Zurück

Datenschutzerklärung

Stand: 27. Juli 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung in der Anwendung MELDR ist:

Marlon Wessmann

handelnd unter MELDR

Einzelunternehmen

Loowstraße 10a

49811 Lingen

Deutschland

E-Mail: info@meldr.de

Telefon: 0151 55620084

Kontakt für Datenschutzanfragen: datenschutz@meldr.de

Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür (§ 38 BDSG) nicht vorliegen.

1a. Verantwortlichkeit für Mieterdaten (Auftragsverarbeitung)

Soweit Vermieter bzw. Hausverwaltungen die Plattform nutzen, um Daten ihrer Mieterinnen und Mieter zu verarbeiten (z. B. Wohneinheiten, Kontaktdaten, Meldungen), sind diese Vermieter/Hausverwaltungen die datenschutzrechtlich Verantwortlichen für diese Daten. MELDR wird insoweit ausschließlich weisungsgebunden als Auftragsverarbeiter im Sinne des Art. 28 DSGVO tätig.

Die rechtliche Grundlage ist ein Auftragsverarbeitungsvertrag (AVV) zwischen dem jeweiligen Vermieter/der Hausverwaltung und MELDR (Einzelheiten Ziffer 1b). Mieterinnen und Mieter wenden sich für Auskunft, Berichtigung oder Löschung primär an ihren Vermieter/ihre Hausverwaltung als Verantwortliche oder an den unter Ziffer 1 genannten Betreiber.

1b. Allgemeine Geschäftsbedingungen (AGB) und Auftragsverarbeitungsvertrag (AVV)

AGB: Die Nutzung von MELDR erfolgt auf Grundlage unserer Allgemeinen Geschäftsbedingungen (AGB). Sie sind im Profil unter Rechtliches → Allgemeine Geschäftsbedingungen abrufbar (Vermieter und Handwerker jeweils im eigenen Profilbereich) sowie öffentlich unter meldr.de/agb. Die AGB regeln u. a. Leistungsumfang, Pflichten der Nutzer und Haftung. In § 13 AGB wird auf diese Datenschutzerklärung verwiesen. Diese Datenschutzerklärung ist öffentlich unter meldr.de/datenschutz abrufbar.

Kenntnisnahme vor der Nutzung: Mieter und Handwerker bestätigen die AGB und diese Datenschutzerklärung beim Login per Checkbox (Handwerker bei Selbstregistrierung unter /handwerker-registrierung zusätzlich serverseitig). Vermieter bestätigen AGB und Datenschutzerklärung bei der Kontoeinrichtung unter /vermieter/einrichten (Stammdaten, Passwort, Checkbox); der Zeitpunkt wird serverseitig gespeichert (agb_datenschutz_akzeptiert_am). Team-Mitarbeiter (Sachbearbeiter) bestätigen AGB und Datenschutzerklärung bei der Kontoeinrichtung unter /vermieter/mitarbeiter-einrichten (vgl. Ziffer 1e). Ein späterer Login ohne abgeschlossene Einrichtung kann erneut eine Bestätigung erfordern. Mieter sowie Handwerker beim ersten Login über ein vom Vermieter angelegtes Konto merken sich die Bestätigung zusätzlich im Browser (localStorage, vgl. Ziffer 6).

AVV (nur Vermieter/Hausverwaltungen): Verarbeiten Sie als Vermieter oder Hausverwaltung personenbezogene Daten Ihrer Mieter über MELDR, schließen Sie mit uns einen AVV im Sinne des Art. 28 DSGVO ab. Nach dem ersten Zugang zum Vermieter-Dashboard (nach abgeschlossener Kontoeinrichtung) werden Sie zur Bestätigung geführt: AVV auf dieser Website vollständig lesen, optional als PDF für Ihre Unterlagen herunterladen und durch Ankreuzen sowie Betätigen der Bestätigungsschaltfläche gegenüber MELDR annehmen (elektronischer Vertragsschluss über den Online-Dienst meldr.de) — ohne Bestätigung ist die Nutzung gesperrt. Zeitpunkt und Fassung der Bestätigung werden serverseitig gespeichert. Den AVV finden Sie unter Profil → Rechtliches → Auftragsverarbeitung (AVV).

