Zum Inhalt springen

Datenschutzerklärung

Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Nachfolgend informieren wir Sie umfassend über die Verarbeitung Ihrer personenbezogenen Daten und über Ihre Rechte nach der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).

Diese Erklärung gilt für die Website savanika.de sowie für die darüber erreichbare Software savanika (nachfolgend „Plattform“) einschließlich des Mieter- und Eigentümerportals.

1. Verantwortlicher (Art. 13 Abs. 1 lit. a DSGVO)

Verantwortlich für die nachfolgend beschriebenen Verarbeitungen ist, soweit in Abschnitt 3 nichts Abweichendes bestimmt ist:

savanika
Vera Kalinina
Waldbottenstraße 67
56070 Koblenz
Deutschland

Telefon: +49 176 55126706
E-Mail: datenschutz@savanika.de

2. Datenschutzbeauftragter (Art. 37–39 DSGVO)

Ein Datenschutzbeauftragter ist derzeit nicht bestellt. Nach § 38 Abs. 1 BDSG besteht eine Benennungspflicht, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Diese Voraussetzung ist derzeit nicht erfüllt.

Bei Fragen zum Datenschutz wenden Sie sich bitte direkt an Vera Kalinina unter datenschutz@savanika.de.

3. Unsere Rolle: Verantwortlicher oder Auftragsverarbeiter?

savanika wird von Hausverwaltungen, Vermieterinnen und Vermietern als Software eingesetzt. Datenschutzrechtlich sind daher zwei Konstellationen zu unterscheiden:

a) Wir als Verantwortliche

Für die Verarbeitung Ihrer Daten beim Besuch unserer Website, bei Kontaktaufnahme, bei der Registrierung eines Kontos sowie im Rahmen des Vertrags- und Abrechnungsverhältnisses mit unseren Kundinnen und Kunden sind wir Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Dies betrifft die Abschnitte 4 bis 11.

b) Wir als Auftragsverarbeiter

Alle Daten, die unsere Kundinnen und Kunden in die Plattform einstellen oder dort erzeugen — insbesondere Mieter-, Eigentümer-, Beschäftigten- und Buchhaltungsdaten — verarbeiten wir ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO. Verantwortlich für diese Daten ist die jeweilige Hausverwaltung bzw. der jeweilige Vermieter, nicht savanika.

Sind Sie Mieterin, Mieter oder Eigentümer? Dann richten Sie Auskunfts-, Berichtigungs- und Löschungsverlangen bitte an Ihre Hausverwaltung bzw. Ihren Vermieter. Wenden Sie sich diese Anfragen dennoch an uns, leiten wir sie unverzüglich an den Verantwortlichen weiter und informieren Sie darüber. Ohne dessen Weisung dürfen wir Ihre Daten weder herausgeben noch löschen.

Mit jeder Kundin und jedem Kunden schließen wir einen Vertrag zur Auftragsverarbeitung nach Art. 28 Abs. 3 DSGVO. Er wird bei der Registrierung verpflichtend mit abgeschlossen (elektronische Form nach Art. 28 Abs. 9 DSGVO) und steht im Kundenkonto als PDF bereit. Die dort in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen entsprechen Abschnitt 16.

4. Besuch der Website und Hosting (Server-Logfiles)

Bei jedem Aufruf unserer Website und der Plattform werden durch den Webserver automatisch Daten erhoben, die Ihr Browser übermittelt:

  • IP-Adresse des anfragenden Endgeräts
  • Datum und Uhrzeit des Zugriffs
  • aufgerufene URL, Statuscode und übertragene Datenmenge
  • Referrer-URL sowie Browsertyp, -version und Betriebssystem

Zweck und Rechtsgrundlage: Die Verarbeitung ist zur Auslieferung der Seite technisch erforderlich und dient der Abwehr von Angriffen sowie der Fehleranalyse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb der Plattform. Logfiles werden spätestens nach 30 Tagen gelöscht bzw. gekürzt, sofern kein konkreter Sicherheitsvorfall eine längere Aufbewahrung erfordert.

Hosting: Anwendung und Datenbank werden auf gemieteten Servern der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, betrieben. Der Serverstandort liegt in Falkenstein (Sachsen), Deutschland. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Eine Drittlandübermittlung findet dabei nicht statt.

Dateispeicher und Datenbanksicherungen: Hochgeladene Dokumente sowie die Sicherungskopien der Datenbank liegen getrennt davon im Objektspeicher Cloudflare R2 (Cloudflare, Inc.). Einzelheiten einschließlich der Frage der Drittlandübermittlung finden Sie in Abschnitt 11 f) und Abschnitt 13.

Die Übertragung erfolgt ausschließlich TLS-verschlüsselt (HTTPS).

5. Cookies und lokale Speicherung (§ 25 TDDDG)

Wir setzen Cookies und vergleichbare Speichertechnologien ein — localStorage, im angemeldeten Bereich zusätzlich einen Dienst-Worker mit Offline-Zwischenspeicher und eine kleine Browser-Datenbank (IndexedDB). Für technisch nicht zwingend erforderliche Zugriffe holen wir Ihre Einwilligung ein (§ 25 Abs. 1 TDDDG); erforderliche Zugriffe erfolgen auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG.

