# DSGVO-konforme Immobilienverwaltung Software | Sicherheit

> DSGVO-konforme Software für die Immobilienverwaltung: Serverstandort EU, strikte Trennung je Konto, rollenbasierter Zugriff, Änderungsprotokoll und AVV.

- Source: https://real-estate-management.webservices-engineering.de/de/security
- Language: Deutsch (de). English (en): https://real-estate-management.webservices-engineering.de/security · Magyar (hu): https://real-estate-management.webservices-engineering.de/hu/security · Română (ro): https://real-estate-management.webservices-engineering.de/ro/security
- Site: Real Estate Management — The back office for real estate portfolios (Webservices Engineering GmbH)
- Index for machines: https://real-estate-management.webservices-engineering.de/de/llms.txt
- Every page of this website is also available as Markdown: append `.md` to its URL.

---

## DSGVO-konforme Software für die Immobilienverwaltung: wie Ihre Daten geschützt sind

Mieternamen, Verträge, Zählerstände und Rechnungen sind personenbezogene und finanzielle Daten. Diese Seite sagt, was das System zu ihrem Schutz tut, wo die Daten liegen und — ebenso wichtig — was wir nicht behaupten.

- In der Europäischen Union gehostet; die Private Cloud läuft in einem dedizierten EU-Rechenzentrum
- Jeder Datensatz gehört zu einem Konto, und die Begrenzung je Konto ist im Datenmodell verankert
- Rollenbasierter Zugriff samt Nur-Lese-Zugriff, dazu ein begleiteter Benutzerwechsel mit Änderungsprotokoll
- Keine Werbe- oder Analyse-Tracker Dritter auf dieser Website

- [Auftragsverarbeitungsvertrag anfordern](https://real-estate-management.webservices-engineering.de/de/contact)
- [Datenschutzerklärung lesen](https://real-estate-management.webservices-engineering.de/de/legal/privacy)

## Wer was sehen kann, und wie sich das hinterher belegen lässt

Die meisten tatsächlichen Vorfälle im Backoffice einer Hausverwaltung sind keine Einbrüche. Es ist der falsche Kollege, der den Vertrag eines Mieters sieht, oder niemand kann sagen, wer eine Zahl geändert hat. Genau dafür sind Zugriffskontrolle und Änderungsprotokoll gebaut.

- **Workspace-ID, E-Mail, Passwort** — Für die Anmeldung sind drei Angaben nötig: eine Workspace-ID, die das Konto identifiziert, eine E-Mail-Adresse und ein Passwort. Zugangsdaten gelten immer nur innerhalb ihres eigenen Workspace, sodass zwei Kunden dieselbe E-Mail-Domain nutzen können, ohne sich zu überschneiden.
- **Rollenbasierte Zugriffskontrolle** — Benutzer haben festgelegte Rollen — Administrator, Supervisor, Nur-Lese-Zugriff und eine Support-Rolle. Den Nur-Lese-Zugriff gibt es genau deshalb, damit Eigentümer, Buchhalter und Prüfer den Datenbestand einsehen können, ohne ihn ändern zu dürfen.
- **Begleiteter Benutzerwechsel** — Der Support kann im Kontext eines Benutzers arbeiten, um ein Problem einzugrenzen, und jeder solche Wechsel wird begleitet und protokolliert. Hilfe setzt nicht voraus, dass ein Passwort weitergegeben wird, und das Protokoll zeigt, wer was eingesehen hat.
- **Zugriffsgrenzen je Datensatz** — Der Zugriff wird nicht nur auf Kontoebene begrenzt, sondern auch auf Ebene der einzelnen Datensätze innerhalb eines Kontos. Die Sichtbarkeit von Objekten, Nutzungseinheiten und Verträgen folgt damit der Struktur des Portfolios, statt eine Alles-oder-nichts-Entscheidung zu sein.
- **Protokollierte Kommentare an den Datensätzen** — Datensätze tragen Kommentare. Entscheidungen — warum ein Umlageschlüssel geändert, warum ein Vertrag vorzeitig beendet wurde — hängen damit an dem Objekt, das sie betreffen, statt im Postfach einer einzelnen Person zu liegen.
- **SMTP je Konto** — Benachrichtigungen und Erinnerungen an Mieter werden über Ihre eigene SMTP-Konfiguration und aus Ihrer eigenen Domain versendet. Der Schriftverkehr mit betroffenen Personen bleibt in Ihrer Mail-Infrastruktur und unter Ihren eigenen Aufbewahrungsregeln.

## Die Trennung steckt im Datenmodell, nicht in einem Filter, den man vergessen kann

Das System ist mandantenfähig: Jeder Datensatz — Objekt, Nutzungseinheit, Raum, Kunde, Vertrag, Zähler, Zählerstand, Lieferantenrechnung, Umlageposition, Dokument — gehört zu einem Konto. Diese Zuordnung ist keine Zierde. Abfragen, Eindeutigkeitsregeln und Validierungen sind auf das Konto begrenzt, sodass die Datensätze zweier Kunden nie denselben Namensraum teilen.

Das Anmeldemodell verstärkt dieselbe Grenze. Weil für die Anmeldung eine Workspace-ID erforderlich ist, haben die Zugangsdaten eines Benutzers außerhalb seines eigenen Kontos keine Bedeutung. Es gibt kein globales Benutzerverzeichnis, in dem die Mitarbeiter eines Kunden bei einem anderen auftauchen könnten.

Innerhalb eines Kontos kommt eine weitere Ebene hinzu: Mehrere Rechtsträger lassen sich nebeneinander führen, sodass Verträge, Rechnungen und Umsätze zu der Vermietergesellschaft gehören, der sie tatsächlich zustehen, statt in einen gemeinsamen Topf zu wandern.

Wenn geteilte Infrastruktur für Ihre Risikobereitschaft dennoch nicht infrage kommt, nimmt der Betrieb in der Private Cloud die Frage vollständig heraus: Ihre Organisation erhält eine dedizierte Installation für einen einzigen Mandanten.

- [Der Betrieb in der Private Cloud im Detail](https://real-estate-management.webservices-engineering.de/de/private-cloud)

## Zugangsdaten und ausgehende Verbindungen

Das System spricht in Ihrem Namen mit Rechnungsplattformen und Buchhaltungssystemen. Dafür muss es Zugangsdaten vorhalten, und genau dieser Teil verlangt Sorgfalt.

- **Verschlüsselt gespeicherte Zugangsdaten** — Zugangsdaten für externe Plattformen werden verschlüsselt und nicht im Klartext gespeichert. Der Zugriff auf einen Datenbank-Dump ist damit nicht dasselbe wie der Zugriff auf Ihr Konto bei der Rechnungsplattform oder in der Buchhaltung.
- **Authentifizierung mit Client-SSL-Zertifikaten** — Die Buchhaltungsschnittstelle authentifiziert sich über GraphQL mit Client-SSL-Zertifikaten. Beide Seiten der Verbindung weisen nach, wer sie sind; ein entwendetes Passwort allein öffnet keine Sitzung zum Hauptbuch. [Was dieses Modul leistet](https://real-estate-management.webservices-engineering.de/de/solutions/finance-and-accounting)
- **Zugangsdaten je Benutzer** — Zugangsdaten für externe Plattformen liegen je Benutzer vor. Rechnungen werden damit über das Konto der richtigen Person auf der Rechnungsplattform ausgestellt, und die Spur auf Partnerseite bleibt zuordenbar.
- **Nur ausgehende Verbindungen** — Die Integrationsschicht ruft Partnersysteme auf; sie legt Ihr Portfolio nicht über eine eigene öffentliche Schnittstelle offen. Es gibt keinen offenen Endpunkt, der darauf wartet, entdeckt und abgeklopft zu werden.
- **Anbindung an die Rechnungsplattform** — Die Anbindung an die Rechnungsplattform deckt Belegarten, Präfixe und Suffixe des Nummernkreises sowie die Ist-Versteuerung ab. Steuerlich relevante Belege entstehen über die Schnittstelle der Plattform selbst, unter Ihren Zugangsdaten.
- **Geprüft, bevor sie hinzukommt** — Die Connector-Schicht ist darauf ausgelegt, weitere Integrationen aufzunehmen. Jede einzelne ist bewusst entwickelt und bringt ihr eigenes Authentifizierungsmodell mit — kein generischer Webhook, der für jeden offensteht, der anfragt. [Was dieses Modul leistet](https://real-estate-management.webservices-engineering.de/de/integrations)

## Wo die Daten tatsächlich liegen

Fragen zum Speicherort verdienen einen Ort als Antwort, kein Adjektiv.

