Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO zwischen
dem Nutzer von Immoklar, insbesondere Vermieter oder Immobilieninvestor
– nachfolgend „Verantwortlicher“ –
und
Valentin Gavran, Einzelunternehmer (Immoklar)
Bundesstraße 42, 9073 Lambichl, Österreich
E-Mail: contact@immoklar.com
– nachfolgend „Auftragsverarbeiter“ –
Dieser AVV gilt, soweit Immoklar Daten von Mietern, Interessenten, Bürgen, Dienstleistern oder anderen Dritten im Auftrag des Nutzers verarbeitet. Für eigene Konto-, Vertrags-, Sicherheits- und Abrechnungszwecke ist Immoklar selbst Verantwortlicher; dafür gilt die Datenschutzerklärung.
Der AVV wird gemäß § 14 der AGB Bestandteil des Nutzungsvertrags. Die elektronische Annahme der AGB dokumentiert zugleich den Abschluss dieses AVV in elektronischer Form nach Art. 28 Abs. 9 DSGVO.
1. Gegenstand und Dauer der Verarbeitung
1.1 Gegenstand
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch Immoklar im Auftrag des Verantwortlichen. Immoklar stellt eine digitale Plattform zur Analyse und Verwaltung von Immobilien und Mietverhältnissen bereit.
1.2 Dauer
Die Verarbeitung erfolgt:
- für die Dauer des Nutzungsvertrags und
- solange der Verantwortliche personenbezogene Kundeninhalte in seinem Konto gespeichert hält.
Das Ende eines kostenpflichtigen Abonnements beendet die Verarbeitung nicht automatisch, wenn das kostenlose Konto fortbesteht. Bei Löschung des Kontos oder der jeweiligen Inhalte werden die Daten nach Abschnitt 11 gelöscht. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
2. Art und Zweck der Verarbeitung
Die Verarbeitung umfasst insbesondere:
- Speicherung und Verwaltung von Immobilien-, Einheiten-, Mieter- und Kontaktdaten,
- Verwaltung von Mietverhältnissen, Vertragsdaten, Kautionen und SEPA-Mandaten,
- Dokumenten-, Bild-, Notiz- und Ordnerspeicherung,
- Verwaltung von Ausgaben, Zählern und Ablesungen,
- Erstellung von Analysen, Kennzahlen, Checklisten und PDF-Dokumenten sowie
- Bereitstellung von Export- und Löschfunktionen.
Immoklar darf die Daten erfassen, ordnen, strukturieren, speichern, verändern, verknüpfen, anzeigen, abrufen, für Berechnungen verwenden, exportieren, einschränken und löschen, soweit dies zur Erbringung der vereinbarten Leistung erforderlich ist. Eine Verwendung für eigene Werbung, Profilbildung oder Datenhandel findet nicht statt.
3. Art der personenbezogenen Daten
Folgende Daten können verarbeitet werden:
- Stammdaten wie Name, Anschrift, E-Mail-Adresse und Telefonnummer,
- Immobilien-, Einheiten-, Adress-, Standort- und Nutzungsdaten,
- Miet-, Vertrags-, Kündigungs-, Kautions- und Abrechnungsdaten,
- Bankdaten wie Kontoinhaber, IBAN, BIC, Bank und SEPA-Mandatsdaten,
- Steuer- und Unternehmensdaten wie Steuer- oder UID-Nummer,
- Zählerstände, Ausgaben, Notizen und Checklisten,
- Dokument- und Bildinhalte sowie
- technische Metadaten zu Dateien, Zuordnungen und Zeitpunkten.
Die Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO und von Daten über strafrechtliche Verurteilungen ist nicht Teil des regulären Leistungsumfangs. Speichert der Verantwortliche solche Daten dennoch, muss er deren Erforderlichkeit, Rechtsgrundlage und zusätzliche Schutzmaßnahmen sicherstellen.
4. Kategorien betroffener Personen
- Mieter, ehemalige Mieter, Mitmieter und Mietinteressenten,
- Bürgen, Eigentümer, Miteigentümer und wirtschaftlich Beteiligte,
- Hausverwaltungen, Makler, Handwerker, Lieferanten und sonstige Dienstleister sowie
- sonstige Kontakt- und Vertragspartner des Verantwortlichen.
5. Pflichten des Auftragsverarbeiters
Immoklar verpflichtet sich:
- Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten,
- Daten nicht für eigene Zwecke zu verwenden,
- die Vertraulichkeit aller zur Verarbeitung befugten Personen sicherzustellen,
- geeignete technische und organisatorische Maßnahmen gemäß Anlage 1 umzusetzen,
- Sub-Auftragsverarbeiter nur nach Abschnitt 7 einzusetzen,
- den Verantwortlichen bei Datenschutzpflichten und Betroffenenrechten zu unterstützen,
- Datenschutzverletzungen unverzüglich mitzuteilen und
- keine unbefugte Weitergabe personenbezogener Daten vorzunehmen.