Mieter schließen keinen gesonderten AVV mit MELDR ab. Handwerker mit eigenem Konto nutzen MELDR als Plattform; für Selbstregistrierung und Verifizierung ist MELDR Verantwortlicher (Ziffer 1c). Für im Auftrag eines Vermieters verarbeitete Meldungsdaten bleiben Vermieter verantwortlich; Handwerker sind insoweit Betroffene.

1c. Handwerker-Selbstregistrierung und Plattform-Stammdaten

Handwerker können sich unter /handwerker-registrierung selbst registrieren (E-Mail, Passwort, Firmendaten, Gewerke, AGB/Datenschutz). Dabei kann eine Gewerbeanmeldung (PDF oder JPG) hochgeladen werden; sie wird im privaten Speicher handwerker-verifizierung (Supabase, EU) abgelegt. MELDR-Administratoren prüfen die Unterlagen zur Freigabe als Partner mit Kennzeichnung „Gewerbe verifiziert“ (sichtbar auf der Plattform).

Für diese Verarbeitung ist MELDR eigenständig Verantwortlicher — nicht im Auftragsverarbeitungsverhältnis zum Vermieter. Handwerker ohne Vermieter-Zuordnung (MELDR-Partner im Umkreis) werden ebenfalls vom Betreiber verwaltet.

1d. Vermieter-Onboarding (Einladung durch Admin)

Neue Vermieter-Konten werden in der Regel vom MELDR-Administrator angelegt (Name, E-Mail). Der Vermieter erhält eine Einladungs-E-Mail mit personalisiertem Link (Supabase Auth „Invite“; Versand über unser SMTP mit Absender info@meldr.de). Der Link ist 7 Tage gültig (einladung_laeuft_ab in der Datenbank).

Über den Link gelangt der Vermieter zur Kontoeinrichtung (/vermieter/einrichten): dort trägt er Stammdaten ein, legt sein Passwort selbst fest und bestätigt AGB sowie Datenschutzerklärung. Erst danach ist das Konto aktiv (onboarding_abgeschlossen_am). Der Administrator kann abgelaufene Einladungen erneut versenden.

1e. Team-Mitarbeiter-Onboarding (Einladung durch Inhaber)

Sachbearbeiter von Hausverwaltungen erhalten vom Inhaber des Vermieter-Kontos eine Einladungs-E-Mail mit personalisiertem Link (Supabase Auth „Invite“; Versand über unser SMTP mit Absender info@meldr.de). Der Link ist in der Regel 7 Tage gültig (einladung_laeuft_ab).

Über den Link gelangt der Mitarbeiter zur Kontoeinrichtung (/vermieter/mitarbeiter-einrichten): dort trägt er seinen Namen ein, legt sein Passwort selbst fest und bestätigt AGB sowie Datenschutzerklärung. Erst danach ist das Konto aktiv (onboarding_abgeschlossen_am). Der Inhaber kann abgelaufene Einladungen erneut versenden.

2. Zwecke und verarbeitete Daten

MELDR dient der digitalen Mängelmeldung und Kommunikation zwischen Vermieter, Mietern und Handwerkern (Meldungen, Termine, Aushänge, Schreiben an Mieter). Im Folgenden die verarbeiteten Daten nach Nutzerrolle:

