Datenschutzerklärung
TODO vor öffentlichem Start: Verantwortlicher, Kontaktdaten, Rechtsgrundlagen, Speicherfristen, Hostingangaben, Auftragsverarbeiter und Garantien für Übermittlungen müssen vor dem öffentlichen Start ergänzt und rechtlich geprüft werden.
Stand der technischen Prüfung: 11. August 2026.
Verantwortlicher
[TODO: Identität und vollständige Kontaktdaten des Verantwortlichen]
[TODO: Datenschutzkontakt und Angaben zum Datenschutzbeauftragten, falls bestellt oder erforderlich]
Tatsächlich verarbeitete personenbezogene Daten
Die folgende Beschreibung bildet das aktuelle Repository ab. Bereitstellungsspezifische Protokollierung und Diensteinstellungen muss der Betreiber noch prüfen.
Administrationskonto und Anmeldung
Die Datenbank speichert eine Administrator-E-Mail-Adresse, einen Passwort-Hash, den Aktivierungsstatus und Zeitstempel des Datensatzes. Klartextpasswörter speichert die Anwendung nicht.
Zur Begrenzung fehlgeschlagener Anmeldungen hält die Anwendung die Client-IP-Adresse und die normalisierte eingegebene E-Mail-Adresse bis zu 15 Minuten im Arbeitsspeicher. Eine erfolgreiche Anmeldung oder ein Neustart löscht die betreffenden Speichereinträge.
Gespeicherte Suchen und Einstellungen
Gespeicherte Suchen enthalten Nutzerbezug, Suchnamen, Aktivierungsstatus, Postleitzahlen, Zimmer- und Flächengrenzen, Miet- und Finanzierungsgrenzen, erforderliche oder ausgeschlossene Schlüsselwörter und Zeitstempel. Diese Einstellungen werden in PostgreSQL gespeichert.
Das aktuelle Repository enthält keine Favoritenfunktion und speichert daher keine Favoriten.
Telegram-Benachrichtigungen
Wenn eine Person mit dem Bot interagiert, kann die Anwendung Telegram-Chat-ID, Benutzername, Vor-/Anzeigename, Aktivierungsstatus, gespeicherte Suchen, Zustellstatus und -versuche, Telegram-Nachrichten-ID, Fehlermeldung und Zeitstempel speichern. Beim Versand erhält Telegram die Chat-ID, den Benachrichtigungstext und die URL des Originalangebots.
In dieser Bereitstellung ist kein Telegram-Bot-Token konfiguriert; früher gespeicherte Telegram-Datensätze werden dadurch nicht automatisch gelöscht.
Das aktuelle Repository enthält keinen E-Mail-Benachrichtigungsdienst, keinen Web-Push-Dienst und keine Browser-Push-Kennung. Bei aktiviertem Telegram dient die Telegram-Chat-ID als Benachrichtigungsziel.
Wohnungsangebotsdaten
Die Anwendung speichert Sachdaten aus öffentlichen Anbieterseiten, darunter Quellkennung und URL, Titel, Projekt, Adresse, Bezirk/Postleitzahl, Zimmer, Fläche, Miete, Finanzierungsbeitrag, Verfügbarkeit, Veröffentlichungs-/Erkennungszeitpunkte, gegebenenfalls Koordinaten, Status, Änderungshistorie und ausgewählte Rohfelder der Verarbeitung. Bewerberprofile werden nicht gezielt erhoben; öffentliche Quellfelder könnten jedoch beiläufig Informationen mit Personenbezug enthalten.
Technische und Sicherheitsprotokolle
Der aktuelle Webserver kann Client-/Netzwerkadresse, Anfragemethode und -pfad, Protokoll, Antwortstatus und Zeitpunkt protokollieren. Anwendungsprotokolle erfassen Crawler- und Benachrichtigungsvorgänge, Kennungen, Status und Fehler. Produktionshost oder Reverse Proxy können weitere Protokolle erzeugen; der Betreiber muss die endgültige Konfiguration prüfen.
Cookies und Browserspeicher
- Ein technisch erforderliches signiertes Session-Cookie unterstützt Administrator-Anmeldung und CSRF-Schutz. Der signierte Inhalt umfasst eine Administratorkennung und ein CSRF-Token; das Cookie dient nicht der Analyse. Es ist HttpOnly, SameSite=Lax und in Produktion Secure. Der Betreiber muss die endgültige Laufzeit festlegen und dokumentieren.