- **Hosting in der EU** — Der Dienst in der Public Cloud wird in der Europäischen Union gehostet. Der Betrieb in der Private Cloud läuft auf dedizierten Ressourcen in einem gesicherten EU-Rechenzentrum, die einem einzigen Kunden vorbehalten sind.
- **Dokumenten- und Dateispeicher** — Verträge, Lieferantenrechnungen, Katasterauszüge, Zählerdokumentation und Dateien zu technischen Anlagen liegen in einem Objektspeicher, der dem Konto zugeordnet ist — mit derselben Begrenzung je Konto wie jeder andere Datensatz.
- **Backups** — Die Installationen werden regelmäßig gesichert. Die Private Cloud ergänzt das um eine dedizierte Backup- und Failover-Infrastruktur sowie eine Notfallwiederherstellung auf Ressourcen, die mit keinem anderen Kunden geteilt werden.
- **Backups an Ihren eigenen Standort gespiegelt** — In der Private Cloud werden die Backups von Datenbank und Speicher an den eigenen Standort oder ins Büro des Kunden gespiegelt. Eine Kopie des Datenbestands liegt damit in Räumen, die der Kunde unmittelbar kontrolliert.
- **Überwachung und Reaktion** — Umgebungen der Private Cloud werden rund um die Uhr überwacht, mit einem SLA von maximal vier Stunden Reaktionszeit innerhalb der Geschäftszeiten und vierundzwanzig Stunden außerhalb.
- **Auftragsverarbeiter schriftlich benannt** — Die an Hosting und Speicherung beteiligten Auftragsverarbeiter sind im Auftragsverarbeitungsvertrag namentlich benannt, statt hier vage umschrieben zu werden. Fordern Sie das Dokument an, und Sie erhalten die Liste.

## Datenschutzpflichten, und wer sie trägt

In nahezu jedem Einsatz sind Sie der Verantwortliche und wir der Auftragsverarbeiter: Die Mieterdaten gehören Ihnen, wir verarbeiten sie, um den Dienst zu betreiben. Die Vertragslage folgt dieser Aufteilung.

- **Auftragsverarbeitungsvertrag (AVV)** — Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO steht für jedes Konto zur Verfügung und wird auf Anfrage bereitgestellt. Er regelt Gegenstand, Dauer und Zweck, die Kategorien der Daten und die beteiligten Auftragsverarbeiter.
- **Rechte betroffener Personen** — Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Weil die Mieterdaten in Ihrem Konto liegen, unterstützen wir Sie als Auftragsverarbeiter bei der Beantwortung dieser Anfragen und handeln nach Ihren dokumentierten Weisungen.
- **Speicherort auf Anfrage** — Wir nennen Ihnen, wo eine bestimmte Installation gehostet wird und wo deren Backups liegen. In der Private Cloud halten Sie zusätzlich selbst gespiegelte Backups, was die meisten Fragen zum Speicherort vereinfacht.
- **Der Schriftverkehr mit Mietern bleibt Ihrer** — Erinnerungen und Benachrichtigungen werden über Ihre eigene SMTP-Konfiguration je Konto versendet. Die Nachrichten an betroffene Personen stammen damit aus Ihrer Domain und bleiben in Ihren Mail-Aufzeichnungen.
- **Zweckbindung** — Portfolio-, Vertrags-, Zähler- und Rechnungsdaten werden verarbeitet, um den von Ihnen abonnierten Dienst zu betreiben. Sie dienen nicht dem Aufbau von Werbeprofilen und werden nicht verkauft oder zu Marketingzwecken weitergegeben.
- **Die verbindlichen Dokumente** — Datenschutzerklärung, AGB, Cookie-Informationen und Impressum sind vollständig veröffentlicht. Sie sind der verbindliche Text; diese Seite ist die Zusammenfassung in einfacher Sprache.

## Was wir zusagen, und was nicht

Sicherheitsseiten deuten gern mehr an, als sie zusagen. Diese Tabelle steht hier, damit ein Datenschutzbeauftragter die Grenze ohne Telefonat erkennt.

