Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO
Diese Seite richtet sich an Firmenkunden von Hausmeisterservice — also Hausmeister-, Facility- und Verwaltungsbetriebe, die die App nutzen, um Daten ihrer Mitarbeiter, Bewohner, Eigentümer, Auftraggeber und Objekte zu verwalten. Für die Verarbeitung dieser personenbezogenen Daten sind Sie datenschutzrechtlich Verantwortlicher, Karl-Heinz Bicker ist Auftragsverarbeiter im Sinne des Art. 28 DSGVO.
1. Wann brauchen Sie einen AVV mit uns?
Sobald Sie personenbezogene Daten Dritter (Beschäftigte, Bewohner, Eigentümer, Handwerker etc.) in Hausmeisterservice speichern, sind Sie nach Art. 28 DSGVO verpflichtet, mit uns als Auftragsverarbeiter einen schriftlichen (oder elektronischen) Auftragsverarbeitungsvertrag abzuschließen. Der reine Nutzungsvertrag über unsere Allgemeinen Geschäftsbedingungen genügt dafür nicht.
Kein AVV nötig ist, wenn Sie ausschließlich Ihre eigenen Firmendaten (Firmenname, Bankverbindung, Rechnungsadresse) in der App speichern und keine Daten anderer natürlicher Personen — das ist in der Praxis aber selten.
2. Was Sie tun müssen — Ablauf
- Sie fordern die Vertragsvorlage bei uns an — am schnellsten mit dem unten verlinkten E-Mail-Entwurf.
- Wir senden Ihnen die AVV-Vorlage per E-Mail innerhalb eines Werktags zu (PDF und Textform).
- Sie füllen die Kopfdaten aus (Firma, Anschrift, Vertreter, ggf. Datenschutzbeauftragter), unterschreiben elektronisch oder handschriftlich und senden das Dokument zurück.
- Wir gegenzeichnen und senden Ihnen die beidseitig unterschriebene Fassung zurück. Ab diesem Zeitpunkt ist der AVV wirksam — er wirkt jedoch rückwirkend auf den Beginn der Nutzung, damit auch die Testphase abgedeckt ist.
3. Was im AVV geregelt ist
Unsere Vorlage entspricht den Mindestanforderungen des Art. 28 Abs. 3 DSGVO und regelt insbesondere:
- Gegenstand und Dauer der Verarbeitung
- Art und Zweck der Verarbeitung, Art der personenbezogenen Daten, Kategorien betroffener Personen
- Rechte und Pflichten des Verantwortlichen (Sie) und des Auftragsverarbeiters (wir)
- Weisungsrechte, Weisungsbefolgung, Widerspruch bei unrechtmäßigen Weisungen
- Vertraulichkeitsverpflichtung unserer Beschäftigten (Art. 28 Abs. 3 lit. b DSGVO)
- Technische und organisatorische Maßnahmen (TOMs) — Anlage 1 des AVV
- Genehmigung und Auflistung der Unter-Auftragsverarbeiter (siehe Ziffer 4)
- Unterstützung bei Betroffenenrechten und Meldepflichten nach Art. 32-36 DSGVO
- Löschung/Rückgabe der Daten nach Vertragsende
- Prüfungs- und Kontrollrechte des Verantwortlichen
4. Genehmigte Unter-Auftragsverarbeiter
Wir setzen zur Erbringung der Leistung die folgenden Unter-Auftragsverarbeiter ein. Mit Abschluss des AVV mit uns stimmen Sie deren Einsatz allgemein zu (Art. 28 Abs. 2 Satz 2 DSGVO). Vor jeder Änderung informieren wir Sie mit einer Frist von 30 Tagen; in dieser Zeit können Sie widersprechen.
| Anbieter | Zweck | Standort der Verarbeitung |
|---|---|---|
| Supabase Inc. | Datenbank, Auth, Datei-Speicher | EU (Frankfurt am Main, Deutschland) |
| Hostinger International Ltd. | Hosting der Web-Anwendung | EU |
| Resend, Inc. | Versand von Transaktions-E-Mails (Rechnungen, Angebote, Benachrichtigungen) | USA (EU-Standardvertragsklauseln) |
| Functional Software, Inc. (Sentry) | Erfassung technischer Fehlermeldungen (nur bei aktivem Sentry-Setup) | USA (EU-Standardvertragsklauseln) |
5. Technische und organisatorische Maßnahmen (TOMs)
Zusammenfassung — die verbindliche Ausfertigung ist Anlage 1 des AVV:
- Zutritts- und Zugangskontrolle: Rechenzentren der Unter-Auftragsverarbeiter mit ISO-27001-Zertifizierung, Zugriff auf Produktionsdaten nur über personalisierte Accounts mit Zwei-Faktor-Authentifizierung.
- Zugriffskontrolle in der App: rollenbasiertes Berechtigungssystem (RBAC) mit Prinzip minimaler Berechtigungen; Mandanten-Trennung erzwungen durch Row-Level-Security auf Datenbank-Ebene.
- Transportverschlüsselung: alle Verbindungen HTTPS/TLS 1.2+; HSTS aktiv; sichere Cookie-Flags.
- Speicherverschlüsselung: Datenbank at-rest verschlüsselt; Backups verschlüsselt.
- Protokollierung: Änderungs- und Zugriffsprotokolle (Audit-Log) auf sensiblen Objekten, mit Aufbewahrung von 2 Jahren.
- Datenminimierung: EXIF-Standort-Metadaten werden vor dem Foto-Upload automatisch entfernt; eine Standortverfolgung von Mitarbeitenden findet nicht statt.
- Backup und Wiederherstellung: tägliche Backups über den Cloud-Anbieter; Point-in-Time-Recovery innerhalb der letzten 7 Tage.
- Trennungskontrolle: strikte Multi-Tenant-Trennung über
tenant_id-Foreign-Keys und Row-Level-Security-Richtlinien; separate Datenbanken zwischen Test- und Produktionsumgebung. - Meldeprozess bei Datenpannen: Meldung an Sie als Verantwortlichen innerhalb von 24 Stunden nach Bekanntwerden, damit Sie die 72-Stunden-Frist nach Art. 33 DSGVO gegenüber Ihrer Aufsichtsbehörde einhalten können.
6. Kontakt und Ansprechpartner
Karl-Heinz Bicker
Biberstraße 27, 85354 Freising, Deutschland
E-Mail: info@vaydena.de
Telefon: 0151 24012554
Für alle Fragen rund um Auftragsverarbeitung, TOMs oder eine Datenpanne wenden Sie sich bitte per E-Mail mit dem Betreff „Datenschutz Auftragsverarbeitung" an die oben genannte Adresse. Wir antworten innerhalb eines Werktags.
Weitere Informationen finden Sie in unserer Datenschutzerklärung.
Stand: 16.08.2026