Die Einwilligung können Sie an drei Stellen erklären, ändern oder widerrufen. Sie meinen dieselbe Sache; maßgeblich ist stets die zuletzt getroffene Entscheidung:

  • im Cookie-Hinweis auf den öffentlichen Seiten. Er erscheint vor jedem nicht erforderlichen Zugriff — auch bevor Sie ein Konto haben;
  • als freiwilliges Kästchen bei der Registrierung. Es ist nicht vorausgewählt, und ob Sie es setzen, hat auf den Vertragsschluss und den Umfang der Leistung keinerlei Einfluss (Art. 7 Abs. 4 DSGVO);
  • als Schalter in den Grundeinstellungen Ihres Kontos. Dort können Sie die Einwilligung mit einem Klick erteilen und mit einem Klick widerrufen.

Erklären Sie die Einwilligung im angemeldeten Bereich, hinterlegen wir sie an Ihrem Konto und nicht nur in diesem Browser. Sie gilt dann auf allen Geräten, an denen Sie sich anmelden. Solange Sie sich am Konto nie geäußert haben, gilt allein Ihre Entscheidung im jeweiligen Browser.

Technisch erforderlich (ohne Einwilligung)

Auf den öffentlichen Seiten wird ohne Ihre Einwilligung ausschließlich das Folgende in Ihrem Endgerät abgelegt oder ausgelesen; im angemeldeten Bereich kommt hinzu, was im Abschnitt darunter steht. Beide Aufzählungen sind abschließend.

  • __Secure-next-auth.session-token: hält Ihre Anmeldung aufrecht. Laufzeit: bis zum Ende der Sitzung bzw. bis zum Abmelden.
  • __Host-next-auth.csrf-token: schützt Formulare vor Cross-Site-Request-Forgery. Dieses Cookie wird auch ohne Konto gesetzt, denn auch das Anmeldeformular muss geschützt sein. Laufzeit: bis zum Ende der Sitzung.
  • __Secure-next-auth.callback-url: merkt sich, auf welche Seite nach der Anmeldung zurückgesprungen werden soll. Enthält eine Adresse unserer eigenen Anwendung, sonst nichts. Laufzeit: bis zum Ende der Sitzung.
  • NEXT_LOCALE: speichert die von Ihnen gewählte Anzeigesprache. Laufzeit: bis zu 12 Monate.
  • cookieConsent (localStorage): speichert Ihre Entscheidung zum Cookie-Hinweis, damit dieser nicht bei jedem Besuch erneut erscheint.
  • cookieConsentVisitor (localStorage): eine zufällige Kennung ohne Bezug zu Ihrem Namen oder Konto. Sie dient allein dazu, eine spätere Entscheidung derjenigen zuzuordnen, die sie ändert oder widerruft.
  • nextauth.message (localStorage): ein Vermerk von einer Zeile, mit dem geöffnete Browser-Tabs einander mitteilen, dass Sie sich an- oder abgemeldet haben — sonst liefe ein Tab weiter, während Sie in einem anderen bereits abgemeldet sind. Er enthält den Anlass und den Zeitpunkt, weder Namen noch Kennung. Er bleibt bis zum Löschen der Websitedaten liegen und wird bei jeder An- und Abmeldung überschrieben.

Nur im angemeldeten Bereich: Dienst-Worker und Offline-Speicher

Sobald Sie angemeldet sind, hinterlegt der Browser für savanika zusätzlich ein kleines Hintergrundprogramm und zwei Speicher. Auf den öffentlichen Informationsseiten geschieht das nicht — wer die Website nur liest, bekommt keinen Dienst-Worker.

  • Dienst-Worker (Service Worker, /firebase-messaging-sw.js): nimmt Push-Benachrichtigungen entgegen, wenn das Fenster nicht im Vordergrund ist, und ermöglicht die Installation von savanika als App. Er bleibt eingetragen, bis Sie ihn über die Websitedaten Ihres Browsers entfernen.
  • Offline-Zwischenspeicher (Cache Storage, savanika-offline-v3): hält Symbole und Programmdateien der Oberfläche vor, damit die Anwendung auch bei kurzer Funklücke bedienbar bleibt. Inhalte aus Ihren Akten werden dort nicht abgelegt.
  • IndexedDB firebase-heartbeat-database: vom Push-Baustein angelegt; darin stehen ausschließlich die Kalendertage, an denen der Baustein aktiv war. Kein Personenbezug, keine Inhalte.

Die Push-Benachrichtigungen selbst richten sich nach Ihrer Freigabe im Browser; ohne diese Freigabe wird kein Gerätetoken erzeugt und keine Nachricht zugestellt. Zum Anbieter des Push-Dienstes siehe Abschnitt 11 c).

