Datenschutzerklärung für wegportal24
Diese Datenschutzerklärung informiert nach Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten bei der Nutzung von wegportal24.
Stand: 23. September 2026
1. Verantwortliche Stelle
B & W Immobilien Management UG (haftungsbeschränkt), Goethestraße 42, 45964 Gladbeck, vertreten durch die Geschäftsführer Franz-Josef Barth und Alexander Wachtel (stv.). Telefon: +49 151 29468127, E-Mail: info@bundwimmobilien.de.
Die vorgenannte Gesellschaft betreibt das Portal unter der Marke wegportal24.
2. Zwei Rollen — wer wofür verantwortlich ist
Bei wegportal24 verwaltet nicht die Anbieterin Ihre Immobilie, sondern Ihre Gemeinschaft selbst. Die Anbieterin stellt die Anwendung bereit. Daraus ergeben sich zwei getrennte Verantwortlichkeiten:
- Vertragsdaten der Gemeinschaft — Registrierung, Zugangsdaten der Administratorin oder des Administrators, Abrechnung, Support-Anfragen, Sicherheitsprotokolle. Hierfür ist die Anbieterin eigene Verantwortliche. Für diese Daten gilt die vorliegende Erklärung.
- Inhaltsdaten in der Anwendung — Daten der Eigentümer, Mieter und Handwerker, Vorgänge, Dokumente, Beschlüsse, Zählerstände, Belege. Verantwortlich ist hierfür die Wohnungseigentümergemeinschaft, die sie einstellt; die Anbieterin verarbeitet sie ausschließlich weisungsgebunden als Auftragsverarbeiterin nach Art. 28 DSGVO auf Grundlage des Vertrags zur Auftragsverarbeitung.
Sind Sie Eigentümerin, Eigentümer, Mieterin oder Mieter und möchten Auskunft über Ihre Daten oder deren Löschung verlangen, richten Sie sich bitte an Ihre Gemeinschaft als verantwortliche Stelle. Die Anbieterin unterstützt sie dabei, darf aber ohne deren Weisung nicht selbst über diese Daten verfügen.
3. Zweck und Rechtsgrundlage (Vertragsdaten)
Wir verarbeiten die Vertragsdaten, um den Zugang einzurichten und zu betreiben, die Anwendung bereitzustellen, Rechnungen zu stellen und Support zu leisten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags), für die Aufbewahrung von Rechnungen Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB, sowie für die Abwehr von Missbrauch (Anmeldeversuche, Ratenbegrenzung) Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse besteht in der Sicherheit des Dienstes.
Kontaktaufnahme: Wenn Sie uns über das Kontaktformular, den Hilfe-Knopf im angemeldeten Bereich oder per E-Mail eine Frage, Anregung oder Problemmeldung senden, verarbeiten wir die dabei angegebenen Daten (Name, E-Mail-Adresse, Inhalt der Nachricht), um Ihr Anliegen zu bearbeiten und zu beantworten. Beim Hilfe-Knopf übermitteln wir zusätzlich Ihre Rolle, den Namen Ihrer Gemeinschaft, die gerade geöffnete Seite und die Kennung Ihres Browsers (User-Agent), damit wir ein gemeldetes Problem nachvollziehen können; das Formular weist darauf hin. Auf Wunsch senden Sie zusätzlich ein Bildschirmfoto des gerade sichtbaren Seitenausschnitts mit — es wird im Browser erstellt, Ihnen vorab als Vorschau gezeigt und nur übermittelt, wenn Sie das Häkchen gesetzt lassen; es kann Angaben zu anderen Personen enthalten, die auf der Seite zu sehen sind. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit sich die Anfrage auf einen Vertrag oder dessen Anbahnung bezieht, im Übrigen Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse besteht in der Beantwortung an uns gerichteter Anfragen. Die Angaben werden gelöscht, sobald sie für die Bearbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
4. Verarbeitete Datenkategorien
Stammdaten (Name, Anschrift/Objekt-/Einheitszuordnung, E-Mail, Telefon, bevorzugter Kontaktweg), Zugangsdaten (E-Mail-Adresse, kryptografisch gehashtes Passwort), Inhalte (Vorgänge, Kommentare, Fotos, Dokumente, Nachrichten, Abstimmungen, Zählerstände) sowie technische Daten (Zeitstempel, IP-Adresse in Sicherheitsprotokollen).