| Aussage | Status |
| --- | --- |
| In der Europäischen Union gehostet | Zugesagt |
| Jeder Datensatz ist einem Konto zugeordnet, verankert im Datenmodell | Zugesagt |
| Anmeldung nur mit Workspace-ID; Zugangsdaten gelten nur im eigenen Workspace | Zugesagt |
| Rollenbasierte Zugriffskontrolle mit Nur-Lese-Zugriff | Zugesagt |
| Begleiteter Benutzerwechsel, im Änderungsprotokoll festgehalten | Zugesagt |
| Zugangsdaten für Integrationen verschlüsselt gespeichert | Zugesagt |
| Authentifizierung der Buchhaltungsschnittstelle mit Client-SSL-Zertifikaten | Zugesagt |
| SMTP je Konto für den Schriftverkehr mit Mietern | Zugesagt |
| Regelmäßige Backups; in der Private Cloud an den Standort des Kunden gespiegelt | Zugesagt |
| Auftragsverarbeitungsvertrag nach Art. 28 DSGVO verfügbar | Zugesagt |
| Keine Werbe- oder Analyse-Tracker Dritter auf dieser Website | Zugesagt |
| Zertifizierung nach ISO 27001 | Nicht zugesagt. Wir haben keine ISO-27001-Zertifizierung und bezeichnen uns nicht als zertifiziert. |
| SOC 2, ISO 9001 oder vergleichbare Prüfberichte | Nicht zugesagt. Für dieses Produkt existiert kein solcher Nachweis. |
| Formaler Penetrationstestbericht auf Anfrage | Nicht zugesagt. Wir deuten kein Dokument an, das wir nicht aushändigen können. |
| Prozentuale Verfügbarkeitsgarantie auf Public Cloud | Nicht zugesagt. In der Private Cloud besteht ein vertragliches SLA zur Reaktionszeit; der Support für die Public Cloud erfolgt nach bestem Bemühen. |

## Nicht zugesagt: ISO 27001, SOC 2 oder vergleichbare Zertifizierungen

Wir haben keine ISO-27001-Zertifizierung, keinen SOC-2-Bericht und keinen vergleichbaren Nachweis eines Dritten, und wir bezeichnen uns nicht als zertifiziert. Es gibt keinen formalen Penetrationstestbericht, den wir aushändigen könnten, und auf der Public Cloud gibt es keine prozentuale Verfügbarkeitsgarantie.

Wenn Ihr Beschaffungsprozess eine Zertifizierung verlangt, die wir nicht haben, sagen Sie es uns früh. Uns ist es lieber, ein Geschäft im ersten Gespräch zu verlieren, als eine Prüfung mit einer Aussage zu bestehen, die einer genaueren Betrachtung nicht standhält.

- [Direkt nachfragen](https://real-estate-management.webservices-engineering.de/de/contact)

## Auf dieser Website beobachtet Sie nichts beim Lesen

- **Keine Tracker Dritter** — Auf dieser Website gibt es keine Werbe- oder Analyse-Tracker Dritter. Keine Pixel von Werbenetzwerken, kein seitenübergreifendes Verhaltens-Tracking, keine Sitzungsaufzeichnung.
- **Schriften von unserer eigenen Infrastruktur** — Eine Webschrift von einem fremden CDN zu laden, überträgt bei jedem Seitenaufruf die IP-Adresse des Besuchers an diesen Anbieter, was deutsche Gerichte als Datenschutzproblem gewertet haben; wir vermeiden das, indem wir es nicht tun. Nur System- und selbst gehostete Schriften.
- **Die ganze Akte, in vier Dokumenten** — Was bleibt, steht in den Cookie-Informationen und in der Datenschutzerklärung. Wer uns im Auftrag eines Datenschutzbeauftragten prüft, hat mit diesen beiden Dokumenten und dem Auftragsverarbeitungsvertrag die vollständige Akte. [Was dieses Modul leistet](https://real-estate-management.webservices-engineering.de/de/legal/cookies)

## Eine Schwachstelle melden

Wenn Sie ein Sicherheitsproblem im Produkt oder auf dieser Website gefunden haben, wollen wir den Bericht. Kleines, erfahrenes Team, keine Triage-Bürokratie — die Mail erreicht die Entwickler, die den Code geschrieben haben.

1. **Schreiben Sie uns** — Senden Sie den Bericht an real-estate-management@webservices-engineering.de mit „Security“ im Betreff. Nennen Sie die betroffene URL oder Maske, die Schritte zur Reproduktion und das, was ein Angreifer damit erreichen könnte.
2. **Halten Sie es eingegrenzt** — Bitte greifen Sie nicht auf Daten anderer Konten zu, verändern oder entwenden Sie diese nicht, führen Sie keine Denial-of-Service- oder Spam-Tests durch und setzen Sie kein Social Engineering gegen Mitarbeiter oder Kunden ein. Verwenden Sie eigene Testdaten.
3. **Geben Sie uns Zeit für die Behebung** — Wir bestätigen Ihren Bericht und halten Sie auf dem Laufenden, während wir an einer Lösung arbeiten. Bitte warten Sie mit einer Veröffentlichung, bis die Behebung ausgerollt ist, und sagen Sie uns, wenn Sie danach publizieren möchten.
4. **Was Sie erwarten können** — Eine Antwort von einem Menschen, eine Nennung, wenn Sie das möchten, und Ehrlichkeit zu Schweregrad und Zeitplan. Ein Bug-Bounty-Programm gibt es nicht, und wir tun auch nicht so, als gäbe es eines; Forschung in guter Absicht ist willkommen und wird nicht mit rechtlichen Drohungen beantwortet.

