DSGVO-konform

Datenschutz­erklärung

Stand: Februar 2026 · Version 1.0

Inhaltsverzeichnis
1

Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Heredes GmbH
Schubertgasse 12
2241 Schönkirchen, Österreich

Kontakt

Telefon: +43 664 547 97 17
E-Mail: kontakt@mietly.eu
Website: mietly.eu

Datenschutzbeauftragter

2

Allgemeines zur Datenverarbeitung

2.1 Umfang der Verarbeitung personenbezogener Daten

Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Immobilienverwaltungsplattform sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung personenbezogener Daten erfolgt regelmäßig nur nach Einwilligung des Nutzers. Eine Ausnahme gilt in solchen Fällen, in denen eine vorherige Einholung einer Einwilligung aus tatsächlichen Gründen nicht möglich ist und die Verarbeitung der Daten durch gesetzliche Vorschriften gestattet ist.

2.2 Rechtsgrundlage für die Verarbeitung personenbezogener Daten

Soweit wir für Verarbeitungsvorgänge personenbezogener Daten eine Einwilligung der betroffenen Person einholen, dient Art. 6 Abs. 1 lit. a DSGVO als Rechtsgrundlage.

Bei der Verarbeitung von personenbezogenen Daten, die zur Erfüllung eines Vertrages, dessen Vertragspartei die betroffene Person ist, erforderlich sind, dient Art. 6 Abs. 1 lit. b DSGVO als Rechtsgrundlage. Dies gilt auch für Verarbeitungsvorgänge, die zur Durchführung vorvertraglicher Maßnahmen erforderlich sind.

Soweit eine Verarbeitung personenbezogener Daten zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, der unser Unternehmen unterliegt, dient Art. 6 Abs. 1 lit. c DSGVO als Rechtsgrundlage.

Ist die Verarbeitung zur Wahrung eines berechtigten Interesses unseres Unternehmens oder eines Dritten erforderlich und überwiegen die Interessen, Grundrechte und Grundfreiheiten des Betroffenen das erstgenannte Interesse nicht, so dient Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage für die Verarbeitung.

2.3 Datenlöschung und Speicherdauer

Die personenbezogenen Daten der betroffenen Person werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt. Eine Speicherung kann darüber hinaus erfolgen, wenn dies durch den europäischen oder nationalen Gesetzgeber in unionsrechtlichen Verordnungen, Gesetzen oder sonstigen Vorschriften, denen der Verantwortliche unterliegt, vorgesehen wurde.

Konkrete Speicherfristen:

  • Vertragsdaten (Mietverträge, Objektdaten): Aufbewahrung bis zu 10 Jahre nach Vertragsende gemäß § 147 AO (Deutschland) bzw. § 132 BAO (Österreich)
  • Finanzdaten (Mieteinnahmen, Ausgaben): 10 Jahre gemäß steuerrechtlicher Aufbewahrungspflichten
  • Kommunikationsdaten (E-Mails, Benachrichtigungen): 2 Jahre nach letzter Interaktion
  • Protokolldaten (Zugriffe, Änderungen): 2 Jahre gemäß datenschutzrechtlicher Dokumentationspflicht
  • Nutzerkonto: Bis zur Löschung durch den Nutzer oder 30 Tage nach Löschungsantrag

Eine Sperrung oder Löschung der Daten erfolgt auch dann, wenn eine durch die genannten Vorschriften vorgeschriebene Speicherfrist abläuft, es sei denn, dass eine Erforderlichkeit zur weiteren Speicherung der Daten für einen Vertragsabschluss oder eine Vertragserfüllung besteht.

3

Bereitstellung der Website und Erstellung von Logfiles

3.1 Beschreibung und Umfang der Datenverarbeitung

Bei jedem Aufruf unserer Internetseite erfasst unser System automatisiert Daten und Informationen vom Computersystem des aufrufenden Rechners. Folgende Daten werden hierbei erhoben:

  • IP-Adresse des Nutzers (anonymisiert nach 24 Stunden)
  • Datum und Uhrzeit des Zugriffs
  • Aufgerufene Seite / verwendete Funktion
  • Verwendeter Browser und Betriebssystem
  • Referrer URL (zuvor besuchte Seite)
  • Übertragene Datenmenge
  • Meldung über erfolgreichen Abruf

Die Daten werden in den Logfiles unseres Systems gespeichert. Eine Speicherung dieser Daten zusammen mit anderen personenbezogenen Daten des Nutzers findet nicht statt.

