My Cortex
Lösung Ablauf Warum wir
Login

// Rechtliches

AVV für den Microsoft-Versand

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO · Stand: Juli 2026 · Fassung microsoft-v1.1

Standardfassung 1.0 (nur EU) Fassung microsoft-v1.1 (Microsoft-Versand)

Wofür diese Fassung gilt. Sie gilt ausschließlich dann, wenn der Verantwortliche den optionalen Versand über ein eigenes Microsoft-Postfach aktiv eingeschaltet hat. In diesem Fall verlässt der Inhalt der versendeten E-Mails beim Senden die EU (Übermittlung an Microsoft, USA).

Ohne diese Zustimmung gilt unverändert die Standardfassung 1.0, nach der keine Übermittlung in ein Drittland stattfindet. Die Zustimmung kann jederzeit für die Zukunft widerrufen werden (§ 8 Abs. 6).

Was sich gegenüber der Fassung 1.0 ändert

  • § 2 Abs. 3 (Ort): Die Verarbeitung findet weiterhin in der EU statt; ausgenommen ist allein der Versandvorgang über ein verbundenes Microsoft-Postfach.
  • § 3: Ergänzt um die beim Versand übermittelten Daten (E-Mail-Inhalt und Versand-Metadaten).
  • § 7: Microsoft wird als zusätzlicher Unterauftragsverarbeiter benannt, einschließlich Drittlandbezug und Transfergrundlage.
  • § 8 (neu): Regelt den optionalen Microsoft-Versand vollständig: Zustimmung, Umfang, Transfergrundlage, Rollen, Widerruf und Nachweis. Die §§ 8 und 9 der Fassung 1.0 sind dadurch zu den §§ 9 und 10 geworden.
  • Anlage 1: Ergänzt um die technischen Maßnahmen der Postfach-Anbindung.

Alle übrigen Regelungen entsprechen wörtlich der Fassung 1.0.

Rollenverteilung

Der Kunde (die Hausverwaltung, nachfolgend „Verantwortlicher") ist Verantwortlicher für die personenbezogenen Daten, die im Rahmen einer Verwaltungsübernahme verarbeitet werden. My Cortex (Inhaber Ben Ferenc Burian, Solquellstraße 13, 13467 Berlin, nachfolgend „Auftragsverarbeiter") verarbeitet diese Daten ausschließlich weisungsgebunden zur Erbringung des Dienstes. Das gilt auch für den Versand über ein verbundenes Microsoft-Postfach (§ 8).

§ 1 Gegenstand und Dauer

(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen zur Erbringung des Dienstes „My Cortex" (Erkennung, Kategorisierung, Auslesen und Vollständigkeitsprüfung von Übernahmeunterlagen sowie Erstellung und Versand von Nachforderungen).

(2) Die Dauer entspricht der Laufzeit des Nutzungsvertrages (AGB) und endet automatisch mit dessen Beendigung.

§ 2 Art, Zweck und Ort der Verarbeitung

(1) Art: Erheben, Speichern, Auslesen (Extraktion), Verknüpfen und Abgleichen, Auswerten, Erstellen von Entwürfen und Reports, Bereitstellen zum Abruf, Versenden von Nachrichten, Löschen.

(2) Zweck: Vorprüfung und Vervollständigung von Verwaltungsübernahmen aus den vom Verantwortlichen bereitgestellten Unterlagen sowie die Nachforderung fehlender Unterlagen bei Dritten.

(3) Ort: Europäische Union (Hosting in der EU). Die zur Analyse hochgeladenen Unterlagen sowie deren Auswertung und Speicherung verbleiben vollständig in der EU. Ausgenommen ist allein der Versandvorgang über ein vom Verantwortlichen verbundenes Microsoft-Postfach: Für diesen Vorgang findet eine Übermittlung in die USA statt (§ 8).

