BauPlausibelZur Startseite
AUFTRAGSVERARBEITUNG

Vereinbarung zur Auftragsverarbeitung

Stand: 13. August 2026

Elektronischer Vertragsschluss

Diese Vereinbarung gilt ergänzend zum Nutzungsvertrag, sobald ein registrierter Nutzer über BauPlausibel personenbezogene Daten Dritter im Auftrag verarbeiten lässt. Mit der Registrierung und Nutzung für diesen Zweck wird sie Bestandteil des Nutzungsvertrags.

1. Parteien und Rollen

Auftragnehmer ist die Diektec UG (haftungsbeschränkt), Randstraße 1, 22525 Hamburg, vertreten durch den Geschäftsführer Tim Diekmann („Diektec“). Auftraggeber ist der registrierte Nutzer, soweit dieser für die über BauPlausibel verarbeiteten personenbezogenen Daten Verantwortlicher im Sinne der DSGVO ist.

Diektec verarbeitet diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO. Für Daten, die Diektec zu eigenen Zwecken verarbeitet – insbesondere Vertrags-, Sicherheits- und Kommunikationsdaten –, bleibt Diektec selbst Verantwortlicher; insoweit gilt die Datenschutzerklärung.

2. Gegenstand und Dauer

Gegenstand ist die Bereitstellung der webbasierten Plattform BauPlausibel einschließlich Speicherung, Organisation, Synchronisation und KI-gestützter Analyse von Gebäude- und Dokumentdaten. Die Verarbeitung beginnt mit der vertragsgemäßen Nutzung und endet mit Beendigung des Nutzerkontos sowie anschließender Löschung oder Rückgabe der Auftragsdaten nach Ziffer 11.

3. Art und Zweck der Verarbeitung

Die Verarbeitung umfasst – abhängig von der Nutzung – Erheben, Erfassen, Ordnen, Speichern, Auslesen, Abgleichen, Übermitteln, Analysieren, Bereitstellen, Einschränken und Löschen. Zweck ist ausschließlich die vom Auftraggeber veranlasste Verwaltung und Auswertung von Immobilien-, Vertrags-, Mieter-, Instandhaltungs-, Finanzierungs- und Dokumentdaten.

4. Datenarten und betroffene Personen

Verarbeitet werden können insbesondere Stamm- und Kontaktdaten, Miet- und Vertragsdaten, Objektzuordnungen, Zahlungs- und Finanzierungsangaben, Verbrauchs- und Abrechnungsdaten, Dokumentinhalte, Kommunikationsdaten sowie technische Nutzungsdaten.

Betroffene Personen können insbesondere Mieter, Mietinteressenten, Eigentümer, Verwalter, Handwerker, Dienstleister, Vertragspartner, Beschäftigte und Ansprechpartner des Auftraggebers sein. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der regulären Leistung und dürfen nur nach vorheriger Abstimmung und auf tragfähiger Rechtsgrundlage verarbeitet werden.

5. Weisungen

Diektec verarbeitet Auftragsdaten nur auf dokumentierte Weisung des Auftraggebers. Die Nutzung der Plattformfunktionen gilt als Weisung. Zusätzliche Weisungen können an mail@diektec.de gerichtet werden. Hält Diektec eine Weisung für rechtswidrig, informiert Diektec den Auftraggeber unverzüglich und darf die Ausführung bis zur Klärung aussetzen.

6. Pflichten des Auftraggebers

Der Auftraggeber bleibt für die Rechtmäßigkeit der Verarbeitung, die Wahrung der Betroffenenrechte, die Richtigkeit seiner Weisungen und die Information der betroffenen Personen verantwortlich. Er darf nur solche Daten einstellen, die für den jeweiligen Zweck erforderlich sind, und muss Zugänge angemessen schützen sowie Berechtigungen aktuell halten.

7. Pflichten von Diektec

Diektec stellt insbesondere sicher, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind, geeignete technische und organisatorische Maßnahmen bestehen, Betroffenenanfragen unterstützt werden, Datenschutzverletzungen unverzüglich gemeldet werden und erforderliche Informationen zum Nachweis der Pflichten bereitgestellt werden. Diektec unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung bei Pflichten nach Art. 32 bis 36 DSGVO.

