Stand: April 2026
Diese Datenschutzerklärung gilt für die App „Mieterschutz" (Android-App und Web-App), betrieben von:
devMonkeys GmbH
Obergasse 16, 63694 Limeshain
hello@devmonkeys.de
+49 1512 0178537
Hinweis zu den Rechtsgrundlagen: Nicht jede Verarbeitung in der App stützt sich auf dieselbe Rechtsgrundlage. Soweit Daten zur Bereitstellung des Nutzerkontos, zur Speicherung eigener Inhalte oder zur Ausführung gebuchter Premium-Funktionen verarbeitet werden, erfolgt dies regelmäßig auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Soweit Daten zur Abwehr von Missbrauch, zur Sicherung der Integrität von Nachweisen oder zur Verarbeitung personenbezogener Daten Dritter innerhalb mietrechtlicher Dokumentationen erforderlich sind, kann die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO gestützt werden. Soweit Google im Rahmen des Google-Sign-In eigenverantwortlich Daten auf Grundlage des OAuth-Consent-Screens verarbeitet, richtet sich dies nach der Einwilligung gegenüber Google.
Mindestalter: Die App richtet sich an natürliche Personen ab 16 Jahren. Personen unter 16 Jahren dürfen die App nicht nutzen (Art. 8 DSGVO i. V. m. § 2 Abs. 1 TTDSG).
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| Google-Profildaten (Name, E-Mail, Profilbild-URL) | Kontoerstellung und Anmeldung via Google Sign-In | Art. 6 Abs. 1 lit. b DSGVO |
| Firebase-Authentifizierungstoken | Session-Management | Art. 6 Abs. 1 lit. b DSGVO |
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| Zählerstand (Typ, Wert, Einheit) | Dokumentation der Verbrauchswerte | Art. 6 Abs. 1 lit. b DSGVO |
| Foto des Zählers | Beweissicherung | Art. 6 Abs. 1 lit. b DSGVO |
| GPS-Standort | Beweis der Aufnahmeortung | Art. 6 Abs. 1 lit. f DSGVO |
| EXIF-Daten des Fotos | Beweis der Fotoechtheit | Art. 6 Abs. 1 lit. f DSGVO |
| SHA-256-Hash der Fotodatei (serverseitig berechnet) | Integritätsnachweis — digitaler Fingerabdruck zur Erkennung nachträglicher Veränderungen | Art. 6 Abs. 1 lit. f DSGVO |
| Geräte-Zeitstempel | Erfassungszeitpunkt | Art. 6 Abs. 1 lit. f DSGVO |
GPS-Standort ist optional. Die App fragt die Standortberechtigung über den Browser bzw. das Betriebssystem ab. Bei Ablehnung wird kein Standort erfasst; die App funktioniert weiterhin vollständig.
Serverseitige Integritätsprüfung: Unmittelbar nach dem Hochladen eines Fotos berechnet eine serverseitige Cloud Function einen SHA-256-Hash (kryptografischen Fingerabdruck) der Bilddatei. Dieser Hash wird in den Metadaten der Datei sowie im zugehörigen Firestore-Dokument gespeichert und kann nachträglich weder vom Nutzer noch von Dritten verändert werden (Schreibschutz durch Security Rules). Der Hash dient als Nachweis, dass das hochgeladene Foto seit dem Upload-Zeitpunkt nicht manipuliert wurde.
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| Titel, Beschreibung, Kategorie, Schweregrad, Datum | Dokumentation von Mietvorfällen | Art. 6 Abs. 1 lit. b DSGVO |
| Fotos inkl. Beweismetadaten (GPS, EXIF, serverseitiger SHA-256-Hash) | Beweissicherung, Integritätsnachweis (siehe § 2.2) | Art. 6 Abs. 1 lit. b DSGVO |
| Zeugen: Name und Kontaktdaten | Dokumentation für mögliche Rechtsstreitigkeiten | Art. 6 Abs. 1 lit. f DSGVO |
Hinweis zu Zeugendaten: Nutzer können Namen und Kontaktdaten von Zeugen eingeben. Hierbei handelt es sich um personenbezogene Daten Dritter. Die Verarbeitung erfolgt auf Grundlage des berechtigten Interesses an der Dokumentation mietrechtlich relevanter Sachverhalte (Art. 6 Abs. 1 lit. f DSGVO). Die App weist den Nutzer bei der Eingabe darauf hin, die betroffenen Personen über die Speicherung zu informieren.
