Auftragsverarbeitungsvertrag (AVV)
Stand: Oktober 2026 | gemäß Art. 28 DSGVO
Dieser Auftragsverarbeitungsvertrag (AVV) gilt zwischen der FloriCore Software UG (haftungsbeschränkt) (nachfolgend „Auftragsverarbeiter" oder „Anbieter") und dem jeweiligen Kunden von dooyah house (nachfolgend „Auftraggeber" oder „Verantwortlicher"). Der AVV ist Bestandteil der Allgemeinen Geschäftsbedingungen und wird mit Vertragsschluss wirksam.
§ 1 Gegenstand und Dauer der Verarbeitung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Auftraggebers im Rahmen der Bereitstellung von dooyah house (eine Software-as-a-Service-Lösung für Eigentümergemeinschaften in Eigenverwaltung). Die Verarbeitung erfolgt für die Dauer des Hauptvertrages sowie gemäß den in § 9 geregelten Löschfristen nach Vertragsende.
§ 2 Art und Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten zum Zweck der Bereitstellung, des Betriebs und der Wartung von dooyah house. Die Verarbeitung erfolgt ausschließlich auf Weisung des Auftraggebers und nicht für eigene Zwecke des Auftragsverarbeiters.
Art der Verarbeitung: Speicherung, Übermittlung, Abruf, Verwendung, Abgleich, Verknüpfung, Veränderung (einschließlich Pseudonymisierung), Einschränkung und Löschung personenbezogener Daten.
Technische Fassungs- und Veröffentlichungsnachweise: Im Auftrag der WEG werden Jahresberichte und Pakete mit vollständigen historischen Snapshots und Nachweisen ihrer Erzeugung und Veröffentlichung gespeichert. Dazu gehören WEG-, Jahres-, Einheiten- und Fassungsbezug, historische Revisionen, Snapshot- und Empfängerhashes, Original-PDF-Kennung und -Bytehash sowie Freigabezeit und Akteursnamenssnapshot. Bei einer dokumentierten technischen Rücknahme werden die Originalfassungen mit Korrekturgrund, Zeitpunkt und Namenssnapshots der handelnden Personen unveränderlich archiviert. Eigenständige §35a-Steuerfassungen halten die gebuchte Quellenbasis, vollständige historische Empfänger- und Akteursnamenssnapshots, Steuerrevision, Standdatum, Vorgänger und Original-PDF mit Bytehash fest. Diese Nachweisverarbeitung fügt keine neuen Empfänger, KI-Aufrufe oder externen Datenflüsse hinzu. Fehlende historische Erzeugungs- oder Veröffentlichungsnachweise werden nicht nachträglich aus heutigen Eingaben abgeleitet.
§ 3 Kategorien betroffener Personen und Datenkategorien
Die verarbeiteten Datenkategorien richten sich nach dem Nutzungsumfang durch den Auftraggeber. Typischerweise verarbeitet werden Daten folgender Kategorien:
- Stammdaten (Name, Anschrift, Kontaktdaten)
- Nutzungsdaten (Login-Zeiten, Aktivitätsprotokolle)
- Vom Auftraggeber eingegebene Inhaltsdaten
- Finanzbezogene Daten (manuell eingegeben oder per CSV-Import)
- Dokument-, Rechnungs-, Vertrags- und Heizkostenabrechnungsdaten
- Protokollnotizen und Kommunikationsdaten, soweit der Auftraggeber diese Funktionen nutzt
- Jahresbericht- und Paketfassungen einschließlich ihrer Archive und technischen Erzeugungs- und Veröffentlichungsnachweise sowie eigenständige §35a-Steuerfassungen mit historischen Empfänger- und Akteursnamenssnapshots und Original-PDFs
Besondere Datenkategorien (Art. 9 DSGVO): Der Auftraggeber bestätigt und versichert, dass für jede Verarbeitung besonderer Datenkategorien im Sinne von Art. 9 Abs. 1 DSGVO eine geeignete Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO vorliegt. Sofern der Auftraggeber besondere Datenkategorien in dooyah house verarbeitet, stellt er sicher, dass die betroffenen Personen über die Verarbeitung informiert wurden und eine Rechtsgrundlage nachweisbar ist.
§ 4 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich:
- Personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers zu verarbeiten.
- Sicherzustellen, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben.
- Alle erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO zu ergreifen.
- Die Bedingungen dieses AVV bei der Hinzuziehung von Unterauftragsverarbeitern einzuhalten.
