Datenschutzerklärung – Rently
1. Verantwortlicher und Rollenverteilung
Anbieter der App und Website ist:
Timon Egli
Seenerstrasse 189, 8405 Winterthur, Schweiz
support@rently-software.ch
Für die datenschutzrechtliche Einordnung ist wichtig, in welcher Rolle wir Daten bearbeiten. Es sind zwei:
- Verantwortlicher sind wir für die Daten, die beim Betrieb von App und Website unmittelbar zwischen Ihnen und uns anfallen: Konto- und Anmeldedaten, Profilangaben, Abo-Status, Support-Korrespondenz sowie die Reichweitenmessung auf unserer Website.
- Auftragsbearbeiter (Art. 9 DSG bzw. Auftragsverarbeiter nach Art. 28 DSGVO) sind wir für alle Daten, die eine Liegenschaftsverwaltung über ihre Mieter:innen, Handwerker:innen und Objekte in Rently einstellt: Mieterdossiers, Mietverhältnisse, Schadensmeldungen, Dokumente, Übergabeprotokolle. Verantwortlich dafür ist die jeweilige Verwaltung; wir bearbeiten diese Daten ausschliesslich in ihrem Auftrag und nach ihrer Weisung.
Sind Sie Mieter:in oder Handwerker:in und möchten Auskunft, Berichtigung oder Löschung dieser Daten verlangen, wenden Sie sich bitte zuerst an Ihre Verwaltung. Wir leiten solche Anfragen an sie weiter und dürfen ohne ihre Weisung nicht selbst darüber entscheiden.
Verwaltungen schliessen mit uns einen Auftragsbearbeitungsvertrag (AVV), der Weisungsbindung, Unterbearbeiter, Sicherheitsmassnahmen sowie Rückgabe und Löschung der Daten regelt.
2. Welche Daten wir bearbeiten und warum
2.1 Konto & Authentifizierung
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| E-Mail-Adresse | Kontokenntnis, Login | Vertragserfüllung |
| Anzeigename | Darstellung in der App | Vertragserfüllung |
| Google-/Apple-Account-ID | Identifikation bei Social Login | Vertragserfüllung |
| Profilfoto (optional) | Darstellung im Profil | Einwilligung |
| Passwort (bei E-Mail-Login) | Von Firebase Auth als Hash gespeichert, nie im Klartext | Vertragserfüllung |
| Rolle (Mieter:in / Verwaltung / Handwerker:in) | Funktionszuweisung | Vertragserfüllung |
Rechtsgrundlagen nach DSGVO, soweit anwendbar: Art. 6 Abs. 1 lit. b (Vertragserfüllung) bzw. lit. a (Einwilligung).
2.2 Profil- und Kontaktdaten
Ergänzend können hinterlegt werden: Telefonnummer, Adresse, Kontakt-E-Mail, Website, Gewerk (bei Handwerker:innen) sowie die Zuordnung zu einer Verwaltung und Liegenschaft.
2.3 Schadensmeldungen
Name, Telefonnummer, Standort und Raum, Beschreibung, Kategorie, Dringlichkeit, Fotos, Schlüsselzugangs-Präferenz, Wunsch- und bestätigte Termine, Kostenangaben sowie Chatnachrichten zwischen Mieter:in, Verwaltung und zugewiesener Handwerker:in.
Zweck: Abwicklung des Mietverhältnisses (Mängelbeseitigung). Verantwortlich ist die Verwaltung (Ziff. 1).
2.4 Meldungen ohne Konto (Gastmeldungen)
Über einen QR-Code oder Link kann eine Schadensmeldung ohne Benutzerkonto erstellt werden. Dabei werden Name, E-Mail-Adresse und die Angaben zum Schaden bearbeitet. Der Zugriff auf den Meldungsverlauf erfolgt über einen zufälligen Link (Magic Link), der an die angegebene E-Mail-Adresse geht.