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| Chat-Nachrichten (Absender, Inhalt, Zeitstempel) | Analyse der Vermieter-Kommunikation | Art. 6 Abs. 1 lit. b DSGVO |
| Teilnehmernamen | Zuordnung der Nachrichten | Art. 6 Abs. 1 lit. b DSGVO |
| Medien aus dem Chat (Bilder, Videos, Dokumente) | Beweissicherung (verschlüsselt in Firebase Cloud Storage gespeichert, werden nicht an die KI gesendet) | Art. 6 Abs. 1 lit. b DSGVO |
Hinweis zu Daten Dritter: Importierte WhatsApp-Chats — insbesondere Gruppenchats — enthalten Nachrichten und Namen anderer Personen. Die Verarbeitung dieser Drittdaten erfolgt auf Grundlage des berechtigten Interesses des Nutzers (Art. 6 Abs. 1 lit. f DSGVO), da die Dokumentation und Analyse der Kommunikation mit dem Vermieter der Wahrnehmung und Durchsetzung mietrechtlicher Ansprüche dient.
Der Nutzer sollte nur Chats importieren, die für die Dokumentation des Mietverhältnisses relevant sind. Die App anonymisiert alle personenbezogenen Daten automatisch, bevor Nachrichten zur KI-Analyse übermittelt werden (siehe §3). Betroffene Dritte können jederzeit Auskunft, Berichtigung oder Löschung ihrer Daten verlangen (siehe §8).
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| Vertragsdatei (PDF/Bild) — Originaldokument | Speicherung für den Nutzer (wird nicht an die KI gesendet) | Art. 6 Abs. 1 lit. b DSGVO |
| Geschwärzte Vertragsseiten (PNG-Bilder) | KI-Analyse (nur diese Version wird übermittelt) | Art. 6 Abs. 1 lit. b DSGVO |
| Seitenzahl, Upload-Zeitstempel | Metadaten zur Vertragsverwaltung | Art. 6 Abs. 1 lit. b DSGVO |
| KI-Analyseergebnis (Klauselprüfung, Bewertung, Empfehlungen) | Darstellung der Vertragsprüfung | Art. 6 Abs. 1 lit. b DSGVO |
Getrennte Speicherung: Das Originaldokument und die vom Nutzer geschwärzten Seiten werden getrennt in Firebase Cloud Storage gespeichert. Das Original verbleibt ausschließlich im Konto des Nutzers und wird zu keinem Zeitpunkt an die KI übermittelt.
Schwärzungsprozess: PDFs werden lokal im Browser des Nutzers in Einzelbilder gerendert. Der Nutzer kann auf jeder Seite personenbezogene Daten (Namen, Adressen, Unterschriften, Bankverbindungen) manuell schwärzen. Erst nach abgeschlossener Schwärzung und ausdrücklicher Bestätigung werden die geschwärzten Bilder zur Analyse übermittelt.
Hinweis zu Daten Dritter: Mietverträge enthalten regelmäßig personenbezogene Daten des Vermieters oder der Hausverwaltung (Name, Anschrift, Bankverbindung, Unterschrift). Die Speicherung erfolgt auf Grundlage des berechtigten Interesses an der Prüfung des eigenen Mietvertrags (Art. 6 Abs. 1 lit. f DSGVO). Der Nutzer wird aufgefordert, diese Daten vor der KI-Analyse zu schwärzen. Betroffene Dritte können ihre Rechte gemäß §8 geltend machen.
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| Strom-/Wasser-/Gastarife | Verbrauchskostenberechnung | Art. 6 Abs. 1 lit. b DSGVO |
| Abrechnungszeiträume | Kostenübersicht | Art. 6 Abs. 1 lit. b DSGVO |
| Individuelle Preisanpassungen | Genaue Kostenberechnung | Art. 6 Abs. 1 lit. b DSGVO |
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| Firebase-Nutzer-ID (als RevenueCat-Kunden-ID) | Zuordnung des Abonnements | Art. 6 Abs. 1 lit. b DSGVO |
| Abo-Status (aktiv/inaktiv, Produkt, Ablaufdatum) | Freischaltung von Pro-Features | Art. 6 Abs. 1 lit. b DSGVO |
| Monatlicher Foto-Upload-Zähler | Durchsetzung der Free-Plan-Limits | Art. 6 Abs. 1 lit. b DSGVO |
Für die KI-Features (Kommunikations-Scorecard, Situations-Barometer, Vertragsanalyse) verwenden wir Google Vertex AI (Modell: Gemini 2.5 Flash). Die Verarbeitung erfolgt serverseitig über Cloud Functions.
