Hub · Sicherheit · Stand Mai 2026

Ihre Daten gehören Ihnen. Ohne Ausnahme.

Vier Bausteine, mit denen Immorium den Datenschutz nach DSGVO umsetzt: Hosting bei Hetzner Cloud in Nürnberg, AES-256-GCM-Feldverschlüsselung für Bankdaten, Pseudonymisierung vor OCR-Aufrufen und vollständige Datenportabilität.

Auf einen Blick

App und Datenbank laufen bei Hetzner Cloud in Nürnberg auf einem LUKS-vollverschlüsselten Datenträger. Dokumente und Bilder liegen in Google Cloud Storage Region europe-west3 (Frankfurt). Bankdaten (IBAN, BIC, Bankname) werden zusätzlich mit AES-256-GCM auf Feldebene verschlüsselt. Vor jedem OCR-Aufruf an Google Gemini durchlaufen Mietverträge und Rechnungen eine lokale spaCy-NER-Pseudonymisierung (fail-closed). Sie können Ihre Daten jederzeit als strukturierten JSON-Export herunterladen (Art. 20 DSGVO) und Ihr Konto endgültig löschen (Art. 17 DSGVO). Der E-Mail-Versand läuft über Scaleway in Paris. Die verbleibenden Subprozessoren mit USA-Bezug (Stripe, Replicate) sind durch EU-Standardvertragsklauseln abgesichert. Kein Datenverkauf, keine Tracking-Cookies.

Vier Bausteine

Datenschutz, Hosting, Verschlüsselung, OCR-Pseudonymisierung.

Prinzipien

Sechs Datenschutz-Prinzipien, die wir umsetzen.

Privacy by Design (Art. 25 DSGVO)

Datenschutzfreundliche Voreinstellungen sind Standard, nicht Option. Es werden keine Tracking- oder Marketing-Cookies eingesetzt; funktionale Speicherung läuft opt-in über das Cookie-Banner. Mieter-Daten werden nach Mietverhältnis-Ende automatisch zur Löschung markiert (außer steuerrechtliche Aufbewahrungspflicht greift).

Hosting in Deutschland

App und Datenbank (SQLite, better-sqlite3) bei Hetzner Cloud in Nürnberg auf einem LUKS-vollverschlüsselten Datenträger. Dokumente und Bilder in Google Cloud Storage Region europe-west3 (Frankfurt). Für klar abgegrenzte Aufgaben (Zahlungen, KI-Bildbearbeitung, E-Mail-Versand) kommen Anbieter mit USA-Bezug zum Einsatz, jeweils mit EU-Standardvertragsklauseln.

AES-256-GCM-Feldverschlüsselung

Bankdaten (IBAN, BIC, Bankname) werden vor dem Schreiben in die Datenbank mit AES-256-GCM auf Feldebene verschlüsselt (lib/crypto/field.ts). Der Master-Key wird außerhalb des Anwendungs-Repos in einer Server-Env-Variable verwaltet, off-host gesichert. Der Datenträger ist zusätzlich mit LUKS vollverschlüsselt. TLS 1.3 auf allen Verbindungen.

Pseudonymisierung vor OCR-Aufrufen

Vor der Übergabe von OCR-Texten an Google Gemini (Mietvertrag- und Rechnungs-Import) entfernt eine spaCy-NER-Pipeline mit Regex-Filterung erkannte personenbezogene Daten. Fail-closed: bei Ausfall der Pipeline bricht die Anfrage mit HTTP 503 ab, Klartext verlässt den Server nicht. Bei Bildbearbeitung (Replicate) findet keine automatische Anonymisierung statt; vor dem Upload sollten Sie identifizierbare Personen entfernen.

Auftragsverarbeitungsvertrag (AVV)

Zwischen Ihnen (als Verantwortlicher gegenüber Ihren Mietern) und Immorium (als Auftragsverarbeiter) regelt der mit den Nutzungsbedingungen integrierte AVV-Text die Pflichten nach Art. 28 DSGVO. Die einzelnen Subprozessoren (Hetzner, Google Cloud, Stripe, Scaleway, Replicate) sind in der Datenschutzerklärung namentlich gelistet; deren DPAs/AVV-Texte werden direkt bei den jeweiligen Anbietern bereitgestellt.

Volle Datenportabilität (Art. 20 DSGVO)

Sie können Ihre Daten jederzeit als strukturierten JSON-Export herunterladen (/api/account/data-export). Bei Kontolöschung über /api/account/delete: vollständiger Cascade-Delete in Datenbank und Object-Storage, danach Rotation der Backups innerhalb von 30 Tagen.

