Auftragsverarbeitungsvertrag (AVV)
nach Art. 28 DSGVO — Anlage zu den AGB, gilt automatisch mit deiner Registrierung
Dieser Vertrag regelt die Rechte und Pflichten von Anbieter und Kunde im Rahmen der Verarbeitung personenbezogener Daten der Mieter des Kunden durch den Anbieter im Auftrag des Kunden.
Auftragsverarbeiter (Anbieter):
Döring Digital UG (haftungsbeschränkt)
Eichholz 29
20459 Hamburg
E-Mail: info@nebenkostenverteiler.de
Verantwortlicher (Kunde):
der jeweils registrierte Vermieter/die Hausverwaltung, die den Nebenkostenverteiler nutzt (nachfolgend „Kunde")
§ 1 Gegenstand und Dauer des Auftrags
Gegenstand dieses Vertrages ist die Verarbeitung personenbezogener Daten der Mieter des Kunden (nachfolgend „betroffene Personen") durch den Anbieter im Rahmen der Bereitstellung des Nebenkostenverteiler-Rechners und der zugehörigen Cloud-Speicherung.
Die Dauer dieses Vertrages entspricht der Dauer der Hauptvereinbarung (Nutzung des Nebenkostenverteiler-Accounts durch den Kunden) und endet automatisch mit deren Beendigung.
§ 2 Art und Zweck der Verarbeitung
Der Anbieter verarbeitet personenbezogene Daten der Mieter des Kunden ausschließlich, um dem Kunden die Erstellung von Nebenkosten-/Heizkostenabrechnungen zu ermöglichen und die dafür erforderlichen Daten (Objekte, Einheiten, Mieterdaten, Zählerstände, Archiv) auf Wunsch des Kunden geräteübergreifend in der Cloud verfügbar zu machen (Cloud-Sync).
Art der Verarbeitung: Erheben, Speichern, Verändern, Auslesen, Übermitteln (an den Kunden selbst, geräteübergreifend), Löschen.
§ 3 Kategorien betroffener Personen und Daten
Betroffene Personen: Mieter der Objekte, die der Kunde im Nebenkostenverteiler verwaltet.
Datenkategorien: Name, Adresse, Mietzeitraum, Vorauszahlungen/Nebenkostenvorauszahlungen, Zählerstände und Verbrauchswerte, ggf. Zahlungssaldo aus der Abrechnung. Es werden keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO verarbeitet.
§ 4 Pflichten des Auftragsverarbeiters
Der Anbieter verpflichtet sich,
- personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach Weisung des Kunden zu verarbeiten, es sei denn, er ist durch Gesetz zu einer anderweitigen Verarbeitung verpflichtet;
- die Vertraulichkeit der Daten zu wahren und alle mit der Verarbeitung befassten Personen entsprechend zu verpflichten (der Anbieter ist aktuell ein Einzelunternehmer ohne weiteres Personal mit Datenzugriff);
- die technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO umzusetzen, wie im Anhang „TOMs" beschrieben, und diese bei Bedarf anzupassen;
- den Kunden unverzüglich zu informieren, wenn eine Weisung nach seiner Auffassung gegen die DSGVO oder andere Datenschutzvorschriften verstößt;
- den Kunden im Rahmen des Zumutbaren bei der Erfüllung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung etc.) sowie bei der Einhaltung der Pflichten nach Art. 32–36 DSGVO zu unterstützen;
- nach Beendigung der Vereinbarung sämtliche personenbezogenen Daten nach Wahl des Kunden zu löschen oder zurückzugeben, sofern keine gesetzliche Pflicht zur weiteren Speicherung besteht — der Kunde kann Objekte und Archiv jederzeit selbst im Account löschen; auf Anfrage unterstützt der Anbieter bei einer vollständigen Löschung des Accounts;
- dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung zu stellen und Kontrollen im zumutbaren Rahmen zu ermöglichen (siehe § 7).
§ 5 Unterauftragsverhältnisse
Der Kunde erteilt dem Anbieter die allgemeine Genehmigung, folgende Unterauftragsverarbeiter einzusetzen:
| Anbieter | Zweck | Standort |
|---|---|---|
| Supabase | Datenbank, Authentifizierung | Frankfurt/EU |
| Vercel Inc. | App-Hosting | USA (DPF-zertifiziert) |
Mit beiden Unterauftragsverarbeitern bestehen Vereinbarungen nach Art. 28 DSGVO; diese sind jeweils als Data Processing Addendum Bestandteil der Nutzungsbedingungen der Anbieter (Supabase DPA, Vercel DPA). Der Anbieter informiert den Kunden über den Wechsel oder die Hinzuziehung weiterer Unterauftragsverarbeiter; der Kunde kann diesem innerhalb einer angemessenen Frist widersprechen, wenn ein wichtiger Grund vorliegt.