- Das technisch erforderliche Cookie gewosniper_locale merkt sich DE oder EN für ein Jahr. Es ist HttpOnly, SameSite=Lax und in Produktion Secure.
Das aktuelle Frontend nutzt weder localStorage noch sessionStorage und enthält keine Analyse-, Werbe-, Profiling- oder Marketingtracker.
Da die aktuelle Anwendung nur technisch erforderliche Cookies setzt und keine nicht erforderliche Analyse enthält, zeigt sie keinen Einwilligungsbanner. Vor dem Hinzufügen von Analyse oder anderem nicht erforderlichem Speicher ist dies neu zu prüfen.
Karten und Geokodierung
Die öffentliche Beta bietet keine Karte und lädt keine externen Kartendateien oder Kartenkacheln.
Google Maps und Google Geocoding sind deaktiviert. Die Deployment-Migration 0008 entfernt alte zwischengespeicherte Koordinaten und bewahrt Angebote und Adressdaten.
Die aktuelle Anwendung fragt weder den Gerätestandort noch die Browser-Geolokalisierung des Nutzers ab.
Empfänger und externe Dienste
- Hosting-/Datenbankanbieter und Hostingort: [TODO: tatsächlichen Host, Ort, Auftragsverarbeiter und Unterauftragsverarbeiter angeben].
- Telegram Bot API: erhält Bot-Interaktions- und Zustelldaten nur bei Nutzung der Telegram-Integration.
- Die Beta hat keinen Karten- oder Geokodierungsempfänger, da diese Integrationen deaktiviert sind.
- Wohnungsanbieter-Websites erhalten serverseitige Crawler-Anfragen mit einem identifizierbaren GeWo-Sniper-User-Agent. Daten gespeicherter Suchen oder Administratorkonten werden nicht gezielt an diese Anbieter gesendet.
Zwecke und Rechtsgrundlagen
Die Verarbeitung unterstützt Beta-Administration und Sicherheit, Aggregation und Änderungserkennung von Wohnungsangeboten, Abgleich gespeicherter Suchen, angeforderte Telegram-Benachrichtigungen und betriebliche Fehleranalyse.
TODO vor öffentlichem Start: Betreiber und qualifizierte Beratung müssen für jeden Verarbeitungszweck die anwendbare Rechtsgrundlage bestimmen und dokumentieren. Dieser Repository-Entwurf behauptet keine Rechtsgrundlage.
Speicherung und Löschung
Abgesehen von der 15-minütigen Anmeldebegrenzung im Arbeitsspeicher und dem einjährigen Sprach-Cookie enthält das aktuelle Repository keine automatische Speicher- oder Löschfrist für Administratorkonten, Telegram-Nutzer, gespeicherte Suchen, Zustellungen, Angebotshistorie, Crawl-Datensätze oder Anwendungsprotokolle.
TODO vor öffentlichem Start: Begründete Speicherfristen, Löschabläufe, Backup-Aufbewahrung, Logrotation und einen Prozess zum Stoppen von Telegram-Benachrichtigungen sowie für Löschanträge festlegen.
Internationale Übermittlungen
Abhängig vom endgültigen Hostingort und der Nutzung von Telegram kann eine Verarbeitung außerhalb des EWR stattfinden. Der Betreiber muss tatsächliche Datenorte, Rollen, Verträge und erforderliche Übermittlungsgarantien vor dem Start prüfen.
Rechte betroffener Personen
Unter den jeweils anwendbaren Voraussetzungen können Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Datenübertragbarkeit und Widerruf einer Einwilligung ohne Auswirkung auf die vorherige Verarbeitung bestehen.
Eine Beschwerde kann bei der österreichischen Datenschutzbehörde eingebracht werden: https://www.dsb.gv.at/
TODO vor öffentlichem Start: Geprüfte Adresse oder E-Mail für Datenschutzanträge eintragen und das Verfahren zur Identitätsprüfung beschreiben.
Automatisierter Abgleich
Regeln gespeicherter Suchen vergleichen Angebotsdaten automatisch mit nutzergewählten Filtern und können eine Benachrichtigung einreihen. Das aktuelle System vergibt keine Wohnungen und trifft keine Entscheidung über eine rechtliche Anspruchsberechtigung.
Änderungen dieser Erklärung
Diese Erklärung ist zu aktualisieren, sobald sich Datenmodell, Hosting, Integrationen, Protokollierung, Speicherfristen oder öffentliche Funktionen ändern.