← Zur Startseite

Vereinbarung zur Auftragsverarbeitung

Vereinbarung nach Art. 28 Abs. 3 DSGVO für die Nutzung der Software immobricks. Stand: Oktober 2026.

Diese Vereinbarung ist Bestandteil des Vertrags über die Nutzung von immobricks und wird zusammen mit den Nutzungsbedingungen geschlossen. Eine gesonderte Unterschrift ist nicht nötig. Wer eine unterzeichnete Fassung benötigt, erhält sie auf Anfrage.

1. Parteien und Gegenstand

1.1 Der Kunde ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Flavio De Martino, Clemenshaller Str. 15, 74254 Offenau (im Folgenden „Anbieter“) ist Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO.

1.2 Der Anbieter verarbeitet personenbezogene Daten im Auftrag des Kunden, soweit das für die Bereitstellung der Software immobricks nötig ist. Art, Zweck und Umfang ergeben sich aus Anlage 1.

1.3 Die Vereinbarung gilt für die Dauer des Hauptvertrags und darüber hinaus, solange der Anbieter Daten des Kunden gespeichert hat.

1.4 Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag geht in Fragen des Datenschutzes diese Vereinbarung vor.

2. Weisungen

2.1 Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zu einer anderen Verarbeitung verpflichtet. In diesem Fall teilt er dem Kunden die Verpflichtung vorab mit, soweit das Recht eine solche Mitteilung nicht verbietet.

2.2 Als Weisung gelten der Hauptvertrag, diese Vereinbarung und die Einstellungen und Handlungen, die der Kunde und seine Nutzer in der Software vornehmen. Weitere Weisungen erteilt der Kunde in Textform.

2.3 Hält der Anbieter eine Weisung für rechtswidrig, weist er den Kunden unverzüglich darauf hin. Er darf die Ausführung aussetzen, bis der Kunde die Weisung bestätigt oder ändert.

3. Pflichten des Kunden

Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für Rechtsgrundlagen und Einwilligungen, für die Information der Betroffenen und für die Wahrung ihrer Rechte. Er informiert den Anbieter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.

4. Vertraulichkeit

Der Anbieter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Zugriff auf Daten des Kunden erhalten sie nur, soweit das für die Erbringung der Leistung nötig ist, etwa für Support auf Wunsch des Kunden oder zur Behebung von Störungen.

5. Sicherheit der Verarbeitung

5.1 Der Anbieter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind.

5.2 Die Maßnahmen entwickeln sich mit dem Stand der Technik weiter. Der Anbieter darf sie ändern, solange das vereinbarte Schutzniveau nicht unterschritten wird.

6. Unterauftragsverarbeiter

6.1 Der Kunde genehmigt allgemein den Einsatz weiterer Auftragsverarbeiter. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter nennt Anlage 3.

6.2 Der Anbieter informiert den Kunden mindestens 14 Tage vorher in Textform, wenn er einen Unterauftragsverarbeiter hinzuziehen oder ersetzen will. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Findet sich keine einvernehmliche Lösung, kann der Kunde den betroffenen Teil der Leistung oder den Vertrag zum Zeitpunkt der Änderung kündigen.

6.3 Der Anbieter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die dieser Vereinbarung im Wesentlichen entsprechen, und bleibt dem Kunden gegenüber für deren Einhaltung verantwortlich.

7. Ort der Verarbeitung und Übermittlung in Drittländer

7.1 Die Daten des Kunden werden in Rechenzentren in der Europäischen Union gespeichert. Die Standorte nennt Anlage 3.

7.2 Eine Übermittlung in ein Land außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums findet nur statt, soweit Anlage 3 das ausweist und die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere durch einen Angemessenheitsbeschluss oder die Standardvertragsklauseln der Europäischen Kommission. Das betrifft derzeit ausschließlich die Funktionen mit künstlicher Intelligenz, die der Kunde durch Aufruf der jeweiligen Funktion auslöst.

8. Unterstützung des Kunden

8.1 Wendet sich eine betroffene Person mit einem Anliegen zu ihren Rechten an den Anbieter, leitet dieser das Anliegen unverzüglich an den Kunden weiter und beantwortet es nicht selbst.

8.2 Der Anbieter unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen dabei, Betroffenenrechte zu erfüllen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit). Die Software stellt dafür Funktionen zum Ansehen, Ändern, Exportieren und Löschen bereit.

