Parteien
Verantwortlicher („Kunde“): der Kunde im Sinne von § 4 Abs. 2 der Nutzungsbedingungen, also die Wohnungseigentümergemeinschaft, der Eigentümer bzw. Vermieter eines Mietobjekts oder die Hausverwaltung, vertreten durch den handelnden Nutzer. Die konkreten Angaben ergeben sich aus den im Konto hinterlegten Stammdaten.
Auftragsverarbeiter („Anbieter“):
selbstverwalten SV GmbH
Hamburger Str. 3, 22952 Lütjensee, Deutschland
vertreten durch die Geschäftsführer Lukas Vogel und Alexander Schmiedeberg
E-Mail: datenschutz@selbstverwalten.com
Präambel
Der Anbieter stellt dem Kunden eine Software-as-a-Service-Plattform für die Verwaltung von Wohnungseigentümergemeinschaften und Mietobjekten zur Verfügung (der „Hauptvertrag“, geregelt in den Nutzungsbedingungen). Im Rahmen des Hauptvertrags verarbeitet der Anbieter personenbezogene Daten im Auftrag des Kunden. Dieser Auftragsverarbeitungsvertrag („AVV“) regelt die Rechte und Pflichten der Parteien gemäß Art. 28 DSGVO. Er wird mit der Registrierung bzw. der Bestellung eines kostenpflichtigen Tarifs durch ausdrückliche Bestätigung des Kunden wirksam.
§ 1 Gegenstand und Dauer der Verarbeitung
(1) Gegenstand der Auftragsverarbeitung ist die Bereitstellung der Plattform selbstverwalten.com, insbesondere:
- Verwaltung von Objekten, Einheiten, Eigentümern, Mietern und Rollen
- Finanzbuchhaltung (Hausgeld, Wirtschaftsplan, Jahresabrechnung, Mietsoll, Betriebskostenabrechnung, Mahnwesen)
- Beschluss- und Versammlungsverwaltung einschließlich Online-Teilnahme
- Dokumentenmanagement
- Kommunikation mit Dienstleistern und innerhalb der Gemeinschaft (einschließlich Versand und Empfang von E-Mails)
- KI-gestützte Analyse hochgeladener Dokumente und Chat-Assistenz (optional)
- Bankanbindung über einen PSD2-Partner (optional)
- Push-Benachrichtigungen der Mobile-App (optional)
(2) Die Verarbeitung dauert für die Laufzeit des Hauptvertrags; mit dessen Beendigung endet auch dieser AVV. Nachvertragliche Pflichten (§ 10) bleiben unberührt.
§ 2 Art und Zweck der Verarbeitung
Art der Verarbeitung: Erheben, Erfassen, Speichern, Organisieren, Ordnen, Anpassen, Verändern, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung, Abgleichen oder Verknüpfen, Einschränken, Löschen oder Vernichten im Umfang der Funktionen der Plattform.
Zweck der Verarbeitung: ausschließlich die Erfüllung des Hauptvertrags und der darauf gestützten Weisungen des Kunden.
§ 3 Art der personenbezogenen Daten
- Stammdaten (Name, Anschrift, Kontaktdaten)
- Eigentums- und Mietverhältnisse (Einheit, Miteigentumsanteile, Vertragsdaten)
- Finanzdaten (Hausgeld- und Mietbeträge, Salden, Bankumsätze, Rechnungen, Lastschriftmandate)
- Beschluss- und Versammlungsdaten (Abstimmungen, Protokolle, Vollmachten)
- Kommunikationsdaten (Nachrichten, Vorgänge, ein- und ausgehende E-Mails inkl. Anhängen)
- Dokumente (Teilungserklärungen, Verträge, sonstige Uploads)
- Metadaten (IP-Adressen und Browser-Kennungen in Audit-Logs, Zugriffszeitstempel)
Besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO werden nicht bewusst verarbeitet. Der Kunde sichert zu, solche Daten nicht ohne vorherige Abstimmung einzugeben.
§ 4 Kategorien betroffener Personen
- Eigentümerinnen und Eigentümer
- Beirätinnen und Beiräte
- Mieterinnen und Mieter sowie sonstige Nutzer von Einheiten
- Dienstleister und deren Mitarbeitende
- Beschäftigte des Kunden
§ 5 Pflichten des Anbieters
Der Anbieter verpflichtet sich insbesondere,
- die Verarbeitung ausschließlich auf dokumentierte Weisung des Kunden durchzuführen (Art. 28 Abs. 3 lit. a DSGVO); als Weisung gelten die Nutzung der Plattformfunktionen sowie Anweisungen in Textform;
- die zur Verarbeitung befugten Personen auf Vertraulichkeit zu verpflichten (Art. 28 Abs. 3 lit. b DSGVO); das gilt auch für externe Entwickler mit Zugriff auf Test-Umgebungen;
- die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 2 zu ergreifen und aufrechtzuerhalten;
- den Kunden bei der Erfüllung von Betroffenenrechten (Art. 12–22 DSGVO), Datenschutz-Folgenabschätzungen (Art. 35) und vorheriger Konsultation (Art. 36) zu unterstützen;
- den Kunden unverzüglich zu informieren, wenn eine Weisung aus Sicht des Anbieters gegen Datenschutzrecht verstößt;
- den Kunden unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnisnahme, über Verletzungen des Schutzes personenbezogener Daten (Art. 33 DSGVO) zu unterrichten;
- Zugriffe seiner Mitarbeiter mit Betreiber-Rolle auf Kundendaten auf Support- und Wartungszwecke zu beschränken, auf feste Netzbereiche einzugrenzen und zu protokollieren;
- das Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO zu führen und einen Datenschutzbeauftragten zu benennen, sobald die gesetzlichen Voraussetzungen vorliegen.