  • Vermieter: E-Mail-Adresse, Passwort (vom Nutzer bei Einrichtung gesetzt, kryptographisch gehasht), Name, Adresse, Telefon; Einladungs-/Onboarding-Metadaten (Zeitpunkt Einladungsversand, Ablauf, Abschluss der Kontoeinrichtung)
  • Team-Mitarbeiter (Hausverwaltungen): Name, E-Mail, Rolle (Inhaber/Sachbearbeiter), Einladungs- und Onboarding-Metadaten; Zuständigkeit pro Immobilie; Vertretungszeiträume zwischen Mitarbeitern
  • Eigentümer verwalteter Objekte (im UI „Vermieter“): Name, E-Mail, Telefon, Adresse; Zuordnung zu Immobilien, die der Auftraggeber im Auftrag verwaltet
  • Mieter: Name, Telefon, E-Mail, Wohnungs-ID; Zugangspasswort (vom Vermieter vergeben, in der Datenbank gehasht, nicht im Klartext gespeichert)
  • Handwerker: Firmenname, Adresse, Telefon, E-Mail, Gewerke, ggf. Handwerkerkonto-ID und Passwort (kryptographisch gehasht); bei Selbstregistrierung ggf. Gewerbeanmeldung (PDF/JPG), Zeitpunkt der AGB-Akzeptanz, Verifizierungsstatus (Gewerbe verifiziert); Zuweisung zu Immobilien/Wohneinheiten
  • Meldungen: Problembeschreibung, Fotos, Wohnungszuordnung, Raumangaben, Status, ggf. Handwerkerberichte; Archivierungszeitpunkt; Ablehnungshistorie bei Handwerker-Zuweisungen; optional Freigabe des zugewiesenen Handwerker-Kontakts für Mieter (Telefon, E-Mail — ohne Adresse)
  • Meldungs-Konfiguration: Kategorien, Räume, Probleme, Gewerke und Emojis pro Vermieter (JSON)
  • Aushänge: Titel, Inhalt oder PDF-Dateien pro Immobilie
  • Schreiben an Mieter: Titel, Inhalt, Empfänger-Wohnungs-IDs
  • Terminanfragen: vorgeschlagene Termine, Zuordnung zur Meldung
  • Passwort-Reset (Vermieter/Handwerker): E-Mail-Adresse zur Zustellung des Reset-Links (Absender info@meldr.de)
  • Vermieter-Einladung: E-Mail-Adresse, ggf. Name in Metadaten, Einladungslink (Supabase Auth Invite; kein separates Token-Hash in unserer Datenbank wie bei Mieter-Links)
  • Nutzungsdaten (Mieter): welche Aushänge und Termine geöffnet wurden — zur Ausblendung des „Neu“-Hinweises
  • Interessenten-Anfragen: Firmenname, Ansprechpartner bzw. Firmendaten, Adresse, Telefon, E-Mail, ggf. Schätzung der Wohneinheiten (Vermieter), Gewerke (Handwerker), Anmerkungen — über das öffentliche Formular unter /vermieter-interesse (kein Nutzerkonto). Ein vergleichbares Formular für Handwerker-Partner ist technisch vorbereitet; soweit es öffentlich angeboten wird, gelten dieselben Zwecke und Löschfristen (Ziffer 4).
  • Token-Links (ohne Login): gehashte Einladungstoken, Ablaufzeit, Zuordnung zu Meldung bzw. Wohneinheit; bei Aufruf werden die jeweils vorgesehenen Meldungs- oder Mieterdaten angezeigt bzw. bearbeitet (s. Ziffer 5a)
  • AVV-Nachweis (Vermieter): Zeitpunkt und Version der AVV-Bestätigung

Quelle der Mieter- und Wohneinheitsdaten ist regelmäßig der jeweilige Vermieter bzw. die jeweilige Hausverwaltung.

Handwerker-Kontakt für Mieter: Der Vermieter kann bei Zuweisung oder Weiterleitung einer Meldung freigeben, dass der Mieter den zugewiesenen Handwerker inkl. Telefon und E-Mail (ohne Adresse) im Mieter-Dashboard sieht. Die Freigabe erfolgt über eine Einstellung in der Plattform und gilt als Weisung des Verantwortlichen. Für die Information von Mietern und Handwerkern über diese Weitergabe ist der Vermieter bzw. die Hausverwaltung verantwortlich.

