Vermieter Copilot
Datenschutz der Web-App
Dieser Hinweis gilt für Anmeldung, Registrierung und Nutzung der geschützten Vermieter-Copilot-Webanwendung.
Technischer Stand: · Version privacy-web-app-2026-09-15-v1
Verantwortlicher
Verantwortlich für die Datenverarbeitung ist Alexander Scheck, Chemnitzer Str. 14, 44577 Castrop-Rauxel.
Datenschutz- und Supportanfragen: scheckas.immo@gmail.com
Telefon: 0152/29912203
Konto, Anmeldung und Sicherheit
Die Web-App verwendet denselben Account- und Fachdatenbestand wie die mobilen Apps. Verarbeitet werden insbesondere E-Mail-Adresse, verifizierte Anmeldeidentität, interne Nutzer- und Sitzungskennungen, Verifikations- und Sicherheitsereignisse sowie Zeitpunkt und Quelle rechtlicher Bestätigungen.
Passwörter werden nicht im Klartext gespeichert. Sitzungstoken und Verifikationsgeheimnisse werden serverseitig nur in abgeleiteter Form verarbeitet. Sicherheits- und Ratenbegrenzungsdaten dienen dem Schutz vor unberechtigtem Zugriff und automatisiertem Missbrauch.
Unbedingt erforderliche Cookies
Die folgenden Host-Cookies sind für Anmeldung, Sitzungszuordnung und Schutz vor Cross-Site-Request-Forgery erforderlich. Sie dienen weder Reichweitenmessung noch Werbung. Alle Cookies verwenden Secure, SameSite=Lax, Path=/ und wegen des __Host-Präfixes keine Domain-Angabe.
| Cookie | Anbieter / Host | Inhalt | Zweck | Dauer | Attribute | Notwendigkeit |
|---|---|---|---|---|---|---|
| __Host-investor_web_preauth | Vermieter Copilot / aktueller Web-App-Host | Zufälliges, serverseitig nur gehasht zugeordnetes Voranmeldegeheimnis | Kurzlebiger Voranmelde- und CSRF-Schutz | 15 Minuten | Path=/; Secure; HttpOnly; SameSite=Lax; keine Domain-Angabe | Für den vom Nutzer gestarteten sicheren Anmelde- oder Registrierungsablauf erforderlich |
| __Host-investor_web_login | Vermieter Copilot / aktueller Web-App-Host | Zufälliges, serverseitig nur gehasht zugeordnetes Login-Geheimnis | Einmalige Login-Verifikation | 15 Minuten | Path=/; Secure; HttpOnly; SameSite=Lax; keine Domain-Angabe | Für die Bindung des E-Mail-Codes an den Loginversuch erforderlich |
| __Host-investor_web_registration | Vermieter Copilot / aktueller Web-App-Host | Zufälliges, serverseitig nur gehasht zugeordnetes Registrierungsgeheimnis | Einmalige Registrierungsverifikation | 15 Minuten | Path=/; Secure; HttpOnly; SameSite=Lax; keine Domain-Angabe | Für die Bindung des E-Mail-Codes an die Registrierung erforderlich |
| __Host-investor_web_session | Vermieter Copilot / aktueller Web-App-Host | Zufälliges, serverseitig nur gehasht zugeordnetes Sitzungstoken | Authentifizierte Websitzung | Bis zu 12 Stunden | Path=/; Secure; HttpOnly; SameSite=Lax; keine Domain-Angabe | Für den angemeldeten, ausdrücklich gewünschten Webdienst erforderlich |
| __Host-investor_web_csrf | Vermieter Copilot / aktueller Web-App-Host | Zufälliges CSRF-Token | Bindung schreibender Aufrufe an die Sitzung | Bis zu 12 Stunden | Path=/; Secure; JavaScript-lesbar; SameSite=Lax; keine Domain-Angabe | Für den Schutz schreibender Aufrufe vor Cross-Site-Request-Forgery erforderlich |
Temporärer Browser-Speicher und Report-Anmeldung
Ein begrenzter Wiederholungsablauf der Anlage-V-Funktion kann im Session Storage technische Wiederaufnahmeinformationen speichern. Dazu gehören Objekt- und Vorgangskennungen, Versions- und Idempotenzinformationen sowie ein begrenzter Antwortzustand. Der Eintrag wird nach erfolgreichem Abschluss entfernt und spätestens nach 15 Minuten als abgelaufen behandelt.
