casalis

Sicherheit ist die Grundlage.

Eure Kundendaten sind das Wertvollste, was ihr uns anvertraut. Auf dieser Seite steht konkret, wie wir sie schützen — präzise genug, um sie eurem Datenschutzbeauftragten zu zeigen.

Stand: 24. August 2026
DSGVO-konformAuftragsverarbeitung nach Art. 28 DSGVO — AVV inklusive TOMs und Subprozessoren-Liste online einsehbar.
Gehostet in DeutschlandDedizierter Server in Nürnberg — Datenbank und Dateispeicher an einem Ort, nicht über Cloud-Dienste verstreut.
Verschlüsselung & BackupsTLS bei jeder Übertragung, tägliche verschlüsselte Backups — mit wöchentlich automatisch getesteter Wiederherstellung.
Infrastruktur & Hosting

Casalis läuft auf einem dedizierten Server bei Hetzner in Nürnberg — keine geteilte Public-Cloud-Umgebung mit fremden Mandanten. Datenbank und Dateispeicher liegen auf demselben Server; damit bleibt jederzeit nachvollziehbar, wo eure Daten sind. Cloudflare ist als Schutzschicht vorgeschaltet und fängt Angriffe wie DDoS ab, bevor sie unsere Infrastruktur erreichen.

  • Dedizierter Server im Rechenzentrum Nürnberg (Deutschland)
  • Datenbank und Dateispeicher zentral auf eigener Infrastruktur
  • Cloudflare als vorgelagerte Schutzschicht (DDoS-Mitigation, TLS)
Verschlüsselung & Backups

Jede Verbindung zu Casalis ist TLS-verschlüsselt (Zertifikate über Let's Encrypt). Datenbank und Dateispeicher werden täglich automatisch gesichert — verschlüsselt mit Borg und auf räumlich getrenntem Storage (Hetzner Storage Box) abgelegt. Ein Backup, das sich nicht wiederherstellen lässt, ist keines: Deshalb testen wir die Wiederherstellung jede Woche automatisch.

  • Aufbewahrung: 7 tägliche, 4 wöchentliche, 6 monatliche Sicherungen
  • Wöchentlicher automatischer Restore-Test
  • Sofortige Alarmierung des Teams bei Backup-Ausfällen
Konten & Zugriffsschutz

Der Zugang zu Casalis ist auf mehreren Ebenen abgesichert: Login und Registrierung sind gegen Brute-Force-Angriffe geschützt, und die Plattform verrät Angreifern nicht, ob eine E-Mail-Adresse registriert ist. Innerhalb eines Büros regelt ein Rollenmodell (Inhaber, Makler, Assistenz), wer was darf — durchgesetzt serverseitig, nicht nur in der Oberfläche. Zwei-Faktor-Authentifizierung ist in Arbeit (siehe unten).

  • Passwörter: bcrypt-Hash mit Kostenfaktor 12, nie im Klartext
  • Rate-Limiting pro IP und pro Konto, Schutz gegen Nutzer-Enumeration
  • API-Schlüssel: nur gehasht gespeichert, Anzeige genau einmal
Mandantentrennung

Casalis trennt Büros strikt voneinander: Jede Datenbank-Abfrage ist an das jeweilige Büro gebunden — ein Architekturprinzip, das wir in Code-Reviews systematisch prüfen. Der Dateispeicher ist privat; Dokumente und Bilder werden ausschließlich über kurzlebige signierte URLs ausgeliefert, Uploads landen in büro-eigenen Pfaden. So bleibt der Zugriff konsequent auf das eigene Büro beschränkt.

KI-Verarbeitung & Drittanbieter

Für KI-Funktionen arbeiten wir mit spezialisierten Anbietern: OpenAI, Anthropic und Replicate (USA). Wir benennen das so klar, weil ihr es für eure eigene Datenschutz-Dokumentation braucht — Transparenz ist hier das Vertrauensargument. Übermittelt wird nur das für die jeweilige Funktion Nötigste, wo möglich Text statt Rohdokument. Eine EU-Hosting-Option für KI-Modelle ist in Arbeit.

  • Rechtsgrundlage: EU-U.S. Data Privacy Framework bzw. Standardvertragsklauseln
  • Kein Modelltraining mit euren Daten (vertragliche Anbieter-Zusagen)
  • KI-Visualisierungen (z. B. Homestaging) werden als solche gekennzeichnet
Betrieb & Monitoring

Wir betreiben Casalis mit aktivem Monitoring: Fehler, Budget-Anomalien und Backup-Probleme alarmieren das Gründerteam sofort — nicht erst am nächsten Werktag. Temporäre Uploads werden automatisch bereinigt, hängende Verarbeitungen automatisch beendet; dafür verbrauchte Credits werden erstattet.

