Rechtliches · Entwurf

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten nach Art. 13/14 DSGVO.

Entwurf – juristische Prüfung ausstehend, nicht rechtsverbindlich. Dieser Text ist ein projektspezifischer Arbeitsentwurf und wurde weder anwaltlich geprüft noch freigegeben. Vor dem öffentlichen Go-live ist eine anwaltliche Prüfung erforderlich.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:
Tina Thieme PIPaaS, Hansastraße 30, 44137 Dortmund. Kontakt siehe Impressum. Ein:e Datenschutzbeauftragte:r ist nicht bestellt, da die gesetzlichen Schwellenwerte nach § 38 BDSG voraussichtlich nicht erreicht werden.

2. Rollen: Verantwortlicher und Auftragsverarbeiter

Für die Nutzerkonten der Betreiber (unsere zahlenden Kund:innen) sind wir datenschutzrechtlich Verantwortlicher.

Soweit Betreiber über die Plattform personenbezogene Daten ihrer Mieter:innen verarbeiten (Name, Wohneinheit, Zählerstände, Abrechnungen), handeln wir als Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist ein Auftragsverarbeitungsvertrag (AVV) zwischen Betreiber und uns; die nachfolgende Subunternehmerliste ist Bestandteil dieses AVV.

3. Verarbeitungszwecke und Rechtsgrundlagen

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung der Abrechnungsfunktionen, Kontoverwaltung, Support.
  • Zahlungsabwicklung (Art. 6 Abs. 1 lit. b DSGVO) über Stripe für das SaaS-Abonnement.
  • Rechtliche Pflichten (Art. 6 Abs. 1 lit. c DSGVO): steuer- und handelsrechtliche Aufbewahrung von Rechnungen (§ 147 AO, § 257 HGB).
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): IT-Sicherheit, Fehler-Monitoring, Missbrauchsprävention.

4. Eingesetzte Auftragsverarbeiter / Subunternehmer (Art. 28, 30 DSGVO)

Zur Erbringung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein. Mit jedem besteht ein Auftragsverarbeitungsvertrag; Drittlandübermittlungen sind über EU-Standardvertragsklauseln bzw. das EU-U.S. Data Privacy Framework abgesichert.

Neon (Neon Inc.)

Zweck
Gehostete PostgreSQL-Datenbank (Anwendungs-Stammdaten, Abrechnungsdaten)
Datenkategorien
Bestands-/Vertragsdaten der Betreiber, Objekt-/Zähler-/Mieterstammdaten, Abrechnungsergebnisse
Standort / Transfer
EU (Region Frankfurt); keine Drittlandübermittlung im Regelbetrieb

Cloudflare (Cloudflare, Inc.)

Zweck
Hosting der Anwendung (Workers), CDN/Reverse-Proxy sowie Objektspeicher (R2) für Exporte/Belege
Datenkategorien
Verbindungs-/Metadaten (IP, User-Agent), generierte PDF-/CSV-Belege im Objektspeicher
Standort / Transfer
EU-Verarbeitung bevorzugt; Konzernsitz USA — Übermittlung auf Basis EU-Standardvertragsklauseln (SCC) / EU-U.S. Data Privacy Framework

Stripe (Stripe Payments Europe, Ltd.)

Zweck
Zahlungsabwicklung des SaaS-Abonnements (Kundenbilling)
Datenkategorien
Name, E-Mail, Rechnungsanschrift, Zahlungsmittel-/Transaktionsdaten der Betreiber (nicht: Mieterdaten)
Standort / Transfer
EU (Irland); ggf. Übermittlung an Stripe, Inc. (USA) auf Basis SCC / Data Privacy Framework

Microsoft 365 / Microsoft Graph (Microsoft Ireland Operations Ltd.)

Zweck
Versand transaktionaler E-Mails (u. a. Abrechnungen/Benachrichtigungen an Mieter)
Datenkategorien
Empfänger-E-Mail, Name, Betreff/Inhalt der Nachricht, ggf. angehängte Abrechnung
Standort / Transfer
EU (EU Data Boundary); Konzernsitz USA — Absicherung über SCC / Data Privacy Framework

Sentry (Functional Software, Inc.)

Zweck
Fehler- und Performance-Monitoring der Anwendung
Datenkategorien
Technische Fehlerdaten, Stacktraces, gekürzte Request-Metadaten, IP (soweit nicht anonymisiert)
Standort / Transfer
EU-Datenregion konfiguriert; Konzernsitz USA — Übermittlung auf Basis SCC / Data Privacy Framework

Hinweis zur Abgrenzung: Stripeverarbeitet ausschließlich Zahlungsdaten des SaaS-Abonnements (unser Kundenbilling). Die eigene Rechnungsstellung des Betreibers gegenüber dem Finanzamt läuft separat über lexoffice und ist nicht Teil der Mieterdatenverarbeitung.

5. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist. Rechnungs- und buchhaltungsrelevante Daten unterliegen gesetzlichen Aufbewahrungsfristen von bis zu zehn Jahren (§ 147 AO, § 257 HGB). Kontodaten werden nach Kündigung und Ablauf etwaiger Rückabwicklungsfristen gelöscht.

6. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Sind Sie Mieter:in, richten Sie Betroffenenanfragen bitte zunächst an Ihren Vermieter/Betreiber als Verantwortlichen; wir unterstützen diesen als Auftragsverarbeiter bei der Beantwortung.

Zudem besteht ein Beschwerderecht bei einer Aufsichtsbehörde, etwa der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.

7. Cookies und Reichweitenmessung

Die Anwendung setzt ausschließlich technisch notwendige Cookies (z. B. für Login und Sitzungsverwaltung) ein; diese sind nach § 25 Abs. 2 TDDDG einwilligungsfrei. Ein Einsatz von Tracking- oder Marketing-Cookies erfolgt nicht.

Stand des Entwurfs: 26.8.2026. Dieser Text ist ein Entwurf und ersetzt keine anwaltliche Prüfung.