Die geschützte Report-Downloadseite speichert im Session Storage unter dem Namen vermieter_copilot_web_device_id eine zufällig erzeugte technische Kennung. Sie bindet die zwei Schritte aus Passwortanmeldung und E-Mail-Code im aktuellen Browser-Tab aneinander. Die Kennung enthält keine E-Mail-Adresse oder Fachdaten, wird bei den beiden Authentifizierungsaufrufen an das Vermieter-Copilot-Backend übermittelt und beim Schließen des Tabs durch den Browser verworfen.
Eine frühere Reportseiten-Fassung legte dieselbe zufällige Kennung im Local Storage ab. Die aktuelle Fassung löscht diesen Alteintrag beim nächsten Aufruf, verwendet ihn nicht erneut und speichert keine neue dauerhafte Kennung. Der Session Storage wird nicht zu Analyse-, Werbe- oder geräteübergreifenden Identifikationszwecken genutzt.
| Eintrag | Anbieter / Host | Speicher und Inhalt | Zweck | Lebensdauer | Notwendigkeit |
|---|---|---|---|---|---|
| investor:web:tax-anlage-v-snapshot-retry:v1 | Vermieter Copilot / aktueller Web-App-Host | Session Storage; begrenzte Objekt-, Vorgangs-, Versions-, Idempotenz- und Antwortzustände | Sichere Wiederaufnahme eines vom Nutzer gestarteten Anlage-V-Ablaufs nach einem vorübergehenden Fehler | Höchstens 15 Minuten, bis zum erfolgreichen Abschluss oder bis zum Schließen des Tabs | Für die ausdrücklich gewünschte, fehlertolerante Wiederaufnahme erforderlich |
| vermieter_copilot_web_device_id | Vermieter Copilot / Host der sicheren Reportseite | Session Storage; zufällige technische Kennung ohne E-Mail-Adresse oder Fachdaten | Bindung von Passwortanmeldung und E-Mail-Code innerhalb des aktuellen Report-Downloads | Bis zum Schließen des Tabs | Für den sicheren zweistufigen Reportzugriff erforderlich |
Fachdaten
- Objekte, Adressen, Nutzung, Kauf-, Finanzierungs-, Kosten- und Mietangaben.
- Mieter- und Parteienverzeichnis mit Namen, Organisation, Kontakt- und Anschriftdaten.
- Mietverträge, Belegungen, Zeiträume, Sollmieten, Zahlungen, Zuordnungen und Rückabwicklungen.
- Belege, Rechnungen, Fotos, Dokumente, erkannte Inhalte und Objektzuordnungen.
- Steuerbezogene Angaben, Steuerakte, Finanzierung, AfA, Kategorien, Exporte und Nachweise.
- Nebenkosten-, Zähler-, Verteilungs-, Abrechnungs- und Reportdaten, soweit die jeweilige Funktion freigeschaltet ist.
- Dealcheck- und KI-Eingaben, strukturierte Ergebnisse, Nutzungs- und Tokenvorgänge.
- Support-, Download-, Fehler- und Sicherheitsinformationen.
Zwecke und Erforderlichkeit
Die Daten werden verarbeitet, um das Konto zu führen, die vom Nutzer ausgewählten Verwaltungs-, Beleg-, Miet-, Steuer-, Nebenkosten- und Analysefunktionen bereitzustellen, Ergebnisse anzuzeigen oder zu exportieren, Tokenvorgänge nachzuvollziehen und Support zu leisten.
Ohne die für eine Funktion erforderlichen Angaben kann diese Funktion nicht oder nur eingeschränkt bereitgestellt werden. Freiwillige Zusatzfunktionen bleiben ohne Aktivierung ungenutzt.
Rechtsgrundlagen
Soweit die Verarbeitung zur Bereitstellung einer angeforderten Funktion oder zur Durchführung des Nutzungsverhältnisses erforderlich ist, beruht sie auf Art. 6 Abs. 1 lit. b DSGVO.
Verarbeitungen für einen stabilen und sicheren Betrieb, Fehleranalyse, Missbrauchsschutz und die Abwehr unberechtigter Zugriffe beruhen auf Art. 6 Abs. 1 lit. f DSGVO. Die berechtigten Interessen liegen in der zuverlässigen und sicheren Bereitstellung des Dienstes.
