Datenschutzerklärung
HouseControl.at ist eine Software-as-a-Service-Plattform für digitale Hausverwaltung. Diese Datenschutzerklärung erklärt, welche personenbezogenen Daten bei Besuch, Registrierung und Nutzung der Plattform verarbeitet werden. Sie gilt für die Website, die Web-App und angebundene mobile Nutzung.
Stand: August 2026
1. Verantwortlicher
Ing. Stephan Rudolf Landsteiner, Online-Agentur Landsteiner
Betreiber von HouseControl.at
Anschrift: Schopperweg 29, 6321 Angath, Österreich
E-Mail: stephan@landsteiner.info
Telefon: +43 660 5646705
2. Rollen im Datenschutz
Für Daten, die Hausverwaltungen, Eigentümer, Mieter oder Dienstleister in einem Gebäude-Kontext erfassen, ist regelmäßig die jeweilige Hausverwaltung bzw. der jeweilige Kunde für die Rechtmäßigkeit der Verarbeitung verantwortlich. HouseControl.at verarbeitet diese Daten als Plattformbetreiber technisch im Rahmen der Bereitstellung der Software.
Für eigene Website-, Abrechnungs-, Support-, Sicherheits- und Administrationsprozesse verarbeitet HouseControl.at Daten als Verantwortlicher.
3. Verarbeitete Daten
Je nach Nutzung können insbesondere folgende Daten verarbeitet werden:
- Kontodaten: Name, E-Mail-Adresse, Passwort-Hash, Sprache, Rolle, Benutzerkennung, MFA-Status.
- Gebäude- und Verwaltungsdaten: Liegenschaften, Etagen, Einheiten, Zuordnungen, Einladungen und Rollen.
- Kommunikationsdaten: Meldungen, Kommentare, Supportanfragen, E-Mail-Benachrichtigungen und Anhänge.
- Funktionsdaten: Umfragen, Abstimmungen, Signaturen offizieller Abstimmungen, Kalendertermine, Dokumente, Hausordnung, Betriebskosten und Aufträge.
- Zahlungs- und Abo-Daten: Stripe-Kundennummer, Subscription-Status, Plan, Einheitenanzahl, Zahlungs- und Rechnungsstatus.
- Technische Daten: IP-Adresse, Browserdaten, Session-/Cookie-Daten, Logdaten, Sicherheitsereignisse und Audit-Logs.
- Testmodus-Daten (historisch): Der zeitlich begrenzte Testmodus wurde im August 2026 eingestellt. Dort angelegte Inhalte bestehen nicht mehr. Erhalten bleibt der Nachweis der zugestimmten Bedingungen: Aktivierungszeitpunkt, Ablaufzeitpunkt und bestätigte Bedingungsversion. IP-Adresse und Browserkennung werden 90 Tage nach Ende der Testsitzung entfernt.
- Support- und Administrationskontext: Support-Tickets, Anhänge, Bearbeitungsstatus, technische Kontextdaten, aktive Gebäude-/Einheitenzuordnung und Kennzeichnung von Developer-Simulationen.
- Affiliate-/Empfehlungsdaten: Partnercode, Zeitpunkt des Aufrufs, verknüpfte Registrierung, Abo-Konversion sowie gehashte IP-/Browserkennungen zur Missbrauchsprüfung.
4. Zwecke und Rechtsgrundlagen
- Bereitstellung der Plattform und Benutzerkonten: Vertragserfüllung bzw. vorvertragliche Maßnahmen.
- Gebäude-, Rollen- und Kommunikationsfunktionen: Vertragserfüllung und berechtigtes Interesse an einer sicheren digitalen Verwaltung.
- Zahlungsabwicklung, Rechnungen und Buchhaltung: Vertragserfüllung und gesetzliche Pflichten.
- Sicherheit, Missbrauchsschutz, MFA, Audit-Logs und Fehleranalyse: berechtigtes Interesse und gesetzliche Pflichten.
- Benachrichtigungen, Support und Servicekommunikation: Vertragserfüllung und berechtigtes Interesse.
- Optionale Funktionen wie Google Login, Push-Benachrichtigungen oder KI-/Übersetzungsfunktionen: je nach Konfiguration Einwilligung, Vertragserfüllung oder berechtigtes Interesse.
- Affiliate-/Referral-Tracking: Einwilligung für persistente Partner-Cookies; Session-Zuordnung bei Registrierung im selben Besuch zur Vertragserfüllung bzw. vorvertraglichen Zuordnung.