8.3 Der Anbieter unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der ihm vorliegenden Informationen bei dessen Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und bei Meldungen an Aufsichtsbehörden.

9. Verletzungen des Schutzes personenbezogener Daten

Wird dem Anbieter eine Verletzung des Schutzes der Daten des Kunden bekannt, meldet er sie dem Kunden unverzüglich. Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl der Betroffenen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen und vorgeschlagenen Maßnahmen. Informationen, die noch nicht vorliegen, reicht der Anbieter nach.

10. Nachweise und Kontrollen

10.1 Der Anbieter stellt dem Kunden auf Anfrage die Informationen bereit, die zum Nachweis der Einhaltung dieser Vereinbarung nötig sind, insbesondere eine aktuelle Beschreibung der technischen und organisatorischen Maßnahmen und vorhandene Nachweise der Unterauftragsverarbeiter.

10.2 Reichen diese Nachweise im Einzelfall nicht aus, kann der Kunde die Einhaltung selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer kontrollieren. Kontrollen werden mit angemessener Frist angekündigt, finden zu den üblichen Geschäftszeiten statt und nehmen Rücksicht auf den Betrieb und auf die Vertraulichkeit der Daten anderer Kunden.

11. Löschung und Rückgabe

11.1 Nach dem Ende des Hauptvertrags löscht der Anbieter die Daten des Kunden innerhalb der im Hauptvertrag genannten Frist, sofern nicht nach dem Recht der Union oder eines Mitgliedstaats eine Pflicht zur Speicherung besteht. Bis dahin kann der Kunde seine Daten exportieren.

11.2 In verschlüsselten Sicherungskopien werden die Daten mit deren turnusmäßigem Überschreiben entfernt, spätestens nach rund sechs Monaten. Bis dahin werden sie nicht mehr für andere Zwecke verarbeitet.

12. Haftung und Schlussbestimmungen

12.1 Für die Haftung gelten Art. 82 DSGVO und im Verhältnis der Parteien die Regelungen des Hauptvertrags.

12.2 Änderungen dieser Vereinbarung bedürfen der Textform. Für Änderungen durch den Anbieter gilt das Verfahren zur Änderung der Nutzungsbedingungen entsprechend.

12.3 Sollte eine Bestimmung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Anlage 1: Beschreibung der Verarbeitung

Gegenstand und Zweck

Bereitstellung der Software immobricks für den Immobilienvertrieb: Verwaltung von Kunden und Vorgängen, Objekte und Exposés, Kalkulationen, Kundenportal, Dokumente, Kaufabwicklung, Zusammenarbeit mit Vertriebspartnern und Finanzierern, E-Mail-Versand, Mitteilungen und Newsletter, Auswertungen.

Kategorien betroffener Personen

  • Kunden und Interessenten des Kunden (Käufer, Kaufinteressenten, Mieter, Eigentümer)
  • Beschäftigte und Nutzer des Kunden
  • Ansprechpartner bei Geschäftspartnern des Kunden (zum Beispiel Vertriebspartner, Finanzierer, Notare)
  • Empfänger von Mitteilungen und Newslettern

Arten personenbezogener Daten

  • Stammdaten und Kontaktdaten (Name, Anschrift, E-Mail-Adresse, Telefonnummer)
  • Angaben zum Suchprofil (zum Beispiel Ort, Nutzungsart, Haushaltsgröße, Zeithorizont)
  • Finanzielle Angaben (zum Beispiel Budget, Eigenkapital, Einkommen, Steuersatz, Finanzierungsdaten)
  • Vorgangs- und Vertragsdaten (Reservierungen, Stand des Kaufs, Termine, Zu- und Absagen)
  • Kommunikation (E-Mails, Nachrichten, Notizen)
  • Dokumente, die der Kunde oder dessen Kunden hochladen (zum Beispiel Unterlagen zur Finanzierung, Ausweise, Verträge)
  • Einwilligungen und deren Nachweise
  • Nutzungsdaten (zum Beispiel Zeitpunkt des Öffnens eines Links oder einer Mitteilung, angeklickte Links)
  • Zugangsdaten der Nutzer (E-Mail-Adresse, gehashtes Passwort, Rechte)

Besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung. Der Kunde stellt solche Daten nicht gezielt ein. Dokumente, die der Kunde hochlädt, können im Einzelfall solche Angaben enthalten; dafür ist der Kunde verantwortlich.

