Vertrag zur Auftragsverarbeitung (AVV)
Dieser Vertrag zur Auftragsverarbeitung konkretisiert die Pflichten nach Art. 28 DSGVO für die Verarbeitung personenbezogener Daten im Auftrag bei der Nutzung von wegportal24.
Verantwortliche ist die Wohnungseigentümergemeinschaft als Kundin (nachfolgend „Verantwortliche“); Auftragsverarbeiterin ist die B&W Immobilien Management UG (haftungsbeschränkt), Goethestraße 42, 45964 Gladbeck, als Betreiberin der Software (nachfolgend „Auftragsverarbeiterin“).
Bei einer selbstverwalteten Gemeinschaft entscheidet die Gemeinschaft selbst über Zwecke und Mittel der Verarbeitung — sie ist damit Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO, auch wenn sie keine gewerbliche Verwaltung beschäftigt.
Stand: 22. September 2026
1. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten durch die Auftragsverarbeiterin im Rahmen der Bereitstellung der Software. Die Dauer entspricht der Laufzeit des Nutzungsvertrags. Dieser Vertrag endet automatisch mit ihm; die Pflichten aus Ziffer 8 (Löschung) und Ziffer 3 (Vertraulichkeit) gelten darüber hinaus fort.
2. Art, Zweck, Datenarten, betroffene Personen
Zweck: Verwaltung der Wohnungseigentümergemeinschaft — Einheiten, Eigentümer, Beschlüsse, Versammlungen, Vorgänge, Dokumente, WEG-Finanzen und Kommunikation. Art der Verarbeitung: Erheben, Speichern, Ordnen, Auslesen, Verwenden, Übermitteln an von der Verantwortlichen bestimmte Empfänger und Löschen. Art der Daten: Stammdaten (Name, Anschrift, Kontaktdaten), Vertrags- und Objektdaten, Miteigentumsanteile und Stimmrechte, Vorgangs- und Kommunikationsinhalte, Abrechnungs- und Zahlungsdaten, hochgeladene Dokumente und Fotos, Zählerstände, ggf. Unterschriften. Betroffene Personen: Eigentümer, Mieter, Dienstleister/Handwerker, Mitglieder des Verwaltungsbeirats.
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand des Auftrags. Stellt die Verantwortliche solche Daten dennoch ein (etwa in einem hochgeladenen Dokument), verarbeitet die Auftragsverarbeiterin sie im selben Rahmen; die Zulässigkeit verantwortet die Verantwortliche.
3. Weisungen und Pflichten der Auftragsverarbeiterin
Die Auftragsverarbeiterin verpflichtet sich insbesondere:
- Daten ausschließlich auf dokumentierte Weisung der Verantwortlichen zu verarbeiten — auch hinsichtlich einer Übermittlung in Drittländer —, es sei denn, sie ist nach Unionsrecht oder dem Recht eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt sie dies vor der Verarbeitung mit, sofern das betreffende Recht die Mitteilung nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO);
- die Verantwortliche unverzüglich zu informieren, wenn sie der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt (Art. 28 Abs. 3 Satz 3 DSGVO); sie darf die Ausführung der betreffenden Weisung bis zu deren Bestätigung aussetzen;
- die zur Verarbeitung befugten Personen zur Vertraulichkeit zu verpflichten oder sicherzustellen, dass sie einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen;
- geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO zu treffen (Ziffer 6);
- die Verantwortliche bei der Erfüllung von Betroffenenrechten (Art. 12–23), bei Datenschutz-Folgenabschätzungen (Art. 35) und bei Meldepflichten (Art. 33/34) angemessen zu unterstützen;
- die zum Nachweis der Einhaltung erforderlichen Informationen bereitzustellen und Überprüfungen zu ermöglichen (Ziffer 7).
Form der Weisungen: Weisungen ergehen in Textform. Als Weisung gilt auch die Nutzung der in der Anwendung vorgesehenen Funktionen durch die Verantwortliche oder von ihr berechtigte Personen — etwa das Anlegen, Ändern, Freigeben, Exportieren oder Löschen von Daten. Weisungsberechtigt ist die in der Anwendung als Administrator geführte Person der Verantwortlichen.