Externe Weiterleitung per E-Mail: Vermieter können Meldungsdaten per E-Mail an Handwerker ohne MELDR-Konto weiterleiten (mailto-Link inkl. Kurztext und optionalem Web-Link). Der Versand erfolgt über das E-Mail-Programm des Vermieters; MELDR speichert dafür einen zeitlich begrenzten Zugangslink (s. Ziffer 5a). Für die Rechtmäßigkeit der Weitergabe an externe Empfänger ist der Vermieter verantwortlich.

Hinweis: Frei eingebbare Felder (z. B. Beschwerdetext) und hochgeladene Fotos sind für die Mängelbearbeitung bestimmt. Bitte geben Sie dort keine besonderen Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO an (z. B. Gesundheits-, Religions- oder Herkunftsangaben). Solche Daten werden nicht zweckgerichtet erhoben.

3. Rechtsgrundlagen (Art. 6 DSGVO)

Je nach Verarbeitungszweck stützen wir uns auf folgende Rechtsgrundlagen:

  • Vertragserfüllung und vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung von Konto, Meldungen, Terminen, Aushängen, Schreiben und sonstigen Funktionen der Anwendung — einschließlich Handwerker-Selbstregistrierung und Plattform-Stammdaten (Ziffer 1c) — sowie Bearbeitung von Anfragen über das Interessentenformular, soweit diese auf eine mögliche Nutzung von MELDR gerichtet sind.
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): technisch notwendige Cookies und Sitzungsverwaltung, sicherer und stabiler Betrieb (einschließlich Server-Logs), Geocoding für die Handwerker-Umkreissuche, Live-Aktualisierung über Supabase Realtime (WebSocket), lokale Speicherung zur Ausblendung wiederholter Hinweise.
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): soweit wir Sie ausdrücklich um eine Einwilligung bitten — insbesondere Browser-Benachrichtigungen über die Notification-API (vgl. Ziffer 5, Absatz Browser-Benachrichtigungen).
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): soweit wir gesetzlich zur Verarbeitung verpflichtet sind.

4. Speicherort und Speicherdauer

Anwendungsdaten (Supabase): Meldungen, Aushänge, Terminanfragen, Kontaktdaten, Passwort-Hashes, hochgeladene Fotos und PDFs werden in der von uns gewählten EU-Region (Frankfurt am Main) verarbeitet und gespeichert. Meldungen bleiben grundsätzlich bis zur Löschung des Nutzerkontos bzw. Beendigung des Vertragsverhältnisses gespeichert. Vermieter können Meldungen archivieren (ausgeblendet im Meldungen-Tab, weiterhin in der Immobilien-Historie sichtbar) oder endgültig löschen (vollständige Entfernung aus der Datenbank). Eine frühere Löschung ist zudem auf Anfrage möglich (vgl. Ziffer 10). Datenbank-Backups bei Supabase können nach Löschung in der Live-Datenbank noch bis zur regulären Überschreibung (bei Supabase Pro typischerweise bis zu 30 Tagen) Restdaten enthalten.

Gewerbeanmeldungen (Handwerker): werden zur Prüfung der gewerblichen Tätigkeit verarbeitet. Nach Abschluss der Verifizierung werden sie nur solange gespeichert, wie dies für den Nachweis der Verifizierung, die Vertragsdurchführung oder berechtigte Sicherheits- und Missbrauchspräventionsinteressen erforderlich ist; spätestens mit Löschung des Handwerkerkontos, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Interessenten-Anfragen: ungelesene Anfragen werden 6 Monate nach Eingang automatisch gelöscht; als gelesen markierte Anfragen 12 Monate nach Eingang. Der Administrator kann Anfragen jederzeit manuell löschen. Gilt derzeit für Anfragen über /vermieter-interesse sowie künftig für vergleichbare öffentliche Handwerker-Interessenten-Formulare, sofern kein Nutzungsvertrag zustande kommt.

