Sicherheit & Compliance

Gebaut für Ihre DSGVO-Prüfung.

Keine Marketing-Floskeln - klare Regionen, dokumentierte Prozesse. Diese Seite ist für CIOs und Datenschutzbeauftragte geschrieben.


1. DSGVO-Konformität

Rentarion erfüllt Art. 13/14 (Informationspflicht), Art. 15 (Auskunft), Art. 17 (Löschung) und Art. 20 (Datenportabilität) der DSGVO. Jeder Tenant kann seine Daten eigenständig als JSON exportieren oder vollständig löschen lassen.

2. Sub-Prozessoren

Datenbank, Datei-Speicher, OCR, KI-Feldextraktion, E-Mail-Versand und Backups laufen ausschließlich in EU-Rechenzentren; die verschlüsselten Off-site-Backups liegen in Deutschland. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO oder werden vor Produktivbetrieb geschlossen. Für die KI-Feldextraktion gilt: kein Training mit Ihren Daten - vertraglich innerhalb der EU Data Boundary zugesichert.

Vollständige Liste der Auftragsverarbeiter in der Datenschutzerklärung

3. Datensparsamkeit & Verschlüsselung

Verschlüsselung at-rest und in-transit durchgehend aktiv. Passwort-Hashing mit bcrypt (12 Runden). Keine Tracking-Tools ohne Einwilligung. Session-Cookies httpOnly, SameSite=Lax.

4. Multi-Tenant-Isolation

Strikte Mandantentrennung auf Anwendungsebene: jede Datenbankabfrage ist Tenant-gebunden. Zusätzlich PostgreSQL Row Level Security als Default-Deny-Riegel auf Datenbankebene. Regelmäßige Tenant-Isolations-Audits - zuletzt ohne einen einzigen ausnutzbaren Befund.

5. Audit-Log & Vier-Augen

Jede Änderung an Vertragsfeldern, jeder Freigabe-Schritt, jeder Upload, jede Export-Aktion - mit User-ID, Zeitstempel, Vorher-/Nachher-Wert. Kritische Felder erfordern Zwei-Personen-Freigabe.

6. Anti-Halluzination

Die KI liefert Zitate mit, aber wir glauben nichts blind: Jedes Zitat wird per exaktem Substring-Match (nach Whitespace- und Case-Normalisierung) gegen den OCR-Text geprüft. Kein Fuzzy-Matching, keine Annäherung. Fehlgeschlagene Verifikation → Zitat verworfen.

7. Rechtliche Frühwarnung

Rentarion weist auf Punkte hin, die rechtlich kritisch werden können - etwa Kündigungsfristen (§573c/§580a BGB), Staffel- und Indexmiete nebeneinander (§557a Abs. 3 BGB) oder eine Heizkostenverteilung abseits der §§7/8 HeizkostenV. Die Hinweise folgen festen, nachvollziehbaren Regeln - keine KI, keine Rechtsberatung - und ersetzen keine rechtliche Prüfung: Bewertung und Entscheidung bleiben bei Ihnen. Details auf der Funktionen-Seite unter #legal-engine.

8. Rollen-Berechtigungen

Fünf Rollen mit feingranularen Rechten: Admin (volle Tenant-Kontrolle), Portfolio-Manager (operatives Tagesgeschäft), Approver (Vier-Augen-Freigaben), Viewer (nur lesen) - plus Plattform-Administration. Individuelle Berechtigungs-Flags pro Nutzer, Rollen-Änderungen sind audit-pflichtig.

9. Passwort-Sicherheit & Auth

Self-Service Passwort-Reset mit 1-Stunden-Token. Anti-Enumeration (gleiche Antwort ob E-Mail existiert oder nicht). Prüfung neuer Passwörter gegen bekannte Datenlecks (k-Anonymität - das Passwort verlässt nie den Browser). Invite-Only Onboarding - keine öffentliche Registrierung.

10. Backups & Wiederherstellung

Tägliche verschlüsselte Off-site-Backups von Datenbank und Dateien in Nürnberg (Deutschland) - bewusst bei einem anderen Anbieter als dem Primär-Storage (3-2-1-Prinzip). Die Wiederherstellbarkeit wird wöchentlich automatisiert geprüft.

Fragen Ihrer IT oder Ihres Datenschutzbeauftragten?

Wir liefern AVV-Vorlagen, TOMs und eine Architektur-Übersicht auf Anfrage.