Datenschutzerklärung
Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Nachfolgend informieren wir Sie umfassend über die Verarbeitung Ihrer personenbezogenen Daten und über Ihre Rechte nach der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).
Diese Erklärung gilt für die Website savanika.de sowie für die darüber erreichbare Software savanika (nachfolgend „Plattform“) einschließlich des Mieter- und Eigentümerportals.
1. Verantwortlicher (Art. 13 Abs. 1 lit. a DSGVO)
Verantwortlich für die nachfolgend beschriebenen Verarbeitungen ist, soweit in Abschnitt 3 nichts Abweichendes bestimmt ist:
savanika
Vera Kalinina
Waldbottenstraße 67
56070 Koblenz
Deutschland
Telefon: +49 176 55126706
E-Mail: datenschutz@savanika.de
2. Datenschutzbeauftragter (Art. 37–39 DSGVO)
Ein Datenschutzbeauftragter ist derzeit nicht bestellt. Nach § 38 Abs. 1 BDSG besteht eine Benennungspflicht, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Diese Voraussetzung ist derzeit nicht erfüllt.
Bei Fragen zum Datenschutz wenden Sie sich bitte direkt an Vera Kalinina unter datenschutz@savanika.de.
3. Unsere Rolle: Verantwortlicher oder Auftragsverarbeiter?
savanika wird von Hausverwaltungen, Vermieterinnen und Vermietern als Software eingesetzt. Datenschutzrechtlich sind daher zwei Konstellationen zu unterscheiden:
a) Wir als Verantwortliche
Für die Verarbeitung Ihrer Daten beim Besuch unserer Website, bei Kontaktaufnahme, bei der Registrierung eines Kontos sowie im Rahmen des Vertrags- und Abrechnungsverhältnisses mit unseren Kundinnen und Kunden sind wir Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Dies betrifft die Abschnitte 4 bis 11.
b) Wir als Auftragsverarbeiter
Alle Daten, die unsere Kundinnen und Kunden in die Plattform einstellen oder dort erzeugen — insbesondere Mieter-, Eigentümer-, Beschäftigten- und Buchhaltungsdaten — verarbeiten wir ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO. Verantwortlich für diese Daten ist die jeweilige Hausverwaltung bzw. der jeweilige Vermieter, nicht savanika.
Sind Sie Mieterin, Mieter oder Eigentümer? Dann richten Sie Auskunfts-, Berichtigungs- und Löschungsverlangen bitte an Ihre Hausverwaltung bzw. Ihren Vermieter. Wenden Sie sich diese Anfragen dennoch an uns, leiten wir sie unverzüglich an den Verantwortlichen weiter und informieren Sie darüber. Ohne dessen Weisung dürfen wir Ihre Daten weder herausgeben noch löschen.
Mit jeder Kundin und jedem Kunden schließen wir einen Vertrag zur Auftragsverarbeitung nach Art. 28 Abs. 3 DSGVO. Er wird bei der Registrierung verpflichtend mit abgeschlossen (elektronische Form nach Art. 28 Abs. 9 DSGVO) und steht im Kundenkonto als PDF bereit. Die dort in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen entsprechen Abschnitt 16.
4. Besuch der Website und Hosting (Server-Logfiles)
Bei jedem Aufruf unserer Website und der Plattform werden durch den Webserver automatisch Daten erhoben, die Ihr Browser übermittelt:
- IP-Adresse des anfragenden Endgeräts
- Datum und Uhrzeit des Zugriffs
- aufgerufene URL, Statuscode und übertragene Datenmenge
- Referrer-URL sowie Browsertyp, -version und Betriebssystem
Zweck und Rechtsgrundlage: Die Verarbeitung ist zur Auslieferung der Seite technisch erforderlich und dient der Abwehr von Angriffen sowie der Fehleranalyse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb der Plattform. Logfiles werden spätestens nach 30 Tagen gelöscht bzw. gekürzt, sofern kein konkreter Sicherheitsvorfall eine längere Aufbewahrung erfordert.