Token-Links: Einladungstoken werden nur als Hash gespeichert; abgelaufene Links sind nicht mehr nutzbar. Externe Meldungs-Links sind 7 Tage gültig; Mieter-Daten-Links standardmäßig 14 Tage (vom Vermieter wählbar zwischen 7 und 30 Tagen). Vermieter-Einladungen nutzen Supabase Auth Invite (kein eigener Token-Hash in unserer DB); die Anwendung setzt eine Gültigkeit von 7 Tagen (einladung_laeuft_ab).

Web-Anwendung (STRATO): Die Hauptanwendung unter meldr.de wird auf einem STRATO VPS (Linux) betrieben; Domain/SSL und zugehöriges Webhosting laufen über STRATO (Hosting Basic). Beim Aufruf fallen Zugriffsdaten in Logdateien an (z. B. IP-Adresse, Zeitpunkt, abgerufene Ressource, übertragene Datenmenge, Browser-/Systemkennung). Laut Leistungsbeschreibung im STRATO-AVV werden Logfiles über Besucher der Webseite maximal 7 Tage gespeichert; weitere technische Logdaten beim Hosting können bis zu 12 Monate gespeichert werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb). Für VPS-Backups der Anwendung und Betriebskonfiguration nutzen wir zusätzlich STRATO HiDrive (Deutschland, verschlüsselt). Diese Archive enthalten keine produktiven Mieter- oder Vermieter-Stammdaten aus der Datenbank (diese liegen bei Supabase); Aufbewahrung gemäß internem Backup-Konzept (u. a. Rotation und Löschfristen für ältere externe Kopien).

E-Mail (STRATO Mail Basic): System-E-Mails werden über Supabase Auth ausgelöst und mit Absender info@meldr.de über den von uns konfigurierten SMTP-Zugang (STRATO) zugestellt — insbesondere Passwort-Reset für Vermieter und Handwerker, Einladungs-E-Mails an neue Vermieter (Kontoeinrichtung) sowie Einladungs-E-Mails an Team-Mitarbeiter von Hausverwaltungen. Dabei werden E-Mail-Adresse und Inhalt des Links verarbeitet; E-Mail-Logdaten können laut STRATO-Leistungsbeschreibung bis zu 6 Monate gespeichert werden.

Marketing-Website (info.meldr.de): Der öffentliche Marketing-/Informationsauftritt unter info.meldr.de (nicht die Hauptanwendung mit Meldungsdaten) wird auf demselben STRATO VPS betrieben. Dort werden keine Meldungs- oder Mieterdaten verarbeitet. Kontaktanfragen über das Formular gehen per E-Mail an info@meldr.de. Details, Cookie-/Einwilligungshinweise und Speicherdauern für diesen Auftritt finden Sie in der gesonderten Datenschutzerklärung unter info.meldr.de/datenschutz. Es findet dort derzeit kein Tracking zu Werbezwecken statt.

Übrige personenbezogene Daten bleiben gespeichert, bis Sie die Löschung verlangen, das Vertrags- bzw. Nutzungsverhältnis endet oder gesetzliche Aufbewahrungsfristen abgelaufen sind.