- Den Auftraggeber bei der Erfüllung von Betroffenenrechten (Art. 15–22 DSGVO) zu unterstützen.
- Den Auftraggeber bei der Erfüllung der Pflichten nach Art. 32–36 DSGVO zu unterstützen.
- Nach Abschluss der Erbringung der Verarbeitungsleistungen alle personenbezogenen Daten zu löschen; Einzelheiten sowie das Recht des Auftraggebers, einzelne Objekte bereits während der Vertragslaufzeit auf Weisung zu löschen, regelt § 9.
- Dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung zu stellen und Überprüfungen – einschließlich Inspektionen –, die vom Auftraggeber oder einem anderen von diesem beauftragten Prüfer durchgeführt werden, zu ermöglichen und dazu beizutragen (Art. 28 Abs. 3 lit. h DSGVO); Einzelheiten regelt § 8.
§ 5 Technische und organisatorische Maßnahmen (TOM)
Der Auftragsverarbeiter hat geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO getroffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Diese umfassen insbesondere:
- Vertraulichkeit: Zugriffskontrolle, Passwortschutz, verschlüsselte Übertragung (TLS 1.2+)
- Integrität: Datenbankintegrität, Eingabevalidierung, CSRF-Schutz
- Verfügbarkeit: Regelmäßige Backups, Monitoring
- Belastbarkeit: Cloudflare CDN als Schutz- und Ausfallsicherungsschicht
- Datenminimierung und Pseudonymisierung: Direkte Konto-, Kontakt- und Referenzkennungen werden in KI- und Telemetriepfaden soweit fachlich möglich maskiert; technische Logs werden auf erforderliche Fehlerklassen und pseudonyme Referenzen begrenzt und regelmäßig gelöscht.
- Prüfung von Datenbankänderungen: Datenbankänderungen werden vor Einspielung auf einer pseudonymisierten, kurzlebigen Kopie auf einem verschlüsselten Arbeitsgerät des Auftragsverarbeiters in Deutschland geprüft.
- Wiederherstellung: Verfahren zur Wiederherstellung von Daten und Diensten nach Vorfällen
Die technischen und organisatorischen Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. Der Auftragsverarbeiter darf sie anpassen oder durch alternative, gleichwertige Maßnahmen ersetzen, sofern das Schutzniveau der bisher beschriebenen Maßnahmen nicht unterschritten wird. Wesentliche Änderungen dokumentiert er und teilt sie dem Auftraggeber per E-Mail mit; die Beschreibung in diesem § 5 wird entsprechend aktualisiert. Eine Absenkung des Schutzniveaus bedarf einer Änderung dieses AVV nach den Regeln des Hauptvertrags.
§ 6 Unterauftragsverarbeiter
Der Auftraggeber erteilt eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern aus folgenden Kategorien:
- Cloud-/Hosting-Auftragsverarbeiter: Cloud-Hosting und Datenspeicherung der Anwendung. Verarbeitung in Deutschland bzw. der EU.
- KI-/Cloud-Auftragsverarbeiter: Zweckgebundene Dokumentenauslesung, Zuordnungsvorschläge und Entwurfserstellung. Verarbeitung in einer europäischen Datenzone; keine Nutzung von Eingaben oder Ausgaben zum Modelltraining.
- CDN-/Sicherheitsdienstleister: Content Delivery Network, DDoS-Schutz und Web Application Firewall. Drittlandübermittlungen erfolgen, soweit erforderlich, auf Grundlage eines Angemessenheitsbeschlusses, des EU-U.S. Data Privacy Framework oder EU-Standardvertragsklauseln.
- E-Mail-Dienstleister: Versand transaktionaler E-Mails wie Registrierung, Benachrichtigungen und Systemmeldungen. Verarbeitung in der EU bzw. mit AVV gemäß Art. 28 DSGVO.
Eine öffentliche Kategorieübersicht ist unter /subprocessor abrufbar. Eine detaillierte, aktuelle Liste der konkreten Unterauftragsverarbeiter stellen wir Auftraggebern auf Anfrage oder im Vertrags-/Security-Review bereit.
Zahlungsdienstleister, die personenbezogene Daten als eigenständig Verantwortliche verarbeiten (z. B. Mollie B.V. für die Zahlungsabwicklung), sind nicht Gegenstand dieses AVV. Details werden unter /subprocessor in der Sektion „Weitere Empfänger / Eigenständig Verantwortliche" geführt.