Hosting: Anwendung und Datenbank werden auf gemieteten Servern der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, betrieben. Der Serverstandort liegt in Falkenstein (Sachsen), Deutschland. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Eine Drittlandübermittlung findet dabei nicht statt.
Dateispeicher und Datenbanksicherungen: Hochgeladene Dokumente sowie die Sicherungskopien der Datenbank liegen getrennt davon im Objektspeicher Cloudflare R2 (Cloudflare, Inc.). Einzelheiten einschließlich der Frage der Drittlandübermittlung finden Sie in Abschnitt 11 f) und Abschnitt 13.
Die Übertragung erfolgt ausschließlich TLS-verschlüsselt (HTTPS).
6. Reichweitenmessung und Zugriffsstatistik
Wir setzen kein gesondertes Reichweiten- oder Statistik-Werkzeug ein. Wie oft eine Seite aufgerufen wird, werten wir ausschließlich aus den Server-Logfiles aus, die ohnehin beim Betrieb anfallen (Abschnitt 4). Diese Auswertung erfolgt aggregiert; einzelne Besucherinnen und Besucher werden dabei nicht nachverfolgt und es wird kein Profil gebildet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am sicheren Betrieb und an der Kenntnis, welche Inhalte nachgefragt werden. Ein Zugriff auf Informationen in Ihrem Endgerät im Sinne des § 25 TDDDG findet dabei nicht statt.
Die einzige einwilligungsbedürftige Auswertung ist PostHog — siehe den folgenden Abschnitt 7.
7. Produktanalyse und Sitzungsaufzeichnung mit PostHog (nur mit Einwilligung)
Mit Ihrer Einwilligung nutzen wir PostHog zur Analyse der Produktnutzung. Vertragspartner ist die PostHog Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA. Gespeichert werden die Daten im EU-Rechenzentrum von PostHog (eu.i.posthog.com, Frankfurt am Main). Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; darin ist ausdrücklich festgehalten, dass PostHog die Daten auch außerhalb der EU, insbesondere in den USA, verarbeitet. Grundlage dafür sind die EU-Standardvertragsklauseln (Modul 2) und die Zertifizierung von PostHog nach dem EU-US Data Privacy Framework — Einzelheiten in Abschnitt 13.
Vertraglich ausgeschlossen ist, dass PostHog oder dessen Unterauftragsverarbeiter Ihre Daten zum Trainieren oder Verfeinern von KI-Modellen verwenden.
Verarbeitete Daten: aufgerufene Seiten, Klicks und Interaktionen mit Bedienelementen, Verweildauer, Browser- und Geräteinformationen, gekürzte Standortangaben sowie eine pseudonyme Nutzerkennung. Bei angemeldeten Nutzerinnen und Nutzern übermitteln wir zusätzlich die interne Benutzer-ID, die Rollen und die Kennung der Hausverwaltung — nicht Name oder E-Mail-Adresse.
Sitzungsaufzeichnung (Session Recording): PostHog zeichnet den Ablauf einer Sitzung als nachspielbare Darstellung Ihrer Bildschirminhalte auf, um Bedienprobleme zu erkennen. Dabei gilt:
- Eingaben in Formularfelder werden ausnahmslos maskiert — auf allen Seiten, einschließlich Anmeldung und Registrierung. Passwörter und E-Mail-Adressen gelangen zu keinem Zeitpunkt in eine Aufzeichnung.
- Innerhalb der angemeldeten Anwendung und des Mieterportals wird zusätzlich der angezeigte Text maskiert, da dort personenbezogene Daten Dritter (Namen, Anschriften, Vertragsdaten) sichtbar sind. In der Aufzeichnung ist dort nur die Struktur der Oberfläche erkennbar, nicht deren Inhalt.
- Auf den öffentlichen Informationsseiten (Startseite, Preise, Produkt) bleibt der angezeigte Text lesbar, da dort keine personenbezogenen Daten dargestellt werden.
- Aufzeichnungen werden nach 30 Tagen automatisch gelöscht.
Rechtsgrundlage: Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG. Ohne Einwilligung wird PostHog nicht initialisiert — es erfolgt kein Skriptaufruf, keine Speicherung und keine Datenübertragung. Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (siehe Abschnitt 5).
