Auftragsverarbeitungsvertrag

Dieser Vertrag gilt zwischen dir als Verantwortlichem und dem Betrieb von Domivaro als Auftragsverarbeiter, sobald du in DomivaroDaten von Mietern, Eigentümern oder Geschäftspartnern verarbeitest. Er wird bei der Einrichtung deiner Organisation geschlossen; die Zustimmung wird mit Fassung und Zeitpunkt festgehalten und lässt sich in den Einstellungen als PDF abrufen.
Fassung 2026-09-22

1. Parteien und Gegenstand

Dieser Vertrag gilt zwischen der Person oder Firma, die Domivaro nutzt — nachfolgend „Verantwortlicher“ — und Robert Richter, Wildenbruchstraße 69, 12045 Berlin als Betreiber von Domivaro — nachfolgend „Auftragsverarbeiter“.

Gegenstand ist die Verarbeitung personenbezogener Daten, die der Verantwortliche in Domivaro erfasst oder erfassen lässt, im Rahmen der Nutzung der Anwendung. Der Vertrag konkretisiert die Pflichten aus Art. 28 DSGVO.

Der Vertrag läuft, solange der Verantwortliche die Anwendung nutzt, und endet mit der Löschung seiner Organisation.

2. Art, Zweck und Umfang der Verarbeitung

Zweck ist der Betrieb einer Software zur Verwaltung von Immobilien: Stammdaten, Mietverhältnisse, Zahlungen und Buchhaltung, Betriebskostenabrechnung, Steuerauswertung, Schriftverkehr, Dokumentenablage, Aufgaben und ein Zugang für Mieter.

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich zur Erbringung dieser Leistung. Eine Nutzung für eigene Zwecke, insbesondere zur Auswertung, zum Training von Modellen oder zur Weitergabe an Dritte zu Werbezwecken, findet nicht statt.

3. Art der Daten und betroffene Personen

Verarbeitet werden insbesondere:

  • Mieterinnen und Mieter: Anrede, Name, Anschrift, E-Mail, Telefon, Bankverbindung, Mietverhältnis mit Konditionen, Zahlungen und Rückstände, Schriftverkehr, Zählerstände, Anliegen und Nachrichten.
  • Eigentümerinnen und Eigentümer sowie Geschäftspartner: Name, Anschrift, Kontaktdaten, Bankverbindung, Beteiligungen und Vertretungen.
  • Beschäftigte des Verantwortlichen, die die Anwendung nutzen: Name, E-Mail-Adresse, Rolle und Berechtigungen, Protokolle ihrer Handlungen.
  • Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen. Gibt der Verantwortliche solche Daten dennoch ein, etwa in Freitextfeldern, geschieht das auf seine Verantwortung.

4. Weisungsbindung

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Als Weisung gilt zunächst die Nutzung der Anwendung im vorgesehenen Funktionsumfang; weitergehende Weisungen erfolgen in Textform.

Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, weist er darauf hin und darf die Ausführung aussetzen.

5. Vertraulichkeit

Der Auftragsverarbeiter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

Ein Zugriff auf Kundendaten erfolgt nur, soweit es für Betrieb, Fehlersuche oder Unterstützung auf Anfrage des Verantwortlichen erforderlich ist.

6. Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft die in der Anlage aufgeführten Maßnahmen nach Art. 32 DSGVO. Die Maßnahmen können fortentwickelt werden, solange das Schutzniveau nicht unterschritten wird.

7. Unterauftragsverarbeiter

Der Verantwortliche stimmt dem Einsatz der in der Anlage genannten Unterauftragsverarbeiter zu. Mit ihnen bestehen Verträge, die den Anforderungen des Art. 28 DSGVO entsprechen.

Ein Wechsel oder die Aufnahme weiterer Unterauftragsverarbeiter wird dem Verantwortlichen mit angemessener Frist vor Wirksamwerden mitgeteilt. Widerspricht er aus wichtigem datenschutzrechtlichen Grund, kann er den Vertrag kündigen.

8. Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen dabei, Anträge betroffener Personen zu beantworten. Auskunft, Berichtigung, Löschung und Übertragbarkeit kann der Verantwortliche weitgehend selbst in der Anwendung erledigen; darüber hinaus hilft der Auftragsverarbeiter auf Anfrage.

Der Auftragsverarbeiter unterstützt zudem bei der Einhaltung der Art. 32 bis 36 DSGVO, insbesondere bei Sicherheitsvorfällen und, soweit erforderlich, bei einer Datenschutz-Folgenabschätzung.

9. Meldung von Verletzungen

Wird dem Auftragsverarbeiter eine Verletzung des Schutzes personenbezogener Daten bekannt, meldet er sie dem Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden, an die hinterlegte E-Mail-Adresse. Die Meldung beschreibt Art und Umfang, die voraussichtlichen Folgen und die ergriffenen Maßnahmen.