Änderungen an der Liste der Unterauftragsverarbeiter werden dem Auftraggeber mit einer Vorankündigungsfrist von 30 Tagen per E-Mail mitgeteilt. Der Auftraggeber hat das Recht, gegen den Einsatz neuer Unterauftragsverarbeiter innerhalb von 14 Tagen nach Bekanntmachung Einspruch zu erheben.
§ 7 Weisungsrecht des Auftraggebers
Der Auftraggeber hat das Recht, dem Auftragsverarbeiter Weisungen zur Verarbeitung personenbezogener Daten zu erteilen. Weisungen werden schriftlich (per E-Mail) erteilt. Hält der Auftragsverarbeiter eine Weisung für datenschutzrechtswidrig, informiert er den Auftraggeber unverzüglich.
§ 8 Unterstützung und Kontrollrechte des Auftraggebers
Der Auftragsverarbeiter unterstützt den Auftraggeber nach Möglichkeit durch geeignete technische und organisatorische Maßnahmen bei der Erfüllung von Anfragen betroffener Personen (Art. 15–22 DSGVO) sowie bei der Einhaltung der Pflichten gemäß Art. 32–36 DSGVO. Der Auftragsverarbeiter informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO verstößt.
Nachweise: Der Auftraggeber ist berechtigt, sich von der Einhaltung der Pflichten des Auftragsverarbeiters aus diesem AVV und aus Art. 28 DSGVO zu überzeugen. Der Auftragsverarbeiter stellt ihm dazu auf Anfrage in Textform die erforderlichen Auskünfte und Unterlagen zur Verfügung, insbesondere eine aktuelle Beschreibung der technischen und organisatorischen Maßnahmen, Selbstauskünfte sowie, soweit vorhanden, Zertifikate, Testate oder Prüfberichte unabhängiger Stellen und entsprechende Nachweise der eingesetzten Unterauftragsverarbeiter.
Inspektionen: Der Auftraggeber kann Überprüfungen einschließlich Inspektionen selbst durchführen oder durch einen von ihm beauftragten Prüfer durchführen lassen. Inspektionen sind mindestens 14 Tage vorher in Textform anzukündigen und finden während der üblichen Geschäftszeiten ohne vermeidbare Störung des Geschäftsbetriebs statt. Bei einer Verletzung des Schutzes personenbezogener Daten oder bei konkreten Anhaltspunkten für einen Verstoß gegen diesen AVV genügt eine kürzere, den Umständen nach angemessene Frist. Anlasslose Inspektionen finden in der Regel höchstens einmal je Kalenderjahr statt.
Prüfer und Vertraulichkeit: Ein vom Auftraggeber beauftragter Prüfer muss zur Verschwiegenheit verpflichtet sein und darf nicht in einem Wettbewerbsverhältnis zum Auftragsverarbeiter stehen. Erfüllt ein Prüfer diese Voraussetzungen nicht, kann der Auftragsverarbeiter ihn ablehnen; der Auftraggeber kann dann einen anderen Prüfer beauftragen. Die Überprüfung beschränkt sich auf die Verarbeitung im Auftrag des Auftraggebers. Daten anderer Kunden werden dabei nicht offengelegt.
Unterauftragsverarbeiter: Der Auftragsverarbeiter stellt sicher, dass ihm gegenüber seinen Unterauftragsverarbeitern Kontroll- und Nachweisrechte im Sinne von Art. 28 Abs. 4 DSGVO zustehen. Er nimmt diese Rechte bei Bedarf für den Auftraggeber wahr und teilt ihm die Ergebnisse auf Anfrage mit.
Kosten und Aufsichtsbehörden: Jede Partei trägt die ihr durch Nachweise und Überprüfungen entstehenden Kosten selbst; ein gesondertes Entgelt für die Mitwirkung des Auftragsverarbeiters wird nicht erhoben. Die Befugnisse der Aufsichtsbehörden, insbesondere nach Art. 58 DSGVO, bleiben unberührt. Der Auftragsverarbeiter informiert den Auftraggeber unverzüglich über Kontrollhandlungen und Maßnahmen einer Aufsichtsbehörde, soweit sie die Verarbeitung im Auftrag des Auftraggebers betreffen und eine Mitteilung rechtlich zulässig ist.
