Datenschutz
Datenschutzerklärung
für Mieter & Wohnungssuchende
Bewerbermappe (Direkte Nutzung)
Diese Datenschutzbestimmungen gelten für die direkte Nutzung der rentcard-Plattform, bei der du eigenständig eine digitale Bewerbermappe erstellst und verwaltest. rentcard ist in diesem Fall Verantwortlicher für die Datenverarbeitung.
Wenn du rentcard über einen Vermieter oder Immobilienpartner nutzt, gelten ergänzend die Bestimmungen in Teil B („Verifizierung für Vermieter").
1. Name und Kontaktdaten des für die Verarbeitung Verantwortlichen
Diese Datenschutzerklärung gilt für die Datenverarbeitung auf der Website www.rentcard.app. Verantwortlich ist:
rentcard GmbHLeopoldstraße 169 a, 80804 München
Externer Datenschutzbeauftragter gemäß Art. 37 DSGVO:
IITR Datenschutz GmbH – Dr. Sebastian Kraska
Erreichbar unter: email@iitr.de
E-Mail: info[at]rentcard.id
Telefon: +49 89 2154576
Wenn du Fragen zum Datenschutzrecht oder zu deinen Rechten als betroffene Person hast, kannst du dich jederzeit direkt an den Datenschutzbeauftragten unter email@iitr.de wenden oder rentcard unter privacy@rentcard.id kontaktieren.
2. Speicherdauer der personenbezogenen Daten
Grundsätzlich werden deine personenbezogenen Daten gelöscht, sobald sie für die Erreichung des Zweckes ihrer Erhebung nicht mehr erforderlich sind.
Die Daten in deinem Benutzerkonto werden gespeichert, solange das Benutzerkonto besteht. Mit der Beendigung des Vertragsverhältnisses werden wir dein Benutzerkonto sperren.
Spätestens nach Ablauf von sechs (6) Monaten nach Vertragsbeendigung oder nach Ablauf von 24 Monaten nach der letzten Aktivität oder dem letzten Login werden wir dein Benutzerkonto inkl. sämtlicher personenbezogenen Daten endgültig löschen.
Für bestimmte Datenkategorien gelten abweichende, kürzere Speicherfristen:
- Verifizierungsergebnisse (Bonität, Einkommensverifikation, Mietzahlungsverifikation) werden spätestens sechs (6) Monate nach Ablauf der dreimonatigen Gültigkeitsperiode der Bewerbermappe gelöscht.
- Identitätsdaten (verifizierter Name und Adresse) bleiben für die Lebensdauer des Nutzerkontos gespeichert, da die Identitätsbestätigung nicht abläuft.
- Bankdaten (freigegebene Transaktionen und Durchschnittswerte) werden spätestens sechs (6) Monate nach Ablauf der Bewerbermappe-Gültigkeit gelöscht. Nicht freigegebene Transaktionen werden bei rentcard nie gespeichert.
Dies gilt nicht, soweit wir die betreffenden Daten noch zur Durchsetzung von Ansprüchen gegenüber dir benötigen oder soweit wir gesetzlich oder vertraglich zur Aufbewahrung der Daten verpflichtet sind. Sofern die Daten nicht gelöscht werden können, wird deren Verarbeitung eingeschränkt.
3. Verarbeitung personenbezogener Daten und Zwecke der Verarbeitung
a) Webhosting
Für die Bereitstellung dieser Website bedienen wir uns des Webhosting-Dienstes von Google Cloud EMEA Limited (70 Sir John Rogerson's Quay, Dublin 2, Ireland) im Rechenzentrum in 9909 TA Eemshaven.
Die Inanspruchnahme von Google erfolgt gemäß Art. 6 Abs. 1 S. 1 lit. f DSGVO aufgrund unseres berechtigten wirtschaftlichen Interesses. Wir haben mit Google einen Auftragsverarbeitungsvertrag abgeschlossen.
b) Beim Besuch der Webseite
Du kannst die Webseite aufrufen, ohne dabei Angaben zu deiner Identität preisgeben zu müssen. Der Browser sendet lediglich automatisch Informationen an den Server (z. B. Datum und Uhrzeit des Zugriffs, Browsertyp, Referrer-URL). Hierzu gehört auch die IP-Adresse deines Endgerätes, die temporär in einem Logfile gespeichert und nach 12 Wochen automatisch gelöscht wird.
Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Funktionsfähigkeit der Website).
c) Bei Erstellung einer Bewerbermappe
Für die Erstellung benötigen wir von dir folgende Informationen:
- Vorname, Nachname, Telefonnummer
- eine gültige E-Mail-Adresse
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
d) Nutzung des Kontoinformationsdienstes
Wir nutzen für die Erstellung deiner Bewerbermappe einen Kontoinformationsdienst (PSD2-Zulassung der BaFin). Deine Bankzugangsdaten werden ausschließlich an finAPI GmbH, München übermittelt. rentcard erhält zu keinem Zeitpunkt deine Bankzugangsdaten, deinen Kontosaldo, deine IBAN oder sonstige Kontometadaten.
finAPI ruft mit deiner Zustimmung Kontotransaktionen der letzten maximal sechs Monate ab. Aus diesen werden dir potenzielle Gehalts- und Miettransaktionen zur Auswahl vorgeschlagen. Du entscheidest selbst, welche Transaktionen freigegeben werden. Nur diese werden bei rentcard gespeichert.
e) Bei Erstellung der Bewerbermappe (Kontobuchungen)
Anhand einer definierten Keyword-Liste werden potenzielle Gehaltseingänge und Mietzahlungen in deinen Kontotransaktionen vorausgewählt. Du siehst die Vorauswahl transparent und kannst sie frei anpassen. rentcard bewertet deine Zahlungsfähigkeit nicht. Die Interpretation der Werte obliegt dem Empfänger deiner Bewerbermappe.
Speicherdauer: Die Bewerbermappe ist in der Regel für 90 Tage gültig. Spätestens sechs (6) Monate nach Ablauf der Gültigkeitsperiode löschen wir die personenbezogenen Daten.
Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b DSGVO.
f) Nutzung der Selbstauskunft
Um die Selbstauskunft vollständig nutzen zu können, benötigen wir zusätzlich von dir persönliche Informationen (Personenstammdaten), wie z. B.:
- Adresse
- Anzahl der Zimmer
- Alter
- Geschlecht
- Nationalität
- Netto-Haushaltseinkommen
- Rauchverhalten
- Telefonnummer
Die Daten der Selbstauskunft bleiben für einen Zeitraum von bis zu 24 Monaten nach der letzten aktiven Nutzung gespeichert. Daten aus Bonitätsauskünften werden hiervon getrennt behandelt und spätestens sechs (6) Monate nach Ablauf der dreimonatigen Gültigkeitsdauer gelöscht.
g) Dokumentenprüfung
Du kannst Dokumente hochladen (z. B. Gehaltsnachweise, Arbeitsverträge, Mietverträge). Die hochgeladenen Dokumente werden auf zwei Arten verarbeitet:
- Datenauslesung (OCR): Vordefinierte Felder werden über Google Vertex AI Document AI ausgelesen. Eine inhaltliche Bewertung oder Volltext-Analyse findet nicht statt.
- Echtheitsprüfung: Bei PDF-Dokumenten wird anhand von Metadaten geprüft, ob das Dokument original oder nachträglich verändert wurde. Bei Dokumenten mit QR-Code wird dieser gegen das Online-Original des Ausstellers verifiziert.
Die ausgelesenen Daten werden dir zur Überprüfung angezeigt. Die Originaldokumente werden nach der Verarbeitung nicht dauerhaft gespeichert, sofern du sie nicht ausdrücklich hinterlegst. Vertex AI speichert keine Dokumente oder Ergebnisse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
h) Weitergabe von Bewerbermappe-Daten
Du kannst rentcard beauftragen, ausgewählte Inhalte an Vermietende oder Immobilienportale zu übermitteln. Die Weitergabe erfolgt ausschließlich auf Grundlage deiner ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Du kannst eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Alternativ kannst du deine Bewerbermappe als PDF herunterladen und selbst weitergeben. In diesem Fall verlassen die Daten die rentcard-Plattform nicht über unsere Server.
i) Nutzung der Bonitätsprüfung
Hierzu werden personenbezogene Daten wie Name, Anschrift und Geburtsdatum verarbeitet, um bei einer angeschlossenen Auskunftei eine Bonitätsinformation einzuholen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
rentcard erhält ausschließlich ein reduziertes Bonitätsergebnis in Form einer Ampelfarbe (Grün = keine Zahlungsstörung bekannt, Gelb = geringfügige Auffälligkeiten, Rot = Zahlungsstörung vorhanden, Grau = keine ausreichenden Daten). Detaillierte Bonitätsdaten werden von rentcard nicht gespeichert.