Tech-Stack

Acht Komponenten, die Ihre Daten schützen.

Volle Transparenz statt Marketing-Versprechen, so sieht der Sicherheits-Stack von Immorium konkret aus.

KomponenteZweck
SQLite (better-sqlite3)Hauptdatenbank, auf LUKS-vollverschlüsseltem Datenträger
Google Cloud Storage (DE)Objektspeicher für Dokumente, Belege, Fotos (Region europe-west3, Frankfurt)
AES-256-GCM (Feldverschlüsselung)Schutz von IBAN, BIC und Bankname zusätzlich zur Datenträger-Verschlüsselung
LUKS Volume-VerschlüsselungVollverschlüsselung des Datenträgers (Hetzner Cloud Volume)
TLS 1.3Alle Client-Server-Verbindungen
Better-Auth SessionshttpOnly, Secure, SameSite-Lax Cookies; 30 Tage Gültigkeit
OWASP-Best-PracticesImplementierung folgt OWASP Top 10
Audit-LogProtokollierung administrativer Eingriffe (docs/breach-runbook.md)

Rechtsgrundlagen

Acht Vorschriften, die Immorium einhält.

DSGVO Art. 5

Grundsätze für die Verarbeitung personenbezogener Daten

DSGVO Art. 25

Privacy by Design und by Default

DSGVO Art. 28

Auftragsverarbeitungsvertrag

DSGVO Art. 30

Verzeichnis der Verarbeitungstätigkeiten (VVT)

DSGVO Art. 32

Technische und organisatorische Maßnahmen (TOMs)

BDSG

Bundesdatenschutzgesetz, deutsche Ergänzung der DSGVO

TDDDG

Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (Cookies)

GoBD

Grundsätze ordnungsgemäßer Buchführung (Belegarchiv)

FAQ

Häufige Fragen zu Datenschutz und Sicherheit.

Zehn Fragen, die Vermieter und Mieter zu Datenschutz und Sicherheit stellen.

Ist Immorium nach DSGVO entwickelt?

Immorium ist nach DSGVO entwickelt. Hosting bei Hetzner Cloud in Nürnberg, Dokumente in Google Cloud Storage Frankfurt (europe-west3), AES-256-GCM-Feldverschlüsselung für Bankdaten (Art. 32 DSGVO), dokumentiertes Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO), Auftragsverarbeitungsvertrag zwischen Ihnen und Immorium (Art. 28 DSGVO), vollständige Betroffenenrechte (Art. 15-22). Eine externe DSGVO-Zertifizierung gibt es nicht; in Deutschland existiert aktuell kein akkreditiertes DSGVO-Zertifikat nach Art. 42 DSGVO, das ein Hersteller selbst beanspruchen könnte.

Werden Daten in die USA übertragen?

Teilweise, jeweils abgesichert. App-Server und Datenbank laufen komplett in Deutschland (Hetzner Cloud Nürnberg). Dokumente und Bilder liegen bei Google Cloud Storage in Frankfurt (europe-west3). E-Mail-Versand läuft über Scaleway SAS in Paris (Frankreich) ohne Drittlandtransfer. Zwei Subprozessoren haben USA-Bezug: Stripe Payments Europe Ltd. (Zahlungen, EU-Tochter mit USA-Konzern) und Replicate Inc. (KI-Bildbearbeitung, Verarbeitung in den USA). Beide Transfers sind durch EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert. Google Gemini für die OCR-Extraktion läuft über Google Ireland Ltd. mit EU-Verarbeitung; eine Datenschutz-Folgenabschätzung liegt vor.

Was passiert mit Daten in der KI-Verarbeitung?

Zwei Pfade. Beim OCR-Import von Mietverträgen und Rechnungen werden personenbezogene Daten (Namen, Adressen, IBANs) vor der Übergabe an Google Gemini durch einen spaCy-NER- und Regex-Layer pseudonymisiert. Bei Ausfall der Pipeline bricht die Anfrage fail-closed mit HTTP 503 ab, Klartext verlässt den Server nicht. Bei der KI-Bildbearbeitung über Replicate Inc. findet keine automatische Anonymisierung statt; vor dem Upload sollten Sie identifizierbare Personen aus den Bildern entfernen. Eine entsprechende Hinweispflicht ist in der Datenschutzerklärung dokumentiert.

Wie lange werden Daten gespeichert?

Buchhaltungs- und steuerrelevante Belege (Mietverträge, Rechnungen, Zahlungen, Daten zu beendeten Mietverhältnissen) bewahren wir nach § 257 HGB und § 147 AO bis zu 10 Jahre auf. Die Löschung läuft automatisch über einen täglichen Cron-Job (lib/db/retention.ts, /api/cron/retention-purge). Konto- und Profildaten werden bei Kündigung gelöscht; Backups rotieren danach binnen 30 Tagen. Es werden keine Tracking-Metriken erhoben.

