Datenschutz
Diese Information beschreibt den tatsächlichen Pilotbetrieb von hausv.org. Sie ist eine dokumentierte Betreiber-Selbstprüfung nach den Grundsätzen der DSGVO, kein Zertifikat und keine unabhängige Rechtsberatung.
Wer entscheidet worüber?
Bei einer Hausgemeinschaft entscheidet die Eigentümergemeinschaft beziehungsweise die beauftragte Hausverwaltung über gemeinschaftliche Inhalte und Zwecke. hausv.org verantwortet den sicheren technischen Portalbetrieb, Konten und Zugriffsschutz und verarbeitet Hausinhalte weisungsgebunden, soweit dies für den konkreten Zweck vereinbart ist. Die datenschutzrechtliche Rolle wird deshalb je Zweck bestimmt und nicht pauschal aus einer Produktbezeichnung abgeleitet.
- Verantwortlicher Hausbetrieb
- Alwog Allgemeine Wohnbaugesellschaft mbH
- Betroffenes Haus
- Janischhofweg 22, 8043 Graz
- Kontakt
- [email protected]
- Technischer Betrieb
- Ing. Markus Barta, Janischhofweg 22/11, 8043 Graz, Österreich · [email protected]
Welche Daten und wofür?
- Identität, Hauszugehörigkeit, Rollen und Rechte für Anmeldung und Zugriffsschutz.
- Aushänge, Termine, Dokumente, Anliegen, Kommentare, Anhänge und Abstimmungen für Kommunikation und Verwaltung des Hauses.
- Anmelde- und Auditdaten für Sicherheit, Fehlerklärung und nachvollziehbare Änderungen.
- Parkplatz- und Ladedaten nur für berechtigte Personen des jeweiligen Hauses.
- Der einmalige Beginn des dreijährigen kostenlosen Nutzungszeitraums bleibt als Vertrags- und Anspruchsmerkmal erhalten, damit eine Neueinrichtung den Zeitraum nicht neu startet. Dieses Datum enthält keine Messwerte.
- Energieprofil mit Wohnform, Anzeigename, verknüpfter Einheit, Anlagen, Wartungsplänen und bestätigten Messwert-Zuordnungen.
- Aus Home Assistant werden bei der Einrichtung kurzzeitig verfügbare Entitäten zur Auswahl gelesen. Dauerhaft gespeichert werden nur bestätigte Zuordnungen; ausgewählte Live-Werte und Verläufe werden für die Anzeige abgerufen, aber nicht als eigene Home-Assistant-Kopie gespeichert.
- Ist der Netzbezug bestätigt, wird er laufend gelesen und je abgeschlossener Viertelstunde ein Mittelwert aufgezeichnet. Gespeichert wird nur dieser Viertelstundenwert mit seiner Güte, nicht der einzelne Messwert.
- Hochgeladene Smart-Meter-Originaldateien, daraus normalisierte Viertelstundenwerte sowie daraus abgeleitete Spitzen, Tarifstände, Empfehlungen und Vorher-/Nachher-Vergleiche.
Die Rechtsgrundlage wird je Zweck gewählt: objektiv notwendige Kernfunktionen auf Grundlage des angeforderten Portalvertrags (Art. 6 Abs. 1 lit. b DSGVO), Zugriffsschutz und eng begrenzte Sicherheitsnachweise auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) und gesetzliche Pflichten nur, wenn sie im Einzelfall tatsächlich anwendbar und dokumentiert sind (Art. 6 Abs. 1 lit. c DSGVO). Freiwillige Zusatzfreigaben können widerrufen werden. Nicht erforderliche Zweitnutzungen für Werbung, Training oder allgemeine Produktanalyse finden ohne eigene Rechtsgrundlage und ausdrückliche Aktivierung nicht statt. Freitext und Fotos sollen keine Gesundheitsdaten, Ausweiskopien oder andere besonders geschützte Angaben enthalten.
Die Energieansicht ist zunächst nur lesend. Empfehlungen sind nachvollziehbare Hinweise; HAUSV trifft keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung. Eine spätere aktive Steuerung bleibt gesondert geschlossen, bis sie bewusst freigegeben und datenschutzrechtlich neu geprüft wurde.
Quellen, Empfänger und Speicherorte
- Daten stammen von eingeladenen Personen, der Hausadministration, ausdrücklich verbundenen Home-Assistant-Instanzen und bewusst hochgeladenen Smart-Meter-Dateien.
- Innerhalb eines Hauses sehen nur die jeweils berechtigten Rollen die für ihre Aufgabe notwendigen Bereiche. Technische Vertrauenspersonen sehen oder konfigurieren Energie nur im sichtbar erteilten Umfang und dürfen den Haus-Schalter nicht umlegen. Der Zugriff ist widerrufbar.
- Die Fachdaten und das selbst betriebene Zitadel für SSO liegen auf dem Netcup-Server
csb1in Wien und sind je Haus und Rolle getrennt. - Cloudflare schützt und vermittelt den öffentlichen Webzugriff. Dabei fallen technisch notwendige Verbindungsdaten an.
- Verschlüsselte Sicherungen werden in einem Hetzner Storage Box Konto innerhalb der EU gespeichert.