5. Cookies und lokale Speicherung
Die Plattform verwendet technisch notwendige Cookies für Login, Session, Sicherheit und Cookie-Einstellungen. Optionale Analyse- oder Marketing-Cookies werden nur verwendet, soweit sie aktiviert und rechtlich zulässig sind. Browser können Cookies blockieren; technisch notwendige Funktionen können dadurch eingeschränkt sein.
Wenn ein Nutzer über einen Partner- oder Empfehlungscode auf HouseControl.at gelangt, kann nach Zustimmung zur Kategorie „Marketing" ein Referral-Cookie gesetzt werden. Dieser enthält keine Zahlungsdaten, sondern eine Partnerzuordnung und dient dazu, eine spätere Registrierung oder Abo-Konversion nachvollziehbar einem Partner zuzuordnen. IP-Adresse und Browserkennung werden dafür nicht im Klartext gespeichert, sondern gehasht. Ohne Marketing-Einwilligung bleibt die Zuordnung auf den aktuellen Besuch beschränkt.
6. Zahlungsabwicklung mit Stripe
Zahlungen, Abonnements und das Kundenportal werden über Stripe abgewickelt. Dabei werden Zahlungs-, Kunden-, Rechnungs- und Transaktionsdaten an Stripe übermittelt bzw. von Stripe verarbeitet. HouseControl.at speichert keine vollständigen Kreditkartendaten. Änderungen an Abonnements werden über signierte Stripe-Webhooks in der Plattform synchronisiert.
Weitere Informationen: stripe.com/at/privacy
7. Google Login, Push und optionale externe Dienste
Wenn Google Login genutzt wird, verarbeitet HouseControl.at die von Google übermittelten Profildaten, insbesondere E-Mail-Adresse, Name und Google-Kennung, zur Anmeldung und Kontoverknüpfung.
Für Push-Benachrichtigungen können Push-Token und technische Gerätekennungen verarbeitet werden. Soweit Firebase Cloud Messaging oder vergleichbare Dienste aktiviert sind, können Daten an den jeweiligen Anbieter übermittelt werden.
Die Plattform setzt KI an drei Stellen ein: bei der Textverbesserung von Eingaben, bei der automatischen Übersetzung von Inhalten zwischen den Sprachen der Bewohner, und bei der Erstbearbeitung von Support-Anfragen. Für alle drei werden die übergebenen Inhalte an Google Cloud übermittelt — Textverbesserung und Support-KI über Vertex AI, Übersetzung und Spracherkennung über Cloud Translation.
Diese Aufrufe gehen an die EU-Endpunkte dieser Dienste. Google sagt für diese Auswahl zu, dass die Daten im Ruhezustand und die Verarbeitung durch den Dienst innerhalb der gewählten EU-Region stattfinden, und dass Inhalte nicht zum Training von KI-Modellen verwendet werden. Für das genutzte Google-Projekt ist zusätzlich die Ausnahme vom Prompt-Logging bestätigt: Anfragen und Antworten werden auch bei Missbrauchsverdacht nicht gespeichert.
Diese Zusage regelt, wo verarbeitet wird — nicht, von wo aus zugegriffen werden kann: Support- und Technikpersonal von Google kann im Störungs- oder Wartungsfall auch von außerhalb der EU zugreifen. Ressourcen-Bezeichner sowie Betriebs- und Abrechnungsdaten des Dienstes fallen nicht unter die Zusage. Der genaue Umfang ist unter KI & Datenschutz beschrieben.
KI-Funktionen werden erst nach Bestätigung des KI-Datenschutzhinweises ausgeführt; ohne diese Bestätigung findet keine Übermittlung statt. Die automatische Übersetzung ist standardmäßig ausgeschaltet. Solche Funktionen sollen nur für Inhalte verwendet werden, deren Übermittlung rechtlich zulässig ist.
Zur Optimierung des Supports und zur möglichst schnellen Bearbeitung von Anfragen setzen wir KI-Technologie ein. Dabei werden nicht ganze Vorgänge übermittelt, sondern ausschließlich einzeln freigegebene Felder (Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO). Ziel ist eine effiziente Erstbearbeitung; bei Bedarf wird an Mitarbeiter weitergeleitet. Support ohne KI-Unterstützung ist über das Support-Formular jederzeit möglich. Gesetzliche Kontaktdaten findest du im Impressum.
Zum Schutz öffentlicher Formulare vor automatisiertem Missbrauch kann Cloudflare Turnstile eingesetzt werden. Dabei verarbeitet Cloudflare technische Informationen zur Anfrage, um zwischen legitimer Nutzung und Bot-Zugriffen zu unterscheiden.
