Rechtliches

Datenschutzerklärung

Information nach Art. 13 und 14 DSGVO für diese Website, für die App und für das Kundenkonto. Blau markierte Felder sind noch einzutragen.

Inhalt
1 Verantwortlicher 2 Zwei Rollen 3 Hosting und Logs 4 Cookies und Speicher 5 Kontakt und Testzugang 6 Konto und Abrechnung 7 Zugangscodes 8 Anmeldung in der App 9 Inhalte und Dateien 10 Push-Nachrichten 11 Empfänger 12 Speicherdauer 13 Drittland 14 Erforderlichkeit 15 Datensicherheit 16 Ihre Rechte 17 Widerspruchsrecht 18 Beschwerderecht 19 Änderungen
Auftragsverarbeitung AGB Impressum

1 Verantwortlicher

Verantwortlich für die auf dieser Website beschriebenen Verarbeitungen ist DSH Software, Dahlener Straße 613, 41239 Mönchengladbach, Eray Özdil, E-Mail datenschutz@verwalt.app.

Datenschutzbeauftragte Person: Eray Özdil. Eine Bestellpflicht besteht in der Regel erst ab 20 Personen, die ständig mit automatisierter Verarbeitung befasst sind.

2 Zwei Rollen, zwei Regelwerke

Für die eigenen Daten von verwalt – Website, Anfragen, Verträge, Rechnungen, Konten der Kunden – ist verwalt Verantwortlicher. Diese Erklärung beschreibt in erster Linie diese Verarbeitungen.

Für die Daten, die eine Hausverwaltung in ihre Communities einstellt – Bewohner, Beschwerden, Mitteilungen, Dokumente, Dateien – ist die jeweilige Verwaltung Verantwortliche. verwalt handelt dort als Auftragsverarbeiter nach Art. 28 DSGVO; es gilt der Auftragsverarbeitungsvertrag. Anfragen von Bewohnern beantwortet verwalt nicht selbst, sondern leitet sie an die zuständige Verwaltung weiter.

Die Abschnitte 8 bis 10 beschreiben Verarbeitungen in der App, die technisch bei verwalt liegen. Wo sie Inhalte einer Community betreffen, gilt für sie die Rolle als Auftragsverarbeiter; wo sie das Konto, die Anmeldung oder den Betrieb betreffen, ist verwalt Verantwortlicher. Die Abschnitte sagen das jeweils dazu.

3 Hosting und Server-Logfiles

Datenbank, Dateispeicher, Anmeldung und die serverseitigen Funktionen der App werden bei der Supabase Inc. betrieben. Die Server des eingesetzten Projekts stehen in Frankfurt am Main (AWS-Region eu-central-1). Diese Website wird bei [Hoster der Website, Anschrift, Standort] ausgeliefert. Mit beiden bestehen Auftragsverarbeitungsverträge.

Bei jedem Aufruf verarbeiten die Server technisch notwendige Daten: IP-Adresse, Datum und Uhrzeit, abgerufene Ressource, Statuscode, übertragene Datenmenge, Referrer und Browserkennung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren, störungsfreien Betrieb und in der Abwehr von Angriffen.

verwalt führt keine eigenen Server-Logfiles. Zugriffsprotokolle entstehen bei den eingesetzten Dienstleistern — Cloudflare für die Auslieferung dieser Website, Supabase für App und Datenbank — und werden dort nach deren Vorgaben gelöscht, sofern sie nicht zur Aufklärung eines Sicherheitsvorfalls benötigt werden. Schriften werden vom eigenen Server geladen; eine Verbindung zu externen Schriftdiensten entsteht nicht.

4 Cookies, lokale Speicher und externe Aufrufe

Diese Website setzt keine Cookies zu Analyse- oder Werbezwecken und bindet dafür keine Dienste Dritter ein. Es sind keine Zählpixel, keine Skripte fremder Anbieter und keine externen Schriften eingebunden.

