Geschlossene BetaWir sind noch im Aufbau — die Zahlungsabwicklung ist noch nicht freigeschaltet, ein Abo lässt sich daher noch nicht abschließen. Rechner und Marktplatz kannst du bereits vollständig nutzen.Newsletter: erfahre zuerst, wann wir öffnen

Sicherheit & Datenschutz

Sicherheit ist kein Feature. Sie ist das Fundament.

Ein Tresor ist nur so gut wie sein Schloss. Deshalb behandeln wir deine Immobiliendaten mit denselben Standards, auf die sich Banken verlassen — verschlüsselt, in der EU gehostet und ausschließlich für dich zugänglich.

EU
Hosting (Frankfurt)
AES-256
Verschlüsselung
TLS 1.2+
Übertragung
0
Tracker im Tresor

EU-Hosting in Frankfurt

Deine Objekt- und Finanzdaten liegen in Rechenzentren innerhalb der EU (Region Frankfurt, Deutschland). Nur klar abgegrenzte Dienstleister für Zahlung und E-Mail-Versand sitzen außerhalb der EU — die dafür nötigen Daten und die zugehörigen Auftragsverarbeiter sind in der Datenschutzerklärung benannt.

AES-256-Verschlüsselung

Die Datenbank ist im Ruhezustand mit AES-256 verschlüsselt — demselben Standard, auf den sich Banken und Behörden verlassen. Die Übertragung läuft ausnahmslos über TLS 1.2+ (HTTPS), erzwungen per HSTS.

Strikte Datentrennung (Row-Level-Security)

Jeder einzelne Datensatz ist auf Datenbank-Ebene fest mit deinem Konto verknüpft. Über sogenannte Row-Level-Security prüft die Datenbank bei jeder Abfrage, ob du berechtigt bist — fremde Daten sind technisch unerreichbar, nicht nur ausgeblendet.

Passwörter, die niemand einsehen kann

Dein Passwort wird ausschließlich als kryptografischer Hash gespeichert. Selbst wir können es nicht auslesen oder wiederherstellen — bei einem Reset wird es neu gesetzt, nie zugeschickt.

Zwei-Faktor-Login (2FA)

Sichere dein Konto zusätzlich mit einem zeitbasierten Code aus einer Authenticator-App (Google Authenticator, Authy, 1Password u. a.). Selbst wer dein Passwort kennt, kommt ohne den zweiten Faktor nicht hinein. In jedem Tarif kostenlos aktivierbar — in den Einstellungen.

Kein Tracking im Tresor

In der App setzen wir kein Werbe-Tracking, keine Analyse-Dienste und kein Profiling ein — nur technisch notwendige Cookies für Login und Betrieb. Deine Objekt- und Finanzdaten werden nie für Werbung genutzt oder verkauft. Nur auf unserer Marketing-Website nutzen wir — mit deiner Einwilligung — Reichweiten-Messung; in der Anwendung selbst nie.

Teilen unter deiner Kontrolle

Read-Only-Share-Links zeigen einen serverseitig kuratierten Ausschnitt — nie Mieternamen, Kontaktdaten oder private Notizen. Was enthalten ist, siehst du vor dem Teilen; jeder Link ist jederzeit abschalt- und erneuerbar.

Technische Härtung

Jede Seitenauslieferung ist mit modernen Sicherheits-Headern geschützt, die gängige Angriffe im Browser blockieren, bevor sie wirken:

  • Content-Security-Policy (CSP) gegen Code-Injection und fremde Skripte
  • HTTP Strict Transport Security (HSTS) — HTTPS wird erzwungen
  • Schutz vor Clickjacking (X-Frame-Options: DENY)
  • Restriktive Referrer- und Permissions-Policy
  • Server-seitige Rate-Limits gegen automatisierte Angriffe
  • Absicherung öffentlicher Formulare (Honeypot + IP-Limits)

Ausfallsicherheit & Historie

Tägliche Backups

Automatische, regelmäßige Sicherungen der Datenbank ermöglichen eine schnelle Wiederherstellung im Ernstfall.

Versionshistorie & Papierkorb

Objektänderungen sind nachvollziehbar und wiederherstellbar (Versionshistorie ab Tarif Bestandshalter). Gelöschtes landet zunächst 30 Tage im Papierkorb — in jedem Tarif.

Berechtigungsprüfung bei jeder Aktion

Nicht nur beim Login: Bei jeder einzelnen Aktion prüft der Server erneut, ob du berechtigt bist. Keine Hintertüren, keine Ausnahmen.

DSGVO

Datenschutz nach europäischem Recht

Datenschutz ist bei uns kein Nachgedanke, sondern Voreinstellung (Privacy by Design & by Default).

Datenexport & kein Lock-in

Du kannst deine eigenen Daten jederzeit als DSGVO-Datenexport herausziehen und dein Konto vollständig löschen.

AV-Vertrag verfügbar

Verarbeitest du als Verwalter oder Unternehmen Mieterdaten, stellen wir einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO bereit.

Transparente Auftragsverarbeiter

Alle eingesetzten Dienstleister (Hosting, Zahlung, E-Mail) sind in der Datenschutzerklärung offen gelistet — keine versteckten Dritten.

Ehrlich statt Siegel-Sammlung

Wir werben nicht mit Zertifikaten, die wir nicht haben. Was hier steht, ist in unserer Infrastruktur tatsächlich umgesetzt. Sicherheit ist ein fortlaufender Prozess — wir verbessern kontinuierlich und benennen offen, was noch in Arbeit ist. Fragen dazu? Schreib uns.