Hausverwaltungen müssen die DSGVO aktiv umsetzen: VVT aktualisieren, AVV prüfen und angemessene TOMs nachweisen. Wer diese drei Punkte klärt, deckt bereits den Großteil der Rechenschaftspflicht ab. Der erste konkrete Schritt ist immer derselbe: das Verzeichnis von Verarbeitungstätigkeiten durchgehen und Verantwortlichkeiten neu festlegen. Die folgende Checkliste zeigt, in welcher Reihenfolge Sie vorgehen sollten.


Kurz gesagt:

  • Hausverwaltungen müssen stets aktuelle Verzeichnisse von Verarbeitungstätigkeiten führen und Verantwortlichkeiten klar festlegen, um die Rechenschaftspflicht nach DSGVO zu erfüllen.
  • Bei der Verarbeitung personenbezogener Daten sind nur die rechtlich zulässigen Grundlagen wie Vertragserfüllung oder berechtigtes Interesse zu nutzen, da eine Einwilligung für laufende Prozesse kaum geeignet ist.
  • Das Verzeichnis der Verarbeitungstätigkeiten sollte regelmäßig gepflegt und an Veränderungen bei Dienstleistern oder Prozessen angepasst werden, um im Prüfungsfall Nachweise bieten zu können.
  • Externe Dienstleister benötigen klare Auftragsverarbeitungsverträge, in denen Zweck, Dauer und Sicherheitsmaßnahmen verbindlich geregelt sind, inklusive Prüf- und Genehmigungsrechten der Hausverwaltung.
  • Bei Funkzählern und der Datenübertragung an Grundversorger ist eine eindeutige Rollenverteilung im VVT notwendig, und Verbrauchsdaten dürfen nur mit korrekter Informationspolitik an Mieter transparent verarbeitet werden.

Hawug-hdl
Datenschutz in der Verwaltung prüfen
Lassen Sie Ihre Hausverwaltung in Magdeburg und Umgebung mit einem Verwalter-Check auf passende nächste Schritte prüfen.

Verwalter-Check starten

Inhaltsverzeichnis

Rechtsgrundlagen und Anwendungsbereich der DSGVO für Hausverwaltungen

Jede Hausverwaltung verarbeitet personenbezogene Daten: Namen, Kontodaten, Verbrauchswerte, manchmal auch Bonitätsauskünfte. Damit gilt die DSGVO uneingeschränkt, unabhängig von der Größe des Verwaltungsbestands. Art. 5 DSGVO legt die Grundsätze fest: Datenminimierung, Zweckbindung, Speicherbegrenzung. Wer mehr Daten sammelt, als für die Vertragsdurchführung nötig sind, verstößt gegen diesen Grundsatz, selbst wenn keine Beschwerde folgt. Aus Art. 5 Abs. 2 in Verbindung mit Art. 24 DSGVO folgt die Rechenschaftspflicht: Die Hausverwaltung muss jederzeit belegen können, dass sie datenschutzkonform arbeitet, nicht nur behaupten.

Für die Rechtsgrundlage der Verarbeitung kommen in der Praxis vor allem zwei Varianten infrage. Art. 6 Abs. 1 lit. b DSGVO trägt die Verarbeitung, die zur Erfüllung des Verwaltervertrags nötig ist: Miete buchen, Nebenkosten abrechnen, Instandhaltung koordinieren. Art. 6 Abs. 1 lit. f DSGVO greift bei berechtigtem Interesse, etwa bei der Kommunikation mit Handwerkern oder Versicherungen. Eine Einwilligung ist dagegen selten die richtige Grundlage, weil sie jederzeit widerrufbar ist und damit für laufende Verwaltungsprozesse ungeeignet bleibt.

Die Informationspflichten nach Art. 13 und 14 DSGVO greifen, sobald Daten erhoben werden, nicht erst bei Nachfrage. Mieter und Eigentümer müssen bei Vertragsbeginn wissen, wer ihre Daten verarbeitet, wofür und wie lange sie gespeichert bleiben.