Im Browser wird lediglich der gewählte Farbmodus (hell oder dunkel) lokal gespeichert, damit die Seite beim nächsten Aufruf so aussieht wie zuletzt. In der App kommen technisch notwendige Speichereinträge hinzu, insbesondere das Sitzungsmerkmal der Anmeldung, damit man nicht bei jedem Start neu anmelden muss. Ein Einwilligungsbanner ist dafür nach § 25 Abs. 2 TDDDG nicht erforderlich; die Einträge verlassen das Gerät nicht.

Eine Ausnahme betrifft die Seite, auf der nach einer Zahlung der Zugangscode angezeigt wird: Sie ruft dafür eine Funktion auf den in Abschnitt 3 genannten Servern auf und übermittelt dabei die Kennung des Zahlungsvorgangs sowie technisch bedingt die IP-Adresse. Ohne diesen Aufruf lässt sich der Code nicht anzeigen; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

5 Kontaktaufnahme und Testzugang

Die Formulare auf dieser Website senden nichts an einen Server von verwalt. Sie öffnen das E-Mail-Programm auf dem Gerät mit einer vorbereiteten Nachricht; abgeschickt wird sie erst durch die Nutzerin oder den Nutzer selbst. Bis dahin verlässt keine Angabe das Gerät.

Wer auf diesem Weg oder direkt schreibt, übermittelt seine E-Mail-Adresse und den Inhalt der Nachricht, häufig zusätzlich Firma, Ansprechpartner, Telefonnummer und die ungefähre Zahl verwalteter Einheiten. Diese Daten werden zur Beantwortung und zur Vorbereitung eines Vertrags verarbeitet, Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO, bei allgemeinen Anfragen ohne Vertragsbezug Art. 6 Abs. 1 lit. f DSGVO.

Anfragen werden nach abschließender Bearbeitung gelöscht, spätestens nach sechs Monaten, soweit keine handels- oder steuerrechtlichen Aufbewahrungspflichten bestehen. Die geschäftliche Korrespondenz liegt im Postfach des in Abschnitt 11 genannten Anbieters.

6 Kundenkonto, Vertrag und Abrechnung

Zur Begründung und Abwicklung des Vertrags verarbeitet verwalt Bestands- und Abrechnungsdaten des Kunden: Firmenname, Anschrift, Ansprechpartner, E-Mail, Telefonnummer, Tarif, Laufzeit und Rechnungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB.

Die Zahlung läuft über den Zahlungsdienstleister Stripe. Beim Kauf wechselt man auf dessen Bezahlseite; Karten- und Kontodaten werden dort eingegeben und liegen bei Stripe, nicht bei verwalt. verwalt erhält von Stripe die Kundennummer, die Abonnementnummer, die E-Mail-Adresse, den gebuchten Tarif, das Zahlungsintervall und den Status der Zahlung. Diese Angaben werden gespeichert, um die Buchung dem richtigen Konto zuzuordnen, den Zugang freizuschalten und die Verlängerung oder Kündigung nachzuvollziehen.

Zum Nachweis, dass eine Zahlungsmeldung nur einmal verarbeitet wurde, wird zu jedem von Stripe gemeldeten Ereignis dessen Kennung mit Zeitpunkt und Art gespeichert. Bei der Registrierung wird zusätzlich festgehalten, welcher Fassung der AGB zugestimmt wurde, samt Zeitpunkt. Beides dient dem Nachweis des Vertragsschlusses und der ordnungsgemäßen Abwicklung, Rechtsgrundlage Art. 6 Abs. 1 lit. b und lit. f DSGVO.

Zur Absicherung des Betriebs werden Anmeldungen und sicherheitsrelevante Ereignisse protokolliert, Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO.

