Vertrag zur Auftragsverarbeitung
nach Art. 28 DSGVO – für die Daten Ihrer Mieter. Sie schließen ihn mit dem Auftrag im Formular ab.
§ 1 Parteien und Gegenstand
(1) Dieser Vertrag gilt zwischen dem Auftraggeber, der über mietpotenziale.com einen Auftrag erteilt („Verantwortlicher“), und der MietInvest UG (haftungsbeschränkt), Hallgartenstraße 53, 60389 Frankfurt am Main („Auftragsverarbeiter“).
(2) Gegenstand ist die Verarbeitung personenbezogener Daten der Mieter des Verantwortlichen, um die beauftragte Auswertung nach dem Mietspiegel zu erstellen, die Mieterhöhung nach § 558 BGB zu prüfen, die Mieterhöhungsschreiben zu erzeugen und die Ergebnisse zu übermitteln (Leistung nach den AGB).
(3) Der Vertrag beginnt mit dem Auftrag und endet, wenn alle Daten des Auftrags nach § 9 gelöscht sind.
§ 2 Art der Daten und betroffene Personen
(1) Betroffene Personen: Mieter und Mitmieter der Wohnungen des Objekts; sofern in der Liste enthalten, weitere dort genannte Personen.
(2) Datenarten, soweit in der Mieterliste enthalten: Namen, Anrede, Anschrift und Lage der Wohnung, Wohnfläche, Miete, Nebenkosten, Mietbeginn, Datum und Betrag früherer Mieterhöhungen, Art des Mietvertrags (z. B. Staffel- oder Indexmiete), Leerstand sowie Ausstattungsmerkmale der Wohnung. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) werden nicht benötigt; bitte übermitteln Sie keine.
(3) Art der Verarbeitung: Empfangen, Speichern, Auslesen und Ordnen der Liste, Berechnen, Erzeugen der Schreiben, Bereitstellen für den Verantwortlichen, Löschen.
§ 3 Weisungen
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisung ist der Auftrag über das Formular; weitere Weisungen erteilt der Verantwortliche per E-Mail an info@mietpotenziale.com.
(2) Die Daten werden nicht für eigene Zwecke des Auftragsverarbeiters verwendet, nicht an Dritte verkauft und nicht zum Training von KI-Modellen genutzt.
(3) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Verantwortlichen unverzüglich darauf hin.
§ 4 Vertraulichkeit
Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet. Zugang haben nur die Geschäftsführer des Auftragsverarbeiters, und nur soweit es für den Auftrag, für Rückfragen oder zur Behebung von Störungen nötig ist.
§ 5 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt.
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter. Der Auftragsverarbeiter hat mit ihnen Verträge nach Art. 28 Abs. 4 DSGVO geschlossen.
(2) Über neue oder ersetzte Unterauftragsverarbeiter informiert der Auftragsverarbeiter vorab auf dieser Seite und bei laufenden Aufträgen per E-Mail. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen; dann werden seine Daten nicht über den neuen Dienst verarbeitet oder der Auftrag endet ohne weitere Kosten.
§ 7 Unterstützung des Verantwortlichen
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Anfragen betroffener Personen (Art. 15 bis 22 DSGVO) sowie bei den Pflichten nach Art. 32 bis 36 DSGVO. Wendet sich ein Mieter direkt an den Auftragsverarbeiter, leitet dieser die Anfrage an den Verantwortlichen weiter.
(2) Verletzungen des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter dem Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
§ 8 Ort der Verarbeitung
Die Daten werden in der Europäischen Union verarbeitet, überwiegend in Deutschland (Anlage 2). Eine Übermittlung in ein Drittland findet nur statt, soweit die in Anlage 2 genannten Anbieter mit Konzernsitz außerhalb der EU im Einzelfall darauf zugreifen; sie ist dann durch einen Angemessenheitsbeschluss oder die Standardvertragsklauseln der EU-Kommission abgesichert.
