Stand 7. Oktober 2026
Vertrag zur Auftragsverarbeitung
Wie Estari die Daten Ihrer Kontakte in Ihrem Auftrag verarbeitet.
Dieser Vertrag nach Art. 28 der Datenschutz-Grundverordnung (DSGVO) regelt, wie die EcomTask UG (haftungsbeschränkt), Rauenthaler Straße 12, 65197 Wiesbaden (nachfolgend „Auftragsverarbeiter“) personenbezogene Daten im Auftrag ihrer Kunden (nachfolgend „Verantwortlicher“) verarbeitet. Er ist Bestandteil des Vertrags über die Nutzung von Estari und kommt zusammen mit diesem zustande. Eine gesonderte Unterschrift ist nicht nötig (Art. 28 Abs. 9 DSGVO).
1. Gegenstand und Dauer
1.1 Der Auftragsverarbeiter stellt dem Verantwortlichen die Software Estari bereit. Dabei verarbeitet er personenbezogene Daten, über deren Zwecke und Mittel der Verantwortliche entscheidet. Gegenstand, Art und Zweck der Verarbeitung, die Arten der Daten und die Kategorien der betroffenen Personen beschreibt Anlage 1.
1.2 Der Vertrag gilt, solange der Auftragsverarbeiter Daten im Auftrag des Verantwortlichen verarbeitet – auch in der kostenlosen Testphase und bis zur vollständigen Löschung nach Vertragsende.
1.3 Daten, die der Auftragsverarbeiter in eigener Verantwortung verarbeitet, etwa zur Abrechnung, sind nicht Gegenstand dieses Vertrags. Für sie gilt die Datenschutzerklärung.
2. Weisungen
2.1 Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Als Weisungen gelten der Nutzungsvertrag mit den AGB, dieser Vertrag sowie die Einstellungen und Handlungen des Verantwortlichen und seiner Nutzer in Estari, zum Beispiel das Anbinden eines Postfachs, das Freigeben eines Objekts für ein Portal oder die Wahl zwischen Entwurf und selbständigem Versand.
2.2 Weitere Weisungen erteilt der Verantwortliche in Textform. Verursacht eine Weisung Aufwand, der über die vereinbarte Leistung hinausgeht, kann der Auftragsverarbeiter dafür eine angemessene Vergütung verlangen.
2.3 Ist der Auftragsverarbeiter nach dem Recht der Europäischen Union oder eines Mitgliedstaats zu einer anderen Verarbeitung verpflichtet, teilt er dies dem Verantwortlichen vorher mit, soweit das Recht eine solche Mitteilung nicht verbietet.
2.4 Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Verantwortlichen unverzüglich darauf hin. Er darf die Ausführung aussetzen, bis der Verantwortliche die Weisung bestätigt oder ändert.
3. Pflichten des Verantwortlichen
3.1 Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung verantwortlich. Er sorgt insbesondere dafür, dass für die Daten seiner Kontakte eine Rechtsgrundlage besteht, dass er die betroffenen Personen informiert und dass nötige Einwilligungen vorliegen, etwa für werbliche E-Mails.
3.2 Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
4. Vertraulichkeit
Der Auftragsverarbeiter setzt für die Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Diese Personen erhalten nur so weit Zugriff, wie es für ihre Aufgabe nötig ist.
5. Sicherheit der Verarbeitung
5.1 Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind.
5.2 Er darf die Maßnahmen an den Stand der Technik anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird.
6. Unterauftragsverarbeiter
6.1 Der Verantwortliche stimmt zu, dass der Auftragsverarbeiter die in Anlage 3 genannten Unterauftragsverarbeiter einsetzt.
6.2 Der Auftragsverarbeiter darf weitere Unterauftragsverarbeiter einsetzen oder bestehende ersetzen. Er informiert den Verantwortlichen darüber mindestens 30 Tage vorher in Textform oder in der Anwendung. Der Verantwortliche kann der Änderung innerhalb dieser Frist aus sachlichem Grund widersprechen. Findet sich keine einvernehmliche Lösung, kann jede Seite den Nutzungsvertrag zum Zeitpunkt der Änderung kündigen.