2.5 Mieter- und Objektverwaltung (CRM)
Verwaltungen können Stammdaten führen: Liegenschaften, Einheiten, Mietverhältnisse (inkl. Ein- und Auszug, Vertragsende, Mietzins), Mieterdossiers mit Notizen, Aufgaben und Kontaktdaten sowie Wartungspläne. Diese Daten bearbeiten wir ausschliesslich im Auftrag der Verwaltung.
2.6 Dokumente und Übergabeprotokolle
Verwaltungen können Dokumente pro Liegenschaft (z. B. Hausordnung) oder pro Mieter:in persönlich (z. B. Mietvertrag) ablegen sowie Wohnungsübergaben mit Foto-Checkliste protokollieren.
2.7 Datenimport und -export (ERP/CRM)
Verwaltungen können Stammdaten per CSV importieren und exportieren (CSV, vCard, JSON, ZIP). Der Export dient auch dazu, Auskunfts- und Datenherausgabebegehren zu erfüllen. Jeder Export wird protokolliert (wer, wann, welches Format, wie viele Datensätze) und ist Administrator:innen der jeweiligen Verwaltung vorbehalten.
2.8 E-Mail-Versand und -Empfang
Rently versendet Benachrichtigungen per E-Mail. Verwaltungen können dafür einen eigenen SMTP-Server hinterlegen; das Zugangspasswort speichern wir ausschliesslich verschlüsselt (Ziff. 7).
Antworten auf Meldungs-E-Mails können in die App zurückfliessen. Der Empfang läuft über einen Mail-Dienstleister (Ziff. 4), der die Nachricht samt Anhängen verarbeitet.
2.9 Kalender-Feed
Auf Wunsch stellen wir einen persönlichen iCal-Feed mit den eigenen bestätigten Terminen bereit. Der Feed ist über einen zufälligen, geheimen Token abrufbar. Wer den Link kennt, sieht diese Termine. Teile ihn deshalb nicht weiter. Der Token lässt sich jederzeit über den Support zurücksetzen.
2.10 Community Board
Beiträge und Kommentare enthalten Anzeigename, optionales Profilfoto, Titel, Text, optionale Bilder und Likes. Sie sind technisch nur für Bewohner:innen derselben Liegenschaft sowie die zuständige Verwaltung les- und schreibbar; diese Beschränkung ist in unseren Zugriffsregeln serverseitig durchgesetzt.
2.11 Push-Benachrichtigungen
Wir nutzen Firebase Cloud Messaging. Dabei wird ein gerätespezifisches Token gespeichert. Sie können Push-Benachrichtigungen jederzeit in den Geräteeinstellungen deaktivieren.
2.12 Fehlerdiagnose und Nutzungsstatistik
Wir setzen Firebase Crashlytics (Absturzberichte) und Firebase Analytics ein. Die von uns ausgelösten Analytics-Ereignisse enthalten keine Namen, E-Mail-Adressen oder Inhalte, sondern ausschliesslich Zähler, Schritt- und Fehlercodes sowie die grobe Rolle (Verwaltung / Mieter:in / Handwerker:in). Zweck: Fehler finden und den Einstieg verbessern.
2.13 Lokale App-Daten
Einstellungen wie Design und Filter werden lokal auf dem Gerät gespeichert und nicht übertragen. Die App prüft die Netzwerkverfügbarkeit, um Offline-Hinweise anzuzeigen; dabei werden keine Netzwerkdaten gespeichert.
2.14 Website, Cookies und Conversion-Tracking
Auf unserer Website und in der Web-App setzen wir das Google-Tag für Google Ads (Conversion-ID AW-611216511) und Google Analytics 4 (G-T2JQZKRNTK) ein.
- Einwilligung zuerst: Beim ersten Besuch fragen wir Sie über ein Banner. Bis Sie zustimmen, laufen beide Dienste im Modus „Consent Mode v2 – denied“: Es werden keine Cookies zu Werbe- oder Analysezwecken gesetzt und keine Kennungen übermittelt.
- Verarbeitete Daten nach Zustimmung: gekürzte IP-Adresse, Cookie- und Gerätekennungen, Zeitpunkt und Art der Interaktion, Referrer- und Geräteinformationen.