§ 6 Pflichten des Kunden
Der Kunde ist Verantwortlicher im Sinne der DSGVO. Er verpflichtet sich,
- sicherzustellen, dass eine ausreichende Rechtsgrundlage für die Verarbeitung der eingegebenen Daten besteht;
- die Betroffenen in gebotener Form über die Datenverarbeitung zu informieren (Art. 13, 14 DSGVO);
- seine Zugangsdaten geheim zu halten und nicht Dritten zugänglich zu machen;
- den Anbieter unverzüglich zu informieren, wenn er Fehler oder Unregelmäßigkeiten in der Verarbeitung feststellt;
- den Anbieter nur in Textform oder über die in der Plattform vorgesehenen Funktionen anzuweisen.
Weisungsberechtigt sind die als Administrator eingetragenen Nutzer des Kunden oder von ihnen bevollmächtigte Personen.
§ 7 Sub-Auftragsverarbeiter
(1) Der Kunde stimmt der Beauftragung der in Anlage 1 (selbstverwalten.com/sub-auftragsverarbeiter) aufgeführten Sub-Auftragsverarbeiter zu.
(2) Der Anbieter verpflichtet jeden Sub-Auftragsverarbeiter auf dasselbe Datenschutzniveau wie in diesem AVV, insbesondere durch Abschluss eines eigenen Auftragsverarbeitungsvertrags oder die Unterwerfung unter EU-Standardvertragsklauseln.
(3) Änderungen an der Liste zeigt der Anbieter dem Kunden mindestens 30 Tage vor Wirksamwerden per E-Mail an die hinterlegte Kontoadresse und in der Plattform an. Der Kunde kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichen Grund widersprechen; in diesem Fall steht beiden Parteien ein Sonderkündigungsrecht für den Hauptvertrag zu.
§ 8 Drittlandtransfers
Soweit Sub-Auftragsverarbeiter Daten außerhalb des EWR verarbeiten (derzeit: KI-Anbieter mit Sitz in den USA, Zahlungsdienstleister, Push-Dienst), stützt der Anbieter diese Transfers auf einen Angemessenheitsbeschluss nach Art. 45 DSGVO (insbesondere das EU-US Data Privacy Framework), soweit einschlägig, oder auf EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO in Verbindung mit ergänzenden Maßnahmen. Die Rechtsgrundlage je Sub-Auftragsverarbeiter ist in Anlage 1 dokumentiert. Der Kunde kann die Verarbeitung von Chat-Anfragen durch US-Anbieter in den KI-Einstellungen abschalten; die KI-Funktionen insgesamt sind optional.
§ 9 Kontrollrechte des Kunden
(1) Der Kunde hat das Recht, die Einhaltung dieses AVV beim Anbieter zu überprüfen (Art. 28 Abs. 3 lit. h DSGVO). Prüfungen werden mit angemessener Vorankündigung (in der Regel 30 Tage) und zu üblichen Geschäftszeiten durchgeführt.
(2) Der Anbieter erfüllt Prüfpflichten vorrangig durch Vorlage der aktuellen technischen und organisatorischen Maßnahmen (Anlage 2), von Berichten unabhängiger Sicherheitsprüfungen und von Zertifizierungen relevanter Sub-Auftragsverarbeiter (z. B. ISO 27001 der Hetzner Online GmbH).
(3) Vor-Ort-Prüfungen setzen einen konkreten Anlass voraus und sind so durchzuführen, dass der Geschäftsbetrieb nicht unangemessen gestört wird. Kosten trägt jede Partei selbst, soweit die Prüfung keinen Verstoß des Anbieters ergibt.
§ 10 Rückgabe und Löschung nach Vertragsende
Nach Beendigung des Hauptvertrags kann der Kunde seine Daten in gängigen, maschinenlesbaren Formaten (CSV, PDF) über die Exportfunktion der Plattform abrufen. Auf Verlangen des Kunden löscht der Anbieter sämtliche personenbezogenen Daten unverzüglich, spätestens innerhalb von 30 Tagen, unwiderruflich und bestätigt die Löschung in Textform; ohne ein solches Verlangen bleiben die Daten gesperrt gespeichert und werden nach dem Löschkonzept des Anbieters gelöscht. Ausgenommen sind Daten, für die gesetzliche Aufbewahrungspflichten bestehen (insbesondere § 147 AO, § 257 HGB); diese werden zugriffsbeschränkt vorgehalten und nach Ablauf der Pflicht gelöscht. Sicherungskopien werden im regulären Sicherungszyklus überschrieben.
§ 11 Haftung
Für die Haftung gelten die Regelungen des Hauptvertrags (Nutzungsbedingungen § 17). Art. 82 DSGVO bleibt unberührt.
§ 12 Schlussbestimmungen
(1) Dieser AVV wird zusammen mit den Nutzungsbedingungen durch elektronische Bestätigung des Kunden wirksam und ist jederzeit unter selbstverwalten.com/avv abrufbar. Frühere Fassungen bleiben abrufbar.
(2) Änderungen und Ergänzungen bedürfen der Textform; das gilt auch für die Abbedingung dieses Formerfordernisses.
(3) Sollten einzelne Bestimmungen dieses AVV unwirksam sein oder werden, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht.
(4) Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts. Gerichtsstand ist der Sitz des Anbieters, soweit gesetzlich zulässig (Nutzungsbedingungen § 22).
Anlagen
- Anlage 1: Liste der Sub-Auftragsverarbeiter, tagesaktuell unter selbstverwalten.com/sub-auftragsverarbeiter
- Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO); Kunden erhalten die aktuelle Fassung auf Anfrage an datenschutz@selbstverwalten.com