Nachweis Ihrer Entscheidung

Ihre Entscheidung — Einwilligung oder Ablehnung — halten wir zusätzlich auf unserem Server fest: Zeitpunkt, getroffene Wahl, Fassung der Einwilligungstexte, Seite und Sprache, IP-Adresse und Browserkennung sowie die oben genannte zufällige Kennung. Haben Sie im angemeldeten Bereich entschieden, tritt an die Stelle der zufälligen Kennung Ihre interne Benutzer-ID — anders ließe sich eine an das Konto gebundene Einwilligung nicht nachweisen. Aus der Seitenangabe ist erkennbar, welchen der drei Texte Sie vor sich hatten. Grundlage ist unsere Pflicht, eine Einwilligung nachweisen zu können (Art. 7 Abs. 1 DSGVO, Art. 6 Abs. 1 lit. c DSGVO). Diese Aufzeichnung findet unabhängig davon statt, wie Sie entscheiden, und wird nicht für Werbung oder Reichweitenmessung genutzt. Speicherdauer: drei Jahre nach der Entscheidung (Abschnitt 15).

Zusätzlich vermerken wir am Konto, wie Sie zuletzt entschieden haben, samt Zeitpunkt. Dieser Vermerk steuert die Verarbeitung — ohne ihn wüsste die Anwendung bei der nächsten Anmeldung nicht, ob sie messen darf. Er wird mit dem Konto gelöscht (Abschnitt 15).

Einwilligungsbedürftig

  • PostHog (Produktanalyse und Sitzungsaufzeichnung, siehe Abschnitt 7). Vor Ihrer Einwilligung wird PostHog nicht geladen; es werden weder Cookies gesetzt noch Daten übertragen.

Widerruf: Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf ist genauso einfach wie die Erteilung (Art. 7 Abs. 3 Satz 4 DSGVO) und wirkt sofort: die Analyse wird im selben Moment abgeschaltet, nicht erst beim nächsten Seitenaufruf. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt (Art. 7 Abs. 3 Satz 2 DSGVO).

  • Auf den öffentlichen Seiten: ein Klick auf „Cookie-Einstellungen“ im Fußbereich. Die Analyse wird abgeschaltet und der Hinweis erscheint erneut, sodass Sie neu entscheiden können.
  • Im angemeldeten Bereich: der Schalter unter „Grundeinstellungen“. Dort sehen Sie Ihre aktuelle Entscheidung und können sie in beide Richtungen ändern. Der Verweis „Cookie-Einstellungen“ im Fußbereich der Anwendung schaltet die Analyse ebenfalls sofort ab; erneut erteilen können Sie die Einwilligung über den genannten Schalter.

Alternativ genügt in allen Fällen eine formlose Nachricht an datenschutz@savanika.de.

6. Reichweitenmessung und Zugriffsstatistik

Wir setzen kein gesondertes Reichweiten- oder Statistik-Werkzeug ein. Wie oft eine Seite aufgerufen wird, werten wir ausschließlich aus den Server-Logfiles aus, die ohnehin beim Betrieb anfallen (Abschnitt 4). Diese Auswertung erfolgt aggregiert; einzelne Besucherinnen und Besucher werden dabei nicht nachverfolgt und es wird kein Profil gebildet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am sicheren Betrieb und an der Kenntnis, welche Inhalte nachgefragt werden. Ein Zugriff auf Informationen in Ihrem Endgerät im Sinne des § 25 TDDDG findet dabei nicht statt.

Die einzige einwilligungsbedürftige Auswertung ist PostHog — siehe den folgenden Abschnitt 7.

7. Produktanalyse und Sitzungsaufzeichnung mit PostHog (nur mit Einwilligung)

Mit Ihrer Einwilligung nutzen wir PostHog zur Analyse der Produktnutzung. Vertragspartner ist die PostHog Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA. Gespeichert werden die Daten im EU-Rechenzentrum von PostHog (eu.i.posthog.com, Frankfurt am Main). Es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; darin ist ausdrücklich festgehalten, dass PostHog die Daten auch außerhalb der EU, insbesondere in den USA, verarbeitet. Grundlage dafür sind die EU-Standardvertragsklauseln (Modul 2) und die Zertifizierung von PostHog nach dem EU-US Data Privacy Framework — Einzelheiten in Abschnitt 13.

Vertraglich ausgeschlossen ist, dass PostHog oder dessen Unterauftragsverarbeiter Ihre Daten zum Trainieren oder Verfeinern von KI-Modellen verwenden.

Verarbeitete Daten: aufgerufene Seiten, Klicks und Interaktionen mit Bedienelementen, Verweildauer, Browser- und Geräteinformationen, gekürzte Standortangaben sowie eine pseudonyme Nutzerkennung. Bei angemeldeten Nutzerinnen und Nutzern übermitteln wir zusätzlich die interne Benutzer-ID, die Rollen und die Kennung der Hausverwaltung — nicht Name oder E-Mail-Adresse.