3.2 Rechtsgrundlage

Rechtsgrundlage für die vorübergehende Speicherung der Daten und der Logfiles ist Art. 6 Abs. 1 lit. f DSGVO.

3.3 Zweck der Datenverarbeitung

Die vorübergehende Speicherung der IP-Adresse durch das System ist notwendig, um eine Auslieferung der Website an den Rechner des Nutzers zu ermöglichen. Hierfür muss die IP-Adresse des Nutzers für die Dauer der Sitzung gespeichert bleiben.

Die Speicherung in Logfiles erfolgt, um die Funktionsfähigkeit der Website sicherzustellen. Zudem dienen uns die Daten zur Optimierung der Website und zur Sicherstellung der Sicherheit unserer informationstechnischen Systeme. Eine Auswertung der Daten zu Marketingzwecken findet in diesem Zusammenhang nicht statt.

3.4 Dauer der Speicherung

Die Daten werden gelöscht, sobald sie für die Erreichung des Zweckes ihrer Erhebung nicht mehr erforderlich sind. Im Falle der Erfassung der Daten zur Bereitstellung der Website ist dies der Fall, wenn die jeweilige Sitzung beendet ist.

Im Falle der Speicherung der Daten in Logfiles ist dies nach spätestens 14 Tagen der Fall. Eine darüberhinausgehende Speicherung ist möglich. In diesem Fall werden die IP-Adressen der Nutzer gelöscht oder verfremdet, sodass eine Zuordnung des aufrufenden Clients nicht mehr möglich ist.

4

Registrierung und Nutzerkonto

4.1 Beschreibung und Umfang der Datenverarbeitung

Auf unserer Internetseite bieten wir Nutzern die Möglichkeit, sich unter Angabe personenbezogener Daten zu registrieren. Die Daten werden dabei in eine Eingabemaske eingegeben und an uns übermittelt und gespeichert.

Pflichtangaben:

  • Vor- und Nachname
  • E-Mail-Adresse
  • Passwort (verschlüsselt gespeichert)
  • Land/Region

Optional:

  • Telefonnummer
  • Firmenname (bei gewerblichen Nutzern)
  • Adresse
  • Steueridentifikationsnummer (bei Steuerberatern)

Im Zeitpunkt der Registrierung werden zudem folgende Daten gespeichert:

  • IP-Adresse des Nutzers
  • Datum und Uhrzeit der Registrierung
  • Verwendete Registrierungsmethode (E-Mail, Google, Apple, Microsoft)

Im Rahmen des Registrierungsprozesses wird eine Einwilligung des Nutzers zur Verarbeitung dieser Daten eingeholt.

4.2 Social Login (Google, Apple, Microsoft)

Wir bieten Ihnen die Möglichkeit, sich über Ihren Google-, Apple- oder Microsoft-Account zu registrieren bzw. anzumelden. In diesem Fall werden folgende Daten vom jeweiligen Anbieter an uns übermittelt:

  • Name
  • E-Mail-Adresse
  • Profilbild (optional)
  • Eindeutige Benutzer-ID des Anbieters

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

Weitere Informationen zum Datenschutz der Anbieter:

4.3 Rechtsgrundlage

Rechtsgrundlage für die Verarbeitung der Daten ist bei Vorliegen einer Einwilligung des Nutzers Art. 6 Abs. 1 lit. a DSGVO.

Dient die Registrierung der Erfüllung eines Vertrages, dessen Vertragspartei der Nutzer ist oder der Durchführung vorvertraglicher Maßnahmen, so ist zusätzliche Rechtsgrundlage für die Verarbeitung der Daten Art. 6 Abs. 1 lit. b DSGVO.

