Rechtliches

Vertrag über die Verarbeitung personenbezogener Daten im Auftrag

Dieser Vertragstext ist inhaltlich vollständig, aber noch nicht anwaltlich geprüft. Er wird vor dem Start der kostenpflichtigen Tarife geprüft; an dieser Stelle steht dann die geprüfte Fassung.

Wenn Sie Vienda nutzen, speichern Sie darin Daten von Menschen, die nicht Sie selbst sind: Interessenten, Eigentümer, Mieter, Käufer. Für diese Daten bleiben Sie verantwortlich. Vienda verarbeitet sie ausschließlich in Ihrem Auftrag und nach Ihren Weisungen.

Genau das muss nach Artikel 28 der Datenschutz-Grundverordnung schriftlich vereinbart sein. Dieser Vertrag ist diese Vereinbarung. Sie schließen ihn mit dem Anbieter von Vienda, und er gilt zusätzlich zu den Allgemeinen Geschäftsbedingungen.

Der Vertrag ist absichtlich frei zugänglich. Sie sollen vor dem Kauf sehen können, wer an Ihre Daten kommt und wie sie geschützt sind, ohne danach fragen zu müssen.

Stand: 21. September 2026 · Fassung 2026-09-21-v1-aiuhql9

Parteien · Zwischen wem dieser Vertrag gilt

Auftragsverarbeiter ist Avorcia, Inhaber Onur Yavuz, Krabbeler Straße 243, 45356 Essen, Deutschland, E-Mail o.yavuz@avorcia.com. Der Auftragsverarbeiter betreibt die Plattform Vienda.

Verantwortlicher sind Sie als Kundin oder Kunde, also die natürliche oder juristische Person, auf deren Namen das Vienda-Konto läuft. Ihre Angaben aus dem Konto sind Bestandteil dieses Vertrages; eine gesonderte Unterschrift ist nicht erforderlich.

1. Gegenstand, Dauer und Rangfolge

Gegenstand ist die Verarbeitung personenbezogener Daten, die im Rahmen der Nutzung von Vienda nach dem Hauptvertrag (Allgemeine Geschäftsbedingungen) anfällt.

Die Dauer entspricht der Laufzeit des Hauptvertrages. Dieser Vertrag beginnt mit dessen Beginn und endet mit dessen Ende, unabhängig davon, aus welchem Grund er endet.

Dieser Vertrag konkretisiert die Pflichten aus Artikel 28 DSGVO. Soweit er in Datenschutzfragen von den Allgemeinen Geschäftsbedingungen abweicht, geht er ihnen vor.

2. Art und Zweck der Verarbeitung

Verarbeitet wird ausschließlich, um Ihnen die Funktionen von Vienda bereitzustellen. Das umfasst:

  • Speichern und Verwalten von Objekten, Kontakten und deren Verknüpfungen
  • Abgleich von Suchprofilen mit Objekten (Matching) und Hinweise auf passende Kontakte
  • KI-gestütztes Erzeugen von Exposé-Texten aus Objektdaten
  • Texterkennung hochgeladener Dokumente, damit deren Inhalt durchsuchbar und für die Assistentin lesbar wird
  • Spracheingabe: Diktat einzelner Angaben sowie, nach gesonderter Einwilligung, das geführte Sprach-Gespräch
  • Übertragung von Objekten an Immobilienportale über die von Ihnen hinterlegten Zugangsdaten
  • Versand von System-E-Mails an Sie, etwa Anmeldebestätigung und Sicherheitshinweise
  • Erzeugen von Exposé-Dateien und Datenexporten
  • Sicherung der Daten gegen Verlust sowie Unterstützung bei Störungen

Die Verarbeitung findet auf Servern innerhalb der Europäischen Union statt. Ausnahmen und Drittlandbezüge sind in Ziffer 9 und Anlage 2 benannt.

