Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO · Stand: September 2026

Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV“) regelt die Verarbeitung personenbezogener Daten, die Sie als Nutzer (nachfolgend „Verantwortlicher“) über den Dienst MietOrdner durch den Anbieter (nachfolgend „Auftragsverarbeiter“) verarbeiten lassen. Er ergänzt die Nutzungsbedingungen und wird mit Ihrer Zustimmung zu diesen Bestandteil des Vertrags. Eine gesondert unterzeichnete Fassung stellen wir Ihnen auf Anfrage unter ismail.khudida@recmo.de bereit.

§ 1 Gegenstand, Art und Zweck der Verarbeitung

Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen zum Zweck der Bereitstellung der Funktionen des Dienstes (Speicherung, Strukturierung und Anzeige von Immobilien-, Miet- und Verwaltungsdaten, Versand von Erinnerungen sowie – auf aktive Veranlassung – KI-gestützte Analyse von Dokumenten). Die Verarbeitung erfolgt ausschließlich auf dem Gebiet der EU/des EWR, soweit nachstehend (§ 7) nicht ausdrücklich anders geregelt.

§ 2 Dauer

Die Verarbeitung erfolgt für die Laufzeit des Nutzungsverhältnisses. Sie endet mit dessen Beendigung bzw. mit Löschung der betreffenden Daten oder des Kontos durch den Verantwortlichen.

§ 3 Art der Daten und Kategorien betroffener Personen

Vom Auftrag umfasst sind insbesondere folgende Datenarten:

  • Stammdaten (z. B. Namen, Anschriften)
  • Kontaktdaten (z. B. E-Mail, Telefon)
  • Vertrags- und Mietdaten (z. B. Mietverhältnis, Miethöhe, Laufzeiten)
  • Zahlungs- und Abrechnungsdaten (z. B. Soll-/Ist-Zahlungen, Nebenkosten)
  • Inhalte hochgeladener Dokumente

Kategorien betroffener Personen sind insbesondere:

  • Mieterinnen und Mieter des Verantwortlichen
  • Interessenten, Dienstleister und Kontaktpersonen des Verantwortlichen

§ 4 Weisungsbindung

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich im Rahmen des Vertrags und nach dokumentierten Weisungen des Verantwortlichen. Die Nutzung der Funktionen des Dienstes durch den Verantwortlichen gilt als Weisung. Der Auftragsverarbeiter informiert den Verantwortlichen, wenn er der Auffassung ist, dass eine Weisung gegen geltendes Datenschutzrecht verstößt.

§ 5 Pflichten des Auftragsverarbeiters

  • Vertraulichkeit: Zur Verarbeitung eingesetzte Personen werden zur Vertraulichkeit verpflichtet bzw. unterliegen einer gesetzlichen Verschwiegenheitspflicht.
  • Datensicherheit (Art. 32): Es werden geeignete technische und organisatorische Maßnahmen getroffen (siehe Anlage 2).
  • Unterstützung bei Betroffenenrechten (Art. 28 Abs. 3 lit. e): Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Mitteln bei der Erfüllung von Anträgen betroffener Personen; der Dienst ermöglicht dem Verantwortlichen Auskunft, Berichtigung, Export und Löschung der Daten unmittelbar in der Anwendung.
  • Unterstützung (Art. 32–36): Unterstützung bei Datensicherheit, Meldung von Datenschutzverletzungen sowie Datenschutz-Folgenabschätzungen.
  • Meldung von Verletzungen: Verletzungen des Schutzes personenbezogener Daten werden dem Verantwortlichen unverzüglich mitgeteilt.
  • Löschung/Rückgabe (Art. 28 Abs. 3 lit. g): Nach Beendigung werden die Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben, soweit keine gesetzliche Aufbewahrungspflicht besteht.
  • Nachweise/Kontrollen (Art. 28 Abs. 3 lit. h): Der Auftragsverarbeiter stellt die zum Nachweis erforderlichen Informationen bereit und ermöglicht angemessene Überprüfungen.

§ 6 Unterauftragsverarbeiter

Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 1 genannten Unterauftragsverarbeiter. Der Auftragsverarbeiter verpflichtet diese auf ein gleichwertiges Datenschutzniveau (Art. 28 Abs. 4). Beabsichtigte Änderungen (Hinzuziehung/Ersetzung) werden dem Verantwortlichen rechtzeitig mitgeteilt; der Verantwortliche kann begründet widersprechen.

§ 7 Drittlandübermittlung

Soweit Unterauftragsverarbeiter Daten außerhalb der EU/des EWR verarbeiten (siehe Anlage 1), erfolgt dies nur bei Vorliegen geeigneter Garantien im Sinne der Art. 44 ff. DSGVO, insbesondere EU-Standardvertragsklauseln und – soweit zertifiziert – des EU-US Data Privacy Framework. Die optionale KI-Analyse (Anthropic, USA) erfolgt zusätzlich nur auf aktive Veranlassung des jeweiligen Nutzers.

§ 8 Pflichten des Verantwortlichen

Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und für die Rechte der betroffenen Personen verantwortlich. Er stellt insbesondere sicher, dass für die eingegebenen Daten eine Rechtsgrundlage besteht und betroffene Personen ordnungsgemäß informiert werden.

§ 9 Haftung und Schlussbestimmungen

Es gelten die Haftungsregelungen der Nutzungsbedingungen sowie die gesetzlichen Bestimmungen, insbesondere Art. 82 DSGVO. Es gilt deutsches Recht. Sollten einzelne Bestimmungen unwirksam sein, bleibt der übrige Vertrag wirksam.

Anlage 1 – Unterauftragsverarbeiter

DienstleisterLeistungOrt / Garantie
Supabase Inc.Datenbank, Authentifizierung, Datei-SpeicherEU (Irland)
Cloudflare, Inc.Hosting, CDN, DNSEU-Rechenzentren; Sitz USA (SCC/DPF)
Anthropic, PBCKI-Analyse (nur auf aktive Veranlassung)USA (SCC/DPF)
Resend, Inc.E-Mail-VersandVersand-Region EU; Sitz USA (SCC/DPF)

Anlage 2 – Technische und organisatorische Maßnahmen (TOMs)

  • Verschlüsselte Datenübertragung (TLS/SSL)
  • Verschlüsselung gespeicherter Daten bei den Infrastruktur-Dienstleistern
  • Strikte Mandantentrennung auf Datenbankebene (Row Level Security): jeder Datensatz ist nur dem jeweiligen Konto zugänglich
  • Sitzungsbasierte Authentifizierung, gehashte Passwortspeicherung
  • Zugriffsbeschränkung auf das Notwendige (need-to-know)
  • Möglichkeit zur Auskunft, Berichtigung, zum Export und zur vollständigen Löschung in der Anwendung
  • Regelmäßige Aktualisierung der eingesetzten Komponenten