8. Kontaktaufnahme
Ein Kontaktformular bieten wir nicht an. Sie erreichen uns per E-Mail und per Telefon; die Anschluss- und Adressangaben stehen im Impressum und im Abschnitt „Kontakt“ der Startseite. Verarbeitet wird dabei, was Sie uns von sich aus mitteilen: bei einer E-Mail Ihre Absenderadresse, der Betreff und der Inhalt der Nachricht, bei einem Anruf Ihre Rufnummer, sofern sie übermittelt wird, sowie unser Gesprächsvermerk. Nach etwas anderem fragen wir nicht, und wir verlangen für eine Anfrage weder ein Konto noch Pflichtangaben.
Zweck und Rechtsgrundlage: Bearbeitung Ihrer Anfrage und, wenn es darum geht, Vorbereitung eines möglichen Vertragsschlusses. Rechtsgrundlage ist insoweit Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen), im Übrigen — etwa bei allgemeinen Fragen, Hinweisen oder Beschwerden — Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt darin, Anfragen zu beantworten und den Verlauf nachvollziehen zu können.
Speicherdauer: Wir löschen Anfragen, sobald sie abschließend bearbeitet sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen, spätestens jedoch nach zwei Jahren. Führt die Anfrage zu einem Vertrag, gelten die Fristen aus Abschnitt 15.
Kündigungserklärung (§ 312k BGB)
Unter /kuendigen können Sie ein bestehendes Abonnement ohne Anmeldung kündigen — das schreibt § 312k BGB so vor. Verarbeitet werden dabei: Art der Kündigung (ordentlich oder außerordentlich), bei einer außerordentlichen Kündigung der angegebene Grund, Ihr Name, Ihre E-Mail-Adresse, auf Wunsch Firma und Kunden- oder Vertragsnummer, der gewünschte Beendigungszeitpunkt sowie der Zeitpunkt des Zugangs. Wir speichern die Erklärung, ordnen sie anhand der E-Mail-Adresse Ihrem Abonnement zu und senden Ihnen die Bestätigung, die § 312k Abs. 4 BGB verlangt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags) und Art. 6 Abs. 1 lit. c DSGVO — die Bestätigung und der Nachweis des Zugangs sind gesetzlich vorgeschrieben. Speicherdauer: drei Jahre ab dem Ende des Jahres, in dem die Kündigung zugegangen ist (Verjährung, §§ 195, 199 BGB); Belege, die in die Buchhaltung eingehen, unterliegen den Fristen aus Abschnitt 15.
9. Registrierung, Testphase und Nutzerkonto
Für die Nutzung der Plattform ist ein Nutzerkonto erforderlich. Bei der Registrierung erheben wir: Bezeichnung der Hausverwaltung bzw. des Vermieters, Name der Ansprechperson, E-Mail-Adresse, ein von Ihnen gewähltes Passwort sowie den gewählten Tarif.
Double-Opt-in: Nach der Registrierung senden wir eine E-Mail mit einem Bestätigungslink. Das Konto wird erst nach Ihrer Bestätigung aktiv. Wir protokollieren dabei den Zeitpunkt der Bestätigung, um den Registrierungsvorgang nachweisen zu können.
Das Passwort wird ausschließlich als kryptografischer Hash (bcrypt) gespeichert und ist für uns nicht im Klartext einsehbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), hinsichtlich der Nachweisprotokollierung Art. 6 Abs. 1 lit. f DSGVO.
10. Abonnement und Rechnungsstellung
Für kostenpflichtige Abonnements verarbeiten wir zusätzlich: Rechnungs- und Anschriftsdaten, Umsatzsteuer-Identifikationsnummer (sofern vorhanden), gewählter Tarif und Abrechnungsintervall sowie die Rechnungshistorie.
Bezahlt wird per Überweisung auf Rechnung (§ 5 Abs. 3 der Allgemeinen Geschäftsbedingungen). Ein automatischer Einzug findet nicht statt: ein SEPA-Lastschriftverfahren bieten wir nicht an, und deshalb erheben wir weder Kontoinhaber noch IBAN noch die Angaben eines Lastschriftmandats. Einen externen Zahlungsdienstleister setzen wir nicht ein — es gibt also auch keinen, an den Zahlungsdaten übermittelt würden.
