Zum Inhalt springen

Vertrag zur Auftragsverarbeitung

nach Art. 28 DSGVO · Stand: 29. September 2026

Parteien

Dieser Vertrag gilt zwischen dem Kunden von Protly als Verantwortlichem (nachfolgend „Auftraggeber“) und der Corvion UG (haftungsbeschränkt), Konrad-Adenauer-Straße 11, 33442 Herzebrock-Clarholz, als Auftragsverarbeiter (nachfolgend „Auftragnehmer“). Er wird mit der Registrierung bei Protly Bestandteil des Nutzungsvertrags nach den AGB (protly.de/agb) und gilt, solange der Auftragnehmer personenbezogene Daten im Auftrag des Auftraggebers verarbeitet.

§ 1 Gegenstand, Dauer, Art und Zweck der Verarbeitung

Gegenstand ist die Bereitstellung der Software Protly zur digitalen Erfassung, Speicherung, Erzeugung (PDF) und Versendung von Wohnungsübergabe- und Rücknahmeprotokollen. Der Auftragnehmer speichert und verarbeitet dabei die vom Auftraggeber und seinen Nutzern erfassten Daten ausschließlich zu diesem Zweck.

Die Dauer entspricht der Laufzeit des Nutzungsvertrags. Die Verarbeitung umfasst Erheben (über die App), Speichern, Übermitteln an den Server, Erzeugen von PDF-Dokumenten, Versand per E-Mail auf Veranlassung des Auftraggebers, Sichern und Löschen.

§ 2 Art der Daten und Kreis der Betroffenen

Betroffene sind Mieter und Mietinteressenten des Auftraggebers, Mitarbeiter und Nutzer des Auftraggebers sowie ggf. weitere bei der Übergabe anwesende Personen.

Verarbeitet werden: Namen, Kontaktdaten (Telefon, E-Mail), bisherige und neue Anschrift, Objekt- und Wohnungsangaben, Zählerstände und Zählernummern, Angaben zu Schlüsseln, Beschreibungen des Wohnungszustands, Fotos der Wohnung (die im Einzelfall Personen oder persönliche Gegenstände zeigen können), handschriftliche Unterschriften als Bild, Ort und Datum der Unterschrift, Bemerkungen sowie bei Nutzern Name, E-Mail-Adresse und Protokolldaten der Nutzung (z. B. Zeitpunkt und Art von Änderungen). Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung; der Auftraggeber erfasst solche Daten nicht.

§ 3 Weisungen

Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist gesetzlich zu einer anderen Verarbeitung verpflichtet; in diesem Fall teilt er dem Auftraggeber die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Gesetz dies nicht verbietet. Die Weisungen ergeben sich aus diesem Vertrag, den AGB und der Nutzung der Funktionen der Software durch den Auftraggeber. Weitere Weisungen erteilt der Auftraggeber in Textform an info@corvion.de.

Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, weist er den Auftraggeber unverzüglich darauf hin.

§ 4 Pflichten des Auftragnehmers

Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind. Er trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Er darf sie weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.

Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Erfüllung der Rechte der Betroffenen (Art. 12 bis 22 DSGVO), insbesondere bei Auskunft, Berichtigung und Löschung, sowie bei den Pflichten nach Art. 32 bis 36 DSGVO. Wendet sich ein Betroffener direkt an den Auftragnehmer, leitet dieser die Anfrage an den Auftraggeber weiter.

Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.

Die Verarbeitung findet ausschließlich in der Europäischen Union statt. Eine Verlagerung in ein Drittland erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind und der Auftraggeber vorher informiert wurde.

§ 5 Unterauftragsverarbeiter

Der Auftraggeber stimmt dem Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter zu. Der Auftragnehmer informiert den Auftraggeber mindestens vier Wochen vor dem Einsatz eines neuen oder dem Austausch eines Unterauftragsverarbeiters in Textform. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen; kommt keine Einigung zustande, können beide Seiten den Vertrag zum Wechsel kündigen.

Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich auf ein Schutzniveau, das diesem Vertrag entspricht.

