1. Verantwortlicher
selbstverwalten SV GmbH
Hamburger Str. 3
22952 Lütjensee, Deutschland
Vertretungsberechtigte Geschäftsführer: Lukas Vogel, Alexander Schmiedeberg
E-Mail: kontakt@selbstverwalten.com
Datenschutzbeauftragter
Eine gesetzliche Pflicht zur Bestellung eines Datenschutzbeauftragten besteht für uns aufgrund der aktuellen Unternehmensgröße nicht (§ 38 BDSG, Art. 37 DSGVO). Datenschutzanfragen erreichen Sie unter datenschutz@selbstverwalten.com oder postalisch unter obiger Adresse mit dem Zusatz "Datenschutz".
2. Unsere Rolle: Verantwortlicher und Auftragsverarbeiter
Wir verarbeiten personenbezogene Daten in zwei unterschiedlichen Rollen. Diese Unterscheidung ist wichtig, weil sich Pflichten und Ansprechpartner unterscheiden.
2.1 Als Verantwortlicher (Art. 4 Nr. 7 DSGVO)
Für Daten unserer registrierten Nutzerinnen und Nutzer (Kontoinhaber, d. h. Personen, die ein Konto bei uns anlegen) sind wir selbst Verantwortlicher. Das betrifft beispielsweise: E-Mail-Adresse und Name zum Login, Zahlungsdaten, Nutzungsdaten der Plattform, Kommunikation mit unserem Support sowie die Verarbeitungen auf unserer Marketing-Website.
2.2 Als Auftragsverarbeiter (Art. 28 DSGVO)
Für Daten, die unsere Kunden im Rahmen der WEG-Verwaltung in die Plattform eingeben (insbesondere Daten weiterer Eigentümer, Beiräte, Dienstleister und Mieter sowie deren Adressen, Finanz-, Beschluss- und Kommunikationsdaten), sind wir Auftragsverarbeiter im Auftrag unserer Kunden. Verantwortlich bleibt die jeweilige WEG bzw. deren Verwaltung. Mit jedem zahlenden Kunden schließen wir einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO; dieser ist Bestandteil der Allgemeinen Geschäftsbedingungen und unter selbstverwalten.com/avv abrufbar. Das gilt für WEGs ebenso wie für Mietobjekte und Hausverwaltungen.
3. Übersicht der Verarbeitungen
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unserer Plattform für die WEG-Selbstverwaltung erforderlich ist.
Arten der verarbeiteten Daten
- Bestandsdaten (Name, Adresse, Kontaktdaten)
- Inhaltsdaten (Dokumente, Beschlüsse, Finanzdaten des Objekts, Mietverträge und Abrechnungen bei Mietobjekten, Kommunikationsinhalte mit Dienstleistern, Protokolle)
- Nutzungsdaten (aufgerufene Seiten, Zugriffszeiten)
- Meta-/Kommunikationsdaten (IP-Adressen, Geräteinformationen, E-Mail-Header)
- Kontaktdaten (E-Mail-Adresse, ggf. Telefonnummer)
- Vertragsdaten (Tarif, Zahlungsinformationen)
- Bankbezogene Metadaten (Kontoinhaber, IBAN, Umsatzinformationen, bei Nutzung der optionalen Bankanbindung)
- Eingaben in KI-Funktionen (Chat-Verläufe, zur Analyse hochgeladene Dokumente, Sprachaufnahmen bei Nutzung der Diktier-/Transkriptionsfunktion)
- Protokolldaten sicherheitsrelevanter Aktionen (Audit-Log, z. B. Löschungen, Rechteänderungen, Freigaben von KI-Aktionen)
Betroffene Personen
- Nutzer der Plattform (Wohnungseigentümer, Beiräte, Verwalter)
- Weitere in der Plattform erfasste Personen (Mit-Eigentümer, Dienstleister, Mieter); hier sind unsere Kunden Verantwortliche und wir Auftragsverarbeiter
- Kontaktanfragende, Interessenten, Newsletter-Abonnenten
- Bewerberinnen und Bewerber
4. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): zur Bereitstellung unserer Plattform und Durchführung des Nutzungsvertrags.
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): zur Sicherstellung der IT-Sicherheit, zur Missbrauchsprävention, zur Fehleranalyse und zur Verbesserung unseres Angebots.
- Rechtliche Verpflichtung(Art. 6 Abs. 1 lit. c DSGVO): z. B. steuerliche und handelsrechtliche Aufbewahrungspflichten (§ 147 AO, § 257 HGB).
- Einwilligung(Art. 6 Abs. 1 lit. a DSGVO): sofern Sie uns eine Einwilligung erteilt haben (z. B. für Marketing-E-Mails oder die Aufzeichnung einer Online-Versammlung).
Bei Übermittlungen in Länder außerhalb des EWR (Drittlandtransfer) stützen wir uns auf Angemessenheitsbeschlüsse der EU-Kommission (Art. 45 DSGVO, insbesondere das EU-US Data Privacy Framework) und/oder EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Wo solche Übermittlungen stattfinden, weisen wir in den folgenden Abschnitten jeweils darauf hin.
5. Hosting und Infrastruktur
5.1 Hosting auf eigenen Servern in Deutschland (Hetzner)
Unsere gesamte Plattform (Web-App, Marketing-Website und Hilfe-Dokumentation) betreiben wir selbst auf dedizierten Servern der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland. Serverstandort sind die ISO-27001-zertifizierten Rechenzentren von Hetzner in Deutschland (Falkenstein und Nürnberg). Beim Zugriff auf unsere Plattform werden automatisch Verbindungsdaten (IP-Adresse, Zeitpunkt, Browser-Typ) verarbeitet.