§ 9 Löschung
(1) Der Auftragsverarbeiter löscht alle Daten eines Auftrags – Mieterliste, Auswertung, Bericht, Schreiben, Merkmalsblatt sowie die Kopie der Ergebnis-E-Mail – sechs Monate nach der Übermittlung des Ergebnisses. Auf Weisung des Verantwortlichen löscht er früher.
(2) Protokolle fehlgeschlagener Verarbeitungsläufe, die Daten des Auftrags enthalten können, werden nach 14 Tagen gelöscht. Erfolgreiche Läufe werden nicht protokolliert.
(3) Nicht erfasst sind Angaben zum Verantwortlichen selbst, die für Rechnung und Buchhaltung gesetzlich aufzubewahren sind.
§ 10 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Pflichten aus Art. 28 DSGVO nötig sind, und ermöglicht Überprüfungen nach vorheriger Absprache. Nachweise der Unterauftragsverarbeiter (etwa Zertifizierungen) können dafür herangezogen werden.
§ 11 Haftung und Schlussbestimmungen
(1) Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Regeln der AGB.
(2) Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in Fragen des Datenschutzes vor.
Anlage 1 – Technische und organisatorische Maßnahmen
- Übertragung: Formular, Abruf der Ergebnisse und alle Verbindungen zwischen den Diensten sind TLS-verschlüsselt.
- Getrennte Umgebungen: Der Produktivbetrieb läuft in einer eigenen Umgebung mit eigener Datenbank, eigenen Zugangsdaten und eigenem Speicherbereich, getrennt von Entwicklung und Test. Für Entwicklung und Test werden nur erfundene Daten verwendet.
- Minimale Rechte: Die Verarbeitungssoftware darf nur auf den einen Speicherbereich für Aufträge zugreifen und E-Mails nur aus einem einzigen Absenderpostfach senden. Zugangsdaten zu den Diensten liegen verschlüsselt im System.
- Zugriff auf Ergebnisse: Freigabe nur an die im Auftrag angegebene E-Mail-Adresse mit Einmal-Code, keine öffentlichen Links. Der Zugang läuft nach 90 Tagen ab.
- Administration: Zugang nur für die Geschäftsführer, mit persönlicher Anmeldung und zweitem Faktor.
- Datensparsamkeit: Erfolgreiche Verarbeitungsläufe werden nicht protokolliert, fehlgeschlagene 14 Tage. Interne Störungsmeldungen enthalten keine Namen oder Anschriften.
- Löschung: Aufträge werden sechs Monate nach der Übermittlung gelöscht (§ 9).
- Verfügbarkeit: Server in einem Rechenzentrum in Frankfurt am Main; Sicherung des Systems vor Änderungen.
- Prüfung: Automatische Plausibilitätsprüfungen der Eingaben und Ergebnisse; Schreiben mit fehlenden Angaben werden nicht erzeugt.
Anlage 2 – Unterauftragsverarbeiter
| Anbieter | Leistung | Ort der Verarbeitung |
|---|---|---|
| Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaka, Zypern | Server für Auftragsformular und Verarbeitungssoftware | Rechenzentrum Frankfurt am Main, Deutschland |
| Microsoft Ireland Operations Ltd., One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland | Microsoft 365: Ablage der Auftragsdateien (SharePoint), Versand der Ergebnis-E-Mail (Exchange Online), Gastzugang per Einmal-Code | Deutschland (Datenspeicherort des Kontos) |
| Microsoft Ireland Operations Ltd. (wie oben) | Azure OpenAI: Zuordnung der Spalten der Mieterliste und Aufteilung von Freitext (z. B. Namen). Keine Verwendung zum Training. Microsoft kann Anfragen zur Missbrauchserkennung bis zu 30 Tage speichern. | Deutschland (Frankfurt), Verarbeitung auf die EU beschränkt |
Stand: 30. September 2026