5. Empfänger und Auftragsverarbeiter (Art. 28 DSGVO)

Daten werden ausschließlich zur Bereitstellung der Anwendung verarbeitet. Es werden keine Daten zu Werbezwecken an Dritte weitergegeben. Folgende Dienstleister sind als Auftragsverarbeiter eingebunden (jeweils mit Auftragsverarbeitungsvertrag bzw. Data Processing Addendum):

  • Supabase Inc. — Datenbank, Authentifizierung, Datei-Speicher, serverseitige Funktionen (Edge Functions) und Live-Aktualisierung (Realtime/WebSocket); EU-Region Frankfurt. DPA vom 21.05.2026. Supabase setzt weitere Auftragsverarbeiter ein (u. a. Cloud-Infrastruktur); Liste im DPA (Schedule 3) bzw. Supabase-Dokumentation. Soweit Übermittlungen in Drittländer erfolgen, auf Grundlage geeigneter Garantien (insbesondere EU-Standardvertragsklauseln). Supabase kann als eigenständiger Verantwortlicher bestimmte Nutzungsdaten der Plattform verarbeiten (z. B. Abrechnung, Sicherheit) — nicht Ihre Meldungsinhalte als solche.
  • STRATO GmbH (Berlin) — VPS-Betrieb der Web-App und der Marketing-Website info.meldr.de, Domain/SSL, Webhosting, E-Mail (Mail Basic), externe verschlüsselte VPS-Backups über HiDrive (Deutschland). AVV Version 3.6 vom 03.06.2026. Weitere Auftragsverarbeiter gemäß Anhang 2 des STRATO-AVV; Drittland nur soweit für gebuchte Leistungen erforderlich und abgesichert. Für die Marketing-Website ist kein gesonderter Tracking-Dienstleister eingebunden.

Soweit bei den genannten Dienstleistern Übermittlungen in Drittländer erfolgen, geschieht dies auf Grundlage geeigneter Garantien (insbesondere EU-Standardvertragsklauseln). Informationen zu den jeweils eingesetzten Garantien stellen wir auf Anfrage zur Verfügung.

Die Nutzung erfolgt über den Webbrowser; optional kann die Web-App auf dem Homescreen installiert werden (PWA). Eine native iOS- oder Android-App ist derzeit nicht Bestandteil dieses Web-Angebots.

Browser-Benachrichtigungen: optional im Profil von Vermieter und Handwerker über die Notification-API des Browsers — nur solange ein Tab mit MELDR geöffnet ist, ohne serverseitigen Push-Dienst (kein FCM) in der Web-App. Bei Aktivierung erteilen Sie eine Einwilligung über die Browser-Abfrage (Art. 6 Abs. 1 lit. a DSGVO). Sie können die Benachrichtigungserlaubnis jederzeit über die Einstellungen Ihres Browsers widerrufen.

5a. Zugangslinks ohne Anmeldung (Token)

Externe Meldungsansicht (/meldung-extern/[Token]): Vermieter können Handwerkern ohne MELDR-Konto einen zeitlich begrenzten Link (7 Tage) zur Ansicht einer Meldung inkl. Fotos bereitstellen. Im Klartext wird nur der Token in der URL übermittelt; in der Datenbank wird ausschließlich ein SHA-256-Hash gespeichert.

Mieter-Daten-Self-Service (/mieter-daten/[Token]): Vermieter können Mietern einen Link senden, über den diese Name, Telefon und E-Mail für die zugehörige Wohneinheit selbst pflegen können (Standard-Gültigkeit 14 Tage, wählbar 7–30 Tage). Nach erfolgreichem Speichern der Daten ist der Link nicht mehr nutzbar.

Vermieter-Einladung (/vermieter/einrichten): Der MELDR-Administrator legt Stammdaten an und löst eine Einladungs-E-Mail aus. Der Link führt über die Auth-Bestätigung zur Kontoeinrichtung (Passwort, AGB/Datenschutz). Gültigkeit 7 Tage; der Token wird von Supabase Auth verwaltet, nicht als Hash in unserer Datenbank wie bei Mieter-Links.

Team-Mitarbeiter-Einladung (/vermieter/mitarbeiter-einrichten): Der Inhaber einer Hausverwaltung lädt Sachbearbeiter per E-Mail ein. Der Link führt über die Auth-Bestätigung zur Kontoeinrichtung (Passwort, AGB/Datenschutz). Gültigkeit 7 Tage; der Token wird von Supabase Auth verwaltet (vgl. Ziffer 1e).