Ein Nutzungsprofil wird nicht gebildet. Die Anwendung setzt keine Analyse- oder Werbe-Cookies ein; gesetzt werden ausschließlich technisch erforderliche Cookies für die Anmeldesitzung (§ 25 Abs. 2 Nr. 2 TDDDG — insoweit ist keine Einwilligung erforderlich).
5. Empfänger und Auftragsverarbeiter
Zum Betrieb des Portals setzen wir Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO bestehen:
- Hosting/Betrieb der Anwendung: Vercel Inc.
- Datenbank: Neon (PostgreSQL, EU-Region)
- Datei-Speicher: Vercel Blob (Dokumente, Fotos, Unterschriften)
- E-Mail-Versand: Google (Gmail / Google Workspace)
- Zahlungsabwicklung kostenpflichtiger Tarife: Stripe. Übermittelt werden dabei eine interne Kennnummer Ihrer Organisation und die gewählte Tarifbezeichnung; Rechnungsanschrift und Zahlungsdaten geben Sie direkt bei Stripe ein, sie durchlaufen unsere Anwendung nicht. Zurück erhalten wir Kundennummer, Abo-Kennung, Tarif, Abo-Status und das Ende einer Testphase.
- KI-Funktionen (Assistent, Vorqualifizierung eingehender Meldungen, Objekt-Import aus PDF, Kostenart-Vorschlag beim Bankimport, Belegerkennung beim Erfassen einer Rechnung) – optional, nur bei Aktivierung durch die Verwaltung: Google (Gemini API); Einzelheiten unter KI-Transparenz
- Optionaler Dokumenten-Import aus Google Drive
- Push-Benachrichtigungen (optional, je nach Gerät/Browser): Push-Dienste von Google, Apple oder Mozilla
Stripe verarbeitet die Zahlungsdaten zugleich in eigener Verantwortung, soweit das Unternehmen dazu gesetzlich verpflichtet ist (Zahlungsdiensteaufsicht, Geldwäscheprävention, Betrugsabwehr). Insoweit ist Stripe nicht unser Auftragsverarbeiter, sondern eigener Verantwortlicher; es gelten die Datenschutzhinweise von Stripe.
Einzelne Dienste (u. a. Google und Stripe) können Daten außerhalb der EU (USA) verarbeiten. Soweit dies der Fall ist, erfolgt die Übermittlung auf Grundlage geeigneter Garantien nach Kapitel V DSGVO — Standardvertragsklauseln bzw. Angemessenheitsbeschluss (EU-U.S. Data Privacy Framework).
6. Speicherdauer
Daten werden für die Dauer des Vertrags- bzw. Verwaltungsverhältnisses und im Rahmen gesetzlicher Aufbewahrungsfristen gespeichert und anschließend gelöscht oder anonymisiert. IP-Adressen in internen Sicherheitsprotokollen werden spätestens nach 90 Tagen entfernt. Rechnungsdaten werden nach § 147 AO zehn Jahre aufbewahrt.
Nach Vertragsende bleibt der Datenexport mindestens 30 Tage möglich; danach werden die Inhaltsdaten gelöscht, soweit keine Aufbewahrungspflicht entgegensteht.
7. Datensicherheit
Die Übertragung erfolgt verschlüsselt (TLS/HTTPS). Passwörter werden ausschließlich als kryptografischer Hash gespeichert. Der Zugriff erfolgt rollenbasiert; jede Datenabfrage wird serverseitig auf Berechtigung geprüft. Ruhende Daten werden durch die eingesetzten Dienstleister verschlüsselt gespeichert.
