ADV
Auftragsbearbeitung
Diese Bestimmungen regeln, wie Heimster Personendaten bearbeitet, die gewerbliche Kunden auf der Plattform verwalten. Sie sind Bestandteil der Nutzungsbedingungen und bilden den Auftragsbearbeitungsvertrag im Sinne von Art. 9 DSG und Art. 28 DSGVO - eine gesonderte Unterzeichnung ist nicht nötig.
1. Gegenstand und Rollen
Nutzt ein Unternehmen Heimster geschäftlich - etwa ein Maklerbüro, eine Verwaltung oder eine Bauträgerin -, um eigene Kontakt-, Interessenten-, Bewerber-, Eigentümer- oder Mieterdaten zu verwalten, bleibt dieses Unternehmen für diese Daten datenschutzrechtlich verantwortlich. Heimster bearbeitet sie in seinem Auftrag. Diese Bestimmungen regeln diese Bearbeitung; sie sind Bestandteil der Nutzungsbedingungen und werden mit deren Annahme vereinbart.
Nicht von diesen Bestimmungen erfasst sind Bearbeitungen, für die Heimster selbst verantwortlich ist - etwa Konten und Zugangsdaten, der Betrieb und die Sicherheit der Plattform, die Abrechnung sowie das Matching zwischen Suchprofilen und Objekten. Wofür Heimster selbst verantwortlich ist, beschreibt die Datenschutzerklärung.
Art und Zweck der Bearbeitung: Bereitstellung der von dir gebuchten Funktionen - Speicherung, Strukturierung, Auswertung, Kommunikation und Freigabe von Daten im Rahmen der Vermietung, des Verkaufs, der Bewirtschaftung und der Vermarktung von Immobilien. Dauer: für die Dauer des Nutzungsverhältnisses.
Kategorien betroffener Personen: Interessentinnen und Interessenten, Bewerberinnen und Bewerber, Mieter- und Käuferschaft, Eigentümerschaft, Geschäftskontakte sowie Mitarbeitende des Kunden. Kategorien von Personendaten: Kontakt- und Stammdaten, Angaben zur Wohn- und Haushaltssituation, Bewerbungsunterlagen, Vertrags- und Objektdaten, Korrespondenz, Termine und Aktivitätsverläufe. Bewerbungsunterlagen können besonders schützenswerte Personendaten enthalten.
2. Weisungsgebundenheit
Heimster bearbeitet diese Daten ausschliesslich zur Erbringung der vereinbarten Leistungen und nach der Weisung des Kunden. Die Bedienung der Plattform - was erfasst, geteilt, versendet, exportiert oder gelöscht wird - gilt als Weisung. Weitergehende Weisungen erfolgen in Textform.
Heimster verkauft diese Daten nicht, nutzt sie nicht für eigene Werbung und verwendet sie nicht zum Training generalisierter KI-Modelle. Hält Heimster eine Weisung für rechtswidrig, wird der Kunde darauf hingewiesen; die Ausführung darf bis zur Klärung ausgesetzt werden. Ist Heimster aufgrund zwingenden Rechts zu einer Bearbeitung verpflichtet, informieren wir vorgängig, soweit das Recht dies nicht verbietet.
3. Vertraulichkeit
Alle Personen, die bei Heimster Zugang zu diesen Daten haben, sind zur Vertraulichkeit verpflichtet und entsprechend geschult. Der Zugriff ist auf das beschränkt, was für Betrieb, Support und Sicherheit erforderlich ist, und wird protokolliert. Auf Inhalte verbundener Postfächer hat das Heimster-Team keinen Zugriff.
4. Technische und organisatorische Massnahmen
Heimster trifft angemessene Massnahmen zum Schutz dieser Daten, insbesondere:
- Betrieb und Speicherung in der Schweiz; Ausnahmen sind in der Datenschutzerklärung abschliessend aufgeführt
- Verschlüsselung der Übertragung (TLS) und Verschlüsselung der Daten im Ruhezustand
- Aufbewahrung von Zugangstoken und Schlüsseln in einem Schlüsseltresor, getrennt von der Anwendung
- Mandantentrennung: Daten einer Organisation sind für andere Organisationen nicht zugänglich
- Rollen- und Rechtekonzept, Zwei-Faktor- bzw. Passkey-Anmeldung, Protokollierung sicherheitsrelevanter Ereignisse
- regelmässige Sicherungskopien, getrennt vom Produktivsystem aufbewahrt, und geprüfte Wiederherstellung
- Überwachung von Verfügbarkeit und Missbrauch sowie zeitnahes Einspielen von Sicherheitsaktualisierungen
Die Massnahmen werden laufend an den Stand der Technik angepasst; ein gleichwertiges oder höheres Schutzniveau bleibt dabei gewahrt.