Dauer

Für die Laufzeit des Hauptvertrags zuzüglich der Frist bis zur Löschung nach Ziffer 11.

Anlage 2: Technische und organisatorische Maßnahmen

Vertraulichkeit

  • Zutritt: Betrieb ausschließlich in Rechenzentren der in Anlage 3 genannten Dienstleister, die den Zutritt nach deren zertifizierten Verfahren sichern. Der Anbieter betreibt keine eigenen Serverräume.
  • Zugang: Anmeldung mit persönlichem Zugang, Passwörter werden ausschließlich gehasht gespeichert, Begrenzung fehlgeschlagener Anmeldeversuche, Zugriff des Anbieters auf die Server nur über verschlüsselte Verbindungen und persönliche Schlüssel.
  • Zugriff: Rollen und Rechte je Nutzer, die der Kunde selbst vergibt. Partner und Kunden des Kunden sehen nur, was ausdrücklich freigegeben ist. Persönliche Links beruhen auf zufälligen, nicht erratbaren Kennungen.
  • Trennung: Jeder Kunde arbeitet in einem logisch getrennten Bereich (Mandantentrennung). Jede Abfrage ist an den Mandanten gebunden.
  • Verschlüsselung: Jede Verbindung ist per TLS verschlüsselt. Hochgeladene Dokumente und Sicherungskopien werden verschlüsselt gespeichert.

Integrität

  • Weitergabe: Übertragung ausschließlich verschlüsselt. Weitergabe an Dritte nur über die in der Software vorgesehenen Freigaben des Kunden.
  • Eingabe: Verlauf je Kunde und Vorgang sowie ein Sicherheitsprotokoll zu Anmeldungen, Löschungen und weiteren sicherheitsrelevanten Vorgängen (Aufbewahrung 180 Tage).
  • Schutz der Anwendung: Schutz von Formularen gegen Cross-Site-Request-Forgery, Sicherheitsvorgaben für den Browser (Content Security Policy), Prüfung hochgeladener Dateien, Begrenzung der Anfragen je Absender.

Verfügbarkeit und Belastbarkeit

  • Tägliche Sicherung sowie mehrmals täglich eine verschlüsselte Sicherung an einem zweiten Standort bei einem anderen Dienstleister, gestaffelte Aufbewahrung bis rund sechs Monate.
  • Wiederherstellung auf einen früheren Zeitpunkt möglich; die Wiederherstellung wird erprobt.
  • Gelöschte Kunden und Objekte lassen sich 30 Tage lang wiederherstellen.

Verfahren zur Überprüfung

  • Änderungen an der Software werden versioniert und vor der Auslieferung in einer getrennten Umgebung geprüft; automatisierte Tests decken unter anderem die Mandantentrennung und die Rechteprüfung ab.
  • Zugangsdaten und Schlüssel liegen außerhalb des Quellcodes.
  • Unterauftragsverarbeiter werden sorgfältig ausgewählt und vertraglich nach Art. 28 DSGVO verpflichtet.

Anlage 3: Unterauftragsverarbeiter

DienstleisterLeistungOrt der Verarbeitung
Hostinger International Ltd., Larnaca, ZypernHosting der Anwendung und der DatenbankDeutschland (Frankfurt am Main)
Hetzner Online GmbH, Gunzenhausen, DeutschlandSpeicherung der Dokumente, verschlüsselte SicherungskopienDeutschland
Amazon Web Services EMEA SARL, LuxemburgVersand von E-Mails (Amazon SES)Deutschland (Frankfurt am Main)
Anthropic, PBC, San Francisco, USATextvorschläge durch künstliche Intelligenz (Exposé-Texte, Einlesen von Preislisten, Formulierungen für Mitteilungen). Nur bei Aufruf der jeweiligen Funktion.USA, auf Grundlage der Standardvertragsklauseln der Europäischen Kommission

Dienste, die der Kunde selbst anbindet (zum Beispiel sein E-Mail-Postfach oder ein Immobilienportal), sind keine Unterauftragsverarbeiter des Anbieters. Für sie ist der Kunde verantwortlich.

← Zur Startseite