4.4 Zweck der Datenverarbeitung

Eine Registrierung des Nutzers ist für die Bereitstellung bestimmter Inhalte und Leistungen auf unserer Website erforderlich, insbesondere:

  • Verwaltung von Immobilienobjekten
  • Dokumentenmanagement
  • Finanzübersichten und Reports
  • Kommunikation zwischen Vermietern, Mietern und Steuerberatern
  • Nutzung der KI-gestützten Funktionen

4.5 Dauer der Speicherung

Die Daten werden gelöscht, sobald sie für die Erreichung des Zweckes ihrer Erhebung nicht mehr erforderlich sind.

Dies ist für die während des Registrierungsvorgangs erhobenen Daten der Fall, wenn die Registrierung auf unserer Internetseite aufgehoben oder abgeändert wird oder wenn der Nutzer sein Konto löscht.

Eine Löschung kann vom Nutzer jederzeit in den Kontoeinstellungen vorgenommen werden. Nach Löschungsantrag werden die Daten innerhalb von 30 Tagen vollständig und unwiderruflich gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.

5

Verarbeitung im Rahmen der Immobilienverwaltung

5.1 Objektdaten

Erhobene Daten:

  • Adresse und Standortdaten (inkl. Geo-Koordinaten)
  • Immobilientyp (Wohnung, Haus, Gewerbe)
  • Größe, Zimmeranzahl, Ausstattungsmerkmale
  • Hochgeladene Dokumente (Grundrisse, Exposés, Fotos)
  • Energieausweis, Baujahr, Renovierungsstand
Zweck: Verwaltung und Organisation Ihrer ImmobilienobjekteRechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)Speicherdauer: Bis zur Löschung durch den Nutzer oder 10 Jahre nach Eigentumsübertragung

5.2 Mieterdaten

Als Vermieter können Sie Daten Ihrer Mieter in unserem System erfassen:

Erhobene Daten:

  • Name, Kontaktdaten (E-Mail, Telefon)
  • Mietvertragsdaten (Mietbeginn, Miethöhe, Kaution)
  • Zahlungsinformationen (nur zur Nachverfolgung, keine Bankdaten)
  • Kommunikationshistorie
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung zwischen Ihnen und Ihrem Mieter)Speicherdauer: Bis zu 5 Jahre nach Mietvertragsende (steuerrechtliche Aufbewahrungspflichten)
Sie sind als Vermieter selbst verantwortlich für die rechtskonforme Erhebung und Verarbeitung der Mieterdaten. Wir treten lediglich als Auftragsverarbeiter auf. Sie müssen Ihre Mieter gemäß Art. 13 DSGVO über die Datenverarbeitung informieren.

5.3 Finanzdaten

Erhobene Daten:

  • Mieteinnahmen und -ausgaben
  • Kategorisierung der Ausgaben (Instandhaltung, Nebenkosten, etc.)
  • Hochgeladene Belege und Rechnungen (OCR-Texterkennung)
  • Steuerrelevante Dokumente
Zweck: Finanzmanagement, Erstellung von Gewinn-/Verlustrechnungen, Export für SteuerberaterRechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)Speicherdauer: 10 Jahre gemäß § 147 AO (Deutschland) / § 132 BAO (Österreich)

5.4 Dokumentenmanagement

Erhobene Daten:

  • Hochgeladene Dokumente (PDF, Bilder, Videos)
  • Metadaten (Dateigröße, Upload-Datum, Dateiname)
  • OCR-extrahierter Text
  • Versionierungshistorie
Zweck: Zentrale Dokumentenverwaltung, Volltextsuche, ArchivierungRechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)Speicherdauer: Bis zur Löschung durch den Nutzer oder gemäß gesetzlicher Aufbewahrungspflichten
Dokumente mit sensiblen Daten (z.B. Personalausweise, Steuer-IDs) werden verschlüsselt gespeichert (AES-256-GCM).