8. Hosting, Logs und Backups
Die Plattform wird auf Servern innerhalb der eingesetzten Hosting-Infrastruktur betrieben. Server- und Anwendungslogs können IP-Adresse, Zeitpunkt, aufgerufene URL, technische Fehler und sicherheitsrelevante Ereignisse enthalten. Logs dienen der Sicherheit, Fehleranalyse und Betriebsstabilität.
Backups werden zur Wiederherstellung des Dienstes erstellt und nach einem festgelegten Retentionskonzept gelöscht. Daten, die in regulären Systemen gelöscht wurden, können technisch bedingt bis zum Ablauf der Backup-Retention in Sicherungen enthalten sein.
Eine Sicherung, die nur auf demselben Server liegt, wäre bei dessen Ausfall mit verloren. Sicherungen werden deshalb zusätzlich bei einem zweiten Anbieter abgelegt. Sie werden bereits auf dem Server verschlüsselt, also bevor sie ihn verlassen; der Anbieter der Ablage hat keinen Zugriff auf die Inhalte. Auf dem Server werden Sicherungen 14 Tage vorgehalten, in der zweiten Ablage 30 Tage. Welche Unternehmen daran beteiligt sind, steht in der Liste der Unterauftragsverarbeiter in der Auftragsverarbeitungsvereinbarung.
9. Zugriff durch den Support
Zur Bearbeitung von Supportanfragen und Störungen kann sich der Anbieter in Ihrem Konto anmelden und die Anwendung so sehen und bedienen, wie Sie sie sehen. Ein solcher Zugriff ist nur berechtigten Personen des Anbieters mit Zwei-Faktor-Bestätigung möglich, erfordert die Angabe eines Grundes, endet automatisch nach 30 Minuten und wird vollständig protokolliert: Beginn, Ende, Grund sowie jede dabei vorgenommene Änderung werden dem handelnden Mitarbeiter zugeordnet, nicht Ihrem Konto. Die Protokolle sind über das Audit-Log einsehbar.
10. Empfänger und Auftragsverarbeiter
Personenbezogene Daten können an technische Dienstleister übermittelt werden, soweit dies für Betrieb, Sicherheit, Zahlung, Kommunikation oder Support erforderlich ist. Dazu können insbesondere Hosting-Anbieter, Mailprovider, Stripe, Google, Cloudflare, Push-Dienste, Monitoring-/Fehleranalyse-Dienste sowie Übersetzungs- oder KI-Dienste zählen.
Mit Auftragsverarbeitern werden, soweit erforderlich, Vereinbarungen nach Art. 28 DSGVO abgeschlossen. Bei Übermittlungen in Drittstaaten werden geeignete Garantien wie Angemessenheitsbeschlüsse oder Standardvertragsklauseln berücksichtigt.
11. Speicherdauer
Daten werden nur so lange gespeichert, wie sie für die genannten Zwecke erforderlich sind oder gesetzliche Aufbewahrungspflichten bestehen. Vertrags-, Zahlungs- und Buchhaltungsdaten können entsprechend gesetzlicher Fristen länger gespeichert werden. Aus dem eingestellten Testmodus bestehen keine Inhalte mehr; erhalten bleibt der Nachweis der zugestimmten Bedingungen, aus dem IP-Adresse und Browserkennung 90 Tage nach Ende der Testsitzung entfernt werden.
Support-Tickets (Textverlauf und Anhänge in der Plattform) werden nach Abschluss in der Regel nach 24 Monaten gelöscht (Speicherbegrenzung nach Art. 5 Abs. 1 lit. e DSGVO). Es gibt keine pauschale gesetzliche Frist nur für Support-Chats; steuer- und buchführungsrelevante Unterlagen (z. B. Rechnungen) werden gesondert über die Abrechnung (Stripe) gemäß den Fristen nach BAO/UGB aufbewahrt. E-Mail-Antworten an die Inbound-Adresse werden nach Verarbeitung aus dem Postfach entfernt — gespeichert bleibt der übernommene Text im Ticket.
12. Betroffenenrechte
Betroffene Personen haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch sowie Widerruf erteilter Einwilligungen. Anfragen können an stephan@landsteiner.info gerichtet werden.
13. Beschwerderecht
Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren. In Österreich ist dies die Österreichische Datenschutzbehörde: www.dsb.gv.at.
14. Änderungen
Diese Datenschutzerklärung kann angepasst werden, wenn sich Funktionen, Dienstleister, Rechtsgrundlagen oder technische Abläufe ändern.