§ 9 Löschung, Datenexport und Aufbewahrung
Löschung einzelner WEGs auf Weisung (während der Vertragslaufzeit): Der Auftraggeber (Verantwortlicher) kann die vollständige Löschung einer Wohnungseigentümergemeinschaft (WEG) jederzeit in der Anwendung beantragen. Ein solcher Löschauftrag ist eine ausdrückliche, dokumentierte Weisung des Verantwortlichen im Sinne von Art. 28 Abs. 3 lit. a DSGVO. Die betroffene WEG wird zunächst für mindestens dreißig (30) Tage in einen wiederherstellbaren Zustand („Papierkorb") versetzt und kann in dieser Frist vom Auftraggeber ohne Mitwirkung des Auftragsverarbeiters selbst wiederhergestellt werden. Längere Abruffristen aus einem Wechselantrag bleiben maßgeblich; die endgültige Löschung erfolgt nicht vor dem Ende der maßgeblichen Abruffrist.
Unveränderliche Nachweise und vollständiger Export: Während eine WEG aktiv ist, werden Beschluss-Snapshots und Nachtragsrevisionen (ResolutionRevisionen) unveränderlich und append-only geführt; einzelne Revisionen können nicht gelöscht werden. Archivierte Jahresbericht- und Paketfassungen sowie eigenständige §35a-Steuerfassungen bleiben ebenfalls unveränderlich und einzeln nicht löschbar. Archivzugriff und Archivdownloads sind auf WEG-Administratoren beschränkt. Historische Empfänger- und Akteursnamenssnapshots sowie Originalfassungen und ihre Nachweise bleiben bei Löschung oder Anonymisierung eines Benutzerkontos erhalten; operative Kontoverweise werden gelöst. Vor der endgültigen vollständigen WEG-Löschung muss der Auftraggeber den vollständigen, serverseitig auf Vollständigkeit und Integrität geprüften WEG-Export erstellen und erhalten. Dieser umfasst auch sämtliche Beschluss-Snapshots, ResolutionRevisionen, Nachtragsblatt-PDFs, Jahresbericht- und Paketarchive, Erzeugungs- und Veröffentlichungsnachweise sowie sämtliche §35a-Steuerfassungen einschließlich ihrer historischen Snapshots und aller Original-PDF-Bytes mit Hashes. Fehlende oder manipulierte erforderliche Original-PDFs verhindern den vollständigen Exportnachweis. Erst nach diesem nachweislich vollständigen Export und einer ausdrücklichen dokumentierten Löschweisung dürfen die WEG-Fachdaten einschließlich dieser Nachweise im autorisierten Verfahren vollständig und unwiderruflich gelöscht werden. Der hiervon getrennte minimale technische Löschbeleg wird ausschließlich im nachstehend beschriebenen begrenzten Umfang befristet aufbewahrt.
Eigenverantwortung für die Aufbewahrung: Die WEG bleibt als Verantwortlicher für ihre gesetzlich erforderliche Beschlusssammlung nach § 24 Abs. 7 und 8 WEG sowie für sonstige sie treffende Aufbewahrungspflichten, insbesondere nach § 147 AO, verantwortlich. Sie muss die exportierten Daten eigenverantwortlich aufbewahren. Aus § 24 Abs. 7 und 8 WEG folgt in diesem AVV keine pauschale Aufbewahrungsfrist; eine längere Aufbewahrung erfolgt nur im Vertrags- oder Weisungskontext der WEG.
Die Aufbewahrung der Jahresbericht-, Paket- und §35a-Fassungen folgt der bestehenden konservativen Produktpolicy für Jahresabrechnungen im Vertrags- und Weisungskontext der WEG. Daraus wird keine pauschale gesetzliche Aufbewahrungsfrist abgeleitet. Die vorstehende Grenze für eine autorisierte vollständige WEG-Löschung bleibt unberührt.
Datenexport (Self-Service): Der Auftraggeber kann jederzeit selbst über die Anwendung – in den Einstellungen sowie unmittelbar im Löschdialog – einen vollständigen Export aller WEG-Daten in einem gängigen, maschinenlesbaren Format anstoßen (EU Data Act). Der Export umfasst insbesondere Buchungen, Bankdaten, Belege, Berichte, Beschluss-Snapshots, ResolutionRevisionen, Nachtragsblatt-PDFs, Jahresbericht- und Paketarchive sowie sämtliche §35a-Steuerfassungen einschließlich der Erzeugungs- und Veröffentlichungsnachweise, historischen Snapshots und Original-PDFs. Der Download wird über einen signierten, zeitlich befristeten Link per E-Mail bereitgestellt. Im Papierkorb und während einer maßgeblichen Abruffrist bleiben Exportdateien und Download-Links bis zu deren Ende verfügbar; ein erneuter Export kann aus dem Papierkorb angefordert werden. Ein gesonderter Antrag beim Auftragsverarbeiter ist nicht erforderlich.