5.5 Steuerberater-Zugriff

Sie können Ihrem Steuerberater Zugriff auf Ihre Finanzdaten gewähren. In diesem Fall:

  • Wird ein Auftragsverarbeitungsvertrag (AVV) zwischen Ihnen und Ihrem Steuerberater geschlossen
  • Kann der Steuerberater nur auf explizit freigegebene Objekte und Finanzdaten zugreifen
  • Werden alle Zugriffe protokolliert
  • Können Sie den Zugriff jederzeit widerrufen

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre Einwilligung)

6

Benachrichtigungen

6.1 E-Mail-Benachrichtigungen

Wir versenden E-Mails für folgende Zwecke:

Transaktionale E-Mails (erforderlich):

  • Registrierungsbestätigung und E-Mail-Verifizierung
  • Passwort-Zurücksetzung
  • Wichtige Konto-Sicherheitsmeldungen
  • Vertragsablauf-Erinnerungen
  • Systembenachrichtigungen

Optional (mit Ihrer Einwilligung):

  • Newsletter mit Updates und neuen Funktionen
  • Tipps zur Immobilienverwaltung
  • Produkt-Updates und Angebote

Versand über: Brevo (ehem. Sendinblue), EU-Anbieter
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Transaktional), Art. 6 Abs. 1 lit. a DSGVO (Marketing)

Sie können Marketing-E-Mails jederzeit über den Abmelde-Link in jeder E-Mail oder in Ihren Kontoeinstellungen abbestellen.

6.2 SMS-Benachrichtigungen

Für kritische Ereignisse versenden wir SMS-Benachrichtigungen:

  • Zahlungsverzug
  • Vertragsablauf (30 Tage vor Ende)
  • Sicherheitswarnungen (verdächtige Anmeldeversuche)

Versand über: Brevo, EU-Anbieter
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kontosicherheit)

Sie können SMS-Benachrichtigungen in Ihren Kontoeinstellungen deaktivieren.

7

Hosting und technische Infrastruktur

7.1 Hosting-Provider

Diese Website wird gehostet bei:

Hetzner Online GmbH

Industriestr. 25, 91710 Gunzenhausen, Deutschland

Serverstandort: Rechenzentrum Falkenstein (Deutschland) – EU-Region
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer und zuverlässiger Bereitstellung)

Hetzner verarbeitet Daten ausschließlich auf unsere Weisung (Auftragsverarbeitung gemäß Art. 28 DSGVO). Alle Daten werden ausschließlich in EU-Rechenzentren gespeichert.

7.2 Datenbank

DigitalOcean, LLC

101 6th Ave, New York, NY 10013, USA

Serverstandort: Frankfurt, Deutschland (EU-Region)

DigitalOcean ist EU-US Data Privacy Framework zertifiziert und hat EU-Standardvertragsklauseln abgeschlossen. Alle Daten werden ausschließlich auf EU-Servern verarbeitet.

7.3 Object Storage (Dateispeicherung)

Hochgeladene Dokumente und Dateien werden gespeichert bei:

Hetzner Online GmbH – Object Storage

Serverstandort: Falkenstein, Deutschland

Alle Dateien werden:

  • Verschlüsselt übertragen (TLS 1.3)
  • Verschlüsselt gespeichert (AES-256)
  • In privaten Buckets aufbewahrt (nicht öffentlich zugänglich)
  • Mit Zugriffsrechten versehen (nur autorisierte Nutzer)

7.4 Content Delivery & Caching

Für schnellere Ladezeiten nutzen wir:

Redis (Cache-Server)

Betrieben auf unseren EU-Servern (Hetzner bzw. DigitalOcean)
Zweck: Session-Management, Zwischenspeicherung
Dauer: Temporär (max. 24 Stunden)
8

Externe Dienste und Auftragsverarbeiter

8.1 E-Mail-Versand

Brevo (ehem. Sendinblue)

Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin, Deutschland

Zweck: Versand von Transaktions- und Marketing-E-Mails

Serverstandort: EU (Frankreich, Deutschland)

Verarbeitete Daten: E-Mail-Adresse, Name, E-Mail-Öffnungsraten (optional), Klickverhalten (optional)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO

Datenschutzerklärung

Mit Brevo besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.