7 Zugangscodes und Einladungen

Der Zugang zur App entsteht über Codes. Drei Wege führen dorthin, und in allen dreien wird eine E-Mail-Adresse verarbeitet:

  • Nach einer Zahlung. verwalt erzeugt einen Zugangscode und speichert dazu Firmenname, E-Mail-Adresse, Tarif, Zahlungsintervall, die Stripe-Kennungen und ein Ablaufdatum von 30 Tagen. Der Code wird per E-Mail an die zahlende Adresse geschickt und zusätzlich auf der Bestätigungsseite angezeigt.
  • Vom Betreiber vergeben. Für Testzugänge und Sonderfälle erzeugt verwalt Codes von Hand, mit Firmenname, E-Mail-Adresse, einer internen Notiz und einem Ablaufdatum.
  • Einladungen innerhalb einer Verwaltung. Eine Verwaltung lädt weitere Personen in ihr Büro oder Bewohner in eine Community ein. Dabei gibt sie deren E-Mail-Adresse an, und verwalt versendet die Einladung.

Rechtsgrundlage ist beim Kauf und beim Testzugang Art. 6 Abs. 1 lit. b DSGVO. Bei Einladungen, die eine Verwaltung veranlasst, ist die Verwaltung Verantwortliche; verwalt versendet in ihrem Auftrag. Die eingeladene Person erhält die Information nach Art. 14 DSGVO durch die einladende Verwaltung.

Codes und Einladungen werden zwölf Monate nach ihrem Ablauf gelöscht. Ein eingelöster Code bleibt so lange dem Vertrag zugeordnet, wie der Nachweis der Buchung erforderlich ist.

8 Anmeldung und Konten in der App

Ein Konto besteht aus E-Mail-Adresse, Passwort in verschlüsselter Form, Vor- und Nachname sowie der Rolle (Verwaltung, Admin oder Bewohner). Optional kommen Telefonnummer und Profilbild hinzu. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Bestätigung und Anmeldecodes. Zur Bestätigung der E-Mail-Adresse und, wenn diese Sicherung eingeschaltet ist, bei jeder Anmeldung versendet verwalt eine E-Mail mit einem Einmalcode. Verarbeitet werden dafür die E-Mail-Adresse, der Code und der Zeitpunkt.

Testzugang ohne Registrierung. Wer einen Testcode einlöst, kann die App zunächst ohne Registrierung nutzen. Dabei entsteht ein anonymes Konto, das an das Gerät gebunden ist und keine Anmeldedaten enthält. Es dient dazu, den Zugang vor der Registrierung auszuprobieren, Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Wird die Registrierung abgebrochen, verwirft die App dieses Konto beim nächsten Start; wird sie abgeschlossen, wird daraus ein reguläres Konto mit E-Mail-Adresse.

Ein Konto lässt sich in den Einstellungen der App löschen. Mit der Löschung entfallen Profil und Zugang; Inhalte, die zu einer Community gehören, richten sich nach den Vorgaben der verantwortlichen Verwaltung und nach dem Auftragsverarbeitungsvertrag.

9 Inhalte und Dateien in der App

In den Communities entstehen Inhalte, für die die jeweilige Hausverwaltung Verantwortliche ist. verwalt speichert sie in ihrem Auftrag:

  • Mitteilungen der Verwaltung samt Verfasser und Zeitpunkt
  • Beschwerden mit Titel, Beschreibung, Status, Kommentaren und Fotos, die Bewohner hochladen
  • Dokumente und Ordner, öffentlich für die Community oder privat für einzelne Bewohner – etwa Verträge, Abrechnungen, Hausordnungen
  • Mitgliedschaften: wer zu welcher Community gehört, mit welcher Rolle und seit wann
  • Profilbilder und das Logo der Verwaltung, sowie der Vermerk, welche Mitteilung jemand bereits gelesen hat

Fotos zu einer Beschwerde können Wohnräume und Dritte abbilden. Sie sollten nur so weit hochgeladen werden, wie es der Sachverhalt erfordert. Wer ein Bild hochlädt, entscheidet selbst, was darauf zu sehen ist.

Dateien liegen in getrennten Bereichen des Dateispeichers, für private Unterlagen in einem nicht öffentlich adressierbaren Bereich. Der Zugriff wird auf dem Server je Zeile und je Datei geprüft: Wer nicht zur Community gehört, sieht die Daten auch dann nicht, wenn er die Adresse kennt.

