Rechtliches · Entwurf
Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten nach Art. 13/14 DSGVO.
Entwurf – juristische Prüfung ausstehend, nicht rechtsverbindlich. Dieser Text ist ein projektspezifischer Arbeitsentwurf und wurde weder anwaltlich geprüft noch freigegeben. Vor dem öffentlichen Go-live ist eine anwaltliche Prüfung erforderlich.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
Tina Thieme PIPaaS, Hansastraße 30, 44137 Dortmund. Kontakt siehe Impressum. Ein:e Datenschutzbeauftragte:r ist nicht bestellt, da die gesetzlichen Schwellenwerte nach § 38 BDSG voraussichtlich nicht erreicht werden.
2. Rollen: Verantwortlicher und Auftragsverarbeiter
Für die Nutzerkonten der Betreiber (unsere zahlenden Kund:innen) sind wir datenschutzrechtlich Verantwortlicher.
Soweit Betreiber über die Plattform personenbezogene Daten ihrer Mieter:innen verarbeiten (Name, Wohneinheit, Zählerstände, Abrechnungen), handeln wir als Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist ein Auftragsverarbeitungsvertrag (AVV) zwischen Betreiber und uns; die nachfolgende Subunternehmerliste ist Bestandteil dieses AVV.
3. Verarbeitungszwecke und Rechtsgrundlagen
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung der Abrechnungsfunktionen, Kontoverwaltung, Support.
- Zahlungsabwicklung (Art. 6 Abs. 1 lit. b DSGVO) über Stripe für das SaaS-Abonnement.
- Rechtliche Pflichten (Art. 6 Abs. 1 lit. c DSGVO): steuer- und handelsrechtliche Aufbewahrung von Rechnungen (§ 147 AO, § 257 HGB).
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): IT-Sicherheit, Fehler-Monitoring, Missbrauchsprävention.
4. Eingesetzte Auftragsverarbeiter / Subunternehmer (Art. 28, 30 DSGVO)
Zur Erbringung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein. Mit jedem besteht ein Auftragsverarbeitungsvertrag; Drittlandübermittlungen sind über EU-Standardvertragsklauseln bzw. das EU-U.S. Data Privacy Framework abgesichert.
Neon (Neon Inc.)
- Zweck
- Gehostete PostgreSQL-Datenbank (Anwendungs-Stammdaten, Abrechnungsdaten)
- Datenkategorien
- Bestands-/Vertragsdaten der Betreiber, Objekt-/Zähler-/Mieterstammdaten, Abrechnungsergebnisse
- Standort / Transfer
- EU (Region Frankfurt); keine Drittlandübermittlung im Regelbetrieb
Cloudflare (Cloudflare, Inc.)
- Zweck
- Hosting der Anwendung (Workers), CDN/Reverse-Proxy sowie Objektspeicher (R2) für Exporte/Belege
- Datenkategorien
- Verbindungs-/Metadaten (IP, User-Agent), generierte PDF-/CSV-Belege im Objektspeicher
- Standort / Transfer
- EU-Verarbeitung bevorzugt; Konzernsitz USA — Übermittlung auf Basis EU-Standardvertragsklauseln (SCC) / EU-U.S. Data Privacy Framework
Stripe (Stripe Payments Europe, Ltd.)
- Zweck
- Zahlungsabwicklung des SaaS-Abonnements (Kundenbilling)
- Datenkategorien
- Name, E-Mail, Rechnungsanschrift, Zahlungsmittel-/Transaktionsdaten der Betreiber (nicht: Mieterdaten)
- Standort / Transfer
- EU (Irland); ggf. Übermittlung an Stripe, Inc. (USA) auf Basis SCC / Data Privacy Framework
Microsoft 365 / Microsoft Graph (Microsoft Ireland Operations Ltd.)
