Datensicherheit

Ihre Daten verdienen mehr als ein Häkchen.

Wir verwalten Immobilien digital – und behandeln die Daten dahinter mit der gleichen Sorgfalt wie die Immobilie selbst: bewusst, nachvollziehbar und so lokal wie möglich.

AVVsmit relevanten Dienstleistern
Deutschland zuerstDatenresidenz bewusst gewählt
Kein KI-Trainingmit Ihren Daten
Datenminimierungohne unnötige Umwege
Interessierten-Modus aktivKompakte Übersicht: Wo Ihre Daten liegen und warum
Unser Sicherheitsmodell

Sicherheit beginnt mit den richtigen Fragen.

Nicht jede Information muss überall verfügbar sein. Deshalb denken wir Datenflüsse vom Zweck her – und prüfen bei jedem Dienst, was wirklich gebraucht wird.

01

Daten minimieren

Wir verarbeiten nur, was für den jeweiligen Vorgang notwendig ist – nicht, was technisch möglich wäre.

02

Zugriffe begrenzen

Daten werden nach Aufgaben und Rollen zugänglich gemacht. Jeder Zugriff soll einen nachvollziehbaren Zweck haben.

03

Standorte bewusst wählen

Wir bevorzugen deutsche und europäische Datenstandorte und prüfen internationale Verarbeitungspfade bewusst.

04

KI kontrolliert einsetzen

Eigene LLM-Verarbeitung läuft lokal. Kundendaten werden nicht zum Training von KI-Modellen verwendet.

Auf einen Blick

Wo Ihre Daten liegen – und warum.

Drei Kernpunkte, die zusammenfassen, wie wir mit Datenstandorten und Dienstleistern umgehen.

Hosting in Deutschland

Wir selbst nutzen ausschließlich einen zertifizierten, deutschen Hosting-Anbieter. Das betrifft unsere Kunden- und Interessentendatenbank, alle selbst erstellten Automatisierungen und unsere eigene KI-Nutzung.

  • Ausschließlich deutsche Rechenzentren
  • Kunden-, Interessenten- und Automatisierungsdaten bei uns selbst
  • Eigene KI-Verarbeitung auf deutscher Infrastruktur

Europäische Werkzeuge

Auch die Werkzeuge, die wir extern für unsere Leistung einkaufen, haben ihren Sitz in Deutschland, Österreich, Frankreich oder Irland. Wir haben deren Dienstleister – also die Dienstleister unserer Dienstleister – geprüft: Die eigentliche Datenverarbeitung findet durch europäische Unternehmen in Deutschland statt. Die Hosting-Anbieter hinter diesen Tools haben allerdings oft amerikanische Mutterkonzerne, und Hilfsfunktionen wie Ticket-Systeme oder Outlook werden teilweise von US-Anbietern erbracht – aber auf deutscher Infrastruktur.

  • Sitz der Hersteller in DE, AT, FR oder IE
  • Dienstleister der Dienstleister geprüft
  • Verarbeitung durch europäische Unternehmen in Deutschland
  • Hosting-Anbieter teils mit US-Mutterkonzern, Hilfsfunktionen teils US-basiert – aber auf DE-Infrastruktur

Speicherung bewusst begrenzt

Wir limitieren jede Speicherung von Daten bei nicht-deutschen Hosting-Anbietern auf das von den Tool-Herstellern festgelegte Minimum. Auf die Auswahl einzelner Unterauftragsverarbeiter haben wir nicht immer direkten Einfluss; wir bewerten deren Einbindung anhand der verfügbaren Vertrags- und Sicherheitsinformationen.

  • Minimaler Daten-Footprint bei nicht-deutschen Hostern
  • Branchenübliche Standards bei Unterauftragsverarbeitern
  • Bewusste Abwägung zwischen Funktionalität und Datenexposition

Mehr Hintergrund, rechtliche Einordnung und die konkreten Cloud-Anbieter hinter den Branchen-Tools finden Sie im Experten-Modus oben.

Datenflüsse nachvollziehbar machen

Wer bekommt welche Information?

Eine gute Sicherheitsarchitektur besteht nicht nur aus einzelnen Tools. Entscheidend ist, dass die Wege dazwischen verständlich bleiben.

Wir trennen unsere eigene Verarbeitung von spezialisierten Diensten. Wo eine Übertragung nötig ist, begrenzen wir den Umfang auf den jeweiligen Zweck und wählen den Standort so lokal wie möglich.