Löschung oder Rückgabe nach Ende der Verarbeitungsleistungen: Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht oder gibt der Auftragsverarbeiter die personenbezogenen Daten gemäß Art. 28 Abs. 3 lit. g DSGVO zurück, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Die Daten des Auftraggebers bleiben bis zum Ende der maßgeblichen Abruffrist abrufbar. Die Kündigung eines Pro-Abos allein beendet den kostenfreien Basis-Zugang nicht und löst keine WEG-Löschung aus. Die Anforderungen an Export und ausdrückliche dokumentierte Weisung aus diesem § 9 bleiben auch für eine vorherige vollständige WEG-Löschung maßgeblich.
Eigene Unterlagen des Auftragsverarbeiters: Nach der Löschung bewahrt der Auftragsverarbeiter seine eigenen abrechnungsbezogenen Unterlagen (insbesondere die an den Kunden gestellten Abo-Rechnungen) im gesetzlich gebotenen Umfang auf (§ 147 AO, § 14 UStG). Diese Verarbeitung erfolgt in eigener Verantwortung des Auftragsverarbeiters und nicht als Auftragsverarbeitung.
Befristeter technischer Löschbeleg: Von der Löschung der WEG-Fachdaten getrennt bleibt ein minimaler technischer Löschbeleg befristet erhalten. Er enthält WEG-, Zyklus-, Weisungs- und Exportreferenzen, die Kennung der handelnden Person, Zeitpunkte, technische Grundcodes, Hashes sowie technische Integritäts- und Mengendaten; keine archivierten Fachdaten oder Originalbelege. Die konfigurierte technische Nachweisfrist beträgt standardmäßig 365 Tage ab Erfassung der Löschweisung. Eine spätere Löschautorisierung verlängert diese Frist nicht. Nach Ablauf der gespeicherten Frist wird der Löschbeleg automatisch gelöscht. Dies ist keine unbegrenzte Aufbewahrung personenbezogener Daten und keine gesetzliche Aufbewahrungsfrist.
§ 10 Vertraulichkeit
Der Auftragsverarbeiter stellt sicher, dass alle Personen, die Zugang zu den personenbezogenen Daten des Auftraggebers haben, einer Vertraulichkeitspflicht unterliegen oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.
§ 11 Meldepflichten bei Datenpannen
Der Auftragsverarbeiter informiert den Auftraggeber unverzüglich, spätestens innerhalb von 24 Stunden, wenn ihm eine Verletzung des Schutzes personenbezogener Daten (Datenpanne) bekannt wird. Die Information erfolgt per E-Mail und enthält alle nach Art. 33 Abs. 3 DSGVO erforderlichen Angaben, soweit diese zu diesem Zeitpunkt verfügbar sind.
§ 12 Haftung und Schadensersatz
Die Haftung der Parteien richtet sich nach den Bestimmungen der DSGVO (Art. 82) und den Regelungen des Hauptvertrages. Jede Partei haftet für Schäden, die durch eine nicht DSGVO-konforme Verarbeitung verursacht wurden, soweit sie für diese Verarbeitung verantwortlich ist.
§ 13 Kontakt und Anfragen
Anfragen zur Datenverarbeitung, Weisungen sowie Meldungen über Datenpannen sind zu richten an:
§ 14 Zuständige Datenschutz-Aufsichtsbehörde
Die für den Auftragsverarbeiter zuständige Datenschutz-Aufsichtsbehörde ist nach dem Sitz des Auftragsverarbeiters bestimmt (Art. 55 Abs. 1 DSGVO). Für die Geltendmachung von Betroffenenrechten gegenüber dem Auftraggeber gilt zusätzlich die für den Auftraggeber zuständige Landes-Aufsichtsbehörde nach dem Sitz des Auftraggebers (Art. 13 Abs. 2 lit. d DSGVO).
Zuständige Aufsichtsbehörde:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
Postfach 1349, 91504 Ansbach
Telefon: +49 981 180093-0
E-Mail: poststelle@lda.bayern.de | Web: https://www.lda.bayern.de
Zuständig für den nicht-öffentlichen Bereich (Unternehmen, Vereine). Für bayerische Behörden ist der Bayerische Landesbeauftragte für den Datenschutz (BayLfD) zuständig.
Eine vollständige Übersicht der Aufsichtsbehörden in Deutschland (Bundesbeauftragte für den Datenschutz und die Informationsfreiheit sowie die Landesdatenschutzbehörden der 16 Bundesländer) steht beim Auftragsverarbeiter auf Anfrage zur Verfügung.