Technische Informationen · Stand 08.10.2026
Cookies & Speicherung
VermieterOS verwendet Cookies für deine Anmeldung und die Sicherheit. Wir setzen keine Werbe-Cookies und keine Nutzungsanalyse ein. Für diese notwendigen Funktionen gibt es keinen „Alles akzeptieren“-Dialog und keine vorgetäuschte Auswahl.
Beim reinen Besuch ohne vorhandene Sitzung oder begonnenen Anmeldevorgang werden keine zusätzlichen Website-Cookies angelegt. Erst wenn du dich anmeldest oder eine Bankverbindung beginnst, werden die dafür benötigten Cookies gespeichert.
Welche Cookies verwendet werden
| Name und Anbieter | Zweck | Speicherdauer | Wann gesetzt? |
|---|---|---|---|
| sb-<Projektkennung>-auth-token, gegebenenfalls mit .0, .1 usw.VermieterOS über Supabase Auth; Cookie auf der VermieterOS-DomainTechnisch notwendig | Deine Anmeldung erhalten und die Sitzung zwischen Browser und Server aktualisieren. | Bis zu 400 Tage ab dem letzten Schreiben/Aktualisieren; beim Abmelden gelöscht. Die Gültigkeit der Sitzung wird unabhängig davon serverseitig geprüft. | Nach erfolgreicher Anmeldung |
| sb-<Projektkennung>-auth-token-code-verifier, …-flows-code-verifier und …-flow-<Kennung>-code-verifier; gegebenenfalls in Teile zerlegtVermieterOS über Supabase Auth; Cookie auf der VermieterOS-DomainTechnisch notwendig | Eine begonnene Anmeldung mit ihrem Rücksprung verknüpfen und den Anmelde-Link vor Missbrauch schützen (PKCE). | Im Regelfall nach Abschluss der Anmeldung oder beim Abmelden gelöscht; die Bibliothek setzt technisch höchstens 400 Tage. Ein verbliebener Prüf-Cookie verlängert nicht die Gültigkeit eines Anmelde-Links. | Wenn du einen E-Mail-Anmelde-Link oder eine Anbieter-Anmeldung anforderst |
| vos_bank_stateVermieterOS; Cookie auf der VermieterOS-DomainTechnisch notwendig | Deine Bankfreigabe mit dem von dir begonnenen Verbindungsvorgang verknüpfen. | Höchstens 15 Minuten; beim Rücksprung oder beim Abmelden gelöscht. | Nur wenn du eine Bankverbindung beginnst |
Die Projektkennung gehört zu unserer Anmeldeumgebung und ist keine individuelle Werbekennung. Große Sitzungs-Cookies kann die Anmeldebibliothek in mehrere Teile zerlegen. Die Browser-Speicherdauer ist nicht gleich der Gültigkeit eines Zugriffstokens.
Sicherheit und deine Kontrolle
Im öffentlichen HTTPS-Betrieb werden die Cookies nur verschlüsselt übertragen (Secure), nur für die eigene Domain gespeichert und mit SameSite=Lax gegen bestimmte seitenübergreifende Anfragen geschützt. Der Cookie für den Bank-Rücksprung ist zusätzlich HttpOnly und auf diesen Rücksprungpfad beschränkt. Die Anmelde-Cookies muss unsere Anmeldebibliothek auch im Browser lesen können.
Mit „Abmelden“ werden die Anmelde-Cookies einschließlich begonnener Prüfverfahren und der Bank-Schutzcookie entfernt. Andere Geräte bleiben angemeldet. Du kannst die Website-Daten auch in deinem Browser löschen; dann musst du dich erneut anmelden. Das Löschen von Cookies löscht weder dein Konto noch gespeicherte Dokumente und widerruft keine bestehende Bankfreigabe. Bankverbindungen trennst du in der Bankverwaltung.
Weitere Speicherung und Diagnose
Die Web-App legt keine eigenen Anmeldedaten in Local Storage oder Session Storage ab. Die native Handy-App speichert die Anmeldung im geschützten Gerätespeicher und offline erfasste Belege verschlüsselt bis zum Upload. Der normale Browser-Cache kann eigene Programmdateien und Schriften speichern; Antworten mit Sitzungsdaten sind nicht für gemeinsame Caches bestimmt.
Die optionale Sentry-Diagnose im Browser und in der Handy-App ist in diesem Release-Kandidaten deaktiviert, auch wenn eine Diagnoseadresse konfiguriert ist. Serverseitige Fehlerdiagnose benötigt eine gesonderte Betreiberfreigabe. Die normalen Server-Protokolle für Betrieb und Sicherheit sind davon unabhängig und in der Datenschutzerklärung beschrieben.
Warum kein Einwilligungsbanner?
Für eine Speicherung, die für einen von dir ausdrücklich gewünschten Dienst unbedingt erforderlich ist, sieht § 25 Absatz 2 TDDDG eine Ausnahme von der Einwilligung vor. Ein Banner ersetzt keine Datenschutzerklärung. Bevor zusätzliche, einwilligungspflichtige Dienste aktiviert werden, müssen eine echte Auswahl und ein ebenso einfacher Widerruf eingerichtet werden.
Diese Übersicht beschreibt die Technik des aktuellen Release-Kandidaten. Die Datenschutzhinweise und die Einordnung der Dienste sind noch rechtlich zu prüfen.