Von Ihrer Zahlung erfahren wir das, was jede Überweisung mitbringt und was unser Kreditinstitut im Kontoauszug anzeigt: Name der Auftraggeberin oder des Auftraggebers, Verwendungszweck, Betrag und Datum. Diese Angaben brauchen wir, um die Zahlung der Rechnung zuzuordnen; sie gehen in die Buchführung ein.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Aufbewahrungspflichten).
11. Weitere Verarbeitungen im laufenden Betrieb
a) E-Mail-Versand
System-E-Mails (Registrierungsbestätigung, Passwort-Zurücksetzung, Einladungen, Benachrichtigungen) versenden wir über einen externen SMTP-Dienstleister. Übermittelt werden Empfängeradresse, Betreff und Inhalt der Nachricht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO beziehungsweise Art. 6 Abs. 1 lit. f DSGVO. Der Dienstleister ist in Abschnitt 12 aufgeführt.
b) KI-gestützte Dokumentenanalyse
Zur automatischen Auswertung hochgeladener Dokumente (insbesondere Rechnungen von Versorgern, Betriebskosten- und Heizkostenabrechnungen) setzen wir Google Cloud Vertex AI (Modellfamilie Gemini) ein. Anbieter ist die Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland.
Die Verarbeitung ist auf die Region europe-west3 (Frankfurt am Main) festgelegt. Wir nutzen den kostenpflichtigen Tarif; nach den Zusicherungen von Google werden die übermittelten Inhalte nicht zum Training der Modelle verwendet und nach der Verarbeitung nicht dauerhaft gespeichert.
Übermittelt wird jeweils der Inhalt des zu analysierenden Dokuments. Dieser kann personenbezogene Daten enthalten — etwa Namen, Anschriften, Kundennummern, Zählernummern und Beträge. Die Auswertung dient ausschließlich der Erkennung und Vorbelegung von Werten; die Ergebnisse werden vor der Verbuchung durch einen Menschen geprüft und freigegeben.
Ort der Verarbeitung: Die Auswertung selbst findet in Deutschland statt. Ein unterstützender Zugriff aus Drittländern (etwa im Rahmen von Support oder Missbrauchskontrolle durch Google) lässt sich nicht vollständig ausschließen; hierfür gelten die in Abschnitt 13 genannten Garantien.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — die Dokumentenauswertung ist Bestandteil der vertraglich geschuldeten Leistung. Soweit es sich um Daten Dritter handelt, erfolgt die Verarbeitung weisungsgebunden für die verantwortliche Hausverwaltung (Abschnitt 3 b).
c) Push-Benachrichtigungen
Auf Wunsch informieren wir Sie per Push-Nachricht über neue Tickets und Ereignisse. Hierfür nutzen wir Firebase Cloud Messaging (Google Ireland Limited). Verarbeitet werden ein gerätebezogenes Push-Token sowie der Inhalt der Benachrichtigung. Die Aktivierung erfolgt ausschließlich nach Ihrer ausdrücklichen Zustimmung im Browser; Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Sie können die Erlaubnis jederzeit in den Einstellungen Ihres Browsers oder Ihres Kontos entziehen.
d) Entfernungsberechnung bei Dienstreisen
Bei der Erfassung von Dienstreisen kann die Fahrtstrecke automatisch berechnet werden. Dazu werden Start- und Zieladresse an die Google Maps Distance Matrix API (Google Ireland Limited) übermittelt. Die Funktion wird nur auf ausdrückliche Anforderung ausgelöst; ohne Nutzung dieser Schaltfläche erfolgt keine Übermittlung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer korrekten Reisekostenabrechnung) beziehungsweise § 26 BDSG.
