Auftragsverarbeitungsvereinbarung
gemäß Art. 28 DSGVO · Stand: 28. Juli 2026
Vertragspartnerin und Auftragnehmerin ist die immoBLOKKS UG (haftungsbeschränkt). BLOKKBASE ist der Name der von ihr angebotenen Software. Diese Vereinbarung wird bei der Registrierung in Textform einbezogen und ist dauerhaft unter dieser Adresse abrufbar.
Vertragsparteien
Auftraggeber (Verantwortlicher)
Der Kunde, der sich für BLOKKBASE registriert und die Software zur Verarbeitung personenbezogener Daten nutzt (nachfolgend „Auftraggeber“).
Auftragnehmer (Auftragsverarbeiter)
immoBLOKKS UG (haftungsbeschränkt)
Hechinger Straße 65
72406 Bisingen
Deutschland
E-Mail: info@blokkbase.de
Geschäftsführer: Oleg Hinz
§ 1 Gegenstand und Dauer
(1) Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers, soweit dies für die Bereitstellung der cloudbasierten Software BLOKKBASE erforderlich ist.
(2) Die Verarbeitung beginnt mit Wirksamwerden des Hauptvertrags und dauert grundsätzlich für dessen Laufzeit. Gesetzliche Aufbewahrungspflichten und vereinbarte Rückgabe-, Export- oder Löschfristen bleiben unberührt.
(3) Gegenstand, Umfang und Zweck der Verarbeitung ergeben sich ergänzend aus dem Hauptvertrag, den vom Auftraggeber aktivierten Modulen und seinen dokumentierten Weisungen.
§ 2 Art und Zweck der Verarbeitung
Die Verarbeitung kann – abhängig vom gebuchten und aktiv genutzten Funktionsumfang – insbesondere umfassen:
- Erheben, Erfassen, Ordnen, Speichern, Auslesen, Abgleichen und Löschen von Immobilien-, Vertrags-, Kontakt-, Kommunikations- und Finanzdaten,
- Erstellung von Abrechnungen, Dokumenten, Berichten und Auswertungen,
- Versand von System-E-Mails, Geschäfts-E-Mails und optional Briefen im Auftrag des Auftraggebers,
- optionale Portal-, Bank-, Kalender-, E-Mail- und KI-gestützte Verarbeitungen,
- Datensicherung, Fehlerdiagnose, Sicherheitsüberwachung und technischen Support.
§ 3 Datenarten und betroffene Personen
Datenarten:
- Stamm-, Kontakt- und Adressdaten,
- Immobilien-, Einheiten-, Vertrags- und Vorgangsdaten,
- Bank-, Zahlungs-, Buchungs-, Kautions- und Abrechnungsdaten,
- E-Mail-, Kalender-, Notiz- und sonstige Kommunikationsinhalte,
- Dokumente, Bilder, Signaturen und von Nutzern eingegebene Freitexte,
- Nutzungs-, Protokoll-, Geräte- und Sicherheitsdaten.
Kategorien betroffener Personen:
- Mieter, ehemalige Mieter, Eigentümer und Mitglieder von Wohnungseigentümergemeinschaften,
- Kauf- und Mietinteressenten, Leads sowie Bieter,
- Dienstleister, Handwerker, Lieferanten und sonstige Kontaktpersonen,
- Mitarbeiter, Nutzer und Bevollmächtigte des Auftraggebers.
§ 4 Weisungen
(1) Der Auftragnehmer verarbeitet Auftragsdaten ausschließlich auf dokumentierte Weisung des Auftraggebers, sofern keine gesetzliche Verarbeitungspflicht besteht.
(2) Weisungen können über die bestimmungsgemäße Bedienung der Software oder in Textform, insbesondere per E-Mail, erteilt werden.
(3) Hält der Auftragnehmer eine Weisung für datenschutzwidrig, informiert er den Auftraggeber unverzüglich. Er darf die Ausführung bis zur Bestätigung oder Änderung der Weisung aussetzen.
§ 5 Pflichten des Auftragnehmers
Der Auftragnehmer verpflichtet sich insbesondere,
- nur zur Verarbeitung befugte und zur Vertraulichkeit verpflichtete Personen einzusetzen,
- angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO aufrechtzuerhalten,
- den Auftraggeber im gesetzlich erforderlichen Umfang bei Betroffenenanfragen sowie bei Pflichten nach Art. 32 bis 36 DSGVO zu unterstützen,
- Informationen bereitzustellen, die zum Nachweis der Pflichten aus Art. 28 DSGVO erforderlich sind,
- Auftragsdaten nach Vertragsende nach Wahl des Auftraggebers zurückzugeben oder zu löschen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
§ 6 Pflichten des Auftraggebers
Der Auftraggeber bleibt für die Rechtmäßigkeit der Verarbeitung, die Zulässigkeit seiner Weisungen, die Information betroffener Personen und die Wahrung ihrer Rechte verantwortlich. Er darf insbesondere nur Daten eingeben oder an optionale Integrationen übermitteln lassen, für die eine ausreichende Rechtsgrundlage besteht.