§ 6 Rechte der betroffenen Personen
Wendet sich ein Mieter mit einem Auskunfts-, Berichtigungs- oder Löschungsersuchen unmittelbar an den Anbieter, leitet dieser die Anfrage unverzüglich an den Kunden weiter, da dieser als Verantwortlicher für die Beantwortung zuständig ist. Der Anbieter unterstützt den Kunden dabei mit den technischen Mitteln des Rechners (z. B. Löschung einzelner Mieterdatensätze im Account).
§ 7 Technische und organisatorische Maßnahmen
Der Anbieter hat die in Anlage 1 (TOMs) beschriebenen technischen und organisatorischen Maßnahmen umgesetzt und gewährleistet ein dem Risiko angemessenes Schutzniveau. Der Kunde hat sich vor Vertragsbeginn von deren Eignung überzeugt.
§ 8 Kontrollrechte des Kunden
Der Kunde hat das Recht, sich von der Einhaltung der vereinbarten technischen und organisatorischen Maßnahmen zu überzeugen, insbesondere durch Anforderung entsprechender Nachweise (z. B. Zertifizierungen der Unterauftragsverarbeiter) beim Anbieter. Vor-Ort-Kontrollen sind aufgrund der Cloud-Infrastruktur nicht vorgesehen; der Anbieter stellt stattdessen verfügbare Nachweise der eigenen Unterauftragsverarbeiter (Supabase, Vercel) zur Verfügung.
§ 9 Meldung von Datenschutzverletzungen
Der Anbieter informiert den Kunden unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, über Verletzungen des Schutzes personenbezogener Daten im Sinne von Art. 33 DSGVO, die Daten des Kunden betreffen, und unterstützt ihn bei der Erfüllung seiner Meldepflichten gegenüber Aufsichtsbehörden und betroffenen Personen.
§ 10 Löschung und Rückgabe nach Vertragsende
Nach Beendigung des Vertrages löscht der Anbieter sämtliche im Auftrag verarbeiteten personenbezogenen Daten des Kunden, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Der Kunde kann vor Löschung einen Export seiner Daten anfordern.
§ 11 Haftung
Es gelten die gesetzlichen Haftungsregelungen der Art. 82, 28 DSGVO sowie die Haftungsregelungen der AGB.
Anlage 1 — Technische und organisatorische Maßnahmen (TOMs)
Die folgenden Maßnahmen entsprechen dem Stand vom 06.08.2026 und werden bei wesentlichen technischen Änderungen aktualisiert.
1. Vertraulichkeit
Zutrittskontrolle: Kein eigener Server — Hosting bei Vercel (ISO-27001-zertifizierte Rechenzentren) und Supabase (AWS-Infrastruktur).
Zugangskontrolle: Supabase Auth mit gehashten Passwörtern (bcrypt); Admin-Endpoints durch serverseitiges Token geschützt; Dashboard-Zugriff ausschließlich durch den Geschäftsführer.
Zugriffskontrolle: Row-Level-Security (RLS) in Supabase auf allen Tabellen mit personenbezogenen Daten — jeder Nutzer sieht ausschließlich seine eigenen Datensätze. Der Service-Role-Key mit vollem Datenbankzugriff ist ausschließlich serverseitig hinterlegt, nie im Frontend-Code.
Trennungskontrolle: Daten verschiedener Kunden sind durch RLS strikt logisch getrennt.
Verschlüsselung: Übertragung ausschließlich über HTTPS/TLS; Daten at rest verschlüsselt durch die Supabase/AWS-Infrastruktur.
2. Integrität
Weitergabekontrolle: Keine Weitergabe von Mieterdaten an Dritte außer den in § 5 genannten Unterauftragsverarbeitern.
Eingabekontrolle: Serverseitige Validierung und Sanitisierung bei allen API-Endpoints; konsequentes HTML-Escaping gegen Cross-Site-Scripting bei allen nutzergenerierten Inhalten.
3. Verfügbarkeit und Belastbarkeit
Hosting bei Vercel und Supabase mit hoher Verfügbarkeit und automatischem Scaling. Der Rechner bleibt bei einem Cloud-Ausfall lokal funktionsfähig (Hybrid-Architektur mit lokalem Zwischenspeicher) — kein Datenverlust bei kurzzeitigem Ausfall der Cloud-Anbindung.
4. Verfahren zur regelmäßigen Überprüfung
Auftragsverarbeitungsverträge mit allen Unterauftragsverarbeitern (Supabase, Vercel); dieses Dokument wird bei wesentlichen technischen Änderungen aktualisiert.