Hetzner stellt uns ausschließlich die Server-Infrastruktur bereit; ein inhaltlicher Zugriff auf Ihre Daten durch Hetzner findet nicht statt. Ein Drittlandtransfer findet nicht statt. Es besteht ein Auftragsverarbeitungsvertrag gem. Art. 28 DSGVO.
Weitere Informationen: hetzner.com/de/legal/privacy
5.2 Datenbank, Authentifizierung und Dateispeicher (selbst betrieben)
Datenbank (PostgreSQL), Benutzerauthentifizierung und Dateispeicher betreiben wir vollständig selbst auf unseren eigenen Servern in Deutschland (siehe Abschnitt 5.1). Für Authentifizierung und Dateispeicher setzen wir die Open-Source-Software Supabase in einer selbst gehosteten Installation ein; im laufenden Betrieb werden keine Daten an die Supabase Inc. oder sonstige Dritte übermittelt. Alle Nutzerdaten (einschließlich Eigentümerdaten, Finanzdaten, Dokumente und Beschlüsse) werden ausschließlich auf Servern in Deutschland gespeichert. Bis zum Umzug auf eigene Server im Juli 2026 lief die Datenbank in der Cloud der Supabase Inc. (Rechenzentrum AWS Irland); eine eingefrorene Kopie dieses Datenstands halten wir dort als Rückfallsicherung noch vor und löschen sie, sobald der eigene Betrieb sich als stabil erwiesen hat, spätestens jedoch zum 31.12.2026.
5.3 E-Mail-Versand und -Empfang (Lettermint)
Für den Versand transaktionaler E-Mails (z. B. Registrierungsbestätigung, Passwort-Reset, Benachrichtigungen, Einladungen, Zahlungserinnerungen und Mahnungen im Auftrag der WEG) sowie für den Empfang eingehender E-Mails an plattform-interne Adressen (z. B. Antworten auf Dienstleister-Kommunikation, die automatisch dem jeweiligen Vorgang zugeordnet werden) nutzen wir Lettermint B.V., Niederlande. Die Verarbeitung erfolgt ausschließlich auf Servern innerhalb der EU. Es besteht ein Auftragsverarbeitungsvertrag gem. Art. 28 DSGVO.
Eingehende E-Mails werden zur Zuordnung zu Vorgängen in der Plattform gespeichert und so lange aufbewahrt, wie es für die Bearbeitung des jeweiligen Vorgangs erforderlich ist, längstens jedoch bis zur Löschung des zugehörigen Vorgangs. Absender externer E-Mails werden durch eine Fußzeile in unseren ausgehenden Nachrichten darauf hingewiesen, dass Antworten in der Plattform gespeichert werden.
Weitere Informationen: lettermint.co/privacy
5.4 Zahlungsabwicklung (Stripe)
Für die Abwicklung kostenpflichtiger Abonnements setzen wir Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, ein. Stripe verarbeitet hierfür Name, E-Mail-Adresse, Rechnungsadresse und Zahlungsdaten (z. B. SEPA-Mandat oder Kreditkarteninformationen). Die Kreditkarten-Daten werden ausschließlich bei Stripe erhoben und gespeichert; wir erhalten nur ein Token.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Stripe ist selbst Verantwortlicher für regulatorische Pflichten (Geldwäsche, Betrugsprävention) und in diesem Umfang eigenständig verantwortlich. Mit Stripe besteht ein Auftragsverarbeitungsvertrag. Datentransfers in die USA stützen wir auf EU-Standardvertragsklauseln und den DPF-Status von Stripe.
Weitere Informationen: stripe.com/privacy
5.5 Bankanbindung über PSD2-Schnittstelle (BANKSapi)
Die optionale Bankanbindung erfolgt über die BANKSapi Technology GmbH, München, einen in Deutschland von der BaFin beaufsichtigten Kontoinformations- und Zahlungsauslösedienst gemäß PSD2. BANKSapi stellt die Verbindung zu Ihrem Kreditinstitut her, wir selbst haben zu keinem Zeitpunkt Zugang zu Ihren Online-Banking-Zugangsdaten. Jede Zahlung wird ausschließlich durch Sie persönlich per TAN freigegeben.
BANKSapi ist bezüglich der PSD2-Leistungen gegenüber Ihnen eigenständig Verantwortlicher. Wir erhalten ausschließlich die von Ihnen freigegebenen Konto- und Umsatzinformationen zur Darstellung in der Plattform. Hinweise zur Datenverarbeitung durch BANKSapi finden Sie unter banksapi.de/datenschutzbestimmungen.
5.6 Videokonferenz-Infrastruktur (Hetzner / Jitsi Meet)
Für Online-Eigentümerversammlungen (Online-ETV) betreiben wir einen selbstgehosteten Jitsi Meet-Server auf einem dedizierten Server der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland. Der Server steht im ISO-27001-zertifizierten Rechenzentrum von Hetzner in Nürnberg, Deutschland. Es besteht ein Auftragsverarbeitungsvertrag gem. Art. 28 DSGVO.
Bei der Nutzung der Online-ETV werden Verbindungsmetadaten (IP-Adresse, Zeitstempel, Anzeigename) sowie, bei aktivierter Funktion, Audio-/Videodaten verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Durchführung der WEG-Versammlung).