Rechtsgrundlage: Die KI-Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), da sie Bestandteil des vom Nutzer gebuchten Premium-Dienstes ist. Die ausdrückliche Bestätigung vor jeder Analyse (Countdown-Dialog) dient der zusätzlichen Transparenz und Kontrolle, stellt jedoch keine Einwilligung im Sinne von Art. 7 DSGVO dar.
| Feature | Gesendete Daten | Schutzmaßnahmen |
|---|---|---|
| Kommunikations-Scorecard | Chat-Nachrichten (nur Text, keine Medien) | Alle Teilnehmernamen werden durch Pseudonyme ersetzt. Telefonnummern, E-Mail-Adressen, IBANs, Anschriften, PLZ+Ort-Kombinationen, Datumsangaben und lange Zahlenfolgen (z. B. Kontonummern, Steuer-IDs) werden automatisch entfernt. Vor dem Senden wird eine Vorschau der anonymisierten Daten angezeigt. Der Nutzer kann zusätzlich sensible Stellen manuell schwärzen. Medien (Bilder, Videos, Sprachnachrichten) werden niemals an die KI übermittelt. |
| Situations-Barometer | Anonymisierte Chat-Zusammenfassungen mit Scorecard-Ergebnissen (Scores, Red Flags, Zusammenfassungen), anonymisierte Vorfallsbeschreibungen, analysierte Mietvertragsklauseln (Bewertungen, Scores) | Gleiche Anonymisierung wie Scorecard. Vor der Analyse wird eine Zustimmung mit Übersicht der einbezogenen Datenquellen und deren Anzahl eingeholt. |
| Vertragsanalyse | Geschwärzte Vertragsseiten als PNG-Bilder | Nutzer schwärzt personenbezogene Daten (Namen, Adressen, Unterschriften, Bankverbindungen) manuell vor der Analyse. Die App stellt hierfür ein Schwärzungswerkzeug mit Vorschaufunktion bereit. Bei Bilddokumenten ist eine automatische Texterkennung zur Anonymisierung technisch nicht möglich. Das Originaldokument wird nicht an die KI gesendet. Die KI wird angewiesen, geschwärzte Bereiche zu ignorieren und keine personenbezogenen Daten zu reproduzieren. Dateiname und Nutzer-ID werden nicht übermittelt. |
Unsere automatische Anonymisierung arbeitet musterbasiert (Regex) und erkennt folgende Datenkategorien zuverlässig:
Einschränkungen — was möglicherweise nicht erkannt wird:
Vorschau- und Schwärzungsfunktion: Vor jeder KI-Analyse wird dem Nutzer eine Vorschau der anonymisierten Daten angezeigt. Der Nutzer kann prüfen, ob sensible Informationen noch enthalten sind, zusätzlich Text manuell schwärzen und die Analyse abbrechen. Die Daten werden erst nach ausdrücklicher Bestätigung gesendet.
Medien: Bei der Chat-Analyse werden ausschließlich Textnachrichten verarbeitet. Medien (Bilder, Videos, Sprachnachrichten, Dokumente) werden niemals an die KI gesendet.
Vertragsanalyse — Besonderheiten: Im Gegensatz zur Chat-Analyse erfolgt bei der Vertragsanalyse keine automatische Anonymisierung. Mietverträge werden als Bilder verarbeitet, bei denen eine musterbasierte Texterkennung technisch nicht möglich ist. Die App stellt hierfür ein manuelles Schwärzungswerkzeug mit Vorschaufunktion bereit, mit dem der Nutzer personenbezogene Daten (Namen, Anschriften, Unterschriften, Bankverbindungen, Steuer-IDs) vor der Übermittlung überdecken kann. Die KI wird zusätzlich angewiesen, geschwärzte Bereiche zu ignorieren und keine personenbezogenen Daten zu reproduzieren. Dennoch können nicht geschwärzte personenbezogene Daten mit den Bildern an Google Vertex AI übermittelt werden.
Wir setzen mehrere technische Schutzschichten ein, um personenbezogene Daten vor der KI-Verarbeitung zu entfernen: automatische musterbasierte Anonymisierung, eine Vorschau der anonymisierten Daten, eine manuelle Schwärzungsfunktion sowie die Möglichkeit, die Analyse jederzeit abzubrechen. Trotz dieser Maßnahmen kann bei Freitexten nicht ausgeschlossen werden, dass ungewöhnlich formatierte oder kontextuell eingebettete Informationen nicht erkannt werden.