- Zweck: Messung und Optimierung von Werbekampagnen sowie Reichweitenmessung.
- Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
- Widerruf: jederzeit mit Wirkung für die Zukunft: Einwilligung hier zurücksetzen. Zusätzlich können Sie Cookies im Browser löschen und das Google-Opt-out-Add-on verwenden.
Anbieter ist Google Ireland Ltd. (Dublin, Irland); eine Übermittlung in die USA (Google LLC) erfolgt auf Basis der EU-Standardvertragsklauseln. Weitere Informationen: policies.google.com/privacy und policies.google.com/technologies/ads.
3. Wo die Daten liegen
Wir betreiben Rently auf Google Cloud / Firebase. Die Speicherorte im Einzelnen:
| Dienst | Inhalt | Ort |
|---|---|---|
| Cloud Firestore | Profile, Meldungen, CRM, Chats, Community, Dokument-Metadaten | europe-west6 (Zürich, Schweiz) |
| Cloud Storage | Fotos, Dokumente, Übergabebilder, Import-/Exportdateien | europe-west6 (Zürich, Schweiz) |
| Cloud Functions | Serverlogik | europe-west6 (Zürich, Schweiz); Zahlungs-Webhooks in us-central1 |
| Firebase Authentication | E-Mail-Adresse, Anmeldedaten | USA |
| Firebase Cloud Messaging, Analytics, Crashlytics | Push-Token, Ereignisse, Absturzberichte | USA |
Die Inhaltsdaten liegen damit in der Schweiz. Für die Dienste mit Verarbeitung in den USA stützt sich die Übermittlung auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) bzw. auf Art. 16 Abs. 2 lit. d DSG in Verbindung mit den Garantien von Google.
4. Unterbearbeiter
Wir setzen folgende Dienstleister ein. Alle sind vertraglich zur Vertraulichkeit und zu angemessenen Sicherheitsmassnahmen verpflichtet.
| Dienstleister | Zweck | Ort der Bearbeitung |
|---|---|---|
| Google Ireland Ltd. / Google LLC (Firebase, Google Cloud) | Hosting, Datenbank, Dateiablage, Authentifizierung, Push, Analytics, Absturzberichte | Schweiz (Inhaltsdaten), USA (Authentifizierung, Push, Analytics) |
| Google Ireland Ltd. (Google Ads) | Conversion-Messung auf der Website, nur nach Einwilligung | EU / USA |
| Sinch Germany GmbH (Mailgun, EU-Region) | Empfang, Zwischenspeicherung und Bereitstellung eingehender E-Mails auf Meldungen | EU |
| RevenueCat, Inc. | Verwaltung von App-Store-Abonnements | USA |
Änderungen an dieser Liste teilen wir Verwaltungen im Rahmen des AVV vorgängig mit.
Eigenverantwortliche Empfänger
Die folgenden Empfänger bestimmen Zweck und Mittel ihrer Bearbeitung selbst. Sie sind keine Unterbearbeiter von uns, sondern eigene Verantwortliche. Für ihre Bearbeitung gelten ihre eigenen Datenschutzerklärungen.
| Empfänger | Eigenverantwortliche Tätigkeit | Ort der Bearbeitung |
|---|---|---|
| Sinch Germany GmbH (Mailgun) | Übermittlung von E-Mails über Telekommunikationsnetze, einschliesslich Spam- und Missbrauchsabwehr sowie Netzsicherheit. Betrifft nur den Transport der Nachricht, nicht die bei uns gespeicherten Daten. | EU |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung, einschliesslich Betrugserkennung und eigener regulatorischer Pflichten | EU / USA |
| Apple Inc. / Google LLC (App Stores) | Vertragsabschluss und Zahlung bei In-App-Abonnements als Verkäufer | EU / USA |
5. Weitergabe an Dritte
Über die in Ziff. 4 genannten Unterbearbeiter hinaus geben wir Daten nur weiter, wenn Sie oder die verantwortliche Verwaltung es veranlassen, oder wenn wir gesetzlich dazu verpflichtet sind.