Keine Aufzeichnung: Die Plattform zeichnet Online-Versammlungen nicht auf und speichert keine Audio-/Videodaten. Das Live-Protokoll wird von den Teilnehmern selbst geführt; KI-gestützt ist nur die Strukturierung des eingegebenen Protokolltexts (Abschnitt 6). Der Zugang zum Konferenzraum erfolgt über einen zufälligen, nur in der Plattform sichtbaren Raumnamen.
Weitere Informationen: hetzner.com/de/legal/privacy
5.7 Fehler-Monitoring (Sentry)
Zur Erkennung und Behebung technischer Fehler setzen wir das Exception-Monitoring Sentry (Functional Software, Inc., 45 Fremont Street, San Francisco, CA 94105, USA) in der EU-Datenregion ein: Fehlerberichte werden an Server in Frankfurt am Main gesendet und dort gespeichert. Übermittelt werden technische Fehlerberichte (Fehlermeldung, Stacktrace, Zeitpunkt, betroffene Funktion, Konto- und Objekt-Kennung); IP-Adressen, Cookies, Anmeldedaten und Inhaltsdaten werden nach unserer Konfiguration nicht übermittelt, Sitzungsaufzeichnungen (Session Replay) sind abgeschaltet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am stabilen und sicheren Betrieb). Ein Zugriff durch die US-Muttergesellschaft, etwa im Support-Fall, ist nicht ausgeschlossen; Sentry ist unter dem EU-US Data Privacy Framework zertifiziert, ergänzend bestehen EU-Standardvertragsklauseln und ein Auftragsverarbeitungsvertrag.
5.8 Aktuelle Liste aller Sub-Auftragsverarbeiter
Eine tagesaktuelle Liste aller von uns eingesetzten Sub-Auftragsverarbeiter (inklusive Sitz, Verarbeitungszweck, Rechtsgrundlage etwaiger Drittlandstransfers und Links zu den jeweiligen Datenschutzerklärungen) finden Sie unter selbstverwalten.com/sub-auftragsverarbeiter. Änderungen an dieser Liste zeigen wir unseren zahlenden Kunden rechtzeitig an.
6. KI-gestützte Funktionen
Die Plattform enthält optionale KI-Funktionen: die Analyse und Datenextraktion aus hochgeladenen Dokumenten (z. B. Teilungserklärungen, Rechnungen, Heizkostenabrechnungen, Protokolle, Jahresabrechnungen), einen Chat-Assistenten, Sprachdiktat/Transkription sowie KI-Prüfungen (z. B. Umlageschlüssel-Abgleich, Kontierungsprüfung). Verarbeitet werden ausschließlich Inhalte, die Sie einer KI-Funktion aktiv zuführen (z. B. durch Upload eines Dokuments, eine Chat-Nachricht oder den Start eines KI-Scans), sowie die dafür erforderlichen Kontextdaten Ihres Objekts.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); soweit wir als Auftragsverarbeiter für unsere Kunden tätig werden, erfolgt die Verarbeitung auf dokumentierte Weisung im Rahmen des AVV. Chat-Verläufe werden Ihrem Nutzerkonto zugeordnet gespeichert, damit Sie Unterhaltungen fortsetzen können; Sie können Chat-Verläufe jederzeit in der Plattform löschen. KI-Ergebnisse sind Vorschläge, die erst nach Bestätigung durch einen Nutzer übernommen werden; eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO findet nicht statt.
6.1 Eingesetzte KI-Anbieter
Wir setzen folgende Anbieter als Auftragsverarbeiter ein. Bei allen Anbietern ist vertraglich ausgeschlossen, dass Ihre Inhalte zum Training der KI-Modelle verwendet werden („Zero Training“):
- Google Ireland Ltd. / Google LLC (Gemini-API): Standard-Anbieter für die Dokument- und Rechnungsextraktion, die Texterkennung gescannter Dokumente, die Strukturierung von Protokollen sowie den Kostencheck auf der Marketing-Website. Diese Verarbeitung erfolgt unabhängig von den KI-Einstellungen Ihres Objekts. Drittlandtransfer in die USA; Grundlage sind der DPF-Status von Google bzw. EU-Standardvertragsklauseln sowie ein Auftragsverarbeitungsvertrag (Paid-API ohne Nutzung der Inhalte zu Trainingszwecken).
- Anthropic, PBC, 500 Howard Street, San Francisco, CA 94105, USA (Claude-Modelle): Standard-Anbieter des Chat-Assistenten für neu angelegte Objekte sowie Ersatz-Anbieter für die Dokument-Extraktion, wenn Google vorübergehend nicht erreichbar ist. Drittlandtransfer in die USA;Grundlage sind EU-Standardvertragsklauseln (ergänzend der DPF-Status von Anthropic, soweit zertifiziert) sowie ein Auftragsverarbeitungsvertrag mit Zero-Training-Zusage und Zero-Data-Retention für die Standard-Modelle. Das Modell „Fable“ mit 30-tägiger Aufbewahrung beim Anbieter wird nur nach gesonderter Bestätigung des Objekt-Administrators freigeschaltet.
- Mistral AI SAS, 15 Rue des Halles, 75001 Paris, Frankreich (La Plateforme, Mistral OCR, Voxtral): EU-Alternative für den Chat-Assistenten (in den KI-Einstellungen wählbar), Spar-Modus des Chats, Sprachtranskription der Diktierfunktion. Verarbeitung im EWR, kein Drittlandtransfer, Aufbewahrung der API-Inhalte max. 30 Tage.