3. Art der personenbezogenen Daten

  • Stammdaten: Anrede, Name, Anschrift, Telefonnummer, E-Mail-Adresse
  • Vorgangsdaten: Rolle (Eigentümer, Interessent, Käufer, Mietpartei), Status, Notizen, Verknüpfungen zu Objekten, Datum des letzten Kontakts
  • Suchprofile: gewünschte Lage, Fläche, Zimmerzahl, Preisrahmen und weitere Kriterien
  • Inhalte hochgeladener Dokumente, etwa Grundbuchauszüge, Energieausweise, Grundrisse und Vertragsentwürfe, einschließlich der daraus erkannten Texte
  • Bilder zu Objekten
  • Sprachaufnahmen und die daraus erkannten Texte, soweit Sie die Spracheingabe nutzen
  • Inhalte Ihrer Eingaben an die Assistentin Vida sowie deren Antworten
  • Protokolldaten: Anmeldungen, Änderungen an Datensätzen, Zeitpunkt und handelnde Person

4. Kategorien betroffener Personen

  • Interessentinnen und Interessenten
  • Eigentümerinnen und Eigentümer, Verkaufende
  • Mietende und Kaufende
  • Ansprechpartner der Vorgenannten, etwa Angehörige, Hausverwaltungen, Notariate
  • Ihre Beschäftigten und weitere Personen, denen Sie einen Zugang zu Ihrem Konto einrichten

5. Besondere Kategorien personenbezogener Daten

Die Verarbeitung besonderer Kategorien nach Artikel 9 DSGVO ist nicht Gegenstand dieses Vertrages und in Vienda nicht vorgesehen.

Bitte beachten Sie: Hochgeladene Dokumente können solche Angaben ungewollt enthalten, etwa einen Betreuungsvermerk oder einen Hinweis auf eine Schwerbehinderung in einem Grundbuchauszug. Sie entscheiden, was Sie hochladen, und stellen sicher, dass Sie dafür eine Rechtsgrundlage haben.

6. Weisungsgebundenheit

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich einer Übermittlung in ein Drittland, es sei denn, er ist dazu nach dem Recht der Union oder eines Mitgliedstaats verpflichtet. In diesem Fall teilt er dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.

Ihre Weisungen erteilen Sie in erster Linie dadurch, dass Sie die Funktionen der Plattform nutzen. Dieser Vertrag und die Allgemeinen Geschäftsbedingungen sind Ihre ursprüngliche Weisung. Einzelweisungen darüber hinaus erteilen Sie in Textform an die oben genannte E-Mail-Adresse; sie werden mit Zeitpunkt und Inhalt festgehalten.

Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies unverzüglich mit (Artikel 28 Absatz 3 Satz 3 DSGVO). Er darf die Ausführung aussetzen, bis der Verantwortliche sie bestätigt oder ändert.

Eine Verarbeitung zu eigenen Zwecken findet nicht statt. Zähler zur Abrechnung und zur Begrenzung der KI-Nutzung beziehen sich auf das Konto, nicht auf betroffene Personen.

Ihre Daten und die Ihrer Kundinnen und Kunden werden nicht zum Training von KI-Modellen verwendet, weder durch den Auftragsverarbeiter noch durch die eingesetzten KI-Anbieter. Bei Mistral AI ist die Nutzung zu Trainingszwecken für das eingesetzte Konto deaktiviert.

7. Vertraulichkeit

Avorcia ist ein Einzelunternehmen. Zur Verarbeitung befugt ist ausschließlich der Inhaber, der auf die Vertraulichkeit verpflichtet ist; diese Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.

Werden künftig weitere Personen eingesetzt, verpflichtet der Auftragsverarbeiter sie vor Aufnahme der Tätigkeit schriftlich zur Vertraulichkeit und unterweist sie im Datenschutz.

8. Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen Maßnahmen nach Artikel 32 DSGVO. Sie sind an den Stand der Technik, die Umsetzungskosten sowie an Art, Umfang, Umstände und Zwecke der Verarbeitung angepasst.

Die Maßnahmen unterliegen der technischen Entwicklung. Der Auftragsverarbeiter darf sie anpassen, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden in Anlage 1 nachgeführt und mit einer neuen Fassung dieses Vertrages veröffentlicht.

9. Unterauftragnehmer

Der Verantwortliche erteilt seine allgemeine Genehmigung zum Einsatz der in Anlage 2 genannten Unterauftragnehmer.

Vor jedem Wechsel und vor jeder Hinzunahme eines weiteren Unterauftragnehmers informiert der Auftragsverarbeiter mit einer Frist von vier Wochen in Textform und aktualisiert Anlage 2. Sie können innerhalb dieser Frist aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Lässt sich der Widerspruch nicht ausräumen, können Sie den Hauptvertrag zum Zeitpunkt des Wechsels außerordentlich kündigen.

Mit jedem Unterauftragnehmer bestehen vertragliche Pflichten, die denen dieses Vertrages entsprechen. Die Nachweise hält der Auftragsverarbeiter vor und legt sie auf Anfrage vor.

Nicht als Unterauftragnehmer gelten Leistungen, die der Auftragsverarbeiter als Nebenleistung bezieht, ohne dass dabei ein Zugriff auf personenbezogene Daten dieses Auftrags entsteht, etwa Telekommunikation oder die Registrierung der Internet-Adresse.

10. Unterstützung bei den Rechten betroffener Personen

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Maßnahmen dabei, Anträge auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch zu erfüllen.

Dazu stellt Vienda Funktionen bereit, mit denen Sie die erforderlichen Schritte selbst ausführen können: Bearbeiten und Löschen einzelner Datensätze, einen Papierkorb mit Wiederherstellung, den vollständigen Datenexport und die Löschung des Kontos.

Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst.

11. Sicherheit, Meldepflichten und Datenschutz-Folgenabschätzung

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus den Artikeln 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, der Meldung von Verletzungen des Schutzes personenbezogener Daten und der Datenschutz-Folgenabschätzung.

Eine Verletzung des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter unverzüglich nach Kenntnis, spätestens innerhalb von 48 Stunden, an die im Konto hinterlegte E-Mail-Adresse. Die Meldung beschreibt die Art der Verletzung, die betroffenen Datenkategorien, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen. Die kürzere Frist ist bewusst gewählt, damit dem Verantwortlichen genug Zeit für seine eigene Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden bleibt.

Der Auftragsverarbeiter benennt keinen Datenschutzbeauftragten, da die Voraussetzungen des Artikels 37 DSGVO und des Paragrafen 38 BDSG nicht vorliegen. Ansprechpartner in Datenschutzfragen ist der Inhaber unter der oben genannten E-Mail-Adresse.

12. Löschung und Rückgabe nach Vertragsende

Nach Beendigung des Hauptvertrages löscht der Auftragsverarbeiter alle personenbezogenen Daten oder gibt sie zurück, nach Ihrer Wahl. Den vollständigen Export können Sie jederzeit selbst anstoßen, auch vor Vertragsende.

Nach Vertragsende bleibt Ihnen der Zugriff für den Export dreißig Tage erhalten. Danach werden die Daten gelöscht. Gelöschte Objekte, Kontakte, Dokumente und Bilder liegen während des laufenden Vertrages dreißig Tage im Papierkorb und werden anschließend endgültig entfernt.

Kopien aus der Datensicherung werden nicht gesondert gelöscht, sondern laufen nach der festgelegten Aufbewahrungsregel von höchstens neunzig Tagen aus. Bis dahin sind sie durch die Maßnahmen aus Anlage 1 geschützt und werden ausschließlich zur Wiederherstellung verwendet.

Gesetzliche Aufbewahrungspflichten bleiben unberührt. Sie treffen in erster Linie Sie selbst, etwa aus dem Geldwäschegesetz und dem Handelsgesetzbuch.

Vienda ist kein revisionssicheres Dokumentenarchiv. Aufbewahrungspflichtige Originale bewahren Sie bitte weiterhin selbst auf.

13. Nachweise und Überprüfungen

Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Artikel 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen einschließlich Inspektionen.