Die Nutzung der Plattformfunktionen, Einstellungen, Exporte und Löschfunktionen gilt als dokumentierte Weisung. Zusätzliche Weisungen können in Textform an contact@immoklar.com gerichtet werden. Ist eine Weisung nach Ansicht von Immoklar datenschutzrechtswidrig, wird der Verantwortliche informiert und die Ausführung, soweit rechtlich zulässig, bis zur Klärung ausgesetzt.
Ist Immoklar gesetzlich zu einer Verarbeitung verpflichtet, wird der Verantwortliche vorab informiert, sofern das betreffende Recht eine solche Mitteilung nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.
6. Technische und organisatorische Maßnahmen (TOM)
Immoklar setzt insbesondere folgende Maßnahmen ein:
- TLS/SSL-Verschlüsselung für produktive Web- und API-Verbindungen,
- personenbezogene Authentifizierung und Zugriffsbeschränkungen,
- serverseitige Berechtigungsprüfungen und logische Trennung der Nutzerdaten,
- zeitlich begrenzte, signierte Zugriffslinks für Dokumente und Bilder,
- risikoorientierte Sicherungs- und Wiederherstellungsverfahren,
- EU-Serverstandort für Anwendung und PostgreSQL-Datenbank sowie
- Verfahren für Sicherheitsaktualisierungen und Datenschutzvorfälle.
Die ausführliche Beschreibung der Maßnahmen befindet sich in Anlage 1.
7. Sub-Auftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz der in Anlage 2 aufgeführten Sub-Auftragsverarbeiter zu. Immoklar wählt diese sorgfältig aus und verpflichtet sie, soweit erforderlich, vertraglich zu einem im Wesentlichen gleichwertigen Datenschutz.
Neue oder ersetzte Sub-Auftragsverarbeiter, die Kundeninhalte verarbeiten, werden mindestens 30 Tage vor ihrem Einsatz per E-Mail angekündigt. Der Verantwortliche kann aus nachvollziehbaren Datenschutzgründen innerhalb von 14 Tagen widersprechen. Ist keine zumutbare Alternative möglich, kann er die betroffene Leistung vor dem Einsatz des neuen Anbieters beenden.
Lemon Squeezy, VersaTiles und die selbst gehostete Umami-Statistik sind keine Sub-Auftragsverarbeiter für die regulären Mieter-, Vertrags- und Dokumentdaten. Ihre Verarbeitung eigener Konto-, Zahlungs-, Verbindungs- oder Statistikdaten wird in der Datenschutzerklärung beschrieben.
8. Drittstaatentransfers
Eine Verarbeitung außerhalb des EWR erfolgt nur:
- wenn sie zur Bereitstellung der vereinbarten Leistung erforderlich ist und
- eine zulässige Übermittlungsgrundlage besteht.
Als Garantien kommen insbesondere ein Angemessenheitsbeschluss, eine gültige Zertifizierung nach dem EU-US Data Privacy Framework oder EU-Standardvertragsklauseln mit erforderlichen ergänzenden Maßnahmen in Betracht.
9. Unterstützungspflichten
Immoklar unterstützt den Verantwortlichen unter Berücksichtigung der verfügbaren Informationen bei:
- Auskunfts-, Berichtigungs-, Lösch- und Einschränkungsersuchen,
- Datenübertragbarkeit und Widersprüchen,
- der Sicherheit der Verarbeitung nach Art. 32 DSGVO,
- der Meldung und Dokumentation von Datenschutzverletzungen,
- Datenschutz-Folgenabschätzungen und vorherigen Konsultationen.
Anfragen betroffener Personen, die erkennbar den Verantwortungsbereich des Nutzers betreffen, werden an diesen weitergeleitet und nicht ohne seine Weisung inhaltlich beantwortet.
Immoklar informiert den Verantwortlichen unverzüglich, nachdem eine Verletzung des Schutzes personenbezogener Kundeninhalte bekannt wurde, und stellt die verfügbaren Informationen für Prüfung und Meldung bereit.
10. Kontrollrechte
Der Verantwortliche ist berechtigt, die Einhaltung dieses Vertrags zu überprüfen. Dies erfolgt vorrangig durch:
- geeignete Nachweise und Dokumentationen,
- Prüfberichte oder Zertifikate der eingesetzten Dienstleister und
- Beantwortung angemessener Datenschutz- und Sicherheitsfragen.
Reichen diese bei einem konkreten, begründeten Anlass nicht aus, kann eine Vor-Ort-Kontrolle durch den Verantwortlichen oder einen zur Vertraulichkeit verpflichteten Prüfer erfolgen. Sie ist grundsätzlich 14 Tage vorher anzukündigen, auf den erforderlichen Umfang zu beschränken und darf Sicherheit, Betrieb und Rechte anderer Nutzer nicht beeinträchtigen. Rechte der Aufsichtsbehörden bleiben unberührt.
11. Löschung und Rückgabe von Daten
Der Verantwortliche kann:
- seine Daten während der Kontolaufzeit als JSON exportieren,
- Dokumente und Bilder in ihren Originalformaten herunterladen,
- einzelne Inhalte über die Plattform löschen und
- jederzeit die vollständige Kontolöschung veranlassen.