e) Adresssuche beim Mietpreisvergleich
Für die Umkreissuche vergleichbarer Mieten wird die eingegebene Adresse an die Geocoding API von Google übermittelt, um sie in Koordinaten umzurechnen (Verantwortliche für uns: Google Cloud EMEA Limited, Dublin — siehe Abschnitt 12). Die Anfrage stellt unser Server, nicht Ihr Browser; Ihre IP-Adresse erreicht Google dabei nicht. Übermittelt wird ausschließlich die Adresse, keine Namen und keine Vertragsdaten. Die Funktion wird nur auf ausdrückliche Anforderung ausgelöst. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer marktgerechten Mietpreisermittlung).
f) Dateispeicher und Sicherungskopien
Hochgeladene Dokumente und erzeugte PDF-Dateien speichern wir im S3-kompatiblen Objektspeicher Cloudflare R2. Anbieter ist die Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA. Mit Cloudflare besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO (Data Processing Addendum) einschließlich der Standardvertragsklauseln der EU-Kommission.
Der genutzte Speicherbereich ist bei Cloudflare mit der Gebietsbeschränkung „European Union“ angelegt. Ihre Dokumente werden damit ausschließlich auf Standorten innerhalb der Europäischen Union gespeichert; die Beschränkung ist technisch am Speicherbereich hinterlegt und lässt sich nachträglich nicht aufheben.
Die Ablage erfolgt in einem privaten Speicherbereich ohne öffentlichen Zugriff. Der Abruf einer Datei ist ausschließlich über eine vom System erzeugte, signierte Einzelverknüpfung möglich, die nach einer Stunde ihre Gültigkeit verliert. Cloudflare verschlüsselt die abgelegten Daten im Ruhezustand.
Ebenfalls in Cloudflare R2 — in einem getrennten, ebenfalls auf die EU beschränkten Speicherbereich — bewahren wir die arbeitstäglichen Sicherungskopien der Datenbank auf. Diese werden vor dem Hochladen von uns zusätzlich mit einem asymmetrischen Verfahren (OpenPGP/AES-256) verschlüsselt; der zur Entschlüsselung erforderliche private Schlüssel wird außerhalb der Server aufbewahrt, sodass weder Cloudflare noch ein Angreifer mit Zugriff auf den Speicher die Sicherungen lesen kann. Die Aufbewahrungsdauer beträgt 30 Tage.
Zur Frage der Verarbeitung außerhalb der EU siehe Abschnitt 13.
g) Zwischenspeicher und Missbrauchsschutz
Zur Begrenzung von Anmeldeversuchen und automatisierten Anfragen setzen wir einen selbst betriebenen Zwischenspeicher (Redis) ein, in dem IP-Adressen und Kontokennungen kurzzeitig vorgehalten werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit). Die Einträge verfallen automatisch nach wenigen Minuten bis Stunden.
12. Empfänger und Auftragsverarbeiter (Art. 13 Abs. 1 lit. e DSGVO)
Wir geben personenbezogene Daten nur weiter, soweit dies zur Leistungserbringung erforderlich ist oder eine gesetzliche Verpflichtung besteht. Mit allen nachfolgend genannten Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Ausgenommen sind Steuerberatung und Kreditinstitute: sie handeln nicht in unserem Auftrag, sondern als eigene Verantwortliche, und schließen deshalb keinen solchen Vertrag.
| Dienst / Anbieter | Zweck | Ort der Verarbeitung |
|---|---|---|
| Hetzner Online GmbH | Hosting von Anwendung und Datenbank | Deutschland (Falkenstein) |
| Cloudflare, Inc. | Objektspeicher R2 — hochgeladene Dokumente, erzeugte PDF-Dateien sowie verschlüsselte Datenbanksicherungen | Europäische Union (Speicherbereiche mit Gebietsbeschränkung „EU“) |
| PostHog Inc. | Produktanalyse, Sitzungsaufzeichnung (nur mit Einwilligung) | Speicherung im EU-Rechenzentrum; Zugriffe aus den USA (Abschnitt 13) |
| Google Cloud EMEA Limited / Google Ireland Limited | Vertex AI (Dokumentenanalyse, Region europe-west3 Frankfurt), Firebase Cloud Messaging (Push), Maps Distance Matrix (Dienstreisen), Geocoding API (Mietpreisvergleich) | Deutschland bzw. EU; Support ggf. USA (Abschnitt 13) |
| Resend, Inc. | Versand von System-E-Mails (SMTP) | USA (siehe Abschnitt 13) |
| Steuerberatung | Erfüllung steuerlicher und buchhalterischer Pflichten | Deutschland |
| Kreditinstitute | Durchführung von Zahlungsvorgängen | EU |
Darüber hinaus übermitteln wir Daten an Behörden und öffentliche Stellen (etwa Finanzamt, Sozialversicherungsträger), soweit wir gesetzlich dazu verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO).