Sitzungsaufzeichnung (Session Recording): PostHog zeichnet den Ablauf einer Sitzung als nachspielbare Darstellung Ihrer Bildschirminhalte auf, um Bedienprobleme zu erkennen. Dabei gilt:

  • Eingaben in Formularfelder werden ausnahmslos maskiert — auf allen Seiten, einschließlich Anmeldung und Registrierung. Passwörter und E-Mail-Adressen gelangen zu keinem Zeitpunkt in eine Aufzeichnung.
  • Innerhalb der angemeldeten Anwendung und des Mieterportals wird zusätzlich der angezeigte Text maskiert, da dort personenbezogene Daten Dritter (Namen, Anschriften, Vertragsdaten) sichtbar sind. In der Aufzeichnung ist dort nur die Struktur der Oberfläche erkennbar, nicht deren Inhalt.
  • Auf den öffentlichen Informationsseiten (Startseite, Preise, Produkt) bleibt der angezeigte Text lesbar, da dort keine personenbezogenen Daten dargestellt werden.
  • Aufzeichnungen werden nach 30 Tagen automatisch gelöscht.

Rechtsgrundlage: Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG. Ohne Einwilligung wird PostHog nicht initialisiert — es erfolgt kein Skriptaufruf, keine Speicherung und keine Datenübertragung. Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (siehe Abschnitt 5).

8. Kontaktaufnahme

Ein Kontaktformular bieten wir nicht an. Sie erreichen uns per E-Mail und per Telefon; die Anschluss- und Adressangaben stehen im Impressum und im Abschnitt „Kontakt“ der Startseite. Verarbeitet wird dabei, was Sie uns von sich aus mitteilen: bei einer E-Mail Ihre Absenderadresse, der Betreff und der Inhalt der Nachricht, bei einem Anruf Ihre Rufnummer, sofern sie übermittelt wird, sowie unser Gesprächsvermerk. Nach etwas anderem fragen wir nicht, und wir verlangen für eine Anfrage weder ein Konto noch Pflichtangaben.

Zweck und Rechtsgrundlage: Bearbeitung Ihrer Anfrage und, wenn es darum geht, Vorbereitung eines möglichen Vertragsschlusses. Rechtsgrundlage ist insoweit Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen), im Übrigen — etwa bei allgemeinen Fragen, Hinweisen oder Beschwerden — Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt darin, Anfragen zu beantworten und den Verlauf nachvollziehen zu können.

Speicherdauer: Wir löschen Anfragen, sobald sie abschließend bearbeitet sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen, spätestens jedoch nach zwei Jahren. Führt die Anfrage zu einem Vertrag, gelten die Fristen aus Abschnitt 15.

Kündigungserklärung (§ 312k BGB)

Unter /kuendigen können Sie ein bestehendes Abonnement ohne Anmeldung kündigen — das schreibt § 312k BGB so vor. Verarbeitet werden dabei: Art der Kündigung (ordentlich oder außerordentlich), bei einer außerordentlichen Kündigung der angegebene Grund, Ihr Name, Ihre E-Mail-Adresse, auf Wunsch Firma und Kunden- oder Vertragsnummer, der gewünschte Beendigungszeitpunkt sowie der Zeitpunkt des Zugangs. Wir speichern die Erklärung, ordnen sie anhand der E-Mail-Adresse Ihrem Abonnement zu und senden Ihnen die Bestätigung, die § 312k Abs. 4 BGB verlangt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags) und Art. 6 Abs. 1 lit. c DSGVO — die Bestätigung und der Nachweis des Zugangs sind gesetzlich vorgeschrieben. Speicherdauer: drei Jahre ab dem Ende des Jahres, in dem die Kündigung zugegangen ist (Verjährung, §§ 195, 199 BGB); Belege, die in die Buchhaltung eingehen, unterliegen den Fristen aus Abschnitt 15.

9. Registrierung, Testphase und Nutzerkonto

Für die Nutzung der Plattform ist ein Nutzerkonto erforderlich. Bei der Registrierung erheben wir: Bezeichnung der Hausverwaltung bzw. des Vermieters, Name der Ansprechperson, E-Mail-Adresse, ein von Ihnen gewähltes Passwort sowie den gewählten Tarif.

Double-Opt-in: Nach der Registrierung senden wir eine E-Mail mit einem Bestätigungslink. Das Konto wird erst nach Ihrer Bestätigung aktiv. Wir protokollieren dabei den Zeitpunkt der Bestätigung, um den Registrierungsvorgang nachweisen zu können.

Das Passwort wird ausschließlich als kryptografischer Hash (bcrypt) gespeichert und ist für uns nicht im Klartext einsehbar.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), hinsichtlich der Nachweisprotokollierung Art. 6 Abs. 1 lit. f DSGVO.

10. Abonnement und Rechnungsstellung

Für kostenpflichtige Abonnements verarbeiten wir zusätzlich: Rechnungs- und Anschriftsdaten, Umsatzsteuer-Identifikationsnummer (sofern vorhanden), gewählter Tarif und Abrechnungsintervall sowie die Rechnungshistorie.

Bezahlt wird per Überweisung auf Rechnung (§ 5 Abs. 3 der Allgemeinen Geschäftsbedingungen). Ein automatischer Einzug findet nicht statt: ein SEPA-Lastschriftverfahren bieten wir nicht an, und deshalb erheben wir weder Kontoinhaber noch IBAN noch die Angaben eines Lastschriftmandats. Einen externen Zahlungsdienstleister setzen wir nicht ein — es gibt also auch keinen, an den Zahlungsdaten übermittelt würden.

