Datenschutzerklärung

Nesore

Zuletzt aktualisiert: 13. August 2026

NESORE

Betrieben von Zofte s. r. o.

AUFTRAGSVERARBEITUNGSVERTRAG

Gemäß Artikel 28 der Verordnung (EU) 2016/679 (DSGVO)

Dies ist eine deutsche Übersetzung des ursprünglichen slowakischsprachigen Auftragsverarbeitungsvertrags, die den Nutzern zur besseren Verständlichkeit zur Verfügung gestellt wird. Bei Abweichungen zwischen dieser Übersetzung und dem slowakischen Original ist die slowakische Fassung maßgeblich. Die vertraglichen Aspekte dieses Vertrags unterliegen dem Recht der Slowakischen Republik.


Vertragsparteien

Verantwortlicher: der Vermieter – der Nutzer, der über die Plattform die personenbezogenen Daten seiner Mieter verwaltet (nachfolgend „Verantwortlicher")

Auftragsverarbeiter: Zofte s. r. o. (nachfolgend „Auftragsverarbeiter")

Dieser Auftragsverarbeitungsvertrag (nachfolgend „Vertrag") wird gemäß Art. 28 Abs. 3 der Verordnung (EU) 2016/679 (DSGVO) geschlossen und ist integraler Bestandteil der Allgemeinen Geschäftsbedingungen der Plattform. Er kommt in dem Moment zustande, in dem der Verantwortliche erstmals personenbezogene Daten seiner Mieter oder anderer betroffener Personen in die Plattform einträgt.


Artikel I – Gegenstand und Dauer der Verarbeitung

Gegenstand ist die Verarbeitung personenbezogener Daten betroffener Personen, die der Verantwortliche über die Plattform einträgt oder verwaltet, durch den Auftragsverarbeiter im Auftrag des Verantwortlichen zum Zweck der Bereitstellung der mit der Verwaltung des Mietverhältnisses zusammenhängenden Funktionen der Plattform. Die Verarbeitung dauert für die Dauer des vertraglichen Verhältnisses zwischen den Parteien gemäß den AGB und endet gemäß Artikel VII dieses Vertrags.


Artikel II – Art, Zweck und Umfang der Verarbeitung

PunktBeschreibung
Art der VerarbeitungHosting, Speicherung, Organisation, Bereitstellung, Sicherung und Löschung von Daten über die Plattform
Zweck der VerarbeitungVerwaltung des Mietverhältnisses durch den Vermieter: Erfassung von Mietern, Zahlungen und Rechnungen, Kommunikation, Mängelmeldungen
Kategorien betroffener PersonenMieter und Mietinteressenten sowie gegebenenfalls weitere vom Vermieter angegebene Personen (z. B. Mitbewohner)
Kategorien personenbezogener DatenIdentifikations- und Kontaktdaten, Daten zum Mietverhältnis, Zahlungsdaten, Inhalt der Kommunikation, Inhalt von Mängelmeldungen
Besondere KategorienWerden in der Regel nicht verarbeitet; sollte der Verantwortliche solche Daten eintragen, verpflichtet er sich, eine gültige Rechtsgrundlage gemäß Art. 9 DSGVO sicherzustellen

Artikel III – Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich:

  1. personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten, außer wenn er hierzu durch das Recht der EU oder der Slowakischen Republik verpflichtet ist; in diesem Fall informiert er den Verantwortlichen vor der Verarbeitung darüber, sofern dies nicht rechtlich untersagt ist;
  2. sicherzustellen, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben;
  3. angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO zu treffen, näher bestimmt in Anhang 2;
  4. die Bedingungen für die Einbeziehung eines weiteren Auftragsverarbeiters gemäß Artikel IV einzuhalten;
  5. dem Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen zur Ausübung ihrer Rechte behilflich zu sein;
  6. bei der Erfüllung der Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Folgenabschätzung) Unterstützung zu leisten;
  7. nach Beendigung der Erbringung der Dienstleistung nach Wahl des Verantwortlichen sämtliche personenbezogenen Daten zu löschen oder zurückzugeben und vorhandene Kopien zu löschen, sofern deren Aufbewahrung nicht durch Recht der EU oder der Slowakischen Republik vorgeschrieben ist;
  8. dem Verantwortlichen die zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO erforderlichen Informationen zur Verfügung zu stellen und Audits, einschließlich Kontrollen, zu ermöglichen.

Artikel IV – Weitere Auftragsverarbeiter (Subunternehmer)

Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung zur Einbeziehung weiterer Auftragsverarbeiter zur Sicherstellung der technischen Funktionen der Plattform (Hosting, Speicher, E-Mail, Zahlungsgateway). Der Auftragsverarbeiter führt eine aktuelle Liste in Anhang 1, informiert den Verantwortlichen vorab über Änderungen und ermöglicht ihm, Einwände zu erheben. Er legt jedem Subunternehmer die gleichen Datenschutzpflichten auf und bleibt gegenüber dem Verantwortlichen für deren Einhaltung verantwortlich.