Die jeweils aktuelle Liste unserer Unterauftragsverarbeiter einschließlich Sitz, Leistung und Ort der Verarbeitung finden Sie als Anlage 3 des Auftragsverarbeitungsvertrags. Änderungen teilen wir unseren Kundinnen und Kunden vorab mit; ihnen steht ein Widerspruchsrecht zu.
13. Übermittlung in Drittländer (Art. 44 ff. DSGVO)
Der ganz überwiegende Teil der Verarbeitung findet auf Servern in Deutschland statt. Bei den folgenden Diensten kann eine Verarbeitung in den USA nicht ausgeschlossen werden:
- Firebase Cloud Messaging und Maps Distance Matrix (Google). Die KI-Dokumentenanalyse über Vertex AI ist dagegen auf Frankfurt festgelegt (Abschnitt 11 b).
- Versand von System-E-Mails (Resend)
- Objektspeicher für Dokumente und Sicherungen (Cloudflare R2). Die Speicherung selbst ist durch die Gebietsbeschränkung „European Union“ auf die EU festgelegt (Abschnitt 11 f); ein Zugriff aus den USA im Rahmen von Support und Missbrauchsabwehr durch den Anbieter lässt sich gleichwohl nicht vollständig ausschließen. Die Datenbanksicherungen sind zusätzlich mit einem Schlüssel verschlüsselt, über den ausschließlich wir verfügen und der außerhalb der Server verwahrt wird — für Cloudflare sind diese Sicherungen damit nicht lesbar.
- Produktanalyse und Sitzungsaufzeichnung (PostHog Inc.), und zwar nur, soweit Sie eingewilligt haben. Gespeichert wird im EU-Rechenzentrum; der Vertrag zur Auftragsverarbeitung hält ausdrücklich fest, dass PostHog die Daten auch in den USA verarbeitet. PostHog ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die Standardvertragsklauseln (Modul 2).
Die Übermittlung stützt sich auf den Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 zum EU-US Data Privacy Framework, soweit der jeweilige Anbieter dort zertifiziert ist, ergänzend auf die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO.
Wir weisen darauf hin, dass in den USA trotz dieser Garantien kein Datenschutzniveau besteht, das dem der EU vollständig entspricht; insbesondere ist ein Zugriff durch US-Behörden nicht in gleichem Maße ausgeschlossen wie innerhalb der EU.
14. In der Plattform verarbeitete Datenkategorien
Die folgenden Datenkategorien verarbeiten wir weisungsgebunden für unsere Kundinnen und Kunden (Auftragsverarbeitung, siehe Abschnitt 3 b). Die angegebenen Rechtsgrundlagen sind jene, auf die sich der jeweils Verantwortliche typischerweise stützt.