Soweit eine Verarbeitung gesetzlich vorgeschrieben ist, beruht sie auf Art. 6 Abs. 1 lit. c DSGVO. Eine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO wird nur für freiwillige Verarbeitungen verwendet und kann mit Wirkung für die Zukunft widerrufen werden.
Dienstleister und externe Datenquellen
Für ausdrücklich gestartete KI-Funktionen können erforderliche Inhalte an OpenAI als KI-API-Anbieter übermittelt werden. Für Adresssuche und Routenberechnung können Suchbegriffe, Adressen oder Koordinaten serverseitig an OpenStreetMap/Nominatim beziehungsweise einen OSRM-Dienst übermittelt werden. Dealcheck-Recherchen können Suchkontext an öffentlich erreichbare Suchdienste wie DuckDuckGo übermitteln.
Für Verifikations-, Support- und neutrale Downloadbenachrichtigungen wird ein Google-/Gmail-Maildienst eingesetzt. Optionale Gmail- oder Banking-Verbindungen werden nur verarbeitet, wenn die jeweilige Funktion produktiv angeboten und vom Nutzer ausdrücklich verbunden wird.
Externe Anbieter können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Soweit erforderlich werden die jeweils anwendbaren Datenschutzvereinbarungen, Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln zugrunde gelegt. Welche Empfänger betroffen sind, richtet sich nach der tatsächlich genutzten Funktion.
Sicherheit
Die vorgesehenen öffentlichen Verbindungen werden mit HTTPS/TLS geschützt. Zugriffsrechte, sichere Sitzungen, Protokollierung, Datenminimierung, Backups und verschlüsselte Ablage werden abhängig von der jeweiligen Datenart eingesetzt.
Eine serverseitige Verschlüsselung ruhender Daten ist keine Ende-zu-Ende-Verschlüsselung. Das Backend muss Inhalte für die vom Nutzer gestarteten Funktionen zeitweise im Klartext verarbeiten können, etwa für Analyse, Anzeige, Export oder einen authentifizierten Download.
Speicherdauer und Löschung
Personenbezogene Daten werden nur so lange gespeichert, wie der jeweilige Zweck besteht. Anschließend werden sie gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten, offenen Sicherheits- oder Supportfälle oder erforderlichen Rechtsnachweise entgegenstehen. In diesen Fällen wird die weitere Verarbeitung auf den jeweiligen Zweck beschränkt.
Account- und zugeordnete Fachdaten werden grundsätzlich bis zur Löschung durch den Nutzer, bis zur Accountlöschung oder bis zum Wegfall des jeweiligen Zwecks gespeichert. Zeitlich begrenzte Sitzungen und Verifikationsvorgänge laufen nach den oben genannten Fristen ab. Gesetzlich erforderliche Kauf-, Steuer- oder Rechtsnachweise können für die jeweilige Aufbewahrungsdauer gesperrt fortbestehen.
Keine ausschließlich automatisierte Entscheidung
KI-Auswertungen, Dealcheck-Ampeln, Klassifizierungen, Steuerhinweise und Reports sind unverbindliche Arbeitshilfen. Sie treffen keine Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO. Nutzer müssen Ergebnisse vor einer rechtlichen, steuerlichen, finanziellen oder vermietungsbezogenen Verwendung prüfen.
Ihre Datenschutzrechte
Zur Ausübung Ihrer Rechte genügt eine Nachricht an scheckas.immo@gmail.com. Zur Vermeidung einer Herausgabe an Unbefugte kann ein geeigneter Identitätsnachweis erforderlich sein.
- Auskunft über verarbeitete personenbezogene Daten nach Art. 15 DSGVO.
- Berichtigung unrichtiger Daten nach Art. 16 DSGVO.
- Löschung nach Art. 17 DSGVO und Einschränkung der Verarbeitung nach Art. 18 DSGVO.
- Datenübertragbarkeit nach Art. 20 DSGVO, soweit die Voraussetzungen vorliegen.
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen nach Art. 21 DSGVO.
- Widerruf einer Einwilligung mit Wirkung für die Zukunft.
Beschwerderecht
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für den Sitz des Verantwortlichen ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, zuständig.