Datenschutz
Vermieter speichern Kontaktadressen für Bewohner und Einladungen. Gespeicherte Adressen sind in der App schreibgeschützt. Vermieter können pro Wohnung einen Bewohner für Versorgungs-E-Mails auswählen. E-Mail ist kein Login. Widerruf, Ablauf, Zurücksetzen oder Ungültigkeit nach Wiederherstellung löscht den offenen Einladungskontakt. Bei Annahme wird er ins Bewohnerkonto übertragen und aus der Einladung entfernt. Das Löschen des Bewohners entfernt die Adresse und seine E-Mail-Auswahl. Kontaktadressen erscheinen nicht in Bewohnerantworten, Assistenten-Werkzeugdaten, Logs oder Auditdetails. Versorgungskosten per E-Mail veröffentlicht die vollständige gespeicherte Rechnung in der App und übergibt dann eine benannte, geschützte temporäre Excel-Datei und Nachrichtendaten an das native iOS-Teilen-Menü für den ausgewählten berechtigten Bewohner. Die App entfernt ihre Datei nach dem Teilen oder bei Abmeldung; nach einem Prozessabbruch beim nächsten Start. Produktdaten werden nicht auf dem Datenträger zwischengespeichert. Der Vermieter wählt Gmail oder eine kompatible App, prüft die Felder und sendet vom dort gewählten Konto. Manuelle Eingaben können nötig sein. Abbrechen in der E-Mail-App lässt die Rechnung veröffentlicht; Teilen beweist keine Zustellung und ändert keinen Zahlungsstatus. Gabor Villa erhält kein E-Mail-Passwort und sendet nicht automatisch. Die gewählte App und der Anbieter verarbeiten Nachricht und Anhang nach eigenen Regeln. Ihre Kopien liegen außerhalb von Gabor Villa und werden bei Zugangsende nicht gelöscht.
Vorübergehende manuelle Versorgungsprüfungen können tatsächliche kumulative Anfangs- und Endbeobachtungen mit ihren Daten als unveränderliche Rechnungsbelege für einen abgeschlossenen Teilzeitraum speichern. Vermieter und berechtigte Bewohner teilen eine korrigierte Rechnung. Ursprüngliche Kalenderzählerdaten bleiben erhalten. Dies verlängert keinen Zugang und erzeugt keine getrennte Bewohnerschuld.
Gabor Villa verarbeitet die Daten, die für den Gebäudebetrieb und den Wohnungszugang erforderlich sind: Konto- und Wohnungszuordnung, Anzeigenamen der Bewohner, öffentliche Passkey-Schlüssel, Geräteintegritätsdaten, Beginn und Ende der Zugangsberechtigung sowie Sicherheitsprotokolle. Ein Bewohner übermittelt sein Geburtsdatum ausschließlich zur Prüfung einer Einladung. Der Server speichert das Geburtsdatum nie im Klartext: Solange eine Einladung offen ist, enthält sie nur einen domänengetrennten HMAC-SHA256-Prüfwert, der mit dem produktiven Einladungsgeheimnis gebildet und ausschließlich zur Bestätigung der eingeladenen Person verwendet wird. Der Prüfwert wird gelöscht, wenn die Einladung verwendet, widerrufen, abgelaufen, zurückgesetzt oder durch eine Wiederherstellung ungültig geworden ist.
Zu den Betriebsdaten gehören Raumtemperatur, Luftfeuchtigkeit, Taupunkt und Temperaturverlauf, Solltemperaturen, Rollladenpositionen, Wetterdaten, kumulative Zählerstände sowie Zustand und Verlauf von Sicherheits- und technischen Alarmen. Der Server berechnet die Kosten aus maßgeblichen Messwerten und Einstellungen; die App berechnet Geldbeträge nicht selbst neu.
Finanzdaten umfassen zeitlich gültige Versorgungs- und Stromtarife, Internet-, Miet-, Gemeinschafts-, Garagen- und Lagerraumkosten, dauerhafte aktive Überweisungsziele mit Währung, abgeschlossene Abrechnungen, Vermieterfreigaben für Versorgungskosten mit Bindung an den exakten Berechnungsfingerabdruck, Korrekturversionen, gemeldete Zahlungen, Bestätigungen oder Ablehnungen und den Zahlungsverlauf. Zu den nur für Vermieter sichtbaren Finanzdaten gehören außerdem HUF-Zeitpläne für den Aufzug sowie Betriebskostenvergleiche. Diese Zeitpläne und Berichte erzeugen keine Bewohnerkosten, Abrechnungen oder Zahlungen und kontaktieren nicht die Gebäudesteuerung (PLC). Bis zur Freigabe sieht der Bewohner bei Versorgung nur Fehlend und keine Versorgungswerte oder Zahlungsdaten; Miete & Nebenkosten bleibt davon unabhängig. Überweisungsdaten werden nur zum manuellen Kopieren angezeigt. Gabor Villa löst keine Banküberweisung aus und erfasst keine Onlinebanking-Zugangsdaten. Korrekturen, Abgleiche und Berechnungsherkunft bleiben für Vermieter und internes Audit erhalten, werden Bewohnern jedoch nicht angezeigt. Freigegebene Versorgungswerte sind gegen spätere versorgungswirksame Änderungen gesperrt.
Wenn Mitteilungen aktiviert sind, speichert der Server das APNs-Gerätetoken, seine Installationszuordnung und die gewählte Mitteilungssprache nur, solange diese Installation registriert ist. Push-Texte sind allgemein und verwenden Lokalisierungsschlüssel; die benutzerdefinierten Daten enthalten ausschließlich den Ereignistyp und die zugehörige Wohnungs-, Abrechnungs- oder Zahlungs-ID—niemals Namen, Geburtsdatum, IBAN, Betrag, Zählerstand, Bankzugangsdaten oder Passkeys. Meldet APNs ein ungültiges Token, werden Registrierung und ausstehende Zustellung gelöscht; ebenso bei Bewohnerwiderruf sowie Konto- oder Gebäudelöschung.
Mehrere Bewohner können Zugang zu einer Wohnung haben; jedes Bewohnerkonto gehört jedoch genau zu einer Wohnung. Der Zugang gilt nur im festgelegten Zeitraum und wird nach dessen Ende automatisch widerrufen. Persönliche Wohnungs- und Raumnamen gehören nur zum jeweiligen Bewohner. Das Entfernen eines Bewohners betrifft weder andere Bewohner noch die Finanzhistorie der Wohnung. Zählerstände, Abrechnungsversionen und Zahlungsverlauf bleiben bei Bewohnerwechsel als Wohnungsdaten erhalten; die persönliche Verknüpfung des früheren Bewohners wird entfernt.
Der optionale experimentelle Assistent ist für Vermieter mit iOS 27 oder neuer verfügbar und standardmäßig ausgeschaltet. Er ist ein schreibgeschützter Textchat auf Englisch und Deutsch. Er verwendet eine eigene Hilfedatenbank; das öffentliche Handbuch bleibt die vollständige Alternative. Autorisierte Werkzeuge können ausgewählte Wohnungszustände, Diagnosen, Alarme, Zugangszahlen oder Datumszeiträume, gespeicherte Abrechnungsdetails, Tarife und Zahlungsstatus lesen. Eine Finanzabfrage umfasst höchstens zwölf abgeschlossene Monate. Werkzeugergebnisse enthalten vor der Modellverarbeitung keine Bewohnernamen, vollständigen Bankdaten, internen IDs, Revisionen, Herkunftsangaben oder Zugangsdaten. Der Assistent kann keine Konten, Steuerungen, Finanzeinstellungen, Abrechnungen oder Zahlungen ändern. Er kann keine Auditdaten lesen und keine Abfrage verwenden, die eine Abrechnung erstellt.
Für modellerzeugte Antworten verwendet der Assistent zuerst Apple Private Cloud Compute, wenn es verfügbar ist. Rückfragen und reine Bewohnerzahl-Antworten verwenden native App-Logik. Ihre Fragen und Zugangsdaten werden nicht an ein Sprachmodell gesendet. Aufgabenübersichten und Monatsvergleiche verwenden ebenfalls native App-Logik ohne Sprachmodell. Native Fragen und Antworten werden nicht in späteren Modellkontext übernommen. Quellenlinks öffnen von der App festgelegte Ansichten oder verifizierte Handbuchthemen, ohne Änderungen zu senden. Die Frage und die benötigten redigierten, schreibgeschützten Villendaten können von Apple Private Cloud Compute verarbeitet werden. Dafür sind eine Netzwerkverbindung und ein tägliches Nutzungslimit je Person maßgeblich. Bei dokumentierten Verfügbarkeits-, Netzwerk-, Kontingent-, Zeitlimit-, Anfragelimit- oder Sprachfehlern kann die App das Apple-Modell auf dem Gerät verwenden. Ablehnungen und Sicherheitsfehler lösen diesen Rückfall nicht aus. Gabor Villa speichert den Unterhaltungstext nicht dauerhaft. Der Assistent verwendet keine Mikrofoneingabe, Audioaufnahme oder Sprachausgabe.
Biometrische Daten verlassen das Gerät nie. Gabor Villa verkauft keine Daten und verwendet kein Werbetracking. Für die Löschung aktiver Daten gelten die Regeln zur Konto- und Gebäudelöschung in der App. Eine manuell angelegte SQLite-Sicherung auf demselben Railway-Datenträger kann später gelöschte Daten bis zum Entfernen oder Ersetzen der Sicherung enthalten; es gibt keine vom Anbieter verwaltete oder externe Produktionssicherung. Normale Backend-Auditdaten haben eine rollierende Aufbewahrungsfrist von 180 Tagen. Bei sensiblen finanziellen und administrativen Änderungen durch Vermieter werden das verantwortliche Konto, die Aktion und die UTC-Zeit mit kompakten sicheren Werten oder Revisionsverweisen erfasst, niemals rohe Anfragen, Namen, Geheimnisse oder Bankdaten. Personenbezüge und Metadaten werden bei Bedarf anonymisiert. Anonymisierte Einträge laufen 90 Tage nach ihrer ursprünglichen Erstellung ab, nicht nach der Löschung. Abgelaufene Einträge werden beim Start und täglich entfernt; bei einer Löschung werden zugehörige Einträge über 90 Tage sofort entfernt. App und Assistent bieten keine Auditverlaufsansicht.
Kontakt: support@altotech.eu.