Von Ihrer Zahlung erfahren wir das, was jede Überweisung mitbringt und was unser Kreditinstitut im Kontoauszug anzeigt: Name der Auftraggeberin oder des Auftraggebers, Verwendungszweck, Betrag und Datum. Diese Angaben brauchen wir, um die Zahlung der Rechnung zuzuordnen; sie gehen in die Buchführung ein.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Aufbewahrungspflichten).

11. Weitere Verarbeitungen im laufenden Betrieb

a) E-Mail-Versand

System-E-Mails (Registrierungsbestätigung, Passwort-Zurücksetzung, Einladungen, Benachrichtigungen) versenden wir über einen externen SMTP-Dienstleister. Übermittelt werden Empfängeradresse, Betreff und Inhalt der Nachricht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO beziehungsweise Art. 6 Abs. 1 lit. f DSGVO. Der Dienstleister ist in Abschnitt 12 aufgeführt.

b) KI-gestützte Dokumentenanalyse

Zur automatischen Auswertung hochgeladener Dokumente (insbesondere Rechnungen von Versorgern, Betriebskosten- und Heizkostenabrechnungen) setzen wir Google Cloud Vertex AI (Modellfamilie Gemini) ein. Anbieter ist die Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland.

Die Verarbeitung ist auf die Region europe-west3 (Frankfurt am Main) festgelegt. Wir nutzen den kostenpflichtigen Tarif; nach den Zusicherungen von Google werden die übermittelten Inhalte nicht zum Training der Modelle verwendet und nach der Verarbeitung nicht dauerhaft gespeichert.

Übermittelt wird jeweils der Inhalt des zu analysierenden Dokuments. Dieser kann personenbezogene Daten enthalten — etwa Namen, Anschriften, Kundennummern, Zählernummern und Beträge. Die Auswertung dient ausschließlich der Erkennung und Vorbelegung von Werten; die Ergebnisse werden vor der Verbuchung durch einen Menschen geprüft und freigegeben.

Ort der Verarbeitung: Die Auswertung selbst findet in Deutschland statt. Ein unterstützender Zugriff aus Drittländern (etwa im Rahmen von Support oder Missbrauchskontrolle durch Google) lässt sich nicht vollständig ausschließen; hierfür gelten die in Abschnitt 13 genannten Garantien.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — die Dokumentenauswertung ist Bestandteil der vertraglich geschuldeten Leistung. Soweit es sich um Daten Dritter handelt, erfolgt die Verarbeitung weisungsgebunden für die verantwortliche Hausverwaltung (Abschnitt 3 b).

c) Push-Benachrichtigungen

Auf Wunsch informieren wir Sie per Push-Nachricht über neue Tickets und Ereignisse. Hierfür nutzen wir Firebase Cloud Messaging (Google Ireland Limited). Verarbeitet werden ein gerätebezogenes Push-Token sowie der Inhalt der Benachrichtigung. Die Aktivierung erfolgt ausschließlich nach Ihrer ausdrücklichen Zustimmung im Browser; Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Sie können die Erlaubnis jederzeit in den Einstellungen Ihres Browsers oder Ihres Kontos entziehen.

d) Entfernungsberechnung bei Dienstreisen

Bei der Erfassung von Dienstreisen kann die Fahrtstrecke automatisch berechnet werden. Dazu werden Start- und Zieladresse an die Google Maps Distance Matrix API (Google Ireland Limited) übermittelt. Die Funktion wird nur auf ausdrückliche Anforderung ausgelöst; ohne Nutzung dieser Schaltfläche erfolgt keine Übermittlung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer korrekten Reisekostenabrechnung) beziehungsweise § 26 BDSG.

e) Adresssuche beim Mietpreisvergleich

Für die Umkreissuche vergleichbarer Mieten wird die eingegebene Adresse an die Geocoding API von Google übermittelt, um sie in Koordinaten umzurechnen (Verantwortliche für uns: Google Cloud EMEA Limited, Dublin — siehe Abschnitt 12). Die Anfrage stellt unser Server, nicht Ihr Browser; Ihre IP-Adresse erreicht Google dabei nicht. Übermittelt wird ausschließlich die Adresse, keine Namen und keine Vertragsdaten. Die Funktion wird nur auf ausdrückliche Anforderung ausgelöst. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer marktgerechten Mietpreisermittlung).

f) Dateispeicher und Sicherungskopien

Hochgeladene Dokumente und erzeugte PDF-Dateien speichern wir im S3-kompatiblen Objektspeicher Cloudflare R2. Anbieter ist die Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA. Mit Cloudflare besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO (Data Processing Addendum) einschließlich der Standardvertragsklauseln der EU-Kommission.

Der genutzte Speicherbereich ist bei Cloudflare mit der Gebietsbeschränkung „European Union“ angelegt. Ihre Dokumente werden damit ausschließlich auf Standorten innerhalb der Europäischen Union gespeichert; die Beschränkung ist technisch am Speicherbereich hinterlegt und lässt sich nachträglich nicht aufheben.