In den KI-Einstellungen der Plattform kann der Administrator Ihres Objekts das Chat-Modell wählen und damit steuern, ob Chat-Anfragen von einem EU-Anbieter (Mistral) oder einem US-Anbieter (Anthropic) verarbeitet werden; auf den Drittlandtransfer wird dort hingewiesen. Die Dokument-Extraktion läuft dagegen immer über Google. Bitte führen Sie besonders sensible personenbezogene Daten den KI-Funktionen nur zu, wenn dies für den Zweck erforderlich ist; die KI-Funktionen sind optional.
6.2 Nutzungs- und Abrechnungsdaten der KI
Zur Abrechnung der KI-Nutzung (KI-Credits) speichern wir je Vorgang technische Metadaten (Zeitpunkt, Funktion, verbrauchte Zähleinheiten, Modell) — jedoch nicht den Inhalt der Anfragen — auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Freigaben schreibender KI-Aktionen werden zusätzlich revisionssicher im Audit-Log protokolliert (Art. 6 Abs. 1 lit. f DSGVO, Nachvollziehbarkeit und Missbrauchsprävention).
6.3 Eigene KI-Anbindung über API und MCP
Administratoren können, sofern die Schnittstelle für ihr Konto freigeschaltet ist, per API-Schlüssel einen eigenen KI-Assistenten (z. B. Claude, ChatGPT) an die Daten ihres Objekts anbinden. Der Datentransfer an den vom Kunden gewählten Anbieter erfolgt auf dessen Veranlassung und in dessen Verantwortung; wir protokollieren die Zugriffe im Audit-Log.
7. Registrierung und Nutzerkonto
Zur Nutzung unserer Plattform ist eine Registrierung erforderlich. Dabei verarbeiten wir:
- E-Mail-Adresse (als Login-Kennung)
- Name (Vor- und Nachname)
- Optional: Telefonnummer
- Objektbezogene Daten (Objektname, Einheiten, MEA-Anteile)
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Bei der Registrierung und bei der Bestellung eines kostenpflichtigen Tarifs speichern wir Ihre Zustimmung zu den AGB, zum Auftragsverarbeitungsvertrag und die Kenntnisnahme dieser Datenschutzerklärung mit Zeitstempel, Fassung der Texte, IP-Adresse und Browser-Kennung (Art. 7 Abs. 1 DSGVO, § 312i BGB). Die Daten werden gespeichert, solange das Nutzerkonto besteht; nach Löschung des Kontos gelten die Fristen in Abschnitt 9. Kommt ein Nutzer über einen Empfehlungslink, merken wir uns den Empfehlungscode in einem Sitzungs-Cookie bis zum Abschluss der Objektanlage, um den Bonus gutzuschreiben (siehe Abschnitt 12).
7.1 Anmeldung über Google oder Microsoft
Sie können sich alternativ mit einem bestehenden Google- oder Microsoft-Konto anmelden. Dabei übermittelt der jeweilige Anbieter (Google Ireland Ltd., Dublin; Microsoft Ireland Operations Ltd., Dublin) an uns Ihre E-Mail-Adresse, Ihren Namen und eine Konto-Kennung; der Anbieter erfährt, dass Sie sich bei uns anmelden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (von Ihnen gewählte Anmeldeart). Für die Verarbeitung beim Anbieter, einschließlich möglicher Übermittlungen in die USA, gelten dessen Datenschutzhinweise: policies.google.com/privacy, privacy.microsoft.com. Hausverwaltungen können zusätzlich eine Anmeldung über ihr eigenes Microsoft-Entra-Verzeichnis (SSO) einrichten; dann legt der erste Login das Nutzerkonto automatisch an.
7.2 Mobile App und Push-Benachrichtigungen
Unsere App für iOS und Android ist eine native Hülle um die Web-Plattform; es gelten dieselben Verarbeitungen. Wenn Sie Push-Benachrichtigungen aktivieren, speichern wir ein Geräte-Token und senden Titel und Kurztext der Benachrichtigung (z. B. „Neue Meldung in Ihrer WEG“) über Firebase Cloud Messaging der Google Ireland Ltd. / Google LLC an Ihr Gerät; auf Apple-Geräten leitet Google die Nachricht an den Apple Push Notification Service weiter. Dabei ist ein Drittlandtransfer in die USA möglich (DPF-Status von Google bzw. EU-Standardvertragsklauseln). Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Ihre Aktivierung in den Geräteeinstellungen); Sie können Push-Benachrichtigungen jederzeit dort wieder abschalten. Das Geräte-Token wird beim Abmelden und bei Inaktivität gelöscht.