Rechtsgrundlagen und Anwendungsbereich der DSGVO für Hausverwaltungen — overview diagram

Verzeichnis von Verarbeitungstätigkeiten: Aufbau und Praxisführung

Das VVT ist das zentrale Nachweisdokument der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO. Ohne aktuelles VVT lässt sich im Prüfungsfall kaum belegen, dass die Verarbeitung rechtmäßig organisiert ist, wie eine DSK-Orientierungshilfe zur Rechenschaftspflicht festhält.

Pro Verarbeitungstätigkeit gehören folgende Angaben hinein: der Zweck, die Kategorien betroffener Personen und Daten, die Empfänger, die Speicherfristen, die Rechtsgrundlage und ein Verweis auf die zugehörigen TOMs. Sinnvoll ist eine Gliederung nach Prozessen statt nach Abteilungen: Mietverwaltung, WEG-Verwaltung, Nebenkostenabrechnung und Bonitätsprüfungen jeweils als eigener Eintrag. Der Grund liegt in den Details: Bei der Nebenkostenabrechnung unterscheiden sich Empfänger und Löschfristen deutlich von denen einer Bonitätsprüfung, auch wenn beide Prozesse zur selben Kundenbeziehung gehören.

Sechs Pflichtangaben in einem Verarbeitungsverzeichnis

Ein VVT ist kein Dokument, das einmal erstellt und dann abgelegt wird. Neue Dienstleister, geänderte Software oder ein neuer Verwaltungsprozess müssen zeitnah eingepflegt werden. Legen Sie einen Pflegezyklus fest, etwa vierteljährlich, und benennen Sie eine verantwortliche Person dafür.

Auftragsverarbeitung: Vertragspunkte, Prüfpflichten und Unterauftragsverarbeiter

Sobald externe Dienstleister Daten im Auftrag verarbeiten, wie Softwareanbieter für die Abrechnung oder IT-Dienstleister für die Datenablage, braucht es einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Der AVV muss Zweck und Dauer der Verarbeitung, die Weisungsbindung des Auftragsverarbeiters, die vereinbarten TOMs und die Regeln für Unterauftragsverarbeiter konkret benennen. Ein pauschaler Verweis auf allgemeine Geschäftsbedingungen reicht dafür nicht aus.

Die EDPB-Leitlinien zu Verantwortlichen und Auftragsverarbeitern stellen klar: Die Beauftragung eines Dienstleisters entbindet die Hausverwaltung nicht von der eigenen Rechenschaftspflicht. Sie muss die technischen und organisatorischen Maßnahmen des Auftragsverarbeiters prüfen und diese Prüfung dokumentieren, nicht nur vertraglich zusichern lassen. Ein Fragenkatalog zu Verschlüsselung, Backup-Strategie und Zugriffskontrolle gehört in jede Prüfung.

Bei Unterauftragsverarbeitern braucht es eine vorherige Genehmigung durch die Hausverwaltung, eine aktuelle Liste aller eingesetzten Subdienstleister und Nachweise, dass diese die gleichen Schutzstandards einhalten. Prüfintervalle gehören fest in den Vertrag, nicht nur in eine interne Notiz.

Spezialfall Verbrauchsdaten: Funkzähler, Portale und Grundversorger

Funkbasierte Messsysteme zur Heizkostenablesung sind mittlerweile Standard, bringen aber eigene Datenschutzfragen mit sich. Nach der DSK-Orientierungshilfe zu funkbasierten Zählern bleibt meist die Hausverwaltung oder die WEG verantwortlich für diese Datenverarbeitung, nicht der Messdienstleister. Die HeizkostenV kann für die reine Verbrauchserfassung eine Rechtsgrundlage liefern, doch zusätzliche Auswertungen, etwa monatliche Verbrauchstrends in einer App, benötigen häufig eine gesonderte Einwilligung der Bewohner.

Wichtig ist die klare Rollenverteilung im VVT: Wer ist Verantwortlicher, wer nur technischer Dienstleister? Diese Frage muss vor dem ersten Zählereinbau geklärt sein, nicht danach.

Ein zweites Praxisthema betrifft die Meldung an Grundversorger. Die DSK hat mit einer Pressemitteilung klargestellt, dass die Übermittlung von Mieterdaten an Grundversorger ab dem Zeitpunkt der Wohnungsübergabe zulässig ist, sofern die Mieter vorab informiert wurden und noch keinen eigenen Liefervertrag abgeschlossen haben.

