Datenschutz
AVV-Muster für Maklerunternehmen
Stand: 18. Juli 2026
Dieses Muster beschreibt den vorgesehenen Rahmen einer Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO. Es dient der Vorabprüfung und wird vor dem Import personenbezogener Kundendaten mit den vollständigen Parteidaten, Weisungen, Unterauftragsverarbeitern, TOMs und Löschfristen vervollständigt und von beiden Parteien bestätigt.
1. Parteien
Verantwortlicher: das jeweilige Maklerunternehmen. Firma, Anschrift, Vertretung und Datenschutzkontakt werden im Kundenvertrag eingetragen.
Auftragsverarbeiter: DealSafe, betrieben durch Nawaf Khaled, Beethovenstrasse 7b, 47918 Tönisvorst, Deutschland, E-Mail info@dealsafe.pro.
2. Gegenstand, Dauer und Weisungen
DealSafe verarbeitet Daten zur Bereitstellung eines geschützten Arbeitsbereichs für Immobilienabschlussvorgänge. Die Verarbeitung beginnt mit der Freischaltung und endet nach Vertragsende sowie der vereinbarten Export- und Löschphase. DealSafe verarbeitet Daten nur auf dokumentierte Weisung des Verantwortlichen, soweit keine gesetzliche Verpflichtung entgegensteht.
3. Art und Zweck der Verarbeitung
Die Verarbeitung umfasst das Speichern, Strukturieren und Anzeigen von Vorgangs-, Kontakt- und Objektdaten, die Verwaltung von Aufgaben, Fristen und Verantwortlichkeiten, den Upload und Export von Dokumenten, Sicherheits- und Auditprotokolle, Malware-Prüfung sowie verschlüsselte Sicherungen. Optionale OCR wird nur bei Aktivierung und im lokalen Serververbund eingesetzt.
4. Betroffene Personen und Daten
Je nach Weisung können Kunden, Interessenten, Eigentümer, Verkäufer, Käufer, Mitarbeiter, externe Mitarbeiter, Notare, Banken und sonstige Ansprechpartner betroffen sein. Verarbeitet werden insbesondere Namen, Kontakt- und Adressdaten, Login- und Rollendaten, Vorgangs-, Objekt-, Kommunikations-, Aufgaben-, Fristen-, Risiko- und Auditdaten, Dokument- und Mediendaten sowie IP-Adressen und Zeitstempel.
Besondere Kategorien personenbezogener Daten sollen nicht eingegeben werden. Werden solche Daten bereitgestellt, prüft der Verantwortliche vorab Notwendigkeit, Rechtsgrundlage und Weisung.
5. Pflichten von DealSafe
- Verarbeitung nur nach dokumentierten Weisungen.
- Vertraulichkeitsverpflichtung der mit der Verarbeitung betrauten Personen.
- Angemessene technische und organisatorische Maßnahmen nach der TOM-Arbeitsanlage.
- Unterstützung bei Betroffenenanfragen, Sicherheitsvorfällen und Nachweisen im vereinbarten Umfang.
- Meldung bekannt gewordener Datenschutzverletzungen ohne unangemessene Verzögerung.
- Rückgabe oder Löschung nach Weisung und nach dem vereinbarten Löschkonzept.
6. Pflichten des Kunden
Der Kunde bleibt für Rechtsgrundlage, Transparenz, Betroffeneninformationen, Richtigkeit, Zweckbindung, Aufbewahrung, Löschung und die Berechtigung zur Weitergabe an DealSafe verantwortlich. Er legt die konkreten Kategorien, Weisungen, Nutzergruppen und Löschfristen fest.
7. Unterauftragsverarbeiter
Der aktuelle Betriebsstand umfasst netcup GmbH für Hosting in Deutschland sowie im netcup-Vertrag genannte verbundene Unternehmen. ClamAV läuft lokal im Serververbund. mailbox.org wird für Passwort-Reset und gegebenenfalls Transaktions-E-Mails eingesetzt (Heinlein Hosting GmbH, Berlin, Deutschland). Stripe verarbeitet die Zahlungs- und Abonnementdaten des DealSafe-Vertrags. Ein Offsite-Backup ist derzeit nicht aktiviert. Die konkrete Liste und das Änderungsverfahren werden je Kundenvertrag bestätigt.
8. Technische und organisatorische Maßnahmen
Der aktuelle Mindeststand umfasst HTTPS, rollen- und organisationsbezogene Zugriffsprüfungen, Passwort-Hashing, gehashte Sitzungs- und Reset-Token, Upload-Prüfungen, lokalen Malware-Scan, Auditprotokolle, getrennte Docker-Dienste mit Healthchecks und verschlüsselte lokale Backups. Sitzungen laufen standardmäßig nach 14 Tagen ab, Passwort-Reset-Links nach 30 Minuten. Die lokale Backup-Rotation beträgt 30 Tage.
Eine vollständige TOM-Anlage mit Freigabefeldern wird dem Kunden im individuellen AVV beigefügt. Eine bestimmte Verfügbarkeit oder Wiederherstellungszeit ist nur geschuldet, wenn sie ausdrücklich vereinbart wurde.
9. Rückgabe und Löschung
Der Kunde kann vor Vertragsende einen Export oder die Löschung anweisen. Nach der vereinbarten Nachlaufphase werden aktive Daten, Dokumente, OCR-Aufgaben und technische Zuordnungen kontrolliert gelöscht. Verschlüsselte Backups können bis zum Ende ihrer Rotation fortbestehen. Die gesetzliche Aufbewahrungspflicht des Kunden bleibt unberührt.
10. Kontrolle und Kontakt
DealSafe beantwortet angemessene Kontroll- und Nachweisanfragen im vereinbarten Umfang. Datenschutz- und Sicherheitsmeldungen gehen an info@dealsafe.pro. Die individuelle AVV-Fassung wird vor dem Produktiveinsatz von beiden Parteien bestätigt.
Weiterführende Dokumente: Datenschutzerklärung und AGB für Geschäftskunden.