Die Ablage erfolgt in einem privaten Speicherbereich ohne öffentlichen Zugriff. Der Abruf einer Datei ist ausschließlich über eine vom System erzeugte, signierte Einzelverknüpfung möglich, die nach einer Stunde ihre Gültigkeit verliert. Cloudflare verschlüsselt die abgelegten Daten im Ruhezustand.

Ebenfalls in Cloudflare R2 — in einem getrennten, ebenfalls auf die EU beschränkten Speicherbereich — bewahren wir die arbeitstäglichen Sicherungskopien der Datenbank auf. Diese werden vor dem Hochladen von uns zusätzlich mit einem asymmetrischen Verfahren (OpenPGP/AES-256) verschlüsselt; der zur Entschlüsselung erforderliche private Schlüssel wird außerhalb der Server aufbewahrt, sodass weder Cloudflare noch ein Angreifer mit Zugriff auf den Speicher die Sicherungen lesen kann. Die Aufbewahrungsdauer beträgt 30 Tage.

Zur Frage der Verarbeitung außerhalb der EU siehe Abschnitt 13.

g) Zwischenspeicher und Missbrauchsschutz

Zur Begrenzung von Anmeldeversuchen und automatisierten Anfragen setzen wir einen selbst betriebenen Zwischenspeicher (Redis) ein, in dem IP-Adressen und Kontokennungen kurzzeitig vorgehalten werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit). Die Einträge verfallen automatisch nach wenigen Minuten bis Stunden.

12. Empfänger und Auftragsverarbeiter (Art. 13 Abs. 1 lit. e DSGVO)

Wir geben personenbezogene Daten nur weiter, soweit dies zur Leistungserbringung erforderlich ist oder eine gesetzliche Verpflichtung besteht. Mit allen nachfolgend genannten Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Ausgenommen sind Steuerberatung und Kreditinstitute: sie handeln nicht in unserem Auftrag, sondern als eigene Verantwortliche, und schließen deshalb keinen solchen Vertrag.

Dienst / AnbieterZweckOrt der Verarbeitung
Hetzner Online GmbHHosting von Anwendung und DatenbankDeutschland (Falkenstein)
Cloudflare, Inc.Objektspeicher R2 — hochgeladene Dokumente, erzeugte PDF-Dateien sowie verschlüsselte DatenbanksicherungenEuropäische Union (Speicherbereiche mit Gebietsbeschränkung „EU“)
PostHog Inc.Produktanalyse, Sitzungsaufzeichnung (nur mit Einwilligung)Speicherung im EU-Rechenzentrum; Zugriffe aus den USA (Abschnitt 13)
Google Cloud EMEA Limited / Google Ireland LimitedVertex AI (Dokumentenanalyse, Region europe-west3 Frankfurt), Firebase Cloud Messaging (Push), Maps Distance Matrix (Dienstreisen), Geocoding API (Mietpreisvergleich)Deutschland bzw. EU; Support ggf. USA (Abschnitt 13)
Resend, Inc.Versand von System-E-Mails (SMTP)USA (siehe Abschnitt 13)
SteuerberatungErfüllung steuerlicher und buchhalterischer PflichtenDeutschland
KreditinstituteDurchführung von ZahlungsvorgängenEU

Darüber hinaus übermitteln wir Daten an Behörden und öffentliche Stellen (etwa Finanzamt, Sozialversicherungsträger), soweit wir gesetzlich dazu verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO).

Die jeweils aktuelle Liste unserer Unterauftragsverarbeiter einschließlich Sitz, Leistung und Ort der Verarbeitung finden Sie als Anlage 3 des Auftragsverarbeitungsvertrags. Änderungen teilen wir unseren Kundinnen und Kunden vorab mit; ihnen steht ein Widerspruchsrecht zu.

13. Übermittlung in Drittländer (Art. 44 ff. DSGVO)

Der ganz überwiegende Teil der Verarbeitung findet auf Servern in Deutschland statt. Bei den folgenden Diensten kann eine Verarbeitung in den USA nicht ausgeschlossen werden:

  • Firebase Cloud Messaging und Maps Distance Matrix (Google). Die KI-Dokumentenanalyse über Vertex AI ist dagegen auf Frankfurt festgelegt (Abschnitt 11 b).
  • Versand von System-E-Mails (Resend)
  • Objektspeicher für Dokumente und Sicherungen (Cloudflare R2). Die Speicherung selbst ist durch die Gebietsbeschränkung „European Union“ auf die EU festgelegt (Abschnitt 11 f); ein Zugriff aus den USA im Rahmen von Support und Missbrauchsabwehr durch den Anbieter lässt sich gleichwohl nicht vollständig ausschließen. Die Datenbanksicherungen sind zusätzlich mit einem Schlüssel verschlüsselt, über den ausschließlich wir verfügen und der außerhalb der Server verwahrt wird — für Cloudflare sind diese Sicherungen damit nicht lesbar.
  • Produktanalyse und Sitzungsaufzeichnung (PostHog Inc.), und zwar nur, soweit Sie eingewilligt haben. Gespeichert wird im EU-Rechenzentrum; der Vertrag zur Auftragsverarbeitung hält ausdrücklich fest, dass PostHog die Daten auch in den USA verarbeitet. PostHog ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die Standardvertragsklauseln (Modul 2).