Artikel V – Internationale Übermittlungen

Umfasst die Verarbeitung eine Übermittlung außerhalb des EWR, stellt der Auftragsverarbeiter angemessene Garantien gemäß Kapitel V DSGVO sicher, insbesondere Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914 der Kommission) oder einen Angemessenheitsbeschluss. Der konkrete Mechanismus und der betroffene Subunternehmer sind in Anhang 1 angegeben.


Artikel VI – Meldung von Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem er davon Kenntnis erlangt hat, unter Beschreibung der Art der Verletzung, der Kategorien und der ungefähren Zahl der betroffenen Personen, der wahrscheinlichen Folgen sowie der ergriffenen Maßnahmen, damit der Verantwortliche seinen Pflichten nach Art. 33 und 34 DSGVO nachkommen kann.


Artikel VII – Dauer und Beendigung

Der Vertrag tritt mit der ersten Eingabe personenbezogener Daten in die Plattform in Kraft und gilt für die Dauer der AGB. Er endet mit Beendigung der AGB. Nach Beendigung verfährt der Auftragsverarbeiter mit den Daten gemäß Artikel III Nr. 7.

Unabhängig von der Beendigung bleiben die Verschwiegenheitspflichten, die Pflicht zur Löschung oder Rückgabe der Daten sowie die Haftung für vor der Beendigung eingetretene Verletzungen bestehen.


Artikel VIII – Aufzeichnungen und Audit

Der Auftragsverarbeiter führt Aufzeichnungen über die im Auftrag des Verantwortlichen durchgeführten Verarbeitungstätigkeiten gemäß Art. 30 Abs. 2 DSGVO und stellt sie auf Anfrage zur Verfügung. Ein Audit erfolgt nach einer Ankündigung von mindestens 14 Tagen im Voraus, höchstens einmal alle 12 Monate, mit Ausnahme eines durch eine Verletzung veranlassten Audits; die Kosten eines regulären Audits trägt der Verantwortliche, die Kosten eines durch eine nachgewiesene Verletzung veranlassten Audits der Auftragsverarbeiter.


Artikel IX – Anwendbares Recht

Die vertraglichen Aspekte dieses Vertrags unterliegen dem Recht der Slowakischen Republik. Die unmittelbare Anwendbarkeit der DSGVO bleibt hiervon unberührt.


Anhänge

  • Anhang 1 – Liste der genehmigten Subunternehmer und Mechanismus für internationale Übermittlungen;
  • Anhang 2 – Technische und organisatorische Sicherheitsmaßnahmen (TOMs) gemäß Art. 32 DSGVO.

Anhang 1 – Liste der genehmigten Subunternehmer

Subunternehmer (z. B.)ZweckStandortÜbermittlungsmechanismus
Vercel Inc.Hosting / AnwendungsbereitstellungUSAStandardvertragsklauseln (SCC)
SupabaseDatenspeicherungEU / Zofte s. r. o.innerhalb des EWR / SCC bei Übermittlung außerhalb
ResendZustellung transaktionsbezogener E-MailsEU / Zofte s. r. o.innerhalb des EWR / SCC bei Übermittlung außerhalb

Anhang 2 – Technische und organisatorische Maßnahmen (TOMs)

A. Verschlüsselung und Übertragung

  • Verschlüsselung der Übertragung mittels TLS 1.2/1.3 (HTTPS);
  • Speicherung von Passwörtern als kryptografischer Hash (bcrypt).
  • ordnungsgemäß konfiguriertes CORS
  • Verschlüsselung der Daten in der Datenbank wird vom Hosting-Anbieter (Supabase) sichergestellt — AES-256 at rest, TLS in transit

B. Zugriffskontrolle

  • Prinzip der geringsten Rechte und rollenbasierte Zugriffskontrolle;
  • Sanctum-Tokens — Access/Refresh mit Rotation
  • gründliche Validierung von Eingaben

C. Belastbarkeit und Vorfälle

  • regelmäßige Sicherungen und Wiederherstellungstests;
  • Überwachung sicherheitsrelevanter Ereignisse (Error Monitoring);
  • Vorfallmanagementprozess einschließlich Meldung von Verletzungen.
  • Schutz vor SQL-Injection

D. Organisatorische Maßnahmen

  • Verschwiegenheitsverpflichtung aller zugriffsberechtigten Personen;
  • regelmäßige Schulung zum Datenschutz;
  • vertragliche Absicherung des Datenschutzes bei Subunternehmern.

Unterschriften der Vertragsparteien

Der Vertrag gilt mit dem in der Einleitung genannten Zeitpunkt als geschlossen. Der folgende Unterschriftenblock dient der Bestätigung in Papierform oder elektronisch signierter Form, sofern zutreffend.

Für den Verantwortlichen (Vermieter):

Name / Firmenname: ______________________________

Datum: ______________________________

Unterschrift: ______________________________

Für den Auftragsverarbeiter (Zofte s. r. o.):

Name und Funktion: ______________________________

Datum: ______________________________

Unterschrift: ______________________________