Auftragsverarbeitung & eure Rechte

Verantwortliche Stelle ist die Harnischmacher & Tumpak GbR mit Sitz in Hamburg. Für Maklerbüros stellen wir einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO bereit — inklusive TOMs und vollständiger Subprozessoren-Liste, eine unterschriebene Ausfertigung gibt es auf Anfrage. Betroffenenrechte wie Auskunft, Berichtigung, Löschung oder Widerspruch richtet ihr formlos an kontakt@casalis.ai. Details regelt die Datenschutzerklärung — und auf der Plattform setzen wir keine Analytics- oder Werbe-Tracker ein.

Verantwortungsvoller Umgang mit Marktdaten

Der Casalis-Scraper wertet ausschließlich öffentlich zugängliche Immobilieninserate aus — Daten, die veröffentlicht wurden, um Interessenten zu erreichen. Wir bereiten sie auf, damit ihr den Markt in eurem Gebiet im Blick habt. Dabei gilt: Wer in unserer Marktübersicht nicht auftauchen möchte, kann jederzeit widersprechen — eine Nachricht an kontakt@casalis.ai genügt.

Woran wir gerade arbeiten

Sicherheit ist kein Zustand, sondern ein Prozess. Diese Punkte sind bei uns aktuell in der Umsetzung — wir kennzeichnen sie hier bewusst, statt sie als fertig zu verkaufen.

Zwei-Faktor-AuthentifizierungZusätzlicher Schutz für den Login aller Konten.
In Arbeit
EU-Hosting-Option für KI-ModelleKI-Verarbeitung wahlweise ohne Übermittlung in die USA.
In Arbeit
Erweiterte Audit-LogsNachvollziehbare Protokolle sicherheitsrelevanter Aktionen im Büro-Konto.
In Arbeit
Externe Sicherheitsüberprüfung (Pentest)Unabhängige Prüfung durch Dritte vor dem offiziellen Marktstart.
In Arbeit
E-Mail-BenachrichtigungenWichtige Ereignisse zusätzlich direkt ins Postfach.
In Arbeit

Häufige Fragen zu Datenschutz und Sicherheit

Wo stehen die Server?

Casalis läuft auf einem dedizierten Server bei Hetzner in Nürnberg, Deutschland. Es handelt sich nicht um geteilte Public-Cloud-Infrastruktur: Anwendung, Datenbank und Dateispeicher liegen auf derselben Maschine unter unserer Kontrolle.

Bekomme ich einen AVV nach Art. 28 DSGVO?

Ja. Der Auftragsverarbeitungsvertrag inklusive der technischen und organisatorischen Maßnahmen (TOMs) und der Liste der Subprozessoren ist unter /avv öffentlich einsehbar und kann als Ausfertigung angefordert werden.

Werden meine Daten zum Training von KI-Modellen genutzt?

Nein. Die Inhalte, die du in Casalis verarbeitest, werden nicht zum Training von KI-Modellen verwendet — weder von uns noch von den eingesetzten Anbietern.

Wie werden Backups gesichert und getestet?

Die Backups laufen täglich und werden verschlüsselt abgelegt. Zusätzlich stellen wir wöchentlich eine Sicherung testweise wieder her. Ein Backup, das noch nie zurückgespielt wurde, ist im Ernstfall nur eine Vermutung — deshalb dieser feste Wochenrhythmus.

Welche Rollen und Berechtigungen gibt es?

Drei Rollen: Inhaber verwalten Abrechnung, Team und Büro-Einstellungen; Makler nutzen alle Werkzeuge und Suchgebiete; die Assistenz arbeitet mit den Werkzeugen ohne Zugriff auf Abrechnung und Team-Verwaltung. Jedes Büro liegt in einem eigenen, getrennten Mandanten.

Was passiert bei der KI-Verarbeitung mit meinen Daten?

Für die KI-Funktionen setzen wir OpenAI, Anthropic und Replicate ein. Die Verarbeitung findet dort in den USA statt, abgesichert über das EU-US Data Privacy Framework beziehungsweise Standardvertragsklauseln. Die übermittelten Inhalte trainieren keine Modelle. Eine Option mit EU-gehosteten Modellen ist in Vorbereitung.

Fragen zur Sicherheit — oder etwas entdeckt?Ob Fragebogen vom Datenschutzbeauftragten, AVV-Ausfertigung oder die Meldung einer möglichen Schwachstelle: Schreibt uns direkt — bei Casalis antwortet das Gründerteam selbst.kontakt@casalis.ai