6.3 Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die denen dieses Vertrags entsprechen. Er haftet dem Verantwortlichen dafür, dass der Unterauftragsverarbeiter seine Pflichten einhält.
6.4 Keine Unterauftragsverarbeiter sind Stellen, an die der Auftragsverarbeiter Daten auf Weisung des Verantwortlichen übermittelt und mit denen der Verantwortliche selbst in einer Vertragsbeziehung steht, insbesondere Immobilienportale und der E-Mail-Anbieter des Verantwortlichen. Dasselbe gilt für Anbieter, die Daten in eigener Verantwortung verarbeiten: Für Adresssuche, Karten und Umgebungsdaten zu Objekten ist die Google Maps Platform der Google Cloud EMEA Limited, Irland, eingebunden.
7. Übermittlung in Drittländer
Datenbank und Dateispeicher von Estari liegen in Rechenzentren in der Europäischen Union. Eine Verarbeitung außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums findet nur statt, soweit Anlage 3 dies ausweist und die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere durch einen Angemessenheitsbeschluss der Europäischen Kommission oder durch deren Standardvertragsklauseln.
8. Unterstützung des Verantwortlichen
8.1 Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch zu erfüllen. Soweit möglich, stellt er dafür Funktionen in Estari bereit.
8.2 Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser die Anfrage unverzüglich an den Verantwortlichen weiter, soweit er sie ihm zuordnen kann. Er beantwortet sie nicht selbst.
8.3 Der Auftragsverarbeiter unterstützt den Verantwortlichen in angemessenem Umfang bei dessen Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und bei Anfragen von Aufsichtsbehörden.
9. Verletzungen des Schutzes personenbezogener Daten
9.1 Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten in seinem Verantwortungsbereich unverzüglich, möglichst innerhalb von 48 Stunden, nachdem sie ihm bekannt geworden ist.
9.2 Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Daten und Personen, die wahrscheinlichen Folgen sowie die ergriffenen und vorgeschlagenen Maßnahmen. Fehlende Angaben reicht der Auftragsverarbeiter nach.
9.3 Der Auftragsverarbeiter ergreift unverzüglich die nötigen Maßnahmen, um die Daten zu sichern und mögliche Nachteile für die betroffenen Personen zu mindern.
10. Nachweise und Kontrollen
10.1 Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle Informationen bereit, die nötig sind, um die Einhaltung der Pflichten aus Art. 28 DSGVO nachzuweisen.
10.2 Der Verantwortliche darf die Einhaltung dieses Vertrags selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer kontrollieren. Kontrollen kündigt er mit angemessener Frist an, in der Regel mindestens 14 Tage vorher. Sie finden zu den üblichen Geschäftszeiten und ohne unverhältnismäßige Störung des Betriebs statt.
10.3 In der Regel genügen als Nachweis aktuelle Auskünfte des Auftragsverarbeiters sowie Zertifikate und Prüfberichte der eingesetzten Rechenzentren und Dienstleister. Das Recht auf eine Kontrolle vor Ort bleibt unberührt.
10.4 Für mehr als eine Kontrolle im Jahr kann der Auftragsverarbeiter eine angemessene Vergütung verlangen, es sei denn, die Kontrolle wurde durch einen Verstoß des Auftragsverarbeiters veranlasst.
11. Löschung und Rückgabe
11.1 Der Verantwortliche kann Daten in Estari jederzeit selbst löschen oder den Auftragsverarbeiter in Textform anweisen, sie zu löschen oder herauszugeben.
11.2 Nach Ende des Nutzungsvertrags stellt der Auftragsverarbeiter dem Verantwortlichen dessen Daten auf Anfrage bis 30 Tage nach Vertragsende in einem gängigen Format bereit. Spätestens 90 Tage nach Vertragsende löscht er die Daten des Verantwortlichen.