Wer sieht meine Mieter-Daten?

Sie selbst als Account-Inhaber. Im technischen Notfall ein eng definierter Kreis bei Immorium-Operations, ausschließlich zur Fehlerbehebung, mit Audit-Log und vorheriger Information an Sie. Wir lesen keine Mieter-Daten zu Analyse-, Werbe- oder Trainings-Zwecken. Subprozessoren sehen jeweils nur die für ihre Funktion notwendigen Daten: Google Cloud Storage die Dokumentdateien selbst, Google Gemini die pseudonymisierten OCR-Texte, Replicate die für die Bildbearbeitung übergebenen Bilder, Scaleway die E-Mail-Adressen für Login- und Portal-Nachrichten, Stripe die Zahlungsdaten.

Was sind die technischen Maßnahmen (TOMs) konkret?

Verschlüsselung: TLS 1.3 für alle Verbindungen; AES-256-GCM-Feldverschlüsselung für IBAN, BIC und Bankname (lib/crypto/field.ts); LUKS-Vollverschlüsselung des Datenträgers. Authentifizierung: Better-Auth-Sessions mit httpOnly, Secure und SameSite-Lax; Google OAuth. Zugriffskontrolle: Per-Route Ownership-Checks (lib/api/with-auth.ts), per-User-Bucket-Layout in GCS, signierte URLs für Storage-Zugriffe. Datenminimierung: OCR-Pseudonymisierung vor Gemini-Aufrufen, EXIF-Metadaten werden vor Speicherung entfernt. Rate-Limiting auf zerstörerischen Endpunkten. Das vollständige VVT liegt unter docs/vvt.md.

Was, wenn es zu einem Datenleck kommt?

Bei einem Datenschutzvorfall greift ein dokumentierter Incident-Response-Plan (docs/breach-runbook.md): Innerhalb von 72 Stunden meldet Immorium den Vorfall an die zuständige Aufsichtsbehörde nach Art. 33 DSGVO. Sind Mieter- oder Eigentümer-Daten betroffen, informieren wir Sie direkt mit Details zum Umfang, zum Verlauf und zu den ergriffenen Gegenmaßnahmen, sodass Sie Ihrer Informationspflicht gegenüber Mietern nach Art. 34 nachkommen können. Stand Mai 2026: kein meldepflichtiger Vorfall.

Brauche ich einen eigenen Datenschutzbeauftragten?

Als privater Vermieter typischerweise nicht. § 38 BDSG verpflichtet zur Bestellung eines DSB erst, wenn mindestens 20 Personen ständig mit der Datenverarbeitung beschäftigt sind oder besondere Datenkategorien nach Art. 9 DSGVO regelmäßig verarbeitet werden. Wer einen DSB hat oder Auskünfte braucht: Wir stellen VVT, Datenschutzerklärung und Bezug zu den DPAs der Subprozessoren auf Anfrage zur Verfügung.

Was ist mit dem Mieterportal aus Datenschutz-Sicht?

Das Mieterportal nutzt passwortlose Magic-Link-Authentifizierung: ein zeitlich begrenzter Einmal-Link wird per E-Mail an die vom Vermieter hinterlegte Adresse gesendet. Login-Tokens sind 30 Minuten gültig, Einladungs-Tokens 30 Tage. Tokens werden nur gehasht in der Datenbank gespeichert. Beim Foto-Upload (Schadensmeldungen) werden EXIF-Metadaten inklusive GPS-Koordinaten vor der Speicherung serverseitig entfernt. Scaleway TEM bietet kein Open- oder Click-Tracking an; die E-Mail-Adresse wird nicht für Marketing verwendet.

Gibt es eine Datenschutz-Folgenabschätzung (DSFA)?

Ja. Eine DSFA nach Art. 35 DSGVO liegt für die KI-gestützten Verarbeitungstätigkeiten (Bildbearbeitung über Replicate, OCR über Google Gemini) vor und dokumentiert Risiken (z. B. Re-Identifikation, unbeabsichtigt abgebildete Personen), Wahrscheinlichkeiten und Gegenmaßnahmen. Wir senden Ihnen die DSFA auf Anfrage als PDF.

Volle Transparenz

AVV, VVT-Auszug und TOMs: direkt anfordern.

Eine kurze E-Mail an datenschutz@immorium.ch genügt. Wir senden die Unterlagen typischerweise innerhalb von zwei Werktagen.