8. Verarbeitung von Objekt-Daten (WEG und Mietobjekte)
Im Rahmen der Nutzung unserer Plattform werden folgende Kategorien von Objekt-Daten verarbeitet:
- Eigentümerdaten: Namen, Adressen, E-Mail-Adressen, Miteigentumsanteile (MEA), Bankverbindungen für Lastschriftmandate
- Mieterdaten:in WEGs Namen und Nutzungszeiträume der Nutzer einzelner Einheiten (z. B. für die Heizkosten-Nutzerzuordnung); in Mietobjekten zusätzlich Mietverträge, Mietsoll, Zahlungseingänge, Betriebskostenabrechnungen und Mahnungen
- Finanzdaten: Hausgeldbeträge, Wirtschaftspläne, Abrechnungen, Kontobewegungen, offene Posten und Mahnstufen
- Beschlussdaten: Beschlusstexte, Abstimmungsergebnisse, ETV-Protokolle
- Dokumente: Hochgeladene Dateien, Teilungserklärungen, Verträge
- Kommunikationsdaten: Nachrichten mit Dienstleistern und innerhalb der WEG, eingehende und ausgehende E-Mails
Diese Daten werden ausschließlich auf unseren eigenen Servern in Deutschland gespeichert (siehe Abschnitt 5.1). Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der ordnungsgemäßen Verwaltung des Objekts). Innerhalb einer WEG können alle Mitglieder die Verwaltungsdaten der Gemeinschaft einschließlich der Buchhaltung einsehen; das entspricht dem Einsichtsrecht der Wohnungseigentümer nach § 18 Abs. 4 WEG. Für die Eingabe von Daten Dritter (insbesondere weiterer Eigentümer, Mieter und Dienstleister) sind unsere Kunden Verantwortliche; wir handeln insoweit als Auftragsverarbeiter (siehe Abschnitt 2.2).
8.1 Protokolldaten
Sicherheitsrelevante Aktionen (z. B. Löschungen, Rechteänderungen, Freigaben von KI-Aktionen) werden in einem Audit-Log mit Zeitpunkt, handelndem Nutzer, IP-Adresse und Browser-Kennung protokolliert. Zusätzlich führt die Datenbank ein Änderungsprotokoll, das jede Änderung an Objekt-Daten mit Vorher-/Nachher-Stand und handelndem Nutzer festhält; es wird nach 730 Tagen gelöscht. Beim Erteilen eines SEPA-Lastschriftmandats speichern wir den Mandatstext, Zeitpunkt, IP-Adresse und Browser-Kennung als Nachweis. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Nachvollziehbarkeit, Missbrauchsprävention, Beweissicherung). Zur Abwehr automatisierter Massenzugriffe speichern wir IP-Adressen kurzzeitig in einer Zugriffszähler-Tabelle (Rate-Limiting, Löschung nach Ablauf des Zeitfensters von höchstens 24 Stunden).
8.2 Betreiberzugriff, Test- und Sicherungsumgebungen
Unsere Mitarbeiter mit Betreiber-Rolle können zur Fehleranalyse und für Support-Anfragen auf die Daten aller Objekte zugreifen; jeder Zugriff ist auf einen festen Netzbereich beschränkt und wird protokolliert. Für Tests betreiben wir eine Staging-Umgebung, deren Datenbank wöchentlich aus einer Kopie der Produktionsdaten aufgebaut wird; Zugriff haben nur vertraglich zur Vertraulichkeit verpflichtete Personen. Sicherungskopien werden nächtlich verschlüsselt auf einem Speicher der Hetzner Online GmbH in Deutschland abgelegt und nach dem Sicherungszyklus überschrieben. Details zu den technischen und organisatorischen Maßnahmen stellen wir Kunden im Rahmen des AVV bereit.
8.3 Schnittstellen zu Systemen der Hausverwaltung
Hausverwaltungen können Konnektoren zu ihren eigenen Systemen einrichten (derzeit: Ablage erstellter Abrechnungen bei Facilioo/Impower). Die Übermittlung erfolgt ausschließlich auf Veranlassung und in Verantwortung der jeweiligen Verwaltung.
9. Aufbewahrung und Löschung
Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist. Nach Ende des Vertragsverhältnisses (auch nach Ablauf einer Testphase, die nicht in einen kostenpflichtigen Vertrag übergeht) sperren wir den Zugang; die Daten bleiben zunächst gesperrt gespeichert, damit der Vertrag reaktiviert oder ein Datenexport abgerufen werden kann. Auf Verlangen des Kunden löschen wir die Daten unverzüglich, spätestens innerhalb von 30 Tagen; im Übrigen erfolgt die Löschung nach unserem Löschkonzept. Ausgenommen sind Daten, die gesetzlichen Aufbewahrungspflichten unterliegen (insbesondere § 147 AO und § 257 HGB, i. d. R. 6 bis 10 Jahre für Rechnungen und buchungsrelevante Unterlagen); diese werden für die Dauer der Aufbewahrungspflicht zugriffsbeschränkt vorgehalten und anschließend gelöscht. Einzelne Personen können vom Objekt-Administrator jederzeit anonymisiert werden; dabei bleiben nur die buchhalterisch erforderlichen Daten ohne Namensbezug erhalten. Der Datenexport (CSV, PDF) steht Administratoren jederzeit, auch nach Vertragsende, zur Verfügung.
10. Marketing-Website: Kontakt, Newsletter, Kostencheck, Terminbuchung, Bewerbungen
10.1 Kontaktaufnahme und Interessenten-Formulare
Wenn Sie uns per E-Mail, über das Kontaktformular, die Warteliste, den Eignungscheck oder die Anfrage eines Beratungsgesprächs kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten (Name, E-Mail-Adresse, ggf. Telefonnummer, Angaben zu Ihrer WEG, Nachrichteninhalt) zur Bearbeitung Ihrer Anfrage. Wir speichern diese Daten in unserem Kundenbeziehungs-System zusammen mit dem Zeitpunkt und dem Wortlaut Ihrer Einwilligung sowie dem Verlauf unserer Kommunikation mit Ihnen. Dazu gehört die Herkunft Ihrer Anfrage: Kommen Sie über eine Anzeige oder einen Link mit Kampagnenkennung zu uns (z. B. Parameter wie utm_campaign oder eine Klick-Kennung des Werbenetzwerks in der Adresse), speichern wir diese Kennung, die aufgerufene Seite und den Zeitpunkt zu Ihrer Anfrage. So wissen wir, welche Kampagne zu Ihrer Anfrage geführt hat; an das Werbenetzwerk geht dabei nichts zurück, solange Sie dem nicht über unser Cookie-Banner zugestimmt haben (Abschnitt 11). Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung in die Kontaktaufnahme) bzw. lit. b DSGVO (vorvertragliche Maßnahmen). Wir löschen die Anfragen, sobald sie nicht mehr erforderlich sind, spätestens drei Jahre nach dem letzten Kontakt. Unser Firmenpostfach betreibt die IONOS SE, Montabaur (Deutschland), als Auftragsverarbeiter.