8.2 SMS-Versand

Anbieter: Brevo (siehe oben)
Zweck: Versand von kritischen Benachrichtigungen per SMS
Verarbeitete Daten: Telefonnummer, SMS-Inhalt
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

8.3 Error Tracking

Functional Software, Inc. (Sentry)

132 Hawthorne Street, San Francisco, CA 94107, USA

Zweck: Erkennung und Behebung von technischen Fehlern

Verarbeitete Daten: Fehlerprotokolle, Browser-Informationen, anonymisierte IP-Adressen, Nutzungs-Stack-Traces

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Systemstabilität)

Datenschutzerklärung

Sentry ist EU-US Data Privacy Framework zertifiziert. Personenbezogene Daten werden vor der Übertragung anonymisiert.

8.4 OCR-Texterkennung

Phase 1: Tesseract OCR (Open Source) – lokal auf unseren EU-Servern
Phase 2 (geplant): Google Cloud Vision API

Google Cloud Vision

Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
Serverstandort: EU-Region (Frankfurt)
Zweck: Texterkennung in hochgeladenen Dokumenten
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Dokumente werden zur Texterkennung verarbeitet, aber nicht dauerhaft bei Google gespeichert.

8.5 KI-Chatbot (geplant für Phase 2)

Google Gemini

Anbieter: Google Ireland Limited
Serverstandort: EU-Region (Frankfurt)
Zweck: Beantwortung von Nutzerfragen zum Mietrecht und zur Plattform
Verarbeitete Daten: Chat-Nachrichten, Nutzungskontext
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Nutzung des Chatbots)

Der Chatbot wird mit einem deutlichen Disclaimer versehen, dass keine Rechtsberatung erfolgt. Sensible Daten sollten nicht im Chat eingegeben werden.

8.6 Zahlungsabwicklung (geplant für Phase 2)

Stripe Payments Europe, Ltd.

1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland

Zweck: Abwicklung von Abo-Zahlungen

Verarbeitete Daten: Name, E-Mail, Zahlungsinformationen (Kreditkarte, SEPA)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

Datenschutzerklärung

Kreditkartendaten werden ausschließlich bei Stripe gespeichert. Wir erhalten lediglich eine Transaktionsbestätigung ohne Kartendaten.
9

Cookies und ähnliche Technologien

9.1 Verwendung von Cookies

Unsere Webseite verwendet Cookies. Bei Cookies handelt es sich um kleine Textdateien, die auf Ihrem Endgerät gespeichert werden. Ihr Browser greift auf diese Dateien zu.

Wir unterscheiden zwischen technisch notwendigen Cookies und optionalen Cookies:

9.2 Technisch notwendige Cookies

Diese Cookies sind erforderlich für den Betrieb der Website:

Cookie-NameZweckSpeicherdauerTyp
session_idSession-Management, AnmeldestatusSessionEssential
csrf_tokenSchutz vor Cross-Site-Request-ForgerySessionEssential
cookie_consentSpeicherung Ihrer Cookie-Einstellungen12 MonateEssential
languageSpracheinstellung12 MonateEssential

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Betrieb der Website)

9.3 Optionale Cookies (nur mit Einwilligung)

Diese Cookies werden nur gesetzt, wenn Sie eingewilligt haben:

Analytics-Cookies:

  • Erfassung anonymisierter Nutzungsstatistiken
  • Analyse von Seitenaufrufen und Klickpfaden
  • Verbesserung der Nutzererfahrung

Marketing-Cookies:

  • Personalisierung von Inhalten
  • Erfolgsmessung von Marketingkampagnen

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Ihre Einwilligung)

Sie können Ihre Cookie-Einstellungen jederzeit im Cookie-Banner oder in den Kontoeinstellungen ändern.

9.4 Widerspruch gegen Cookies

Sie können Ihren Browser so einstellen, dass Sie über das Setzen von Cookies informiert werden und Cookies nur im Einzelfall erlauben, die Annahme von Cookies für bestimmte Fälle oder generell ausschließen sowie das automatische Löschen der Cookies beim Schließen des Browsers aktivieren.