§ 6 Nachweise und Kontrollen

Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind. Der Auftraggeber kann nach rechtzeitiger Anmeldung, in der Regel mit einer Frist von vier Wochen, während der üblichen Geschäftszeiten und ohne Störung des Betriebs Kontrollen durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen. Die Rechenzentren der Unterauftragsverarbeiter werden durch deren Zertifikate und Prüfberichte nachgewiesen.

§ 7 Löschung und Rückgabe

Nach Ende des Nutzungsvertrags löscht der Auftragnehmer die im Auftrag verarbeiteten Daten innerhalb von 30 Tagen, sofern keine gesetzliche Pflicht zur Speicherung besteht. Vorher kann der Auftraggeber seine Protokolle als PDF und Fotos als ZIP herunterladen. Kopien in Datensicherungen werden mit dem regulären Ablauf der Sicherungen gelöscht (derzeit spätestens nach sieben Tagen).

Löscht der Auftraggeber während der Laufzeit Entwürfe oder Fotos, werden auch die zugehörigen Dateien auf dem Server gelöscht.

§ 8 Haftung und Schlussbestimmungen

Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregeln der AGB. Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in Fragen des Datenschutzes vor. Es gilt deutsches Recht.

Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

  • Betrieb auf Servern in Rechenzentren der Hetzner Online GmbH in Deutschland; physische Zutrittskontrolle durch den Rechenzentrumsbetreiber.
  • Anmeldung am Dienst nur mit persönlichem Konto; Passwörter werden ausschließlich als Hash gespeichert.
  • Strikte Trennung der Daten je Firma: Jede Abfrage ist auf die Firma des angemeldeten Mitglieds beschränkt; Fotos und PDFs sind nur für die jeweilige Firma abrufbar.
  • Rollen innerhalb einer Firma (Inhaber, Admin, Mitglied); Mitglieder können nur eigene Entwürfe löschen.
  • Der administrative Bereich des Auftragnehmers ist auf wenige, namentlich berechtigte Personen beschränkt.
  • Serverzugriff für die Administration nur über verschlüsselte Verbindungen mit persönlichen Schlüsseln.

Integrität

  • Übertragung zwischen App und Server ausschließlich verschlüsselt (HTTPS/TLS).
  • Abgeschlossene Protokolle sind schreibgeschützt; Änderungen daran sind nicht möglich.
  • Protokollierung sicherheitsrelevanter und ändernder Vorgänge (Audit-Log mit Zeitpunkt, Nutzer und Aktion).
  • Serverseitige Prüfung aller Eingaben.

Verfügbarkeit und Belastbarkeit

  • Tägliche automatische Sicherung von Datenbank und Dateien auf ein getrenntes Speichersystem des Auftragnehmers in Deutschland, Übertragung verschlüsselt, Aufbewahrung sieben Tage, Prüfsummen zur Integritätskontrolle.
  • Regelmäßige Wiederherstellungstests (zuletzt erfolgreich im September 2026, danach quartalsweise).
  • Offline-Fähigkeit der App: Erfassungen gehen bei Verbindungsabbruch nicht verloren und werden später übertragen.

Verfahren zur regelmäßigen Überprüfung

  • Regelmäßige Sicherheits- und Funktionstests vor Änderungen am Produktivsystem sowie zeitnahes Einspielen von Sicherheitsupdates.
  • Dokumentierter Umgang mit Sicherheitsvorfällen und Meldung an den Auftraggeber nach § 4.

Anlage 2: Unterauftragsverarbeiter

UnternehmenLeistungOrt der Verarbeitung
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen
Server-Hosting für Anwendung, Datenbank und Dateien sowie für den vom Auftragnehmer selbst betriebenen E-Mail-ServerDeutschland (Nürnberg, Falkenstein)

Die Zahlungsabwicklung über Polar Software Inc. ist keine Auftragsverarbeitung für die Protokolldaten: Polar verarbeitet nur die für Abrechnung und Rechnung erforderlichen Daten des Kunden in eigener Verantwortung.