Beim Erfassen deiner Sachen darf es gern leicht zugehen – bei deinen Daten hört der Spaß auf. Hier steht ehrlich, wie wir sie schützen, wo sie liegen und wer sie sehen kann.
Fragen zur Sicherheit
Sicherheit im Detail
Zugriff
Das OWNAMIC-Team greift im normalen Betrieb nicht auf die Inhalte deines Kontos zu. Ausnahmen gibt es nur, wenn du uns ausdrücklich darum bittest – etwa um ein Problem im Support zu lösen – oder wenn wir gesetzlich dazu verpflichtet sind.
Weil OWNAMIC auf dem Server verschlüsselt, ist das eine organisatorische Zusage und keine rein technische Sperre. Deshalb ist der Zugang zu Produktionssystemen und Schlüsseln auf wenige Personen beschränkt, und unsere Verwaltungsoberfläche verlangt neben dem Passwort einen Code aus einer Authenticator-App und sperrt nach wiederholten Fehlversuchen. Wie wir Nutzungsstatistiken in zusammengefasster Form auswerten, beschreibt unsere Datenschutzerklärung.
Verschlüsselung
Deine Inhalte werden verschlüsselt, bevor sie die Datenbank oder den Dateispeicher erreichen: Objektnamen, Beschreibungen, Marken, Seriennummern, Werte und Kaufpreise, Bewertungen, Ereignisse, Transaktionen, das Aktivitätsprotokoll und deine Gespräche mit OWNY ebenso wie Fotos, Dokumente und Exporte. Wir verwenden AES-256-GCM – ein Verfahren, das nicht nur verschlüsselt, sondern auch jede nachträgliche Veränderung erkennt.
Jeder Datensatz und jede Datei bekommt einen eigenen, zufällig erzeugten Schlüssel. Diese Schlüssel sind ihrerseits durch einen Hauptschlüssel geschützt, der im Schlüsseltresor Azure Key Vault liegt und ihn nie verlässt – entschlüsselt wird im Tresor selbst. Datenbanksicherungen verschlüsseln wir zusätzlich mit einem eigenen Schlüssel.
Nicht zusätzlich verschlüsselt sind Angaben, die wir für den Betrieb lesbar brauchen – etwa deine E-Mail-Adresse für die Anmeldung, Kategorien, Zeitstempel und Abrechnungsdaten. Sie liegen in unserer Datenbank in Frankfurt, die nicht aus dem Internet erreichbar ist. Und noch einmal ausdrücklich: Die Verschlüsselung erfolgt serverseitig; sie ist keine Ende-zu-Ende-Verschlüsselung.
Passwort und Anmeldung
Dein Passwort speichern wir nie im Klartext, sondern nur als gesalzenen Hash, berechnet mit PBKDF2 (HMAC-SHA512) in 100.000 Durchläufen. Selbst wer unsere Datenbank stehlen würde, kennt dein Passwort damit nicht – er müsste es (sehr langsam!) erraten, Versuch für Versuch.
Passwörter müssen mindestens 10 Zeichen lang sein. Noch sicherer meldest du dich mit einem Passkey an – per Fingerabdruck, Gesichtserkennung oder Geräte-PIN, ganz ohne Passwort, das man dir stehlen könnte. Zusätzlich kannst du die Zwei-Faktor-Anmeldung mit einer Authenticator-App einschalten.
Gegen das Durchprobieren von Passwörtern sperren wir ein Konto nach fünf falschen Versuchen für 15 Minuten, und von einer einzelnen Adresse lassen wir nur eine begrenzte Zahl von Anmeldeversuchen zu. Neue Konten bestätigen wir mit einem sechsstelligen Code per E-Mail, der nach 10 Minuten verfällt und nur fünf Fehlversuche zulässt. Hast du einen Passkey eingerichtet, bestätigst du ihn auf jedem Gerät spätestens alle 24 Stunden erneut.
Kontolöschung
Wenn du dein Konto löschst, löschen wir es wirklich – wir markieren es nicht bloß als inaktiv. Zuerst entfernen wir alle gespeicherten Dateien: Fotos, Vorschaubilder, Dokumente, KI-Scans und Exporte. Danach werden Konto, Objekte, Ereignisse, Bewertungen, Aktivitätsprotokoll und deine Gespräche mit OWNY in einem Schritt aus der Datenbank entfernt, und die Schlüssel deines Kontos werden vernichtet. Ein laufendes Abonnement wird beendet, und deine persönlichen Angaben werden auch beim Zahlungsdienstleister Stripe entfernt.
Das passiert nur, wenn du es ausdrücklich willst. Läuft dein Abonnement einmal aus, gehen wir nicht davon aus, dass du ALLES LÖSCHEN meinst – das wäre eine schreckliche Annahme. Rechnungen müssen wir nach dem Steuerrecht zehn Jahre aufbewahren; sie bleiben deshalb auch nach einer Löschung erhalten.