§ 7 Unterauftragsverarbeiter
(1) Der Auftraggeber erteilt die allgemeine Genehmigung zur Einschaltung der nachfolgend genannten Unterauftragsverarbeiter. Ein optionaler Dienst erhält Auftragsdaten nur, wenn die zugehörige Funktion konfiguriert oder aktiv genutzt wird.
| Dienst | Zweck | mögliche Daten | Einsatz |
|---|---|---|---|
| Hetzner Online GmbH | Produktivhosting, Datenbank, Objektspeicher | sämtliche in BLOKKBASE gespeicherten Auftragsdaten | Kernbetrieb |
| Resend (Plus Five Five, Inc.) | Versand von System- und Transaktions-E-Mails | Empfänger, Betreff, Inhalt, Anhänge, Zustellmetadaten | konfigurationsabhängig |
| OpenAI API | Text-, Extraktions- und Bildanalysefunktionen | Prompts, Freitext, Objekt-, Kommunikations- und Bilddaten | optional |
| Anthropic API | alternativer KI-Assistent | Prompts, Freitext und für die Anfrage bereitgestellter Kontext | optional |
| LetterXpress | Druck und postalischer Versand | Empfängeradresse, Brief-PDF, Versandparameter | optional |
| Sentry | Fehlerdiagnose und technische Betriebsüberwachung | Fehlerdaten, technische Request-Daten, interne Nutzer-/Organisationskennungen | konfigurationsabhängig |
(2) Der Auftragnehmer informiert den Auftraggeber vor der Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Können die Parteien keine zumutbare Lösung finden, gelten die Kündigungsrechte des Hauptvertrags.
(3) Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich zu einem Datenschutzstandard, der den Anforderungen dieser Vereinbarung entspricht.
Vom Auftraggeber verbundene oder ausgelöste Drittdienste
Google- und Microsoft-Konten, frei gewählte SMTP-/IMAP-Anbieter, Zahlungsdienste, Banken-/Kontoinformationsdienste sowie Immobilienportale werden nur durch eine entsprechende Auswahl, Verbindung oder Aktion des Auftraggebers einbezogen. Ob der jeweilige Anbieter Unterauftragsverarbeiter des Auftragnehmers, eigener Auftragsverarbeiter des Auftraggebers oder selbst Verantwortlicher ist, richtet sich nach dem konkreten Datenfluss und den Vertragsbedingungen des verbundenen Kontos. Einzelheiten stehen in derDatenschutzerklärung.
§ 8 Drittlandübermittlungen
Bei Resend, OpenAI, Anthropic und Sentry können – abhängig vom jeweiligen Vertrag, der Kontoregion und der technischen Konfiguration – Verarbeitungen außerhalb des Europäischen Wirtschaftsraums stattfinden. Solche Übermittlungen dürfen nur erfolgen, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, etwa aufgrund eines Angemessenheitsbeschlusses oder geeigneter Garantien einschließlich erforderlicher Standardvertragsklauseln und ergänzender Maßnahmen.
§ 9 Technische und organisatorische Maßnahmen
Der Auftragnehmer setzt insbesondere folgende, risikoorientiert fortentwickelte Maßnahmen ein:
- TLS-geschützte Übertragung in der Produktivumgebung,
- Passwort-Hashing sowie HttpOnly-, Secure- und SameSite-geschützte Authentifizierungs-Cookies in produktionsnahen Umgebungen,
- rollenbasierte Berechtigungen, Zwei-Faktor-Authentifizierung und begrenzte Sitzungsdauern,
- logische Mandantentrennung anhand von Organisationszuordnungen und serverseitigen Zugriffskontrollen,
- Verschlüsselung ausgewählter besonders schutzbedürftiger Datenfelder und Zugangsdaten,
- Protokollierung sicherheits- und geschäftskritischer Vorgänge, Rate-Limiting und Eingabevalidierung,
- Schadsoftwareprüfung für Datei-Uploads in der Produktivumgebung,
- dokumentierte Sicherungs-, Wiederherstellungs-, Aktualisierungs- und Störungsprozesse.
Die konkrete Fassung der Maßnahmen wird risikoorientiert aktualisiert, ohne das vereinbarte Schutzniveau abzusenken.
§ 10 Datenschutzverletzungen
Der Auftragnehmer informiert den Auftraggeber unverzüglich über bekannt gewordene Verletzungen des Schutzes von Auftragsdaten und stellt die verfügbaren Informationen bereit, die der Auftraggeber zur Erfüllung seiner Pflichten nach Art. 33 und 34 DSGVO benötigt.
§ 11 Nachweise und Kontrollen
Der Auftragnehmer stellt auf Anfrage angemessene Nachweise zur Verfügung und ermöglicht erforderliche Überprüfungen. Prüfungen sind grundsätzlich mit angemessener Vorankündigung, während der üblichen Geschäftszeiten und unter Wahrung von Betriebs- und Geschäftsgeheimnissen durchzuführen; bei einem konkreten Sicherheitsvorfall kann die Vorankündigung verkürzt werden.
§ 12 Rückgabe und Löschung
Nach Ende der Verarbeitung gibt der Auftragnehmer Auftragsdaten nach Wahl des Auftraggebers in einem verfügbaren Standardformat zurück oder löscht sie, soweit keine gesetzliche Pflicht oder ein dokumentierter Löschaufschub entgegensteht. Daten in rotierenden Sicherungen werden im Rahmen des jeweiligen Sicherungszyklus überschrieben und bleiben bis dahin gegen produktive Nutzung gesperrt.
§ 13 Haftung und Laufzeit
Die Haftung richtet sich nach Art. 82 DSGVO und ergänzend nach dem Hauptvertrag. Diese Vereinbarung ist an den Hauptvertrag gekoppelt und endet grundsätzlich mit dessen Beendigung; Pflichten, die ihrer Natur nach fortgelten, bleiben unberührt.
§ 14 Schlussbestimmungen
(1) Änderungen und Ergänzungen bedürfen der Textform.
(2) Es gilt das Recht der Bundesrepublik Deutschland, soweit zwingendes Recht nicht entgegensteht.
(3) Diese Vereinbarung tritt mit der elektronisch protokollierten Zustimmung des Auftraggebers im Registrierungsprozess in Kraft.
Zuletzt aktualisiert am 28. Juli 2026. Frühere Fassungen und Zustimmungsstände sind für den Vertragsnachweis versionsbezogen aufzubewahren.