Zu den eingesetzten Diensten
Ihre DatenImmobilie, Kommunikation, Vorgänge
zweckgebunden
DHVDlokale Verarbeitung, Rollen, Kontrolle
nur wenn nötig
Portal
Hosting
E-Mail
Sprache
Kein Kundendatentraining für KI-Modelle
Digital, aber nicht distanziert

Sicherheit zeigt sich auch in der Gestaltung unserer Arbeit.

Wir verbinden digitale Abläufe mit nachvollziehbaren Verantwortlichkeiten: ein geschütztes Portal für den Alltag, klare Prozesse im Hintergrund und Menschen, die Fragen beantworten können.

Schematische Darstellung lokaler Datenverarbeitung und Datenresidenz
01 · DatenresidenzVerarbeitungspfade bleiben nachvollziehbar.Wir wählen Standorte und Dienstleister bewusst und prüfen ihre Einbindung.
Digitale Arbeit an einem geschützten Verwaltungsportal
02 · Digitaler AlltagInformationen dort, wo sie gebraucht werden.Mit klaren Rollen, begrenzten Zwecken und ohne unnötige Kopien.
Unsere Dienstleister

Transparenz statt Blackbox.

Wir nutzen viele der gleichen Werkzeuge wie andere Hausverwaltungen. Der Unterschied ist, dass wir uns bewusst damit auseinandersetzen, welche Daten sie verarbeiten und wie sie eingebunden sind.

Hosting

Hetzner

Nürnberg, Deutschland

Hetzner hostet ausschließlich unsere eigenen Root-Server. Der Serverbetrieb, die Anwendungen und die Zugriffsrechte werden von uns administriert. Der Hoster stellt die Infrastruktur bereit; unsere organisatorischen und technischen Maßnahmen begrenzen seinen möglichen Zugriff auf die dort betriebenen Systeme.

  • Ausschließlich Hosting unserer eigenen Root-Server
  • Infrastrukturzugriff des Hosters durch eigene Maßnahmen begrenzt
  • Serverbetrieb und Zugriffssteuerung vollständig in unserer Hand
Eigentümerportal

Casavi

Frankfurt, Deutschland

Casavi nutzen wir für die digitale Kommunikation und Zusammenarbeit mit Eigentümerinnen und Eigentümern. Die vertraglichen Unterlagen und Unterauftragsverarbeiter werden in unsere Prüfung einbezogen.

  • Portal für Dokumente, Nachrichten und Vorgänge
  • AVV und Unterauftragsverarbeiter geprüft
  • Datenweitergabe auf den jeweiligen Zweck begrenzt
Verwaltungssoftware

Impower

München · Produktion in EU/Deutschland

Impower ist unsere Verwaltungssoftware und beim Betrieb der Kerninfrastruktur bewusst auf europäische Standorte ausgerichtet. Der AVV nach Art. 28 DSGVO ist abgeschlossen. Produktionsinfrastruktur bei AWS in der EU, Backups bei Microsoft Azure in Frankfurt. Für KI-gestützte Funktionen achten wir auf vertragliche Regelungen zum Ausschluss von Modelltraining – Anthropic beispielsweise bestätigt dies ausdrücklich.

  • AVV nach Art. 28 DSGVO abgeschlossen
  • Produktionsinfrastruktur bei AWS in EU/Deutschland, Backups in Frankfurt
  • TOMs u.a. 2FA, Verschlüsselung, VPN, Backup-Strategie, Incident-Response-Management
  • Unterauftragsverarbeiter mit Informations- und Widerspruchsrecht überwacht
KI-Telefonassistent

Fonio

Wien, Österreich (EU)

Fonio ist unser KI-Telefonassistent und hat seinen Sitz in Österreich. Hosting bei Hetzner in Deutschland, Telefonie über Twilio in Irland, LLM über OpenAI in Irland. Für Audiodaten gilt Zero Data Retention – es erfolgt keine Speicherung. Ein ausdrücklicher Ausschluss von Stimmidentifikation und ein Verbot des Trainings von KI-Modellen mit Kundendaten sind vertraglich fixiert.

  • AVV nach Art. 28 DSGVO abgeschlossen
  • Hosting bei Hetzner (DE), Telefonie über Twilio (IE), LLM über OpenAI (IE)
  • Zero Data Retention für Audiodaten – keine Speicherung
  • Keine Stimmidentifikation, kein Training mit Kundendaten
E-Mail-Kommunikation

Microsoft Exchange

Europäische Dienste

E-Mail ist für eine Hausverwaltung unverzichtbar. Wir nutzen Microsoft Exchange für die Kommunikation und schützen Übertragungen, Zugänge und Postfächer mit den vorgesehenen Sicherheitsmechanismen.

