Datenschutzerklärung

Diese Datenschutzerklärung informiert Sie nach Art. 13 und 14 DSGVO darüber, wie HausVerwalt AI (ClaudeHaus) personenbezogene Daten verarbeitet — einschließlich des Einsatzes von KI und der Frage, welche Daten dabei an das Sprachmodell übermittelt werden.

Entwurf — juristische Prüfung ausstehend. Diese Datenschutzerklärung ist eine technische, vom Code abgeleitete Bestandsaufnahme und noch nicht durch einen Datenschutz-Anwalt bzw. Datenschutzbeauftragten geprüft. Sie ist vorläufig und ersetzt keine rechtsverbindliche Auskunft.

1. Verantwortlicher und Rollen

Verantwortlicher für den Betrieb der Plattform ist HausVerwalt AI (ClaudeHaus) [Firmierung, Anschrift und Vertretungsberechtigte werden nach abgeschlossener Rechtsprüfung ergänzt].

Für die von unseren Kundinnen und Kunden (Hausverwaltungen) in der Plattform verwalteten Daten von Mieterinnen, Mietern, Eigentümerinnen, Eigentümern und Dienstleistern ist die jeweilige Hausverwaltung der Verantwortliche; HausVerwalt AI handelt insoweit als Auftragsverarbeiter auf Grundlage eines Vertrags zur Auftragsverarbeitung (Art. 28 DSGVO). Für Konto-, Anmelde-, Abrechnungs- und Sicherheitsdaten der Kundenorganisationen sind wir selbst Verantwortlicher.

2. Welche Daten wir verarbeiten

Wir verarbeiten insbesondere folgende Kategorien personenbezogener Daten:

  • Stammdaten von Mietern, Eigentümern und Handwerkern (Name, Kontakt, Anschrift, Vertrags- und Bankdaten, SEPA-Mandate, Kaution).
  • Kommunikationsdaten aus ein- und ausgehenden Nachrichten (E-Mail, Brief, WhatsApp, Telefonie inkl. Sprachaufzeichnungen und Transkripten).
  • Finanz- und Buchhaltungsdaten (Buchungen, Journal, Banktransaktionen, Mahnwesen, Steuerauswertungen).
  • Dokumente inklusive per OCR erkanntem Text sowie Volltext-Suchindex. Die OCR-Texterkennung (Tesseract.js) läuft lokal in unserer eigenen Rechenumgebung und übermittelt keine Dokumente an Dritte.
  • KI-Chat-Verläufe und Kontakt-Graph-Daten (kanalübergreifende Identitätsverknüpfung).
  • Bank-Zugangs- und Consent-Daten für die PSD2-gestützte Kontoanbindung (Consent-Tokens werden verschlüsselt gespeichert).
  • Konto- und Nutzungsdaten der Kundenorganisationen (Anmeldedaten, Rollen, KI-Nutzungs-/Kostenmetriken, Sicherheits-Logs).

Rechtsgrundlagen sind je nach Zweck insbesondere die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), rechtliche Verpflichtungen wie Steuer- und Handelsrecht (lit. c) sowie berechtigte Interessen an einem sicheren, effizienten Betrieb (lit. f).

3. Einsatz von KI / Sprachmodellen — und welche Daten das Modell erreichen

KI ist ein zentraler Bestandteil der Plattform. Wir setzen das Sprachmodell Claude von Anthropic ein, um Dokumente zu klassifizieren und auszulesen, Rechnungs- und Vertragsdaten zu extrahieren, Schreiben und Zusammenfassungen zu entwerfen, eingehende Nachrichten zu triagieren, Bank-Transaktionen zuzuordnen, Handwerker vorzuschlagen sowie einen Chat-Assistenten bereitzustellen.

Welche Daten an das Modell übermittelt werden: An das Modell gelangen ausschließlich die für die jeweilige Aufgabe erforderlichen Daten — je nach Funktion z. B. Dokument- bzw. OCR-Text, Freitext aus Nachrichten, Auszüge aus Stammdaten, Transaktionsangaben oder der bisherige Chat-Verlauf. Wir wenden Datenminimierung an (nur der notwendige Kontext, keine vollständigen Datensätze) und maskieren Namen dort, wo sie für die Aufgabe nicht erforderlich sind (Pseudonymisierung). Nutzergenerierte und aus Dokumenten stammende Texte werden vor der Übergabe an das Modell neutralisiert (Schutz vor Prompt-Injection).

Mensch-in-der-Schleife: KI schreibt nie unkontrolliert in Ihre Daten. Jede von der KI vorgeschlagene Änderung durchläuft ein Freigabe-Verfahren (das Aufgaben-Board), in dem ein Mensch sie bestätigt, bevor sie wirksam wird. Buchungen werden durch die KI nie automatisch verändert.

Keine Nutzung zum KI-Training (Zusage): Es ist unsere Verpflichtung, dass unser Sprachmodell-Anbieter die über HausVerwalt AI übermittelten Daten nicht zum Training seiner Modelle verwendet. Die technischen Maßnahmen zur Datenminimierung, Pseudonymisierung und zur begrenzten Aufbewahrung von KI-Protokollen sind bereits umgesetzt (siehe Abschnitt 5). Die schriftliche vertragliche Bestätigung dieser No-Training-Zusage durch den Anbieter befindet sich in Klärung und steht noch aus (offener Punkt aus dem internen Vorhaben FEAT-095); bis zu ihrem Abschluss handelt es sich um eine erklärte Selbstverpflichtung.