Bei der Deaktivierung von Cookies kann die Funktionalität unserer Website eingeschränkt sein.

10

SSL- bzw. TLS-Verschlüsselung

Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung (TLS 1.3). Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von "http://" auf "https://" wechselt und an dem Schloss-Symbol in Ihrer Browserzeile.

Wenn die SSL- bzw. TLS-Verschlüsselung aktiviert ist, können die Daten, die Sie an uns übermitteln, nicht von Dritten mitgelesen werden.

Zusätzliche Sicherheitsmaßnahmen:

  • HSTS (HTTP Strict Transport Security): Erzwingt verschlüsselte Verbindungen
  • Certificate Pinning: Schutz vor Man-in-the-Middle-Angriffen (in Mobile Apps)
11

Zwei-Faktor-Authentifizierung (2FA)

Wir bieten Ihnen die Möglichkeit, Ihr Konto mit einer Zwei-Faktor-Authentifizierung zusätzlich abzusichern. Hierbei verwenden wir TOTP (Time-based One-Time Password), kompatibel mit Apps wie:

  • Google Authenticator
  • Microsoft Authenticator
  • Authy
  • 1Password

Verarbeitete Daten: Verschlüsselter Secret-Key für TOTP, Backup-Codes
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kontosicherheit)

Die Aktivierung von 2FA ist optional, wird aber dringend empfohlen. Für Administratoren kann 2FA verpflichtend sein.

12

Rechte der betroffenen Person

12.1 Bestätigungsrecht

Sie haben das Recht, von uns eine Bestätigung darüber zu verlangen, ob Sie betreffende personenbezogene Daten verarbeitet werden.

12.2 Auskunftsrecht (Art. 15 DSGVO)

Sie haben das Recht, jederzeit von uns unentgeltliche Auskunft über die zu Ihrer Person gespeicherten personenbezogenen Daten sowie eine Kopie dieser Daten nach Maßgabe der gesetzlichen Bestimmungen zu erhalten.

12.3 Berichtigungsrecht (Art. 16 DSGVO)

Sie haben das Recht, die Berichtigung Sie betreffender unrichtiger personenbezogener Daten zu verlangen. Ferner steht Ihnen das Recht zu, unter Berücksichtigung der Zwecke der Verarbeitung, die Vervollständigung unvollständiger personenbezogener Daten zu verlangen.

12.4 Löschungsrecht (Art. 17 DSGVO)

Sie haben das Recht, von uns zu verlangen, dass die Sie betreffenden personenbezogenen Daten unverzüglich gelöscht werden, sofern einer der gesetzlich vorgesehenen Gründe zutrifft und soweit die Verarbeitung bzw. Speicherung nicht erforderlich ist.

Löschung Ihres Kontos: Sie können Ihr Konto jederzeit in den Kontoeinstellungen unter "Konto löschen" löschen. Ihre Daten werden innerhalb von 30 Tagen vollständig gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.

Hinweis: Steuerrelevante Daten (Mietverträge, Finanzdaten) müssen gemäß § 147 AO (Deutschland) / § 132 BAO (Österreich) für 10 Jahre aufbewahrt werden. Diese werden nach Ablauf der Frist automatisch gelöscht.

12.5 Einschränkung der Verarbeitung (Art. 18 DSGVO)

Sie haben das Recht, von uns die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen, wenn eine der gesetzlichen Voraussetzungen gegeben ist.

12.6 Datenübertragbarkeit (Art. 20 DSGVO)

Sie haben das Recht, die Sie betreffenden personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.

Export-Funktion: In Ihren Kontoeinstellungen können Sie jederzeit einen vollständigen Export Ihrer Daten anfordern. Sie erhalten: Alle Objektdaten (JSON-Format), alle Finanzdaten (CSV/Excel), alle Dokumente (Download-Links) und Protokolle (JSON).

12.7 Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die aufgrund von Art. 6 Abs. 1 lit. f DSGVO (Datenverarbeitung auf der Grundlage einer Interessenabwägung) erfolgt, Widerspruch einzulegen.