  • Geschäftliche E-Mail-Kommunikation
  • Transportverschlüsselung und geschützte Konten
  • Aufbewahrung und Zugriff nach Zweck und Berechtigung

Anbieter, Regionen und Unterauftragsverarbeiter können sich ändern. Wir prüfen solche Änderungen und aktualisieren unsere Bewertung, statt eine einmal getroffene Auswahl als dauerhaft sicher zu erklären.

Technische und organisatorische Maßnahmen

Sicherheit muss im Alltag funktionieren.

Deshalb verlassen wir uns nicht auf ein einzelnes Produkt oder ein einzelnes Versprechen. Schutz entsteht aus mehreren Schichten, die zusammenpassen.

Verschlüsselte Übertragung

Webzugriffe und unsere digitalen Kommunikationswege werden über abgesicherte Verbindungen übertragen. Vertrauliche Inhalte sollen nicht ungeschützt über offene Netze laufen.

Rollen statt Rundumzugriff

Nicht jede Person und nicht jedes System braucht Zugriff auf jede Information. Berechtigungen orientieren sich an den konkreten Aufgaben in Verwaltung, Kommunikation und Support.

Klare Verarbeitungspfade

Wir unterscheiden zwischen unserer eigenen Infrastruktur, spezialisierten Verwaltungsdiensten und einzelnen Kommunikationsfunktionen. Dadurch lässt sich nachvollziehen, welcher Datenpunkt wohin gelangt.

Vertragliche Kontrolle

Mit relevanten Auftragsverarbeitern schließen wir AVVs. Darin werden Zweck, Vertraulichkeit, Sicherheit, Unterstützung bei Betroffenenrechten und der Umgang mit Unterauftragsverarbeitern geregelt.

Menschliche Verantwortung

Automatisierung kann Routinearbeit erleichtern. Verantwortung für Entscheidungen, Auskünfte und den sorgfältigen Umgang mit Ihren Daten bleibt bei Menschen.

Sicherheitsbewusstsein im Alltag

Datenschutz ist keine einmalige Konfiguration. Wir betrachten Zugriffe, Datenflüsse und eingesetzte Dienste regelmäßig aus Sicht möglicher Fehlbedienung und unnötiger Exposition.

Künstliche Intelligenz

Smarte Prozesse. Keine fremde Trainingsdatenbank.

Für unsere eigene LLM-Verarbeitung nutzen wir lokal gehostete Modelle. Die dafür verarbeiteten Daten werden nicht an externe Modellanbieter übertragen.

Für Sprachfunktionen setzen wir Fonio ein – einen KI-Telefonassistenten mit Sitz in Österreich, Hosting in Deutschland und Zero Data Retention für Audiodaten. Kundendaten werden nicht zum Training von KI-Modellen verwendet, eine Stimmidentifikation ist vertraglich ausgeschlossen.

Unser KI-GrundsatzDaten dienen dem Vorgang – nicht dem Modell.
  • Lokale Modelle für eigene LLM-Verarbeitung
  • Kein Training von KI-Modellen mit Kundendaten
  • Minimale Kontexte bei externer Sprachverarbeitung
  • Menschliche Kontrolle bei relevanten Entscheidungen
Tobias Reim bei der Prüfung eines digitalen Datenprozesses
Warum wir darüber sprechen

Technologie allein macht noch keine sichere Verarbeitung.

Wir verwenden überwiegend dieselben Werkzeuge wie andere Hausverwaltungen. Der Unterschied: Wir bringen einen fundierten Hintergrund in Datenschutz und IT-Sicherheit mit und betrachten nicht nur die Oberfläche eines Produkts.

Tobias Reim hat einen Masterabschluss in IT-Security and Forensics und ist zertifizierter Informationssicherheitsbeauftragter sowie Datenschutzbeauftragter. Dieses Wissen fließt in die Auswahl von Diensten, die Gestaltung unserer Prozesse und die tägliche Frage ein: Muss diese Information wirklich dorthin?

MasterIT-Security
and Forensics
InformationssicherheitsbeauftragterZertifizierter Informationssicherheitsbeauftragter (TÜV)
DatenschutzbeauftragterNachgewiesene Qualifikation als Datenschutzbeauftragter (gem. Art 37 Abs 5 DSGVO)

Wir können nicht jedes Risiko auf null setzen. Aber wir können bewusst damit umgehen.

AVVs mit allen relevanten Auftragsverarbeitern, möglichst lokale Datenresidenz, kein Training von KI-Modellen mit Ihren Daten und so wenig Datenexposition wie möglich – ohne Ihre Kundenerfahrung unnötig einzuschränken.

Fragen zu einem konkreten Datenfluss?

Sprechen Sie uns an. Transparenz ist hilfreicher, wenn sie verständlich bleibt.