Empfänger dieser Links sollten sie vertraulich behandeln. Wer den Link kennt, kann die damit verbundenen Daten einsehen bzw. (bei Mieter-Daten) ändern.

5b. Geocoding (Nominatim / OpenStreetMap)

Zweck: Für die Funktion „Handwerker im Umkreis“ ermitteln wir geografische Koordinaten (Geocoding), um Handwerker in einem Radius um Ihre Immobilien anzuzeigen.

Empfänger: OpenStreetMap Foundation — öffentlicher Nominatim-Dienst unter nominatim.openstreetmap.org. Nominatim ist kein Auftragsverarbeiter im Sinne von Art. 28 DSGVO, sondern ein externer Empfänger im Rahmen unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO).

Übermittlung: Der Aufruf erfolgt ausschließlich serverseitig über unsere Supabase Edge Function (EU-Region Frankfurt), nicht direkt aus Ihrem Browser. Für die Geocodierung werden die für den Zweck erforderlichen Standortinformationen übermittelt; derzeit beschränkt sich dies auf Postleitzahl und Ort (Deutschland). Namen, Straßen, Hausnummern, Kontaktdaten und Mieterdaten werden nicht an Nominatim übermittelt. Die Suchanfragen speichern wir nicht; in unserer Datenbank werden nur die daraus ermittelten Koordinaten (Breite/Länge) für die Umkreissuche vorgehalten.

Verbindungsdaten beim Empfänger: Der Nominatim-Dienst kann beim Aufruf technische Verbindungsdaten verarbeiten (z. B. IP-Adresse des anfragenden Servers, User-Agent, Zeitpunkt der Anfrage). Details und Speicherorte beschreibt die OpenStreetMap Foundation in ihrer Datenschutzerklärung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen Umkreissuche bei geringem Datenumfang und serverseitiger Anbindung). Es gelten die Nutzungsbedingungen von OpenStreetMap/Nominatim (sachgerechte Nutzung, begrenzte Anfragerate). Weitere Informationen: Datenschutzerklärung der OpenStreetMap Foundation; Nutzungsrichtlinie Nominatim: operations.osmfoundation.org/policies/nominatim/.

6. Cookies und lokale Speicherung (§ 25 TDDDG)

Die Web-Anwendung verwendet ausschließlich technisch notwendige Cookies und lokale Speicherung (§ 25 Abs. 2 Nr. 2 TDDDG) — keine Einwilligung erforderlich. Es findet kein Tracking und keine Analyse zu Werbezwecken statt.

  • Sitzungs-Cookies (HttpOnly, in Produktion nur über HTTPS): Rollenkennung, Mieter-Sitzungskennung (Wohnungs-ID, Immobilie) und ein signiertes Session-Token (JWT) — kein Klartext-Passwort im Cookie.
  • localStorage: Bestätigung der Kenntnisnahme von AGB und Datenschutzerklärung (vgl. Ziffer 1b) sowie Stand von Termin-Hinweisen zur Ausblendung wiederholter Meldungen. Dabei wird nur gespeichert, dass eine Bestätigung erfolgt ist (technischer Merker, z. B. „true“), nicht der Wortlaut der AGB/Datenschutzerklärung und keine weiteren persönlichen Angaben in diesem Zusammenhang.

Sitzungs-Cookies werden beim Abmelden bzw. nach Sitzungsende entfernt. localStorage können Sie im Browser löschen.