Betroffenenrechte praktisch umgesetzt: Auskunft, Löschung und Workflow

Das Auskunftsrecht nach Art. 15 DSGVO ist die häufigste Anfrage, mit der Hausverwaltungen konfrontiert werden. Laut BfDI umfasst die Auskunft nicht nur Stammdaten, sondern auch interne Vermerke und die Kommunikation mit der betroffenen Person, und sie kann als Kopie verlangt werden. Eine allgemeine Beschreibung der Verarbeitung reicht als Antwort nicht aus.

Bevor Sie antworten, prüfen Sie die Identität der anfragenden Person. Bei umfangreichen Datenbeständen empfiehlt der BfDI eine gestufte Auskunft: zuerst eine Übersicht, auf Nachfrage dann die vollständige Kopie. Das verbessert die Lesbarkeit für den Antragsteller und reduziert den Aufwand auf Ihrer Seite. Daten Dritter, etwa Namen anderer Mieter in einem E-Mail-Verlauf, müssen vor der Herausgabe geschwärzt werden.

Jede Anfrage gehört dokumentiert: Eingangsdatum, Bearbeitungsschritte, Antwortdatum. Die Frist beträgt grundsätzlich einen Monat, verlängerbar bei komplexen Fällen. Auch Berichtigungs-, Löschungs- und Widerspruchsanträge folgen diesem Muster: Eingang protokollieren, prüfen, fristgerecht reagieren.

Technische und organisatorische Maßnahmen: Konkrete Mindestanforderungen

Art. 32 DSGVO verlangt Maßnahmen, die dem tatsächlichen Risiko angemessen sind. In der Hausverwaltung heißt das praktisch: klare Zugriffsrechte, sodass nur befugte Mitarbeiter auf Mieterakten zugreifen, dazu eine Passwortpolicy und wo möglich eine Zwei-Faktor-Authentifizierung für Verwaltungssoftware und E-Mail-Postfächer.

Backups nach dem 3-2-1-Prinzip, also drei Kopien auf zwei verschiedenen Medien mit einer externen Sicherung, gehören ebenso dazu wie regelmäßige Wiederherstellungstests. Ein Backup, das nie getestet wurde, ist im Ernstfall wertlos. Ergänzend empfehlen EDPB-nahe Verhaltensregeln Netzwerksegmentierung, aktuelle Endpoint-Sicherheit und ein festes Update-Management für alle Systeme.

Beim Versand von Auskünften oder sensiblen Unterlagen sollten Sie verschlüsselte E-Mail-Verbindungen oder gesicherte Portale nutzen, nie den unverschlüsselten Versand großer Dokumentenpakete per Standard-Mail.

Priorisierte To-dos: Sofort, mittelfristig, operativ

Diese Reihenfolge hat sich in der Praxis bewährt, weil sie zuerst die Punkte angeht, die im Prüfungsfall am schnellsten gefragt werden.

  1. Sofort: VVT auf Aktualität prüfen und fehlende Verarbeitungsprozesse ergänzen.
  2. Sofort: Status aller AVV-Verträge klären, fehlende Verträge nachfordern.
  3. Sofort: Informationspflichten nach Art. 13/14 in Mietverträgen und WEG-Unterlagen aktualisieren.
  4. Mittelfristig: TOMs gemäß Art. 32 umsetzen, insbesondere Zugriffskontrolle und Backup-Konzept.
  5. Mittelfristig: Mitarbeiterschulungen zu Auskunftsanfragen und Datenpannen einführen.
  6. Mittelfristig: Löschkonzept mit klaren Fristen pro Datenkategorie erstellen.
  7. Operativ: Arbeitsanweisungen für den Umgang mit Mieterselbstauskünften festlegen.
  8. Operativ: Audit-Rhythmus festlegen, etwa jährlich, mit Verantwortlichkeiten je Bereich.

Profi-Tipp: Fangen Sie beim VVT an, nicht bei den TOMs, denn ohne aktuelles Verzeichnis wissen Sie gar nicht, welche Prozesse überhaupt geschützt werden müssen.