10. Löschung und Rückgabe

Nach Beendigung der Nutzung löscht der Auftragsverarbeiter die Daten, sobald der Verantwortliche seine Organisation löscht. Der Verantwortliche kann seine Daten vorher jederzeit selbst exportieren.

Gesetzliche Aufbewahrungspflichten bleiben unberührt. Datensicherungen laufen nach der Aufbewahrungsfrist des Anbieters aus.

11. Nachweise und Kontrolle

Der Auftragsverarbeiter weist die Einhaltung der Pflichten auf Anfrage nach, insbesondere durch die Beschreibung der Maßnahmen in der Anlage und durch Nachweise der Unterauftragsverarbeiter.

Der Verantwortliche kann Überprüfungen durchführen oder durch einen Prüfer durchführen lassen. Sie werden rechtzeitig angekündigt, finden zu üblichen Geschäftszeiten statt und dürfen den Betrieb nicht unangemessen beeinträchtigen.

12. Haftung und Schlussbestimmungen

Es gilt Art. 82 DSGVO. Im Übrigen gelten die Regelungen des Nutzungsverhältnisses.

Änderungen dieses Vertrags werden dem Verantwortlichen angezeigt; die weitere Nutzung nach Ablauf einer angemessenen Frist gilt als Zustimmung, sofern er nicht widerspricht.

Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam.

Anlage 1 — Unterauftragsverarbeiter

  • Supabase — Datenbank, Anmeldung und Dateispeicher
    Rechenzentrum Frankfurt am Main (EU). Betreiber: Supabase Inc., USA. Die Verarbeitung findet in der EU statt; für den Konzernbezug gelten Standardvertragsklauseln.
  • Vercel — Auslieferung der Anwendung (Hosting)
    EU-Region, Auslieferung weltweit. Vercel Inc., USA. Standardvertragsklauseln; Region in den Projekteinstellungen auf Frankfurt setzen.
  • Resend — Versand von E-Mails (Einladungen, Benachrichtigungen)
    Rechenzentrum Irland (EU). Resend Inc., USA. Die Verarbeitung der Nachrichten findet in der EU statt (Region eu-west-1); für den Konzernbezug gelten Standardvertragsklauseln. Wird nur genutzt, wenn der E-Mail-Versand eingerichtet ist.

Anlage 2 — Technische und organisatorische Maßnahmen

Maßnahmen nach Art. 32 DSGVO. Als Anwendung gekennzeichnete Punkte sind in Domivaro selbst umgesetzt; als Dienstleister gekennzeichnete erbringen die in Anlage 1 genannten Anbieter.

Zutritt und Zugang

  • DienstleisterDie Verarbeitung findet ausschließlich in Rechenzentren der eingesetzten Dienstleister statt; eigene Server werden nicht betrieben.
  • AnwendungDer Zugang zur Anwendung erfordert ein persönliches Konto mit E-Mail-Adresse und Passwort. Passwörter werden nur als Hashwert gespeichert, nie im Klartext.
  • DienstleisterDie Übertragung erfolgt ausschließlich verschlüsselt über HTTPS.

Zugriff und Trennung

  • AnwendungDie Daten verschiedener Organisationen sind auf Datenbankebene getrennt: Jede Abfrage wird durch Sicherheitsregeln der Datenbank (Row Level Security) auf die eigene Organisation begrenzt, nicht erst durch die Anwendung.
  • AnwendungInnerhalb einer Organisation steuern Rollen und Einzelrechte, wer was sehen und ändern darf; der Zugriff lässt sich zusätzlich auf einzelne Objekte begrenzen.
  • AnwendungMieterzugänge zum Portal sehen ausschließlich Daten des eigenen Mietverhältnisses.

Nachvollziehbarkeit

  • AnwendungSicherheitsrelevante Vorgänge werden mit Zeitpunkt und handelnder Person in einem Prüfprotokoll festgehalten.
  • AnwendungErzeugte Dokumente bleiben in der Fassung erhalten, in der sie ausgegeben wurden.

Verfügbarkeit und Wiederherstellung

  • DienstleisterDatensicherungen und deren Aufbewahrungsdauer richten sich nach dem gebuchten Tarif des Datenbankanbieters.
  • DienstleisterVerschlüsselung der gespeicherten Daten im Ruhezustand durch den Datenbankanbieter.

Löschung und Rückgabe

  • AnwendungDer Verantwortliche kann seine Daten jederzeit selbst als Tabellenkalkulation exportieren.
  • AnwendungDer Verantwortliche kann seine Organisation jederzeit selbst vollständig löschen; dabei werden auch die abgelegten Dateien entfernt.

Verhältnis zur Datenschutzerklärung

Die Datenschutzerklärung beschreibt, wie wir mit Daten der Website und der Konten umgehen — dort sind wir Verantwortlicher. Dieser Vertrag regelt die Daten, die du über deine Mieter, Eigentümer und Geschäftspartner erfasst — dort bist du Verantwortlicher und wir verarbeiten in deinem Auftrag.

Stand: 23.9.2026