Supportzugriff auf die Anwendung. Die Anwendung enthält eine Funktion, mit der Beschäftigte der Auftragsverarbeiterin die Oberfläche der Verantwortlichen so sehen, wie deren Administrator sie sieht („Als Kunde ansehen“). Dieser Zugriff dient ausschließlich der Störungsbeseitigung und der Unterstützung bei der Nutzung; eine darüber hinausgehende Kenntnisnahme findet nicht statt. Er ist an folgende Bedingungen gebunden:
- Für die Dauer des Zugriffs zeigt die Anwendung allen angemeldeten Nutzerinnen und Nutzern der Verantwortlichen — nicht nur der angesehenen Person — einen Hinweis an, dass der Support zugreift. Der Hinweis nennt den Namen der zugreifenden Person und den spätesten Zeitpunkt des Endes. Er verschwindet, sobald der Zugriff beendet wird oder ausläuft.
- Beginn und Ende jedes Zugriffs werden mit Zeitpunkt, Namen der zugreifenden Person, betroffener Organisation und IP-Adresse protokolliert; das Protokoll ist für die Verantwortliche in ihrem eigenen Bereich einsehbar. Den Namen gibt die zugreifende Person vor dem Zugriff selbst an; ohne Angabe ist der Zugriff technisch nicht möglich.
- Die Berechtigung endet automatisch nach zwei Stunden und muss danach neu erteilt werden.
- Nach dem Ende kann die zugreifende Person eine kurze Mitteilung hinterlassen, was sie getan hat. Sie erreicht nur diejenigen, denen der Hinweis während des Zugriffs angezeigt wurde, wird ihnen einmalig angezeigt und steht ebenfalls im Protokoll.
- Der Zugriff umfasst keine Kenntnisnahme über das zur Bearbeitung erforderliche Maß hinaus. Daten werden dabei weder exportiert noch an Dritte weitergegeben.
Die Verantwortliche kann einem Supportzugriff jederzeit widersprechen — für den Einzelfall oder allgemein; eine Mitteilung in Textform genügt. Die Auftragsverarbeiterin kann dann unter Umständen eine gemeldete Störung nicht beheben. Zu anderen Zwecken als Support und Störungsbeseitigung findet ein Zugriff nicht statt.
4. Unterauftragsverhältnisse (Subprozessoren)
Die Verantwortliche erteilt die allgemeine schriftliche Genehmigung zur Einbindung von Subprozessoren (Art. 28 Abs. 2 DSGVO). Zum Zeitpunkt des Vertragsschlusses sind dies:
- Hosting / Anwendungsbetrieb: Vercel Inc. (USA), Server-Region EU;
- Datenbank: Neon (PostgreSQL), EU-Region;
- Datei- und Objektspeicher für Uploads: Vercel Blob;
- E-Mail-Versand: Google (Gmail / Google Workspace);
- Optionaler Dokumenten-Import: Google Drive;
- KI-Funktionen (Assistent, Vorqualifizierung von Vorgängen, Objekt-Import aus PDF, Kostenart-Vorschlag beim Bankimport, Belegerkennung beim Erfassen einer Rechnung): Google (Gemini API) — nur, solange die Verantwortliche sie freigegeben hat;
- Push-Benachrichtigungen: geräteabhängige Push-Dienste von Google, Apple bzw. Mozilla.
Die Auftragsverarbeiterin schließt mit jedem Subprozessor einen Vertrag, der diesem im Wesentlichen dieselben Pflichten auferlegt, die hier vereinbart sind, und bleibt der Verantwortlichen gegenüber für dessen Verhalten verantwortlich.