§ 3 Daten und betroffene Personen

Kategorien personenbezogener Daten:

  • Stammdaten (Namen, Anschriften, Kontaktdaten)
  • Vertrags- und Objektdaten (z. B. aus Teilungserklärung, Wirtschaftsplänen, Protokollen, Wartungs- und Versorgungsverträgen)
  • Finanz- und Saldendaten
  • weitere personenbezogene Daten, die in den hochgeladenen Unterlagen enthalten sind
  • beim Versand über ein verbundenes Postfach zusätzlich: Inhalt der versendeten Nachricht (Betreff und Text), Empfängeradresse, Absenderadresse sowie die technischen Versand-Metadaten

Betroffene Personen: Wohnungseigentümer, Mieter, Beiräte, Vertragspartner (z. B. Versicherer, Versorger, Dienstleister) sowie deren Ansprechpartner, soweit deren Daten in den Unterlagen enthalten sind; beim Versand zusätzlich die Empfänger der jeweiligen Nachricht.

§ 4 Weisungsrecht

(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, soweit er nicht gesetzlich zu etwas anderem verpflichtet ist.

(2) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er eine Weisung für rechtswidrig hält.

(3) Das Einschalten des Microsoft-Versands durch den Verantwortlichen (§ 8) gilt als dokumentierte Weisung, Nachrichten über das verbundene Postfach zu versenden.

§ 5 Pflichten des Auftragsverarbeiters

(1) Vertraulichkeit: Es werden nur zur Vertraulichkeit verpflichtete Personen eingesetzt (Art. 28, 29, 32 Abs. 4 DSGVO).

(2) Datensicherheit: Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 1.

(3) Unterstützung: Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des Möglichen bei der Erfüllung von Betroffenenrechten (Art. 12-23 DSGVO) sowie bei den Pflichten nach Art. 32-36 DSGVO.

(4) Datenschutzverletzungen werden dem Verantwortlichen unverzüglich nach Bekanntwerden gemeldet.

(5) Ansprechpartner beim Auftragsverarbeiter für Datenschutzfragen: ferenc@my-cortex.de.

§ 6 Rückgabe und Löschung

Nach Beendigung des Hauptvertrages werden die im Auftrag verarbeiteten Daten nach Wahl des Verantwortlichen zurückgegeben oder gelöscht, spätestens nach einer Karenzzeit von 90 Tagen; innerhalb dieser Frist ist ein Export möglich. Gesetzliche Aufbewahrungspflichten des Verantwortlichen bleiben unberührt und liegen beim Verantwortlichen. Bereits über das Postfach des Verantwortlichen versendete Nachrichten liegen in dessen eigenem Postfach und unterliegen dessen Kontrolle.

§ 7 Unterauftragsverarbeiter

(1) Der Verantwortliche genehmigt den Einsatz folgender Unterauftragsverarbeiter:

Dienstleister Zweck Ort Garantie
Mistral AI SAS KI-Modell / Textverarbeitung (LLM) EU (Frankreich) AVV nach Art. 28 DSGVO
Clever Cloud SAS Hosting / Infrastruktur (PaaS), Datenbanken, Storage EU (Frankreich) AVV nach Art. 28 DSGVO
Microsoft Ireland Operations Limited
One Microsoft Place, South County Business Park, Leopardstown,
Dublin 18, D18 P521, Irland
nebst verbundenen Unternehmen, insbesondere Microsoft Corporation, One Microsoft Way, Redmond, WA 98052, USA
Versand der vom Verantwortlichen freigegebenen Nachrichten über dessen verbundenes Microsoft-Postfach (Microsoft-Graph-Schnittstelle, Mail.Send). Nur bei aktivem Opt-in (§ 8). EU (Irland) und Drittland USA Auftragsverarbeitungsbedingungen des Microsoft-DPA, einschließlich der darin einbezogenen EU-Standardvertragsklauseln; ergänzend Zertifizierung unter dem EU-U.S. Data Privacy Framework (§ 8 Abs. 3)

Vertragsbedingungen der Unterauftragsverarbeiter:

  • Mistral AI: legal.mistral.ai/terms/data-processing-addendum
  • Clever Cloud: Clever Cloud Data Processing Agreement
  • Microsoft (Products and Services Data Protection Addendum, DPA): microsoft.com/licensing/docs/view/Microsoft-Products-and-Services-Data-Protection-Addendum-DPA

(2) Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzuziehung oder Austausch von Unterauftragsverarbeitern) vorab; der Verantwortliche kann widersprechen (Art. 28 Abs. 2 DSGVO). Abweichend hiervon wird Microsoft nicht im Wege der Vorabinformation mit Widerspruchsrecht hinzugezogen, sondern ausschließlich durch die aktive Zustimmung des Verantwortlichen nach § 8 Abs. 1. Ohne diese Zustimmung wird Microsoft nicht eingesetzt.

