In KonzeptionBeirats-Platz sichern
iSFPro
Startseite
RechtlichesStand Juni 2026

Auftragsverarbeitung nach Art. 28 DSGVO

iSFPro verarbeitet die Daten der von Ihnen betreuten Endkundinnen und Endkunden ausschließlich in Ihrem Auftrag. Diese Seite erklärt die Rollen, die wichtigsten Schutzmaßnahmen und wie der formelle Auftragsverarbeitungs-Vertrag (AVV) zustande kommt.

Hinweis: Diese Seite ist eine Informations- und Übersichtsseite, kein Vertragstext. Die verbindliche AVV-Vorlage stellt der Anbieter auf Anforderung in einer prüfbaren Fassung bereit; sie ist vor öffentlicher Bewerbung anwaltlich prüfen zu lassen.

1. Wer ist Verantwortlicher, wer Auftragsverarbeiter?

Wenn ein Beratungsbüro iSFPro nutzt, um die Förderfälle seiner Eigentümerinnen und Eigentümer zu verwalten, ist das Beratungsbüro Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. iSFPro ist insoweit Auftragsverarbeiter nach Art. 4 Nr. 8 DSGVO und verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Beratungsbüros.

Davon zu unterscheiden ist das B2C-Portal für private Hauseigentümer: Nutzt eine Eigentümerin oder ein Eigentümer iSFPro selbst für die eigene Akte, ist iSFPro insoweit eigenständig Verantwortlicher (vgl. Datenschutzerklärung).

2. Gegenstand und Dauer der Verarbeitung

Gegenstand der Auftragsverarbeitung ist die Bereitstellung und der Betrieb der iSFPro-Anwendung für das Beratungsbüro. Die Verarbeitung umfasst die Speicherung, Strukturierung, Veränderung, das Abrufen sowie die Übermittlung der Endkundendaten, jeweils ausschließlich zu den vom Beratungsbüro vorgegebenen Zwecken (z. B. Förderantrag, iSFP, Beleg-Ablage). Die Verarbeitung erfolgt für die Dauer des Hauptvertrags.

3. Art der personenbezogenen Daten und Kategorien der Betroffenen

Verarbeitet werden insbesondere:

  • Stammdaten der Eigentümerinnen und Eigentümer (Name, Anschrift, Kontaktdaten);
  • Gebäude- und Liegenschafts­daten (Adresse, Energieausweis- Daten, Bauteilangaben);
  • Förderfall-Daten (Programm, Maßnahme, Beträge, Bescheid- Nummern);
  • hochgeladene Dokumente (Rechnungen, Bescheide, Fachunternehmer-Erklärungen);
  • Audit- und Verlaufs­daten zur Nachvollziehbarkeit der Bearbeitung.

Kategorien der Betroffenen: Endkundinnen und Endkunden des Beratungsbüros, ggf. weitere am Förderfall beteiligte Personen (z. B. Fachunternehmer).

4. Technisch-organisatorische Maßnahmen

Der Anbieter setzt insbesondere folgende Maßnahmen nach Art. 32 DSGVO um:

  • Mandantentrennung über Row-Level-Security in der PostgreSQL-Datenbank. Die Anwendung kann technisch keine Daten eines anderen Beratungsbüros lesen oder schreiben;
  • Verschlüsselung sensibler Felder auf Spalten-Ebene mit pgcrypto (encryption at rest), Schlüssel außerhalb der Datenbank;
  • Transportverschlüsselung (TLS) zwischen Browser, Anwendung und Datenbank;
  • Append-only Audit-Protokoll für alle relevanten Schreib-Vorgänge;
  • Magic-Byte-Prüfung und Größen­limits für Datei-Uploads;
  • Hosting in der EU (Frankfurt) bei Vercel und Render mit jeweils abgeschlossenem AVV nach Art. 28 DSGVO und Standardvertragsklauseln für etwaige Drittlands-Transfers.

5. Sub-Auftragsverarbeiter

iSFPro bedient sich der folgenden Sub-Auftragsverarbeiter:

  • Vercel Inc. — Hosting Web-Frontend, EU-Region Frankfurt;
  • Render Services, Inc. — Hosting Anwendungs-Backend und PostgreSQL, EU-Region Frankfurt;
  • [BITTE AUSFÜLLEN: weitere Sub-Auftragsverarbeiter — z. B. transaktionaler E-Mail-Versand, Zahlungs­anbieter Stripe, Fehler-Monitoring].

Ein Wechsel oder Hinzufügen von Sub-Auftragsverarbeitern wird dem Verantwortlichen rechtzeitig mitgeteilt; ein Widerspruchs­recht aus wichtigem Grund wird in der AVV-Vorlage eingeräumt.

6. Pflichten des Anbieters

Der Anbieter verarbeitet die Daten ausschließlich gemäß den Weisungen des Verantwortlichen, unterstützt diesen bei der Wahrnehmung der Betroffenenrechte (Art. 15 ff. DSGVO) und bei Datenschutz-Folgenabschätzungen, meldet Datenschutzverletzungen unverzüglich und ermöglicht Kontrollen nach Art. 28 Abs. 3 lit. h DSGVO. Sämtliche Personen, die Zugang zu den Daten haben, sind auf Vertraulichkeit verpflichtet.

7. Pflichten des Verantwortlichen

Der Verantwortliche bleibt für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für das Vorliegen einer Rechtsgrundlage, die Information der Betroffenen sowie die Einhaltung der Pflichten aus Art. 5 DSGVO.

8. Abschluss des Auftragsverarbeitungs-Vertrags

Die formelle AVV nach Art. 28 DSGVO wird im Rahmen des Vertrags­schlusses elektronisch bereitgestellt und kann auf Wunsch jederzeit angefordert werden:

  • E-Mail: hallo@isfpro.de — Betreff: „AVV-Vorlage".
  • [BITTE AUSFÜLLEN: direkter Download-Link zur PDF-Vorlage oder Verweis auf das Self-Service-Modul in der Anwendung].

Bis zum Abschluss einer individuell unterzeichneten AVV gelten für die Auftragsverarbeitung die hier dokumentierten Mindeststandards.