Mieterdaten (Art. 6 Abs. 1 lit. b DSGVO)
- Stammdaten: Name, Vorname, Geburtsdatum (soweit erforderlich)
- Kontaktdaten: Anschrift, Telefon, E-Mail
- Mietvertragsdaten: Vertragsnummer, Mietbeginn, Miethöhe, Kaution
- Zahlungsdaten: Kontoverbindung (Lastschriftmandat), Zahlungshistorie, Mahnvorgänge
- Verbrauchsdaten: Zählerstände, Heiz- und Betriebskostenanteile
- Kommunikationsdaten: Anfragen, Mängelmeldungen, Korrespondenz, Übergabeprotokolle
Eigentümerdaten (Art. 6 Abs. 1 lit. b, c DSGVO)
- Stammdaten: Name oder Firma, Anschrift
- Kontaktdaten: Telefon, E-Mail
- Eigentumsverhältnisse: Objekt- und WEG-Anteile
- Bankdaten: Kontoverbindung für Auszahlungen
Beschäftigtendaten (§ 26 BDSG)
- Stammdaten: Name, Vorname, Geburtsdatum, Anschrift
- Kontaktdaten: Telefon, E-Mail
- Arbeitszeitdaten: Soll- und Ist-Arbeitszeit, Überstunden, Pausen
- Urlaubsdaten: Anträge, genommene Tage, Resturlaub
- Abwesenheiten: Krankmeldungen und Arbeitsunfähigkeitsbescheinigungen
- Dienstreisedaten: Datum, Start- und Zielort, Kilometer, Zweck
- Ticket- und Aufgabendaten: Beschreibung, Zeitaufwand, Zuordnung
Angaben zur Arbeitsunfähigkeit sind Gesundheitsdaten im Sinne des Art. 9 DSGVO. Sie werden ausschließlich zur Erfüllung arbeits- und sozialrechtlicher Pflichten verarbeitet (Art. 9 Abs. 2 lit. b DSGVO i.V.m. § 26 Abs. 3 BDSG); eine Diagnose wird nicht erfasst.
Buchhaltungsdaten (Art. 6 Abs. 1 lit. c DSGVO)
- Zahlungsvorgänge: Mietzahlungen, Nebenkostenabrechnungen
- Belege: Rechnungen, Quittungen, Kontoauszüge
- Buchungsdaten: Journaleinträge, Kontenplan nach SKR03
Technische Daten (Art. 6 Abs. 1 lit. f DSGVO)
- Authentifizierungsdaten: Benutzername, gehashtes Passwort (bcrypt)
- Zugriffs- und Änderungsprotokolle: Zeitpunkt, Benutzer-ID, geänderter Datensatz
- Sitzungsdaten: Sitzungs-Token (temporär)
15. Speicherdauer (Art. 13 Abs. 2 lit. a DSGVO)
Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen dies vorschreiben:
- Buchungsbelege, Rechnungen: 8 Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB, § 14b Abs. 1 UStG)
- Bücher, Inventare, Jahresabschlüsse: 10 Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB)
- Handels- und Geschäftsbriefe: 6 Jahre (§ 257 Abs. 4 HGB)
- Arbeitszeitaufzeichnungen: 2 Jahre (§ 16 Abs. 2 ArbZG)
- Lohnabrechnungen: 6 Jahre (§ 41 Abs. 1 EStG i.V.m. § 147 AO)
- Mietvertragsdaten: Dauer des Mietverhältnisses zzgl. 3 Jahre (§§ 195, 199 BGB)
- Korrespondenz und Anfragen: bis zu 3 Jahre nach Ende der Geschäftsbeziehung
- Kündigungserklärungen über den Kündigungsbutton: 3 Jahre ab dem Ende des Jahres, in dem die Erklärung zugegangen ist (§§ 195, 199 BGB)
- Arbeitsunfähigkeitsmeldungen: bis zum Ende des Kalenderjahres, in dem das Arbeitsverhältnis endet
- Nachweise zur Einwilligung in die Produktanalyse: 3 Jahre nach der Entscheidung (Art. 7 Abs. 1 DSGVO) — unabhängig davon, ob sie im Cookie-Hinweis, bei der Registrierung oder in den Grundeinstellungen erklärt wurde
- Vermerk der letzten Entscheidung am Konto: bis zur Löschung des Kontos (er steuert die Verarbeitung und muss deshalb so lange gelten, wie das Konto besteht)
- Server-Logfiles: maximal 30 Tage
- PostHog-Sitzungsaufzeichnungen: 30 Tage
- Sitzungsdaten: bis zum Ende der Sitzung
Für Daten, die wir als Auftragsverarbeiter verarbeiten, bestimmt der jeweilige Verantwortliche die Löschung. Nach Beendigung des Vertrags löschen wir diese Daten nach Wahl des Verantwortlichen oder geben sie zurück, sobald keine gesetzliche Aufbewahrungspflicht mehr entgegensteht.