| Dienst | Verarbeitete Daten | Zweck |
|---|---|---|
| Firebase Authentication | Google-Profil (Name, E-Mail, Profilbild-URL), Auth-Tokens | Nutzeridentifikation |
| Cloud Firestore | Alle unter §2 genannten Nutzerdaten | Datenspeicherung |
| Cloud Storage for Firebase | Fotos, Dokumente, Chat-Medien | Dateispeicherung |
| Google Vertex AI (über Cloud Functions) | Anonymisierte/geschwärzte Inhalte (siehe §3) | KI-Analyse |
| Cloud Functions | RevenueCat-Webhook-Daten, Fotodateien (zur Hash-Berechnung), Analyse-Ergebnisse (zur PDF-Erzeugung) | Abo-Status-Synchronisation, serverseitige Integritätsprüfung (SHA-256), PDF-Export |
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
DPA: Google Cloud Data Processing Addendum
Serverstandort: europe-west3 (Frankfurt, Deutschland)
| Verarbeitete Daten | Zweck |
|---|---|
| Firebase-Nutzer-ID, Abo-Events, Produkt-IDs | Abo-Verwaltung und Zahlungsabwicklung |
Anbieter: RevenueCat, Inc., San Francisco, CA, USA
DPA: RevenueCat Data Processing Agreement
Datentransfer USA: Auf Basis von Standardvertragsklauseln (SCC) und dem EU-US Data Privacy Framework.
Die Zahlungsabwicklung für Abonnements erfolgt je nach Plattform über Google Play (Android) oder Stripe (Web-App, via RevenueCat). Die App selbst erhält keine Zahlungsdaten. Die jeweiligen Anbieter verarbeiten Zahlungsdaten eigenverantwortlich gemäß ihrer Datenschutzerklärungen.
Stripe, Inc., San Francisco, CA, USA
Datentransfer USA: Auf Basis von Standardvertragsklauseln (SCC) und dem EU-US Data Privacy Framework.
Verarbeitete Daten: E-Mail-Adresse, Zahlungsmethode, Transaktionshistorie.
Bei der Anmeldung über Google Sign-In werden Profildaten (Name, E-Mail, Profilbild) von Google übermittelt. Die Übermittlung durch Google an die App erfolgt aus Sicht von Google auf Basis der Einwilligung des Nutzers im OAuth-Consent-Screen. Die anschließende Verarbeitung dieser Daten innerhalb der App zum Zweck der Kontoerstellung und Anmeldung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Zum Schutz vor Missbrauch, automatisierten Angriffen und nicht autorisierten API-Aufrufen setzt die App Firebase App Check in Kombination mit Google reCAPTCHA Enterprise (Web) bzw. Google Play Integrity (Android) ein.
| Merkmal | Details |
|---|---|
| Anbieter | Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland |
| Zweck | Prüfung, ob Anfragen von einer legitimen App-Instanz stammen (kein Bot / kein manipulierter Client) |
| Erhobene Daten | Geräteinformationen, Browser-/App-Metadaten, Interaktionsmuster (kein Tracking einzelner Nutzer) |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchsschutz und Kostenkontrolle) |
| Serverstandort | Google Cloud (EU / EWR) |
| Speicherdauer | Token werden automatisch erneuert; keine dauerhafte Speicherung personenbezogener Daten |
| DPA | Google Cloud Data Processing Addendum |
Es handelt sich nicht um ein Tracking- oder Analyse-Tool. reCAPTCHA Enterprise bewertet ausschließlich, ob eine Anfrage von einem legitimen Gerät stammt — es werden weder Nutzerprofile erstellt noch Verhaltensdaten zu Marketing- oder Werbezwecken verarbeitet.
| Daten | Speicherdauer |
|---|---|
| Nutzerkonto (Firebase Auth) | Bis zur Kontolöschung |
| Alle Nutzerdaten in Firestore & Storage | Bis der Nutzer sie manuell oder über „Daten löschen" / „Konto löschen" entfernt |
| KI-Analyseergebnisse (Scorecards, Barometer, Vertragsanalysen) | Bis der Nutzer sie manuell oder über „Daten löschen" / „Konto löschen" entfernt |
| Abo-Status | Wird bei jedem Abo-Event überschrieben |
| Nutzungszähler (Foto-Uploads) | Wird monatlich zurückgesetzt |
Es gibt keine automatische Datenlöschung nach einem bestimmten Zeitraum. Alle Daten bleiben erhalten, bis der Nutzer sie aktiv löscht.