- Resend versendet Transaktionsmails über die Region Irland. E-Mail-Adresse, Betreff und Inhalt sowie Kontodaten, Metadaten, Logs und API-Aufzeichnungen werden dabei auch in den USA verarbeitet. Resend stellt eine Vereinbarung zur Auftragsverarbeitung einschließlich Standardvertragsklauseln bereit und hält reguläre E-Mail-Inhalte 30 Tage vor.
- Es gibt keine Werbung, keine Analyse-Skripte und keine extern geladenen Web-Schriften.
- Die festen Kartenausschnitte auf der Anmeldeseite und in der Portalnavigation nutzen OpenStreetMap-Kartenkacheln. hausv.org ruft ausschließlich die für das konfigurierte Haus benötigten Kacheln serverseitig ab und speichert sie mindestens sieben Tage zwischen; OpenStreetMap erhält dabei weder die IP-Adresse noch Anmelde- oder Kontodaten der Portalbesuchenden. Erst beim bewussten Öffnen des Kartenlinks baut der Browser eine direkte Verbindung zu OpenStreetMap auf.
- Home-Assistant-Endpunkt und Zugangstoken bleiben in der verschlüsselten Host-Konfiguration. Sie werden weder in der Fachdatenbank noch im Energieexport gespeichert oder angezeigt.
Aufbewahrung
- Einmalige E-Mail-Anmeldelinks: 15 Minuten; OIDC-Anmeldevorgänge: 10 Minuten; beide nur einmal nutzbar.
- Sitzungscookie: regulär höchstens 30 Tage oder bis zur Abmeldung beziehungsweise Sperre.
- Hauszugehörigkeit und Dienstleister-Zugriff: bis zum Entzug; der Zugriff endet sofort.
- Gelöschte Anhangdateien: sofort entfernt; leere Löschmarkierung nach einem Jahr.
- Geschlossene Anliegen samt Kommentaren und Anhängen: jährliche Prüfung, regulär Löschung nach 3 Jahren, sofern keine offene Gewährleistungs-, Rechts- oder Dokumentationspflicht entgegensteht.
- Smart-Meter-Originaldateien werden nach 30 Tagen, normalisierte Viertelstundenwerte nach 13 Monaten und festgehaltene Tarifbewertungen nach drei Jahren zur Löschung fällig. Die technische Löschung erfolgt beim Start und danach alle sechs Stunden, also spätestens innerhalb weiterer sechs Stunden.
- Energieprofil, Anlagen und bestätigte Zuordnungen: bis zur Korrektur, Trennung oder ausdrücklichen Löschung des Energieprofils. Einzelne Home-Assistant-Zustände und -Historien werden nicht dauerhaft als eigene Kopie gespeichert; aufgezeichnet wird je abgeschlossener Viertelstunde ein Mittelwert, der derselben Frist von 13 Monaten unterliegt.
- Der Beginn des kostenlosen Anspruchs bleibt bis zum Ende des Anspruchs- beziehungsweise Portalverhältnisses erhalten, auch wenn das übrige Energieprofil gelöscht wird.
- Auditdaten werden nach drei Jahren zur Löschung fällig und spätestens beim nächsten sechsstündlichen Bereinigungslauf entfernt; das laufende Protokoll rotiert zusätzlich nach Größe oder Alter.
- Gelöschte Daten können bis zum Ablauf des dokumentierten betrieblichen Backup-Zyklus noch in verschlüsselten Sicherungskopien enthalten sein. Diese Kopien bleiben gesperrt und werden ausschließlich für eine kontrollierte Wiederherstellung verwendet.
Ihre Kontrolle und Rechte
Betroffene Personen können Information, Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch verlangen. Eigentümer und Hausadministration können unter Energiedaten & Datenschutz ein maschinenlesbares ZIP-Paket anfordern, den gesamten Messverlauf löschen oder das Energieprofil zurücksetzen. Unabhängige Anliegen, Dokumente und Sicherheitsnachweise folgen ihren eigenen Fristen und werden dort klar getrennt ausgewiesen.
Anfragen gehen an den oben genannten Hauskontakt; technisch notwendige Unterstützung leistet hausv.org. Eine erteilte Vertrauenspersonen-Freigabe kann in der Personenverwaltung jederzeit entzogen werden. Beschwerden können an die Österreichische Datenschutzbehörde gerichtet werden.
Stand und Überprüfung
Stand: 29. Juli 2026. Die Selbstprüfung stützt sich auf die DSGVO, Leitlinien des Europäischen Datenschutzausschusses zu Verantwortlichen und Auftragsverarbeitern, Informationen der Österreichischen Datenschutzbehörde, § 5 ECG (RIS) und § 24 MedienG (USP). Sie ist eine interne Betreiberbewertung anhand verfügbarer Primärquellen – ausdrücklich keine externe Zertifizierung oder Rechtsberatung. Solange kein externer Auditor verfügbar ist, bleibt diese dokumentierte Selbstprüfung der Freigabeweg. Sie wird mindestens jährlich sowie bei neuen Empfängern, Datenarten, Rechtsgrundlagen, Speicherorten oder wesentlichen Produktänderungen erneut durchgeführt. Wenn sich ein hohes, nicht ausreichend gemindertes Risiko zeigt, bleibt die Funktion geschlossen und die Datenschutzbehörde wird nach Art. 36 DSGVO konsultiert.