10.2 Newsletter
Für den WEG-Ratgeber-Newsletter speichern wir Ihre E-Mail-Adresse, den Zeitpunkt der Anmeldung, den Wortlaut der Einwilligung sowie den Zeitpunkt Ihrer Bestätigung. Die Anmeldung wird erst wirksam, wenn Sie den Bestätigungslink in der Anmelde-Mail anklicken (Double-Opt-In). Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Der Versand erfolgt über Lettermint (Abschnitt 5.3); wir werten nicht aus, ob Sie einzelne Mails öffnen. Sie können den Newsletter jederzeit über den Link am Ende jeder Ausgabe abbestellen; die Abmeldung speichern wir, um Sie nicht erneut anzuschreiben. Registrierte Nutzer erhalten zusätzlich Produkt-Informationen zur Plattform auf Grundlage von § 7 Abs. 3 UWG; auch diese sind jederzeit abbestellbar.
10.3 Kostencheck
Beim Kostencheck laden Sie eine Jahresabrechnung Ihrer WEG hoch, die wir automatisiert auswerten, um Ihnen einen Kostenvergleich zu berechnen. Die Auswertung erfolgt durch die Gemini-API der Google Ireland Ltd. / Google LLC (Abschnitt 6.1, Drittlandtransfer in die USA möglich). Das Dokument selbst speichern wir nicht; wir behalten nur das Ergebnis, Ihre E-Mail-Adresse und Ihre Einwilligung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Bitte beachten Sie, dass Abrechnungen häufig Daten weiterer Eigentümer enthalten; laden Sie nach Möglichkeit nur Ihre Einzelabrechnung hoch.
10.4 Terminbuchung für Beratungsgespräche
Beratungstermine buchen Sie über unsere selbst gehostete Terminsoftware (Cal.com auf unseren Servern in Deutschland). Name, E-Mail-Adresse und Termin werden zur Durchführung des Gesprächs verarbeitet (Art. 6 Abs. 1 lit. b DSGVO). Der Termin wird in den Kalender des jeweiligen Beraters bei Google Workspace (Google Ireland Ltd.) eingetragen; dabei ist ein Drittlandtransfer in die USA möglich (DPF-Status von Google bzw. EU-Standardvertragsklauseln). Das Gespräch selbst findet per Videokonferenz oder Telefon statt und wird nicht aufgezeichnet.
10.5 Bewerbungen
Bewerbungen, die uns per E-Mail oder über unsere Stellenanzeigen (bereitgestellt über JOIN Solutions AG, Zürich; die Anzeige wird von unserer Website nur geladen) erreichen, verarbeiten wir zur Durchführung des Bewerbungsverfahrens (Art. 6 Abs. 1 lit. b DSGVO, § 26 BDSG). Unterlagen werden sechs Monate nach Abschluss des Verfahrens gelöscht, sofern Sie nicht einer längeren Aufbewahrung zustimmen.
10.6 Blog-Statistiken
Aufrufe und Feedback („War der Artikel hilfreich?“) zählen wir je Artikel ohne IP-Adresse, ohne Cookies und ohne Nutzerbezug; zur Vermeidung doppelter Zählung merkt sich Ihr Browser den Artikel im SessionStorage bzw. LocalStorage (Abschnitt 12).
11. Webanalyse und Performance-Messung
Für die Reichweitenmessung auf unserer Marketing-Website, der Hilfe-Dokumentation und innerhalb der Plattform nutzen wir die Open-Source-Software Umami in einer selbst gehosteten Installation auf unseren eigenen Servern in Deutschland (siehe Abschnitt 5.1). Umami arbeitet ohne Cookies und ohne geräteübergreifendes Tracking: Es werden aggregierte Seitenaufrufe, Ladezeiten und Ereignisse (z. B. „Formular abgeschickt“) erfasst; zur Unterscheidung von Besuchern innerhalb eines Tages wird ein kurzlebiger, nicht rückrechenbarer Hash aus IP-Adresse und Browser-Kennung gebildet, es werden keine IP-Adressen gespeichert und keine Nutzerprofile gebildet. Ein Filter entfernt E-Mail-Adressen, Zugangs-Codes und Datensatz-Kennungen aus den erfassten Adressen, bevor sie gespeichert werden. Die Analysedaten verlassen unsere eigene Infrastruktur nicht; eine Übermittlung an Dritte findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Reichweitenmessung und an der Fehlererkennung ohne Eingriff in Endeinrichtungen); ein Speichern von Informationen in Ihrer Endeinrichtung im Sinne des § 25 TDDDG findet dafür nicht statt.
Darüber hinaus setzen wir auf der Plattform und in der Hilfe-Dokumentation keine Tracking-Dienste ein — kein Google Analytics, kein Matomo, keine Werbenetzwerke. Zur Fehlererkennung in der Plattform siehe Abschnitt 5.7.