Rechtsgrundlage für die Speicherung ist der Vertrag zwischen Verwaltung und Bewohner beziehungsweise das berechtigte Interesse der Verwaltung an geordneter Kommunikation; die Beurteilung obliegt der Verwaltung als Verantwortlicher. verwalt greift auf diese Inhalte nur zu, soweit es zur Bereitstellung, zur Fehlersuche oder auf Weisung erforderlich ist.

10 Push-Benachrichtigungen

Die App kann über neue Mitteilungen, Beschwerden und Statusänderungen benachrichtigen. Dafür fragt sie beim ersten Start die Erlaubnis des Betriebssystems ab. Ohne diese Erlaubnis wird kein Token erzeugt und keine Nachricht zugestellt; die App ist auch ohne Push vollständig nutzbar.

Wird die Erlaubnis erteilt, erzeugt das Betriebssystem über Firebase Cloud Messaging ein Gerätetoken. Dieses Token wird zusammen mit dem Konto und der Plattform gespeichert, damit eine Nachricht das richtige Gerät erreicht. Zugestellt werden Titel, Kurztext und die Angabe, welche Stelle in der App zu öffnen ist – keine Dokumente und keine Dateien.

Rechtsgrundlage ist die Einwilligung über die Systemabfrage, Art. 6 Abs. 1 lit. a DSGVO, in Verbindung mit der Vertragserfüllung nach lit. b. Die Erlaubnis kann jederzeit in den Einstellungen des Geräts widerrufen werden. Das Token wird beim Abmelden und bei Ungültigkeit gelöscht.

11 Empfänger und Dienstleister

Daten werden nur an Dienstleister weitergegeben, die für den Betrieb erforderlich sind. Mit allen bestehen Auftragsverarbeitungsverträge oder, wo der Anbieter eigenverantwortlich handelt, entsprechende Vereinbarungen.

Zweck Anbieter Ort
Datenbank, Dateispeicher, Anmeldung, Serverfunktionen Supabase Inc. Frankfurt am Main (Deutschland), Anbieter mit Sitz in den USA
E-Mail-Versand: Bestätigungs- und Anmeldecodes, Zugangscodes, Einladungen Resend USA
Push-Benachrichtigungen Google Firebase Cloud Messaging Irland und USA
Zahlungsabwicklung, Abonnementverwaltung Stripe Payments Europe Ltd. Irland, Konzernmutter in den USA
Geschäftliches Postfach und Support-Korrespondenz Zoho [Rechenzentrum prüfen und eintragen]
Auslieferung dieser Website Cloudflare, Inc. USA, Auslieferung über Standorte in der EU
Verteilung der App [Google Play / weitere Stores, sobald veröffentlicht] Irland (Google Ireland Ltd.), Konzernmutter in den USA
Buchhaltung keine Weitergabe — die Buchhaltung führt DSH Software selbst Deutschland

Wer die App aus einem App-Store lädt, steht dabei in einer eigenen Beziehung zum Betreiber des Stores. Für dessen Verarbeitungen gilt dessen Datenschutzerklärung; verwalt hat darauf keinen Einfluss.

12 Speicherdauer

Daten werden gelöscht, sobald ihr Zweck entfällt und keine Aufbewahrungspflicht entgegensteht. Im Einzelnen:

  • Server-Logfiles: keine eigenen; Protokolle der Dienstleister nach deren Fristen
  • Anfragen ohne Vertragsschluss: nach Bearbeitung, spätestens sechs Monate
  • Zugangscodes und Einladungen: zwölf Monate nach Ablauf
  • Gerätetoken für Push: beim Abmelden oder wenn das Token ungültig wird
  • Konto und Profil: mit der Löschung des Kontos
  • Inhalte einer Community: nach Vertragsende gemäß Auftragsverarbeitungsvertrag – Rückgabe oder Löschung nach Weisung der Verwaltung
  • Vertrags-, Rechnungs- und Buchungsdaten: sechs beziehungsweise zehn Jahre nach § 257 HGB und § 147 AO

Solange eine Aufbewahrungspflicht läuft, werden die betroffenen Daten für den laufenden Betrieb gesperrt und nur noch zu diesem Zweck vorgehalten.

