Auftragsverarbeitungsvertrag (AVV)
Fassung: AVV-Entwurf, Stand 23.09.2026
§ 1 Parteien und Gegenstand
Zwischen der jeweiligen Gemeinschaft der Wohnungseigentümer, die ein Paket von beschlussreif.de bucht („Verantwortliche"), und kpilab GmbH, Sörgelstr. 6, 01705 Freital („Auftragsverarbeiter"). Gegenstand ist der Betrieb des Portals beschlussreif.de für die Verwaltung der Gemeinschaft. Dieser Vertrag wird mit der Paketbuchung Bestandteil des Nutzungsvertrags und gilt für dessen Dauer.
Übergibt ein Vertreter der Gemeinschaft Bestandsunterlagen über beschlussreif.de/unterlagen-uebergeben, bevor ein Paket gebucht ist, gilt dieser Vertrag ab seiner Bestätigung dort. Gegenstand ist dann die Einrichtung der Gemeinschaft im Portal.
§ 2 Art, Zweck, Datenarten, Betroffene
Verarbeitet werden: Namen, Kontaktdaten und Miteigentumsanteile der Eigentümer; Teilnahme-, Vertretungs- und Abstimmungsdaten; Protokolle und Beschlüsse; Wirtschaftspläne, Abrechnungen, Buchungen und Belege; hochgeladene Dokumente; Zugangsdaten (E-Mail-Adressen). Betroffene sind Wohnungseigentümer, deren Vertreter, Beiräte, Verwalter sowie in Unterlagen genannte Dritte (z. B. Handwerker, Mieter). Zweck ist ausschließlich die Verwaltung der Gemeinschaft nach WEG.
Nicht Gegenstand dieses Vertrags ist die Messung, wie das Portal benutzt wird. Sie verarbeitet keine Daten der Gemeinschaft: Seitenadressen werden vor dem Speichern um alle Kennnummern gekürzt, und weder Konto- noch Mitglieds- oder Gemeinschaftskennungen werden mitgeführt. Der Auftragsverarbeiter betreibt sie auf eigenen Servern, zu eigenem Zweck (Verbesserung des Portals) und in eigener Verantwortung (Art. 6 Abs. 1 lit. f DSGVO); ein weiterer Unterauftragsverarbeiter entsteht dadurch nicht. Einzelheiten stehen in Abschnitt 6 der Datenschutzerklärung.
§ 3 Weisungen
Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung der Verantwortlichen — im Regelfall durch die Nutzung der Portalfunktionen selbst. Hält er eine Weisung für rechtswidrig, informiert er die Verantwortliche unverzüglich.
§ 4 Pflichten des Auftragsverarbeiters
Vertraulichkeitsverpflichtung aller mit der Verarbeitung befassten Personen; technische und organisatorische Maßnahmen nach § 7; Unterstützung der Verantwortlichen bei Betroffenenrechten (Art. 12–23 DSGVO), bei Sicherheitsvorfällen (Meldung ohne unangemessene Verzögerung) und bei Datenschutz-Folgenabschätzungen; Duldung und Mitwirkung bei Kontrollen; Rückgabe aller Daten jederzeit durch den vollständigen Download der Gemeinschaft und Löschung aller Daten drei Monate nach der Abmeldung der Gemeinschaft gemäß § 8 der AGB.
Arbeitskopien, die bei der Einrichtung einer Gemeinschaft aus übergebenen Bestandsunterlagen entstehen, löscht der Auftragsverarbeiter spätestens 30 Tage nach Abschluss der Einrichtung.