5. Unterauftragsbearbeiter
Der Kunde ermächtigt Heimster, zur Erbringung der Leistungen Unterauftragsbearbeiter beizuziehen - insbesondere für Hosting und Speicherung, E-Mail-Versand, KI-gestützte Funktionen, Kartendienste, Zahlungsabwicklung sowie Sicherheits- und Infrastrukturdienste. Die Kategorien und die Länder, in die Daten dabei gelangen, sind in der Datenschutzerklärung beschrieben; die aktuelle Liste der eingesetzten Unternehmen stellen wir auf Anfrage zur Verfügung.
Heimster verpflichtet jeden Unterauftragsbearbeiter auf ein Schutzniveau, das diesen Bestimmungen entspricht, und haftet für dessen Leistung wie für eigenes Handeln. Vor dem Beizug eines neuen oder dem Wechsel eines bestehenden Unterauftragsbearbeiters informieren wir mindestens 30 Tage im Voraus in Textform. Der Kunde kann innert dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen; lässt sich der Einwand nicht ausräumen, darf er die betroffenen Leistungen auf das Ende des laufenden Abrechnungsmonats beenden.
Werden Daten in ein Land ohne angemessenes Datenschutzniveau bekanntgegeben, stützt sich Heimster auf Standardvertragsklauseln oder eine andere zulässige Garantie und trifft ergänzende technische Massnahmen.
6. Unterstützung des Kunden
Heimster unterstützt den Kunden mit geeigneten technischen Mitteln dabei, Auskunfts-, Berichtigungs-, Lösch-, Einschränkungs- und Herausgabebegehren betroffener Personen zu erfüllen. Die dafür nötigen Funktionen - Suche, Einsicht, Korrektur, Export und Löschung - stehen im Produkt zur Verfügung; wendet sich eine betroffene Person direkt an uns, verweisen wir sie an den Kunden und informieren ihn.
Wird Heimster eine Verletzung der Datensicherheit bekannt, die Daten des Kunden betrifft, informieren wir ihn unverzüglich, in der Regel innert 48 Stunden nach Kenntnis, mit den verfügbaren Angaben zu Art, Umfang, wahrscheinlichen Folgen und ergriffenen Massnahmen. Die Meldung an eine Aufsichtsbehörde oder an betroffene Personen obliegt dem Kunden; wir unterstützen ihn dabei.
Auf Verlangen unterstützt Heimster den Kunden im angemessenen Umfang bei einer Datenschutz-Folgenabschätzung und bei einer vorgängigen Konsultation der Aufsichtsbehörde, soweit sich diese auf die hier geregelte Bearbeitung bezieht.
7. Löschung und Rückgabe
Die Daten des Kunden bleiben seine Daten. Während des Nutzungsverhältnisses stehen ihm die Exportfunktionen des Produkts offen. Verlangt er nach Beendigung einen Export, stellen wir ihm seine Daten innert 30 Tagen in einem gängigen Format bereit; danach löschen wir sie einschliesslich der Kopien in den Sicherungen im Rahmen der üblichen Aufbewahrungszyklen. Ausgenommen sind Daten, die wir aufgrund gesetzlicher Pflicht weiter aufbewahren müssen - etwa Rechnungsunterlagen; diese bleiben bis zum Ablauf der Frist gesperrt gespeichert.
8. Nachweis und Kontrolle
Heimster weist die Einhaltung dieser Bestimmungen auf Verlangen nach, in erster Linie durch Auskunft, aktuelle Dokumentation der technischen und organisatorischen Massnahmen und, soweit vorhanden, durch Prüfberichte oder Zertifikate. Genügt das im Einzelfall nicht, kann der Kunde nach angemessener Vorankündigung höchstens einmal jährlich eine Kontrolle durchführen oder durch eine unabhängige, zur Vertraulichkeit verpflichtete Fachperson durchführen lassen, die den Betrieb nicht unangemessen beeinträchtigt. Bei konkreten Hinweisen auf eine Verletzung ist eine Kontrolle jederzeit zulässig. Die Kosten einer vom Kunden veranlassten Kontrolle trägt der Kunde, ausser es zeigt sich eine wesentliche Vertragsverletzung.
9. Dauer, Vorrang und Schlussbestimmungen
Diese Bestimmungen gelten für die Dauer des Nutzungsverhältnisses; die Pflichten zu Vertraulichkeit, Löschung und Nachweis gelten darüber hinaus. Für die hier geregelte Bearbeitung gehen sie den Nutzungsbedingungen vor. Im Übrigen gelten die Nutzungsbedingungen, insbesondere zu Haftung, Recht und Gerichtsstand.
Fragen zu diesen Bestimmungen und Anfragen zu Unterauftragsbearbeitern richtest du an privacy@heimster.ch.