4. Sub-Prozessoren (Auftragsverarbeiter)

Zur Erbringung der Plattform setzen wir sorgfältig ausgewählte Dienstleister ein, die personenbezogene Daten in unserem Auftrag verarbeiten. Tatsächlich im Einsatz sind:

  • Vercel Inc. — Hosting und Ausführung der Anwendung (Frontend, Server-Funktionen, KI-Orchestrierung).
  • Supabase Inc. — Datenbank, Authentifizierung und Dateispeicher (deklariert EU/Frankfurt).
  • Anthropic PBC (Claude API) — KI-/Sprachmodell- Verarbeitung (USA, mit Standardvertragsklauseln/SCCs).
  • Resend — Versand transaktionaler und ausgehender E-Mails.
  • Pingen AG — digitaler Druck und Postversand von Briefen.
  • Meta Platforms Ireland Ltd. (WhatsApp Business) — Empfang und Versand von WhatsApp-Nachrichten.
  • Google LLC (Gmail) bzw. Ihr IMAP-Anbieter — Synchronisation eingehender E-Mails aus verbundenen Postfächern.
  • Twilio Inc. — Telefonie (Voicemail-zu-Ticket und Click-to-Call), inkl. Verarbeitung von Sprachaufzeichnungen und Transkripten.
  • finAPI GmbH bzw. Yapily Ltd. — Bankanbindung (Konto-/Transaktions-Synchronisation und Zahlungsauslösung nach PSD2).
  • Deepgram Inc. — Sprache-zu-Text (ASR) und Text-zu-Sprache (TTS) für den KI-Sprachkanal (Telefon-Agent). Die Verarbeitung erfolgt über den EU-Endpunkt (api.eu.deepgram.com) unter AVV/DPA + Standardvertragsklauseln (SCCs) sowie No-Training- und Zero-Retention-Konfiguration.

Ein öffentliches, versioniertes Verzeichnis der Sub-Prozessoren finden Sie unter /datenschutz/sub-processors. Bitte beachten Sie: Dieses maschinenlesbare Register wird derzeit noch um Twilio, finAPI/Yapily und Vercel ergänzt (Vorhaben FEAT-102) — Deepgram (Sprachkanal) ist bereits enthalten; maßgeblich für die tatsächlich eingesetzten Dienste ist die vorstehende Aufzählung. Über die Aufnahme neuer Sub-Prozessoren informieren wir betroffene Organisationen vorab und räumen eine Widerspruchsfrist ein.

5. Aufbewahrung und Löschung

Wir bewahren personenbezogene Daten nur so lange auf, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten es verlangen. Für buchhalterische und steuerlich relevante Daten gelten die gesetzlichen Fristen (u. a. § 147 AO, § 257 HGB — bis zu 10 Jahre; zusätzlich abgesichert durch die GoBD-konforme Unveränderbarkeit gebuchter Journaleinträge).

KI-Chat-Verläufe werden nach 180 Tagen ohne Aktivität soft-gelöscht; zwischengespeicherte KI-Analysen (z. B. Miet-Empfehlungs-Cache) werden nach Ablauf ihrer Gültigkeit endgültig gelöscht. Ein umfassendes, anwaltlich geprüftes Löschkonzept ist in Vorbereitung.

6. Ihre Rechte als betroffene Person

Ihnen stehen nach der DSGVO insbesondere folgende Rechte zu:

  • Auskunft über die zu Ihnen verarbeiteten Daten (Art. 15).
  • Berichtigung unrichtiger Daten (Art. 16).
  • Löschung („Recht auf Vergessenwerden“, Art. 17).
  • Einschränkung der Verarbeitung (Art. 18).
  • Datenübertragbarkeit (Art. 20).
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21).
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3).
  • Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77).

Betreffen die Daten ein Mietverhältnis oder eine Eigentümerbeziehung, die von einer Hausverwaltung über HausVerwalt AI verwaltet wird, ist diese Hausverwaltung der Verantwortliche; wir leiten Ihr Anliegen in diesem Fall an sie weiter bzw. unterstützen sie bei der Bearbeitung. Zur Ausübung Ihrer Rechte wenden Sie sich an die unten genannte Kontaktstelle.

7. Datensicherheit und Drittlandübermittlungen

Wir schützen Ihre Daten durch technische und organisatorische Maßnahmen, u. a. strenge Mandantentrennung (Row Level Security zzgl. expliziter Mandantenfilter), Transport- und Speicherverschlüsselung, rollenbasierte Zugriffskontrolle und zeitlich eng begrenzte, signierte Download-Links für Dokumente.

Einzelne Sub-Prozessoren verarbeiten Daten außerhalb der EU/des EWR (insbesondere Anthropic in den USA). Solche Übermittlungen erfolgen auf Grundlage geeigneter Garantien, insbesondere EU-Standardvertragsklauseln (SCCs). Die konkreten Verarbeitungsregionen einzelner Anbieter werden im Rahmen der laufenden Rechtsprüfung final bestätigt.

8. Kontakt und Änderungen

Für Anliegen zum Datenschutz und zur Ausübung Ihrer Rechte kontaktieren Sie uns bitte über Ihre gewohnten Support-Kanäle [dedizierte Datenschutz-Kontaktstelle bzw. Datenschutzbeauftragte/r wird nach abgeschlossener Rechtsprüfung ergänzt].

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung ändert (z. B. bei neuen Funktionen oder Sub-Prozessoren). Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.

Stand: Entwurf, zuletzt gegen den Code verifiziert am 13.07.2026 — juristische Prüfung ausstehend.