7. Datensicherheit (Art. 32 DSGVO)

Wir setzen angemessene technische und organisatorische Maßnahmen ein, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dazu gehören insbesondere:

  • TLS/SSL-Verschlüsselung: Die Web-Anwendung wird in Produktion ausschließlich über HTTPS ausgeliefert; Sitzungs-Cookies sind nur über verschlüsselte Verbindungen aktiv.
  • Passwort-Hashing: Zugangsdaten von Vermieter und Handwerker werden von Supabase Auth nicht im Klartext, sondern kryptographisch gehasht gespeichert; Mieter-Passwörter werden in der Datenbank gehasht (bcrypt).
  • Rollenbasierte Zugriffskontrolle: Trennung der Nutzerrollen (Vermieter, Team-Mitarbeiter, Mieter, Handwerker, Admin) über Authentifizierung, Sitzungsverwaltung und Datenbank-Richtlinien (Row Level Security).
  • Zugriffsbeschränkungen: Zugriff auf Anwendungs- und Kontodaten nur nach Anmeldung bzw. innerhalb der jeweiligen Berechtigung; Mieter-Zugang über Wohnungs-ID und vom Vermieter vergebene Zugangsdaten.
  • Regelmäßige Sicherheitsupdates: Aktualisierung des Server-Betriebssystems, der Anwendungsabhängigkeiten und der von uns genutzten Plattformdienste nach dem Stand der Technik.
  • Backup- und Wiederherstellungsverfahren: Supabase führt für die Datenbank regelmäßige Backups durch (vgl. Supabase-DPA); für den VPS-Betrieb werden nach Möglichkeit regelmäßige Sicherungen der Anwendung und Konfiguration erstellt (vgl. interne Betriebsdokumentation).
  • Protokollierung sicherheitsrelevanter Ereignisse: Beim Betrieb fallen Server-Logdateien mit Zugriffsdaten an (vgl. Ziffer 4), die der Erkennung von Störungen und Missbrauch dienen können.

Absolute Sicherheit im Internet ist nicht möglich. Bitte behandeln Sie Ihre Zugangsdaten vertraulich und melden Sie verdächtige Vorgänge an datenschutz@meldr.de.

8. Foto-Upload

Meldungen können optional Fotos enthalten (aktive Auswahl per Datei-Dialog). Hochgeladene Fotos werden in Supabase (EU-Region) gespeichert.

Datensparsamkeit: Vor dem Upload werden Fotos im Browser neu erzeugt; Metadaten (z. B. GPS, Aufnahmezeit, Geräteinformationen) werden entfernt. Bitte nur sachdienliche Bilder ohne unbeteiligte Personen hochladen.

9. Pflicht zur Bereitstellung und automatisierte Entscheidungen

Die Bereitstellung der in Ziffer 2 genannten Daten ist für die Nutzung der jeweiligen Funktionen erforderlich. Ohne Registrierungs- bzw. Zugangsdaten ist keine Anmeldung möglich; ohne Meldungsangaben keine Meldung. Eine gesetzliche Pflicht zur Nutzung von MELDR besteht nicht.

Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt.

10. Ihre Rechte

Sie haben gegenüber dem Verantwortlichen folgende Rechte:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO), soweit anwendbar
  • Widerspruch (Art. 21 DSGVO) — insbesondere gegen Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO aus Gründen Ihrer besonderen Situation
  • Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO)

Vermieter können Konto und zugehörige Daten im Profil unter „Alle Daten löschen“ entfernen. Mieter und Handwerker wenden sich für datenschutzrechtliche Anliegen an datenschutz@meldr.de (Kontakt für Datenschutzanfragen; allgemeine Anfragen auch an info@meldr.de); Mieter zusätzlich an ihren Vermieter. Anfragen bearbeiten wir innerhalb eines Monats.

Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere bei:

Die Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5
30159 Hannover
Web: https://lfd.niedersachsen.de

11. Änderungen

Wir passen diese Datenschutzerklärung bei Bedarf an (z. B. bei neuen Funktionen oder geänderten Dienstleistern). Die jeweils aktuelle Fassung mit Standangabe finden Sie in der Anwendung unter Rechtliches sowie öffentlich unter meldr.de/datenschutz. Für den Marketing-Auftritt gilt gesondert info.meldr.de/datenschutz.