§ 8 Optionaler Versand über ein verbundenes Microsoft-Postfach

(1) Zustimmung (Opt-in)

Der Versand über ein Microsoft-Postfach setzt voraus, dass der Verantwortliche sein eigenes Microsoft- bzw. Microsoft-365-Postfach in der Anwendung verbindet und dabei dieser Fassung ausdrücklich zustimmt. Die Zustimmung erfolgt aktiv (Bestätigung vor dem Verbinden); ohne sie wird der Verbindungsvorgang nicht gestartet und es findet kein Versand über Microsoft statt. Verantwortliche ohne Zustimmung bleiben vollständig unter der Standardfassung 1.0.

(2) Umfang der Übermittlung

An Microsoft übermittelt werden ausschließlich die Daten, die für den jeweiligen Versandvorgang erforderlich sind:

  • Betreff und Text der zu versendenden Nachricht,
  • Empfängeradresse(n) sowie die Absenderadresse des verbundenen Postfachs,
  • etwaige vom Verantwortlichen bewusst angehängte Dateien,
  • die technisch notwendigen Versand-Metadaten.

Nicht übermittelt werden die zur Analyse hochgeladenen Übernahmeunterlagen, die daraus gewonnenen Auswertungen und die in der Anwendung gespeicherten Projektdaten. Diese verbleiben vollständig in der EU (§ 2 Abs. 3).

(3) Drittlandübermittlung und Transfergrundlage

Microsoft ist ein Unternehmen mit Konzernsitz in den USA. Mit dem Versand über das verbundene Postfach findet für die in Absatz 2 genannten Daten eine Übermittlung in ein Drittland im Sinne der Art. 44 ff. DSGVO statt.

Die Übermittlung wird gestützt auf:

  • die EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) nach Art. 46 Abs. 2 lit. c DSGVO, die Microsoft in sein Products and Services Data Protection Addendum (DPA) einbezieht, samt der dort vereinbarten ergänzenden Schutzmaßnahmen; sowie
  • ergänzend die Zertifizierung der Microsoft Corporation unter dem EU-U.S. Data Privacy Framework auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission vom 10. Juli 2023 (Art. 45 DSGVO).

Der Auftragsverarbeiter überprüft in angemessenen Abständen, ob diese Grundlagen fortbestehen, und informiert den Verantwortlichen unverzüglich, wenn eine von ihnen entfällt. Entfallen sie sämtlich, wird der Microsoft-Versand ausgesetzt.

(4) Rollen und Abgrenzung

Beim Versand handelt der Auftragsverarbeiter weiterhin als Auftragsverarbeiter des Verantwortlichen: Er übergibt die vom Verantwortlichen freigegebene Nachricht an dessen eigenes Postfach zur Zustellung.

Das Verhältnis zwischen dem Verantwortlichen und Microsoft in Bezug auf das Postfach selbst (Bereitstellung, Speicherung im Postfach, Betrieb des Microsoft-365-Kontos) richtet sich ausschließlich nach dem eigenen Vertrag des Verantwortlichen mit Microsoft und ist nicht Gegenstand dieses Vertrages. Der Auftragsverarbeiter hat auf dieses Vertragsverhältnis keinen Einfluss und keinen Zugriff auf das Postfach über die Versandfunktion hinaus.

