PropOS by FINNIF24
Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO · Stand: 06. Mai 2026
1. Vertragsparteien
Auftraggeber (Verantwortlicher i.S.d. Art. 4 Nr. 7 DSGVO): der registrierte Nutzer von PropOS – im Regelfall eine Hausverwaltung.
Auftragnehmer (Auftragsverarbeiter i.S.d. Art. 4 Nr. 8 DSGVO): FINNIF24 – Betreiber der Plattform PropOS.
2. Gegenstand und Dauer
Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich zum Zweck der Bereitstellung der Plattform PropOS. Die Vereinbarung gilt für die Dauer der Nutzung und endet mit Beendigung des Nutzungsvertrags.
3. Art und Zweck der Verarbeitung
- Erheben, Speichern, Strukturieren, Verändern, Anzeigen und Löschen von Daten
- Betroffene Personen: Mitarbeitende des Auftraggebers, Eigentümer, Mieter, Handwerker, sonstige Vertragspartner
- Datenkategorien: Stammdaten, Kontaktdaten, Adressdaten, Vertragsdaten, Finanzdaten, Kommunikationsdaten, Dokumente
4. Technische und organisatorische Maßnahmen (TOMs)
- Verschlüsselung der Datenübertragung (TLS 1.3)
- Verschlüsselung at-rest auf Datenbank- und Storage-Ebene
- Zugriffsschutz durch rollenbasierte Berechtigungen und Row-Level-Security
- Mehrstufige Authentifizierung der Administratoren
- Regelmäßige Backups und Disaster-Recovery-Konzept
- Audit-Logging sicherheitsrelevanter Vorgänge
- Monitoring und Alerting auf Anomalien
- Verpflichtung der Mitarbeitenden auf das Datengeheimnis
5. Unterauftragsverarbeiter
Der Auftragnehmer setzt folgende Unterauftragsverarbeiter ein:
- Supabase Inc. – Datenbank, Authentifizierung, Object Storage (Region Frankfurt, EU)
- Anthropic PBC – KI-Assistenz; Verarbeitung ausschließlich der vom Nutzer aktiv übermittelten Inhalte
- Hostinger International Ltd. – Application Hosting
- Resend Inc. – Versand transaktionaler E-Mails (geplant)
Der Auftraggeber stimmt diesen Unterauftragsverarbeitern allgemein zu. Änderungen werden mit angemessener Vorlaufzeit angekündigt; ein Widerspruchsrecht besteht.
6. Weisungsrecht des Auftraggebers
Der Auftragnehmer verarbeitet Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, sofern keine gesetzliche Verpflichtung zur Verarbeitung besteht. Weisungen erfolgen in der Regel durch die Konfiguration und Nutzung der Plattform; ergänzende Weisungen können in Textform an datenschutz@finnif24.de gerichtet werden.
7. Unterstützung des Auftraggebers
Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung der Betroffenenrechte (Art. 15–22 DSGVO), bei Meldungen von Datenschutzverletzungen (Art. 33 DSGVO) sowie bei Datenschutz-Folgenabschätzungen (Art. 35 DSGVO).
8. Löschung nach Vertragsende
Nach Beendigung des Vertrags werden alle personenbezogenen Daten des Auftraggebers innerhalb von 30 Tagen gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten (z. B. § 257 HGB) entgegenstehen. Backups werden nach Ablauf des regulären Backup-Zyklus überschrieben.