Aufbewahrung
Nach dem Ende einer Testphase oder eines Abonnements bleibt dein Konto im Lesemodus erhalten: Du kannst deine Daten weiterhin ansehen, exportieren oder selbst löschen – es sei denn, du hast dein Konto wie oben beschrieben gelöscht.
Exporte, die du erstellst, liegen 30 Tage verschlüsselt zum Download bereit. Datenbanksicherungen erstellen wir zweimal täglich verschlüsselt und löschen sie nach 30 Tagen; müssen wir eine Sicherung zurückspielen, werden zwischenzeitliche Kontolöschungen erneut ausgeführt. Mehr zu Aufbewahrungsfristen steht in der Datenschutzerklärung.
Infrastruktur
OWNAMIC läuft auf eigenen virtuellen Servern bei Hostinger in Frankfurt am Main. Die Datenbank ist nicht aus dem Internet erreichbar und nimmt nur verschlüsselte Verbindungen an.
Fotos, Dokumente, Exporte und Sicherungen liegen – zusätzlich von uns verschlüsselt – in Microsoft Azure Storage in Frankfurt, die Schlüssel in Azure Key Vault. Microsofts Rechenzentren sind unter anderem nach ISO/IEC 27001, SOC 1 und SOC 2 sowie nach dem C5-Kriterienkatalog des BSI geprüft.
Welche Dienstleister an der Verarbeitung beteiligt sind und welche Daten sie erhalten, steht in unserer Datenschutzerklärung.
Künstliche Intelligenz
Die KI-Funktionen – Erkennung auf Fotos, Wertschätzungen, OWNY News und der Assistent OWNY – laufen über Google Gemini in der Gemini Enterprise Agent Platform von Google Cloud, mit Verarbeitung auf Servern in der EU. Übermittelt wird nur, was die jeweilige Funktion braucht: zum Beispiel das Foto, das du analysieren lässt, oder deine Frage an OWNY.
Im Rahmen dieses kostenpflichtigen Unternehmensdienstes verwendet Google deine Eingaben, Dateien und die Antworten nicht zum Training seiner Modelle. Google kann Anfragen zeitlich begrenzt zur Erkennung von Missbrauch protokollieren. OWNAMIC selbst trainiert keine eigene KI mit deinen Daten.
Du entscheidest: Mit „Ohne OWNY“ in den Einstellungen schaltest du die KI-Funktionen für dein Konto ab. KI-erzeugte Bilder und Texte kennzeichnen wir sichtbar und – bei Bildern – auch maschinenlesbar, wie es die europäische KI-Verordnung vorsieht.
Zahlungen
Zahlungen wickeln wir über Stripe ab, einen nach PCI DSS Level 1 zertifizierten Zahlungsdienstleister. Deine Kartendaten gibst du auf der Bezahlseite von Stripe ein – sie erreichen unsere Server zu keinem Zeitpunkt.
Keine Bankzugänge
OWNAMIC verbindet sich nicht mit deinem Bankkonto, und wir fragen nie nach deinen Online-Banking-Zugangsdaten. Kontobewegungen kannst du stattdessen als CSV- oder PDF-Datei importieren – du entscheidest, was du hochlädst. Für die automatische Auswertung solcher Dateien gilt das oben zur KI Gesagte.
Datenübertragung
Alle Daten zwischen deinem Gerät und OWNAMIC werden per HTTPS mit TLS verschlüsselt übertragen. Unverschlüsselte Aufrufe leiten wir automatisch um, und per HSTS weisen wir deinen Browser an, OWNAMIC ausschließlich verschlüsselt aufzurufen.
Schutz vor Betrugsversuchen
Die beste Verschlüsselung nützt nichts, wenn dich jemand dazu bringt, deine Zugangsdaten herauszugeben. Deshalb zwei Regeln:
1. Niemand aus dem OWNAMIC-Team wird dich jemals von sich aus nach deinem Passwort, einem Bestätigungscode oder deinen Wiederherstellungscodes fragen – weder per E-Mail noch am Telefon. Fragt dich jemand danach, sind das nicht wir.
2. Gib deine Zugangsdaten nur auf Seiten unter ownamic.com ein und prüfe die Adresse im Browser, bevor du dich über einen Link aus einer E-Mail anmeldest. Ein Passkey nimmt dir das ab: Er funktioniert nur auf der echten OWNAMIC-Seite.
Sicherheitslücke melden
Du hast eine Schwachstelle gefunden? Bitte melde sie vertraulich an info@ownamic.com mit dem Betreff „Sicherheit“. Wir bestätigen jede Meldung, prüfen sie zügig und halten dich über die Behebung auf dem Laufenden. Bitte greife dabei nicht auf fremde Daten zu und veröffentliche Details erst, wenn die Lücke geschlossen ist.