11.1 Werbe-Conversion-Messung und Remarketing (nur mit Einwilligung)
Wir schalten Anzeigen bei Google Ads und bei Meta (Instagram, Facebook). Damit wir wissen, welche Anzeigen zu Anfragen führen, laden wir ausschließlich auf der Marketing-Website und nur nach Ihrer Einwilligungüber unser Cookie-Banner (Kategorie „Werbung und Conversion-Messung“) das Google-Tag (gtag.js) der Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland. Ohne Einwilligung wird kein Skript von Google geladen und keine Information an Google übertragen, auch nicht in gekürzter oder cookieloser Form.
Mit Einwilligung setzt Google die Cookies _gcl_au und _gcl_aw (jeweils 90 Tage), liest die Klick-Kennung aus der Anzeige (gclid) und erhält Seitenaufrufe sowie das Ereignis „Formular abgeschickt“ (Kostencheck, Erstgespräch, Kontakt, Verwalterwechsel, Eignungscheck). Personenbezogene Formulardaten wie Name oder E-Mail-Adresse übermitteln wir dabei nichtan Google („Erweiterte Conversions“ sind abgeschaltet). Google kann die Daten zudem nutzen, um Ihnen später Anzeigen von uns zu zeigen (Remarketing). Google verarbeitet die Daten auch in den USA; Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten die EU-Standardvertragsklauseln. Für die Conversion-Messung sind wir mit Google gemeinsam verantwortlich (Art. 26 DSGVO); die Vereinbarung dazu ist Teil der Google-Ads-Nutzungsbedingungen. Weitere Informationen: policies.google.com/technologies/ads.
Für Anzeigen auf Instagram und Facebook laden wir ebenfalls ausschließlich auf der Marketing-Website und nur nach Ihrer Einwilligung in dieselbe Kategorie den Meta-Pixel (fbevents.js) der Meta Platforms Ireland Ltd., Merrion Road, Dublin 4, D04 X2K5, Irland. Ohne Einwilligung wird kein Skript von Meta geladen. Mit Einwilligung setzt Meta die Cookies _fbp (Browser-Kennung) und _fbc (Klick-Kennung aus der Anzeige, fbclid), jeweils 90 Tage, und erhält Seitenaufrufe, die Ereignisse unserer Reichweitenmessung sowie das Ereignis „Lead“, wenn Sie eines unserer Formulare abschicken. Als Nutzerkennung übergeben wir Meta nur die zufällige Besucher-Kennung (siehe unten), keine Namen oder E-Mail-Adressen. Meta kann die Daten nutzen, um die Wirkung unserer Anzeigen zu messen, Ihnen später Anzeigen von uns zu zeigen und ähnliche Zielgruppen zu bilden. Meta verarbeitet die Daten auch in den USA; Meta Platforms, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten die EU-Standardvertragsklauseln. Für die Erhebung und Übermittlung der Daten sind wir mit Meta gemeinsam verantwortlich (Art. 26 DSGVO, Ergänzung für Verantwortliche zu den Meta-Geschäftsbedingungen); für die weitere Verarbeitung ist Meta allein verantwortlich. Weitere Informationen: facebook.com/privacy/policy.
Mit derselben Einwilligung verknüpfen wir unsere eigene Reichweitenmessung (Umami, Abschnitt 11) mit dem Anzeigenklick: Wir speichern eine zufällig erzeugte Besucher-Kennung (sv_vid) für 90 Tage im LocalStorage Ihres Browsers, übergeben sie Umami als Sitzungskennung sowie Google und Meta als Nutzerkennung und hinterlegen in Umami zusätzlich die von Google und Meta vergebenen Kennungen (aus _gcl_au und _fbp), den Werbekanal und den Stand Ihrer Einwilligung. Die Ereignisse, die Umami erfasst (z. B. Seitenaufruf, Formular begonnen, Formular abgeschickt), übermitteln wir dann auch an Google und Meta. So können wir nachvollziehen, welche Anzeige zu welchem Besuch und welcher Anfrage geführt hat. Ohne Einwilligung bleibt Umami anonym, es wird keine Kennung gespeichert und nichts an Google oder Meta übermittelt.
Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Sie können sie jederzeit mit Wirkung für die Zukunft über „Cookie-Einstellungen“ im Footer widerrufen; die genannten Cookies und die Besucher-Kennung werden dann gelöscht. Innerhalb der Plattform (app.selbstverwalten.com) laufen weder Google-Tag noch Meta-Pixel.
12. Cookies und lokale Speicherung
Wir verwenden Cookies und vergleichbare Technologien (LocalStorage, SessionStorage) sparsam und ohne Werbe-Profilbildung.
