Zum Inhalt springen
Portier
Zur Startseite
DSGVO · ePrivacy · Art. 28 AVV

Sicherheit & Datenschutz bei Portier

Portier beantwortet Gästefragen für Hotels — und wurde von Beginn an mit Blick auf Datenschutz und Mandantentrennung entwickelt. Diese Seite fasst die wichtigsten technischen und organisatorischen Maßnahmen für Hoteliers und deren Datenschutzbeauftragte zusammen.

Server in Frankfurt (EU)·Anbieter: RDGY Software GmbH, Innsbruck

Säulen unserer DSGVO-Konformität

EU-Hosting (Frankfurt)

Server, Datenbank, Bild-Speicher und KI-Modelle liegen ausschließlich in der EU (Frankfurt und Paris). Gästefragen verlassen die EU nicht.

Fly.io Region fra · Wasabi EU-Central · PostgreSQL EU

Verschlüsselung

Verbindungen ausschließlich über TLS 1.2+. Datenbank und Bild-Speicher sind serverseitig verschlüsselt (AES-256). Passwörter werden nie im Klartext gespeichert (Clerk verwaltet Auth).

TLS 1.2+ · AES-256 at rest · Token-basierte Auth

AVV nach Art. 28 DSGVO

Vollständiger Auftragsverarbeitungsvertrag liegt zur Einsicht bereit und gilt bei Vertragsabschluss automatisch. Unterzeichnete PDF-Version auf Anfrage.

Inklusive TOM-Beschreibung & Subprozessor-Liste

Löschrecht (Art. 17)

Nutzerkonten werden im Self-Service gelöscht (E-Mail-Bestätigung → Löschung von Profil, Login und Benachrichtigungen). Hoteldaten gehören der Organisation des Hotels und werden auf Anfrage vollständig entfernt: Wissensbasis, Gesprächsprotokolle, Website-Inhalte und Bilder.

Gesprächsprotokolle werden zudem automatisch nach 365 Tagen gelöscht

Audit-Log

Sicherheitsrelevante Konto-Aktionen werden protokolliert. Jede KI-Antwort speichert, welche Wissensbasis-Einträge ihr zugrunde lagen — so bleibt nachvollziehbar, warum der Concierge etwas gesagt hat.

Append-only · Aufbewahrung gemäß gesetzlicher Anforderungen

Datenexport

Wissensbasis und Gesprächsprotokolle eines Hotels stellen wir auf Anfrage als maschinenlesbaren Export (JSON/CSV) bereit — vor einer Kündigung oder jederzeit zwischendurch.

Anfrage per E-Mail an den Support · Bereitstellung innerhalb von 14 Tagen

Was bedeutet das konkret für Ihr Hotel-Team?

Ein Hotel ist eine eigene Organisation mit eigenen Mitgliedern. Für den Zugriff gilt:

Nur Mitglieder der Hotel-Organisation sehen Wissensbasis, Gespräche und Einstellungen des Hotels.

Rollen (Admin / Mitglied) werden im Login-Dienst verwaltet und können jederzeit entzogen werden.

Jede Datenbankabfrage ist auf das Hotel gefiltert; Row-Level-Security verhindert Zugriffe über Mandantengrenzen hinweg.

Der öffentliche Widget-Schlüssel erlaubt nur das Stellen von Fragen — und nur von den freigegebenen Domains des Hotels.

Gäste bleiben anonym: keine Konten, keine Profile, automatische Löschung der Gespräche nach 365 Tagen.

Eingesetzte Subprozessoren

Vollständige Liste mit Adressen und Vertragsdetails: /subprocessors

AnbieterZweckStandortTransfermechanismus
Clerk Inc.Authentifizierung, Login, Session-VerwaltungUSA (DPF-zertifiziert)EU-US Data Privacy Framework + SCC
Stripe Payments Europe Ltd.Zahlungsabwicklung, Abonnements, RechnungenIrland (EU)EU-Vertragspartei
Wasabi TechnologiesBild-Speicher für die Hotel-WebsiteEU (Frankfurt)SCC (EU-Bucket)
Fly.ioAnwendungs-Hosting, DatenbankFrankfurt (EU)SCC
Scaleway SASKI-Antwortgenerierung für Gästefragen (Open-Source-Modelle, kein Training)Paris (EU)EU-Vertragspartei (AVV)
Resend, Inc.Transaktions-E-Mails (Eskalationen, Kontohinweise)USASCC
SentryFehler-Monitoring (technische Stabilität)EU-Region (DE-Ingest)SCC + PII-Filter

Betroffenenrechte — Artikel-Mapping

So setzt Portier die einzelnen Rechte der DSGVO technisch um:

ArtikelRechtUmsetzung in Portier
Art. 15AuskunftsrechtExport von Wissensbasis und Gesprächsprotokollen auf Anfrage (JSON/CSV)
Art. 16BerichtigungProfil- und Metadaten direkt in der App editierbar
Art. 17LöschungSelf-Service Konto-Löschung; Hoteldaten auf Anfrage vollständig gelöscht; Gespräche automatisch nach 365 Tagen
Art. 18EinschränkungKonto pausierbar; Daten bleiben bestehen, kein Zugriff Dritter
Art. 20DatenübertragbarkeitMaschinenlesbarer Export (JSON/CSV) auf Anfrage
Art. 21WiderspruchMarketing-E-Mails einzeln abbestellbar; kein Tracking ohne Einwilligung
Art. 28AuftragsverarbeitungAVV verfügbar, gilt automatisch bei Vertragsabschluss
Art. 32Sicherheit der VerarbeitungTLS, AES-256, Rate-Limiting, Audit-Log, getrennte Tenants (per User-ID)
Art. 33/34Meldung von VerletzungenBenachrichtigung an Verantwortliche innerhalb 72h nach Kenntnisnahme

Häufige Fragen

Wo liegen die Daten unseres Hotels und unserer Gäste?+

Vollständig in der EU: Anwendung, Datenbank und Bild-Speicher laufen in Frankfurt, die KI-Modelle bei Scaleway in Paris — Open-Source-Modelle, keine Speicherung der Anfragen, kein Training. Einzige US-Anbieter sind der Login-Dienst Clerk (EU-US DPF) und der E-Mail-Versand; Gästefragen erreichen beide nicht. Zahlungen über Stripe Ireland (EU).

Was geben Gäste im Chat preis?+

Nur, was sie freiwillig tippen. Gäste brauchen kein Konto und werden nicht identifiziert; Gespräche werden dem Hotel zugeordnet und nach 365 Tagen automatisch gelöscht. Das Widget weist darauf hin, keine sensiblen Daten einzugeben.

Wer hat Zugriff auf die Daten unseres Hotels?+

Nur Mitglieder Ihrer Hotel-Organisation (Rollen über den Login-Dienst). Jedes Hotel ist ein eigener Mandant — technisch durch Filter in jeder Abfrage und zusätzlich durch Row-Level-Security in der Datenbank getrennt. Support-Zugriffe erfolgen nur auf Anfrage und werden protokolliert.

Was passiert mit den Daten nach Vertragsende?+

Auf Wunsch erhalten Sie vorab einen Export von Wissensbasis und Gesprächsprotokollen. Danach werden alle Hoteldaten gelöscht; Abrechnungsdaten bleiben für die gesetzliche Aufbewahrungsfrist erhalten.

Kann ich eine unterzeichnete AVV-PDF erhalten?+

Ja. Der Standard-AVV ist online einsehbar und gilt automatisch bei Vertragsabschluss. Eine unterzeichnete PDF-Fassung senden wir auf Anfrage per E-Mail.

Rechtliche Dokumente

Sie wollen mehr Details?

Wir stellen auf Anfrage gerne folgende Unterlagen zur Verfügung: unterzeichnete AVV-Fassung, ausführliche TOM-Beschreibung (Technische und Organisatorische Maßnahmen) sowie individuelle Datenschutz-Gespräche mit Ihrem internen Datenschutzteam.

Stand: August 2026 · Diese Übersicht ersetzt keine Rechtsberatung. Bei rechtlich verbindlichen Fragen wenden Sie sich an einen Rechtsanwalt oder Datenschutzbeauftragten.