16. Datensicherheit (Art. 32 DSGVO)
Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten gegen Verlust, Zerstörung, Manipulation und unberechtigten Zugriff zu schützen:
- Transportverschlüsselung: ausschließlich TLS/HTTPS
- Passwörter: Speicherung als bcrypt-Hash, niemals im Klartext
- Feldverschlüsselung: besonders sensible Freitextfelder (persönliche Notizen zu Mietern und Kunden, Adresszusätze) werden vor der Speicherung mit AES-256-GCM verschlüsselt
- Mandantentrennung: jede Hausverwaltung sieht ausschließlich ihre eigenen Daten
- Zugriffskontrolle: rollenbasiertes Berechtigungssystem, individuelle Benutzerkonten
- Protokollierung: sicherheitsrelevante Ereignisse und Datenänderungen werden protokolliert
- Missbrauchsschutz: Begrenzung von Anmelde- und Anfrageversuchen
- Backups: arbeitstägliche Sicherungen der Datenbank, vor dem Hochladen mit einem asymmetrischen Verfahren (OpenPGP/AES-256) verschlüsselt; der private Schlüssel wird außerhalb der Server verwahrt. Aufbewahrung 30 Tage
17. Ihre Rechte als betroffene Person
Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO): Sie können Auskunft über die zu Ihrer Person verarbeiteten Daten verlangen.
- Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
- Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO): etwa wenn die Richtigkeit der Daten bestritten wird.
- Datenübertragbarkeit (Art. 20 DSGVO): Sie können die Herausgabe Ihrer Daten in einem strukturierten, gängigen und maschinenlesbaren Format verlangen.
- Widerspruch (Art. 21 DSGVO): Sie können einer Verarbeitung widersprechen, die auf Art. 6 Abs. 1 lit. f DSGVO beruht.
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): jederzeit mit Wirkung für die Zukunft; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Wenden Sie sich hierfür an datenschutz@savanika.de. Bitte beachten Sie Abschnitt 3 b: Betrifft Ihr Anliegen Daten, die wir im Auftrag einer Hausverwaltung verarbeiten, ist diese Ihr Ansprechpartner.
18. Automatisierte Entscheidungsfindung und Profiling
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
Die in Abschnitt 11 b beschriebene KI-gestützte Dokumentenanalyse erzeugt lediglich Vorschläge für die Erfassung von Werten. Jede daraus folgende Entscheidung — insbesondere Verbuchung, Abrechnung oder Forderungsstellung — wird von einem Menschen geprüft und freigegeben.
19. Erforderlichkeit der Bereitstellung (Art. 13 Abs. 2 lit. e DSGVO)
Die Bereitstellung personenbezogener Daten ist teils gesetzlich, teils vertraglich vorgeschrieben:
- Kundinnen und Kunden: Kontakt- und Rechnungsdaten sind zum Abschluss und zur Durchführung des Nutzungsvertrags erforderlich.
- Beschäftigte: Stammdaten sind zur Erfüllung des Arbeitsvertrags und gesetzlicher Pflichten (Lohnsteuer, Sozialversicherung) erforderlich.
- Mieterinnen und Mieter: Kontakt- und Zahlungsdaten sind zur Erfüllung des Mietvertrags erforderlich.
- Eigentümerinnen und Eigentümer: Bankdaten sind zur Durchführung von Auszahlungen erforderlich.
Werden diese Daten nicht bereitgestellt, kann der jeweilige Vertrag nicht oder nicht vollständig erfüllt werden.
20. Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Hintere Bleiche 34
55116 Mainz
Telefon: +49 6131 208-2449
E-Mail: poststelle@datenschutz.rlp.de
www.datenschutz.rlp.de
Hinweis: Sie können sich auch an die Aufsichtsbehörde Ihres Bundeslandes oder Ihres gewöhnlichen Aufenthaltsorts wenden.
21. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, unsere Leistungen oder die Datenverarbeitung ändern. Die jeweils aktuelle Fassung ist stets auf dieser Seite abrufbar.
Stand: August 2026
Version: 2.2