11.3 In Datensicherungen werden die Daten mit Ablauf der jeweiligen Sicherung überschrieben. Bis dahin sind sie für die laufende Verarbeitung gesperrt.
11.4 Daten, die der Auftragsverarbeiter aufgrund gesetzlicher Pflichten aufbewahren muss, sind von der Löschung ausgenommen. Er verarbeitet sie nur noch für diesen Zweck.
12. Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien zueinander gelten die Haftungsregeln der AGB.
13. Schlussbestimmungen
13.1 Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in Fragen des Datenschutzes vor.
13.2 Änderungen dieses Vertrags teilt der Auftragsverarbeiter nach den Regeln mit, die die AGB für ihre eigene Änderung vorsehen.
13.3 Es gilt das Recht der Bundesrepublik Deutschland. Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.
Anlage 1 – Beschreibung der Verarbeitung
Gegenstand und Zweck. Bereitstellung von Estari für die Vermarktung von Immobilien: Verwaltung von Objekten und Kontakten, Bearbeitung und Beantwortung von Anfragen, Versand von Exposés, Newslettern und Follow-up-Nachrichten, Veröffentlichung auf Immobilienportalen, Terminbuchung, Anzeige des angebundenen E-Mail-Postfachs sowie Betrieb von Websites des Verantwortlichen.
Art der Verarbeitung. Erheben, Speichern, Ordnen, Auslesen, Abgleichen, Auswerten mit künstlicher Intelligenz, Übermitteln an die vom Verantwortlichen gewählten Empfänger, Einschränken und Löschen.
Kategorien betroffener Personen
- Interessenten und Anfragende
- Eigentümer, Verkäufer und Vermieter
- weitere Kontakte des Verantwortlichen, zum Beispiel Newsletter-Empfänger und Geschäftspartner
- Personen, die mit dem Verantwortlichen per E-Mail kommunizieren
- Besucher der Websites, Exposé-Seiten und Buchungsseiten des Verantwortlichen
- Mitarbeitende des Verantwortlichen als Nutzer und Ansprechpartner
Arten personenbezogener Daten
- Stammdaten und Kontaktdaten: Name, Anschrift, E-Mail-Adresse, Telefonnummer
- Angaben zur Suche und zum Interesse: Suchprofile, Budget, angefragte Objekte, Status, Notizen sowie Angaben zu Haushalt, Einzugstermin und Finanzierung, die ein Interessent mitteilt
- Einordnungen und Schlagworte, die Estari mit künstlicher Intelligenz vergibt
- Kommunikation: Anfragen, E-Mails samt Kopfzeilen und Anhängen, Gesprächsverläufe, Termine, Zustellfehler und gesperrte Adressen
- Objektdaten mit Personenbezug: Adresse und Beschreibung eines Objekts, Angaben zu Eigentümern, Bilder und Dokumente, auch solche, die dem Assistenten hochgeladen werden
- Einwilligungen, Abmeldungen und Erklärungen gegenüber dem Verantwortlichen, zum Beispiel zu AGB, Provision und Widerruf bei einer Terminbuchung
- Nutzungsdaten beim Aufruf von Exposé-, Buchungs- und Website-Seiten: Zeitpunkt, aufgerufene Seite, technische Angaben; je Kontakt, wie oft und wann ein Exposé geöffnet wurde
Der Verantwortliche stellt keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO in Estari ein, soweit dies für seine Tätigkeit nicht zwingend nötig ist.
Anlage 2 – Technische und organisatorische Maßnahmen
Vertraulichkeit
- Zutritt: Estari läuft ausschließlich in Rechenzentren der in Anlage 3 genannten Dienstleister. Diese sichern ihre Standorte nach anerkannten Standards (unter anderem ISO/IEC 27001). Eigene Serverräume betreibt der Auftragsverarbeiter nicht.
- Zugang: Anmeldung mit persönlicher E-Mail-Adresse und Passwort von mindestens acht Zeichen; Passwörter werden nur als nicht umkehrbarer Prüfwert gespeichert. Die Anmeldung in zwei Schritten steht jedem Nutzer zur Verfügung. Zugang zu den Betriebssystemen haben beim Auftragsverarbeiter nur die Personen, die ihn für Betrieb und Support brauchen.