In der Regel geschieht das in Textform: durch diesen Vertrag samt Anlagen, durch die jeweils aktuelle Unterauftragnehmer-Liste und durch die Nachweise der eingesetzten Anbieter. Der Auftragsverarbeiter betreibt keine eigenen Rechenzentren; für die dortigen Maßnahmen gelten die Nachweise der jeweiligen Anbieter.

Eine Prüfung vor Ort ist nach Ankündigung mit angemessener Frist während der üblichen Geschäftszeiten möglich, ohne den Betriebsablauf unverhältnismäßig zu stören. Der Auftragsverarbeiter kann den dafür erforderlichen Aufwand in Rechnung stellen, sofern die Prüfung nicht durch einen konkreten Anlass veranlasst ist.

14. Haftung

Für die Haftung gegenüber betroffenen Personen gilt Artikel 82 DSGVO. Im Verhältnis der Parteien untereinander gelten ergänzend die Haftungsregelungen des Hauptvertrages.

15. Schlussbestimmungen

Änderungen und Ergänzungen dieses Vertrages bedürfen der Textform. Das gilt auch für die Aufhebung dieses Formerfordernisses.

Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam. An die Stelle der unwirksamen Bestimmung tritt, was ihrem wirtschaftlichen Zweck am nächsten kommt.

Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des Kollisionsrechts.

Anlage 1 · Technische und organisatorische Maßnahmen

Beschrieben ist der Stand zum oben genannten Datum. Maßnahmen, die erst geplant sind, sind hier bewusst nicht aufgeführt.

BereichMaßnahme
ZutrittDer Auftragsverarbeiter betreibt keine eigenen Server. Die Verarbeitung findet in den Rechenzentren der in Anlage 2 genannten Anbieter statt; deren Zutrittsschutz ergibt sich aus ihren Nachweisen.
ZugangAnmeldung mit E-Mail-Adresse und Passwort von mindestens zehn Zeichen oder mit einmaligem Anmeldelink. Bestätigung der E-Mail-Adresse ist Pflicht. Zwei-Faktor-Anmeldung ist verfügbar. Bei Änderung des Passwortes oder der E-Mail-Adresse geht automatisch eine Benachrichtigung an die hinterlegte Adresse. Das Ändern des Passwortes setzt die Eingabe des bisherigen voraus. Sitzungen laufen über kurzlebige Token mit Rotation.
Zugriff und MandantentrennungDie Daten jedes Kontos sind in drei aufeinander unabhängigen Schichten getrennt: Zugriffsregeln in der Datenbank selbst (Row Level Security), eine serverseitige Prüfung des Kontos aus der angemeldeten Sitzung und ein ausdrücklicher Filter auf das Konto in jeder einzelnen Abfrage. Fällt eine Schicht aus, greifen die beiden anderen weiterhin. Automatisierte Tests weisen die Trennung bei jeder Änderung nach.
TrennungBetrieb und Entwicklung laufen in getrennten Umgebungen mit getrennten Zugangsdaten. In der Entwicklungsumgebung wird nicht mit echten Kundendaten gearbeitet.
Weitergabe und VerschlüsselungÜbertragung ausschließlich verschlüsselt über TLS. Datenbank und Dateispeicher sind im Ruhezustand verschlüsselt. Hochgeladene Dateien liegen in nicht öffentlichen Speichern und sind nur über kurzlebige, signierte Links erreichbar, die nach sechzig Minuten verfallen. Zugangsdaten zu Immobilienportalen werden zusätzlich mit einem eigenen Schlüssel verschlüsselt gespeichert und nie im Klartext angezeigt.
EingabekontrolleÄnderungen an personenbezogenen Daten werden mit Zeitpunkt, handelnder Person und Vorgang protokolliert.
VerfügbarkeitNächtliche Sicherung der Datenbank und aller hochgeladenen Dateien zu einem anderen Anbieter an einem anderen Standort (Paris). Die Sicherung ist versioniert und verschlüsselt; der dafür verwendete Schlüssel hat ausdrücklich kein Löschrecht, damit ein fehlerhafter oder bösartiger Lauf die Sicherung nicht zerstören kann. Nach jedem Lauf geht eine Meldung an den Auftragsverarbeiter, auch im Fehlerfall. Der Wiederherstellungspunkt liegt damit bei höchstens 24 Stunden.
BelastbarkeitTägliche Obergrenzen für die KI-Funktionen je Konto begrenzen Fehlbedienung und Missbrauch. Die Zählung läuft über einen getrennten Dienst, damit sie auch über mehrere Instanzen hinweg greift.
LöschungGelöschte Datensätze, Dokumente und Bilder liegen dreißig Tage im Papierkorb und werden danach automatisch und endgültig entfernt. Die Löschung eines Kontos wird nach einer Widerrufsfrist von dreißig Tagen vollzogen und mit einem Nachweis je betroffener Tabelle protokolliert; ohne vollständigen Nachweis gilt sie als nicht vollzogen.
ÜberprüfungDie eingesetzten Programmbibliotheken werden laufend automatisch auf bekannte Sicherheitslücken geprüft. Jede Änderung am Programmcode durchläuft automatische Prüfungen, bevor sie in den Betrieb gelangt.