Die Übermittlung stützt sich auf den Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 zum EU-US Data Privacy Framework, soweit der jeweilige Anbieter dort zertifiziert ist, ergänzend auf die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO.

Wir weisen darauf hin, dass in den USA trotz dieser Garantien kein Datenschutzniveau besteht, das dem der EU vollständig entspricht; insbesondere ist ein Zugriff durch US-Behörden nicht in gleichem Maße ausgeschlossen wie innerhalb der EU.

14. In der Plattform verarbeitete Datenkategorien

Die folgenden Datenkategorien verarbeiten wir weisungsgebunden für unsere Kundinnen und Kunden (Auftragsverarbeitung, siehe Abschnitt 3 b). Die angegebenen Rechtsgrundlagen sind jene, auf die sich der jeweils Verantwortliche typischerweise stützt.

Mieterdaten (Art. 6 Abs. 1 lit. b DSGVO)

  • Stammdaten: Name, Vorname, Geburtsdatum (soweit erforderlich)
  • Kontaktdaten: Anschrift, Telefon, E-Mail
  • Mietvertragsdaten: Vertragsnummer, Mietbeginn, Miethöhe, Kaution
  • Zahlungsdaten: Kontoverbindung (Lastschriftmandat), Zahlungshistorie, Mahnvorgänge
  • Verbrauchsdaten: Zählerstände, Heiz- und Betriebskostenanteile
  • Kommunikationsdaten: Anfragen, Mängelmeldungen, Korrespondenz, Übergabeprotokolle

Eigentümerdaten (Art. 6 Abs. 1 lit. b, c DSGVO)

  • Stammdaten: Name oder Firma, Anschrift
  • Kontaktdaten: Telefon, E-Mail
  • Eigentumsverhältnisse: Objekt- und WEG-Anteile
  • Bankdaten: Kontoverbindung für Auszahlungen

Beschäftigtendaten (§ 26 BDSG)

  • Stammdaten: Name, Vorname, Geburtsdatum, Anschrift
  • Kontaktdaten: Telefon, E-Mail
  • Arbeitszeitdaten: Soll- und Ist-Arbeitszeit, Überstunden, Pausen
  • Urlaubsdaten: Anträge, genommene Tage, Resturlaub
  • Abwesenheiten: Krankmeldungen und Arbeitsunfähigkeitsbescheinigungen
  • Dienstreisedaten: Datum, Start- und Zielort, Kilometer, Zweck
  • Ticket- und Aufgabendaten: Beschreibung, Zeitaufwand, Zuordnung

Angaben zur Arbeitsunfähigkeit sind Gesundheitsdaten im Sinne des Art. 9 DSGVO. Sie werden ausschließlich zur Erfüllung arbeits- und sozialrechtlicher Pflichten verarbeitet (Art. 9 Abs. 2 lit. b DSGVO i.V.m. § 26 Abs. 3 BDSG); eine Diagnose wird nicht erfasst.

Buchhaltungsdaten (Art. 6 Abs. 1 lit. c DSGVO)

  • Zahlungsvorgänge: Mietzahlungen, Nebenkostenabrechnungen
  • Belege: Rechnungen, Quittungen, Kontoauszüge
  • Buchungsdaten: Journaleinträge, Kontenplan nach SKR03

Technische Daten (Art. 6 Abs. 1 lit. f DSGVO)

  • Authentifizierungsdaten: Benutzername, gehashtes Passwort (bcrypt)
  • Zugriffs- und Änderungsprotokolle: Zeitpunkt, Benutzer-ID, geänderter Datensatz
  • Sitzungsdaten: Sitzungs-Token (temporär)

15. Speicherdauer (Art. 13 Abs. 2 lit. a DSGVO)

Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen dies vorschreiben:

  • Buchungsbelege, Rechnungen: 8 Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB, § 14b Abs. 1 UStG)
  • Bücher, Inventare, Jahresabschlüsse: 10 Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB)
  • Handels- und Geschäftsbriefe: 6 Jahre (§ 257 Abs. 4 HGB)
  • Arbeitszeitaufzeichnungen: 2 Jahre (§ 16 Abs. 2 ArbZG)
  • Lohnabrechnungen: 6 Jahre (§ 41 Abs. 1 EStG i.V.m. § 147 AO)
  • Mietvertragsdaten: Dauer des Mietverhältnisses zzgl. 3 Jahre (§§ 195, 199 BGB)
  • Korrespondenz und Anfragen: bis zu 3 Jahre nach Ende der Geschäftsbeziehung
  • Kündigungserklärungen über den Kündigungsbutton: 3 Jahre ab dem Ende des Jahres, in dem die Erklärung zugegangen ist (§§ 195, 199 BGB)
  • Arbeitsunfähigkeitsmeldungen: bis zum Ende des Kalenderjahres, in dem das Arbeitsverhältnis endet
  • Nachweise zur Einwilligung in die Produktanalyse: 3 Jahre nach der Entscheidung (Art. 7 Abs. 1 DSGVO) — unabhängig davon, ob sie im Cookie-Hinweis, bei der Registrierung oder in den Grundeinstellungen erklärt wurde
  • Vermerk der letzten Entscheidung am Konto: bis zur Löschung des Kontos (er steuert die Verarbeitung und muss deshalb so lange gelten, wie das Konto besteht)
  • Server-Logfiles: maximal 30 Tage
  • PostHog-Sitzungsaufzeichnungen: 30 Tage
  • Sitzungsdaten: bis zum Ende der Sitzung