Die Bonitätsprüfung wird von der CRIF GmbH als eigenständige Verantwortliche durchgeführt. Eine Weitergabe des Bonitätsergebnisses an Dritte erfolgt nur mit deiner ausdrücklichen Zustimmung.
j) Rollen und Verantwortlichkeiten bei der Bonitätsprüfung
Bei der direkten Nutzung der Bewerbermappe ist rentcard Verantwortlicher für die Verarbeitung deiner Daten. Die CRIF GmbH ist für die Durchführung der Bonitätsprüfung eigenständig verantwortlich. Zwischen rentcard und CRIF besteht eine Datenübermittlung zwischen Verantwortlichen, keine Auftragsverarbeitung.
rentcard trifft keine Entscheidungen über Mietbewerbungen. Die Entscheidung über eine Vermietung trifft allein der Vermieter.
k) Nutzung der digitalen Identitätsprüfung
Dabei werden personenbezogene Daten wie Name, Geburtsdatum, Ausweisdaten sowie Foto- oder Videosequenzen (z. B. Liveness-Check) verarbeitet. Es werden biometrische Daten im Sinne von Art. 9 Abs. 1 DSGVO verarbeitet (Abgleich des Selfies mit dem Ausweisfoto). Diese biometrische Verarbeitung erfolgt ausschließlich durch Veriff OÜ. rentcard speichert keine Bilder, keine Ausweisdaten und keine biometrischen Daten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Für die Verarbeitung biometrischer Daten wird eine separate, ausdrückliche Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO eingeholt. Die Identitätsprüfung über Veriff ist optional. Als Alternative steht die Identitätsbestätigung über das Bankkonto (finAPI) zur Verfügung.
rentcard erhält ausschließlich das Prüfergebnis (z. B. „verifiziert" oder „nicht verifiziert").
l) Rollen und Verantwortlichkeiten bei der Identitätsprüfung
Veriff OÜ handelt als Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Die Bilder werden direkt vom Endgerät des Nutzers an Veriff übertragen. Sie laufen nicht über rentcard-Server.
rentcard erhält ausschließlich: Vorname, Nachname, Adresse und Prüfstatus (verifiziert / nicht verifiziert).
m) Nutzung der Sanktionslistenprüfung
Zur Gewährleistung der Integrität der Plattform kann rentcard personenbezogene Daten mit öffentlich zugänglichen internationalen Sanktions-, Embargo- und PEP-Listen abgleichen. Dabei werden in der Regel Name, Geburtsdatum und Staatsangehörigkeit verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO. rentcard verarbeitet ausschließlich das Prüfergebnis und trifft keine automatisierten Einzelentscheidungen.
n) Nutzung der Mietkautionsbürgschaft
Für die Anwartschaftsprüfung werden personenbezogene Daten (z. B. Name, Anschrift, Geburtsdatum, Mietvertragsdaten, Bürgschaftsbetrag) verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen).
Nach Übermittlung entscheidet der Versicherungspartner (R+V Versicherung AG) eigenständig über Annahme oder Ablehnung und ist insoweit eigenständig Verantwortlicher. rentcard speichert keine Bonitäts- oder Risikobewertungsdaten des Versicherers.
o) Service- und Marketing-Kommunikation
Transaktionale Nachrichten werden zur Vertragserfüllung versendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Marketing-E-Mails versenden wir nur nach deiner Einwilligung (Double-Opt-In). Die Einwilligung kann jederzeit widerrufen werden (Abmeldelink in jeder E-Mail). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TTDSG.
Speicherdauer: Versand- und Interaktionsdaten werden bis zum Widerruf, maximal 24 Monate nach letzter Interaktion oder bis zur Löschung des Nutzerkontos gespeichert.
p) Bei Nutzung des Kontaktformulars
Wir erheben: Name, E-Mail-Adresse, Betreff, deine Nachricht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden gelöscht, sobald deine Anfrage abschließend beantwortet ist.
q) Bei Nutzung des Benutzerkontos
Für die Nutzung unserer Services kannst du dich auf www.rentcard.app registrieren. Deine Profilinformationen werden für die Dauer gemäß Ziffer 2 gespeichert.
r) Hinweis: Keine automatisierte Bewertung deiner Person
rentcard bewertet dich nicht und trifft keine Entscheidung über deine Mietbewerbung. Im Einzelnen bedeutet das:
- Wir lesen Gehaltsdaten aus deinen Dokumenten aus, bewerten aber nicht, ob dein Einkommen ausreicht.
- Wir schlagen dir Transaktionen vor und berechnen einen Durchschnitt, ohne Gewichtung oder Bewertung.
- Die Bonitätsprüfung wird von der CRIF GmbH durchgeführt, nicht von rentcard. Wir leiten das Ergebnis lediglich weiter.
