← Zurück

Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO

Stand: September 2026 — Entwurf, noch nicht rechtlich geprüft

zwischen dem Kunden gemäß Registrierung bei Casaris (nachfolgend „Verantwortlicher") und Christian Schramm, Große Gartenstraße 44, 14776 Brandenburg an der Havel (nachfolgend „Auftragsverarbeiter" oder „Casaris") — gemeinsam „die Parteien".

§ 1 Gegenstand und Dauer des Auftrags

(1) Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen der Nutzung der Software-as-a-Service- Plattform Casaris zur Verwaltung von Wohnungseigentümergemeinschaften (WEG) und Mietobjekten, wie in den AGB beschrieben.

(2) Dieser Vertrag gilt für die Dauer des Hauptvertrags (Nutzung von Casaris) und endet automatisch mit dessen Beendigung, vorbehaltlich der in § 9 geregelten Lösch- und Rückgabepflichten.

§ 2 Art und Zweck der Verarbeitung, Kategorien der Daten und betroffenen Personen

(1) Zweck: Bereitstellung der Casaris-Plattform zur Verwaltung von Objekten, Einheiten, Mietverhältnissen, Eigentümerschaften, Buchhaltung, Kommunikation und zugehöriger Dokumente im Auftrag des Verantwortlichen.

(2) Kategorien betroffener Personen: Eigentümer, Mieter, Beiratsmitglieder, sowie sonstige natürliche Personen, deren Daten der Verantwortliche im Rahmen der Nutzung in Casaris einträgt (z. B. Kontaktpersonen von Dienstleistern).

(3) Kategorien personenbezogener Daten: Stammdaten (Name, Anschrift, Kontaktdaten), Vertragsdaten (Mietverhältnisse, Eigentumsanteile), Bankverbindungen und SEPA-Mandatsdaten, Zahlungs- und Buchhaltungsdaten, Kommunikationsverläufe innerhalb der Plattform (Anliegen, Mitteilungen), Dokumente (z. B. Mietverträge, Protokolle), sowie optional Verbrauchsdaten (Zählerstände) und im Rahmen der optionalen Module verarbeitete Belegdaten.

§ 3 Weisungsgebundenheit

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich hinsichtlich der Übermittlung an ein Drittland oder eine internationale Organisation, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten dazu verpflichtet ist.

(2) Die im Rahmen der normalen Plattformnutzung durch den Verantwortlichen selbst vorgenommenen Eingaben, Änderungen und Löschungen innerhalb von Casaris gelten als solche Weisungen.

(3) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich.

§ 4 Vertraulichkeit

Der Auftragsverarbeiter stellt sicher, dass sich zur Verarbeitung der Daten befugte Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

§ 5 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen (Art. 32 DSGVO) und passt diese bei Bedarf an den Stand der Technik an, ohne das vereinbarte Schutzniveau zu unterschreiten.

§ 6 Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, die in Anlage 2 gelisteten Unterauftragsverarbeiter einzusetzen.

(2) Der Auftragsverarbeiter informiert den Verantwortlichen über die Absicht, weitere Unterauftragsverarbeiter zu beauftragen oder zu ersetzen, mit angemessenem Vorlauf. Der Verantwortliche kann dieser Änderung innerhalb von 14 Tagen aus wichtigem Grund widersprechen.

(3) Mit jedem Unterauftragsverarbeiter wird eine Vereinbarung geschlossen, die diesem gleichwertige Datenschutzpflichten auferlegt wie die in diesem Vertrag vereinbarten.

§ 7 Rechte und Kontrollmöglichkeiten des Verantwortlichen

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen, soweit möglich, bei der Erfüllung von dessen Pflicht zur Beantwortung von Anträgen betroffener Personen auf Ausübung ihrer Rechte (Art. 12–23 DSGVO).

(2) Der Auftragsverarbeiter stellt dem Verantwortlichen alle zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen, einschließlich Inspektionen, die vom Verantwortlichen oder einem von ihm beauftragten Prüfer durchgeführt werden, nach vorheriger angemessener Ankündigung während der üblichen Geschäftszeiten.