§ 5 Unterauftragsverarbeiter
Derzeit eingesetzt:
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen (Rechenzentrum Falkenstein) — Hosting der Anwendung, Datenbank und Dateiablage
- Sendinblue GmbH (Brevo), Köpenicker Str. 126, 10179 Berlin — E-Mail-Versand (Anmeldecodes, Einladungen, Erinnerungen), Verarbeitung in der EU
- LetterXpress GmbH, Augsburg — Druck und Postversand von Schreiben, die die Verantwortliche im Portal in Auftrag gibt (Empfängeranschrift und Briefinhalt), Verarbeitung in Deutschland
- Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irland — Zahlungsabwicklung der Portalentgelte (Lastschriftmandat, Rechnungen); betrifft nur die Vertragsdaten der Verantwortlichen, keine Daten der Eigentümer
- Enable Banking Oy, Finnland — Kontoinformationsdienst für die freiwillige Kontoanbindung (Umsätze des Gemeinschaftskontos), nur nach Zustimmung der Verantwortlichen, Verarbeitung in der EU
- Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, Irland — Zustellung von Mitteilungen an Apple-Geräte (Apple Push Notification service), nur für Personen, die Mitteilungen auf einem solchen Gerät eingeschaltet haben; übermittelt wird eine Gerätekennung und der Mitteilungstext
Änderungen kündigt der Auftragsverarbeiter vorab in Textform an; die Verantwortliche kann aus wichtigem Grund widersprechen. Mit allen Unterauftragsverarbeitern bestehen Verträge nach Art. 28 Abs. 4 DSGVO.
§ 6 Verarbeitungsort
Die Verarbeitung findet in Deutschland bzw. der EU statt. Eine Übermittlung in Drittländer findet nur insoweit statt, als Stripe und Apple Daten an ihre Muttergesellschaften in den USA weitergeben; Grundlage ist der Angemessenheitsbeschluss der EU-Kommission (EU-US Data Privacy Framework, Art. 45 DSGVO).
§ 7 Technische und organisatorische Maßnahmen (Anlage)
- Verschlüsselte Übertragung (TLS) für sämtliche Zugriffe
- Anmeldung ohne Passwort per E-Mail-Einmalcode; Sitzungen mit Ablauf
- Mandantentrennung: Jede Datenbankabfrage ist technisch auf die jeweilige Gemeinschaft begrenzt; Rollenmodell Eigentümer/Beirat/Verwaltungszugang
- Tägliche Datensicherung mit Wiederherstellungsproben; gelöschte Daten verschwinden aus den Sicherungen spätestens nach zwölf Monaten
- Löschkonzept: abgelaufene Anmeldungen und Anmeldecodes einen Tag nach Ablauf, Server-Zugriffsprotokolle nach 14 Tagen, Daten der Gemeinschaft drei Monate nach ihrer Abmeldung — jeweils durch einen automatischen Lauf
- Zugänge des Auftragsverarbeiters: Der Zugriff auf die Daten einer Gemeinschaft läuft über wenige, fest hinterlegte Betreiberadressen. Diese Zugänge haben im Portal die Rechte eines Verwaltungszugangs in jeder Gemeinschaft — für Einrichtung, Datenübernahme und Hilfe im Betrieb. Das Ansehen ist weder befristet noch von einer Freigabe der Verantwortlichen abhängig noch protokolliert. Für Änderungen gilt: Der Betreiber gibt vorher im Portal einen Anlass an (mindestens 20 Zeichen); ohne ihn lehnt das Portal die Änderung ab. Der Anlass gilt vier Stunden; zu jedem Anlass erhält die Verwaltung der Gemeinschaft eine E-Mail. Die Änderungen werden mit Zeitpunkt, Seite und Anlass protokolliert; das Protokoll sehen im Portal die Personen mit Verwaltungszugang der Gemeinschaft. Einzelne Sonderwege sind noch nicht an das Protokoll angeschlossen (derzeit drei). Handlungen nach außen sind für diese Zugänge gesperrt: Versand an Eigentümer oder Dritte, Feststellen von Beschlüssen und Protokollen, Zahlungen, Lastschriften und Bankzugang, Vergabe von Rechten, Zugängen und Ämtern. Das Protokoll wird drei Jahre aufbewahrt (Löschung mit Ende des dritten Kalenderjahres nach dem Eintrag), längstens bis zur Löschung der Gemeinschaft. Die Verarbeitung bleibt an § 3 gebunden.
- Texterkennung und PDF-Erzeugung ausschließlich auf eigenen Servern
§ 8 Nachweise
Der Auftragsverarbeiter stellt der Verantwortlichen auf Anfrage die zur Erfüllung ihrer Nachweispflichten (Art. 5 Abs. 2, Art. 28 DSGVO) erforderlichen Informationen zur Verfügung.