// Rechtliches
Auftragsverarbeitungsvertrag (AVV)
nach Art. 28 DSGVO · Stand: Juli 2026 · Version 1.0
Diese Fassung gilt für alle Kunden. Sie sagt zu, dass die Daten die EU nicht verlassen.
Wer den optionalen Versand über ein eigenes Microsoft-Postfach nutzen möchte, benötigt dafür die geänderte Fassung microsoft-v1.1: Sie benennt Microsoft als Unterauftragsverarbeiter und weist die damit verbundene Übermittlung in die USA aus. Ohne ausdrückliche Zustimmung zu jener Fassung findet kein Versand über Microsoft statt und es bleibt bei dieser Fassung.
Rollenverteilung: Der Kunde (die Hausverwaltung, nachfolgend „Verantwortlicher") ist Verantwortlicher für die personenbezogenen Daten, die im Rahmen einer Verwaltungsübernahme verarbeitet werden. My Cortex (Inhaber Ben Ferenc Burian, Solquellstraße 13, 13467 Berlin, nachfolgend „Auftragsverarbeiter") verarbeitet diese Daten ausschließlich weisungsgebunden zur Erbringung des Dienstes.
§ 1 Gegenstand und Dauer
(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen zur Erbringung des Dienstes „My Cortex" (Erkennung, Kategorisierung, Auslesen und Vollständigkeitsprüfung von Übernahmeunterlagen sowie Erstellung von Nachforderungs-Entwürfen).
(2) Die Dauer entspricht der Laufzeit des Nutzungsvertrages (AGB) und endet automatisch mit dessen Beendigung.
§ 2 Art, Zweck und Ort der Verarbeitung
(1) Art: Erheben, Speichern, Auslesen (Extraktion), Verknüpfen und Abgleichen, Auswerten, Erstellen von Entwürfen und Reports, Bereitstellen zum Abruf, Löschen.
(2) Zweck: Vorprüfung und Vervollständigung von Verwaltungsübernahmen aus den vom Verantwortlichen bereitgestellten Unterlagen.
(3) Ort: Europäische Union (Hosting in der EU). Ein Drittlandbezug findet nicht statt; die Unterauftragsverarbeiter verarbeiten innerhalb der EU bzw. des EWR (siehe § 7).
§ 3 Daten und betroffene Personen
Kategorien personenbezogener Daten:
- Stammdaten (Namen, Anschriften, Kontaktdaten)
- Vertrags- und Objektdaten (z. B. aus Teilungserklärung, Wirtschaftsplänen, Protokollen, Wartungs- und Versorgungsverträgen)
- Finanz- und Saldendaten
- weitere personenbezogene Daten, die in den hochgeladenen Unterlagen enthalten sind
Betroffene Personen: Wohnungseigentümer, Mieter, Beiräte, Vertragspartner (z. B. Versicherer, Versorger, Dienstleister) sowie deren Ansprechpartner, soweit deren Daten in den Unterlagen enthalten sind.
§ 4 Weisungsrecht
(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, soweit er nicht gesetzlich zu etwas anderem verpflichtet ist.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er eine Weisung für rechtswidrig hält.
§ 5 Pflichten des Auftragsverarbeiters
(1) Vertraulichkeit: Es werden nur zur Vertraulichkeit verpflichtete Personen eingesetzt (Art. 28, 29, 32 Abs. 4 DSGVO).
(2) Datensicherheit: Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 1.
(3) Unterstützung: Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des Möglichen bei der Erfüllung von Betroffenenrechten (Art. 12-23 DSGVO) sowie bei den Pflichten nach Art. 32-36 DSGVO.
(4) Datenschutzverletzungen werden dem Verantwortlichen unverzüglich nach Bekanntwerden gemeldet.
(5) Ansprechpartner beim Auftragsverarbeiter für Datenschutzfragen: ferenc@my-cortex.de.
§ 6 Rückgabe und Löschung
Nach Beendigung des Hauptvertrages werden die im Auftrag verarbeiteten Daten nach Wahl des Verantwortlichen zurückgegeben oder gelöscht, spätestens nach einer Karenzzeit von 90 Tagen; innerhalb dieser Frist ist ein Export möglich. Gesetzliche Aufbewahrungspflichten des Verantwortlichen bleiben unberührt und liegen beim Verantwortlichen.
§ 7 Unterauftragsverarbeiter
(1) Der Verantwortliche genehmigt den Einsatz folgender Unterauftragsverarbeiter:
| Dienstleister | Zweck | Ort | Garantie |
|---|---|---|---|
| Mistral AI SAS | KI-Modell / Textverarbeitung (LLM) | EU (Frankreich) | AVV nach Art. 28 DSGVO |
| Clever Cloud SAS | Hosting / Infrastruktur (PaaS), Datenbanken, Storage | EU (Frankreich) | AVV nach Art. 28 DSGVO |
AVV der Unterauftragsverarbeiter:
- Mistral AI: legal.mistral.ai/terms/data-processing-addendum
- Clever Cloud: Clever Cloud Data Processing Agreement
(2) Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzuziehung oder Austausch von Unterauftragsverarbeitern) vorab; der Verantwortliche kann widersprechen (Art. 28 Abs. 2 DSGVO).
§ 8 Kontroll- und Nachweisrechte
Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO), z. B. durch Bereitstellung der Dokumentation der technischen und organisatorischen Maßnahmen.
§ 9 Haftung und Schlussbestimmungen
(1) Für die Haftung gelten Art. 82 DSGVO sowie die Regelungen des Nutzungsvertrages.
(2) Bei Widerspruch zwischen diesem AVV und dem Nutzungsvertrag gehen in Bezug auf die Datenverarbeitung die Regelungen dieses AVV vor.
(3) Es gilt deutsches Recht.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Vertraulichkeit: Zugriffskontrolle über authentifizierte Konten, rollenbasierte Zugriffe, Mandantentrennung (Multi-Tenant).
- Integrität & Verschlüsselung: TLS in Transit (HTTPS erzwungen); Verschlüsselung der Daten im Ruhezustand (at-rest).
- Verfügbarkeit: Hosting in der EU, regelmäßige Backups/Snapshots.
- Datenminimierung & Löschkonzept: nur erforderliche Daten; definierte Löschfristen.
- Menschliche Endkontrolle: Ergebnisse werden vor Versand durch einen Menschen geprüft.
- Protokollierung: Protokollierung sicherheitsrelevanter Zugriffe.
Stand: Juli 2026 · Version 1.0