Kein Subprozessor ist der Zahlungsdienstleister Stripe. Über ihn wird das Entgelt für den Nutzungsvertrag abgerechnet. Dabei verarbeitet er ausschließlich Vertragsdaten der Verantwortlichen — eine interne Kennnummer ihrer Organisation, die gewählte Tarifbezeichnung und die von ihr selbst bei Stripe hinterlegten Rechnungs- und Zahlungsdaten. Im Auftrag verarbeitete Daten (Eigentümer, Mieter, Vorgänge, Dokumente, Beschlüsse, Belege) erreichen Stripe nicht. Für diese Zahlungsabwicklung ist die Auftragsverarbeiterin daher eigene Verantwortliche und nicht Auftragsverarbeiterin; Einzelheiten dazu in der Datenschutzerklärung.
Änderungen werden angekündigt. Beabsichtigt die Auftragsverarbeiterin, einen weiteren Subprozessor hinzuzuziehen oder einen bestehenden zu ersetzen, teilt sie dies der Verantwortlichen mindestens vier Wochen vorher in Textform mit. Die Verantwortliche kann der Änderung innerhalb dieser Frist aus datenschutzrechtlichen Gründen widersprechen. Widerspricht sie, kann die Auftragsverarbeiterin den Wechsel unterlassen oder den Nutzungsvertrag zum beabsichtigten Wechselzeitpunkt kündigen; bereits im Voraus gezahlte Entgelte werden anteilig erstattet.
5. Verarbeitungsort und Drittlandübermittlung
Die Verarbeitung findet in der Europäischen Union statt. Einzelne Subprozessoren haben ihren Sitz in den USA und können dort auf Daten zugreifen (insbesondere Vercel Inc. und Google). Soweit dabei personenbezogene Daten in ein Drittland übermittelt werden, stützt sich die Übermittlung auf geeignete Garantien nach Kapitel V DSGVO — die EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) bzw. den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework, soweit der jeweilige Empfänger dort zertifiziert ist.
Die KI-Funktionen sind standardmäßig ausgeschaltet. Sie stehen jeder Verantwortlichen offen, werden aber erst tätig, wenn sie sie unter „Einstellungen → KI-Funktionen“ freigibt; die Freigabe lässt sich dort jederzeit wieder zurücknehmen und wirkt sofort für alle Zugänge. Erst nach der Freigabe werden übermittelt: bei der Vorqualifizierung Titel und Beschreibung des Vorgangs, beim Assistenten die Frage samt der dazu gefundenen Textauszüge, beim Objekt-Import das hochgeladene PDFvollständig, bei der Belegerkennung die hochgeladene Rechnung (PDF oder Foto) vollständig.
Bis auf eine laufen diese Funktionen nur auf ausdrückliche Auslösung: Der Assistent antwortet auf eine Frage, der Objekt-Import und die Belegerkennung verlangen vor dem Hochladen eine gesonderte Zustimmung im Dialog. Die Vorqualifizierung eines neu angelegten Vorgangs läuft ohne Rückfrage — Titel und Beschreibung gehen dabei unmittelbar nach dem Anlegen an Google. Deshalb hat sie einen eigenen Schalter, der ebenfalls ausgeschaltet ist: Die allgemeine Freigabe der KI-Funktionen schaltet sie nicht mit ein. Welche Unterlagen sie einstellt, entscheidet im Übrigen allein die Verantwortliche. Einzelheiten unter KI-Transparenz.
6. Technisch-organisatorische Maßnahmen (Art. 32 DSGVO)
Die Auftragsverarbeiterin unterhält mindestens folgende Maßnahmen:
- Zugangskontrolle: Anmeldung mit E-Mail und Passwort; Passwörter werden ausschließlich als kryptografischer Hash (bcrypt) gespeichert, nie im Klartext. Begrenzung fehlgeschlagener Anmeldeversuche.
- Zugriffskontrolle: rollenbasierte Rechte (Verwaltung, Eigentümer, Mieter) und Mandantentrennung je Organisation. Jede Datenabfrage wird serverseitig auf Berechtigung geprüft; die Trennung wird durch automatisierte Prüfungen gegen eine echte Datenbank abgesichert, die bei jeder Änderung an der Software laufen.