- Zweck
- Versand transaktionaler E-Mails (u. a. Abrechnungen/Benachrichtigungen an Mieter)
- Datenkategorien
- Empfänger-E-Mail, Name, Betreff/Inhalt der Nachricht, ggf. angehängte Abrechnung
- Standort / Transfer
- EU (EU Data Boundary); Konzernsitz USA — Absicherung über SCC / Data Privacy Framework
Sentry (Functional Software, Inc.)
- Zweck
- Fehler- und Performance-Monitoring der Anwendung
- Datenkategorien
- Technische Fehlerdaten, Stacktraces, gekürzte Request-Metadaten, IP (soweit nicht anonymisiert)
- Standort / Transfer
- EU-Datenregion konfiguriert; Konzernsitz USA — Übermittlung auf Basis SCC / Data Privacy Framework
| Dienstleister | Zweck | Datenkategorien | Standort / Transfer |
|---|---|---|---|
| Neon (Neon Inc.) | Gehostete PostgreSQL-Datenbank (Anwendungs-Stammdaten, Abrechnungsdaten) | Bestands-/Vertragsdaten der Betreiber, Objekt-/Zähler-/Mieterstammdaten, Abrechnungsergebnisse | EU (Region Frankfurt); keine Drittlandübermittlung im Regelbetrieb |
| Cloudflare (Cloudflare, Inc.) | Hosting der Anwendung (Workers), CDN/Reverse-Proxy sowie Objektspeicher (R2) für Exporte/Belege | Verbindungs-/Metadaten (IP, User-Agent), generierte PDF-/CSV-Belege im Objektspeicher | EU-Verarbeitung bevorzugt; Konzernsitz USA — Übermittlung auf Basis EU-Standardvertragsklauseln (SCC) / EU-U.S. Data Privacy Framework |
| Stripe (Stripe Payments Europe, Ltd.) | Zahlungsabwicklung des SaaS-Abonnements (Kundenbilling) | Name, E-Mail, Rechnungsanschrift, Zahlungsmittel-/Transaktionsdaten der Betreiber (nicht: Mieterdaten) | EU (Irland); ggf. Übermittlung an Stripe, Inc. (USA) auf Basis SCC / Data Privacy Framework |
| Microsoft 365 / Microsoft Graph (Microsoft Ireland Operations Ltd.) | Versand transaktionaler E-Mails (u. a. Abrechnungen/Benachrichtigungen an Mieter) | Empfänger-E-Mail, Name, Betreff/Inhalt der Nachricht, ggf. angehängte Abrechnung | EU (EU Data Boundary); Konzernsitz USA — Absicherung über SCC / Data Privacy Framework |
| Sentry (Functional Software, Inc.) | Fehler- und Performance-Monitoring der Anwendung | Technische Fehlerdaten, Stacktraces, gekürzte Request-Metadaten, IP (soweit nicht anonymisiert) | EU-Datenregion konfiguriert; Konzernsitz USA — Übermittlung auf Basis SCC / Data Privacy Framework |
Hinweis zur Abgrenzung: Stripeverarbeitet ausschließlich Zahlungsdaten des SaaS-Abonnements (unser Kundenbilling). Die eigene Rechnungsstellung des Betreibers gegenüber dem Finanzamt läuft separat über lexoffice und ist nicht Teil der Mieterdatenverarbeitung.
5. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist. Rechnungs- und buchhaltungsrelevante Daten unterliegen gesetzlichen Aufbewahrungsfristen von bis zu zehn Jahren (§ 147 AO, § 257 HGB). Kontodaten werden nach Kündigung und Ablauf etwaiger Rückabwicklungsfristen gelöscht.
6. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Sind Sie Mieter:in, richten Sie Betroffenenanfragen bitte zunächst an Ihren Vermieter/Betreiber als Verantwortlichen; wir unterstützen diesen als Auftragsverarbeiter bei der Beantwortung.
Zudem besteht ein Beschwerderecht bei einer Aufsichtsbehörde, etwa der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.
Stand des Entwurfs: 26.8.2026. Dieser Text ist ein Entwurf und ersetzt keine anwaltliche Prüfung.