HaWug-Perspektive: Datenschutz im Verwaltungsalltag

Bei HaWug ist die digitale Dokumentenablage fester Bestandteil unserer Arbeit in Magdeburg und Umgebung, ebenso die laufende Pflege von VVT und AVV für unsere Mietverwaltungs- und WEG-Mandate. Unsere Datenschutzseite beschreibt, wie wir personenbezogene Daten intern organisieren. Vor Ort bedeutet das kurze Wege zwischen Verwaltung und Verantwortlichen, keine anonymen Prozesse.

Was bei der DSGVO-Umsetzung oft falsch gewichtet wird

Viele Hausverwaltungen investieren zuerst in eine Datenschutzerklärung für die Webseite und erst danach in interne Prozesse. Das ist die falsche Reihenfolge. Eine Erklärung nützt wenig, wenn intern niemand weiß, wo Mieterdaten liegen oder wer Zugriff hat. Die eigentliche Arbeit liegt im VVT und in der Prüfung der eigenen Dienstleister, nicht in der Formulierung schöner Sätze für Betroffene.

Unterschätzt wird auch der Aufwand bei Auskunftsanfragen. Viele Verwaltungen rechnen mit einer einfachen Datenliste, tatsächlich verlangt Art. 15 DSGVO deutlich mehr, inklusive interner Vermerke. Wer das erst bei der ersten Anfrage merkt, gerät unter Zeitdruck.

Mein Rat: Bauen Sie die Rechenschaftspflicht als laufenden Prozess auf, nicht als einmaliges Projekt. Ein VVT, das ein Jahr lang niemand angefasst hat, ist faktisch veraltet, selbst wenn es formal noch existiert. Wer das ernst nimmt, hat mit dem Rest der DSGVO deutlich weniger Probleme.

— Sebastian

HaWug-Datenschutz-Check für Ihre Hausverwaltung

Hawug-hdl

Wer sich bei VVT, AVV oder Löschfristen unsicher ist, muss das nicht allein klären. HaWug übernimmt Mietverwaltung und WEG-Verwaltung in Magdeburg und Umgebung inklusive digitaler Dokumentenablage und laufender Prüfung der eingesetzten Dienstleister. Vereinbaren Sie einen Beratungstermin und lassen Sie Ihre Verwaltungsprozesse einmal von außen durchsehen.

Quellen

Für die vertiefte Lektüre: die DSK-Orientierungshilfe zur Einholung von Selbstauskünften, der DSGVO-Volltext bei EUR-LEX sowie ein praxisnaher Beitrag zu Datenschutz bei Immobilienagenturen mit ergänzenden Hinweisen zu technischen Prüfungen.

FAQ

Welche Datenschutzbestimmungen gelten für Hausverwaltungen?

Für Hausverwaltungen gilt die DSGVO vollständig, insbesondere die Artikel zu Rechtsgrundlagen, Informationspflichten, Auftragsverarbeitung und technischen Maßnahmen. Zentral sind ein aktuelles Verzeichnis von Verarbeitungstätigkeiten und geprüfte Auftragsverarbeitungsverträge mit allen eingesetzten Dienstleistern.

Wann ist eine Verarbeitung rechtmäßig laut DSGVO?

Eine Verarbeitung ist rechtmäßig, wenn sie auf einer der in Art. 6 DSGVO genannten Grundlagen beruht, meist der Vertragserfüllung oder einem berechtigten Interesse der Hausverwaltung. Eine Einwilligung ist nur in Ausnahmefällen die richtige Wahl, da sie jederzeit widerrufen werden kann.

Welche Informationspflichten hat eine Hausverwaltung gegenüber Eigentümern?

Eigentümer und Mieter müssen bereits bei der Datenerhebung erfahren, wer ihre Daten verarbeitet, zu welchem Zweck und wie lange sie gespeichert werden, wie es Art. 13 und 14 DSGVO vorschreiben. Diese Angaben gehören in den Verwaltervertrag oder ein separates Informationsblatt, nicht erst in eine Antwort auf Nachfrage.

Was kann ich tun, wenn meine Hausverwaltung gegen den Datenschutz verstößt?

Betroffene können sich zunächst direkt an die Hausverwaltung wenden und ihr Auskunftsrecht nach Art. 15 DSGVO geltend machen. Bleibt eine Reaktion aus oder erscheint sie unzureichend, kann eine Beschwerde bei der zuständigen Landesdatenschutzbehörde eingereicht werden.

Empfehlungen