- Übertragungskontrolle: ausschließlich verschlüsselte Verbindungen (TLS/HTTPS). Ruhende Daten werden bei den eingesetzten Subprozessoren verschlüsselt gespeichert.
- Eingabekontrolle: Protokollierung sicherheitsrelevanter und verwaltungsrelevanter Vorgänge mit Zeitstempel und handelnder Person (Audit-Log), für die Verantwortliche einsehbar.
- Verfügbarkeit und Wiederherstellbarkeit: regelmäßige, automatisierte Datensicherung durch den Datenbank-Dienstleister mit der Möglichkeit der Wiederherstellung auf einen früheren Zeitpunkt.
- Trennungskontrolle: Daten verschiedener Organisationen werden logisch getrennt gehalten; ein Zugriff über Organisationsgrenzen hinweg ist nicht vorgesehen und wird serverseitig unterbunden. Einzige Ausnahme ist der in Ziffer 3 beschriebene Supportzugriff.
- Supportzugriff: Die Berechtigung, die Oberfläche einer Verantwortlichen einzusehen, ist auf Beschäftigte der Auftragsverarbeiterin mit Betreiber-Rechten beschränkt und wird bei jedem einzelnen Seitenaufruf erneut geprüft — ein Entzug wirkt damit sofort. Sie erlischt automatisch nach zwei Stunden. Der Name der zugreifenden Person wird vor dem Zugriff erfasst; ohne ihn beginnt kein Zugriff. Beginn und Ende stehen mit diesem Namen im Audit-Log, und während des Zugriffs sieht jede angemeldete Person der Verantwortlichen einen Hinweis darauf (Einzelheiten in Ziffer 3).
Die Maßnahmen unterliegen dem technischen Fortschritt. Die Auftragsverarbeiterin darf sie anpassen, solange das Schutzniveau nicht unterschritten wird.
7. Nachweise und Überprüfungen
Die Auftragsverarbeiterin stellt der Verantwortlichen auf Anfrage die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung. Die Verantwortliche kann sich — auch durch beauftragte Prüfer — von der Einhaltung überzeugen. Überprüfungen erfolgen nach angemessener Vorankündigung (in der Regel zwei Wochen), zu üblichen Geschäftszeiten und ohne vermeidbare Störung des Betriebs. Der Nachweis kann auch durch aktuelle Testate, Zertifikate oder Prüfberichte geführt werden.
8. Löschung und Rückgabe nach Vertragsende
Nach Beendigung des Nutzungsvertrags löscht die Auftragsverarbeiterin die im Auftrag verarbeiteten Daten oder gibt sie nach Wahl der Verantwortlichen zurück. Die Verantwortliche kann ihre Daten dafür mindestens 30 Tage lang über die Export-Funktionen der Anwendung abrufen. Nach Ablauf dieser Frist werden die Daten binnen weiterer 30 Tage gelöscht, einschließlich bestehender Sicherungskopien im Rahmen der jeweiligen Sicherungszyklen.
Ausgenommen sind Daten, für die eine gesetzliche Aufbewahrungspflicht besteht (insbesondere Rechnungsdaten nach § 147 AO). Diese werden gesperrt und ausschließlich zu diesem Zweck weiter aufbewahrt.
9. Meldepflichten
Die Auftragsverarbeiterin informiert die Verantwortliche unverzüglich über Verletzungen des Schutzes personenbezogener Daten in ihrem Verantwortungsbereich und unterstützt bei den erforderlichen Meldungen nach Art. 33 und 34 DSGVO. Die Meldung enthält, soweit bekannt, Art der Verletzung, betroffene Datenkategorien und Personengruppen, wahrscheinliche Folgen sowie ergriffene Gegenmaßnahmen.
10. Haftung und Schlussbestimmungen
Es gelten die Haftungsregelungen der DSGVO (Art. 82). Im Übrigen gelten die Bestimmungen des Nutzungsvertrags entsprechend. Bei Widersprüchen zwischen diesem Vertrag und dem Nutzungsvertrag geht dieser Vertrag in Bezug auf den Datenschutz vor. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.