Für Daten, die wir als Auftragsverarbeiter verarbeiten, bestimmt der jeweilige Verantwortliche die Löschung. Nach Beendigung des Vertrags löschen wir diese Daten nach Wahl des Verantwortlichen oder geben sie zurück, sobald keine gesetzliche Aufbewahrungspflicht mehr entgegensteht.

16. Datensicherheit (Art. 32 DSGVO)

Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten gegen Verlust, Zerstörung, Manipulation und unberechtigten Zugriff zu schützen:

  • Transportverschlüsselung: ausschließlich TLS/HTTPS
  • Passwörter: Speicherung als bcrypt-Hash, niemals im Klartext
  • Feldverschlüsselung: besonders sensible Freitextfelder (persönliche Notizen zu Mietern und Kunden, Adresszusätze) werden vor der Speicherung mit AES-256-GCM verschlüsselt
  • Mandantentrennung: jede Hausverwaltung sieht ausschließlich ihre eigenen Daten
  • Zugriffskontrolle: rollenbasiertes Berechtigungssystem, individuelle Benutzerkonten
  • Protokollierung: sicherheitsrelevante Ereignisse und Datenänderungen werden protokolliert
  • Missbrauchsschutz: Begrenzung von Anmelde- und Anfrageversuchen
  • Backups: arbeitstägliche Sicherungen der Datenbank, vor dem Hochladen mit einem asymmetrischen Verfahren (OpenPGP/AES-256) verschlüsselt; der private Schlüssel wird außerhalb der Server verwahrt. Aufbewahrung 30 Tage

17. Ihre Rechte als betroffene Person

Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:

  • Auskunft (Art. 15 DSGVO): Sie können Auskunft über die zu Ihrer Person verarbeiteten Daten verlangen.
  • Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
  • Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO): etwa wenn die Richtigkeit der Daten bestritten wird.
  • Datenübertragbarkeit (Art. 20 DSGVO): Sie können die Herausgabe Ihrer Daten in einem strukturierten, gängigen und maschinenlesbaren Format verlangen.
  • Widerspruch (Art. 21 DSGVO): Sie können einer Verarbeitung widersprechen, die auf Art. 6 Abs. 1 lit. f DSGVO beruht.
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): jederzeit mit Wirkung für die Zukunft; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Wenden Sie sich hierfür an datenschutz@savanika.de. Bitte beachten Sie Abschnitt 3 b: Betrifft Ihr Anliegen Daten, die wir im Auftrag einer Hausverwaltung verarbeiten, ist diese Ihr Ansprechpartner.

18. Automatisierte Entscheidungsfindung und Profiling

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.

Die in Abschnitt 11 b beschriebene KI-gestützte Dokumentenanalyse erzeugt lediglich Vorschläge für die Erfassung von Werten. Jede daraus folgende Entscheidung — insbesondere Verbuchung, Abrechnung oder Forderungsstellung — wird von einem Menschen geprüft und freigegeben.

19. Erforderlichkeit der Bereitstellung (Art. 13 Abs. 2 lit. e DSGVO)

Die Bereitstellung personenbezogener Daten ist teils gesetzlich, teils vertraglich vorgeschrieben:

  • Kundinnen und Kunden: Kontakt- und Rechnungsdaten sind zum Abschluss und zur Durchführung des Nutzungsvertrags erforderlich.
  • Beschäftigte: Stammdaten sind zur Erfüllung des Arbeitsvertrags und gesetzlicher Pflichten (Lohnsteuer, Sozialversicherung) erforderlich.
  • Mieterinnen und Mieter: Kontakt- und Zahlungsdaten sind zur Erfüllung des Mietvertrags erforderlich.
  • Eigentümerinnen und Eigentümer: Bankdaten sind zur Durchführung von Auszahlungen erforderlich.

Werden diese Daten nicht bereitgestellt, kann der jeweilige Vertrag nicht oder nicht vollständig erfüllt werden.

20. Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Hintere Bleiche 34
55116 Mainz
Telefon: +49 6131 208-2449
E-Mail: poststelle@datenschutz.rlp.de
www.datenschutz.rlp.de

Hinweis: Sie können sich auch an die Aufsichtsbehörde Ihres Bundeslandes oder Ihres gewöhnlichen Aufenthaltsorts wenden.

21. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, unsere Leistungen oder die Datenverarbeitung ändern. Die jeweils aktuelle Fassung ist stets auf dieser Seite abrufbar.

Stand: August 2026
Version: 2.2

Datenschutzerklärung — Savanika