Anlage 2 · Unterauftragnehmer

Im Einsatz sind die folgenden Unterauftragnehmer. Der Verantwortliche genehmigt ihren Einsatz mit Abschluss dieses Vertrages.

AnbieterZweckOrt der VerarbeitungDrittlandbezug
Supabase Pte. Ltd.Datenbank, Anmeldung, DateispeicherFrankfurt am MainVertragspartner mit Sitz in Singapur, Standardvertragsklauseln
Mistral AI SASTextassistentin Vida, Spracherkennung für das Diktat, Texterkennung hochgeladener Dokumente, Erzeugung von Exposé-TextenParis, Verarbeitung in der EUkeine Übermittlung in ein Drittland
Scaleway SASVersand von System-E-Mails, Speicherort der nächtlichen DatensicherungPariskeine Übermittlung in ein Drittland
Upstash, Inc.Zählung der täglichen Nutzungsgrenzen der KI-Funktionen. Übermittelt werden ausschließlich eine Kennnummer des Kontos und ein Zähler, keine Namen und keine InhalteFrankfurt am MainVertragspartner mit Sitz in den Vereinigten Staaten, Data Privacy Framework, hilfsweise Standardvertragsklauseln

Die folgenden Anbieter sind vorgesehen, aber noch nicht im Einsatz. Sie werden erst mit ihrer Inbetriebnahme Unterauftragnehmer; die Frist nach Ziffer 9 wird dabei eingehalten.

AnbieterZweckOrt der VerarbeitungDrittlandbezug
Vercel, Inc.Betrieb der Anwendung (Hosting)Frankfurt am MainVertragspartner mit Sitz in den Vereinigten Staaten
OpenAISprach-Gespräch mit Vida. Gesperrt ohne gesonderte EinwilligungEWR und Schweiz (EU-Datenresidenz)wird vor der Freischaltung ergänzt
PaddleZahlungsabwicklung. Paddle tritt als Verkäufer auf und ist für die Zahlungsdaten eigener Verantwortlicher, nicht Unterauftragnehmerwird vor der Freischaltung ergänztwird vor der Freischaltung ergänzt

Ein Muster zieht sich durch mehrere Einträge: Server in der Europäischen Union, Vertragsgesellschaft in einem Drittland. Wo das so ist, steht es in der Spalte Drittlandbezug. Die Übermittlung ist dann durch Standardvertragsklauseln oder das Data Privacy Framework abgesichert.

Die eingesetzten Anbieter setzen ihrerseits Unterauftragnehmer ein, etwa für den Betrieb ihrer Rechenzentren. Deren jeweils aktuelle Listen sind über die Anbieter öffentlich abrufbar und werden vom Auftragsverarbeiter nachgehalten.