- Die Ergebnisse der verschiedenen Module werden einzeln und unabhängig voneinander angezeigt. Wir führen sie nicht zu einem Gesamtprofil zusammen.
- Eine automatisierte Einzelentscheidung im Sinne von Art. 22 DSGVO findet nicht statt.
4. Weitergabe von Daten
Eine Übermittlung deiner Daten zu anderen als den im Folgenden aufgeführten Zwecken findet nicht statt.
I) Zweck der Leistungserbringung und Abrechnung
Die Daten, die du über www.rentcard.app an uns übermittelst, verarbeiten wir zur Erbringung und Abrechnung der jeweiligen Leistungen.
II) Zu weiteren Zwecken
Darüber hinaus geben wir deine Daten nur an Dritte weiter, wenn:
- du deine ausdrückliche Einwilligung erteilt hast (Art. 6 Abs. 1 lit. a DSGVO);
- eine gesetzliche Verpflichtung besteht (Art. 6 Abs. 1 lit. c DSGVO).
III) Einsatz externer Dienstleister und Partner
Zur Erbringung bestimmter Leistungen arbeitet rentcard mit ausgewählten Dienstleistern zusammen. Diese verarbeiten personenbezogene Daten entweder im Auftrag von rentcard oder als eigenständige Verantwortliche.
a) Mailjet
E-Mail-Kommunikation
Mailjet SAS, Paris · Auftragsverarbeiter · Art. 6 Abs. 1 lit. f DSGVO
b) Brevo
E-Mail-Marketing
Sendinblue GmbH, Berlin · Auftragsverarbeiter · Keine Drittlandübermittlung
c) Customer.io
Marketing & Upselling
Peaberry Software, Inc. · Datenverarbeitung in der EU · AVV liegt vor
e) Stripe
Zahlungsabwicklung
Stripe Payments Europe Ltd., Dublin · Eigenständiger Verantwortlicher · Art. 6 Abs. 1 lit. b DSGVO
f) OpenSanctions.org
Sanktionslistenprüfung
OpenSanctions Project gGmbH, Berlin · Datenabgleich mit offiziellen Quellen (EU, UN, OFAC)
h) Veriff OÜ
Identitätsprüfung
Auftragsverarbeiter (Art. 28 DSGVO) · Bilder werden direkt vom Endgerät an Veriff übertragen, nicht über rentcard-Server
i) FinAPI GmbH
Konto-Informationsdienst
BaFin-regulierter Anbieter (PSD2) · Eigenständig Verantwortlicher · Bankzugangsdaten, Kontosaldo und IBAN werden nie bei rentcard gespeichert
j) CRIF GmbH
Bonitätsprüfung
Eigenständige Verantwortliche · rentcard speichert ausschließlich eine Ampelfarbe (Grün/Gelb/Rot/Grau) · Detaillierte Bonitätsdaten werden nicht gespeichert
k) Lexoffice / Envoix GmbH
Buchhaltung
Haufe Lexware GmbH & Co. KG, Freiburg · Envoix GmbH, Frankfurt · Auftragsverarbeiter
l) Freshdesk
Support-Kommunikation
Freshworks Inc. · Auftragsverarbeiter · Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO
6. Webanalyse
Die im Folgenden aufgeführten Tracking- und Targeting-Maßnahmen werden auf Grundlage des Art. 6 Abs. 1 S. 1 lit. f DSGVO durchgeführt, um eine bedarfsgerechte Gestaltung und die fortlaufende Optimierung unserer Webseite sicherzustellen.
a) Google Analytics
Wir nutzen Google Analytics (Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA). Es werden pseudonymisierte Nutzungsprofile erstellt. Die Datenübermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework (DPF). Wir haben mit Google einen Auftragsverarbeitungsvertrag abgeschlossen. IP-Adressen werden anonymisiert (IP-Masking).
b) Google AdWords Conversion Tracking
Dabei wird von Google AdWords ein Cookie auf deinem Rechner gespeichert, sofern du über eine Google-Anzeige auf unsere Webseite gelangt bist. Diese Cookies verlieren nach 30 Tagen ihre Gültigkeit. Die Datenübermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework (DPF).