8. Einsatz von KI-Systemen
Das Portal enthält fünf optionale KI-Funktionen: einen Assistenten, der Fragen aus den für Sie freigegebenen Unterlagen beantwortet, eine Vorqualifizierung eingehender Schadensmeldungen (Vorschlag für Gewerk und Dringlichkeit), einen Objekt-Import, der beim Anlegen eines Objekts die Stammdaten aus einem hochgeladenen PDF vorschlägt, einen Vorschlag für die Kostenart einer importierten Bankausgabe und eine Belegerkennung, die beim Erfassen einer offenen Rechnung Betrag, Datum und Rechnungssteller aus dem hochgeladenen Beleg vorschlägt. Alle fünf sind standardmäßig deaktiviert und werden nur aktiv, wenn die Verwaltung sie ausdrücklich freischaltet. Ist eine Funktion aktiv, werden die dafür benötigten Inhalte an die Gemini-API von Google übermittelt; eine Verarbeitung außerhalb der EU ist dabei möglich.
Der Umfang unterscheidet sich je Funktion. Die Vorqualifizierung übermittelt Titel und Beschreibung der Meldung. Der Assistent übermittelt Ihre Frage, Ihre Rolle im Portal und die dazu passenden Textauszüge — bei Fragen zu Geld auch Angaben zu Kontostand, Rückständen, Ihrem Hausgeld und dem Ergebnis Ihrer letzten Jahresabrechnung, bei Rückfragen zusätzlich die bisherigen Fragen und Antworten des laufenden Gesprächs. E-Mail-Adressen, Telefonnummern und IBANs macht er vor der Übermittlung unkenntlich; das Gespräch selbst speichert das Portal nicht. Der Objekt-Import übermittelt das hochgeladene PDF vollständig; laden Sie dort daher nur Unterlagen hoch, deren Weitergabe an Google Sie verantworten können. Dasselbe gilt für die Belegerkennung: E-Rechnungen und Text-PDFs liest das Portal zunächst selbst, ohne Übermittlung. Nur auf ausdrückliche Anforderung der Verwaltung — nach Bestätigung eines Hinweises im Formular — übermittelt sie die hochgeladene Rechnung (PDF oder Foto) vollständig an Google, samt Namen und Bankverbindung des Rechnungsstellers; abgelegt wird der Beleg dabei nicht. Der Kostenart-Vorschlag beim Bankimport übermittelt am wenigsten: nur den Verwendungszweck, aus dem zuvor alle Wörter mit Ziffern entfernt wurden — also ohne Beträge, Kontonummern, Rechnungs- und Referenznummern — dazu die Bezeichnungen der Kostenarten Ihres Objekts. Zahlungspartner, Kontostände und Einheiten werden dabei nicht übermittelt.
Die KI trifft keine automatisierte Entscheidung im Einzelfall im Sinne von Art. 22 DSGVO: Sie erzeugt Vorschläge und Auskünfte, über die Menschen entscheiden. Bei Hausgeld, Zahlungszuordnung, Mahnwesen, Abrechnungen und Abstimmungen kommt keine KI zum Einsatz. Der Kostenart-Vorschlag beim Bankimport ist der einzige Berührungspunkt im Finanzbereich: Er ordnet einer Ausgabe eine Kostenart zu, ist als KI-Vorschlag gekennzeichnet und wird erst gebucht, wenn die Verwaltung ihn bestätigt. Welche Systeme wir mit welcher Risikoeinstufung nach der EU-KI-Verordnung betreiben, legen wir unter KI-Transparenz offen.
9. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Angemeldete Nutzer können ihre Daten im Bereich „Konto“ selbst exportieren.
Widerspruchsrecht: Soweit wir Daten auf Grundlage eines berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), können Sie der Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen.
Wenden Sie sich dafür an info@bundwimmobilien.de — bei Daten, die Ihre Gemeinschaft eingestellt hat, an deren Verwaltung (siehe Ziffer 2).
Ihnen steht ferner ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO). Zuständig für uns ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.