8. Unterauftragsverarbeiter

Der Auftraggeber erteilt die allgemeine Genehmigung, folgende Unterauftragsverarbeiter einzusetzen:

DienstleisterLeistungVerarbeitungsort
Vercel Inc.Hosting, Auslieferung und technische ProtokolleEU und gegebenenfalls USA
Supabase Pte. Ltd.Authentifizierung, Datenbank und DateispeicherPrimär Irland (EU), Support gegebenenfalls weitere Länder
OpenAI Ireland Ltd. / verbundene UnterauftragnehmerVom Nutzer ausgelöste KI-Analyse von Dokumenten und BildernEU und gegebenenfalls Drittländer

Diektec verpflichtet Unterauftragsverarbeiter vertraglich zu Datenschutzpflichten, die den Anforderungen des Art. 28 DSGVO entsprechen. Über beabsichtigte Änderungen wird der Auftraggeber in geeigneter Form informiert und kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Ist keine zumutbare Lösung möglich, kann der betroffene Dienst beendet werden.

9. Drittlandübermittlungen

Übermittlungen außerhalb des Europäischen Wirtschaftsraums erfolgen nur bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien wie EU-Standardvertragsklauseln. Diektec dokumentiert die einschlägige Transfergrundlage und stellt sie auf Anfrage zur Verfügung.

10. Betroffenenrechte und Behörden

Diektec leitet direkt eingehende Anfragen betroffener Personen an den Auftraggeber weiter und beantwortet sie nicht eigenständig, sofern keine gesetzliche Pflicht besteht. Diektec unterstützt den Auftraggeber im technisch möglichen und angemessenen Umfang bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie bei Anfragen von Aufsichtsbehörden.

11. Rückgabe und Löschung

Nach Vertragsende löscht Diektec die Auftragsdaten nach Wahl des Auftraggebers oder stellt sie – soweit über vorhandene Exportfunktionen technisch möglich – zur Verfügung, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Sicherungskopien werden im Rahmen regulärer Löschzyklen überschrieben und bis dahin gegen produktive Nutzung gesperrt. Der Auftraggeber ist für einen rechtzeitigen Export verantwortlich.

12. Nachweise und Kontrollen

Diektec stellt auf Anfrage geeignete Nachweise zur Verfügung. Kontrollen sollen grundsätzlich durch Dokumentenprüfung erfolgen. Vor-Ort-Prüfungen sind nach angemessener Vorankündigung, während üblicher Geschäftszeiten und unter Wahrung der Sicherheit und Vertraulichkeit anderer Kunden zulässig. Vom Auftraggeber veranlasster, über das übliche Maß hinausgehender Aufwand kann nach vorheriger Abstimmung berechnet werden.

13. Haftung und Schlussbestimmungen

Für die Haftung gelten Art. 82 DSGVO sowie ergänzend die Haftungsregelungen der Nutzungsbedingungen. Änderungen dieser Vereinbarung bedürfen der Textform. Bei Widersprüchen zu den Nutzungsbedingungen geht diese Vereinbarung hinsichtlich der Auftragsverarbeitung vor.

Anlage: Technische und organisatorische Maßnahmen

  • Zutritts- und Zugangsschutz: Betrieb in kontrollierten Rechenzentren der eingesetzten Cloud-Anbieter; personalisierte Zugänge und Authentifizierung über Supabase Auth.
  • Zugriffskontrolle: Trennung der Nutzerbestände durch benutzerbezogene Datenbankregeln (Row Level Security), private Dateispeicher und rollenbezogene Berechtigungen; administrative Zugangsdaten werden nicht im Browser ausgeliefert.
  • Übertragung und Eingabe: verschlüsselte Übertragung per TLS, technische Protokollierung und nachvollziehbare Verarbeitung über Anwendungsfunktionen.
  • Datenminimierung: Begrenzung von Dateitypen und Dateigrößen; KI-Anfragen werden mit deaktivierter dauerhafter Speicherung (store: false) übermittelt.
  • Verfügbarkeit: verwaltete Cloud-Infrastruktur, regelmäßige Software- und Sicherheitsupdates, Monitoring, Fehlerbehandlung und Wiederherstellungsverfahren der Dienstleister.
  • Organisation: Vertraulichkeitsverpflichtungen, sorgfältige Auswahl und vertragliche Bindung von Dienstleistern, Prozesse für Sicherheitsvorfälle, Löschung und Betroffenenanfragen sowie regelmäßige Überprüfung der Maßnahmen.

Die Maßnahmen werden entsprechend technischer Entwicklung und Risikolage fortentwickelt, sofern das vereinbarte Schutzniveau nicht unterschritten wird.