Einzelne Daten löschen:
Selektive Datenlöschung:
Unter „Einstellungen“ → „Konto endgültig löschen“ können Nutzer ihr gesamtes Konto löschen. Dabei werden alle Daten in Firestore und Cloud Storage (einschließlich Chat-Nachrichten, Medien, Fotos, Vorfälle, Mietverträge, KI-Analyseergebnisse, Integritäts-Hashes und alle hochgeladenen Dateien), das Firebase-Auth-Konto sowie die bei RevenueCat gespeicherten Kundendaten unwiderruflich gelöscht. Der Vorgang kann nicht rückgängig gemacht werden.
| Berechtigung | Zweck | Optional? |
|---|---|---|
| Kamera | Aufnahme von Zählerstand- und Beweisfotos | Ja – alternativ Galerie |
| Standort (GPS) | Standortnachweis für Beweisfotos | Ja – App funktioniert ohne |
| Internet | Synchronisation mit Cloud-Diensten, KI-Analyse | Nein – erforderlich |
| Speicher/Dateien | Import von WhatsApp-Exporten und Verträgen | Ja – nur für Import |
Wir treffen unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der Risiken für die Rechte und Freiheiten natürlicher Personen angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO.
| Bereich | Umgesetzte Maßnahmen |
|---|---|
| Zugriffsbeschränkung | Zugriffe auf Firestore- und Storage-Daten sind über Firebase-Authentifizierung und Security Rules auf das jeweilige Nutzerkonto beschränkt. Bestimmte Datenbereiche wie Analyse-Jobs, Kontingente und Analyse-Sperren werden ausschließlich serverseitig über Cloud Functions geschrieben bzw. verwaltet. |
| Übertragung und Speicherung | Daten werden über TLS/HTTPS übertragen. Daten in Cloud Firestore und Cloud Storage werden serverseitig innerhalb der Google-Cloud-Infrastruktur verschlüsselt gespeichert. |
| Datenminimierung und Pseudonymisierung | Bei KI-Analysen werden nur die für die jeweilige Funktion erforderlichen Daten übermittelt. Bei der Chat-Analyse werden Namen pseudonymisiert und typische Identifikatoren wie Telefonnummern, E-Mail-Adressen, IBANs, Anschriften, Datumsangaben und lange Zahlenfolgen vor der Übermittlung entfernt. Medien aus Chat-Importen werden nicht an die KI gesendet. |
| Trennung der Verarbeitungswege | KI-Anfragen an Google Vertex AI erfolgen ausschließlich serverseitig über Cloud Functions. Direkte KI-Anfragen aus dem Client an Vertex AI finden nicht statt. Bei der Vertragsanalyse wird nur die vom Nutzer geschwärzte Fassung verarbeitet; das Originaldokument verbleibt im Nutzerkonto. |
| Integrität und Schutz vor unbefugter Veränderung | Für Beweisfotos werden serverseitig SHA-256-Hashes berechnet und gespeichert, um nachträgliche Veränderungen erkennbar zu machen. Kritische Statusdaten wie Analyseergebnisse, Job-Status, Kontingente und Abo-Status werden serverseitig gesetzt und können clientseitig nicht autoritativ auf erfolgreich oder verbraucht gesetzt werden. |
| Missbrauchsschutz | Firebase App Check wird zusammen mit Google reCAPTCHA Enterprise bzw. Google Play Integrity eingesetzt, um automatisierte oder manipulierte Zugriffe auf Backend-Dienste zu erschweren. |
Die vorstehende Beschreibung dient der allgemeinen Information. Sie ersetzt kein internes Sicherheits- oder TOM-Verzeichnis und enthält aus Sicherheitsgründen nicht sämtliche betrieblichen Einzelmaßnahmen im Detail.
Aus Sicherheitsgründen veröffentlichen wir nicht sämtliche technischen Details unserer Schutzmaßnahmen. Soweit wir mit Auftragsverarbeitern zusammenarbeiten, stützen wir uns ergänzend auf deren vertragliche und technische Sicherheitsstandards, insbesondere bei Google Cloud / Firebase und RevenueCat.
Betroffene Personen haben nach der DSGVO folgende Rechte:
Kontakt für Datenschutzanfragen:
hello@devmonkeys.de
Beschwerderecht: Betroffene haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO).
Zuständige Aufsichtsbehörde: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Die App verwendet keine Analyse- oder Tracking-Tools. Es werden keine Nutzungsstatistiken, Crashberichte oder Nutzerverhaltensdaten an Dritte übermittelt. Es gibt keine Cookies zu Marketing- oder Analysezwecken.
Der in § 4.5 beschriebene Einsatz von reCAPTCHA Enterprise dient ausschließlich dem Missbrauchsschutz und stellt kein Tracking dar.
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen der Datenverarbeitung oder bei gesetzlichen Änderungen anzupassen. Die aktuelle Version ist jederzeit in der App einsehbar. Bei wesentlichen Änderungen werden die Nutzer innerhalb der App informiert.