- Zugriff: Rollen und Rechte innerhalb des Kontos eines Kunden. Zugriff der Mitarbeitenden des Auftragsverarbeiters nur, soweit für Betrieb und Support nötig; Eingriffe über die Verwaltungsoberfläche werden protokolliert.
- Trennung: Die Daten jedes Kunden sind seiner Firma zugeordnet. Die Datenbank setzt die Trennung über Zugriffsregeln auf Zeilenebene durch, die für alle Tabellen eingeschaltet sind. Vertrauliche Dateien, etwa E-Mail-Anhänge und Uploads an den Assistenten, liegen in nicht öffentlichen Speicherbereichen. Bilder und Dateien, die der Kunde veröffentlicht, zum Beispiel Objektbilder, sind öffentlich abrufbar.
Integrität
- Übertragung: Alle Verbindungen zu Estari und zwischen den eingesetzten Diensten sind mit TLS verschlüsselt. Die Verbindung zum E-Mail-Postfach des Kunden läuft verschlüsselt über SMTP und IMAP.
- Speicherung: Datenbank und Dateispeicher sind beim Dienstleister verschlüsselt abgelegt. Passwörter angebundener E-Mail-Postfächer werden zusätzlich in der Anwendung mit AES-256-GCM verschlüsselt und sind an das jeweilige Postfach gebunden.
- Eingabe: Änderungen an wesentlichen Datensätzen werden mit Zeitpunkt gespeichert; Versand, Veröffentlichungen und automatische Abläufe werden protokolliert.
Verfügbarkeit und Belastbarkeit
- Tägliche Datensicherung der Datenbank durch den Dienstleister.
- Betrieb in Rechenzentren mit redundanter Strom- und Netzversorgung.
- Überwachung der Hintergrunddienste; fehlgeschlagene Abläufe werden wiederholt und sichtbar gemacht.
Verfahren zur regelmäßigen Überprüfung
- Änderungen an der Software werden vor der Veröffentlichung geprüft und getestet.
- Auswahl der Dienstleister nach Datenschutz- und Sicherheitskriterien; Verträge nach Art. 28 DSGVO.
- Verarbeitung im Auftrag nur nach den Weisungen in Ziffer 2; Inhalte der Kunden werden nicht zum Training allgemeiner KI-Modelle verwendet.
- Sicherheitsvorfälle werden nach Ziffer 9 bewertet, gemeldet und nachbereitet.
Anlage 3 – Unterauftragsverarbeiter
- Supabase Pte. Ltd, Singapur – Datenbank, Anmeldedienst und Dateispeicher. Ort der Verarbeitung: Frankfurt am Main, Deutschland.
- Vercel Inc., USA – Hosting der Anwendung und der Seiten, die der Verantwortliche über Estari veröffentlicht. Ort der Verarbeitung: Frankfurt am Main, Deutschland; Auslieferung über das weltweite Netz des Anbieters.
- Render Services, Inc., USA – Hintergrunddienste, zum Beispiel Abgleich des Postfachs, Versand und KI-Verarbeitung. Ort der Verarbeitung: Frankfurt am Main, Deutschland.
- OpenAI Ireland Limited, Irland, mit OpenAI, L.L.C., USA – Erzeugen von Texten, Einordnen von Anfragen, Assistent. Ort der Verarbeitung: Europäische Union und USA.
- EstateSync GmbH, Wilhelmshaven, Deutschland – Schnittstelle zu Immobilienportalen: Übermittlung von Objekten, Empfang von Anfragen. Ort der Verarbeitung: Deutschland.
Soweit Unterauftragsverarbeiter mit Sitz außerhalb der Europäischen Union beteiligt sind, ist die Übermittlung durch die Standardvertragsklauseln der Europäischen Kommission abgesichert, bei Empfängern in den USA auch durch den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework.