Wenn eine Hausverwaltung einen neuen Mieter aufnimmt, beginnt ein Datenstrom, der sich über Jahre erstreckt: Name, Adresse, Bankverbindung, Bonität, Kommunikationsprotokolle, Schadenshistorie, Dokumente. All diese Informationen sind personenbezogen im Sinne der Datenschutz-Grundverordnung. Und all diese Informationen landen in vielen deutschen Verwaltungsbüros dort, wo sie nichts zu suchen haben: in Excel-Tabellen, E-Mail-Threads und auf privaten Smartphones.
Das ist kein Einzelfall. Es ist ein strukturelles Problem.
Was die DSGVO von Hausverwaltungen konkret verlangt
Die DSGVO unterscheidet nicht zwischen Branchen. Wer personenbezogene Daten verarbeitet, ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO — und damit an die Anforderungen der Verordnung gebunden. Für Hausverwaltungen bedeutet das vier konkrete Pflichtbereiche:
Nachvollziehbare Zugriffsrechte. Nicht jeder Mitarbeiter darf auf alle Mieterdaten zugreifen. Die Verordnung fordert ein Berechtigungskonzept, das dokumentiert, wer welche Daten zu welchem Zweck einsehen darf. In Büros, die mit geteilten Laufwerken und gemeinsamen Postfächern arbeiten, ist dieses Konzept strukturell nicht umsetzbar.
Festgelegte Speicherfristen und Löschpflichten. Mieterdaten dürfen nicht unbegrenzt gespeichert werden. Nach Ende eines Mietverhältnisses gelten je nach Datenart unterschiedliche Fristen — und nach Ablauf dieser Fristen besteht eine aktive Löschpflicht. Wer Daten "vorsorglich" aufhebt, ohne Löschkonzept, verstößt gegen Art. 5 Abs. 1 lit. e DSGVO.
Technische und organisatorische Maßnahmen (TOMs). Art. 32 DSGVO fordert Schutzmaßnahmen, die dem Risiko der Verarbeitung angemessen sind: Verschlüsselung, Zugangssicherung, Protokollierung. Eine unverschlüsselte Excel-Datei auf einem freigegebenen Netzlaufwerk erfüllt diese Anforderung nicht.
Auftragsverarbeitungsverträge. Sobald externe Dienstleister — Steuerberater, IT-Dienstleister, Cloud-Anbieter — Zugriff auf Mieterdaten erhalten, ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO Pflicht. Viele Hausverwaltungen haben diesen Vertrag mit ihrem E-Mail-Anbieter nicht abgeschlossen.
Warum die Praxis systematisch hinterherhinkt
Das Problem ist selten Unwissen. Die meisten Verwalterinnen und Verwalter kennen den Begriff DSGVO. Was fehlt, ist die Übersetzung der abstrakten Anforderungen in konkrete Büroabläufe — und die Zeit, diese Übersetzung zu leisten.
Hinzu kommt ein strukturelles Missverhältnis: Die Tools, mit denen viele Hausverwaltungen arbeiten, waren nie für DSGVO-Konformität konzipiert. Excel wurde nicht als Mieterdatenbank entwickelt. E-Mail war nie als revisionssicheres Kommunikationssystem gedacht. Wer diese Tools nachträglich DSGVO-konform betreiben will, kämpft gegen ihre Grundarchitektur.
Das Ergebnis sind Kompromisslösungen: handgeschriebene Zugriffsregeln, die niemand prüft. Löschfristen, die als Erinnerung im Kalender stehen und trotzdem versäumt werden. Auftragsverarbeitungsverträge, die nach einem Workshop abgeschlossen und seitdem nicht aktualisiert wurden.
Das eigentliche Risiko: nicht das Bußgeld, sondern der Kontrollverlust
Die öffentliche Diskussion über DSGVO-Verstöße fokussiert auf Bußgelder. Der Rahmen ist bekannt und hoch. Was weniger diskutiert wird: Das größte operative Risiko für Hausverwaltungen ist nicht die Aufsichtsbehörde, sondern der eigene Kontrollverlust über Daten.
Wer nicht weiß, wo Mieterdaten liegen, kann im Falle einer Datenpanne keine Auskunft erteilen. Wer keine Löschfristen dokumentiert hat, kann Löschbestätigungen nicht ausstellen. Wer keine Zugriffsrechte protokolliert, kann bei einem internen Vorfall nicht nachvollziehen, wer wann auf welche Daten zugegriffen hat.
Diese Szenarien sind nicht theoretisch. Sie entstehen bei Personalwechseln, bei Cyberangriffen auf ungeschützte Netzlaufwerke, bei Geräteausfällen und bei Beschwerden von Mietern, die Auskunft über ihre gespeicherten Daten verlangen — ein Recht, das Art. 15 DSGVO garantiert.
Datenschutz als Systemeigenschaft
Die Antwort auf ein strukturelles Problem ist keine organisatorische Maßnahme. Checklisten und interne Richtlinien verschieben die Verantwortung auf einzelne Mitarbeiter — in einem Betrieb, der unter Dauerlast arbeitet, ist das kein verlässliches Fundament.
Was funktioniert, ist Datenschutz als Systemeigenschaft: Zugriffsrechte, die nicht manuell gepflegt, sondern technisch durchgesetzt werden. Löschfristen, die das System erkennt und ausführt. Speicherorte, die EU-rechtlich abgesichert sind und keine externe Auftragsverarbeitung erfordern, die separat dokumentiert werden muss.
Units-Master ist als Plattform auf dieser Grundlage gebaut: EU-eigene Infrastruktur, granulare Zugriffsrechte auf Mitarbeiterebene, automatisierte Löschfristen — nicht als optionales Modul, sondern als Grundarchitektur der Software.
Datenschutz, der vom System übernommen wird, ist kein Aufwand mehr. Er ist einfach vorhanden.
Units-Master ist eine Hausverwaltungssoftware für den DACH-Markt. Das Betriebssystem für digitale Hausverwaltungen.