(5) Datensparsamkeit und Sicherheit

Es werden nur die für den Versand erforderlichen Berechtigungen angefordert (Senden im Namen des verbundenen Kontos). Zugangsdaten des Verantwortlichen werden nicht im Klartext gespeichert; die zur Erneuerung des Zugriffs erforderlichen Token werden verschlüsselt abgelegt (Anlage 1).

(6) Widerruf

Der Verantwortliche kann die Zustimmung jederzeit mit Wirkung für die Zukunft widerrufen, indem er die Postfach-Anbindung in der Anwendung trennt. Ab diesem Zeitpunkt findet kein Versand über Microsoft mehr statt und es gilt wieder die Standardfassung 1.0. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Übermittlungen bleibt unberührt. Bereits versendete Nachrichten befinden sich im Postfach des Verantwortlichen und können vom Auftragsverarbeiter nicht zurückgeholt werden.

(7) Nachweis

Zustimmung und Widerruf werden mit Zeitpunkt, Fassungsbezeichnung und dem zum Zeitpunkt der Zustimmung geltenden Link zu dieser Fassung protokolliert und dem Verantwortlichen auf Anfrage nachgewiesen.

§ 9 Kontroll- und Nachweisrechte

Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO), z. B. durch Bereitstellung der Dokumentation der technischen und organisatorischen Maßnahmen sowie der Nachweise nach § 8 Abs. 7.

§ 10 Haftung, Fassungen und Schlussbestimmungen

(1) Für die Haftung gelten Art. 82 DSGVO sowie die Regelungen des Nutzungsvertrages.

(2) Bei Widerspruch zwischen diesem AVV und dem Nutzungsvertrag gehen in Bezug auf die Datenverarbeitung die Regelungen dieses AVV vor.

(3) Fassungen. Diese Fassung trägt die Bezeichnung microsoft-v1.1 und ist dauerhaft abrufbar unter https://my-cortex.de/avv/microsoft. Sie gilt nur für Verantwortliche mit aktivem Opt-in nach § 8; im Übrigen gilt die Standardfassung 1.0 unter https://my-cortex.de/avv. Künftige Änderungen erhalten eine neue Fassungsbezeichnung; eine erteilte Zustimmung bezieht sich stets auf die zum Zeitpunkt der Zustimmung protokollierte Fassung.

(4) Es gilt deutsches Recht.

Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Vertraulichkeit: Zugriffskontrolle über authentifizierte Konten, rollenbasierte Zugriffe, Mandantentrennung (Multi-Tenant).
  • Integrität & Verschlüsselung: TLS in Transit (HTTPS erzwungen); Verschlüsselung der Daten im Ruhezustand (at-rest).
  • Verfügbarkeit: Hosting in der EU, regelmäßige Backups/Snapshots.
  • Datenminimierung & Löschkonzept: nur erforderliche Daten; definierte Löschfristen.
  • Menschliche Endkontrolle: Ergebnisse werden vor Versand durch einen Menschen geprüft.
  • Protokollierung: Protokollierung sicherheitsrelevanter Zugriffe.
  • Postfach-Anbindung: Anmeldung über das Autorisierungsverfahren des Anbieters (OAuth), ohne Weitergabe des Kontopassworts an den Auftragsverarbeiter. Es werden ausschließlich die zum Senden erforderlichen Berechtigungen angefordert. Die Erneuerungs-Token werden verschlüsselt gespeichert und mit dem Trennen der Anbindung gelöscht; Zugriffstoken werden nicht dauerhaft vorgehalten.
  • Nachweis der Zustimmung: Protokollierung von Zustimmung und Widerruf mit Zeitpunkt, Fassung und Link (§ 8 Abs. 7).

Stand: Juli 2026 · Fassung microsoft-v1.1 · Gilt nur mit aktivem Opt-in; sonst gilt die Standardfassung 1.0.

My Cortex

KI-Automatisierung für Hausverwaltungen.

ferenc@my-cortex.de

Produkt

  • Lösung
  • Ablauf
  • Live-Demo

Unternehmen

  • Über uns
  • Kontakt

Rechtliches

  • Impressum
  • Datenschutz
  • AVV
© 2026 My Cortex. Alle Rechte vorbehalten. Nach oben ↑