13 Übermittlung in Drittländer

Die Inhalte der Communities liegen auf Servern in Deutschland (Frankfurt am Main). Die Speicherung findet damit innerhalb der Europäischen Union statt; einer Übermittlungsgrundlage nach Kapitel V DSGVO bedarf es dafür nicht.

Einzelne Anbieter haben ihren Sitz in den Vereinigten Staaten oder greifen von dort auf Daten zu, insbesondere für den E-Mail-Versand, die Push-Zustellung und den Betrieb der Plattform. In diesem Rahmen findet eine Übermittlung in die USA statt.

Grundlage sind die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um technische und organisatorische Maßnahmen, sowie – soweit der Anbieter zertifiziert ist – der Angemessenheitsbeschluss zum EU-US Data Privacy Framework. Welche Grundlage für welchen Anbieter gilt: Supabase (Datenbank, Dateien, Anmeldung) verarbeitet ausschließlich in Frankfurt am Main, Zoho im EU-Rechenzentrum — für beide findet keine Drittlandübermittlung statt. Für Google Ireland Ltd. / Google LLC (Push-Nachrichten), Cloudflare, Inc. (Auslieferung dieser Website) und Stripe Payments Europe Ltd. mit Konzernmutter in den USA gelten die Standardvertragsklauseln. Trotz dieser Garantien lässt sich ein Zugriff staatlicher Stellen in Drittländern nicht vollständig ausschließen.

14 Erforderlichkeit der Bereitstellung, keine automatisierte Entscheidung

Die Angabe von Name, E-Mail-Adresse und den Vertragsdaten ist für den Abschluss und die Durchführung des Vertrags erforderlich. Ohne sie kann kein Konto angelegt und die App nicht bereitgestellt werden. Freiwillig sind Telefonnummer, Profilbild und alle weiteren Angaben, die über den Vertragszweck hinausgehen; ihr Fehlen hat keine Nachteile.

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Es werden keine Nutzungsprofile gebildet und keine Daten zu Werbezwecken ausgewertet oder verkauft.

15 Datensicherheit

Die Übertragung zwischen Gerät und Servern ist durchgehend mit TLS verschlüsselt. Passwörter werden ausschließlich als Hashwert gespeichert und sind auch für verwalt nicht lesbar.

Der Zugriff auf Daten wird nicht in der App, sondern auf dem Server geprüft: Jede Zeile der Datenbank und jede Datei im Speicher trägt eine Regel, die festlegt, wer sie lesen oder ändern darf. Eine Anfrage, die nicht dazu berechtigt ist, liefert kein Ergebnis – unabhängig davon, welches Programm sie stellt. Die Maßnahmen im Einzelnen beschreibt Anlage 3 des Auftragsverarbeitungsvertrags.

16 Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20 DSGVO). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Anfragen richten Sie an datenschutz@verwalt.app. Betrifft die Anfrage Daten in der Community einer Hausverwaltung, leitet verwalt sie unverzüglich an die verantwortliche Verwaltung weiter und beantwortet sie nicht selbst. Zur Beantwortung kann eine Prüfung der Identität erforderlich sein.

17 Widerspruchsrecht

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 lit. f DSGVO erfolgt. verwalt verarbeitet diese Daten dann nicht mehr, es sei denn, es liegen zwingende schutzwürdige Gründe vor, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 21 Abs. 1 DSGVO).

18 Beschwerderecht

Unbeschadet anderer Rechtsbehelfe können Sie sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere bei der Behörde Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für verwalt zuständig ist [zuständige Landesbehörde mit Anschrift].

19 Änderungen dieser Erklärung

Diese Erklärung wird angepasst, sobald sich die Verarbeitungen ändern – etwa wenn ein Dienstleister hinzukommt, ein Serverstandort wechselt oder eine neue Funktion Daten verarbeitet. Maßgeblich ist die auf dieser Seite veröffentlichte Fassung mit dem unten genannten Stand.

Stand: 2. September 2026