§ 8 Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten (Art. 4 Nr. 12 DSGVO) unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, und unterstützt ihn bei der Erfüllung von dessen Pflichten nach Art. 33 und 34 DSGVO.

§ 9 Löschung und Rückgabe nach Vertragsende

Nach Beendigung der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter alle personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht (z. B. handels-/steuerrechtliche Aufbewahrungsfristen). Der Verantwortliche kann seine Daten während einer angemessenen Frist nach Vertragsende selbst aus der Plattform exportieren.

§ 10 Haftung

Es gelten die Haftungsregelungen der AGB entsprechend. Im Innenverhältnis haftet jede Partei für Schäden, die durch einen ihr zurechenbaren Verstoß gegen diesen Vertrag oder die DSGVO verursacht wurden.

§ 11 Schlussbestimmungen

Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Es gilt das Recht der Bundesrepublik Deutschland.

Anlage 1 — Technische und organisatorische Maßnahmen

Zutrittskontrolle / Verfügbarkeit: Betrieb bei einem Hosting-Anbieter mit eigenen physischen Zugangskontrollen. Konkreter Anbieter und Serverstandort werden ergänzt, sobald Casaris produktiv läuft.

Zugangskontrolle: Passwörter werden ausschließlich als Hash gespeichert, niemals im Klartext. Optionale Zwei-Faktor-Authentifizierung (TOTP), deren Secret AES-256-GCM-verschlüsselt gespeichert wird. Datenübertragung ausschließlich verschlüsselt über HTTPS/TLS.

Zugriffskontrolle: Rollenbasiertes Berechtigungssystem (Verwalter, Eigentümer, Mieter, Beirat) mit unterschiedlichem Datenzugriff. Jeder Datensatz ist fest einem Mandanten (Kunden) zugeordnet; die Anwendung stellt sicher, dass ein Mandant ausschließlich auf eigene Daten zugreifen kann — eine strikte Mandantentrennung auf Datenbankebene. Die Rolle „Verwalter" (voller Zugriff auf alle Daten eines Mandanten) ist strukturell an eine tatsächliche Mitarbeiter-/Inhaberzuordnung gebunden, nicht frei vergebbar.

Weitergabekontrolle: Eine Übermittlung an Dritte erfolgt ausschließlich an die in Anlage 2 gelisteten Unterauftragsverarbeiter im dort beschriebenen Umfang.

Eingabekontrolle: Sicherheitsrelevante Vorgänge (u. a. Buchungen, Rechnungen, Vertragskündigungen, Sperrungen durch den Betreiber, Support-Zugriffe auf ein Kundenkonto) werden in einem Änderungsprotokoll mit Zeitpunkt und handelnder Person nachvollziehbar erfasst.

Verfügbarkeitskontrolle: Backup-Konzept (Häufigkeit, Aufbewahrungsdauer, Wiederherstellungstest) wird ergänzt, sobald ein Hosting-Anbieter feststeht.

Auftragskontrolle: Mit jedem in Anlage 2 gelisteten Unterauftragsverarbeiter besteht eine entsprechende vertragliche Vereinbarung.

Anlage 2 — Unterauftragsverarbeiter

AnbieterZweckSitz / Ort der Verarbeitung
Resend, Inc.Versand von System-E-Mail-Benachrichtigungen (Betreff/Link, keine Inhalte)USA (EU-Standardvertragsklauseln)
Anthropic PBCOptionale KI-Belegerkennung — nur bei aktiver Zubuchung des Moduls durch den VerantwortlichenUSA (EU-Standardvertragsklauseln)
Enable Banking OÜOptionaler PSD2-Kontoauszugsabgleich — nur bei aktiver Verknüpfung eines Bankkontos durch den VerantwortlichenEU
Hosting-Anbieter (offen)Serverbetrieb / Datenbankwird ergänzt

Stripe ist kein Unterauftragsverarbeiter im Sinne dieses Vertrags — Stripe verarbeitet ausschließlich die Zahlungsdaten des Verantwortlichen selbst für dessen eigenes Casaris-Abonnement, nicht die Daten der von ihm verwalteten Eigentümer/Mieter/Beiratsmitglieder (siehe Datenschutzerklärung).

Weitere Rechtstexte

Impressum · Datenschutzerklärung · AGB