Handwerker:innen: Verwaltungen können Schadensmeldungen an Handwerker:innen weiterleiten, entweder innerhalb der App an ein verknüpftes Konto oder per E-Mail über das Mailprogramm der Verwaltung. Die Auswahl und der Umfang liegen in der Verantwortung der Verwaltung.
Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu Werbezwecken an Dritte weiter.
6. Aufbewahrung und Löschung
| Datenkategorie | Aufbewahrung |
|---|---|
| Nutzerkonto und Profil | Bis zur Löschung durch die nutzende Person; die App bietet dafür eine Funktion in den Einstellungen |
| Schadensmeldungen, CRM-Daten, Dokumente, Übergabeprotokolle | Bis zur Löschung durch die verantwortliche Verwaltung. Sie legt die Fristen fest und ist an ihre gesetzlichen Aufbewahrungspflichten gebunden (z. B. zehn Jahre für Geschäftsunterlagen nach Art. 958f OR). |
| Bei Kontolöschung durch Mieter:innen | Profil, Community-Beiträge, Kommentare und Chats werden entfernt. Bereits erfasste Schadensmeldungen bleiben bei der Verwaltung bestehen, werden aber vom gelöschten Konto getrennt (anonymisiert). |
| Technische Duplikatserkennung eingehender E-Mails | 30 Tage, danach automatisch gelöscht |
| Einladungscodes für Mitarbeitende | Bis zum Ablauf bzw. Widerruf durch die Verwaltung |
| Push-Token | Bis zur Abmeldung oder Deinstallation |
| Sicherungskopien | Tägliche Sicherung, 14 Tage Aufbewahrung; zusätzlich Wiederherstellungspunkte der letzten 7 Tage |
| Cookies und Conversion-Daten | Nach den Fristen von Google bzw. bis zum Löschen im Browser |
Gelöschte Daten verschwinden aus den Sicherungskopien erst nach Ablauf der oben genannten Aufbewahrungsdauer.
7. Datensicherheit
- Übertragung ausschliesslich verschlüsselt (HTTPS/TLS), Speicherung verschlüsselt auf Ebene der Cloud-Plattform.
- Zugriffe auf Datenbank und Dateiablage sind serverseitig durch Sicherheitsregeln beschränkt: Jede Verwaltung sieht ausschliesslich ihre eigenen Daten, Mieter:innen nur ihre eigenen und die ihrer Liegenschaft.
- SMTP-Zugangspasswörter von Verwaltungen werden mit einem separaten Schlüssel (Google Cloud KMS, Schlüsselstandort Zürich) verschlüsselt und sind für keine Anwendung im Klartext abrufbar.
- Tägliche Sicherungen und Wiederherstellungspunkte (Ziff. 6).
- Datenexporte einer Verwaltung sind Administrator:innen vorbehalten und werden protokolliert.
- Firebase-Dienste sind nach ISO 27001 zertifiziert.
8. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Bearbeitung, Datenherausgabe bzw. -übertragbarkeit sowie Widerspruch. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Beachten Sie die Rollenverteilung nach Ziff. 1: Für Daten, die eine Verwaltung über Sie führt, ist diese Ihre Ansprechpartnerin. Für Ihr Konto und die Website wenden Sie sich an support@rently-software.ch.
Sie können sich zudem bei einer Aufsichtsbehörde beschweren, in der Schweiz beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), in der EU bei der für Sie zuständigen Behörde.
9. Kinder
Rently ist nicht für Kinder unter 16 Jahren bestimmt. Wir erheben wissentlich keine Daten von Minderjährigen.
10. Änderungen
Wir passen diese Erklärung an, wenn sich die Bearbeitung ändert. Die aktuelle Fassung ist stets in der App unter Einstellungen → Datenschutz sowie auf dieser Seite abrufbar. Bei wesentlichen Änderungen informieren wir per Push-Benachrichtigung oder In-App-Hinweis.
11. Kontakt
Bei Fragen zum Datenschutz: Timon Egli (support@rently-software.ch). Vollständige Anbieterangaben im Impressum.