12.8 Widerruf der Einwilligung

Sie haben das Recht, eine erteilte Einwilligung jederzeit zu widerrufen. Durch den Widerruf der Einwilligung wird die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt.

12.9 Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren.

Deutschland

Die Aufsichtsbehörde richtet sich nach Ihrem Bundesland. Eine Liste finden Sie unter: bfdi.bund.de

Österreich

Österreichische Datenschutzbehörde
Barichgasse 40-42, 1030 Wien
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
13

Datensicherheit

Wir verwenden innerhalb des Website-Besuchs das verbreitete SSL-Verfahren (Secure Socket Layer) in Verbindung mit der jeweils höchsten Verschlüsselungsstufe, die von Ihrem Browser unterstützt wird.

13.1 Technische und organisatorische Maßnahmen

Wir treffen umfangreiche technische und organisatorische Maßnahmen zum Schutz Ihrer Daten:

Verschlüsselung

  • TLS 1.3 für Datenübertragung
  • AES-256-GCM für sensible Daten
  • Bcrypt für Passwort-Hashing

Zugriffskontrolle

  • Rollenbasierte Zugriffsverwaltung (RBAC)
  • Zwei-Faktor-Authentifizierung (2FA)
  • IP-basierte Rate-Limiting
  • Automatische Session-Timeouts

Infrastruktur-Sicherheit

  • Firewalls und DDoS-Schutz
  • Regelmäßige Sicherheitsupdates
  • Isolierte Produktionsumgebungen
  • Verschlüsselte Backups

Protokollierung

  • Audit-Logs für alle Datenzugriffe (2 Jahre)
  • Automatische Anomalie-Erkennung
  • Incident-Response-Plan

Datensicherung

Tägliche automatische Backups (02:00 UTC) · 30-Tage Aufbewahrung · Verschlüsselte Backup-Speicherung
RTO: < 30 Minuten · RPO: < 24 Stunden

13.2 Datenschutz-Folgenabschätzung

Für risikoreiche Verarbeitungsvorgänge führen wir regelmäßig Datenschutz-Folgenabschätzungen (DSFA) gemäß Art. 35 DSGVO durch.

13.3 Meldung von Datenschutzverletzungen

Im Falle einer Datenschutzverletzung werden wir:

  • Die zuständige Aufsichtsbehörde innerhalb von 72 Stunden informieren (Art. 33 DSGVO)
  • Betroffene Nutzer bei hohem Risiko unverzüglich benachrichtigen (Art. 34 DSGVO)
  • Alle erforderlichen Maßnahmen zur Schadensbegrenzung einleiten
14

Besondere Hinweise für Vermieter

Als Vermieter, der unsere Plattform nutzt, sind Sie selbst Verantwortlicher für die Verarbeitung der Daten Ihrer Mieter. Wir treten lediglich als Auftragsverarbeiter auf.

14.1 Ihre Pflichten als Vermieter

Sie müssen Ihre Mieter gemäß Art. 13 DSGVO über die Datenverarbeitung informieren:

  • Welche Daten Sie erheben (Name, Kontaktdaten, Zahlungsinformationen)
  • Zu welchem Zweck (Verwaltung des Mietverhältnisses)
  • Auf welcher Rechtsgrundlage (Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung)
  • Wie lange Sie die Daten speichern (5-10 Jahre gemäß steuerrechtlichen Pflichten)
  • Dass Sie einen Auftragsverarbeiter (uns) einsetzen

14.2 Auftragsverarbeitungsvertrag (AVV)

Zwischen Ihnen (als Verantwortlichem) und uns (als Auftragsverarbeiter) besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.

Dieser regelt:

  • Art und Zweck der Datenverarbeitung
  • Technische und organisatorische Maßnahmen
  • Weisungsbefugnis des Verantwortlichen
  • Vertraulichkeit
  • Unterstützung bei Betroffenenrechten

Der AVV wird bei der Registrierung automatisch akzeptiert und ist jederzeit in Ihren Kontoeinstellungen einsehbar.