12.1 Technisch notwendige Speicherungen (ohne Einwilligung)
Folgende Speicherungen sind erforderlich, damit Website und Plattform funktionieren. Sie werden ohne Einwilligung gesetzt (§ 25 Abs. 2 Nr. 2 TDDDG):
- Authentifizierung & Sitzung (Plattform): Auth-Cookie unseres selbst gehosteten Login-Dienstes
sb-…-auth-token(HttpOnly, Secure, SameSite=Lax). Lebensdauer Session; Refresh über RefreshToken. - Arbeitskontext (Plattform): Cookies
active_weg_id,active_weg_id_ui,active_weg_name_ui(gewähltes Objekt),active_verwaltungs_id(gewählte Verwaltung),active_wirtschaftsjahr(gewähltes Jahr), jeweils 12 Monate;sidebar_state(Navigation auf/zu, 7 Tage). - Registrierung und Onboarding:
sv_onboarding_intent(gewählter Einstieg, 60 Tage),ref_code(Empfehlungscode aus einem Empfehlungslink, nur bis zum Schließen des Browsers, wird nach der Objektanlage gelöscht),sv_att(Kampagnenkennung aus der Adresse der Registrierungsseite, damit sie die Anmeldung über Google oder Microsoft übersteht; nur bis zum Schließen des Browsers, wird nach der ersten Anmeldung gelöscht),site_access(Zugangsschutz für Vorab-Umgebungen, 30 Tage); SessionStorageweg-onboarding-wizard-v1undmietobjekt-onboarding-wizard-v1(Zwischenstand der Objektanlage). - Mobile App: Cookie
sv_push_token(Geräte-Token, damit die Abmeldung das Gerät austragen kann, 400 Tage). - Oberflächen-Einstellungen: LocalStorage
theme(Hell/Dunkel/System),weg-font-size(Schriftgröße),dashboard.kiCard.dismissed,weg-section-hints-dismissed,abr-dismissed-…(weggeklickte Hinweise); SessionStoragescroll-merker:…(Scrollposition),weg.rechnung-evidence(Zwischenstand der Rechnungsprüfung). Dauerhaft bzw. bis zum Schließen des Tabs, keine personenbezogene Übertragung. - Blog (Marketing-Website): SessionStorage
blog-viewed:…und LocalStorageblog-feedback:…gegen doppelte Zählung. - Cookie-Einwilligung selbst: Cookie
sv_consent_v1mit Ihrer Auswahl, Zeitpunkt und einem Hash der zugestimmten Texte, Lebensdauer 1 Jahr; LocalStoragesv_consent_synczum Abgleich zwischen offenen Tabs. - Betreiberzugang zur Analyse-Oberfläche: Cookie
sv_analytics(nur für unsere Mitarbeiter, 8 Stunden).
12.2 Optionale Speicherungen (nur mit Einwilligung)
Folgende Speicherungen werden ausschließlich gesetzt, wenn Sie über unser Cookie-Banner aktiv eingewilligt haben:
- Marketing-Attribution: Wenn Sie über einen Empfehlungs-Link auf unsere Website kommen (z. B.
?ref=ABC123), speichern wir den Code im SessionStorage Ihrer Endeinrichtung (sv_ref), damit wir die Empfehlung Ihrem späteren Account zuordnen und ggf. einen Bonus auszahlen können. Speicherung endet beim Schließen des Tabs; Widerruf jederzeit über „Cookie-Einstellungen“ im Footer.
- Werbung und Conversion-Messung(Marketing-Website): Cookies
_gcl_auund_gcl_awder Google Ireland Ltd. (jeweils 90 Tage), gesetzt durch das Google-Tag für Google Ads (Abschnitt 11.1), sowie_fbpund_fbcder Meta Platforms Ireland Ltd. (jeweils 90 Tage), gesetzt durch den Meta-Pixel. Sie ordnen einen Anzeigenklick einer späteren Anfrage zu. Dazu LocalStoragesv_vid(zufällige Besucher-Kennung, 90 Tage), die unsere Reichweitenmessung mit dem Anzeigenklick verknüpft (Abschnitt 11.1). Widerruf jederzeit über „Cookie-Einstellungen“ im Footer; Cookies und Kennung werden dann gelöscht.
Darüber hinaus setzen wir keine Tracking-Cookies und keine cookie-basierte Reichweitenmessung ein.
12.3 Widerruf und Anpassung
Sie können Ihre Einwilligung jederzeit über den Link „Cookie-Einstellungen“im Footer unserer Website widerrufen oder anpassen. Der Widerruf wirkt nur für die Zukunft; bereits gesetzte optionale Einträge werden bei Widerruf entfernt. Das Banner respektiert außerdem das Signal „Global Privacy Control“ Ihres Browsers.
13. Ihre Rechte
Sie haben jederzeit das Recht auf:
- Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Die Bereitstellung Ihrer Daten ist für die Nutzung der Plattform erforderlich (E-Mail-Adresse, Name); ohne sie kann kein Nutzerkonto angelegt werden. Alle weiteren Angaben sind freiwillig. Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling (Art. 22 DSGVO) findet nicht statt.
Sind Sie nicht selbst Kunde, sondern werden Ihre Daten lediglich durch eine unserer Kunden-WEGs bzw. -Verwaltungen in der Plattform verarbeitet, richten Sie Ihre Anfragen nach Möglichkeit direkt an die jeweilige Verantwortliche; wir unterstützen die Verantwortliche bei der Erfüllung Ihrer Betroffenenrechte. Zur Ausübung Ihrer Rechte gegenüber uns genügt eine E-Mail an datenschutz@selbstverwalten.com.
14. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über unsere Verarbeitung personenbezogener Daten zu beschweren. Die für unseren Sitz zuständige Aufsichtsbehörde ist:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD)
Holstenstraße 98
24103 Kiel
datenschutzzentrum.de
Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder Arbeitsplatzes wenden (Art. 77 DSGVO).
15. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage, unsere Plattform oder die eingesetzten Dienstleister ändern. Die jeweils aktuelle Version finden Sie stets auf dieser Seite; das „Stand“-Datum oben zeigt die letzte Aktualisierung. Über wesentliche Änderungen informieren wir registrierte Nutzer zusätzlich in der Plattform oder per E-Mail.