Gebaut für Ihre DSGVO-Prüfung.
Keine Marketing-Floskeln - klare Regionen, dokumentierte Prozesse. Diese Seite ist für CIOs und Datenschutzbeauftragte geschrieben.
1. DSGVO-Konformität
Rentarion erfüllt Art. 13/14 (Informationspflicht), Art. 15 (Auskunft), Art. 17 (Löschung) und Art. 20 (Datenportabilität) der DSGVO. Jeder Tenant kann seine Daten eigenständig als JSON exportieren oder vollständig löschen lassen.
2. Sub-Prozessoren
Datenbank, Datei-Speicher, OCR, KI-Feldextraktion, E-Mail-Versand und Backups laufen ausschließlich in EU-Rechenzentren; die verschlüsselten Off-site-Backups liegen in Deutschland. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO oder werden vor Produktivbetrieb geschlossen. Für die KI-Feldextraktion gilt: kein Training mit Ihren Daten - vertraglich innerhalb der EU Data Boundary zugesichert.
Vollständige Liste der Auftragsverarbeiter in der Datenschutzerklärung3. Datensparsamkeit & Verschlüsselung
Verschlüsselung at-rest und in-transit durchgehend aktiv. Passwort-Hashing mit bcrypt (12 Runden). Keine Tracking-Tools ohne Einwilligung. Session-Cookies httpOnly, SameSite=Lax.
4. Multi-Tenant-Isolation
Strikte Mandantentrennung auf Anwendungsebene: jede Datenbankabfrage ist Tenant-gebunden. Zusätzlich PostgreSQL Row Level Security als Default-Deny-Riegel auf Datenbankebene. Regelmäßige Tenant-Isolations-Audits - zuletzt ohne einen einzigen ausnutzbaren Befund.
5. Audit-Log & Vier-Augen
Jede Änderung an Vertragsfeldern, jeder Freigabe-Schritt, jeder Upload, jede Export-Aktion - mit User-ID, Zeitstempel, Vorher-/Nachher-Wert. Kritische Felder erfordern Zwei-Personen-Freigabe.
6. Anti-Halluzination
Die KI liefert Zitate mit, aber wir glauben nichts blind: Jedes Zitat wird per exaktem Substring-Match (nach Whitespace- und Case-Normalisierung) gegen den OCR-Text geprüft. Kein Fuzzy-Matching, keine Annäherung. Fehlgeschlagene Verifikation → Zitat verworfen.
7. Rechtliche Frühwarnung
Rentarion weist auf Punkte hin, die rechtlich kritisch werden können - etwa Kündigungsfristen (§573c/§580a BGB), Staffel- und Indexmiete nebeneinander (§557a Abs. 3 BGB) oder eine Heizkostenverteilung abseits der §§7/8 HeizkostenV. Die Hinweise folgen festen, nachvollziehbaren Regeln - keine KI, keine Rechtsberatung - und ersetzen keine rechtliche Prüfung: Bewertung und Entscheidung bleiben bei Ihnen. Details auf der Funktionen-Seite unter #legal-engine.
8. Rollen-Berechtigungen
Fünf Rollen mit feingranularen Rechten: Admin (volle Tenant-Kontrolle), Portfolio-Manager (operatives Tagesgeschäft), Approver (Vier-Augen-Freigaben), Viewer (nur lesen) - plus Plattform-Administration. Individuelle Berechtigungs-Flags pro Nutzer, Rollen-Änderungen sind audit-pflichtig.
9. Passwort-Sicherheit & Auth
Self-Service Passwort-Reset mit 1-Stunden-Token. Anti-Enumeration (gleiche Antwort ob E-Mail existiert oder nicht). Prüfung neuer Passwörter gegen bekannte Datenlecks (k-Anonymität - das Passwort verlässt nie den Browser). Invite-Only Onboarding - keine öffentliche Registrierung.
10. Backups & Wiederherstellung
Tägliche verschlüsselte Off-site-Backups von Datenbank und Dateien in Nürnberg (Deutschland) - bewusst bei einem anderen Anbieter als dem Primär-Storage (3-2-1-Prinzip). Die Wiederherstellbarkeit wird wöchentlich automatisiert geprüft.
Fragen Ihrer IT oder Ihres Datenschutzbeauftragten?
Wir liefern AVV-Vorlagen, TOMs und eine Architektur-Übersicht auf Anfrage.