Überwachung der Erreichbarkeit und der Systemlast; Schutz vor Überlastangriffen auf Netzebene durch den vorgeschalteten Dienst
- Getrennte Umgebungen für Entwicklung, Test und Produktion; Auslieferung über reproduzierbare Container-Abbilder mit der Möglichkeit, auf die Vorversion zurückzusetzen
5. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d DSGVO)
- Sicherheitsrelevante Aktualisierungen von Betriebssystem und Abhängigkeiten werden zeitnah eingespielt; die Abhängigkeiten werden automatisiert auf bekannte Schwachstellen geprüft
- Änderungen am Code werden vor der Auslieferung geprüft; sicherheitsrelevante Bereiche sind durch automatisierte Tests abgedeckt
- Datenschutzvorfälle werden dokumentiert und ausgewertet; die Maßnahmen dieser Anlage werden mindestens jährlich sowie bei wesentlichen Änderungen der Verarbeitung überprüft
- Auftragskontrolle: Unterauftragsverarbeiter werden vor dem Einsatz auf ihre Garantien geprüft und vertraglich nach Art. 28 DSGVO verpflichtet
Anlage 3 — Unterauftragsverarbeiter
1. Von der Auftragsverarbeiterin eingesetzte Unterauftragsverarbeiter. Mit allen genannten Stellen besteht ein Vertrag nach Art. 28 DSGVO; der Verantwortliche erteilt hiermit seine Genehmigung nach Art. 28 Abs. 2 DSGVO.
| Unterauftragsverarbeiter | Leistung | Ort der Verarbeitung | Garantie bei Drittlandbezug |
|---|---|---|---|
| Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen | Hosting von Anwendung und Datenbank | Deutschland (Rechenzentrum Falkenstein, Sachsen) | Keine Verarbeitung außerhalb der EU/des EWR |
| Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA | Objektspeicher R2 (hochgeladene Dokumente, erzeugte PDF-Dateien, verschlüsselte Datenbanksicherungen), CDN und Schutz vor Angriffen | Europäische Union (R2-Speicherbereich mit Gebietsbeschränkung „EU“) | Gebietsbeschränkung „EU“ des Speicherbereichs; ergänzend EU-Standardvertragsklauseln (Durchführungsbeschluss 2021/914) für Support-Zugriffe der US-Muttergesellschaft; Sicherungskopien sind vor der Übertragung GPG-verschlüsselt |
| Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland | Vertex AI für die Dokumentenauswertung (Region europe-west3, Frankfurt am Main), Firebase Cloud Messaging für Push-Benachrichtigungen, Maps Distance Matrix für Dienstreisen, Geocoding API für die Umkreissuche im Mietpreisvergleich | Deutschland bzw. EU; Support-Zugriffe aus Drittländern nicht ausgeschlossen | EU-Standardvertragsklauseln; Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert |
| Resend, Inc., 2261 Market Street, San Francisco, CA 94114, USA | Versand von System- und Benachrichtigungs-E-Mails (SMTP) | Versandregion Irland (eu-west-1); Vertragspartner in den USA | EU-Standardvertragsklauseln |
| PostHog Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA | Produktanalyse und Sitzungsaufzeichnung der Anwendung — ausschließlich mit Einwilligung des jeweiligen Nutzers; Eingabefelder und personenbezogene Textinhalte der Anwendung sind maskiert | Speicherung im EU-Rechenzentrum (Data Center Location „EU“); Zugriffe aus den USA vertraglich vorgesehen | EU-Standardvertragsklauseln, Modul 2 (Durchführungsbeschluss 2021/914, Recht Irlands) sowie Zertifizierung nach dem EU-US Data Privacy Framework |
2. Dienste, die der Verantwortliche selbst beauftragt. Hier übermittelt die Auftragsverarbeiterin die Daten ausschließlich auf Weisung und über die Zugangsdaten des Verantwortlichen. Der erforderliche Vertrag nach Art. 28 DSGVO ist vom Verantwortlichen selbst mit dem jeweiligen Anbieter zu schließen; die Auftragsverarbeiterin ist insoweit nicht Auftraggeberin.
| Dienst | Leistung | Ort der Verarbeitung | Hinweis |
|---|---|---|---|
| PIN AG (Dienst „eBrief“) | Physischer Briefversand von Schreiben, die der Kunde in der Anwendung erzeugt — die Übermittlung erfolgt ausschließlich auf Weisung des Kunden über dessen eigenes Versandkonto. Den Vertrag zur Auftragsverarbeitung schließt der Kunde unmittelbar mit der PIN AG. | Deutschland | AVV vom Verantwortlichen selbst zu schließen |
Stand: August 2026
Version: 1.3