Sicherheit und Datenschutz
Stand: August 2026
Wer seine Verwaltung in eine Software gibt, gibt Mietverträge, Kontobewegungen und Mieterdaten mit. Diese Seite sagt, wo diese Daten liegen, wer sie in unserem Auftrag verarbeitet und wie der Zugriff auf Ihr Bankkonto technisch abgesichert ist. Alles davon steht auch in unserem Auftragsverarbeitungsvertrag, den Sie ohne Konto lesen können.
Der Bankzugang läuft über einen lizenzierten Kontoinformationsdienst
estateco.ai stellt die Verbindung zu Ihrem Bankkonto nicht selbst her. Sie läuft über die BANKSapi Technology GmbH mit Sitz in München — einen Kontoinformationsdienst nach PSD2. Solche Dienste sind in Deutschland erlaubnispflichtig und stehen unter Aufsicht der BaFin. Sie müssen uns das nicht glauben: Das Register der BaFin ist öffentlich, eine Suche nach „BANKSapi“ genügt.
- Wir haben zu keinem Zeitpunkt Zugriff auf Ihre Zugangsdaten zum Online-Banking.
- Der Zugriff ist auf Lesen beschränkt: Kontobewegungen werden ausgelesen, um Mieteingänge zuzuordnen. Eine Berechtigung, Überweisungen auszulösen, besteht nicht.
- Die Übertragung erfolgt verschlüsselt.
- Verarbeitet werden Kontoinhaber, IBAN/BIC und Transaktionsdaten — innerhalb der EU bzw. des EWR.
Wo Ihre Daten liegen
- Datenbank, Anmeldung und Dateispeicher laufen über Supabase in einem Rechenzentrum in Frankfurt am Main (AWS eu-central-1).
- Die Übertragung erfolgt durchgängig per TLS.
- Jede Organisation ist auf Datenbankebene getrennt: Row-Level-Security liegt auf allen Tabellen, Dokumente liegen in einem privaten Speicher mit organisationsgebundenen Zugriffsregeln.
- Innerhalb Ihrer Organisation gibt es ein Rollen- und Rechtekonzept (Administrator, Verwalter). Schlüssel mit erweiterten Rechten werden ausschließlich serverseitig eingesetzt.
- Änderungen werden protokolliert — mit Akteur und Wertehistorie. Das Änderungsprotokoll wird nach 90 Tagen automatisch gelöscht.
Ihre Daten trainieren keine KI-Modelle
Dokumentenanalyse und KI-Assistent laufen über die Entwicklerschnittstelle (API) von OpenAI. Daten, die über diese Schnittstelle verarbeitet werden, werden nicht zum Training von Modellen verwendet. Grundlage der Übermittlung in die USA sind das EU-US Data Privacy Framework (DPF) bzw. EU-Standardvertragsklauseln (SCCs).
Wer außer uns Daten verarbeitet
Vollständige Liste der Unterauftragsverarbeiter — dieselbe, die Anlage 2 des AVV bildet. Transfermechanismen: EU/EWR = kein Drittlandtransfer, DPF = EU-US Data Privacy Framework, SCCs = EU-Standardvertragsklauseln.
| Anbieter | Zweck | Datenkategorien | Standort / Transfer |
|---|---|---|---|
| Supabase Inc. | Datenbank, Authentifizierung, Dateispeicher | Alle Anwendungsdaten | Frankfurt (AWS eu-central-1); Sitz USA — DPF/SCCs für etwaigen Support-Zugriff |
| OpenAI, L.L.C. | KI-Assistent, Dokumentenanalyse | Prompt-/Dokumentinhalte inkl. ggf. Mieterdaten | USA — DPF/SCCs; kein Modelltraining mit API-Daten |
| Vercel Inc. | Frontend-/Webhosting, Ausführung | Verbindungs-/Logdaten, transient verarbeitete Daten | USA — DPF/SCCs |
| BANKSapi Technology GmbH | PSD2-Kontoinformationsdienst | Kontoinhaber, IBAN/BIC, Transaktionsdaten | München, DE (EU/EWR) |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung (Abo-Billing) | Rechnungs-/Zahlungsstatus, Kunden-/Transaktions-IDs | EU (Irland) + USA — DPF/SCCs |
| Resend (Plus Five Five, Inc.) | Transaktionale E-Mails, Newsletter | E-Mail-Adresse, Name, E-Mail-Inhalte | USA — DPF/SCCs |
| Replicate, Inc. (+ Google) | KI-Bildgenerierung (optional) | Bilddaten, Prompts | USA — SCCs/DPF |
| Amazon Web Services | Infrastruktur für Supabase | wie Supabase | Frankfurt (über Supabase abgedeckt) |
Maßgeblich und stets aktuell ist die Liste unter estateco.ai/subprocessors. Änderungen kündigen wir gemäß AVV vorab an; Kunden können aus wichtigem, datenschutzbezogenem Grund widersprechen.
Wenn Sie Ihre Daten wieder mitnehmen wollen
- Export jederzeit: Administratoren können die Daten ihrer Organisation vollständig als JSON exportieren — Immobilien, Einheiten, Verträge, Mieter, Zahlungen, Rechnungen, Bankumsätze, Dokumentenverzeichnis, Aufgaben und Änderungsprotokoll. Damit können Sie Auskunfts- und Übertragbarkeitsanfragen Ihrer Mieter nach Art. 15 und Art. 20 DSGVO selbst bedienen. Gespeicherte Bankzugangs-Tokens sind im Export redigiert.
- Nach Vertragsende: Rückgabe oder Löschung der personenbezogenen Daten — nach Ihrer Wahl, einschließlich der im Dateispeicher abgelegten Dokumente. Wir halten nichts zurück, um einen Wechsel zu erschweren.
- Was bleiben muss: Rechnungs- und Buchungsdaten unterliegen gesetzlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB) von bis zu zehn Jahren. Sicherungskopien werden turnusgemäß überschrieben; die endgültige Löschung kann sich insoweit technisch verzögern.
Wenn etwas passiert
Verletzungen des Schutzes personenbezogener Daten melden wir Ihnen ohne unangemessene Verzögerung — angestrebt innerhalb von 48 Stunden nach Kenntnis — und stellen die Informationen bereit, die Sie für eine Meldung nach Art. 33 und 34 DSGVO benötigen. Sicherheitsmeldungen an uns: security@tuariai.com.
Rollen und Verträge
Verwalten Sie Mieterdaten in estateco.ai, sind Sie datenschutzrechtlich Verantwortlicher; die Tuari AI UG (haftungsbeschränkt) als Betreiberin von estateco.ai ist Auftragsverarbeiter. Den Auftragsverarbeitungsvertrag nach Art. 28 DSGVO akzeptieren Sie bei der Registrierung — lesen können Sie ihn schon vorher. Auf Wunsch stellen wir eine unterzeichnete Fassung bereit.
- Auftragsverarbeitungsvertrag (Art. 28 DSGVO)
- Unterauftragsverarbeiter
- Datenschutzerklärung
- Allgemeine Geschäftsbedingungen
Fragen zum Datenschutz: datenschutz@tuariai.com.