- [Sicherheitsmeldung per E-Mail](mailto:real-estate-management@webservices-engineering.de)

## In jeder Sicherheitsprüfung gestellt

### Ist das eine DSGVO-konforme Software für die Immobilienverwaltung?

Die Software ist darauf ausgelegt, unter der DSGVO betrieben zu werden: Die Daten werden in der Europäischen Union gehostet, die Datensätze jedes Kontos bleiben strikt getrennt, der Zugriff ist rollenbasiert und lässt sich als Nur-Lese-Zugriff vergeben, und ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO wird auf Anfrage bereitgestellt. Die Einhaltung ist eine geteilte Verantwortung — für die personenbezogenen Daten Ihrer Mieter bleiben Sie der Verantwortliche.

### Wo werden unsere Daten gespeichert?

Die Public Cloud wird in der Europäischen Union gehostet. Die Private Cloud läuft auf dedizierten Ressourcen in einem gesicherten EU-Rechenzentrum, und die Backups von Datenbank und Dokumentenspeicher werden zusätzlich an Ihren eigenen Standort oder in Ihr Büro gespiegelt. Den Hosting-Standort und die beteiligten Auftragsverarbeiter benennen wir auf Anfrage im Auftragsverarbeitungsvertrag.

### Stellen Sie einen Auftragsverarbeitungsvertrag (AVV) bereit?

Ja. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO steht für jedes Konto zur Verfügung und wird auf Anfrage vor oder zu Beginn des Abonnements bereitgestellt. Er beschreibt Gegenstand, Dauer und Zweck der Verarbeitung, die Kategorien personenbezogener Daten und betroffener Personen sowie die an Hosting und Speicherung beteiligten Auftragsverarbeiter.

### Sind Sie nach ISO 27001 zertifiziert?

Nein. Wir haben keine ISO-27001-Zertifizierung, keinen SOC-2-Bericht und keinen vergleichbaren Nachweis eines Dritten, und wir bezeichnen uns nicht als zertifiziert. Was wir zusagen, steht ausdrücklich auf dieser Seite: Hosting in der EU, im Datenmodell verankerte Begrenzung je Konto, rollenbasierter Zugriff, Änderungsprotokoll, verschlüsselte Zugangsdaten für Integrationen und regelmäßige Backups.

### Wie werden die Daten eines Kunden von denen eines anderen getrennt?

Jeder Datensatz gehört zu einem Konto, und diese Begrenzung ist im Datenmodell verankert, statt als optionaler Filter angewendet zu werden. Für die Anmeldung ist eine Workspace-ID nötig, sodass Zugangsdaten außerhalb ihres eigenen Kontos keine Bedeutung haben. Kunden, die zusätzlich eine physische Trennung benötigen, erhalten eine dedizierte Installation in der Private Cloud für einen einzigen Mandanten.

### Verfolgt diese Website ihre Besucher?

Nein. Es gibt keine Werbe- oder Analyse-Tracker Dritter, keine Pixel von Werbenetzwerken und keine Sitzungsaufzeichnung. Schriften werden von unserer eigenen Infrastruktur ausgeliefert und nicht von einem fremden CDN, sodass das Lesen dieser Seiten Ihre IP-Adresse an keinen Schriftanbieter überträgt. Einzelheiten stehen in den Cookie-Informationen und in der Datenschutzerklärung.

- [Wo Verbrauchsdaten von Mietern verarbeitet werden](https://real-estate-management.webservices-engineering.de/de/solutions/utility-rebilling)
- [Tarife und Preise](https://real-estate-management.webservices-engineering.de/de/pricing)

## Schicken Sie uns Ihren Prüfkatalog

Wenn Ihr Datenschutzbeauftragter eine Checkliste hat, schicken Sie sie uns, und wir beantworten sie Zeile für Zeile — auch die Zeilen, in denen die Antwort Nein lautet.

- [Auftragsverarbeitungsvertrag anfordern](https://real-estate-management.webservices-engineering.de/de/contact)
- [Public Cloud und Private Cloud vergleichen](https://real-estate-management.webservices-engineering.de/de/private-cloud)