Datenschutzbestimmungen: policies.google.com/privacy
c) Google DoubleClick
Auf unserer Webseite werden mithilfe von Cookies Informationen zur Optimierung von Werbeeinblendungen erfasst und ausgewertet (Google LLC, Double Click). Der Cookie wird nach 30 Tagen automatisch gelöscht. Einstellungen zur interessenbezogenen Werbung kannst du über den Anzeigeneinstellungsmanager von Google vornehmen.
d) Google Tag Manager
Das Tool Google Tag Manager verwaltet die Tools, über die wir in dieser Datenschutzerklärung informieren. Das Tool selbst ist eine cookielose Domain und greift nicht auf die erfassten Daten zu. Wenn auf Domain- oder Cookie-Ebene eine Deaktivierung vorgenommen wurde, bleibt diese für alle implementierten Tracking-Tags bestehen.
e) Google Dynamic Remarketing
Diese Funktion ermöglicht es, interessenbezogene, personalisierte Werbebotschaften auf anderen Endgeräten anzuzeigen. Hast du gegenüber Google eine entsprechende Einwilligung erteilt, verknüpft Google zu diesem Zweck deinen Web- und App-Browserverlauf mit deinem Google-Konto.
Widerspruch: google.com/settings/ads/onweb
f) Mouseflow
Wir setzen „Mouseflow" (Mouseflow ApS, Dänemark) ein, um zufällig ausgewählte Besuche mit anonymisierter IP-Adresse zu erfassen. Die erfassten Daten sind nicht personenbezogen und werden nicht an Dritte weitergegeben. Die Speicherung erfolgt innerhalb der EU.
Opt-out: mouseflow.com/opt-out
7. Betroffenenrechte
Du hast das Recht:
- gemäß Art. 7 Abs. 3 DSGVO deine einmal erteilte Einwilligung jederzeit gegenüber uns zu widerrufen. Dies hat zur Folge, dass wir die Datenverarbeitung, die auf dieser Einwilligung beruhte, für die Zukunft nicht mehr fortführen dürfen.
- gemäß Art. 15 DSGVO Auskunft über deine von uns verarbeiteten personenbezogenen Daten zu verlangen.
- gemäß Art. 16 DSGVO unverzüglich die Berichtigung unrichtiger oder Vervollständigung deiner bei uns gespeicherten personenbezogenen Daten zu verlangen.
- gemäß Art. 17 DSGVO die Löschung deiner bei uns gespeicherten personenbezogenen Daten zu verlangen, soweit nicht die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung oder zur Geltendmachung von Rechtsansprüchen erforderlich ist.
- gemäß Art. 18 DSGVO die Einschränkung der Verarbeitung deiner personenbezogenen Daten zu verlangen.
- gemäß Art. 20 DSGVO deine personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesebaren Format zu erhalten oder die Übermittlung an einen anderen Verantwortlichen zu verlangen.
- gemäß Art. 77 DSGVO dich bei einer Aufsichtsbehörde zu beschweren. In der Regel kannst du dich hierfür an die Aufsichtsbehörde deines üblichen Aufenthaltsorts oder unseres Unternehmenssitzes wenden.
8. Information über dein Widerspruchsrecht nach Art. 21 DSGVO
Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die Verarbeitung dich betreffender personenbezogener Daten, die aufgrund von Art. 6 Abs. 1 lit. e oder lit. f DSGVO erfolgt, Widerspruch einzulegen; dies gilt auch für ein auf diese Bestimmung gestütztes Profiling.
Legst du Widerspruch ein, werden wir deine personenbezogenen Daten nicht mehr verarbeiten, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Sofern sich dein Widerspruch gegen die Verarbeitung deiner Daten zum Zwecke der Direktwerbung richtet, werden wir die Verarbeitung umgehend einstellen.
Wenn du von deinem Widerspruchsrecht Gebrauch machen möchtest, sende einfach eine E-Mail an email@iitr.de oder privacy@rentcard.id.
9. Datensicherheit
Alle von dir persönlich übermittelten Daten werden mit dem allgemein üblichen und sicheren Standard TLS (Transport Layer Security) verschlüsselt übertragen. TLS ist ein sicherer und erprobter Standard, der z. B. auch im Onlinebanking Verwendung findet.
Wir bedienen uns im Übrigen geeigneter technischer und organisatorischer Sicherheitsmaßnahmen, um deine Daten gegen zufällige oder vorsätzliche Manipulationen, teilweisen oder vollständigen Verlust, Zerstörung sowie den unbefugten Zugriff Dritter zu schützen. Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend verbessert.
10. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand von April 2026.
Durch die Weiterentwicklung unserer Webseite oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es erforderlich werden, diese Datenschutzerklärung zu ändern. Die jeweils aktuelle Datenschutzerklärung kann jederzeit auf der Website unter www.rentcard.app/privacy abgerufen und ausgedruckt werden.