Bei der Kontolöschung entfernt Immoklar die zuordenbaren Kundeninhalte aus Datenbank und Objektspeicher. Eine weitere Speicherung erfolgt nur, soweit Unionsrecht oder österreichisches Recht sie verlangt. Soweit Sicherheitskopien bestehen, werden gelöschte Daten bis zur turnusmäßigen Überschreibung isoliert und nicht für andere Zwecke wiederhergestellt. Auf Anforderung bestätigt Immoklar die Löschung in Textform.
12. Verantwortung und Haftung
Der Verantwortliche bleibt zuständig für die Rechtmäßigkeit der Verarbeitung, die Rechtsgrundlagen, Informationspflichten, Datenrichtigkeit, Aufbewahrungsfristen und Bearbeitung von Betroffenenrechten. Er schützt seine Zugangsdaten und beschränkt gespeicherte Inhalte auf das Erforderliche.
Für die Haftung der Parteien gelten Art. 82 DSGVO und ergänzend die Haftungsregelungen der AGB.
13. Schlussbestimmungen
Bei Widersprüchen gehen zwingende Datenschutzvorschriften und anschließend dieser AVV den AGB vor. Änderungen dieses AVV werden in elektronischer Form dokumentiert.
Es gilt österreichisches Recht. Für Unternehmer ist, soweit gesetzlich zulässig, das für den Sitz von Immoklar sachlich zuständige Gericht ausschließlich zuständig. Für Verbraucher gilt der gesetzliche Gerichtsstand.
Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Anstelle der unwirksamen Bestimmung gelten die gesetzlichen Vorschriften.
Anlage 1 – Technische und organisatorische Maßnahmen
1. Zutrittskontrolle
- Physischer Betrieb in den Rechenzentren der eingesetzten Infrastruktur- und Cloudanbieter.
- Zutritt und physische Wartung nach den Sicherheitsverfahren der jeweiligen Anbieter.
2. Zugangskontrolle
- Authentifizierung über Passwort, Magic Link oder Passkey.
- Speicherung von Passwörtern ausschließlich als kryptografische Hashwerte.
- Widerrufbare Sitzungen und beschränkte administrative Zugänge.
- Getrennte Verwaltung technischer Geheimnisse und Produktionszugänge.
3. Zugriffskontrolle und Datentrennung
- Serverseitige Authentifizierung und Zuordnung der Plattformdaten zur jeweiligen Nutzer-ID.
- Eigentümerprüfung bei Objekt-, Dokument- und Bildzugriffen.
- Logisch getrennte Datenbankzuordnungen und Speicherpfade.
- Dokument- und Bildzugriff über kurzzeitig gültige, signierte URLs statt öffentlicher Verzeichnisse.
4. Übertragungskontrolle
- Transportverschlüsselung über HTTPS/TLS.
- Kryptografische Signaturprüfung eingehender Lemon-Squeezy-Webhooks.
- Authentifizierter Kontoexport ohne Passwort-Hashes, Sitzungstoken oder private Passkey-Daten.
- Datenminimierte Übermittlung an technische Dienstleister.
5. Protokoll- und Änderungskontrolle
- Technische Erstellungs- und Änderungszeitpunkte, soweit für die Funktion erforderlich.
- Beschränkung von Fehler- und Sicherheitsprotokollen auf das betriebsnotwendige Maß.
- Versionierung und technische Prüfung von Änderungen vor der Produktivbereitstellung.
6. Verfügbarkeit und Wiederherstellung
- Risikoorientierte Sicherungs- und Wiederherstellungsverfahren.
- Sicherheitsaktualisierung von Anwendung und Abhängigkeiten.
- Strikte Speicherbereinigung vor Abschluss einer vollständigen Kontolöschung.
7. Datenschutzorganisation
- Vertraulichkeitsbindung und Need-to-know-Prinzip.
- Verfahren für Erkennung, Eindämmung, Dokumentation und Meldung von Datenschutzverletzungen.
- Risikoorientierte Überprüfung von Dienstleistern, TOM und Löschprozessen.
Anlage 2 – Genehmigte Sub-Auftragsverarbeiter
Hosting und Infrastruktur
netcup GmbH, Deutschland
Server-Infrastruktur für Anwendung und PostgreSQL-Datenbank; Verarbeitung von Plattform- und Kundeninhalten in Deutschland/EWR.
Datei- und Bildspeicherung
Cloudflare, Inc., USA
Cloudflare R2 für hochgeladene Dokumente, Bilder und technische Metadaten. Technischer EU-Endpunkt und Bucket-Konfiguration; Absicherung von Drittlandübermittlungen über EU-US Data Privacy Framework und/oder EU-Standardvertragsklauseln.
E-Mail-Kommunikation
Plus Five Five, Inc. (Resend), USA
E-Mail-Übermittlung. Kundeninhalte werden nur verarbeitet, wenn der Verantwortliche sie selbst in eine Supportanfrage aufnimmt. Absicherung über EU-US Data Privacy Framework und EU-Standardvertragsklauseln gemäß Resend-DPA.
Stand der Liste: 30. August 2026. Änderungen werden nach Abschnitt 7 angekündigt.