14.3 Datensparsamkeit

Erheben Sie nur die Daten Ihrer Mieter, die zur Verwaltung des Mietverhältnisses erforderlich sind:

Zulässig
  • Name, Kontaktdaten
  • Mietvertragsdaten (Mietbeginn, Miete, Kaution)
  • Zahlungsnachweise
Nicht zulässig ohne Einwilligung
  • Gesundheitsdaten
  • Religionszugehörigkeit
  • Ethnische Herkunft
  • Politische Ansichten
  • Schufa-Scores (nur vor Vertragsabschluss)

14.4 Exposé-Fotos und Datenschutz

Fotos von bewohnten Wohnungen dürfen nur mit Einwilligung der Mieter in Exposés verwendet werden. Auch wenn die Wohnung leer erscheint, können persönliche Gegenstände Rückschlüsse auf die Identität des Mieters zulassen.

Empfehlung: Erstellen Sie Exposé-Fotos nur von leerstehenden Wohnungen oder nach schriftlicher Einwilligung des Mieters.

15

Besondere Hinweise für Steuerberater

Als Steuerberater, der Zugriff auf Mandantendaten erhält, treten Sie als eigenständiger Verantwortlicher auf.

15.1 Auftragsverarbeitungsvertrag mit Ihrem Mandanten

Sie müssen mit Ihrem Mandanten (dem Vermieter) einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO abschließen. Dieser wird bei der Zugriffsberechtigung automatisch generiert und kann elektronisch signiert werden.

15.2 Vertraulichkeitsverpflichtung

Sie unterliegen der steuerrechtlichen Verschwiegenheitspflicht gemäß § 57 StBerG (Deutschland) bzw. § 94 WTBG (Österreich). Diese umfasst auch alle in unserer Plattform verarbeiteten Daten.

15.3 Datenlöschung

Nach Beendigung des Mandatsverhältnisses müssen Sie:

  • Den Zugriff auf die Mandantendaten widerrufen
  • Alle lokal gespeicherten Daten des Mandanten löschen
  • Die gesetzlichen Aufbewahrungsfristen beachten
16

Datenschutz bei Minderjährigen

Unsere Dienste richten sich nicht an Personen unter 18 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Minderjährigen.

Falls wir feststellen, dass wir personenbezogene Daten von Minderjährigen ohne Einwilligung der Erziehungsberechtigten erhoben haben, werden wir diese Daten unverzüglich löschen.

17

Internationale Datentransfers

Grundsätzlich verarbeiten wir Ihre Daten ausschließlich innerhalb der Europäischen Union. Alle Server befinden sich in EU-Rechenzentren (Deutschland).

Ausnahmen: Einige unserer Sub-Auftragsverarbeiter haben ihren Hauptsitz außerhalb der EU (z.B. Sentry in den USA). In diesen Fällen stellen wir die Rechtmäßigkeit der Übermittlung durch folgende Garantien sicher:

  • EU-US Data Privacy Framework (Angemessenheitsbeschluss)
  • EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
  • Binding Corporate Rules (verbindliche interne Datenschutzvorschriften)

Zudem werden Daten vor der Übermittlung pseudonymisiert oder anonymisiert.

18

Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen in der Datenschutzerklärung umzusetzen, z.B. bei der Einführung neuer Services.

Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung. Wesentliche Änderungen werden wir Ihnen per E-Mail mitteilen.

Letzte Aktualisierung: Februar 2026

19

Kontakt zum Datenschutzbeauftragten

Bei Fragen zum Datenschutz, zur Ausübung Ihrer Rechte oder bei Beschwerden können Sie sich jederzeit an unseren Datenschutzbeauftragten wenden. Wir werden Ihre Anfrage innerhalb von 30 Tagen beantworten.

E-Mail: kontakt@mietly.eu
Telefon: +43 664 547 97 17
Post: Heredes GmbH, Schubertgasse 12, 2241 Schönkirchen, Österreich
20

Salvatorische Klausel

Sollten einzelne Bestimmungen dieser Datenschutzerklärung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen davon unberührt.